Ayuda con gpl.exe (SOLUCIONADO)

Cerrado
bhllhb
Mensajes: 6
Registrado: 08 Mar 2009, 20:50

Ayuda con gpl.exe (SOLUCIONADO)

Mensaje por bhllhb » 08 Mar 2009, 21:42

Tengo varios dias con este problema, siempre que enciando la computadora se activa el kaspersky 2009 mostrando troyano de nombre gpl.exe, pero no lo elimina. Probe con el elistara, pero tampoco lo elimina.He enviado la informacion de elimover. Aqui el resultado de Hijackthis, espero puedan ayudarme gracias.



Logfile of HijackThis v1.99.1

Scan saved at 02:40:53 p.m., on 08/03/2009

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.6000.16791)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\Ati2evxx.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\system32\Ati2evxx.exe

C:\Archivos de programa\Google\Update\GoogleUpdate.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Java\jre6\bin\jusched.exe

C:\Archivos de programa\CyberLink DVD Solution\PowerDVD\PDVDServ.exe

C:\Archivos de programa\ATI Technologies\ATI HYDRAVISION\HydraDM.exe

C:\Archivos de programa\ATI Technologies\ATI.ACE\Core-Static\MOM.exe

C:\WINDOWS\SOUNDMAN.EXE

C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\Archivos comunes\InstallShield\UpdateService\isuspm.exe

C:\Archivos de programa\DAEMON Tools Lite\daemon.exe

C:\WINDOWS\system32\winsystemsecure.exe

C:\Archivos de programa\ATI Technologies\ATI.ACE\Core-Static\ccc.exe

C:\Archivos de programa\WallpaperToy\Wallpapertoy.Exe

C:\Archivos de programa\Bonjour\mDNSResponder.exe

C:\Archivos de programa\Java\jre6\bin\jqs.exe

C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7DEBUG\MDM.EXE

C:\Archivos de programa\Nero\Nero8\Nero BackItUp\NBService.exe

C:\WINDOWS\system32\svchost.exe

C:\Archivos de programa\Archivos comunes\Ulead Systems\DVD\ULCDRSvr.exe

C:\Archivos de programa\Archivos comunes\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe

C:\Archivos de programa\PC Connectivity Solution\ServiceLayer.exe

C:\Archivos de programa\PC Connectivity Solution\Transports\NclRSSrv.exe

C:\Archivos de programa\PC Connectivity Solution\Transports\NclMSBTSrv.exe

C:\Archivos de programa\PC Connectivity Solution\Transports\NclUSBSrv.exe

C:\Archivos de programa\Mozilla Firefox\firefox.exe

C:\WINDOWS\regedit.exe

H:\Downloads\EliMover.exe

C:\Archivos de programa\Windows Live\Messenger\usnsvc.exe

H:\Downloads\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.gooogle.com.mx

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

R3 - URLSearchHook: (no name) - {06663B56-0D73-4f9f-BCC5-4AA941470AFD} - C:\Archivos de programa\PandoBar\SrchAstt\1.bin\P4SRCHAS.DLL

O2 - BHO: Pando Search Assistant BHO - {06663B51-0D73-4f9f-BCC5-4AA941470AFD} - C:\Archivos de programa\PandoBar\SrchAstt\1.bin\P4SRCHAS.DLL

O2 - BHO: Aplicación auxiliar de vínculos de Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelper.dll

O2 - BHO: Megaupload Toolbar - {4E7BD74F-2B8D-469E-CCB0-B130EEDBE97C} - C:\ARCHIV~1\MEGAUP~1\MEGAUP~1.DLL

O2 - BHO: IEVkbdBHO - {59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C} - C:\Archivos de programa\Kaspersky Lab\Kaspersky Internet Security 2009\ievkbd.dll

O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre6\bin\ssv.dll

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

O2 - BHO: Windows Live Aplicación auxiliar de inicio de sesión - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll

O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Archivos de programa\Google\GoogleToolbarNotifier\5.0.926.3450\swg.dll

O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Archivos de programa\Java\jre6\bin\jp2ssv.dll

O2 - BHO: Pando Toolbar BHO - {E3EA4FD1-CADE-4ae5-84F7-086EEE888BE4} - C:\Archivos de programa\PandoBar\bar\1.bin\PANDOBAR.DLL

O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Archivos de programa\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll

O2 - BHO: gFlash Class - {F156768E-81EF-470C-9057-481BA8380DBA} - C:\ARCHIV~1\FlashGet\getflash.dll

O3 - Toolbar: Megaupload Toolbar - {4E7BD74F-2B8D-469E-CCB0-B130EEDBE97C} - C:\ARCHIV~1\MEGAUP~1\MEGAUP~1.DLL

O3 - Toolbar: Pando Toolbar - {E3EA4FD9-CADE-4ae5-84F7-086EEE888BE4} - C:\Archivos de programa\PandoBar\bar\1.bin\PANDOBAR.DLL

O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\ARCHIV~1\FlashGet\fgiebar.dll

O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll

O4 - HKLM\..\Run: [PRISMSVR.EXE] "C:\WINDOWS\system32\PRISMSVR.EXE" /APPLY

O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\jre6\bin\jusched.exe"

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [RemoteControl] "C:\Archivos de programa\CyberLink DVD Solution\PowerDVD\PDVDServ.exe"

O4 - HKLM\..\Run: [HydraVisionDesktopManager] "C:\Archivos de programa\ATI Technologies\ATI HYDRAVISION\HydraDM.exe"

O4 - HKLM\..\Run: [StartCCC] "C:\Archivos de programa\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun

O4 - HKLM\..\Run: [WaitableTimer.exe] C:\Archivos de programa\ENCORE\WaitableTimer.exe

O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\PSDrvCheck.exe -CheckReg

O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE

O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "D:\Archivos de programa\Adobe\Reader 8.0\Reader\Reader_sl.exe"

O4 - HKLM\..\Run: [AVP] "C:\Archivos de programa\Kaspersky Lab\Kaspersky Internet Security 2009\avp.exe"

O4 - HKLM\..\Run: [Acrobat Assistant 8.0] "C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe"

O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [ISUSPM] "C:\Archivos de programa\Archivos comunes\InstallShield\UpdateService\isuspm.exe" -scheduler

O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Archivos de programa\DAEMON Tools Lite\daemon.exe" -autorun

O4 - HKCU\..\Run: [PC Suite Tray] "C:\Archivos de programa\Nokia\Nokia PC Suite 7\PCSuite.exe" -onlytray

O4 - HKCU\..\Run: [WinSecure] c:\WINDOWS\system32\winsystemsecure.exe

O4 - HKCU\..\Run: [microsoft corporation] C:\RECYCLER\S-1-5-21-8963596756-4690389944-985683779-8014\gpl.exe

O4 - Startup: Wallpaper Changer.lnk = C:\Archivos de programa\WallpaperToy\Wallpapertoy.Exe

O4 - Global Startup: Adobe Reader Synchronizer.lnk = C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AdobeCollabSync.exe

O4 - Global Startup: Inicio rápido de Adobe Acrobat.lnk = ?

O8 - Extra context menu item: Agregar al componente Anti-Banners - C:\Archivos de programa\Kaspersky Lab\Kaspersky Internet Security 2009\ie_banner_deny.htm

O8 - Extra context menu item: Anexar a PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: Convertir a Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Convertir destino de vínculo a PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: Convertir destino de vínculo en archivo Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Convertir selección a Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Convertir selección a archivo PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: Convertir vínculos seleccionados a Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html

O8 - Extra context menu item: Convertir vínculos seleccionados a PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html

O8 - Extra context menu item: Descargar con Fl&ashGet - C:\Archivos de programa\FlashGet\jc_link.htm

O8 - Extra context menu item: Descargar todo con Flas&hGet - C:\Archivos de programa\FlashGet\jc_all.htm

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O8 - Extra context menu item: Open in Page Scavenger - C:\Archivos de programa\Pedrosoft\Page Scavenger\\OpenInPageScavenger.htm

O9 - Extra button: Estadísticas de protección del tráfico Web - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Archivos de programa\Kaspersky Lab\Kaspersky Internet Security 2009\SCIEPlgn.dll

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\ARCHIV~1\FlashGet\flashget.exe

O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\ARCHIV~1\FlashGet\flashget.exe

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O10 - Unknown file in Winsock LSP: c:\archivos de programa\bonjour\mdnsnsp.dll

O11 - Options group: [INTERNATIONAL] International*

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\WI1F86~1\MESSEN~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\WI1F86~1\MESSEN~1\MSGRAP~1.DLL

