Tengo el Win32/Adware.Virtumonde; este es mi log, ayuda!

Responder
raul_sosa
Mensajes: 3
Registrado: 28 Abr 2008, 23:29

Tengo el Win32/Adware.Virtumonde; este es mi log, ayuda!

Mensaje por raul_sosa » 28 Abr 2008, 23:40

Hola! Muy buenas (aqui no tan buenas)



Espero que me puedan guiar en esto. Utilice el HijackThis 2.0.2. Le pase un scan y dejo mi log abajo. Estoy siguiendo este manual <interceptado !!!, aqui no usamos ni manuales ni herramienmtas de otros foros.>

para eliminar el [b]Win32/Adware.Virtumonde[/b]; debo hacerle un [b]Fix Checked[/b] pero no se a qué, para despues pasarle el vundofix.exe y otros (superantispyware y antimalware).





Gracias de antemano!



-------------------------------------------------------------------------





Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 03:51:58 p.m., on 28/04/2008

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Boot mode: Normal



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Archivos de programa\Acronis\TrueImageWorkstation\TrueImageMonitor.exe

C:\Archivos de programa\Archivos comunes\Acronis\Schedule2\schedhlp.exe

C:\WINDOWS\system32\igfxpers.exe

C:\Archivos de programa\Eset\nod32kui.exe

C:\RECYCLER\rundll32.exe

C:\Archivos de programa\iTunes\iTunesHelper.exe

C:\WINDOWS\system32\igfxtray.exe

C:\WINDOWS\system32\hkcmd.exe

C:\WINDOWS\system32\CTHELPER.EXE

C:\Archivos de programa\Acronis\TrueImageWorkstation\TimounterMonitor.exe

C:\Archivos de programa\CyberLink\PowerDVD8\PDVD8Serv.exe

C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATICAL.EXE

C:\Archivos de programa\MSN Messenger\MsnMsgr.Exe

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMBgMonitor.exe

C:\Archivos de programa\Archivos comunes\Acronis\Schedule2\schedul2.exe

C:\Archivos de programa\Archivos comunes\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe

C:\Archivos de programa\Bonjour\mDNSResponder.exe

C:\WINDOWS\system32\CTsvcCDA.exe

C:\Archivos de programa\Eset\nod32krn.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\MsPMSPSv.exe

C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMIndexingService.exe

C:\Archivos de programa\iPod\bin\iPodService.exe

C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMIndexStoreSvr.exe

C:\WINDOWS\System32\svchost.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Archivos de programa\Archivos comunes\Microsoft Shared\Encarta Web Companion\ENCWCSVR.EXE

C:\WINDOWS\explorer.exe

C:\Archivos de programa\HijackThis\HijackThis.exe

C:\Archivos de programa\Internet Explorer\IEXPLORE.EXE

C:\Archivos de programa\Internet Explorer\IEXPLORE.EXE



R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: Aplicación auxiliar de vínculos de Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelper.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.6.0\bin\ssv.dll

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

O2 - BHO: Complemento del Asistente para Internet de Encarta - {955BE0B8-BC85-4CAF-856E-8E0D8B610560} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Encarta Web Companion\ENCWCBAR.DLL

O2 - BHO: (no name) - {A6C54318-5AC7-477D-B0A7-49AF5189300C} - C:\WINDOWS\system32\ddcArPHa.dll

O2 - BHO: (no name) - {C031F54B-D6FA-48BB-8A7C-3511E1AC3FAA} - C:\WINDOWS\system32\pmnoNDUO.dll

O3 - Toolbar: Asistente para Internet de Encarta - {147D6308-0614-4112-89B1-31402F9B82C4} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Encarta Web Companion\ENCWCBAR.DLL

O4 - HKLM\..\Run: [CTStartup] "C:\Archivos de programa\Creative\Splash Screen\CTEaxSpl.EXE" /run

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime Alternative\qttask.exe" -atboottime

O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE

O4 - HKLM\..\Run: [TrueImageMonitor.exe] C:\Archivos de programa\Acronis\TrueImageWorkstation\TrueImageMonitor.exe

