SpyArsenalLog (SOLUCIONADO)
SpyArsenalLog (SOLUCIONADO)
Hola!
El Arovax me ha detectado hoy un Spyware.SpyArsenalLog en la carpeta:
C:\WINDOWS\system32\CatRoot2\tmp.edb
La fecha de creación es de hoy.
He probado el Virus Total pero me dice que es un archivo vacío, el Elistara y el Elitriip no me detectan nada.
El Arovax me ha detectado hoy un Spyware.SpyArsenalLog en la carpeta:
C:\WINDOWS\system32\CatRoot2\tmp.edb
La fecha de creación es de hoy.
He probado el Virus Total pero me dice que es un archivo vacío, el Elistara y el Elitriip no me detectan nada.
- msc hotline sat
- Mensajes: 93500
- Registrado: 09 Mar 2004, 20:39
- Ubicación: BARCELONA (ESPAÑA)
- Contactar:
No has podidio enviarlo a http://www.virustotal.com por haberlo impedido tu antivirus, desactivalo para hacerlo o arranca en modo seguro con funciones de red para que no esté activo.
Del mismo modo puedes anviarnoslo para su analisis y control:
-> Para ello recordar: viewtopic.php?f=2&t=45334
saludos
ms, 15-09-2007
Del mismo modo puedes anviarnoslo para su analisis y control:
-> Para ello recordar: viewtopic.php?f=2&t=45334
saludos
ms, 15-09-2007
- msc hotline sat
- Mensajes: 93500
- Registrado: 09 Mar 2004, 20:39
- Ubicación: BARCELONA (ESPAÑA)
- Contactar:
Porque debe estar el fichero en uso...
Primero arranca en modo seguro, y empaquetas los ficheros a enviar en un ZIP o RAR con password VIRUS.
Tras ello arranca para contectarte a internet y nos envias dicho fichero, anexandolo a un mail dirigido azonavirus@satinfo.es e indicando como referencia tu nick en el foro.
saludos
ms, 15-09-2007
Primero arranca en modo seguro, y empaquetas los ficheros a enviar en un ZIP o RAR con password VIRUS.
Tras ello arranca para contectarte a internet y nos envias dicho fichero, anexandolo a un mail dirigido a
saludos
ms, 15-09-2007

Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online
- msc hotline sat
- Mensajes: 93500
- Registrado: 09 Mar 2004, 20:39
- Ubicación: BARCELONA (ESPAÑA)
- Contactar:
Bien , mañana los veremos, mientras, sin empaquetar con password, subalos al virustotal y nos informa del resultado, gracias
saludos
ms, 15-09-2007
saludos
ms, 15-09-2007

Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online
- msc hotline sat
- Mensajes: 93500
- Registrado: 09 Mar 2004, 20:39
- Ubicación: BARCELONA (ESPAÑA)
- Contactar:
"el edb me dice que está vacío"
Mira dicho fichero, si tiene tamaño y cual, y si abriendolo con el bloc de Notas, se ve algo, o realmente no hay nada.
saludos
ms, 15-09-2007
Mira dicho fichero, si tiene tamaño y cual, y si abriendolo con el bloc de Notas, se ve algo, o realmente no hay nada.
saludos
ms, 15-09-2007

Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online
- msc hotline sat
- Mensajes: 93500
- Registrado: 09 Mar 2004, 20:39
- Ubicación: BARCELONA (ESPAÑA)
- Contactar:
BIen, pues reinicia una vez renombrado y asi no estará en uso, y entonces prueba de subirlo al VirusTotal y si lo encuentran malware, envianoslo.
saludos
ms, 15-09-2007
saludos
ms, 15-09-2007

Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online
- msc hotline sat
- Mensajes: 93500
- Registrado: 09 Mar 2004, 20:39
- Ubicación: BARCELONA (ESPAÑA)
- Contactar:
Pasale dicha utilidad, a ver si fuera el caso que con ello lo solucionaramos, y sino, volviendo a renombrar los ficheros los dejariamos como estaban...
saludos
ms, 15-09-2007
saludos
ms, 15-09-2007

Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online
Perdón por el retraso, ayer tuve que irme. Acabo de pasar el Elilesli. Al abrirlo me decía que tenía un gusano y que reiniciase. He reiniciado, he pasado el Elilesli pero no ha encontrado nada. El log es este:
Sun Sep 16 11:24:28 2007
EliLeslie v1.0 (c)2007 S.G.H. / Satinfo S.L.
---------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\CATROOT2\TMP.EDB --> Renombrado a .VIR
Sun Sep 16 11:24:33 2007
EliLeslie v1.0 (c)2007 S.G.H. / Satinfo S.L.
---------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
Sun Sep 16 11:30:34 2007
EliLeslie v1.0 (c)2007 S.G.H. / Satinfo S.L.
---------------------------------------------
Lista de Acciones (por Acción Directa):
Sun Sep 16 11:31:13 2007
EliLeslie v1.0 (c)2007 S.G.H. / Satinfo S.L.
---------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
He hablado con otra persona y dice que él también tiene el tmp.edb y que no le da problemas, así que empiezo a pensar que si será algún falso positivo. He probado ha renombrarlo manualmente pero me dice que está en uso. ¿Qué más puedo hacer?
Sun Sep 16 11:24:28 2007
EliLeslie v1.0 (c)2007 S.G.H. / Satinfo S.L.
---------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\CATROOT2\TMP.EDB --> Renombrado a .VIR
Sun Sep 16 11:24:33 2007
EliLeslie v1.0 (c)2007 S.G.H. / Satinfo S.L.
---------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
Sun Sep 16 11:30:34 2007
EliLeslie v1.0 (c)2007 S.G.H. / Satinfo S.L.
---------------------------------------------
Lista de Acciones (por Acción Directa):
Sun Sep 16 11:31:13 2007
EliLeslie v1.0 (c)2007 S.G.H. / Satinfo S.L.
---------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
He hablado con otra persona y dice que él también tiene el tmp.edb y que no le da problemas, así que empiezo a pensar que si será algún falso positivo. He probado ha renombrarlo manualmente pero me dice que está en uso. ¿Qué más puedo hacer?
- msc hotline sat
- Mensajes: 93500
- Registrado: 09 Mar 2004, 20:39
- Ubicación: BARCELONA (ESPAÑA)
- Contactar:
Supongo que ahora tendrás C:\WINDOWS\SYSTEM32\CATROOT2\TMP.EDB.VIR, pues subelo al VirusTotal y nos cuentas si lo detectan o no como malware, gracias
saludos
ms, 16-09-2007
saludos
ms, 16-09-2007

Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online
- msc hotline sat
- Mensajes: 93500
- Registrado: 09 Mar 2004, 20:39
- Ubicación: BARCELONA (ESPAÑA)
- Contactar:
Entonces es que se regeneró...
Mira si puedes subirlo al VirusTotal o enviarnoslo, desactivando los antivirus.
saludos
ms, 16-09-2007
Mira si puedes subirlo al VirusTotal o enviarnoslo, desactivando los antivirus.
saludos
ms, 16-09-2007

Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online
No puedo subirlo al VirusTotal porque está "vacío" y tampoco puedo enviarlo porque no me deja meterlo en un .rar.
De todas formas, he encontrado esto en el foro de ayuda de Arovax:
Un usuario dice:
De todas formas, he encontrado esto en el foro de ayuda de Arovax:
Un usuario dice:
Y el que controla el foro responde:Hello!
After the last update "mini keylogger" does not appear any more in my scream after I scan my PC with Arovax.
However there is a new spy (i have already posted a thread) called "SpyArsenalLog" detected by Arovax, that cannt be removed.
Thank you for your assistence.
I'm seeing this pattern of fixing one FP and seeing another too often. You may, again, post your scan log here and don't do anything else if no other antispyware softwares are detecting this "threat". You may use jotti and/or Virus Total to see if any other softwares are detecting this.
Thank you.
- msc hotline sat
- Mensajes: 93500
- Registrado: 09 Mar 2004, 20:39
- Ubicación: BARCELONA (ESPAÑA)
- Contactar:
Buscando explicación al respecto, entiendo que es un temporal que se crea en algun proceso y que coincide con la cadena de búsqueda del AROVAX y del ELILESLIE, sin que tenga mas importancia.
y dando el Tema por solucionado, procedemos a cerrarlo
Si nos necesitas de nuevo, ya sabes donde estamos
saludos
ms, 16-09-2007
Olvidalo, que no tiene mas importanciaTmp.edb - This is a temporary workspace for processing transactions. Tmp.edb contains temporary information that is deleted when all stores in the storage group are dismounted or the Exchange Information Store service is stopped.
y dando el Tema por solucionado, procedemos a cerrarlo
Si nos necesitas de nuevo, ya sabes donde estamos
saludos
ms, 16-09-2007