aunque lo que necesitaríamos es el fichero, pero igual al eliminar la clave ya no se pone en marcha y asi lo piedes ver y enviarnoslo...
hazlo y reinicia, luego mira si lo puedes enviar con lo ya indicado
saludos
ms, 29-11-2009
[quote] (29-11-2009 17:00:36)
EliMover v1.1 (c)2009 S.G.H. / Satinfo S.L.
--------------------------------------------
Fichero: "C:\WINDOWS\system32\secupdat.dat" -> NO pudo ser Copiado a "C:\Muestras"
Fichero: "C:\WINDOWS\system32\secupdat.dat" -> NO pudo ser Renombrado a .VIR[/quote]
[quote="Fiq"]los unicos procesos que veo con el administrador de tareas son:http://img194.imageshack.us/i/procesosr.jpg/
como borro las claves que me indica? en el HJT no aparecen y es el unico sitio (aparte del log del sproces) donde he visto que aparezcan asi...
PD: lo de agregar los log de texto, sigo sin entender a que se refiere (para cuando son muy grandes). Quiere decir que los intente subir a megaupload o algo asi?[/quote]
[quote]Sun Nov 29 19:53:11 2009
EliMD5 v1.3 (c)2008 S.G.H. / Satinfo S.L.
------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
Nº Total de Directorios: 6072
Nº Total de Ficheros: 53462
Nº de Ficheros Analizados: 53462
Nº de Ficheros Detectados: 0
Nº de Ficheros Eliminados: 0[/quote]
[quote]
TrojanDownloader.Losabel.axg arrives on a system as a file dropped by other malware, or downloaded by an unsuspecting user when visiting malicious Web sites.
Malware Type : Trojan
Alias : TR/Crypt.XPACK.Gen [Avira], W32/Checkout [McAfee]
System Affected : Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP
Risk Rating : Low
Back to Top
Description
When TrojanDownloader.Losabel.axg is executed, it performs the following activities:
After execution it creates below mentioned files:
%System%\mcvsvm.exe
%System%\secupdat.dat
%User profile%\otoenr.exe
%System%\drivers\ndisvvan.sys
%System%\drivers\jypswutq.sys
%Temp%\{Two random digit}.exe
%Temp%\{Three random digit}.exe
It creates/modifies below registry entries:
Mcafee Service Monitor = "mcvsvm.exe"
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
DisplayName = "Service"
ImagePath = "system32\DRIVERS\ndisvvan.sys"
HKLM\System\CurrentControlSet\Services\Passthru
ImagePath = "System32\Drivers\jypswutq.sys"
HKLM\System\CurrentControlSet\Services\jypswutq
Userinit = "%System%\userinit.exe,%User profile%\otoenr.exe \s"
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
This worm modifies the HOSTS file, which contains host name to IP address
mappings to block the access to those websites. The said file is located at below location:
%System%\drivers\etc\hosts
It adds below string to the hosts file:
127.0.0.1 msnfix.changelog.fr
127.0.0.1www.incodesolutions.com
127.0.0.1 virusinfo.prevx.com
127.0.0.1 download.bleepingcomputer.com
127.0.0.1www.dazhizhu.cn
127.0.0.1www.nabble.com
127.0.0.1 lurker.clamav.net
127.0.0.1 lexikon.ikarus.at