O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE

O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE

O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe

O4 - HKLM\..\Run: [nod32kui] "C:\Archivos de programa\Eset\nod32kui.exe" /WAITSERVICE

O4 - HKLM\..\Run: [NeroFilterCheck] C:\Archivos de programa\Archivos comunes\Ahead\Lib\NeroCheck.exe

O4 - HKLM\..\Run: [NBKeyScan] "C:\Archivos de programa\Nero\Nero8\Nero BackItUp\NBKeyScan.exe"

O4 - HKLM\..\Run: [Microsoft Help] C:\RECYCLER\rundll32.exe

O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k

O4 - HKLM\..\Run: [iTunesHelper] "C:\Archivos de programa\iTunes\iTunesHelper.exe"

O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe

O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe

O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE

O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE

O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Archivos de programa\Adobe\Reader 8.0\Reader\Reader_sl.exe"

O4 - HKLM\..\Run: [AcronisTimounterMonitor] C:\Archivos de programa\Acronis\TrueImageWorkstation\TimounterMonitor.exe

O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Archivos de programa\Archivos comunes\Acronis\Schedule2\schedhlp.exe"

O4 - HKLM\..\Run: [RemoteControl8] "C:\Archivos de programa\CyberLink\PowerDVD8\PDVD8Serv.exe"

O4 - HKLM\..\Run: [PDVD8LanguageShortcut] "C:\Archivos de programa\CyberLink\PowerDVD8\Language\Language.exe"

O4 - HKCU\..\Run: [EPSON Stylus CX5600 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATICAL.EXE /FU "C:\WINDOWS\system32\config\SYSTEM~1\CONFIG~1\Temp\E_S32C.tmp" /EF "HKCU"

O4 - HKCU\..\Run: [msnmsgr] "C:\Archivos de programa\MSN Messenger\MsnMsgr.Exe" /background

O4 - HKCU\..\Run: [RemoteCenter] C:\Archivos de programa\Creative\MediaSource\RemoteControl\RcMan.exe

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMBgMonitor.exe"

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICIO LOCAL')

O4 - HKUS\S-1-5-19\..\RunOnce: [nlpo_01] rundll32 advpack.dll,DelNodeRunDLL32 "C:\WINDOWS\Connection Wizard" (User 'SERVICIO LOCAL')

O4 - HKUS\S-1-5-19\..\RunOnce: [nlpo_06] cmd.exe /C move /Y "%SystemRoot%\System32\syssetub.dll" "%SystemRoot%\System32\syssetup.dll" (User 'SERVICIO LOCAL')

O4 - HKUS\S-1-5-19\..\RunOnce: [nlpo_07] rundll32 advpack.dll,LaunchINFSection nlite.inf,nLiteReg (User 'SERVICIO LOCAL')

O4 - HKUS\S-1-5-19\..\RunOnce: [nlpo_08] rundll32 advpack.dll,LaunchINFSection nlite.inf,S (User 'SERVICIO LOCAL')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio de red')

O4 - HKUS\S-1-5-20\..\RunOnce: [nlpo_01] rundll32 advpack.dll,DelNodeRunDLL32 "C:\WINDOWS\Connection Wizard" (User 'Servicio de red')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - Global Startup: Register Mask Pro 3.0.lnk = ?

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~1\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0\bin\ssv.dll

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~1\OFFICE11\REFIEBAR.DLL

O9 - Extra button: (no name) - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL

O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} (DivXBrowserPlugin Object) - http://go.divx.com/plugin/DivXBrowserPlugin.cab

O20 - Winlogon Notify: ddcArPHa - C:\WINDOWS\SYSTEM32\ddcArPHa.dll

O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Archivos de programa\Archivos comunes\Acronis\Schedule2\schedul2.exe

O23 - Service: Adobe LM Service - Adobe Systems - C:\Archivos de programa\Archivos comunes\Adobe Systems Shared\Service\Adobelmsvc.exe

