Warning! en fondo pantalla vaya liada

Responder
melonazo
Mensajes: 17
Registrado: 18 Jul 2009, 19:16

Warning! en fondo pantalla vaya liada

Mensaje por melonazo » 18 Jul 2009, 19:19

Buenas, ya lo primero os agradezco un monton que me ayudeis





Se me ha cambiado el fondo de pantalla y pone Warning Youre computer is in danger.... o algo asi y ademas al empezar windows sale un programa raro a buscar virus y encuentra 38 (entiendo que es el propio virus o troyano) y a la derecha abajo aparece un icono parecido al de seguridad de windows y cada vez que quiero abrir alguna aplicacion marca un mensaje de que un archivo raro (diferentes cada vez) tienen virus.



No me deja ejecutar ningun antivirus de los que tengo instalados (adware, spybot, superantispyware y Malwarebytes), tampoco me deja restaurar el sistema. De echo en modo normal no me permite ni abrir el firefox ni el explorer.



El hijackthis si que me deja abrirlo (ahora estoy en modo a prueba de fallos) e indica esto:



Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 18:15:49, on 18/07/2009

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.6000.16762)

Boot mode: Safe mode with network support



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\csrss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\Archivos de programa\Lavasoft\Ad-Aware\aawservice.exe

C:\WINDOWS\system32\userinit.exe

C:\WINDOWS\system32\WgaTray.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Mozilla Firefox\firefox.exe

C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe

C:\WINDOWS\system32\wbem\wmiprvse.exe



R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.trendmicro.com/go/hjt/win9x//?hjtver=2.0.2&winver=Windows%20NT%205.01.2600&ieve r=7.0.5730.11

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =

R3 - Default URLSearchHook is missing

O2 - BHO: Aplicación auxiliar de vínculos de Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelper.dll

O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\Program Files\Real\RealPlayer\rpbrowserrecordplugin.dll

O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll

O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Archivos de programa\Microsoft Office\Office12\GrooveShellExtensions.dll

O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre6\bin\ssv.dll

O2 - BHO: (no name) - {a12e9a59-5283-4505-bcc0-eeaf149e99a0} - (no file)

O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Archivos de programa\Google\Google Toolbar\GoogleToolbar.dll

O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Archivos de programa\Google\GoogleToolbarNotifier\5.1.1309.156 42\swg.dll

O2 - BHO: (no name) - {c7a51e77-428c-4d8f-bb8f-51d9b8049e13} - (no file)

O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Archivos de programa\Java\jre6\bin\jp2ssv.dll

O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Archivos de programa\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dl l

O3 - Toolbar: Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Archivos de programa\Google\Google Toolbar\GoogleToolbar.dll

O4 - HKLM\..\Run: [RemoteControl] "C:\Archivos de programa\CyberLink\PowerDVD\PDVDServ.exe"

O4 - HKLM\..\Run: [LanguageShortcut] "C:\Archivos de programa\CyberLink\PowerDVD\Language\Language.exe"

O4 - HKLM\..\Run: [nod32kui] "C:\Archivos de programa\Eset\nod32kui.exe" /WAITSERVICE

O4 - HKLM\..\Run: [NeroFilterCheck] C:\Archivos de programa\Archivos comunes\Ahead\Lib\NeroCheck.exe

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [OrderReminder] C:\Program Files\Hewlett-Packard\OrderReminder\OrderReminder.exe

O4 - HKLM\..\Run: [HP OrderReminder Cleaner] C:\WINDOWS\hporclnr.exe

O4 - HKLM\..\Run: [HPUsageTracking] C:\Archivos de programa\HP\HP UT\bin\hppusg.exe "C:\Archivos de programa\HP\HP UT\"

O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Archivos de programa\Adobe\Reader 8.0\Reader\Reader_sl.exe"

O4 - HKLM\..\Run: [ISUSPM Startup] C:\ARCHIV~1\ARCHIV~1\INSTAL~1\UPDATE~1\ISUSPM.exe -startup

O4 - HKLM\..\Run: [ISUSScheduler] "C:\Archivos de programa\Archivos comunes\InstallShield\UpdateService\issch.exe" -start

O4 - HKLM\..\Run: [GrooveMonitor] "C:\Archivos de programa\Microsoft Office\Office12\GrooveMonitor.exe"

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Archivos de programa\Adobe\Photoshop Album Starter Edition\3.2\Apps\apdproxy.exe"

O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\jre6\bin\jusched.exe"

O4 - HKLM\..\Run: [TkBellExe] "C:\Archivos de programa\Archivos comunes\Real\Update_OB\realsched.exe" -osboot

O4 - HKLM\..\Run: [Sony Ericsson PC Suite] "C:\Archivos de programa\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe" /startoptions

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE

O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE

O4 - HKLM\..\Run: [11449534] C:\Documents and Settings\All Users\Datos de programa\11449534\11449534.exe

O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [caoyu] "c:\documents and settings\administrador\configuración local\datos de programa\caoyu.exe" caoyu

O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe

O4 - HKCU\..\RunOnce: [FlashPlayerUpdate] C:\WINDOWS\system32\Macromed\Flash\NPSWF32_FlashUt il.exe -p

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICIO LOCAL')

O4 - HKUS\S-1-5-19\..\Run: [sofuromuze] Rundll32.exe "C:\WINDOWS\system32\yahosuze.dll",s (User 'SERVICIO LOCAL')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio de red')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - Global Startup: Software Kodak EasyShare.lnk = C:\Archivos de programa\Kodak\Kodak EasyShare software\bin\EasyShare.exe

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office12\EXCEL.EXE/3000

O9 - Extra button: Enviar a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\ARCHIV~1\MICROS~2\Office12\ONBttnIE.dll

O9 - Extra 'Tools' menuitem: &Enviar a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\ARCHIV~1\MICROS~2\Office12\ONBttnIE.dll

O9 - Extra button: PokerStars - {3AD14F0C-ED16-4e43-B6D8-661B03F6A1EF} - C:\Archivos de programa\PokerStars\PokerStarsUpdate.exe

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\Office12\REFIEBAR.DLL

O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Archivos de programa\PartyGaming\PartyPoker\RunApp.exe (file missing)

O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Archivos de programa\PartyGaming\PartyPoker\RunApp.exe (file missing)

O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll

O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx2.hotmail.com/mail/w2/resources/MSNPUpld.cab

O16 - DPF: {C1BAC744-8F0B-11D0-89E7-00C0A8295197} (Cameractl Class) - http://www.crtvg.es/reproductor/camera.cab

O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Archivos de programa\Microsoft Office\Office12\GrooveSystemServices.dll

O18 - Filter: x-sdch - {B1759355-3EEC-4C1E-B0F1-B719FE26E377} - C:\Archivos de programa\Google\Google Toolbar\Component\fastsearch_A8904FB862BD9564.dll

O20 - AppInit_DLLs: psrqat.dll c:\windows\system32\wujeluhe.dll ,C:\DOCUME~1\usuari@\CONFIG~1\Temp\31168281729mmx. dll

O20 - Winlogon Notify: !SASWinLogon - C:\Archivos de programa\SUPERAntiSpyware\SASWINLO.DLL

O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Archivos de programa\Lavasoft\Ad-Aware\aawservice.exe

O23 - Service: Adobe LM Service - Adobe Systems - C:\Archivos de programa\Archivos comunes\Adobe Systems Shared\Service\Adobelmsvc.exe

