Virus intratable (SOLUCIONADO)

Cerrado
mysti
Mensajes: 3
Registrado: 08 Oct 2008, 20:39

Virus intratable (SOLUCIONADO)

Mensaje por mysti » 08 Oct 2008, 20:51

Un saludo a todos los usuarios de este foro.



Tengo problemas con un virus que ha entrado en mi ordenador mediante un pendrive. El virus en cuestión es un poco puñetero y no se deja identificar.

Me ha anulado el antivirus utilizo el trend micro, me ha anulado el spy-bot tampoco lo deja ejecutar, también me había anulado la conexión a internet, pero despues de mucho indagar por que no me podía conectar he visto que el propio virus había activado una función de que sin antivirus no me conectará a internet, he intentado pasar la última versión del elistara en modo seguro (una vez ya me libró de un formateo) pero despues de limpiar los host se queda colgado, en vista del éxito que he tenido he decidido ojear por los foros y me he bajado el kaspersky para poder hacer análisis y enviar los datos, pero no funcionaba... :( , me he bajado el avast y tampoco me deja ejecutarlo analizar :( :( , he vuelto a mirar por estos foros y lo único que he podido encontrar que se parece un poco a lo que me pasa tenía para poder sacar informes el Sprocess y lo he pasado dándome este informe, espero que sirva de algo...

Gracias de antemano.



Wed Oct 08 20:34:15 2008

SProces v3.1 (c)2008 S.G.H. / Satinfo S.L.

-------------------------------------------

Sistema Operativo: Microsoft Windows XP (v5.1.2600) Service Pack 3

Internet Explorer: (v7.0.5730.13) 0



Procesos Activos:

C:\WINDOWS\SYSTEM32\SMSS.EXE

C:\WINDOWS\SYSTEM32\WINLOGON.EXE

C:\WINDOWS\SYSTEM32\SERVICES.EXE

C:\WINDOWS\SYSTEM32\LSASS.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SPOOLSV.EXE

C:\WINDOWS\EXPLORER.EXE

C:\ARCHIVOS DE PROGRAMA\QUICKTIME\QTTASK.EXE

C:\WINDOWS\RTHDCPL.EXE

C:\ARCHIVOS DE PROGRAMA\VTUNE\TBPANEL.EXE

C:\ARCHIVOS DE PROGRAMA\CYBERLINK\POWERDVD\PDVDSERV.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\NERO\LIB\NMINDEXSTORESVR.EXE

C:\WINDOWS\SYSTEM32\CTFMON.EXE

C:\DOCUMENTS AND SETTINGS\JORDI\DATOS DE PROGRAMA\M\FLEC006.EXE

C:\ARCHIVOS DE PROGRAMA\NERO\NERO8\NERO BACKITUP\NBSERVICE.EXE

C:\WINDOWS\SYSTEM32\NVSVC32.EXE

C:\ARCHIVOS DE PROGRAMA\CYBERLINK\SHARED FILES\RICHVIDEO.EXE

C:\ARCHIVOS DE PROGRAMA\ALCOHOL SOFT\ALCOHOL 120\STARWIND\STARWINDSERVICEAE.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\PCSUITE\SERVICES\SERVICELAYER.EXE

C:\WINDOWS\SYSTEM32\DRIVERS\DOWNLD\90171.EXE

C:\ARCHIVOS DE PROGRAMA\NUEVA MULA (ZZ-R V 1.2 SOAK)\EMULE.EXE

C:\ARCHIVOS DE PROGRAMA\MOZILLA FIREFOX\FIREFOX.EXE

C:\DOCUMENTS AND SETTINGS\JORDI\ESCRITORIO\SPROCES.EXE



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.microsoft.com/en/us/default.aspxisapi/redir.dll?prd=ie&pver=6&ar=msnhome

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/en/us/default.aspxisapi/redir.dll?prd=ie&ar=iesearch

