Msn:Da uma olhada nas fotos dessa festa... (SOLUCIONADO)

Cerrado
gabytau
Mensajes: 3
Registrado: 16 Sep 2006, 00:39

Msn:Da uma olhada nas fotos dessa festa... (SOLUCIONADO)

Mensaje por gabytau » 16 Sep 2006, 01:03

Saludos!!!
Tengo un problema con el messenger, cada vez que tengo una conversacion se envia automaticamente el mensaje

Da uma olhada nas fotos dessa festa... muito legal..

Código: Seleccionar todo

http://www.lookhere.happyhost.org/fotos.exe
Tenia el archivo fotos.exe pero ya lo he eliminado, ademas ya probe con ad-aware, spywareblaster, y noadware... no se que mas puedo hacer porque ademas tengo varios amigos con el mismo problema...
Posteo mi log HJT para que me ayuden con esto

Logfile of HijackThis v1.99.1
Scan saved at 18:04:58, on 15/09/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:

Código: Seleccionar todo

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\inetsrv\inetinfo.exe
C:\Archivos de programa\Network Associates\Common Framework\FrameworkService.exe
C:\Archivos de programa\Network Associates\VirusScan\Mcshield.exe
C:\Archivos de programa\Network Associates\VirusScan\VsTskMgr.exe
C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\sdpasvc.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\msmsngr.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\hkcmd.exe
C:\Archivos de programa\Network Associates\Common Framework\UpdaterUI.exe
C:\Archivos de programa\Network Associates\VirusScan\SHSTAT.EXE
C:\ARCHIV~1\Sony\SONICS~1\SsAAD.exe
C:\Archivos de programa\Hewlett-Packard\Toolbox\StatusClient\StatusClient.exe
C:\Archivos de programa\MSN Messenger\msnmsgr.exe
C:\Archivos de programa\Archivos comunes\Sony Shared\AVLib\SSScsiSV.exe
C:\Archivos de programa\Hewlett-Packard\Toolbox\jre\bin\javaw.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\dllhost.exe
C:\Archivos de programa\Archivos comunes\Real\Update_OB\realsched.exe
C:\WINDOWS\system32\icpldrvx.exe
C:\Archivos de programa\Internet Explorer\IEXPLORE.EXE
C:\Archivos de programa\HJT\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://intranet/default.aspx
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://intranet/default.aspx
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 10.10.10.198:80
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Archivos de programa\Yahoo!\Companion\Installs\cpn\yt.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Archivos de programa\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
O4 - HKLM\..\Run: [ShStatEXE] "C:\Archivos de programa\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
O4 - HKLM\..\Run: [NuTCSetupEnviron] C:\Archivos de programa\Rational\Rational Test\nutcroot\bin\ncoeenv.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [SsAAD.exe] C:\ARCHIV~1\Sony\SONICS~1\SsAAD.exe
O4 - HKLM\..\Run: [StatusClient 2.6] C:\Archivos de programa\Hewlett-Packard\Toolbox\StatusClient\StatusClient.exe /auto
O4 - HKLM\..\Run: [TomcatStartup 2.5] C:\Archivos de programa\Hewlett-Packard\Toolbox\hpbpsttp.exe
O4 - HKLM\..\Run: [HPLJ Config] C:\Archivos de programa\Hewlett-Packard\hp LaserJet 1160_1320 series\SetConfig.exe -c Network -p 192.168.1.3 -pn "hp LaserJet 1320 PCL 6" -n 1 -l 1034 -sl 120000
O4 - HKLM\..\Run: [HP Software Update] "C:\Archivos de programa\Hewlett-Packard\HP Software Update\HPWuSchd2.exe"
O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Archivos de programa\Adobe\Acrobat 7.0\Distillr\Acrotray.exe"
O4 - HKLM\..\Run: [TkBellExe] "C:\Archivos de programa\Archivos comunes\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [Avg Antivirus] C:\WINDOWS\system32\icpldrvx.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [googletalk] "C:\Archivos de programa\Google\Google Talk\googletalk.exe" /autostart
