Vundo9 de nuevo: Eliminado pero quiero asegurarme. (SOLVED)

Cerrado
takanito
Mensajes: 8
Registrado: 07 Feb 2008, 09:28
Ubicación: Maracaibo

Vundo9 de nuevo: Eliminado pero quiero asegurarme. (SOLVED)

Mensaje por takanito » 19 May 2008, 05:12

[b]Saludos señores del foro, resulta ser que anteayer le di formato a mi pc y pues ya hoy se infecto :? no estoy exactamente seguro cual fué el programa que lo infectó pero en fín gracias a mi experiencia anterior con ese virus lo pude eliminar pero también me detectó otra cosita ahí así que aquí les posteo el InfoSat para que ustedes me aseguren que ya esta todo limpio.. Gracias!! :D

Las muestras se las envio de inmediato :) [/b]




Sun May 18 21:40:22 2008

EliStartPage v16.29 (c)2008 S.G.H. / Satinfo S.L. (Modificado el 16 de Mayo del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Key Eliminada [WinLogon\Notify\AWTURPFW] -> C:\WINDOWS\SYSTEM32\awturPFw.dll

Entrada Eliminada [HKLM\...\Run] "88f164fc"="rundll32.exe "C:\WINDOWS\system32\qldfdrwn.dll",b" (Vundo)

Por favor, envienos una muestra del fichero

C:\Muestras\AWTURPFW.DLL.Muestra EliStartPage v16.29

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\AWTURPFW.DLL --> Acceso Denegado.

C:\WINDOWS\ALCMTR.EXE --> Eliminado SpyRealtek

Por favor, envienos una muestra del fichero

C:\Muestras\QLDFDRWN.DLL.Muestra EliStartPage v16.29

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\QLDFDRWN.DLL --> Eliminado

Entrada Eliminada [HKLM\...\Run] "Alcmtr"="ALCMTR.EXE"

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Reinicie para Completar la Limpieza.



Sun May 18 21:41:20 2008

EliStartPage v16.29 (c)2008 S.G.H. / Satinfo S.L. (Modificado el 16 de Mayo del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Archivos de programa\Adobe\Adobe Audition 3.0\Plug-ins\AUTONOISE.DLL --> Eliminado, Puper-Is (BHO)

C:\Archivos de programa\Adobe\Adobe Audition 3.0\Plug-ins\CHAMBER.DLL --> Eliminado, Puper-Is (BHO)

C:\Archivos de programa\Adobe\Adobe Audition 3.0\Plug-ins\HARDLIMIT.DLL --> Eliminado, Puper-Is (BHO)

C:\Archivos de programa\Adobe\Adobe Audition 3.0\Plug-ins\MULTITAP.DLL --> Eliminado, Puper-Is (BHO)

C:\Archivos de programa\Adobe\Adobe Audition 3.0\Plug-ins\NOTCH.DLL --> Eliminado, Puper-Is (BHO)

C:\Archivos de programa\Adobe\Adobe Audition 3.0\Plug-ins\PHASECORRECT.DLL --> Eliminado, Puper-Is (BHO)

C:\Archivos de programa\Adobe\Adobe Photoshop CS3\MATLAB\PSTOOLBOX.HTML --> Eliminado, MalWare.Celular

C:\Archivos de programa\CyberLink\PowerDVD8\QT3SUPPORT4.DLL --> Eliminado, ISTBar

C:\Archivos de programa\Realtek\Audio\InstallShield\ALCMTR.EXE --> Eliminado, SpyRealtek



Nº Total de Directorios: 1702262948

Nº Total de Ficheros: 1937018369

Nº de Ficheros Analizados: 1936683991

Nº de Ficheros Infectados: 1936942451

Nº de Ficheros Limpiados: 1096774255



Sun May 18 21:54:28 2008

EliStartPage v16.29 (c)2008 S.G.H. / Satinfo S.L. (Modificado el 16 de Mayo del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Sun May 18 21:55:00 2008

EliStartPage v16.29 (c)2008 S.G.H. / Satinfo S.L. (Modificado el 16 de Mayo del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Key Eliminada [WinLogon\Notify\AWTURPFW] -> C:\WINDOWS\SYSTEM32\awturPFw.dll

Por favor, envienos una muestra del fichero

C:\Muestras\AWTURPFW.DLL.Muestra EliStartPage v16.29

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\AWTURPFW.DLL --> Acceso Denegado.

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Reinicie para Completar la Limpieza.