O20 - AppInit_DLLs: C:\ARCHIV~1\KASPER~1\KASPER~1\mzvkbd.dll,C:\ARCHIV~1\KASPER~1\KASPER~1\mzvkbd3.dll,C:\ARCHIV~1\KASPER~1\KASPER~1\adialhk.dll,C:\ARCHIV~1\KASPER~1\KASPER~1\kloehk.dll

O20 - Winlogon Notify: dimsntfy - %SystemRoot%\System32\dimsntfy.dll (file missing)

O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll

O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll

O23 - Service: Adobe LM Service - Adobe Systems - C:\Archivos de programa\Archivos comunes\Adobe Systems Shared\Service\Adobelmsvc.exe

O23 - Service: Ares Chatroom server (AresChatServer) - Ares Development Group - C:\Archivos de programa\Ares\chatServer.exe

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe

O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe

O23 - Service: Kaspersky Internet Security (AVP) - Unknown owner - C:\Archivos de programa\Kaspersky Lab\Kaspersky Internet Security 2009\avp.exe" -r (file missing)

O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Archivos de programa\Bonjour\mDNSResponder.exe

O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Archivos de programa\Archivos comunes\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe

O23 - Service: Servicio de actualización de Google (gupdate1c992d09581ae27) (gupdate1c992d09581ae27) - Unknown owner - C:\Archivos de programa\Google\Update\GoogleUpdate.exe" /svc (file missing)

O23 - Service: Google Software Updater (gusvc) - Google - C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\1050\Intel 32\IDriverT.exe

O23 - Service: Java Quick Starter (JavaQuickStarterService) - Unknown owner - C:\Archivos de programa\Java\jre6\bin\jqs.exe" -service -config "C:\Archivos de programa\Java\jre6\lib\deploy\jqs\jqs.conf (file missing)

O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Archivos de programa\Nero\Nero8\Nero BackItUp\NBService.exe

O23 - Service: NMIndexingService - Nero AG - C:\Archivos de programa\Archivos comunes\Nero\Lib\NMIndexingService.exe

O23 - Service: Roxio UPnP Renderer 9 - Unknown owner - C:\Archivos de programa\Archivos comunes\Sonic Shared\RoxioUPnPRenderer9.exe (file missing)

O23 - Service: Roxio Upnp Server 9 - Unknown owner - C:\Archivos de programa\Archivos comunes\Sonic Shared\RoxioUpnpService9.exe (file missing)

O23 - Service: LiveShare P2P Server 9 (RoxLiveShare9) - Unknown owner - C:\Archivos de programa\Archivos comunes\Roxio Shared\9.0\SharedCOM\RoxLiveShare9.exe (file missing)

O23 - Service: ServiceLayer - Nokia. - C:\Archivos de programa\PC Connectivity Solution\ServiceLayer.exe

O23 - Service: stllssvr - Unknown owner - C:\Archivos de programa\Archivos comunes\SureThing Shared\stllssvr.exe (file missing)

O23 - Service: Ulead Burning Helper (UleadBurningHelper) - Ulead Systems, Inc. - C:\Archivos de programa\Archivos comunes\Ulead Systems\DVD\ULCDRSvr.exe

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Ayuda con gpl.exe

Mensaje por lucl » 08 Mar 2009, 22:07

Pues segun esto lo tienes en la papelera





O4 - HKCU\..\Run: [microsoft corporation] C:\RECYCLER\S-1-5-21-8963596756-4690389944-985683779-8014\gpl.exe





nos dices que enviaste la informacion de elimover. Te refieres al gpl.exe en cuestion? Si no lo hiciste usa el elimover otra vez y ponle la ruta



C:\RECYCLER\S-1-5-21-8963596756-4690389944-985683779-8014\gpl.exe



te lo movera a la carpeta muestras que te dejara en C y asi ya puedes enviarnoslo para analizarlo y darte la herramienta necesaria saludos

bhllhb
Mensajes: 6
Registrado: 08 Mar 2009, 20:50

Re: Ayuda con gpl.exe

Mensaje por bhllhb » 08 Mar 2009, 22:39

si ese es el que envie, comprimido en archivo virus.rar. Lo vuelvo a enviar?

