Virus abre ventana Java y genera un archivo Random Seed (SOLUCIONADO)

Cerrado
dabol
Mensajes: 41
Registrado: 24 Ago 2009, 23:58

Re: Virus abre ventana Java y genera un archivo Random Seed

Mensaje por dabol » 07 Ago 2011, 18:10

Decidi analizar con el HijackThis... no veo que figure el setvjcij.sys



Sin embargo me llama la atencion unos puntos como el de grabación de CD de IMAPI, Servicio de uso compartido de red del Reproductor de Windows Media y sobretodo los del Escritorio remoto compartido de NetMeeting y el Administrador de sesión de Ayuda de escritorio remoto... nunca acepte ningun tipo de asistencia remota o cosa similar.



Aqui el log:



--------------------------------------------------------------

Logfile of Trend Micro HijackThis v2.0.4

Scan saved at 10:40:37 a.m., on 07/08/2011

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v8.00 (8.00.6001.18702)

Boot mode: Safe mode



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Trend Micro\HiJackThis\HiJackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = www.google.com.pe

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll

O2 - BHO: Windows Live Aplicación auxiliar de inicio de sesión - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Archivos de programa\Java\jre6\bin\jp2ssv.dll

O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Archivos de programa\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll

O4 - HKLM\..\Run: [avast5] "C:\Archivos de programa\Alwil Software\Avast5\avastUI.exe" /nogui

O4 - HKLM\..\Run: [AdobeCS4ServiceManager] "C:\Archivos de programa\Archivos comunes\Adobe\CS4ServiceManager\CS4ServiceManager.exe" -launchedbylogin

O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Archivos de programa\Adobe\Reader 9.0\Reader\Reader_sl.exe"

O4 - HKLM\..\Run: [Adobe ARM] "C:\Archivos de programa\Archivos comunes\Adobe\ARM\1.0\AdobeARM.exe"

O4 - HKLM\..\Run: [IntelZeroConfig] "C:\Archivos de programa\Intel\WiFi\bin\ZCfgSvc.exe"

O4 - HKLM\..\Run: [IntelWireless] "C:\Archivos de programa\Archivos comunes\Intel\WirelessCommon\iFrmewrk.exe" /tf Intel Wireless Tray

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [PowerMgr] "C:\Documents and Settings\Usuario\Datos de programa\PowerMgr\hstart.exe" /SHELL /NOCONSOLE /BELOWNORMAL "C:\Documents and Settings\Usuario\Datos de programa\PowerMgr\run.cmd"

O4 - HKCU\..\Run: [PMWatchDog] "C:\Documents and Settings\Usuario\Datos de programa\PowerMgr\hstart.exe" /SHELL /NOCONSOLE /BELOWNORMAL "C:\Documents and Settings\Usuario\Datos de programa\PowerMgr\watchdog.cmd"

O4 - HKCU\..\Run: [{6D152C39-A18D-5144-0011-5D9028D08CB4}] "C:\Documents and Settings\Usuario\Datos de programa\Egozhi\ecaq.exe"

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio de red')

O4 - HKUS\S-1-5-20\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'Servicio de red')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\S-1-5-18\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - HKUS\.DEFAULT\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'Default user')

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office12\EXCEL.EXE/3000

O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe

O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\Office12\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} - http://download.bitdefender.com/resources/scanner/sources/en/scan8/oscan8.cab

O16 - DPF: {8100D56A-5661-482C-BEE8-AFECE305D968} (Facebook Photo Uploader 5 Control) - http://upload.facebook.com/controls/2009.07.28_v5.5.8.1/FacebookPhotoUploader55.cab

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab

O22 - SharedTaskScheduler: Precargador Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll

O22 - SharedTaskScheduler: Demonio de caché de las categorías de componente - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe

O23 - Service: avast! Antivirus - AVAST Software - C:\Archivos de programa\Alwil Software\Avast5\AvastSvc.exe

O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe

O23 - Service: Registro de sucesos (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe

O23 - Service: Intel(R) PROSet/Wireless Event Log (EvtEng) - Intel(R) Corporation - C:\Archivos de programa\Intel\WiFi\bin\EvtEng.exe

O23 - Service: FLEXnet Licensing Service - Acresso Software Inc. - C:\Archivos de programa\Archivos comunes\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe

O23 - Service: Servicio COM de grabación de CD de IMAPI (ImapiService) - Unknown owner - C:\WINDOWS\system32\imapi.exe

O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Archivos de programa\Java\jre6\bin\jqs.exe

O23 - Service: jfvgxpitkz - Unknown owner - C:\DOCUME~1\Usuario\CONFIG~1\Temp\DAT1.tmp.exe (file missing)

O23 - Service: Escritorio remoto compartido de NetMeeting (mnmsrvc) - Unknown owner - C:\WINDOWS\system32\mnmsrvc.exe

O23 - Service: NMIndexingService - Nero AG - C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMIndexingService.exe

O23 - Service: Plug and Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe

O23 - Service: Administrador de sesión de Ayuda de escritorio remoto (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe

O23 - Service: Intel(R) PROSet/Wireless Registry Service (RegSrvc) - Intel(R) Corporation - C:\Archivos de programa\Archivos comunes\Intel\WirelessCommon\RegSrvc.exe

O23 - Service: Intel(R) PROSet/Wireless WiFi Service (S24EventMonitor) - Intel(R) Corporation - C:\Archivos de programa\Intel\WiFi\bin\S24EvMon.exe

O23 - Service: Tarjeta inteligente (SCardSvr) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe

O23 - Service: ServiceLayer - Nokia - C:\Archivos de programa\PC Connectivity Solution\ServiceLayer.exe

O23 - Service: Registros y alertas de rendimiento (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe

O23 - Service: Instantáneas de volumen (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe

O23 - Service: Adaptador de rendimiento de WMI (WmiApSrv) - Unknown owner - C:\WINDOWS\system32\wbem\wmiapsrv.exe

O23 - Service: Servicio de uso compartido de red del Reproductor de Windows Media (WMPNetworkSvc) - Unknown owner - C:\Archivos de programa\Windows Media Player\WMPNetwk.exe



--

End of file - 7761 bytes

_______________________



Les agradeceria que me informen de esto y del analisis en general... saludos nuevamente...

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Virus abre ventana Java y genera un archivo Random Seed

Mensaje por lucl » 07 Ago 2011, 19:40

Esta clave



O4 - HKCU\..\Run: [{6D152C39-A18D-5144-0011-5D9028D08CB4}] "C:\Documents and Settings\Usuario\Datos de programa\Egozhi\ecaq.exe"





sabes a que programa corresponde?. Saludos.

dabol
Mensajes: 41
Registrado: 24 Ago 2009, 23:58

Re: Virus abre ventana Java y genera un archivo Random Seed

Mensaje por dabol » 07 Ago 2011, 21:33

Sobre la clave la desconozco



Acabo de tener un inconveniente, estaba leyendo un foro y habia un enlace a youtube, quise ver el video pero la ventana del foro y la nueva ventana que me llevaba a youtube se cerraron auntomaticamente.



Volvi a intentarlo y se volvio a cerrar. Asi que mande a analizar la pc con el Troyan Killer y justamente detecto a la clave que mencionan como troyano.



Y el analisis volvio a truncarse en el bendito setvjcij.sys



Cancele el analisis e intente abrir la web de youtube pero ahora el sistema me indico a traves de la Prevension y Ejecucion de DAtos (DEP) que evito continuar con la aplicacion por que un virus amenazaba el sistema.



