Opinion despues de Limpieza con AVG,Ad-Aware y ElistarA

Responder
emarciazr
Mensajes: 13
Registrado: 08 Mar 2006, 03:54

Opinion despues de Limpieza con AVG,Ad-Aware y ElistarA

Mensaje por emarciazr » 10 May 2007, 05:16

Hola Buen dia.



Estuve trabajando varios dias con una PC que estaba muy infectada de diferentes trojanos y gusanos.

Ad-Aware y AdWatch removieron la mayoria de estos, aunque quedaba uno, que intentaba instalar un software llamado malware alarm; ademas de mostrar avisos acerca de los niveles de seguridad. Con la ayuda de ElistarA, removio otra serie de archivos. Y me solicito el envio de un DLL y un DAT(que por cierto ya envie)

1)[WinLogon\Notify\DRWTOP] C:\WinLogon\DRWTOP.DLL

2)[WinLogon\Notify\__C001F1E1] C:\WinLogon\__C001F1E1.DAT



Al parecer la computadora esta limpia, el SO se comporta correctamente, no hay ventanas ni avisos de AVG.

Les agradeceria si revisan mi ultimo Log de HijackThis, para ver si notan algo raro



Logfile of HijackThis v1.99.1

Scan saved at 07:13:46 p.m., on 09/05/2007

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\SYSTEM32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\LEXBCES.EXE

C:\WINDOWS\system32\LEXPPS.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\ctfmon.exe

C:\ARCHIV~1\Grisoft\AVG7\avgcc.exe

C:\Archivos de programa\Lavasoft\Ad-Aware SE Plus\Ad-Watch.exe

C:\Archivos de programa\Intel\ASF Agent\ASFAgent.exe

C:\ARCHIV~1\Grisoft\AVG7\avgamsvr.exe

C:\ARCHIV~1\Grisoft\AVG7\avgupsvc.exe

C:\ARCHIV~1\Grisoft\AVG7\avgemc.exe

C:\WINDOWS\system32\drivers\KodakCCS.exe

C:\WINDOWS\system32\wuauclt.exe

C:\Documents and Settings\Mi Casita\Escritorio\HijackThis.exe



R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.dell.com/

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Archivos de programa\Yahoo!\Companion\Installs\cpn\yt.dll

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.5.0_08\bin\ssv.dll

O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: (no name) - {9799884a-b3e6-4dd1-98e3-dc8b5883f840} - C:\WINDOWS\SYSTEM32\DRWTOP.dll

O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\archivos de programa\google\googletoolbar3.dll

O2 - BHO: (no name) - {D651AFF4-9590-424d-BD1E-8E33E090DFB3} - C:\WINDOWS\system32\tmp8.tmp.dll

O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\archivos de programa\google\googletoolbar3.dll

O3 - Toolbar: Starware316 - {9FB3908C-6565-4CB0-95F8-E9F85258723C} - C:\Archivos de programa\Starware316\bin\Starware316.dll

O3 - Toolbar: Barra Yahoo! con bloqueador de ventanas emergentes - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Archivos de programa\Yahoo!\Companion\Installs\cpn\yt.dll

O4 - HKLM\..\Run: [AVG7_CC] C:\ARCHIV~1\Grisoft\AVG7\avgcc.exe /STARTUP

O4 - HKLM\..\Run: [AWMON] "C:\Archivos de programa\Lavasoft\Ad-Aware SE Plus\Ad-Watch.exe"

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~3\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll (file missing)

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll (file missing)

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~3\OFFICE11\REFIEBAR.DLL

O9 - Extra button: Investigador - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Encarta Researcher\EROPROJ.DLL

O9 - Extra button: (no name) - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O12 - Plugin for .spop: C:\Archivos de programa\Internet Explorer\Plugins\NPDocBox.dll

O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Archivos de programa\Yahoo!\Common\yinsthelper.dll

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O20 - Winlogon Notify: DRWTOP - C:\WINDOWS\SYSTEM32\DRWTOP.dll

O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll

O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll

O20 - Winlogon Notify: __c001F1E1 - C:\WINDOWS\System32\__c001F1E1.dat

O23 - Service: ASF Agent (ASFAgent) - Intel Corporation - C:\Archivos de programa\Intel\ASF Agent\ASFAgent.exe