O4 - Global Startup: Adobe Acrobat Speed Launcher.lnk = ?
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: Convert link target to Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convert link target to existing PDF - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convert selected links to Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Convert selected links to existing PDF - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Convert selection to Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convert selection to existing PDF - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convert to Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convert to existing PDF - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://intranet/default.aspx
O16 - DPF: {0348CD18-6EFE-415B-AF32-58F08FA29B33} (WCSAXrview Control) - http://201.217.97.236:800/wcsarview.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {266B9238-31A5-4B53-9039-272FE846DF9D} (DiameterTransfer Control) - http://www.sis.com/download/SISTransfer.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = SANTILLANAEC.COM.EC
O17 - HKLM\Software\..\Telephony: DomainName = SANTILLANAEC.COM.EC
O17 - HKLM\System\CCS\Services\Tcpip\..\{671433C4-AFB2-4C98-8BBC-F90425B0E394}: NameServer = 10.10.10.6
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = SANTILLANAEC.COM.EC
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = SANTILLANAEC.COM.EC
O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Help\hxds.dll
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O23 - Service: Jaguar - Unknown owner - C:\Program Files\Sybase\Jaguar CTS 3.5\bin\jagsrv.exe
O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Archivos de programa\Archivos comunes\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - Service: McAfee Framework Service (McAfeeFramework) - Unknown owner - C:\Archivos de programa\Network Associates\Common Framework\FrameworkService.exe" /ServiceStart (file missing)
O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Archivos de programa\Network Associates\VirusScan\Mcshield.exe
O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Archivos de programa\Network Associates\VirusScan\VsTskMgr.exe
O23 - Service: SQL Server (SQLEXPRESS) (MSSQL$SQLEXPRESS) - Unknown owner - C:\Archivos de programa\Microsoft SQL Server\MSSQL.1\MSSQL\Binn\sqlservr.exe" -sSQLEXPRESS (file missing)
O23 - Service: NSEvtFwdSvc - McAfee, Inc. - C:\Archivos de programa\Network Associates\McAfee PreScan\NSEvtFwdSvc.exe
O23 - Service: NuTCRACKERService - DataFocus, Inc. - C:\WINDOWS\system32\nutsrv4.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: SDPAUMS server service (SDPASVC) -  Matsushita Electric Industrial Co.,Ltd. - C:\WINDOWS\system32\sdpasvc.exe
O23 - Service: Sony SPTI Service (SPTISRV) - Sony Corporation - C:\Archivos de programa\Archivos comunes\Sony Shared\AVLib\SPTISRV.exe
O23 - Service: SonicStage SCSI Service (SSScsiSV) - Sony Corporation - C:\Archivos de programa\Archivos comunes\Sony Shared\AVLib\SSScsiSV.exe
O23 - Service: STaskmngr (SvcSTaskmngr) - Unknown owner - C:\WINDOWS\system32\msmsngr.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Archivos de programa\TuneUp Utilities 2006\WinStylerThemeSvc.exe
O23 - Service: VNC Server (winvnc) - Unknown owner - C:\Archivos de programa\ORL\VNC\WinVNC.exe" -service (file missing)
O23 - Service: VNC Server Version 4 (WinVNC4) - Unknown owner - C:\Archivos de programa\RealVNC\VNC4\WinVNC4.exe" -service (file missing)
Gracias por su ayuda!!!

