molesto virus no quiere irse (SOLUCIONADO)

Cerrado
kcirius
Mensajes: 14
Registrado: 27 Dic 2008, 10:20
Ubicación: Chile
Contactar:

molesto virus no quiere irse (SOLUCIONADO)

Mensaje por kcirius » 27 Dic 2008, 10:49

Hola a todos, hoy tengo esperanza de solución a mi problema : )



resulta que ayer navegando en IE7, entre a una web, y me salio esto en la ventana de IE7



[img]http://i43.tinypic.com/mmspz9.jpg[/img]

(en la imagen, [b]no estoy en IE7[/b] sino que [b]en mis documentos[/b] :cry:, pero es lo mismo que me aparecía en IE7 )



y bueno, e intentado de todo un poco y nada... probé con el NOD32 Full actualizado y registrado y NADA :(

probé con KASPERSKY y NADA :cry: (Actualmente, tengo problemas con la licencia de kasp 2009 :S)



me baje un detector de rootkyt y creo que me detecto un montón de cosas pero no tiene para eliminarlos, solo escanea y los muestra... se llama SanityCheck



y para el colmo, a cada rato me aparece este mensaje, siempre cuando entro a cualquier carpeta de mis discos duros (tengo 2) y el que tengo infectado es el (C:) .. creo yo..- :| )



[img]http://i43.tinypic.com/midlbr.jpg[/img]



del poco tiempo que tengo infectado mi pc, el virus me tiene :x :x :x



por favor, se que se puede eliminar, y que quizás a mas de alguno le tuvo que haber pasado, por que es un virus que se propaga desde las webs que son millones y los ociosos mal intencionados saben cuales son...

bueno, no digo que el que sepa, sea un ocioso mal intencionado xd..



PD: creo que es un malware, el link es http://webfreescan.cn/ <interceptado> no estoy seguro de si cambia su direccion cada ves que se manifiesta... me [b][i]voy[/i][/b] a morir :cry: :cry: :cry:
Última edición por kcirius el 29 Dic 2008, 02:00, editado 1 vez en total.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: molesto virus no quiere irse

Mensaje por msc hotline sat » 27 Dic 2008, 14:20

Pues ya ve que el link apunta a una web de China !!!



Parece tratarse de un FAKE ALERT. Pruebe el ELISTARA y comentenos el resultado:




[quote="para DESCARGAR el ELISTARA, msc"] http://www.zonavirus.com/descargas/elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso [/quote]


saludos



ms, 27-12-2008

kcirius
Mensajes: 14
Registrado: 27 Dic 2008, 10:20
Ubicación: Chile
Contactar:

Re: molesto virus no quiere irse

Mensaje por kcirius » 27 Dic 2008, 22:39

acá esta la infosat de elistara, me a eliminado 9 cosas, una de ellas era que cuando iniciaba mi pc, se abría automáticamente "mis documentos", noto mi pc un poco rápido, pero no tanto como lo estaba antes de la infección, y aun no me a eliminado el malware.. (el de las imágenes..)


[quote]
Sat Dec 27 16:30:33 2008

EliStartPage v17.69 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 24 de Diciembre del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\c.ico --> Eliminado (Fichero Complementario).



Sat Dec 27 16:30:33 2008

EliStartPage v17.69 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 24 de Diciembre del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\m.ico --> Eliminado (Fichero Complementario).

C:\WINDOWS\SYSTEM32\p.ico --> Eliminado (Fichero Complementario).

C:\WINDOWS\SYSTEM32\s.ico --> Eliminado (Fichero Complementario).

C:\Documents and Settings\Administrador\Escritorio\Search Online.url --> Eliminado (Fichero Complementario).

C:\Documents and Settings\Administrador\Favoritos\Search Online.url --> Eliminado (Fichero Complementario).

C:\Documents and Settings\Administrador\Favoritos\VIP Casino.url --> Eliminado (Fichero Complementario).

C:\Documents and Settings\Administrador\Menú Inicio\Search Online.url --> Eliminado (Fichero Complementario).

C:\Documents and Settings\Administrador\Menú Inicio\VIP Casino.url --> Eliminado (Fichero Complementario).

