Problema Sdbot.worm.gen.l y Mcafee 2004

Responder
zenit2005
Mensajes: 6
Registrado: 04 Abr 2005, 09:12

Problema Sdbot.worm.gen.l y Mcafee 2004

Mensaje por zenit2005 » 04 Abr 2005, 09:23

Saludos.

Os cuento mi problema. Windows 2000 Profesional. Actualizo Mcafee 2004 a día 1/04/2005. No habia realizado la actualización de los parches de W2000 desde hace un mes (mas o menos).

Navegando con explorer (aún hay páginas que solo funcionan con explorer, lamentablemente) Mcafee me detecta el Sdbot.Worm.gen. Miro las especificaciones del virus, y es un virus de riesgo bajho y baja propagación.

Mcafee me da error y al reiniciar vuelve a darme error (no recuerdo el error, pero no puedo activarlo).

Entro en páginas de activirus on-line y no me funcionan. Intento reinstalar Mcafee y no puedo. Trato de instalar otro antivirus y tampoco puedo.

Los documentos del escritorio no puedo ni moverlos, ni borrarlos ni copiarlos. Es como si hubiera perdido los privilegios de usuario.

Me da la sensación, de que un virus o troyano a ejecutado algo por el RPC, ya que cuando abro un programa, como el Nero, me da error de DCOM.

¿algo habrá entrado por el puerto 135 aprovechando una vulnerabilidad de Windows?¿es un problema de Mcafee 2004?

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 04 Abr 2005, 09:38

No es un problema de McAfee sino una consecuencia de la entrada de una de las variantes de dicho virus, posiblemente por falta de actualizacion de parches.



Efectivamente, de SDBOT hat mas de 1000 variantes, y alguna de las recientes hace diabluras, como, además de lo hecho, no poder minimizar aplicaciones.



La mayoría de ellos los vamos acumulando al ELITRIIP.EXE, que no solo detiene el proceso virico si lo encuentra activo. sino que elimina el gusano si lo hay, y en cualquier caso, restaura las claves de registro que el virus hubiera podido modificar.



Prueba nuestra utilidad y dinos como te ha ido, como respuesta de este Tema, gracias:



http://www.zonavirus.com/descargas/ELITRIIP.EXE



saludos



ms, 4-04-2005

zenit2005
Mensajes: 6
Registrado: 04 Abr 2005, 09:12

Mensaje por zenit2005 » 05 Abr 2005, 16:30

He pasado el ELITRIIP y no me detecta nada.



Con Outpost Firewall he podido cerrar los puertos para que no me entre nada mas.

El problema es que no puedo ni copiar ni pegar los documentos y tengo deshabilitado el servicio de RPC.

Algunas webs aparecen en blanco, y he podido hacer el Update de w2000 bajandome directamente los archivos.

Pero aún no he podido arreglar nada mas

maura63
Mensajes: 6865
Registrado: 09 Mar 2004, 20:42
Ubicación: Cádiz, ESPAÑA
Contactar:

Mensaje por maura63 » 05 Abr 2005, 19:57

Nueva versión del Hijack This : 1.99.1

Bajar :

http://www.merijn.org/files/hijackthis.zip







Descarga y descomprimes creando su propia carpeta, con todos los programas cerrados incluso el internet explorer, lo ejecutas, pulsa scan y luego en save, se abrira un fichero log txt con el resultado, haz un copiar y pegas el resultado como respuesta a este tema.



A ver si vemos algo raro en tu log.



Saludos

maura63
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Quien hace una pregunta,teme parecer ignorante durante cinco minutos.Quien no pregunta se mantiene ignorante toda la vida. (Ortega y Gasset)

alvipi
Mensajes: 2
Registrado: 05 Abr 2005, 22:45

Mensaje por alvipi » 05 Abr 2005, 22:51

A mi me esta pasando lo mismo, y no encuentro manera de terminar con esto.

A mi además no me deja ni desinstalar ni instalar nada. Me ha desactivado Servicios que no puedo volver a iniciar, en fin, un desastre.

He intentado pasar antivirus online pero tampoco me deja.

¡¡Por favor, necesito ayuda!!

Mando el fichero log que le dijiste a la otra persona:

Logfile of HijackThis v1.99.1

Scan saved at 22:39:14, on 05/04/2005

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\SYSTEM32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\system32\cisvc.exe

C:\Archivos de programa\Network Associates\Common Framework\FrameworkService.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Network Associates\VirusScan\Mcshield.exe

C:\Archivos de programa\Network Associates\VirusScan\VsTskMgr.exe

C:\WINDOWS\System32\msdtc.exe

C:\MSSQL7\binn\sqlservr.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\System32\igfxtray.exe

C:\WINDOWS\System32\hkcmd.exe

C:\ARCHIV~1\LAUNCH~1\CPLBCL53.EXE

C:\Archivos de programa\Archivos comunes\Real\Update_OB\realsched.exe

C:\Archivos de programa\QuickTime\qttask.exe

C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe

C:\Archivos de programa\Winamp\winampa.exe

C:\Archivos de programa\Network Associates\VirusScan\SHSTAT.EXE

C:\Archivos de programa\Archivos comunes\Network Associates\TalkBack\TBMon.exe

C:\WINDOWS\system32\ctfmon.exe

C:\MSSQL7\Binn\sqlmangr.exe

C:\Archivos de programa\Sony Corporation\Picture Package\Picture Package Applications\Residence.exe

