Virus transmitido por msn (SOLUCIONADO)

Cerrado
rackit
Mensajes: 13
Registrado: 20 Sep 2009, 16:43

Virus transmitido por msn (SOLUCIONADO)

Mensaje por rackit » 20 Sep 2009, 17:07

Buenos dias.



Desde hace unos dias una amiga mia tiene un virus, de esos q se envian por msn.. el virus manda una descripcion junto con el link del virus (algunos ejemplos):


[quote]
pero que horrible salgo aqui fooo

http://dl347.flypictures.info:82/user413/cache/get.php?rec=DVR-IMAGEN040.JPG



este party si que estuvo bueno mirame borrach0n

http://dl130.flypictures.info:82/user216/cache/get.php?cat=MVC-IMAGEN0044.JPEG



mira la imbecilidad del dia!! que mal

http://dl105.flypictures.info:82/user237/cache/get.php?rec=MVC-IMAGEN0034.JPEG
[/quote]


Yo por curiosidad me baje el archivo y le hice un analisis minucioso (se un poco de ingenieria inversa), y el virus a mi parecer es algo basico, la primera vez que se inicia hace una copia de si mismo en \windows\system32.exe con un nombre aleatorio (de una larga lista que posee, nombres de antivirus supongo), bloquea algunos programas como HijackThis, RootAlyzer, etc (es algo sencillo, cambiandole el nombre del ejecutable corre sin problema), tambien bloquea unas cuantas paginas de antivirus y foros de ayuda (entre ellos esta este foro :lol:), hace un autorun.inf en la unidad C: para que se autoejecute al inicio, en el msn busca los contactos que estan conectados y autoenvia los mensajes con el link como los de muestra q puse para q los otros se contagien tambien y despues que lo hace se cierra el msn, el proceso del virus se oculta en la lista de procesos y en la memoria (¿?) asi el se va a cargar siempre que se ejecute una aplicacion, otra cosa que note es que crashea despues de cierto tiempo (error del programador?, posiblemente).



Cabe destacar que el Kaspersky no lo detecta como virus pero si como una amenaza (invader), por lo que se puede anular la funcion del virus.



Dentro de un rato subo una muestra, a ver si pueden añadirlo en el proximo EliStarA (buena herramienta por cierto :wink:)

Saludos.



PD. no se si ya lo hayan puesto en el foro :oops:

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus transmitido por msn

Mensaje por msc hotline sat » 20 Sep 2009, 18:08

Pues chapeau ! con usuarios como Vd poca faena tendríamos ! :mrgreen:



Mañana, cuando volvamos al trabajo en SATINFO, analizaremos la muestra e implementaremos su control y eliminacion en la proxima version del ELISTARA, de lo cual informaremos



Mientras, como que parece ser un virus que llega por MSN y se propaga por pendrive, o al menos usa el AUTORUN.INF, pruebe el ELIPEN:





vacune todas sus unidades de disco y pendrive con el ELIPEN:



[b]ELIPEN.EXE[/b]

http://www.zonavirus.com/descargas/elipen.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso





saludos



ms, 20-9-2009

rackit
Mensajes: 13
Registrado: 20 Sep 2009, 16:43

Re: Virus transmitido por msn

Mensaje por rackit » 20 Sep 2009, 22:46

Intente con el EliPen, pero se me queda colgado (¿?), en el disco duro no se ve que se haga algo (luz roja), y la computadora toda se enlentece (es normal?).



Saludos.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus transmitido por msn

Mensaje por msc hotline sat » 21 Sep 2009, 07:18

En absoluto.



El ELIPEN solo modifica en el registro una clave que no afecta a la velocidad, y en los pendrives procesados crea una carpeta de proteccion, igualmente sin afectar para nada a la velocidad, solo impide que se creen ficheros con el nombre AUTORUN.INF



No es normal lo que te pasa, descarga el ELIPEN de nuevo, quizas bajo mal ???



Pruebalo en cualquier otro ordenador y si solo es en este donde va mal, posteanos informe generado por el SPROCES y lo analizaremos:


[quote="msc escribió"]
[b]SPROCES.EXE[/b] (herramienta de investigación)

http://www.zonavirus.com/descargas/sproces.asp



Y tras pulsar en SALIR, posteanos el contenido del C:\SPROCLOG.TXT [/quote]

lo analizaremos e informaremos al respecto.



saludos



ms, 21-9-2009

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus transmitido por msn

Mensaje por msc hotline sat » 21 Sep 2009, 12:28

Recibida muestra sospechosa para analizar, efectivamente se trata de una variante del TROJAN.AGENT.ABUE ya conocido.



Como el anterior, llega por MSN, se propaga por pendrive y tiene un Rootkit que dificulta su localizacion.



Se carga a traves de lanzar el malware "debugueando" el CTFMON al ser ejecutado, con lo que se carga en memoria el bicho.



El preanalisis con VirusTotal indica que actualmente solo 10 de los 41 antivirus lo controlan:



File MVC-IMAGEN0044_1_.JPEG_www.flypic received on 2009.09.21 09:10:10 (UTC)

Current status: finished



Result: 10/41 (24.39%)

