ayuda con downloader-EV (CERRADO)

Cerrado
lamorak
Mensajes: 6
Registrado: 06 Dic 2006, 12:03

ayuda con downloader-EV (CERRADO)

Mensaje por lamorak » 07 Dic 2006, 17:02

Hola. Tengo un problemilla que he intentado solucionar leyendo mensajes en el foro pero no hay manera. He conseguido eliminar algun que otro troyano, un vundo pero algo queda y me tiene mucho cariño. He pasado elistara y mandado por mail la muestra y el infosat.txt que mas abajo os muestro y el resultado final es que macafee encuentra todavia un troyano que califica de downloader-EV. He seguido todos los pasos descritos, consola de recuperación, killbox,elistara, elitrip, regseeker... y aqui estoy. Gracias de antemano.



PD: El ultimo mensaje de MacAfee es:





07/12/2006 15:52:18 Fallo al migrar (fallo al limpiar) CASA-FF42FBE186\Alexis s5rvices.exe C:\Documents and Settings\Alexis\Configuración local\Archivos temporales de Internet\Content.IE5\OXSXURCP\!update-4295[2].0000 Downloader-EV (Troyano)

07/12/2006 15:52:22 Fallo al migrar (fallo al limpiar) CASA-FF42FBE186\Alexis s5rvices.exe C:\Documents and Settings\Alexis\Configuración local\Archivos temporales de Internet\Content.IE5\OXSXURCP\!update-4295[2].0000 Downloader-EV (Troyano)





El Infosat.txt es:



Tue Dec 05 23:25:33 2006

EliStartPage v12.86 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\RPCC]

Acceso Denegado al fichero

C:\WINDOWS\SYSTEM32\RPCC.DLL

Por favor, envienos una muestra del fichero

que podra copiar arrancando en Consola de Recuperación.

C:\WINDOWS\SYSTEM32\RPCC.DLL --> Acceso Denegado.

C:\WINDOWS\SYSTEM32\ISHOST.EXE --> Eliminado Puper

C:\WINDOWS\SYSTEM32\ISMINI.EXE --> Eliminado Puper-Isa

Por favor, envienos una muestra del fichero

C:\Muestras\DDABA.DLL.Muestra EliStartPage v12.86

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\DDABA.DLL --> Acceso Denegado.

C:\ARCHIVOS DE PROGRAMA\COMMON FILES\COMPANION WIZARD\WAPCHK.DLL --> Eliminado WinAntiVirus Pro 2006

C:\WINDOWS\SYSTEM32\ABADD.ini --> Eliminado (Fichero Complementario).

Entrada Eliminada [HKLM\...\Run] "CTDrive"="rundll32.exe C:\WINDOWS\system32\drvjir.dll,startup"

Eliminada Class, "{67270207-B9EE-4D26-9270-860FDB060CA1}" -> C:\WINDOWS\system32\ixt1.dll

Eliminada Class, "{B2A3156E-3332-4b47-AF5A-5B121503514F}" -> C:\Archivos de programa\Common Files\Companion Wizard\WapCHK.dll

Eliminada Class, "{1A01A98C-4F25-42E1-971A-185CF63569B2}" -> C:\WINDOWS\system32\tpedvf.dll

Eliminada Class, "{69FABAA6-B75D-4E81-AB21-FF85903A4069}" -> C:\WINDOWS\system32\ddaba.dll

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Tue Dec 05 23:28:23 2006

EliStartPage v12.86 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

C:\Archivos de programa\Nero\Nero 7\Nero Vision\NVDV.DLL --> Eliminado, Hotbar

C:\Archivos de programa\RivaTuner v2.0 RC 15.7\UNINSTALL.EXE --> AutoExtraible

C:\Archivos de programa\RivaTuner v2.0 RC 15.8\UNINSTALL.EXE --> AutoExtraible

C:\Archivos de programa\Winamp\UNINSTWA.EXE --> AutoExtraible

C:\Documents and Settings\Alexis\Escritorio\UNLOCKER1.8.5.EXE --> AutoExtraible

C:\WINDOWS\Temp\WIN11E.TMP.EXE --> Eliminado, Dialer-Cool

C:\WINDOWS\Temp\WIN180.TMP.EXE --> Eliminado, Dialer-Cool

No Detectada Utilidad "ELINOTIF.DLL" (Necesaria para la Limpieza)



Tue Dec 05 23:47:59 2006

EliStartPage v12.86 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\RPCC]

Acceso Denegado al fichero

C:\WINDOWS\SYSTEM32\RPCC.DLL

Por favor, envienos una muestra del fichero

que podra copiar arrancando en Consola de Recuperación.