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R3 - URLSearchHook: Microsoft Url Search Hook - {CFBFAE00-17A6-11D0-99CB-00C04FD64497} - C:\WINDOWS\system32\ieframe.dll

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,

O1 - Hosts: 127.0.0.1 localhost

O2 - BHO: Adobe PDF Link Helper - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll

O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\ARCHIV~1\SPYBOT~1\SDHelper.dll

O2 - BHO: TSToolbarBHO - {C1656CCA-D2EA-4A32-94AE-AE0B180E6449} - C:\Archivos de programa\Trend Micro\TrendSecure\TransactionProtector\TSToolbar.dll (file missing)

O3 - Toolbar: Transaction Protector - {E7620C98-FCCC-40E5-92EC-C7685D2E1E40} - C:\Archivos de programa\Trend Micro\TrendSecure\TransactionProtector\TSToolbar.dll (file missing)

O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Archivos de programa\Alcohol Soft\Alcohol 120\axcmd.exe" /automount

O4 - HKCU\..\Run: [IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Archivos de programa\Archivos comunes\Nero\Lib\NMIndexStoreSvr.exe" ASO-616B5711-6DAE-4795-A05F-39A1E5104020

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [TomTomHOME.exe] "C:\Archivos de programa\TomTom HOME 2\HOMERunner.exe"

O4 - HKCU\..\Run: [jamtray] C:/Archivos de programa/Jaman Player/jamtray.exe

O4 - HKCU\..\Run: [PcSync] C:\Archivos de programa\Nokia\Nokia PC Suite 6\PcSync2.exe /NoDialog

O4 - HKCU\..\Run: [MSMSGS] "C:\Archivos de programa\Messenger\msmsgs.exe" /background

O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe

O4 - HKLM\..\Run: [NBKeyScan] "C:\Archivos de programa\Nero\Nero8\Nero BackItUp\NBKeyScan.exe"

O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\ARCHIV~1\Nokia\NOKIAP~1\LAUNCH~1.EXE -startup

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE

O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE

O4 - HKLM\..\Run: [Gainward] C:\Archivos de programa\Vtune\TBPanel.exe /A

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [RemoteControl] "C:\Archivos de programa\CyberLink\PowerDVD\PDVDServ.exe"

O4 - HKLM\..\Run: [LanguageShortcut] "C:\Archivos de programa\CyberLink\PowerDVD\Language\Language.exe"

O4 - HKLM\..\Run: [ISUSPM] "C:\Archivos de programa\Archivos comunes\InstallShield\UpdateService\ISUSPM.exe" -scheduler

O4 - HKLM\..\Run: [NeroFilterCheck] C:\Archivos de programa\Archivos comunes\Nero\Lib\NeroCheck.exe

O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Archivos de programa\Adobe\Reader 9.0\Reader\Reader_sl.exe"

O4 - HKLM\..\Run: [UfSeAgnt.exe] "C:\Archivos de programa\Trend Micro\Internet Security\UfSeAgnt.exe"

O4 - HKLM\..\Run: [avast!] C:\ARCHIV~1\ALWILS~1\Avast4\ashDisp.exe

O4 - Startup: desktop.ini

O4 - Global Startup: Configuración del ratón Labtec.lnk

O4 - Global Startup: desktop.ini

O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\ARCHIV~1\SPYBOT~1\SDHelper.dll

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/spanish//kavwebscan_unicode.cab

O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1212488937828

O20 - Winlogon Notify: DIMSNTFY - %SYSTEMROOT%\SYSTEM32\DIMSNTFY.DLL

O21 - SSODL: PostBootReminder - {7849596a-48ea-486e-8937-a2a3009f31a9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: CDBurn - {fbeb8a05-beee-4442-804e-409d6c4515e9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - C:\WINDOWS\system32\webcheck.dll

O21 - SSODL: SysTray - {35CEC8A3-2BE6-11D2-8773-92E220524153} - C:\WINDOWS\system32\stobject.dll

