Virus páginas de banco.

Responder
ShArKWhite
Mensajes: 48
Registrado: 29 Nov 2005, 14:47

Virus páginas de banco.

Mensaje por ShArKWhite » 17 Feb 2010, 16:13

Hola.



Cuando accedo a la página ewb de mi banco, este me pide que introduzca los códigos de verificación ( creo qeu se llama así ) es una tablita que nso da el banco con códigos para hacer pagos por internet, la tabla es el típico A565 , B234, C445...



Cuando accedo a mi página me dice que introduzca todo esos códigos , lógicamente sé que esto no debería de ser así ya que lo hago en otros ordenadores y no me lo pide.



Le he pasado varios antivirus online ( kasperksy, panda, bitdefender ) y varios antispyware, (antimalwarebyte,antispyware.. ) y ninguno me detecta nada.



Os adjunto el log a ver sí me puedes ayudar a eliminar.





Muchas gracias.











(17-2-2010 14:59:06 GMT)

SProces v4.3 (c)2009 S.G.H. / Satinfo S.L.

-------------------------------------------

Sistema Operativo: Microsoft Windows XP (v5.1.2600) Service Pack 3

Parche MS08-067 (Servicio Servidor) Instalado.

Internet Explorer: (v7.0.5730.13) 0

Nombre Equipo:

Nombre Usuario:



Procesos Activos:

C:\WINDOWS\SYSTEM32\SMSS.EXE

C:\WINDOWS\SYSTEM32\WINLOGON.EXE

C:\WINDOWS\SYSTEM32\SERVICES.EXE

C:\WINDOWS\SYSTEM32\LSASS.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\ARCHIVOS DE PROGRAMA\TEAMVIEWER\VERSION5\TEAMVIEWER_SERVICE.EXE

C:\ARCHIVOS DE PROGRAMA\TEAMVIEWER\VERSION5\TEAMVIEWER.EXE

C:\WINDOWS\EXPLORER.EXE

C:\ARCHIVOS DE PROGRAMA\INTERNET EXPLORER\IEXPLORE.EXE

C:\WINDOWS\SYSTEM32\CTFMON.EXE

C:\WINDOWS\SYSTEM32\NOTEPAD.EXE

C:\ARCHIVOS DE PROGRAMA\INTERNET EXPLORER\IEXPLORE.EXE

C:\ARCHIVOS DE PROGRAMA\JAVA\JRE6\BIN\JAVA.EXE

C:\DOCUMENTS AND SETTINGS\AGUSTIN\ESCRITORIO\ELITRIIP.EXE

C:\DOCUMENTS AND SETTINGS\AGUSANCHA\ESCRITORIO\MARIO\ESCRITORIO\SPROCES.EXE



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.terra.es/

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 192.168.0.1:8080 (0)

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = <local> (0)

R3 - URLSearchHook: Microsoft Url Search Hook - {CFBFAE00-17A6-11D0-99CB-00C04FD64497} - C:\WINDOWS\system32\ieframe.dll

F2 - REG:system.ini: UserInit=C:\WINDOWS\SYSTEM32\Userinit.exe,

O1 - Hosts: 127.0.0.1 localhost

O2 - BHO: Adobe PDF Link Helper - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll

O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Archivos de programa\Java\jre6\bin\jp2ssv.dll

O2 - BHO: JQSIEStartDetectorImpl Class - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Archivos de programa\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [ccleaner] "C:\Archivos de programa\CCleaner\ccleaner.exe" /AUTO

O4 - HKCU\..\Run: [PC Suite Tray] "C:\Archivos de programa\Nokia\Nokia PC Suite 7\PCSuite.exe" -onlytray

O4 - HKLM\..\Run: [egui] "C:\Archivos de programa\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice

O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\jre6\bin\jusched.exe"

O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Archivos de programa\Adobe\Reader 9.0\Reader\Reader_sl.exe"

O4 - HKLM\..\Run: [Adobe ARM] "C:\Archivos de programa\Archivos comunes\Adobe\ARM\1.0\AdobeARM.exe"

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O10 - Unknown file in Winsock LSP: C:\WINDOWS\SYSTEM32\WSHBTH.DLL

O16 - DPF: Microsoft XML Parser for Java - file://C:\WINDOWS\Java\classes\xmldso.cab

