Infectada por un troyano (SOLUCIONADO)

Cerrado
jm_mai
Mensajes: 48
Registrado: 27 Oct 2006, 13:40

Infectada por un troyano (SOLUCIONADO)

Mensaje por jm_mai » 14 Jul 2009, 20:29

Hola buenas, que tal vais??bueno aqi estoy otra vez, esta vez con un portatil , que me he bajado un ejecutable que no debia y me [b][i]h[/i][/b]a infectado con un troyano,lo que me gustaria que me dijerais que programa me descargo el elitara u otro, para postearos el log, mil gracias!!!!

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Infectada por un troyano

Mensaje por msc hotline sat » 14 Jul 2009, 20:33

Pues probar con el ELISTARA pero no tiene porqué conocerlo, y en tal caso , prueba ademas el SPROCES y posteanos el informe resultante:


[quote="msc escribió"]
[b]SPROCES.EXE[/b] (herramienta de investigación)

http://www.zonavirus.com/descargas/sproces.asp



Y tras pulsar en SALIR, posteanos el contenido del C:\SPROCLOG.TXT [/quote]

lo analizaremos e informaremos al respecto.



saludos



ms, 14-7-2009

jm_mai
Mensajes: 48
Registrado: 27 Oct 2006, 13:40

Re: Infectada por un troyano

Mensaje por jm_mai » 14 Jul 2009, 21:00

Gracias por la rapidez, te mando el log del elistara y del sproces tambien te mano el fichero que me pedis:



(14-7-2009 18:39:02 (GMT))

EliStartPage v19.02 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 14 de Julio del 2009)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Por favor, envienos una muestra del fichero

C:\Muestras\KGOOQSA.EXE.Muestra EliStartPage v19.02

a "virus@satinfo.es". Gracias.

C:\DOCUMENTS AND SETTINGS\MAI\CONFIGURACIóN LOCAL\DATOS DE PROGRAMA\KGOOQSA.EXE --> Eliminado

C:\DOCUMENTS AND SETTINGS\MAI\CONFIGURACIóN LOCAL\DATOS DE PROGRAMA\KGOOQSA_NAVPS.DAT --> Eliminado

C:\DOCUMENTS AND SETTINGS\MAI\CONFIGURACIóN LOCAL\DATOS DE PROGRAMA\KGOOQSA.DAT --> Eliminado

C:\WINDOWS\ALCMTR.EXE --> Eliminado SpyRealtek

Entrada Eliminada [HKCU\...\Run] "KGOOQSA"=""c:\documents and settings\mai\configuración local\datos de programa\kgooqsa.exe" kgooqsa"

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(14-7-2009 18:40:01 (GMT))

EliStartPage v19.02 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 14 de Julio del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"

C:\Archivos de programa\Realtek\Audio\InstallShield\ALCMTR.EXE --> Eliminado, SpyRealtek

C:\Documents and Settings\Mai\Mis documentos\mai\Pen Drive4\NSN\DeCatTools\NSN_HPAGE.EXE --> Eliminado, StatBlaster(dr)

C:\Documents and Settings\Mai\Mis documentos\mai\Pen Drive4\NSN\DeCatTools\NSN_PROXY.EXE --> Eliminado, StatBlaster(dr)

C:\temp.upek\AUTORUN.INF --> Eliminado, AutoRun.AAJ(inf)



Nº Total de Directorios: 3039

Nº Total de Ficheros: 42999

Nº de Ficheros Analizados: 15175

Nº de Ficheros Infectados: 4

Nº de Ficheros Limpiados: 4



(14-7-2009 18:51:13 (GMT))

EliStartPage v19.02 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 14 de Julio del 2009)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(14-7-2009 18:51:18 (GMT))

EliStartPage v19.02 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 14 de Julio del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 3022

Nº Total de Ficheros: 42869

Nº de Ficheros Analizados: 15157

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0

------------------------------------------------------------------------------------------------------------------------------

(14-7-2009 18:58:02 GMT)

SProces v3.9 (c)2009 S.G.H. / Satinfo S.L.