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll

O22 - SharedTaskScheduler: {438755C2-A8BA-11D1-B96B-00A0C90312E1} - Precargador Browseui - %SystemRoot%\system32\browseui.dll

O22 - SharedTaskScheduler: {8C7461EF-2B13-11d2-BE35-3078302C2030} - Demonio de caché de las categorías de componente - %SystemRoot%\system32\browseui.dll



Información Adicional:

----------------------



Listado de Servicios (Carga Automatica):

----------------------------------------

O23 - Service: aswFsBlk - ALWIL Software - C:\WINDOWS\SYSTEM32\DRIVERS\aswFsBlk.sys

O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast4\aswUpdSv.exe

O23 - Service: avast! Antivirus - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast4\ashServ.exe

O23 - Service: Iniciador de procesos de servidor DCOM (DcomLaunch) - Unknown owner - C:\WINDOWS\system32\svchost -k DcomLaunch (file missing)

O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Archivos de programa\Nero\Nero8\Nero BackItUp\NBService.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Archivos de programa\CyberLink\Shared Files\RichVideo.exe

O23 - Service: Llamada a procedimiento remoto (RPC) (RpcSs) - Unknown owner - C:\WINDOWS\system32\svchost -k rpcss (file missing)

O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Archivos de programa\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe

O23 - Service: tmactmon - Unknown owner - C:\WINDOWS\system32\drivers\tmactmon.sys (file missing)

O23 - Service: tmcomm - Unknown owner - C:\WINDOWS\system32\drivers\tmcomm.sys (file missing)

O23 - Service: tmevtmgr - Unknown owner - C:\WINDOWS\system32\drivers\tmevtmgr.sys (file missing)

O23 - Service: tmpreflt - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\tmpreflt.sys (file missing)

O23 - Service: tmxpflt - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\tmxpflt.sys (file missing)

O23 - Service: vsapint - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\vsapint.sys (file missing)

O23 - Service: {95808DC4-FA4A-4c74-92FE-5B863F82066B} - Cyberlink Corp. - C:\Archivos de programa\CyberLink\PowerDVD\000.fcl



Listado de Servicios (Carga Manual):

------------------------------------

O23 - Service: NDIS Miniport Driver for Attansic L1 Gigabit Ethernet Adapter (AtcL001) - Attansic Technology corporation. - C:\WINDOWS\SYSTEM32\DRIVERS\atl01_xp.sys

O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast4\ashMaiSv.exe

O23 - Service: avast! Web Scanner - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast4\ashWebSv.exe

O23 - Service: Cardex - Windows (R) 2000 DDK provider - C:\WINDOWS\system32\drivers\TBPANEL.SYS

O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - Microsoft Corp., VERITAS Software - C:\WINDOWS\System32\dmadmin.exe

O23 - Service: Controlador de bus de Microsoft UAA para High Definition Audio (HDAudBus) - Windows (R) Server 2003 DDK provider - C:\WINDOWS\SYSTEM32\DRIVERS\HDAudBus.sys

O23 - Service: Service for Realtek HD Audio (WDM) (IntcAzAudAddService) - Realtek Semiconductor Corp. - C:\WINDOWS\SYSTEM32\drivers\RtkHDAud.sys

O23 - Service: ATK0110 ACPI UTILITY (MTsensor) - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\ASACPI.sys

O23 - Service: neokdss - Unknown owner - C:\WINDOWS\SYSTEM32\Drivers\neokdss.sys (file missing)

O23 - Service: NMIndexingService - Nero AG - C:\Archivos de programa\Archivos comunes\Nero\Lib\NMIndexingService.exe

O23 - Service: nv - NVIDIA Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\nv4_mini.sys

O23 - Service: VSO Software pcouffin (pcouffin) - VSO Software - C:\WINDOWS\SYSTEM32\Drivers\pcouffin.sys

