No puedo lanzar Elistara. Posible Virus! (SOLUCIONADO)

Cerrado
nicotate
Mensajes: 2
Registrado: 01 Nov 2006, 13:56
Contactar:

No puedo lanzar Elistara. Posible Virus! (SOLUCIONADO)

Mensaje por nicotate » 01 Nov 2006, 14:09

Buenas,



Acabo de formatear mi PC y le he instalado los update (solo SP1), resulta que el PC me va muy mal. Las carpetas no las puedo abrir, al conectarme a internet se me cuelgan los iconos y la barra de tareas etc..



Le he intentado pasar el elistara y al ejecutarlo me dice:

Archivo modificado, posiblemente por un VIRUS. Contacte con SATINFO



Le he pasado un hijackthis, os pego el log:



Logfile of HijackThis v1.99.1

Scan saved at 14:02:06, on 01/11/2006

Platform: Windows XP (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 (6.00.2600.0000)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\javanet.exe

C:\WINDOWS\Explorer.exe

D:\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es/

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://searchbar.findthewebsiteyouneed.com

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

R3 - URLSearchHook: (no name) - {A8B28872-3324-4CD2-8AA3-7D555C872D96} - (no file)

F2 - REG:system.ini: Shell=Explorer.exe javanet.exe

F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\userinit.exe,javanet.exe

O2 - BHO: (no name) - {76CC3458-6619-4FAC-B13F-4A5E08E22759} - C:\Archivos de programa\Windows NT\tepo.dll

O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\archivos de programa\google\googletoolbar1.dll

O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx

O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\archivos de programa\google\googletoolbar1.dll

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [Win32] winnnit.exe

O4 - HKLM\..\RunServices: [Win32] winnnit.exe

O4 - HKLM\..\RunServices: [MS Java for Windows XP & NT] javanet.exe

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe

O4 - HKCU\..\Run: [MsnMsgr] "C:\Archivos de programa\MSN Messenger\MsnMsgr.Exe" /background

O4 - HKCU\..\Run: [swg] C:\Archivos de programa\Google\GoogleToolbarNotifier\1.2.908.5008\GoogleToolbarNotifier.exe

O4 - HKCU\..\Run: [Win32] winnnit.exe

O4 - HKCU\..\RunServices: [MS Java for Windows XP & NT] javanet.exe

O4 - Global Startup: Consola KIT ADSL.lnk = ?

O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

O16 - DPF: {00330010-0000-0000-0000-000020160010} - http://207.234.185.217/ABoxInst_int25.exe

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1161812028398

O16 - DPF: {A1426AC5-8CE5-4A00-B71E-011D35709AC6} - http://advnt01.com/dialer/int_ver34.CAB

O16 - DPF: {B64F4A7C-97C9-11DA-8BDE-F66BAD1E3F3A} - http://download.cdn.winsoftware.com/files/installers/cab/WinAntiVirusPro2006FreeInstall.cab

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O23 - Service: Command Service (cmdService) - Unknown owner - C:\WINDOWS\TklDTw\command.exe

O23 - Service: Microsoft update Service - Unknown owner - C:\WINDOWS\System32\dllcache\msiupdate32.exe

O23 - Service: Windows NT Logon Application (WINLOGON) - Unknown owner - C:\WINDOWS\system\winlogon.exe



K debo hacer??



Saludos!

Avatar de Usuario
koga
Mensajes: 567
Registrado: 18 Jun 2005, 05:17
Ubicación: Chile

Hola

Mensaje por koga » 01 Nov 2006, 21:01

Inicie en modo seguro y ejecute hijackthis, marque las casillas a la izquierda de estas entradas y le da fix,





[size=150][b]EDITADO POR SEGURIDAD [/b][/size]





O4 - HKLM\..\Run: [Win32] winnnit.exe



O4 - HKLM\..\RunServices: [Win32] winnnit.exe



O4 - HKLM\..\RunServices: [MS Java for Windows XP & NT] javanet.exe



O4 - HKCU\..\Run: [Win32] winnnit.exe



O4 - HKCU\..\RunServices: [MS Java for Windows XP & NT] javanet.exe



Luego reinicie y pruebe ejecutar Elistara y Elitriip,



ELISTARA:

http://www.zonavirus.com/descargas/elistara.asp





ELITRIIP:

http://www.zonavirus.com/descargas/elitriip.asp



terminado el proceso nos postea el contenido de el archivo C:/Infosat.txt como respuesta a este tema ademas de un nuevo log de HJT,

nos comenta los resultados...









Saludos.
Última edición por koga el 02 Nov 2006, 05:42, editado 1 vez en total.
Dicen que si pones un cd de windows al reves te sale el Diablo, eso no es nada si lo pones al derecho se te instala Windows!!!

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 01 Nov 2006, 21:19

Cuidado con las claves del SYSTEM.INI , Deben restaurarse no eliminarse, pues se quedaria sin arrancar el explorer de windows !!!



