Problema:internet me salta a una pagina (www.thenewspedia.com) + virus nissan.exe (recycler) (SOLUCIONADO)

Cerrado
wiki
Mensajes: 9
Registrado: 25 Ago 2009, 18:32

Problema:internet me salta a una pagina (www.thenewspedia.com) + virus nissan.exe (recycler) (SOLUCIONADO)

Mensaje por wiki » 25 Ago 2009, 19:06

Hola! Este es mi primer mensaje. Cuando reinicio mi conexion a internet se me suele cargar la pagina "www.thenewspedia.com". Mi programa de toda la vida, el Malwarebytes' Anti-Malware me detecto lo suigiente: "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\taskman (Backdoor.Bot)" Siguiendo las instrucciones de otro post me baje el elipalevo. Os dejo la informacion proporcionada por elipalevo y HijackThis.

Muchas gracias.











[b]Elipalevo:[/b]



(25-8-2009 15:44:12) (GMT)

EliPalevo v1.8 (c)2009 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminada Clave [HKLM\...\Winlogon] "Taskman"="C:\RECYCLER\S-1-5-21-4032815058-2871484613-904587289-3678\NISSAN.EXE"

Por favor, envienos una muestra del fichero

C:\Muestras\NISSAN.EXE.Muestra EliPalevo v1.8

a "virus@satinfo.es". Gracias.

C:\RECYCLER\S-1-5-21-4032815058-2871484613-904587289-3678\NISSAN.EXE --> Acceso Denegado.

Reinicie para Completar la Limpieza.



(25-8-2009 15:44:46) (GMT)

EliPalevo v1.8 (c)2009 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 3582

Nº Total de Ficheros: 44458

Nº de Ficheros Analizados: 3226

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0











[b]HijackThis [/b]



Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 19:04:35, on 25/08/2009

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.6000.16791)

Boot mode: Normal



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\SYSTEM32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\Archivos de programa\Panda Security\Panda Antivirus 2008\pavsrv51.exe

C:\Archivos de programa\Panda Security\Panda Antivirus 2008\AVENGINE.EXE

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Java\jre6\bin\jqs.exe

C:\Archivos de programa\Panda Security\Panda Antivirus 2008\PsCtrls.exe

C:\Archivos de programa\Archivos comunes\Panda Software\PavShld\pavprsrv.exe

C:\Archivos de programa\Archivos comunes\Protexis\License Service\PSIService.exe

C:\Archivos de programa\Panda Security\Panda Antivirus 2008\PsImSvc.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\System32\TUProgSt.exe

C:\Archivos de programa\Panda Security\Panda Antivirus 2008\ApvxdWin.exe

C:\WINDOWS\System32\wbem\wmiapsrv.exe

C:\WINDOWS\system32\wscntfy.exe

C:\Archivos de programa\Panda Security\Panda Antivirus 2008\WebProxy.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Archivos de programa\Synaptics\SynTP\SynTPLpr.exe

C:\Archivos de programa\Synaptics\SynTP\SynTPEnh.exe

C:\WINDOWS\AGRSMMSG.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\HP\Digital Imaging\bin\hpqtra08.exe

C:\Archivos de programa\Mozilla Firefox\firefox.exe

C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: Aplicación auxiliar de vínculos de Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelper.dll

O2 - BHO: flashget urlcatch - {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} - C:\Archivos de programa\FlashGet\jccatch.dll

O2 - BHO: (no name) - {9c905b42-976e-43c1-bc30-fc5937017909} - (no file)

O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Archivos de programa\Java\jre6\bin\jp2ssv.dll

O2 - BHO: kikin Plugin - {E601996F-E400-41CA-804B-CD6373A7EEE2} - C:\Archivos de programa\kikin\ie_kikin.dll

O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Archivos de programa\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll

O2 - BHO: FlashGet GetFlash Class - {F156768E-81EF-470C-9057-481BA8380DBA} - C:\Archivos de programa\FlashGet\getflash.dll

O3 - Toolbar: (no name) - {9c905b42-976e-43c1-bc30-fc5937017909} - (no file)

O4 - HKLM\..\Run: [SynTPLpr] C:\Archivos de programa\Synaptics\SynTP\SynTPLpr.exe

O4 - HKLM\..\Run: [SynTPEnh] C:\Archivos de programa\Synaptics\SynTP\SynTPEnh.exe

O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe

O4 - HKLM\..\Run: [APVXDWIN] "C:\Archivos de programa\Panda Security\Panda Antivirus 2008\APVXDWIN.EXE" /s

O4 - HKLM\..\RunOnce: [ReEXEc] C:\Documents and Settings\Usuario\Mis documentos\EliPalev.exe

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICIO LOCAL')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Servicio de red')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')

O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Archivos de programa\HP\Digital Imaging\bin\hpqtra08.exe