O23 - Service: Controlador de vínculo paralelo directo (Ptilink) - Parallel Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ptilink.sys

O23 - Service: Secdrv - Macrovision Corporation, Macrovision Europe Limited, and Macrovision Japan and Asia K.K. - C:\WINDOWS\SYSTEM32\DRIVERS\secdrv.sys

O23 - Service: ServiceLayer - Nokia. - C:\Archivos de programa\Archivos comunes\PCSuite\Services\ServiceLayer.exe

O23 - Service: Servicios de Terminal Server (TermService) - Unknown owner - C:\WINDOWS\System32\svchost -k DComLaunch (file missing)

O23 - Service: Trend Micro Common Firewall Service (tmcfw) - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\TM_CFW.sys (file missing)



Listado de Servicios (Deshabilitados):

--------------------------------------

O23 - Service: dmboot - Microsoft Corp., Veritas Software - C:\WINDOWS\SYSTEM32\drivers\dmboot.sys

O23 - Service: dmio - Microsoft Corp., Veritas Software - C:\WINDOWS\SYSTEM32\drivers\dmio.sys

O23 - Service: dmload - Microsoft Corp., Veritas Software. - C:\WINDOWS\SYSTEM32\drivers\dmload.sys

O23 - Service: Componente de control central de Trend Micro (SfCtlCom) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\Internet Security\SfCtlCom.exe

O23 - Service: Trend Micro Unauthorized Change Prevention Service (TMBMServer) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\BM\TMBMSRV.exe

O23 - Service: Trend Micro Personal Firewall (TmPfw) - Trend Micro Inc. - C:\ARCHIV~1\TRENDM~1\INTERN~1\TmPfw.exe

O23 - Service: Trend Micro Proxy Service (tmproxy) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\Internet Security\TmProxy.exe

O23 - Service: Trend Micro TDI Driver (tmtdi) - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\tmtdi.sys (file missing)



41 Servicios.

16 de Carga Automatica.

17 de Carga Manual.

8 Deshabilitados.

Avatar de Usuario
Claudia34
Mensajes: 1256
Registrado: 28 Feb 2007, 00:53

Re: Virus intratable

Mensaje por Claudia34 » 08 Oct 2008, 21:01

Dices que pasaste el elistara, y se quedo parado, peganos el reporte o lo que quede de el (del elistara) que hay en el disco C, llamado infosat.txt



Y para el tema de los autorun descargate del siguiente enlace el elipen:



http://www.zonavirus.com/descargas/elipen.asp



Saludos.
Reglas para estar aunque sea un 40% mas seguro en internet: "navegar con usuario limitado, tener 1 antispyware, 1 cortafuegos (por hardware), 1 antivirus,1 IDS y 1 HIPS en la pc actualizados, realizar un escaneo semanalmente con 7 antivirus online, usar site advisor, informarse diariamente de los temas de seguridad informatica, deshabilitar algunos servicios innecesarios de windows xp, analizar los archivos con virus total antes de abrirlos, utilizar algunas herramientas antimalware y antirootkit gratuitas para escaneo semanalmente, tener un poco de paranoia al navegar por internet (no confiar casi en nadie), utilizar un navegador que no tenga muchos agujeros de seguridad, hacer una copia de seguridad de los datos regularmente, tener actualizados todos los softwares en la pc ademas del S.O., no dar datos privados al navegar, utilizar una fuerte y compleja contraseña para todos los usuarios en la pc, cambiar las contraseñas cada poco tiempo, utilizar elipen, etc., etc." .

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus intratable

Mensaje por msc hotline sat » 08 Oct 2008, 21:12

Pues muy acertada la indicacion de Claudia sobre el ELIPEN. Vacuna todos los ordenadores y unidades de pendrive con esta utilidad, que impedirá la propagacion de cualquier virus de pendrive.