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 16 Sep 2006, 10:16

Elimina estas claves:

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://intranet/default.aspx
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://intranet/default.aspx
O4 - HKLM\..\Run: [Avg Antivirus] C:\WINDOWS\system32\icpldrvx.exe
O14 - IERESET.INF: START_PAGE_URL=http://intranet/default.aspx
O16 - DPF: {0348CD18-6EFE-415B-AF32-58F08FA29B33} (WCSAXrview Control) - http://201.217.97.236:800/wcsarview.cab

Y ES MUY IMPORTANTE QUE NOS ENVIE MUESTRA DE:

C:\WINDOWS\system32\icpldrvx.exe

para poder hacer utilidad con la que eliminar los restos

Todas las muestras que pedimos al respecto, nos las puede enviar a zonavirus@satinfo.es anexadas a un mail en cuyo texto indique como referencia "REF <nick que usa en el foro>" y así podremos informarle si hay alguna incidencia sobre el particular, gracias.

Tras recibirlas, las analizaremos e implementaremos su control y eliminación, si procede, en nuestras utilidades, de lo cual informaremos en el foro, como siempre.

saludos
ms. 16-9-2006

gabytau
Mensajes: 3
Registrado: 16 Sep 2006, 00:39

Mensaje por gabytau » 18 Sep 2006, 20:10

Saludos...



Les comento que he eliminado las claves, pero aun continuo con el problema, ademas ya he enviado la muestra del archivo que me han solicitado.



Espero me puedan ayudar con este problemita...



Gracias



Att

GU

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 18 Sep 2006, 20:50

Pues mañana mismo miraremos si se ha recibido la muestra y obraremos en consecuencia

De todas formas si ya eliminó las claves indicadas, ya no ha de tener problemas`, de todas formas, lance el ELISTARA:


ELISTARA:
http://www.zonavirus.com/descargas/elistara.asp

Tras lanzarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso

y veamos este fichero:

msmsngr.exe

........ buscando informacion ....... BINGO !!!

Por el nombre parecía bueno, pero no ! :

http://www.bleepingcomputer.com/startup ... 11053.html


Elimine tambien esta clave:

O23 - Service: STaskmngr (SvcSTaskmngr) - Unknown owner - C:\WINDOWS\system32\msmsngr.exe


y envienos nuevo mail con esta muestra, de la misma manera que la otra:

C:\WINDOWS\system32\msmsngr.exe


Mañana examinaremos las dos e informaremos

saludos
ms, 18-9-2006

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 19 Sep 2006, 13:35

Solo hemos recibido la primera muestra, la ciual al analizarla vemos que se trata de un cazapasswords, un PWS BANKER que controñlaremos con el ELISTARA de hoy

Pero es muy importante que nos envie el otro:

C:\WINDOWS\system32\msmsngr.exe

que no sabemos si es mas de lo mismo u otro, y si lo del MSN es uno u el otro, aunque nos parece mas que será este segundo ya que el otro es mas propio de entrar con el MSN, por picaresca de su nombre, MSMSNGR.EXE

Esperamos dicha muestra, gracias

saludos
ms, 19-9-2006

nota: el otro es un cazapasswords de bancos, y vemos que queda residente para enviar dichos datos, al estilo keylogger. Mal bicho ...
Aparte de eliminarlo, convendría que cambiase los passwords...

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 19 Sep 2006, 19:22

Ya disponible nuevas versiones de utilidades de hoy !!!

Tras probarla, comentar resultados, gracias

saludos

ms, 19-9-2006

NOTA: PERO ESTAMOS PENDIENTES DE RECIBIR EL MSMSNGR.EXE ... !!!

gabytau
Mensajes: 3
Registrado: 16 Sep 2006, 00:39

Mensaje por gabytau » 20 Sep 2006, 18:59

Saludos!!!

Lo siento pero tuve que salir de mi ciudad por lo que tuve que dejar el problema con mi pc a medio solucionar. Sin embargo estoy de vuelta, y luego de realizar lo que me han sugerido, he enviado la muestra del archivo C:\WINDOWS\system32\msmsngr.exe



Me pueden explicar un poco mas eso de las passwords... quiere decir que deberia por seguridad cambiar mis claves??



Muchas gracias por todo... espero su respuesta

Saludos

gabytau

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 20 Sep 2006, 19:04

Pues hoy ya está la empresa cerrada, pero mañana la analizaremos e implementaremos su control en nuestras utilidades.



saludos

ms, 20-9-2006

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 22 Sep 2006, 11:50

Recibido el MSMSNGR.EXE efectivamente es un malware, aun no detectado por la mayoria de antivirus y que pasa a ser controlado por la version de hoy del ELISTARA 12.40

ELISTARA:
http://www.zonavirus.com/descargas/elistara.asp

Tras lanzarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso


saludos

ms, 22-9-2006
Última edición por msc hotline sat el 22 Sep 2006, 13:06, editado 1 vez en total.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 22 Sep 2006, 13:05

Subida nueva versión, informemos de los resultados, gracias

saludos

ms. 22-09-2006

PaBlO23
Mensajes: 1
Registrado: 04 Oct 2006, 19:41

Mensaje por PaBlO23 » 04 Oct 2006, 19:43

Hami tbn m pasa ese problema como puedo borrar eso?

