virus worm.padonak.a y logger.agent (SOLUCIONADO)

Cerrado
Avatar de Usuario
carmen2305
Mensajes: 45
Registrado: 06 Sep 2006, 11:09
Ubicación: alicante

virus worm.padonak.a y logger.agent (SOLUCIONADO)

Mensaje por carmen2305 » 22 Ene 2007, 23:26

hola!!

hoy he pasado el programa avg anti-spyware y me ha detectado estos dos virus. Los tengo en cuarentena. el primero (worm.padonak.a) esta en el archivo c: windows/temp/~setuptmp1/irsetup.dat.

el segundo (logger.agent) en c:/system volume information/_restore{72135246-d116-4be8-92fc1afe1f338c80}rp59/a0016308.exe



el caso es que no se si eliminarlos directamente o esto me puede causar problemas. A la carpeta system volume information no puedo acceder. ¿Que es recomendable que haga con ellos?



muchas gracias
CARMEN

Nuker
Mensajes: 1556
Registrado: 09 Oct 2006, 22:54
Ubicación: Guadalajara, Jalisco

Mensaje por Nuker » 23 Ene 2007, 03:15

ENVIE EL FICHERO QUE PRIMERO QUE MENCIONAS.



irsetup.dat



Y prueba estas 2 herramientas en modo seguro, te crearan un log al terminar en Unidad C, con nombre de infoSAT.txt copialo y pegalo aqui.



ELISTARA:

http://www.zonavirus.com/descargas/elistara.asp



ELITRIIP:

http://www.zonavirus.com/descargas/elitriip.asp



MODO SEGURO:

http://www.zonavirus.com/articulos/como-arrancar-en-modo-seguro-o-a-prueba-de-fallos.asp



ENVIO DE MUESTRAS:

https://foros.zonavirus.com/viewtopic.php?f=2&t=45334
[DJ eXploit]

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 23 Ene 2007, 05:52

El fichero irsetup.dat es creado por este virus:



http://vil.nai.com/vil/content/v_100381.htm



y el otro está en la carpeta del restore, a la cual solo se puede acceder si se desactiva la restauracion de sistema



Hagalo, y arrancando en modo seguro vuelva a lanzar su antivirus que debría eliminarlo...



http://www.zonavirus.com/articulos/como-arrancar-en-modo-seguro-o-a-prueba-de-fallos.asp



cuentenos el resultado, gracias



saludos



ms, 23-01-2007

Avatar de Usuario
carmen2305
Mensajes: 45
Registrado: 06 Sep 2006, 11:09
Ubicación: alicante

Mensaje por carmen2305 » 25 Ene 2007, 21:23

siento no poder responder antes, pero muchas veces no puedo entrar en el foro durante dias porque dice que me han denegado el acceso... yo soy buena, de verdad.... :wink:



bueno, cuento lo que he hecho:

quite la restauración del sistema y reinicíé en modo seguro. intente lanzar mi antivirus pero salia un problema que decia que tenía que cerrarse, total, que no pudo ser.



Pasé el elitrip y elistara, no detectó nada

Reinicié a modo normal y pasé el antivirus por si acaso y tampoco me detecto nada. A la carpeta restore no me deja acceder aunque estaba desactivado lo de la restauración.

Cuando pasé de nuevo el AVG me detectó solo el primero de los virus, el de irsetup.dat. Y digo yo... ¿que ha pasado con el otro?

¿que he podido hacer para quitarlo, o puede seguir ahí de alguna manera?
CARMEN

Avatar de Usuario
carmen2305
Mensajes: 45
Registrado: 06 Sep 2006, 11:09
Ubicación: alicante

Mensaje por carmen2305 » 25 Ene 2007, 21:24

siento no poder responder antes, pero muchas veces no puedo entrar en el foro durante dias porque dice que me han denegado el acceso... yo soy buena, de verdad.... :wink:



bueno, cuento lo que he hecho:

quite la restauración del sistema y reinicíé en modo seguro. intente lanzar mi antivirus pero salia un problema que decia que tenía que cerrarse, total, que no pudo ser.



Pasé el elitrip y elistara, no detectó nada

Reinicié a modo normal y pasé el antivirus por si acaso y tampoco me detecto nada. A la carpeta restore no me deja acceder aunque estaba desactivado lo de la restauración.

Cuando pasé de nuevo el AVG me detectó solo el primero de los virus, el de irsetup.dat. Y digo yo... ¿que ha pasado con el otro?