O8 - Extra context menu item: &Download All with FlashGet - C:\Archivos de programa\FlashGet\jc_all.htm

O8 - Extra context menu item: &Download with FlashGet - C:\Archivos de programa\FlashGet\jc_link.htm

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {0F7195C2-6713-4d93-A1BC-DA5FA33F0A65} - C:\Archivos de programa\kikin\ie_kikin.dll

O9 - Extra 'Tools' menuitem: My kikin - {0F7195C2-6713-4d93-A1BC-DA5FA33F0A65} - C:\Archivos de programa\kikin\ie_kikin.dll

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\Archivos de programa\FlashGet\FlashGet.exe

O9 - Extra 'Tools' menuitem: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\Archivos de programa\FlashGet\FlashGet.exe

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe (file missing)

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe (file missing)

O16 - DPF: {62789780-B744-11D0-986B-00609731A21D} (Autodesk MapGuide ActiveX Control) - http://callejero.donostia.org/mapas/callejero_generico/cab/6.5/mgaxctrl.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{DFA8926F-EE4F-46DB-8958-B78C7962DCBA}: NameServer = 80.58.0.33,80.58.32.97

O20 - Winlogon Notify: !SASWinLogon - C:\Archivos de programa\SUPERAntiSpyware\SASWINLO.dll

O23 - Service: Autodesk Licensing Service - Autodesk - C:\Archivos de programa\Archivos comunes\Autodesk Shared\Service\AdskScSrv.exe

O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Archivos de programa\Java\jre6\bin\jqs.exe

O23 - Service: Panda Software Controller - Panda Software International - C:\Archivos de programa\Panda Security\Panda Antivirus 2008\PsCtrls.exe

O23 - Service: Panda Process Protection Service (PavPrSrv) - Panda Software - C:\Archivos de programa\Archivos comunes\Panda Software\PavShld\pavprsrv.exe

O23 - Service: Panda anti-virus service (PAVSRV) - Panda Software International - C:\Archivos de programa\Panda Security\Panda Antivirus 2008\pavsrv51.exe

O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

O23 - Service: ProtexisLicensing - Unknown owner - C:\Archivos de programa\Archivos comunes\Protexis\License Service\PSIService.exe

O23 - Service: Panda IManager Service (PSIMSVC) - Panda Software International - C:\Archivos de programa\Panda Security\Panda Antivirus 2008\PsImSvc.exe

O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software - C:\WINDOWS\System32\TuneUpDefragService.exe

O23 - Service: TuneUp Program Statistics Service (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\WINDOWS\System32\TUProgSt.exe



--

End of file - 7116 bytes









[b]La muestra la enviare ahora mismo, muchas gracias[/b]

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Problema:internet me salta a una pagina (www.thenewspedia.com) + virus nissan.exe (recycler)

Mensaje por msc hotline sat » 25 Ago 2009, 19:11

Pues otra variante del Palevo a la vista, envianos la muestra que te pedimos para analizar y controlar:

[b][i]

Por favor, envienos una muestra del fichero

C:\Muestras\NISSAN.EXE.Muestra EliPalevo v1.8[/i]
[/b]




[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253





Tras recibirlo/s, lo/s analizaremos e implementaremos su control y eliminacion, si procede, en nuestras utilidades, de lo cual informaremos



saludos



ms, 25-8-2009

wiki
Mensajes: 9
Registrado: 25 Ago 2009, 18:32

Re: Problema:internet me salta a una pagina (www.thenewspedia.com) + virus nissan.exe (recycler)

Mensaje por wiki » 25 Ago 2009, 19:15

muchas gracias por contestar tan rapido la muestra ya fue enviada, creo.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Problema:internet me salta a una pagina (www.thenewspedia.com) + virus nissan.exe (recycler)

Mensaje por msc hotline sat » 25 Ago 2009, 19:17

Pues mañana será analizada en SATINFO e implementado su control y eliminacion en la nueva version de ELIPALEVO que se hará al respecto.



Mientras, como sea que este virus de propaga por pendrive, vacuna ordenador y unidades pendrive con el ELIPEN:







vacune todas sus unidades de disco y pendrive con el ELIPEN:



[b]ELIPEN.EXE[/b]

http://www.zonavirus.com/descargas/elipen.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso





saludos



ms, 25-8-2009

wiki
Mensajes: 9
Registrado: 25 Ago 2009, 18:32

Re: Problema:internet me salta a una pagina (www.thenewspedia.com) + virus nissan.exe (recycler)

Mensaje por wiki » 25 Ago 2009, 20:12

He tenido problemas con un disco duro externo, pero tras pasarle el elipalevo e iniciar en modo seguro he conseguido vacunarlo con el elipen:



(25-8-2009 17:29:42)

EliPen v1.9 (c)2009 S.G.H. / Satinfo S.L.