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 05 Oct 2006, 07:58

Pruebe el ELISTARA:

ELISTARA:
http://www.zonavirus.com/descargas/elistara.asp


Tras lanzarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso

saludos

ms, 5-10-2006

fl_fernando@hotmail.com
Mensajes: 5
Registrado: 12 Oct 2006, 19:29

Mensaje por fl_fernando@hotmail.com » 12 Oct 2006, 20:12

Hola, soy otro infectado con este virus :( . Estaba revisando el foro pero no estoy de seguro de entender ciertas cosas como el hijackthis, que me parece es un programa para el control del registro, o las utilidades que mandan a descargar. ¿Me pueden enviar un mp con los links donde explican esto por favor?



Fernando

fl_fernando@hotmail.com
Mensajes: 5
Registrado: 12 Oct 2006, 19:29

Mensaje por fl_fernando@hotmail.com » 12 Oct 2006, 20:17

Hola, soy otro infectado con este virus :( . Estaba revisando el foro pero no estoy de seguro de entender ciertas cosas como el hijackthis, que me parece es un programa para el control del registro, o las utilidades que mandan a descargar. ¿Me pueden enviar un mp con los links donde explican esto por favor?



Fernando

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 12 Oct 2006, 20:18

Para este no nos hace falta el HJT- con el ELISTARA indicado basta

Pero para los casos en que no se detecte nada y se crea infectado, el HJT se postea en este foro y en este mismo apartado, de la siguiente manera:


HJT : (HiJackThis)

¿Como utilizar el Hijackthis ?
Lo primero que debemos hacer es descargarlo en nuestro ordenador y lócalo en una carpeta propia C:\HijackThis\
Ejecútalo y presiona el botón "Do a system scan and save a logfile"; el programa realizará el escaneo e inmediatamente generará el Log, sólo te pedira el nombre del archivo y su ubicación, puedes simplemente guardarlo así como está.
Se abrirá el Bloc de Notas, copia todo el contenido y pégalo como respuesta de este Tema
· Descargar Hijackthis

Tras analizarlo, infornaremos

pero recuerda:

viewtopic.php?f=2&t=1204

saludos

ms, 12-10-2006

NOTA: Pero no use mp para ello !!! posteelo en el foro normalmente ms.
Última edición por msc hotline sat el 17 Oct 2006, 09:56, editado 1 vez en total.

fl_fernando@hotmail.com
Mensajes: 5
Registrado: 12 Oct 2006, 19:29

Mensaje por fl_fernando@hotmail.com » 12 Oct 2006, 20:26

msc hotline sat escribió:Para este no nos hace falta el HJT- con el ELISTARA indicado basta
Wao, gracias por responder tan rápido. ¿Y cuál es el ELISTARA adecuado?. Una vez que lo descargue lo ejecuto y ya?

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 12 Oct 2006, 20:30

Siempre el link conduce a la ultima version



Pruebelo y verá



Luego nos postea el contenido de C:\\infosat.txt , gracias



saludos



ms, 12-10-2006



nota: a las primeras preguntas puede contestar que NO a todas, no le afectan en este virus.

fl_fernando@hotmail.com
Mensajes: 5
Registrado: 12 Oct 2006, 19:29

Mensaje por fl_fernando@hotmail.com » 12 Oct 2006, 21:33

WAO!!! Ustedes son unos dioses. Gracias, ya no está :P



Este es el contenido del infosat



Thu Oct 12 13:41:18 2006

EliStartPage v12.51 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Por favor, envienos una muestra del fichero

C:\Muestras\SP.DLL.Muestra EliStartPage v12.51

a "virus@satinfo.es". Gracias.

C:\DOCUME~1\USER\CONFIG~1\TEMP\SP.DLL --> Eliminado

Por favor, envienos una muestra del fichero

C:\Muestras\TBON.EXE.Muestra EliStartPage v12.51

a "virus@satinfo.es". Gracias.

