Se cambiaron los permisos en *.exe`s de antivirus, creo por un Virus (SOLUCIONADO)

Cerrado
racopk
Mensajes: 5
Registrado: 11 Jul 2011, 06:32

Se cambiaron los permisos en *.exe`s de antivirus, creo por un Virus (SOLUCIONADO)

Mensaje por racopk » 11 Jul 2011, 06:51

Buenas gentes!... me he dado con esta pagina en la búsqueda de una solución para un pequeño problema que tengo en el cual les agradeceria eternamente la ayuda, permitanme y les cuento:



Tengo el windows 7 ultimate con sp1 actualizado, de antivirus tengo al eset smart security 4 y el malwarebytes....



Mi problema:



Desde hace ya 3 días he combatido en batalla campal contra lo que yo creía era un simple virus... todo comenzó con una ventana de error lanzada por Eset Smart Security 4.x, donde me decía que no podía comunicar con el Kernel... seguí por lo fácil y desinstale y reinstale, pero me tiro un error: No tenia los permisos suficientes en una abierta aleatoria de archivos.... paso siguiente... paso siguiente, corrí el malwarebytes ... pues inicio, puse análisis completo y el programa se cerro...luego intente abrirlo desde el acceso directo y me decía: "Windows no tiene acceso al dispositivo, ruta de acceso

o archivo espécificado. Puede que no tenga los permisos

apropiados para tener acceso al elemento."

Luego, Me descargue la ultima version del CCleaner y la instale

Hice una limpieza

Hice una reparacion de registro y cuando hiba a la mitad

el programa se cerro, y al intentar abrilo nuevamente,

lanzabame el error: "Windows no tiene acceso al dispositivo, ruta de acceso

o archivo espécificado. Puede que no tenga los permisos

apropiados para tener acceso al elemento."



Tome entonces cartas en el asunto y reinicie e inicie en modo seguro y abrí el malwarebytes, corrí el análisis profundo y de nuevo se cayó, y cuando fui a ver los permisos, decía que quien tenia todos los permisos eran de "Todos", sin especificar nada.... luego batalle un rato cambiando permisos, jugando un poco con ellos... pero nada, se caía constantemente...

De ahí pase a usas el rkill... lo corri y me dejo el siguiente reporte:



This log file is located at C:\rkill.log.

Please post this only if requested to by the person helping you.

Otherwise you can close this log when you wish.



Rkill was run on 08-07-2011 at 21:53:38.

Operating System: Windows 7 Ultimate





Processes terminated by Rkill or while it was running:



\\.\globalroot\Device\svchost.exe\svchost.exe

C:\Windows\system32\vssvc.exe

C:\Program Files\Adobe\Acrobat 9.0\Acrobat\AcrobatInfo.exe





Rkill completed on 08-07-2011 at 21:53:42.



luego corrí denuevo el malwarebytes y nada....

Después pase por el FS-FixBge de Angel Doze, y cambio unas claves y nada... hasta ahí me creía el cuento de que tenia un bagle... finalmente, me baje EliBaglA, pero me tiro error al abrir una carpeta (desde C.\programdata\microsoft\WwanSvc... la cual en su interior solo tenia la carpeta Profiles) y se cayó

Finalmente, reinicie normal, abrí el Windows Defender y hice un scanner profundo... y se me reinicio el note... luego hice un análisis personalizado solo para algunas carpetas y encontró un troyano y lo elimino....

y ahi dije... y eso era todo???

y reinicie y me di cuenta que no tenia acceso a internet (de hecho, ahora estoy desde mi PC que tenia en desuso guardado) y que aun mis antivirus no funcionaban...

al dia siguiente, pude conectarme a internet y corri el Panda Active Scanner, y me dio este reporte:



************************************************* ************************************************** ************************************************** ******************************

ANALYSIS: 2011-07-09 00:15:11

PROTECTIONS: 2

MALWARE: 6

SUSPECTS: 1

;************************************************* ************************************************** ************************************************** ******************************

PROTECTIONS

Description Version Active Updated

;================================================= ================================================== ================================================== ==============================

Windows Defender No Yes

SUPERAntiSpyware Yes Yes

;================================================= ================================================== ================================================== ==============================

MALWARE

Id Description Type Active Severity Disinfectable Disinfected Location

;================================================= ================================================== ================================================== ==============================

00076401 W32/Mydoom.IB.worm Virus/Worm No 1 Yes No c:\users\yo\juegos\pal to ntsc [ps2]\ps2_pal2ntsc_yfix.exe

00139061 Cookie/Doubleclick TrackingCookie No 0 Yes No c:\users\el\appdata\roaming\microsoft\windows\co okies\nano@doubleclick[2].txt

00139064 Cookie/Atlas DMT TrackingCookie No 0 Yes No c:\users\el\appdata\roaming\microsoft\windows\co okies\nano@atdmt[2].txt

00168056 Cookie/YieldManager TrackingCookie No 0 Yes No c:\users\el\appdata\roaming\microsoft\windows\co okies\nano@ad.yieldmanager[2].txt

03074964 Trj/CI.A Virus/Trojan No 0 Yes No c:\windows\winsxs\x86_microsoft-windows-tdi-over-tcpip_31bf3856ad364e35_6.1.7601.17514_none_ec45323 73a57c1c2\tdx.sys

03074964 Trj/CI.A Virus/Trojan No 0 Yes No c:\windows\system32\drivers\tdx.sys

08558814 W32/Katusha.BN Virus Yes 1 Yes No c:\program files\common files\microsoft shared\source engine\ose.exe

08558814 W32/Katusha.BN Virus No 0 Yes No c:\program files\realtek\rtvosd\rtvosd.exe

08558814 W32/Katusha.BN Virus Yes 1 Yes No c:\program files\common files\macrovision shared\flexnet publisher\fnplicensingservice.exe