Indiquenme que debo hacer, por lo pronto estoy instalando actualizaciones de windows... estoy en linea.

dabol
Mensajes: 41
Registrado: 24 Ago 2009, 23:58

Re: Virus abre ventana Java y genera un archivo Random Seed

Mensaje por dabol » 07 Ago 2011, 22:17

Inicie el EliStara y elimino el ECAQ.EXE se los enviare para que lo analisen.



Sin embargo el analisis se trunco en el setvjcij.sys



Abri el internet explorer y me arrojo este mensaje:



"La Prevención de ejecución de datos de Windows detectó que un complemento intentó utilizar la memoria del sistema de manera incorrecta. Esto puede ser ocasionado por un complemento malintencionado o que no funciona correctamente."



Pude acceder al foro desde favoritos... vere si puedo analizar los discos en modo seguro



Saludos...

dabol
Mensajes: 41
Registrado: 24 Ago 2009, 23:58

Re: Virus abre ventana Java y genera un archivo Random Seed

Mensaje por dabol » 07 Ago 2011, 23:39

Analice en modo seguro, aqui el InfoSat:



___________________________

(7-8-2011 21:18:55 (GMT))

EliStartPage v23.69 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 22 de Julio del 2011)

--------------------------------------------------

Usuario: Administrador

ID de Usuario: S-1-5-21-602162358-436374069-1417001333-500



Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(7-8-2011 21:28:56 (GMT))

EliStartPage v23.69 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 22 de Julio del 2011)

--------------------------------------------------

Usuario: Administrador

ID de Usuario: S-1-5-21-602162358-436374069-1417001333-500



Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 7163

Nº Total de Ficheros: 118036

Nº de Ficheros Analizados: 19032

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



(7-8-2011 21:29:11 (GMT))

EliStartPage v23.69 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 22 de Julio del 2011)

--------------------------------------------------

Usuario: Administrador

ID de Usuario: S-1-5-21-602162358-436374069-1417001333-500



Lista de Acciones (por Exploración):

Explorando "D:\"



Nº Total de Directorios: 91

Nº Total de Ficheros: 1005

Nº de Ficheros Analizados: 49

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Virus abre ventana Java y genera un archivo Random Seed

Mensaje por lucl » 08 Ago 2011, 15:32

Vete a herramientas del explorer y mira en complementos a ver que tienes. Te sale bastante bien explicado que es de windows o que no. Y nos comentas, saludos.

dabol
Mensajes: 41
Registrado: 24 Ago 2009, 23:58

Re: Virus abre ventana Java y genera un archivo Random Seed

Mensaje por dabol » 15 Ago 2011, 08:39

Bueno hice estas capturas de pantalla, infórmenme si notan algo extraño:



http://www.imagebam.com/image/6936c8145099025



http://www.imagebam.com/image/280d99145099032



Saludos...

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Virus abre ventana Java y genera un archivo Random Seed

Mensaje por lucl » 15 Ago 2011, 08:48

Pues no veo nada extraño. Usas mozilla? Porque tienes un complemento propio de el en el explorer. Si no lo usas ve a research y deshabilitalo a ver que pasa. Saludos.

dabol
Mensajes: 41
Registrado: 24 Ago 2009, 23:58

Re: Virus abre ventana Java y genera un archivo Random Seed

Mensaje por dabol » 28 Ago 2011, 21:56

Deshabilite lo que me indicaron. Sin embargo siguio lenta. Volvieron a aparecerme los EXE posterior a las alertas del Avast de bloqueo de virus.



Esta semana inicie en Modo seguro y pase todas las utilidades e incluso el Avast y no parecían detectar nada. Aprobeché en pasar el Nod32 on line y este fue el resultado:



_______________________________________________________________________________________________________



C:\Archivos de programa\GridinSoft Trojan Killer\trojankiller.exe a variant of Win32/1AntiVirus application cleaned by deleting - quarantined

C:\Archivos de programa\GridinSoft Trojan Killer\trojankiller.exe.BAK a variant of Win32/1AntiVirus application cleaned by deleting - quarantined

C:\Documents and Settings\Usuario\0.8814858808505361.exe a variant of Win32/Kryptik.RBJ trojan cleaned by deleting - quarantined

C:\Documents and Settings\Usuario\Datos de programa\322211854415884.exe a variant of Win32/Injector.IWM trojan cleaned by deleting - quarantined

C:\Documents and Settings\Usuario\Datos de programa\Sun\Java\Deployment\cache\6.0\18\6bd40792-7a21322e Java/Agent.DE trojan deleted - quarantined

C:\Documents and Settings\Usuario\Datos de programa\Sun\Java\Deployment\cache\6.0\21\39fbce95-548fa5dc multiple threats deleted - quarantined

C:\Documents and Settings\Usuario\Datos de programa\Sun\Java\Deployment\cache\6.0\23\300c5a97-5b6f2083 a variant of Win32/Injector.IWM trojan cleaned by deleting - quarantined

C:\Documents and Settings\Usuario\Datos de programa\Sun\Java\Deployment\cache\6.0\25\25dd8199-10c7f947 a variant of Win32/Injector.IJA trojan cleaned by deleting - quarantined

C:\Documents and Settings\Usuario\Datos de programa\Sun\Java\Deployment\cache\6.0\25\612934d9-5156a6e9 a variant of Win32/Kryptik.SAY trojan deleted - quarantined

C:\Documents and Settings\Usuario\Datos de programa\Sun\Java\Deployment\cache\6.0\28\7379c8dc-1ac6b7fe a variant of Java/Agent.DH trojan deleted - quarantined

C:\Documents and Settings\Usuario\Datos de programa\Sun\Java\Deployment\cache\6.0\3\74a2ca83-59be73b5 a variant of Win32/Kryptik.RFN trojan cleaned by deleting - quarantined

C:\Documents and Settings\Usuario\Datos de programa\Sun\Java\Deployment\cache\6.0\30\547f185e-71ac205c Java/Agent.DH trojan deleted - quarantined

C:\Documents and Settings\Usuario\Datos de programa\Sun\Java\Deployment\cache\6.0\30\62624b9e-28aed0bb a variant of Java/Agent.CR trojan deleted - quarantined

C:\Documents and Settings\Usuario\Datos de programa\Sun\Java\Deployment\cache\6.0\32\93d2960-2356d803 Win32/AutoRun.Agent.ADC worm cleaned by deleting - quarantined

C:\Documents and Settings\Usuario\Datos de programa\Sun\Java\Deployment\cache\6.0\34\7ce2c262-47b6a4f6 multiple threats deleted - quarantined

C:\Documents and Settings\Usuario\Datos de programa\Sun\Java\Deployment\cache\6.0\42\2b3cb3ea-1e28734c a variant of Java/Agent.DH trojan deleted - quarantined

C:\Documents and Settings\Usuario\Datos de programa\Sun\Java\Deployment\cache\6.0\42\798bdd6a-5df94543 a variant of Win32/Injector.IUI trojan cleaned by deleting - quarantined

C:\Documents and Settings\Usuario\Datos de programa\Sun\Java\Deployment\cache\6.0\43\3038a6ab-17a666f9 Java/Agent.DD trojan deleted - quarantined

C:\Documents and Settings\Usuario\Datos de programa\Sun\Java\Deployment\cache\6.0\48\1ea7c730-6c04139f a variant of Java/Agent.DH trojan deleted - quarantined