Aparte vemos este fichero sospechoso:



C:\DOCUMENTS AND SETTINGS\JORDI\DATOS DE PROGRAMA\M\FLEC006.EXE



Envianoslo para analizar y posteanos el contenido de c:\infosat.txt tras procesar ORDENADOR Y PENDRIVES CON el ELIPEN





[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253





saludos



ms, 8-10-2008







NOTA: y como que este Tema huele a Bagle, prueba el ELIBAGLA:



http://www.zonavirus.com/descargas/elibagla.asp



y nos posteas el infosat resultante, gracias. ms.

Avatar de Usuario
flacoroo
Mensajes: 6289
Registrado: 09 Mar 2004, 20:32
Ubicación: Paso del Macho,Ver.México

Re: Virus intratable

Mensaje por flacoroo » 08 Oct 2008, 21:28

si el elistara no se ejecuta correctamente y se termina el proceso de , debes hacer lo siguiente, ve a inicio, ejecutar, escribir el comando [color=#00BF00]%temp%[/color] y le das enter, te saldra un ventana, eliminas todo lo que te salga, despues te bajas la version mas actual del elistara, la ejecutas y al ir preguntandote le das no a todo hasta que llegue a la ventana principal, ahi le das explorar y que te elimine lo que te encuentre, cuando hayas terminado, ejecutas de nuevo el elistara ahora si dandole si atodo lo que te pregunte.....no se te olvide mandarnos el archivo C:infosat.txt
:lol: :lol: La vida es hermosa....para que complicarnosla :lol: :lol:

mysti
Mensajes: 3
Registrado: 08 Oct 2008, 20:39

Re: Virus intratable

Mensaje por mysti » 09 Oct 2008, 16:51

Hola a todos. :D



Pues la verdad es que ha costado un poco, pero al final he podido pasarle tanto el elistara como el bagla.

Si que teía infestado el equipo con un bagle como bien decíais...., después de pasarle los dos programas, también utilicé el spybot, me he desinstalado el trendmicro (que es original)y me he bajado el avast home edtion y ahora mismo estoy volviendo a analizar minuciosamente. Del todo me parece que no se ha quitado por que ahora me da probremas el firewall de windows no puedo desactivarlo y me está dando problemillas el programa p2p.

Bueno de momento os dejo aqui el txt pasado a los 2 discos duros, tanto del elistara como el del bagla. Muchas gracias por la ayuda prestada a todos, a ver si ahora el avast acaba de solucionarmelo, si no es así volveré a pasar bagla a ver que hace... :D





Wed Oct 08 19:33:39 2008

EliPen v1.8 (c)2008 S.G.H. / Satinfo S.L.

------------------------------------------



Unidad C:\ YA esta Protegida



Unidad C:\ YA esta Protegida



Thu Oct 09 07:12:11 2008

EliBagle v11.82 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 7 de Octubre del 2008)

----------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.

C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle

C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.

C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.

C:\DOCUMENTS AND SETTINGS\JORDI\DATOS DE PROGRAMA\M\FLEC006.EXE --> Bagle Acceso Denegado.

C:\DOCUMENTS AND SETTINGS\JORDI\DATOS DE PROGRAMA\M\LIST.OCT --> Eliminado Bagle

Restaurada Clave: "SafeBoot\Minimal y Network"

Reinicie para Completar la Limpieza.



Thu Oct 09 07:12:27 2008

EliBagle v11.82 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 7 de Octubre del 2008)

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Archivos de programa\Spybot - Search & Destroy\TEATIMER.EXE --> Eliminado Bagle.dldr



Thu Oct 09 07:22:53 2008

EliBagle v11.82 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 7 de Octubre del 2008)

----------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.

C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.

C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.

C:\DOCUMENTS AND SETTINGS\JORDI\DATOS DE PROGRAMA\M\FLEC006.EXE --> Bagle Acceso Denegado.