O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\ARCHIV~1\Grisoft\AVG7\avgamsvr.exe

O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\ARCHIV~1\Grisoft\AVG7\avgupsvc.exe

O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\ARCHIV~1\Grisoft\AVG7\avgemc.exe

O23 - Service: Kodak Camera Connection Software (KodakCCS) - Eastman Kodak Company - C:\WINDOWS\system32\drivers\KodakCCS.exe

O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE

O23 - Service: Intel NCS NetService (NetSvc) - Intel(R) Corporation - C:\Archivos de programa\Intel\NCS\Sync\NetSvc.exe

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 10 May 2007, 05:33

Debe postear el resultado del ELISTARA, contenido en el fichero C:\infosat.txt, como se pide siempre que indicamos probar dicha utilidad:


[quote]
ELISTARA:

http://www.zonavirus.com/descargas/elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso
[/quote]


A la vista de ello sabremos a qué atenernos, y cuando tengamos las muestras las analizaremos e informaremos



En el log del HJT aparecen sospechosas estas claves:





O2 - BHO: (no name) - {9799884a-b3e6-4dd1-98e3-dc8b5883f840} - C:\WINDOWS\SYSTEM32\DRWTOP.dll



O2 - BHO: (no name) - {D651AFF4-9590-424d-BD1E-8E33E090DFB3} - C:\WINDOWS\system32\tmp8.tmp.dll



O20 - Winlogon Notify: DRWTOP - C:\WINDOWS\SYSTEM32\DRWTOP.dll





O20 - Winlogon Notify: __c001F1E1 - C:\WINDOWS\System32\__c001F1E1.dat





O3 - Toolbar: Starware316 - {9FB3908C-6565-4CB0-95F8-E9F85258723C} - C:\Archivos de programa\Starware316\bin\Starware316.dll





Los ficheros que lanzan y que no nos haya enviado copia, hagalo, pero ojo a la direccion de envio, que los del foro de zonavirus, pero no asociados a SATINFO, al no tener codigo de asociado las han de enviar a:



->[b] Para ello recordar[/b]: https://foros.zonavirus.com/viewtopic.php?f=2&t=45334



Pero parece que aun no está limpio del todo.



Tras recibir estas 5 muestras, las analizaremos e implementaremos el control y eliminacion de las que proceda en proxima version del ELISTARA , de lo cual informaremos



saludos



ms, 10-05-2007

emarciazr
Mensajes: 13
Registrado: 08 Mar 2006, 03:54

Archivo InfoSat

Mensaje por emarciazr » 10 May 2007, 06:10

Este es el resultado de ElistarA, despues de ejecutarlo 2 veces, la primera vez no estaban completas las actualizaciones, la segunda vez si.



Wed May 09 14:31:51 2007

EliStartPage v13.92 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\DRWTOP]

Por favor, envienos una muestra del fichero

C:\WinLogon\DRWTOP.DLL

a "virus@satinfo.es". Gracias.

[WinLogon\Notify\__C001F1E1]

Por favor, envienos una muestra del fichero

C:\WinLogon\__C001F1E1.DAT

a "virus@satinfo.es". Gracias.

C:\I --> Eliminado (Fichero Complementario).

C:\Documents and Settings\Mi Casita\Datos de programa\Install.dat --> Eliminado (Fichero Complementario).

C:\WINDOWS\SYSTEM32\svcp.csv --> Eliminado (Fichero Complementario).

C:\WINDOWS\SYSTEM32\Winsub.xml --> Eliminado (Fichero Complementario).

Eliminada Class, "{1557B435-8242-4686-9AA3-9265BF7525A4}" -> C:\WINDOWS\System32\tmpC2.tmp.dll

Eliminada Class, "{A798E2B4-B6A0-4B96-8C53-8EC7A3B0895A}" -> C:\Archivos de programa\ShopperReports\Bin\1.0.5.0\ShprRprt.dll