Compact Print results Antivirus Version Last Update Result

a-squared 4.5.0.24 2009.09.21 Trojan-Proxy.Win32.Slenugga!IK

AhnLab-V3 5.0.0.2 2009.09.19 -

AntiVir 7.9.1.19 2009.09.21 DR/Delphi.Gen

Antiy-AVL 2.0.3.7 2009.09.21 -

Authentium 5.1.2.4 2009.09.20 -

Avast 4.8.1351.0 2009.09.20 Win32:Rootkit-gen

AVG 8.5.0.412 2009.09.21 -

BitDefender 7.2 2009.09.21 -

CAT-QuickHeal 10.00 2009.09.21 -

ClamAV 0.94.1 2009.09.21 -

Comodo 2389 2009.09.21 -

DrWeb 5.0.0.12182 2009.09.21 -

eSafe 7.0.17.0 2009.09.17 -

eTrust-Vet 31.6.6746 2009.09.18 -

F-Prot 4.5.1.85 2009.09.20 -

F-Secure 8.0.14470.0 2009.09.21 Trojan:W32/DelfInject.gen!H

Fortinet 3.120.0.0 2009.09.21 -

GData 19 2009.09.21 Win32:Rootkit-gen

Ikarus T3.1.1.72.0 2009.09.21 Trojan-Proxy.Win32.Slenugga

Jiangmin 11.0.800 2009.09.21 -

K7AntiVirus 7.10.849 2009.09.19 -

Kaspersky 7.0.0.125 2009.09.21 -

McAfee 5747 2009.09.20 -

McAfee+Artemis 5747 2009.09.20 Suspect-29!403B96C57A08

McAfee-GW-Edition 6.8.5 2009.09.21 Trojan.Dropper.Delphi.Gen

Microsoft 1.5005 2009.09.21 VirTool:Win32/Injector.gen!AD

NOD32 4442 2009.09.21 -

Norman 6.01.09 2009.09.18 -

nProtect 2009.1.8.0 2009.09.21 -

Panda 10.0.2.2 2009.09.20 Suspicious file

PCTools 4.4.2.0 2009.09.20 -

Prevx 3.0 2009.09.21 -

Rising 21.48.01.00 2009.09.21 -

Sophos 4.45.0 2009.09.21 -

Sunbelt 3.2.1858.2 2009.09.20 -

Symantec 1.4.4.12 2009.09.21 -

TheHacker 6.5.0.2.012 2009.09.18 -

TrendMicro 8.950.0.1094 2009.09.21 -

VBA32 3.12.10.10 2009.09.20 -

ViRobot 2009.9.21.1944 2009.09.21 -

VirusBuster 4.6.5.0 2009.09.20 -

Additional information

File size: 70144 bytes

MD5 : 403b96c57a08e72c2f5dbb34eb51350f



El fichero realmente es un .com, aunque parezca un Jpeg , a cargar desde una presunta URL http://www.flypic , (Finalizando en .com, pero no de una URL, sino que es la extension del fichero), para que el usuario pulse sobre ello pensando que es un link, cuando realmente es un ejecutable infectado



Como se ve casi ninguno de los "grandes" antivirus , exceptuando Avast y McAfee, lo detectan, y nosotros pasamos a controlar dicha variante como TROJAN.AGENT.ABUE con la version de hoy del ELISTARA 19.30,






[quote]
[b] ELISTARA: [/b]

http://www.zonavirus.com/descargas/elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso
[/quote]




A partir de las 19 h GMT, estará disponible en esta web, para pruebas de evaluacion en el foro de zonavirus







aparte recomendamos el uso del ELIPEN ya que ademas se propaga por pendrive:





Y vacune el ordenador y todas sus unidades de disco y pendrive con el ELIPEN:



[b]ELIPEN.EXE[/b]

http://www.zonavirus.com/descargas/elipen.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso





saludos



ms, 21-9-2009

deeplounge
Mensajes: 8
Registrado: 21 Sep 2009, 20:17

Re: Virus transmitido por msn

Mensaje por deeplounge » 21 Sep 2009, 20:27

Buenos dias, yo tengo este virus del que hablan y les cuento que se me ha activado y ya no se que hacer. No me deja reiniciar en modo pruebas de falla, se pone la pantalla azul. Me deja iniciar de la forma comun, pero no me deja utilizar ningun antivirus, tampoco tengo conexion de red, me las corto, o sea no se bien por donde atacarlo, capas que yendo al boot.ini, o algo por el estilo, si tienen algun consejo les agradeceria mucho, ya que me ha inutilizado la campotadora.



Saludos y Muchas gracias!!!!

deeplounge
Mensajes: 8
Registrado: 21 Sep 2009, 20:17

Re: Virus transmitido por msn

Mensaje por deeplounge » 21 Sep 2009, 20:34

para actualizarlos un poco del tema, ahora ya no me deja iniciar mas windows de ningun modo, siempre que arranca me pone la pantalla azul. Asi que si tienen algun programa para arrancar desde el boot, y hacerlo correr y ver que tiene se los agradeceria muchoooo!!.



Saludos y muchas gracias

Avatar de Usuario
flacoroo
Mensajes: 6289
Registrado: 09 Mar 2004, 20:32
Ubicación: Paso del Macho,Ver.México

Re: Virus transmitido por msn

Mensaje por flacoroo » 21 Sep 2009, 20:43

Haz lo siguiente: bajate estos programitas y ejecutalos de forma normal y si no puedes reinicia tu computadora y hazlo de modo seguro,

despues que termine nos pegas el resultado que se crea en C:infosat.txt



[url=http://www.zonavirus.com/descargas/elistara.asp]Descargar ElistAra[/url]

[url=http://www.zonavirus.com/descargas/elinotifdll.asp]Descargar Elinotif[/url] (complemento de ElistAra deben estar en el mismo lugar)



bajalo en otra compu, guardalo en una usb y lo pegas a la compu con problemas.....tambien se te pide que abras un post nuevo para tu problema, para que le hagamos seguimiento....
:lol: :lol: La vida es hermosa....para que complicarnosla :lol: :lol:

deeplounge
Mensajes: 8
Registrado: 21 Sep 2009, 20:17

Re: Virus transmitido por msn

Mensaje por deeplounge » 21 Sep 2009, 20:46

ok, muchas gracias!!!!, ahora voy a abrir un nuevo post para el caso mio.

deeplounge
Mensajes: 8
Registrado: 21 Sep 2009, 20:17

Re: Virus transmitido por msn

Mensaje por deeplounge » 21 Sep 2009, 21:23

El link del nuevo post es este:

https://foros.zonavirus.com/viewtopic.php?f=5&t=29681



Muchas Gracias!!!

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus transmitido por msn

Mensaje por msc hotline sat » 21 Sep 2009, 21:33

Seguimos con deeplounge allí, y dejamos este para rackit, con el que veremos como ha ido la nueva version 19.30 del ELISTARA :)



saludos



ms, 21.9.2009

rackit
Mensajes: 13
Registrado: 20 Sep 2009, 16:43

Re: Virus transmitido por msn

Mensaje por rackit » 22 Sep 2009, 00:18

Muchas gracias, msc!

Lo probare mañana en mi maquina conejillo de indias :o



Saludos! :wink:

PD: son los mejores en lo que hacen, ehh! :mrgreen:

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus transmitido por msn

Mensaje por msc hotline sat » 22 Sep 2009, 06:50

Pues quedamos a la espera de tus noticias, rackit, y aparte del informe pedido, dinos si ya no persisten las anomalías, gracias



saludos



ms, 22-9-2009

rackit
Mensajes: 13
Registrado: 20 Sep 2009, 16:43

Re: Virus transmitido por msn

Mensaje por rackit » 22 Sep 2009, 15:45

El reporte:



(22-9-2009 12:15:40)

EliPen v1.9 (c)2009 S.G.H. / Satinfo S.L.

