Virus Trj/BHO.CJ (SOLUCIONADO)

Cerrado
Thormest
Mensajes: 7
Registrado: 29 Oct 2008, 19:24

Virus Trj/BHO.CJ (SOLUCIONADO)

Mensaje por Thormest » 29 Oct 2008, 19:48

Mi problema es el siguiente:



El panda antivirus me registró un virus (http://www.pandasecurity.com/spain/homeusers/security-info/about-malware/encyclopedia/overview.aspx?lst=vis&idvirus=201817&sitepanda=particulares) y me decía que para eliminarlo era necesario reiniciar el sistema, pero nada más reiniciarse me vuelve a saltar la alerta del mismo virus (y siempre que reinicio me salta), dicho virus está en: c:\Windows\system32\alrsv.dll, y no puedo eliminarlo por medio de ningun programa (Killbox, HijackThis, Malwaresbytes'), también lo he intentado a modo prueba de fallos, pero nada.



Primero que nada me gustaria asegurarme que el archivo alrsv.dll (no confundir con alrsvc.dll) es eliminable, yo creo que si ya que en el modo prueba de fallos me detecta que es un archivo del alcohol 120% (en el modo normal esta info no sale) y en segundo lugar como elimino este archivo/virus.



Pasé el HijackThis en prueba de fallos, el log es el siguiente:

--------------------

Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 18:12:08, on 29/10/2008

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)

Boot mode: Safe mode



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\SYSTEM32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: SnagIt Toolbar Loader - {00C6482D-C502-44C8-8409-FCE54AD9C208} - C:\Archivos de programa\TechSmith\SnagIt 9\SnagItBHO.dll

O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Archivos de programa\Yahoo!\Companion\Installs\cpn\yt.dll

O2 - BHO: HP Print Enhancer - {0347C33E-8762-4905-BF09-768834316C61} - C:\Archivos de programa\HP\Smart Web Printing\hpswp_printenhancer.dll

O2 - BHO: HP Print Clips - {053F9267-DC04-4294-A72C-58F732D338C0} - C:\Archivos de programa\HP\Smart Web Printing\hpswp_framework.dll

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: Winamp Toolbar Loader - {25CEE8EC-5730-41bc-8B58-22DDC8AB8C20} - C:\Archivos de programa\Winamp Toolbar\winamptb.dll

O2 - BHO: Megaupload Toolbar - {4E7BD74F-2B8D-469E-CCB0-B130EEDBE97C} - C:\ARCHIV~1\MEGAUP~1\MEGAUP~1.DLL

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.6.0_05\bin\ssv.dll

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

[b]O2 - BHO: (no name) - {9AA6142B-CE0A-449A-9E95-CAADBDC944EA} - C:\WINDOWS\system32\alrsv.dll[/b]

O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\archivos de programa\google\googletoolbar1.dll

O3 - Toolbar: Barra Yahoo! con bloqueador de ventanas emergentes - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Archivos de programa\Yahoo!\Companion\Installs\cpn\yt.dll

O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\archivos de programa\google\googletoolbar1.dll

O3 - Toolbar: Winamp Toolbar - {EBF2BA02-9094-4c5a-858B-BB198F3D8DE2} - C:\Archivos de programa\Winamp Toolbar\winamptb.dll

O3 - Toolbar: SnagIt - {8FF5E183-ABDE-46EB-B09E-D2AAB95CABE3} - C:\Archivos de programa\TechSmith\SnagIt 9\SnagItIEAddin.dll

O3 - Toolbar: Megaupload Toolbar - {4E7BD74F-2B8D-469E-CCB0-B130EEDBE97C} - C:\ARCHIV~1\MEGAUP~1\MEGAUP~1.DLL

O3 - Toolbar: Veoh Browser Plug-in - {D0943516-5076-4020-A3B5-AEFAF26AB263} - C:\Archivos de programa\Veoh Networks\Veoh\Plugins\reg\VeohToolbar.dll

O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE

O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [TkBellExe] "C:\Archivos de programa\Archivos comunes\Real\Update_OB\realsched.exe" -osboot

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe"

O4 - HKLM\..\Run: [LWBKEYBOARD] "C:\Archivos de programa\Omni\Omni keyboard driver\6.0\KbdAp32A.exe"