127.0.0.1 research.sunbelt-software.com
127.0.0.1www.virusdoctor.jp
127.0.0.1www.elitepvpers.de
127.0.0.1www.superuser.co.kr
127.0.0.1 ntfaq.co.kr
127.0.0.1 v.dreamwiz.com
127.0.0.1 cit.kookmin.ac.kr
127.0.0.1 forums.whatthetech.com
127.0.0.1 forum.hijackthis.de
127.0.0.1www.huaifai.go.th
127.0.0.1www.mostz.com
127.0.0.1www.krupunmai.com
127.0.0.1www.cddchiangmai.net
127.0.0.1 forum.malekal.com
127.0.0.1 tech.pantip.com
127.0.0.1 sapcupgrades.com
127.0.0.1www.247fixes.com
127.0.0.1 forum.sysinternals.com
127.0.0.1 forum.telecharger.01net.com
127.0.0.1 sophos.com
127.0.0.1 foros.softonic.com
127.0.0.1 avast-home.uptodown.com
127.0.0.1www.f-secure.com
127.0.0.1www.chkrootkit.org
127.0.0.1 diamondcs.com.au
127.0.0.1www.rootkit.nl
127.0.0.1www.sysinternals.com
127.0.0.1 z-oleg.com
127.0.0.1 espanol.dir.groups.yahoo.com
127.0.0.1www.castlecrops.com
127.0.0.1www.misec.net
127.0.0.1 safecomputing.umn.edu
127.0.0.1www.antirootkit.com
127.0.0.1www.greatis.com
127.0.0.1 ar.answers.yahoo.com
127.0.0.1www.rootkit.com
127.0.0.1www.pctools.com
127.0.0.1www.pcsupportadvisor.com
127.0.0.1www.resplendence.com
127.0.0.1www.personal.psu.edu
127.0.0.1 foro.ethek.com
127.0.0.1 vil.nail.comm
127.0.0.1 search.mcafee.com
127.0.0.1 wwww.mcafee.com
127.0.0.1 download.nai.com
127.0.0.1 wwww.experts-exchange.com
127.0.0.1www.bakunos.com
127.0.0.1www.darkclockers.com
127.0.0.1www.Merijn.org
127.0.0.1www.spywareinfo.com
127.0.0.1www.spybot.info
127.0.0.1www.viruslist.com
127.0.0.1www.hijackthis.de
127.0.0.1www.f-secure.com
127.0.0.1 forum.kaspersky.com
127.0.0.1 majorgeeks.com
127.0.0.1www.avp.com
127.0.0.1www.virustotal.com
127.0.0.1www.sophos.com
127.0.0.1 linhadefensiva.uol.com.br
127.0.0.1 cmmings.cn
127.0.0.1www.sergiwa.com
127.0.0.1www.avg-antivirus.net
127.0.0.1www.kaspersky-labs.com
127.0.0.1www.kaspersky.com
127.0.0.1www.bleepingcomputer.com
127.0.0.1www.free.grisoft.com
127.0.0.1 alerta-antivirus.inteco.es
127.0.0.1 securityresponse.symantec.com
127.0.0.1www.analysis.seclab.tuwien.ac.at
127.0.0.1www.symantec.com
127.0.0.1www.kztechs.com
127.0.0.1 ad-aware-se.uptodown.com
127.0.0.1 liveupdate.symantecliveupdate.com
127.0.0.1 liveupdate.symantec.com
127.0.0.1 customer.symantec.com
127.0.0.1 update.symantec.com
127.0.0.1www.box.net
127.0.0.1www.mcafee.com
127.0.0.1www.free.avg.com
127.0.0.1 download.mcafee.com
127.0.0.1 mast.mcafee.com
127.0.0.1www.tecno-soft.com
127.0.0.1 ladooscuro.es
127.0.0.1 ftp.drweb.com
127.0.0.1 guru0.grisoft.cz
127.0.0.1 guru1.grisoft.cz
127.0.0.1 guru2.grisoft.cz
127.0.0.1 guru3.grisoft.cz
127.0.0.1 download.bleepingcomputer.com
127.0.0.1 it.answers.yahoo.com
127.0.0.1 guru4.grisoft.cz
127.0.0.1 guru5.grisoft.cz
127.0.0.1www.virusspy.com
127.0.0.1www.download.f-secure.com
127.0.0.1www.malwareremoval.com
127.0.0.1 forums.cnet.com
127.0.0.1 hjt-data.trend-braintree.com
127.0.0.1www.pantip.com
127.0.0.1 secubox.aldria.com