08558814 W32/Katusha.BN Virus Yes 1 Yes No c:\windows\system32\lxczcoms.exe

08558814 W32/Katusha.BN Virus Yes 1 Yes No c:\windows\system32\atiesrxx.exe

08558814 W32/Katusha.BN Virus Yes 1 Yes No c:\windows\system32\atieclxx.exe

08558814 W32/Katusha.BN Virus Yes 1 Yes No c:\program files\realtek\rtvosd\rtvosdservice.exe

08558814 W32/Katusha.BN Virus Yes 1 Yes No c:\program files\iobit\advanced systemcare 4\ascservice.exe

08558814 W32/Katusha.BN Virus Yes 1 Yes No c:\program files\realtek\audio\hda\aertsrv.exe

;================================================= ================================================== ================================================== ==============================

SUSPECTS

Sent Location

;================================================= ================================================== ================================================== ==============================

No c:\windows\system32\drivers\1279386191.sys

;================================================= ================================================== ================================================== ==============================

VULNERABILITIES

Id Severity Description

;================================================= ================================================== ================================================== ==============================

;================================================= ================================================== ================================================== ==============================





La verdad ya no se que mas hacerle... he intentado todo lo que yo creí que podía intentar... el problema es que en mi noteboook tengo demasiada información importante y temo perderle, ya sea por causa de los virus existentes u otros que le sobrevengan, o por concepto de hacerseme necesario formatear para solucionar el problema...



Ojala y puedan ayudarme, ya desde ahora les agradezco cualquier ayuda que puedan brindarme...

saludos!

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Se cambiaron los permisos en *.exe`s de antivirus, creo por un Virus

Mensaje por msc hotline sat » 11 Jul 2011, 07:29

Pues no sé porque solo pensó en el Bagle, cuando hay otros miles de malwares tanto o mas probables...



Empiece bajando el ELISTARA y tras probarlo, nos postea el informe resultante:


[quote="para DESCARGAR el ELISTARA, msc"]



http://www.zonavirus.com/descargas/descargar-elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado

del proceso [/quote]




Y si en el informe no se detectara nada ni pidiera muestra para analizar, proceder con el SPROCES :




[quote="msc"]
[b]SPROCES.EXE[/b] (herramienta de investigación)

http://www.zonavirus.com/descargas/descargar-sproces.asp



Y tras pulsar en SALIR, postearnos el contenido del C:\SPROCLOG.TXT [/quote]


lo analizaremos e informaremos al respecto.



y mientras, envienos estos ficheros para analizar:



\\.\globalroot\Device\svchost.exe\svchost.exe

C:\Windows\system32\vssvc.exe

C:\Program Files\Adobe\Acrobat 9.0\Acrobat\AcrobatInfo.exe

c:\users\yo\juegos\pal to ntsc [ps2]\ps2_pal2ntsc_yfix.exe

c:\windows\winsxs\x86_microsoft-windows-tdi-over-tcpip_31bf3856ad364e35_6.1.7601.17514_none_ec45323 73a57c1c2\tdx.sys

c:\windows\system32\drivers\tdx.sys

c:\program files\common files\microsoft shared\source engine\ose.exe

c:\program files\realtek\rtvosd\rtvosd.exe

c:\program files\common files\macrovision shared\flexnet publisher\fnplicensingservice.exe

c:\windows\system32\lxczcoms.exe

c:\windows\system32\atiesrxx.exe

c:\windows\system32\atieclxx.exe

c:\program files\realtek\rtvosd\rtvosdservice.exe

c:\program files\iobit\advanced systemcare 4\ascservice.exe

c:\program files\realtek\audio\hda\aertsrv.exe







>[b]ENVIO DE MUESTRAS Y ELIMINACIÓN DE CLAVES - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



Tras recibirlo/s, lo/s analizaremos e implementaremos su control y eliminación, si procede, en nuestras utilidades, de lo cual informaremos









saludos



ms, 11-7-2011

RCLCOP

racopk
Mensajes: 5
Registrado: 11 Jul 2011, 06:32

Re: Se cambiaron los permisos en *.exe`s de antivirus, creo por un Virus

Mensaje por racopk » 12 Jul 2011, 22:39

Primero que todo, permitaseme dejarle mil gracias por brindarme una ayuda tan rapida y consisamente. La verdad me dejo encantado la pagina y sus usuarios, sobretodo por la acogida y el servicio... de verdad gracias...



Ahora, pense en un bangle porque me dijieron que eso era... un amigo X... y el mismo me recomendo el EliStarA



Bien, con respecto a lo que me ha pedido realice... en primer lugar, envie los archivos para el analisis por satinfo (todos excepto

\.\globalroot\Device\svchost.exe\svchost.exe al cual no le encontré)... luego de eso procedi a ejecutar el EliStarA y me encontre con que el programa se "caia"... le dejo un screeshot al respecto: [quote]http://ploader.net/files/dff0b657dfda377df3257aa54ba33474.png[/quote]
luego de eso, paso exactamente lo mismo que con todos los antivirus y otros que he usado en esta batalla por arreglar mi notebook... el archivo original (elistara.exe que renombre a explorer. exe) sufrió un cambio de permisos hacia un usuario "todos", dejándolo sin posibilidad de ejecución... pues bien, cambie los permisos nuevamente y lo volví a intentar pero esta vez solo explore la carpeta Windows... y el error se produjo inmediatamente... entre a C:\ y busque el ultimo archivo que había analizado en el elistara (que puede verse en la captura de pantalla que realice) y resultaba que dicho archivo tenia no solo sus permisos modificados, sino que su propietario resultaba ser un usuario o algo llamado Trustedinstaller... luego, y solo por intuición, me retrocedí y vi la propiedad de la carpeta Windows en si y descubrí esto: [quote]http://ploader.net/files/e78da52bcdc7306556fb91024455518c.png[/quote]
procedí entonces a cambiar la propiedad y permisos de esta carpeta y devolvérmelos a mi... luego, y solo a modo de prueba, volví a probar el elistara y nada, volvió a caerse... entonces... y como se me recomendó, ejecute el SProces, cuyo informe ahora paso a copiar:




[quote](12-7-2011 19:50:08 GMT)

SProces v5.6 (c)2011 S.G.H. / Satinfo S.L.

