se abren ventanas en internet que no las he pedido

Responder
hse123
Mensajes: 7
Registrado: 25 Dic 2008, 13:04

se abren ventanas en internet que no las he pedido

Mensaje por hse123 » 25 Dic 2008, 13:18

Buenos días:



En el tema de la informática soy nueva y hasta el momento no había tenido muchos problemas. Es cierto que llevo algunos meses con el sistema muy lento pero me funcionaba. Ayer me descargue un fichero y me debió entrar un virus ya que me apareció un fonde de escrito con un mensaje de que tenía el PC infectado y en intenet explorer me aparecía una barra de herramientas que me decía que el PC estaba infectado.



Segui vuestros consejos y me descarge Elistara. Os adjunto el informe de Infosat:



Wed Dec 24 13:14:08 2008

EliStartPage v17.68 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 23 de Diciembre del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Key Eliminada [WinLogon\Notify\MLJBTJYV] -> C:\WINDOWS\SYSTEM32\mlJBTJyv.dll

Entrada Eliminada [HKLM\...\Run] "dewovopuze"="Rundll32.exe "C:\WINDOWS\system32\fidetiga.dll",s" (Vundo)

Entrada Eliminada [HKLM\...\Run] "d042c304"="rundll32.exe "C:\WINDOWS\system32\oljmpcbu.dll",b" (Vundo)

[WinLogon\Notify\MLJBTJYV]

Por favor, envienos el INFOSAT.TXT y una muestra del fichero

C:\WinLogon\MLJBTJYV.DLL

a "virus@satinfo.es". Gracias.

Por favor, envienos una muestra del fichero

C:\Muestras\MLJBTJYV.DLL.Muestra EliStartPage v17.68

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\MLJBTJYV.DLL --> Acceso Denegado.

C:\WINDOWS\SYSTEM32\FRMWRK32.EXE --> FakeAlert Renombrado a .VIR

C:\WINDOWS\ALCXMNTR.EXE --> Eliminado SpyRealtek

Por favor, envienos una muestra del fichero

C:\Muestras\FIDETIGA.DLL.Muestra EliStartPage v17.68

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\FIDETIGA.DLL --> Renombrado a .VIR

Por favor, envienos una muestra del fichero

C:\Muestras\OLJMPCBU.DLL.Muestra EliStartPage v17.68

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\OLJMPCBU.DLL --> Renombrado a .VIR

Por favor, envienos una muestra del fichero

C:\Muestras\MLJBTJYV.DLL.Muestra EliStartPage v17.68

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\MLJBTJYV.DLL --> Acceso Denegado.

C:\WINDOWS\SYSTEM32\UNIQ.TLL --> Eliminado (Fichero Complementario).

C:\WINDOWS\SYSTEM32\AHTN.HTM --> Eliminado (Fichero Complementario).

D:\DESKTOP.INI --> Eliminado (Fichero Complementario).

Entrada Eliminada [HKLM\...\Run] "AlcxMonitor"="ALCXMNTR.EXE"

Entrada Eliminada [HKLM\...\Run] "Framework Windows"="frmwrk32.exe"

Eliminada Class, "{6D794CB4-C7CD-4C6F-BFDC-9B77AFBDC02C}" -> C:\WINDOWS\system32\mlJBTJyv.dll

Eliminada Carpeta "%Application Data%\WinAntiVirus Pro 2006"

Eliminada Carpeta "%Archivos Comunes%\WinAntiVirus Pro 2006"

Eliminada Carpeta "%ProgMenuInicio%\WinAntiVirus Pro 2006"

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Detectado AUTORUN.INF en la Unidad (D)

ShellExecute=Info.exe protect.ed 480 480

Si Desconoce la Aplicación, por favor envienosla

acompañada del AUTORUN.INF a "virus@satinfo.es". Gracias.

Reinicie para Completar la Limpieza.



al reiniciar el sistema me pidio que me descargara Elinotif.dll, lo cual hice.

Wed Dec 24 13:20:44 2008

EliStartPage v17.68 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 23 de Diciembre del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"

C:\Archivos de programa\Common Files\Companion Wizard\WAPCHK.DLL --> Eliminado, WinAntiVirus Pro 2006

C:\Archivos de programa\Common Files\Companion Wizard\WAPCHK{DFD04E6A-9FF8-4952-BBC3-6DBF4363D557}.DLL --> Eliminado, WinAntiVirus Pro 2006

C:\Archivos de programa\HP\Digital Imaging\{A1062847-0846-427A-92A1-BB8251A91E91}\MIGRATE.DLL --> Eliminado, RXBar

C:\Documents and Settings\All Users\.clamwin\quarantine\SDRMON.EXE --> Eliminado, DriveCleaner(dldr)