O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204

O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://lanchitaspain.spaces.live.com//PhotoUpload/MsnPUpld.cab

O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scanner/sources/en/scan8/oscan8.cab

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1233852811644

O16 - DPF: {6531D99C-0D0E-4293-B3CB-A3E1D0D41847} (AhnASP Control) - http://aspglobal.ahnlab.com/asp/cab/AhnASP.cab

O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1262598236783

O16 - DPF: {7530BFB8-7293-4D34-9923-61A11451AFC5} (OnlineScanner Control) - http://download.eset.com/special/eos/OnlineScanner.cab

O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Plug-in 1.6.0_17) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_17-windows-i586.cab

O16 - DPF: {9191F686-7F0A-441D-8A98-2FE3AC1BD913} (ActiveScan 2.0 Installer Class) - http://acs.pandasoftware.com/activescan/cabs/as2stubie.cab

O16 - DPF: {CAFEEFAC-0014-0002-0011-ABCDEFFEDCBA} (Java Plug-in 1.4.2_11) - http://java.sun.com/products/plugin/autodl/jinstall-142-windows-i586.cab

O16 - DPF: {CAFEEFAC-0015-0000-0006-ABCDEFFEDCBA} (Java Plug-in 1.5.0_06) - http://java.sun.com/update/1.5.0/jinstall-1_5_0_06-windows-i586.cab

O16 - DPF: {CAFEEFAC-0015-0000-0009-ABCDEFFEDCBA} (Java Plug-in 1.5.0_09) - http://java.sun.com/update/1.5.0/jinstall-1_5_0_09-windows-i586.cab

O16 - DPF: {CAFEEFAC-0015-0000-0010-ABCDEFFEDCBA} (Java Plug-in 1.5.0_10) - http://java.sun.com/update/1.5.0/jinstall-1_5_0_10-windows-i586.cab

O16 - DPF: {CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA} (Java Plug-in 1.6.0_17) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_17-windows-i586.cab

O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} (Java Plug-in 1.6.0_17) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_17-windows-i586.cab

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab

O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab

O16 - DPF: {E6ACF817-0A85-4EBE-9F0A-096C6488CFEA} (NTR ActiveX 1.1.8) - http://eu.ntrsupport.com/inquiero/mod/setup/ntractivex118_28.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{4EB9FEB9-91A5-4677-90B0-5509263475E1}: NameServer = 80.58.61.250,80.58.61.254

O17 - HKLM\System\CCS\Services\Tcpip\..\{5B6B463A-412D-47A5-8FAE-14B0A2F27C88}: NameServer = 62.14.4.64,62.14.4.65

O18 - Protocol: lid - {5C135180-9973-46D9-ABF4-148267CBB8BF} - C:\WINDOWS\System32\msvidctl.dll

O18 - Protocol: ms-itss - {0A9007C0-4076-11D3-8789-0000F8105754} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Information Retrieval\MSITSS.DLL

O18 - Protocol: mso-offdap - {3D9F03FA-7A94-11D3-BE81-0050048385D1} - C:\ARCHIV~1\ARCHIV~1\MICROS~1\WEBCOM~1\10\OWC10.DLL

O18 - Protocol: mso-offdap11 - {32505114-5902-49B2-880A-1F7738E5A384} - C:\ARCHIV~1\ARCHIV~1\MICROS~1\WEBCOM~1\11\OWC11.DLL

O20 - Winlogon Notify: DIMSNTFY - %SYSTEMROOT%\SYSTEM32\DIMSNTFY.DLL

O20 - Winlogon Notify: WGALOGON - WGALOGON.DLL

O21 - SSODL: PostBootReminder - {7849596a-48ea-486e-8937-a2a3009f31a9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: CDBurn - {fbeb8a05-beee-4442-804e-409d6c4515e9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - C:\WINDOWS\system32\webcheck.dll

O21 - SSODL: SysTray - {35CEC8A3-2BE6-11D2-8773-92E220524153} - C:\WINDOWS\system32\stobject.dll

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll

O22 - SharedTaskScheduler: {438755C2-A8BA-11D1-B96B-00A0C90312E1} - Precargador Browseui - %SystemRoot%\system32\browseui.dll