-------------------------------------------

Sistema Operativo: Microsoft Windows XP (v5.1.2600) Service Pack 3

Parche MS08-067 (Servicio Servidor) Instalado.

Internet Explorer: (v7.0.5730.13) 0

Nombre Equipo: FAMILIA-C02C4B2

Nombre Usuario: Mai



Procesos Activos:

C:\WINDOWS\SYSTEM32\SMSS.EXE

C:\WINDOWS\SYSTEM32\WINLOGON.EXE

C:\WINDOWS\SYSTEM32\SERVICES.EXE

C:\WINDOWS\SYSTEM32\LSASS.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\ARCHIVOS DE PROGRAMA\INTEL\WIRELESS\BIN\EVTENG.EXE

C:\ARCHIVOS DE PROGRAMA\INTEL\WIRELESS\BIN\S24EVMON.EXE

C:\WINDOWS\SYSTEM32\SPOOLSV.EXE

C:\WINDOWS\SYSTEM32\DVDRAMSV.EXE

C:\ARCHIVOS DE PROGRAMA\JAVA\JRE6\BIN\JQS.EXE

C:\WINDOWS\SYSTEM32\NVSVC32.EXE

C:\ARCHIVOS DE PROGRAMA\INTEL\WIRELESS\BIN\REGSRVC.EXE

C:\WINDOWS\SYSTEM32\WBEM\WMIAPSRV.EXE

C:\WINDOWS\EXPLORER.EXE

C:\WINDOWS\SYSTEM32\MSIEXEC.EXE

C:\ARCHIVOS DE PROGRAMA\GOOGLE\GOOGLETOOLBARNOTIFIER\GOOGLETOOLBARNOTIFIER.EXE

C:\ARCHIVOS DE PROGRAMA\INTEL\WIRELESS\BIN\ZCFGSVC.EXE

C:\ARCHIVOS DE PROGRAMA\INTEL\WIRELESS\BIN\IFRMEWRK.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\ARCHIVOS DE PROGRAMA\TOSHIBA\TOSHIBA CONTROLS\TFNCKY.EXE

C:\WINDOWS\SYSTEM32\00THOTKEY.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\AGRSMMSG.EXE

C:\ARCHIVOS DE PROGRAMA\ADOBE\READER 9.0\READER\READER_SL.EXE

C:\ARCHIVOS DE PROGRAMA\PROTECTOR SUITE QL\PSQLTRAY.EXE

C:\ARCHIVOS DE PROGRAMA\APOINT2K\APOINT.EXE

C:\ARCHIVOS DE PROGRAMA\JAVA\JRE6\BIN\JUSCHED.EXE

C:\ARCHIVOS DE PROGRAMA\WINAMP\WINAMPA.EXE

C:\WINDOWS\SYSTEM32\CTFMON.EXE

C:\ARCHIVOS DE PROGRAMA\APOINT2K\APNTEX.EXE

C:\ARCHIVOS DE PROGRAMA\MSN MESSENGER\MSNMSGR.EXE

C:\WINDOWS\SYSTEM32\RAMASST.EXE

C:\ARCHIVOS DE PROGRAMA\INTEL\WIRELESS\BIN\DOT1XCFG.EXE

C:\DOCUMENTS AND SETTINGS\MAI\MIS DOCUMENTOS\MAI\SPROCES.EXE



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = www.google.es

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

R3 - URLSearchHook: Microsoft Url Search Hook - {CFBFAE00-17A6-11D0-99CB-00C04FD64497} - C:\WINDOWS\system32\ieframe.dll

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,

O1 - Hosts: 127.0.0.1 localhost

O2 - BHO: Adobe PDF Link Helper - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Archivos de programa\Google\Google Toolbar\GoogleToolbar.dll

O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Archivos de programa\Google\GoogleToolbarNotifier\5.1.1309.15642\swg.dll