-------------------------------------------

Sistema Operativo: Windows 7 Ultimate (v6.1)

Internet Explorer: (v9.0.8112.16421) 0

Equipo: RAFAELCORTÉS-HP

Usuario: Rafael Cortés

Sesión de Usuario: Rafael Cortés



55 Procesos Activos:

C:\WINDOWS\SYSTEM32\SMSS.EXE

C:\WINDOWS\SYSTEM32\CSRSS.EXE

C:\WINDOWS\SYSTEM32\WININIT.EXE

C:\WINDOWS\SYSTEM32\CSRSS.EXE

C:\WINDOWS\SYSTEM32\SERVICES.EXE

C:\WINDOWS\SYSTEM32\LSASS.EXE

C:\WINDOWS\SYSTEM32\LSM.EXE

C:\WINDOWS\SYSTEM32\WINLOGON.EXE

C:\WINDOWS\SYSTEM32\\\.\GLOBALROOT\DEVICE\SVCHOST.EXE\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\ATIESRXX.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\ATIECLXX.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\WLANEXT.EXE

C:\WINDOWS\SYSTEM32\CONHOST.EXE

C:\WINDOWS\SYSTEM32\SPOOLSV.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\TASKHOST.EXE

C:\WINDOWS\SYSTEM32\TASKENG.EXE

C:\PROGRAM FILES\IOBIT\ADVANCED SYSTEMCARE 4\PMONITOR.EXE

C:\WINDOWS\SYSTEM32\DWM.EXE

C:\WINDOWS\EXPLORER.EXE

C:\PROGRAM FILES\LOGITECH\SETPOINTP\SETPOINT.EXE

C:\PROGRAM FILES\COMMON FILES\LOGISHRD\KHAL3\KHALMNPR.EXE

C:\PROGRAM FILES\REALTEK\AUDIO\HDA\AERTSRV.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\LXCZCOMS.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\PROGRAM FILES\COMMON FILES\MICROSOFT SHARED\OFFICESOFTWAREPROTECTIONPLATFORM\OSPPSVC.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SPPSVC.EXE

C:\PROGRAM FILES\COMMON FILES\MICROSOFT SHARED\WINDOWS LIVE\WLIDSVC.EXE

C:\PROGRAM FILES\COMMON FILES\MICROSOFT SHARED\WINDOWS LIVE\WLIDSVCM.EXE

C:\WINDOWS\SYSTEM32\WUAUCLT.EXE

C:\WINDOWS\SYSTEM32\AUDIODG.EXE

C:\PROGRA~1\AIMP2\AIMP2.EXE

C:\USERS\RAFAEL CORTéS\APPDATA\LOCAL\GOOGLE\CHROME\APPLICATION\CHROME.EXE

C:\USERS\RAFAEL CORTéS\APPDATA\LOCAL\GOOGLE\CHROME\APPLICATION\CHROME.EXE

C:\USERS\RAFAEL CORTéS\APPDATA\LOCAL\GOOGLE\CHROME\APPLICATION\CHROME.EXE

C:\USERS\RAFAEL CORTéS\APPDATA\LOCAL\GOOGLE\CHROME\APPLICATION\CHROME.EXE

C:\USERS\RAFAEL CORTéS\APPDATA\LOCAL\GOOGLE\CHROME\APPLICATION\CHROME.EXE

C:\USERS\RAFAEL CORTéS\APPDATA\LOCAL\GOOGLE\CHROME\APPLICATION\CHROME.EXE

C:\USERS\RAFAEL CORTéS\APPDATA\LOCAL\GOOGLE\CHROME\APPLICATION\CHROME.EXE

C:\USERS\RAFAEL CORTéS\APPDATA\LOCAL\GOOGLE\CHROME\APPLICATION\CHROME.EXE

C:\USERS\RAFAEL CORTéS\APPDATA\LOCAL\GOOGLE\CHROME\APPLICATION\CHROME.EXE

C:\USERS\RAFAEL CORTéS\DOWNLOADS\SPROCES.EXE



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

R0 - HKUS\S-1-5-21-3286365893-89164500-973334124-1003\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank (User 'Nano')

R0 - HKUS\S-1-5-21-3286365893-89164500-973334124-1003\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch (User 'Nano')

F2 - REG:system.ini: Taskman=

O2 - BHO: HP Print Enhancer - {0347C33E-8762-4905-BF09-768834316C61} - C:\Program Files\HP\Digital Imaging\Smart Web Printing\hpswp_printenhancer.dll

O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll

O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\ProgramData\Real\RealPlayer\BrowserRecordPlugin\IE\rpbrowserrecordplugin.dll

O2 - BHO: Windows Live ID Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll

O2 - BHO: URLRedirectionBHO - {B4F3A835-0E21-4959-BA22-42B3008E02FF} - C:\PROGRA~1\MICROS~4\Office14\URLREDIR.DLL

O2 - BHO: Mega Manager IE Click Monitor - {bf00e119-21a3-4fd1-b178-3b8537e75c92} - C:\Program Files\Megaupload\Mega Manager\MegaIEMn.dll

O2 - BHO: LitmusBHO - {C6867EB7-8350-4856-877F-93CF8AE3DC9C} - C:\Program Files\F-Secure\NRS\iescript\baselitmus.dll

O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll

O2 - BHO: SmartSelect - {F4971EE7-DAA0-4053-9964-665D8EE6A077} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll

O2 - BHO: HP Smart BHO Class - {FFFFFFFF-CF4E-4F2B-BDC2-0E72E116A856} - C:\Program Files\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll

O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll

O3 - Toolbar: Browsing Protection Toolbar - {265EEE8E-3228-44D3-AEA5-F7FDF5860049} - C:\Program Files\F-Secure\NRS\iescript\baselitmus.dll

