PC INFECTADO A TRAVÉS DE MESSENGER

Responder
mada
Mensajes: 3
Registrado: 24 Mar 2009, 08:21

PC INFECTADO A TRAVÉS DE MESSENGER

Mensaje por mada » 24 Mar 2009, 08:43

Buenos días, ante todo quisiera agradeceros vuestra inestimable ayuda. Soy nueva en esto de los foros así que espero no hacer nada incorrecto en cuanto a la publicación y demás. Hace unos días mi PC fue infectado a través de MESSENGER (según creemos, puesto que tenemos conocidos a los que por desgracia les ha pasado exactamente lo mismo que a nosotros). Os cuento lo que nos pasa en el ordenador. De repente el escritorio se puso en negro y salió un mensaje "Warning, your computer is infected" que no hemos conseguido quitar porque este troyano/virus/etc.. nos ha kitado las propiedades como administrador del equipo, según nos avisa al intentarlo.... Además en principio se abrían ventanas solas de Internet Explorer (este tema se ha solucionado pasando NOD32, el antivirus que teníamos instalado). También salió un icono avisando de la infección en el menú de programas que se cargan al inicio de Windows (que también hemos podido eliminar). El caso es que lo iniciamos en modo a prueba de fallos y después de muchos intentos, de pasar Adware y Spybot, en estos momentos no tenemos propiedades de administrador del equipo y la pantalla sigue en negro y con el aviso de que ha sido infectado. Conseguimos instalar Kaspersky y desinstalar NOD32, pero el primero no pudo eliminar algunos elementos que sí reconocía como peligrosos, llamados Backdoors. Asimismo, hemos pasado el HitjackThis y este es el reporte que nos ha dado.

Disculpadme sí no es éste el protocolo a seguir. Un saludo y gracias de antemano por vuestra ayuda.



Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 13:49:56, on 23/03/2009

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.6000.16791)

Boot mode: Safe mode with network support



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\Archivos de programa\Lavasoft\Ad-Aware\aawservice.exe

C:\WINDOWS\system32\WgaTray.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\Internet Explorer\IEXPLORE.EXE

C:\WINDOWS\system32\rundll32.exe

C:\WINDOWS\system32\igfxsrvc.exe

C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://onlinenotifyq.net/land/eurl/?code=100

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =

R3 - Default URLSearchHook is missing

O2 - BHO: HP Print Enhancer - {0347C33E-8762-4905-BF09-768834316C61} - C:\Archivos de programa\HP\Smart Web Printing\hpswp_printenhancer.dll

O2 - BHO: HP Print Clips - {053F9267-DC04-4294-A72C-58F732D338C0} - C:\Archivos de programa\HP\Smart Web Printing\hpswp_framework.dll

O2 - BHO: Aplicación auxiliar de vínculos de Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelper.dll

O2 - BHO: (no name) - {3c131856-1776-4fb8-a613-b18af04408b5} - C:\WINDOWS\system32\kidohili.dll

O2 - BHO: IEVkbdBHO - {59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C} - C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus 2009\ievkbd.dll

O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)

O2 - BHO: Search Helper - {6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - C:\Archivos de programa\Microsoft\Search Enhancement Pack\Search Helper\SearchHelper.dll

O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Archivos de programa\Microsoft Office\Office12\GrooveShellExtensions.dll

O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre6\bin\ssv.dll

O2 - BHO: Windows Live Aplicación auxiliar de inicio de sesión - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Archivos de programa\Java\jre6\bin\jp2ssv.dll

O2 - BHO: Windows Live Toolbar Helper - {E15A8DC0-8516-42A1-81EA-DC94EC1ACF10} - C:\Archivos de programa\Windows Live\Toolbar\wltcore.dll

O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Archivos de programa\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll

O2 - BHO: {257a5d8b-f10a-1288-d8e4-d06b2b096e2f} - {f2e690b2-b60d-4e8d-8821-a01fb8d5a752} - C:\WINDOWS\system32\fgxmtp.dll

O3 - Toolbar: &Windows Live Toolbar - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - C:\Archivos de programa\Windows Live\Toolbar\wltcore.dll

O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe

O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe

O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe

O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE

O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE

O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE

O4 - HKLM\..\Run: [CloneCDTray] "C:\Archivos de programa\SlySoft\CloneCD\CloneCDTray.exe" /s

O4 - HKLM\..\Run: [GrooveMonitor] "C:\Archivos de programa\Microsoft Office\Office12\GrooveMonitor.exe"

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [RemoteControl] "C:\Archivos de programa\CyberLink\PowerDVD\PDVDServ.exe"

O4 - HKLM\..\Run: [LanguageShortcut] "C:\Archivos de programa\CyberLink\PowerDVD\Language\Language.exe"

