Antivirus desconocido y pantallas emergentes (SOLUCIONADO)

Responder
inottoni
Mensajes: 101
Registrado: 22 May 2004, 10:08

Antivirus desconocido y pantallas emergentes (SOLUCIONADO)

Mensaje por inottoni » 21 Jul 2008, 17:00

Hola:



No sé si este es el foro donde corresponde explicar mi problema (no sé si es un virus, un spyware, o que) pero bueno, ahí va:

Hace unos días que me empezaron a salir mensajes de antivirus y a ejecutarse supuestas aplicaciones de antivirus on-line que me escaneaban el ordenador porque decían estaba infectado. Uno de estos era el Vista Antivirus 2008. A raiz de esto seguí las instrucciones que encontre en un post y pase en modo a prueba de fallos y con la opción restaurar el sistema deshabilitada los programas Adaware y Spybot. Parece que funciono respecto a la aparición de estos supuestos antivirus, pero al cabo de unos días volvieron esos mensajes y me aparecen continuamente pantallas emergentes de publicidad como http://www.123tonosgratis.com, http://www.messengerskinner.com. Acabo de pasar otra vez el Adaware y el Spybot (han analizado y resuelto problemas, uno de ellos denominado Virtumonde que ahora recuerde), pero las pantallas emergentes siguen apareciendo. Además desde que me pasa esto el icono del MacAfee me informa de que está deshabilitada la opción de actualizaciones automáticas que siempre estaba habilitada. Sabeis cual es el problema que tengo y la forma de solucionarlo?.

Espero que me podais ayudar.

Saludos

Avatar de Usuario
flacoroo
Mensajes: 6289
Registrado: 09 Mar 2004, 20:32
Ubicación: Paso del Macho,Ver.México

Re: Antivirus desconocido y pantallas emergentes

Mensaje por flacoroo » 21 Jul 2008, 17:49

bajate estos archivos, deshabilitas restaurar sistemas, los ejecutas y cuando diga explorar le das click; hasta que termine; despues nos pegas el resultado de C:infosat.txt.



Primero ejecuta este programita



[url=http://www.zonavirus.com/datos/descargas/92/elirestr.asp]Descargar Elirestr[/url]



[url=http://www.zonavirus.com/descargas/elistara.asp]Descargar Elistara[/url]

[url=http://www.zonavirus.com/descargas/elitriip.asp]Descargar ElitriIP[/url]

[url=http://www.zonavirus.com/descargas/elinotif.asp]Descargar Elinotiff[/url] (complemento del elistara, no se ejecuta pero deben estar en la misma carpeta)



Este tambien ejecutalo por si tienes bagles....



[url=http://www.zonavirus.com/descargas/elibagla.asp]Descargar Elibagla[/url]
:lol: :lol: La vida es hermosa....para que complicarnosla :lol: :lol:

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Antivirus desconocido y pantallas emergentes

Mensaje por msc hotline sat » 21 Jul 2008, 18:45

Sí, parece que tienes mas de un malware, por las pistas que nos das... VUNDO, adwares, y ya veremos que mas ! :wink:



Como muy bien indica Flacoroo estas utilidades son las mas indicadas, y especialmente el ELISTARA (con el ELINOTIF), empieza por ella !



Y cuando nos postees el infosat.txt dinos si persisten anomalias, y en su caso cuales, gracias



saludos



ms, 21-07-2008

inottoni
Mensajes: 101
Registrado: 22 May 2004, 10:08

Re: Antivirus desconocido y pantallas emergentes

Mensaje por inottoni » 22 Jul 2008, 19:51

Hola:

En primer lugar daros las gracias por responder a mi mensaje. En segundo lugar os adjunto el resultado de Infosat.txt:



Wed Jul 16 18:51:34 2008

EliStartPage v16.68 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 10 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Key Eliminada [WinLogon\Notify\XXYYXVTU] -> C:\WINDOWS\SYSTEM32\xxyyxvtU.dll

Entrada Eliminada [HKLM\...\Run] "680c91da"="rundll32.exe "C:\WINDOWS\system32\ohdhtxoy.dll",b" (Vundo)

Por favor, envienos una muestra del fichero

C:\Muestras\XXYYXVTU.DLL.Muestra EliStartPage v16.68

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\XXYYXVTU.DLL --> Acceso Denegado.

C:\WINDOWS\ALCMTR.EXE --> Eliminado SpyRealtek

Por favor, envienos una muestra del fichero

C:\Muestras\OHDHTXOY.DLL.Muestra EliStartPage v16.68

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\OHDHTXOY.DLL --> Renombrado a .VIR

Entrada Eliminada [HKLM\...\Run] "Alcmtr"="ALCMTR.EXE"

Entrada Eliminada [HKCU\...\Run] "Antivirus"="C:\Archivos de programa\VAV\vav.exe"

Entrada Eliminada [HKLM\...\Run] "Antivirus"="C:\Archivos de programa\VAV\vav.exe"

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Reinicie para Completar la Limpieza.



Wed Jul 16 18:54:21 2008

EliStartPage v16.68 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 10 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Archivos de programa\Realtek\InstallShield\ALCMTR.EXE --> Eliminado, SpyRealtek

C:\Archivos de programa\ScanSoft\OmniPageSE4\OPCOMCTL.DLL --> Eliminado, FakeAlert



Tue Jul 22 19:37:50 2008

EliStartPage v16.75 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 21 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Key Eliminada [WinLogon\Notify\XXYYXVTU] -> C:\WINDOWS\SYSTEM32\xxyyxvtU.dll

Entrada Eliminada [HKLM\...\Run] "680c91da"="rundll32.exe "C:\WINDOWS\system32\dycgbval.dll",b" (Vundo)

Key Eliminada [WinLogon\Notify\XXYYXVTU] -> C:\WINDOWS\SYSTEM32\XXYYXVTU.DLL

C:\WINDOWS\SYSTEM32\XXYYXVTU.DLL --> DownLoader.ConHook(notify) Acceso Denegado.

Por favor, envienos una muestra del fichero

C:\Muestras\DYCGBVAL.DLL.Muestra EliStartPage v16.75

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\DYCGBVAL.DLL --> Renombrado a .VIR

C:\WINDOWS\SYSTEM32\XXYYXVTU.DLL --> DownLoader.ConHook(notify) Acceso Denegado.