Linea Eliminada del HOSTS --> 127.0.0.1 bin.errorprotector.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 br.errorsafe.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 br.winantivirus.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 br.winfixer.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 de.errorsafe.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 de.winantivirus.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 download.cdn.winsoftware.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 download.errorsafe.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 download.systemdoctor.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 download.winantispyware.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 download.windrivecleaner.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 download.winfixer.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 drivecleaner.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 dynamique.drivecleaner.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 errorprotector.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 errorsafe.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 es.winantivirus.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 fr.winantivirus.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 fr.winfixer.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 go.drivecleaner.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 go.errorsafe.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 go.winantispyware.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 go.winantivirus.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 hk.winantivirus.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 instlog.errorsafe.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 instlog.winantivirus.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 jsp.drivecleaner.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 kb.errorsafe.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 kb.winantivirus.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 nl.errorsafe.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 se.errorsafe.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 secure.drivecleaner.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 secure.errorsafe.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 secure.winantispam.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 secure.winantispy.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 secure.winantivirus.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 support.winantivirus.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 ulog.winantivirus.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 utils.errorsafe.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 utils.winantivirus.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 winantispyware.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 winantivirus.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 winfixer.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 http://www.drivecleaner.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 http://www.errorprotector.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 http://www.errorsafe.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 http://www.systemdoctor.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 http://www.win-anti-virus-pro.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 http://www.win-virus-pro.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 http://www.winantispam.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 http://www.winantispy.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 http://www.winantispyware.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 http://www.winantivirus.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 http://www.winantiviruspro.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 http://www.windrivecleaner.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 http://www.windrivesafe.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 http://www.winfixer.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 cdn.drivecleaner.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 cdn.errorsafe.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 cdn.winsoftware.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 download.cdn.drivecleaner.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 download.cdn.errorsafe.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 instlog.winfixer.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 trial.updates.winsoftware.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 utils.winfixer.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 winfixer2006.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 winsoftware.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 http://www.utils.winfixer.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 http://www.winfixer2006.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 http://www.winsoftware.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 http://www.google.com

Eliminada Carpeta "%Application Data%\HbTools"

Eliminada Carpeta "%Archivos de Programa%\MyWay"

Eliminada Carpeta "\Program Files\AltNet"

Eliminada Carpeta "\Program Files\BraveSentry"

No detectado Parche MS06-070 de Microsoft instalado. (SServidor)

ALERTA. WindowsUpdate Incompleto.

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Wed May 09 16:44:37 2007

EliStartPage v13.92 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

Exploración Detenida por el Usuario.





Wed May 09 17:36:17 2007

EliStartPage v13.92 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\DRWTOP]

Por favor, envienos una muestra del fichero

C:\WinLogon\DRWTOP.DLL

a "virus@satinfo.es". Gracias.

[WinLogon\Notify\__C001F1E1]

Por favor, envienos una muestra del fichero

C:\WinLogon\__C001F1E1.DAT

a "virus@satinfo.es". Gracias.



Wed May 09 17:36:37 2007

EliStartPage v13.92 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\I386\IDEREGAD.EXE --> Eliminado, DownLoader.Vixup

C:\System Volume Information\_restore{5888C98E-316A-44E3-964E-1CD9B2613D9D}\RP364\A0132574.EXE --> Eliminado, DownLoader.Vixup

C:\WINDOWS\IPUNINST.EXE --> Eliminado, Keylog-Briss

C:\WINDOWS\Downloaded Program Files\F3INITIALSETUP1.0.0.15.INF --> Eliminado, MyWebSearch (inf)

C:\WINDOWS\Downloaded Program Files\HBTOOLS.INF --> Eliminado, HotBar (inf)

Avatar de Usuario
Claudia34
Mensajes: 1256
Registrado: 28 Feb 2007, 00:53

Mensaje por Claudia34 » 10 May 2007, 06:22

Pues mientras esperas a que te digan lo que hay en el log, te diria que hace falta por lo que veo un windows update completo de tu sisitema operativo. Saludos.
Reglas para estar aunque sea un 40% mas seguro en internet: "navegar con usuario limitado, tener 1 antispyware, 1 cortafuegos (por hardware), 1 antivirus,1 IDS y 1 HIPS en la pc actualizados, realizar un escaneo semanalmente con 7 antivirus online, usar site advisor, informarse diariamente de los temas de seguridad informatica, deshabilitar algunos servicios innecesarios de windows xp, analizar los archivos con virus total antes de abrirlos, utilizar algunas herramientas antimalware y antirootkit gratuitas para escaneo semanalmente, tener un poco de paranoia al navegar por internet (no confiar casi en nadie), utilizar un navegador que no tenga muchos agujeros de seguridad, hacer una copia de seguridad de los datos regularmente, tener actualizados todos los softwares en la pc ademas del S.O., no dar datos privados al navegar, utilizar una fuerte y compleja contraseña para todos los usuarios en la pc, cambiar las contraseñas cada poco tiempo, utilizar elipen, etc., etc." .