C:\Documents and Settings\Usuario\Datos de programa\Sun\Java\Deployment\cache\6.0\5\77f914c5-383160db multiple threats deleted - quarantined

C:\Documents and Settings\Usuario\Datos de programa\Sun\Java\Deployment\cache\6.0\55\3f0c78f7-46211182 a variant of Java/Agent.DH trojan deleted - quarantined

C:\Documents and Settings\Usuario\Datos de programa\Sun\Java\Deployment\cache\6.0\57\4e9d5139-48286c18 multiple threats deleted - quarantined

C:\Documents and Settings\Usuario\Datos de programa\Sun\Java\Deployment\cache\6.0\60\5d19f5fc-34e328c5 a variant of Win32/Kryptik.RZA trojan cleaned by deleting - quarantined

C:\Documents and Settings\Usuario\Datos de programa\Sun\Java\Deployment\cache\6.0\9\5b5ccdc9-548a07cc Java/Agent.DD trojan deleted - quarantined

C:\Documents and Settings\Usuario\Escritorio\0.22038109279884344.exe a variant of Win32/Kryptik.SAY trojan deleted - quarantined

C:\Documents and Settings\Usuario\Escritorio\0.4525967142953734.exe a variant of Win32/Injector.IUI trojan cleaned by deleting - quarantined

C:\Documents and Settings\Usuario\Mis documentos\Prog's\Plugins y Programas\Steinberg VSTi ULTRAFUNK SONITUS FX All The Plugin's you Need and sound Good.EXE.zip probably a variant of Win32/Obfuscated.HQZBFYR trojan deleted - quarantined

C:\Documents and Settings\Usuario\Mis documentos\Prog's\Plugins y Programas\Messenger Plus Live\MsgPlusLive-481.exe a variant of Win32/MessengerPlus application cleaned by deleting - quarantined

C:\Muestras\HM02300IFLFO02300.EXE.Muestra EliStartPage v23.65 Win32/Adware.SystemSecurity.AI application cleaned by deleting - quarantined

C:\Muestras\ML02300IDOLP02300.EXE.Muestra EliStartPage v23.69 Win32/Adware.SystemSecurity.AI application cleaned by deleting - quarantined

C:\Muestras\SVHOST.EXE.Muestra EliStartPage v23.69 a variant of Win32/Injector.IWM trojan cleaned by deleting - quarantined

C:\WINDOWS\06DD7379.exe Win32/Adware.SystemSecurity.AI application cleaned by deleting - quarantined

C:\WINDOWS\494536F5.exe Win32/Adware.SystemSecurity.AI application cleaned by deleting - quarantined

C:\WINDOWS\500CEBDB.exe Win32/Adware.SystemSecurity.AI application cleaned by deleting - quarantined

D:\Maxellin Trojan_Killer_v2.0.9.5.rar a variant of Win32/1AntiVirus application deleted - quarantined

D:\Maxellin Trojan_Killer_v2.0.9.5\Trojan_Killer_v2.0.9.5\trojankiller2095-setup.exe a variant of Win32/1AntiVirus application deleted - quarantined

____________________________________________



Me sorprendió realmente la cantidad de troyanos que detectó, la mayoria en la carpeta Sun Java que es como referí hace un tiempo el logo que estaba en un extremo de la ventana que aparecía como dando la bienvenida cuando se abre un programa sin que yo haya hecho algo previamente.



Detectó también estos raros EXE que después de la alerta del Avast aparecen en el escritorio.



El archivo setvjcij.sys no figura en el análisis. No sé realmente como puedo eliminarlo.



Por ahora estoy probando como me va después de la limpieza con el Nod32 on line. Si notan algo raro adicionalmente en el resultado les agradecería me lo informen.



Saludos...

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus abre ventana Java y genera un archivo Random Seed

Mensaje por msc hotline sat » 29 Ago 2011, 07:41

Pues ya por último, con el ELIMOVER entre esta ruta:



C:\WINDOWS\system32\drivers\setvjcij.sys



y si le dice que no lo encuentra, olvidelo, pero de lo contrario, vaya a C:\muestras y envienoslo para analizar.



Y en cualquier caso, indiquenos si ya ha vuelto a la normalidad la velocidad y demás, para poder dar, o no, por solucionado el Tema, gracias.



saludos



ms, 29-8-2011

dabol
Mensajes: 41
Registrado: 24 Ago 2009, 23:58

Re: Virus abre ventana Java y genera un archivo Random Seed

Mensaje por dabol » 31 Ago 2011, 16:09

El problema de las ventanas de bienvenida Java ya no se presenta.



El otro sigue, es decir que aparecen archivos de extension EXE en el escritorio.



El proceso es asi: estoy usando la maquina y se cuelga por unos segundos. Avast avisa sobre un ataque de virus y automaticamente un archivo EXE aparece en el escritorio. De una u otra manera los elimino, pero vuelven a aparecer.



Ahoramismo tengo uno llamado 0.930924872481812.exe



Sobre el archivo setvjcij.sys repito nuevamente que ya intenté eliminarlo con el EliMD5



Este archivo trunca cualquier analisis en modo normal de cualquier utilidad o antivirus, pero en modo seguro al llegar el software para analizarlo demora pero si logra continuar y terminar el analisis.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus abre ventana Java y genera un archivo Random Seed

Mensaje por msc hotline sat » 31 Ago 2011, 17:48

Pues sobre el setvjcij.sys mire si arrancando en MODO SEGURO y buscandolo con el ELIMover (NO CON EL ELIMD5 porque no sabemos su hash), lo copia en C:\muestras, pero sobre todo pruebelo en MODO SEGURO y luego reinicia y nos lo envia para analizar



y envienos tambien este que le aparece 0930924872481812.exe y los analizaremos e informaremos



saludos



ms, 31-8-2011





NOTA:




[quote="msc"]
DESCARGA DEL ELIMOVER

http://www.zonavirus.com/descargas/descargar-elimover.asp





y pulsar sobre la casilla inferior izquierda para añadir .VIR al fichero original,

ya que se trata de un malware
[/quote]

dabol
Mensajes: 41
Registrado: 24 Ago 2009, 23:58

Re: Virus abre ventana Java y genera un archivo Random Seed

Mensaje por dabol » 31 Ago 2011, 19:41

Intenté eliminar el setvjcij.sys en MODO SEGURO con el ELIMover pero me indica que NO puede ser copiado.



La muestra que me piden del archivo pues ya la habia eliminado por ello no puedo enviarselas. Sin embargo reitero que sucede ese ataque cada par de dias aproximadamente.



Debe haber algo alojado en mi pc que activa de una u otra manera eso. Lo extraño es que no es detectado por el Avast ni por el Nod32 on line.



Saludos...

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus abre ventana Java y genera un archivo Random Seed

Mensaje por msc hotline sat » 31 Ago 2011, 19:51

Cuando son nuevos, ningun AV los detecta, y por ello es cuando mas se propagan...



Este fichero que no puedes copiar, como que está en ruta que cuelga de C:\windows , podrás acceder a él arrancando con el CD de instalacion, pulsando R para entrar en Consola de Recuperacion y asi llegar a C:\WINDOWS\system32\drivers\setvjcij.sys y añadirle .VIR a su extension.



Luego, arrancando en modo normal ya no se pondrá en uso, y podrás copiarlo y enviarnoslo.