C:\WINDOWS\SYSTEM32\XXYYXVTU.DLL --> DownLoader.ConHook(notify) Acceso Denegado.

Eliminada Class, "{684BFE7F-F5B2-4AB3-A95E-EB5036A2D286}" -> C:\WINDOWS\system32\xxyyxvtU.dll

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Reinicie para Completar la Limpieza.

Sistema Infectado por el Downloader.ConHook

Sistema Infectado por el Vundo9

(C:\WINDOWS\SYSTEM32\FCCAXWMG.DLL)

Instalada Utilidad "ELINOTIF.DLL" (Reinicie de Nuevo para Completar la Limpieza)



EliNotify v1.8.02.21 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones:

Detectado DownLoader.ConHook

C:\WINDOWS\SYSTEM32\xxyyxvtU.dll -> Eliminado.

Elininada KEY "Winlogon\Notify\XXYYXVTU"

Detectado Vundo9

C:\WINDOWS\SYSTEM32\FCCAXWMG.DLL -> Renombrado a .VIR.

Elininada Class {C50BC731-2130-4FB4-BD56-00E0941037B6}

Elininado BHO {C50BC731-2130-4FB4-BD56-00E0941037B6}

Desinstalado EliNotif.dll



Tue Jul 22 19:42:58 2008

EliStartPage v16.75 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 21 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Entrada Eliminada [HKLM\...\Run] "680c91da"="rundll32.exe "C:\WINDOWS\system32\gnvlaacs.dll",b" (Vundo)

Por favor, envienos una muestra del fichero

C:\Muestras\GNVLAACS.DLL.Muestra EliStartPage v16.75

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\GNVLAACS.DLL --> Eliminado

C:\WINDOWS\SYSTEM32\FCCAXWMG.DLL.VIR --> Eliminado.

Eliminada Class, "{684BFE7F-F5B2-4AB3-A95E-EB5036A2D286}" -> C:\WINDOWS\system32\xxyyxvtU.dll

Eliminada Class, "{C50BC731-2130-4FB4-BD56-00E0941037B6}" -> C:\WINDOWS\system32\fccaxWMG.dll

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Tue Jul 22 19:43:40 2008

EliStartPage v16.75 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 21 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Tue Jul 22 19:47:13 2008

EliTriIP v5.00 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 21 de Julio del 2008)

---------------------------------------------

Lista de Acciones (por Acción Directa):

No detectado SP3 de Windows XP



Tue Jul 22 19:47:19 2008

EliTriIP v5.00 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 21 de Julio del 2008)

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Tue Jul 22 19:47:37 2008

EliBagle v11.61 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 18 de Julio del 2008)

----------------------------------------------

Lista de Acciones (por Acción Directa):



Tue Jul 22 19:47:39 2008

EliBagle v11.61 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 18 de Julio del 2008)

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\







Espero que os sirva para darme alguna solución, de momento siguen apareciendo pantallas emergentes de publicidad.

Saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Antivirus desconocido y pantallas emergentes

Mensaje por msc hotline sat » 22 Jul 2008, 20:13

Pues si bien ya se han eliminado troyanos que actualmente conoce el ELISTARA, hace falta analizar este:



Por favor, envienos una muestra del fichero

C:\Muestras\GNVLAACS.DLL.Muestra EliStartPage v16.75





para enviarlo, recuerda:

[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253





pero si aun ahora persiste el problema, prueba el SPROCES y posteanos con un copiar y pegar el informe resultante:



[b]SPROCES.EXE[/b] (herramienta de investigación)

http://www.zonavirus.com/descargas/sproces.asp



Y tras pulsar en SALIR, posteanos el contenido del C:\SPROCLOG.TXT



lo analizaremos e informaremos al respecto.





saludos



ms, 22-07-2008

inottoni
Mensajes: 101
Registrado: 22 May 2004, 10:08

Re: Antivirus desconocido y pantallas emergentes

Mensaje por inottoni » 22 Jul 2008, 22:06

Hola:

Acabo de enviar la muestra que me has pedido. Además he ejecutado el Sproces y el resultado es el siguiente:



Tue Jul 22 22:01:33 2008

SProces v3.1 (c)2008 S.G.H. / Satinfo S.L.

-------------------------------------------

Sistema Operativo: Microsoft Windows XP (v5.1.2600) Service Pack 2

Internet Explorer: (v6.0.2900.2180) ;SP2;



Procesos Activos:

C:\WINDOWS\SYSTEM32\SMSS.EXE

C:\WINDOWS\SYSTEM32\WINLOGON.EXE

C:\WINDOWS\SYSTEM32\SERVICES.EXE

C:\WINDOWS\SYSTEM32\LSASS.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SPOOLSV.EXE