O22 - SharedTaskScheduler: {8C7461EF-2B13-11d2-BE35-3078302C2030} - Demonio de caché de las categorías de componente - %SystemRoot%\system32\browseui.dll



Información Adicional:

----------------------



Listado de Servicios (Carga Automatica):

----------------------------------------

**O23 - Service: Iniciador de procesos de servidor DCOM (DcomLaunch) - Unknown owner - C:\WINDOWS\system32\svchost -k DcomLaunch (file missing)

O23 - Service: eamon - ESET - C:\WINDOWS\SYSTEM32\DRIVERS\eamon.sys

O23 - Service: ESET Service (ekrn) - ESET - C:\Archivos de programa\ESET\ESET NOD32 Antivirus\ekrn.exe

O23 - Service: Java Quick Starter (JavaQuickStarterService) - Unknown owner - C:\Archivos de programa\Java\jre6\bin\jqs.exe" -service -config "C:\Archivos de programa\Java\jre6\lib\deploy\jqs\jqs.con (file missing)

O23 - Service: mdmxsdk - Conexant - C:\WINDOWS\SYSTEM32\DRIVERS\mdmxsdk.sys

O23 - Service: nVidia WDM Video Capture (universal) (nvcap) - NVIDIA Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\nvcap.sys

O23 - Service: nVidia WDM A/V Crossbar (NVXBAR) - NVIDIA Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\NVxbar.sys

O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

**O23 - Service: Llamada a procedimiento remoto (RPC) (RpcSs) - Unknown owner - C:\WINDOWS\system32\svchost -k rpcss (file missing)

O23 - Service: TeamViewer 5 (TeamViewer5) - TeamViewer GmbH - C:\Archivos de programa\TeamViewer\Version5\TeamViewer_Service.exe

*O23 - Service: Servicios de Terminal Server (TermService) - Unknown owner - C:\WINDOWS\System32\svchost -k DComLaunch (file missing)



Listado de Servicios (Carga Manual):

------------------------------------

O23 - Service: SpeedTouch USB ADSL PPP Networking Driver (NDISWAN) (alcan5wn) - THOMSON - C:\WINDOWS\SYSTEM32\DRIVERS\alcan5wn.sys

O23 - Service: SpeedTouch ADSL Modem ATM Transport (alcaudsl) - THOMSON - C:\WINDOWS\SYSTEM32\DRIVERS\alcaudsl.sys

O23 - Service: Service for Realtek AC97 Audio (WDM) (ALCXWDM) - Realtek Semiconductor Corp. - C:\WINDOWS\SYSTEM32\drivers\ALCXWDM.SYS

O23 - Service: AVerMedia Hybrid Tuner (NTSC/PAL/SECAM/DVB-T/FM) (AVerHybrid) - AVerMedia TECHNOLOGIES, Inc. - C:\WINDOWS\SYSTEM32\drivers\averhbtv.sys

O23 - Service: Bluetooth Audio Service (BlueletAudio) - IVT Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\blueletaudio.sys

O23 - Service: Bluetooth PAN Network Adapter (BT) - IVT Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\btnetdrv.sys

O23 - Service: Bluetooth USB For Bluetooth Service (Btcsrusb) - IVT Corporation - C:\WINDOWS\SYSTEM32\Drivers\btcusb.sys

O23 - Service: Bluetooth HID Enumerator (BTHidEnum) - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\vbtenum.sys

O23 - Service: C-Media WDM Audio Interface (cmuda) - C-Media Inc - C:\WINDOWS\SYSTEM32\drivers\cmuda.sys

O23 - Service: Controlador del adaptador de red basado en DC21x4 (DC21x4) - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\dc21x4.sys (file missing)

**O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - Microsoft Corp., VERITAS Software - C:\WINDOWS\System32\dmadmin.exe

O23 - Service: DtvAudio - DTV-DVB Provide - C:\WINDOWS\SYSTEM32\DRIVERS\DtvAudio.sys

O23 - Service: DtvVideo - DTV-DVB Provide - C:\WINDOWS\SYSTEM32\DRIVERS\DtvVideo.sys

O23 - Service: Controlador de adaptador para Intel(R) PRO/1000 (E1000) - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\e1000nt5.sys (file missing)

O23 - Service: Controlador del adaptador Intel(R) PRO (E100B) - Intel Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\e100b325.sys

