18 VIRUS EN EL ORDENADOR ¿?

Responder
Edurne
Mensajes: 7
Registrado: 29 May 2011, 10:30

18 VIRUS EN EL ORDENADOR ¿?

Mensaje por Edurne » 29 May 2011, 10:41

[color=#800080][b][size=150]Hola, soy nueva en el foro, quería pedir consejo sobre qué hacer con el ordenador. Esta mañana me he encontrado que está infectado. Lo he analizado con Avast y no se ha deetectado ninguna amenaza, y luego le he pasado el CCleaner y no ha encontrado nada tampoco [/size][/b][/color]



[b]3 Viruses foundMy Documents

6 Viruses foundHard driveHard drive (C:)

9 Viruses foundSecurityWindows Security [/b]




Security is affected by virus100% Checking: c:\users\perfh019.dat





[color=#000040][size=150] Trojan-Downloader.Win32.Small.dge Virus High

Trojan-Downloader.Win32.Tibs.tc Virus Medium

Win32/Hoax.Renos.HX Virus Medium

Trojan Horse IRC/Backdoor.SdBot4.FRV Virus Medium

W32.Nimda.J@mm Virus Medium

SHeur.ZSQ Virus High

W32.Benjamin.Worm Virus High

Adware.Win32.Winad Virus Critical

Trojan Horse IRC/Backdoor.SdBot4.FRV Virus Critical [/size]
[/color]




Recommend: Click "Start Protection" button to erase all threatsTo help protect your computer, Windows Web Security have detected Trojans and ready to remove them.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: 18 VIRUS EN EL ORDENADOR ¿?

Mensaje por msc hotline sat » 29 May 2011, 11:20

Por acceder a alguna de las miles de webs hackeadas con un FAKE ALERT, los visitantes reciben el presunto escaneo (FALSO) con un supuesto antivirus (FALSO ANTIVIRUS) que informa de detecciones de todo tipo de virus, como lo que nos indicas.



Con ello pretenden "venderte la moto" , no hagas caso, lo unico malicioso que tienes es este malware que ha entrado en tu ordenador al navegar por alguna de estas webs hackeadas.



De ello hemos informado ampliamente muchas veces en este foro, pero aunque se avise que viene el lobo, a veces hay que ser mordido para enterarse...



Bueno, descarga el ELISTARA y pruebalo, y si pide enviarnos muestra, hazlo, pero probablemente en el siguiente reinicio ya deje de incordiar.



Cuentanos el resultado, gracias


[quote="para DESCARGAR el ELISTARA, msc"] http://www.zonavirus.com/descargas/descargar-elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso [/quote]




saludos



ms, 29.5.2011



y recuerda: https://foros.zonavirus.com/viewtopic.php?f=5&t=36133

Edurne
Mensajes: 7
Registrado: 29 May 2011, 10:30

Re: 18 VIRUS EN EL ORDENADOR ¿?

Mensaje por Edurne » 29 May 2011, 13:06

Con el EliStarA me ha explorado la carpeta c:

nº total de directorios 19855

nº total de ficheros 101214

nº de ficheros analizados 30557

nº ficheros infectados 0

nº ficheros eliminados 0

-------------------------------------------------

voy a reiniciar e intentar postear el contenido de C:\infosat.txt , gracias

Edurne
Mensajes: 7
Registrado: 29 May 2011, 10:30

Re: 18 VIRUS EN EL ORDENADOR ¿?

Mensaje por Edurne » 29 May 2011, 13:21

[b]Ya he reiniciado y sale esto, aunque algunas carpetas no me dejaba examinarlas me decia que tenia acceso denegado: [/b]





(29-5-2011 10:12:27 (GMT))

EliStartPage v23.31 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 27 de Mayo del 2011)

--------------------------------------------------





Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(29-5-2011 10:28:42 (GMT))

EliStartPage v23.31 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 27 de Mayo del 2011)

--------------------------------------------------

Usuario: Usuario

ID de Usuario: S-1-5-21-386454329-2111303160-3306806470-1003



Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 19852

Nº Total de Ficheros: 101054

Nº de Ficheros Analizados: 30509

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



(29-5-2011 10:45:43 (GMT))

EliStartPage v23.31 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 27 de Mayo del 2011)

--------------------------------------------------





Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 186

Nº Total de Ficheros: 1445

Nº de Ficheros Analizados: 615

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0

Exploración Detenida por el Usuario.