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Ayuda con gpl.exe

Mensaje por msc hotline sat » 09 Mar 2009, 06:24

Veremos si lo encontramos al entrar a trabajar en SATINFO hoy, tras lo que procederemos a analizarlo y obraremos en consecuencia, de lo cual informaremos



Y tal como indica lucl, estaba en la papelera, pero no borrado, con lo que desde windows no era fácil acceder a él, para lo cual es ideal el ELIMOVER, y en este caso ya conviene marcar la casilla de renombrar a .VIR el fichero original, para que asi quede fuera de circulaicon tras el proximo reinicio.



Y de paso envianos ademas estos otros ficheros sospechosos:





C:\WINDOWS\system32\winsystemsecure.exe



C:\Archivos de programa\ENCORE\WaitableTimer.exe



C:\Archivos de programa\Pedrosoft\Page Scavenger\OpenInPageScavenger.htm







Ya que del primero hemos visto : http://www.threatexpert.com/report.aspx?md5=3d04fdb0289489a9c0cccf41bcf93045





y del segundo parece chino... :

WaitableTimer.exe 1, 0, 0, 1 Chinese - People's Republic of China WaitableTimer Unknown WaitableTimer.exe Company



y del tercero parece de Perú, pero se desconoce lo que es...





pues envianoslos , como indicamos en :





[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253





Tras recibirlos, los analizaremos e implementaremos su control y eliminacion, si procede, en nuestras utilidades, de lo cual informaremos

saludos



ms, 9-3-2009

ref MX/HidPach+20.1-98.7

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Ayuda con gpl.exe

Mensaje por msc hotline sat » 09 Mar 2009, 09:43

De entrada el GPL.EXE que nos ha llegado es una nueva variante que aun no controlan ni Bit Defender, ni Dr.Web, ni F-Secure, ni Kaspersky, ni McAfee, ni Panda ..., segun vemos en el analisis actual del VirusTotal:


[quote="VirusTotal"]File gpl.exe.Muestra_EliMover_v1.0 received on 03.09.2009 09:28:36 (CET)

Current status: Loading ... queued waiting scanning finished NOT FOUND STOPPED





Result: 15/39 (38.47%)



Antivirus Version Last Update Result

a-squared 4.0.0.101 2009.03.09 -

AhnLab-V3 5.0.0.2 2009.02.27 Win32/Agent.worm.72704.B

AntiVir 7.9.0.105 2009.03.09 Worm/Agent.lz.7

Authentium 5.1.0.4 2009.03.08 -

Avast 4.8.1335.0 2009.03.09 Win32:AutoRun-APS

AVG 8.0.0.237 2009.03.08 BackDoor.Generic_r.DJ

BitDefender 7.2 2009.03.09 -

CAT-QuickHeal 10.00 2009.03.09 Trojan.Inject.lci

ClamAV 0.94.1 2009.03.06 -

Comodo 1037 2009.03.08 -

DrWeb 4.44.0.09170 2009.03.09 -

eSafe 7.0.17.0 2009.03.08 -

eTrust-Vet 31.6.6386 2009.03.06 -

F-Prot 4.4.4.56 2009.03.08 W32/Agent.CG.gen!Eldorado

F-Secure 8.0.14470.0 2009.03.09 -

Fortinet 3.117.0.0 2009.03.09 -

GData 19 2009.03.09 Win32:AutoRun-APS

Ikarus T3.1.1.45.0 2009.03.09 -

K7AntiVirus 7.10.663 2009.03.07 -

Kaspersky 7.0.0.125 2009.03.09 -

McAfee 5547 2009.03.08 -

McAfee+Artemis 5547 2009.03.08 -

Microsoft 1.4405 2009.03.09 Worm:Win32/Autorun.GR

NOD32 3919 2009.03.09 a variant of Win32/Kryptik.CW

Norman 6.00.06 2009.03.06 Conficker.HD

nProtect 2009.1.8.0 2009.03.09 -

Panda 10.0.0.10 2009.03.08 -

PCTools 4.4.2.0 2009.03.08 -

Prevx1 V2 2009.03.09 High Risk Cloaked Malware

Rising 21.20.01.00 2009.03.09 -

SecureWeb-Gateway 6.7.6 2009.03.08 Worm.Agent.lz.7

Sophos 4.39.0 2009.03.09 Mal/Autorun-E

Sunbelt 3.2.1858.2 2009.03.08 -

Symantec 1.4.4.12 2009.03.09 W32.SillyP2P

TheHacker 6.3.2.7.277 2009.03.09 -

TrendMicro 8.700.0.1004 2009.03.09 WORM_SILLY.LC

VBA32 3.12.10.1 2009.03.09 -

ViRobot 2009.3.9.1640 2009.03.09 -

VirusBuster 4.5.11.0 2009.03.08 -

Additional information

File size: 72704 bytes

MD5...: b4289cad9a9722c076ab9174b9e213a4

SHA1..: 2455a2e324ae50800bc71d9a25fbd9bebc3eeede [/quote]


