Buenas.
Entre el fin de la jornada semanal y un compromiso ineludible, paso el Kaspersky online como sugieren y este es el resultado:
-------------------------------------------------------------------------------
KASPERSKY ONLINE SCANNER INFORME
viernes, 14 de noviembre de 2008 19:11:09
Sistema operativo: Microsoft Windows XP Home Edition, Service Pack 3 (Build 2600)
Kaspersky Online Scanner versión: 5.0.84.1
Ultima actualización: 14/11/2008
Registros en la base antivirus: 1242443
-------------------------------------------------------------------------------
Código: Seleccionar todo
Configuración del análisis:
Analizar usando las siguientes bases: standard
Analizar archivos: verdadero
Analizar bases de correo: verdadero
Objetivo a analizar - Mi PC:
A:\
C:\
D:\
E:\
F:\
H:\
I:\
J:\
K:\
Estadísticas:
Número de objeros analizados: 74736
Virus encontrados: 3
Objetos infectados: 4 / 0
Objetos sospechosos: 0
Duración del análisis: 00:33:45
Bombre del objeto infectado / Nombre del virus / Última acción
C:\Documents and Settings\LocalService\Configuración local\Archivos temporales de Internet\Content.IE5\index.dat Object is locked saltado
C:\Documents and Settings\LocalService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado
C:\Documents and Settings\LocalService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado
C:\Documents and Settings\LocalService\Configuración local\Historial\History.IE5\index.dat Object is locked saltado
C:\Documents and Settings\LocalService\Cookies\index.dat Object is locked saltado
C:\Documents and Settings\LocalService\NTUSER.DAT Object is locked saltado
C:\Documents and Settings\LocalService\ntuser.dat.LOG Object is locked saltado
C:\Documents and Settings\NetworkService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado
C:\Documents and Settings\NetworkService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado
C:\Documents and Settings\NetworkService\NTUSER.DAT Object is locked saltado
C:\Documents and Settings\NetworkService\ntuser.dat.LOG Object is locked saltado
C:\Documents and Settings\USER\Configuración local\Archivos temporales de Internet\AntiPhishing\B3BB5BBA-E7D5-40AB-A041-A5B1C0B26C8F.dat Object is locked saltado
C:\Documents and Settings\USER\Configuración local\Archivos temporales de Internet\Content.IE5\index.dat Object is locked saltado
C:\Documents and Settings\USER\Configuración local\Datos de programa\Ahead\Nero Home\bl.db Object is locked saltado
C:\Documents and Settings\USER\Configuración local\Datos de programa\Ahead\Nero Home\is2.db Object is locked saltado
C:\Documents and Settings\USER\Configuración local\Datos de programa\Microsoft\Feeds Cache\index.dat Object is locked saltado
C:\Documents and Settings\USER\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado
C:\Documents and Settings\USER\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado
C:\Documents and Settings\USER\Configuración local\Historial\History.IE5\index.dat Object is locked saltado
C:\Documents and Settings\USER\Configuración local\Historial\History.IE5\MSHist012008111420081115\index.dat Object is locked saltado
C:\Documents and Settings\USER\Cookies\index.dat Object is locked saltado
C:\Documents and Settings\USER\NTUSER.DAT Object is locked saltado
C:\Documents and Settings\USER\ntuser.dat.LOG Object is locked saltado
C:\RECYCLER\S-1-5-21-0511390191-7479686202-123418449-3822\hdav.exe Infectados: Trojan.Win32.Inject.juq saltado
C:\System Volume Information\MountPointManagerRemoteDatabase Object is locked saltado
C:\System Volume Information\_restore{F3F54E27-34AF-4329-A6EC-3B64DB283A72}\RP58\change.log Object is locked saltado
C:\WINDOWS\Debug\PASSWD.LOG Object is locked saltado
C:\WINDOWS\SchedLgU.Txt Object is locked saltado
C:\WINDOWS\system32\config\AppEvent.Evt Object is locked saltado
C:\WINDOWS\system32\config\default Object is locked saltado
C:\WINDOWS\system32\config\default.LOG Object is locked saltado
C:\WINDOWS\system32\config\Internet.evt Object is locked saltado