C:\hp\drivers\audio_realtek\ALCXMNTR.EXE --> Eliminado, SpyRealtek

C:\WINDOWS\system32\FRMWRK32.EXE.VIR --> Eliminado, FakeAlert

C:\WINDOWS\system32\KOWOZIZA.DLL --> Eliminado, Vundo5

C:\WINDOWS\system32\LEVEWANI.DLL --> Eliminado, Vundo5

C:\WINDOWS\system32\LIBINISU.DLL --> Eliminado, Vundo5

C:\WINDOWS\system32\LUNEGOGU.DLL --> Eliminado, Vundo5

C:\WINDOWS\system32\ReinstallBackups\0008\DriverFiles\ALCXMNTR.EXE --> Eliminado, SpyRealtek



Nº Total de Directorios: 9287

Nº Total de Ficheros: 86715

Nº de Ficheros Analizados: 26623

Nº de Ficheros Infectados: 11

Nº de Ficheros Limpiados: 11

Sistema Infectado por el Downloader.ConHook

Sistema Infectado por Troyano de AppInit

C:\WINDOWS\system32\haniyuga.dll

Puede Requerir Arrancar en Consola de Reparación para Eliminalo.

Sistema Infectado por el Vundo9

(C:\WINDOWS\SYSTEM32\CBXPJBYA.DLL)

No Detectada Utilidad "ELINOTIF.DLL" (Necesaria para la Limpieza)



Wed Dec 24 14:39:30 2008

EliStartPage v17.68 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 23 de Diciembre del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Key Eliminada [WinLogon\Notify\MLJBTJYV] -> C:\WINDOWS\SYSTEM32\mlJBTJyv.dll

Entrada Eliminada [HKLM\...\Run] "dewovopuze"="Rundll32.exe "C:\WINDOWS\system32\fidetiga.dll",s" (Vundo)

[WinLogon\Notify\MLJBTJYV]

Por favor, envienos el INFOSAT.TXT y una muestra del fichero

C:\WinLogon\MLJBTJYV.DLL

a "virus@satinfo.es". Gracias.

Por favor, envienos una muestra del fichero

C:\Muestras\MLJBTJYV.DLL.Muestra EliStartPage v17.68

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\MLJBTJYV.DLL --> Acceso Denegado.

Por favor, envienos una muestra del fichero

C:\Muestras\HANIYUGA.DLL.Muestra EliStartPage v17.68

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\HANIYUGA.DLL --> Renombrado a .VIR

C:\WINDOWS\SYSTEM32\FIDETIGA.DLL.VIR --> Eliminado.

Por favor, envienos una muestra del fichero

C:\Muestras\CBXPJBYA.DLL.Muestra EliStartPage v17.68

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\CBXPJBYA.DLL --> Renombrado a .VIR

Por favor, envienos una muestra del fichero

C:\Muestras\MLJBTJYV.DLL.Muestra EliStartPage v17.68

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\MLJBTJYV.DLL --> Acceso Denegado.

Eliminada Class, "{6D794CB4-C7CD-4C6F-BFDC-9B77AFBDC02C}" -> C:\WINDOWS\system32\mlJBTJyv.dll

Eliminada Class, "{EF04CDD0-73C4-45D7-94B4-8DD91715E683}" -> C:\WINDOWS\system32\cbXPJbyA.dll

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Detectado AUTORUN.INF en la Unidad (D)

ShellExecute=Info.exe protect.ed 480 480

Si Desconoce la Aplicación, por favor envienosla

acompañada del AUTORUN.INF a "virus@satinfo.es". Gracias.

Reinicie para Completar la Limpieza.



Wed Dec 24 14:40:47 2008

EliStartPage v17.68 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 23 de Diciembre del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 9284

Nº Total de Ficheros: 86705

Nº de Ficheros Analizados: 26609

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0

Sistema Infectado por el Downloader.ConHook

Sistema Infectado por el Vundo9

(C:\WINDOWS\SYSTEM32\CBXPJBYA.DLL)

Instalada Utilidad "ELINOTIF.DLL" (Reinicie de Nuevo para Completar la Limpieza)



EliNotify v1.8.09.15 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones:

Detectado DownLoader.ConHook

C:\WINDOWS\SYSTEM32\mlJBTJyv.dll -> Eliminado.

Elininada KEY "Winlogon\Notify\MLJBTJYV"

Detectado Vundo9

Elininada Class {EF04CDD0-73C4-45D7-94B4-8DD91715E683}

Elininado BHO {EF04CDD0-73C4-45D7-94B4-8DD91715E683}

Desinstalado EliNotif.dll



Thu Dec 25 11:17:50 2008

EliStartPage v17.68 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 23 de Diciembre del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Entrada Eliminada [HKLM\...\Run] "dewovopuze"="Rundll32.exe "C:\WINDOWS\system32\fidetiga.dll",s" (Vundo)

C:\WINDOWS\SYSTEM32\CBXPJBYA.DLL.VIR --> Eliminado.

C:\WINDOWS\SYSTEM32\HANIYUGA.DLL.VIR --> Eliminado.

Eliminada Class, "{6D794CB4-C7CD-4C6F-BFDC-9B77AFBDC02C}" -> C:\WINDOWS\system32\mlJBTJyv.dll

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Detectado AUTORUN.INF en la Unidad (D)

ShellExecute=Info.exe protect.ed 480 480

Si Desconoce la Aplicación, por favor envienosla

acompañada del AUTORUN.INF a "virus@satinfo.es". Gracias.