Entrada Eliminada [HKLM\...\Run] "Barsaka"="explorer.exe"

Entrada Eliminada [HKLM\...\Run] "Barsaka"="explorer.exe"

Eliminada Class, "{07B18EA1-A523-4961-B6BB-170DE4475CCA}" -> NULL2

Eliminada Class, "{07B18EAB-A523-4961-B6BB-170DE4475CCA}" -> NULL1

Eliminada Class, "{53CED2D0-5E9A-4761-9005-648404E6F7E5}" -> NULL1

Eliminada Class, "{7473D292-B7BB-4F24-AE82-7E2CE94BB6A9}" -> NULL1

Eliminada Class, "{7473D294-B7BB-4F24-AE82-7E2CE94BB6A9}" -> NULL1

Eliminada Class, "{7473D296-B7BB-4F24-AE82-7E2CE94BB6A9}" -> NULL1

Eliminada Class, "{9AFB8248-617F-460D-9366-D71CDEDA3179}" -> NULL1

Linea Eliminada del HOSTS --> 127.0.0.1 activate.adobe.com

Linea Eliminada del HOSTS --> 127.0.0.1 practivate.adobe.com

Linea Eliminada del HOSTS --> 127.0.0.1 192.150.18.108

Linea Eliminada del HOSTS --> 127.0.0.1 194.224.66.48

Linea Eliminada del HOSTS --> 127.0.0.1 192.150.22.40

Linea Eliminada del HOSTS --> 127.0.0.1 192.150.14.69

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Sat Dec 27 16:33:42 2008

EliStartPage v17.69 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 24 de Diciembre del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"

C:\Archivos de programa\Adobe\Adobe Audition 3.0\Plug-ins\AUTONOISE.DLL --> Eliminado, Puper-Is (BHO)

C:\Archivos de programa\Adobe\Adobe Audition 3.0\Plug-ins\CHAMBER.DLL --> Eliminado, Puper-Is (BHO)

C:\Archivos de programa\Adobe\Adobe Audition 3.0\Plug-ins\HARDLIMIT.DLL --> Eliminado, Puper-Is (BHO)

C:\Archivos de programa\Adobe\Adobe Audition 3.0\Plug-ins\MULTITAP.DLL --> Eliminado, Puper-Is (BHO)

C:\Archivos de programa\Adobe\Adobe Audition 3.0\Plug-ins\NOTCH.DLL --> Eliminado, Puper-Is (BHO)

C:\Archivos de programa\Adobe\Adobe Audition 3.0\Plug-ins\PHASECORRECT.DLL --> Eliminado, Puper-Is (BHO)

C:\Documents and Settings\Administrador\Mis documentos\Descargas\refillviewer\REFILLVIEWER.EXE --> Eliminado, Banker.HWF

C:\Documents and Settings\Administrador\Mis documentos\Mi música\Half Life 2 (No Steam)\AUTORUN.INF --> Eliminado, AutoRun.AAJ(inf)

C:\WINDOWS\Downloaded Program Files\F3INITIALSETUP1.0.1.1.INF --> Eliminado, MyWebSearch(inf)



Nº Total de Directorios: 10160

Nº Total de Ficheros: 108807

Nº de Ficheros Analizados: 12808

Nº de Ficheros Infectados: 9

Nº de Ficheros Limpiados: 9[/quote]


PD: aun tengo esperanzas de solucion.. : >



----------------------------------------------------O----------------------------------------------------

:shock: lellendo el infosat de Elistara, me acavo de dar cuenta de que habian programas instalados que yo nunca me atreveria instalar... el search online y el vip casino.. :?

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: molesto virus no quiere irse

Mensaje por lucl » 27 Dic 2008, 23:12

Pues ahora peganos log de sprocess que te lo dejara en C , llamado sproclog. Descargas el programa , lo ejecutas y le das a salir y vas a C a buscarlo y nos lo pegas saludos





http://www.zonavirus.com/descargas/sproces.asp

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: molesto virus no quiere irse

Mensaje por msc hotline sat » 28 Dic 2008, 08:41

Y fijate que el infosat se indica:



[b][i]No detectado SP3 de Windows XP[/i][/b]



Asi que lanza un windowsupdate e instala el SP3 y posteriores críticos, como el MS08-067 y MS08-078, pues sino, podrán entrar malwares a pesar de los antivirus, por los agujeros de seguridad ya conocidos, aparte de los desconocidos...