C:\WINDOWS\SYSTEM32\RPCC.DLL --> Acceso Denegado.

Por favor, envienos una muestra del fichero

C:\Muestras\DDABA.DLL.Muestra EliStartPage v12.86

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\DDABA.DLL --> Acceso Denegado.

C:\WINDOWS\SYSTEM32\ABADD.ini --> Eliminado (Fichero Complementario).

Eliminada Class, "{69FABAA6-B75D-4E81-AB21-FF85903A4069}" -> C:\WINDOWS\system32\ddaba.dll

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

No Detectada Utilidad "ELINOTIF.DLL" (Necesaria para la Limpieza)



Tue Dec 05 23:50:28 2006

EliStartPage v12.86 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\RPCC]

Acceso Denegado al fichero

C:\WINDOWS\SYSTEM32\RPCC.DLL

Por favor, envienos una muestra del fichero

que podra copiar arrancando en Consola de Recuperación.

C:\WINDOWS\SYSTEM32\RPCC.DLL --> Acceso Denegado.

Por favor, envienos una muestra del fichero

C:\Muestras\DDABA.DLL.Muestra EliStartPage v12.86

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\DDABA.DLL --> Acceso Denegado.

C:\WINDOWS\SYSTEM32\ABADD.ini --> Eliminado (Fichero Complementario).

Eliminada Class, "{69FABAA6-B75D-4E81-AB21-FF85903A4069}" -> C:\WINDOWS\system32\ddaba.dll

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Instalada Utilidad "ELINOTIF.DLL"



EliNotify v1.6.12.01 (c)2006 S.G.H. / Satinfo S.L.

---------------------------------------------------

Lista de Acciones:

Detectado Vundo

Elininada KEY "Winlogon\Notify\ddaba"

Elininado BHO: "{5B251395-7FF5-41CD-AF54-173600DFAB04}"

Elininada Class: "{5B251395-7FF5-41CD-AF54-173600DFAB04}"

Desinstalado EliNotif.dll



EliNotify v1.6.12.01 (c)2006 S.G.H. / Satinfo S.L.

---------------------------------------------------

Lista de Acciones:

Desinstalado EliNotif.dll



EliNotify v1.6.12.01 (c)2006 S.G.H. / Satinfo S.L.

---------------------------------------------------

Lista de Acciones:

Desinstalado EliNotif.dll



EliNotify v1.6.12.01 (c)2006 S.G.H. / Satinfo S.L.

---------------------------------------------------

Lista de Acciones:

Desinstalado EliNotif.dll



EliNotify v1.6.12.01 (c)2006 S.G.H. / Satinfo S.L.

---------------------------------------------------

Lista de Acciones:

Desinstalado EliNotif.dll



Wed Dec 06 00:07:37 2006

EliStartPage v12.86 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\RPCC]

Acceso Denegado al fichero

C:\WINDOWS\SYSTEM32\RPCC.DLL

Por favor, envienos una muestra del fichero

que podra copiar arrancando en Consola de Recuperación.

C:\WINDOWS\SYSTEM32\RPCC.DLL --> Acceso Denegado.

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Wed Dec 06 00:10:59 2006

EliStartPage v12.86 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

C:\Archivos de programa\RivaTuner v2.0 RC 15.7\UNINSTALL.EXE --> AutoExtraible

C:\Archivos de programa\RivaTuner v2.0 RC 15.8\UNINSTALL.EXE --> AutoExtraible

C:\Archivos de programa\Winamp\UNINSTWA.EXE --> AutoExtraible

C:\Documents and Settings\Alexis\Escritorio\UNLOCKER1.8.5.EXE --> AutoExtraible



Wed Dec 06 01:02:16 2006

EliStartPage v12.86 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\RPCC]

Acceso Denegado al fichero

C:\WINDOWS\SYSTEM32\RPCC.DLL

Por favor, envienos una muestra del fichero

que podra copiar arrancando en Consola de Recuperación.

C:\WINDOWS\SYSTEM32\RPCC.DLL --> Acceso Denegado.

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Wed Dec 06 01:17:39 2006

EliStartPage v12.86 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\RPCC]

Acceso Denegado al fichero

C:\WINDOWS\SYSTEM32\RPCC.DLL

Por favor, envienos una muestra del fichero

que podra copiar arrancando en Consola de Recuperación.