¿que he podido hacer para quitarlo, o puede seguir ahí de alguna manera?
CARMEN

Nuker
Mensajes: 1556
Registrado: 09 Oct 2006, 22:54
Ubicación: Guadalajara, Jalisco

Mensaje por Nuker » 25 Ene 2007, 21:33

Prueba y mencionanos si te detecta algo este AV Online, pero pruebalo en modo seguro con funciones de red. Tambien baja y corre esta utilidad llamada HJT (HijackThis), en modo seguro y posteanos el log. Le das en Scan and save log file y copias contenido de bloc de notas y lo pegas aqui.



AV Online:



https://www.eset.es/analisis-online/



HJT:



http://www.zonavirus.com/descargas/trendmicro-hijackthis.asp



MODO SEGURO:

http://www.zonavirus.com/articulos/como-arrancar-en-modo-seguro-o-a-prueba-de-fallos.asp



Saludos.
[DJ eXploit]

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 26 Ene 2007, 11:36

Y hemos mirado la causa de que no puedas entrar y no es por tí, Carmen, solo cabe pensar que al tener una IP dinamica de Jazz Telecom, alguna vez que coincide la IP con la que sales con alguna restringida, pueda denegar el acceso, ya que de otro modo no podrías entrar nunca...



Para que lo sepas, miradas las IP que has utilizado, igual te asignan servidores diferentes, a saber:



Jazz Telecom S.A. a Global ISP



Jazz Telecom S.A. Jazz Telecom S.A.



y vete a saber por el que saldrás mañana...



Pero nada contra tí, por supuesto !



saludos



ms, 26-01-2007

Avatar de Usuario
carmen2305
Mensajes: 45
Registrado: 06 Sep 2006, 11:09
Ubicación: alicante

Mensaje por carmen2305 » 28 Ene 2007, 12:11

Gracias por explicarme lo del acceso, esque me estaba cogiendo unos mosqueos ultimamente... gracias de verdad.



Volviendo al tema. No puedo reiniciar en modo seguro con funciones de red, ya que necesito una contraseña para acceder a mi adsl y no puedo introducirla. He pasado el AV Online en modo normal y no me detecta nada.



En cuanto al hijackthis, os paso el log.





Logfile of HijackThis v1.99.1

Scan saved at 10:59:07, on 28/01/2007

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.5730.0011)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Grisoft\AVG Anti-Spyware 7.5\avgas.exe

C:\DOCUME~1\COMPAQ~1\CONFIG~1\Temp\Rar$EX00.140\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.es

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.5.0_09\bin\ssv.dll

O2 - BHO: Norton Internet Security - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Archivos de programa\Archivos comunes\Symantec Shared\AdBlocking\NISShExt.dll

O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Archivos de programa\Norton Internet Security\Norton AntiVirus\NavShExt.dll

O3 - Toolbar: Norton Internet Security - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Archivos de programa\Archivos comunes\Symantec Shared\AdBlocking\NISShExt.dll

O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Archivos de programa\Norton Internet Security\Norton AntiVirus\NavShExt.dll

O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"

O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\jre1.5.0_09\bin\jusched.exe"

O4 - HKLM\..\Run: [SSBkgdUpdate] "C:\Archivos de programa\Archivos comunes\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot

O4 - HKLM\..\Run: [SetDefPrt] C:\Archivos de programa\Brother\Brmfl04a\BrStDvPt.exe

O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE

O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe

O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Archivos de programa\D-Tools\daemon.exe" -lang 1033

O4 - HKLM\..\Run: [ATIPTA] C:\Archivos de programa\ATI Technologies\ATI Control Panel\atiptaxx.exe

O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe

O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\ARCHIV~1\SYMNET~1\SNDMon.exe /Consumer

O4 - HKLM\..\Run: [HP Software Update] C:\Archivos de programa\Hp\HP Software Update\HPWuSchd2.exe

O4 - HKLM\..\Run: [KBD] C:\HP\KBD\KBD.EXE

O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Archivos de programa\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - Global Startup: DSLMON.lnk = ?

O4 - Global Startup: Inicio rápido de Adobe Reader.lnk = C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\reader_sl.exe

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office10\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_09\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_09\bin\ssv.dll

O9 - Extra button: Investigador - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Reference 2001\EROProj.dll

O9 - Extra button: Ayuda para la conexión - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm

O9 - Extra 'Tools' menuitem: Ayuda para la conexión - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra button: Ayuda para la conexión - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm (HKCU)

O9 - Extra 'Tools' menuitem: Ayuda para la conexión - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm (HKCU)

O11 - Options group: [INTERNATIONAL] International*

O16 - DPF: {1F2F4C9E-6F09-47BC-970D-3C54734667FE} (LSSupCtl Class) - http://www.symantec.com/techsupp/asa/LSSupCtl.cab