O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Archivos de programa\Java\jre6\bin\jp2ssv.dll

O2 - BHO: JQSIEStartDetectorImpl Class - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Archivos de programa\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll

O3 - Toolbar: Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Archivos de programa\Google\Google Toolbar\GoogleToolbar.dll

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [swg] C:\Archivos de programa\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe

O4 - HKCU\..\Run: [MsnMsgr] "C:\Archivos de programa\MSN Messenger\MsnMsgr.Exe" /background

O4 - HKLM\..\Run: [IntelZeroConfig] "C:\Archivos de programa\Intel\Wireless\bin\ZCfgSvc.exe"

O4 - HKLM\..\Run: [IntelWireless] "C:\Archivos de programa\Intel\Wireless\Bin\ifrmewrk.exe" /tf Intel PROSet/Wireless

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet /keeploaded /nodetect

O4 - HKLM\..\Run: [NVRotateSysTray] rundll32.exe C:\WINDOWS\system32\nvsysrot.dll,Enable

O4 - HKLM\..\Run: [TFncKy] TFncKy.exe

O4 - HKLM\..\Run: [00THotkey] C:\WINDOWS\system32\00THotkey.exe

O4 - HKLM\..\Run: [000StTHK] 000StTHK.exe

O4 - HKLM\..\Run: [SysTrayApp] %ProgramFiles%\IDT\WDM\sttray.exe

O4 - HKLM\..\Run: [TAudEffect] C:\Archivos de programa\TOSHIBA\TAudEffect\TAudEff.exe /run

O4 - HKLM\..\Run: [PSQLLauncher] "C:\Archivos de programa\Protector Suite QL\launcher.exe" /startup

O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent

O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe

O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Archivos de programa\Adobe\Reader 9.0\Reader\Reader_sl.exe"

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [Apoint] C:\Archivos de programa\Apoint2K\Apoint.exe

O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\jre6\bin\jusched.exe"

O4 - HKLM\..\Run: [WinampAgent] "C:\Archivos de programa\Winamp\winampa.exe"

O4 - Startup: desktop.ini

O4 - Global Startup: Bluetooth Monitor.lnk

O4 - Global Startup: desktop.ini

O4 - Global Startup: RAMASST.lnk

O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: PokerStars - {3AD14F0C-ED16-4e43-B6D8-661B03F6A1EF} - C:\Archivos de programa\PokerStars\PokerStarsUpdate.exe

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {6531D99C-0D0E-4293-B3CB-A3E1D0D41847} (AhnASP Control) - http://aspglobal.ahnlab.com/asp/cab/AhnASP.cab

O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Plug-in 1.6.0_13) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_13-windows-i586.cab

O16 - DPF: {CAFEEFAC-0016-0000-0007-ABCDEFFEDCBA} (Java Plug-in 1.6.0_07) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_07-windows-i586.cab

O16 - DPF: {CAFEEFAC-0016-0000-0013-ABCDEFFEDCBA} (Java Plug-in 1.6.0_13) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_13-windows-i586.cab

O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} (Java Plug-in 1.6.0_13) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_13-windows-i586.cab

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: mso-offdap - {3D9F03FA-7A94-11D3-BE81-0050048385D1} - C:\ARCHIV~1\ARCHIV~1\MICROS~1\WEBCOM~1\10\OWC10.DLL

O18 - Protocol: mso-offdap11 - {32505114-5902-49B2-880A-1F7738E5A384} - C:\ARCHIV~1\ARCHIV~1\MICROS~1\WEBCOM~1\11\OWC11.DLL

O20 - Winlogon Notify: DIMSNTFY - %SYSTEMROOT%\SYSTEM32\DIMSNTFY.DLL

O20 - Winlogon Notify: PSFUS - C:\WINDOWS\SYSTEM32\PSQLPWD.DLL

O20 - Winlogon Notify: WGALOGON - WGALOGON.DLL

O21 - SSODL: PostBootReminder - {7849596a-48ea-486e-8937-a2a3009f31a9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: CDBurn - {fbeb8a05-beee-4442-804e-409d6c4515e9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - C:\WINDOWS\system32\webcheck.dll