O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe

O4 - HKUS\S-1-5-21-3286365893-89164500-973334124-1003\..\Run: [LightScribe Control Panel] C:\Program Files\Common Files\LightScribe\LightScribeControlPanel.exe -hidden (User 'Nano')

O4 - HKUS\S-1-5-21-3286365893-89164500-973334124-1003\..\Run: [Google Update] "C:\Users\Nano\AppData\Local\Google\Update\GoogleUpdate.exe" /c (User 'Nano')

O4 - HKUS\S-1-5-21-3286365893-89164500-973334124-1003\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun (User 'Nano')

O4 - HKUS\S-1-5-21-3286365893-89164500-973334124-1003\..\Run: [Badoo Desktop] "C:\ProgramData\Badoo\Badoo Desktop\1.5.3.949\Badoo.Desktop.exe" (User 'Nano')

O4 - HKLM\..\Run: [EvtMgr6] C:\Program Files\Logitech\SetPointP\SetPoint.exe /launchGaming

O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'Servicio Local')

O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'Servicio Local')

O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'Servicio de red')

O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'Servicio de red')

O8 - Extra context menu item: Anexar a PDF existente - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: Convertir a PDF de Adobe - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Convertir destino de vínculo a PDF existente - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppendSelLinks.html

O8 - Extra context menu item: Convertir destino de vínculo en archivo PDF de Adobe - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECaptureSelLinks.html

O8 - Extra context menu item: Download Link Using Mega Manager... - C:\Program Files\Megaupload\Mega Manager\mm_file.htm

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\PROGRA~1\MICROS~4\Office14\EXCEL.EXE/3000

O8 - Extra context menu item: Anexar a PDF existente - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppend.html (User 'Nano')

O8 - Extra context menu item: Anexar destino de vínculo a PDF existente - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppendSelLinks.html (User 'Nano')

O8 - Extra context menu item: Convertir a Adobe PDF - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECapture.html (User 'Nano')

O8 - Extra context menu item: Convertir destino de vínculo a Adobe PDF - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECaptureSelLinks.html (User 'Nano')

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\PROGRA~1\MICROS~4\Office14\EXCEL.EXE/3000 (User 'Nano')

O9 - Extra button: @C:\Program Files\Windows Live\Writer\WindowsLiveWriterShortcuts.dll,-1004 - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll

O9 - Extra button: Mostrar u ocultar HP Smart Web Printing - {DDE87865-83C5-48c4-8357-2F5B1AA84522} - C:\Program Files\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll

O10 - Unknown file in Winsock LSP: C:\PROGRAM FILES\COMMON FILES\MICROSOFT SHARED\WINDOWS LIVE\WLIDNSP.DLL

O10 - Unknown file in Winsock LSP: C:\PROGRAM FILES\COMMON FILES\MICROSOFT SHARED\WINDOWS LIVE\WLIDNSP.DLL

O11 - Options group: [ACCELERATED_GRAPHICS] Accelerated graphics

O16 - DPF: {9191F686-7F0A-441D-8A98-2FE3AC1BD913} (ActiveScan 2.0 Installer Class) - http://acs.pandasoftware.com/activescan/cabs/as2stubie.cab

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\Program Files\Windows Live\Messenger\msgrapp.dll

O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Program Files\Common Files\Microsoft Shared\Help\hxds.dll

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\Program Files\Windows Live\Messenger\msgrapp.dll

O18 - Protocol: wlmailhtml - {03C514A3-1EFB-4856-9F99-10D7BE1653C0} - C:\Program Files\Windows Live\Mail\mailcomm.dll

O18 - Protocol: wlpg - {E43EF6CD-A37A-4A9B-9E6F-83F89B8E6324} - C:\Program Files\Windows Live\Photo Gallery\AlbumDownloadProtocolHandler.dll

O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - (no file)



Información Adicional:

----------------------

WinSys\Drivers\adp94xx.sys (de 422976 bytes) () Adaptec, Inc.

WinSys\Drivers\bxvbdx.sys (de 430080 bytes) () Broadcom Corporation

WinSys\Drivers\dxgkrnl.sys (de 728448 bytes) () Microsoft Corporation

WinSys\Drivers\elxstor.sys (de 453712 bytes) () Emulex

WinSys\Drivers\http.sys (de 513536 bytes) () Microsoft Corporation

WinSys\Drivers\ndis.sys (de 712576 bytes) () Microsoft Corporation

WinSys\Drivers\PEAuth.sys (de 586752 bytes) () Microsoft Corporation

WinSys\Drivers\Sftfslh.sys (de 550760 bytes) () Microsoft Corporation

WinSys\Drivers\spsys.sys (de 405504 bytes) () Microsoft Corporation

WinSys\Drivers\sptd.sys (de 691696 bytes) ()

WinSys\Drivers\VSTCNXT3.SYS (de 661504 bytes) () Conexant Systems, Inc.

WinSys\Drivers\VSTDPV3.SYS (de 980992 bytes) () Conexant Systems, Inc.

