Esta vez es por un script que esta molestando en un laboratorio, que hace una copia de archivos de office y oculta el verdadero archivo.
Adjunto el informe:
Fri Nov 14 16:01:19 2008
EliStartPage v17.42 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 14 de Noviembre del 2008)
--------------------------------------------------
Lista de Acciones (por Acción Directa):
Entrada Eliminada [HKCU\...\Run] "amva"="C:\WINDOWS\system32\amvo.exe"
Entrada Eliminada [HKLM\...\Run] "MS32DLL"="C:\WINDOWS\Mskernel32.vbs"
Restaurado fichero de Configuración del IE, (IERESET.INF)
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE
Detectado AUTORUN.INF en la Unidad (C)
shellexecute=wscript.exe Mskernel32.vbsSi Desconoce la Aplicación, por favor envienosla
acompañada del AUTORUN.INF a "
Detectado AUTORUN.INF en la Unidad (D)
shellexecute=wscript.exe Mskernel32.vbsSi Desconoce la Aplicación, por favor envienosla
acompañada del AUTORUN.INF a "
Fri Nov 14 16:01:35 2008
EliStartPage v17.42 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 14 de Noviembre del 2008)
--------------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
Fri Nov 14 16:02:47 2008
EliStartPage v17.42 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 14 de Noviembre del 2008)
--------------------------------------------------
Lista de Acciones (por Acción Directa):
Entrada Eliminada [HKLM\...\Run] "MS32DLL"="C:\WINDOWS\Mskernel32.vbs"
Detectado AUTORUN.INF en la Unidad (C)
shellexecute=wscript.exe Mskernel32.vbsSi Desconoce la Aplicación, por favor envienosla
acompañada del AUTORUN.INF a "
Detectado AUTORUN.INF en la Unidad (D)
shellexecute=wscript.exe Mskernel32.vbsSi Desconoce la Aplicación, por favor envienosla
acompañada del AUTORUN.INF a "
C:\Program Files\NetSupport Manager\PCIHOOKS.DLL --> Acceso Denegado, Keylog-Briss (Reiniciar para Completar la Limpieza)
Nº Total de Directorios: 10895
Nº Total de Ficheros: 88500
Nº de Ficheros Analizados: 27244
Nº de Ficheros Infectados: 1
Nº de Ficheros Limpiados: 0
Ya he enviado la muestra.
Saludos!!!