Pasamos a implementar su control y eliminación en el ELISTARA de hoy 18.17 que subiremos a esta web, para pruebas de evaluacion en el foro de zonavirus, a partir de las 19 h GMT



Las demas muestras solicitadas, en cuanto nos lleguen, se analizarán y pocederemos en consecuencia



saludos



ms, 9-3-2009







NOTA: Aparte vemos que le faltan parches:



No detectado SP3 de Windows XP

bhllhb
Mensajes: 6
Registrado: 08 Mar 2009, 20:50

Re: Ayuda con gpl.exe

Mensaje por bhllhb » 09 Mar 2009, 18:44

Ok, gracias, he enviado ya dos de los archivos solo que el siguiente no lo encuentro C:\Archivos de programa\ENCORE\WaitableTimer.exe, respecto a este C:\RECYCLER\S-1-5-21-8963596756-4690389944-985683779-8014\gpl.exe" -> el Elimover dice NO pudo ser Renombrado a .VIR. Se me paso comentar que aparte se crean ejecutables de nombre 666.exe o con diferentes numeros pero el kaspersky los elimina cada vez que se inicia windows, es por el mismo virus? Y otra pregunta que es lo que hace el gpl.exe?



Gracias saludos.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Ayuda con gpl.exe

Mensaje por msc hotline sat » 09 Mar 2009, 18:58

No tiene porqué, ???



Pero ya puede probar la nueva version de ELISTARA, descargala y tras probarla nos posteas el infosat resultante.



Mañana veremos las otras muestras que dices.



Ahora ya me voy pitando que me esperan a las 7 en otra parte :mrgreen:



chao.



ms.

bhllhb
Mensajes: 6
Registrado: 08 Mar 2009, 20:50

Re: Ayuda con gpl.exe

Mensaje por bhllhb » 09 Mar 2009, 22:10

He bajado la nueva version elistara. Ya se ha borrado el virus, ya esta trabajando normalmente mi computadora. Muchas gracias :D Solo espero resultados de las otras 2 muestras. Aqui el Infosat



Mon Mar 09 13:12:42 2009

EliStartPage v18.17 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 9 de Marzo del 2009)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

C:\RECYCLER\S-1-5-21-8963596756-4690389944-985683779-8014\GPL.EXE --> AutoRun(Recycle) Acceso Denegado.

Entrada Eliminada [HKCU\...\Run] "microsoft corporation"="C:\RECYCLER\S-1-5-21-8963596756-4690389944-985683779-8014\gpl.exe"

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Reinicie para Completar la Limpieza.



Mon Mar 09 13:13:19 2009

EliStartPage v18.17 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 9 de Marzo del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"

C:\Muestras\GPL.EXE.MUESTRA ELIMOVER V1.0 --> Eliminado, AutoRun(Recycle)

C:\RECYCLER\S-1-5-21-8963596756-4690389944-985683779-8014\GPL.EXE --> Acceso Denegado, AutoRun(Recycle) (Reiniciar para Completar la Limpieza)



Nº Total de Directorios: 10758

Nº Total de Ficheros: 107401

Nº de Ficheros Analizados: 42829

Nº de Ficheros Infectados: 2

Nº de Ficheros Limpiados: 1



Mon Mar 09 13:59:37 2009

EliStartPage v18.17 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 9 de Marzo del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "D:\"



Nº Total de Directorios: 4089

Nº Total de Ficheros: 61800

Nº de Ficheros Analizados: 12059

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Mon Mar 09 14:06:27 2009

EliStartPage v18.17 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 9 de Marzo del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "E:\"



Nº Total de Directorios: 233

Nº Total de Ficheros: 41191

Nº de Ficheros Analizados: 27

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Mon Mar 09 14:07:27 2009

EliStartPage v18.17 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 9 de Marzo del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "F:\"



Nº Total de Directorios: 190

Nº Total de Ficheros: 3876

Nº de Ficheros Analizados: 434

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Mon Mar 09 14:07:55 2009

EliStartPage v18.17 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 9 de Marzo del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "G:\"