C:\WINDOWS\EXPLORER.EXE

C:\ARCHIV~1\MCAFEE\MSC\MCMSCSVC.EXE

C:\ARCHIV~1\ARCHIV~1\MCAFEE\MNA\MCNASVC.EXE

C:\ARCHIV~1\ARCHIV~1\MCAFEE\MCPROXY\MCPROXY.EXE

C:\ARCHIVOS DE PROGRAMA\MCAFEE\VIRUSSCAN\MCSHIELD.EXE

C:\ARCHIVOS DE PROGRAMA\MCAFEE\MPF\MPFSRV.EXE

C:\WINDOWS\SYSTEM32\NVSVC32.EXE

C:\WINDOWS\SYSTEM32\HPZIPM12.EXE

C:\ARCHIVOS DE PROGRAMA\CYBERLINK\SHARED FILES\RICHVIDEO.EXE

C:\ARCHIVOS DE PROGRAMA\SITEADVISOR\6261\SASERVICE.EXE

C:\ARCHIVOS DE PROGRAMA\TELEFONICA\BIN\SPRTSVC.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\WSCNTFY.EXE

C:\ARCHIV~1\MCAFEE.COM\AGENT\MCAGENT.EXE

C:\WINDOWS\SYSTEM32\WGATRAY.EXE

C:\ARCHIVOS DE PROGRAMA\SITEADVISOR\6261\SITEADV.EXE

C:\ARCHIV~1\MCAFEE\VIRUSS~1\MCSYSMON.EXE

C:\ARCHIVOS DE PROGRAMA\JAVA\JRE1.6.0_07\BIN\JUSCHED.EXE

C:\ARCHIVOS DE PROGRAMA\CYBERLINK\POWERDVD\PDVDSERV.EXE

C:\WINDOWS\RTHDCPL.EXE

C:\ARCHIVOS DE PROGRAMA\HP\HP SOFTWARE UPDATE\HPWUSCHD2.EXE

C:\ARCHIVOS DE PROGRAMA\CYBERLINK\PCM4EVERIO\EVERIOSERVICE.EXE

C:\ARCHIVOS DE PROGRAMA\SCANSOFT\OMNIPAGESE4\OPWARESE4.EXE

C:\WINDOWS\SYSTEM32\SPOOL\DRIVERS\W32X86\3\WRTMON.EXE

C:\WINDOWS\SYSTEM32\CTFMON.EXE

C:\ARCHIVOS DE PROGRAMA\MSN MESSENGER\MSNMSGR.EXE

C:\ARCHIVOS DE PROGRAMA\HP\DIGITAL IMAGING\BIN\HPQTRA08.EXE

C:\ARCHIVOS DE PROGRAMA\MICROSOFT OFFICE\OFFICE\FINDFAST.EXE

C:\WINDOWS\SYSTEM32\SPOOL\DRIVERS\W32X86\3\WRTPROC.EXE

C:\ARCHIVOS DE PROGRAMA\MICROSOFT OFFICE\OFFICE\OSA.EXE

C:\ARCHIVOS DE PROGRAMA\HP\DIGITAL IMAGING\BIN\HPQSTE08.EXE

C:\ARCHIVOS DE PROGRAMA\INTERNET EXPLORER\IEXPLORE.EXE

C:\ARCHIVOS DE PROGRAMA\INTERNET EXPLORER\IEXPLORE.EXE

C:\ARCHIVOS DE PROGRAMA\INTERNET EXPLORER\IEXPLORE.EXE

C:\ARCHIVOS DE PROGRAMA\ADOBE\READER 8.0\READER\ACRORD32INFO.EXE

C:\DOCUMENTS AND SETTINGS\ADMINISTRADOR\MIS DOCUMENTOS\SATINFO\SPROCES.EXE



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es/

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/en/us/default.aspxisapi/redir.dll?prd=ie&ar=iesearch

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/en/us/default.aspxisapi/redir.dll?prd=ie&ar=iesearch

R3 - URLSearchHook: Hook de búsqueda de direcciones URL de Microsoft - {CFBFAE00-17A6-11D0-99CB-00C04FD64497} - %SystemRoot%\system32\shdocvw.dll

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,

O1 - Hosts: 127.0.0.1 localhost

O2 - BHO: (no name) - {089FD14D-132B-48FC-8861-0048AE113215} - C:\Archivos de programa\SiteAdvisor\6261\SiteAdv.dll

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\ARCHIV~1\SPYBOT~1\SDHelper.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.6.0_07\bin\ssv.dll

O2 - BHO: (no name) - {ce7d6bc9-0654-4461-8fb2-56cbfce88d00} - C:\WINDOWS\system32\hgtjgv.dll

O3 - Toolbar: McAfee SiteAdvisor - {0BF43445-2F28-4351-9252-17FE6E806AA0} - C:\Archivos de programa\SiteAdvisor\6261\SiteAdv.dll

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [MsnMsgr] "C:\Archivos de programa\MSN Messenger\MsnMsgr.Exe" /background

O4 - HKCU\..\Run: [Sys221.exe] C:\Windows\Sys221.exe

O4 - HKCU\..\Run: [Sys222.exe] C:\Windows\Sys222.exe

O4 - HKCU\..\Run: [Sys223.exe] C:\Windows\Sys223.exe

O4 - HKCU\..\Run: [Sys224.exe] C:\Windows\Sys224.exe

O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Archivos de programa\Adobe\Reader 8.0\Reader\Reader_sl.exe"

O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\jre1.6.0_07\bin\jusched.exe"

O4 - HKLM\..\Run: [RemoteControl] "C:\Archivos de programa\CyberLink\PowerDVD\PDVDServ.exe"

O4 - HKLM\..\Run: [LanguageShortcut] "C:\Archivos de programa\CyberLink\PowerDVD\Language\Language.exe"

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE

O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE

O4 - HKLM\..\Run: [mcagent_exe] C:\Archivos de programa\McAfee.com\Agent\mcagent.exe /runkey

O4 - HKLM\..\Run: [SiteAdvisor] "C:\Archivos de programa\SiteAdvisor\6261\SiteAdv.exe"

O4 - HKLM\..\Run: [McENUI] C:\ARCHIV~1\McAfee\MHN\McENUI.exe /hide

O4 - HKLM\..\Run: [HP Software Update] C:\Archivos de programa\HP\HP Software Update\HPWuSchd2.exe

O4 - HKLM\..\Run: [EverioService] "C:\Archivos de programa\CyberLink\PCM4Everio\EverioService.exe"

O4 - HKLM\..\Run: [CanonSolutionMenu] C:\Archivos de programa\Canon\SolutionMenu\CNSLMAIN.exe /logon

O4 - HKLM\..\Run: [SSBkgdUpdate] "C:\Archivos de programa\Archivos comunes\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot

O4 - HKLM\..\Run: [OpwareSE4] "C:\Archivos de programa\ScanSoft\OmniPageSE4\OpwareSE4.exe"

O4 - HKLM\..\Run: [WrtMon.exe] C:\WINDOWS\system32\spool\drivers\w32x86\3\WrtMon.exe

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - Startup: Búsqueda rápida de Microsoft.lnk

O4 - Startup: desktop.ini

O4 - Startup: Inicio de Office.lnk

O4 - Global Startup: Adobe Gamma Loader.exe.lnk

O4 - Global Startup: desktop.ini

O4 - Global Startup: HP Digital Imaging Monitor.lnk

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_07\bin\ssv.dll

O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204

O16 - DPF: {215B8138-A3CF-44C5-803F-8226143CFC0A} (Trend Micro ActiveX Scan Agent 6.6) - http://housecall65.trendmicro.com/housecall/applet/html/native/x86/win32/activex/hcImpl.cab

