Backdoor.Win32.Agent.sgu y Trojan-PSW.Win32.Agent.kws (SOL.)

Responder
khriz_Angel
Mensajes: 9
Registrado: 29 Sep 2008, 09:28

Backdoor.Win32.Agent.sgu y Trojan-PSW.Win32.Agent.kws (SOL.)

Mensaje por khriz_Angel » 29 Sep 2008, 09:48

Hola, soy nuevo en el foro pero espero que me ayuden...el computador está infectado segun el kaspersky online por estos virus que me han ocultado las opciones de carpeta, ejecutar, me desabilitaron el AVG, no puedo entrar en modo seguro, no me deja instalar antivirus, me dice el sistema que el administrador ha desabilitado la modificacion del registro....me tiene loco esta vaina. Por favor ayudenme...



Gracias!!!



C:\Documents and Settings\microsft\Configuración local\Archivos temporales de Internet\Content.IE5\05151V1C\Evilc2[1].exe Infected: Backdoor.Win32.Agent.sgu 1

C:\Documents and Settings\microsft\eusjg.exe Infected: Trojan-PSW.Win32.Agent.kws 1

C:\Documents and Settings\microsft\Mis documentos\Mis archivos recibidos\MVC-Imagen0008.zip Infected: Backdoor.Win32.Agent.sgu 1

C:\Documents and Settings\microsft\pnsca.exe Infected: Trojan-PSW.Win32.Agent.kws 1

C:\Documents and Settings\microsft\tqempac.exe Infected: Trojan-PSW.Win32.Agent.kws 1

C:\Documents and Settings\microsft\wyfr.exe Infected: Trojan-PSW.Win32.Agent.kws 1

C:\Documents and Settings\microsft\xrft.exe Infected: Trojan-PSW.Win32.Agent.kws 1

C:\Documents and Settings\microsft\ylrnhe.exe Infected: Trojan-PSW.Win32.Agent.kws 1

C:\WINDOWS\system32\ekn.exe Infected: Trojan-PSW.Win32.Agent.kws 1

C:\WINDOWS\system32\pilbym.exe Infected: Trojan-PSW.Win32.Agent.kws 1

C:\WINDOWS\system32\symlsrc.exe Infected: Backdoor.Win32.Agent.sgu 1

The selected area was scanned.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Backdoor.Win32.Agent.sgu y Trojan-PSW.Win32.Agent.kws

Mensaje por msc hotline sat » 29 Sep 2008, 09:59

Tratandose de Backdoors y de PSW son dos las utilidades que probar: ELITRIIP y ELISTARA.




[quote="msc"]


[b] ELITRIIP: [/b]

http://www.zonavirus.com/descargas/elitriip.asp



[b] ELISTARA: [/b]

http://www.zonavirus.com/descargas/elistara.asp



Tras probarlos, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado de los procesos


[/quote]


y si no detectara alguno (o ninguno) de los ficheros que indica, envienoslos para analizar y controlarlos en las proximas versiones de nuestras utilidades, de lo cual informaremos





[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



saludos



ms, 29-09-2008

khriz_Angel
Mensajes: 9
Registrado: 29 Sep 2008, 09:28

Re: Backdoor.Win32.Agent.sgu y Trojan-PSW.Win32.Agent.kws

Mensaje por khriz_Angel » 29 Sep 2008, 19:28

Elistara me detecto esto:



Mon Sep 29 12:09:24 2008

EliStartPage v17.06 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 26 de Septiembre del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Restaurada Clave: "SafeBoot\Minimal y Network"

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE





Mon Sep 29 12:10:50 2008

EliStartPage v17.06 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 26 de Septiembre del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Archivos de programa\Realtek\InstallShield\ALCMTR.EXE --> Eliminado, SpyRealtek

C:\Archivos de programa\Vimicro\VM305B\Driver AutoInstall\Driver Files\AMCAP.SFX.EXE --> Eliminado, Dropper(ConHook)

C:\Documents and Settings\microsft\Mis documentos\Instaladores\TOTAL VIDEO CONVERTER FULL.EXE --> Eliminado, Dropper(ConHook)



Nº Total de Directorios: 6166

Nº Total de Ficheros: 65972

Nº de Ficheros Analizados: 23928

Nº de Ficheros Infectados: 3

Nº de Ficheros Limpiados: 3



Pero Elitriip no arranca porque dice que debe actualizarse con la ultima version, y esta la acabo de descargar del site...