Avatar de Usuario
Claudia34
Mensajes: 1256
Registrado: 28 Feb 2007, 00:53

Mensaje por Claudia34 » 10 May 2007, 06:26

Nota: ahora que veo ya actualizaste el S.O. , lo que pasa es que como habia dos log de Elistara me confundio. Saludos.
Reglas para estar aunque sea un 40% mas seguro en internet: "navegar con usuario limitado, tener 1 antispyware, 1 cortafuegos (por hardware), 1 antivirus,1 IDS y 1 HIPS en la pc actualizados, realizar un escaneo semanalmente con 7 antivirus online, usar site advisor, informarse diariamente de los temas de seguridad informatica, deshabilitar algunos servicios innecesarios de windows xp, analizar los archivos con virus total antes de abrirlos, utilizar algunas herramientas antimalware y antirootkit gratuitas para escaneo semanalmente, tener un poco de paranoia al navegar por internet (no confiar casi en nadie), utilizar un navegador que no tenga muchos agujeros de seguridad, hacer una copia de seguridad de los datos regularmente, tener actualizados todos los softwares en la pc ademas del S.O., no dar datos privados al navegar, utilizar una fuerte y compleja contraseña para todos los usuarios en la pc, cambiar las contraseñas cada poco tiempo, utilizar elipen, etc., etc." .

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 10 May 2007, 06:29

Bueno, estamos a la espera de las 5 muestras solicitadas, que seguro motivaran la eliminacion de alguna clave, y quizas con ello acabe su problema



saludos



ms, 10-05-2007

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 10 May 2007, 14:25

Recibidos ficheros sospechosos de virus, son detectados como troyanos Downloader y DLL notify con el ELISTARA 13.93 de hoy



A partir de las 20 h GMT se subiran a esta web para evaluacion en el foro de zonavirus



saludos



ms, 10-05-2007
Última edición por msc hotline sat el 11 May 2007, 05:19, editado 1 vez en total.

emarciazr
Mensajes: 13
Registrado: 08 Mar 2006, 03:54

Troyano sin remover

Mensaje por emarciazr » 11 May 2007, 04:11

Hola que tal... Pues al parecer el troyano no se pudo remover. Repeti el proceso varias veces, reiniciar y remover (como lo solicitaba el programa). Incluso ejecute ElistarA en modo seguro, removio un par de cosas, pero sigue detectando el troyano al iniciar windows y solicitando que reinicie la PC.



Anexo el contenido de InfoSat



Gracias por la ayuda :D



Thu May 10 16:57:38 2007

EliStartPage v13.93 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Key Eliminada [WinLogon\Notify\DRWTOP] -> C:\WINDOWS\SYSTEM32\DRWTOP.DLL

Key Eliminada [WinLogon\Notify\__C001F1E1] -> C:\WINDOWS\SYSTEM32\__C001F1E1.DAT

C:\WINDOWS\SYSTEM32\DRWTOP.DLL --> DownLoader.ConHook(BHO) Acceso Denegado.

C:\WINDOWS\SYSTEM32\__C001F1E1.DAT --> Renombrado a .VIR

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Thu May 10 16:58:38 2007

EliStartPage v13.93 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Archivos de programa\Starware316\bin\STARWARE316.DLL --> Eliminado, CometSys

C:\Documents and Settings\All Users\Documentos\x\DRWTOP.DLL --> Eliminado, DownLoader.ConHook(BHO)

C:\Documents and Settings\All Users\Documentos\x\STARWARE316.DLL --> Eliminado, CometSys

C:\Documents and Settings\All Users\Documentos\x\TMP8.TMP.DLL --> Eliminado, JuanSearch(BHO)

C:\Documents and Settings\All Users\Documentos\x\__C001F1E1.DAT --> Eliminado, Morphine(notify)

C:\RECYCLER\S-1-5-21-1981768531-4208266703-4050293390-1006\Dc5\DRWTOP.DLL --> Eliminado, DownLoader.ConHook(BHO)

