Archivos puestos en temporales (lvcoms.exe y hpfsched.exe)..

Responder
Avatar de Usuario
efraingh
Mensajes: 109
Registrado: 16 Abr 2004, 01:53
Ubicación: Vz, Mx

Archivos puestos en temporales (lvcoms.exe y hpfsched.exe)..

Mensaje por efraingh » 29 Ene 2005, 19:39

Hola, no se si sea este el lugar adecuado, pero sino de favor encargense de colocarlo donde debe, pero me parece que si debido a que es un problema con las utilerias del foro y como que son software.



Pues bien, ejecute el elihomea para probar a ver si no tenia algun rastro de ese espia, y me detecto dos archivos, que coloco y renombro en temp, con extension muestra. Sin embargo a la hora de quererlos pasar a diskette, le puse busqueda de windows y me encuentra otro lvcoms.exe en archivos de programa/logitech del mismo tamaño, asi que pienso que es una falsa alarma, pero como que dice que se envie muestra de esos ficheros, pues se los envio para su analisis. El lvcoms.exe estaba en la carpeta windows/system32 y el hpfsched.exe en la carpeta windows.



Aqui les pongo el reporte del Infosat del elihomea:



Sat Jan 29 01:49:49 2005

EliHomeSearchAssistant v1.4 (c)2004 S.G.H. / Satinfo S.L.

----------------------------------------------------------

Lista de Acciones:

Por favor, envienos una muestra del fichero

C:\DOCUME~1\EQUIPO\CONFIG~1\TEMP\LVCOMS.EXE.Muestra

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\LVCOMS.EXE --> Eliminado

Por favor, envienos una muestra del fichero

C:\DOCUME~1\EQUIPO\CONFIG~1\TEMP\HPFSCHED.EXE.Muestra

a "virus@satinfo.es". Gracias.

C:\WINDOWS\HPFSCHED.EXE --> Eliminado

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Por otro lado, con un antivirus llamado clam me decia problema de DCOM en un archivo de nombre mssw32.exe, lo localice y vi que estaba con propiedades de oculto en la carpeta de windows/system32, asi que copie el archivo al diskette y lo limpie con una pc con mcafee y me detecto el virus w32/sdbot.worm.gen.i, asi que baje el elirpca y el elisluta pero ninguno de los dos me detecta nada, es probable que no lo detecte porque no esta registrado en la utileria, y como que el antivirus lo limpia pues no hay mucho problema (aunque la pc de donde lo copie no tiene antivirus, asi que lo elimine a mano, eliminando del registro las claves que vincularan al archivo mssw32, no encontre nada sobre el msedit.exe, y primero borrandolos a la papelera, para luego ver que no habia problemas, borrandolos completamente del sistema), pero si quieren mejorar la utileria, les mando muestra del archivo infectado, espero poder enviarlo, porque luego lo detecta como virus y no me dejara subirlo. Por cierto que el archivo mssw32.exe tiene fecha de 28/01/05 y tambien creo un archivo en la raiz (c: ) con esa misma fecha y hora con nombre msedit.exe pero no lo detecta el antivirus, asi que probablemente es algun enlace para enviarse o no se, pero tambien lo quite de c: y lo meti en el zip donde meti el mssw32.exe.



Gracias y si estoy mal en la ubicacion de este post, coloquenlo donde crean conveniente.





---------

Texto editado con el siguiente Anexo:

Como parte de un complemento o aviso al texto, el zip de mssw32.exe se copio en un area dañada del diskette (este zip marca 137Kb de tamaño entre el mssw32.exe y el msedit.exe), asi que no puede ser enviado, ni lo puedo copiar al hdd para enviarlo. Sin embargo les dejo el dato por si les sirve de ayuda, aunque queria saber que era ese msedit, si era peligroso o no. Tambien intente ir a ver si localizaba los archivos en la pc, pero como los borre ya no estan disponibles.

---------



Efrain

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 31 Ene 2005, 13:07

Hemos recibido las dos muestras enviadas, que han resultado ser falsos positivos, detectados al existir una clave con un valor identico al del dato, pero además incluyendo extension y todo en dicho valor, lo cual no es normal en el caso de aplicaciones y sí en el virus HOME SEARCH ASSISTANT, lo cual utilizamos para pedir muestras al respecto, si bien en su caso resulta ser extraño pero no vírico.