127.0.0.1www.forospyware.com
127.0.0.1www.manuelruvalcaba.com
127.0.0.1www.zonavirus.com
127.0.0.1www.siteadvisor.com
127.0.0.1 blog.threatfire.com
127.0.0.1www.threatexpert.com
127.0.0.1 blog.hispasec.com
127.0.0.1www.configurarequipos.com
127.0.0.1 sosvirus.changelog.fr
127.0.0.1 mailcenter.rising.com.cn
127.0.0.1 mailcenter.rising.com
127.0.0.1www.rising.com.cn
127.0.0.1www.rising.com
127.0.0.1www.babooforum.com.br
127.0.0.1www.runscanner.net
127.0.0.1 sosvirus.changelog.fr
127.0.0.1 upload.changelog.fr
127.0.0.1www.raymond.cc
127.0.0.1 changelog.fr
127.0.0.1www.pcentraide.com
127.0.0.1 atazita.blogspot.com
127.0.0.1www.final4ever.com
127.0.0.1 files.filefont.com
127.0.0.1www.infos-du-net.com
127.0.0.1www.trendsecure.com
127.0.0.1 forum.hardware.fr
127.0.0.1www.utilidades-utiles.comwww.spychecker.com
127.0.0.1www.geekstogo.com
127.0.0.1 forums.maddoktor2.com
127.0.0.1www.smokey-services.eu
127.0.0.1www.clubic.com
127.0.0.1www.linhadefensiva.org
127.0.0.1 download.sysinternals.com
127.0.0.1www.pcguide.com
127.0.0.1www.thetechguide.com
127.0.0.1www.ozzu.com
127.0.0.1www.changedetection.com
127.0.0.1 espanol.groups.yahoo.com
127.0.0.1 community.thaiware.com
127.0.0.1www.avpclub.ddns.info
127.0.0.1www.offensivecomputing.net
127.0.0.1www.grisoft.com
127.0.0.1 boardreader.com
127.0.0.1www.guiadohardware.net
127.0.0.1www.msnvirusremoval.com
127.0.0.1www.cisrt.org
127.0.0.1 fixmyim.com
127.0.0.1 samroeng.hi5.com
127.0.0.1 foro.elhacker.net
127.0.0.1www.daboweb.com
127.0.0.1 service1.symantec.com
127.0.0.1 forums.techguy.org
127.0.0.1www.incodesolutions.com
127.0.0.1 hijackthis.download3000.com
127.0.0.1www.cybertechhelp.com
127.0.0.1www.superdicas.com.br
127.0.0.1 downloads.andymanchesta.com
127.0.0.1 andymanchesta.com
127.0.0.1 info.prevx.com
127.0.0.1 aknow.prevx.com
127.0.0.1www.zonavirus.com
127.0.0.1 securitywonks.net
127.0.0.1www.lavasoft.com
127.0.0.1www.virscan.org
127.0.0.1www.eeload.com
127.0.0.1 down.www.kingsoft.com
127.0.0.1www.file.net
127.0.0.1 onecare.live.com
127.0.0.1 mvps.org
127.0.0.1www.laneros.com
127.0.0.1www.housecall.trendmicro.com
127.0.0.1www.avast.com
127.0.0.1www.free.avg.com
127.0.0.1www.onlinescan.avast.com
127.0.0.1www.ewido.net
127.0.0.1www.trucoswindows.net
127.0.0.1www.futurenow.bitdefender.com
127.0.0.1www.bitdefender.com
127.0.0.1www.f-prot.com
127.0.0.1www.trendsecure.com
127.0.0.1 security.symantec.com
127.0.0.1 oldtimer.geekstogo.com
127.0.0.1www.avira.com
127.0.0.1www.eset.com
127.0.0.1www.free.avg.com
127.0.0.1www.free-av.com
127.0.0.1 kr.ahnlab.com
127.0.0.1www.eset.com
127.0.0.1 forospyware.com
127.0.0.1 thejokerx.blogspot.com
127.0.0.1www.2-spyware.com
127.0.0.1www.antivir.es
127.0.0.1www.prevx.com
127.0.0.1www.ikarus.net
127.0.0.1 bbs.s-sos.net
127.0.0.1www.housecall.trendmicro.com
127.0.0.1www.superdicas.com.br
127.0.0.1www.forums.majorgeeks.com
127.0.0.1www.castlecops.com