Aparte de cerrar los agujeros conseguidos, con dicho SP3 se mejoran las prestaciones, aumentando un 10 % promedio la velocidad, lo cual comprobamos en su dia en nuestros ordenadores, cuando lo aplicamos.



Ademas, analizaremos el sproclog indicado por lucl, a ver si descubrimos algo mas...



saludos



ms, 28-12-2008

kcirius
Mensajes: 14
Registrado: 27 Dic 2008, 10:20
Ubicación: Chile
Contactar:

Re: molesto virus no quiere irse

Mensaje por kcirius » 29 Dic 2008, 01:33

Sun Dec 28 21:22:00 2008

SProces v3.3 (c)2008 S.G.H. / Satinfo S.L.

-------------------------------------------

Sistema Operativo: Microsoft Windows XP (v5.1.2600) Service Pack 3

Internet Explorer: (v6.0.2900.5512) ;SP3;

Nombre Equipo: KCI

Nombre Usuario: Administrador



Procesos Activos:

C:\WINDOWS\SYSTEM32\SMSS.EXE

C:\WINDOWS\SYSTEM32\WINLOGON.EXE

C:\WINDOWS\SYSTEM32\SERVICES.EXE

C:\WINDOWS\SYSTEM32\LSASS.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SPOOLSV.EXE

C:\WINDOWS\EXPLORER.EXE

C:\ARCHIV~1\AVG\AVG8\AVGWDSVC.EXE

C:\WINDOWS\SYSTEM32\NVSVC32.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\SOFTWIN\BITDEFENDER COMMUNICATOR\XCOMMSVR.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\SOFTWIN\BITDEFENDER SCAN SERVER\BDSS.EXE

C:\ARCHIVOS DE PROGRAMA\UNLOCKER\UNLOCKERASSISTANT.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\ARCHIV~1\AVG\AVG8\AVGTRAY.EXE

C:\WINDOWS\SYSTEM32\CTFMON.EXE

C:\ARCHIVOS DE PROGRAMA\DAEMON TOOLS LITE\DAEMON.EXE

C:\ARCHIVOS DE PROGRAMA\INTERNET DOWNLOAD MANAGER\IDMAN.EXE

C:\ARCHIV~1\AVG\AVG8\AVGAM.EXE

C:\ARCHIV~1\AVG\AVG8\AVGRSX.EXE

C:\ARCHIVOS DE PROGRAMA\FANTASTIC FLAME SCREENSAVER\FANTASTICFLAMEAGENT.EXE

C:\ARCHIV~1\AVG\AVG8\AVGNSX.EXE

C:\ARCHIV~1\AVG\AVG8\AVGEMC.EXE

C:\WINDOWS\SYSTEM32\WUAUCLT.EXE

C:\ARCHIVOS DE PROGRAMA\MOZILLA FIREFOX\FIREFOX.EXE

C:\ARCHIVOS DE PROGRAMA\JAVA\JRE1.6.0_07\LAUNCH4J-TMP\JDOWNLOADER.EXE

D:\KCIRIUS\PROGRAMAS Y W-S\ANTI WEAS\SPROCES.EXE



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/en/us/default.aspxisapi/redir.dll?prd=ie&ar=iesearch

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/en/us/default.aspxisapi/redir.dll?prd=ie&ar=iesearch

R3 - URLSearchHook: Hook de búsqueda de direcciones URL de Microsoft - {CFBFAE00-17A6-11D0-99CB-00C04FD64497} - %SystemRoot%\system32\shdocvw.dll

F2 - REG:system.ini: UserInit=C:\WINDOWS\SYSTEM32\Userinit.exe,

O1 - Hosts: 127.0.0.1 localhost

O2 - BHO: IDMIEHlprObj Class - {0055C089-8582-441B-A0BF-17B458C2A3A8} - C:\Archivos de programa\Internet Download Manager\IDMIECC.dll