WinSys\Drivers\Wdf01000.sys (de 445008 bytes) () Microsoft Corporation



Listado de Servicios (Carga Automatica):

----------------------------------------

O23 - Service: Advanced SystemCare Service (AdvancedSystemCareService) - IObit - C:\Program Files\IObit\Advanced SystemCare 4\ASCService.exe

O23 - Service: Andrea RT Filters Service (AERTFilters) - Andrea Electronics Corporation - C:\Program Files\Realtek\Audio\HDA\AERTSrv.exe

O23 - Service: AMD External Events Utility - AMD - C:\WINDOWS\system32\atiesrxx.exe

O23 - Service: eamon - ESET - C:\WINDOWS\SYSTEM32\DRIVERS\eamon.sys

O23 - Service: ESET Service (ekrn) - Unknown owner - C:\Program Files\ESET\ESET Smart Security\ekrn.exe (file missing)

O23 - Service: epfw - ESET - C:\WINDOWS\SYSTEM32\DRIVERS\epfw.sys

**O23 - Service: @%SystemRoot%\system32\wevtsvc.dll,-200 (eventlog) - Unknown owner - %SystemRoot%\System32\svchost.exe -k LocalServiceNetworkRestricted - C:\WINDOWS\SYSTEM32\NULL1 (file missing)

O23 - Service: Servicio HP CUE DeviceDiscovery (hpqddsvc) - Hewlett-Packard Co. - %SystemRoot%\system32\svchost.exe -k hpdevmgmt - C:\Program Files\HP\Digital Imaging\bin\hpqddsvc.dll

O23 - Service: KMService - Unknown owner - C:\Windows\system32\srvany.exe

O23 - Service: lxcz_device - - C:\Windows\system32\lxczcoms.exe

O23 - Service: Net Driver HPZ12 - Hewlett-Packard - %SystemRoot%\System32\svchost.exe -k HPZ12 - C:\Windows\system32\HPZinw12.dll

O23 - Service: Pml Driver HPZ12 - Hewlett-Packard - %SystemRoot%\System32\svchost.exe -k HPZ12 - C:\Windows\system32\HPZipm12.dll

O23 - Service: RtVOsdService Installer (RtVOsdService) - Realtek Semiconductor Corp. - C:\Program Files\Realtek\RtVOsd\RtVOsdService.exe

**O23 - Service: Windows Defender (WinDefend) - Unknown owner - %SystemRoot%\System32\svchost.exe -k secsvcs - %ProgramFiles%\Windows Defender\mpsvc.dll (file missing)



Listado de Servicios (Carga Manual):

------------------------------------

O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe

O23 - Service: adp94xx - Adaptec, Inc. - C:\WINDOWS\system32\DRIVERS\adp94xx.sys

O23 - Service: adpahci - Adaptec, Inc. - C:\WINDOWS\system32\DRIVERS\adpahci.sys

O23 - Service: adpu320 - Adaptec, Inc. - C:\WINDOWS\system32\DRIVERS\adpu320.sys

O23 - Service: aic78xx - Adaptec, Inc. - C:\WINDOWS\system32\DRIVERS\djsvs.sys

O23 - Service: aliide - Acer Laboratories Inc. - C:\WINDOWS\system32\drivers\aliide.sys

O23 - Service: amdkmdag - ATI Technologies Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\atipmdag.sys

O23 - Service: amdkmdap - Advanced Micro Devices, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\atikmpag.sys

O23 - Service: amdsbs - AMD Technologies Inc. - C:\WINDOWS\system32\DRIVERS\amdsbs.sys

O23 - Service: arc - Adaptec, Inc. - C:\WINDOWS\system32\DRIVERS\arc.sys

O23 - Service: arcsas - Adaptec, Inc. - C:\WINDOWS\system32\DRIVERS\arcsas.sys

O23 - Service: Atheros Extensible Wireless LAN device driver (athr) - Atheros Communications, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\athr.sys

O23 - Service: Broadcom NetXtreme II VBD (b06bdrv) - Broadcom Corporation - C:\WINDOWS\system32\DRIVERS\bxvbdx.sys

O23 - Service: Broadcom NetXtreme Gigabit Ethernet - NDIS 6.0 (b57nd60x) - Broadcom Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\b57nd60x.sys

O23 - Service: Controlador de filtro inferior de almacenamiento USB Brother (BrFiltLo) - Brother Industries, Ltd. - C:\WINDOWS\system32\DRIVERS\BrFiltLo.sys

O23 - Service: Controlador de filtro superior de almacenamiento USB Brother (BrFiltUp) - Brother Industries, Ltd. - C:\WINDOWS\system32\DRIVERS\BrFiltUp.sys

O23 - Service: Controlador de interfaz de puerto serie Brother MFC (WDM) (Brserid) - Brother Industries Ltd. - C:\WINDOWS\System32\Drivers\Brserid.sys

O23 - Service: Controlador serie WDM de Brother (BrSerWdm) - Brother Industries Ltd. - C:\WINDOWS\System32\Drivers\BrSerWdm.sys

O23 - Service: Módem Brother MFC USB sólo Fax (BrUsbMdm) - Brother Industries Ltd. - C:\WINDOWS\System32\Drivers\BrUsbMdm.sys

O23 - Service: Controlador WDM de serie USB Brother MFC (BrUsbSer) - Brother Industries Ltd. - C:\WINDOWS\System32\Drivers\BrUsbSer.sys

O23 - Service: cmdide - CMD Technology, Inc. - C:\WINDOWS\system32\drivers\cmdide.sys

O23 - Service: ddsxeiservice2 (ddsxeiservice) - Unknown owner - C:\Program Files\sXe Injected\ddsxei.sys

O23 - Service: Broadcom NetXtreme II 10 GigE VBD (ebdrv) - Broadcom Corporation - C:\WINDOWS\system32\DRIVERS\evbdx.sys

O23 - Service: elxstor - Emulex - C:\WINDOWS\system32\DRIVERS\elxstor.sys

O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe

O23 - Service: F-Secure Anti-Virus Firewall Daemon (FSDFWD) - F-Secure Corporation - C:\Program Files\F-Secure\FWES\Program\fsdfwd.exe

O23 - Service: F-Secure ORSP Client (FSORSPClient) - F-Secure Corporation - C:\Program Files\F-Secure\ORSP Client\fsorsp.exe

O23 - Service: Hauppauge Consumer Infrared Receiver (hcw85cir) - Hauppauge Computer Works, Inc. - C:\WINDOWS\system32\drivers\hcw85cir.sys

O23 - Service: hpqcxs08 - Hewlett-Packard Co. - %SystemRoot%\system32\svchost.exe -k hpdevmgmt - C:\Program Files\HP\Digital Imaging\bin\hpqcxs08.dll