O23 - Service: ESET HTTP Server (EhttpSrv) - ESET - C:\Archivos de programa\ESET\ESET NOD32 Antivirus\EHttpSrv.exe

O23 - Service: F-Secure Standalone Minifilter - F-Secure Corporation - C:\Documents and Settings\Agustin Lancha\Configuración local\Temp\{890C6B1E-A508-4460-8279-065E551FD060}\fsgk.sys

O23 - Service: Controlador para NT del adaptador Fast Ethernet VIA PCI 10/100Mb (FETNDIS) - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\fetnd5.sys (file missing)

O23 - Service: fixustor - Genesys Logic - C:\WINDOWS\SYSTEM32\drivers\fixustor.sys

O23 - Service: IEEE-1284.4 Driver HPZid412 (HPZid412) - HP - C:\WINDOWS\SYSTEM32\DRIVERS\HPZid412.sys

O23 - Service: Print Class Driver for IEEE-1284.4 HPZipr12 (HPZipr12) - HP - C:\WINDOWS\SYSTEM32\DRIVERS\HPZipr12.sys

O23 - Service: USB to IEEE-1284.4 Translation Driver HPZius12 (HPZius12) - HP - C:\WINDOWS\SYSTEM32\DRIVERS\HPZius12.sys

O23 - Service: HSFHWBS2 - Conexant Systems, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\HSFHWBS2.sys

O23 - Service: HSF_DPV - Conexant Systems, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\HSF_DPV.sys

O23 - Service: Huawei DataCard USB Modem and USB Serial (hwdatacard) - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\ewusbmdm.sys (file missing)

O23 - Service: lmimirr - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\lmimirr.sys (file missing)

O23 - Service: MEMSWEEP2 - Sophos Plc - C:\WINDOWS\system32\6.tmp

O23 - Service: Controlador de tarjeta inalámbrica LAN Symbol Based 802.11b (NetWlan5) - 802.11b - C:\WINDOWS\SYSTEM32\DRIVERS\NetWlan5.sys

O23 - Service: Nokia USB Phone Parent (nmwcd) - Nokia - C:\WINDOWS\SYSTEM32\drivers\ccdcmb.sys

O23 - Service: Nokia USB Generic (nmwcdc) - Nokia - C:\WINDOWS\SYSTEM32\drivers\ccdcmbo.sys

O23 - Service: nv - NVIDIA Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\nv4_mini.sys

O23 - Service: Trust WB-1400T Webcam (PAC207) - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\pfc027.sys (file missing)

O23 - Service: PavSRK.sys - Unknown owner - C:\WINDOWS\system32\PavSRK.sys (file missing)

O23 - Service: PCCS Mode Change Filter Driver (pccsmcfd) - Nokia - C:\WINDOWS\SYSTEM32\DRIVERS\pccsmcfd.sys

O23 - Service: Controlador de vínculo paralelo directo (Ptilink) - Parallel Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ptilink.sys

O23 - Service: Conceptronic RT73 Wireles Driver (RT73) - Ralink Technology, Corp. - C:\WINDOWS\SYSTEM32\DRIVERS\rt73.sys

O23 - Service: Realtek 10/100/1000 NIC Family all in one NDIS XP Driver (RTL8023xp) - Realtek Semiconductor Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\Rtlnicxp.sys

O23 - Service: Controlador de Windows NT del adaptador Ethernet PCI basado en Realtek RTL8029(AS) (rtl8029) - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\RTL8029.SYS (file missing)

O23 - Service: Controlador de Windows NT del adaptador Fast Ethernet PCI basado en Realtek RTL8139(A/B/C) (rtl8139) - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\RTL8139.SYS (file missing)

O23 - Service: Secdrv - Macrovision Corporation, Macrovision Europe Limited, and Macrovision Japan and Asia K.K. - C:\WINDOWS\SYSTEM32\DRIVERS\secdrv.sys

O23 - Service: ServiceLayer - Nokia - C:\Archivos de programa\PC Connectivity Solution\ServiceLayer.exe

O23 - Service: Bluetooth USB Controller (Tosrfusb) - TOSHIBA CORPORATION - C:\WINDOWS\SYSTEM32\Drivers\tosrfusb.sys