127.0.0.1www.virusspy.com
127.0.0.1 andymanchesta.com
127.0.0.1www.kaspersky.es
127.0.0.1 subs.geekstogo.com
127.0.0.1www.trendmicro.com
127.0.0.1www.fortinet.com
127.0.0.1www.safer-networking.org
127.0.0.1www.fortiguardcenter.com
127.0.0.1www.dougknox.com
127.0.0.1www.vsantivirus.com
127.0.0.1www.firewallguide.com
127.0.0.1www.auditmypc.com
127.0.0.1www.spywaredb.com
127.0.0.1www.mxttchina.com
127.0.0.1www.ziggamza.net
127.0.0.1www.forospyware.es
127.0.0.1www.antivirus.comodo.com
127.0.0.1www.spywareterminator.com
127.0.0.1www.eradicatespyware.net
127.0.0.1www.freespywareremoval.info
127.0.0.1www.personalfirewall.comodo.com
127.0.0.1www.clamav.net
127.0.0.1www.antivirus.about.com
127.0.0.1www.pandasecurity.com
127.0.0.1www.webphand.com
127.0.0.1 mx.answers.yahoo.com
127.0.0.1www.securitywonks.net
127.0.0.1www.sandboxie.com
127.0.0.1www.clamwin.com
127.0.0.1www.cwsandbox.org
127.0.0.1www.ca.com
127.0.0.1www.arswp.com
127.0.0.1 es.answers.yahoo.com
127.0.0.1www.trucoswindows.es
127.0.0.1www.networkworld.com
127.0.0.1www.cddchiangmai.net
127.0.0.1www.threatexpert.com
127.0.0.1www.norman.com
127.0.0.1 espanol.answers.yahoo.com
127.0.0.1www.tallemu.com
127.0.0.1 virscan.org
127.0.0.1www.viruschief.com
127.0.0.1 scanner.virus.org
127.0.0.1www.hijackthis.de
127.0.0.1 housecall65.trendmicro.com
127.0.0.1www.guiadohardware.net
127.0.0.1 hjt.networktechs.com
127.0.0.1www.techsupportforum.com
127.0.0.1www.whatthetech.com
127.0.0.1www.soccersuck.com
127.0.0.1www.pcentraide.com
127.0.0.1 comunidad.wilkinsonpc.com.co
127.0.0.1 forum.piriform.com
127.0.0.1www.tweaksforgeeks.com
127.0.0.1www.daniweb.com
127.0.0.1www.geekstogo.com
127.0.0.1 es.answers.yahoo.com
127.0.0.1www.techsupportforum.com
127.0.0.1www.pchell.com
127.0.0.1www.spyany.com
127.0.0.1 forums.techguy.org
127.0.0.1www.experts-exchange.com
127.0.0.1www.wikio.es
127.0.0.1www.pandasecurity.com
127.0.0.1 forums.devshed.com
127.0.0.1 forum.tweaks.com
127.0.0.1www.wilderssecurity.com
127.0.0.1www.techspot.com
127.0.0.1www.thecomputerpitstop.com
127.0.0.1 es.wasalive.com
127.0.0.1 secunia.com
127.0.0.1www.computing.net
127.0.0.1 discussions.virtualdr.com
127.0.0.1 forum.securitycadets.com
127.0.0.1www.techimo.com
127.0.0.1 13iii.com
127.0.0.1www.dicasweb.com.br
127.0.0.1www.infosecpodcast.com
127.0.0.1www.usbcleaner.cn
127.0.0.1www.net-security.org
127.0.0.1www.bleedingthreats.net
127.0.0.1 acs.pandasoftware.com
127.0.0.1www.funkytoad.com
127.0.0.1www.360safe.cn
127.0.0.1www.360safe.com
127.0.0.1 bbs.360safe.cn
127.0.0.1 bbs.360safe.com
127.0.0.1 codehard.wordpress.com
127.0.0.1 forum.clubedohardware.com.br
127.0.0.1www.360.cn
127.0.0.1www.360.com
127.0.0.1 bbs.360safe.cn
127.0.0.1 bbs.360safe.com
127.0.0.1www.forospyware.es
127.0.0.1 p3dev.taringa.net
127.0.0.1www.precisesecurity.com
127.0.0.1 baike.360.cn
127.0.0.1 baike.360.com
127.0.0.1 kaba.360.cn
127.0.0.1 kaba.360.com