C:\WINDOWS\system32\config\ODiag.evt Object is locked saltado
C:\WINDOWS\system32\config\OSession.evt Object is locked saltado
C:\WINDOWS\system32\config\SAM Object is locked saltado
C:\WINDOWS\system32\config\SAM.LOG Object is locked saltado
C:\WINDOWS\system32\config\SecEvent.Evt Object is locked saltado
C:\WINDOWS\system32\config\SECURITY Object is locked saltado
C:\WINDOWS\system32\config\SECURITY.LOG Object is locked saltado
C:\WINDOWS\system32\config\software Object is locked saltado
C:\WINDOWS\system32\config\software.LOG Object is locked saltado
C:\WINDOWS\system32\config\SysEvent.Evt Object is locked saltado
C:\WINDOWS\system32\config\system Object is locked saltado
C:\WINDOWS\system32\config\system.LOG Object is locked saltado
C:\WINDOWS\system32\h323log.txt Object is locked saltado
C:\WINDOWS\system32\movbtkbm.dll Infectados: Trojan.Win32.Agent.amyt saltado
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP Object is locked saltado
D:\DATOS ANTIGUOS\Archivos de programa\Antivirus\quarantine\av\178a719c-d9a2-434f-8ca4-7f174ba95779/OP.class Infectados: Trojan-Downloader.Java.OpenStream.ac saltado
D:\DATOS ANTIGUOS\Archivos de programa\Antivirus\quarantine\av\178a719c-d9a2-434f-8ca4-7f174ba95779 ZIP: infectado - 1 saltado
D:\System Volume Information\MountPointManagerRemoteDatabase Object is locked saltado
Análisis completado.[/i]
Al ver que hay viruses y archivos infectados, paso el elistara antes de cerrar el ordenador y me detecta 24 o 25 archivos infectados (un par de ellos no puede borrarlos directamente) y me dice que ha detectado el Troyano ConHook, y al acabar que el sitema operativo está infectado por Vundo9 y ConHook. En cuanto llego a casa vuelvo a pasarlo en modo de Prueba y borra un último archivo infectado. Esto es lo que aprece en InfoSAT:
[i]
Fri Nov 14 19:12:13 2008
EliStartPage v17.39 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 11 de Noviembre del 2008)
--------------------------------------------------
Lista de Acciones (por Acción Directa):
Key Eliminada [WinLogon\Notify\GEBRPQRO] -> C:\WINDOWS\SYSTEM32\geBrpqrO.dll
Entrada Eliminada [HKLM\...\Run] "280400ea"="rundll32.exe "C:\WINDOWS\system32\fdguxxjd.dll",b" (Vundo)
[WinLogon\Notify\GEBRPQRO]
Por favor, envienos el INFOSAT.TXT y una muestra del fichero
C:\WinLogon\GEBRPQRO.DLL
a "virus@satinfo.es". Gracias.
Por favor, envienos una muestra del fichero
C:\Muestras\GEBRPQRO.DLL.Muestra EliStartPage v17.39
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\GEBRPQRO.DLL --> Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\FDGUXXJD.DLL.Muestra EliStartPage v17.39
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\FDGUXXJD.DLL --> Renombrado a .VIR
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE
Reinicie para Completar la Limpieza.
Fri Nov 14 19:12:45 2008
EliStartPage v17.39 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 11 de Noviembre del 2008)
--------------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
Nº Total de Directorios: 1850
Nº Total de Ficheros: 23302
Nº de Ficheros Analizados: 10580
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0
Fri Nov 14 19:15:35 2008
EliStartPage v17.39 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 11 de Noviembre del 2008)
--------------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad D:\
Nº Total de Directorios: 4483
Nº Total de Ficheros: 40867
Nº de Ficheros Analizados: 14547
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0
Sistema Infectado por el Downloader.ConHook
Sistema Infectado por el Vundo9
(C:\WINDOWS\SYSTEM32\AWTRPFEU.DLL)
Instalada Utilidad "ELINOTIF.DLL" (Reinicie de Nuevo para Completar la Limpieza)
EliNotify v1.8.09.15 (c)2008 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones:
Detectado DownLoader.ConHook
C:\WINDOWS\SYSTEM32\geBrpqrO.dll -> Eliminado.
Elininada KEY "Winlogon\Notify\GEBRPQRO"
Detectado Vundo9
C:\WINDOWS\SYSTEM32\AWTRPFEU.DLL -> Renombrado a .VIR.