En que link lo encuentro actualizado...Gracias.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Backdoor.Win32.Agent.sgu y Trojan-PSW.Win32.Agent.kws

Mensaje por msc hotline sat » 29 Sep 2008, 21:37

Prueba descargar de nuevo el ELITRIIP ahora, es la misma version pero validada para utilizarla hasta la proxima.



y tras probarlo, nos posteas el contenido del nuevo c:\infosat.txt



saludos



ms, 29-09-2008

khriz_Angel
Mensajes: 9
Registrado: 29 Sep 2008, 09:28

Re: Backdoor.Win32.Agent.sgu y Trojan-PSW.Win32.Agent.kws

Mensaje por khriz_Angel » 01 Oct 2008, 18:55

Este es el informe de ELITRIIP:



Wed Oct 01 10:36:14 2008

EliTriIP v5.09 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 30 de Septiembre del 2008)

---------------------------------------------

Lista de Acciones (por Acción Directa):

Linea Eliminada del HOSTS --> 127.0.0.1 msnfix.changelog.fr

Linea Eliminada del HOSTS --> 127.0.0.1 www.incodesolutions.com

Linea Eliminada del HOSTS --> 127.0.0.1 virusinfo.prevx.com

Linea Eliminada del HOSTS --> 127.0.0.1 download.bleepingcomputer.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.dazhizhu.cn

Linea Eliminada del HOSTS --> 127.0.0.1 www.nabble.com

Linea Eliminada del HOSTS --> 127.0.0.1 lurker.clamav.net

Linea Eliminada del HOSTS --> 127.0.0.1 lexikon.ikarus.at

Linea Eliminada del HOSTS --> 127.0.0.1 research.sunbelt-software.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.virusdoctor.jp

Linea Eliminada del HOSTS --> 127.0.0.1 www.elitepvpers.de

Linea Eliminada del HOSTS --> 127.0.0.1 www.superuser.co.kr

Linea Eliminada del HOSTS --> 127.0.0.1 ntfaq.co.kr

Linea Eliminada del HOSTS --> 127.0.0.1 v.dreamwiz.com

Linea Eliminada del HOSTS --> 127.0.0.1 cit.kookmin.ac.kr

Linea Eliminada del HOSTS --> 127.0.0.1 forums.whatthetech.com

Linea Eliminada del HOSTS --> 127.0.0.1 forum.hijackthis.de

Linea Eliminada del HOSTS --> 127.0.0.1 www.huaifai.go.th

Linea Eliminada del HOSTS --> 127.0.0.1 www.mostz.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.krupunmai.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.cddchiangmai.net

Linea Eliminada del HOSTS --> 127.0.0.1 forum.malekal.com

Linea Eliminada del HOSTS --> 127.0.0.1 tech.pantip.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.247fixes.com

Linea Eliminada del HOSTS --> 127.0.0.1 forum.sysinternals.com

Linea Eliminada del HOSTS --> 127.0.0.1 forum.telecharger.01net.com

Linea Eliminada del HOSTS --> 127.0.0.1 sophos.com

Linea Eliminada del HOSTS --> 127.0.0.1 foros.softonic.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.f-secure.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.chkrootkit.org

Linea Eliminada del HOSTS --> 127.0.0.1 diamondcs.com.au

Linea Eliminada del HOSTS --> 127.0.0.1 www.rootkit.nl

Linea Eliminada del HOSTS --> 127.0.0.1 www.sysinternals.com

Linea Eliminada del HOSTS --> 127.0.0.1 z-oleg.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.castlecrops.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.misec.net

Linea Eliminada del HOSTS --> 127.0.0.1 safecomputing.umn.edu

Linea Eliminada del HOSTS --> 127.0.0.1 www.antirootkit.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.greatis.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.rootkit.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.pctools.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.pcsupportadvisor.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.resplendence.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.personal.psu.edu

Linea Eliminada del HOSTS --> 127.0.0.1 vil.nail.comm

Linea Eliminada del HOSTS --> 127.0.0.1 search.mcafee.com

Linea Eliminada del HOSTS --> 127.0.0.1 wwww.mcafee.com

Linea Eliminada del HOSTS --> 127.0.0.1 download.nai.com

Linea Eliminada del HOSTS --> 127.0.0.1 wwww.experts-exchange.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.Merijn.org

