problema virus hotmail y lentitud

Responder
gabriel986
Mensajes: 5
Registrado: 03 Oct 2007, 05:24
Ubicación: San Cristobal, Estado Táchira, Venezuela

problema virus hotmail y lentitud

Mensaje por gabriel986 » 06 Ago 2008, 17:53

desde el domingo proximo pasado vengo trabajando en una computadora de unos conocidos que me buscaron para que se la limpiara (solo suelen usarla para hotmail, msn, paginas de periodicos y esas cosas) pero resulta que estaba infectada con un gusano llamado brontok que se le pegaba a todos los .exe; logre limpiarla con elistara y con el nod32 pero a los pocos minutos me cayo un vundo, el cual pude sacar con la ayuda de elistara y elinotif.dll, y me quedo funcionando perfecta, entraba a todas las paginas y andaba "volando"



peeeeroooo!



de pronto los dueños de la maquina me llamaron nuevamente para decirme que no entraba a hotmail, ni desde el msn ni por internet explorer ni por firefox. y me han reventado el telefono llamandome para que viniera a auxiliarlos, cosa que estoy haciendo en este momento.y me encuentro con que efectivamente, no se puede accesar a hotmail, desde el explorer (me deja un mensaje de advertencia que dice "NO SE HA ENCONTRADO LA CLAVE DE BUSQUEDA EN NINGUN CONTEXTO DE ACTIVACION ACTIVA"), y en el caso de firefox se puede (pero no directamente, sino via google) y tarda una eternidad.



aqui tengo el log de elistara que lo he estado usando desde el domingo para esta maquina, al momento de escribir esto acabo de pasarlo nuevamente y no me detecto absolutamente nada.





INFOSAT.TXT



Sun Aug 03 15:56:33 2008

EliStartPage v16.84 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\Dllcache\KLOG.DAT --> Eliminado (Fichero Complementario).

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Sun Aug 03 16:00:24 2008

EliStartPage v16.84 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 2882

Nº Total de Ficheros: 31944

Nº de Ficheros Analizados: 10230

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Sun Aug 03 16:05:12 2008

EliStartPage v16.84 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad D:\



Nº Total de Directorios: 0

Nº Total de Ficheros: 0

Nº de Ficheros Analizados: 0

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Sun Aug 03 16:05:15 2008

EliStartPage v16.84 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad D:\



Nº Total de Directorios: 0

Nº Total de Ficheros: 0

Nº de Ficheros Analizados: 0

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Sun Aug 03 16:05:18 2008

EliStartPage v16.84 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 129

Nº Total de Ficheros: 931

Nº de Ficheros Analizados: 301

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0

Exploración Detenida por el Usuario.



Sun Aug 03 16:08:51 2008

EliStartPage v16.84 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminada Carpeta "%WinDir%\PeerNet"

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Sun Aug 03 16:08:56 2008

EliStartPage v16.84 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Sun Aug 03 17:54:04 2008

EliStartPage v16.84 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Key Eliminada [WinLogon\Notify\YAYVPMNM] -> C:\WINDOWS\SYSTEM32\yayVpmnm.dll

Entrada Eliminada [HKLM\...\Run] "BM2f62ccb5"="Rundll32.exe "C:\WINDOWS\system32\hecgdmkc.dll",s" (Vundo)

Entrada Eliminada [HKLM\...\Run] "2c51ff29"="rundll32.exe "C:\WINDOWS\system32\uolmbbfj.dll",b" (Vundo)

[WinLogon\Notify\YAYVPMNM]

Por favor, envienos el INFOSAT.TXT y una muestra del fichero

C:\WinLogon\YAYVPMNM.DLL

a "virus@satinfo.es". Gracias.

Por favor, envienos una muestra del fichero

C:\Muestras\YAYVPMNM.DLL.Muestra EliStartPage v16.84

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\YAYVPMNM.DLL --> Acceso Denegado.

Por favor, envienos una muestra del fichero

C:\Muestras\HECGDMKC.DLL.Muestra EliStartPage v16.84

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\HECGDMKC.DLL --> Renombrado a .VIR

Por favor, envienos una muestra del fichero

C:\Muestras\UOLMBBFJ.DLL.Muestra EliStartPage v16.84

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\UOLMBBFJ.DLL --> Renombrado a .VIR

C:\WINDOWS\PSKT.INI --> Eliminado (Fichero Complementario).