Prueba mas bien el ELISTARA. pero ademas tienes command.exe :



elifeeba:



---v1.2---(15 de Marzo del 2006) (Controla "COMMAND.EXE" y "USERINIT.EXE")





ELISTARA:

http://www.zonavirus.com/descargas/elistara.asp



Tras lanzarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso







Enviar muestras para analizar de:



C:\WINDOWS\System32\javanet.exe



C:\Archivos de programa\Windows NT\tepo.dll



winnnit.exe



C:\WINDOWS\System32\dllcache\msiupdate32.exe





Eliminar estas claves:



R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://searchbar.findthewebsiteyouneed.com



O4 - HKLM\..\RunServices: [Win32] winnnit.exe



O4 - HKLM\..\RunServices: [MS Java for Windows XP & NT] javanet.exe



O4 - HKCU\..\RunServices: [MS Java for Windows XP & NT] javanet.exe



O16 - DPF: {A1426AC5-8CE5-4A00-B71E-011D35709AC6} - http://advnt01.com/dialer/int_ver34.CAB



O23 - Service: Command Service (cmdService) - Unknown owner - C:\WINDOWS\TklDTw\command.exe



O23 - Service: Windows NT Logon Application (WINLOGON) - Unknown owner - C:\WINDOWS\system\winlogon.exe







e instale parches !!!:



______________________________________

FALTA DE PARCHES SP1



INSTALACION DEL SP1 DEL XP PARA PODER INSTALAR EL SP2: (O SEGUIR CON EL WINDOWSUPDATE)



http://www.microsoft.com/en/us/default.aspxwindowsxp/downloads/updates/sp1/default.mspx



(SE DEBE ESCOGER IDIOMA...)



______________________________________



FALTA DE PARCHES SP2



Deben actualizarse los parches de MICROSOFT. Le faltan todos los del SP2 y posteriores. Lance un windowsupdate !!!.





saludos



ms, 1-11-2006
Última edición por msc hotline sat el 02 Nov 2006, 07:02, editado 3 veces en total.

Avatar de Usuario
koga
Mensajes: 567
Registrado: 18 Jun 2005, 05:17
Ubicación: Chile

Error

Mensaje por koga » 02 Nov 2006, 05:43

Edite las del SYSTEM.INI por seguridad como ya se puede ver, para evitar problemas...









Saludos.
Dicen que si pones un cd de windows al reves te sale el Diablo, eso no es nada si lo pones al derecho se te instala Windows!!!

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 02 Nov 2006, 06:36

Referente a lo indicado de: "Archivo modificado, posiblemente por un VIRUS. Contacte con SATINFO", tras lo inmdicado manualmente descargue de nuevo el ELISTARA y pruebelo de nuevo.



Si un virus modifica cualquiera de nuestras utilidades, altera el checksum y salta la alarma, por lo que una vez eliminado el foco infector, debe poder ejecutarlo sin problemas



Tambien podria ejecutar el ELISTARA desde disquete protegido contra grabacion, habiendo copiado la utilidad en él, antes de infectarse, claro, y protegiendolo a continuacion para que no se pueda infectar



saludos



ms, 2-11-2006

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 02 Nov 2006, 06:53

Entrando un poco mas a fondo en los bichos de este Tema, veo que el javanet.exe esta identificado como SDBOT MS06-040:



http://www.symantec.com/security_response/writeup.jsp?docid=2006-081910-4849-99&tabid=2



lo cual implica probar el ELITRIIP que lo controla asi como restaura las claves en cuestion, pero lancelo desde disquete protegido contra grabacion:







ELITRIIP:

http://www.zonavirus.com/descargas/elitriip.asp



Tras lanzarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso





Vea que justamente es por no tener actualizados los parches (entra por el agujero del MS06-040) la razon del porqué se ha infectado, como le deciamos al principio, lance un windowsupdate !!!



saludos



ms, 2-11-2006



y para el command.exe, el ELIFEEBA:



ELIFEEBA:


nicotate
Mensajes: 2
Registrado: 01 Nov 2006, 13:56
Contactar:

Mensaje por nicotate » 02 Nov 2006, 14:30

Dios santo! cuantas respuestas y cuantas cosas hacer... Al final obté por formatear, porque total, ya había formateado hace 2 días y tenía el PC vacio, y lo único k hacía era darme problemas, ya k ni tan solo me dejaba abrir carpetas para ver archivos o intentar abrir cualquier archivo, el hijackthis a duras penas pude iniciarlo,en fín que era un follón!!.



Ahora lo formateo, instalo antivirus panda, fireword, SP1, SP2 y espero k funcione bien!



Mil gracias a todos!!!! Y siento no haber puesto en práctica vuestras soluciones!

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 02 Nov 2006, 15:05

Pues a partir de ahora, cuide un poco mas de la seguridad del ordenador, y mantenga los parches al dia



y habiendo formateado el equipo, a pesar de las multiples soluciones aportadas, damos el Tema por solucionado y procedemos a cerrarlo.



saludos



ms, 2-11-2006

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”