O23 - Service: Ares Chatroom server (AresChatServer) - Ares Development Group - C:\Archivos de programa\Ares\chatServer.exe

O23 - Service: Autodesk Licensing Service - Autodesk - C:\Archivos de programa\Archivos comunes\Autodesk Shared\Service\AdskScSrv.exe

O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762# # (Bonjour Service) - Apple Computer, Inc. - C:\Archivos de programa\Bonjour\mDNSResponder.exe

O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Archivos de programa\Archivos comunes\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe

O23 - Service: Google Software Updater (gusvc) - Google - C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\1150\Intel 32\IDriverT.exe

O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Archivos de programa\Java\jre6\bin\jqs.exe

O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Archivos de programa\Archivos comunes\LightScribe\LSSrvc.exe

O23 - Service: mental ray 3.6 Satellite for Autodesk 3ds Max 2008 32-bit 32-bit (mi-raysat_3dsMax2008_32) - Unknown owner - C:\Archivos de programa\Autodesk\3ds Max 2008\mentalray\satellite\raysat_3dsMax2008_32serve r.exe

O23 - Service: NBService - Nero AG - C:\Archivos de programa\Nero\Nero 7\Nero BackItUp\NBService.exe

O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Archivos de programa\Eset\nod32krn.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Archivos de programa\CyberLink\Shared Files\RichVideo.exe

O23 - Service: Sentinel Keys Server (SentinelKeysServer) - SafeNet, Inc. - C:\Archivos de programa\Archivos comunes\SafeNet Sentinel\Sentinel Keys Server\sntlkeyssrvr.exe

O23 - Service: Sentinel Protection Server (SentinelProtectionServer) - SafeNet, Inc - C:\Archivos de programa\Archivos comunes\SafeNet Sentinel\Sentinel Protection Server\WinNT\spnsrvnt.exe

O23 - Service: ServiceLayer - Nokia. - C:\Archivos de programa\PC Connectivity Solution\ServiceLayer.exe



--

End of file - 11674 bytes

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Warning! en fondo pantalla vaya liada

Mensaje por msc hotline sat » 18 Jul 2009, 19:42

De entrada prueba el ELISTARA:


[quote="para DESCARGAR el ELISTARA, msc"] http://www.zonavirus.com/descargas/elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso [/quote]


saludos



ms, 18-7-2009

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Warning! en fondo pantalla vaya liada

Mensaje por msc hotline sat » 18 Jul 2009, 19:50

Y analizado el log, vemos que te faltan muchos parches:



[b][i]Platform: Windows XP SP2 (WinNT 5.01.2600)[/i][/b]

Lanza un windowsupdate e instala los 1073 que te faltan del SP3 y posteriores ... !







Aparte vemos estos ficheros sospechosos:



C:\WINDOWS\hporclnr.exe



C:\Documents and Settings\All Users\Datos de programa\11449534\11449534.exe



c:\documents and settings\administrador\configuración local\datos de programa\caoyu.exe



C:\WINDOWS\system32\yahosuze.dll



c:\windows\system32\wujeluhe.dll



C:\DOCUME~1\usuari@\CONFIG~1\Temp\31168281729mmx. dll





envianoslos para analizar y controlar:





[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253





Tras recibirlo/s, lo/s analizaremos e implementaremos su control y eliminacion, si procede, en nuestras utilidades, de lo cual informaremos



saludos



ms, 18-7-2009

melonazo
Mensajes: 17
Registrado: 18 Jul 2009, 19:16

Re: Warning! en fondo pantalla vaya liada

Mensaje por melonazo » 18 Jul 2009, 20:59

Antes de nada muchisimas gracias por molestarte en ayudarme msc hotline sat, te cuento:



he pasado el elistara y el infosat es este:





(18-7-2009 17:53:53 (GMT))

EliStartPage v19.05 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 17 de Julio del 2009)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Por favor, envienos una muestra del fichero

C:\Muestras\CAOYU.EXE.Muestra EliStartPage v19.05

a "virus@satinfo.es". Gracias.

C:\DOCUMENTS AND SETTINGS\ADMINISTRADOR\CONFIGURACIóN LOCAL\DATOS DE PROGRAMA\CAOYU.EXE --> Eliminado

C:\DOCUMENTS AND SETTINGS\ADMINISTRADOR\CONFIGURACIóN LOCAL\DATOS DE PROGRAMA\CAOYU_NAVPS.DAT --> Eliminado

C:\DOCUMENTS AND SETTINGS\ADMINISTRADOR\CONFIGURACIóN LOCAL\DATOS DE PROGRAMA\CAOYU.DAT --> Eliminado

C:\WINDOWS\ALCMTR.EXE --> Eliminado SpyRealtek

Entrada Eliminada [HKCU\...\Run] "CAOYU"=""c:\documents and settings\administrador\configuración local\datos de programa\caoyu.exe" caoyu"

Entrada Eliminada [HKLM\...\Run] "Alcmtr"="ALCMTR.EXE"

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(18-7-2009 17:54:20 (GMT))

EliStartPage v19.05 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 17 de Julio del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"

C:\Archivos de programa\Realtek\Audio\InstallShield\ALCMTR.EXE --> Eliminado, SpyRealtek

C:\Archivos de programa\Realtek\InstallShield\ALCMTR.EXE --> Eliminado, SpyRealtek

C:\Documents and Settings\usuari@\Configuración local\Temp\SVCHOST.EXE --> Eliminado, Malware.Mshost(dr)

C:\Documents and Settings\usuari@\Escritorio\JULIA\almagal\ALMAGAL\MARTIN CD ALUSYSTEM 2008\AUTORUN.INF --> Eliminado, AutoRun.AAJ(inf)

C:\Documents and Settings\usuari@\Escritorio\JULIA\DELINEACIÓN\PROYECTOS\Visualizador BDCG8\parches\BDCG8-PATCH.EXE --> Eliminado, UnSpyPC(dr)

C:\WINDOWS\system32\HULUJIGE.DLL.TMP --> Eliminado, Vundo5.1

C:\WINDOWS\system32\HURASIVI.DLL.TMP --> Eliminado, Vundo5.1

C:\WINDOWS\system32\WIYATUTO.DLL.TMP --> Eliminado, Vundo5.1



Nº Total de Directorios: 14879

Nº Total de Ficheros: 167660

Nº de Ficheros Analizados: 54169

Nº de Ficheros Infectados: 8

Nº de Ficheros Limpiados: 8



(18-7-2009 18:07:57 (GMT))

EliStartPage v19.05 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 17 de Julio del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "E:\"



Nº Total de Directorios: 596

Nº Total de Ficheros: 18546

Nº de Ficheros Analizados: 4544

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0











En cuanto al SP3 de Windows en modo a prueba de fallos no me permite actualizar y en modo normal no me va ningun navegador



Ya he enviado los ficheros sospechosos pero estos 2 no los he encontrado (ni como ocultos) y eso que los he buscado tb con el buscador, :



C:\WINDOWS\system32\yahosuze.dll



c:\windows\system32\wujeluhe.dll

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Warning! en fondo pantalla vaya liada

Mensaje por msc hotline sat » 18 Jul 2009, 21:32

Muy bien, pues estos dos prueba de copiarlos a C:\muestras con el ELIMOVER:



C:\WINDOWS\system32\yahosuze.dll



c:\windows\system32\wujeluhe.dll



Y LUEGO NOS LOS ENVIAS COMO YA SABES:



ELIMOVER

http://www.zonavirus.com/descargas/elimover.asp



SALUDOS



MS, 18-7-2009

Avatar de Usuario
julibaga
Mensajes: 1275
Registrado: 08 Mar 2007, 05:45

Re: Warning! en fondo pantalla vaya liada

Mensaje por julibaga » 18 Jul 2009, 21:37

Eliminado....
Saludos.
________________________
If it ain't broke, don't fix it. (Si no está roto, no lo arregles)

melonazo
Mensajes: 17
Registrado: 18 Jul 2009, 19:16

Re: Warning! en fondo pantalla vaya liada

Mensaje por melonazo » 18 Jul 2009, 21:44

Pongo la ruta y con el elimover pone que no existen ninguno de los dos archivos,



supongo que mejor que se habran borrado ya :D





Ya me contareis que hago ahora, gracias

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Warning! en fondo pantalla vaya liada

Mensaje por msc hotline sat » 19 Jul 2009, 10:06

Pues envianos el fichero que te pedimos para analizar:



[b][i]Por favor, envienos una muestra del fichero

C:\Muestras\CAOYU.EXE.Muestra EliStartPage v19.05[/i]
[/b]




Cuando lo recibamos, lo analizaremos e implementaremos su control y eliminación, si procede, en bustras utilidades, de lo cual informaremos.



Mientras ya está "aparcado" fuera de circulación a partir del siguiente reinicio, mira si persiste la anomalía y nos lo cuentas



saludos



ms, 19-7-2009

melonazo
Mensajes: 17
Registrado: 18 Jul 2009, 19:16

Re: Warning! en fondo pantalla vaya liada

Mensaje por melonazo » 19 Jul 2009, 10:09

Creo que ya lo he enviado, pero lo vuelvo a hacer en un segundo



Edito: ya esta

melonazo
Mensajes: 17
Registrado: 18 Jul 2009, 19:16

Re: Warning! en fondo pantalla vaya liada

Mensaje por melonazo » 19 Jul 2009, 10:13

Probe a iniciar windows en modo normal y continua la anomalia, sospecho mucho del ultimo programa nuevo que yo no instalé (system securitys o algo asi) que aparece en inicio-programas pero que no me deja desistalar ni en panel de control

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Warning! en fondo pantalla vaya liada

Mensaje por msc hotline sat » 19 Jul 2009, 10:15

Hasta mañana no volvemos al trabajo en SATINFO, donde se analizará y podremos obrar en consecuencia, pero mientras ya está aparcado.



Dinos si ahora persiste alguna anomalía, y en cualquier caso, sube este fichero [b][i]C:\Muestras\CAOYU.EXE.Muestra EliStartPage v19.05[/i][/b] al VirusTotal : https://www.virustotal.com/es/ y tras el analisis, posteanos el informe resultante, asi adelantaremos



saludos



ms, 19-7-2009

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Warning! en fondo pantalla vaya liada

Mensaje por msc hotline sat » 19 Jul 2009, 10:19

Y veo que has posteado mientras yo editaba mi ultimo post:



Sí, esto del [b][i]system securitys [/i][/b] es típico de un fake alert, del que ya controlamos algunas variantes con el ELISTARA, pero esta puede ser una nueva





Mientras vuelvo a analizar el log, sube dicho fichero al virustotal y nos posteas el informe, a ver si es parte del mismo.



saludos



ms, 19-7-2009

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Warning! en fondo pantalla vaya liada

Mensaje por msc hotline sat » 19 Jul 2009, 10:24

Pues estos dos que no has encontrado, mira de hacer lo mismo que ya dijimos, pero arrancando en modo seguro:


[quote]Muy bien, pues estos dos prueba de copiarlos a C:\muestras con el ELIMOVER:



C:\WINDOWS\system32\yahosuze.dll



c:\windows\system32\wujeluhe.dll



Y LUEGO NOS LOS ENVIAS COMO YA SABES:



ELIMOVER

http://www.zonavirus.com/descargas/elimover.asp[/quote]


y estos otros dos que te pediamos:



[b][i]C:\WINDOWS\hporclnr.exe



C:\Documents and Settings\All Users\Datos de programa\11449534\11449534.exe[/i]
[/b]




aparte de habernoslos enviado como supongo, subelos al VirusTotal y nos posteas los informes resultantes



Aparte, si se detecta algo, añadeles la extension .VIR a cada uno de ellos.



saludos



ms, 19-7-2009

melonazo
Mensajes: 17
Registrado: 18 Jul 2009, 19:16

Re: Warning! en fondo pantalla vaya liada

Mensaje por melonazo » 19 Jul 2009, 10:33

Voy posteando los analisis, el primero:



Análisis del archivo CAOYU.EXE.Muestra_EliStartPage_v1 recibido el 2009.07.19 08:36:54 (UTC)

Resultado: 3/41 (7.32%)





Motor antivirus Versión Última actualización Resultado

a-squared 4.5.0.24 2009.07.19 AdWare.AdSpy!IK

AhnLab-V3 5.0.0.2 2009.07.18 -

AntiVir 7.9.0.220 2009.07.17 -

Antiy-AVL 2.0.3.7 2009.07.17 -

Authentium 5.1.2.4 2009.07.19 -

Avast 4.8.1335.0 2009.07.19 -

AVG 8.5.0.387 2009.07.19 -

BitDefender 7.2 2009.07.19 -

CAT-QuickHeal 10.00 2009.07.17 -

ClamAV 0.94.1 2009.07.19 -

Comodo 1699 2009.07.19 -

DrWeb 5.0.0.12182 2009.07.18 -

eSafe 7.0.17.0 2009.07.16 -

eTrust-Vet 31.6.6623 2009.07.18 -

F-Prot 4.4.4.56 2009.07.19 -

F-Secure 8.0.14470.0 2009.07.18 -

Fortinet 3.120.0.0 2009.07.19 -

GData 19 2009.07.19 -

Ikarus T3.1.1.64.0 2009.07.19 AdWare.AdSpy

Jiangmin 11.0.800 2009.07.19 -

K7AntiVirus 7.10.796 2009.07.18 -

Kaspersky 7.0.0.125 2009.07.19 -

McAfee 5680 2009.07.18 -

McAfee+Artemis 5680 2009.07.18 -

McAfee-GW-Edition 6.8.5 2009.07.19 -

Microsoft 1.4803 2009.07.19 Trojan:Win32/Skintrim.H

NOD32 4257 2009.07.18 -

Norman 6.01.09 2009.07.17 -

nProtect 2009.1.8.0 2009.07.19 -

Panda 10.0.0.14 2009.07.18 -

PCTools 4.4.2.0 2009.07.18 -

Prevx 3.0 2009.07.19 -

Rising 21.38.61.00 2009.07.19 -

Sophos 4.43.0 2009.07.19 -

Sunbelt 3.2.1858.2 2009.07.18 -

Symantec 1.4.4.12 2009.07.19 -

TheHacker 6.3.4.3.370 2009.07.17 -

TrendMicro 8.950.0.1094 2009.07.18 -

VBA32 3.12.10.8 2009.07.19 -

ViRobot 2009.7.17.1841 2009.07.17 -

VirusBuster 4.6.5.0 2009.07.16 -

Información adicional

Tamano archivo: 294912 bytes

MD5...: 51b5a9396b52eada767c53591ccbbe3b

SHA1..: 18f5adc9c0cda4c30cf4652e83129a96c8c5d1f2

SHA256: 8b8717e4aa2bbe0fd32f47a4db0de7d1e85fac731deb0f8d26d6a92d8849972c

ssdeep: 6144:35BeL6qXmum87uiw66nkUhmGKgBSZL1VGveCmf6pCmJR:p8L7ruisG91zNs

PEiD..: Armadillo v1.71

TrID..: File type identification

Win32 Executable MS Visual C++ (generic) (65.2%)