Thu Dec 25 11:18:19 2008

EliStartPage v17.68 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 23 de Diciembre del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 9294

Nº Total de Ficheros: 86843

Nº de Ficheros Analizados: 26701

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Thu Dec 25 13:00:59 2008

EliPen v1.8 (c)2008 S.G.H. / Satinfo S.L.

------------------------------------------



Detectado D:\Autorun.inf

SHELLEXECUTE=INFO.EXE PROTECT.ED 480 480

D:\Autorun.inf -> Renombrado a .OLD

Unidad D:\ Protegida



como seguia teniendo problemas porque internet me abría pantallas continuamente que yo no había pedido, pase el programa Spyerazer y borre también algún fichero y después volví a pasar el Elistara.



Por favor, ahora ya se me cierra internet cuando quiere o no me deja conectarme.



¿me podrías ayudar?.

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: se abren ventanas en internet que no las he pedido

Mensaje por lucl » 25 Dic 2008, 22:15

Bueno veamos una cosa lo primero si usas nuestras herramientas no uses a la vez las de otro foro o que no conozcamos porque a veces es peor el remedio que la enfermedad.



Debes enviarnos varias muestras que tendras en C en una carpeta con el mismo nombre para ello debes seguir las instrucciones que te vienen en el link siguiente



https://foros.zonavirus.com/viewtopic.php?f=2&t=45334



Ademas tienes el vundo9 que para quitarlo debes arrancar en consola de recuperacion en el link siguiente te explica como hacerlo





https://foros.zonavirus.com/viewtopic.php?f=5&t=23759



te falta instalar el sp3 que es muy importante para estar protegida y tener mas velocidad, lanza un windows update e instalalo ese y las actualizaciones posteriores.



Las muestras envialas para que puedan darte las herramientas necesarias para eliminarlas.





Una vez echo todo esto nos comentas como te ha ido y entonces seguiremos saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: se abren ventanas en internet que no las he pedido

Mensaje por msc hotline sat » 26 Dic 2008, 07:03

Si, concretamente has de enviarnos:



Por favor, envienos una muestra del fichero

C:\Muestras\MLJBTJYV.DLL.Muestra EliStartPage v17.68



Por favor, envienos una muestra del fichero

C:\Muestras\HANIYUGA.DLL.Muestra EliStartPage v17.68



Por favor, envienos una muestra del fichero

C:\Muestras\CBXPJBYA.DLL.Muestra EliStartPage v17.68



Tras recibirlas y analizarlas, las analizaremos e informaremos



saludos



ms, 26-12-2008

hse123
Mensajes: 7
Registrado: 25 Dic 2008, 13:04

Re: se abren ventanas en internet que no las he pedido

Mensaje por hse123 » 26 Dic 2008, 09:15

Buenos días:



Os mando los ficheros por email ya que por el enlace de esta página no me deja.



Gracias.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: se abren ventanas en internet que no las he pedido

Mensaje por msc hotline sat » 26 Dic 2008, 11:48

Los has empaquetado con password virus, como indicamos ???



[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



y como que ya estan "aparcados " en C:\muestras, si aun persisten las anomalias , lanza este AV ONLINE a ver si hay algo mas ...



[url=https://www.kaspersky.es/downloads/thank-you/free-antivirus-download][color=darknesred][b] SOLO TESTEO AV ONLINE[/b][/color][/url]



NOTA: Y de las opciones a escanear, escoger MIPC, para examinarlo todo. Dicho AV ONLINE no limpia, solo testea, asi que lo que pretendemos con ello es solo el informe, ya obraremos en consecuencia, pidiendo muestras para analizar, si hace falta, indicando la utilidad a probar para solucionarlo.



(Este análisis con el kaspersky es muy lento, vaya este aviso por delante, tras lanzarlo, cargar la actualización y escoger MIPC, dejarlo trabajar (puede tardar varias horas), y cuando haya acabado, con un copiar y pegar, pegarnos el informe indicado)





NOTA: Parece ser que ultimamente este link da LICENCIA CADUCADA, probar este otro:



http://www.kaspersky.com/kos/english/kavwebscan.html



y seleccionar MY COMPUTER. Si no se tiene la version de Java actualizada, a la izquierda de la ventana que presenta dicho acceso, ofrecen link de descarga...





saludos



ms, 26-12-2008

hse123
Mensajes: 7
Registrado: 25 Dic 2008, 13:04

Re: se abren ventanas en internet que no las he pedido

Mensaje por hse123 » 26 Dic 2008, 22:16

Los ficheros enviados por email tienen la contraseña de virus.



Por otro lado, ya he actualizado windows xp (creo que con sp3) e intendado testar el equipo a traves de www.kaspercky.com y que el otro link decía que la licencia estaba caducada.



Me ha indicado que no tenía la versión de Java 1.5 y la he descargado desde la propia pagina pero me sigue diciendo lo mismo.



La vesrsión que me ha descargado es la versión 6 update 11.



