Posible malware con live messenger? (SOLUCIONADO)

Cerrado
Love
Mensajes: 5
Registrado: 24 Feb 2007, 15:20

Posible malware con live messenger? (SOLUCIONADO)

Mensaje por Love » 24 Feb 2007, 15:27

Hola. El caso es que ayer me enviaron un link (un contacto del messenger) y por estar pensando en otras cosas no sospeché y pinché. Redireccionaba a una página escrita en griego. Y ahí, al abrirse sospeché. Y más cuando cada media hora este mismo contacto volvía a enviar el mismo link. He buscado por todos lados información sobre esta posible amenaza, y no he encontrado nada, y es lo que más me preocupa. Porque quizá sea algo muy nuevo.

He pasado el antivirus (AVG) y addemás el spy-bot y adaware y no han enocntrado nada.

Bueno, el AVG me daba algo así como que cambiaba algo en shell32.dll (siempre lo hace), per oademás apareció que cambió algo en el sector de arranque, cosa que no suele pasar. Pero no detectaba ninguna amenaza.



PD: con respecto al spy-bot y el adaware, tengo una pregunta y aprovecho. El caso es que cada vez que hago un scan detectan muchas cookies seguidoras, siempre de los mismos sitios: doubleclick, advertising...¿cómo se puede hacer para no recibirlas navegando con el firefox (porque según parece si se navega con el explorer siempre sale un aviso cuando se te intentan introducir, porl el spybot residente, pero no con el firefox?



Gracias de antemano.



Edito: al parecer, y por el momento no he reenviado el link a ninguna otra persona, pero quien sabe si estaré infectado por algún gusano, toryano o vaya ud. a saber qué.

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Mensaje por lucl » 24 Feb 2007, 15:59

descargate el elistara y pasalo en modo seguro,



http://www.zonavirus.com/descargas/elistara.asp



http://www.zonavirus.com/articulos/como-arrancar-en-modo-seguro-o-a-prueba-de-fallos.asp





luego peganos el log que te dejara en C llamado infosat.txt saludos

Love
Mensajes: 5
Registrado: 24 Feb 2007, 15:20

Mensaje por Love » 24 Feb 2007, 17:54

Ahí queda. Se ha cargado cosas que no debería, pero o bien son cosas que no uso (todo lo que tenga que ver con Acer en esa lista) o bien son cosas que puedeo recuperar (algún archivo por ahí del Matlab)

Lo que sí me parece raro es que se cargase un archivo del spybot, ¿es eso normal?

Podíais explicar que son las primeras cosas que eliminó? O más bien, si no es molestia, comentarlo un poco.

Gracias.



Sat Feb 24 15:20:45 2007

EliStartPage v13.39 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Entrada Eliminada [HKLM\...\Run] "Alcmtr"="ALCMTR.EXE"



Sat Feb 24 15:36:18 2007

EliStartPage v13.39 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Entrada Eliminada [HKLM\...\Run] "Alcmtr"="ALCMTR.EXE"

Entrada Eliminada [HKLM\...\Run] "Msconfig"="C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto"

Eliminados Ficheros Temporales del IE



Sat Feb 24 15:37:01 2007

EliStartPage v13.39 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\WINDOWS\SETDEBUG.EXE --> Eliminado, HackTool-SRunner

C:\WINDOWS\B802BG\BCMWLS32.EXE --> Eliminado, Hotbar

C:\Program Files\Common Files\Ahead\DSFilter\NEAMR.DLL --> Eliminado, CyDoor

C:\Program Files\NewTech Infosystems\NTI Backup NOW! 4.5\PART32.DLL --> Eliminado, WinAntiVirus Pro 2006 (cpl)

C:\Program Files\Spybot - Search & Destroy\BLINDMAN.EXE --> Eliminado, PWS-Lineage

C:\Acer\Empowering Technology\PREACTION.EXE --> Eliminado, PWS-Lineage

C:\Acer\Empowering Technology\ePerformance\PREACTION.EXE --> Eliminado, PWS-Lineage

C:\Acer\Empowering Technology\eSettings\PREACTION.EXE --> Eliminado, PWS-Lineage

C:\Acer\Empowering Technology\eLock\PREACTION.EXE --> Eliminado, PWS-Lineage

C:\Matlab6p5\sys\lcc\bin\PEDUMP.EXE --> Eliminado, DownLoader.Vixup

C:\System Volume Information\_restore{A1A22DB1-8332-49AA-86F8-E6960C5AC86A}\RP41\A0028155.EXE --> Eliminado, HackTool-SRunner

C:\System Volume Information\_restore{A1A22DB1-8332-49AA-86F8-E6960C5AC86A}\RP41\A0028156.EXE --> Eliminado, Hotbar

C:\System Volume Information\_restore{A1A22DB1-8332-49AA-86F8-E6960C5AC86A}\RP41\A0028157.DLL --> Eliminado, CyDoor