O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab

O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Plug-in 1.6.0_07) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_07-windows-i586.cab

O16 - DPF: {CAFEEFAC-0016-0000-0002-ABCDEFFEDCBA} (Java Plug-in 1.6.0_02) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_02-windows-i586.cab

O16 - DPF: {CAFEEFAC-0016-0000-0007-ABCDEFFEDCBA} (Java Plug-in 1.6.0_07) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_07-windows-i586.cab

O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} (Java Plug-in 1.6.0_07) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_07-windows-i586.cab

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: siteadvisor - {3A5DC592-7723-4EAA-9EE6-AF4222BCF879} - C:\Archivos de programa\SiteAdvisor\6261\SiteAdv.dll

O20 - Winlogon Notify: WGALOGON - WGALOGON.DLL

O21 - SSODL: PostBootReminder - {7849596a-48ea-486e-8937-a2a3009f31a9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: CDBurn - {fbeb8a05-beee-4442-804e-409d6c4515e9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - %SystemRoot%\system32\webcheck.dll

O21 - SSODL: SysTray - {35CEC8A3-2BE6-11D2-8773-92E220524153} - C:\WINDOWS\system32\stobject.dll

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll

O21 - SSODL: RunOnceUnknown - {9e4788c7-3511-4ae3-bf0b-6ea3d95b368e} - (no file)

O22 - SharedTaskScheduler: {438755C2-A8BA-11D1-B96B-00A0C90312E1} - Precargador Browseui - %SystemRoot%\system32\browseui.dll

O22 - SharedTaskScheduler: {8C7461EF-2B13-11d2-BE35-3078302C2030} - Demonio de caché de las categorías de componente - %SystemRoot%\system32\browseui.dll



Información Adicional:

----------------------



Listado de Servicios (Carga Automatica):

----------------------------------------

**O23 - Service: Iniciador de procesos de servidor DCOM (DcomLaunch) - Unknown owner - C:\WINDOWS\system32\svchost -k DcomLaunch (file missing)

**O23 - Service: McAfee Services (mcmscsvc) - McAfee, Inc. - C:\ARCHIV~1\McAfee\MSC\mcmscsvc.exe

O23 - Service: McAfee Network Agent (McNASvc) - McAfee, Inc. - c:\ARCHIV~1\ARCHIV~1\mcafee\mna\mcnasvc.exe

O23 - Service: McAfee Proxy Service (McProxy) - McAfee, Inc. - c:\ARCHIV~1\ARCHIV~1\mcafee\mcproxy\mcproxy.exe

O23 - Service: McAfee Real-time Scanner (McShield) - McAfee, Inc. - C:\Archivos de programa\McAfee\VirusScan\McShield.exe

*O23 - Service: McAfee Personal Firewall Service (MpfService) - McAfee, Inc. - C:\Archivos de programa\McAfee\MPF\MPFSrv.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Archivos de programa\CyberLink\Shared Files\RichVideo.exe

**O23 - Service: Llamada a procedimiento remoto (RPC) (RpcSs) - Unknown owner - C:\WINDOWS\system32\svchost -k rpcss (file missing)

O23 - Service: Servicio SiteAdvisor (SiteAdvisor Service) - McAfee, Inc. - C:\Archivos de programa\SiteAdvisor\6261\SAService.exe

O23 - Service: SupportSoft Sprocket Service (Telefonica) (sprtsvc_Telefonica) - SupportSoft, Inc. - C:\Archivos de programa\Telefonica\bin\sprtsvc.exe

O23 - Service: tmcomm - Trend Micro Inc. - C:\WINDOWS\system32\drivers\tmcomm.sys



Listado de Servicios (Carga Manual):

------------------------------------

**O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - Microsoft Corp., VERITAS Software - C:\WINDOWS\System32\dmadmin.exe

O23 - Service: Microsoft UAA Bus Driver for High Definition Audio (HDAudBus) - Windows (R) Server 2003 DDK provider - C:\WINDOWS\SYSTEM32\DRIVERS\HDAudBus.sys

O23 - Service: HP Port Resolver - Hewlett-Packard Company - C:\WINDOWS\system32\spool\drivers\w32x86\3\HPBPRO.EXE

O23 - Service: HP Status Server - Hewlett-Packard Company - C:\WINDOWS\system32\spool\drivers\w32x86\3\HPBOID.EXE

O23 - Service: IEEE-1284.4 Driver HPZid412 (HPZid412) - HP - C:\WINDOWS\SYSTEM32\DRIVERS\HPZid412.sys

O23 - Service: Print Class Driver for IEEE-1284.4 HPZipr12 (HPZipr12) - HP - C:\WINDOWS\SYSTEM32\DRIVERS\HPZipr12.sys

O23 - Service: USB to IEEE-1284.4 Translation Driver HPZius12 (HPZius12) - HP - C:\WINDOWS\SYSTEM32\DRIVERS\HPZius12.sys

O23 - Service: Service for Realtek HD Audio (WDM) (IntcAzAudAddService) - Realtek Semiconductor Corp. - C:\WINDOWS\SYSTEM32\drivers\RtkHDAud.sys

**O23 - Service: McAfee Scanner (McODS) - McAfee, Inc. - C:\ARCHIV~1\McAfee\VIRUSS~1\mcods.exe

O23 - Service: McAfee SystemGuards (McSysmon) - McAfee, Inc. - C:\ARCHIV~1\McAfee\VIRUSS~1\mcsysmon.exe

O23 - Service: McAfee Inc. mfeavfk (mfeavfk) - McAfee, Inc. - C:\WINDOWS\SYSTEM32\drivers\mfeavfk.sys

O23 - Service: McAfee Inc. mfebopk (mfebopk) - McAfee, Inc. - C:\WINDOWS\SYSTEM32\drivers\mfebopk.sys

O23 - Service: McAfee Inc. mferkdk (mferkdk) - McAfee, Inc. - C:\WINDOWS\SYSTEM32\drivers\mferkdk.sys