¿qué he hecho mal?.



Gracias.

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: se abren ventanas en internet que no las he pedido

Mensaje por lucl » 26 Dic 2008, 23:04

Msc ya te lo indica, te copio





NOTA: Parece ser que ultimamente este link da LICENCIA CADUCADA, probar este otro:



http://www.kaspersky.com/kos/english/kavwebscan.html



y seleccionar MY COMPUTER. Si no se tiene la version de Java actualizada, a la izquierda de la ventana que presenta dicho acceso, ofrecen link de descarga...





saludos

hse123
Mensajes: 7
Registrado: 25 Dic 2008, 13:04

Re: se abren ventanas en internet que no las he pedido

Mensaje por hse123 » 27 Dic 2008, 15:50

Por fin he analizado el sistema con Karspesky. Os adjunto el resultado:



KASPERSKY ONLINE SCANNER INFORME

sábado, 27 de diciembre de 2008 15:42:03

Sistema operativo: Microsoft Windows XP Home Edition, Service Pack 2 (Build 2600)

Kaspersky Online Scanner versión: 5.0.84.2

Ultima actualización: 27/12/2008

Registros en la base antivirus: 1360283





Configuración del análisis

Analizar usando las siguientes bases standard

Analizar archivos verdadero

Analizar bases de correo verdadero



Objetivo a analizar Mi PC

A:\

C:\

D:\

E:\

F:\

G:\

H:\



Estadísticas

Número de objeros analizados 99484

Virus encontrados 8

Objetos infectados 19 / 0

Objetos sospechosos 0

Duración del análisis 03:50:38



Bombre del objeto infectado Nombre del virus Última acción

C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDALRT.log Object is locked saltado



C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDCON.log Object is locked saltado



C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDDBG.log Object is locked saltado



C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDFW.log Object is locked saltado



C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDIDS.log Object is locked saltado



C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSYS.log Object is locked saltado



C:\Archivos de programa\Norton AntiVirus\AVApp.log Object is locked saltado



C:\Archivos de programa\Norton AntiVirus\AVError.log Object is locked saltado



C:\Archivos de programa\Norton AntiVirus\AVVirus.log Object is locked saltado



C:\Archivos de programa\Telefonica\KitAIM\AVS.log Object is locked saltado



C:\Documents and Settings\All Users\Datos de programa\Microsoft\Dr Watson\user.dmp Object is locked saltado



C:\Documents and Settings\All Users\Datos de programa\Microsoft\Network\Downloader\qmgr0.dat Object is locked saltado



C:\Documents and Settings\All Users\Datos de programa\Microsoft\Network\Downloader\qmgr1.dat Object is locked saltado



C:\Documents and Settings\All Users\Datos de programa\Symantec\Common Client\Confid.log Object is locked saltado



C:\Documents and Settings\All Users\Datos de programa\Symantec\Common Client\Content.log Object is locked saltado



C:\Documents and Settings\All Users\Datos de programa\Symantec\Common Client\Privacy.log Object is locked saltado



C:\Documents and Settings\All Users\Datos de programa\Symantec\Common Client\Restrict.log Object is locked saltado



C:\Documents and Settings\All Users\Datos de programa\Symantec\Common Client\settings.dat Object is locked saltado



C:\Documents and Settings\All Users\Datos de programa\Symantec\Common Client\WebHist.log Object is locked saltado



C:\Documents and Settings\All Users\Menú Inicio\Programas\Descargar programas.exe Infectados: Backdoor.Win32.Hupigon.aoyr saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\35-1078472.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\36-1070411.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\37-1061237.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\38-1052005.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\39-1042400.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\4-1223042.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\40-1033170.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\41-1028297.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\42-1024159.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\43-1017818.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\44-1012335.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\45-1006990.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\46-1001666.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\47-993849.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\48-987441.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\49-983179.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\5-1256031.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\50-978909.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\51-974909.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\52-970006.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\53-965656.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\54-961288.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\55-957342.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\56-951221.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\57-946028.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\58-938671.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\59-933192.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\6-1220814.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\60-927259.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\61-922880.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\62-918729.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\63-912499.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\64-905672.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\65-901510.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\66-895677.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\67-889128.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\68-884282.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\69-880258.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\7-189872.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\70-874869.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\71-870230.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\72-864868.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\73-860503.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\74-854129.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\75-847709.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\76-839773.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\77-832208.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\78-827945.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\79-822294.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\8-151429.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\80-815427.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\81-808764.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\82-804733.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\83-799513.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\84-795044.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\85-788937.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\86-783020.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\87-779318.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\88-774556.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\89-769299.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\9-143208.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\90-764603.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\91-759304.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\92-755164.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\93-751420.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\94-747921.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\95-743386.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\96-738244.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\97-732398.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\98-726942.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\clamav-a9f92a5bfad08f887683794d8dbeb9c3\99-719953.chm Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\tmp3k_bq1 Object is locked saltado



C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\tmpi0uss7 Object is locked saltado



C:\Documents and Settings\Compaq_Propietario.NOMBRE-924A9583\Configuración local\Archivos temporales de Internet\Content.IE5\index.dat Object is locked saltado