C:\WINDOWS\SYSTEM32\RPCC.DLL --> Acceso Denegado.

Por favor, envienos una muestra del fichero

C:\Muestras\DDABA.DLL.Muestra EliStartPage v12.86

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\DDABA.DLL --> Acceso Denegado.

C:\WINDOWS\SYSTEM32\ABADD.ini --> Eliminado (Fichero Complementario).

Eliminada Class, "{2349DE57-B75F-409D-B8BE-67423F635233}" -> C:\WINDOWS\system32\ddaba.dll

Eliminada Class, "{27F868B0-D565-47E5-B0B3-8341975B2D8D}" -> C:\WINDOWS\system32\ddaba.dll

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Instalada Utilidad "ELINOTIF.DLL"



Wed Dec 06 01:26:45 2006

EliStartPage v12.86 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\RPCC]

Acceso Denegado al fichero

C:\WINDOWS\SYSTEM32\RPCC.DLL

Por favor, envienos una muestra del fichero

que podra copiar arrancando en Consola de Recuperación.

C:\WINDOWS\SYSTEM32\RPCC.DLL --> Acceso Denegado.

Por favor, envienos una muestra del fichero

C:\Muestras\DDABA.DLL.Muestra EliStartPage v12.86

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\DDABA.DLL --> Acceso Denegado.

C:\WINDOWS\SYSTEM32\ABADD.ini --> Eliminado (Fichero Complementario).

Eliminada Class, "{27F868B0-D565-47E5-B0B3-8341975B2D8D}" -> C:\WINDOWS\system32\ddaba.dll

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Instalada Utilidad "ELINOTIF.DLL"



EliNotify v1.6.12.01 (c)2006 S.G.H. / Satinfo S.L.

---------------------------------------------------

Lista de Acciones:

Desinstalado EliNotif.dll



EliNotify v1.6.12.01 (c)2006 S.G.H. / Satinfo S.L.

---------------------------------------------------

Lista de Acciones:

Desinstalado EliNotif.dll



EliNotify v1.6.12.01 (c)2006 S.G.H. / Satinfo S.L.

---------------------------------------------------

Lista de Acciones:

Desinstalado EliNotif.dll



EliNotify v1.6.12.01 (c)2006 S.G.H. / Satinfo S.L.

---------------------------------------------------

Lista de Acciones:

Desinstalado EliNotif.dll



EliNotify v1.6.12.01 (c)2006 S.G.H. / Satinfo S.L.

---------------------------------------------------

Lista de Acciones:

Desinstalado EliNotif.dll



Wed Dec 06 10:45:08 2006

EliStartPage v12.86 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\RPCC]

Acceso Denegado al fichero

C:\WINDOWS\SYSTEM32\RPCC.DLL

Por favor, envienos una muestra del fichero

que podra copiar arrancando en Consola de Recuperación.

C:\WINDOWS\SYSTEM32\RPCC.DLL --> Acceso Denegado.

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Wed Dec 06 10:48:30 2006

EliStartPage v12.86 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

C:\Archivos de programa\RivaTuner v2.0 RC 15.7\UNINSTALL.EXE --> AutoExtraible

C:\Archivos de programa\RivaTuner v2.0 RC 15.8\UNINSTALL.EXE --> AutoExtraible

C:\Archivos de programa\Winamp\UNINSTWA.EXE --> AutoExtraible

C:\Documents and Settings\Alexis\Escritorio\UNLOCKER1.8.5.EXE --> AutoExtraible



Wed Dec 06 11:09:27 2006

EliStartPage v12.86 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\RPCC]

Acceso Denegado al fichero

C:\WINDOWS\SYSTEM32\RPCC.DLL

Por favor, envienos una muestra del fichero

que podra copiar arrancando en Consola de Recuperación.

C:\WINDOWS\SYSTEM32\RPCC.DLL --> Acceso Denegado.

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Wed Dec 06 11:09:38 2006

EliStartPage v12.86 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\RPCC]

Acceso Denegado al fichero

C:\WINDOWS\SYSTEM32\RPCC.DLL

Por favor, envienos una muestra del fichero

que podra copiar arrancando en Consola de Recuperación.

C:\WINDOWS\SYSTEM32\RPCC.DLL --> Acceso Denegado.