(29-5-2011 10:58:37 (GMT))

EliStartPage v23.31 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 27 de Mayo del 2011)

--------------------------------------------------





Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 19855

Nº Total de Ficheros: 101214

Nº de Ficheros Analizados: 30557

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: 18 VIRUS EN EL ORDENADOR ¿?

Mensaje por msc hotline sat » 29 May 2011, 18:39

Lo de carpetas con acceso denegado es normal del sistema, pero no se ven sospechosos de FAKE ALERTS ...???



Quizás fue solo el intento de intrusion, y cortaste a tiempo el proceso de infeccion. Pero para asegurarnos, lanza el SPROCES, pulsa en SALIR y posteanos el contenido del c:\sproclog,txt resultante:


[quote="msc"]
[b]SPROCES.EXE[/b] (herramienta de investigación)

http://www.zonavirus.com/descargas/descargar-sproces.asp



Y tras pulsar en SALIR, postearnos el contenido del C:\SPROCLOG.TXT [/quote]


lo analizaremos e informaremos al respecto.



saludos



ms, 29-5-2011









NOTA: Y dinos si persiste alguna anomalia sobre falsos escaneos o alertas de virus improipios de tu antivirus. ms.

Edurne
Mensajes: 7
Registrado: 29 May 2011, 10:30

Re: 18 VIRUS EN EL ORDENADOR ¿?

Mensaje por Edurne » 29 May 2011, 22:33

[size=150][b][color=#BF80BF]Hola, ahora que he quitado el avast he ejecutado el SProces; el reporte es éste:[/color][/b][/size]



(29-5-2011 20:26:35 GMT)

SProces v5.5 (c)2010 S.G.H. / Satinfo S.L.

-------------------------------------------

Sistema Operativo: Windows 7 Home Premium (v6.1.7600)

Internet Explorer: (v8.0.7600.16385) 0

Equipo: USUARIO-PC

Usuario: Usuario

Sesión de Usuario: Usuario



Procesos Activos:

C:\PROGRAM FILES (X86)\INTEL\INTEL MATRIX STORAGE MANAGER\IAANOTIF.EXE

C:\WINDOWS\PLFSETI.EXE

C:\PROGRAM FILES (X86)\GOOGLE\GOOGLETOOLBARNOTIFIER\GOOGLETOOLBARNOTIFIER.EXE

C:\USERS\USUARIO\APPDATA\LOCAL\MEDIAGET2\MEDIAGET.EXE

C:\PROGRAM FILES (X86)\ACER\ACER VCM\ACERVCM.EXE

C:\PROGRAM FILES (X86)\LAUNCH MANAGER\LMANAGER.EXE

C:\PROGRAM FILES\ALWIL SOFTWARE\AVAST5\AVASTUI.EXE

C:\PROGRAM FILES (X86)\INTERNET EXPLORER\IEXPLORE.EXE

C:\PROGRAM FILES (X86)\INTERNET EXPLORER\IEXPLORE.EXE

C:\WINDOWS\SYSWOW64\MACROMED\FLASH\FLASHUTIL10E.EXE

C:\PROGRAM FILES (X86)\GOOGLE\GOOGLE TOOLBAR\GOOGLETOOLBARUSER_32.EXE

C:\PROGRAM FILES (X86)\INTERNET EXPLORER\IEXPLORE.EXE

C:\WINDOWS\SYSWOW64\DLLHOST.EXE

C:\PROGRAM FILES (X86)\INTERNET EXPLORER\IEXPLORE.EXE

C:\PROGRAM FILES (X86)\INTERNET EXPLORER\IEXPLORE.EXE

C:\USERS\USUARIO\DOWNLOADS\SPROCES.EXE



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = www.google.es

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

R3 - URLSearchHook: Microsoft Url Search Hook - {CFBFAE00-17A6-11D0-99CB-00C04FD64497} - C:\Windows\SysWOW64\ieframe.dll

F2 - REG:system.ini: UserInit=C:\WINDOWS\SYSWOW64\Userinit.exe,userinit.exe,

O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll

O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)

O2 - BHO: Search Helper - {6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - C:\Program Files (x86)\Microsoft\Search Enhancement Pack\Search Helper\SEPsearchhelperie.dll

O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Program Files (x86)\Microsoft Office\Office12\GrooveShellExtensions.dll