C:\ARCHIVOS DE PROGRAMA\TBONBIN\TBON.EXE --> Eliminado

C:\ARCHIVOS DE PROGRAMA\TBONBIN\TBONWND.EXE --> Eliminado BestOffers

C:\WINDOWS\SYSTEM32\CD_CLINT.DLL --> Eliminado CyDoor

C:\ARCHIVOS DE PROGRAMA\MYWEBSEARCH\BAR\1.BIN\MWSOEMON.EXE --> Eliminado MyWebSearch

C:\ARCHIVOS DE PROGRAMA\MYWEBSEARCH\BAR\1.BIN\MWSOESTB.DLL --> Eliminado MyWebSearch

C:\WINDOWS\TEMP\ALTNET\ADM25.DLL --> Eliminado AltNet

C:\ARCHIVOS DE PROGRAMA\RXTOOLBAR\RXTOOLBAR.DLL --> Eliminado RXBar

Por favor, envienos una muestra del fichero

C:\Muestras\SFCONT.DLL.Muestra EliStartPage v12.51

a "virus@satinfo.es". Gracias.

C:\ARCHIVOS DE PROGRAMA\RXTOOLBAR\SFCONT.DLL --> Eliminado

C:\PROGRAM FILES\ALTNET\DOWNLOAD MANAGER\ADM4.DLL --> Eliminado AltNet

Entrada Eliminada [HKCU\...\Run] "tbon"="C:\Archivos de programa\TBONBin\tbon.exe /r"

Eliminada Class, "{1D3BCE37-7834-4579-8169-E67681420A98}" -> C:\WINDOWS\Temp\Altnet\adm25.dll

Eliminada Class, "{25D8BACF-3DE2-4B48-AE22-D659B8D835B0}" -> C:\Archivos de programa\RXToolBar\RXToolBar.dll

Eliminada Class, "{2AB289AE-4B90-4281-B2AE-1F4BB034B647}" -> C:\Archivos de programa\RXToolBar\sfcont.dll

Eliminada Class, "{59879FA4-4790-461C-A1CC-4EC4DE4CA483}" -> C:\Archivos de programa\RXToolBar\sfcont.dll

Eliminada Class, "{DEF37997-D9C9-4A4B-BF3C-88F99EACEEC2}" -> C:\Program Files\Altnet\Download Manager\adm4.dll

Eliminada Carpeta "%WinSys%\AdCache"

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Thu Oct 12 13:49:22 2006

EliStartPage v12.51 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

C:\Archivos de programa\LimeWire\UNINSTALL.EXE --> AutoExtraible

C:\Documents and Settings\User\Mis documentos\GEN_MSN.EXE --> AutoExtraible

C:\Documents and Settings\User\Mis documentos\Flacoboy\Downthemall\GUNZINTERNATIONAL_20060413.EXE --> AutoExtraible

C:\Documents and Settings\User\Mis documentos\Flacoboy\Instaladores\LIMEWIREWIN.EXE --> AutoExtraible

C:\Program Files\Altnet\Download Manager\ADM25.DLL --> Eliminado, AltNet

C:\WINDOWS\Temp\Altnet\ADM4.DLL --> Eliminado, AltNet



Thu Oct 12 14:04:39 2006

EliStartPage v12.51 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminada Carpeta "%Archivos de Programa%\MyWebSearch"

Eliminada Carpeta "%Archivos de Programa%\Rxtoolbar"

Eliminada Carpeta "%Archivos de Programa%\Tbonbin"

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE





Nuevamente Gracias por su ayuda



Fernando

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 14 Oct 2006, 11:17

Sí,. pero tiene algo no controlado:



Por favor, envienos una muestra del fichero

C:\Muestras\SP.DLL.Muestra EliStartPage v12.51



Por favor, envienos una muestra del fichero

C:\Muestras\TBON.EXE.Muestra EliStartPage v12.51



saludos



ms, 14-10-2006

Eickos
Mensajes: 1
Registrado: 17 Oct 2006, 00:56

Mensaje por Eickos » 17 Oct 2006, 00:59

Lancé el EliStarA y según lo que dice el satinfo, ya debería estar eliminado, pero el problema es persistente, por privado les envío el registro del satinfo y a ver si existe alguna solución, dado que no logré encontrar las claves en forma manual para poder borrarlas en ese procedimiento.