O23 - Service: McAfee Inc. mfesmfk (mfesmfk) - McAfee, Inc. - C:\WINDOWS\SYSTEM32\drivers\mfesmfk.sys

O23 - Service: nv - NVIDIA Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\nv4_mini.sys

O23 - Service: PADUS ASPI SHELL (pfc) - Padus, Inc. - C:\WINDOWS\SYSTEM32\drivers\pfc.sys

O23 - Service: Controlador de vínculo paralelo directo (Ptilink) - Parallel Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ptilink.sys

O23 - Service: Realtek 10/100/1000 NIC Family all in one NDIS XP Driver (RTL8023xp) - Realtek Semiconductor Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\Rtenicxp.sys

O23 - Service: Secdrv - Macrovision Corporation, Macrovision Europe Limited, and Macrovision Japan and Asia K.K. - C:\WINDOWS\SYSTEM32\DRIVERS\secdrv.sys

O23 - Service: SupportSoft RemoteAssist - SupportSoft, Inc. - C:\Archivos de programa\Archivos comunes\supportsoft\bin\ssrc.exe

*O23 - Service: Servicios de Terminal Server (TermService) - Unknown owner - C:\WINDOWS\System32\svchost -k DComLaunch (file missing)



Listado de Servicios (Deshabilitados):

--------------------------------------

**O23 - Service: dmboot - Microsoft Corp., Veritas Software - C:\WINDOWS\SYSTEM32\drivers\dmboot.sys



35 Servicios.

13 de Carga Automatica.

21 de Carga Manual.

1 Deshabilitados.



Creo que de momento es todo lo que me pedias, no?. Espero que puedas encontrar la solución al problema.

Saludos

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Antivirus desconocido y pantallas emergentes

Mensaje por lucl » 22 Jul 2008, 23:02

Sobre el envio estate atento mañana al post que te diran algo, y sobre el sprocess tienes esto



O4 - HKCU\..\Run: [Sys221.exe] C:\Windows\Sys221.exe

O4 - HKCU\..\Run: [Sys222.exe] C:\Windows\Sys222.exe

O4 - HKCU\..\Run: [Sys223.exe] C:\Windows\Sys223.exe

O4 - HKCU\..\Run: [Sys224.exe] C:\Windows\Sys224.exe



que no se a que corresponde???? Espera que te diga algo Msc mañana, saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Antivirus desconocido y pantallas emergentes

Mensaje por msc hotline sat » 23 Jul 2008, 08:01

Pues envianos tambien estos 4 ficheros que indica lucl, a ver de qué se trata ???



C:\Windows\Sys221.exe

C:\Windows\Sys222.exe

C:\Windows\Sys223.exe

C:\Windows\Sys224.exe



Tras analizarlos, informaremos



saludos



ms, 23.07.2008





NOTA: Podría tratarse de variantes del TROJ_DELF.ECJ, ya veremos ... ms.

inottoni
Mensajes: 101
Registrado: 22 May 2004, 10:08

Re: Antivirus desconocido y pantallas emergentes

Mensaje por inottoni » 23 Jul 2008, 19:54

Hola:

He buscado esos archivos en la carpeta de windows y con la opbión de Xp Buscar y no los he encontrado.



Hasta luego

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Antivirus desconocido y pantallas emergentes

Mensaje por msc hotline sat » 23 Jul 2008, 20:13

Bien, pero la otra muestra pedida, no la hemos recibido.



Asegurate que entendiste como se ha de enviar:


[quote]
C:\Muestras\GNVLAACS.DLL.Muestra EliStartPage v16.75





para enviarlo, recuerda:

[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253[/quote]


y repite el envio... gracias



saludos



ms, 23-07-2008

inottoni
Mensajes: 101
Registrado: 22 May 2004, 10:08

Re: Antivirus desconocido y pantallas emergentes

Mensaje por inottoni » 23 Jul 2008, 20:46

Hola:

Acabo de reenviar otra vez el archivo y la pantalla de resultado del envío me dice que se ha enviado correctamente. Lo que he hecho es comprimir el archivo que me pides y en la pantalla abrir de la ventana envío de muestras he buscado la ruta del archivo y he aceptado. Creo que lo he hecho bien, tal como lo hice ayer.

Saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Antivirus desconocido y pantallas emergentes

Mensaje por msc hotline sat » 23 Jul 2008, 21:03

Como que al parecer es un virus de la familia del VUNDO 9, se ha de encriptar con password para que no la intercepten los servidores de internet.



Para ello sigue estas instrucciones, empaquetalo con password VIRUS y luego envialo, asi nos llegan todas las muestras



Para ayuda, mira este Tema de flacoroo donde lo explica con detalle:



https://foros.zonavirus.com/viewtopic.php?f=5&t=24875



saludos



ms, 23.07.2008

inottoni
Mensajes: 101
Registrado: 22 May 2004, 10:08

Re: Antivirus desconocido y pantallas emergentes

Mensaje por inottoni » 23 Jul 2008, 22:01

Hola de nuevo:

Lo he enviado comprimido con el Winrar (el que tengo instalado) y con la contraseña que me habeis dicho.

Si no es válido lo haré con el winzip.

Adiós

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Antivirus desconocido y pantallas emergentes

Mensaje por lucl » 23 Jul 2008, 22:19

Mañana te informaran si llego bien el envio pero yo juraria que ahora si que esta bien, saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Antivirus desconocido y pantallas emergentes

Mensaje por msc hotline sat » 24 Jul 2008, 05:58

Dá igual en ZIP o RAR mientras se empaquete con password VIRUS



Espero que hoy lo hayamos recibido y podamos proceder a su analisis, de cuyo resultado informaremos en dicho caso.



saludos



ms, 24-07-2008

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Antivirus desconocido y pantallas emergentes

Mensaje por msc hotline sat » 24 Jul 2008, 11:10

Recibida la muestra enviada, es un VUNDO 5 ya controlado con el actual ESLISTARA:




[quote]
[b] ELISTARA: [/b]

http://www.zonavirus.com/descargas/elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso
[/quote]




saludos



ms, 24-07-2008

inottoni
Mensajes: 101
Registrado: 22 May 2004, 10:08

Re: Antivirus desconocido y pantallas emergentes

Mensaje por inottoni » 24 Jul 2008, 19:45

Buenaaas tardes:

Acabo de pasar la nueva versión del elistara y de momento me han vuelto a salir ventanas emergentes con publicidad. Pego a continuación el contenido del archivo infosat:



Wed Jul 16 18:51:34 2008

EliStartPage v16.68 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 10 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Key Eliminada [WinLogon\Notify\XXYYXVTU] -> C:\WINDOWS\SYSTEM32\xxyyxvtU.dll

Entrada Eliminada [HKLM\...\Run] "680c91da"="rundll32.exe "C:\WINDOWS\system32\ohdhtxoy.dll",b" (Vundo)

Por favor, envienos una muestra del fichero

C:\Muestras\XXYYXVTU.DLL.Muestra EliStartPage v16.68

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\XXYYXVTU.DLL --> Acceso Denegado.