Win32 Executable Generic (14.7%)

Win32 Dynamic Link Library (generic) (13.1%)

Generic Win/DOS Executable (3.4%)

DOS Executable Generic (3.4%)

PEInfo: PE Structure information



( base data )

entrypointaddress.: 0x1ec0

timedatestamp.....: 0x48580229 (Tue Jun 17 18:27:53 2008)

machinetype.......: 0x14c (I386)



( 4 sections )

name viradd virsiz rawdsiz ntrpy md5

.text 0x1000 0x600a 0x7000 6.14 93ede1f60f0a631c9dfbde7af2e61942

usmmuuq 0x8000 0x2f9dc 0x30000 7.42 15c4a91db9ef2da093c580566548b92a

gmekoai 0x38000 0x3f9c 0x4000 2.38 1aa2254bd4e0ec8ab60e3409d0c0b226

mmikk 0x3c000 0xb164 0xc000 7.76 1fe194275b42bc44ac29508315e51d43



( 1 imports )

> KERNEL32.dll: VirtualAlloc, GetCommandLineA, LocalLock, LCMapStringA, GlobalFindAtomW, FindNextFileA, GetACP, GlobalSize, GetThreadLocale, SetEndOfFile, TlsFree, VirtualQuery, GetEnvironmentVariableW, HeapCreate, lstrcmpiA, GetFileSize, RemoveDirectoryW, SearchPathW, WritePrivateProfileStringW, GetExitCodeProcess, GetEnvironmentStringsW, GetSystemDirectoryA, SetConsoleCtrlHandler, CreateEventA, GetTickCount, GetCurrentProcess, DuplicateHandle, LeaveCriticalSection, GetModuleFileNameA, UnhandledExceptionFilter, GetModuleHandleA, GetStartupInfoA, GetVersion, ExitProcess, GetProcAddress, TerminateProcess, HeapAlloc, GetCPInfo, GetOEMCP, GetCurrentThreadId, TlsSetValue, TlsAlloc, SetLastError, TlsGetValue, GetLastError, FreeEnvironmentStringsA, FreeEnvironmentStringsW, WideCharToMultiByte, GetEnvironmentStrings, SetHandleCount, GetStdHandle, GetFileType, GetEnvironmentVariableA, GetVersionExA, HeapDestroy, VirtualFree, HeapFree, RtlUnwind, WriteFile, InterlockedDecrement, InterlockedIncrement, InitializeCriticalSection, EnterCriticalSection, HeapReAlloc, MultiByteToWideChar, LCMapStringW, GetStringTypeA, GetStringTypeW, LoadLibraryA



( 0 exports )

PDFiD.: -

RDS...: NSRL Reference Data Set

-

melonazo
Mensajes: 17
Registrado: 18 Jul 2009, 19:16

Re: Warning! en fondo pantalla vaya liada

Mensaje por melonazo » 19 Jul 2009, 10:38

C:\WINDOWS\system32\yahosuze.dll



c:\windows\system32\wujeluhe.dll



En modo seguro en red con el elimer sigo sin encontrarlos





Sigo analizando

melonazo
Mensajes: 17
Registrado: 18 Jul 2009, 19:16

Re: Warning! en fondo pantalla vaya liada

Mensaje por melonazo » 19 Jul 2009, 10:39

Análisis del archivo hporclnr.exe recibido el 2009.07.19 08:43:19 (UTC)

Estado actual: Cargando ... en cola en espera en proceso análisis terminado NO ENCONTRADO DETENIDO

Resultado: 0/41 (0%)



Motor antivirus Versión Última actualización Resultado

a-squared 4.5.0.24 2009.07.19 -

AhnLab-V3 5.0.0.2 2009.07.18 -

AntiVir 7.9.0.220 2009.07.17 -

Antiy-AVL 2.0.3.7 2009.07.17 -

Authentium 5.1.2.4 2009.07.19 -

Avast 4.8.1335.0 2009.07.19 -

AVG 8.5.0.387 2009.07.19 -

BitDefender 7.2 2009.07.19 -

CAT-QuickHeal 10.00 2009.07.17 -

ClamAV 0.94.1 2009.07.19 -

Comodo 1699 2009.07.19 -

DrWeb 5.0.0.12182 2009.07.18 -

eSafe 7.0.17.0 2009.07.16 -

eTrust-Vet 31.6.6623 2009.07.18 -

F-Prot 4.4.4.56 2009.07.19 -

F-Secure 8.0.14470.0 2009.07.18 -

Fortinet 3.120.0.0 2009.07.19 -

GData 19 2009.07.19 -

Ikarus T3.1.1.64.0 2009.07.19 -

Jiangmin 11.0.800 2009.07.19 -

K7AntiVirus 7.10.796 2009.07.18 -

Kaspersky 7.0.0.125 2009.07.19 -

McAfee 5680 2009.07.18 -

McAfee+Artemis 5680 2009.07.18 -

McAfee-GW-Edition 6.8.5 2009.07.19 -

Microsoft 1.4803 2009.07.19 -

NOD32 4257 2009.07.18 -

Norman 6.01.09 2009.07.17 -

nProtect 2009.1.8.0 2009.07.19 -

Panda 10.0.0.14 2009.07.18 -

PCTools 4.4.2.0 2009.07.18 -

Prevx 3.0 2009.07.19 -

Rising 21.38.61.00 2009.07.19 -

Sophos 4.43.0 2009.07.19 -

Sunbelt 3.2.1858.2 2009.07.18 -

Symantec 1.4.4.12 2009.07.19 -

TheHacker 6.3.4.3.370 2009.07.17 -

TrendMicro 8.950.0.1094 2009.07.18 -

VBA32 3.12.10.8 2009.07.19 -

ViRobot 2009.7.17.1841 2009.07.17 -

VirusBuster 4.6.5.0 2009.07.16 -

Información adicional

Tamano archivo: 104960 bytes

MD5...: 0e71133930f101809794f4deaef2c589

SHA1..: 7486cb96bd1124c405e227e8505a4a29c363dca2

SHA256: 9b50560fbff3f69ac8f18666f9e980372a1aa114c09a048760d5ef59b6f24112

ssdeep: 1536:a7VPC/RkKCXc2cDSGvhIvBibz5Mt/eGmViTOJmCzytVN:+xC5kKCFcuvBib

NKi0+zytVN

PEiD..: -

TrID..: File type identification

Win64 Executable Generic (59.6%)

Win32 Executable MS Visual C++ (generic) (26.2%)

Win32 Executable Generic (5.9%)

Win32 Dynamic Link Library (generic) (5.2%)

Generic Win/DOS Executable (1.3%)