Y aparte, cuando te vuelva a aparecer uno de estos ficheros como el 0930924872481812.exe , nos lo envias tambien para analizar.



A su recepcion los analizaremos e informaremos.



saludos



ms, 31-8-2011

dabol
Mensajes: 41
Registrado: 24 Ago 2009, 23:58

Re: Virus abre ventana Java y genera un archivo Random Seed

Mensaje por dabol » 31 Ago 2011, 20:16

Les envío los Infosat de estos 3 últimos días. Las muestras inidicadas ya las envié...



_______________________________________________________________________________

(29-8-2011 17:14:34 (GMT))

EliStartPage v23.69 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 22 de Julio del 2011)

--------------------------------------------------

Usuario: Usuario

ID de Usuario: S-1-5-21-602162358-436374069-1417001333-1003



Lista de Acciones (por Acción Directa):

Por favor, envienos el INFOSAT.TXT y una muestra del fichero

C:\Muestras\LSKDDWEREWRWERWERJFJS.EXE.Muestra EliStartPage v23.69

a "virus@satinfo.es". Gracias.

C:\DOCUMENTS AND SETTINGS\USUARIO\DATOS DE PROGRAMA\LSKDDWEREWRWERWERJFJS.EXE --> Eliminado

Entrada Eliminada [HKUS\S-1-5-21-602162358-436374069-1417001333-1003\...\Run]



"LSKDDWEREWRWERWERJFJS.EXE"=""C:\Documents and Settings\Usuario\Datos de



programa\Lskddwerewrwerwerjfjs.exe""

Entrada Eliminada [HKLM\...\Run] "LSKDDWEREWRWERWERJFJS.EXE"=""C:\Documents and



Settings\Usuario\Datos de programa\Lskddwerewrwerwerjfjs.exe""

Entrada Eliminada [HKUS\S-1-5-21-602162358-436374069-1417001333-1003\...\Run]



"SYSHOST.EXE"=""C:\Documents and Settings\Usuario\Datos de programa\syshost.exe""

Entrada Eliminada [HKLM\...\Run] "SYSHOST.EXE"=""C:\Documents and Settings\Usuario\Datos de



programa\syshost.exe""

Entrada Eliminada [HKUS\S-1-5-21-602162358-436374069-1417001333-1003\...\Run]



"XVXMXJ"="C:\Documents and Settings\Usuario\Datos de programa\Xvxmxj.exe"

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(29-8-2011 17:14:43 (GMT))

EliStartPage v23.69 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 22 de Julio del 2011)

--------------------------------------------------

Usuario: Administrador

ID de Usuario: S-1-5-21-602162358-436374069-1417001333-500



Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(29-8-2011 18:15:02 (GMT))

EliStartPage v23.74 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 26 de Agosto del 2011)

--------------------------------------------------

Usuario: Usuario

ID de Usuario: S-1-5-21-602162358-436374069-1417001333-1003



Lista de Acciones (por Acción Directa):

Entrada Eliminada [HKUS\S-1-5-21-602162358-436374069-1417001333-1003\...\Run]



"XVXMXJ"="C:\Documents and Settings\Usuario\Datos de programa\Xvxmxj.exe"

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(29-8-2011 18:15:12 (GMT))

EliStartPage v23.74 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 26 de Agosto del 2011)

--------------------------------------------------

Usuario: Administrador

ID de Usuario: S-1-5-21-602162358-436374069-1417001333-500



Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(29-8-2011 20:42:20 (GMT))

EliStartPage v23.74 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 26 de Agosto del 2011)

--------------------------------------------------

Usuario: Usuario

ID de Usuario: S-1-5-21-602162358-436374069-1417001333-1003



Lista de Acciones (por Acción Directa):

Entrada Eliminada [HKUS\S-1-5-21-602162358-436374069-1417001333-1003\...\Run]



"XVXMXJ"="C:\Documents and Settings\Usuario\Datos de programa\Xvxmxj.exe"

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(29-8-2011 20:42:30 (GMT))

EliStartPage v23.74 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 26 de Agosto del 2011)

--------------------------------------------------

Usuario: Administrador

ID de Usuario: S-1-5-21-602162358-436374069-1417001333-500



Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(29-8-2011 23:37:16 (GMT))

EliStartPage v23.74 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 26 de Agosto del 2011)

--------------------------------------------------

Usuario: Usuario

ID de Usuario: S-1-5-21-602162358-436374069-1417001333-1003



Lista de Acciones (por Acción Directa):

Por favor, envienos el INFOSAT.TXT y una muestra del fichero

C:\Muestras\XVXMXJ.EXE.Muestra EliStartPage v23.74

a "virus@satinfo.es". Gracias.

C:\DOCUMENTS AND SETTINGS\USUARIO\DATOS DE PROGRAMA\XVXMXJ.EXE --> Eliminado

Entrada Eliminada [HKUS\S-1-5-21-602162358-436374069-1417001333-1003\...\Run]



"XVXMXJ"="C:\Documents and Settings\Usuario\Datos de programa\Xvxmxj.exe"

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(29-8-2011 23:37:22 (GMT))

EliStartPage v23.74 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 26 de Agosto del 2011)

--------------------------------------------------

Usuario: Administrador

ID de Usuario: S-1-5-21-602162358-436374069-1417001333-500



Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(29-8-2011 23:47:35 (GMT))

EliStartPage v23.74 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 26 de Agosto del 2011)

--------------------------------------------------

Usuario: Administrador

ID de Usuario: S-1-5-21-602162358-436374069-1417001333-500



Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 7386

Nº Total de Ficheros: 119349

Nº de Ficheros Analizados: 19340

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



(29-8-2011 23:49:13 (GMT))

EliStartPage v23.74 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 26 de Agosto del 2011)

--------------------------------------------------

Usuario: Administrador

ID de Usuario: S-1-5-21-602162358-436374069-1417001333-500



Lista de Acciones (por Exploración):

Explorando "D:\"



Nº Total de Directorios: 91

Nº Total de Ficheros: 1019

Nº de Ficheros Analizados: 49

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



(31-8-2011 14:07:12 (GMT))

EliMD5 v1.7 (c)2010 S.G.H. / Satinfo S.L. (Modificado el 11 de Mayo del 2010)

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 7415

Nº Total de Ficheros: 124638

Nº de Ficheros Analizados: 8920

Nº de Ficheros Detectados: 0

Nº de Ficheros Eliminados: 0



(31-8-2011 17:03:28 (GMT))

EliMover v1.4 (c)2011 S.G.H. / Satinfo S.L.

--------------------------------------------

Lista de Acciones ():

Fichero: "C:\WINDOWS\system32\drivers\setvjcij.sys" -> NO pudo ser Copiado a "C:\Muestras"

Fichero: "C:\WINDOWS\system32\drivers\setvjcij.sys" -> NO pudo ser Renombrado a .VIR



(31-8-2011 17:03:34 (GMT))

EliMover v1.4 (c)2011 S.G.H. / Satinfo S.L.

--------------------------------------------

Lista de Acciones ():

Fichero: "C:\WINDOWS\system32\drivers\setvjcij.sys" -> NO pudo ser Copiado a "C:\Muestras"

Fichero: "C:\WINDOWS\system32\drivers\setvjcij.sys" -> NO pudo ser Renombrado a .VIR



(31-8-2011 17:03:55 (GMT))

EliMover v1.4 (c)2011 S.G.H. / Satinfo S.L.