O4 - HKLM\..\Run: [HP Software Update] C:\Archivos de programa\HP\HP Software Update\HPWuSchd2.exe

O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Archivos de programa\Adobe\Reader 8.0\Reader\Reader_sl.exe"

O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\jre6\bin\jusched.exe"

O4 - HKLM\..\Run: [RegistrarUsrDNIeCertStoreDLL] C:\WINDOWS\system32\udcs.exe

O4 - HKLM\..\Run: [Framework Windows] frmwrk32.exe

O4 - HKLM\..\Run: [Services] C:\WINDOWS\system\servicers.exe

O4 - HKLM\..\Run: [AVP] "C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe"

O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto

O4 - HKLM\..\Run: [yolikezagu] Rundll32.exe "C:\WINDOWS\system32\tewovuza.dll",s

O4 - HKLM\..\Run: [60925756] rundll32.exe "C:\WINDOWS\system32\towoyila.dll",b

O4 - HKLM\..\Run: [CPM63a164ca] Rundll32.exe "C:\WINDOWS\system32\suliweya.dll",a

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICIO LOCAL')

O4 - HKUS\S-1-5-19\..\Run: [yolikezagu] Rundll32.exe "C:\WINDOWS\system32\tewovuza.dll",s (User 'SERVICIO LOCAL')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio de red')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Archivos de programa\HP\Digital Imaging\bin\hpqtra08.exe

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office12\EXCEL.EXE/3000

O9 - Extra button: Estadísticas de protección del tráfico Web - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus 2009\SCIEPlgn.dll

O9 - Extra button: Agregar entrada - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Archivos de programa\Windows Live\Writer\WriterBrowserExtension.dll

O9 - Extra 'Tools' menuitem: &Agregar entrada en Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Archivos de programa\Windows Live\Writer\WriterBrowserExtension.dll

O9 - Extra button: Enviar a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\ARCHIV~1\MICROS~2\Office12\ONBttnIE.dll

O9 - Extra 'Tools' menuitem: &Enviar a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\ARCHIV~1\MICROS~2\Office12\ONBttnIE.dll

O9 - Extra button: Portafolios de HP - {58ECB495-38F0-49cb-A538-10282ABF65E7} - C:\Archivos de programa\HP\Smart Web Printing\hpswp_extensions.dll

O9 - Extra button: Selección inteligente de HP - {700259D7-1666-479a-93B1-3250410481E8} - C:\Archivos de programa\HP\Smart Web Printing\hpswp_extensions.dll

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\Office12\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {01113300-3E00-11D2-8470-0060089874ED} (Support.com Configuration Class) - http://web.atar.rima-tde.net/sdccommon/download/tgctlcm.cab

O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx2.hotmail.com/mail/w3/pr01/resources/MSNPUpld.cab

O16 - DPF: {5D637FAD-E202-48D1-8F18-5B9C459BD1E3} (Image Uploader Control) - http://www.extrafilm.es/ImageUploader5.cab

O16 - DPF: {B785FA3C-1DE9-4D20-8396-613C486FE95E} (AeatCtl Class) - https://www1.aeat.es/imagenes/comun/cactivex.cab

O16 - DPF: {EBF85371-A38F-485B-B28F-0B4C82D25937} (CUpdateCtl Object) - http://update.hpphoto.com/download/HPSWUpdate.ocx

O16 - DPF: {EDFCB7CB-942C-4822-AF14-F0B687409848} (Image Uploader Control) - http://www.mypix.com/es/es/importer/ImageUploader4.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{76B025D9-3452-46A2-BBFB-59BF9C78701F}: NameServer = 80.58.61.250,80.58.61.254

O17 - HKLM\System\CS1\Services\Tcpip\..\{76B025D9-3452-46A2-BBFB-59BF9C78701F}: NameServer = 80.58.61.250,80.58.61.254

O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Archivos de programa\Microsoft Office\Office12\GrooveSystemServices.dll

O20 - AppInit_DLLs: C:\WINDOWS\system32\lazimiki.dll c:\windows\system32\ C:\ARCHIV~1\KASPER~1\KASPER~1\mzvkbd.dll fgxmtp.dll c:\windows\system32\suliweya.dll

O21 - SSODL: SSODL - {EC43E3FD-5C60-46a6-97D7-E0B85DBDD6C4} - c:\windows\system32\suliweya.dll

O22 - SharedTaskScheduler: STS - {EC43E3FD-5C60-46a6-97D7-E0B85DBDD6C4} - c:\windows\system32\suliweya.dll

O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Archivos de programa\Lavasoft\Ad-Aware\aawservice.exe

O23 - Service: Kaspersky Anti-Virus (AVP) - Kaspersky Lab - C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe

O23 - Service: Servicio de Cobian Backup 9 (CobianBackupAmanita) - Luis Cobian - C:\Archivos de programa\Cobian Backup 9\cbService.exe

O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Archivos de programa\Java\jre6\bin\jqs.exe

O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Archivos de programa\CyberLink\Shared files\RichVideo.exe

O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - CACE Technologies - C:\Archivos de programa\WinPcap\rpcapd.exe

O23 - Service: ServiceLayer - Nokia. - C:\Archivos de programa\PC Connectivity Solution\ServiceLayer.exe

O23 - Service: SupportSoft Listener Service (sprtlisten) - SupportSoft, Inc. - C:\Archivos de programa\Archivos comunes\supportsoft\bin\sprtlisten.exe

O23 - Service: SupportSoft RemoteAssist - SupportSoft, Inc. - C:\Archivos de programa\Archivos comunes\supportsoft\bin\ssrc.exe



--

End of file - 10706 bytes

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: PC INFECTADO A TRAVÉS DE MESSENGER

Mensaje por msc hotline sat » 24 Mar 2009, 08:52

Este mensaje: "Warning, your computer is infected" es típico de un FAKE ALERT.



Mientras analizo el log, prueba el ELISTARA:




[quote]
[b] ELISTARA: [/b]

http://www.zonavirus.com/descargas/elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso
[/quote]




saludos



ms, 24-3-2009

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: PC INFECTADO A TRAVÉS DE MESSENGER

Mensaje por msc hotline sat » 24 Mar 2009, 09:06

Pues tienes mas cosas, entre ellos downloadres de la familia VUNDO...



Envianos estos ficheros para analizar:





C:\WINDOWS\system32\kidohili.dll



C:\WINDOWS\system32\fgxmtp.dll



C:\WINDOWS\system32\udcs.exe



C:\WINDOWS\system32\frmwrk32.exe



C:\WINDOWS\system\servicers.exe



C:\WINDOWS\system32\tewovuza.dll



C:\WINDOWS\system32\towoyila.dll



C:\WINDOWS\system32\suliweya.dll







[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253





Tras recibirlos, los analizaremos e implementaremos su control y eliminacion, si procede, en nuestras utilidades, de lo cual informaremos



saludos



ms, 24-3-2009







NOTA: Por si alguno de ellos ya fuera detectado por el ELISTARA, descarga tambien la utilidad ELINOTIF.DLL en la misma carpeta donde tienes el ELISTARA.EXE, para que asi lo utilice si le es necesario, lo cual es frecuente con los VUNDO. :


[quote]
[b] ELISTARA.EXE: [/b]

http://www.zonavirus.com/descargas/elistara.asp



[b] ELINOTIF.DLL:[/b]

http://www.zonavirus.com/descargas/elinotif.asp



Descargue las dos en una misma carpeta y pruebe el ELISTARA, y tras reiniciar y posteenos el contenido de C:\infosat.txt para ver el resultado del proceso
[/quote]

Y al reiniciar no lo haga en modo seguro, pues no se lanzaria el RUNONCE que se programa para que se ejecute en el siguiente reinicio. (Lo digo porque veo que el HJT lo lanzó en dicho modo, lo cual sí que es correcto). ms.

mada
Mensajes: 3
Registrado: 24 Mar 2009, 08:21

Re: PC INFECTADO A TRAVÉS DE MESSENGER

Mensaje por mada » 26 Mar 2009, 11:59

Estimado [b]ms [/b], siento el retraso en enviarte el reporte de Elistara pero trabajo en Sevilla y como el PC infectado lo tengo en Córdoba he tenido que pedir que hagan lo que me encargaste. Este es el reporte que sale con dicho programa, y en estos momentos están buscando los archivos que me pediste que te enviara, aunque al parecer algunos no aparecen, ya que creo que Elistara ha eliminado alguno de ellos. En cuanto los tenga te los envío. Muchísimas gracias por tu ayuda. Un saludo.







(26-3-2009 09:52:14)

EliStartPage v18.29 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 25 de Marzo del 2009)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Entrada Eliminada [HKLM\...\Run] "yolikezagu"="Rundll32.exe "C:\WINDOWS\system32\tewovuza.dll",s" (Vundo)

Entrada Eliminada [HKLM\...\Run] "60925756"="rundll32.exe "C:\WINDOWS\system32\rehotiza.dll",b" (Vundo)

Por favor, envienos una muestra del fichero

C:\Muestras\FRMWRK32.EXE.Muestra EliStartPage v18.29

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\FRMWRK32.EXE --> Eliminado

C:\WINDOWS\ALCMTR.EXE --> Eliminado SpyRealtek

Por favor, envienos una muestra del fichero

C:\Muestras\REHOTIZA.DLL.Muestra EliStartPage v18.29

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\REHOTIZA.DLL --> Renombrado a .VIR

C:\WINDOWS\SYSTEM32\UNIQ.TLL --> Eliminado (Fichero Complementario).