PEInfo: PE Structure information



( base data )

entrypointaddress.: 0x8592

timedatestamp.....: 0x44dcf049 (Fri Aug 11 21:02:01 2006)

machinetype.......: 0x14c (I386)



( 4 sections )

name viradd virsiz rawdsiz ntrpy md5

.text 0x1000 0x1382b 0x13a00 6.67 62cec90615e341355560c7e99c355fbf

.rdata 0x15000 0x4094 0x4200 4.93 746b7028101889f2833642f400aab970

.data 0x1a000 0x3740 0x1800 3.44 bdaaf54f6d97ab5b5ad960986c44b2ed

.rsrc 0x1e000 0xb0 0x200 4.10 ddb76861d20f8681e6dd99d4917b2b38



( 2 imports )

> KERNEL32.dll: DeleteFileW, SetFileAttributesW, GetVersionExW, GetLastError, CreateProcessW, HeapAlloc, HeapFree, GetEnvironmentStringsW, WaitForSingleObject, GetProcessHeap, GetExitCodeProcess, FreeEnvironmentStringsW, FreeLibrary, LoadLibraryW, GetProcAddress, GetModuleHandleW, OpenProcess, TerminateProcess, WideCharToMultiByte, MultiByteToWideChar, GetCommandLineW, Sleep, FindNextFileW, RemoveDirectoryW, SetCurrentDirectoryW, FindClose, GetFileAttributesW, FindFirstFileW, CloseHandle, GetEnvironmentVariableW, CreateFileA, InterlockedIncrement, InterlockedDecrement, InterlockedExchange, InitializeCriticalSection, DeleteCriticalSection, EnterCriticalSection, LeaveCriticalSection, GetCurrentProcess, UnhandledExceptionFilter, SetUnhandledExceptionFilter, IsDebuggerPresent, GetModuleHandleA, ExitProcess, GetVersionExA, GetStartupInfoW, RaiseException, RtlUnwind, GetCPInfo, LCMapStringA, LCMapStringW, GetStringTypeA, GetStringTypeW, TlsGetValue, TlsAlloc, TlsSetValue, TlsFree, SetLastError, GetCurrentThreadId, SetHandleCount, GetStdHandle, GetFileType, GetStartupInfoA, HeapDestroy, HeapCreate, VirtualFree, VirtualAlloc, HeapReAlloc, WriteFile, GetConsoleCP, GetConsoleMode, FlushFileBuffers, SetFilePointer, GetACP, GetOEMCP, HeapSize, GetModuleFileNameA, LoadLibraryA, GetModuleFileNameW, FreeEnvironmentStringsA, GetEnvironmentStrings, GetCommandLineA, QueryPerformanceCounter, GetTickCount, GetCurrentProcessId, GetSystemTimeAsFileTime, GetLocaleInfoA, WriteConsoleA, GetConsoleOutputCP, WriteConsoleW, SetStdHandle

> ADVAPI32.dll: RegCloseKey, RegEnumKeyExW, RegOpenKeyExW, RegDeleteValueW, RegDeleteKeyW, RegQueryInfoKeyW, RegQueryValueExW, RegSetValueExW



( 0 exports )

PDFiD.: -

RDS...: NSRL Reference Data Set

-

ThreatExpert info: <a href='http://www.threatexpert.com/report.aspx?md5=0e71133930f101809794f4deaef2c589' target='_blank'>http://www.threatexpert.com/report.aspx?md5=0e71133930f101809794f4deaef2c589</a>

melonazo
Mensajes: 17
Registrado: 18 Jul 2009, 19:16

Re: Warning! en fondo pantalla vaya liada

Mensaje por melonazo » 19 Jul 2009, 10:43

Análisis del archivo 11449534.exe recibido el 2009.07.19 08:48:02 (UTC)

Estado actual: Cargando ... en cola en espera en proceso análisis terminado NO ENCONTRADO DETENIDO

Resultado: 11/41 (26.83%)

Cargando información del servidor..

Su archivo se encuentra encolado en la posición: 1.

Se estima que tendrá que esperar entre 40 y 57 segundos

hasta el comienzo del análisis.

No cierre la ventana hasta se haya completado el análisis.

El analizador que estaba procesando su muestra se encuentra detenido,

se va a esperar unos segundos por si fuera posible recuperar el resultado.

Si lleva esperando varios minutos necesitará reenviar su archivo de nuevo.

Su archivo está siendo analizado por VirusTotal en estos momentos,

los resultados se iran mostrando a continuación.

Compactar Compactar Imprimir resultados Imprimir resultados

La muestra ha caducado o no existe.

El sistema se encuentra detenido en estos momentos, su muestra se encuentra a la espera de ser analizada (posicion: ) por un tiempo indefinido.



Usted puede continuar esperando la respuesta por web (se recargará automaticamente) o bien introducir su email en el siguiente formulario y pulsar el botón "solicitar" para que la respuesta le sea automaticamente remitida por correo electrónico.

Email:



Motor antivirus Versión Última actualización Resultado

a-squared 4.5.0.24 2009.07.19 -

AhnLab-V3 5.0.0.2 2009.07.18 -

AntiVir 7.9.0.220 2009.07.17 TR/Dropper.Gen

Antiy-AVL 2.0.3.7 2009.07.17 -

Authentium 5.1.2.4 2009.07.19 -

Avast 4.8.1335.0 2009.07.19 -

AVG 8.5.0.387 2009.07.19 Generic14.EFU

BitDefender 7.2 2009.07.19 -

CAT-QuickHeal 10.00 2009.07.17 -

ClamAV 0.94.1 2009.07.19 -

Comodo 1699 2009.07.19 -

DrWeb 5.0.0.12182 2009.07.18 -

eSafe 7.0.17.0 2009.07.16 -

eTrust-Vet 31.6.6623 2009.07.18 -

F-Prot 4.4.4.56 2009.07.19 -

F-Secure 8.0.14470.0 2009.07.18 -

Fortinet 3.120.0.0 2009.07.19 -

GData 19 2009.07.19 -

Ikarus T3.1.1.64.0 2009.07.19 -

Jiangmin 11.0.800 2009.07.19 -

K7AntiVirus 7.10.796 2009.07.18 -

Kaspersky 7.0.0.125 2009.07.19 -

McAfee 5680 2009.07.18 FakeAlert-DZ

McAfee+Artemis 5680 2009.07.18 FakeAlert-DZ

McAfee-GW-Edition 6.8.5 2009.07.19 Trojan.Dropper.Gen

Microsoft 1.4803 2009.07.19 Trojan:Win32/Winwebsec

NOD32 4257 2009.07.18 a variant of Win32/Kryptik.XS

Norman 6.01.09 2009.07.17 W32/FakeAV.E!genr

nProtect 2009.1.8.0 2009.07.19 -

Panda 10.0.0.14 2009.07.18 -

PCTools 4.4.2.0 2009.07.18 -

Prevx 3.0 2009.07.19 -

Rising 21.38.61.00 2009.07.19 -

Sophos 4.43.0 2009.07.19 Mal/FakeAV-AD

Sunbelt 3.2.1858.2 2009.07.18 FraudTool.Win32.RogueSecurity (v)

