Problema II:internet me salta a una pagina (www.thenewspedia.com) + virus nissan.exe (recycler)

Responder
wiki
Mensajes: 9
Registrado: 25 Ago 2009, 18:32

Problema II:internet me salta a una pagina (www.thenewspedia.com) + virus nissan.exe (recycler)

Mensaje por wiki » 26 Ago 2009, 13:13

Hola de nuevo y ya me vais a perdonar. La cuestion es que me e cerrasteis el hilo (uno con el mismo nombre) sin que consiguiera resolver mi problema principal: C:\RECYCER\S-1-5-21-4032815058-2871484613-904587289-3678\NISSAN.EXE. Creo que este palevo es la causa que al reiniciar la canexion a internet se habra la pagina "www.thenewspedia.com".

Mande la muestra y estaba a la espera ha que me dijerais que hacer.



Bueno, la lo siento por sen tan pesado y muchas gracias por todo.Volvere a mandar la muestra y os la informacion del elipalevo y HijackThis:







Elipalevo:



(25-8-2009 15:44:12) (GMT)

EliPalevo v1.8 (c)2009 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminada Clave [HKLM\...\Winlogon] "Taskman"="C:\RECYCLER\S-1-5-21-4032815058-2871484613-904587289-3678\NISSAN.EXE"

Por favor, envienos una muestra del fichero

C:\Muestras\NISSAN.EXE.Muestra EliPalevo v1.8

a "virus@satinfo.es". Gracias.

C:\RECYCLER\S-1-5-21-4032815058-2871484613-904587289-3678\NISSAN.EXE --> Acceso Denegado.

Reinicie para Completar la Limpieza.



(25-8-2009 15:44:46) (GMT)

EliPalevo v1.8 (c)2009 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 3582

Nº Total de Ficheros: 44458

Nº de Ficheros Analizados: 3226

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0











HijackThis



Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 19:04:35, on 25/08/2009

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.6000.16791)

Boot mode: Normal



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\SYSTEM32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\Archivos de programa\Panda Security\Panda Antivirus 2008\pavsrv51.exe

C:\Archivos de programa\Panda Security\Panda Antivirus 2008\AVENGINE.EXE

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Java\jre6\bin\jqs.exe

C:\Archivos de programa\Panda Security\Panda Antivirus 2008\PsCtrls.exe

C:\Archivos de programa\Archivos comunes\Panda Software\PavShld\pavprsrv.exe

C:\Archivos de programa\Archivos comunes\Protexis\License Service\PSIService.exe

C:\Archivos de programa\Panda Security\Panda Antivirus 2008\PsImSvc.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\System32\TUProgSt.exe

C:\Archivos de programa\Panda Security\Panda Antivirus 2008\ApvxdWin.exe

C:\WINDOWS\System32\wbem\wmiapsrv.exe

C:\WINDOWS\system32\wscntfy.exe

C:\Archivos de programa\Panda Security\Panda Antivirus 2008\WebProxy.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Archivos de programa\Synaptics\SynTP\SynTPLpr.exe

C:\Archivos de programa\Synaptics\SynTP\SynTPEnh.exe

C:\WINDOWS\AGRSMMSG.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\HP\Digital Imaging\bin\hpqtra08.exe

C:\Archivos de programa\Mozilla Firefox\firefox.exe

C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: Aplicación auxiliar de vínculos de Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelper.dll

O2 - BHO: flashget urlcatch - {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} - C:\Archivos de programa\FlashGet\jccatch.dll

O2 - BHO: (no name) - {9c905b42-976e-43c1-bc30-fc5937017909} - (no file)

O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Archivos de programa\Java\jre6\bin\jp2ssv.dll

O2 - BHO: kikin Plugin - {E601996F-E400-41CA-804B-CD6373A7EEE2} - C:\Archivos de programa\kikin\ie_kikin.dll

O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Archivos de programa\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll

O2 - BHO: FlashGet GetFlash Class - {F156768E-81EF-470C-9057-481BA8380DBA} - C:\Archivos de programa\FlashGet\getflash.dll

O3 - Toolbar: (no name) - {9c905b42-976e-43c1-bc30-fc5937017909} - (no file)

O4 - HKLM\..\Run: [SynTPLpr] C:\Archivos de programa\Synaptics\SynTP\SynTPLpr.exe

O4 - HKLM\..\Run: [SynTPEnh] C:\Archivos de programa\Synaptics\SynTP\SynTPEnh.exe

O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe

O4 - HKLM\..\Run: [APVXDWIN] "C:\Archivos de programa\Panda Security\Panda Antivirus 2008\APVXDWIN.EXE" /s

O4 - HKLM\..\RunOnce: [ReEXEc] C:\Documents and Settings\Usuario\Mis documentos\EliPalev.exe

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICIO LOCAL')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Servicio de red')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')

O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Archivos de programa\HP\Digital Imaging\bin\hpqtra08.exe

O8 - Extra context menu item: &Download All with FlashGet - C:\Archivos de programa\FlashGet\jc_all.htm