127.0.0.1 deckard.geekstogo.com
127.0.0.1www.taringa.net
127.0.0.1 forums.comodo.com
127.0.0.1www.mvps.org
127.0.0.1 down.360safe.cn
127.0.0.1 down.360safe.com
127.0.0.1 x.360safe.com
127.0.0.1 dl.360safe.com
127.0.0.1 ftp.drweb.com
127.0.0.1www.hotshare.net
127.0.0.1 es.wasalive.com
127.0.0.1 updatem.360safe.com
127.0.0.1 updatem.360safe.cn
127.0.0.1 update.360safe.cn
127.0.0.1 update.360safe.com
127.0.0.1www.utilidades-utiles.com
127.0.0.1 forum.kaspersky.com
127.0.0.1 bbs.duba.net
127.0.0.1www.duba.net
127.0.0.1 zhidao.baidu.com
127.0.0.1 hi.baidu.com
127.0.0.1www.drweb.com.es
127.0.0.1 msncleaner.softonic.com
127.0.0.1www.javacoolsoftware.com
127.0.0.1 file.ikaka.com
127.0.0.1 file.ikaka.cn
127.0.0.1 bbs.ikaka.com
127.0.0.1 zhidao.ikaka.com
127.0.0.1www.eset-la.com
127.0.0.1www.eset-la.com
127.0.0.1 software-files.download.com
127.0.0.1www.ikaka.com
127.0.0.1www.ikaka.cn
127.0.0.1 bbs.cfan.com.cn
127.0.0.1www.cfan.com.cn
127.0.0.1www.pandasecurity.com
127.0.0.1 es.mcafee.com
127.0.0.1 downloads.malwarebytes.org
127.0.0.1 bbs.kafan.cn
127.0.0.1 bbs.kafan.com
127.0.0.1 bbs.kpfans.com
127.0.0.1 bbs.taisha.org
127.0.0.1www.manuelruvalcaba.com
127.0.0.1 support.f-secure.com
127.0.0.1 bbs.winzheng.com
127.0.0.1 alerta-antivirus.inteco.es
127.0.0.1 foros.zonavirus.com
127.0.0.1 alerta-antivirus.red.es
127.0.0.1www.zonavirus.com
127.0.0.1www.malwarebytes.org
127.0.0.1www.commentcamarche.net
127.0.0.1www.ewido.net
127.0.0.1www.infospyware.com
127.0.0.1www.bitdefender.es
127.0.0.1 housecall.trendmicro.com
127.0.0.1 foros.toxico-pc.com
127.0.0.1www.emsisoft.de
127.0.0.1www.securitynewsportal.com
This trojan has rootkit capability which is used to hide itself. It kills security
related processes and registry editing tools.
Back to Top
Payload
* Modifies hosts file.
Back to Top
Solution
Disable System Restore.
Disable System Restore under Windows Me:
Point to Start, Settings, and Control Panel. Double-click 'System', then click on the 'Performance' tab. Click 'File System' then click the 'Troubleshooting' tab. Select 'Disable System Restore' and click 'Apply'. Restart your system.
Disable System Restore under Windows XP:
Point to Start, Control Panel, Performance and Maintenance. Double-click “System”, then select the System Restore tab. Select the 'Turn off System Restore” on all drives box. Click Apply. Click Yes. Restart your system.
Quick Heal users are requested to update your Anti-Virus with the latest signature pattern definitions and perform a system scan using Quick Heal Scanner.
[/quote]
[quote](30-11-2009 10:51:31) (GMT)
EliTriIP v6.29 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 26 de Noviembre del 2009)
---------------------------------------------
Lista de Acciones (por Acción Directa):
Por favor, envienos una muestra del fichero
C:\Muestras\NDISVVAN.SYS.Muestra EliTriIP v6.29
a "virus@satinfo.es ". Gracias.