Por favor, envienos una muestra del fichero

C:\Muestras\DDABA.DLL.Muestra EliStartPage v12.86

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\DDABA.DLL --> Renombrado a .VIR

C:\WINDOWS\SYSTEM32\ABADD.ini --> Eliminado (Fichero Complementario).

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Wed Dec 06 11:14:04 2006

EliStartPage v12.86 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\RPCC]

Acceso Denegado al fichero

C:\WINDOWS\SYSTEM32\RPCC.DLL

Por favor, envienos una muestra del fichero

que podra copiar arrancando en Consola de Recuperación.

C:\WINDOWS\SYSTEM32\RPCC.DLL --> Acceso Denegado.

Entrada Eliminada [HKLM\...\Run] "msconfig"="C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto"

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Wed Dec 06 11:28:05 2006

EliStartPage v12.86 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\RPCC]

Acceso Denegado al fichero

C:\WINDOWS\SYSTEM32\RPCC.DLL

Por favor, envienos una muestra del fichero

que podra copiar arrancando en Consola de Recuperación.

C:\WINDOWS\SYSTEM32\RPCC.DLL --> Acceso Denegado.

Entrada Eliminada [HKLM\...\Run] "msconfig"="C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto"

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Wed Dec 06 11:32:55 2006

EliStartPage v12.86 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\RPCC]

Acceso Denegado al fichero

C:\WINDOWS\SYSTEM32\RPCC.DLL

Por favor, envienos una muestra del fichero

que podra copiar arrancando en Consola de Recuperación.

C:\WINDOWS\SYSTEM32\RPCC.DLL --> Acceso Denegado.

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Wed Dec 06 11:40:04 2006

EliStartPage v12.86 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\RPCC]

Acceso Denegado al fichero

C:\WINDOWS\SYSTEM32\RPCC.DLL

Por favor, envienos una muestra del fichero

que podra copiar arrancando en Consola de Recuperación.

C:\WINDOWS\SYSTEM32\RPCC.DLL --> Acceso Denegado.

Entrada Eliminada [HKLM\...\Run] "msconfig"="C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto"

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Wed Dec 06 17:20:56 2006

EliStartPage v12.86 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\RPCC]

Acceso Denegado al fichero

C:\WINDOWS\SYSTEM32\RPCC.DLL

Por favor, envienos una muestra del fichero

que podra copiar arrancando en Consola de Recuperación.

C:\WINDOWS\SYSTEM32\RPCC.DLL --> Acceso Denegado.

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Wed Dec 06 17:47:07 2006

EliStartPage v12.86 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Entrada Eliminada [HKLM\...\Run] "msconfig"="C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto"

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Wed Dec 06 17:49:26 2006

EliStartPage v12.86 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

C:\Archivos de programa\RivaTuner v2.0 RC 15.7\UNINSTALL.EXE --> AutoExtraible

C:\Archivos de programa\RivaTuner v2.0 RC 15.8\UNINSTALL.EXE --> AutoExtraible

C:\Archivos de programa\Winamp\UNINSTWA.EXE --> AutoExtraible

C:\Documents and Settings\Alexis\Escritorio\UNLOCKER1.8.5.EXE --> AutoExtraible



Wed Dec 06 18:13:18 2006

EliStartPage v12.86 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Entrada Eliminada [HKLM\...\Run] "msconfig"="C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto"

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Wed Dec 06 21:16:10 2006

EliStartPage v12.86 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Wed Dec 06 23:53:26 2006

EliTriIP v2.85 (c)2006 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\SVKP.SYS --> Eliminado



Thu Dec 07 00:19:38 2006

EliStartPage v12.86 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Entrada Eliminada [HKLM\...\Run] "msconfig"="C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto"

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Thu Dec 07 15:54:01 2006

EliStartPage v12.86 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Thu Dec 07 15:57:58 2006

EliStartPage v12.86 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

C:\Archivos de programa\RivaTuner v2.0 RC 15.7\UNINSTALL.EXE --> AutoExtraible

C:\Archivos de programa\RivaTuner v2.0 RC 15.8\UNINSTALL.EXE --> AutoExtraible

C:\Archivos de programa\Unlocker\UNINST.EXE --> AutoExtraible

C:\Archivos de programa\Winamp\UNINSTWA.EXE --> AutoExtraible

C:\Documents and Settings\Alexis\Escritorio\Utilidades Antivirus\UNLOCKER1.8.5.EXE --> AutoExtraible

Nuker
Mensajes: 1556
Registrado: 09 Oct 2006, 22:54
Ubicación: Guadalajara, Jalisco

Mensaje por Nuker » 07 Dic 2006, 21:46

Desactive primero la restauracion del sistema. Cursor en Mi Pc/click derecho/propiedades/restaurar sistema/palomea casilla de restauracion y da aceptar.