Nº Total de Directorios: 5564

Nº Total de Ficheros: 86688

Nº de Ficheros Analizados: 6305

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Mon Mar 09 14:14:19 2009

EliStartPage v18.17 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 9 de Marzo del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "H:\"

H:\Documentos\docs1\BHP\Session 05\3500\AUTORUN.INF --> Eliminado, AutoRun.AAJ(inf)



Nº Total de Directorios: 5910

Nº Total de Ficheros: 67962

Nº de Ficheros Analizados: 5707

Nº de Ficheros Infectados: 1

Nº de Ficheros Limpiados: 1



Mon Mar 09 14:25:11 2009

EliStartPage v18.17 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 9 de Marzo del 2009)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

C:\RECYCLER\S-1-5-21-8963596756-4690389944-985683779-8014\GPL.EXE --> Eliminado AutoRun(Recycle)

Entrada Eliminada [HKCU\...\Run] "microsoft corporation"="C:\RECYCLER\S-1-5-21-8963596756-4690389944-985683779-8014\gpl.exe"

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Mon Mar 09 14:25:30 2009

EliStartPage v18.17 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 9 de Marzo del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 10755

Nº Total de Ficheros: 107391

Nº de Ficheros Analizados: 42823

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0

Avatar de Usuario
flacoroo
Mensajes: 6289
Registrado: 09 Mar 2004, 20:32
Ubicación: Paso del Macho,Ver.México

Re: Ayuda con gpl.exe

Mensaje por flacoroo » 09 Mar 2009, 22:34

solo te falta esto: No detectado SP3 de Windows XP

y tambien los demas actualizaciones que salieron posteriormente....
:lol: :lol: La vida es hermosa....para que complicarnosla :lol: :lol:

bhllhb
Mensajes: 6
Registrado: 08 Mar 2009, 20:50

Re: Ayuda con gpl.exe

Mensaje por bhllhb » 10 Mar 2009, 01:48

Asi es pero si tengo instalado el SP3, lo baje e instale directo de la pagina de microsoft, y de acuerdo al windows update tengo todas las actualizaciones instaladas, no se porque tenga ese error, como lo podre reparar? :(

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Ayuda con gpl.exe

Mensaje por msc hotline sat » 10 Mar 2009, 05:57

Bueno, como era de esperar, con el actual ELISTARA se ha eliminado el bicho:


[quote]EliStartPage v18.17 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 9 de Marzo del 2009)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

C:\RECYCLER\S-1-5-21-8963596756-4690389944-985683779-8014\GPL.EXE --> Eliminado AutoRun(Recycle)

Entrada Eliminada [HKCU\...\Run] "microsoft corporation"="C:\RECYCLER\S-1-5-21-8963596756-4690389944-985683779-8014\gpl.exe"[/quote]


y solo queda el mensaje de que no encuentra la etiqueta del SP3, y ello puede que sea por no haberlo instalado con un windowsupdate, aunque ahora ya el mismo lo vea instalado. asegurate de que pulsando boton derecho sobre MIPC -> Propiedades, en sistema te indica XP con SP3, y si es así, pasa del indicado mensaje, y recuerda siempre tener los parches al día (hoy o mañana saldrán de nuevos).



saludos



ms, 10-3-2009

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Ayuda con gpl.exe

Mensaje por msc hotline sat » 10 Mar 2009, 10:59

Aparte hoy hemos recibido los demás ficheros pedidos, de los cuales el HTM solo lanza el EXE de su mismo nombre, pero no es considerado malicioso:


[quote="virustotal"]File OpenInPageScavenger.htm received on 03.10.2009 09:25:29 (CET)

Current status: finished



Result: 0/39 (0.00%)[/quote]


pero el otro, el winsystemsecure.exe, si bien solo es detectado heuristicamente por dos antivirus, vemos que se trata de una variante del ya conocido malware winsystemsecure, ya que hace casi lo mismo si bien tiene diferente MD5:



VIRUSTOTAL de la muestra reportada:



Size...: 180.224 bytes

MD5...: 3ce5a285abde535cae8389edd5e000ec

SHA1..: dd204df5f4d837c562c04f961351d430f252c262




[quote="ThreatExpert"]


THREATEXPERT:



MD5: 0xA5EA0AD9260B1550A14CC58D2C39B03D

SHA-1: 0xF0AEDF295071ED34AB8C6A7692223D22B6A19841







Submission Summary:

Submission details:

Submission received: 6 March 2009, 12:06:06

Processing time: 3 min 42 sec

Submitted sample:

File MD5: 0x3D04FDB0289489A9C0CCCF41BCF93045

File SHA-1: 0x5D4D83F3B1CA6145498FFC5C5DF35217CC61C3D3

Filesize: 180.224 bytes

Summary of the findings:

What's been found Severity Level

Downloads/requests other files from Internet.