Symantec 1.4.4.12 2009.07.19 -

TheHacker 6.3.4.3.370 2009.07.17 -

TrendMicro 8.950.0.1094 2009.07.18 TROJ_FAKEAV.B

VBA32 3.12.10.8 2009.07.19 -

ViRobot 2009.7.17.1841 2009.07.17 -

VirusBuster 4.6.5.0 2009.07.16 -

Información adicional

Tamano archivo: 716370 bytes

MD5...: f9b3e4c4618d96b24a7760d754029866

SHA1..: 36a3d1a349c4458a7af1997925ef5cbfcb490d6c

SHA256: c0cbe5680b1ba2c2c543760faaa9aa612db6a62446868f16ee1f709f5f2be9f6

ssdeep: 12288:CmIOz6u4ZuHZiPWIlOvo4TPab+3l9g7Rrv3604HhBPqk62AWQfvmp5QG2c

qTxb:CmIlTZ04NAibIrg7Rrv363H7ehv8QMq9

PEiD..: Armadillo v1.71

TrID..: File type identification

Win32 Executable Generic (42.3%)

Win32 Dynamic Link Library (generic) (37.6%)

Generic Win/DOS Executable (9.9%)

DOS Executable Generic (9.9%)

Autodesk FLIC Image File (extensions: flc, fli, cel) (0.0%)

PEInfo: PE Structure information



( base data )

entrypointaddress.: 0x105d

timedatestamp.....: 0x2ffd38 (Fri Feb 06 09:36:56 1970)

machinetype.......: 0x14c (I386)



( 4 sections )

name viradd virsiz rawdsiz ntrpy md5

.text 0x1000 0x5d8 0x600 1.58 38fe5b3bc9be306f3e142fb8d149fda4

.rdata 0x2000 0x1000 0x600 4.73 bb37d1c114fa4dfc647f47da3cba0e78

.data 0x3000 0x1000 0xc00 4.91 2ef94ee1bfd7b876384f93ceac46a9ff

.rsrc 0x4000 0x159000 0xad200 7.80 8ffb495d0ce90814257ed2fc84e5c0e8



( 4 imports )

> kernel32.dll: GetProcAddress, LoadLibraryA, GetVersion, GetCommandLineA, GetStartupInfoA, GetLastError, GetTickCount

> msvcrt.dll: __getmainargs, _adjust_fdiv, memmove, _acmdln, __setusermatherr, __p__commode, wcstoul, exit, __CxxFrameHandler, wcschr, __p__fmode, wcslen, _controlfp, _exit, _except_handler3

> user32.dll: DispatchMessageA, MessageBoxA, CreateWindowExA, DialogBoxParamA, TranslateMessage, SetFocus, ShowWindow, GetMessageA, ScreenToClient, DefWindowProcA, EndPaint, GetClientRect, GetWindowRect

> gdi32.dll: CreateSolidBrush, MoveToEx, GetDeviceCaps, GetBkColor, PatBlt, GetPixel, GetObjectA, GetStockObject, LineTo, SelectObject, DeleteObject, GetTextMetricsA, SetPixel, BitBlt, GetTextExtentPoint32A, ExtTextOutA, GetTextColor, CreateCompatibleDC, CreateFontIndirectA



( 0 exports )

PDFiD.: -

RDS...: NSRL Reference Data Set

-

melonazo
Mensajes: 17
Registrado: 18 Jul 2009, 19:16

Re: Warning! en fondo pantalla vaya liada

Mensaje por melonazo » 19 Jul 2009, 10:55

El cayou con el virus total parece q da mal rollo pero ya no lo tengo en el ordenador (buscado con el elimer)



c:\documents and settings\administrador\configuración local\datos de programa\ , aqui donde estaba el caoyu.exe hay dos archivos:



caoyu_nav y GDIPFONTCACHEV1 que son archivos LiveIcons2Obj Class; les pasé el Virus Total y parece que estan bien









En la misma carpeta donde esta el C:\Documents and Settings\All Users\Datos de programa\11449534\11449534.exe, hay un archivo con el mismo nombre pero con el virus total parece que esta bien





Como me dijiste voy a ponerle al 11449534.EXE la extension .VIR

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Warning! en fondo pantalla vaya liada

Mensaje por msc hotline sat » 19 Jul 2009, 11:15

Pues el hporclnr.exe no parece ser malware, pero en cambio el [b][i]11449534.exe[/i][/b] sí, Resultado: 11/41 (26.83%), y varios AV ya lo llaman Fake... asi que ya sabes cual es el culpable !



[u][b][i]11449534.exe FAKE ALERT (Falso antivirus)[/i][/b][/u] :



McAfee 5680 2009.07.18 FakeAlert-DZ

McAfee+Artemis 5680 2009.07.18 FakeAlert-DZ

Norman 6.01.09 2009.07.17 W32/FakeAV.E!genr

Sophos 4.43.0 2009.07.19 Mal/FakeAV-AD

TrendMicro 8.950.0.1094 2009.07.18 TROJ_FAKEAV.B



Efectivamente, añadele extension .VIR y tras reiniciar ya no se pondrá en marcha. (y envianoslo para analizar y controlar, si no lo hubieras hecho)



Sobre el cayou,exe, piensa que el ELISTARA lo lo renombró y lo movió a C:\muestras:



C:\Muestras\CAOYU.EXE.Muestra EliStartPage v19.05



Mira si lo tienes allá y subelo tal cual al virustotal, y nos posteas el resultado, gracias



saludos



ms, 19-7-2009

melonazo
Mensajes: 17
Registrado: 18 Jul 2009, 19:16

Re: Warning! en fondo pantalla vaya liada

Mensaje por melonazo » 19 Jul 2009, 11:22

Análisis del archivo CAOYU.EXE.Muestra_EliStartPage_v1 recibido el 2009.07.19 08:36:54 (UTC)

Resultado: 3/41 (7.32%)