Linea Eliminada del HOSTS --> 127.0.0.1 www.spywareinfo.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.spybot.info

Linea Eliminada del HOSTS --> 127.0.0.1 www.viruslist.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.hijackthis.de

Linea Eliminada del HOSTS --> 127.0.0.1 www.f-secure.com

Linea Eliminada del HOSTS --> 127.0.0.1 majorgeeks.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.avp.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.virustotal.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.sophos.com

Linea Eliminada del HOSTS --> 127.0.0.1 linhadefensiva.uol.com.br

Linea Eliminada del HOSTS --> 127.0.0.1 cmmings.cn

Linea Eliminada del HOSTS --> 127.0.0.1 www.avg-antivirus.net

Linea Eliminada del HOSTS --> 127.0.0.1 www.kaspersky-labs.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.kaspersky.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.bleepingcomputer.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.free.grisoft.com

Linea Eliminada del HOSTS --> 127.0.0.1 securityresponse.symantec.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.analysis.seclab.tuwien.ac.at

Linea Eliminada del HOSTS --> 127.0.0.1 www.symantec.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.kztechs.com

Linea Eliminada del HOSTS --> 127.0.0.1 liveupdate.symantecliveupdate.com

Linea Eliminada del HOSTS --> 127.0.0.1 liveupdate.symantec.com

Linea Eliminada del HOSTS --> 127.0.0.1 customer.symantec.com

Linea Eliminada del HOSTS --> 127.0.0.1 update.symantec.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.mcafee.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.free.avg.com

Linea Eliminada del HOSTS --> 127.0.0.1 download.mcafee.com

Linea Eliminada del HOSTS --> 127.0.0.1 mast.mcafee.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.tecno-soft.com

Linea Eliminada del HOSTS --> 127.0.0.1 guru0.grisoft.cz

Linea Eliminada del HOSTS --> 127.0.0.1 guru1.grisoft.cz

Linea Eliminada del HOSTS --> 127.0.0.1 guru2.grisoft.cz

Linea Eliminada del HOSTS --> 127.0.0.1 guru3.grisoft.cz

Linea Eliminada del HOSTS --> 127.0.0.1 download.bleepingcomputer.com

Linea Eliminada del HOSTS --> 127.0.0.1 guru4.grisoft.cz

Linea Eliminada del HOSTS --> 127.0.0.1 guru5.grisoft.cz

Linea Eliminada del HOSTS --> 127.0.0.1 www.virusspy.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.download.f-secure.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.malwareremoval.com

Linea Eliminada del HOSTS --> 127.0.0.1 hjt-data.trend-braintree.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.pantip.com

Linea Eliminada del HOSTS --> 127.0.0.1 secubox.aldria.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.forospyware.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.manuelruvalcaba.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.siteadvisor.com

Linea Eliminada del HOSTS --> 127.0.0.1 blog.threatfire.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.threatexpert.com

Linea Eliminada del HOSTS --> 127.0.0.1 blog.hispasec.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.configurarequipos.com

Linea Eliminada del HOSTS --> 127.0.0.1 mailcenter.rising.com.cn

Linea Eliminada del HOSTS --> 127.0.0.1 mailcenter.rising.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.rising.com.cn

Linea Eliminada del HOSTS --> 127.0.0.1 www.rising.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.babooforum.com.br

Linea Eliminada del HOSTS --> 127.0.0.1 sosvirus.changelog.fr

Linea Eliminada del HOSTS --> 127.0.0.1 upload.changelog.fr

Linea Eliminada del HOSTS --> 127.0.0.1 www.raymond.cc

Linea Eliminada del HOSTS --> 127.0.0.1 changelog.fr

Linea Eliminada del HOSTS --> 127.0.0.1 www.pcentraide.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.final4ever.com

Linea Eliminada del HOSTS --> 127.0.0.1 files.filefont.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.infos-du-net.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.trendsecure.com

Linea Eliminada del HOSTS --> 127.0.0.1 forum.hardware.fr

Linea Eliminada del HOSTS --> 127.0.0.1 www.spychecker.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.geekstogo.com

Linea Eliminada del HOSTS --> 127.0.0.1 forums.maddoktor2.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.smokey-services.eu

Linea Eliminada del HOSTS --> 127.0.0.1 www.clubic.com

Linea Eliminada del HOSTS --> 127.0.0.1 download.sysinternals.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.pcguide.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.thetechguide.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.ozzu.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.changedetection.com