O4 - HKLM\..\Run: [APVXDWIN] "C:\Archivos de programa\Panda Security\Panda Antivirus 2008\APVXDWIN.EXE" /s

O4 - HKLM\..\Run: [NuTCSetupEnviron] C:\ARCHIV~1\MKSTOO~1\bin\ncoeenv.exe

O4 - HKLM\..\Run: [HP Software Update] C:\Archivos de programa\HP\HP Software Update\HPWuSchd2.exe

O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto

O4 - HKLM\..\RunOnce: [ReEXEc] C:\Documents and Settings\MI PC\Escritorio\ELISTARA.%D8HAAB%D8%D8H.EXE

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [StartCCC] C:\Archivos de programa\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe

O4 - HKCU\..\Run: [GTGMOUSE] "C:\Archivos de programa\Omni\OmniMouse driver\10.0\GTGMouse.exe"

O4 - HKCU\..\Run: [DAEMON Tools] "C:\Archivos de programa\DAEMON Tools\daemon.exe" -lang 1033

O4 - HKCU\..\Run: [NBJ] "C:\Archivos de programa\Ahead\Nero BackItUp\NBJ.exe"

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio de red')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office\OSA9.EXE

O8 - Extra context menu item: &Winamp Search - C:\Documents and Settings\All Users\Datos de programa\Winamp Toolbar\ieToolbar\resources\en-US\local\search.html

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_05\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_05\bin\ssv.dll

O9 - Extra button: Portafolios de HP - {58ECB495-38F0-49cb-A538-10282ABF65E7} - C:\Archivos de programa\HP\Smart Web Printing\hpswp_extensions.dll

O9 - Extra button: Selección inteligente de HP - {700259D7-1666-479a-93B1-3250410481E8} - C:\Archivos de programa\HP\Smart Web Printing\hpswp_extensions.dll

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll

O16 - DPF: {070CA17A-4BD2-4612-83B4-32B1B9159B47} (ULiveCtrl Control) - http://uc.sina.com.cn/download/live/weblive2.4.0.0.cab

O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Archivos de programa\Yahoo!\Common\yinsthelper.dll

O16 - DPF: {67A5F8DC-1A4B-4D66-9F24-A704AD929EEE} (System Requirements Lab) - http://www.systemrequirementslab.com/sysreqlab2.cab

O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} (DivXBrowserPlugin Object) - http://go.divx.com/plugin/DivXBrowserPlugin.cab

O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1176063187109

O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Archivos de programa\Archivos comunes\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe

O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe

O23 - Service: Google Updater Service (gusvc) - Google - C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: NuTCRACKER Service (NuTCRACKERService) - DataFocus, Inc. - C:\WINDOWS\system32\nutsrv4.exe

O23 - Service: Panda Software Controller - Panda Software International - C:\Archivos de programa\Panda Security\Panda Antivirus 2008\PsCtrls.exe

O23 - Service: Panda Process Protection Service (PavPrSrv) - Panda Software - C:\Archivos de programa\Archivos comunes\Panda Software\PavShld\pavprsrv.exe

O23 - Service: Panda anti-virus service (PAVSRV) - Panda Software International - C:\Archivos de programa\Panda Security\Panda Antivirus 2008\pavsrv51.exe

O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe

O23 - Service: ONC/RPC Portmap service for NT (portmap) - Unknown owner - C:\WINDOWS\system32\portmap.exe

O23 - Service: Panda IManager Service (PSIMSVC) - Panda Software International - C:\Archivos de programa\Panda Security\Panda Antivirus 2008\PsImSvc.exe

O23 - Service: SolidConverterPDFv4ReadSpool (SCPDFV4ReadSpool) - Solid Documents, LLC - C:\WINDOWS\Installer\MSIDE.tmp

O23 - Service: SIMATIC NET Synchronization Service (Sim9Sync) - Siemens AG - C:\WINDOWS\system32\sim9sync.exe

O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe

O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe



--

End of file - 8914 bytes



---------------------------------





También pasé el elistara en modo a prueba de fallos (en el modo normal aun no lo he probado), pero no me detectó nada importante, dejo el log por si acaso:


[code] Wed Oct 29 17:18:07 2008
EliStartPage v17.28 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 28 de Octubre del 2008)
--------------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\ALCMTR.EXE --> Eliminado SpyRealtek
Entrada Eliminada [HKLM\...\Run] "Alcmtr"="ALCMTR.EXE"
Eliminado Servicio, "Boonty Games"
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE

Wed Oct 29 17:39:32 2008
EliStartPage v17.28 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 28 de Octubre del 2008)
--------------------------------------------------
Lista de Acciones (por Acción Directa):

Wed Oct 29 17:46:22 2008
EliStartPage v17.28 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 28 de Octubre del 2008)
--------------------------------------------------
Lista de Acciones (por Acción Directa):
Por favor, envienos una muestra del fichero
C:\Muestras\MMKAK.EXE.Muestra EliStartPage v17.28
a "virus@satinfo.es". Gracias.
C:\DOCUMENTS AND SETTINGS\MI PC\CONFIGURACIóN LOCAL\DATOS DE PROGRAMA\MMKAK.EXE --> Eliminado
C:\DOCUMENTS AND SETTINGS\MI PC\CONFIGURACIóN LOCAL\DATOS DE PROGRAMA\MMKAK.DAT --> Eliminado
Entrada Eliminada [HKCU\...\Run] "MMKAK"=""c:\documents and settings\mi pc\configuración local\datos de programa\mmkak.exe" mmkak"
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE

Wed Oct 29 17:49:34 2008
EliStartPage v17.28 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 28 de Octubre del 2008)
--------------------------------------------------
Lista de Acciones (por Acción Directa):

Wed Oct 29 17:49:36 2008
EliStartPage v17.28 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 28 de Octubre del 2008)
--------------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
C:\Archivos de programa\DNA\plugins\NPBTDNA.DLL --> Eliminado, 123Mania
C:\Archivos de programa\emule\Incoming\WinISO\WINISO_CRK.EXE --> Eliminado, PWS-OnLineGames.ASAC
C:\Archivos de programa\MKS Toolkit\mksnt\KILL.EXE --> Eliminado, PWS-Banker.I
C:\Archivos de programa\Realtek\InstallShield\ALCMTR.EXE --> Eliminado, SpyRealtek
C:\Archivos de programa\Steam\steamapps\thormest\half-life 2\bin\TRACKERNET.DLL --> Eliminado, MoviePass
C:\Documents and Settings\MI PC\Mis documentos\AMS 7.1.1 ESPAñOL.EXE --> Eliminado, Frauder.KG
C:\Documents and Settings\MI PC\Mis documentos\LOTRO\LOTRO_EU_BOOK 11_UPDATER.EXE --> Eliminado, Dropper(ConHook)
C:\WINDOWS\system32\CMDLINEEXT03.DLL --> Eliminado, Spy-CmdLineExt

Nº Total de Directorios: 13394
Nº Total de Ficheros: 147747
Nº de Ficheros Analizados: 28822
Nº de Ficheros Infectados: 8
Nº de Ficheros Limpiados: 8

Wed Oct 29 18:19:02 2008
EliStartPage v17.28 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 28 de Octubre del 2008)
--------------------------------------------------
Lista de Acciones (por Acción Directa):[/code]




Agradecería vuestra ayuda.



Gracias.

Avatar de Usuario
flacoroo
Mensajes: 6289
Registrado: 09 Mar 2004, 20:32
Ubicación: Paso del Macho,Ver.México

Re: Virus Trj/BHO.CJ

Mensaje por flacoroo » 29 Oct 2008, 19:59

pues dices que el elistara no elimino nada ..fijate bien


[quote]Wed Oct 29 17:18:07 2008

EliStartPage v17.28 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 28 de Octubre del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\ALCMTR.EXE --> Eliminado SpyRealtek

Entrada Eliminada [HKLM\...\Run] "Alcmtr"="ALCMTR.EXE"

Eliminado Servicio, "Boonty Games"

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Wed Oct 29 17:39:32 2008

EliStartPage v17.28 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 28 de Octubre del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):



Wed Oct 29 17:46:22 2008

EliStartPage v17.28 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 28 de Octubre del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Por favor, envienos una muestra del fichero

C:\Muestras\MMKAK.EXE.Muestra EliStartPage v17.28

a "virus@satinfo.es". Gracias.