O2 - BHO: IE2EMBHO Class - {0A0DDBD3-6641-40B9-873F-BBDD26D6C14E} - C:\Archivos de programa\easyMule\modules\IE2EM.dll

O2 - BHO: AVG Safe Search - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Archivos de programa\AVG\AVG8\avgssie.dll

O2 - BHO: Click-to-Call BHO - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.6.0_07\bin\ssv.dll

O2 - BHO: Windows Live Aplicación auxiliar de inicio de sesión - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: AVG Security Toolbar - {A057A204-BACC-4D26-9990-79A187E2698E} - C:\ARCHIV~1\AVG\AVG8\AVGTOO~1.DLL

O2 - BHO: PDF-XChange Viewer IE-Plugin - {C5D07EB6-BBCE-4DAE-ACBB-D13A8D28CB1F} - C:\Archivos de programa\Tracker Software\PDF-XChange Viewer\pdf-viewer\PDFXCviewIEPlugin.dll

O2 - BHO: GigaNet.com - {DE2C5EF2-DFBF-49B0-BBF2-3B2805A52722} - C:\WINDOWS\system32\dhofozr.dll

O3 - Toolbar: DAEMON Tools Toolbar - {32099AAC-C132-4136-9E9A-4E364A424E17} - C:\Archivos de programa\DAEMON Tools Toolbar\DTToolbar.dll

O3 - Toolbar: TextAloud - {F053C368-5458-45B2-9B4D-D8914BDDDBFF} - C:\ARCHIV~1\TEXTAL~1\TAForIE.dll

O3 - Toolbar: AVG Security Toolbar - {A057A204-BACC-4D26-9990-79A187E2698E} - C:\ARCHIV~1\AVG\AVG8\AVGTOO~1.DLL

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Archivos de programa\DAEMON Tools Lite\daemon.exe" -autorun

O4 - HKCU\..\Run: [IDMan] C:\Archivos de programa\Internet Download Manager\IDMan.exe /onboot

O4 - HKCU\..\Run: [msnmsgr] "C:\Archivos de programa\Windows Live\Messenger\msnmsgr.exe" /background

O4 - HKCU\..\Run: [eMuleAutoStart] C:\Archivos de programa\easyMule\eMule.exe -AutoStart

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [UnlockerAssistant] "C:\Archivos de programa\Unlocker\UnlockerAssistant.exe" -H

O4 - HKLM\..\Run: [AdobeCS4ServiceManager] "C:\Archivos de programa\Archivos comunes\Adobe\CS4ServiceManager\CS4ServiceManager.exe" -launchedbylogin

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [AVG8_TRAY] C:\ARCHIV~1\AVG\AVG8\avgtray.exe

O4 - Startup: desktop.ini

O4 - Global Startup: desktop.ini

O4 - Global Startup: Fantastic Flame Agent.lnk

O8 - Extra context menu item: Descargar con IDM - C:\Archivos de programa\Internet Download Manager\IEExt.htm

O8 - Extra context menu item: Descargar con IDM el contenido de video FLV - C:\Archivos de programa\Internet Download Manager\IEGetVL.htm

O8 - Extra context menu item: Descargar con IDM todos los enlaces - C:\Archivos de programa\Internet Download Manager\IEGetAll.htm

O8 - Extra context menu item: Download by easyMule - C:\Archivos de programa\easyMule\IE2EM.htm

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~3\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_07\bin\ssv.dll

O9 - Extra button: Agregar entrada - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Archivos de programa\Windows Live\Writer\WriterBrowserExtension.dll

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1229706521421

O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Plug-in 1.6.0_07) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_07-windows-i586.cab

O16 - DPF: {CAFEEFAC-0016-0000-0007-ABCDEFFEDCBA} (Java Plug-in 1.6.0_07) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_07-windows-i586.cab

O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} (Java Plug-in 1.6.0_07) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_07-windows-i586.cab

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} - http://fpdownload.macromedia.com/get/shockwave/cabs/flash/swflash.cab

O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Archivos de programa\AVG\AVG8\avgpp.dll