Linea Eliminada del HOSTS --> 127.0.0.1 community.thaiware.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.avpclub.ddns.info

Linea Eliminada del HOSTS --> 127.0.0.1 www.offensivecomputing.net

Linea Eliminada del HOSTS --> 127.0.0.1 www.grisoft.com

Linea Eliminada del HOSTS --> 127.0.0.1 boardreader.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.msnvirusremoval.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.cisrt.org

Linea Eliminada del HOSTS --> 127.0.0.1 fixmyim.com

Linea Eliminada del HOSTS --> 127.0.0.1 samroeng.hi5.com

Linea Eliminada del HOSTS --> 127.0.0.1 foro.elhacker.net

Linea Eliminada del HOSTS --> 127.0.0.1 www.daboweb.com

Linea Eliminada del HOSTS --> 127.0.0.1 forums.techguy.org

Linea Eliminada del HOSTS --> 127.0.0.1 www.incodesolutions.com

Linea Eliminada del HOSTS --> 127.0.0.1 hijackthis.download3000.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.cybertechhelp.com

Linea Eliminada del HOSTS --> 127.0.0.1 downloads.andymanchesta.com

Linea Eliminada del HOSTS --> 127.0.0.1 andymanchesta.com

Linea Eliminada del HOSTS --> 127.0.0.1 info.prevx.com

Linea Eliminada del HOSTS --> 127.0.0.1 aknow.prevx.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.zonavirus.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.lavasoft.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.virscan.org

Linea Eliminada del HOSTS --> 127.0.0.1 www.eeload.com

Linea Eliminada del HOSTS --> 127.0.0.1 down.www.kingsoft.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.file.net

Linea Eliminada del HOSTS --> 127.0.0.1 onecare.live.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.housecall.trendmicro.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.avast.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.free.avg.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.onlinescan.avast.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.ewido.net

Linea Eliminada del HOSTS --> 127.0.0.1 www.futurenow.bitdefender.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.bitdefender.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.f-prot.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.trendsecure.com

Linea Eliminada del HOSTS --> 127.0.0.1 security.symantec.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.avira.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.eset.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.free.avg.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.free-av.com

Linea Eliminada del HOSTS --> 127.0.0.1 kr.ahnlab.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.eset.com

Linea Eliminada del HOSTS --> 127.0.0.1 forospyware.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.2-spyware.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.antivir.es

Linea Eliminada del HOSTS --> 127.0.0.1 www.prevx.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.ikarus.net

Linea Eliminada del HOSTS --> 127.0.0.1 bbs.s-sos.net

Linea Eliminada del HOSTS --> 127.0.0.1 www.housecall.trendmicro.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.forums.majorgeeks.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.castlecops.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.virusspy.com

Linea Eliminada del HOSTS --> 127.0.0.1 andymanchesta.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.kaspersky.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.trendmicro.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.fortinet.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.safer-networking.org

Linea Eliminada del HOSTS --> 127.0.0.1 www.fortiguardcenter.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.dougknox.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.firewallguide.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.auditmypc.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.spywaredb.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.mxttchina.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.ziggamza.net

Linea Eliminada del HOSTS --> 127.0.0.1 www.antivirus.comodo.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.spywareterminator.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.eradicatespyware.net

Linea Eliminada del HOSTS --> 127.0.0.1 www.freespywareremoval.info

Linea Eliminada del HOSTS --> 127.0.0.1 www.clamav.net

Linea Eliminada del HOSTS --> 127.0.0.1 www.antivirus.about.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.pandasecurity.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.webphand.com

Linea Eliminada del HOSTS --> 127.0.0.1 mx.answers.yahoo.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.sandboxie.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.clamwin.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.cwsandbox.org

Linea Eliminada del HOSTS --> 127.0.0.1 www.ca.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.arswp.com

Linea Eliminada del HOSTS --> 127.0.0.1 es.answers.yahoo.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.networkworld.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.cddchiangmai.net

Linea Eliminada del HOSTS --> 127.0.0.1 www.threatexpert.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.norman.com