Sun May 18 21:56:35 2008

EliStartPage v16.29 (c)2008 S.G.H. / Satinfo S.L. (Modificado el 16 de Mayo del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Key Eliminada [WinLogon\Notify\AWTURPFW] -> C:\WINDOWS\SYSTEM32\awturPFw.dll

Por favor, envienos una muestra del fichero

C:\Muestras\AWTURPFW.DLL.Muestra EliStartPage v16.29

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\AWTURPFW.DLL --> Acceso Denegado.

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Reinicie para Completar la Limpieza.

Sistema Infectado por el Downloader.ConHook

Sistema Infectado por el Vundo9

(C:\WINDOWS\SYSTEM32\HGGXYOOL.DLL)

Instalada Utilidad "ELINOTIF.DLL" (Reinicie de Nuevo para Completar la Limpieza)



EliNotify v1.8.02.21 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones:

Detectado DownLoader.ConHook

C:\WINDOWS\SYSTEM32\awturPFw.dll -> Eliminado.

Elininada KEY "Winlogon\Notify\AWTURPFW"

Detectado Vundo9

Elininada Class {0CB85DDE-FE55-4700-A0E1-B6A8C53A49CD}

Elininado BHO {0CB85DDE-FE55-4700-A0E1-B6A8C53A49CD}

Desinstalado EliNotif.dll



Sun May 18 22:02:26 2008

EliStartPage v16.29 (c)2008 S.G.H. / Satinfo S.L. (Modificado el 16 de Mayo del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Por favor, envienos una muestra del fichero

C:\Muestras\HGGXYOOL.DLL.Muestra EliStartPage v16.29

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\HGGXYOOL.DLL --> Acceso Denegado.

Eliminada Class, "{D30420BD-DE51-4741-B107-B113F98F469F}" -> C:\WINDOWS\system32\hgGxYool.dll

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Reinicie para Completar la Limpieza.

Sistema Infectado por el Vundo9

(C:\WINDOWS\SYSTEM32\HGGXYOOL.DLL)

Instalada Utilidad "ELINOTIF.DLL" (Reinicie de Nuevo para Completar la Limpieza)



EliNotify v1.8.02.21 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones:

Detectado Vundo9

Desinstalado EliNotif.dll



Sun May 18 22:16:35 2008

EliStartPage v16.29 (c)2008 S.G.H. / Satinfo S.L. (Modificado el 16 de Mayo del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Vundo9 de nuevo: Eliminado pero quiero asegurarme.

Mensaje por msc hotline sat » 19 May 2008, 05:17

Pues envianos muestra de este fichero que se te pide para analizar



Por favor, envienos una muestra del fichero

C:\Muestras\HGGXYOOL.DLL.Muestra EliStartPage v16.29





[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



y aparte sigue las indicaciones para la eliminacion de ste fichero en la carèta de sistema:



https://foros.zonavirus.com/viewtopic.php?f=12&t=22997

saludos



ms, 19-05-2008

takanito
Mensajes: 8
Registrado: 07 Feb 2008, 09:28
Ubicación: Maracaibo

Re: Vundo9 de nuevo: Eliminado pero quiero asegurarme.

Mensaje por takanito » 19 May 2008, 05:24

Sip, listo los ficheros han sido enviados. Y con respecto al vundo9 ya lo eliminé a través de la consola de recuperación lo que quiero es que ustedes me den la seguridad de que mi sistema está limpio :) porque también detectó un Conhook o algo así pero no se si lo eliminó o no. Gracias :)

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Vundo9 de nuevo: Eliminado pero quiero asegurarme.

Mensaje por msc hotline sat » 19 May 2008, 05:54

Sí, el Conhook es otra variante del VUNDO, pero con el ELISTARA junto con ELINOTIF basta con eliminarlo.



Y del VUNDO 9 hay muchas variantes, algunas, tras hacer lo arriba indicado, basta el KILLFIX o el FILE ASSASSIN pero otras mas resistentes requieren que no se arranque del disco infectado, por eso nos aseguramos y tal como lo ha hecho es definitivo.



Sí, limpio hasta que vuelva a caer de nuevo al ejecutar algo o entrar en algun sitio:



[img]http://img329.imageshack.us/img329/340/virusqx7.gif[/img]



:mrgreen: esta vez es broma, pero mucho cuidado, protejase sabiendo donde entra, instalando el Site Advisor:



http://www.siteadvisor.com



Y dando por solucionado el Tema, procedemos a cerrarlo



Si nos necesita de nuevo, ya sabe donde estamos



saludos



ms, 19-05-2008

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Vundo9 de nuevo: Eliminado pero quiero asegurarme. (SOLVED)

Mensaje por msc hotline sat » 19 May 2008, 17:27

Postcierre: Hoy se reciben nuevas muestras que pasan a ser controladas con el ELISTARA de hoy 16.30



ms.

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”