Elininada Class {F4BEF941-300B-47D5-93C6-CB2B5D16B1C8}
Elininado BHO {F4BEF941-300B-47D5-93C6-CB2B5D16B1C8}
Desinstalado EliNotif.dll
Fri Nov 14 19:20:35 2008
EliStartPage v17.39 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 11 de Noviembre del 2008)
--------------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\AWTRPFEU.DLL.VIR --> Eliminado.
Eliminada Class, "{F4BEF941-300B-47D5-93C6-CB2B5D16B1C8}" -> C:\WINDOWS\system32\awtrPfEu.dll
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE
Fri Nov 14 19:24:53 2008
EliStartPage v17.39 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 11 de Noviembre del 2008)
--------------------------------------------------
Lista de Acciones (por Acción Directa):
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE
Fri Nov 14 19:24:57 2008
EliStartPage v17.39 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 11 de Noviembre del 2008)
--------------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
Nº Total de Directorios: 1851
Nº Total de Ficheros: 23307
Nº de Ficheros Analizados: 10576
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0
Fri Nov 14 19:32:24 2008
EliStartPage v17.39 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 11 de Noviembre del 2008)
--------------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad D:\
Nº Total de Directorios: 4483
Nº Total de Ficheros: 40867
Nº de Ficheros Analizados: 14547
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0
Fri Nov 14 20:04:11 2008
EliStartPage v17.42 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 14 de Noviembre del 2008)
--------------------------------------------------
Lista de Acciones (por Acción Directa):
Key Eliminada [WinLogon\Notify\QOMCDBXQ] -> C:\WINDOWS\SYSTEM32\qoMcdbXQ.dll
Entrada Eliminada [HKLM\...\Run] "280400ea"="rundll32.exe "C:\WINDOWS\system32\abusjqcm.dll",b" (Vundo)
Por favor, envienos una muestra del fichero
C:\Muestras\QOMCDBXQ.DLL.Muestra EliStartPage v17.42
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\QOMCDBXQ.DLL --> Acceso Denegado.
C:\WINDOWS\SYSTEM32\ABUSJQCM.DLL --> Vundo5 Renombrado a .VIR
Eliminada Class, "{6946A48D-F00B-4AA1-A69C-A8D87FE3D760}" -> C:\WINDOWS\system32\xxyxYoPF.dll
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE
Reinicie para Completar la Limpieza.
Fri Nov 14 20:04:34 2008
EliStartPage v17.42 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 14 de Noviembre del 2008)
--------------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
C:\Muestras\FDGUXXJD.DLL.MUESTRA ELISTARTPAGE V17.39 --> Eliminado, Vundo5
C:\WINDOWS\system32\ABUSJQCM.DLL.VIR --> Acceso Denegado, Vundo5 (Reiniciar para Completar la Limpieza)
C:\WINDOWS\system32\AWTSSMML.DLL --> Eliminado, DownLoader.ConHook(notify)
C:\WINDOWS\system32\AWTSTRPQ.DLL --> Eliminado, DownLoader.ConHook(notify)
C:\WINDOWS\system32\BYXQIBSQ.DLL --> Eliminado, DownLoader.ConHook(notify)
C:\WINDOWS\system32\CBXPHHHG.DLL --> Eliminado, DownLoader.ConHook(notify)
C:\WINDOWS\system32\DNPUUIKE.DLL.VIR --> Eliminado, Vundo5
C:\WINDOWS\system32\FCCCAYWV.DLL --> Eliminado, DownLoader.ConHook(notify)
C:\WINDOWS\system32\FCCDCARO.DLL --> Eliminado, DownLoader.ConHook(notify)
C:\WINDOWS\system32\FDGUXXJD.DLL.VIR --> Eliminado, Vundo5
C:\WINDOWS\system32\JKKJDAWO.DLL --> Eliminado, DownLoader.ConHook(notify)
C:\WINDOWS\system32\KHFDSSQH.DLL --> Eliminado, DownLoader.ConHook(notify)
C:\WINDOWS\system32\KHFEXQOF.DLL --> Eliminado, DownLoader.ConHook(notify)
C:\WINDOWS\system32\NNNMLJDD.DLL --> Eliminado, DownLoader.ConHook(notify)
C:\WINDOWS\system32\NNNNKBYQ.DLL --> Eliminado, DownLoader.ConHook(notify)