------------------------------------------



Unidad C:\ YA esta Protegida





(22-9-2009 12:42:52 (GMT))

EliStartPage v19.30 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 21 de Septiembre del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\WINDOWS"

C:\WINDOWS\system32\AVGVSR.EXE --> Acceso Denegado, Trojan.Agent.ABUE (Reiniciar para Completar la Limpieza)



Nº Total de Directorios: 837

Nº Total de Ficheros: 7555

Nº de Ficheros Analizados: 3426

Nº de Ficheros Infectados: 1

Nº de Ficheros Limpiados: 0

Exploración Detenida por el Usuario.



(22-9-2009 12:46:09 (GMT))

EliStartPage v19.30 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 21 de Septiembre del 2009)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Sospechosa Clave "HKLM\...\Image File Execution Options\ctfmon.exe"

"Debugger"="AVGVSR.EXE"

Restaurada Clave: "SafeBoot\Minimal y Network"

No detectado SP3 de Windows XP

No detectado Parche MS08-067 de Microsoft instalado. (SServidor)

Detectado AUTORUN.INF en la Unidad (F)

open=explorer.exe index.html

Si Desconoce la Aplicación, por favor envienosla

acompañada del AUTORUN.INF a "virus@satinfo.es". Gracias.



(22-9-2009 12:46:30 (GMT))

EliStartPage v19.30 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 21 de Septiembre del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\WINDOWS"

C:\WINDOWS\system32\AVGVSR.EXE --> Eliminado, Trojan.Agent.ABUE



Nº Total de Directorios: 1080

Nº Total de Ficheros: 12519

Nº de Ficheros Analizados: 6932

Nº de Ficheros Infectados: 1

Nº de Ficheros Limpiados: 1



Despues de pasar el EliStarA todo funciona bien :)

Pero tengo una pequeña duda, despues de usar el EliPen o el Elistara (me imagino q el elipen, ya que he usado el elistara antes y no habia pasado), el kaspersky detecta una amenaza de tipo Invader en el archivo "winlogon.exe" y despues me dice:



Trojan program:

Backdoor.Win32.Agent.akuv



Running module:

svchost.exe\svchost.exe



y la unica opcion q me da es para Saltarlo (no puedo desinfectarlo), alguna sugerencia de que podria ser?

Gracias. :)

Avatar de Usuario
julibaga
Mensajes: 1275
Registrado: 08 Mar 2007, 05:45

Re: Virus transmitido por msn

Mensaje por julibaga » 22 Sep 2009, 16:01

Pásale el Kaspersky en Modo Seguro a ver si te lo elimina. Eso no tiene nada que ver con el Elipen, que yo sepa.
Saludos.
________________________
If it ain't broke, don't fix it. (Si no está roto, no lo arregles)

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus transmitido por msn

Mensaje por msc hotline sat » 22 Sep 2009, 16:03

El ELIPEN es muy básico, no creo que afecte pues todo lo que hace está muy claro, en cambio el ELISTARA hace 100.000 cosas, pero todas contra los malwares, por lo que nos despista esto que has encontrado.



Pensamos mas bien que podría tratarse de un resto que vieramos ahora, que ya no tenemos el rootkit incordiando, y que antes no nos lo dejaba ver... ???



Pues descarga el SPROCES y lo pruebas, y nos posteas el informe resultante:





[b]SPROCES[/b] (herramienta de investigación)

http://www.zonavirus.com/descargas/sproces.asp





Y tras pulsar en SALIR, posteanos el contenido del C:\SPROCLOG.TXT con un copiar y pegar



saludos



ms, 22-9-2009







NOTA: Aunque de SVCHOST habrá varios procesos en memoria, al ser el lanzador de procesos del sistema, pero veremos si alguno es lanzado dese fuera de la carpeta de sistema... Si es asi, se lo pediremos para analizar y, si procede, controlar. ms.

rackit
Mensajes: 13
Registrado: 20 Sep 2009, 16:43

Re: Virus transmitido por msn

Mensaje por rackit » 22 Sep 2009, 16:19

Log del Sproces.



(22-9-2009 13:44:46 GMT)

SProces v3.9 (c)2009 S.G.H. / Satinfo S.L.

-------------------------------------------

Sistema Operativo: Microsoft Windows XP (v5.1.2600) Service Pack 2

Parche MS08-067 (Servicio Servidor) NO Instalado.

Internet Explorer: (v6.0.2900.2180) ;SP2;

Nombre Equipo: MARCANO-492EA62

Nombre Usuario: alexander



Procesos Activos:

C:\WINDOWS\SYSTEM32\SMSS.EXE

C:\WINDOWS\SYSTEM32\WINLOGON.EXE

C:\WINDOWS\SYSTEM32\SERVICES.EXE

C:\WINDOWS\SYSTEM32\LSASS.EXE

C:\WINDOWS\SYSTEM32\ATI2EVXX.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\ATI2EVXX.EXE

C:\WINDOWS\SYSTEM32\SPOOLSV.EXE

C:\WINDOWS\EXPLORER.EXE

C:\ARCHIVOS DE PROGRAMA\KASPERSKY LAB\KASPERSKY ANTI-VIRUS 7.0\AVP.EXE

C:\ARCHIVOS DE PROGRAMA\JAVA\JRE6\BIN\JUSCHED.EXE

C:\ARCHIVOS DE PROGRAMA\ROCKETDOCK\ROCKETDOCK.EXE

C:\WINDOWS\SYSTEM32\SPOOL\DRIVERS\W32X86\3\E_FATIBVL.EXE

C:\ARCHIVOS DE PROGRAMA\KASPERSKY LAB\KASPERSKY ANTI-VIRUS 7.0\AVP.EXE

C:\WINDOWS\SYSTEM32\FSPROFLT.EXE

C:\ARCHIVOS DE PROGRAMA\IDENT SERVER\IDENTD.EXE

C:\ARCHIVOS DE PROGRAMA\JAVA\JRE6\BIN\JQS.EXE

C:\WINDOWS\SYSTEM32\NVSVC32.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\WBEM\WMIAPSRV.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\ARCHIVOS DE PROGRAMA\MOZILLA FIREFOX\FIREFOX.EXE

C:\DOCUMENTS AND SETTINGS\ALEXANDER\ESCRITORIO\SPROCES.EXE



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = www.google.co.ve

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

R3 - URLSearchHook: Hook de búsqueda de direcciones URL de Microsoft - {CFBFAE00-17A6-11D0-99CB-00C04FD64497} - %SystemRoot%\system32\shdocvw.dll