Baje SpyBot, actualizelo y corralo. Reinicie maquina ,éntre en modo seguro y vuelvalo a correr por seguridad. e inice normal de nuevo. Eso deberia bastar si no es asi comentelo.



SpyBot:



http://www.zonavirus.com/descargas/spybot-sd.asp



Saludos.
[DJ eXploit]

lamorak
Mensajes: 6
Registrado: 06 Dic 2006, 12:03

mas de lo mismo.

Mensaje por lamorak » 07 Dic 2006, 23:46

Ya he dado el paso que me dijiste.



Desactive restaurar y pase el spybot tanto en el inicio normal como en el a prueba de fallos. y el mensaje des residente de macafee ha sido:



07/12/2006 22:39:32 Fallo al migrar (fallo al limpiar) CASA-FF42FBE186\Alexis s5rvices.exe C:\Documents and Settings\Alexis\Configuración local\Archivos temporales de Internet\Content.IE5\YZ2JALIZ\!update-4295[1].0000 Downloader-EV (Troyano)

07/12/2006 22:39:36 Fallo al migrar (fallo al limpiar) CASA-FF42FBE186\Alexis s5rvices.exe C:\Documents and Settings\Alexis\Configuración local\Archivos temporales de Internet\Content.IE5\YZ2JALIZ\!update-4295[1].0000 Downloader-EV (Troyano)



Gracias de todas formas. Espero nuevas aportaciones. Gracias.

Nuker
Mensajes: 1556
Registrado: 09 Oct 2006, 22:54
Ubicación: Guadalajara, Jalisco

Mensaje por Nuker » 07 Dic 2006, 23:57

Por favor, envienos una muestra del fichero

[b]C:\Muestras\DDABA.DLL[/b]



Por favor, envienos una muestra del fichero

que podra copiar arrancando en Consola de Recuperación.

[b]C:\WINDOWS\SYSTEM32\RPCC.DLL [/b]



Envielo empaquetado a la direccion:

[b]zonavirus@satinfo.es [/b]





y espere una respuesta de algun moderador.
[DJ eXploit]

lamorak
Mensajes: 6
Registrado: 06 Dic 2006, 12:03

muestra mandada

Mensaje por lamorak » 08 Dic 2006, 00:10

Hola de nuevo.

Ya he mandado la muestra del archivo DDABA.dll tras pasar elistara. La del archivo RPCC.dll me ha sido imposible a pesar de iniciar en consola de recuperación. Ese archivo al final lo he eliminado con killbox. Lo que no se es si eso ha sido acertado o una cagada. Gracias. Espero noticias.

lamorak
Mensajes: 6
Registrado: 06 Dic 2006, 12:03

por si puede ayudar

Mensaje por lamorak » 08 Dic 2006, 01:37

Por si valiese de algo y siguiendo el cosejo del tutorial de la web os dejo tb el log del Hijackthis.



Logfile of HijackThis v1.99.1

Scan saved at 0:35:56, on 08/12/2006

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\SYSTEM32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\DAEMON Tools\daemon.exe

C:\WINDOWS\SOUNDMAN.EXE

C:\Archivos de programa\Winamp\winampa.exe

C:\Archivos de programa\Network Associates\VirusScan\SHSTAT.EXE

C:\Archivos de programa\Network Associates\Common Framework\UpdaterUI.exe

C:\Archivos de programa\Archivos comunes\Network Associates\TalkBack\TBMon.exe

C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe

C:\Archivos de programa\Archivos comunes\EPSON\EBAPI\SAgent2.exe

C:\Archivos de programa\Network Associates\Common Framework\FrameworkService.exe

C:\Archivos de programa\Network Associates\VirusScan\Mcshield.exe

C:\Archivos de programa\Network Associates\VirusScan\VsTskMgr.exe

C:\WINDOWS\system32\nvsvc32.exe

C:\WINDOWS\system32\svchost.exe

C:\Archivos de programa\??curity\s?rvices.exe

C:\Archivos de programa\lphant\eLePhantClient.exe

C:\Archivos de programa\Internet Explorer\IEXPLORE.EXE

C:\Documents and Settings\Alexis\Escritorio\Utilidades Antivirus\hijackthis\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: (no name) - {001BB48A-1291-1A71-B275-01577DEF6918} - C:\WINDOWS\system32\wkvzhii.dll