C:\RECYCLER\S-1-5-21-1981768531-4208266703-4050293390-1006\Dc5\__C001F1E1.DAT --> Eliminado, Morphine(notify)

C:\System Volume Information\_restore{5888C98E-316A-44E3-964E-1CD9B2613D9D}\RP364\A0132573.DLL --> Eliminado, DownLoader.ConHook(BHO)

C:\System Volume Information\_restore{5888C98E-316A-44E3-964E-1CD9B2613D9D}\RP364\A0132575.EXE --> Eliminado, Keylog-Briss

C:\System Volume Information\_restore{5888C98E-316A-44E3-964E-1CD9B2613D9D}\RP364\A0132883.DLL --> Eliminado, JuanSearch(BHO)

C:\System Volume Information\_restore{5888C98E-316A-44E3-964E-1CD9B2613D9D}\RP364\A0132891.DLL --> Eliminado, CometSys

C:\System Volume Information\_restore{5888C98E-316A-44E3-964E-1CD9B2613D9D}\RP364\A0132892.DLL --> Eliminado, DownLoader.ConHook(BHO)

C:\System Volume Information\_restore{5888C98E-316A-44E3-964E-1CD9B2613D9D}\RP364\A0132893.DLL --> Eliminado, CometSys

C:\System Volume Information\_restore{5888C98E-316A-44E3-964E-1CD9B2613D9D}\RP364\A0132894.DLL --> Eliminado, JuanSearch(BHO)

C:\System Volume Information\_restore{5888C98E-316A-44E3-964E-1CD9B2613D9D}\RP364\A0132895.DLL --> Eliminado, DownLoader.ConHook(BHO)

C:\WINDOWS\SYSTEM32\DRWTOP.DLL --> Acceso Denegado, DownLoader.ConHook(BHO)

C:\WINDOWS\SYSTEM32\__C001F1E1.DAT.VIR --> Acceso Denegado, Morphine(notify)

C:\WinLogon\DRWTOP.DLL --> Eliminado, DownLoader.ConHook(BHO)

C:\WinLogon\__C001F1E1.DAT --> Eliminado, Morphine(notify)



Thu May 10 17:29:08 2007

EliStartPage v13.93 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Key Eliminada [WinLogon\Notify\DRWTOP] -> C:\WINDOWS\SYSTEM32\DRWTOP.DLL

C:\WINDOWS\SYSTEM32\DRWTOP.DLL --> DownLoader.ConHook(BHO) Acceso Denegado.

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Thu May 10 17:33:46 2007

EliStartPage v13.93 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Key Eliminada [WinLogon\Notify\DRWTOP] -> C:\WINDOWS\SYSTEM32\DRWTOP.DLL

C:\WINDOWS\SYSTEM32\DRWTOP.DLL --> DownLoader.ConHook(BHO) Acceso Denegado.

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Thu May 10 17:34:09 2007

EliStartPage v13.93 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\System Volume Information\_restore{5888C98E-316A-44E3-964E-1CD9B2613D9D}\RP364\A0132896.DLL --> Eliminado, DownLoader.ConHook(BHO)

C:\WINDOWS\SYSTEM32\DRWTOP.DLL --> Acceso Denegado, DownLoader.ConHook(BHO)

C:\WINDOWS\SYSTEM32\__C001F1E1.DAT.VIR.VIR --> Eliminado, Morphine(notify)



Thu May 10 18:04:41 2007

EliStartPage v13.93 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Key Eliminada [WinLogon\Notify\DRWTOP] -> C:\WINDOWS\SYSTEM32\DRWTOP.DLL

C:\WINDOWS\SYSTEM32\DRWTOP.DLL --> DownLoader.ConHook(BHO) Acceso Denegado.

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 11 May 2007, 05:28

Efectivamente, al ir a eliminar este fichero DRWTOP.DLL, indica:



"C:\WINDOWS\SYSTEM32\DRWTOP.DLL --> DownLoader.ConHook(BHO) Acceso Denegado."



En cuanto lleguemos a SATINFO, nos pondremos manos a la obra con ello, posiblemente implementaremos su eliminacion a traves del ELINOTIF, que instala el ELISTARA en el registro en casos rebeldes como este, y que en el siguiente reinicio se pone en marcha antes del mismo windows.