O8 - Extra context menu item: &Download with FlashGet - C:\Archivos de programa\FlashGet\jc_link.htm

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {0F7195C2-6713-4d93-A1BC-DA5FA33F0A65} - C:\Archivos de programa\kikin\ie_kikin.dll

O9 - Extra 'Tools' menuitem: My kikin - {0F7195C2-6713-4d93-A1BC-DA5FA33F0A65} - C:\Archivos de programa\kikin\ie_kikin.dll

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\Archivos de programa\FlashGet\FlashGet.exe

O9 - Extra 'Tools' menuitem: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\Archivos de programa\FlashGet\FlashGet.exe

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe (file missing)

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe (file missing)

O16 - DPF: {62789780-B744-11D0-986B-00609731A21D} (Autodesk MapGuide ActiveX Control) - http://callejero.donostia.org/mapas/cal ... axctrl.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{DFA8926F-EE4F-46DB-8958-B78C7962DCBA}: NameServer = 80.58.0.33,80.58.32.97

O20 - Winlogon Notify: !SASWinLogon - C:\Archivos de programa\SUPERAntiSpyware\SASWINLO.dll

O23 - Service: Autodesk Licensing Service - Autodesk - C:\Archivos de programa\Archivos comunes\Autodesk Shared\Service\AdskScSrv.exe

O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Archivos de programa\Java\jre6\bin\jqs.exe

O23 - Service: Panda Software Controller - Panda Software International - C:\Archivos de programa\Panda Security\Panda Antivirus 2008\PsCtrls.exe

O23 - Service: Panda Process Protection Service (PavPrSrv) - Panda Software - C:\Archivos de programa\Archivos comunes\Panda Software\PavShld\pavprsrv.exe

O23 - Service: Panda anti-virus service (PAVSRV) - Panda Software International - C:\Archivos de programa\Panda Security\Panda Antivirus 2008\pavsrv51.exe

O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

O23 - Service: ProtexisLicensing - Unknown owner - C:\Archivos de programa\Archivos comunes\Protexis\License Service\PSIService.exe

O23 - Service: Panda IManager Service (PSIMSVC) - Panda Software International - C:\Archivos de programa\Panda Security\Panda Antivirus 2008\PsImSvc.exe

O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software - C:\WINDOWS\System32\TuneUpDefragService.exe

O23 - Service: TuneUp Program Statistics Service (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\WINDOWS\System32\TUProgSt.exe



--

End of file - 7116 bytes

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Problema II:internet me salta a una pagina (www.thenewspedia.com) + virus nissan.exe (recycler)

Mensaje por msc hotline sat » 26 Ago 2009, 14:36

Sí, claro, decías haber eliminado los ficheros que te pediamos nos enviaras para analizar:



[b][i]"Despues de haber desinfectado el disco duro externo creo que he borrado 2 carpetas que tenian como icono la papelera de recyclaje y se llamaban "panika" y "SWORDFISH". "[/i][/b]



Y por ello y sin las muestras, ya nada nos quedaba por hacer.



[b][u]NO SE DEBEN ELIMINAR LOS FICHEROS QUE PEDIMOS QUE SE NOS ENVIEN PARA ANALIZAR !!![/u][/b]





El que no viera nada dentro de estas carpetas RECYCLER es debido al ocultamiento de lo que hay si se mira desde windows.



Para ver y mover los ficheros allí existentes disponemos del ELIMOVER...





COmo que hoy hemos hecho una nueva version del ELIPALEVO, añadiendo 4 nuevas variantes, igual ya detecta esta tuya, pruebalo esta tarde a partir de las 15 horas que es cuando ya estarça disponible en esta web, para pruebas de evaluacion.





Y si se te ha regenerado alguno de los que borraste, envianoslo para analizar, y procederemos en consecuencia



Luego mirarçe el log ahora no puedo.



saludos



ms, 25=8=2009

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Problema II:internet me salta a una pagina (www.thenewspedia.com) + virus nissan.exe (recycler)

Mensaje por msc hotline sat » 26 Ago 2009, 14:53

Bien, acabamos de subir el ELIPALEVO 1.9 a esta web, descargarlo y tras probarlo , posteanos el informe resultante, a ver si ya controla la muestra que te pediamos.



Y revisado el log, se ve limpio.



saludos



ms, 26-8-2009

wiki
Mensajes: 9
Registrado: 25 Ago 2009, 18:32

Re: Problema II:internet me salta a una pagina (www.thenewspedia.com) + virus nissan.exe (recycler)

Mensaje por wiki » 26 Ago 2009, 15:04

Perdon la confusion que he causado con todo esto. Intentare aclarar todo este lio:



Lo primero disculparme por haber borrado estas carpetas y haberme quedado sin muestras del Zene.exe. La cuestion es que éste no ha vuelto a aperecer, pero es que este virus se alojaba en mi disco duro externo (E:), no en c:



Es decir, mi problema principal es C:\RECYCLER\S-1-5-21-4032815058-2871484613-904587289-3678\NISSAN.EXE, y se aloja en mi disco duro interno. De este virus ya envie una muestra ayer y la vuelto a enviar hoy (C:\Muestras\NISSAN.EXE.Muestra EliPalevo v1.8 )



Osea, resumiendo, que del " Detectado E:\Autorun.inf OPEN=PANIKA\ZENE.EXE" no hay ni rastro, pero que esto es algo secundario que encontre intentando vacunar el disco duro externo con elipen, y ya se elimino. El problema principal que tengo es el palevo "nissan.exe" y que internet me salta a una pagina(http://www thenewspedia com).