F2 - REG:system.ini: UserInit=C:\WINDOWS\SYSTEM32\Userinit.exe

O1 - Hosts: 127.0.0.1 localhost

O2 - BHO: FGCatchUrl - {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} - C:\Archivos de programa\FlashGet\jccatch.dll

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

O2 - BHO: FlashGet GetFlash Class - {F156768E-81EF-470C-9057-481BA8380DBA} - C:\Archivos de programa\FlashGet\getflash.dll

O4 - HKCU\..\Run: [RocketDock] "C:\Archivos de programa\RocketDock\RocketDock.exe"

O4 - HKCU\..\Run: [EPSON Stylus CX4900 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBVL.EXE /FU "C:\WINDOWS\TEMP\E_S8C.tmp" /EF "HKCU"

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKLM\..\Run: [AVP] "C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe"

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\jre6\bin\jusched.exe"

O4 - HKLM\..\Run: [ctfmon.exe] ctfmon.exe

O4 - Startup: desktop.ini

O4 - Global Startup: desktop.ini

O8 - Extra context menu item: &Download All with FlashGet - C:\Archivos de programa\FlashGet\jc_all.htm

O8 - Extra context menu item: &Download with FlashGet - C:\Archivos de programa\FlashGet\jc_link.htm

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office10\EXCEL.EXE/3000

O9 - Extra button: Web Anti-Virus statistics - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus 7.0\SCIEPlgn.dll

O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\Archivos de programa\FlashGet\FlashGet.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1253563510218

O18 - Protocol: cdo - {CD00020A-8B95-11D1-82DB-00C04FB1625D} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Web Folders\PKMCDO.DLL

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\WINDOW~4\MESSEN~1\MSGRAP~1.DLL

O18 - Protocol: ms-itss - {0A9007C0-4076-11D3-8789-0000F8105754} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Information Retrieval\MSITSS.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\WINDOW~4\MESSEN~1\MSGRAP~1.DLL

O18 - Protocol: mso-offdap - {3D9F03FA-7A94-11D3-BE81-0050048385D1} - C:\ARCHIV~1\ARCHIV~1\MICROS~1\WEBCOM~1\10\OWC10.DLL

O20 - Winlogon Notify: ATIEXTEVENT - ATI2EVXX.DLL

O20 - Winlogon Notify: KLOGON - C:\WINDOWS\SYSTEM32\KLOGON.DLL

O21 - SSODL: PostBootReminder - {7849596a-48ea-486e-8937-a2a3009f31a9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: CDBurn - {fbeb8a05-beee-4442-804e-409d6c4515e9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - %SystemRoot%\system32\webcheck.dll

O21 - SSODL: SysTray - {35CEC8A3-2BE6-11D2-8773-92E220524153} - C:\WINDOWS\system32\stobject.dll

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll

O22 - SharedTaskScheduler: {438755C2-A8BA-11D1-B96B-00A0C90312E1} - Precargador Browseui - %SystemRoot%\system32\browseui.dll

O22 - SharedTaskScheduler: {8C7461EF-2B13-11d2-BE35-3078302C2030} - Demonio de caché de las categorías de componente - %SystemRoot%\system32\browseui.dll



Información Adicional:

----------------------



Listado de Servicios (Carga Automatica):

----------------------------------------

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe

O23 - Service: Kaspersky Anti-Virus 7.0 (AVP) - Kaspersky Lab - C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe

O23 - Service: CxVCap, WDM Video Capture (BT848) - Conexant Systems, Inc. - C:\WINDOWS\SYSTEM32\drivers\cxvcap.sys

O23 - Service: CxTuner, WDM TvTuner (CXTUNER) - Conexant Systems, Inc. - C:\WINDOWS\SYSTEM32\drivers\CXTUNER.sys

O23 - Service: CxBar, WDM Crossbar (CXXBAR) - Conexant Systems, Inc. - C:\WINDOWS\SYSTEM32\drivers\CXXBAR.sys

O23 - Service: Iniciador de procesos de servidor DCOM (DcomLaunch) - Unknown owner - C:\WINDOWS\system32\svchost -k DcomLaunch (file missing)

O23 - Service: FSPro Filter Service (fsproflt) - FSPro Labs - C:\WINDOWS\system32\fsproflt.exe

O23 - Service: Identd - MO Industries - C:\Archivos de programa\Ident Server\Identd.exe

O23 - Service: Java Quick Starter (JavaQuickStarterService) - Unknown owner - C:\Archivos de programa\Java\jre6\bin\jqs.exe" -service -config "C:\Archivos de programa\Java\jre6\lib\deploy\jqs\jqs.con (file missing)

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: Llamada a procedimiento remoto (RPC) (RpcSs) - Unknown owner - C:\WINDOWS\system32\svchost -k rpcss (file missing)



Listado de Servicios (Carga Manual):

------------------------------------

O23 - Service: ati2mtag - ATI Technologies Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ati2mtag.sys

O23 - Service: btTool - Unknown owner - C:\DOCUME~1\ALEXAN~1\CONFIG~1\Temp\Rar$EX00.859\WINDRVR.SYS (file missing)

O23 - Service: cpuz130 - Unknown owner - C:\DOCUME~1\ALEXAN~1\CONFIG~1\Temp\cpuz130\cpuz_x32.sys (file missing)

O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - Microsoft Corp., VERITAS Software - C:\WINDOWS\System32\dmadmin.exe

O23 - Service: DSDrv4 - Unknown owner - C:\DOCUME~1\ALEXAN~1\ESCRIT~1\CCD-XP~1\CCD-XP~1\DSDrv4.sys (file missing)

O23 - Service: ENTECH - EnTech Taiwan - C:\WINDOWS\system32\DRIVERS\ENTECH.sys

O23 - Service: GMSIPCI - Unknown owner - E:\INSTALL\GMSIPCI.SYS (file missing)

O23 - Service: Hamachi Network Interface (hamachi) - LogMeIn, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\hamachi.sys

O23 - Service: Microsoft UAA Bus Driver for High Definition Audio (HDAudBus) - Windows (R) Server 2003 DDK provider - C:\WINDOWS\SYSTEM32\DRIVERS\HDAudBus.sys

O23 - Service: HVWINDR.SYS - Unknown owner - C:\DOCUME~1\ALEXAN~1\CONFIG~1\Temp\Rar$EX00.812\HVWINDR.SYS (file missing)