------------------------------------------



Unidad C:\ Protegida





(25-8-2009 17:57:44)

EliPen v1.9 (c)2009 S.G.H. / Satinfo S.L.

------------------------------------------



Detectado E:\Autorun.inf

OPEN=PANIKA\ZENE.EXE

E:\Autorun.inf -> Renombrado a .OLD

Unidad E:\ Protegida





[b]lo que habia en el disco duro externo:[/b]



(25-8-2009 17:36:58) (GMT)

EliPalevo v1.8 (c)2009 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando "E:\"

E:\System Volume Information\_restore{11D5296A-8284-4670-975B-91F9A1CE2269}\RP8\A0004455.exe --> Eliminado, P2P-Worm.Palevo(nissan)

E:\SWORDFISH\maki.exe --> Eliminado, P2P-Worm.Palevo(nissan)



Nº Total de Directorios: 3679

Nº Total de Ficheros: 50950

Nº de Ficheros Analizados: 200

Nº de Ficheros Infectados: 2

Nº de Ficheros Limpiados: 2





[b]Proseguire con la vacuna en el resto de dico duros y pen-drives [/b]

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Problema:internet me salta a una pagina (www.thenewspedia.com) + virus nissan.exe (recycler)

Mensaje por msc hotline sat » 25 Ago 2009, 20:35

Bien hecho, pero aunque ya se haya eliminado su lanzamiento, vemos que en el pendrive colocado en E: tienes uno que no se ha eliminado:



Detectado E:\Autorun.inf

OPEN=PANIKA\ZENE.EXE



este fichero en E:\panika\zene.exe envianoslo para analizar y controlar, si no ha sido eliminado, pues sea otro Palevo o lo que sea, es un bicho de pendrive.



A la recepcion del mismo, lo analizaremos e informaremos



saludos



ms, 25-8-2009

wiki
Mensajes: 9
Registrado: 25 Ago 2009, 18:32

Re: Problema:internet me salta a una pagina (www.thenewspedia.com) + virus nissan.exe (recycler)

Mensaje por wiki » 25 Ago 2009, 21:21

Ya vacune el resto de pen-drives y disco duros externos.



Ya lo siento, no dispongo muestra de este archivo y en la ruta E:\panika\zene.exe no hay nada. Solo dispongo el Autorun.inf.old. Os envio envio esto (comprimiendolo y enviandolo como la anterior muestra)?



Saludos y gracias de nuevo

Avatar de Usuario
flacoroo
Mensajes: 6289
Registrado: 09 Mar 2004, 20:32
Ubicación: Paso del Macho,Ver.México

Re: Problema:internet me salta a una pagina (www.thenewspedia.com) + virus nissan.exe (recycler)

Mensaje por flacoroo » 25 Ago 2009, 22:30

habilita la opcion de archivos ocultos y ver la extensiones de los archivos y archivos ocultos del sistema operativo por ahi debe andar ese archivo que se necesita....





Detectado E:\Autorun.inf

OPEN=PANIKA\ZENE.EXE
:lol: :lol: La vida es hermosa....para que complicarnosla :lol: :lol:

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Problema:internet me salta a una pagina (www.thenewspedia.com) + virus nissan.exe (recycler)

Mensaje por lucl » 25 Ago 2009, 23:43

En este link te viene como hacerlo saludos





https://foros.zonavirus.com/viewtopic.php?f=5&t=13245

wiki
Mensajes: 9
Registrado: 25 Ago 2009, 18:32

Re: Problema:internet me salta a una pagina (www.thenewspedia.com) + virus nissan.exe (recycler)

Mensaje por wiki » 26 Ago 2009, 01:17

Perdon por la tardanza en responder...



Ya habia mirado los archivos ocultos, mi unico archivo aculto es el "system volume information". Despues de haber desinfectado el disco duro externo creo que he borrado 2 carpetas que tenian como icono la papelera de recyclaje y se llamaban "panika" y "SWORDFISH".



Lo unico que queda es el "Autorun.inf.old". Ya lo siento no haber conseguido ninguna muestra del Zene.exe. Lo raro es que no se como me habra dejado borrar esta carpeta hasi de facil...

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Problema:internet me salta a una pagina (www.thenewspedia.com) + virus nissan.exe (recycler)

Mensaje por msc hotline sat » 26 Ago 2009, 06:26

Entonces ya no queda mas que el recuerdo, puedes borrar este AUTORUN.INF.OLD que guardamos para retroceder la accion del ELIPEN si hciera falta y para saber lo que lanzaba, aunque en este caso ya de poco nos sirve.



Y ya dando por solucionado el Tema, procedemos a cerrarlo



SI nos necesitas de nuevo, ya sabes donde estamos



saludos



ms, 26-8-2009

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”