O2 - BHO: Windows Live Aplicación auxiliar de inicio de sesión - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files (x86)\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: Babylon IE plugin - {9CFACCB6-2F3F-4177-94EA-0D2B72D384C1} - C:\Program Files (x86)\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll (file missing)

O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbar_32.dll

O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files (x86)\Google\GoogleToolbarNotifier\5.7.6406.1642\swg.dll

O2 - BHO: Windows Live Toolbar Helper - {E15A8DC0-8516-42A1-81EA-DC94EC1ACF10} - C:\Program Files (x86)\Windows Live\Toolbar\wltcore.dll

O3 - Toolbar: &Windows Live Toolbar - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - C:\Program Files (x86)\Windows Live\Toolbar\wltcore.dll

O3 - Toolbar: Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbar_32.dll

O4 - HKCU\..\Run: [Global Registration] "C:\Program Files (x86)\Acer\Registration\GREG.exe" BOOT

O4 - HKCU\..\Run: [swg] "C:\Program Files (x86)\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe"

O4 - HKCU\..\Run: [RESTART_STICKY_NOTES] C:\Windows\System32\StikyNot.exe

O4 - HKCU\..\Run: [MediaGet2] C:\Users\Usuario\AppData\Local\MediaGet2\mediaget.exe --minimized

O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files (x86)\Adobe\Reader 9.0\Reader\Reader_sl.exe"

O4 - HKLM\..\Run: [LManager] C:\Program Files (x86)\Launch Manager\LManager.exe

O4 - HKLM\..\Run: [GrooveMonitor] "C:\Program Files (x86)\Microsoft Office\Office12\GrooveMonitor.exe"

O4 - HKLM\..\Run: [avast5] "C:\Program Files\Alwil Software\Avast5\avastUI.exe" /nogui

O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'Servicio Local')

O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'Servicio Local')

O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'Servicio de red')

O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'Servicio de red')

O4 - Global Startup: Acer VCM.lnk = C:\Program Files (x86)\Acer\Acer VCM\AcerVCM.exe

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\PROGRA~2\MICROS~1\Office12\EXCEL.EXE/3000

O8 - Extra context menu item: Google Sidewiki... - res://C:\Program Files (x86)\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_6CE5017F567343CA.dll/cmsidewiki.html

O8 - Extra context menu item: Translate this web page with Babylon - res://C:\Program Files (x86)\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll/ActionTU.htm

O8 - Extra context menu item: Translate with Babylon - res://C:\Program Files (x86)\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll/Action.htm

O9 - Extra button: Agregar entrada - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files (x86)\Windows Live\Writer\WriterBrowserExtension.dll

O9 - Extra button: Enviar a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~2\MICROS~1\Office12\ONBttnIE.dll

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~2\MICROS~1\Office12\REFIEBAR.DLL

O9 - Extra button: Translate this web page with Babylon - {F72841F0-4EF1-4df5-BCE5-B3AC8ACF5478} - res://C:\Program Files (x86)\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll/ActionTU.htm (file missing)

O16 - DPF: {9191F686-7F0A-441D-8A98-2FE3AC1BD913} (ActiveScan 2.0 Installer Class) - http://acs.pandasoftware.com/activescan/cabs/as2stubie.cab

O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Program Files (x86)\Microsoft Office\Office12\GrooveSystemServices.dll

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~2\WIC4A1~1\MESSEN~1\MSGRAP~1.DLL

O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Program Files (x86)\Common Files\Microsoft Shared\Help\hxds.dll

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~2\WIC4A1~1\MESSEN~1\MSGRAP~1.DLL

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\Program Files (x86)\Acer\Acer VCM\Skype4COM.dll

O18 - Protocol: wlmailhtml - {03C514A3-1EFB-4856-9F99-10D7BE1653C0} - C:\Program Files (x86)\Windows Live\Mail\mailcomm.dll

O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - (no file)

O22 - ShellExecuteHooks: Groove GFS Stub Execution Hook - {B5A7F190-DDA6-4420-B3BA-52453494E6CD} - C:\Program Files (x86)\Microsoft Office\Office12\GrooveShellExtensions.dll



Información Adicional:

----------------------



Listado de Servicios (Carga Automatica):

----------------------------------------

O23 - Service: aswMonFlt - AVAST Software - C:\Windows\system32\drivers\aswMonFlt.sys (file missing)