O23 - Service: HWIONT - Unknown owner - C:\Documents and Settings\Alexander\Escritorio\MoreTV353\HWIONT.sys (file missing)

O23 - Service: Service for Realtek HD Audio (WDM) (IntcAzAudAddService) - Realtek Semiconductor Corp. - C:\WINDOWS\SYSTEM32\drivers\RtkHDAud.sys

O23 - Service: Kaspersky Anti-Virus NDIS Filter (klim5) - Kaspersky Lab - C:\WINDOWS\SYSTEM32\DRIVERS\klim5.sys

O23 - Service: ATK0110 ACPI UTILITY (MTsensor) - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\ASACPI.sys

O23 - Service: nProtect GameGuard Service (npggsvc) - INCA Internet Co., Ltd. - C:\WINDOWS\system32\GameMon.des

O23 - Service: NPPTNT2 - INCA Internet Co., Ltd. - C:\WINDOWS\system32\npptNT2.sys

O23 - Service: nv - NVIDIA Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\nv4_mini.sys

O23 - Service: Service (Passthru) - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\ndisvvan.sys

O23 - Service: Controlador de vínculo paralelo directo (Ptilink) - Parallel Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ptilink.sys

O23 - Service: Smartphone BlackBerry (RimUsb) - Unknown owner - C:\WINDOWS\SYSTEM32\Drivers\RimUsb.sys (file missing)

O23 - Service: RIM Virtual Serial Port v2 (RimVSerPort) - Research in Motion Ltd - C:\WINDOWS\SYSTEM32\DRIVERS\RimSerial.sys

O23 - Service: Realtek 10/100/1000 PCI-E NIC Family NDIS XP Driver (RTLE8023xp) - Realtek Semiconductor Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\Rtenicxp.sys

O23 - Service: s3m - S3 Incorporated - C:\WINDOWS\SYSTEM32\DRIVERS\s3m.sys

O23 - Service: Secdrv - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\secdrv.sys

O23 - Service: Servicios de Terminal Server (TermService) - Unknown owner - C:\WINDOWS\System32\svchost -k DComLaunch (file missing)



Listado de Servicios (Deshabilitados):

--------------------------------------

O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe

O23 - Service: dmboot - Microsoft Corp., Veritas Software - C:\WINDOWS\SYSTEM32\drivers\dmboot.sys

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\1050\Intel 32\IDriverT.exe

O23 - Service: LiveShare P2P Server 9 (RoxLiveShare9) - Unknown owner - C:\Archivos de programa\Archivos comunes\Roxio Shared\9.0\SharedCOM\RoxLiveShare9.exe (file missing)



40 Servicios.

11 de Carga Automatica.

25 de Carga Manual.

4 Deshabilitados.



Todo parece en orden :|

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus transmitido por msn

Mensaje por msc hotline sat » 22 Sep 2009, 17:49

Estas claves son maliciosas, como creo que ya hemos dicho:





O23 - Service: Service (Passthru) - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\ndisvvan.sys





O23 - Service: Smartphone BlackBerry (RimUsb) - Unknown owner - C:\WINDOWS\SYSTEM32\Drivers\RimUsb.sys (file missing)





O23 - Service: RIM Virtual Serial Port v2 (RimVSerPort) - Research in Motion Ltd - C:\WINDOWS\SYSTEM32\DRIVERS\RimSerial.sys









y este fichero podría serlo, si bien con el nombre solo puede ser tambien un driver..., envianoslo y lo analizaremos :



C:\WINDOWS\system32\DRIVERS\ENTECH.sys



y este fichero no recuerdo si lo habiamos pedido:



C:\WINDOWS\SYSTEM32\DRIVERS\RimSerial.sys



envianoslo si no lo has enviado ya.







Y a partir de las 19 h subiremos una nueva version del SPROCES, decargala y tras probarlo posteanos nuevo los generado por él, que es especial para ver mas historias de este Rootkit



y tambien descarga la version de hoy del ELISTARA 19.31 y posteanos informe resultante



saludos



ms, 22-9-2009

rackit
Mensajes: 13
Registrado: 20 Sep 2009, 16:43

Re: Virus transmitido por msn

Mensaje por rackit » 22 Sep 2009, 18:07

Buenas!..



Las claves RimUSB y RimSerial no creo que sean maliciosas, porque ellas se instalan al tener el Desktop Manager de Blackberry, sin embargo se los mandare, y la del Entech pues no se, esperare por la proxima version del SProcess.



Saludos.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus transmitido por msn

Mensaje por msc hotline sat » 22 Sep 2009, 18:15

Las pedimos porque no las conocemos y en el Google hay informes de malware al respecto



De todas formas por enviarlas no pierdes nada :wink:



y a ver si el nuevo SPROCES llegamos mas allá que los Rootkit !



saludos



ms, 22-9-2009

rackit
Mensajes: 13
Registrado: 20 Sep 2009, 16:43

Re: Virus transmitido por msn

Mensaje por rackit » 22 Sep 2009, 18:30

Ya les envie las muestras! donde esta la version 19.31? supongo que la colocaran a las 19h junto con el SPROCESS, esperare entonces jeje saludos.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus transmitido por msn

Mensaje por msc hotline sat » 22 Sep 2009, 18:41

Las acabo de subir, aun estan calientes :mrgreen:



Ya puedes descargarlas y probarlas



saludos



ms, 22-9-2009

rackit
Mensajes: 13
Registrado: 20 Sep 2009, 16:43

Re: Virus transmitido por msn

Mensaje por rackit » 22 Sep 2009, 21:32

Log del SPROCESS:


[quote](22-9-2009 18:29:50 GMT)

SProces v4.0 (c)2009 S.G.H. / Satinfo S.L.

-------------------------------------------

Sistema Operativo: Microsoft Windows XP (v5.1.2600) Service Pack 2

Parche MS08-067 (Servicio Servidor) NO Instalado.