Si bien hemos realizado nueva version del ELIHOMEA.EXE para que solo informe si se encuentra en estos casos, dado que

se ha demostrado que existen (???) para su caso puede restaurar las claves y ficheros borrados, editando los dos ficheros que indicamos a cintinuacion y ejecutando el fichero BAT creado :



___________



REGEDIT4



[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]

"lvcoms.exe"="c:\\windows\\system32\\lvcoms.exe"

"hpfsched.exe"="c:\\windows\\hpfsched.exe"



____________



Seleccionar el script arriba indicado entre líneas, y copiarlo y guardarlo como RESTREG.REG y ejecutarlo



y a continuacion hacer lo mismo con el script de debajo y giardarlo como RESTFILE.BAT, y ejecutarlo tambien:



____________



copy c:\docume~1\equipo\config~1\temp\lvcoms.exe.muestra c:\windows\system32\lvcoms.exe

copy c:\docume~1\equipo\config~1\temp\hpfsched.exe.muestra c:\windows\hpfsched.exe





_____________



Con ello se restairarán las calves y ficheros borradas con la anterior utilidad.



A continuacion sustituir el ELIHOMEA.EXE que tuviera por el que hemos subido a esta web, que avisa pero sin borrar, si bien en su caso recuerde que ya no hace falta que nos los envie por haber sido mirados sin detectar virus en ellos.



Sobre el mssw32.exe, McAfee no informa sobre que dicho fichero sea utilizado por ningun virus, ni con busqyeda avanzada, pero cabe que sea uno no documentado, pues hay mas de 4000 variantes de cada, y muchos de ellos no son documentados.



Efectivamente, si nos lo hubiera podido enviar, lo hubieramos implementado en nuestras utilidades, como hacemos con todas las muestras recibidas, pero al decirnos que no le es posible, lo incluiremos para detectarlo si existe dicho gusano en el directorio por defecto, pero no se detectará por exploracion en cualquier parte, al no disponer de la cadena de deteccion.



De todas formas, muchas gracias por la informacion, y por el intento de envio, ya que con ello podemos mejorar las utilidades.



saludos



ms, 31-01-2005

Avatar de Usuario
efraingh
Mensajes: 109
Registrado: 16 Abr 2004, 01:53
Ubicación: Vz, Mx

Mensaje por efraingh » 04 Feb 2005, 19:38

Hola de nuevo, gracias por la respuesta, aunque no habia podido leerla por estar "peleando" con una PC llena de malware y alguno que otro virus, a tal grado que no dejaba entrar a la sesiones de los usuarios en modo normal.



Bueno, veo que han actualizado la utileria de elihomea.exe, aunque como comento no habia revisado el foro, use la misma version que anteriormente detecto las muestras que les envie, pero en esta otra PC que les comento que tenia muchos malware y detecto algunos otros archivos que coloco en carpeta temporal y renombrados como muestra, el detalle esta en que no pense que se perdieran los archivos y no los movi o copie luego y cuando los fui a buscar ya no estaban, solo por el resultado del infosat coloque de nuevo los que a mi juicio no son parte de algun malware por estar relacionados en carpetas de programas conocidos. Asi que de esos archivos si tengo la copia por colocarlos en la carpeta correspondiente y luego hacer una copia sin la extension muestra. Asi que se los envio, y tambien pongo el resultado del infosat, aunque de los "malware" no tengo la muestra aparecen los nombres y los lugares donde estaban ubicados, ¿sera muy necesaria esa muestra en el caso de los verdaderos malware?



Como comentaba, de los archivos conocidos si tengo una muestra, se las envio para salir de dudas, y si aun no se ha corregido la utileria para esos archivos, pues que se pueda hacer.



Resultado del InfoSat del elihomea:



Sat Jan 29 15:25:28 2005

EliHomeSearchAssistant v1.4 (c)2004 S.G.H. / Satinfo S.L.

----------------------------------------------------------

Lista de Acciones:

Por favor, envienos una muestra del fichero

C:\DOCUME~1\MARIO2\CONFIG~1\TEMP\INKMONITOR.EXE.Muestra

a "virus@satinfo.es". Gracias.

C:\ARCHIVOS DE PROGRAMA\EPSON\INK MONITOR\INKMONITOR.EXE --> Eliminado

Por favor, envienos una muestra del fichero

C:\DOCUME~1\MARIO2\CONFIG~1\TEMP\TVM.EXE.Muestra

a "virus@satinfo.es". Gracias.