O23 - Service: DTV-DVB USB2 DVB-T receiver (UDTT2BDA) - DTV-DVB - C:\WINDOWS\SYSTEM32\Drivers\UDTT2BDA.sys

O23 - Service: upperdev - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\usbser_lowerflt.sys (file missing)

O23 - Service: Virtual Serial port driver (VComm) - IVT Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\VComm.sys

O23 - Service: Bluetooth VComm Manager Service (VcommMgr) - IVT Corporation - C:\WINDOWS\SYSTEM32\Drivers\VcommMgr.sys

O23 - Service: winachsf - Conexant Systems, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\HSF_CNXT.sys



Listado de Servicios (Deshabilitados):

--------------------------------------

**O23 - Service: dmboot - Microsoft Corp., Veritas Software - C:\WINDOWS\SYSTEM32\drivers\dmboot.sys

O23 - Service: FileZilla Server FTP server (FileZilla Server) - Unknown owner - C:\Archivos de programa\FileZilla Server\FileZilla Server.exe (file missing)

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: STI Simulator - Unknown owner - C:\WINDOWS\System32\PAStiSvc.exe



63 Servicios.

11 de Carga Automatica.

47 de Carga Manual.

5 Deshabilitados.
Última edición por ShArKWhite el 17 Feb 2010, 17:18, editado 1 vez en total.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus páginas de banco.

Mensaje por msc hotline sat » 17 Feb 2010, 16:37

Pues el log se ve limpio, pero con los sintomas que indicas, por ahí ronda o un Rootkit que se esconde o un malware que se carga desde el MBR



Empecemos por lo mas fácil:



Arranca con el CD de instalacion de windows, pulsa R para acceder a la consola de recuperacion y ejecuta FIXMBR



Con ello sobreecribirás el código dejandolo a su estado original (suponiendo que las particiones sea con Microsoft, claro, no vayas a tener algo de Partition Magic o de arranque doble con Linux o similar...)



Una vez hecho lo indicado, quita el CD; arranca normalmente y prueba si con ello se ha solucionado y nos lo cuentas.





Sino, habremos de pensar en un Rootkit o tarea ejecutada en proceso oculto, para lo que probarás el McAfee Rootkit detective y nos postearás el informe resultante:





ROOTKITDETECTIVE (ACCESO AL LINK DE DESCARGA)

http://download.nai.com/products/mcafee-avert/McafeeRootkitDetective.zip



saludos



ms, 17-2-2010

ShArKWhite
Mensajes: 48
Registrado: 29 Nov 2005, 14:47

Re: Virus páginas de banco.

Mensaje por ShArKWhite » 17 Feb 2010, 17:16

Hola.



primero he realizado lo del mcafee ya que lo del sector de aranque no puedo por que lo estoy haciendo remotamente :)





McAfee(R) Rootkit Detective 1.1 scan report

On 17-02-2010 at 17:05:52

OS-Version 5.1.2600

Service Pack 3.0

====================================



Object-Type: SSDT-hook

Object-Name: ZwAssignProcessToJobObject

Object-Path: (NULL)



Object-Type: SSDT-hook

Object-Name: ZwOpenProcess

Object-Path: (NULL)



Object-Type: SSDT-hook

Object-Name: ZwOpenThread

Object-Path: (NULL)



Object-Type: SSDT-hook

Object-Name: ZwSuspendProcess

Object-Path: (NULL)



Object-Type: SSDT-hook

Object-Name: ZwSuspendThread

Object-Path: (NULL)



Object-Type: SSDT-hook

Object-Name: ZwTerminateProcess

Object-Path: (NULL)



Object-Type: SSDT-hook

Object-Name: ZwTerminateThread

Object-Path: (NULL)



Object-Type: Registry-key

Object-Name: DataAfee(R) Rootkit Detective 1.1 scan report



Object-Path: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Protected Storage System Provider\*Local Machine*\Data

Status: Hidden



Object-Type: Registry-key

Object-Name: a5c5c2e4-6bee-4ef9-a0f5-f76a07cce771 System Provider\*Local Machine*\Data

Object-Path: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Protected Storage System Provider\*Local Machine*\Data\a5c5c2e4-6bee-4ef9-a0f5-f76a07cce771