Internet Explorer: (v6.0.2900.2180) ;SP2;

Nombre Equipo: MARCANO-492EA62

Nombre Usuario: alexander



Procesos Activos:

C:\WINDOWS\SYSTEM32\SMSS.EXE

C:\WINDOWS\SYSTEM32\WINLOGON.EXE

C:\WINDOWS\SYSTEM32\SERVICES.EXE

C:\WINDOWS\SYSTEM32\LSASS.EXE

C:\WINDOWS\SYSTEM32\ATI2EVXX.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\ATI2EVXX.EXE

C:\WINDOWS\SYSTEM32\SPOOLSV.EXE

C:\WINDOWS\EXPLORER.EXE

C:\ARCHIVOS DE PROGRAMA\KASPERSKY LAB\KASPERSKY ANTI-VIRUS 7.0\AVP.EXE

C:\ARCHIVOS DE PROGRAMA\JAVA\JRE6\BIN\JUSCHED.EXE

C:\ARCHIVOS DE PROGRAMA\ROCKETDOCK\ROCKETDOCK.EXE

C:\WINDOWS\SYSTEM32\SPOOL\DRIVERS\W32X86\3\E_FATIBVL.EXE

C:\ARCHIVOS DE PROGRAMA\KASPERSKY LAB\KASPERSKY ANTI-VIRUS 7.0\AVP.EXE

C:\WINDOWS\SYSTEM32\FSPROFLT.EXE

C:\ARCHIVOS DE PROGRAMA\IDENT SERVER\IDENTD.EXE

C:\ARCHIVOS DE PROGRAMA\JAVA\JRE6\BIN\JQS.EXE

C:\WINDOWS\SYSTEM32\NVSVC32.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\WBEM\WMIAPSRV.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\ARCHIVOS DE PROGRAMA\MOZILLA FIREFOX\FIREFOX.EXE

C:\ARCHIVOS DE PROGRAMA\WINDOWS LIVE\MESSENGER\MSNMSGR.EXE

C:\DOCUMENTS AND SETTINGS\ALEXANDER\ESCRITORIO\SPROCES.EXE



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = www.google.co.ve

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

R3 - URLSearchHook: Hook de búsqueda de direcciones URL de Microsoft - {CFBFAE00-17A6-11D0-99CB-00C04FD64497} - %SystemRoot%\system32\shdocvw.dll

F2 - REG:system.ini: UserInit=C:\WINDOWS\SYSTEM32\Userinit.exe

O1 - Hosts: 127.0.0.1 localhost

O2 - BHO: FGCatchUrl - {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} - C:\Archivos de programa\FlashGet\jccatch.dll

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

O2 - BHO: FlashGet GetFlash Class - {F156768E-81EF-470C-9057-481BA8380DBA} - C:\Archivos de programa\FlashGet\getflash.dll

O4 - HKCU\..\Run: [RocketDock] "C:\Archivos de programa\RocketDock\RocketDock.exe"

O4 - HKCU\..\Run: [EPSON Stylus CX4900 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBVL.EXE /FU "C:\WINDOWS\TEMP\E_S8C.tmp" /EF "HKCU"

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKLM\..\Run: [AVP] "C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe"

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\jre6\bin\jusched.exe"

O4 - HKLM\..\Run: [ctfmon.exe] ctfmon.exe

O4 - Startup: desktop.ini

O4 - Global Startup: desktop.ini

O8 - Extra context menu item: &Download All with FlashGet - C:\Archivos de programa\FlashGet\jc_all.htm

O8 - Extra context menu item: &Download with FlashGet - C:\Archivos de programa\FlashGet\jc_link.htm

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office10\EXCEL.EXE/3000

O9 - Extra button: Web Anti-Virus statistics - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus 7.0\SCIEPlgn.dll

O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\Archivos de programa\FlashGet\FlashGet.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1253563510218

O18 - Protocol: cdo - {CD00020A-8B95-11D1-82DB-00C04FB1625D} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Web Folders\PKMCDO.DLL

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\WINDOW~4\MESSEN~1\MSGRAP~1.DLL

O18 - Protocol: ms-itss - {0A9007C0-4076-11D3-8789-0000F8105754} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Information Retrieval\MSITSS.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\WINDOW~4\MESSEN~1\MSGRAP~1.DLL

O18 - Protocol: mso-offdap - {3D9F03FA-7A94-11D3-BE81-0050048385D1} - C:\ARCHIV~1\ARCHIV~1\MICROS~1\WEBCOM~1\10\OWC10.DLL

O20 - Winlogon Notify: ATIEXTEVENT - ATI2EVXX.DLL

O20 - Winlogon Notify: KLOGON - C:\WINDOWS\SYSTEM32\KLOGON.DLL

O21 - SSODL: PostBootReminder - {7849596a-48ea-486e-8937-a2a3009f31a9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: CDBurn - {fbeb8a05-beee-4442-804e-409d6c4515e9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - %SystemRoot%\system32\webcheck.dll

O21 - SSODL: SysTray - {35CEC8A3-2BE6-11D2-8773-92E220524153} - C:\WINDOWS\system32\stobject.dll

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll

O22 - SharedTaskScheduler: {438755C2-A8BA-11D1-B96B-00A0C90312E1} - Precargador Browseui - %SystemRoot%\system32\browseui.dll

O22 - SharedTaskScheduler: {8C7461EF-2B13-11d2-BE35-3078302C2030} - Demonio de caché de las categorías de componente - %SystemRoot%\system32\browseui.dll



Información Adicional:

----------------------

Clave "HKLM\...\Image File Execution Options\ctfmon.exe"

"Debugger"="avgvsr.exe"



Listado de Servicios (Carga Automatica):

----------------------------------------

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe

O23 - Service: Kaspersky Anti-Virus 7.0 (AVP) - Kaspersky Lab - C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe

O23 - Service: CxVCap, WDM Video Capture (BT848) - Conexant Systems, Inc. - C:\WINDOWS\SYSTEM32\drivers\cxvcap.sys

O23 - Service: CxTuner, WDM TvTuner (CXTUNER) - Conexant Systems, Inc. - C:\WINDOWS\SYSTEM32\drivers\CXTUNER.sys

O23 - Service: CxBar, WDM Crossbar (CXXBAR) - Conexant Systems, Inc. - C:\WINDOWS\SYSTEM32\drivers\CXXBAR.sys

O23 - Service: Iniciador de procesos de servidor DCOM (DcomLaunch) - Unknown owner - C:\WINDOWS\system32\svchost -k DcomLaunch (file missing)

O23 - Service: FSPro Filter Service (fsproflt) - FSPro Labs - C:\WINDOWS\system32\fsproflt.exe

O23 - Service: Identd - MO Industries - C:\Archivos de programa\Ident Server\Identd.exe

O23 - Service: Java Quick Starter (JavaQuickStarterService) - Unknown owner - C:\Archivos de programa\Java\jre6\bin\jqs.exe" -service -config "C:\Archivos de programa\Java\jre6\lib\deploy\jqs\jqs.con (file missing)