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\WINDOW~4\MESSEN~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\WINDOW~4\MESSEN~1\MSGRAP~1.DLL

O20 - Winlogon Notify: DIMSNTFY - %SYSTEMROOT%\SYSTEM32\DIMSNTFY.DLL

O20 - Winlogon Notify: WGALOGON - WGALOGON.DLL

O21 - SSODL: PostBootReminder - {7849596a-48ea-486e-8937-a2a3009f31a9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: CDBurn - {fbeb8a05-beee-4442-804e-409d6c4515e9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - %SystemRoot%\system32\webcheck.dll

O21 - SSODL: SysTray - {35CEC8A3-2BE6-11D2-8773-92E220524153} - C:\WINDOWS\system32\stobject.dll

O22 - SharedTaskScheduler: {438755C2-A8BA-11D1-B96B-00A0C90312E1} - Precargador Browseui - %SystemRoot%\system32\browseui.dll

O22 - SharedTaskScheduler: {8C7461EF-2B13-11d2-BE35-3078302C2030} - Demonio de caché de las categorías de componente - %SystemRoot%\system32\browseui.dll



Información Adicional:

----------------------



Listado de Servicios (Carga Automatica):

----------------------------------------

O23 - Service: AVG8 E-mail Scanner (avg8emc) - AVG Technologies CZ, s.r.o. - C:\ARCHIV~1\AVG\AVG8\avgemc.exe

O23 - Service: AVG8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\ARCHIV~1\AVG\AVG8\avgwdsvc.exe

O23 - Service: BDRSDRV - Unknown owner - C:\Archivos de programa\Softwin\BitDefender10\bdrsdrv.sys (file missing)

O23 - Service: BitDefender Scan Server (bdss) - Unknown owner - C:\Archivos de programa\Archivos comunes\Softwin\BitDefender Scan Server\bdss.exe

**O23 - Service: Iniciador de procesos de servidor DCOM (DcomLaunch) - Unknown owner - C:\WINDOWS\system32\svchost -k DcomLaunch (file missing)

O23 - Service: BitDefender Desktop Update Service (LIVESRV) - SOFTWIN S.R.L. - C:\Archivos de programa\Archivos comunes\Softwin\BitDefender Update Service\livesrv.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

**O23 - Service: Llamada a procedimiento remoto (RPC) (RpcSs) - Unknown owner - C:\WINDOWS\system32\svchost -k rpcss (file missing)

O23 - Service: BitDefender Virus Shield (VSSERV) - Unknown owner - C:\Archivos de programa\Softwin\BitDefender10\vsserv.exe (file missing)

O23 - Service: BitDefender Communicator (XCOMM) - Softwin - C:\Archivos de programa\Archivos comunes\Softwin\BitDefender Communicator\xcommsvr.exe

O23 - Service: NTPort Library Driver (zntport) - Unknown owner - C:\WINDOWS\system32\zntport.sys (file missing)



Listado de Servicios (Carga Manual):

------------------------------------

O23 - Service: Adobe LM Service - Adobe Systems - C:\Archivos de programa\Archivos comunes\Adobe Systems Shared\Service\Adobelmsvc.exe

O23 - Service: Ares Chatroom server (AresChatServer) - Ares Development Group - C:\Archivos de programa\Ares\chatServer.exe

O23 - Service: bdfdll - Unknown owner - C:\Archivos de programa\Softwin\BitDefender10\bdfdll.sys (file missing)

O23 - Service: BDFsDrv - Unknown owner - C:\Archivos de programa\Softwin\BitDefender10\bdfsdrv.sys (file missing)

**O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - Microsoft Corp., VERITAS Software - C:\WINDOWS\System32\dmadmin.exe

O23 - Service: Controlador para NT del adaptador Fast Ethernet VIA PCI 10/100Mb (FETNDIS) - VIA Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\fetnd5.sys

O23 - Service: FLEXnet Licensing Service - Acresso Software Inc. - C:\Archivos de programa\Archivos comunes\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe

O23 - Service: nv - NVIDIA Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\nv4_mini.sys

O23 - Service: Controlador de vínculo paralelo directo (Ptilink) - Parallel Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ptilink.sys