O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab

O16 - DPF: {3451DEDE-631F-421C-8127-FD793AFC6CC8} (ActiveDataInfo Class) - https://www-secure.symantec.com/techsupp/asa/ctrl/SymAData.cab

O16 - DPF: {639658F3-B141-4D6B-B936-226F75A5EAC3} (CPlayFirstDinerDash2Control Object) - http://webgames.d.tmsrv.com/c=1f04c8df5435274788e5e2b63aa7fde6/aff=t_25oa_esca_wg/p/release/playfirst/wg_dinerdash2/dinerdash2/DinerDash2.1.0.0.48.cab

O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab

O16 - DPF: {6A868C04-B942-11D8-8D76-0008C7FF1716} (BanServidorFicherosBPP.DownloadBPP) - https://www.bancaja.es/arq_activex/particulares/BanServidorFicherosBPP.CAB

O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1158489701500

O16 - DPF: {7B297BFD-85E4-4092-B2AF-16A91B2EA103} (WScanCtl Class) - http://www3.ca.com/securityadvisor/virusinfo/webscan.cab

O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab

O16 - DPF: {CE28D5D2-60CF-4C7D-9FE8-0F47A3308078} - http://www.symantec.com/techsupp/asa/SymAData.cab

O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) - http://download.mcafee.com/molbin/iss-loc/mcfscan/2,1,0,4881/mcfscan.cab

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe

O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Archivos de programa\Grisoft\AVG Anti-Spyware 7.5\guard.exe

O23 - Service: Brother Popup Suspend service for Resource manager (brmfrmps) - Unknown owner - C:\WINDOWS\system32\Brmfrmps.exe" -service (file missing)

O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\system32\brsvc01a.exe

O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe

O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccProxy.exe

O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccPwdSvc.exe

O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: ISSvc (ISSVC) - Symantec Corporation - C:\Archivos de programa\Norton Internet Security\ISSVC.exe

O23 - Service: LiveUpdate - Symantec Corporation - C:\ARCHIV~1\Symantec\LIVEUP~1\LUCOMS~1.EXE

O23 - Service: Servicio Auto-Protect de Norton AntiVirus (navapsvc) - Symantec Corporation - C:\Archivos de programa\Norton Internet Security\Norton AntiVirus\navapsvc.exe

O23 - Service: Programador de LiveUpdate automático - Symantec Corporation - C:\Archivos de programa\Symantec\LiveUpdate\ALUSchedulerSvc.exe

O23 - Service: SAVScan - Symantec Corporation - C:\Archivos de programa\Norton Internet Security\Norton AntiVirus\SAVScan.exe

O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\ARCHIV~1\ARCHIV~1\SYMANT~1\SCRIPT~1\SBServ.exe

O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe

O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SPBBC\SPBBCSvc.exe

O23 - Service: Symantec Core LC - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\CCPD-LC\symlcsvc.exe



Ahi queda. Gracias por la ayuda que me estais dando
CARMEN

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 28 Ene 2007, 12:45

Del log puedes eliminar estas claves:



O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)



O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)





recuerda : https://foros.zonavirus.com/viewtopic.php?f=5&t=45334





saludos



ms, 28-01-2007

Avatar de Usuario
carmen2305
Mensajes: 45
Registrado: 06 Sep 2006, 11:09
Ubicación: alicante

Mensaje por carmen2305 » 29 Ene 2007, 19:17

ok, ya he eliminado las claves

pero en cuanto a los virus, ¿el que me desapareció lo doy ya por eliminado? y en cuanto al otro ¿que hago?
CARMEN

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 29 Ene 2007, 21:06

Una vez eliminadas las claves, puesdes eliminar los ficheros en cuarentena y si ya no persiste ningun problema, podremos dar por solucionado el Tema



saludos



ms, 29.01.2007

Avatar de Usuario
carmen2305
Mensajes: 45
Registrado: 06 Sep 2006, 11:09
Ubicación: alicante

Mensaje por carmen2305 » 30 Ene 2007, 21:08

pues nada, ya estan eliminados los archivos en cuarentena.

Muchisimas Gracias y un saludo
CARMEN

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 31 Ene 2007, 17:19

[url=http://forum.telecharger.01net.com][img]http://forum.telecharger.01net.com/data/units/microhebdo/smilies/65.gif[/img][/url]



Pues lo celebramos, y dando el Tema por solucionado, procedemos a cerrarlo.



Si nos necesita de nuevo, ya sabe donde estamos



saludos



ms, 31-01-2007

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”