C:\Archivos de programa\Sony Corporation\Picture Package\Picture Package Menu\SonyTray.exe

C:\MSSQL7\binn\sqlagent.exe

C:\WINDOWS\SYSTEM32\cidaemon.exe

C:\WINDOWS\SYSTEM32\cidaemon.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Archivos de programa\WinRAR\WinRAR.exe

C:\DOCUME~1\Sandra\CONFIG~1\Temp\Rar$EX00.146\HijackThis.exe

C:\WINDOWS\SYSTEM32\cmd.exe

C:\WINDOWS\SYSTEM32\ftp.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.ei.upv.es/

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.telefonica.net/

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

F2 - REG:system.ini: UserInit=C:\WINDOWS\regedit /s C:\pav.reg,C:\WINDOWS\system32\pavdr.exe,C:\WINDOWS\system32\userinit.exe,

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll

O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\archivos de programa\google\googletoolbar2.dll

O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\archivos de programa\google\googletoolbar2.dll

O4 - HKLM\..\Run: [LaunchApp] Alaunch

O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe

O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe

O4 - HKLM\..\Run: [LManager] C:\ARCHIV~1\LAUNCH~1\CPLBCL53.EXE

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [TkBellExe] "C:\Archivos de programa\Archivos comunes\Real\Update_OB\realsched.exe" -osboot

O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Archivos de programa\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe

O4 - HKLM\..\Run: [WinampAgent] C:\Archivos de programa\Winamp\winampa.exe

O4 - HKLM\..\Run: [ShStatEXE] "C:\Archivos de programa\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE

O4 - HKLM\..\Run: [Network Associates Error Reporting Service] "C:\Archivos de programa\Archivos comunes\Network Associates\TalkBack\TBMon.exe"

O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office\OSA9.EXE

O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe

O4 - Global Startup: Administrador de servicios.lnk = C:\MSSQL7\Binn\sqlmangr.exe

O4 - Global Startup: Picture Package VCD Maker.lnk = ?

O4 - Global Startup: Picture Package Menu.lnk = ?

O8 - Extra context menu item: &Google Search - res://c:\archivos de programa\google\GoogleToolbar2.dll/cmsearch.html

O8 - Extra context menu item: Instantánea de caché de la página - res://c:\archivos de programa\google\GoogleToolbar2.dll/cmcache.html

O8 - Extra context menu item: Páginas similares - res://c:\archivos de programa\google\GoogleToolbar2.dll/cmsimilar.html

O8 - Extra context menu item: Páginas vinculadas - res://c:\archivos de programa\google\GoogleToolbar2.dll/cmbacklinks.html

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: ppctlcab - http://www.my-etrust.com/includes/pscanner/ppctlcab.CAB

O16 - DPF: {2FC9A21E-2069-4E47-8235-36318989DB13} (PPSDKActiveXScanner.MainScreen) - http://www.my-etrust.com/includes/pscanner/axscanner.cab

O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} - http://bin.mcafee.com/molbin/shared/mcinsctl/es/4,0,0,84/mcinsctl.cab

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1096926641842

O17 - HKLM\System\CCS\Services\Tcpip\..\{E6C673E7-065D-4A5B-9AA9-5425F9473655}: NameServer = 194.224.52.36 194.224.52.37

O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll

O23 - Service: Servicio de registro de McAfee (McAfeeFramework) - Network Associates, Inc. - C:\Archivos de programa\Network Associates\Common Framework\FrameworkService.exe

O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Archivos de programa\Network Associates\VirusScan\Mcshield.exe

O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Archivos de programa\Network Associates\VirusScan\VsTskMgr.exe



GRACIAS

zenit2005
Mensajes: 6
Registrado: 04 Abr 2005, 09:12

Mensaje por zenit2005 » 07 Abr 2005, 16:49

Da igual, lo dejo.



Estoy hasta los "guebs" de los virus. El problema, creo, es que McaFee detectó tarde el virus, que ya había hecho de las suyas.

Formatee el disco duro (llevo tiempo almacenando los datos en un 2º disco duro, por lo que no me da ninguna pereza), y nada mas conectarme a internet (ADSL Telefónica) y actualizar el antivirus, me aparecio de nuevo el virus y volví a tener el mismo problema de las autorizaciones: no puedo copiar ni pegar ningun documento, instalar programas, etc.



Formatee de nuevo, instalé Norton Antivirus, windows update y recibi otro ataque, pero respondió bien el antivirus.



Por favor, alguien conoce un Firewall decente?. Recibo ataques continuamente.

maura63
Mensajes: 6865
Registrado: 09 Mar 2004, 20:42
Ubicación: Cádiz, ESPAÑA
Contactar:

Mensaje por maura63 » 07 Abr 2005, 16:54

Despues de formatear no olvides de conectar via windows update y actualizar sistema operativo e IE.



Yo llevo tres años usando Zone Alarm y McAfee y no he tenido ningun problema.



ZONE ALARM 5.5.062.011 EN INGLES



http://download.zonelabs.com/bin/updates/znalm/za55062011AEN1023_US.html



http://www.vsantivirus.com/za.htm



Saludos

maura63
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Quien hace una pregunta,teme parecer ignorante durante cinco minutos.Quien no pregunta se mantiene ignorante toda la vida. (Ortega y Gasset)

Responder

Volver a “Foro Virus - Cuentanos tu problema”