O23 - Service: avast! Antivirus - AVAST Software - C:\Program Files\Alwil Software\Avast5\AvastSvc.exe

O23 - Service: Acer ePower Service (ePowerSvc) - Acer Incorporated - C:\Program Files\Acer\Acer ePower Management\ePowerSvc.exe

**O23 - Service: @%SystemRoot%\system32\wevtsvc.dll,-200 (eventlog) - Unknown owner - %SystemRoot%\System32\svchost.exe -k LocalServiceNetworkRestricted - C:\WINDOWS\SYSTEM32\NULL1 (file missing)

O23 - Service: Servicio Google Update (gupdate) (gupdate) - Google Inc. - C:\Program Files (x86)\Google\Update\GoogleUpdate.exe

O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMON) - Intel Corporation - C:\Program Files (x86)\Intel\Intel Matrix Storage Manager\IAANTMon.exe

O23 - Service: Raw Socket Service (RS_Service) - Acer Incorporated - C:\Program Files (x86)\Acer\Acer VCM\RS_Service.exe

**O23 - Service: @%ProgramFiles%\Windows Defender\MsMpRes.dll,-103 (WinDefend) - Unknown owner - %SystemRoot%\System32\svchost.exe -k secsvcs - %ProgramFiles%\Windows Defender\mpsvc.dll (file missing)

O23 - Service: @%PROGRAMFILES%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - %PROGRAMFILES%\Windows Media Player\wmpnetwk.exe (file missing)



Listado de Servicios (Carga Manual):

------------------------------------

O23 - Service: adp94xx - Adaptec, Inc. - C:\WINDOWS\system32\DRIVERS\adp94xx.sys (file missing)

O23 - Service: adpahci - Adaptec, Inc. - C:\WINDOWS\system32\DRIVERS\adpahci.sys (file missing)

O23 - Service: adpu320 - Adaptec, Inc. - C:\WINDOWS\system32\DRIVERS\adpu320.sys (file missing)

O23 - Service: aliide - Acer Laboratories Inc. - C:\WINDOWS\system32\DRIVERS\aliide.sys (file missing)

O23 - Service: amdsata - Advanced Micro Devices - C:\WINDOWS\system32\DRIVERS\amdsata.sys (file missing)

O23 - Service: amdsbs - AMD Technologies Inc. - C:\WINDOWS\system32\DRIVERS\amdsbs.sys (file missing)

O23 - Service: arc - Adaptec, Inc. - C:\WINDOWS\system32\DRIVERS\arc.sys (file missing)

O23 - Service: arcsas - Adaptec, Inc. - C:\WINDOWS\system32\DRIVERS\arcsas.sys (file missing)

O23 - Service: Atheros Extensible Wireless LAN device driver (athr) - Atheros Communications, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\athrx.sys (file missing)

O23 - Service: Broadcom NetXtreme II VBD (b06bdrv) - Broadcom Corporation - C:\WINDOWS\system32\DRIVERS\bxvbda.sys (file missing)

O23 - Service: Broadcom NetXtreme Gigabit Ethernet - NDIS 6.0 (b57nd60a) - Broadcom Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\b57nd60a.sys (file missing)

O23 - Service: Brother USB Mass-Storage Lower Filter Driver (BrFiltLo) - Brother Industries, Ltd. - C:\WINDOWS\system32\DRIVERS\BrFiltLo.sys (file missing)

O23 - Service: Brother USB Mass-Storage Upper Filter Driver (BrFiltUp) - Brother Industries, Ltd. - C:\WINDOWS\system32\DRIVERS\BrFiltUp.sys (file missing)

O23 - Service: Brother MFC Serial Port Interface Driver (WDM) (Brserid) - Brother Industries Ltd. - C:\WINDOWS\System32\Drivers\Brserid.sys (file missing)

O23 - Service: Brother WDM Serial driver (BrSerWdm) - Brother Industries Ltd. - C:\WINDOWS\System32\Drivers\BrSerWdm.sys (file missing)

O23 - Service: Brother MFC USB Fax Only Modem (BrUsbMdm) - Brother Industries Ltd. - C:\WINDOWS\System32\Drivers\BrUsbMdm.sys (file missing)

O23 - Service: Brother MFC USB Serial WDM Driver (BrUsbSer) - Brother Industries Ltd. - C:\WINDOWS\System32\Drivers\BrUsbSer.sys (file missing)