Linea Eliminada del HOSTS --> 127.0.0.1 espanol.answers.yahoo.com

Linea Eliminada del HOSTS --> 127.0.0.1 virscan.org

Linea Eliminada del HOSTS --> 127.0.0.1 www.viruschief.com

Linea Eliminada del HOSTS --> 127.0.0.1 scanner.virus.org

Linea Eliminada del HOSTS --> 127.0.0.1 www.hijackthis.de

Linea Eliminada del HOSTS --> 127.0.0.1 housecall65.trendmicro.com

Linea Eliminada del HOSTS --> 127.0.0.1 hjt.networktechs.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.techsupportforum.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.whatthetech.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.soccersuck.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.pcentraide.com

Linea Eliminada del HOSTS --> 127.0.0.1 forum.piriform.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.tweaksforgeeks.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.daniweb.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.geekstogo.com

Linea Eliminada del HOSTS --> 127.0.0.1 es.answers.yahoo.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.pchell.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.spyany.com

Linea Eliminada del HOSTS --> 127.0.0.1 forums.techguy.org

Linea Eliminada del HOSTS --> 127.0.0.1 www.experts-exchange.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.wikio.es

Linea Eliminada del HOSTS --> 127.0.0.1 www.pandasecurity.com

Linea Eliminada del HOSTS --> 127.0.0.1 forum.tweaks.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.wilderssecurity.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.techspot.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.thecomputerpitstop.com

Linea Eliminada del HOSTS --> 127.0.0.1 es.wasalive.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.computing.net

Linea Eliminada del HOSTS --> 127.0.0.1 discussions.virtualdr.com

Linea Eliminada del HOSTS --> 127.0.0.1 forum.securitycadets.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.techimo.com

Linea Eliminada del HOSTS --> 127.0.0.1 13iii.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.infosecpodcast.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.usbcleaner.cn

Linea Eliminada del HOSTS --> 127.0.0.1 www.net-security.org

Linea Eliminada del HOSTS --> 127.0.0.1 www.bleedingthreats.net

Linea Eliminada del HOSTS --> 127.0.0.1 acs.pandasoftware.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.360safe.cn

Linea Eliminada del HOSTS --> 127.0.0.1 www.360safe.com

Linea Eliminada del HOSTS --> 127.0.0.1 bbs.360safe.cn

Linea Eliminada del HOSTS --> 127.0.0.1 bbs.360safe.com

Linea Eliminada del HOSTS --> 127.0.0.1 codehard.wordpress.com

Linea Eliminada del HOSTS --> 127.0.0.1 forum.clubedohardware.com.br

Linea Eliminada del HOSTS --> 127.0.0.1 www.360.cn

Linea Eliminada del HOSTS --> 127.0.0.1 www.360.com

Linea Eliminada del HOSTS --> 127.0.0.1 bbs.360safe.cn

Linea Eliminada del HOSTS --> 127.0.0.1 bbs.360safe.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.forospyware.es

Linea Eliminada del HOSTS --> 127.0.0.1 p3dev.taringa.net

Linea Eliminada del HOSTS --> 127.0.0.1 www.precisesecurity.com

Linea Eliminada del HOSTS --> 127.0.0.1 baike.360.cn

Linea Eliminada del HOSTS --> 127.0.0.1 baike.360.com

Linea Eliminada del HOSTS --> 127.0.0.1 kaba.360.cn

Linea Eliminada del HOSTS --> 127.0.0.1 kaba.360.com

Linea Eliminada del HOSTS --> 127.0.0.1 deckard.geekstogo.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.taringa.net

Linea Eliminada del HOSTS --> 127.0.0.1 forums.comodo.com

Linea Eliminada del HOSTS --> 127.0.0.1 down.360safe.cn

Linea Eliminada del HOSTS --> 127.0.0.1 down.360safe.com

Linea Eliminada del HOSTS --> 127.0.0.1 x.360safe.com

Linea Eliminada del HOSTS --> 127.0.0.1 dl.360safe.com

Linea Eliminada del HOSTS --> 127.0.0.1 ftp.drweb.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.hotshare.net

Linea Eliminada del HOSTS --> 127.0.0.1 es.wasalive.com

Linea Eliminada del HOSTS --> 127.0.0.1 updatem.360safe.com

Linea Eliminada del HOSTS --> 127.0.0.1 updatem.360safe.cn

Linea Eliminada del HOSTS --> 127.0.0.1 update.360safe.cn

Linea Eliminada del HOSTS --> 127.0.0.1 update.360safe.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.utilidades-utiles.combbs.duba.net