Reinicie para Completar la Limpieza.



Thu Oct 09 07:23:13 2008

EliBagle v11.82 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 7 de Octubre del 2008)

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad E:\



Nº Total de Directorios: 406

Nº Total de Ficheros: 5820

Nº de Ficheros Analizados: 262

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Thu Oct 09 07:23:27 2008

EliBagle v11.82 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 7 de Octubre del 2008)

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Thu Oct 09 07:26:31 2008

EliBagle v11.82 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 7 de Octubre del 2008)

----------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.

C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.

C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.

C:\DOCUMENTS AND SETTINGS\JORDI\DATOS DE PROGRAMA\M\FLEC006.EXE --> Bagle Acceso Denegado.

Reinicie para Completar la Limpieza.



Thu Oct 09 07:26:43 2008

EliBagle v11.82 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 7 de Octubre del 2008)

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Thu Oct 09 07:28:32 2008

EliBagle v11.82 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 7 de Octubre del 2008)

----------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.

C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.

C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.

C:\DOCUMENTS AND SETTINGS\JORDI\DATOS DE PROGRAMA\M\FLEC006.EXE --> Bagle Acceso Denegado.

Reinicie para Completar la Limpieza.



Thu Oct 09 07:28:36 2008

EliBagle v11.82 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 7 de Octubre del 2008)

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Thu Oct 09 07:34:42 2008

EliBagle v11.82 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 7 de Octubre del 2008)

----------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.

C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle

C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.

C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.

C:\DOCUMENTS AND SETTINGS\JORDI\DATOS DE PROGRAMA\M\FLEC006.EXE --> Bagle Acceso Denegado.

C:\DOCUMENTS AND SETTINGS\JORDI\DATOS DE PROGRAMA\M\LIST.OCT --> Eliminado Bagle

Reinicie para Completar la Limpieza.



Thu Oct 09 07:34:55 2008

EliBagle v11.82 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 7 de Octubre del 2008)

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Thu Oct 09 07:40:53 2008

EliBagle v11.82 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 7 de Octubre del 2008)

----------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.

C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle

C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.

C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.

C:\DOCUMENTS AND SETTINGS\JORDI\DATOS DE PROGRAMA\M\FLEC006.EXE --> Bagle Acceso Denegado.

C:\DOCUMENTS AND SETTINGS\JORDI\DATOS DE PROGRAMA\M\LIST.OCT --> Eliminado Bagle

Restaurada Clave: "SafeBoot\Minimal y Network"

Reinicie para Completar la Limpieza.



Thu Oct 09 07:45:21 2008

EliBagle v11.82 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 7 de Octubre del 2008)

----------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Eliminado Bagle

C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Eliminado Bagle (rootkit)

C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Eliminado Bagle.dldr

C:\DOCUMENTS AND SETTINGS\JORDI\DATOS DE PROGRAMA\M\FLEC006.EXE --> Eliminado Bagle

Restaurada Clave: "SafeBoot\Minimal y Network"



Thu Oct 09 07:45:28 2008

EliBagle v11.82 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 7 de Octubre del 2008)

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Thu Oct 09 07:47:41 2008

EliBagle v11.82 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 7 de Octubre del 2008)

----------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminada Carpeta "%AppData%\M"



Thu Oct 09 07:47:43 2008

EliBagle v11.82 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 7 de Octubre del 2008)

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Thu Oct 09 07:47:45 2008

EliStartPage v17.14 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 8 de Octubre del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminada Carpeta "%Application Data%\SmartShopper"

Eliminada Carpeta "%Archivos de Programa%\SmartShopper"

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Thu Oct 09 07:51:07 2008

EliBagle v11.82 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 7 de Octubre del 2008)

----------------------------------------------

Lista de Acciones (por Acción Directa):



Thu Oct 09 07:51:08 2008

EliBagle v11.82 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 7 de Octubre del 2008)