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx

O2 - BHO: (no name) - {35F7813A-AF74-4474-B1DC-7EE6FB6C43C6} - (no file)

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll

O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - C:\ARCHIV~1\FlashGet\jccatch.dll

O2 - BHO: (no name) - {A7580E9B-975C-C0A3-7A4C-EBECDA9515B9} - C:\WINDOWS\system32\dpzihlna.dll

O2 - BHO: (no name) - {E5A1691B-D188-4419-AD02-90002030B8EE} - (no file)

O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\ARCHIV~1\FlashGet\fgiebar.dll

O4 - HKLM\..\Run: [CloneCDElbyCDFL] "C:\Archivos de programa\Elaborate Bytes\CloneCD\ElbyCheck.exe" /L ElbyCDFL

O4 - HKLM\..\Run: [DAEMON Tools] "C:\Archivos de programa\DAEMON Tools\daemon.exe" -lang 1033

O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [NvMediaCenter] RunDLL32.exe NvMCTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [CloneDVDElbyDelay] "C:\Archivos de programa\Elaborate Bytes\CloneDVD\ElbyCheck.exe" /L ElbyDelay

O4 - HKLM\..\Run: [WinampAgent] C:\Archivos de programa\Winamp\winampa.exe

O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u

O4 - HKLM\..\Run: [ShStatEXE] "C:\Archivos de programa\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE

O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Archivos de programa\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey

O4 - HKLM\..\Run: [Network Associates Error Reporting Service] "C:\Archivos de programa\Archivos comunes\Network Associates\TalkBack\TBMon.exe"

O4 - HKLM\..\Run: [mwbjzse.dll] C:\WINDOWS\system32\rundll32.exe C:\WINDOWS\system32\mwbjzse.dll,jknxjxc

O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto

O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe

O8 - Extra context menu item: Descargar con Fl&ashGet - C:\Archivos de programa\FlashGet\jc_link.htm

O8 - Extra context menu item: Descargar todo con Flas&hGet - C:\Archivos de programa\FlashGet\jc_all.htm

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\ARCHIV~1\FlashGet\flashget.exe

O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\ARCHIV~1\FlashGet\flashget.exe

O16 - DPF: {7B297BFD-85E4-4092-B2AF-16A91B2EA103} (WScanCtl Class) - http://www3.ca.com/securityadvisor/virusinfo/webscan.cab

O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{B70DF0F7-955C-457A-B57A-DC595B74B479}: NameServer = 80.58.61.250 80.58.61.254

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\ARCHIV~1\MSNMES~1\msgrapp.dll" (file missing)

O23 - Service: Adobe LM Service - Adobe Systems - C:\Archivos de programa\Archivos comunes\Adobe Systems Shared\Service\Adobelmsvc.exe

O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Archivos de programa\Archivos comunes\EPSON\EBAPI\SAgent2.exe

O23 - Service: Servicio de registro de McAfee (McAfeeFramework) - Network Associates, Inc. - C:\Archivos de programa\Network Associates\Common Framework\FrameworkService.exe

O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Archivos de programa\Network Associates\VirusScan\Mcshield.exe

O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Archivos de programa\Network Associates\VirusScan\VsTskMgr.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe



mil gracias.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 09 Dic 2006, 19:11

Tienes un problema con este fichero, fijate en los interrogantes...:



C:\Archivos de programa\??curity\s?rvices.exe



no es nada conocido standar pues los dos interrogantes pueden ser cualquier cosa



Envianos este fichero, y lo analizaremos





Envianos tambien:





C:\WINDOWS\system32\wkvzhii.dll



C:\WINDOWS\system32\dpzihlna.dll



C:\WINDOWS\system32\mwbjzse.dll



jc_link.htm



jc_all.htm







y elimina estas claves:



O2 - BHO: (no name) - {35F7813A-AF74-4474-B1DC-7EE6FB6C43C6} - (no file)



O2 - BHO: (no name) - {E5A1691B-D188-4419-AD02-90002030B8EE} - (no file)



O4 - HKLM\..\Run: [mwbjzse.dll] C:\WINDOWS\system32\rundll32.exe C:\WINDOWS\system32\mwbjzse.dll,jknxjxc





recuerda: https://foros.zonavirus.com/viewtopic.php?f=2&t=45334





saludos



ms, 9-12-2006

lamorak
Mensajes: 6
Registrado: 06 Dic 2006, 12:03

Dicho y hecho.

