Trojan-Dropper.Win32.Agent.aoj y más

Responder
tumbalabarca
Mensajes: 5
Registrado: 09 Feb 2007, 23:48

Trojan-Dropper.Win32.Agent.aoj y más

Mensaje por tumbalabarca » 14 Feb 2007, 19:42

Hola a todos, me dirijo a Uds. con la intención de solicitar ayuda para resolver un problema... ó varios?. Verán: Ayer el Spybot me detectó el SmitFraud-C Toolbar888 así como el VIRTUMONDE, creo que se escribe así, y hoy después de lanzar- lo de nuevo resulta que no aparece, bueno pués bien ayer apareció y se eliminó y hoy claro está, no aparece, pero resulta que ayer el a-squared no me detecta nada y ahora aparece lo siguiente:

Trojan-Dropper.Win32.Agent.aoj

Trojan-PSW.Win32.Magaria.qs

C:\Windows\System32\exec1.exe\Default.SFX



Lo curioso es que estan alojados en unas aplicaciones que jamás he ejecutado, que tengo desde hace bastante tiempo y que nunca hasta ahora han aparecido infectadas. Me he tomado la libertad de pasar el ElistarA con Elinotif.Dll al igual que el HijackThis y les remito los reportes.

Les ruego dediquen unos minutos para examinarlos y en caso que detecten o intuyan alguna anomalía me indiquen alguna posible solución.



Agradecido por su tiempo, reciban un saludo





Logfile of HijackThis v1.99.1

Scan saved at 16:49:28, on 14/02/2007

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.5730.0011)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\ctfmon.exe

C:\HijackThis\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

O1 - Hosts: 66.98.148.65 auto.search.msn.com

O1 - Hosts: 66.98.148.65 auto.search.msn.es

O4 - HKLM\..\Run: [SynTPLpr] "C:\Archivos de programa\Synaptics\SynTP\SynTPLpr.exe"

O4 - HKLM\..\Run: [SynTPEnh] "C:\Archivos de programa\Synaptics\SynTP\SynTPEnh.exe"

O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE

O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\j2re1.4.2_05\bin\jusched.exe"

O4 - HKLM\..\Run: [avast!] C:\ARCHIV~1\ALWILS~1\Avast4\ashDisp.exe

O4 - HKLM\..\Run: [Acceso directo a la página de propiedades de High Definition Audio] HDAShCut.exe

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office10\OSA.EXE

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\j2re1.4.2_05\bin\npjpi142_05.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\j2re1.4.2_05\bin\npjpi142_05.dll

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O14 - IERESET.INF: START_PAGE_URL=file://C:\APPS\IE\offline\sp.htm

O16 - DPF: {7B297BFD-85E4-4092-B2AF-16A91B2EA103} (WScanCtl Class) - http://www3.ca.com/securityadvisor/virusinfo/webscan.cab

O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll

O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Archivos de programa\Alwil Software\Avast4\aswUpdSv.exe

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe

O23 - Service: avast! Antivirus - Unknown owner - C:\Archivos de programa\Alwil Software\Avast4\ashServ.exe

O23 - Service: avast! Mail Scanner - Unknown owner - C:\Archivos de programa\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)

O23 - Service: avast! Web Scanner - Unknown owner - C:\Archivos de programa\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)

O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - c:\APPS\Powercinema\Kernel\TV\CLCapSvc.exe

O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - c:\APPS\Powercinema\Kernel\TV\CLSched.exe

O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Archivos de programa\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe

O23 - Service: Generic Service for HID Keyboard Input Collections (GenericHidService) - Unknown owner - c:\APPS\HIDSERVICE\HIDSERVICE.exe

O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe

O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Datos\Nuevo Software\Alcohol\Alcohol 120\StarWind\StarWindService.exe





Wed Feb 14 16:45:09 2007

EliStartPage v13.32 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Wed Feb 14 16:45:14 2007

EliStartPage v13.32 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Archivos de programa\Unlocker\UNINST.EXE --> AutoExtraible

C:\Datos\Downloads\Programas\LANGUAGEPACK_1023.EXE --> AutoExtraible

C:\Datos\Downloads\Programas\SETUPDVDDECRYPTER_3.5.1.0.EXE --> AutoExtraible

C:\Datos\Downloads\Programas\SLSK156C.EXE --> AutoExtraible

C:\Datos\Downloads\Programas\SPYBOTSD_INCLUDES.EXE --> AutoExtraible

C:\Datos\Downloads\Programas\UNLOCKER1.8.5.EXE --> AutoExtraible

C:\Datos\Nuevo Software\Soul Seek\Soulseek\UNINSTALL.EXE --> AutoExtraible

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 14 Feb 2007, 19:55

Pues elimine estas claves, ya que esta asignacion en el HOSTS es maliciosa:



O1 - Hosts: 66.98.148.65 auto.search.msn.com



O1 - Hosts: 66.98.148.65 auto.search.msn.es



ya que la IP en cuestion corresponde a :



66.98.148.65 US United States TX Texas Houston 77060 29.9342 -95.4057 Everyones Internet Everyones Internet 618 281





y tambien elimine esta clave, que es de STARTPAGE:



O14 - IERESET.INF: START_PAGE_URL=file://C:\APPS\IE\offline\sp.htm





RECORDAR: https://foros.zonavirus.com/viewtopic.php?f=2&t=45334



Y tras reiniciar nos comenta si persiste alguna anomalia, gracias



saludos



ms, 14-02-2007

tumbalabarca
Mensajes: 5
Registrado: 09 Feb 2007, 23:48

Mensaje por tumbalabarca » 14 Feb 2007, 21:55

Eliminadas las claves por Ud. sugeridas, reiniciado en modo normal y ejecutados escaneos con Spybot, Ad-Aware y a-squared, eliminados temporales y limpiado registro, el resultado es todo O.K., creo, si le parece, deberíamos dar el tema por solucionado.



Le reitero mi agradecimiento y le envio un muy cordial saludo.

Hasta la próxima.

Responder

Volver a “Foro Virus - Cuentanos tu problema”