C:\Documents and Settings\Compaq_Propietario.NOMBRE-924A9583\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado



C:\Documents and Settings\Compaq_Propietario.NOMBRE-924A9583\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado



C:\Documents and Settings\Compaq_Propietario.NOMBRE-924A9583\Configuración local\Historial\History.IE5\index.dat Object is locked saltado



C:\Documents and Settings\Compaq_Propietario.NOMBRE-924A9583\Configuración local\Historial\History.IE5\MSHist012008122720081228\index.dat Object is locked saltado



C:\Documents and Settings\Compaq_Propietario.NOMBRE-924A9583\Cookies\index.dat Object is locked saltado



C:\Documents and Settings\Compaq_Propietario.NOMBRE-924A9583\NTUSER.DAT Object is locked saltado



C:\Documents and Settings\Compaq_Propietario.NOMBRE-924A9583\ntuser.dat.LOG Object is locked saltado



C:\Documents and Settings\LocalService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado



C:\Documents and Settings\LocalService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado



C:\Documents and Settings\LocalService\Configuración local\Temp\Archivos temporales de Internet\Content.IE5\index.dat Object is locked saltado



C:\Documents and Settings\LocalService\Configuración local\Temp\Cookies\index.dat Object is locked saltado



C:\Documents and Settings\LocalService\Configuración local\Temp\Historial\History.IE5\index.dat Object is locked saltado



C:\Documents and Settings\LocalService\NTUSER.DAT Object is locked saltado



C:\Documents and Settings\LocalService\ntuser.dat.LOG Object is locked saltado



C:\Documents and Settings\NetworkService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado



C:\Documents and Settings\NetworkService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado



C:\Documents and Settings\NetworkService\NTUSER.DAT Object is locked saltado



C:\Documents and Settings\NetworkService\ntuser.dat.LOG Object is locked saltado



C:\Muestras\OLJMPCBU.DLL.Muestra EliStartPage v17.68 Infectados: Trojan.Win32.Monder.afjt saltado



C:\RECYCLER\S-1-5-21-2722069625-3561248222-1960393613-1007\Dc3.zip/OLJMPCBU.DLL.Muestra EliStartPage v17.68 Infectados: Trojan.Win32.Monder.afjt saltado



C:\RECYCLER\S-1-5-21-2722069625-3561248222-1960393613-1007\Dc3.zip ZIP: infectado - 1 saltado



C:\System Volume Information\MountPointManagerRemoteDatabase Object is locked saltado



C:\System Volume Information\_restore{4C6D4CC6-8FF2-4322-842E-BBC2C5EC6F4C}\RP1\A0000580.exe Infectados: Trojan.Win32.FraudPack.imt saltado



C:\System Volume Information\_restore{4C6D4CC6-8FF2-4322-842E-BBC2C5EC6F4C}\RP1\A0000589.exe Infectados: Trojan.Win32.Agent.aybd saltado



C:\System Volume Information\_restore{4C6D4CC6-8FF2-4322-842E-BBC2C5EC6F4C}\RP1\A0001605.exe Infectados: Trojan.Win32.Agent.aybd saltado



C:\System Volume Information\_restore{4C6D4CC6-8FF2-4322-842E-BBC2C5EC6F4C}\RP1\A0001613.exe Infectados: Trojan.Win32.Agent.aybd saltado



C:\System Volume Information\_restore{4C6D4CC6-8FF2-4322-842E-BBC2C5EC6F4C}\RP1\A0002589.exe Infectados: Trojan.Win32.Agent.aybd saltado



C:\System Volume Information\_restore{4C6D4CC6-8FF2-4322-842E-BBC2C5EC6F4C}\RP1\A0002590.exe Infectados: Trojan.Win32.Agent.aybd saltado



C:\System Volume Information\_restore{4C6D4CC6-8FF2-4322-842E-BBC2C5EC6F4C}\RP5\A0003808.exe Infectados: Trojan-Downloader.Win32.Injecter.bgb saltado



C:\System Volume Information\_restore{4C6D4CC6-8FF2-4322-842E-BBC2C5EC6F4C}\RP5\A0003811.dll Infectados: Trojan.Win32.Monder.afjt saltado



C:\System Volume Information\_restore{4C6D4CC6-8FF2-4322-842E-BBC2C5EC6F4C}\RP6\A0003882.exe Infectados: Trojan.Win32.Agent.axoc saltado



C:\System Volume Information\_restore{4C6D4CC6-8FF2-4322-842E-BBC2C5EC6F4C}\RP8\change.log Object is locked saltado