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Reinicie para Completar la Limpieza.



Sun Aug 03 17:54:50 2008

EliStartPage v16.84 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 3102

Nº Total de Ficheros: 37934

Nº de Ficheros Analizados: 13210

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0

Sistema Infectado por el Downloader.ConHook

Sistema Infectado por el Vundo9

(C:\WINDOWS\SYSTEM32\GEBUVTKI.DLL)

No Detectada Utilidad "ELINOTIF.DLL" (Necesaria para la Limpieza)



Sun Aug 03 18:07:50 2008

EliStartPage v16.84 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Key Eliminada [WinLogon\Notify\YAYVPMNM] -> C:\WINDOWS\SYSTEM32\yayVpmnm.dll

Entrada Eliminada [HKLM\...\Run] "BM2f62ccb5"="Rundll32.exe "C:\WINDOWS\system32\hecgdmkc.dll",s" (Vundo)

[WinLogon\Notify\YAYVPMNM]

Por favor, envienos el INFOSAT.TXT y una muestra del fichero

C:\WinLogon\YAYVPMNM.DLL

a "virus@satinfo.es". Gracias.

Por favor, envienos una muestra del fichero

C:\Muestras\YAYVPMNM.DLL.Muestra EliStartPage v16.84

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\YAYVPMNM.DLL --> Acceso Denegado.

C:\WINDOWS\SYSTEM32\HECGDMKC.DLL.VIR --> Eliminado.

Por favor, envienos una muestra del fichero

C:\Muestras\GEBUVTKI.DLL.Muestra EliStartPage v16.84

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\GEBUVTKI.DLL --> Renombrado a .VIR

Eliminada Class, "{3EE8CC91-1CF9-48AC-B9EA-36238F9BA9EF}" -> C:\WINDOWS\system32\geBuvTkI.dll

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Reinicie para Completar la Limpieza.



Sun Aug 03 18:08:38 2008

EliStartPage v16.84 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 3095

Nº Total de Ficheros: 37926

Nº de Ficheros Analizados: 13208

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0

Sistema Infectado por el Downloader.ConHook

Sistema Infectado por el Vundo9

(C:\WINDOWS\SYSTEM32\GEBUVTKI.DLL)

No Detectada Utilidad "ELINOTIF.DLL" (Necesaria para la Limpieza)



Sun Aug 03 18:16:58 2008

EliStartPage v16.84 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Key Eliminada [WinLogon\Notify\YAYVPMNM] -> C:\WINDOWS\SYSTEM32\yayVpmnm.dll

Por favor, envienos una muestra del fichero

C:\Muestras\YAYVPMNM.DLL.Muestra EliStartPage v16.84

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\YAYVPMNM.DLL --> Acceso Denegado.

Eliminada Class, "{3EE8CC91-1CF9-48AC-B9EA-36238F9BA9EF}" -> C:\WINDOWS\system32\geBuvTkI.dll

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Reinicie para Completar la Limpieza.



Sun Aug 03 18:17:18 2008

EliStartPage v16.84 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 3098

Nº Total de Ficheros: 37950

Nº de Ficheros Analizados: 13213

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0

Sistema Infectado por el Downloader.ConHook

Sistema Infectado por el Vundo9

(C:\WINDOWS\SYSTEM32\GEBUVTKI.DLL)

Instalada Utilidad "ELINOTIF.DLL" (Reinicie de Nuevo para Completar la Limpieza)



EliNotify v1.8.07.30 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones:

Detectado DownLoader.ConHook

C:\WINDOWS\SYSTEM32\yayVpmnm.dll -> Eliminado.

Elininada KEY "Winlogon\Notify\YAYVPMNM"

Detectado Vundo9

Elininada Class {3EE8CC91-1CF9-48AC-B9EA-36238F9BA9EF}

Elininado BHO {3EE8CC91-1CF9-48AC-B9EA-36238F9BA9EF}

Desinstalado EliNotif.dll



Sun Aug 03 18:27:58 2008

EliStartPage v16.84 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\GEBUVTKI.DLL.VIR --> Eliminado.