O23 - Service: rspSanity - Resplendence Software Projects Sp. - C:\WINDOWS\SYSTEM32\DRIVERS\rspSanity32.sys

O23 - Service: Secdrv - Macrovision Corporation, Macrovision Europe Limited, and Macrovision Japan and Asia K.K. - C:\WINDOWS\SYSTEM32\DRIVERS\secdrv.sys

*O23 - Service: Servicios de Terminal Server (TermService) - Unknown owner - C:\WINDOWS\System32\svchost -k DComLaunch (file missing)

O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe

O23 - Service: Vinyl AC'97 Audio Controller (WDM) (VIAudio) - VIA Technologies, Inc. - C:\WINDOWS\SYSTEM32\drivers\viaudios.sys



Listado de Servicios (Deshabilitados):

--------------------------------------

**O23 - Service: dmboot - Microsoft Corp., Veritas Software - C:\WINDOWS\SYSTEM32\drivers\dmboot.sys



26 Servicios.

11 de Carga Automatica.

14 de Carga Manual.

1 Deshabilitados.



[img]http://i42.tinypic.com/4tkold.jpg[/img]

ID del proceso: 1320



(Hacepoco eche a correr la actualizacion de win xp a SP3.. : )

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: molesto virus no quiere irse

Mensaje por msc hotline sat » 29 Dic 2008, 06:06

Bueno, pues ya está claro ! :





Tienes este fichero que promete ser malicioso:



C:\WINDOWS\system32\[b][i]dhofozr.dll[/i][/b]



Envianoslo para analizar y controlar:





[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253





y puedes ver que está relacionado con la alerta que muestras en la imagen, pues utiliza la web webfreescan.cn de China, allí mencionada, para inyectar un FAKE ALERT en el proceso del EXPLORER.EXE:



http://www.virusremovalguru.com/?p=769



De momento, ademas de enviarnoslo, añade la extension .VIR a la de dicho fichero, y asi no se podrá cargar a partir del proximo reinicio



Luego, cuando lo hayamos analizado e implementemos su control y eliminacion en nuestras utilidades (En el mismo ELISTARA.EXE), de lo cual informaremos, lo pruebas y ello restaurará las claves y demas modificaciones que haya hecho el troyano.



saludos



ms, 29-12-2008

kcirius
Mensajes: 14
Registrado: 27 Dic 2008, 10:20
Ubicación: Chile
Contactar:

Re: molesto virus no quiere irse

Mensaje por kcirius » 29 Dic 2008, 22:33

Listo : ) en la parte superior de la pagina dise, envio muestras, se me abrio una ventanilla blanca que tenia un espasio y un boton para examinar, envie el fichero llamado dhofozr.zip con la contraseña virus y me salio un mensaje que desia valido.., :) les llego el fichero ? por que sino, lo adjunto aca.. : )







<interceptado el adjunto por zonavirus>

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: molesto virus no quiere irse

Mensaje por msc hotline sat » 30 Dic 2008, 08:04

Si, se implementará hoy su control y eliminacion con nuestras utilidades, de lo cual informaremos, pero no se deben adjuntar ficheros maliciosos a los posts del foro !!! podria descargarlos cualquiera e infectarse o propagar virus maliciosamente ...



Para su conocimiento se trata de un nuevo troyano BHO.iyy



saludos



ms, 30-12-2008

kcirius
Mensajes: 14
Registrado: 27 Dic 2008, 10:20
Ubicación: Chile
Contactar:

Re: molesto virus no quiere irse

Mensaje por kcirius » 30 Dic 2008, 18:10

:shock: .. perdon.. : / igual, a uds quiero dar las gracias, por el trabajo que hacen, es un gran laburo...

esto le servira a muchas personas, hace un tiempo atras, me habia contagiado con este troyano, y por su imposibilidad de eliminacion tube que formatear.. y ahora ni los actuales antivirus.. pueden eliminarlo aun, pero uds, si que pueden..