Motor antivirus Versión Última actualización Resultado

a-squared 4.5.0.24 2009.07.19 AdWare.AdSpy!IK

AhnLab-V3 5.0.0.2 2009.07.18 -

AntiVir 7.9.0.220 2009.07.17 -

Antiy-AVL 2.0.3.7 2009.07.17 -

Authentium 5.1.2.4 2009.07.19 -

Avast 4.8.1335.0 2009.07.19 -

AVG 8.5.0.387 2009.07.19 -

BitDefender 7.2 2009.07.19 -

CAT-QuickHeal 10.00 2009.07.17 -

ClamAV 0.94.1 2009.07.19 -

Comodo 1699 2009.07.19 -

DrWeb 5.0.0.12182 2009.07.18 -

eSafe 7.0.17.0 2009.07.16 -

eTrust-Vet 31.6.6623 2009.07.18 -

F-Prot 4.4.4.56 2009.07.19 -

F-Secure 8.0.14470.0 2009.07.18 -

Fortinet 3.120.0.0 2009.07.19 -

GData 19 2009.07.19 -

Ikarus T3.1.1.64.0 2009.07.19 AdWare.AdSpy

Jiangmin 11.0.800 2009.07.19 -

K7AntiVirus 7.10.796 2009.07.18 -

Kaspersky 7.0.0.125 2009.07.19 -

McAfee 5680 2009.07.18 -

McAfee+Artemis 5680 2009.07.18 -

McAfee-GW-Edition 6.8.5 2009.07.19 -

Microsoft 1.4803 2009.07.19 Trojan:Win32/Skintrim.H

NOD32 4257 2009.07.18 -

Norman 6.01.09 2009.07.17 -

nProtect 2009.1.8.0 2009.07.19 -

Panda 10.0.0.14 2009.07.18 -

PCTools 4.4.2.0 2009.07.18 -

Prevx 3.0 2009.07.19 -

Rising 21.38.61.00 2009.07.19 -

Sophos 4.43.0 2009.07.19 -

Sunbelt 3.2.1858.2 2009.07.18 -

Symantec 1.4.4.12 2009.07.19 -

TheHacker 6.3.4.3.370 2009.07.17 -

TrendMicro 8.950.0.1094 2009.07.18 -

VBA32 3.12.10.8 2009.07.19 -

ViRobot 2009.7.17.1841 2009.07.17 -

VirusBuster 4.6.5.0 2009.07.16 -

Información adicional

Tamano archivo: 294912 bytes

MD5...: 51b5a9396b52eada767c53591ccbbe3b

SHA1..: 18f5adc9c0cda4c30cf4652e83129a96c8c5d1f2

SHA256: 8b8717e4aa2bbe0fd32f47a4db0de7d1e85fac731deb0f8d26d6a92d8849972c

ssdeep: 6144:35BeL6qXmum87uiw66nkUhmGKgBSZL1VGveCmf6pCmJR:p8L7ruisG91zNs

PEiD..: Armadillo v1.71

TrID..: File type identification

Win32 Executable MS Visual C++ (generic) (65.2%)

Win32 Executable Generic (14.7%)

Win32 Dynamic Link Library (generic) (13.1%)

Generic Win/DOS Executable (3.4%)

DOS Executable Generic (3.4%)

PEInfo: PE Structure information



( base data )

entrypointaddress.: 0x1ec0

timedatestamp.....: 0x48580229 (Tue Jun 17 18:27:53 2008)

machinetype.......: 0x14c (I386)



( 4 sections )

name viradd virsiz rawdsiz ntrpy md5

.text 0x1000 0x600a 0x7000 6.14 93ede1f60f0a631c9dfbde7af2e61942

usmmuuq 0x8000 0x2f9dc 0x30000 7.42 15c4a91db9ef2da093c580566548b92a

gmekoai 0x38000 0x3f9c 0x4000 2.38 1aa2254bd4e0ec8ab60e3409d0c0b226

mmikk 0x3c000 0xb164 0xc000 7.76 1fe194275b42bc44ac29508315e51d43



( 1 imports )

> KERNEL32.dll: VirtualAlloc, GetCommandLineA, LocalLock, LCMapStringA, GlobalFindAtomW, FindNextFileA, GetACP, GlobalSize, GetThreadLocale, SetEndOfFile, TlsFree, VirtualQuery, GetEnvironmentVariableW, HeapCreate, lstrcmpiA, GetFileSize, RemoveDirectoryW, SearchPathW, WritePrivateProfileStringW, GetExitCodeProcess, GetEnvironmentStringsW, GetSystemDirectoryA, SetConsoleCtrlHandler, CreateEventA, GetTickCount, GetCurrentProcess, DuplicateHandle, LeaveCriticalSection, GetModuleFileNameA, UnhandledExceptionFilter, GetModuleHandleA, GetStartupInfoA, GetVersion, ExitProcess, GetProcAddress, TerminateProcess, HeapAlloc, GetCPInfo, GetOEMCP, GetCurrentThreadId, TlsSetValue, TlsAlloc, SetLastError, TlsGetValue, GetLastError, FreeEnvironmentStringsA, FreeEnvironmentStringsW, WideCharToMultiByte, GetEnvironmentStrings, SetHandleCount, GetStdHandle, GetFileType, GetEnvironmentVariableA, GetVersionExA, HeapDestroy, VirtualFree, HeapFree, RtlUnwind, WriteFile, InterlockedDecrement, InterlockedIncrement, InitializeCriticalSection, EnterCriticalSection, HeapReAlloc, MultiByteToWideChar, LCMapStringW, GetStringTypeA, GetStringTypeW, LoadLibraryA



( 0 exports )

PDFiD.: -

RDS...: NSRL Reference Data Set

-

melonazo
Mensajes: 17
Registrado: 18 Jul 2009, 19:16

Re: Warning! en fondo pantalla vaya liada

Mensaje por melonazo » 19 Jul 2009, 11:24

He puesto tb al archivo cayou que esta en las muestras tb la extension vir por si acaso,



(entiendo que poner la extension .VIR es añadir al final del nombre el .VIR)



voy a reiniciar aver que pasa y te cuento, aver si hay suerte XD

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Warning! en fondo pantalla vaya liada

Mensaje por msc hotline sat » 19 Jul 2009, 11:31

Como que ya estaba en C:\muestras y ademas, despues de .EXE, tenía añadido Muestra... ya no era ejecutable, pero el .VIR al final no va a molestar para su deteccion, no hace falta pero no pasa nada.



Venga, a ver qué dices tras reiniciar



saludos



ms, 19-7-2009







NOTA: Por lo visto es un NAVIPROMO, que muy pocos antivirus detectan todavía: (3 de 41 ! ) .

Mañana, si Dios quiere, lo añadiremos al ELISTARA 19.06 de lo cual informaremos. ms.

melonazo
Mensajes: 17
Registrado: 18 Jul 2009, 19:16

Re: Warning! en fondo pantalla vaya liada

Mensaje por melonazo » 19 Jul 2009, 12:43

Bueno, va bien la cosa, en modo normal no aparece ya el fondo de pantalla



me deja entrar en firefox y explorer, lo unico que le doy a una pagina y a lo mejor me abre otra diferente, tb he notado que algunos iconos en los marcadores de favoritos o por ejemplo en el excell han cambiado las imagenes(aunq funcionan)



los antivirus no me los deja pasar, unicamente el spyreware doctor que ya lo he pasado pero sigue pasando lo mismo y ahora estoy pasando el nod32. He borrado los demas antivirus que tenia por si es necesario volver a instalarlos.



¿que hago mas para que todo vuelva a la normalidad? ¿Borro los archivos sospechosos?¿Intento pasar algun antivirus concreto?...



Reitero mis gracias de nuevo

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Warning! en fondo pantalla vaya liada

Mensaje por msc hotline sat » 19 Jul 2009, 13:51

Seguro que quedan restos, que esperamos solucionar con las utilidades que haremos mañana a partir de las muestras recibidas.



No borre nada, los que ya tiene renombrados con extension .VIR están inactivos, pero hemos de ver que mañana los detectemos y eliminemos con dichas nuevas versiones de nuestras utilidades.



De momento, el pesado del fake alert ya no se activa, y si quiere pasar algun antivirus, lance este AV ONLINE; y de paso posteenos el informe resultante:







http://www.kaspersky.com/kos/english/kavwebscan.html



y seleccionar MY COMPUTER para escanearlo todo. Si no se tiene la version de Java actualizada, a la izquierda de la ventana que presenta dicho acceso, ofrecen link de descarga...



Dicho AV ONLINE no limpia, solo testea, asi que lo que pretendemos con ello es solo el informe, ya obraremos en consecuencia. ms.



[img]http://img.photobucket.com/albums/v666/sUBs/Kas-SaveReport-1.gif[/img]





saludos



ms, 19-7-2009

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Warning! en fondo pantalla vaya liada

Mensaje por msc hotline sat » 20 Jul 2009, 09:44

Pues algo raro ha pasado con la muestra que nos has enviado.