C:\DOCUMENTS AND SETTINGS\MI PC\CONFIGURACIóN LOCAL\DATOS DE PROGRAMA\MMKAK.EXE --> Eliminado

C:\DOCUMENTS AND SETTINGS\MI PC\CONFIGURACIóN LOCAL\DATOS DE PROGRAMA\MMKAK.DAT --> Eliminado

Entrada Eliminada [HKCU\...\Run] "MMKAK"=""c:\documents and settings\mi pc\configuración local\datos de programa\mmkak.exe" mmkak"

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Wed Oct 29 17:49:34 2008

EliStartPage v17.28 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 28 de Octubre del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):



Wed Oct 29 17:49:36 2008

EliStartPage v17.28 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 28 de Octubre del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Archivos de programa\DNA\plugins\NPBTDNA.DLL --> Eliminado, 123Mania

C:\Archivos de programa\emule\Incoming\WinISO\WINISO_CRK.EXE --> Eliminado, PWS-OnLineGames.ASAC

C:\Archivos de programa\MKS Toolkit\mksnt\KILL.EXE --> Eliminado, PWS-Banker.I

C:\Archivos de programa\Realtek\InstallShield\ALCMTR.EXE --> Eliminado, SpyRealtek

C:\Archivos de programa\Steam\steamapps\thormest\half-life 2\bin\TRACKERNET.DLL --> Eliminado, MoviePass

C:\Documents and Settings\MI PC\Mis documentos\AMS 7.1.1 ESPAñOL.EXE --> Eliminado, Frauder.KG

C:\Documents and Settings\MI PC\Mis documentos\LOTRO\LOTRO_EU_BOOK 11_UPDATER.EXE --> Eliminado, Dropper(ConHook)

C:\WINDOWS\system32\CMDLINEEXT03.DLL --> Eliminado, Spy-CmdLineExt



Nº Total de Directorios: 13394

Nº Total de Ficheros: 147747

Nº de Ficheros Analizados: 28822

Nº de Ficheros Infectados: 8

Nº de Ficheros Limpiados: 8



Wed Oct 29 18:19:02 2008

EliStartPage v17.28 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 28 de Octubre del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):[/quote]


aun asi pasa de nuevo el HijackThis para ver si sigue esta cadena....


[quote]O2 - BHO: (no name) - {9AA6142B-CE0A-449A-9E95-CAADBDC944EA} - C:\WINDOWS\system32\alrsv.dll[/quote]

y pasa la nueva actualizacion del elistara, pero no se te olvide bajarte tambien el Elinotif ya que es su complemento y nos pegas el resultado.
:lol: :lol: La vida es hermosa....para que complicarnosla :lol: :lol:

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus Trj/BHO.CJ

Mensaje por msc hotline sat » 29 Oct 2008, 20:20

Pues empieza por enviarnos muestra para analizar de este posible malware:



c:\Windows\system32\alrsv.dll



y de la muestra que te pide el ELISTARA:



Por favor, envienos una muestra del fichero

C:\Muestras\MMKAK.EXE.Muestra EliStartPage v17.28





[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



Tras recibirlas, las analizaremos e implementaremos su control y eliminacion en nuestras utilidades, de lo cual informaremos.



Debes tener en cuenta que nuestras utilidades son un complemento de los antivirus, y con ellas controlamos las muestras que vamos reibiendo, y que si las indicadas no las hemos recibido, evidentemente no las podemos controlar todavía...



Confiamos que lleguen pronto y mañana mismo las podamos monitorizar y controlar.



saludos



ms, 29-10-2008

Thormest
Mensajes: 7
Registrado: 29 Oct 2008, 19:24

Re: Virus Trj/BHO.CJ

Mensaje por Thormest » 29 Oct 2008, 21:36

[quote]pues dices que el elistara no elimino nada ..fijate bien[/quote]

Quería decir que lo que ha eliminado no tenia relación con el virus en cuestión, aunque repasando el log me suena que el fichero MMKAK.EXE haberlo visto como un proceso del administrador de tareas, supongo que seria algun adaware ya que desde entonces no me ha saltado ninguna ventana del firefox indeseada.


