Virus en messenger y tildes (SOLUCIONADO)

Cerrado
Nuker
Mensajes: 1556
Registrado: 09 Oct 2006, 22:54
Ubicación: Guadalajara, Jalisco

Mensaje por Nuker » 05 Feb 2007, 19:50

Te debe realizar un escaneo de todos los archivos dura aprox unos 6-8 min. (depende de la cantidad de ficheros).



Pero el log que pegas solo dice Explorando Unidad C.....



Dinos si te realiza el escaneo y asegurate de estar pegando el log correcto.. y completo.
[DJ eXploit]

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 05 Feb 2007, 19:52

Vaya, la intervencion de RespectMe en este Tema, que no tiene el mismo virus, nos ha liado de lo lindo.



El virus de RespectMe era el de windosw.exe , el de "CUXA", que tambien era del messenger, pero no tenía relacion con este Tema, y el lio que nos ha armado al buscar dicho fichero, que logicamente no se encuentra en el ordenador de este, porque el de este caso es el SYSTEM.EXE ...



Bueno el dichoso SYSTEM.EXE casi no lo detecta nadie. a saber, solo:


[quote="de un extracto de VirusTotal, se"]
AntiVir 7.3.1.34 05.02.2007 HEUR/Crypted

BitDefender 7.2 05.02.2007 MemScan:Trojan.Agent.YQ

Fortinet 2.85.0.0 05.02.2007 suspicious

Sunbelt 2.2.907.0 02.02.2007 VIPRE.Suspicious

VBA32 3.11.2 04.02.2007 suspected of Backdoor.Hupigon.4 (paranoid heuristics)
[/quote]


Por lo que vemos es un espia de conversacion, que se carga como un modulo del EXPLORER cada vez que este se carga, y abre el navegador y crea el SYSTEM, con el dialogo mantenido



Lo estamos ensayando, monitorizando y demas, y si se quiere, mientras tanto se puede renombrar este SYSTEM.EXE a SYSTEM.VIR para que no se ponga en memoria en el siguiente reinicio



Ya teniamos otras variantes similares a este, que detectabamos como POISON, y este lo vamos a detectar igual al ser muy parecido.



Lo controlaremos con el ELISTARA de mañana, v 13.27, puesto que hoy no da tiempo a todo el proceso, pero ya está visto lo que es y como lo hace, si bien nos extraña el gran tamaño del fichero empleado como ejecutable en esta version, de 1M2, mientras que los anteriores eran mucho mas pequeños, de unos 8 a 12 kB, pro lo que nos tememos que este hará mucho mas...



Mañana seguiremos !



saludos



ms, 5-02-2007
Última edición por msc hotline sat el 07 Feb 2007, 06:36, editado 2 veces en total.

manpercer
Mensajes: 27
Registrado: 01 Feb 2007, 19:34

Mensaje por manpercer » 05 Feb 2007, 20:35

Muchas gracias. Pues mañana me contareis. también debería deciros que antes le daba a buscar y me encontraba en dichoso system.exe pero ahora no. Por si os sirve de ayuda.



saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 05 Feb 2007, 21:37

Pues mejor, aunque solo lo hemos movido de carpeta, ahora debe estar en C:\muestras , pero ya fuera de circulacion



Hasta mañana



saludos



ms, 5-02-2007

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 06 Feb 2007, 14:01

Ya implementada la eliminacion y control de este SYSTEM.EXE y del SYSTEM o SVHOST en las otras variantes del POISON ya controladas, en el ELISTARA 13.27 de hoy, hemos hecho las correspondientes pruebas que han resultado satisfactorias.



A partir de las 20 h de hoy ya estará disponible dicha verison para evaluacion en este foro, descargarla, probarla y comentarnos el resultado, gracias



saludos



ms, 6-02-2007

manpercer
Mensajes: 27
Registrado: 01 Feb 2007, 19:34

Mensaje por manpercer » 06 Feb 2007, 23:33

Buenas:he pasado la nueva actualización de elistara y sale esto





Tue Feb 06 21:54:33 2007

EliStartPage v13.27 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Muestras\SYSTEM.EXE.MUESTRA ELISTARTPAGE V13.25 --> Eliminado, Poison





Significa que ha sido eliminado??

Que debo hacer ahora??

Nuker
Mensajes: 1556
Registrado: 09 Oct 2006, 22:54
Ubicación: Guadalajara, Jalisco

Mensaje por Nuker » 06 Feb 2007, 23:38

Pues ha sido eliminado como lo indica el log, comentenos los resultados...
[DJ eXploit]

manpercer
Mensajes: 27
Registrado: 01 Feb 2007, 19:34

Mensaje por manpercer » 07 Feb 2007, 00:23

He entrado en el messenger y parece que no hay ningun problema!!!!!!!!!!!!!!!



Muchisimas gracias por toda su dedicación y atención!!



Sois geniales



saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 07 Feb 2007, 06:32

[url=http://forum.telecharger.01net.com][img]http://forum.telecharger.01net.com/data/units/microhebdo/smilies/65.gif[/img][/url]



Pues lo celebramos, y dando el Tema por solucionado, procedemos a cerrarlo.



Si nos necesita de nuevo, ya sabe donde estamos



saludos



ms, 7-02-2007

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”