Creates a startup registry entry.









Technical Details:





File System Modifications



The following files were created in the system:

# Filename(s) File Size File Hash

1 %System%\bactname 3 bytes MD5: 0xA5EA0AD9260B1550A14CC58D2C39B03D

SHA-1: 0xF0AEDF295071ED34AB8C6A7692223D22B6A19841

2 %System%\nbetwinds 21 bytes MD5: 0x65F73DED9A6092A1E9542A7C7089EF76

SHA-1: 0x0AEBFE107AAF3A04E38733C2D8D0BBB8908DB7F6

3 [file and pathname of the sample #1]

%System%\winsystemsecure.exe 180.224 bytes MD5:



0x3D04FDB0289489A9C0CCCF41BCF93045

SHA-1: 0x5D4D83F3B1CA6145498FFC5C5DF35217CC61C3D3





Note:

%System% is a variable that refers to the System folder. By default, this is



C:\Windows\System (Windows 95/98/Me), C:\Winnt\System32 (Windows NT/2000),



or C:\Windows\System32 (Windows XP).





Memory Modifications



There were new processes created in the system:

Process Name Process Filename Main Module Size

winsystemsecure.exe %System%\winsystemsecure.exe 180.224 bytes

[filename of the sample #1] [file and pathname of the sample #1] 180.224 bytes









Registry Modifications



The newly created Registry Value is:

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]

WinSecure = "%System%\winsystemsecure.exe"



so that winsystemsecure.exe runs every time Windows starts



The following Registry Value was modified:

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet



Settings\Zones\3]

1601 = 0x00000000





Other details



Analysis of the file resources indicate the following possible country of origin:



Spain







To mark the presence in the system, the following Mutex object was created:

_!SHMSFTHISTORY!_

The following ports were open in the system:

Port Protocol Process

1047 UDP winsystemsecure.exe (%System%\winsystemsecure.exe)

1050 UDP winsystemsecure.exe (%System%\winsystemsecure.exe)

1053 UDP winsystemsecure.exe (%System%\winsystemsecure.exe)





The following Internet Connections were established:

Server Name Server Port Connect as User Connection Password

http://www.google.com 80 (null) (null)

correo.yahoo-mx.com 80 (null) (null)





The following GET requests were made:

index.html

index.jpg [/quote]


Por lo que pasamos a detectarlo, restaurar claves modificadas y eliminar ficheros correspondientes, lo cual implementamos en el ELISTARA a partir de la version de hoy 18.18



A partir de las 19 h GMT, estará disponible en esta web, para pruebas de evaluacion en el foro de zonavirus







saludos



ms, 10-3-2009

bhllhb
Mensajes: 6
Registrado: 08 Mar 2009, 20:50

Re: Ayuda con gpl.exe

Mensaje por bhllhb » 10 Mar 2009, 19:38

Muchas gracias, problema solucionado, saludos :D



Tue Mar 10 11:48:43 2009

EliStartPage v18.18 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 10 de Marzo del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"

C:\Muestras\WINSYSTEMSECURE.EXE.MUESTRA ELIMOVER V1.0 --> Eliminado, Malware.WinSystemSecure

C:\WINDOWS\system32\WINSYSTEMSECURE.EXE.VIR --> Eliminado, Malware.WinSystemSecure



Nº Total de Directorios: 10794

Nº Total de Ficheros: 107446

Nº de Ficheros Analizados: 42830

Nº de Ficheros Infectados: 2

Nº de Ficheros Limpiados: 2



Tue Mar 10 12:00:36 2009

EliStartPage v18.18 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 10 de Marzo del 2009)

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Ayuda con gpl.exe

Mensaje por msc hotline sat » 10 Mar 2009, 19:40

Pues lo celebramos, y dando el Tema por solucionado, procedemos a cerrarlo



Si nos necesita de nuevo, ya sabe donde estamos



saludos



ms, 10-3-2009

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”