O21 - SSODL: SysTray - {35CEC8A3-2BE6-11D2-8773-92E220524153} - C:\WINDOWS\system32\stobject.dll

O22 - SharedTaskScheduler: {438755C2-A8BA-11D1-B96B-00A0C90312E1} - Precargador Browseui - %SystemRoot%\system32\browseui.dll

O22 - SharedTaskScheduler: {8C7461EF-2B13-11d2-BE35-3078302C2030} - Demonio de caché de las categorías de componente - %SystemRoot%\system32\browseui.dll



Información Adicional:

----------------------



Listado de Servicios (Carga Automatica):

----------------------------------------

O23 - Service: AEGIS Protocol (IEEE 802.1x) v3.5.3.0 (AegisP) - Meetinghouse Data Communications - C:\WINDOWS\SYSTEM32\DRIVERS\AegisP.sys

**O23 - Service: Iniciador de procesos de servidor DCOM (DcomLaunch) - Unknown owner - C:\WINDOWS\system32\svchost -k DcomLaunch (file missing)

O23 - Service: DVD-RAM_Service - Matsushita Electric Industrial Co., Ltd. - C:\WINDOWS\system32\DVDRAMSV.exe

O23 - Service: Intel(R) PROSet/Wireless Event Log (EvtEng) - Intel Corporation - C:\Archivos de programa\Intel\Wireless\Bin\EvtEng.exe

O23 - Service: Java Quick Starter (JavaQuickStarterService) - Unknown owner - C:\Archivos de programa\Java\jre6\bin\jqs.exe" -service -config "C:\Archivos de programa\Java\jre6\lib\deploy\jqs\jqs.con (file missing)

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: Intel(R) PROSet/Wireless Registry Service (RegSrvc) - Intel Corporation - C:\Archivos de programa\Intel\Wireless\Bin\RegSrvc.exe

**O23 - Service: Llamada a procedimiento remoto (RPC) (RpcSs) - Unknown owner - C:\WINDOWS\system32\svchost -k rpcss (file missing)

O23 - Service: Intel(R) PROSet/Wireless Service (S24EventMonitor) - Intel Corporation - C:\Archivos de programa\Intel\Wireless\Bin\S24EvMon.exe

O23 - Service: WLAN Transport (s24trans) - Intel Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\s24trans.sys



Listado de Servicios (Carga Manual):

------------------------------------

O23 - Service: TOSHIBA V92 Software Modem (AgereSoftModem) - Agere Systems - C:\WINDOWS\SYSTEM32\DRIVERS\AGRSM.sys

O23 - Service: Alps Pointing-device Filter Driver (ApfiltrService) - Alps Electric Co., Ltd. - C:\WINDOWS\SYSTEM32\DRIVERS\Apfiltr.sys

**O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - Microsoft Corp., VERITAS Software - C:\WINDOWS\System32\dmadmin.exe

O23 - Service: Intel(R) PRO/1000 PCI Express Network Connection Driver (e1express) - Intel Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\e1e5132.sys

O23 - Service: Google Updater Service (gusvc) - Unknown owner - C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe (file missing)

O23 - Service: Controlador de bus de Microsoft UAA para High Definition Audio (HDAudBus) - Windows (R) Server 2003 DDK provider - C:\WINDOWS\SYSTEM32\DRIVERS\HDAudBus.sys

O23 - Service: Controlador del adaptador Intel(R) PRO/Wireless 3945ABG para Windows XP de 32 bits (NETw3x32) - Intel® Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\NETw3x32.sys

O23 - Service: nv - NVIDIA Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\nv4_mini.sys

O23 - Service: Controlador de vínculo paralelo directo (Ptilink) - Parallel Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ptilink.sys

O23 - Service: Secdrv - Macrovision Corporation, Macrovision Europe Limited, and Macrovision Japan and Asia K.K. - C:\WINDOWS\SYSTEM32\DRIVERS\secdrv.sys