Status: Hidden



Object-Type: Registry-key

Object-Name: 00000000-0000-0000-0000-000000000000 System Provider\*Local Machine*\Data\a5c5c2e4-6bee-4ef9-a0f5-f76a07cce771

Object-Path: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Protected Storage System Provider\*Local Machine*\Data\a5c5c2e4-6bee-4ef9-a0f5-f76a07cce771\00000000-0000-0000-0000-000000000000

Status: Hidden



Object-Type: Registry-key

Object-Name: {6340E680-FF06-435f-8767-B79D88AEBD4D}ystem Provider\*Local Machine*\Data\a5c5c2e4-6bee-4ef9-a0f5-f76a07cce771\00000000-0000-0000-0000-000000000000

Object-Path: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Protected Storage System Provider\*Local Machine*\Data\a5c5c2e4-6bee-4ef9-a0f5-f76a07cce771\00000000-0000-0000-0000-000000000000\{6340E680-FF06-435f-8767-B79D88AEBD4D}

Status: Hidden



Object-Type: Registry-value

Object-Name: Item Data

Object-Path: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Protected Storage System Provider\*Local Machine*\Data\a5c5c2e4-6bee-4ef9-a0f5-f76a07cce771\00000000-0000-0000-0000-000000000000\{6340E680-FF06-435f-8767-B79D88AEBD4D}

Status: Hidden



Object-Type: Registry-value

Object-Name: Display String

Object-Path: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Protected Storage System Provider\*Local Machine*\Data\a5c5c2e4-6bee-4ef9-a0f5-f76a07cce771\00000000-0000-0000-0000-000000000000

Status: Hidden



Object-Type: Registry-value

Object-Name: Display String

Object-Path: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Protected Storage System Provider\*Local Machine*\Data\a5c5c2e4-6bee-4ef9-a0f5-f76a07cce771

Status: Hidden



Object-Type: Registry-key

Object-Name: Data 2RE\Microsoft\Protected Storage System Provider\*Local Machine*\Data\a5c5c2e4-6bee-4ef9-a0f5-f76a07cce771

Object-Path: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Protected Storage System Provider\*Local Machine*\Data 2

Status: Hidden



Object-Type: Registry-key

Object-Name: WindowsE\Microsoft\Protected Storage System Provider\*Local Machine*\Data 2

Object-Path: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Protected Storage System Provider\*Local Machine*\Data 2\Windows

Status: Hidden



Object-Type: Registry-value

Object-Name: Value

Object-Path: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Protected Storage System Provider\*Local Machine*\Data 2\Windows

Status: Hidden



Object-Type: Registry-value

Object-Name: (Default)

Object-Path: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MyComputer\NameSpace\DelegateFolders\{E211B736-43FD-11D1-9EFB-0000F8757FCD}

Status: Registy value-data mismatch



Object-Type: Process

Object-Name: ekrn.exe

Pid: 1800

Object-Path: C:\Archivos de programa\ESET\ESET NOD32 Antivirus\ekrn.exe

Status: Visible



Object-Type: Process

Object-Name: wmiapsrv.exe

Pid: 1212

Object-Path: C:\WINDOWS\system32\wbem\wmiapsrv.exe

Status: Visible



Object-Type: Process

Object-Name: System

Pid: 4

Object-Path:

Status: Visible



Object-Type: Process

Object-Name: avirarkd.exe

Pid: 2484

Object-Path: C:\Archivos de programa\Avira GmbH\Avira RootKit Detection\avirarkd.exe

Status: Visible



Object-Type: Process

Object-Name: iexplore.exe

Pid: 1492

Object-Path: C:\Archivos de programa\Internet Explorer\iexplore.exe

Status: Visible



Object-Type: Process

Object-Name: ServiceLayer.ex

Pid: 2888

Object-Path: C:\Archivos de programa\PC Connectivity Solution\ServiceLayer.exe

Status: Visible



Object-Type: Process

Object-Name: taskmgr.exe

Pid: 3664

Object-Path: C:\WINDOWS\system32\taskmgr.exe

Status: Visible



Object-Type: Process

Object-Name: svchost.exe

Pid: 844

Object-Path: C:\WINDOWS\system32\svchost.exe

Status: Visible



Object-Type: Process

Object-Name: spoolsv.exe

Pid: 1340

Object-Path: C:\WINDOWS\system32\spoolsv.exe

Status: Visible



Object-Type: Process

Object-Name: NclRSSrv.exe

Pid: 3200

Object-Path: C:\Archivos de programa\PC Connectivity Solution\Transports\NclRSSrv.exe