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: Llamada a procedimiento remoto (RPC) (RpcSs) - Unknown owner - C:\WINDOWS\system32\svchost -k rpcss (file missing)



Listado de Servicios (Carga Manual):

------------------------------------

O23 - Service: ati2mtag - ATI Technologies Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ati2mtag.sys

O23 - Service: btTool - Unknown owner - C:\DOCUME~1\ALEXAN~1\CONFIG~1\Temp\Rar$EX00.859\WINDRVR.SYS (file missing)

O23 - Service: cpuz130 - Unknown owner - C:\DOCUME~1\ALEXAN~1\CONFIG~1\Temp\cpuz130\cpuz_x32.sys (file missing)

O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - Microsoft Corp., VERITAS Software - C:\WINDOWS\System32\dmadmin.exe

O23 - Service: DSDrv4 - Unknown owner - C:\DOCUME~1\ALEXAN~1\ESCRIT~1\CCD-XP~1\CCD-XP~1\DSDrv4.sys (file missing)

O23 - Service: ENTECH - EnTech Taiwan - C:\WINDOWS\system32\DRIVERS\ENTECH.sys

O23 - Service: GMSIPCI - Unknown owner - E:\INSTALL\GMSIPCI.SYS (file missing)

O23 - Service: Hamachi Network Interface (hamachi) - LogMeIn, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\hamachi.sys

O23 - Service: Microsoft UAA Bus Driver for High Definition Audio (HDAudBus) - Windows (R) Server 2003 DDK provider - C:\WINDOWS\SYSTEM32\DRIVERS\HDAudBus.sys

O23 - Service: HVWINDR.SYS - Unknown owner - C:\DOCUME~1\ALEXAN~1\CONFIG~1\Temp\Rar$EX00.812\HVWINDR.SYS (file missing)

O23 - Service: HWIONT - Unknown owner - C:\Documents and Settings\Alexander\Escritorio\MoreTV353\HWIONT.sys (file missing)

O23 - Service: Service for Realtek HD Audio (WDM) (IntcAzAudAddService) - Realtek Semiconductor Corp. - C:\WINDOWS\SYSTEM32\drivers\RtkHDAud.sys

O23 - Service: Kaspersky Anti-Virus NDIS Filter (klim5) - Kaspersky Lab - C:\WINDOWS\SYSTEM32\DRIVERS\klim5.sys

O23 - Service: ATK0110 ACPI UTILITY (MTsensor) - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\ASACPI.sys

O23 - Service: nProtect GameGuard Service (npggsvc) - INCA Internet Co., Ltd. - C:\WINDOWS\system32\GameMon.des

O23 - Service: NPPTNT2 - INCA Internet Co., Ltd. - C:\WINDOWS\system32\npptNT2.sys

O23 - Service: nv - NVIDIA Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\nv4_mini.sys

O23 - Service: Service (Passthru) - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\ndisvvan.sys (file missing)

O23 - Service: Controlador de vínculo paralelo directo (Ptilink) - Parallel Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ptilink.sys

O23 - Service: Smartphone BlackBerry (RimUsb) - Unknown owner - C:\WINDOWS\SYSTEM32\Drivers\RimUsb.sys (file missing)

O23 - Service: RIM Virtual Serial Port v2 (RimVSerPort) - Research in Motion Ltd - C:\WINDOWS\SYSTEM32\DRIVERS\RimSerial.sys

O23 - Service: Realtek 10/100/1000 PCI-E NIC Family NDIS XP Driver (RTLE8023xp) - Realtek Semiconductor Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\Rtenicxp.sys

O23 - Service: s3m - S3 Incorporated - C:\WINDOWS\SYSTEM32\DRIVERS\s3m.sys

O23 - Service: Secdrv - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\secdrv.sys

O23 - Service: Servicios de Terminal Server (TermService) - Unknown owner - C:\WINDOWS\System32\svchost -k DComLaunch (file missing)



Listado de Servicios (Deshabilitados):

--------------------------------------

O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe

O23 - Service: dmboot - Microsoft Corp., Veritas Software - C:\WINDOWS\SYSTEM32\drivers\dmboot.sys

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\1050\Intel 32\IDriverT.exe

O23 - Service: LiveShare P2P Server 9 (RoxLiveShare9) - Unknown owner - C:\Archivos de programa\Archivos comunes\Roxio Shared\9.0\SharedCOM\RoxLiveShare9.exe (file missing)



40 Servicios.

11 de Carga Automatica.

25 de Carga Manual.

4 Deshabilitados.
[/quote]


Despues de aplicarle el EliStarA 19.31, surgio un problema!... el adaptador de red no me daba IP tuve que desinstalarlo y volverlo a instalar, y tampoco puedo modificar las propiedades del adaptador, aparecen en negrilla.. acaso se emocionaron tanto que se les fue un poco la mano? jajaja...



Saludos.

rackit
Mensajes: 13
Registrado: 20 Sep 2009, 16:43

Re: Virus transmitido por msn

Mensaje por rackit » 22 Sep 2009, 21:50

Por cierto, Kaspersky me detecto un Rootkit:
[quote]deleted: Trojan program Rootkit.Win32.Pakes.gb File: C:\WINDOWS\system32\drivers\TFZURLCR.SYS [/quote]
Que por supuesto borro, no se si tenga que ver con el problema que tengo ahora, pero bueeh..



Saludos.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus transmitido por msn

Mensaje por msc hotline sat » 23 Sep 2009, 05:36

Pues esta es la ventaja de haber probado la nueva versión 4.0 del SPROCES:



Clave "HKLM\...\Image File Execution Options\ctfmon.exe"

Neutral (3.39 / 5.00)

"Debugger"="avgvsr.exe"



Ahí tenemos al marrano ! : Este AVGVSR.EXE no es nada del AVG, aparte que usas kaspersky, sino que es un malware lamzado a base de "debuguear" con él el conocido e inocente CTFMON.



Venga, envianoslo para analizar, y con los demas que te pedíamos y habrás ya enviado, lo analizaremos e informaremos.