C:\WINDOWS\ALCMTR.EXE --> Eliminado SpyRealtek

Por favor, envienos una muestra del fichero

C:\Muestras\OHDHTXOY.DLL.Muestra EliStartPage v16.68

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\OHDHTXOY.DLL --> Renombrado a .VIR

Entrada Eliminada [HKLM\...\Run] "Alcmtr"="ALCMTR.EXE"

Entrada Eliminada [HKCU\...\Run] "Antivirus"="C:\Archivos de programa\VAV\vav.exe"

Entrada Eliminada [HKLM\...\Run] "Antivirus"="C:\Archivos de programa\VAV\vav.exe"

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Reinicie para Completar la Limpieza.



Wed Jul 16 18:54:21 2008

EliStartPage v16.68 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 10 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Archivos de programa\Realtek\InstallShield\ALCMTR.EXE --> Eliminado, SpyRealtek

C:\Archivos de programa\ScanSoft\OmniPageSE4\OPCOMCTL.DLL --> Eliminado, FakeAlert



Tue Jul 22 19:37:50 2008

EliStartPage v16.75 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 21 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Key Eliminada [WinLogon\Notify\XXYYXVTU] -> C:\WINDOWS\SYSTEM32\xxyyxvtU.dll

Entrada Eliminada [HKLM\...\Run] "680c91da"="rundll32.exe "C:\WINDOWS\system32\dycgbval.dll",b" (Vundo)

Key Eliminada [WinLogon\Notify\XXYYXVTU] -> C:\WINDOWS\SYSTEM32\XXYYXVTU.DLL

C:\WINDOWS\SYSTEM32\XXYYXVTU.DLL --> DownLoader.ConHook(notify) Acceso Denegado.

Por favor, envienos una muestra del fichero

C:\Muestras\DYCGBVAL.DLL.Muestra EliStartPage v16.75

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\DYCGBVAL.DLL --> Renombrado a .VIR

C:\WINDOWS\SYSTEM32\XXYYXVTU.DLL --> DownLoader.ConHook(notify) Acceso Denegado.

C:\WINDOWS\SYSTEM32\XXYYXVTU.DLL --> DownLoader.ConHook(notify) Acceso Denegado.

Eliminada Class, "{684BFE7F-F5B2-4AB3-A95E-EB5036A2D286}" -> C:\WINDOWS\system32\xxyyxvtU.dll

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Reinicie para Completar la Limpieza.

Sistema Infectado por el Downloader.ConHook

Sistema Infectado por el Vundo9

(C:\WINDOWS\SYSTEM32\FCCAXWMG.DLL)

Instalada Utilidad "ELINOTIF.DLL" (Reinicie de Nuevo para Completar la Limpieza)



EliNotify v1.8.02.21 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones:

Detectado DownLoader.ConHook

C:\WINDOWS\SYSTEM32\xxyyxvtU.dll -> Eliminado.

Elininada KEY "Winlogon\Notify\XXYYXVTU"

Detectado Vundo9

C:\WINDOWS\SYSTEM32\FCCAXWMG.DLL -> Renombrado a .VIR.

Elininada Class {C50BC731-2130-4FB4-BD56-00E0941037B6}

Elininado BHO {C50BC731-2130-4FB4-BD56-00E0941037B6}

Desinstalado EliNotif.dll



Tue Jul 22 19:42:58 2008

EliStartPage v16.75 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 21 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Entrada Eliminada [HKLM\...\Run] "680c91da"="rundll32.exe "C:\WINDOWS\system32\gnvlaacs.dll",b" (Vundo)

Por favor, envienos una muestra del fichero

C:\Muestras\GNVLAACS.DLL.Muestra EliStartPage v16.75

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\GNVLAACS.DLL --> Eliminado

C:\WINDOWS\SYSTEM32\FCCAXWMG.DLL.VIR --> Eliminado.

Eliminada Class, "{684BFE7F-F5B2-4AB3-A95E-EB5036A2D286}" -> C:\WINDOWS\system32\xxyyxvtU.dll

Eliminada Class, "{C50BC731-2130-4FB4-BD56-00E0941037B6}" -> C:\WINDOWS\system32\fccaxWMG.dll

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Tue Jul 22 19:43:40 2008

EliStartPage v16.75 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 21 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Tue Jul 22 19:47:13 2008

EliTriIP v5.00 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 21 de Julio del 2008)

---------------------------------------------

Lista de Acciones (por Acción Directa):

No detectado SP3 de Windows XP



Tue Jul 22 19:47:19 2008

EliTriIP v5.00 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 21 de Julio del 2008)

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Tue Jul 22 19:47:37 2008

EliBagle v11.61 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 18 de Julio del 2008)

----------------------------------------------

Lista de Acciones (por Acción Directa):



Tue Jul 22 19:47:39 2008

EliBagle v11.61 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 18 de Julio del 2008)

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Thu Jul 24 19:29:51 2008

EliStartPage v16.78 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 24 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Thu Jul 24 19:30:08 2008

EliStartPage v16.78 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 24 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Thu Jul 24 19:35:50 2008

EliStartPage v16.78 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 24 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Thu Jul 24 19:36:00 2008

EliStartPage v16.78 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 24 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Hasta luego

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Antivirus desconocido y pantallas emergentes

Mensaje por msc hotline sat » 24 Jul 2008, 20:02

Ahora estoy en casa y no puedo ver el fichero que has enviado, pero suponiendo que sea este que pediamos:



C:\Muestras\GNVLAACS.DLL.Muestra EliStartPage v16.75



comprueba que esté aun en la carpeta c:\muestras, que igual lo has eliminado y por ello no lo encuentra el ELISTARA ???