Status: Visible



Object-Type: Process

Object-Name: lsass.exe

Pid: 628

Object-Path: C:\WINDOWS\system32\lsass.exe

Status: Visible



Object-Type: Process

Object-Name: svchost.exe

Pid: 1248

Object-Path: C:\WINDOWS\system32\svchost.exe

Status: Visible



Object-Type: Process

Object-Name: svchost.exe

Pid: 908

Object-Path: C:\WINDOWS\System32\svchost.exe

Status: Visible



Object-Type: Process

Object-Name: svchost.exe

Pid: 1776

Object-Path: C:\WINDOWS\system32\svchost.exe

Status: Visible



Object-Type: Process

Object-Name: NclUSBSrv.exe

Pid: 3172

Object-Path: C:\Archivos de programa\PC Connectivity Solution\Transports\NclUSBSrv.exe

Status: Visible



Object-Type: Process

Object-Name: jusched.exe

Pid: 1840

Object-Path: C:\Archivos de programa\Java\jre6\bin\jusched.exe

Status: Visible



Object-Type: Process

Object-Name: TeamViewer_Serv

Pid: 384

Object-Path: C:\Archivos de programa\TeamViewer\Version5\TeamViewer_Service.exe

Status: Visible



Object-Type: Process

Object-Name: TeamViewer.exe

Pid: 3484

Object-Path: C:\Archivos de programa\TeamViewer\Version5\TeamViewer.exe

Status: Visible



Object-Type: Process

Object-Name: svchost.exe

Pid: 788

Object-Path: C:\WINDOWS\system32\svchost.exe

Status: Visible



Object-Type: Process

Object-Name: winlogon.exe

Pid: 572

Object-Path: C:\WINDOWS\system32\winlogon.exe

Status: Visible



Object-Type: Process

Object-Name: jqs.exe

Pid: 1844

Object-Path: C:\Archivos de programa\Java\jre6\bin\jqs.exe

Status: Visible



Object-Type: Process

Object-Name: MDM.EXE

Pid: 1876

Object-Path: C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7DEBUG\MDM.EXE

Status: Visible



Object-Type: Process

Object-Name: svchost.exe

Pid: 948

Object-Path: C:\WINDOWS\system32\svchost.exe

Status: Visible



Object-Type: Process

Object-Name: ctfmon.exe

Pid: 1940

Object-Path: C:\WINDOWS\system32\ctfmon.exe

Status: Visible



Object-Type: Process

Object-Name: alg.exe

Pid: 2932

Object-Path: C:\WINDOWS\System32\alg.exe

Status: Visible



Object-Type: Process

Object-Name: svchost.exe

Pid: 1104

Object-Path: C:\WINDOWS\system32\svchost.exe

Status: Visible



Object-Type: Process

Object-Name: sargui.exe

Pid: 1972

Object-Path: C:\Archivos de programa\Sophos\Sophos Anti-Rootkit\sargui.exe

Status: Visible



Object-Type: Process

Object-Name: fxssvc.exe

Pid: 796

Object-Path: C:\WINDOWS\system32\fxssvc.exe

Status: Visible



Object-Type: Process

Object-Name: csrss.exe

Pid: 548

Object-Path: C:\WINDOWS\system32\csrss.exe

Status: Visible



Object-Type: Process

Object-Name: kaonnbuo.exe

Pid: 3308

Object-Path: C:\DOCUME~1\AGUSTI~1\CONFIG~1\Temp\kaonnbuo.exe

Status: Visible



Object-Type: Process

Object-Name: svchost.exe

Pid: 240

Object-Path: C:\WINDOWS\system32\svchost.exe

Status: Visible



Object-Type: Process

Object-Name: Rootkit_Detecti

Pid: 2844

Object-Path: C:\Documents and Settings\Agha\Escritorio\mario\Rootkit_Detective.exe