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Sun Aug 03 18:28:35 2008

EliStartPage v16.84 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 3095

Nº Total de Ficheros: 37936

Nº de Ficheros Analizados: 13208

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Sun Aug 03 18:56:14 2008

EliStartPage v16.84 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Sun Aug 03 18:59:58 2008

EliStartPage v16.84 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminada Carpeta "%WinDir%\PeerNet"

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Sun Aug 03 19:00:02 2008

EliStartPage v16.84 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 3100

Nº Total de Ficheros: 37981

Nº de Ficheros Analizados: 13209

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Wed Aug 06 11:00:37 2008

EliStartPage v16.84 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Wed Aug 06 11:00:41 2008

EliStartPage v16.84 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 3085

Nº Total de Ficheros: 37876

Nº de Ficheros Analizados: 13317

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0

--------------------------------------------------------------------------------------------------------------------------------------------------



y aqui les envio el log de HJT:



HIJACKTHIS.TXT



Logfile of HijackThis v1.99.1

Scan saved at 11:05:57 a.m., on 06/08/2008

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 (6.00.2900.5512)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Archivos de programa\Ahead\InCD\InCDsrv.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Analog Devices\SoundMAX\SMax4PNP.exe

C:\Archivos de programa\Analog Devices\SoundMAX\Smax4.exe

C:\Archivos de programa\HP\HP Software Update\HPWuSchd2.exe

C:\Archivos de programa\ESET\ESET Smart Security\egui.exe

C:\Archivos de programa\MSN Messenger\MsnMsgr.Exe

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\Microsoft Encarta\Encarta 2007 Biblioteca Premium DVD\EDICT.EXE

C:\WINDOWS\system32\acs.exe

C:\Archivos de programa\ESET\ESET Smart Security\ekrn.exe

C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7DEBUG\MDM.EXE

C:\Archivos de programa\Analog Devices\SoundMAX\SMAgent.exe

C:\WINDOWS\System32\PAStiSvc.exe

C:\WINDOWS\system32\svchost.exe

C:\Archivos de programa\Mozilla Firefox\firefox.exe

C:\WINDOWS\system32\wuauclt.exe

C:\Documents and Settings\XP\Escritorio\ELISTARA.%D8A%D8IB%D8%D8H.EXE

C:\Documents and Settings\XP\Escritorio\hijackthis\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: (no name) - {6550D400-3261-42BD-97B6-F2FF082D293c} - C:\WINDOWS\system32\ghmtiabl.dll

O2 - BHO: (no name) - {788629AF-89BB-40CC-825C-44170578E2CC} - C:\WINDOWS\system32\yayVpmnm.dll (file missing)

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

O2 - BHO: Complemento del Asistente para Internet de Encarta - {955BE0B8-BC85-4CAF-856E-8E0D8B610560} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Encarta Web Companion\2007\ENCWCBAR.DLL

O3 - Toolbar: Asistente para Internet de Encarta - {147D6308-0614-4112-89B1-31402F9B82C4} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Encarta Web Companion\2007\ENCWCBAR.DLL

O4 - HKLM\..\Run: [SoundMAXPnP] C:\Archivos de programa\Analog Devices\SoundMAX\SMax4PNP.exe

O4 - HKLM\..\Run: [SoundMAX] "C:\Archivos de programa\Analog Devices\SoundMAX\Smax4.exe" /tray

O4 - HKLM\..\Run: [HP Software Update] C:\Archivos de programa\HP\HP Software Update\HPWuSchd2.exe

O4 - HKLM\..\Run: [egui] "C:\Archivos de programa\ESET\ESET Smart Security\egui.exe" /hide /waitservice

O4 - HKLM\..\RunOnce: [NoIE4StubProcessing] C:\WINDOWS\system32\reg.exe DELETE "HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components" /v "NoIE4StubProcessing" /f

O4 - HKCU\..\Run: [MsnMsgr] "C:\Archivos de programa\MSN Messenger\MsnMsgr.Exe" /background

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [E07EXLRD_952875] "C:\Archivos de programa\Microsoft Encarta\Encarta 2007 Biblioteca Premium DVD\EDICT.EXE" -m