:D

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: molesto virus no quiere irse

Mensaje por msc hotline sat » 30 Dic 2008, 18:56

Prueba la version del ELISTARA 17.71 que acabamos de subir a esta web, que entre otros de hoy, ya controla este tuyo, aparte de muchos miles anteriores, claro :wink:



ELISTARA

---v17.71-(30 de Diciembre del 2008) (Muestras de (2)Vundo9, DownLoader.ConHook, (3)NaviPromo, JuanSearch, AutoRun(Recycle) "USR.EXE", Trojan.BHO.EVP "DHOFOZR.DLL", SpywareProtect2009 "SYSGUARD.EXE", DownLoader.Agent.AVK "DOWN.DLL" y Malware.AntiPedofilo "LOOK1986.EXE")




[quote]
[b] ELISTARA: [/b]

http://www.zonavirus.com/descargas/elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso
[/quote]




saludos



ms, 30-12-2008

kcirius
Mensajes: 14
Registrado: 27 Dic 2008, 10:20
Ubicación: Chile
Contactar:

Re: molesto virus no quiere irse

Mensaje por kcirius » 31 Dic 2008, 08:14

Gracias a uds, molesto virus se ha ido y service pack 3 ya esta en camino.. :D :D





Sat Dec 27 16:30:33 2008

EliStartPage v17.69 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 24 de Diciembre del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\c.ico --> Eliminado (Fichero Complementario).



Sat Dec 27 16:30:33 2008

EliStartPage v17.69 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 24 de Diciembre del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\m.ico --> Eliminado (Fichero Complementario).

C:\WINDOWS\SYSTEM32\p.ico --> Eliminado (Fichero Complementario).

C:\WINDOWS\SYSTEM32\s.ico --> Eliminado (Fichero Complementario).

C:\Documents and Settings\Administrador\Escritorio\Search Online.url --> Eliminado (Fichero Complementario).

C:\Documents and Settings\Administrador\Favoritos\Search Online.url --> Eliminado (Fichero Complementario).

C:\Documents and Settings\Administrador\Favoritos\VIP Casino.url --> Eliminado (Fichero Complementario).

C:\Documents and Settings\Administrador\Menú Inicio\Search Online.url --> Eliminado (Fichero Complementario).

C:\Documents and Settings\Administrador\Menú Inicio\VIP Casino.url --> Eliminado (Fichero Complementario).

Entrada Eliminada [HKLM\...\Run] "Barsaka"="explorer.exe"

Entrada Eliminada [HKLM\...\Run] "Barsaka"="explorer.exe"

Eliminada Class, "{07B18EA1-A523-4961-B6BB-170DE4475CCA}" -> NULL2

Eliminada Class, "{07B18EAB-A523-4961-B6BB-170DE4475CCA}" -> NULL1

Eliminada Class, "{53CED2D0-5E9A-4761-9005-648404E6F7E5}" -> NULL1

Eliminada Class, "{7473D292-B7BB-4F24-AE82-7E2CE94BB6A9}" -> NULL1

Eliminada Class, "{7473D294-B7BB-4F24-AE82-7E2CE94BB6A9}" -> NULL1

Eliminada Class, "{7473D296-B7BB-4F24-AE82-7E2CE94BB6A9}" -> NULL1

Eliminada Class, "{9AFB8248-617F-460D-9366-D71CDEDA3179}" -> NULL1

Linea Eliminada del HOSTS --> 127.0.0.1 activate.adobe.com

Linea Eliminada del HOSTS --> 127.0.0.1 practivate.adobe.com

Linea Eliminada del HOSTS --> 127.0.0.1 192.150.18.108

Linea Eliminada del HOSTS --> 127.0.0.1 194.224.66.48

Linea Eliminada del HOSTS --> 127.0.0.1 192.150.22.40

Linea Eliminada del HOSTS --> 127.0.0.1 192.150.14.69

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Sat Dec 27 16:33:42 2008

EliStartPage v17.69 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 24 de Diciembre del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"

C:\Archivos de programa\Adobe\Adobe Audition 3.0\Plug-ins\AUTONOISE.DLL --> Eliminado, Puper-Is (BHO)

C:\Archivos de programa\Adobe\Adobe Audition 3.0\Plug-ins\CHAMBER.DLL --> Eliminado, Puper-Is (BHO)