O23 - Service: cmdide - CMD Technology, Inc. - C:\WINDOWS\system32\DRIVERS\cmdide.sys (file missing)

O23 - Service: Conexant UAA Function Driver for High Definition Audio Service (CnxtHdAudService) - Conexant Systems Inc. - C:\WINDOWS\SYSTEM32\drivers\CHDRT64.sys (file missing)

O23 - Service: Dritek Keyboard Filter Driver (64-bit) (DKbFltr) - Unknown owner - C:\WINDOWS\SYSTEM32\SysWOW64\Drivers\DKbFltr.sys (file missing)

O23 - Service: Broadcom NetXtreme II 10 GigE VBD (ebdrv) - Broadcom Corporation - C:\WINDOWS\system32\DRIVERS\evbda.sys (file missing)

O23 - Service: elxstor - Emulex - C:\WINDOWS\system32\DRIVERS\elxstor.sys (file missing)

O23 - Service: Google Software Updater (gusvc) - Google - C:\Program Files (x86)\Google\Common\Google Updater\GoogleUpdaterService.exe

O23 - Service: Hauppauge Consumer Infrared Receiver (hcw85cir) - Hauppauge Computer Works, Inc. - C:\WINDOWS\system32\drivers\hcw85cir.sys (file missing)

O23 - Service: HpSAMD - Hewlett-Packard Company - C:\WINDOWS\system32\DRIVERS\HpSAMD.sys (file missing)

O23 - Service: iaStorV - Intel Corporation - C:\WINDOWS\system32\DRIVERS\iaStorV.sys (file missing)

O23 - Service: igfx - Intel Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\igdkmd64.sys (file missing)

O23 - Service: iirsp - Intel Corp./ICP vortex GmbH - C:\WINDOWS\system32\DRIVERS\iirsp.sys (file missing)

O23 - Service: int15.sys - Acer, Inc. - C:\Windows\System32\OEM\Factory\int15.sys (file missing)

O23 - Service: NDIS Miniport Driver for Atheros AR8131/AR8132 PCI-E Ethernet Controller (NDIS 6.20) (L1C) - Atheros Communications, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\L1C62x64.sys (file missing)

O23 - Service: LSI_FC - LSI Corporation - C:\WINDOWS\system32\DRIVERS\lsi_fc.sys (file missing)

O23 - Service: LSI_SAS - LSI Corporation - C:\WINDOWS\system32\DRIVERS\lsi_sas.sys (file missing)

O23 - Service: LSI_SAS2 - LSI Corporation - C:\WINDOWS\system32\DRIVERS\lsi_sas2.sys (file missing)

O23 - Service: LSI_SCSI - LSI Corporation - C:\WINDOWS\system32\DRIVERS\lsi_scsi.sys (file missing)

O23 - Service: megasas - LSI Corporation - C:\WINDOWS\system32\DRIVERS\megasas.sys (file missing)

O23 - Service: MegaSR - LSI Corporation, Inc. - C:\WINDOWS\system32\DRIVERS\MegaSR.sys (file missing)

O23 - Service: Intel(R) Wireless WiFi Link 5000 Series Adapter Driver for Windows Vista 64 Bit (netw5v64) - Intel Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\netw5v64.sys (file missing)

O23 - Service: nfrd960 - IBM Corporation - C:\WINDOWS\system32\DRIVERS\nfrd960.sys (file missing)

O23 - Service: nvraid - NVIDIA Corporation - C:\WINDOWS\system32\DRIVERS\nvraid.sys (file missing)

O23 - Service: nvstor - NVIDIA Corporation - C:\WINDOWS\system32\DRIVERS\nvstor.sys (file missing)

O23 - Service: ql2300 - QLogic Corporation - C:\WINDOWS\system32\DRIVERS\ql2300.sys (file missing)

O23 - Service: ql40xx - QLogic Corporation - C:\WINDOWS\system32\DRIVERS\ql40xx.sys (file missing)

O23 - Service: RtsUStor.Sys Realtek USB Card Reader (RSUSBSTOR) - Realtek Semiconductor Corp. - C:\WINDOWS\SYSTEM32\Drivers\RtsUStor.sys (file missing)

O23 - Service: Realtek IR Driver (RtsUIR) - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\Rts516xIR.sys (file missing)

O23 - Service: SiSRaid2 - Silicon Integrated Systems Corp. - C:\WINDOWS\system32\DRIVERS\SiSRaid2.sys (file missing)