Mensaje por lamorak » 10 Dic 2006, 02:31

Hola. Como me pides he eliminado las entradas y he mandado las muestras aunque no de todos ya que alguno de los archivos creo que los eliminé al usar las utilidades VundoFix y AVG Anti-spyware.

Me quedo preocupado con lo del archivo services.exe. Cuando lo he ido a buscar en C:\Archivos de programa\security\services.exe aparece sin icono.raro no??.



Si me permites te hago otra pregunta. Macafee detecto y migro a la carpeta de cuarentena un archivo que ahora no consigo eliminar. En modo seguro me dice está en uso por otro programa y el consola de recuperación me deniega la entrada a esa carpeta. Es posible eliminarlo?? Como?? Gracias.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 10 Dic 2006, 08:49

A tu pregunta:



"Cuando lo he ido a buscar en C:\Archivos de programa\security\services.exe aparece sin icono.raro no??. "



Al tratarse posiblemente de un malware cualquier cosa es posinle. Envienos muestra de este fichero para analizar, gracias





y sobre la otra pregunta:



"En modo seguro me dice está en uso por otro programa "



Posiblemente a continuacion indica el nombre del otro programa o proceso que lo utiliza, Es muy importante que nos io indiques para poder proceder en consecuencia.



Piensa que aun arrancando en modo seguro, hay servicios que estan programados ser lanzados y otros procesos como los del WinLogon que se lanzan incluso antes que ellos.



saludos



ms, 10-12-2006

lamorak
Mensajes: 6
Registrado: 06 Dic 2006, 12:03

Mensaje por lamorak » 10 Dic 2006, 13:03

Lo he vuelto a probar con resultado negativo. Me dice aquello de protegido contra escritura o usado por otro programa pero sin nombrarme cual.



Desde que pasé el vundofix:



VundoFix V6.2.13



Checking Java version...



Sun Java not detected

Scan started at 1:32:38 06/12/2006



Listing files found while scanning....



C:\WINDOWS\system32\mwbjzse.dll

C:\WINDOWS\system32\ddaba.dll

C:\WINDOWS\system32\abadd.ini

C:\WINDOWS\system32\abadd.bak1

C:\WINDOWS\system32\abadd.bak2



Beginning removal...



Attempting to delete C:\WINDOWS\system32\mwbjzse.dll

C:\WINDOWS\system32\mwbjzse.dll Has been deleted!



Attempting to delete C:\WINDOWS\system32\ddaba.dll

C:\WINDOWS\system32\ddaba.dll Could not be deleted.



Attempting to delete C:\WINDOWS\system32\abadd.ini

C:\WINDOWS\system32\abadd.ini Has been deleted!



Attempting to delete C:\WINDOWS\system32\abadd.bak1

C:\WINDOWS\system32\abadd.bak1 Has been deleted!



Attempting to delete C:\WINDOWS\system32\abadd.bak2

C:\WINDOWS\system32\abadd.bak2 Has been deleted!



Performing Repairs to the registry.

Done!





Y el AVG anti-spyware:



---------------------------------------------------------

AVG Anti-Spyware - Informe del análisis

---------------------------------------------------------



+ Creado en: 0:10:19 10/12/2006



+ Resultado del análisis:







C:\WINDOWS\system32\SpOrder.dll -> Adware.WinAntiVirus : Limpios.

HKU\S-1-5-21-2000478354-1383384898-1801674531-1003\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{2178F3FB-2560-458F-BDEE-631E2FE0DFE4} -> Adware.WinAntiVirus : Limpios.

D:\Programas\Diseño\Adobe Photoshop 7.0\Adobe Photoshop 7.0.rar/Adobe Photoshop v7.0 Keygen.exe -> Logger.Delf.ncs : Limpios.

C:\Documents and Settings\Alexis\Cookies\alexis@qksrv[2].txt -> TrackingCookie.Qksrv : Limpios.

C:\Documents and Settings\Alexis\Cookies\alexis@bs.serving-sys[1].txt -> TrackingCookie.Serving-sys : Limpios.

C:\Documents and Settings\Alexis\Cookies\alexis@serving-sys[1].txt -> TrackingCookie.Serving-sys : Limpios.