[quote]no se te olvide bajarte tambien el Elinotif ya que es su complemento y nos pegas el resultado.[/quote]



Lo he vuelto a pasar (ya me he bajado el elinotif), esta vez si que parece estar todo limpio. Por cierto, ahora lo he pasado en el modo normal, me ha apercido leer que en el modo a prueba de fallos es mas eficiente, aunque la primera vez si parece que haya eliminado todos los ficheros. Este es el cacho del log de la última pasada:


[code] Wed Oct 29 19:50:05 2008
EliStartPage v17.28 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 28 de Octubre del 2008)
--------------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\

Nº Total de Directorios: 13399
Nº Total de Ficheros: 146283
Nº de Ficheros Analizados: 28699
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0

Wed Oct 29 20:25:53 2008
EliStartPage v17.28 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 28 de Octubre del 2008)
--------------------------------------------------
Lista de Acciones (por Acción Directa):
[/code]



[quote]aun asi pasa de nuevo el HijackThis para ver si sigue esta cadena....[/quote]

La cadena sigue ahi :(


[quote]Pues empieza por enviarnos muestra para analizar de este posible malware:



c:\Windows\system32\alrsv.dll



y de la muestra que te pide el ELISTARA:



Por favor, envienos una muestra del fichero

C:\Muestras\MMKAK.EXE.Muestra EliStartPage v17.28[/quote]


Ya os he enviado ambos ficheros.





Gracias por contestar tan rápido.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus Trj/BHO.CJ

Mensaje por msc hotline sat » 29 Oct 2008, 22:21

Pues mañana, de vuelta al trabajo en SATINFO, analizaremos las muestras e informaremos.



De momento mas que eliminar la clave, lo que puede hacer es renombvrar la extension del fichero alrsv.dll a .VIR, para que no se utilice a partir del proximo reinicio



Y si el analisis saliera que no es malware, se vuelve a renombrar a .DLL y listos



saludos



ms, 29-10-2008

Thormest
Mensajes: 7
Registrado: 29 Oct 2008, 19:24

Re: Virus Trj/BHO.CJ

Mensaje por Thormest » 30 Oct 2008, 11:18

El problema es que no puedo cambiar la extensión por que el el archivo está siendo utilizado actualmente y no se como matar el proceso, creo que mientras en el HijackThis me salga como que el alrsv.dll sigue activo no podré modificarlo, ni eliminarlo...

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus Trj/BHO.CJ

Mensaje por msc hotline sat » 30 Oct 2008, 11:31

Pruebe de mover dicho fichero a otra carpeta, por ejemplo a c:\muestras y así logrará lo mismo que si le cambiara la extension...



Pero mire que en la carpeta DLLCACHE que cuelga de la de sistema (es oculta) no esté dicho fichero, porque si es así, bastaría para que se regenerase por mas que lo borrara !



saludos



ms, 30-10-2008

Thormest
Mensajes: 7
Registrado: 29 Oct 2008, 19:24

Re: Virus Trj/BHO.CJ

Mensaje por Thormest » 30 Oct 2008, 12:11

El fichero tampoco lo puedo mover por el mismo motivo que antes, tambíén he intentado renombrarlo desde el DOS (cmd.exe) pero me dice acceso denegado (tengo derechos de administrador), por otra parte en la carpeta dllcache no hay rastro de ningun fichero alrsv.dll



Gracias de nuevo por responder tan rápido.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus Trj/BHO.CJ

Mensaje por msc hotline sat » 30 Oct 2008, 17:38

No hemos recibido la muestra en cuestion.



No sé si es que no has podido enviarla por lo mismo que indicas, o es que no las has empaquetado con password, y ha sido interceptada, pero el caso es que no la hemos recibido



Indicame lo que hace al caso, y si es que le faltaba password, empaquetala con password virus y dale a enviar muestra



No se resistirá tanto cuando caiga en nuestras manos ...



saludos



ms, 30-10-2008

Thormest
Mensajes: 7
Registrado: 29 Oct 2008, 19:24

Re: Virus Trj/BHO.CJ

Mensaje por Thormest » 30 Oct 2008, 20:09

Perdón fue culpa mía al no comprimirlo, de todas formas no me deja comprimir el archivo por lo que he comentado antes (no me deja modificarlo). Lo que si puedo hacer es pasar el otro fichero que detectó el elistara (la verdad es que desde que detectó el elistara ese fichero no he tenido ningun adaware indeseado).