O23 - Service: SiSRaid4 - Silicon Integrated Systems - C:\WINDOWS\system32\DRIVERS\sisraid4.sys (file missing)

O23 - Service: stexstor - Promise Technology - C:\WINDOWS\system32\DRIVERS\stexstor.sys (file missing)

O23 - Service: Synaptics TouchPad Driver (SynTP) - Synaptics Incorporated - C:\WINDOWS\SYSTEM32\DRIVERS\SynTP.sys (file missing)

**O23 - Service: @%SystemRoot%\servicing\TrustedInstaller.exe,-100 (TrustedInstaller) - Unknown owner - C:\WINDOWS\servicing\TrustedInstaller.exe (file missing)

O23 - Service: Realtek Smartcard Reader Driver (USBCCID) - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\RtsUCcid.sys (file missing)

O23 - Service: viaide - VIA Technologies, Inc. - C:\WINDOWS\system32\DRIVERS\viaide.sys (file missing)

O23 - Service: vsmraid - VIA Technologies Inc.,Ltd - C:\WINDOWS\system32\DRIVERS\vsmraid.sys (file missing)



Listado de Servicios (Deshabilitados):

--------------------------------------



61 Servicios.

9 de Carga Automatica.

52 de Carga Manual.

0 Deshabilitados.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: 18 VIRUS EN EL ORDENADOR ¿?

Mensaje por msc hotline sat » 30 May 2011, 06:46

No nos dices si persiste el problema..., pero cuando posteas el log se supone que si ???



En tal caso vemos estos dos ficheros cuyos nombres a veces son usados por malwares:



C:\WINDOWS\SYSWOW64\DLLHOST.EXE



C:\USERS\USUARIO\APPDATA\LOCAL\MEDIAGET2\MEDIAGET.EXE



Envianoslos para analizar:



>[b]ENVIO DE MUESTRAS Y ELIMINACIÓN DE CLAVES - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



Tras recibirlo/s, lo/s analizaremos e implementaremos su control y eliminación, si procede, en nuestras utilidades, de lo cual informaremos



saludos



ms, 30-5-2011

Edurne
Mensajes: 7
Registrado: 29 May 2011, 10:30

Re: 18 VIRUS EN EL ORDENADOR ¿?

Mensaje por Edurne » 30 May 2011, 17:54

[b][color=#0040FF]Hola, el problema del aviso del falso antivirus no persiste, me ha desaparecido la alerta de los 18 virus; [/color][/b]



[b]Os he mandado una muestra de C:\WINDOWS\SYSWOW64\DLLHOST.EXE



En cuanto a C:\USERS\USUARIO\APPDATA\LOCAL\MEDIAGET2\MEDIAGET.EXE no me lo encontraba en el sistema así que he mandado los ficheros que tenía de mediaget.[/b]




[b]Una cosa extraña de mediaget[/b] que cuando lo intento desinstalar no me deja me dice [size=150]Running copy of mediaget detected[/size]. Dice que lo cierre y lo vuelva a intentar, pero no cero que tenga nada de mediaget funcionando.



[color=#00BF00]Le he pasado el Panda Active Scan antes y el reporte por si sircve de algo sería este, [/color]





;***********************************************************************************************************************************************************************************

ANALYSIS: 2011-05-30 16:50:24

PROTECTIONS: 1

MALWARE: 3

SUSPECTS: 0

;***********************************************************************************************************************************************************************************

PROTECTIONS

Description Version Active Updated

;===================================================================================================================================================================================

avast! Antivirus No Yes

;===================================================================================================================================================================================

MALWARE

Id Description Type Active Severity Disinfectable Disinfected Location

;===================================================================================================================================================================================

00049258 Trj/Deldir.A Virus/Trojan No 1 Yes No c:\windows\system32\oem\cleanup.cmd

00049258 Trj/Deldir.A Virus/Trojan No 1 Yes No c:\windows\system32\oem\cleanup_mlp.cmd

00139061 Cookie/Doubleclick TrackingCookie No 0 Yes No c:\users\usuario\appdata\roaming\microsoft\windows\cookies\low\usuario@doubleclick[1].txt

00139064 Cookie/Atlas DMT TrackingCookie No 0 Yes No c:\users\usuario\appdata\roaming\microsoft\windows\cookies\low\usuario@atdmt[2].txt

;===================================================================================================================================================================================

SUSPECTS

Sent Location

;===================================================================================================================================================================================

;===================================================================================================================================================================================

VULNERABILITIES

Id Severity Description

;===================================================================================================================================================================================

;===================================================================================================================================================================================





[color=#008000]pero cuando intento encontrar estos dos archivos:

c:\windows\system32\oem\cleanup.cmd

y

c:\windows\system32\oem\cleanup_mlp.cmd

no me aparecen[/color]

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: 18 VIRUS EN EL ORDENADOR ¿?