Y si no es este el que has enviado, lo mismo, mira que esté aun en el disco duro, porque la muestra nos la ha detectado nuestra utilidad de ayer, en fin informanos al respecto, gracias



saludos



ms, 24-07-2008

inottoni
Mensajes: 101
Registrado: 22 May 2004, 10:08

Re: Antivirus desconocido y pantallas emergentes

Mensaje por inottoni » 24 Jul 2008, 20:17

Hola de nuevo:

No te entiendo, únicamente he puesto el contenido del archivo infosat.txt. No he enviado el archivo

GNVLAACS.DLL.Muestra EliStartPage v16.75 pues el que tengo en el ordenador es el que os envie ayer de fecha 22/07/08. Acaso se debía crear un nuevo archivo con dicho nombre en fecha de hoy?.

Ya me informas.

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Antivirus desconocido y pantallas emergentes

Mensaje por lucl » 24 Jul 2008, 21:28

Si la muestra que enviaste ayer es esta



GNVLAACS.DLL.Muestra EliStartPage v16.75



olvidate de mandar otra, es la misma, lo que msc te dice es que es raro que elistara no la detecte al pasarlo hoy de nuevo, y que la busques por el pc, saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Antivirus desconocido y pantallas emergentes

Mensaje por msc hotline sat » 25 Jul 2008, 11:03

He copiado dicho fichero a un disquete, he pasado el ELISTARA sobre dicha unidad, y la ha detectado y eliminado correctamente:


[quote] Fri Jul 25 10:59:31 2008

EliStartPage v16.78 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 24 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad A:\

A:\GNVLAACS.DLL.MUESTRA ELISTARTPAGE V16.75 --> Eliminado, Vundo5[/quote]


Haz lo que yo, copialo a una unidad concreta y explorala con el ELISTARA 16.78... A VER SI ES QUE YA NO LO TIENES EN EL DISCO DURO ???



Comentanos elr esultado, gracias



saludos



ms, 25-07-2008

inottoni
Mensajes: 101
Registrado: 22 May 2004, 10:08

Re: Antivirus desconocido y pantallas emergentes

Mensaje por inottoni » 25 Jul 2008, 21:54

Buenas noches:

He hecho lo que me has dicho he copiado la muestra en el usb y le he pasado el elistara y me ha detectado el archivo. De todos modos siguen saliendo ventanas emergentes de publicidad. No sé que hacer... Os pego a continuación el resultado del infosat.txt (lo he pasado primero en el pc y después en el usb).



Wed Jul 16 18:51:34 2008

EliStartPage v16.68 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 10 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Key Eliminada [WinLogon\Notify\XXYYXVTU] -> C:\WINDOWS\SYSTEM32\xxyyxvtU.dll

Entrada Eliminada [HKLM\...\Run] "680c91da"="rundll32.exe "C:\WINDOWS\system32\ohdhtxoy.dll",b" (Vundo)

Por favor, envienos una muestra del fichero

C:\Muestras\XXYYXVTU.DLL.Muestra EliStartPage v16.68

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\XXYYXVTU.DLL --> Acceso Denegado.

C:\WINDOWS\ALCMTR.EXE --> Eliminado SpyRealtek

Por favor, envienos una muestra del fichero

C:\Muestras\OHDHTXOY.DLL.Muestra EliStartPage v16.68

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\OHDHTXOY.DLL --> Renombrado a .VIR

Entrada Eliminada [HKLM\...\Run] "Alcmtr"="ALCMTR.EXE"

Entrada Eliminada [HKCU\...\Run] "Antivirus"="C:\Archivos de programa\VAV\vav.exe"

Entrada Eliminada [HKLM\...\Run] "Antivirus"="C:\Archivos de programa\VAV\vav.exe"

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Reinicie para Completar la Limpieza.



Wed Jul 16 18:54:21 2008

EliStartPage v16.68 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 10 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Archivos de programa\Realtek\InstallShield\ALCMTR.EXE --> Eliminado, SpyRealtek

C:\Archivos de programa\ScanSoft\OmniPageSE4\OPCOMCTL.DLL --> Eliminado, FakeAlert



Tue Jul 22 19:37:50 2008

EliStartPage v16.75 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 21 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Key Eliminada [WinLogon\Notify\XXYYXVTU] -> C:\WINDOWS\SYSTEM32\xxyyxvtU.dll

Entrada Eliminada [HKLM\...\Run] "680c91da"="rundll32.exe "C:\WINDOWS\system32\dycgbval.dll",b" (Vundo)

Key Eliminada [WinLogon\Notify\XXYYXVTU] -> C:\WINDOWS\SYSTEM32\XXYYXVTU.DLL

C:\WINDOWS\SYSTEM32\XXYYXVTU.DLL --> DownLoader.ConHook(notify) Acceso Denegado.

Por favor, envienos una muestra del fichero

C:\Muestras\DYCGBVAL.DLL.Muestra EliStartPage v16.75

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\DYCGBVAL.DLL --> Renombrado a .VIR

C:\WINDOWS\SYSTEM32\XXYYXVTU.DLL --> DownLoader.ConHook(notify) Acceso Denegado.

C:\WINDOWS\SYSTEM32\XXYYXVTU.DLL --> DownLoader.ConHook(notify) Acceso Denegado.

Eliminada Class, "{684BFE7F-F5B2-4AB3-A95E-EB5036A2D286}" -> C:\WINDOWS\system32\xxyyxvtU.dll

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Reinicie para Completar la Limpieza.

Sistema Infectado por el Downloader.ConHook

Sistema Infectado por el Vundo9

(C:\WINDOWS\SYSTEM32\FCCAXWMG.DLL)

Instalada Utilidad "ELINOTIF.DLL" (Reinicie de Nuevo para Completar la Limpieza)



EliNotify v1.8.02.21 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones:

Detectado DownLoader.ConHook

C:\WINDOWS\SYSTEM32\xxyyxvtU.dll -> Eliminado.