C:\System Volume Information\_restore{A1A22DB1-8332-49AA-86F8-E6960C5AC86A}\RP41\A0028158.DLL --> Eliminado, WinAntiVirus Pro 2006 (cpl)

C:\System Volume Information\_restore{A1A22DB1-8332-49AA-86F8-E6960C5AC86A}\RP41\A0028159.EXE --> Eliminado, PWS-Lineage

C:\System Volume Information\_restore{A1A22DB1-8332-49AA-86F8-E6960C5AC86A}\RP41\A0028160.EXE --> Eliminado, PWS-Lineage

C:\System Volume Information\_restore{A1A22DB1-8332-49AA-86F8-E6960C5AC86A}\RP41\A0028161.EXE --> Eliminado, PWS-Lineage

C:\System Volume Information\_restore{A1A22DB1-8332-49AA-86F8-E6960C5AC86A}\RP41\A0028162.EXE --> Eliminado, PWS-Lineage

C:\System Volume Information\_restore{A1A22DB1-8332-49AA-86F8-E6960C5AC86A}\RP41\A0028163.EXE --> Eliminado, PWS-Lineage

C:\System Volume Information\_restore{A1A22DB1-8332-49AA-86F8-E6960C5AC86A}\RP41\A0028164.EXE --> Eliminado, DownLoader.Vixup

C:\JUEGOS\HL + CS bajado (instalacion)\CS descom\Counter.Strike\Counter Strike 1.5 traduccion spanish\COUNTER STRIKE 1.5 TRADUCCION SPANISH.EXE --> Eliminado, Guiños(msn)



Sat Feb 24 15:48:04 2007

EliStartPage v13.39 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad D:\

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Mensaje por lucl » 24 Feb 2007, 17:57

antes de nada decirte que te ha quitado varios cazapaswords , asi que si tenias alguna contraseña , cosas del banco ya sabes, cambialas todas, y por si acaso vuelve a pasarlo hasta que te de el log limpio, a veces ha sido necesario pasarlo varias veces , y nos dices si te sale limpio ya o que, saludos



nota: en cuanto a lo que no deberia quitarte son cosas que pasan con los falsos positivos, espero puedas recuperar todos,

saludos

Love
Mensajes: 5
Registrado: 24 Feb 2007, 15:20

Mensaje por Love » 24 Feb 2007, 17:59

Pos del banco nada. No hay problema. Lo único las cuentas de correo. ¿cazan todos los tipos de pass, por ej las de los correos electrónicos?

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Mensaje por lucl » 24 Feb 2007, 18:02

Mirate este link de la noticia que dio msc, y si te sale por fin el log limpio del elistara nos avisas para que msc lo de por solucionado

saludos

https://foros.zonavirus.com/nuevos-cazapasswords-bancarios-y-sistema-de-capturar-datos-vt16712.html

Love
Mensajes: 5
Registrado: 24 Feb 2007, 15:20

Mensaje por Love » 24 Feb 2007, 18:22

Lo voy a volver a pasar. ¿Debería reinstalar el spybot? Lo digo porque se ha cargado un ejecutable. ¿Y si al hacer el análisis le digo que no elimine los archivos, me va preguntando uno a uno?

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Mensaje por lucl » 24 Feb 2007, 18:28

mira pasalo primero, si deseleccionas la casilla de eliminar te los dira si, te ira poniendo en el recuadro o en el log, pero pasatelo primero y luego reinstala el spybot, asi te evitas que lo quite, saludos

Love
Mensajes: 5
Registrado: 24 Feb 2007, 15:20

Mensaje por Love » 24 Feb 2007, 18:49

Ya lo he pasado de nuevo. Lo único ha sido esto.



C:\System Volume Information\_restore{A1A22DB1-8332-49AA-86F8-E6960C5AC86A}\RP41\A0028165.EXE --> Eliminado, Guiños(msn)





Y lo he pasado de nuevo y ya limpio.

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Mensaje por lucl » 24 Feb 2007, 21:55

pues nos alegramos y ya msc lo dara por cerrado, saludos y vuelve cuando quieras :D

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 25 Feb 2007, 12:38

[url=http://forum.telecharger.01net.com][img]http://forum.telecharger.01net.com/data/units/microhebdo/smilies/65.gif[/img][/url]



Pues lo celebramos, y dando el Tema por solucionado, procedemos a cerrarlo.



Si nos necesita de nuevo, ya sabe donde estamos



saludos



ms, 25-02-2007



nota:



si nos puede enviar estos ficheros, los excluiremos de la deteccion por cadenas del ELISTARA. Indiquenos que son falsos positivos del EliStartPage v13.39 , gracias: https://foros.zonavirus.com/viewtopic.php?f=2&t=45334

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”