Mensaje por msc hotline sat » 30 May 2011, 18:26

Justamente los habia seleccionado para pedritelos:



c:\windows\system32\oem\cleanup.cmd

c:\windows\system32\oem\cleanup_mlp.cmd



pero si ya no aparecen puede que Panda los haya eliminado ...



El caso es que si ya no persiste el incordio, buena señal, analizaremos el fichero que dices que nos envias e infromaremos del resultado.



saludos



ms, 30-5-2011

Edurne
Mensajes: 7
Registrado: 29 May 2011, 10:30

Re: 18 VIRUS EN EL ORDENADOR ¿?

Mensaje por Edurne » 31 May 2011, 11:36

[color=#8000BF][b]No sé si los ficheros os habrán llegado porque aunque he intentado seguir el tutorial de como comprimir archivos, en mi ordenador los cuadros de diálogo no eran los mismos y ha sido un poco complicado. Este es el reporte úlitmo que he hecho.[/b][/color]

;***********************************************************************************************************************************************************************************

ANALYSIS: 2011-05-31 01:18:02

PROTECTIONS: 1

MALWARE: 3

SUSPECTS: 0

;***********************************************************************************************************************************************************************************

PROTECTIONS

Description Version Active Updated

;===================================================================================================================================================================================

avast! Antivirus No Yes

;===================================================================================================================================================================================

MALWARE

Id Description Type Active Severity Disinfectable Disinfected Location

;===================================================================================================================================================================================

00049258 Trj/Deldir.A Virus/Trojan No 1 Yes No c:\windows\system32\oem\cleanup.cmd

00049258 Trj/Deldir.A Virus/Trojan No 1 Yes No c:\windows\system32\oem\cleanup_mlp.cmd

00590315 Rootkit/Agent.LNB HackTools No 0 Yes No c:\windows\syswow64\drivers\mujzo.sys

06162619 Trj/Banbra.GQU Virus/Trojan No 1 Yes No c:\users\usuario\downloads\avenger.zip[avenger.exe]

;===================================================================================================================================================================================

SUSPECTS

Sent Location

;===================================================================================================================================================================================

;===================================================================================================================================================================================

VULNERABILITIES

Id Severity Description

;===================================================================================================================================================================================

;===================================================================================================================================================================================

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: 18 VIRUS EN EL ORDENADOR ¿?

Mensaje por msc hotline sat » 31 May 2011, 11:54

Bueno, ahora indica mas cosas:



00049258 Trj/Deldir.A Virus/Trojan No 1 Yes No c:\windows\system32\oem\cleanup.cmd

00049258 Trj/Deldir.A Virus/Trojan No 1 Yes No c:\windows\system32\oem\cleanup_mlp.cmd

00590315 Rootkit/Agent.LNB HackTools No 0 Yes No c:\windows\syswow64\drivers\mujzo.sys

06162619 Trj/Banbra.GQU Virus/Trojan No 1 Yes No c:\users\usuario\downloads\avenger.zip[avenger.exe]





el cleanup ya dijiste que no lo tenías, pero si lo ha vuelto a detectar, igual está escondido...



y los otros dos, mira de enviarnmoslos.



Si no los ves normalmente, hazlo con el ELIMOVER, y marca la casilla de que que convierta en .VIR dichos ficheros:




[quote="msc"]
ELIMOVER



http://www.zonavirus.com/descargas/descargar-elimover.asp



y pulsar sobre la casilla inferior izquierda para añadir .VIR al fichero original,

ya que se trata de un malware
[/quote]








por ejemplo, selecciona y copia en su ventana esta ruta de uno de ellos: c:\windows\syswow64\drivers\mujzo.sys





y los copiará a C:\muestras, desde donde podrás enviarnoslos.



saludos



ms, 31-5-2011







NOTA: Los dos ficheros enviados los hemos recibido y no han resultado ser malwares. ms.