O23 - Service: SigmaTel High Definition Audio CODEC (STHDA) - SigmaTel, Inc. - C:\WINDOWS\SYSTEM32\drivers\sthda.sys

O23 - Service: TC USB Kernel Driver (TcUsb) - UPEK Inc. - C:\WINDOWS\SYSTEM32\Drivers\tcusb.sys

O23 - Service: Toshiba Audio Effect (TEchoCan) - TOSHIBA Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\TEchoCan.sys

*O23 - Service: Servicios de Terminal Server (TermService) - Unknown owner - C:\WINDOWS\System32\svchost -k DComLaunch (file missing)

O23 - Service: Bluetooth ACPI from TOSHIBA (tosrfec) - TOSHIBA Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\tosrfec.sys



Listado de Servicios (Deshabilitados):

--------------------------------------

**O23 - Service: dmboot - Microsoft Corp., Veritas Software - C:\WINDOWS\SYSTEM32\drivers\dmboot.sys



26 Servicios.

10 de Carga Automatica.

15 de Carga Manual.

1 Deshabilitados.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Infectada por un troyano

Mensaje por msc hotline sat » 14 Jul 2009, 21:12

Pues hubo suerte y el ELISTARA encontró y eliminó algo, pero tenga presente que esta utilidad es un complemento a los antivirus y solo detecta los malwares de los que hemos recibido muestras, no es un antivirus global :)



Y del log del SPROCES no sobresale ninguna clave maliciosa, por lo que es posible que esto fuera todo.



Tras reiniciar diganos si persiste alguna anomalia o podemos dar por solucionado el Tema, gracias



saludos



ms, 14-7-2009





NOTA: Por cierto





vacune todas sus unidades de disco y pendrive con el ELIPEN:



[b]ELIPEN.EXE[/b]

http://www.zonavirus.com/descargas/elipen.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso

jm_mai
Mensajes: 48
Registrado: 27 Oct 2006, 13:40

Re: Infectada por un troyano

Mensaje por jm_mai » 14 Jul 2009, 23:15

Bueno he reiniciado y perfecto , por mi se puede cerrar el tema, como siempre un millon de gracias!!

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Infectada por un troyano

Mensaje por msc hotline sat » 15 Jul 2009, 08:57

Pues lo celebramos, y dando el Tema por solucionado, procedemos a cerrarlo



Si nos necesita de nuevo, ya sabe donde estamos



saludos



ms, 15-7-2009

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Infectada por un troyano (SOLUCIONADO)

Mensaje por msc hotline sat » 16 Jul 2009, 06:32

Postcierre:



Nuestra moderadora lucl, siempre muy atenta, me ha hecho ver que el infosat decía:



(14-7-2009 18:39:02 (GMT))

EliStartPage v19.02 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 14 de Julio del 2009)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Por favor, envienos una muestra del fichero

C:\Muestras\KGOOQSA.EXE.Muestra EliStartPage v19.02



Y efectivamente ayer recibimos dicho fichero y pasamos a implementar su control y eliminacion en el ELISTARA 19.03, actualmente disponible en esta web, para pruebas de evaluacion en el foro de zonavirus



Tras descargarlo y probarlo, posteanos informe resultante donde se verá la eliminacion de dicho fichero de C:\muestras



saludos



ms, 16-7-2009





NOTA: REABRO EL TEMA PARA QUE PUEDAS POSTEARNOS EL INFOSAT INDICADO. ms

jm_mai
Mensajes: 48
Registrado: 27 Oct 2006, 13:40

Re: Infectada por un troyano (REABIERTO))

Mensaje por jm_mai » 21 Jul 2009, 23:14

Hola perodna por la tardanza pero como estaba cerrado el tema ni mire y hoy me he conectado para hablaros de otro caso(si ya lo se que soy una pesada, pero sois los mejores...)..bueno os mado el informe, y por mi ya sabeis que esta solucionado, gracias..