--------------------------------------------

Lista de Acciones ():

Fichero: "C:\WINDOWS\system32\drivers\setvjcij.sys" -> NO pudo ser Copiado a "C:\Muestras"

Fichero: "C:\WINDOWS\system32\drivers\setvjcij.sys" -> NO pudo ser Renombrado a .VIR



(31-8-2011 17:06:57 (GMT))

EliMover v1.4 (c)2011 S.G.H. / Satinfo S.L.

--------------------------------------------

Lista de Acciones ():

Fichero: "C:\WINDOWS\system32\drivers\setvjcij.sys" -> NO pudo ser Copiado a "C:\Muestras"

Fichero: "C:\WINDOWS\system32\drivers\setvjcij.sys" -> NO pudo ser Renombrado a .VIR



(31-8-2011 17:06:58 (GMT))

EliMover v1.4 (c)2011 S.G.H. / Satinfo S.L.

--------------------------------------------

Lista de Acciones ():

Fichero: "C:\WINDOWS\system32\drivers\setvjcij.sys" -> NO pudo ser Copiado a "C:\Muestras"

Fichero: "C:\WINDOWS\system32\drivers\setvjcij.sys" -> NO pudo ser Renombrado a .VIR



(31-8-2011 17:06:59 (GMT))

EliMover v1.4 (c)2011 S.G.H. / Satinfo S.L.

--------------------------------------------

Lista de Acciones ():

Fichero: "C:\WINDOWS\system32\drivers\setvjcij.sys" -> NO pudo ser Copiado a "C:\Muestras"

Fichero: "C:\WINDOWS\system32\drivers\setvjcij.sys" -> NO pudo ser Renombrado a .VIR



(31-8-2011 17:06:59 (GMT))

EliMover v1.4 (c)2011 S.G.H. / Satinfo S.L.

--------------------------------------------

Lista de Acciones ():

Fichero: "C:\WINDOWS\system32\drivers\setvjcij.sys" -> NO pudo ser Copiado a "C:\Muestras"

Fichero: "C:\WINDOWS\system32\drivers\setvjcij.sys" -> NO pudo ser Renombrado a .VIR



(31-8-2011 17:06:59 (GMT))

EliMover v1.4 (c)2011 S.G.H. / Satinfo S.L.

--------------------------------------------

Lista de Acciones ():

Fichero: "C:\WINDOWS\system32\drivers\setvjcij.sys" -> NO pudo ser Copiado a "C:\Muestras"

Fichero: "C:\WINDOWS\system32\drivers\setvjcij.sys" -> NO pudo ser Renombrado a .VIR



(31-8-2011 17:06:59 (GMT))

EliMover v1.4 (c)2011 S.G.H. / Satinfo S.L.

--------------------------------------------

Lista de Acciones ():

Fichero: "C:\WINDOWS\system32\drivers\setvjcij.sys" -> NO pudo ser Copiado a "C:\Muestras"

Fichero: "C:\WINDOWS\system32\drivers\setvjcij.sys" -> NO pudo ser Renombrado a .VIR



(31-8-2011 17:33:10 (GMT))

EliStartPage v23.74 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 26 de Agosto del 2011)

--------------------------------------------------

Usuario: Usuario

ID de Usuario: S-1-5-21-602162358-436374069-1417001333-1003



Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(31-8-2011 17:33:17 (GMT))

EliStartPage v23.74 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 26 de Agosto del 2011)

--------------------------------------------------

Usuario: Administrador

ID de Usuario: S-1-5-21-602162358-436374069-1417001333-500



Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(31-8-2011 17:56:57 (GMT))

EliStartPage v23.74 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 26 de Agosto del 2011)

--------------------------------------------------

Usuario: Usuario

ID de Usuario: S-1-5-21-602162358-436374069-1417001333-1003



Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(31-8-2011 17:57:03 (GMT))

EliStartPage v23.74 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 26 de Agosto del 2011)

--------------------------------------------------

Usuario: Administrador

ID de Usuario: S-1-5-21-602162358-436374069-1417001333-500



Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(31-8-2011 17:57:14 (GMT))

EliStartPage v23.74 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 26 de Agosto del 2011)

--------------------------------------------------

Usuario: Administrador

ID de Usuario: S-1-5-21-602162358-436374069-1417001333-500



Lista de Acciones (por Exploración):

Explorando "D:\"



Nº Total de Directorios: 91

Nº Total de Ficheros: 1019

Nº de Ficheros Analizados: 49

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



(31-8-2011 17:58:43 (GMT))

EliStartPage v23.74 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 26 de Agosto del 2011)

--------------------------------------------------

Usuario: Administrador

ID de Usuario: S-1-5-21-602162358-436374069-1417001333-500



Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 7400

Nº Total de Ficheros: 119475

Nº de Ficheros Analizados: 19361

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0

_____________________________________



Saludos...

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Virus abre ventana Java y genera un archivo Random Seed

Mensaje por lucl » 31 Ago 2011, 22:41

Pues las muestras que has enviado se te analizaran mañana y te diran algo al respecto. Y esa que no puedes renombrar ni mover has de hacerlo como te dice Msc te copio



"Este fichero que no puedes copiar, como que está en ruta que cuelga de C:\windows , podrás acceder a él arrancando con el CD de instalacion, pulsando R para entrar en Consola de Recuperacion y asi llegar a C:\WINDOWS\system32\drivers\setvjcij.sys y añadirle .VIR a su extension.



Luego, arrancando en modo normal ya no se pondrá en uso, y podrás copiarlo y enviarnoslo."





Saludos.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus abre ventana Java y genera un archivo Random Seed

Mensaje por msc hotline sat » 01 Sep 2011, 07:42

Y además, releyendo todo el Tema, veo que en el log figuraba la utilizacion de HSTART.EXE,



C:\Documents and Settings\Usuario\Datos de programa\PowerMgr\hstart.exe



utilidad comprometida segun:



http://www.threatexpert.com/files/hstart.exe.html



Envienos tambien dicho fichero hstart.exe para analizar, gracias



saludos



ms, 1-9-2011

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus abre ventana Java y genera un archivo Random Seed

Mensaje por msc hotline sat » 13 Sep 2011, 15:44

Recibido el fichero solicitado, HSTART.EXE, resulta ser herramienta para batchs : http://www.ntwind.com/software/hstart.htm



No lo consideramos malware, es de aplicacion voluntaria y es mas bien una utilidad.



saludos



ms, 13-9-2011

dabol
Mensajes: 41
Registrado: 24 Ago 2009, 23:58

Re: Virus abre ventana Java y genera un archivo Random Seed

Mensaje por dabol » 13 Sep 2011, 23:44

Elistara:



(13-9-2011 20:46:26 (GMT))

EliStartPage v23.86 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 13 de Septiembre del 2011)

--------------------------------------------------

Usuario: Usuario

ID de Usuario: S-1-5-21-602162358-436374069-1417001333-1003



Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Detectado "Shell" Sospechoso: "EXPLORER.EXE, SVDHALP.EXE"

Restaurado SHELL por el Original.



(13-9-2011 20:46:42 (GMT))

EliStartPage v23.86 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 13 de Septiembre del 2011)

--------------------------------------------------

Usuario: Administrador

ID de Usuario: S-1-5-21-602162358-436374069-1417001333-500



Lista de Acciones (por Acción Directa):

Entrada Eliminada [HKUS\S-1-5-21-602162358-436374069-1417001333-500\...\Run] "mssend"=""C:\Documents and Settings\Administrador\Datos de programa\xjpumg33s31zr1kkxiryr21zlnaynhqy2\svcnost.exe""

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Detectado "Shell" Sospechoso: "EXPLORER.EXE, SVDHALP.EXE"

Restaurado SHELL por el Original.