C:\WINDOWS\system32\OPNNOLMK.DLL --> Eliminado, DownLoader.ConHook(notify)
C:\WINDOWS\system32\QOMCYARH.DLL --> Eliminado, DownLoader.ConHook(notify)
C:\WINDOWS\system32\QOMGFETL.DLL --> Eliminado, DownLoader.ConHook(notify)
C:\WINDOWS\system32\RQRIAYQR.DLL --> Eliminado, DownLoader.ConHook(notify)
C:\WINDOWS\system32\TUVVWOEW.DLL --> Eliminado, DownLoader.ConHook(notify)
C:\WINDOWS\system32\URQPJIXW.DLL --> Eliminado, DownLoader.ConHook(notify)
C:\WINDOWS\system32\URQRLFGV.DLL --> Eliminado, DownLoader.ConHook(notify)
C:\WINDOWS\system32\WVULJCBQ.DLL --> Acceso Denegado, Vundo9 (Reiniciar para Completar la Limpieza)
C:\WINDOWS\system32\WVUOPJHY.DLL --> Eliminado, DownLoader.ConHook(notify)
C:\WinLogon\XXYXYOPF.DLL --> Eliminado, DownLoader.ConHook(notify)
Nº Total de Directorios: 1936
Nº Total de Ficheros: 24756
Nº de Ficheros Analizados: 10710
Nº de Ficheros Infectados: 25
Nº de Ficheros Limpiados: 23
Fri Nov 14 20:07:45 2008
EliStartPage v17.42 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 14 de Noviembre del 2008)
--------------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad D:\
Nº Total de Directorios: 4483
Nº Total de Ficheros: 40867
Nº de Ficheros Analizados: 14547
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0
Sistema Infectado por el Downloader.ConHook
Sistema Infectado por el Vundo9
(C:\WINDOWS\SYSTEM32\WVULJCBQ.DLL)
Instalada Utilidad "ELINOTIF.DLL" (Reinicie de Nuevo para Completar la Limpieza)
EliNotify v1.8.09.15 (c)2008 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones:
Detectado DownLoader.ConHook
C:\WINDOWS\SYSTEM32\qoMcdbXQ.dll -> Eliminado.
Elininada KEY "Winlogon\Notify\QOMCDBXQ"
Detectado Vundo9
Elininada Class {325F54E9-DF86-4FD1-8210-4D8E91DB1A39}
Elininado BHO {325F54E9-DF86-4FD1-8210-4D8E91DB1A39}
Desinstalado EliNotif.dll
Fri Nov 14 20:15:58 2008
EliStartPage v17.42 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 14 de Noviembre del 2008)
--------------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WVULJCBQ.DLL.VIR --> Eliminado.
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE
Sat Nov 15 01:46:49 2008
EliStartPage v17.42 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 14 de Noviembre del 2008)
--------------------------------------------------
Lista de Acciones (por Acción Directa):
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE
Sat Nov 15 01:47:01 2008
EliStartPage v17.42 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 14 de Noviembre del 2008)
--------------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
C:\WINDOWS\system32\ABUSJQCM.DLL.VIR.VIR --> Eliminado, Vundo5
Nº Total de Directorios: 2008
Nº Total de Ficheros: 24732
Nº de Ficheros Analizados: 10682
Nº de Ficheros Infectados: 1
Nº de Ficheros Limpiados: 1
Sat Nov 15 01:53:48 2008
EliStartPage v17.42 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 14 de Noviembre del 2008)
--------------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad D:\
Nº Total de Directorios: 4483
Nº Total de Ficheros: 40867
Nº de Ficheros Analizados: 14547
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0
Un saludo
PD: todavía no he hecho lo de borrar esas dos lineas que menciona, tengo que leer cómo hacer eso de Hijackthis (que no lo había hecho en mi vida).
PD: aprovechando que había que sesactivar el entivirus para pasar el kaspersky online, lo he cambiado (puede que no tenga culpa alguna, pero desde que llegó el ordenador con el puesto ....). Por cierto, a raiz de lo de esta tarde también se me ha vuelto a desactivar lo de las updates en el centro de seguridad de windows (aunque aparezca como activado), como diría Garcí de su película "volver a empezar".