(14-7-2009 18:39:02 (GMT))

EliStartPage v19.02 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 14 de Julio del 2009)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Por favor, envienos una muestra del fichero

C:\Muestras\KGOOQSA.EXE.Muestra EliStartPage v19.02

a "virus@satinfo.es". Gracias.

C:\DOCUMENTS AND SETTINGS\MAI\CONFIGURACIóN LOCAL\DATOS DE PROGRAMA\KGOOQSA.EXE --> Eliminado

C:\DOCUMENTS AND SETTINGS\MAI\CONFIGURACIóN LOCAL\DATOS DE PROGRAMA\KGOOQSA_NAVPS.DAT --> Eliminado

C:\DOCUMENTS AND SETTINGS\MAI\CONFIGURACIóN LOCAL\DATOS DE PROGRAMA\KGOOQSA.DAT --> Eliminado

C:\WINDOWS\ALCMTR.EXE --> Eliminado SpyRealtek

Entrada Eliminada [HKCU\...\Run] "KGOOQSA"=""c:\documents and settings\mai\configuración local\datos de programa\kgooqsa.exe" kgooqsa"

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(14-7-2009 18:40:01 (GMT))

EliStartPage v19.02 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 14 de Julio del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"

C:\Archivos de programa\Realtek\Audio\InstallShield\ALCMTR.EXE --> Eliminado, SpyRealtek

C:\Documents and Settings\Mai\Mis documentos\mai\Pen Drive4\NSN\DeCatTools\NSN_HPAGE.EXE --> Eliminado, StatBlaster(dr)

C:\Documents and Settings\Mai\Mis documentos\mai\Pen Drive4\NSN\DeCatTools\NSN_PROXY.EXE --> Eliminado, StatBlaster(dr)

C:\temp.upek\AUTORUN.INF --> Eliminado, AutoRun.AAJ(inf)



Nº Total de Directorios: 3039

Nº Total de Ficheros: 42999

Nº de Ficheros Analizados: 15175

Nº de Ficheros Infectados: 4

Nº de Ficheros Limpiados: 4



(14-7-2009 18:51:13 (GMT))

EliStartPage v19.02 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 14 de Julio del 2009)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(14-7-2009 18:51:18 (GMT))

EliStartPage v19.02 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 14 de Julio del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 3022

Nº Total de Ficheros: 42869

Nº de Ficheros Analizados: 15157

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



(14-7-2009 21:17:58)

EliPen v1.9 (c)2009 S.G.H. / Satinfo S.L.

------------------------------------------



Unidad C:\ Protegida



Unidad C:\ YA esta Protegida



(14-7-2009 21:18:43)

EliPen v1.9 (c)2009 S.G.H. / Satinfo S.L.

------------------------------------------



Unidad E:\ Protegida



(21-7-2009 21:00:58 (GMT))

EliStartPage v19.07 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 21 de Julio del 2009)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(21-7-2009 21:01:12 (GMT))

EliStartPage v19.07 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 21 de Julio del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"

C:\Muestras\KGOOQSA.EXE.MUESTRA ELISTARTPAGE V19.02 --> Eliminado, NaviPromo(dr)



Nº Total de Directorios: 3000

Nº Total de Ficheros: 41812

Nº de Ficheros Analizados: 15232

Nº de Ficheros Infectados: 1

Nº de Ficheros Limpiados: 1

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Infectada por un troyano (REABIERTO))

Mensaje por msc hotline sat » 22 Jul 2009, 08:50

Ahora sí :)


[quote]21-7-2009 21:01:12 (GMT))

EliStartPage v19.07 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 21 de Julio del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"

C:\Muestras\KGOOQSA.EXE.MUESTRA ELISTARTPAGE V19.02 --> Eliminado, NaviPromo(dr)[/quote]




muchas gracias, pasamos a cerrar el Tema definitivamente.



saludos



ms, 22-7-2009

Cerrado

Volver a “Foro Spyware”