C:\Archivos de programa\Adobe\Adobe Audition 3.0\Plug-ins\HARDLIMIT.DLL --> Eliminado, Puper-Is (BHO)

C:\Archivos de programa\Adobe\Adobe Audition 3.0\Plug-ins\MULTITAP.DLL --> Eliminado, Puper-Is (BHO)

C:\Archivos de programa\Adobe\Adobe Audition 3.0\Plug-ins\NOTCH.DLL --> Eliminado, Puper-Is (BHO)

C:\Archivos de programa\Adobe\Adobe Audition 3.0\Plug-ins\PHASECORRECT.DLL --> Eliminado, Puper-Is (BHO)

C:\Documents and Settings\Administrador\Mis documentos\Descargas\refillviewer\REFILLVIEWER.EXE --> Eliminado, Banker.HWF

C:\Documents and Settings\Administrador\Mis documentos\Mi música\Half Life 2 (No Steam)\AUTORUN.INF --> Eliminado, AutoRun.AAJ(inf)

C:\WINDOWS\Downloaded Program Files\F3INITIALSETUP1.0.1.1.INF --> Eliminado, MyWebSearch(inf)



Nº Total de Directorios: 10160

Nº Total de Ficheros: 108807

Nº de Ficheros Analizados: 12808

Nº de Ficheros Infectados: 9

Nº de Ficheros Limpiados: 9



Wed Dec 31 02:40:15 2008

EliStartPage v17.71 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 30 de Diciembre del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminada Class, "{DE2C5EF2-DFBF-49B0-BBF2-3B2805A52722}" -> C:\WINDOWS\system32\dhofozr.dll

No detectado SP3 de Windows XP

Eliminados Ficheros Temporales del IE



Wed Dec 31 02:47:16 2008

EliStartPage v17.71 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 30 de Diciembre del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"

C:\Documents and Settings\Administrador\Mis documentos\Descargas\MusicLab Real Strat v1.0\Content\LICENSOR.EXE --> Eliminado, Frauder.KG

C:\WINDOWS\system32\DHOFOZR.VIR --> Eliminado, Trojan.BHO.EVP



Nº Total de Directorios: 10192

Nº Total de Ficheros: 109880

Nº de Ficheros Analizados: 12894

Nº de Ficheros Infectados: 2

Nº de Ficheros Limpiados: 2



esta información puede ser publicada para ayudar a otros usuarios que tengan el mismo troyano :?:

por ejemplo, si tienen el mismo troyano, les adjunto el programa elistara y murió el virus... o inserto un link para que lleguen a este topic... ¿?

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: molesto virus no quiere irse

Mensaje por lucl » 31 Dic 2008, 09:51

No te preocupes que para eso esta el historico del foro, cuando entran aqui meten el nombre del virus y les salen las respuestas . Ademas en caso de ser una variante nueva conviene que nos envien las muestras para poder controlarlas. Dinos si ya pudiste instalar el sp3 y si podemos dar el tema por solucionado aunque parece que si verdad? Saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: molesto virus no quiere irse

Mensaje por msc hotline sat » 31 Dic 2008, 10:57

Y por eso se aconseja usar el buscador del foro:



[img]http://www.inklineglobal.com/adsales/ads/arrow.gif[/img] [b]NOTA IMPORTANTE :[/b]



Con el buscador del foro se pueden encontrar inmediatas respuestas ONLINE a Temas similares ya solucionados. Se recomienda usarlo



https://foros.zonavirus.com/search.php



Asi que, aplicarse el cuento:



[img]http://www.satinfo.es/zonavirus/buscarforo.jpg[/img]







compruebalo entrando al buscador del foro, la palabra de marras en tu caso: DHOFOZR



y viendo que se ha detectado y eliminado ste, aparte de otros:



C:\WINDOWS\system32\DHOFOZR.VIR --> Eliminado, Trojan.BHO.EVP



damos por solucionado el Tema y procedemos a cerrarlo



Si nos necesitas de nuevo, ya sabes donde estamos



saludos y FELIZ AÑO NUEVO



ms, 31-12-2008

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”