C:\ARCHIVOS DE PROGRAMA\TV MEDIA\TVM.EXE --> Eliminado

Por favor, envienos una muestra del fichero

C:\DOCUME~1\MARIO2\CONFIG~1\TEMP\ZSTB.EXE.Muestra

a "virus@satinfo.es". Gracias.

C:\ARCHIVOS DE PROGRAMA\ZSEARCH\ZSTB.EXE --> Eliminado

Por favor, envienos una muestra del fichero

C:\DOCUME~1\MARIO2\CONFIG~1\TEMP\SATMAT.EXE.Muestra

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SATMAT.EXE --> Eliminado

Por favor, envienos una muestra del fichero

C:\DOCUME~1\MARIO2\CONFIG~1\TEMP\NEROCHECK.EXE.Muestra

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\\NEROCHECK.EXE --> Eliminado

Por favor, envienos una muestra del fichero

C:\DOCUME~1\MARIO2\CONFIG~1\TEMP\NLS.EXE.Muestra

a "virus@satinfo.es". Gracias.

C:\ARCHIVOS DE PROGRAMA\NAVISEARCH\BIN\NLS.EXE --> Eliminado

Por favor, envienos una muestra del fichero

C:\DOCUME~1\MARIO2\CONFIG~1\TEMP\MMTASK.EXE.Muestra

a "virus@satinfo.es". Gracias.

C:\ARCHIVOS DE PROGRAMA\MUSICMATCH\MUSICMATCH JUKEBOX\MMTASK.EXE --> Eliminado

Por favor, envienos una muestra del fichero

C:\DOCUME~1\MARIO2\CONFIG~1\TEMP\BARGAINS.EXE.Muestra

a "virus@satinfo.es". Gracias.

C:\ARCHIVOS DE PROGRAMA\BULLSEYE NETWORK\BIN\BARGAINS.EXE --> Eliminado

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Otra pregunta que me surge es porque el elikipis borra la carpeta security, he observado que da el mismo resultado en las pc en que la uso y en la que tengo en la casa que no tiene conexion a internet y que casi no uso tambien esta esa carpeta, no es necesaria? o se pueden llegar a alojar posible malware?



Sat Jan 29 16:45:54 2005

EliKipis v1.1 (c)2005 S.G.H. / Satinfo S.L.

--------------------------------------------

Lista de Acciones:

Eliminada Carpeta "%WinDir%\Security"



Y ya para finalizar, solo como comentario, el elimabua da el siguiente resultado



Sat Jan 29 16:48:47 2005

EliMabutu v1.0 (c)2004 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones:

C:\Documents and Settings\photo\photo.jpg .scr --> Limpiado

C:\WINDOWS\aauhccup1.dll --> Limpiado

C:\WINDOWS\bloadhttp.exe --> Limpiado

C:\WINDOWS\ctmupdate.exe --> Limpiado

C:\WINDOWS\eloadhttp.dll --> Limpiado

C:\WINDOWS\hloadhttp.exe --> Limpiado

C:\WINDOWS\iloadhttp.exe --> Limpiado

C:\WINDOWS\mhcextoutput.dll --> Limpiado

C:\WINDOWS\mhcextoutput.exe --> Limpiado

C:\WINDOWS\oaauhccup1.dll --> Limpiado

C:\WINDOWS\phcextoutput.dll --> Limpiado

C:\WINDOWS\shcextoutput.exe --> Limpiado

C:\WINDOWS\tpatchw32.exe --> Limpiado

C:\WINDOWS\uauhccup1.dll --> Limpiado

C:\WINDOWS\upatchw32.exe --> Limpiado

C:\WINDOWS\vhcextoutput.dll --> Limpiado

C:\WINDOWS\vpatchw32.exe --> Limpiado

C:\WINDOWS\whcextoutput.dll --> Limpiado

C:\WINDOWS\ztmupdate.dll --> Limpiado



Aqui menciona que los archivos son limpiados, pero ya no los localice al hacer una busqueda, mas bien son eliminados, o algun otro programa como spybot o adware los elimina? Porque cuando quise confirmar si en realidad existian aun, ya que solo dice limpiado no encontre a ninguno, por lo que pienso que deben haber sido eliminados.



Saludos

Efrain

Responder

Volver a “Foro Virus - Cuentanos tu problema”