Status: Visible



Object-Type: Process

Object-Name: smss.exe

Pid: 488

Object-Path: C:\WINDOWS\System32\smss.exe

Status: Visible



Object-Type: Process

Object-Name: explorer.exe

Pid: 2008

Object-Path: C:\WINDOWS\Explorer.EXE

Status: Visible



Object-Type: Process

Object-Name: services.exe

Pid: 616

Object-Path: C:\WINDOWS\system32\services.exe

Status: Visible



Object-Type: Process

Object-Name: HPZipm12.exe

Pid: 1980

Object-Path: C:\WINDOWS\system32\HPZipm12.exe

Status: Visible



Object-Type: Process

Object-Name: egui.exe

Pid: 1796

Object-Path: C:\Archivos de programa\ESET\ESET NOD32 Antivirus\egui.exe

Status: Visible



Scan complete. Hidden registry keys/values: 11
---------------------------------------


-----Málaga La Bella-----

ShArKWhite
Mensajes: 48
Registrado: 29 Nov 2005, 14:47

Re: Virus páginas de banco.

Mensaje por ShArKWhite » 17 Feb 2010, 17:29

como archivo sospechoso he analizado este:



Object-Type: Process

Object-Name: kaonnbuo.exe

Pid: 3308

Object-Path: C:\DOCUME~1\AGUSTI~1\CONFIG~1\Temp\kaonnbuo.exe

Status: Visible





en virus total soalmente me ha detectado el ESAFE como win32.banker, le pase esta mañana el elistarA y no me ha detecatdo nada de echo, no me dejaba entrar en la carpeta TEMP.. :S
---------------------------------------


-----Málaga La Bella-----

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus páginas de banco.

Mensaje por msc hotline sat » 17 Feb 2010, 17:57

Pues envienos dicho fichero kaonnbuo.exe para analizar y tras monitorizarlo, informaremos







[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253





Tras recibir el/los fichero/s, lo/s analizaremos e implementaremos su control y eliminacion, si procede, en nuestras utilidades, de lo cual informaremos







saludos



ms, 17-2-2010







NOTA: De todas formas fijarse que es un temporal, y no hay clave de lanzamiento, por lo que podría muy bien lanzarse desde el MBR que ejecutara un malware ubicado en un sector fisico, por ello, aparte de enviarnos el fichero indicado, es muy importante que te acerques al ordenador y lances el FIXMBR indicado... ms.

ShArKWhite
Mensajes: 48
Registrado: 29 Nov 2005, 14:47

Re: Virus páginas de banco.

Mensaje por ShArKWhite » 17 Feb 2010, 18:07

No me aparece ningun archivo y lo tengo puesto en ver archivos ocultos y de sistemas.
---------------------------------------


-----Málaga La Bella-----

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus páginas de banco.

Mensaje por msc hotline sat » 17 Feb 2010, 18:27

Pues como se le indica, posiblemente es un fichero que se le genera en temporal en cada reinicio, bien descargado de internet, o creado por un dropper ubicado posiblemente en el MBR.



Lance el FIXMBR y cuentenos el resultado, gracias



saludos



ms, 17-2-2010

ShArKWhite
Mensajes: 48
Registrado: 29 Nov 2005, 14:47

Re: Virus páginas de banco.

Mensaje por ShArKWhite » 18 Feb 2010, 10:13

Hola



Como le indiqué esta reparación lo hago por conexión remota, ¿ves factible realizar dicha operación como se indica en la siguiente url? ¿Daría los mismos resultados?



**tp://www.<interceptado>/t199181.html https://foros.zonavirus.com/viewtopic.php?f=1&t=17044





Un saludo.
---------------------------------------


-----Málaga La Bella-----

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus páginas de banco.

Mensaje por msc hotline sat » 18 Feb 2010, 11:42

No, los Rootkits de MBR tienen tecnicas spoofing que impiden escribir en el MBR real, y lo que hará dicha aplicacion es escribir en el virtual, que es el que se ve con el virus en memoria, esto ya lo hacía el Telecom, que descubrimos hace 20 años !



Dicha utilidad solo la podría aprovechar en el caso que arrancara con otro medio, esto es, colocando el disco duro como esclavo y arrancando con otro limpio, pero mas facil es la que el proponemos, arrancar con el CD de instalacion y desde la Consola de Recuperacion ejecutar el FIXMBR.



saludos



ms, 18-2-2010

Responder

Volver a “Foro Spyware”