Linea Eliminada del HOSTS --> 127.0.0.1 www.duba.net

Linea Eliminada del HOSTS --> 127.0.0.1 zhidao.baidu.com

Linea Eliminada del HOSTS --> 127.0.0.1 hi.baidu.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.drweb.com.es

Linea Eliminada del HOSTS --> 127.0.0.1 msncleaner.softonic.com

Linea Eliminada del HOSTS --> 127.0.0.1 file.ikaka.com

Linea Eliminada del HOSTS --> 127.0.0.1 file.ikaka.cn

Linea Eliminada del HOSTS --> 127.0.0.1 bbs.ikaka.com

Linea Eliminada del HOSTS --> 127.0.0.1 zhidao.ikaka.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.eset-la.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.eset-la.com

Linea Eliminada del HOSTS --> 127.0.0.1 software-files.download.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.ikaka.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.ikaka.cn

Linea Eliminada del HOSTS --> 127.0.0.1 bbs.cfan.com.cn

Linea Eliminada del HOSTS --> 127.0.0.1 www.cfan.com.cn

Linea Eliminada del HOSTS --> 127.0.0.1 www.pandasecurity.com

Linea Eliminada del HOSTS --> 127.0.0.1 es.mcafee.com

Linea Eliminada del HOSTS --> 127.0.0.1 bbs.kafan.cn

Linea Eliminada del HOSTS --> 127.0.0.1 bbs.kafan.com

Linea Eliminada del HOSTS --> 127.0.0.1 bbs.kpfans.com

Linea Eliminada del HOSTS --> 127.0.0.1 bbs.taisha.org

Linea Eliminada del HOSTS --> 127.0.0.1 www.manuelruvalcaba.com

Linea Eliminada del HOSTS --> 127.0.0.1 support.f-secure.com

Linea Eliminada del HOSTS --> 127.0.0.1 alerta-antivirus.inteco.es

Linea Eliminada del HOSTS --> 127.0.0.1 foros.zonavirus.com

Linea Eliminada del HOSTS --> 127.0.0.1 alerta-antivirus.red.es

Linea Eliminada del HOSTS --> 127.0.0.1 www.zonavirus.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.malwarebytes.org

Linea Eliminada del HOSTS --> 127.0.0.1 www.ewido.net

Linea Eliminada del HOSTS --> 127.0.0.1 www.infospyware.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.bitdefender.es

Linea Eliminada del HOSTS --> 127.0.0.1 housecall.trendmicro.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.emsisoft.de

Linea Eliminada del HOSTS --> 127.0.0.1 www.securitynewsportal.com



Wed Oct 01 10:36:47 2008

EliTriIP v5.09 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 30 de Septiembre del 2008)

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 186

Nº Total de Ficheros: 3582

Nº de Ficheros Analizados: 1625

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0

Exploración Detenida por el Usuario.



Wed Oct 01 10:38:06 2008

EliTriIP v5.09 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 30 de Septiembre del 2008)

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Documents and Settings\microsft\Configuración local\Datos de programa\Ares\My Shared Folder\Instaladores\fl studio 6 0 8 + crack aka fruity loops+all plugins unlocked!(xxl edition).exe --> Eliminado, Bifrose(dropper)



Nº Total de Directorios: 5914

Nº Total de Ficheros: 65499

Nº de Ficheros Analizados: 23389

Nº de Ficheros Infectados: 1

Nº de Ficheros Limpiados: 1



Informe de ELISTARA:



Wed Oct 01 11:35:50 2008

EliStartPage v17.09 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Octubre del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Restaurada Clave: "SafeBoot\Minimal y Network"

Eliminados Ficheros Temporales del IE

Detectado AUTORUN.INF en la Unidad (F)

open=RECYCLER\S-1-6-22-2134031345-1609158761-021649731-3254\shellexec.exe

Por favor envienos el Ejecutable (copiado en C:\Muestras)

acompañado del AUTORUN.INF a "virus@satinfo.es". Gracias.



Wed Oct 01 11:38:30 2008

EliStartPage v17.09 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Octubre del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 5897

Nº Total de Ficheros: 64813

Nº de Ficheros Analizados: 23696

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Ya elimine manualmente el [b]Trojan-PSW.Win32.Agent.kws[/b] pero el [b]Backdoor.Win32.Agent.sgu[/b] todavia esta ahi.