C:\WINDOWS\Debug\PASSWD.LOG Object is locked saltado



C:\WINDOWS\SchedLgU.Txt Object is locked saltado



C:\WINDOWS\system32\byxVpmNH.dll Infectados: Trojan.Win32.Monder.aehd saltado



C:\WINDOWS\system32\CatRoot2\edb.log Object is locked saltado



C:\WINDOWS\system32\CatRoot2\tmp.edb Object is locked saltado



C:\WINDOWS\system32\config\AppEvent.Evt Object is locked saltado



C:\WINDOWS\system32\config\default Object is locked saltado



C:\WINDOWS\system32\config\default.LOG Object is locked saltado



C:\WINDOWS\system32\config\SAM Object is locked saltado



C:\WINDOWS\system32\config\SAM.LOG Object is locked saltado



C:\WINDOWS\system32\config\SecEvent.Evt Object is locked saltado



C:\WINDOWS\system32\config\SECURITY Object is locked saltado



C:\WINDOWS\system32\config\SECURITY.LOG Object is locked saltado



C:\WINDOWS\system32\config\software Object is locked saltado



C:\WINDOWS\system32\config\software.LOG Object is locked saltado



C:\WINDOWS\system32\config\SysEvent.Evt Object is locked saltado



C:\WINDOWS\system32\config\system Object is locked saltado



C:\WINDOWS\system32\config\system.LOG Object is locked saltado



C:\WINDOWS\system32\dllcache\userinit.exe Infectados: Trojan.Win32.Agent.aybd saltado



C:\WINDOWS\system32\gahejeyu.dll Infectados: Trojan.Win32.Monder.afvy saltado



C:\WINDOWS\system32\h323log.txt Object is locked saltado



C:\WINDOWS\system32\OLJMPCBU.DLL.VIR Infectados: Trojan.Win32.Monder.afjt saltado



C:\WINDOWS\system32\tinonere.dll Infectados: Trojan.Win32.Monder.afvy saltado



C:\WINDOWS\system32\userinit.exe Infectados: Trojan.Win32.Agent.aybd saltado



C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR Object is locked saltado



C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP Object is locked saltado



C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER Object is locked saltado



C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP Object is locked saltado



C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP Object is locked saltado



C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA Object is locked saltado



C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP Object is locked saltado



C:\WINDOWS\Temp\Perflib_Perfdata_6b4.dat Object is locked saltado



Análisis completado.

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: se abren ventanas en internet que no las he pedido

Mensaje por lucl » 27 Dic 2008, 20:00

Debes renombrar a .VIR los siguientes archivos y enviarnoslos para analizarlos



C:\Documents and Settings\All Users\Menú Inicio\Programas\Descargar programas.exe Infectados: Backdoor.Win32.Hupigon.aoyr saltado



C:\WINDOWS\system32\byxVpmNH.dll Infectados: Trojan.Win32.Monder.aehd saltado



C:\WINDOWS\system32\dllcache\userinit.exe Infectados: Trojan.Win32.Agent.aybd saltado



C:\WINDOWS\system32\gahejeyu.dll Infectados: Trojan.Win32.Monder.afvy saltado





C:\WINDOWS\system32\tinonere.dll Infectados: Trojan.Win32.Monder.afvy saltado



En cuanto al resto no te preocupes que uno es un falso positivo de elistara y los otros ya los has enviado



Saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: se abren ventanas en internet que no las he pedido

Mensaje por msc hotline sat » 27 Dic 2008, 21:18

Dado que es un poco complejo, resumo lo indicado por liucl y por mi en anteriores post de este Tema (y añado lo que creo corresponde):



Y ademas de todo lo indicado, vacia la papelera:



C:\RECYCLER\S-1-5-21-2722069625-3561248222-1960393613-1007\Dc3.zip/OLJMPCBU.DLL.Muestra EliStartPage v17.68 Infectados: Trojan.Win32.Monder.afjt saltado



C:\RECYCLER\S-1-5-21-2722069625-3561248222-1960393613-1007\Dc3.zip ZIP





aparte, desactiva la restauracion de sistema y, en modo seguro, lanza tu antivirus y utilidades para eliminar los del RESTORE



C:\System Volume Information\_restore{4C6D4CC6-8FF2-4322-842E-BBC2C5EC6F4C}\RP1\A0000580.exe Infectados: Trojan.Win32.FraudPack.imt saltado



C:\System Volume Information\_restore{4C6D4CC6-8FF2-4322-842E-BBC2C5EC6F4C}\RP1\A0000589.exe Infectados: Trojan.Win32.Agent.aybd saltado



C:\System Volume Information\_restore{4C6D4CC6-8FF2-4322-842E-BBC2C5EC6F4C}\RP1\A0001605.exe Infectados: Trojan.Win32.Agent.aybd saltado



C:\System Volume Information\_restore{4C6D4CC6-8FF2-4322-842E-BBC2C5EC6F4C}\RP1\A0001613.exe Infectados: Trojan.Win32.Agent.aybd saltado



C:\System Volume Information\_restore{4C6D4CC6-8FF2-4322-842E-BBC2C5EC6F4C}\RP1\A0002589.exe Infectados: Trojan.Win32.Agent.aybd saltado



C:\System Volume Information\_restore{4C6D4CC6-8FF2-4322-842E-BBC2C5EC6F4C}\RP1\A0002590.exe Infectados: Trojan.Win32.Agent.aybd saltado