C:\WINDOWS\SYSTEM32\AHTN.HTM --> Eliminado (Fichero Complementario).

Restaurado WinSock2 (LSPs) -> (NewDotNet, Roogoo, Trojan.Agent.AYBD o WebHancer)

Entrada Eliminada [HKLM\...\Run] "Alcmtr"="ALCMTR.EXE"

Entrada Eliminada [HKLM\...\Run] "Framework Windows"="frmwrk32.exe"

Entrada Eliminada [HKLM\...\Run] "Services"="C:\WINDOWS\system\servicers.exe"

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Reinicie para Completar la Limpieza.



(26-3-2009 09:53:47)

EliStartPage v18.29 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 25 de Marzo del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"

C:\Archivos de programa\Arafasoft\My Autoplay 8.0\Backup files\AUTORUN.INF --> Eliminado, AutoRun.AAJ(inf)

C:\Archivos de programa\Realtek\Audio\InstallShield\ALCMTR.EXE --> Eliminado, SpyRealtek

C:\Documents and Settings\antonio\Escritorio\fotos catalogo\Catálogo\AUTORUN.INF --> Eliminado, AutoRun.AAJ(inf)



Nº Total de Directorios: 5548

Nº Total de Ficheros: 53175

Nº de Ficheros Analizados: 18761

Nº de Ficheros Infectados: 3

Nº de Ficheros Limpiados: 3

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: PC INFECTADO A TRAVÉS DE MESSENGER

Mensaje por msc hotline sat » 26 Mar 2009, 12:25

Pues fijate que el ELISTARA pide 2 muestras:



Por favor, envienos una muestra del fichero

C:\Muestras\FRMWRK32.EXE.Muestra EliStartPage v18.29



Por favor, envienos una muestra del fichero

C:\Muestras\REHOTIZA.DLL.Muestra EliStartPage v18.29



Por lo que envianoslos ademas de los que te deciamos , y de igual modo:





[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253





Tras recibirlos, los analizaremos e implementaremos su control y eliminacion, si procede, en nuestras utilidades, de lo cual informaremos



saludos



ms, 26-3-2009







NOTA: Este REHOTIZA.DLL probablemente tambien es de la familia de los VUNDO, aunque no se viera reflejado en el log . ms.

mada
Mensajes: 3
Registrado: 24 Mar 2009, 08:21

Re: PC INFECTADO A TRAVÉS DE MESSENGER

Mensaje por mada » 06 Abr 2009, 08:24

Estimado msc hotline sat , teniendo en cuenta que he sido incapaz de solventar el problema de la toma de muestras, ya que desde donde me ubico no puedo hacerlo yo misma, he recurrido a otro amigo que amablemente ha dejado limpio el PC (o al menos eso espero). Sin embargo no puedo dejar de agradecer tu inestimable ayuda y tu dedicación en este foro. Mil gracias de nuevo. Un saludo.

Por lo tanto este tema puede ser cerrado ya que ha sido solucionado.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: PC INFECTADO A TRAVÉS DE MESSENGER

Mensaje por msc hotline sat » 06 Abr 2009, 08:47

Pues en la carpeta [b][i]C:\muestras\ [/i][/b] debería haberlos encontrado, como decíamos:



[b][i]Por favor, envienos una muestra del fichero

C:\Muestras\FRMWRK32.EXE.Muestra EliStartPage v18.29



Por favor, envienos una muestra del fichero

C:\Muestras\REHOTIZA.DLL.Muestra EliStartPage v18.29[/i]
[/b]




De todas formas ya "aparcamos " los ficheros en cuestion, uno renombrandolo, ya que estaba en uso, y el otro eliminandolo, para que, tras reiniciar, ya no incordiaran:



C:\WINDOWS\SYSTEM32\REHOTIZA.DLL --> Renombrado a .VIR

C:\WINDOWS\SYSTEM32\FRMWRK32.EXE --> Eliminado



Así que poco mas había que hacer, solo pediamos dichas muestras para analizarlas y restaurar claves que modificaran, por lo que si aun ahora puede enviarnoslas, procederemos en consecuencia.



saludos



ms, 6-4-2009











NOTA: A título de información,



sobre el frmwrk32.exe: http://www.prevx.com/filenames/114947037417195132-X1/FRMWRK322EEXE.html



y sobre el REHOTIZA.DLL : http://www.prevx.com/filenames/X344524053548675638-X1/REHOTIZA2EDLL.html



Parecen ser troyanos de la familia VUNDO, de los que tantas variantes ya controlamos. ms.

Responder

Volver a “Foro Virus - Cuentanos tu problema”