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Thu Oct 09 07:51:37 2008

EliBagle v11.82 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 7 de Octubre del 2008)

----------------------------------------------

Lista de Acciones (por Acción Directa):



Thu Oct 09 07:51:39 2008

EliBagle v11.82 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 7 de Octubre del 2008)

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Thu Oct 09 07:53:39 2008

EliBagle v11.82 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 7 de Octubre del 2008)

----------------------------------------------

Lista de Acciones (por Acción Directa):



Thu Oct 09 07:53:41 2008

EliBagle v11.82 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 7 de Octubre del 2008)

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\WINDOWS\system32\MDELK.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\downld\100968.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\downld\14587359.EXE --> Eliminado Bagle.VR

C:\WINDOWS\system32\drivers\downld\14625781.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\downld\14649765.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\downld\14656578.EXE --> Eliminado Bagle.VR

C:\WINDOWS\system32\drivers\downld\14722953.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\downld\14730250.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\downld\193375.EXE --> Eliminado Bagle.VR

C:\WINDOWS\system32\drivers\downld\204609.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\downld\207359.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\downld\211953.EXE --> Eliminado Bagle.VR

C:\WINDOWS\system32\drivers\downld\226437.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\downld\29272250.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\downld\42343.EXE --> Eliminado Bagle.VR

C:\WINDOWS\system32\drivers\downld\49546.EXE --> Eliminado Bagle.VR

C:\WINDOWS\system32\drivers\downld\61671.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\downld\64375.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\downld\65562.EXE --> Eliminado Bagle.VR

C:\WINDOWS\system32\drivers\downld\67218.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\downld\67968.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\downld\69687.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\downld\70875.EXE --> Eliminado Bagle.VR

C:\WINDOWS\system32\drivers\downld\72406.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\downld\73468.EXE --> Eliminado Bagle.VR

C:\WINDOWS\system32\drivers\downld\75281.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\downld\77359.EXE --> Eliminado Bagle.VR

C:\WINDOWS\system32\drivers\downld\80937.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\downld\82593.EXE --> Eliminado Bagle.VR

C:\WINDOWS\system32\drivers\downld\84171.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\downld\90171.EXE --> Eliminado Bagle.VR

C:\WINDOWS\system32\drivers\downld\94937.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\downld\96937.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\downld\97812.EXE --> Eliminado Bagle



Nº Total de Directorios: 4095

Nº Total de Ficheros: 40792

Nº de Ficheros Analizados: 11263

Nº de Ficheros Infectados: 34

Nº de Ficheros Limpiados: 34



Thu Oct 09 07:57:14 2008

EliStartPage v17.14 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 8 de Octubre del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Thu Oct 09 07:57:25 2008

EliStartPage v17.14 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 8 de Octubre del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Archivos de programa\Archivos comunes\InstallShield\Professional\RunTime\0700\Intel32\IKERNEL.DLL --> Eliminado, MyWebSearch

C:\Archivos de programa\Custom Technology\Cinema Craft Encoder SP2\CCEEXPORTER.DLL --> Eliminado, SpyBurner

C:\Archivos de programa\CyberLink\PowerDVD\QT3SUPPORT4.DLL --> Eliminado, ISTBar

C:\Archivos de programa\Realtek\InstallShield\ALCMTR.EXE --> Eliminado, SpyRealtek



Nº Total de Directorios: 4091

Nº Total de Ficheros: 40463

Nº de Ficheros Analizados: 15626

Nº de Ficheros Infectados: 4

Nº de Ficheros Limpiados: 4



Thu Oct 09 08:02:17 2008

EliStartPage v17.14 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 8 de Octubre del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Thu Oct 09 08:02:30 2008

EliStartPage v17.14 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 8 de Octubre del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad E:\

E:\documentos\programas petados funcionan\Nero.Ultra.Edition.v8.0.3.0.MULTILANGUAGE [www.ilritrovo.us] tiendapedro\Setup\TOOLBAR.EXE --> Eliminado, MyWebSearch.Ask(dropper)