C:\System Volume Information\_restore{4C6D4CC6-8FF2-4322-842E-BBC2C5EC6F4C}\RP5\A0003808.exe Infectados: Trojan-Downloader.Win32.Injecter.bgb saltado



C:\System Volume Information\_restore{4C6D4CC6-8FF2-4322-842E-BBC2C5EC6F4C}\RP5\A0003811.dll Infectados: Trojan.Win32.Monder.afjt saltado



C:\System Volume Information\_restore{4C6D4CC6-8FF2-4322-842E-BBC2C5EC6F4C}\RP6\A0003882.exe Infectados: Trojan.Win32.Agent.axoc saltado







y envianos tambien estos para analizar:



C:\Documents and Settings\All Users\Menú Inicio\Programas\Descargar programas.exe Infectados: Backdoor.Win32.Hupigon.aoyr





C:\WINDOWS\system32\byxVpmNH.dll Infectados: Trojan.Win32.Monder.aehd saltado



C:\WINDOWS\system32\dllcache\userinit.exe Infectados: Trojan.Win32.Agent.aybd saltado



C:\WINDOWS\system32\gahejeyu.dll Infectados: Trojan.Win32.Monder.afvy saltado



C:\WINDOWS\system32\h323log.txt Object is locked saltado



C:\WINDOWS\system32\OLJMPCBU.DLL.VIR Infectados: Trojan.Win32.Monder.afjt saltado



C:\WINDOWS\system32\tinonere.dll Infectados: Trojan.Win32.Monder.afvy saltado



C:\WINDOWS\system32\userinit.exe Infectados: Trojan.Win32.Agent.aybd saltado







[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253







Y añade, en el disco duro, extension .VIR a todos estos ficheros que nos envias, para que no se pongan en uso a partir del proximo reinicio.



Tan pronto los recibamos, implementaremos su control y eliminacion, si procede, en nuestars utilidades, de lo cual informaremos



saludos



ms, 27-12-2008

hse123
Mensajes: 7
Registrado: 25 Dic 2008, 13:04

Re: se abren ventanas en internet que no las he pedido

Mensaje por hse123 » 28 Dic 2008, 16:35

Hola a todos:



He hecho lo que me indicaías pero algo falla. Os cuento:



he borrado los ficheros de la papelera. He desactivado la restauración del sistema y en mode seguro he pasado el antivirus. Me ha detectado varios y los he borrado pero no me han aparecido nunca los que me comentaís en la última contestación (c:\system volume informaticon\......). Además no localizo este directorio en mi PC.



Por otro lado tampoco localizo todos los ficheros que me habeís pedido, es más solo localizo tres. He utilizado la opción de buscar en todo el PC y nada. Los ficheros que no encuentro son: dllcache\userinit.exe, gahejeyu.dll, tinonere.dll.



En el fichero h32log me dice que está siendo usado por lo que no me permite cambiar el nombre.



¿qué puede ocurrir?. En cuanto los pueda localizar os envio todos los ficheros.



Gracias por vuestra ayuda.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: se abren ventanas en internet que no las he pedido

Mensaje por msc hotline sat » 28 Dic 2008, 17:14

Y quien te ha dicho que los borraras ??? [b][i]"Me ha detectado varios y los he borrado"[/i][/b]



Asi has quemado tus barcos. Deberias haberlos renombrado a extension .VIR y enviado para su analisis, sino no sabemos lo que han modificado y no podremos ayudarte !!!



Mañana analizaremos los que nos envies y desharemos lo modificado por ellos, pero de los que has borrado, dificil lo vas a tener !



saludos



ms, 28-12-2008





NOTA: y lo que dices de [b][i]"En el fichero h32log me dice que está siendo usado por lo que no me permite cambiar el nombre."[/i][/b], arranca en modo seguro para hacerlo. ms.

hse123
Mensajes: 7
Registrado: 25 Dic 2008, 13:04

Re: se abren ventanas en internet que no las he pedido

Mensaje por hse123 » 29 Dic 2008, 09:47

Os he mandado los ficheros infectados que he encontrado en mi sistema con contraseña. Los que no localizo no los he borrado pero deben de existir porque al testear el pc con karpersky siguen apareciendo pero soy incapaz de encontrarlos (¿pueden ser falsos alarmas?



Por otro lado he podido cambiar el nombre al fichero hse123 arrancando el sistema en modo seguro.



Al volver a revisar hoy los ficheros para enviaros las muestras he comprobado que el fichero userint se abre siempre, por lo que ahora tengo varios con extensión vir y otro sin extensión, (cuando he arrancado hoy le he vuelto a cambiar el nombre). Os envio el fichero inicial más el segundo que he cambiado de nombre por si os sirve de ayuda.



Los fivheros que he localizado los he renombrado con vir.



Aprovecho para preguntaros si me aconsejais que instale el detector y eliminación de virus de windows ya que lo estuve consultando en windows update pero desconozco si es útil o por el contrario me va a ocasionar más problemas.