C:\WINDOWS\SYSTEM32\DRIVERS\NDISVVAN.SYS --> Eliminado
Eliminado Servicio, "Passthru"
Linea Eliminada del HOSTS -->
resto de lineas de hosts...
Linea Eliminada del HOSTS --> 127.0.0.1http://www.malwareremovalbot.com
(30-11-2009 10:52:01) (GMT)
EliTriIP v6.29 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 26 de Noviembre del 2009)
---------------------------------------------
Lista de Acciones (por Exploración):
Explorando "C:\"
Nº Total de Directorios: 6071
Nº Total de Ficheros: 53519
Nº de Ficheros Analizados: 15194
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0[/quote]
[quote](30-11-2009 11:20:43)
EliMover v1.1 (c)2009 S.G.H. / Satinfo S.L.
--------------------------------------------
Fichero: "C:\WINDOWS\system32\secupdat.dat" -> NO pudo ser Copiado a "C:\Muestras"
Fichero: "C:\WINDOWS\system32\secupdat.dat" -> NO pudo ser Renombrado a .VIR
(30-11-2009 11:20:58)
EliMover v1.1 (c)2009 S.G.H. / Satinfo S.L.
--------------------------------------------
Fichero: "C:\Documents and Settings\pilar\secupdat.dat" -> NO pudo ser Copiado a "C:\Muestras"
Fichero: "C:\Documents and Settings\pilar\secupdat.dat" -> NO pudo ser Renombrado a .VIR[/quote]
[quote][b]ELITRIIP:[/b] http://www.zonavirus.com/descargas/elitriip.asp
Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso[/quote]
[quote="Fiq"]tras el elitrip, he comprobado que no habia ninguna linea en el registro del secupdat. He reiniciado en modo seguro y he lanzado el Elimover sin variar los resultados.[quote](30-11-2009 11:20:43)
EliMover v1.1 (c)2009 S.G.H. / Satinfo S.L.
--------------------------------------------
Fichero: "C:\WINDOWS\system32\secupdat.dat" -> NO pudo ser Copiado a "C:\Muestras"
Fichero: "C:\WINDOWS\system32\secupdat.dat" -> NO pudo ser Renombrado a .VIR
(30-11-2009 11:20:58)
EliMover v1.1 (c)2009 S.G.H. / Satinfo S.L.
--------------------------------------------
Fichero: "C:\Documents and Settings\pilar\secupdat.dat" -> NO pudo ser Copiado a "C:\Muestras"
Fichero: "C:\Documents and Settings\pilar\secupdat.dat" -> NO pudo ser Renombrado a .VIR[/quote] [/quote]
[quote]
(30-11-2009 19:11:11) (GMT)
EliTriIP v6.30 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 30 de Noviembre del 2009)
---------------------------------------------
Lista de Acciones (por Acción Directa):
(30-11-2009 19:11:15) (GMT)
EliTriIP v6.30 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 30 de Noviembre del 2009)
---------------------------------------------
Lista de Acciones (por Exploración):
Explorando "C:\"
Nº Total de Directorios: 6150
Nº Total de Ficheros: 53784
Nº de Ficheros Analizados: 15195
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0
(30-11-2009 19:28:49)
EliMover v1.1 (c)2009 S.G.H. / Satinfo S.L.
--------------------------------------------
Fichero: "C:\WINDOWS\system32\secupdat.dat" -> NO pudo ser Copiado a "C:\Muestras"
Fichero: "C:\WINDOWS\system32\secupdat.dat" -> NO pudo ser Renombrado a .VIR
(30-11-2009 19:29:10)
EliMover v1.1 (c)2009 S.G.H. / Satinfo S.L.
--------------------------------------------
Fichero: "C:\Documents and Settings\pilar\secupdat.dat" -> NO pudo ser Copiado a "C:\Muestras"
Fichero: "C:\Documents and Settings\pilar\secupdat.dat" -> NO pudo ser Renombrado a .VIR[/quote]