(13-9-2011 20:57:01 (GMT))

EliStartPage v23.86 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 13 de Septiembre del 2011)

--------------------------------------------------

Usuario: Administrador

ID de Usuario: S-1-5-21-602162358-436374069-1417001333-500



Lista de Acciones (por Exploración):

Explorando "C:\"

C:\Documents and Settings\Usuario\Datos de programa\32122180398935.EXE --> Eliminado, Worm.Dorkbot



Nº Total de Directorios: 7550

Nº Total de Ficheros: 120242

Nº de Ficheros Analizados: 19465

Nº de Ficheros Infectados: 1

Nº de Ficheros Limpiados: 1



(13-9-2011 20:57:13 (GMT))

EliStartPage v23.86 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 13 de Septiembre del 2011)

--------------------------------------------------

Usuario: Administrador

ID de Usuario: S-1-5-21-602162358-436374069-1417001333-500



Lista de Acciones (por Exploración):

Explorando "D:\"



Nº Total de Directorios: 94

Nº Total de Ficheros: 1021

Nº de Ficheros Analizados: 49

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0

dabol
Mensajes: 41
Registrado: 24 Ago 2009, 23:58

Re: Virus abre ventana Java y genera un archivo Random Seed

Mensaje por dabol » 13 Sep 2011, 23:52

Volvio a aparecer un EXE...



Mi Int Explorer no carga las webs, debo actualizar a cada instante por que no cargan las webs.



Analicé con HiJackThis:



Logfile of Trend Micro HijackThis v2.0.4

Scan saved at 04:05:56 p.m., on 13/09/2011

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v8.00 (8.00.6001.18702)

Boot mode: Safe mode with network support



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\svdhalp.exe

C:\WINDOWS\system32\ctfmon.exe

C:\WINDOWS\system32\winlogon.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Archivos de programa\Trend Micro\HiJackThis\HiJackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = www.google.com.pe

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

F2 - REG:system.ini: Shell=explorer.exe, svdhalp.exe

O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll

O2 - BHO: Windows Live Aplicación auxiliar de inicio de sesión - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Archivos de programa\Java\jre6\bin\jp2ssv.dll

O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Archivos de programa\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll

O4 - HKLM\..\Run: [avast5] "C:\Archivos de programa\Alwil Software\Avast5\avastUI.exe" /nogui

O4 - HKLM\..\Run: [AdobeCS4ServiceManager] "C:\Archivos de programa\Archivos comunes\Adobe\CS4ServiceManager\CS4ServiceManager.exe" -launchedbylogin

O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Archivos de programa\Adobe\Reader 9.0\Reader\Reader_sl.exe"

O4 - HKLM\..\Run: [Adobe ARM] "C:\Archivos de programa\Archivos comunes\Adobe\ARM\1.0\AdobeARM.exe"

O4 - HKLM\..\Run: [IntelZeroConfig] "C:\Archivos de programa\Intel\WiFi\bin\ZCfgSvc.exe"

O4 - HKLM\..\Run: [IntelWireless] "C:\Archivos de programa\Archivos comunes\Intel\WirelessCommon\iFrmewrk.exe" /tf Intel Wireless Tray

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [PowerMgr] "C:\Documents and Settings\Usuario\Datos de programa\PowerMgr\hstart.exe" /SHELL /NOCONSOLE /BELOWNORMAL "C:\Documents and Settings\Usuario\Datos de programa\PowerMgr\run.cmd"

O4 - HKCU\..\Run: [PMWatchDog] "C:\Documents and Settings\Usuario\Datos de programa\PowerMgr\hstart.exe" /SHELL /NOCONSOLE /BELOWNORMAL "C:\Documents and Settings\Usuario\Datos de programa\PowerMgr\watchdog.cmd"

O4 - HKCU\..\Run: [geeijnemwcivjermv] "C:\Documents and Settings\Usuario\Datos de programa\svhost.exe"

O4 - HKCU\..\Run: [jufiewjfiwedjiwqodwwjerke] "C:\Documents and Settings\Usuario\Datos de programa\syshost.exe"

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICIO LOCAL')

O4 - HKUS\S-1-5-19\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SERVICIO LOCAL')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio de red')

O4 - HKUS\S-1-5-20\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'Servicio de red')

O4 - HKUS\S-1-5-21-602162358-436374069-1417001333-500\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User 'Administrador')

O4 - HKUS\S-1-5-21-602162358-436374069-1417001333-500\..\RunOnce: [NeroHomeFirstStart] C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMFirstStart.exe (User 'Administrador')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\S-1-5-18\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - HKUS\.DEFAULT\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'Default user')

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office12\EXCEL.EXE/3000

O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe

O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\Office12\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} - http://download.bitdefender.com/resources/scanner/sources/en/scan8/oscan8.cab

O16 - DPF: {7530BFB8-7293-4D34-9923-61A11451AFC5} (OnlineScanner Control) - http://download.eset.com/special/eos/OnlineScanner.cab

O16 - DPF: {8100D56A-5661-482C-BEE8-AFECE305D968} (Facebook Photo Uploader 5 Control) - http://upload.facebook.com/controls/2009.07.28_v5.5.8.1/FacebookPhotoUploader55.cab

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab

O22 - SharedTaskScheduler: Precargador Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll

O22 - SharedTaskScheduler: Demonio de caché de las categorías de componente - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe

O23 - Service: avast! Antivirus - AVAST Software - C:\Archivos de programa\Alwil Software\Avast5\AvastSvc.exe

O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe

O23 - Service: Registro de sucesos (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe

O23 - Service: Intel(R) PROSet/Wireless Event Log (EvtEng) - Intel(R) Corporation - C:\Archivos de programa\Intel\WiFi\bin\EvtEng.exe

O23 - Service: FLEXnet Licensing Service - Acresso Software Inc. - C:\Archivos de programa\Archivos comunes\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe

O23 - Service: Servicio COM de grabación de CD de IMAPI (ImapiService) - Unknown owner - C:\WINDOWS\system32\imapi.exe

O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Archivos de programa\Java\jre6\bin\jqs.exe

O23 - Service: jfvgxpitkz - Unknown owner - C:\DOCUME~1\Usuario\CONFIG~1\Temp\DAT1.tmp.exe (file missing)

O23 - Service: Escritorio remoto compartido de NetMeeting (mnmsrvc) - Unknown owner - C:\WINDOWS\system32\mnmsrvc.exe

O23 - Service: NMIndexingService - Nero AG - C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMIndexingService.exe

O23 - Service: Plug and Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe

O23 - Service: Administrador de sesión de Ayuda de escritorio remoto (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe

O23 - Service: Intel(R) PROSet/Wireless Registry Service (RegSrvc) - Intel(R) Corporation - C:\Archivos de programa\Archivos comunes\Intel\WirelessCommon\RegSrvc.exe

O23 - Service: Intel(R) PROSet/Wireless WiFi Service (S24EventMonitor) - Intel(R) Corporation - C:\Archivos de programa\Intel\WiFi\bin\S24EvMon.exe

O23 - Service: Tarjeta inteligente (SCardSvr) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe

O23 - Service: ServiceLayer - Nokia - C:\Archivos de programa\PC Connectivity Solution\ServiceLayer.exe

O23 - Service: Registros y alertas de rendimiento (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe

O23 - Service: Instantáneas de volumen (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe

O23 - Service: Adaptador de rendimiento de WMI (WmiApSrv) - Unknown owner - C:\WINDOWS\system32\wbem\wmiapsrv.exe

O23 - Service: Servicio de uso compartido de red del Reproductor de Windows Media (WMPNetworkSvc) - Unknown owner - C:\Archivos de programa\Windows Media Player\WMPNetwk.exe



--

End of file - 8796 bytes

____________________________



Intentare enviar la muestra de EXE

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus abre ventana Java y genera un archivo Random Seed

Mensaje por msc hotline sat » 14 Sep 2011, 07:31

Pues vemos que se ha reproducido el shell del EXPLORER:



(13-9-2011 20:46:26 (GMT))

EliStartPage v23.86 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 13 de Septiembre del 2011)

--------------------------------------------------

Usuario: Usuario

ID de Usuario: S-1-5-21-602162358-436374069-1417001333-1003



Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Detectado "Shell" Sospechoso: "EXPLORER.EXE, SVDHALP.EXE"

Restaurado SHELL por el Original.



(13-9-2011 20:46:42 (GMT))

EliStartPage v23.86 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 13 de Septiembre del 2011)

--------------------------------------------------

Usuario: Administrador

ID de Usuario: S-1-5-21-602162358-436374069-1417001333-500



Lista de Acciones (por Acción Directa):

Entrada Eliminada [HKUS\S-1-5-21-602162358-436374069-1417001333-500\...\Run] "mssend"=""C:\Documents and Settings\Administrador\Datos de programa\xjpumg33s31zr1kkxiryr21zlnaynhqy2\svcnost.exe""

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Detectado "Shell" Sospechoso: "EXPLORER.EXE, SVDHALP.EXE"

Restaurado SHELL por el Original.





Mira de enviarnos estos dos ficheros:



SVDHALP.EXE



C:\Documents and Settings\Administrador\Datos de programa\xjpumg33s31zr1kkxiryr21zlnaynhqy2\svcnost.exe (no el SVCHOST normal de la carpeta de sistema)





y en el log vemos tambien otros ficheros sospechosos, que lanzan estas claves:



O4 - HKCU\..\Run: [PowerMgr] "C:\Documents and Settings\Usuario\Datos de programa\PowerMgr\hstart.exe" /SHELL /NOCONSOLE /BELOWNORMAL "C:\Documents and Settings\Usuario\Datos de programa\PowerMgr\run.cmd"



O4 - HKCU\..\Run: [PMWatchDog] "C:\Documents and Settings\Usuario\Datos de programa\PowerMgr\hstart.exe" /SHELL /NOCONSOLE /BELOWNORMAL "C:\Documents and Settings\Usuario\Datos de programa\PowerMgr\watchdog.cmd"



O4 - HKCU\..\Run: [geeijnemwcivjermv] "C:\Documents and Settings\Usuario\Datos de programa\svhost.exe"



O4 - HKCU\..\Run: [jufiewjfiwedjiwqodwwjerke] "C:\Documents and Settings\Usuario\Datos de programa\syshost.exe"





Mira de enviarnos dichos ficheros tambien y los analizaremos:



C:\Documents and Settings\Usuario\Datos de programa\PowerMgr\hstart.exe



C:\Documents and Settings\Usuario\Datos de programa\PowerMgr\run.cmd



C:\Documents and Settings\Usuario\Datos de programa\PowerMgr\hstart.exe



C:\Documents and Settings\Usuario\Datos de programa\PowerMgr\watchdog.cmd



C:\Documents and Settings\Usuario\Datos de programa\svhost.exe



C:\Documents and Settings\Usuario\Datos de programa\syshost.exe





>[b]ENVIO DE MUESTRAS Y ELIMINACIÓN DE CLAVES - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



Tras recibirlo/s, lo/s analizaremos e implementaremos su control y eliminación, si procede, en nuestras utilidades, de lo cual informaremos



saludos



ms, 14-9-2011

dabol
Mensajes: 41
Registrado: 24 Ago 2009, 23:58

Re: Virus abre ventana Java y genera un archivo Random Seed

Mensaje por dabol » 14 Sep 2011, 18:46

Realicé lo siguiente:



Desinstalé el Java. Luego inicie en modo seguro y después de varios intentos pude analizar el sistema con el ESET On line. Horas antes me apareca un mensaje de Proxy Desconfigurado y no me permitía actualizar la base de datos.



Este es el resultado:



__________________



C:\Archivos de programa\GridinSoft Trojan Killer\trojankiller.exe a variant of Win32/1AntiVirus application cleaned by deleting - quarantined

C:\Archivos de programa\GridinSoft Trojan Killer\trojankiller.exe.BAK a variant of Win32/1AntiVirus application cleaned by deleting - quarantined

C:\Documents and Settings\Administrador\Datos de programa\Sun\Java\Deployment\cache\6.0\38\4f037666-34960343 multiple threats deleted - quarantined

C:\Documents and Settings\Usuario\Datos de programa\Sun\Java\Deployment\cache\6.0\10\1b67554a-20b15849 a variant of Win32/Kryptik.STZ trojan cleaned by deleting - quarantined

C:\Documents and Settings\Usuario\Escritorio\0.692539866470284.exe a variant of Win32/Kryptik.STZ trojan cleaned by deleting - quarantined

C:\Documents and Settings\Usuario\Mis documentos\Prog's\Plugins y Programas\Steinberg VSTi ULTRAFUNK SONITUS FX All The Plugin's you Need and sound Good.EXE.zip probably a variant of Win32/Obfuscated.HQZBFYR trojan deleted - quarantined

C:\Documents and Settings\Usuario\Mis documentos\Prog's\Plugins y Programas\Messenger Plus Live\MsgPlusLive-481.exe a variant of Win32/MessengerPlus application cleaned by deleting - quarantined

C:\WINDOWS\system32\svdhalp.exe a variant of Win32/Kryptik.SPX trojan cleaned by deleting - quarantined

C:\WINDOWS\system32\svdhalp.exe.ini a variant of Win32/Kryptik.SPX trojan cleaned by deleting - quarantined

D:\Maxellin Trojan_Killer_v2.0.9.5.rar a variant of Win32/1AntiVirus application deleted - quarantined

D:\Maxellin Trojan_Killer_v2.0.9.5\Trojan_Killer_v2.0.9.5\trojankiller2095-setup.exe a variant of Win32/1AntiVirus application deleted - quarantined

__________________________________________



Como indiqué, desinstalé el Java pero la carpeta SUN y su contenido siguen en mi pc, incluso los archivos que refieren en el reporte. ¿Desean que les envíe también esos archivos?, ¿elimino la carpeta o me veré perjudicado?



Hace unos dias les envié una muestra del HSTART.EXE:


[quote="msc hotline sat"]Recibido el fichero solicitado, HSTART.EXE, resulta ser herramienta para batchs : http://www.ntwind.com/software/hstart.htm



No lo consideramos malware, es de aplicacion voluntaria y es mas bien una utilidad.



saludos



ms, 13-9-2011[/quote]




Voy a enviárselos nuevamente junto con los demás que me están solicitando.