O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Archivos de programa\Archivos comunes\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe

O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Archivos de programa\Bonjour\mDNSResponder.exe

O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTsvcCDA.exe

O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Archivos de programa\Archivos comunes\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe

O23 - Service: Servicio del iPod (iPod Service) - Apple Inc. - C:\Archivos de programa\iPod\bin\iPodService.exe

O23 - Service: NBService - Nero AG - C:\Archivos de programa\Nero\Nero 7\Nero BackItUp\NBService.exe

O23 - Service: NMIndexingService - Nero AG - C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMIndexingService.exe

O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Archivos de programa\Eset\nod32krn.exe



--

End of file - 8830 bytes

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Tengo el Win32/Adware.Virtumonde; este es mi log, ayuda!

Mensaje por msc hotline sat » 29 Abr 2008, 05:34

En primer lugar, si ha llegado a este foro, olvide lo que le puedan haber indicado en otro , y no mezcle información de ambos, cada cual tiene sus métodos y utilidades, y no queremos que haya interferencias.



Si decide darnos su confianza, envienos estos ficheros para analizar:





Pues envienos estos ficheros para analizar:





C:\RECYCLER\rundll32.exe



C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATICAL.EXE



C:\WINDOWS\system32\ddcArPHa.dll



C:\WINDOWS\system32\pmnoNDUO.dll



C:\WINDOWS\system32\advpack.dll



C:\WINDOWS\system32\syssetub.dll



C:\WINDOWS\system32\ddcArPHa.dll



[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253





y aparte pruebe esta utilidad y nos postea el resultado, gracias:


[quote="para DESCARGAR el ELISTARA, msc"] http://www.zonavirus.com/descargas/elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso [/quote]






y no sé el VUNDO que tendrá, pero por si acaso, vea este Tema:



https://foros.zonavirus.com/viewtopic.php?f=5&t=23759



Tenga presenta que hay 9 grandes familias conocidas de VUNDO, con cientos de variantes cada una, y si bien algunas (las cinco primeras) se eliminan facilmente solo con el ELISTARA, las demas ya requieren anexo el ELINOTIF.DLL y alguna de ellas, como el VUNDO 9 requiere el tratamiento especial indicado.



Cuando recibamos las muestras solicitadas, implementaremos su control y eliminacion en nuestras utilidades, si procede, de lo cual informaremos



saludos



ms, 29-04-2008

raul_sosa
Mensajes: 3
Registrado: 28 Abr 2008, 23:29

Re: Tengo el Win32/Adware.Virtumonde; este es mi log, ayuda!

Mensaje por raul_sosa » 29 Abr 2008, 22:04

Excelente! Muchas gracias por su respuesta (y disculpa haber puesto un vinculo foraneo), amigo, pero ahora quisiera saber como puedo mandarte esos archivos... osea, donde puedo tomarlos para empaquetarlos...



Gracias!

Avatar de Usuario
flacoroo
Mensajes: 6289
Registrado: 09 Mar 2004, 20:32
Ubicación: Paso del Macho,Ver.México

Re: Tengo el Win32/Adware.Virtumonde; este es mi log, ayuda!

Mensaje por flacoroo » 29 Abr 2008, 22:38

como se te dijo:


[quote="msc hotline sat"]Pues envienos estos ficheros para analizar:



C:\RECYCLER\rundll32.exe



C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATICAL.EXE



C:\WINDOWS\system32\ddcArPHa.dll



C:\WINDOWS\system32\pmnoNDUO.dll



C:\WINDOWS\system32\advpack.dll



C:\WINDOWS\system32\syssetub.dll



C:\WINDOWS\system32\ddcArPHa.dll
[/quote]




si no la encontraras de forma sencilla, haz lo siguiente abre explorador de windows, en el menu busca herramientas, opciones de carpeta, pestaña Ver y habiliata la opcion de mostrar todos los archivos y carpetas ocultos y dale aplicar y despues aceptar.... y cuando las encuentres debes comprimirlas y ponerle la contraseña virus y enviarlas a zonavirus@satinfo.es con tu nombre de nick(de este foro) como asunto
:lol: :lol: La vida es hermosa....para que complicarnosla :lol: :lol:

raul_sosa
Mensajes: 3
Registrado: 28 Abr 2008, 23:29

Re: Tengo el Win32/Adware.Virtumonde; este es mi log, ayuda!