Edurne
Mensajes: 7
Registrado: 29 May 2011, 10:30

Re: 18 VIRUS EN EL ORDENADOR ¿?

Mensaje por Edurne » 31 May 2011, 22:46

Hola! Se me ha hecho un poco complicado enviar las muestras, he pasado OTM y otro y se han quitado, [color=#4000BF][b]el reporte de ahora del panda es éste[/b][/color] así que ya no están en el ordenador, la cookie Atlas ayer se me fue con un limpiador y hoy me ha vuelto a venir y los dos de cleanup me parece que van a ser dificiles de quitar; asi que por mi se puede dar el tema por solucionado;

y muchas gracias porque al ver la señal del antivirus falso me asusté mucho viendo tanto virus, menos mal que era eso, una falsa alarma; [b][color=#0000FF]muchas gracias de nuevo por la ayuda[/color][/b];



;***********************************************************************************************************************************************************************************

ANALYSIS: 2011-05-31 22:23:39

PROTECTIONS: 1

MALWARE: 2

SUSPECTS: 0

;***********************************************************************************************************************************************************************************

PROTECTIONS

Description Version Active Updated

;===================================================================================================================================================================================

avast! Antivirus No Yes

;===================================================================================================================================================================================

MALWARE

Id Description Type Active Severity Disinfectable Disinfected Location

;===================================================================================================================================================================================

00049258 Trj/Deldir.A Virus/Trojan No 1 Yes No c:\windows\system32\oem\cleanup.cmd

00049258 Trj/Deldir.A Virus/Trojan No 1 Yes No c:\windows\system32\oem\cleanup_mlp.cmd

00139064 Cookie/Atlas DMT TrackingCookie No 0 Yes No c:\users\usuario\appdata\roaming\microsoft\windows\cookies\low\usuario@atdmt[2].txt

;===================================================================================================================================================================================

SUSPECTS

Sent Location

;===================================================================================================================================================================================

;===================================================================================================================================================================================

VULNERABILITIES

Id Severity Description

;===================================================================================================================================================================================

;===================================================================================================================================================================================

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: 18 VIRUS EN EL ORDENADOR ¿?

Mensaje por msc hotline sat » 01 Jun 2011, 07:34

Pues si en lugar de enviarnos las muestras, las ha eliminado, poco podemos ayudarle...



Vemos que sigue detectando estos dos:



00049258 Trj/Deldir.A Virus/Trojan No 1 Yes No c:\windows\system32\oem\cleanup.cmd

00049258 Trj/Deldir.A Virus/Trojan No 1 Yes No c:\windows\system32\oem\cleanup_mlp.cmd





Si envia las muestras, las analizaremos e informaremos:





>[b]ENVIO DE MUESTRAS Y ELIMINACIÓN DE CLAVES - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



Tras recibirlo/s, lo/s analizaremos e implementaremos su control y eliminación, si procede, en nuestras utilidades, de lo cual informaremos



saludos



ms, 1-6-2011

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: 18 VIRUS EN EL ORDENADOR ¿?

Mensaje por msc hotline sat » 01 Jun 2011, 09:36

Recibimos para analizar un AVENGER.EXE que resulta ser una utilidad antirootkit en la que algunos AV consideran sospechoso, que consideramos falsos positivos:


[quote="VirusTotal"]
File name:

avenger.exe

Submission date:

2011-06-01 07:29:18 (UTC)

Current status:

finished

Result:

5 /42 (11.9%)





Antiy-AVL 2.0.3.7 2011.06.01 Worm/Win32.Mabezat.gen

ClamAV 0.97.0.0 2011.05.31 Trojan.Agent-119128

eTrust-Vet 36.1.8359 2011.05.31 Win32/Crykee.A

Panda 10.0.3.5 2011.05.31 Trj/Banbra.GQU

Rising 23.60.01.05 2011.05.31 Suspicious



Additional information

Show all

MD5 : 30f3680e007d924960fd65524de36601

SHA1 : 23f1e67e28052188432d2031335a79cb5ae72a8f



File size : 731136 bytes


[/quote]


De todas formas ya no lo vemos en posteriores analisis, asi que igual lo has eliminado, pues no hacia falta, pero un incordio menos...



Si nos envias los otros dos que persisten, los analizaremos e informaremos



saludos



ms, 1-6-2011

Responder

Volver a “Foro Virus - Cuentanos tu problema”