Las muestras de SVDHALP.EXE, svcnost.exe, svhost.exe y syshost.exe ya no están en el sistema.



Luego del análisis con Eset On Line inicié el Elistara nuevamente, aquí el resultado:



___________________________________________



(14-9-2011 05:35:26 (GMT))

EliStartPage v23.86 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 13 de Septiembre del 2011)

--------------------------------------------------

Usuario: Usuario

ID de Usuario: S-1-5-21-602162358-436374069-1417001333-1003



Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Detectado "Shell" Sospechoso: "EXPLORER.EXE,"



(14-9-2011 05:35:35 (GMT))

EliStartPage v23.86 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 13 de Septiembre del 2011)

--------------------------------------------------

Usuario: Administrador

ID de Usuario: S-1-5-21-602162358-436374069-1417001333-500



Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Detectado "Shell" Sospechoso: "EXPLORER.EXE,"



(14-9-2011 05:44:22 (GMT))

EliStartPage v23.86 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 13 de Septiembre del 2011)

--------------------------------------------------

Usuario: Administrador

ID de Usuario: S-1-5-21-602162358-436374069-1417001333-500



Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 7332

Nº Total de Ficheros: 119085

Nº de Ficheros Analizados: 19080

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



(14-9-2011 05:44:32 (GMT))

EliStartPage v23.86 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 13 de Septiembre del 2011)

--------------------------------------------------

Usuario: Administrador

ID de Usuario: S-1-5-21-602162358-436374069-1417001333-500



Lista de Acciones (por Exploración):

Explorando "D:\"



Nº Total de Directorios: 94

Nº Total de Ficheros: 1019

Nº de Ficheros Analizados: 48

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0

_________________________________



¿Qué sugieren que debería hacer para solucionar lo del "Shell" Sospechoso: "EXPLORER.EXE"?, ¿cómo es que debo eliminarlo?...



Saludos...

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus abre ventana Java y genera un archivo Random Seed

Mensaje por msc hotline sat » 14 Sep 2011, 19:18

Sí, ya vemos que alguno de los que le pediamos como este:



C:\WINDOWS\system32\svdhalp.exe a variant of Win32/Kryptik.SPX trojan cleaned by deleting - quarantined





lo eliminó antes de enviarnoslo ...



Pero no vemos los otros que dice que no encuentra como





svcnost.exe, svhost.exe y syshost.exe





Con el ELIMOVER, busquelos de nuevo a ver si los copia a C:\muestras y desdde alli nos los puede enviar:





C:\Documents and Settings\Administrador\Datos de programa\xjpumg33s31zr1kkxiryr21zlnaynhqy2\svcnost.exe



C:\Documents and Settings\Usuario\Datos de programa\svhost.exe"



C:\Documents and Settings\Usuario\Datos de programa\syshost.exe"





recuerde:




[quote="msc"]
ELIMOVER

http://www.zonavirus.com/descargas/descargar-elimover.asp





y pulsar sobre la casilla inferior izquierda para añadir .VIR al fichero original,

ya que se trata de un malware
[/quote]








y lo que dice del EXPLOREr, EL sHELL ya se corrigio, y el fichero que le pdiamos era el que eliminó:



Detectado "Shell" Sospechoso: "EXPLORER.EXE, SVDHALP.EXE"

Restaurado SHELL por el Original



asi que olvidese de éllo.





Esperamos recibir los ficheros indicados.





saludos



ms, 14-9-2011

dabol
Mensajes: 41
Registrado: 24 Ago 2009, 23:58

Re: Virus abre ventana Java y genera un archivo Random Seed

Mensaje por dabol » 14 Sep 2011, 21:17

Usé el Elimover pero solo encontró el svcnost.exe ya lo envié.



No se encontraron el svhost.exe ni el syshost.exe y anteriormente los busque directamente con el explorador, por eso les mencione que yo no los encontraba.



Preguntaba por el EXPLORER.EXE porque el Elistara lo menciona en su último resultado.



Saludos...

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus abre ventana Java y genera un archivo Random Seed

Mensaje por msc hotline sat » 15 Sep 2011, 07:23

Quizas los otros de nombre parecidos al svcnhost son iguales a él, y los ha sustituido, y solo quedan las claves de lanzamiento, por lo que con la muestra del que queda ya será suficiente.



Y lo del EXPLORER indicado en el ELISTARA, tranquilo que ya lo ha restaurado:



[i][b]Detectado "Shell" Sospechoso: "EXPLORER.EXE, SVDHALP.EXE"

Restaurado SHELL por el Original.[/b]
[/i]




Hoy esperamos recibir el fichero enviado, y tras analizarlo, informaremos del resultado.



saludos



ms, 115-9-2011

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus abre ventana Java y genera un archivo Random Seed

Mensaje por msc hotline sat » 15 Sep 2011, 10:44

La muestra recibida es una variante de malware que pasamos a controlar a partir del ELISTARA 23.88 de hoy



Ver el informe correspondiente en esta Noticia:



http://www.zonavirus.com/noticias/2011/ueva-variante-de-malware-opera-soft-que-solo-detectan-10-de-37-av-actuales.asp



Cuando descargues dicho ELISTARA 23.88, lanzalo sobre todo el disco duro, te detectará en C:\muestras dicha muestra y quizas alguno mas que esté escondido...




[quote="para DESCARGAR el ELISTARA, msc"]
http://www.zonavirus.com/descargas/descargar-elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el

resultado del proceso [/quote]




saludos



ms, 15-9-2011

nando.garcia13
Mensajes: 3
Registrado: 12 Sep 2011, 10:40

Re: Virus abre ventana Java y genera un archivo Random Seed

Mensaje por nando.garcia13 » 15 Sep 2011, 14:30

parece que entiendes de todo!!!! [url=http://www.flirtfair.cl]:P[/url]

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus abre ventana Java y genera un archivo Random Seed

Mensaje por msc hotline sat » 15 Sep 2011, 15:35

Ah, pero solo lo parece ??? :cry:



Bromas aparte, gracias a los problemas planteados, cada día aprendo cosas nuevas... ! :roll:



Y lo que tienes, es de la familia de los Bredolab, que acostumbran a descargar de internet variantes desconocidas, asi que ya veremos si lo ha hecho y ya las conocemos o hay alguno que nos incordie...



Tiempo al tiempo, chao ! [img]http://www.satinfo.es/blog/wp-content/plugins/zaazu-emoticons/emoticons/000291-medium.gif[/img]





saludos



ms, 15-9-2011

dabol
Mensajes: 41
Registrado: 24 Ago 2009, 23:58

Re: Virus abre ventana Java y genera un archivo Random Seed

Mensaje por dabol » 16 Sep 2011, 01:39

A proposito de descargas.



Actualice la utilidad Malwarebytes' Anti-Malware... y me avisa cada 5 minutos de un intento de acceso a un sitio web de esta IP: 109.230.246.66 y me informa que es potencialmente malicioso. ¿Saben algo de eso?, ¿hay alguna forma de evitar esa conexión?



Proximamente analizaré con el Elsitara y publicaré el resultado.



Saludos...

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus abre ventana Java y genera un archivo Random Seed

Mensaje por msc hotline sat » 16 Sep 2011, 07:19

Lástima que el MBM no diga cual es el fichero que lo causa, pues esta IP es de un proxy conocido por ser usado por hackers spammers.



Veamos el informe del último ELISTARA, a ver si descubre algo mas...



saludos



ms, 16-9-2011

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”