Trojan.Downloader.Zlob.FC

Responder
Julio_88
Mensajes: 8
Registrado: 23 Feb 2007, 04:03

Trojan.Downloader.Zlob.FC

Mensaje por Julio_88 » 23 Feb 2007, 04:09

hola, como están?

podrían decirme como quitar este troyano, ya he tratado de quitarlo con el ad aware y el avg antivirus, pero el AVG lo sigue detectando,

podrian ayudarme?

saludos
Killer Instinct

Nuker
Mensajes: 1556
Registrado: 09 Oct 2006, 22:54
Ubicación: Guadalajara, Jalisco

Mensaje por Nuker » 23 Feb 2007, 04:14

Hablando de Downloaders veamos si ELISTARA lo detecta, descarga y guardalo en tu escritorio, lo ejecutas en Modo Seguro... Al terminar te creara un log de esta manera:



C:\[b]infoSat.txt[/b] (copias y pegas aqui)...



ELISTARA:



http://www.zonavirus.com/descargas/elistara.asp



MODO SEGURO:



http://www.zonavirus.com/articulos/como-arrancar-en-modo-seguro-o-a-prueba-de-fallos.asp
[DJ eXploit]

Julio_88
Mensajes: 8
Registrado: 23 Feb 2007, 04:03

Mensaje por Julio_88 » 24 Feb 2007, 04:07

hola!

bueno, ya ejecute el programa en modo seguro, y al estar escaneando, el programa me dice que no puede accesar a varios directorios.

otra cosa; cuando salgo del programa me pide el archivo elinotif.dll. Lo baje de la pagina, no se si se tenga que poner en un lugar en especial o algo asi.



aqui esta el log



Fri Feb 23 19:39:15 2007

EliStartPage v13.39 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\PMKJJ]

Por favor, envienos una muestra del fichero

C:\WinLogon\PMKJJ.DLL

a "virus@satinfo.es". Gracias.

Key Eliminada [WinLogon\Notify\XXYXVWW] -> D:\WINDOWS\SYSTEM32\XXYXVWW.DLL

Por favor, envienos una muestra del fichero

C:\Muestras\PMKJJ.DLL.Muestra EliStartPage v13.39

a "virus@satinfo.es". Gracias.

D:\WINDOWS\SYSTEM32\PMKJJ.DLL --> Acceso Denegado.

D:\WINDOWS\SYSTEM32\XXYXVWW.DLL --> DownLoader.ConHook (notify) Acceso Denegado.

D:\WINDOWS\SYSTEM32\XXYXVWW.DLL --> DownLoader.ConHook (notify) Acceso Denegado.

D:\WINDOWS\SYSTEM32\JJKMP.ini --> Eliminado (Fichero Complementario).

Eliminada Class, "{36F053A0-E844-44A1-BB60-A911E581877E}" -> D:\WINDOWS\system32\xxyxvww.dll

Eliminada Class, "{792016EC-A8AC-4EBE-8699-BF47CB84E57C}" -> D:\WINDOWS\system32\pmkjj.dll

ALERTA. WindowsUpdate Incompleto.

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Fri Feb 23 19:39:49 2007

EliStartPage v13.39 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad D:\

D:\Archivos de programa\DVD Decrypter\UNINSTALL.EXE --> AutoExtraible

D:\Archivos de programa\Google\Gmail Notifier\UNINSTALLGMAIL.EXE --> AutoExtraible

D:\Archivos de programa\LimeWire\UNINSTALL.EXE --> AutoExtraible

D:\Archivos de programa\Webteh\BSplayerPro\UNINSTALL.EXE --> AutoExtraible

D:\Documents and Settings\Administrador\Shared\BSPLAYER_PRO1.02.BUILD812.EXE --> AutoExtraible

Instalada Utilidad "ELINOTIF.DLL"
Killer Instinct

MrKogoyo

Mensaje por MrKogoyo » 24 Feb 2007, 04:17

Envia esta muestra para su analizis


[quote]Por favor, envienos una muestra del fichero

C:\Muestras\PMKJJ.DLL.Muestra EliStartPage v13.39[/quote]


[b]¿COMO ENVIAR?:[/b]

https://foros.zonavirus.com/viewtopic.php?f=2&t=45334



PD: El EliNotif.dll, lo debes poner en la misma carpeta en la cual se encuentra el eliStarA. Al parecer lo hiciste bien



[b]Slds.