O23 - Service: HP Software Framework Service (hpqwmiex) - Hewlett-Packard Company - C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe

O23 - Service: HpSAMD - Hewlett-Packard Company - C:\WINDOWS\system32\drivers\HpSAMD.sys

O23 - Service: HPWMISVC - Unknown owner - C:\Program Files\Hewlett-Packard\HP Quick Launch\HPWMISVC.exe

O23 - Service: Huawei DataCard USB Modem and USB Serial (hwdatacard) - Huawei Technologies Co., Ltd. - C:\WINDOWS\SYSTEM32\DRIVERS\ewusbmdm.sys

O23 - Service: Controladora RAID de Intel para Windows 7 (iaStorV) - Intel Corporation - C:\WINDOWS\system32\drivers\iaStorV.sys

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe

O23 - Service: igfx - Intel Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\igdkmd32.sys

O23 - Service: iirsp - Intel Corp./ICP vortex GmbH - C:\WINDOWS\system32\DRIVERS\iirsp.sys

O23 - Service: Service for Realtek HD Audio (WDM) (IntcAzAudAddService) - Realtek Semiconductor Corp. - C:\WINDOWS\SYSTEM32\drivers\RTKVHDA.sys

O23 - Service: Logitech Bluetooth Service (LBTServ) - Logitech, Inc. - C:\Program Files\Common Files\LogiShrd\Bluetooth\lbtserv.exe

O23 - Service: Logitech SetPoint KMDF HID Filter Driver (LHidFilt) - Logitech, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\LHidFilt.Sys

O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Common Files\LightScribe\LSSrvc.exe

O23 - Service: Logitech SetPoint KMDF Mouse Filter Driver (LMouFilt) - Logitech, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\LMouFilt.Sys

O23 - Service: LSI_FC - LSI Corporation - C:\WINDOWS\system32\DRIVERS\lsi_fc.sys

O23 - Service: LSI_SAS - LSI Corporation - C:\WINDOWS\system32\DRIVERS\lsi_sas.sys

O23 - Service: LSI_SAS2 - LSI Corporation - C:\WINDOWS\system32\DRIVERS\lsi_sas2.sys

O23 - Service: LSI_SCSI - LSI Corporation - C:\WINDOWS\system32\DRIVERS\lsi_scsi.sys

O23 - Service: MBAMSwissArmy - Malwarebytes Corporation - C:\Windows\system32\drivers\mbamswissarmy.sys

O23 - Service: megasas - LSI Corporation - C:\WINDOWS\system32\DRIVERS\megasas.sys

O23 - Service: MegaSR - LSI Corporation, Inc. - C:\WINDOWS\system32\DRIVERS\MegaSR.sys

O23 - Service: Intel(R) Wireless WiFi Link 5000 Series Adapter Driver for Windows Vista 32 Bit (netw5v32) - Intel Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\netw5v32.sys

O23 - Service: nfrd960 - IBM Corporation - C:\WINDOWS\system32\DRIVERS\nfrd960.sys

O23 - Service: nvraid - NVIDIA Corporation - C:\WINDOWS\system32\drivers\nvraid.sys

O23 - Service: nvstor - NVIDIA Corporation - C:\WINDOWS\system32\drivers\nvstor.sys

O23 - Service: VSO Software pcouffin (pcouffin) - VSO Software - C:\WINDOWS\SYSTEM32\Drivers\pcouffin.sys

O23 - Service: ql2300 - QLogic Corporation - C:\WINDOWS\system32\DRIVERS\ql2300.sys

O23 - Service: ql40xx - QLogic Corporation - C:\WINDOWS\system32\DRIVERS\ql40xx.sys

O23 - Service: Realtek 8167 NT Driver (RTL8167) - Realtek - C:\WINDOWS\SYSTEM32\DRIVERS\Rt86win7.sys

O23 - Service: SiSRaid2 - Silicon Integrated Systems Corp. - C:\WINDOWS\system32\DRIVERS\SiSRaid2.sys

O23 - Service: SiSRaid4 - Silicon Integrated Systems - C:\WINDOWS\system32\DRIVERS\sisraid4.sys

O23 - Service: SrvHsfHDA - Conexant Systems, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\VSTAZL3.SYS

O23 - Service: SrvHsfV92 - Conexant Systems, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\VSTDPV3.SYS

O23 - Service: SrvHsfWinac - Conexant Systems, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\VSTCNXT3.SYS

O23 - Service: StarWind AE Service (StarWindServiceAE) - StarWind Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe

O23 - Service: stexstor - Promise Technology - C:\WINDOWS\system32\DRIVERS\stexstor.sys

O23 - Service: Synth3dVsc - Unknown owner - C:\WINDOWS\SYSTEM32\drivers\synth3dvsc.sys (file missing)

O23 - Service: Synaptics TouchPad Driver (SynTP) - Synaptics Incorporated - C:\WINDOWS\SYSTEM32\DRIVERS\SynTP.sys

O23 - Service: @%SystemRoot%\system32\drivers\tsusbhub.sys,-1 (tsusbhub) - Unknown owner - C:\WINDOWS\SYSTEM32\drivers\tsusbhub.sys (file missing)

O23 - Service: AMD USB Filter Driver (usbfilter) - Advanced Micro Devices - C:\WINDOWS\SYSTEM32\DRIVERS\usbfilter.sys

O23 - Service: VGPU - Unknown owner - C:\WINDOWS\SYSTEM32\drivers\rdvgkmd.sys (file missing)

O23 - Service: viaide - VIA Technologies, Inc. - C:\WINDOWS\system32\drivers\viaide.sys

O23 - Service: vsmraid - VIA Technologies Inc.,Ltd - C:\WINDOWS\system32\DRIVERS\vsmraid.sys

O23 - Service: Servicio de uso compartido de red del Reproductor de Windows Media (WMPNetworkSvc) - Unknown owner - %PROGRAMFILES%\Windows Media Player\wmpnetwk.exe (file missing)

O23 - Service: NDIS6.2 Miniport Driver for Marvell Yukon Ethernet Controller (yukonw7) - Marvell - C:\WINDOWS\SYSTEM32\DRIVERS\yk62x86.sys



Listado de Servicios (Deshabilitados):

--------------------------------------



87 Servicios.

14 de Carga Automatica.