Algun antivirus, tuyo o de la red (vemos que usas NOD32 y al Fake Alert teoricamente lo detectaba, segun el analisis de VirusTotal: [b][i]NOD32 4257 2009.07.18 a variant of Win32/Kryptik.XS[/i][/b], pero el caso es que no nos ha llegado el fichero, solo el mail de zonavirus.



Si todavía tienes el RAR o ZIP que hiciste, por favor, respondeme al privado que te voy a enviar, pulsando en RESPONDER y anexas dicho fichero a dicho privado, excepcionalmente, claro, a ver si asi lo recibimos y hacemos pruebas para saber lo que ha pasado, aparte de analizar los malwares e implementar su control y eliminacion en la proxima version del ELISTARA.



Quedamos a la espera de la respuesta al privado que te envio



saludos



ms, 20-7-2009

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Warning! en fondo pantalla vaya liada

Mensaje por msc hotline sat » 20 Jul 2009, 11:13

Se ha recibido un segundo envio tuyo que ha llegado bien.



Tenemos las tres muestras que corresponden a un Fake Alert, a un Navipromo y a un PWS.



Se implementará su control y eliminación en el ELISTARA DE HOY 19.06


[quote]
[b] ELISTARA: [/b]

http://www.zonavirus.com/descargas/elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso
[/quote]






A partir de las 19 h GMT, estará disponible en esta web, para pruebas de evaluacion en el foro de zonavirus





SALUDOS



MS, 20-7-2009

melonazo
Mensajes: 17
Registrado: 18 Jul 2009, 19:16

Re: Warning! en fondo pantalla vaya liada

Mensaje por melonazo » 20 Jul 2009, 16:02

Pues he pasado como me dijisteis el Antivirus online que me dijisteis y me ha dado este resultado, ya me direis que hago ahora (eliminar los archivos o lo que sea), gracias



ASPERSKY ONLINE SCANNER 7.0 REPORT

Monday, July 20, 2009

Operating System: Microsoft Windows XP Professional Service Pack 2 (build 2600)

Kaspersky Online Scanner version: 7.0.26.13

Program database last update: Monday, July 20, 2009 12:16:47

Records in database: 2499541

--------------------------------------------------------------------------------



Scan settings:

Scan using the following database: extended

Scan archives: yes

Scan mail databases: yes



Scan area - My Computer:

C:\

D:\

E:\

F:\

G:\

H:\

I:\

J:\



Scan statistics:

Files scanned: 188059

Threat name: 12

Infected objects: 17

Suspicious objects: 0

Duration of the scan: 02:52:11





File name / Threat name / Threats count

c:\windows\system32\6to4v32.dll/c:\windows\system32\6to4v32.dll Infected: Trojan.Win32.Obfuscated.ahav 1

C:\Archivos de programa\ESET\infected\2FTZA0BA.NQF Infected: Trojan.Win32.Monder.adsd 1

C:\Archivos de programa\ESET\infected\352AUHAA.NQF Infected: Trojan-Spy.Win32.Zbot.xcg 1

C:\Archivos de programa\ESET\infected\FZHTQSDA.NQF Infected: P2P-Worm.Win32.Kapucen.b 1

C:\Archivos de programa\ESET\infected\IWPLCGAA.NQF Infected: Trojan.Win32.Antavmu.bnn 1

C:\Archivos de programa\ESET\infected\L3YCBEAA.NQF Infected: P2P-Worm.Win32.Kapucen.b 1

C:\Archivos de programa\ESET\infected\QFSE1YAA.NQF Infected: P2P-Worm.Win32.Kapucen.b 1

C:\Archivos de programa\ESET\infected\R5KXADBA.NQF Infected: Trojan-Clicker.Win32.VBiframe.rt 1

C:\Documents and Settings\usuari@\Configuración local\Temp\db.exe Infected: Trojan.Win32.VB.sxq 1

C:\Documents and Settings\usuari@\Configuración local\Temp\plkju89ewdt6awr45.exe Infected: Trojan-Dropper.Win32.Agent.awov 1

C:\Documents and Settings\usuari@\Configuración local\Temp\rasvsnet.tmp Infected: Trojan-Downloader.Win32.FraudLoad.wgdu 1

C:\WINDOWS\system32\6to4v32.dll Infected: Trojan.Win32.Obfuscated.ahav 1

C:\WINDOWS\system32\dozilibe.dll.tmp Infected: Trojan.Win32.Monder.adsc 1

C:\WINDOWS\system32\foromeva.dll.tmp Infected: Trojan.Win32.Monder.adsc 1

C:\WINDOWS\system32\mobsyn.exe Infected: Trojan-Downloader.Win32.DlfBfkg.mf 1

C:\WINDOWS\system32\supogobu.dll.tmp Infected: Trojan.Win32.Monder.adsc 1

C:\WINDOWS\Temp\txpxr_443094443282.b1k Infected: Trojan.Win32.Koblu.afv 1



The selected area was scanned.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Warning! en fondo pantalla vaya liada

Mensaje por msc hotline sat » 20 Jul 2009, 16:23

Pues aparte de los que ya tienes aparcados en carpeta de cuarentena, y cifrados con XOR y con extension NQF, ya inoperativos, tienes estos otros vivitos y coleando:



C:\Documents and Settings\usuari@\Configuración local\Temp\db.exe

C:\Documents and Settings\usuari@\Configuración local\Temp\plkju89ewdt6awr45.exe

C:\Documents and Settings\usuari@\Configuración local\Temp\rasvsnet.tmp

C:\WINDOWS\system32\6to4v32.dll

C:\WINDOWS\system32\dozilibe.dll.tmp

C:\WINDOWS\system32\foromeva.dll.tmp

C:\WINDOWS\system32\mobsyn.exe

C:\WINDOWS\system32\supogobu.dll.tmp

C:\WINDOWS\Temp\txpxr_443094443282.b1k



Si bien solo este es ejecutable desde una carpeta fija, los demas están en carpeta de temporales o son .tmp, pero envianoslos todos y los analizaremos, para tratar de controlarlos todos los que podamos.







[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253





Tras recibir el/los fichero/s, lo/s analizaremos e implementaremos su control y eliminacion, si procede, en nuestras utilidades, de lo cual informaremos





y por cierto, ya hemos subido el ELISTARA 19.06 a esta web, pruebalo y nos posteas el informe resultante.



saludos



ms, 20-7-2009

melonazo
Mensajes: 17
Registrado: 18 Jul 2009, 19:16

Re: Warning! en fondo pantalla vaya liada

Mensaje por melonazo » 20 Jul 2009, 16:57

Bueno, ya he enviado los archivos sospechosos y ahora estoy empezando con el elistar 19.06

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Warning! en fondo pantalla vaya liada

Mensaje por msc hotline sat » 20 Jul 2009, 17:10

Como que este mes de Julio hacemos jornada intensiva de 8 a 15 h, ya no tengo acceso a los ficheros que has enviado hasta mañana, cuando volvamos a entrar al trabajo, pero mientras, a estos ficheros que te decia, añadeles extension .VIR para que no se pongan en marcha a partir del siguiente reinicio.



Mañana los analizaremos y controlaremos con las nuevas versiones, pero mientras, a ver si entre el ELISTARA de hoy y el renombre a .VIR, tras reiniciar ya puedes ir tirando :wink:



saludos



ms, 20-7-2009

Responder

Volver a “Foro HijackThis - copia y pega tu log”