Espero que me haya explicado, gracias de nuevo.



saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Problema II:internet me salta a una pagina (www.thenewspedia.com) + virus nissan.exe (recycler)

Mensaje por msc hotline sat » 26 Ago 2009, 15:06

Prueba el ELIPALEVO 1.9 y posteanos informe resultante...



ms.

wiki
Mensajes: 9
Registrado: 25 Ago 2009, 18:32

Re: Problema II:internet me salta a una pagina (www.thenewspedia.com) + virus nissan.exe (recycler)

Mensaje por wiki » 26 Ago 2009, 15:24

Bueno hay van los resultados, todabia sigue sin quitar el palevo:





(26-8-2009 13:15:34) (GMT)

EliPalevo v1.9 (c)2009 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminada Clave [HKLM\...\Winlogon] "Taskman"="C:\RECYCLER\S-1-5-21-4032815058-2871484613-904587289-3678\NISSAN.EXE"

Por favor, envienos una muestra del fichero

C:\Muestras\NISSAN.EXE.Muestra EliPalevo v1.9

a "virus@satinfo.es". Gracias.

C:\RECYCLER\S-1-5-21-4032815058-2871484613-904587289-3678\NISSAN.EXE --> Acceso Denegado.

Reinicie para Completar la Limpieza.



(26-8-2009 13:16:57) (GMT)

EliPalevo v1.9 (c)2009 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 3585

Nº Total de Ficheros: 44895

Nº de Ficheros Analizados: 3239

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



[b]Os mando otra vez la muestra?[/b]



gracias,saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Problema II:internet me salta a una pagina (www.thenewspedia.com) + virus nissan.exe (recycler)

Mensaje por msc hotline sat » 26 Ago 2009, 17:24

Bien, pues a pesar de que hoy hemos implementado 4 nuevas variantes de PALEVO en la nueva versión, al parecer la tuya es otra variante.



No sé si la has enviado, pero sino, hazlo, y mañana lo implementaremos en la nueva version 1.10



Este virus es reciente pero prolífico...



saludos



ms, 26-8-2009

wiki
Mensajes: 9
Registrado: 25 Ago 2009, 18:32

Re: Problema II:internet me salta a una pagina (www.thenewspedia.com) + virus nissan.exe (recycler)

Mensaje por wiki » 26 Ago 2009, 17:48

Mil gracias de nuevo por contestar tan rapido!!



Volvi a subir la muestra, con contraseña: "virus" (sin comillas) , como pedis:



Fichero: NISSAN.EXE.Muestra EliPalevo v1.rar | Tamaño: 237,3 Kb

MD5: D88DFCE4FD116AAF26F92013E8E64D3A



En caso que no os llegue comunicadmelo para que os lo vuelva a enviar.



saludos

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Problema II:internet me salta a una pagina (www.thenewspedia.com) + virus nissan.exe (recycler)

Mensaje por lucl » 26 Ago 2009, 18:33

Ya mañana te diran algo sobre el envio, estate atento al foro. Saludos.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Problema II:internet me salta a una pagina (www.thenewspedia.com) + virus nissan.exe (recycler)

Mensaje por msc hotline sat » 26 Ago 2009, 20:07

Si no te decimos nada en contra, a partir de las 15 h de mañana jueves, descarga la 1.10 del ELIPALEVO y, tras probarlo, nos posteas el informe resultante, asi como si se ha solucionado el problema.



saludos



ms, 26-8-2009

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Problema II:internet me salta a una pagina (www.thenewspedia.com) + virus nissan.exe (recycler)

Mensaje por msc hotline sat » 27 Ago 2009, 08:19

Pues ya monitorizado esta nueva variante de NISSAN.EXE , vemos que en los pendrives genera la carpeta PANIKA en la que crea el ZENE.EXE (copia de dicho NISSAN.EXE), por lo que si aun hubiera algun pendrive con dicho fichero (oculto y demás), tambien sería eliminado con el ELIPALEVO 1.10 de hoy.



A partir de las 15 horas subiremos dicha nueva version a esta web, para pruebas de evaluacion en el foro de zonavirus.



Prueba entonces dicha version del ELIPALEVO 1.10 sobre el ordenador y sobre todos los pendrives y tras ello nos posteas el contenido de c:\infosat.txt, para ver el resultado.



saludos



ms, 27-8-2009

Responder

Volver a “Foro Virus - Cuentanos tu problema”