Se encuentra en [b]HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\Symantec Source Editor[/b] y en [b]C:\WINDOWS\system32\symlsrc.exe[/b]

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Backdoor.Win32.Agent.sgu y Trojan-PSW.Win32.Agent.kws

Mensaje por msc hotline sat » 01 Oct 2008, 19:42

Me sorprende que el ELISTARA no eliminara las lineas del HOSTS ??? mañana lo revisaremos



Pero empieza por enviarnos estos ficheros:



open=RECYCLER\S-1-6-22-2134031345-1609158761-021649731-3254\shellexec.exe

Por favor envienos el Ejecutable (copiado en C:\Muestras)

acompañado del AUTORUN.INF



envianos pues esto que habrá en C:\muestras\shellexec.exe

y el c:\AUTORUN.INF para analizarlos





y tambien estos ficheros que dices:



Symantec Source Editor y en C:\WINDOWS\system32\symlsrc.exe



[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



Tras analizarlos, informaremos



salkudos



ms, 1 de Octubre de 2008

khriz_Angel
Mensajes: 9
Registrado: 29 Sep 2008, 09:28

Re: Backdoor.Win32.Agent.sgu y Trojan-PSW.Win32.Agent.kws

Mensaje por khriz_Angel » 01 Oct 2008, 20:25

La muestra ya la envie pero el AUTORUN.INF[/b] y el symlsrc.exe[/b] no los puedo enviar porque estan ocultos y el virus no me deja ver esos archivos...Gracias

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Backdoor.Win32.Agent.sgu y Trojan-PSW.Win32.Agent.kws

Mensaje por lucl » 01 Oct 2008, 20:38

Prueba esto si no lo hiciste ya, saludos





https://foros.zonavirus.com/viewtopic.php?f=5&t=13245

khriz_Angel
Mensajes: 9
Registrado: 29 Sep 2008, 09:28

Re: Backdoor.Win32.Agent.sgu y Trojan-PSW.Win32.Agent.kws

Mensaje por khriz_Angel » 01 Oct 2008, 20:46

El virus me escondio las opciones de carpeta, ejecutar, registro, modo seguro, etc...

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Backdoor.Win32.Agent.sgu y Trojan-PSW.Win32.Agent.kws

Mensaje por lucl » 01 Oct 2008, 21:17

Pues prueba elirestr a ver si te soluciona algo, saludos





ELIRESTR.VBS (ELIMINA RESTRICCIONES DE REGISTRO DE SISTEMA)



ESTA APLICACION RESTAURA LAS CLAVES DEL REGISTRO DEL SISTEMA MODIFICADAS PÒR MUCHOS VIRUS QUE INTERCEPTAN LA EJECUCION DE EJECUTABLES Y RESTRINGEN ACCESOS, INCLUYENDO EDICION DEL REGISTRO DE SISTEMA. AL SER VBS FACILITA LA EJECUCION AUNQUE ESTEN INTERCEPTADOS LOS EXE, ADEMAS DE NO UTILIZAR EL REGEDIT POR SI ESTUVIERA RESTRINGIDA SU EDICION.



http://www.zonavirus.com/descargas/EliRestr.vbs

khriz_Angel
Mensajes: 9
Registrado: 29 Sep 2008, 09:28

Re: Backdoor.Win32.Agent.sgu y Trojan-PSW.Win32.Agent.kws

Mensaje por khriz_Angel » 01 Oct 2008, 23:12

Acabo de eliminar :lol: el backdoor con "Malwarebytes" y restaurar con "elirestr.vbs" el registro. Todo ha vuelto a la normalidad... :D

Sigan así, ya pueden cerrar este post.

Gracias y Saludos... :wink:

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Backdoor.Win32.Agent.sgu y Trojan-PSW.Win32.Agent.kws

Mensaje por msc hotline sat » 02 Oct 2008, 07:28

Pues lo celebramos, y dando por solucionado el Tema, procedemos a cerrarlo



Si nos necesita de nuevo, ya sabe donde estamos



saludos



ms, 2 de octubre de 2008

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Backdoor.Win32.Agent.sgu y Trojan-PSW.Win32.Agent.kws (SOL.)

Mensaje por msc hotline sat » 03 Oct 2008, 08:42

Postcierre: Como sea que hemos reicbido muestra del malware, la hemos pasado a controlar con el ELISTARA 17.10 como Trojan Agent AUE, para futuros casos.



saludos



ms, 3 de octubre de 2008

Responder

Volver a “Foro Virus - Cuentanos tu problema”