Posiblemente estará en c:\windows\system32\avgvsr.exe , selecciona y pega con un copiar y pegar dicha ruta y nombre y con el ELIMOVER lo copias a C:\muestras, marcando ademas la casilla para cambiar su extension a .VIR :




[quote]
ELIMOVER

http://www.zonavirus.com/descargas/elimover.asp



y pulsar sobre la casilla inferior izquierda para añadir .VIR al fichero original, ya que se trata de un malware
[/quote]




Son varias las variantes que usan este método, pero cada vez cambian el nombre del fichero, incluso el mismo malware, en cada "instalación"



Venga, que ya le tenemos el pie al cuello ... :)



saludos



ms, 23-9-2009





NOTA: Y lo que dice del fichero TFZURLCR.SYS , sin que nos lo pueda enviar al haberlo borrado, solo le podemos decir que podía tratarse de cualquier cosa bajo nombre aleatorio, relativo o no a lo mismo o a otro malware, pero cuando el antivirus lo ha detectado y eliminado, por algo será... ms.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus transmitido por msn

Mensaje por msc hotline sat » 23 Sep 2009, 05:55

Y revisando los informes anteriores, vemos que ya en su momento el ELISTARA ya eliminó este fichero ...



(22-9-2009 12:46:30 (GMT))

EliStartPage v19.30 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 21 de Septiembre del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\WINDOWS"

C:\WINDOWS\system32\AVGVSR.EXE --> Eliminado, Trojan.Agent.ABUE





Parece que ahora lo vuelve a tener, por lo que posiblemente a través de algun pendrive infectado u otro medio lo ha vuelto a ingresar... Revise con el ELISTARA actual todas las unidades , pendrives y otras unidades existentes incluidas.



y con el BUSCAREG busque la palabra AVGVSR.EXE y elimine las claves que la contienen:





[size=150][color=darkblue][b]BuscaReg[/b][/color][/size] (SATINFO)

Busca una cadena dentro del registro de windows, una vez encontradas permite borrarlas con tan solo pinchar encima de cada entrada encontrada, ademas realiza la exportacion de las claves eliminadas por si se necesitan restaurar las claves borradas.



[url=http://www.zonavirus.com/descargas/buscareg.asp][b]Descargar BuscaReg[/b][/url]



Y recuerde actualizar los parches de microsoft en cuanto pueda !!!


[quote]Sistema Operativo: Microsoft Windows XP (v5.1.2600) Service Pack 2

Parche MS08-067 (Servicio Servidor) NO Instalado.

Internet Explorer: (v6.0.2900.2180) ;SP2;[/quote]


saludos



ms, 22-9-2009

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus transmitido por msn

Mensaje por msc hotline sat » 23 Sep 2009, 10:31

Y sobre lo que decia de


[quote]Las claves RimUSB y RimSerial no creo que sean maliciosas, porque ellas se instalan al tener el Desktop Manager de Blackberry, sin embargo se los mandare, y la del Entech pues no se, esperare por la proxima version del SProcess.[/quote]

efectivamente no hemos detectado en ellas rutinas víricas, pero al desconocerlas, había que comprobarlo :wink:



Veamos ahora si el fichero AVGVSR.EXE y la clave que lo lanza aun está, ya que este sí que es seguro malware (en su caso)



A la vista de lo que nos diga, procederemos.



saludos



ms, 23-9-2009

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus transmitido por msn

Mensaje por msc hotline sat » 23 Sep 2009, 11:32

Revisando las muestras pedidas y no recibidas, aunque las que nos ha enviado al respecto no eran maliciosas, el fichero RIMUSB.SYS , que puede ser mas de lo mismo, nos pone la mosca en la oreja, al ver esta informacion:



http://www.prevx.com/filenames/2913693569096514638-X1/RIMUSB.SYS.html



Si no quiere enviarlo, subalo al VirusTotal y confirme que no sea virico:



https://www.virustotal.com/es/



Es porque parece que en su equipo se ha reproducido una vez eliminado, y ello ha de haber una causa...



Es cuestion de no dejar ningun cabo suelto :)



Cuentenos el resultado y gracias por su colaboracion



saludos



ms, 23-9-2009







Porque solo recibimos dos muestras de las tres pedidas:


[attachment=0]rackit.JPG[/attachment]

ms.
Adjuntos
rackit.JPG
(19.34 KiB) Descargado 2686 veces

rackit
Mensajes: 13
Registrado: 20 Sep 2009, 16:43

Re: Virus transmitido por msn

Mensaje por rackit » 23 Sep 2009, 15:33

El archivo RimUSB.sys no lo consigo por ningun lado, el AVGVSR tampoco, porque ya lo borro y usando el BuscaReg elimine las siguientes entradas:
[quote]
Wed Sep 23 08:44:34 2009

BuscaReg v1.0 (c)2003 S.G.H. / Satinfo S.L.

--------------------------------------------

LISTADO de Entradas de Registro Eliminadas a petición del Usuario.



[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List]



"C:\\WINDOWS\\system32\\avgvsr.exe"="C:\\WINDOWS\\system32\\avgvsr.exe:*:Enabled:Windows Live"



[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]



"C:\\WINDOWS\\system32\\avgvsr.exe"="C:\\WINDOWS\\system32\\avgvsr.exe:*:Enabled:Windows Live"



[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List]



"C:\\WINDOWS\\system32\\avgvsr.exe"="C:\\WINDOWS\\system32\\avgvsr.exe:*:Enabled:Windows Live"



[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]



"C:\\WINDOWS\\system32\\avgvsr.exe"="C:\\WINDOWS\\system32\\avgvsr.exe:*:Enabled:Windows Live"



[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List]



"C:\\WINDOWS\\system32\\avgvsr.exe"="C:\\WINDOWS\\system32\\avgvsr.exe:*:Enabled:Windows Live"



[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers]



"C:\\WINDOWS\\system32\\avgvsr.exe"="DisableNXShowUI"



[HKEY_USERS\S-1-5-21-606747145-776561741-682003330-1003\Software\Microsoft\Windows\ShellNoRoam\MUICache]



"C:\\WINDOWS\\system32\\avgvsr.exe"="avgvsr"


[/quote]


Todavia, no se porque las propiedades del adaptador, las casillas de seleccion estan negrilla, alguna solucion a eso?

Saludos.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus transmitido por msn

Mensaje por msc hotline sat » 23 Sep 2009, 16:24

Pues mira si el ELIMOVER LO ENCUENTRA Y LO COPIA A c:\MUESTRAS:



C:\WINDOWS\SYSTEM32\Drivers\RimUsb.sys



Si es asi nos lo envias para analizar, sino no sé que pinta su clave ...???



Y lo de la negrilla en las propieddes del adaptador ... ??? puede deberse a causas indeterminadas.



Bueno, aparte de esto que no afecta demasiado, dinos si tras reiniciar persiste alguna otra anomalia, gracias



saludos



ms, 23-9-2009

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”