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~3\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~3\OFFICE11\REFIEBAR.DLL

O9 - Extra button: Barra de búsqueda de Encarta - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O11 - Options group: [INTERNATIONAL] International*

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O20 - Winlogon Notify: dimsntfy - %SystemRoot%\System32\dimsntfy.dll (file missing)

O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxdev.dll

O23 - Service: Atheros Configuration Service (ACS) - Unknown owner - C:\WINDOWS\system32\acs.exe

O23 - Service: Ares Chatroom server (AresChatServer) - Ares Development Group - C:\Archivos de programa\Ares\chatServer.exe

O23 - Service: Eset HTTP Server (EhttpSrv) - ESET - C:\Archivos de programa\ESET\ESET Smart Security\EHttpSrv.exe

O23 - Service: Eset Service (ekrn) - ESET - C:\Archivos de programa\ESET\ESET Smart Security\ekrn.exe

O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Archivos de programa\Ahead\InCD\InCDsrv.exe

O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Archivos de programa\Analog Devices\SoundMAX\SMAgent.exe

O23 - Service: STI Simulator - Unknown owner - C:\WINDOWS\System32\PAStiSvc.exe

O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe

---------------------------------------------------------------------------------------------------------------------------------------------------



AGRADEZCO DE ANTEMANO LA AYUDA QUE ME PUEDAN PRESTAR.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: problema virus hotmail y lentitud

Mensaje por msc hotline sat » 06 Ago 2008, 19:07

Pues podría ser que hubieras vuelto a caer en las redes de los malwares...



Envianos este fichero para analizar:



C:\WINDOWS\system32\ghmtiabl.dll





y renombra su extension a .VIR para que no se pueda poner en uso a partir del proximo reinicio



y ademas subelo al VirusTotal y posteanos el informe resultante, gracias



https://www.virustotal.com/es/



saludos



ms, 6 de Agosto de 2008





NOTA: Y elimina esta clave:



O4 - HKLM\..\RunOnce: [NoIE4StubProcessing] C:\WINDOWS\system32\reg.exe DELETE "HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components" /v "NoIE4StubProcessing" /f



que aunque al ser RUNONCE solo se ejecuta una vez y se autoborra, al no saber si la ha instalado este posible malware que renombramos a .VIR, o debido a qué es... , marcala en el HJT y pulsa FIXCHECKED.

gabriel986
Mensajes: 5
Registrado: 03 Oct 2007, 05:24
Ubicación: San Cristobal, Estado Táchira, Venezuela