Nº Total de Directorios: 386

Nº Total de Ficheros: 5718

Nº de Ficheros Analizados: 1648

Nº de Ficheros Infectados: 1

Nº de Ficheros Limpiados: 1



Thu Oct 09 08:03:06 2008

EliBagle v11.82 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 7 de Octubre del 2008)

----------------------------------------------

Lista de Acciones (por Acción Directa):



Thu Oct 09 08:03:12 2008

EliBagle v11.82 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 7 de Octubre del 2008)

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad E:\



Nº Total de Directorios: 386

Nº Total de Ficheros: 5717

Nº de Ficheros Analizados: 205

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus intratable

Mensaje por msc hotline sat » 09 Oct 2008, 16:57

PUES FELICIDADES !



Se ha topado con una de las variantes de bagle de dificil eliminacion, como ya indicamos en:



https://foros.zonavirus.com/nuevas-variantes-de-bagle-mas-resistentes-metodo-a-seguir-t23824.html



Pero se ha salido con la suya :wink: !



Es de los dificiles, tanto para detectarlo por el Rootkit que integra, como para eliminarlo, al modificar las claves del SafeBoot y no dejar arrancar en modo seguro, pero ya sabemos con quien nos las habemos...



Ya le dije que olía a Bagle, aun sin verlo, pero los sabuesos tenemos buen olfato... :lol:



Ahora tras reiniciar diganos si persiste alguna anomalia o ya podemos dar por solucionado el Tema, gracias



saludos



ms, 9-10-2008

mysti
Mensajes: 3
Registrado: 08 Oct 2008, 20:39

Re: Virus intratable

Mensaje por mysti » 09 Oct 2008, 18:06

Bueno, los resultados del avast han sido malos:



win32:Beagle-AGU(Wrm)

win32:Beagle-AAW(Trj)



estaban alojado en una carpeta update de windows, la he eliminiado por que no me dejaba hacer otra cosa..... :( No sé si abré hecho mal :oops:



He reiniciado y he vuelto a pasar el bagla y el alistara, pero esta vez si que he podido acceder al modo seguro :D , no como tenía que hacerlo antes.... :(

Ressultados de los programitas:



Thu Oct 09 17:39:11 2008

EliBagle v11.82 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 7 de Octubre del 2008)

----------------------------------------------

Lista de Acciones (por Acción Directa):



Thu Oct 09 17:39:13 2008

EliBagle v11.82 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 7 de Octubre del 2008)

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 4147

Nº Total de Ficheros: 41486

Nº de Ficheros Analizados: 10733

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Thu Oct 09 17:43:35 2008

EliStartPage v17.14 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 8 de Octubre del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Thu Oct 09 17:43:46 2008

EliStartPage v17.14 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 8 de Octubre del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 4143

Nº Total de Ficheros: 41442

Nº de Ficheros Analizados: 15021

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



He vuelto a reiniciar y parece que no da ningún tipo de problemas. :D :D :D :D :D La cosa va a la perfección.



Sólo puedo que daros las gracias reiteradamente, de verdad.

Seguiré pasando por los foros a echar un ojo, pero espero no tener que abrir un post por problemas en mucho tiempo :lol: :lol: :lol: :lol: :roll: :wink:



Gracias mil. :wink:

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus intratable

Mensaje por msc hotline sat » 09 Oct 2008, 18:26

Hubiera sido mejor que estos dos ficheros que dice haber tenido que borrar, nos los hubiera enviado para poder implementar su control en el proximo ELIBAGLA, pero ...



En cualquier caso tome nota para otra vez :?



y celebramos su éxito, y dando el Tema por solucionado, procedemos a cerrarlo



Si nos necesita de nuevo, ya sabe donde estamos



saludos



ms, 9-10-2008

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”