73 de Carga Manual.

0 Deshabilitados.
[/quote]


Pues bien, ojala haya hecho los pasos bien y se me halla entendido lo que trate e explicar y que creí podría servir de utilidad para llegar a una solución....

Como dato anexo, agregar que mientras subía los ficheros para su análisis en satinfo se cerro el chrome :( y se cambiaron sus permisos... tuve que entrar en el IE9 :cry: y sucedió que, al intentar abrir este foro, se redireccionaba hacia una pagina spam... por lo menos sucedió unas tres veces, y luego el explorador genero un error desconocido, para recién dejarme poder ver el foro....

pero para ese entonces habia vuelto a cambiar los permisos de google chrome y ahora navego por el nuevamente...



Saludos, y reitero mis agradecimientos! :D

Avatar de Usuario
julibaga
Mensajes: 1275
Registrado: 08 Mar 2007, 05:45

Re: Se cambiaron los permisos en *.exe`s de antivirus, creo por un Virus

Mensaje por julibaga » 13 Jul 2011, 00:10

Arranca el notebook dándole repitidamente a la tecla F8 para entrar en Modo seguro con entorno de Red e intentar pasarle el Elistara nuevamente, a ver si así te lo permite.

En caso de que no te lo permita, inténtalo sin el entorno de red.

Esperamos tus avances al respecto.
Saludos.
________________________
If it ain't broke, don't fix it. (Si no está roto, no lo arregles)

racopk
Mensajes: 5
Registrado: 11 Jul 2011, 06:32

Re: Se cambiaron los permisos en *.exe`s de antivirus, creo por un Virus

Mensaje por racopk » 13 Jul 2011, 04:05

[quote="julibaga"]Arranca el notebook dándole repitidamente a la tecla F8 para entrar en Modo seguro con entorno de Red e intentar pasarle el Elistara nuevamente, a ver si así te lo permite.

En caso de que no te lo permita, inténtalo sin el entorno de red.[/quote]




intente de ambas formas, y mas de una vez, pero persiste el error... en la carpeta windows, y solo en ella, se cae el programa y el permiso se cambia al usuario "Todos", dejandome sin permisos... la verdad es que intente scannear solo la carpeta system32 y no hubo problema...



mil gracias por la la ayuda :D de verdad

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Se cambiaron los permisos en *.exe`s de antivirus, creo por un Virus

Mensaje por msc hotline sat » 13 Jul 2011, 07:26

Pues mientras esperamos las muestras que nos has enviado, vemos estos otros que conviene nos envies para analizar:



C:WINDOWSSYSTEM32\.GLOBALROOTDEVICESVCHOST.EXESVCHOST.EXE



C:\ProgramData\Badoo\Badoo Desktop\1.5.3.949\Badoo.Desktop.exe





y vemos repetidas estas dos claves:



O10 - Unknown file in Winsock LSP: C:\PROGRAM FILES\COMMON FILES\MICROSOFT SHARED\WINDOWS LIVE\WLIDNSP.DLL



O10 - Unknown file in Winsock LSP: C:\PROGRAM FILES\COMMON FILES\MICROSOFT SHARED\WINDOWS LIVE\WLIDNSP.DLL



àra lo cual conviene que lances el LSPFIX, y proceda con lo que vea:



[url=http://www.zonavirus.com/articulos/manual-lsp-fix.asp][b]Manual LSP-Fix[/b][/url]



[url=http://www.zonavirus.com/descargas/lsp-fix.asp][b]Descargar LSP-Fix[/b][/url]







para enviar las muestras, recuerde:



>[b]ENVIO DE MUESTRAS Y ELIMINACIÓN DE CLAVES - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



Tras recibirlo/s, lo/s analizaremos e implementaremos su control y eliminación, si procede, en nuestras utilidades, de lo cual informaremos



saludos



ms, 13-7-2011







NOTA: y si el ELISTARA y cualquier otro proceso escaneador, se corta a medio proceso, puede que además de por el malware, por un error existente en la asignacion de algun fichero, que no llegue a buen fin, por lo cual vea de lanzar una COMPROBACION DE ERRORES y vea si tras ello el ELISTARA llega a buen fin, y acabado el proceso, nos posteas el contenido de C:\infosat.txt, gracias



y por último, al ELISTARA.EXE, cambiale la extension por ELISTARA.SCR, por si tuviera interceptada dicha extension .EXE



ms.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Se cambiaron los permisos en *.exe`s de antivirus, creo por un Virus

Mensaje por msc hotline sat » 13 Jul 2011, 12:30

Pues aparte del Scandisk indicado, vistas las muestras que nos ha enviado, le recomendamos que instale un buen antivirus y lo lance, para que le limpie los ficheros infectados, como hemos visto que ha hecho el VirusScan de McAfee con algunos de los ficheros que nos ha enviado.



Nuestras utilidades son un complemento para eliminar troyanos, no virus, y que aun no detecten los antivirus, pero en su caso se trata de ficheros modificados, que deben limpiarse, para lo cual están dichos AV.



Si quiere probar con uno alternativo, puede probar el Cureit, que lo ofrecen shareware para probar antes de comprar:



ftp://ftp.drweb.com/pub/drweb/cureit/launch.exe



Cuentenos sus progresos al respecto, gracias



saludos



ms, 13-7-2011

racopk
Mensajes: 5
Registrado: 11 Jul 2011, 06:32

Re: Se cambiaron los permisos en *.exe`s de antivirus, creo por un Virus

Mensaje por racopk » 14 Jul 2011, 07:16

bien, paso a comentarle mis resultados:



Antes que todo, sigo sin poder encontrar el archivo: C:WINDOWSSYSTEM32\.GLOBALROOTDEVICESVCHOST.EXESVCHOST.EXE

el otro ya lo he enviado para su análisis...

inicie una comprobación de errores y no detecto nada

inicie el LSPFix y elimino un par de cosas y modifico otras tantas...