Mensaje por raul_sosa » 29 Abr 2008, 23:41

Hola!



Le he pasado el Elistara primero; reinicie, luego le puse el Elinotif.dll y repetí el proceso; aqui dejo el C:Infosat.txt:







Tue Apr 29 15:18:51 2008

EliStartPage v16.19 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Key Eliminada [WinLogon\Notify\DDCARPHA] -> C:\WINDOWS\SYSTEM32\ddcArPHa.dll

C:\WINDOWS\SYSTEM32\DDCARPHA.DLL --> Acceso Denegado.

C:\WINDOWS\ALCMTR.EXE --> Eliminado SpyRealtek

Entrada Eliminada [HKLM\...\Run] "Alcmtr"="ALCMTR.EXE"

Entrada Eliminada [HKLM\...\Run] "UpdReg"="C:\WINDOWS\UpdReg.EXE"

No detectado Parche MS06-070 de Microsoft instalado. (SServidor)

ALERTA. WindowsUpdate Incompleto.

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Reinicie para Completar la Limpieza.

Sistema Infectado por el Downloader.ConHook

Sistema Infectado por el Vundo9

(C:\WINDOWS\SYSTEM32\PMNONDUO.DLL)

No Detectada Utilidad "ELINOTIF.DLL" (Necesaria para la Limpieza)



Tue Apr 29 15:25:27 2008

EliStartPage v16.19 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Key Eliminada [WinLogon\Notify\DDCARPHA] -> C:\WINDOWS\SYSTEM32\ddcArPHa.dll

C:\WINDOWS\SYSTEM32\DDCARPHA.DLL --> Acceso Denegado.

C:\WINDOWS\SYSTEM32\PMNONDUO.DLL --> Acceso Denegado.

Eliminada Class, "{34793B3E-351B-4AA8-9AAE-C3E09B7E9CC4}" -> C:\WINDOWS\system32\pmnoNDUO.dll

No detectado Parche MS06-070 de Microsoft instalado. (SServidor)

ALERTA. WindowsUpdate Incompleto.

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Reinicie para Completar la Limpieza.



Tue Apr 29 15:25:48 2008

EliStartPage v16.19 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Archivos de programa\Adobe\Adobe Audition 3.0\Plug-ins\AUTONOISE.DLL --> Eliminado, Puper-Is (BHO)

C:\Archivos de programa\Adobe\Adobe Audition 3.0\Plug-ins\CHAMBER.DLL --> Eliminado, Puper-Is (BHO)

C:\Archivos de programa\Adobe\Adobe Audition 3.0\Plug-ins\HARDLIMIT.DLL --> Eliminado, Puper-Is (BHO)

C:\Archivos de programa\Adobe\Adobe Audition 3.0\Plug-ins\MULTITAP.DLL --> Eliminado, Puper-Is (BHO)

C:\Archivos de programa\Adobe\Adobe Audition 3.0\Plug-ins\NOTCH.DLL --> Eliminado, Puper-Is (BHO)

C:\Archivos de programa\Adobe\Adobe Audition 3.0\Plug-ins\PHASECORRECT.DLL --> Eliminado, Puper-Is (BHO)

C:\Archivos de programa\Adobe\Adobe Photoshop CS3\MATLAB\PSTOOLBOX.HTML --> Eliminado, MalWare.Celular

C:\Archivos de programa\Realtek\InstallShield\ALCMTR.EXE --> Eliminado, SpyRealtek



Nº Total de Directorios: 8856

Nº Total de Ficheros: 107594

Nº de Ficheros Analizados: 33950

Nº de Ficheros Infectados: 8

Nº de Ficheros Limpiados: 8

Sistema Infectado por el Downloader.ConHook

Sistema Infectado por el Vundo9

(C:\WINDOWS\SYSTEM32\PMNONDUO.DLL)

No Detectada Utilidad "ELINOTIF.DLL" (Necesaria para la Limpieza)



Tue Apr 29 15:49:39 2008

EliStartPage v16.19 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Key Eliminada [WinLogon\Notify\DDCARPHA] -> C:\WINDOWS\SYSTEM32\ddcArPHa.dll

C:\WINDOWS\SYSTEM32\DDCARPHA.DLL --> Acceso Denegado.