JSpin
Mensajes: 1
Registrado: 17 Oct 2006, 08:52

MISMO PROBLEMA DE MSNGR Y icpldrvx

Mensaje por JSpin » 17 Oct 2006, 09:00

Hola, espero puedan ayudarme! Tengo el mismo problema; ya corri el ELISTARA y tengo el archivo de info. adicionalmente, cuando enciendo mi pc, sale un error que dice:



icpldrvx :: socket error # 11004



Muchas gracias por su ayuda!!







Mon Oct 16 20:57:37 2006

EliStartPage v12.52 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Por favor, envienos una muestra del fichero

C:\Muestras\TOOLBAND.DLL.Muestra EliStartPage v12.52

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\TOOLBAND.DLL --> Eliminado

Entrada Eliminada [HKLM\...\Run] "Alcmtr"="ALCMTR.EXE"

Eliminada Class, "{0E1230F8-EA50-42A9-983C-D22ABC2EED3B}" -> C:\WINDOWS\system32\ToolBand.dll

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 17 Oct 2006, 10:00

Pues ya has visto:



"Por favor, envienos una muestra del fichero

C:\Muestras\TOOLBAND.DLL.Muestra EliStartPage v12.52"





Todas las muestras que pedimos al respecto, nos las puede enviar a zonavirus@satinfo.es anexadas a un mail en cuyo texto indique como referencia "REF <nick que usa en el foro>" y asi podremos informarle si hay alguna incidencia sobre el particular, gracias.





Tras recibirlas, las analizaremos e implementaremos su control y eliminación, si procede, en nuestras utilidades, de lo cual informaremos en el foro, como siempre.



saludos



ms. 17-10-2006

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 17 Oct 2006, 10:35

Y dos cosas mas: El ELISTARA no lo has acabdo de pasar, pues te falta hacerlo por exploracion, que es cuando te detectará el ICPLDRV.EXE que es el malware cazapasswords del MSN, visto lo cual, a partir de la version de hoy tambien lo cobntrolaremos de entrada por Acción Directa



Y aparte de la muestra que servira para controlar este sispechoso de malware TOOLBAND.DLL http://vil.nai.com/vil/content/v_132460.htm el error 11004 que nos indica, posiblemente es debido a no tener conexion a internet cuando el virus de la "olhada" es lkanzado y quiere propagarse. Con lka version actual, el ELISTARA lo eliminará en la exploiracion, y con la quie haremos hoy, v 12.53 incluso lo haremos de entrada, al ser un virus bastante usual.



Esperamos su muestra



saludos



ms, 17-10-2006



171006M

1710006ES

manesta
Mensajes: 1
Registrado: 20 Oct 2006, 00:30
Ubicación: manises

PROBLEMA CON VIRUS EN MESSENGER

Mensaje por manesta » 20 Oct 2006, 00:35

BUENAS A TODOS:

TENGO PROBLEMAS CON UN VIRUS EN EL MESSENGER, QUE CUANDO HABLO CON ALQUIEN O HABLAN CONMIGO SALE UNA WEB PARA QUE PINCHEN EN LA QUE PONE LO SIGUIENTE:

Da uma olhada nas fotos dessa festa... muito legal..

http://minhafesta.t35.com/festa.zip

Y ME GUSTARIA SABER QUE PUEDO HACER PARA PODER QUITARLO, YA QUE ME HAN INFORMADO QUE HASTA PUEDE CAZAR CLAVES.

POR FAVOR NECESITO LA AYUDA DE UN ESPERTO EN ESTE TEMA O QUE LO HAYA PODIDO ELIMINAR, POR FAVOR CONTESTARME ALGUIEN.



UN SALUDO
Buenas, tengo un virus en el messenger, que cuando alguien me habla o yo le hablo sale una web en la que pone festa.zip o algo de eso.
Me interesaria quitarlo,porque he visto que hay gente que ha tenido el mismo problema y necesitaria que me ayudaran ya que yo no lo se.
Gracias y un saludo

cddoogie
Mensajes: 2
Registrado: 20 Oct 2006, 18:32
Ubicación: Mexico

Mensaje por cddoogie » 20 Oct 2006, 18:45

hola soy otra victima mas de este problema aki les envio mi log para ver is me pueden informar ke s lo ke debo de eliminar.