Instale el malwarebites pero ocurrió el mismo error... pase a instalar el SUPERantispyware pero luego de detectar 2 troyanos (entre los que se encontraba el archivo que no pude encontrar) e iniciar un análisis del registro del sistema se cayo...intente con el panda cloud antivirus pero no me permite descargar (me dice que no estoy conectado a pesar de si estarlo)... intente instalar en free el fssecurity pero fallo la instalación, lo mismo me ocurrió al intentar reinstalar el eset smart security y probar en free el bitdefender security... todo esto mientras esperaba se descargara el cureit

lo probe y me dice que esta infectado pero no elimina nada...

instale el avast, el avira y el avg y ninguno dio resultado... al revisar cada uno de los ejecutables de cada av, todos tenían sus permisos cambiados...

y en todo el problema sobreviene o cuando han de realizar un análisis sobre el registro o sobre la carpeta windows...

Seguiré intentando mientras con otros antivirus y si obtengo algún resultado lo comento inmediatamente



Saludos y gracias por la ayuda!

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Se cambiaron los permisos en *.exe`s de antivirus, creo por un Virus

Mensaje por msc hotline sat » 14 Jul 2011, 07:31

Demasiadas pruebas con demasiados medios, ocultan la solucion al problema.



Te deciamos que usaras el cureit, y nos indicas:



[b][i]el cureit

lo probe y me dice que esta infectado pero no elimina nada...[/i]
[/b]




Posteanos el informe resultante, esto es, cuales son y donde están los ficheros infgectados, y qué virus encuentran en ellos. Y si no te lkos elimina, envianoslos para analizar.



saludos



ms, 14-7-2011

racopk
Mensajes: 5
Registrado: 11 Jul 2011, 06:32

Re: Se cambiaron los permisos en *.exe`s de antivirus, creo por un Virus

Mensaje por racopk » 14 Jul 2011, 08:17

[quote="msc hotline sat"]Posteanos el informe resultante, esto es, cuales son y donde están los ficheros infgectados, y qué virus encuentran en ellos. Y si no te lkos elimina, envianoslos para analizar.
[/quote]


El problema es ese, no me dejo informe, revise el log y solo aparece la carga de base de virus...

deja y te explico como es todo:

Abro el sistema en modo seguro

Inicio el cureit con el modo que viene incluido que no permite la ejecucino de ningun otro programa

Me lanza un cuadro donde pone que vea algo sobre la compra, lo acepto

continua el programa, pongo inciar

Hace un scanner rápido

me lanza un cuadro grande diciendo que el sistema esta infectado, y que debo hacer un analisis profundo

y luego me devuelve al programa para descargar una trial de la version full por 30 dias

y de ahi nada...



entre tanto intentar con cosas (tiene razón con lo de muchas pruebas :P) se bloqueo nuevamente la conexión a internet.



--> ahora volví a reiniciar para tirar el cureit y me carga los driver el modo seguro y al terminar me queda la pantalla en negro, en el momento donde deberia aparecer el "bienvenido"... y hasta ahora aun no se repone :P



de verdad muchas gracias :D , pero creo que finalmente volveré a instalar windows (para ver si logro recuperar algún archivo) y luego formateare enserio para instalar todo desde cero :|

aun asi, si llego a tener algo nuevo al respecto lo pasare a dejar...



Reitero mis agradecimientos, y envio cordiales saludos a los que me apoyaron



Format C:\!

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Se cambiaron los permisos en *.exe`s de antivirus, creo por un Virus

Mensaje por msc hotline sat » 14 Jul 2011, 10:17

Recibido el fichero que nos ha enviado para analizar, no se detecta en él rutinas sospechosas:



File name:

Badoo.Desktop.exe

Submission date:

2011-07-14 08:08:51 (UTC)

Current status:

finished

Result:

0/ 43 (0.0%)





File size : 1017344 bytes





publisher....: Badoo

copyright....: Copyright (C) 2010 Badoo

product......: Badoo Desktop

description..: Badoo Desktop

original name: Badoo.Destop.exe

internal name: Badoo.Desktop

file version.: 1.5.3.949



Aparte, la info al respecto descartan que sea malware...:



What is the "badoo.desktop.exe" ?

Our database contains 8 different files for filename badoo.desktop.exe . All filtered files belongs to product Badoo Desktop and were developed by company Badoo. All filtered files have description Badoo Desktop. This is executable file. You can find it running in Task Manager as the process badoo.desktop.exe. Product: Badoo Desktop

Company: Badoo

Description: Badoo Desktop

Version: 1.2.22.828 *1

MD5: 133513528CC2BE69F6597E8809C9A00B *1

Size: 1017344 *1

Directory: %ALLUSERS_APPDATA%\Badoo\Badoo Desktop\1.2.22.828\Badoo.Desktop.exe *1

Operating System: Windows XP *1





Y si el Cureit detecta virus, sería cuestion de ir mas a fondo, además de que nuestro VirusScan detectó infección de Katusha en otras muestras que envió, lo cual debería limpiarse como ya indicamos, pero si ha escogido la vía rápida, espero que se asegure luego de que no lo vuelva a ingresar de alguna aplicacion que tenga infectada...



En cualquier caso, sepa que el Katusha puede originar intrusión en el MBR, por lo que antes de volver a instalar el sistema operativo, asegurese de eliminar dicho MBR, lo cual no hace un simple formateo.



Y dada su decisión, por nuestra parte damos por solucionado el Tema y procedemos a cerrarlo



Si nos necesita de nuevo, ya sabe donde estamos



saludos



ms, 14-7-2011

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”