Gracias

Saludos.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: se abren ventanas en internet que no las he pedido

Mensaje por msc hotline sat » 29 Dic 2008, 11:25

Recibidos los ficheros, tienes varios tipos de VUNDO en los ficheros que envias unitariamente, que pasaremos a controlar con el ELISTARA de hoy, 17.70 y en el que envias empaquetado en una carpeta, en los 4 analizables un preanalisis ya se detecta:



File Name : byxVpmNH.vir

McAfee 5.3.00 5477 2008-12-28 Vundo 2.760



File Name : Descargar programas.vir.exe

McAfee 5.3.00 5477 2008-12-28 BackDoor-AWQ.b 2.766



File Name : OLJMPCBU.DLL.VIR

McAfee 5.3.00 5477 2008-12-28 Vundo 2.790



File Name : userinit.vir.exe

McAfee 5.3.00 5477 2008-12-28 Downloader-ASH.gen.b 2.790





Tras monitorizarlos veremos donde implementaremos su control, pues si realmente este Backdoor CWQ es lo que dice, lo implementariamos en el ELITRIIP , ya informaremos



saludos



ms, 29-12-2008...

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: se abren ventanas en internet que no las he pedido

Mensaje por msc hotline sat » 29 Dic 2008, 17:51

Efectivamente, en las versiones de hoy ELISTARA.EXE 17.70 y ELITRIIP.EXE 5.39 hemos implementadso el control y eliminacion de estas nuevas variantes



Como comentario añadimos que este



" File Name : userinit.vir.exe

McAfee 5.3.00 5477 2008-12-28 Downloader-ASH.gen.b 2.790 "



es bastante mal nacido, pues sustituye el userinit.exe del sistema, y si el antivirus lo elimina, el ordenador ya no arranca normalmente... Aparte de modificar claves de LSP que aun restaurando dicho fichero incordian y si son eliminadas sin restaurar las claves LSP correspondientes, dejaría de poder navegar, fuera el navegador que fuera...



Con la nueva version del ELISTARA restauramos el USERINIT.EXE, eliminamos las DLL impertinentes y restauramos las claves correspondientes, aunque puede requerir en algun caso un reinicio para completar la eliminacion, lo cual es solicitado en su caso.




[quote="msc"]


[b] ELITRIIP: [/b]

http://www.zonavirus.com/descargas/elitriip.asp



[b] ELISTARA: [/b]

http://www.zonavirus.com/descargas/elistara.asp



Tras probarlos, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado de los procesos


[/quote]


A partir de las 19 h GMT, estará disponible en esta web, para pruebas de evaluacion en el foro de zonavirus



Tras probar dichas utilidades, posteenos el resultado, garcias



saludos



ms, 29-12-2008

hse123
Mensajes: 7
Registrado: 25 Dic 2008, 13:04

Re: se abren ventanas en internet que no las he pedido

Mensaje por hse123 » 29 Dic 2008, 22:44

He pasado los dos programas y os comento:



La información en infosat.txte sobre Elitrip es el siguiente:

Mon Dec 29 21:23:33 2008

EliTriIP v5.38 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 29 de Diciembre del 2008)

---------------------------------------------

Lista de Acciones (por Acción Directa):



Mon Dec 29 21:23:52 2008

EliTriIP v5.38 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 29 de Diciembre del 2008)

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 9751

Nº Total de Ficheros: 93110

Nº de Ficheros Analizados: 26642

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Luego he pasado el Elistar varias veces ya que solo me abria las primeras ventanas y luego no hacía más ( no llegaba a mostrar la pantalla para inicial el analisis) y además al ejecutarlo se me ha metido una musiquita de navidad:



Mon Dec 29 21:52:38 2008

EliStartPage v17.70 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 29 de Diciembre del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Entrada Eliminada [HKLM\...\Run] "dewovopuze"="Rundll32.exe "C:\WINDOWS\system32\fidetiga.dll",s" (Vundo)

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Mon Dec 29 21:55:29 2008

EliStartPage v17.70 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 29 de Diciembre del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Entrada Eliminada [HKLM\...\Run] "dewovopuze"="Rundll32.exe "C:\WINDOWS\system32\fidetiga.dll",s" (Vundo)

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Como no funcionaba he reiniciado y el resultado ha sido el mismo. Os lo adjunto:

Mon Dec 29 22:19:48 2008



EliStartPage v17.70 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 29 de Diciembre del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Entrada Eliminada [HKLM\...\Run] "dewovopuze"="Rundll32.exe "C:\WINDOWS\system32\fidetiga.dll",s" (Vundo)

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: se abren ventanas en internet que no las he pedido

Mensaje por msc hotline sat » 30 Dic 2008, 07:53

Debe tener muchos temporales... Borre el contenido de c:\windows\temp y los temporales de internet con el ELITEMPO:





ELITEMPO

http://www.zonavirus.com/datos/descargas/70/EliTempo.asp





y pruebe de nuevo el ELISTARA, y si se resiste este VUNDO que vemos tiene, siga lo indicado en:



https://foros.zonavirus.com/viewtopic.php?f=5&t=23759



saludos



ms, 30-12-2008

Responder

Volver a “Foro Virus - Cuentanos tu problema”