C:\WINDOWS\SYSTEM32\PMNONDUO.DLL --> Acceso Denegado.

Eliminada Class, "{34793B3E-351B-4AA8-9AAE-C3E09B7E9CC4}" -> C:\WINDOWS\system32\pmnoNDUO.dll

No detectado Parche MS06-070 de Microsoft instalado. (SServidor)

ALERTA. WindowsUpdate Incompleto.

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Reinicie para Completar la Limpieza.



Tue Apr 29 15:49:53 2008

EliStartPage v16.19 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 8859

Nº Total de Ficheros: 107603

Nº de Ficheros Analizados: 33950

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0

Sistema Infectado por el Downloader.ConHook

Sistema Infectado por el Vundo9

(C:\WINDOWS\SYSTEM32\PMNONDUO.DLL)

Instalada Utilidad "ELINOTIF.DLL" (Reinicie de Nuevo para Completar la Limpieza)



EliNotify v1.8.02.21 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones:

Detectado DownLoader.ConHook

C:\WINDOWS\SYSTEM32\ddcArPHa.dll -> Eliminado.

Elininada KEY "Winlogon\Notify\DDCARPHA"

Detectado Vundo9

Elininada Class {501ACB03-EC45-47DC-B983-6AA2B36E42CC}

Elininado BHO {501ACB03-EC45-47DC-B983-6AA2B36E42CC}

Desinstalado EliNotif.dll



Tue Apr 29 15:56:46 2008

EliStartPage v16.19 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\PMNONDUO.DLL --> Acceso Denegado.

Eliminada Class, "{8D96EBAD-D81F-4FD9-95AA-4227F45389D6}" -> C:\WINDOWS\system32\pmnoNDUO.dll

No detectado Parche MS06-070 de Microsoft instalado. (SServidor)

ALERTA. WindowsUpdate Incompleto.

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Reinicie para Completar la Limpieza.



Tue Apr 29 15:56:59 2008

EliStartPage v16.19 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 8859

Nº Total de Ficheros: 107609

Nº de Ficheros Analizados: 33950

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0

Sistema Infectado por el Vundo9

(C:\WINDOWS\SYSTEM32\PMNONDUO.DLL)

Instalada Utilidad "ELINOTIF.DLL" (Reinicie de Nuevo para Completar la Limpieza)



------------------------------------------------------------------------------------------------------------------







Ahora, he comprimido los archivos para enviarlos al mail que me han dado, con excepción de [b]C:\WINDOWS\system32\ddcArPHa.dll [/b] (no puedo ubicarlo, se habra borrado; igualmente el monitor de archivos AMON del Nod 32 2.7 ya no lo detecta...) y de [b]C:\WINDOWS\system32\pmnoNDUO.dll [/b] (este ultimo me dice el winrar que no puedo modificarlo: acceso denegado... y el AMON del nod32 lo ubica constantemente como archivo infectado... )



¿Que puedo hacer? (siguen apareciendo pop-ups)

Muchas gracias por su tiempo!

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Tengo el Win32/Adware.Virtumonde; este es mi log, ayuda!

Mensaje por msc hotline sat » 30 Abr 2008, 07:01

Mira lo que indicamos en:



https://foros.zonavirus.com/viewtopic.php?f=12&t=22997



saludos



ms, 30-04-2008







NOTA: Y por tercera vez, envienos las muestras pedidas !!! ms.

Responder

Volver a “Foro HijackThis - copia y pega tu log”