Ademas ya corri el EliStarA y me salio esta ruta: C:\cuarentena\LaunchApplication.exe.Vir.Vir
detectado com: W32/Sality
pero solo lo deja en cuarentena no lo puedo eliminar.
Aparentemente ya solucione lo del mesenger pero desde que entro este archivo a mi maquina tengo problemas de coneccion. ¿alguna sugerencia?

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 20 Oct 2006, 19:01

Para cddoogie: Baje el ultimo ELISTARA y pruebelo- erliminara el virus cazapasswords bancario del MSN


ELISTARA:
http://www.zonavirus.com/descargas/elistara.asp

Tras lanzarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso

saludos
ms, 20-10-2006

cddoogie
Mensajes: 2
Registrado: 20 Oct 2006, 18:32
Ubicación: Mexico

Mensaje por cddoogie » 20 Oct 2006, 19:27

mil gracias por la ayuda parece ke ya elimine el archivo aki les envio el resultado del EliStarA



Fri Oct 20 11:17:43 2006

EliStartPage v12.54 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\ICPLDRVX.EXE --> Eliminado PWS-Banker

Entrada Eliminada [HKLM\...\Run] "Avg Antivirus"="C:\WINDOWS\system32\icpldrvx.exe"

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Fri Oct 20 11:19:41 2006

EliStartPage v12.54 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

C:\Archivos de programa\Winamp\UNINSTWA.EXE --> AutoExtraible

C:\Documents and Settings\usuario\Mis documentos\COSAS VARIAS\LIMEWIREWIN.EXE --> AutoExtraible



Fri Oct 20 11:27:49 2006

EliStartPage v12.54 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

C:\Archivos de programa\Winamp\UNINSTWA.EXE --> AutoExtraible

C:\Documents and Settings\usuario\Mis documentos\COSAS VARIAS\LIMEWIREWIN.EXE --> AutoExtraible



Fri Oct 20 11:53:26 2006

EliStartPage v12.54 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Fri Oct 20 11:56:01 2006

EliStartPage v12.54 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

C:\Archivos de programa\Winamp\UNINSTWA.EXE --> AutoExtraible

C:\Documents and Settings\usuario\Mis documentos\COSAS VARIAS\LIMEWIREWIN.EXE --> AutoExtraible



Fri Oct 20 12:20:31 2006

EliStartPage v12.54 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminados Ficheros Temporales del IE



Fri Oct 20 12:20:54 2006

EliStartPage v12.54 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

C:\Archivos de programa\Winamp\UNINSTWA.EXE --> AutoExtraible

C:\Documents and Settings\usuario\Mis documentos\COSAS VARIAS\LIMEWIREWIN.EXE --> AutoExtraible.



lo unico es ke aparentemente lo dejo en cuarentena le envio el nombre de y ruta de archivo



C:\cuarentena\LaunchApplication.exe.Vir.Vir

etecta o co : W32/Sality

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 20 Oct 2006, 19:42

El sality es un virus infector, Debes limpiarlo con el antivirus que uses:

https://www.symantec.com/security-cente ... 14-3948-99

Pero si es un fichero del que puedes prescindir, eliminalo y listos (arrancando en modo seguro podras)

saludos
ms, 20-10-2006

Avatar de Usuario
sandrarubi
Mensajes: 4
Registrado: 25 Oct 2006, 02:04

ayudaaaaaaaaaaaa

Mensaje por sandrarubi » 25 Oct 2006, 02:10

hola buenas noxes, bueno veo que tengo el mismo problema q muxos.. esta tarde le di al dixoso enlace y claro en las ventanas del msn me sale lookhere06.t35.com/imagens.............y quiero saber como lo puedo kitar, eh leido los demas comentarios pero no me he llegado a enterar muy bien, me gustaria que me ayudaseis..gracias

Avatar de Usuario
koga
Mensajes: 567
Registrado: 18 Jun 2005, 05:17
Ubicación: Chile

Hola

Mensaje por koga » 25 Oct 2006, 07:48

Para sandrarubi;
Descargue el Elistara ejecutelo y luego postee el contenido del archivo C:/Infosat.txt como respuesta a este tema,

ELISTARA:
http://www.zonavirus.com/descargas/elistara.asp

Saludos.

Cerrado

Volver a “Foro HijackThis - copia y pega tu log”