Mr.K.[/b]

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 24 Feb 2007, 09:36

Tambien te pedimos esta:





Por favor, envienos una muestra del fichero

C:\WinLogon\PMKJJ.DLL.Muestra EliStartPage v13.39



aparte de la indicada en el post anterior, C:\Muestras\PMKJJ.DLL



envianos las dos, gracias





recordar: https://foros.zonavirus.com/viewtopic.php?f=2&t=45334





y vemos que has llegado a mitad del camino, que es cuando el ELISTARA instala en el registro el ELINOTIF.DLL preparando la limpueza en el siguiente reinicio, en el cual deberá eliminar el virus y desinstalar el ELINOTIF, lo cual no vemos en el INFOSAT.TXT



Reinicia y vuelve a postearnos el INFOSAT, a ver si al final ya dice algo mas ...



(en funcion de ello es posible que cambie lo de enviar muestras, pero sino las elimina el ELISTARA, envianoslas)



saludos



ms, 24-02-2007



nota: PMKJJ.DLL : vemos posteriormente que se debe tratar del mismo fichero colocado en una u otra carpeta. Si son iguales envianos solo uno, gracias
Última edición por msc hotline sat el 25 Feb 2007, 12:21, editado 2 veces en total.

Julio_88
Mensajes: 8
Registrado: 23 Feb 2007, 04:03

Mensaje por Julio_88 » 25 Feb 2007, 00:13

buenas, a qui esta el nuevo log.

despues de que termine de escanear busque los 2 archivos que debo enviar pero ya no los tenia, y el programa ya no me pidio que enviara algo.

no se si el programa los quitó o algo asi



aqui les dejo el log



Sat Feb 24 15:54:03 2007

EliStartPage v13.39 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad D:\

D:\Archivos de programa\DVD Decrypter\UNINSTALL.EXE --> AutoExtraible

D:\Archivos de programa\Google\Gmail Notifier\UNINSTALLGMAIL.EXE --> AutoExtraible

D:\Archivos de programa\LimeWire\UNINSTALL.EXE --> AutoExtraible

D:\Archivos de programa\Webteh\BSplayerPro\UNINSTALL.EXE --> AutoExtraible

D:\Documents and Settings\Administrador\Shared\BSPLAYER_PRO1.02.BUILD812.EXE --> AutoExtraible

Instalada Utilidad "ELINOTIF.DLL"



Sat Feb 24 16:02:28 2007

EliStartPage v13.39 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Key Eliminada [WinLogon\Notify\XXYXVWW] -> D:\WINDOWS\SYSTEM32\XXYXVWW.DLL

D:\WINDOWS\SYSTEM32\XXYXVWW.DLL --> DownLoader.ConHook (notify) Acceso Denegado.

D:\WINDOWS\SYSTEM32\XXYXVWW.DLL --> DownLoader.ConHook (notify) Acceso Denegado.

Eliminada Class, "{36F053A0-E844-44A1-BB60-A911E581877E}" -> D:\WINDOWS\system32\xxyxvww.dll

ALERTA. WindowsUpdate Incompleto.

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Instalada Utilidad "ELINOTIF.DLL"
Killer Instinct

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 25 Feb 2007, 12:24

Te has quedado a las puertas. Tras ello reinicia, seguirá el proceso y es luego cuando necesitamos ver el INFOSAT.TXT resultante, que diga que ya ha terminado y desinstalado el ELINOTIF, o es que al reiniciar no sigue el proceso ???



saludos



ms, 25-02-2007

samagol
Mensajes: 1
Registrado: 27 Feb 2007, 23:30

downloader.zlob.fc

Mensaje por samagol » 27 Feb 2007, 23:34

gracias por las indicaciones.

Aunque no me ha eliminado el troyano os dejo la informacion del fichero





Tue Feb 27 11:08:57 2007

EliStartPage v13.41 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\QOMLIGE]

Por favor, envienos una muestra del fichero

C:\WinLogon\QOMLIGE.DLL

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\BBEEG.ini --> Eliminado (Fichero Complementario).

C:\WINDOWS\SYSTEM32\BBEEG.ini2 --> Eliminado (Fichero Complementario).

C:\WINDOWS\SYSTEM32\BBEEG.tmp --> Eliminado (Fichero Complementario).

Entrada Eliminada [HKLM\...\Run] "HWSETUP"="C:\Archivos de programa\TOSHIBA\TOSHIBA Applet\HWSetup.exe hwSetUP"

Entrada Eliminada [HKLM\...\Run] "SVPWUTIL"="C:\Archivos de programa\Toshiba\Windows Utilities\SVPWUTIL.exe SVPwUTIL"

Entrada Eliminada [HKLM\...\Run] "Alcmtr"="ALCMTR.EXE"

Entrada Eliminada [HKLM\...\Run] "DllRunning"="rundll32.exe "C:\WINDOWS\system32\pfnvqlnc.dll",setvm"

Eliminada Class, "{782C6CE5-E91C-48BA-BD4F-998AF80EA041}" -> C:\WINDOWS\system32\geebb.dll

Eliminada Carpeta "%WinSys%\LogFiles"

ALERTA. WindowsUpdate Incompleto.