De momento hasta que no sepa como matar el proceso del dll no puedo enviarlo como comprimido.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus Trj/BHO.CJ

Mensaje por msc hotline sat » 30 Oct 2008, 20:36

Claro, envialo, por esto pedimos muestra ! (tal como pedimos que se envien las muestras, empaquetadas con password virus)



y con este otro no podemos dejarlo así...



c:\Windows\system32\alrsv.dll



Como que está en la carpeta de sistema, podremos acceder a él y renombrarlo arrancando con el CD de instalacIon de windows, y pulsando R para acceder a la Consola de Recuperacion.



Una vez allí, escribe:



ATTRIB -H -R -S c:\Windows\system32\alrsv.dll <ENTER>



y tras ello,



REN c:\Windows\system32\alrsv.dll c:\Windows\system32\alrsv.VIR <ENTER>



Así podrás luego arrancar normalmente y enviarnoslo segun indicado, dado que ya no estará en uso al haber sido renombrado de la forma indicada.



saludos



ms, 30-10-2008

Thormest
Mensajes: 7
Registrado: 29 Oct 2008, 19:24

Re: Virus Trj/BHO.CJ

Mensaje por Thormest » 30 Oct 2008, 20:49

No se me habia ocurrido lo que has dicho, lo probaré nada más tenga un ratito y mañana os lo envío si todo sale bién.



Por otra parte el otro archivo (el que detectó el elistara) no lo puedo enviar en estos momentos pues me dice que el servicio de envío de muestras está temporalmente fuera de servicio, cuando se pueda os lo envío.



Gracias.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus Trj/BHO.CJ

Mensaje por msc hotline sat » 30 Oct 2008, 21:05

Puedes hacerlo a la manera tradicional, ujna vez empaquetado con password, lo adjuntas a un e-mail, dirigido a zonavirus@satinfo.es en cuyo asunto indiques tu nick del foro, o sea "Thormest"



Y sino, mañana será otro día :wink:



saludos



ms, 30-10-2008

Thormest
Mensajes: 7
Registrado: 29 Oct 2008, 19:24

Re: Virus Trj/BHO.CJ

Mensaje por Thormest » 01 Nov 2008, 18:20

Vale, ya he hecho lo que me dijiste y he podido por fin cambiar la extensión .dll a .vir, ahora el panda ya no me salta con ninguna alarma de virus. También os he enviado los dos archivos que me pediste (comprimidos y con contraseña :wink:).



El hijackthis ahora me sale esto:



O2 - BHO: (no name) - {9AA6142B-CE0A-449A-9E95-CAADBDC944EA} - C:\WINDOWS\system32\alrsv.dll (file missing)



supongo que intentará buscar la librería y no la encuentra (pero con que el virus esté neutralizado y no se ejecute con cada inicio me sobra).



Gracias de nuevo.

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Virus Trj/BHO.CJ

Mensaje por lucl » 01 Nov 2008, 19:05

Y ahora ya tan solo te falta que lo analicen y te den la herramienta adecuada el lunes. Estate atento al post, saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus Trj/BHO.CJ

Mensaje por msc hotline sat » 12 Nov 2008, 06:32

Y tal como se indicó en :



https://foros.zonavirus.com/post146883.html?hilit=alrsv.dll#p146883



pasó a controlarse con este ELISTARA:



ELISTARA



---v17.31-(31 de Octubre del 2008) (Muestras de (1)PWS-OnLineGames.CKVO, (2)FakeAlert(brastk) "BRASTK.EXE", DownLoader.Cutwail "WINCTRL32.DLL" y DownLoader.Small.IQ "SVCHOST.EXE")

---v17.32-( 3 de Noviembre del 2008) (Muestras de Vundo9, Vundo5, (2)DownLoader.ConHook, (3)NaviPromo,[b][i][u] Boaxxe(BHO) "ALRSV.DLL", [/u][/i][/b]BAT.Netstop.AA "SYSRS.EXE", Malware.WaitService "SPOOLSV.EXE" y FraudLoad.VDCV "UPSINVOICE_79971.EXE")





Por lo que damos por solucionado el Tema y procedemos a cerrarlo



saludos



ms, 12-11-2008

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”