Sino, arrancando en Consola de Recuperacion, borrariamos dicha DLL, pero esto sería manualmente, y nos gusta hacerlo todo automaticamente.



saludos



ms, 11-05-2007

emarciazr
Mensajes: 13
Registrado: 08 Mar 2006, 03:54

Registro

Mensaje por emarciazr » 11 May 2007, 05:58

Despues de ejecutar elistarA la primera vez, lo puso en el registro para que se ejecutara al reiniciar la PC. Se ejecuta antes de que aparezca la barra de tareas y los iconos del desktop. De hecho aún sigue activado, supongo que debo que remover el key antes de ejecutar una nueva version de ElistarA.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 11 May 2007, 06:18

Claro, es que no puede acceder a dicho fichero y lo va intentando cada vez, y no llega al final porque no le dejan ... ! No sé porqué no nos lo hizo a nosotros en los ordenadores en que monitorizamos la muestra ??? ya veremos !



Simplemente arranque en modo seguro, lance el HJT y vea la clave (O4) que lanza el ELISTARA , la marca y la elimina con FIX CHECKED



Tan pronto como veamos algo mas, (aqui son ahora las 5:20 de mañana, en 4 horas entraremos a trabajar en SATINFO) lo informaremos aqui mismo.



saludos



ms, 11-05-2007

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 11 May 2007, 13:11

Bien, pues necesitamos saber las funciones de esta DLL que se utilizan en su ordenador . Para ello necesitamos la exportacion de la clave de registro y a tal efecto le hemos hecho un .BAT cuya ejecucion generará el fichero NOTIFY.TXT en la misma carpeta de donde se ejecuta. Posteenos con un COPIAR y PEGAR dicho fichero y asi podremos saber las funciones utilizadas y controlar este nuevo CONHOOK



El fichero BAT lo generará seleccionando todo el contenido entre lineas, copiando y pegando en el bloc de notas y guardando como REGISTRO.BAT





____________________________________________________





regedit /e notify.txt "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\drwtop"





____________________________________________________





Una vez generado, ejecutar el REGISTRO.BAT y creará el NOTIFY.TXT, el cual copia y pega en su proximo post, de respuesta a este, gracias



saludos



ms, 11-05-2007





Si tienes alguna duda en lo indicado, nos lo comentas,

emarciazr
Mensajes: 13
Registrado: 08 Mar 2006, 03:54

Notify

Mensaje por emarciazr » 11 May 2007, 19:45

Hola buen dia, agradezco mucho la atención, disculpen la tardanza, pero como estoy en méxico tenemos 9 horas de diferencia de horario



Esto fue lo que arrojo el .bat



Windows Registry Editor Version 5.00



[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\drwtop]

"Asynchronous"=dword:00000000

"Dllname"="DRWTOP.dll"

"Impersonate"=dword:00000000

"Startup"="NotifyStartup"

"Shutdown"="NotifyShutdown"

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Mensaje por lucl » 12 May 2007, 14:11

pues ya te responderan el lunes, tranquilo que no se olvidaran, tu estate atento a tu post saludos :D

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 14 May 2007, 20:39

Vale, pues con estos datos mañana podremos hacer trabajar la DLL que no podiamos de otro modo



mañana seguiremos informando



saludos



ms, 14-05-2007

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 15 May 2007, 11:33

Ya estamos implememntando en el ELISTARA de hoy, 13.97, el control de esta DLL, con el ELINOTIF complementario, ahora que sabemos las funciones que emplea.



Esta tarde, sobre las 20 h GMT, subiremos ambos ficheros a esta web para pruebas de evaluacion en el foro de zonavirus:





entonces:





ELISTARA:

http://www.zonavirus.com/descargas/elistara.asp



ELINOTIF.DLL

http://www.zonavirus.com/descargas/elinotif.asp



Descargar los dos en una misma carpeta y probar el ELISTARA, tras lo cual reiniciar para terminar la eliminacion y luego postearnos el contenido de C:\infosat.txt para ver el resultado del proceso





saludos



ms, 15-05.2007

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 15 May 2007, 20:15

Ya subidas las utilidades en cuestion, pues descargarlas y probarlas



saludos



ms, 15-05-2007

Responder

Volver a “Foro HijackThis - copia y pega tu log”