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Tue Feb 27 11:12:58 2007

EliStartPage v13.41 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Archivos de programa\Nero\Nero 7\Nero Vision\NVDV.DLL --> Eliminado, Hotbar

C:\System Volume Information\_restore{7134E910-3D14-47B5-8CC2-C9E4D67645E3}\RP103\A0011098.DLL --> Eliminado, Hotbar

C:\System Volume Information\_restore{7134E910-3D14-47B5-8CC2-C9E4D67645E3}\RP63\A0005291.DLL --> Eliminado, CyDoor

C:\WINDOWS\system32\PFNVQLNC.DLL --> Eliminado, Vundo4

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 28 Feb 2007, 14:56

Pues vemos que has eliminado VUNDO4 y demas, pero pide una muestra de:



"Por favor, envienos una muestra del fichero

C:\WinLogon\QOMLIGE.DLL "



recuerda: https://foros.zonavirus.com/viewtopic.php?f=2&t=45334



saludos



ms, 28-02-2007

Julio_88
Mensajes: 8
Registrado: 23 Feb 2007, 04:03

Mensaje por Julio_88 » 01 Mar 2007, 03:36

perdon por la tardanza

aqui esta el infostat





Wed Feb 28 19:26:13 2007

EliStartPage v13.39 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

ALERTA. WindowsUpdate Incompleto.

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Wed Feb 28 19:26:33 2007

EliStartPage v13.39 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad D:\

D:\Archivos de programa\DVD Decrypter\UNINSTALL.EXE --> AutoExtraible

D:\Archivos de programa\Google\Gmail Notifier\UNINSTALLGMAIL.EXE --> AutoExtraible

D:\Archivos de programa\LimeWire\UNINSTALL.EXE --> AutoExtraible

D:\Archivos de programa\Multimedia Keys\UNINSTALL.EXE --> AutoExtraible

D:\Archivos de programa\Webteh\BSplayerPro\UNINSTALL.EXE --> AutoExtraible

D:\Documents and Settings\Administrador\Mis documentos\SETUP MMKEYS V1.00.EXE --> AutoExtraible

D:\Documents and Settings\Administrador\Shared\BSPLAYER_PRO1.02.BUILD812.EXE --> AutoExtraible
Killer Instinct

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 01 Mar 2007, 06:23

Pero como usas ahora un ELISTARA anticuado, 13.39 si ya habias usado antes un 13.41 ???



Estas utilidades deben probarse siempre de la ultima version, que para esto se suben diariamente a esta web. Usar versiones anteriores de poco sirve !



saludos



ms, 1-03-2007



nota:



version actual del ELISTARA 13.43:



ELISTARA



---v13.43-(28 de Febrero del 2007) (Muestras de Puper-Isa "ISADD.DLL", Polipos(notify) "********.DLL", (3)Swizzor(lop), Flush(dldr) "KD***.EXE", NaviPromo(dropper), Lager "TASKDIR.EXE", (3)Tibs(dldr) "ADIRSS.EXE, LNWIN.EXE y M2.EXE" y Malware.WINLOGON)

Julio_88
Mensajes: 8
Registrado: 23 Feb 2007, 04:03

Mensaje por Julio_88 » 03 Mar 2007, 05:48

buenas, disculpa, no me habia fijado en eso de la version, es un poco raro, solamente lo he descargado una vez de la pagina de http://www.satinfo.es.

bueno, creo que ya he eliminado el virus, los antivirus que tengo ya no me avisan del virus. Y ya he natado la Pc mas rapida, como estaba antes.

gracias a todos los que me ayudaron!

saludos!
Killer Instinct

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Mensaje por lucl » 03 Mar 2007, 09:27

yo me quedaria mas conforme si nos pegaras el log que te dejo el elistara de la ultima version, pero si tu dices que lo elimino, y que ya esta todo bien pues perfecto. Saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 03 Mar 2007, 09:52

Sí lucl, tienes razón, para ver el proceso y posibles incidencias que se encuentran en el camino, es importante terminar revisando el ultimo c:\infosat.txt , por lo que pedimos que lo postees para poder dar por soluciuonado el Tema, si es el caso...



saludos



ms, 3-03-2007

Responder

Volver a “Foro Virus - Cuentanos tu problema”