C:\WINDOWS\system32\wnscpcc.exe -> Trojan.Small : Limpios.





::Fin del informe



y haber limpiado el registro de nuevo el residente del macafee no ha vuelto a detectar ningun troyano ni al navegar me asaltan popups ni descargas del maldito win2006 antivirus, lo que si es cierto en que el pc se me reinicia solo y me dice aquello de se recupero de un error grave a pesar de que tengo desmarcada la opcion de reiniciarse para poder ver el error y su origen. Y continuo sin poder eliminar los archivos en cuarentena del macafee.

Ya he mandado una muestra del archivo services.exe a ver que me decís y lo elimino. Muchas gracias.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 10 Dic 2006, 13:38

Si, pero lo del VUNDOFIX se lo ha sacado de la manga.- No es una utilidad propia de este foro ni sabemos lo que le puede haber hecho.



En lugar de eliminar los ficheros, nosotros los analizamos y obramos en consecuencia, ahora

no podremos analizar causas y corregir efectos.



Es muy facil matar moscas a cañonazos pero con efectos colaterales ...



Otra vez siga nuestras instrucciones si quiere que le ayudemos !!!



En consecuencia damos el Tema por terminado y procedemos a cerrarlo



saludos



ms, 10-12-2006

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 11 Dic 2006, 18:57

Nota postcierre:



Analizado el comportamiento del VUNDOFIX y

ELISTARA, el departamento tecnico de SATINFO hace notar que el VUNDO FIX se ejecuto antes que el ELiSTARA, y que aun diciendo que habia borrado virus y ficheros, 10 horas mas tarde el ELISTARA lo detectó y fué el que realmente eliminó dichos ficheros y virus, pues en posteriores testeos de dicha utilidad no se detectó.



Asi que lo indicado por el usuario ha resultado no ser verdad, se ejecutó el ELISTARA despues del VUNDOFIX y fue el ELISTARA el que detectó y elimino el virus, si bien pidio muestras para implemnentar la deteccion por cadenas en futuras versiones.



Lo cual se manifiesta para conocimiento de los foreros y desagravio de nuestro ELISTARA:



___________



El VUNDOFIX se ejecutó a las 01:32 de la madrigada del dia 6/12 indicando



___________


[quote]
VundoFix V6.2.13



Checking Java version...



Sun Java not detected

Scan started at 1:32:38 06/12/2006



Listing files found while scanning....



C:\WINDOWS\system32\mwbjzse.dll

C:\WINDOWS\system32\ddaba.dll

C:\WINDOWS\system32\abadd.ini

C:\WINDOWS\system32\abadd.bak1

C:\WINDOWS\system32\abadd.bak2



Beginning removal...



Attempting to delete C:\WINDOWS\system32\mwbjzse.dll

C:\WINDOWS\system32\mwbjzse.dll Has been deleted!



Attempting to delete C:\WINDOWS\system32\ddaba.dll

C:\WINDOWS\system32\ddaba.dll Could not be deleted.



Attempting to delete C:\WINDOWS\system32\abadd.ini

C:\WINDOWS\system32\abadd.ini Has been deleted!



Attempting to delete C:\WINDOWS\system32\abadd.bak1

C:\WINDOWS\system32\abadd.bak1 Has been deleted!



Attempting to delete C:\WINDOWS\system32\abadd.bak2

C:\WINDOWS\system32\abadd.bak2 Has been deleted!



Performing Repairs to the registry.

Done!


[/quote]

____________



Y eL ELISTARA a las 11:09 de dicho dia detecto y elimino, no detectandose en posteriores testeos:

___________


[quote]
Wed Dec 06 11:09:38 2006

EliStartPage v12.86 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\RPCC]

Acceso Denegado al fichero

C:\WINDOWS\SYSTEM32\RPCC.DLL

Por favor, envienos una muestra del fichero

que podra copiar arrancando en Consola de Recuperación.

C:\WINDOWS\SYSTEM32\RPCC.DLL --> Acceso Denegado.

Por favor, envienos una muestra del fichero

C:\Muestras\DDABA.DLL.Muestra EliStartPage v12.86

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\DDABA.DLL --> Renombrado a .VIR

C:\WINDOWS\SYSTEM32\ABADD.ini --> Eliminado (Fichero Complementario).

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE


[/quote]


Así que dé gracias al ELISTARA y no al VUNDOFIX...



ms. 11-12-2006

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”