Re: problema virus hotmail y lentitud

Mensaje por gabriel986 » 06 Ago 2008, 19:45

este es el analisis de virustotal



Motor antivirus Versión Última actualización Resultado

AhnLab-V3 2008.7.29.1 2008.08.04 -

AntiVir 7.8.1.15 2008.08.04 TR/Crypt.Morphine.Gen

Authentium 5.1.0.4 2008.08.03 -

Avast 4.8.1195.0 2008.08.04 Win32:Trojan-gen {Other}

AVG 8.0.0.156 2008.08.04 Win32/Heur

BitDefender 7.2 2008.08.04 -

CAT-QuickHeal 9.50 2008.08.02 -

ClamAV 0.93.1 2008.08.04 Adware.BHO-1313

DrWeb 4.44.0.09170 2008.08.04 -

eSafe 7.0.17.0 2008.08.03 Suspicious File

eTrust-Vet 31.6.6007 2008.08.04 -

Ewido 4.0 2008.08.04 -

F-Prot 4.4.4.56 2008.08.03 -

F-Secure 7.60.13501.0 2008.08.04 AdWare.Win32.BHO.cgs

Fortinet 3.14.0.0 2008.08.04 -

GData 2.0.7306.1023 2008.08.04 Win32:Trojan-gen

Ikarus T3.1.1.34.0 2008.08.04 VirTool.Win32.Obfuscator.BZ

K7AntiVirus 7.10.402 2008.08.02 -

Kaspersky 7.0.0.125 2008.08.04 not-a-virus:AdWare.Win32.BHO.cgs

McAfee 5352 2008.08.01 potentially unwanted program Generic PUP

Microsoft 1.3807 2008.08.04 VirTool:Win32/Obfuscator.BZ

NOD32v2 3324 2008.08.04 -

Norman 5.80.02 2008.08.04 W32/Smalltroj.FQYD

Panda 9.0.0.4 2008.08.03 Suspicious file

PCTools 4.4.2.0 2008.08.04 -

Prevx1 V2 2008.08.04 Fraudulent Security Program

Rising 20.56.02.00 2008.08.04 Trojan.DL.Win32.Undef.ahu

Sophos 4.31.0 2008.08.04 Mal/BHO-C

Sunbelt 3.1.1537.1 2008.08.01 Trojan.Crypt.Morphine.Gen

Symantec 10 2008.08.04 -

TheHacker 6.2.96.393 2008.08.04 -

TrendMicro 8.700.0.1004 2008.08.04 Cryp_Morphine

VBA32 3.12.8.2 2008.08.04 -

ViRobot 2008.8.4.1322 2008.08.04 -

VirusBuster 4.5.11.0 2008.08.03 -

Webwasher-Gateway 6.6.2 2008.08.04 Trojan.Crypt.Morphine.Gen

Información adicional

File size: 118784 bytes

MD5...: b1f1a3f6b7ade4a0c61ff4720acb7cde

SHA1..: 0d4472b81a59c0c3b66896ceca6dceb254008fbb

SHA256: 2432483662bb8f61cd93e675c0ecd027b9cf496f4a9833bf319ad5951851242f

SHA512: 134e3cae90c550ccc0fed9b41a9db00376ab0cf1355e8e31b1686ce6d73316cb

7b61d275c7d70cf127ad4b034566c0a08edba2f43caabd8c8c9f817242bff597

PEiD..: -

PEInfo: PE Structure information



( base data )

entrypointaddress.: 0x402954

timedatestamp.....: 0x33795226 (Wed May 14 05:48:22 1997)

machinetype.......: 0x14c (I386)



( 3 sections )

name viradd virsiz rawdsiz ntrpy md5

.text 0x1000 0x1d000 0x1c600 7.99 e2f421638f5873ef73150c25d6228397

.idata 0x1e000 0x1000 0x400 2.49 f78bb3e1d0c8cbf7f7d1b78cf3193b98

.edata 0x1f000 0x1000 0x200 1.94 f73196f91ecc850cbb90c8e34ba9c138



( 7 imports )

> KERNEL32.dll: LoadLibraryExA, GetProcAddress, LeaveCriticalSection

> urlmon.dll: URLDownloadToCacheFileA

> RPCRT4.dll: RpcStringFreeA

> ADVAPI32.dll: RegSetValueExA

> SHLWAPI.dll: StrRChrA

> USER32.dll: GetParent

> OLEAUT32.dll: -



( 4 exports )

DllCanUnloadNow, DllGetClassObject, DllRegisterServer, DllUnregisterServer

Prevx info: http://info.prevx.com/aboutprogramtext.asp?PX5=2409D8DB00E1D409D013019F4A67D500EE369FE3

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: problema virus hotmail y lentitud

Mensaje por msc hotline sat » 06 Ago 2008, 20:46

Bingo !



Pues otro al bote !!! ya está controlado por McAfee, pero no por el NOD32 que usas...



[b][i]McAfee 5352 2008.08.01 potentially unwanted program Generic PUP



NOD32v2 3324 2008.08.04 -[/i]
[/b]






Si nos lo envias o nos lo has enviado, a la vuelta de vacaciones lo implementaremos en nuestras utilidades, pero mientras, aparte de renombrar su extension a .VIR y eliminar la clave que ya indicamos, elimina tambien esta, ahora que sabemos que es realmente malware:



O2 - BHO: (no name) - {6550D400-3261-42BD-97B6-F2FF082D293c} - C:\WINDOWS\system32\ghmtiabl



ya sabes, con el HJT, marcas la casilla de la izquierda y le das a FIX CHECKED



y tras reiniciar nos cuentas el resultado, gracias



saludos



ms, 6 de Agosto de 2008

Responder

Volver a “Foro Virus - Cuentanos tu problema”