Elininada KEY "Winlogon\Notify\XXYYXVTU"

Detectado Vundo9

C:\WINDOWS\SYSTEM32\FCCAXWMG.DLL -> Renombrado a .VIR.

Elininada Class {C50BC731-2130-4FB4-BD56-00E0941037B6}

Elininado BHO {C50BC731-2130-4FB4-BD56-00E0941037B6}

Desinstalado EliNotif.dll



Tue Jul 22 19:42:58 2008

EliStartPage v16.75 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 21 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Entrada Eliminada [HKLM\...\Run] "680c91da"="rundll32.exe "C:\WINDOWS\system32\gnvlaacs.dll",b" (Vundo)

Por favor, envienos una muestra del fichero

C:\Muestras\GNVLAACS.DLL.Muestra EliStartPage v16.75

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\GNVLAACS.DLL --> Eliminado

C:\WINDOWS\SYSTEM32\FCCAXWMG.DLL.VIR --> Eliminado.

Eliminada Class, "{684BFE7F-F5B2-4AB3-A95E-EB5036A2D286}" -> C:\WINDOWS\system32\xxyyxvtU.dll

Eliminada Class, "{C50BC731-2130-4FB4-BD56-00E0941037B6}" -> C:\WINDOWS\system32\fccaxWMG.dll

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Tue Jul 22 19:43:40 2008

EliStartPage v16.75 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 21 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Tue Jul 22 19:47:13 2008

EliTriIP v5.00 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 21 de Julio del 2008)

---------------------------------------------

Lista de Acciones (por Acción Directa):

No detectado SP3 de Windows XP



Tue Jul 22 19:47:19 2008

EliTriIP v5.00 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 21 de Julio del 2008)

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Tue Jul 22 19:47:37 2008

EliBagle v11.61 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 18 de Julio del 2008)

----------------------------------------------

Lista de Acciones (por Acción Directa):



Tue Jul 22 19:47:39 2008

EliBagle v11.61 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 18 de Julio del 2008)

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Thu Jul 24 19:29:51 2008

EliStartPage v16.78 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 24 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Thu Jul 24 19:30:08 2008

EliStartPage v16.78 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 24 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Thu Jul 24 19:35:50 2008

EliStartPage v16.78 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 24 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Thu Jul 24 19:36:00 2008

EliStartPage v16.78 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 24 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Thu Jul 24 21:50:06 2008

EliStartPage v16.78 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 24 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Thu Jul 24 21:50:12 2008

EliStartPage v16.78 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 24 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Fri Jul 25 20:40:19 2008

EliStartPage v16.78 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 24 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Fri Jul 25 20:41:30 2008

EliStartPage v16.78 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 24 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Fri Jul 25 20:59:57 2008

EliStartPage v16.78 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 24 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Fri Jul 25 21:00:09 2008

EliStartPage v16.78 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 24 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad H:\

H:\Toni\GNVLAACS.DLL.MUESTRA ELISTARTPAGE V16.75 --> Eliminado, Vundo5



Nº Total de Directorios: 188

Nº Total de Ficheros: 1451

Nº de Ficheros Analizados: 196

Nº de Ficheros Infectados: 1

Nº de Ficheros Limpiados: 1



Saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Antivirus desconocido y pantallas emergentes

Mensaje por msc hotline sat » 26 Jul 2008, 07:25

Pues a esta hora deberías haber usado ya la 16.79 ..., pero bueno incluso la que has usado ya ha detectado y eliminado el fichero del VUNDO 5, asi que por esta parte está solucionado.



Lo que vemos es que aun no has instalado el SP3 del XP:



"[b][i]No detectado SP3 de Windows XP[/i][/b]"



Consecuentemente, lanza un windowsupdate e instalalo !!!



y si tras descargar y probar la nueva version del ELISTARA no detecta nada mas y persisten las anomalias, prueba el SPROCES y nos posteas el informe resultante [b][i](PERO ANTES DESCARGA LA 16.79 DEL ELISTARA Y PRUEBALA!!!)[/i][/b]:



[b]SPROCES.EXE[/b] (herramienta de investigación)

http://www.zonavirus.com/descargas/sproces.asp



Y tras pulsar en SALIR, posteanos el contenido del C:\SPROCLOG.TXT



lo analizaremos e informaremos al respecto.



saludos



ms, 26-07-2008

inottoni
Mensajes: 101
Registrado: 22 May 2004, 10:08

Re: Antivirus desconocido y pantallas emergentes

Mensaje por inottoni » 26 Jul 2008, 13:11

Holaaaaa:

Buenas notícias! Antes de actualizar el windows he bajado la nueva versión del elistara y he movido la muestra de la carpeta Muestras a Mis Documentos y he pasado el elistara y ha reconocido y borrado la muestra. De momento no ha vuelto a salir ninguna pantalla emergente, espero que continue así. Para evitar este tipo de problemas es conveniente que instale algún tipo de protección a parte del Antivirus Mac Afee que es el que tengo instalado?.

Se haya solucionado o no el problema la verdad es que os estoy muy agradecido por la ayuda e interés mostrado en mi problema, me habeís dejado alucinado y más viendo a las horas a las cuales respondeis a algunos mensajes.

Muchas gracias por todo y hasta la próxima.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Antivirus desconocido y pantallas emergentes

Mensaje por msc hotline sat » 26 Jul 2008, 13:56

Pues lo celebramos, eso ya concuerda mas con lo que esperabamos ! :wink:



Sobre algo mas para proteccion, aparte de actualizar los parches (son mejoras de cualquier software), instala el Site Advisor, aunque ahora peque por exceso en este foro, por una descarga que ofreciamos que contenia un adware, es util para tener idea de donde nos metemos al entrar en segun que webs: www.siteadvisor.com



Y gracias por tus palabras, se hace lo que se puede, a la hora que se puede... :mrgreen:



Y dando por solucionado el Tema , procedemos a cerrarlo



Si nos necesitas de nuevo, ya sabes donde estamos



saludos



ms, 25-07-2008

Responder

Volver a “Foro Virus - Cuentanos tu problema”