Virus muy potente AYUDA

Cerrado
borjaevo
Mensajes: 15
Registrado: 24 Oct 2008, 00:34

Virus muy potente AYUDA

Mensaje por borjaevo » 24 Oct 2008, 00:53

Hola, os cuento,

estaba descargando del emule un fichero <photoshop CS3 extended keygen+activation crack no cd.zip o rar> o similar de unos 10mb de tamano (escribo tan mal porque estoy en una live de linux que no se que confi de teclao tiene), bueno, el caso es que se completo y lo fui a ejecutar y me salio un mesaje de error que decia que el archivo estaba danado y demas, en informacion de archivo desde emule me decia en rojo <el fichero es un MPEG file... archivo de extension invalida> al cabo de un rato no se porque leches me da de volver a probar a ejecutar y bang se me abre el zip, aparece solo un archivo de nombre sospechoso, pero no hago caso, supuse que mi antivirus se lo comeria... en esto aparece una bateria de virus uno tras otro, sin parar, yo les digo a todos que delete o deny access, asi hasta mas de 15 aproximadamente... cuando termina el popurri, el torrent que tenia funcionando me empieza a dar errores, en todos los torrents... ponia creo recordar que no encontraba el fichero del torrent. En fin voy a pasar el antivirus, le clicko en la barra derecha inferior de windows y me dice que nanai error DoubleClkerror() o algo asi y desde aqui me empiezo a dar cuenta de la gravedad, ningun acceso directo del escritorio funciona, no puedo ejecutar el antivirus, pulso en inicio y a los 5 o 6 segundos aprox se bloque el menu, imposible navegar por el menu todos los programas de inicio, ejecutar no funciona, lo pulso y me dice que si quiero crear un icono en el escritorio o alguna parida similar, abro panel de control y el 80% de los iconos desaparecidos y los 6 o 7 que hay no se pueden ejecutar ni sirven de nada, abro mi pc y es imposible acceder al disco local C o D o unidades de disco, ALT+CTRL+SUPR no funciona, es decir no podia hacer nada de nada.

Asi que reinicio ya temiendome lo peor, y efectivamente al iniciar justo cuadno aparece la barrita de cargando se reinicia, pruebo en modo a prueba de fallos y lo mismo, intento restaurar el sistema con F8 al arrancar y se reinicia tambien caudno aparece un mensaje que dice algo asi <restaurando arbol de directorios>. Ahora mismo estoy en una live y he cogido el fichero zip o mpeg o lo que sea y lo he subido aqui.



[i][color=#FF0000]Este fichero ha sido quitado por el moderador, para que no se vaya a infectar otros[/color][/i]



He intentado abrirlo pero desde linux me dice que es imposible, lo he subido a http://www.virustotal.com y ninguno de los antivirus ha sido capaz de analizarlo.

Lo mas curioso es que cuando lo pase a linux, la primera vez aparecio con el icono de la cajita de fichero zip, luego cambio al icono de la pelicula de video y a veces va alternando sin ton ni son, como si el sistema no pudiera saber muy bien que es o si variase con el tiempo. Necesito urgentemente usar windows y necesito vuestra ayuda. Si necesitais alguna cosa mas decirmelo.



MUCHAS GRACIAS.

Avatar de Usuario
flacoroo
Mensajes: 6289
Registrado: 09 Mar 2004, 20:32
Ubicación: Paso del Macho,Ver.México

Re: Virus muy potente AYUDA

Mensaje por flacoroo » 24 Oct 2008, 05:33

si puedes poner como esclavo ese DD que esta dandote problemas y le pasas tu antivirus actualizado, y tambien le pasas estas herramientas:

[url=http://www.zonavirus.com/descargas/elistara.asp]Elistara[/url]

[url=http://www.zonavirus.com/descargas/elitriip.asp]Elitriip[/url]

[url=http://www.zonavirus.com/descargas/elinotif.asp]Elinotiff[/url] (complemento de elistara, no se ejecuta)

y nos pegas el resultado de C:infosat.txt
:lol: :lol: La vida es hermosa....para que complicarnosla :lol: :lol:

borjaevo
Mensajes: 15
Registrado: 24 Oct 2008, 00:34

Re: Virus muy potente AYUDA

Mensaje por borjaevo » 24 Oct 2008, 13:17

Hola de nuevo, estoy ejecutando en estos momentos elistara y cuando termine publicare el resultado. Un saludo a todos.



PD> ya no estoy seguro de que el archivo que subi a rapidshare fuera el que me infecto.

borjaevo
Mensajes: 15
Registrado: 24 Oct 2008, 00:34

Re: Virus muy potente AYUDA

Mensaje por borjaevo » 24 Oct 2008, 13:19

Elistara me acaba de encontrar un puper y lo he eliminado:



DCTPROCESS.DLL puper

borjaevo
Mensajes: 15
Registrado: 24 Oct 2008, 00:34

Re: Virus muy potente AYUDA

Mensaje por borjaevo » 24 Oct 2008, 13:33

Fri Oct 24 13:12:17 2008

EliStartPage v17.25 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 23 de Octubre del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

El Contenido de la Carpeta Temporal de Windows

"B:\FIREFOX\", NO ha sido Eliminado

Restaurada Clave: "SafeBoot\Minimal y Network"

No detectado SP3 de Windows XP



Fri Oct 24 13:14:22 2008

EliStartPage v17.25 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 23 de Octubre del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Archivos de programa\Adobe\Adobe Photoshop CS3\MATLAB\PSTOOLBOX.HTML --> Eliminado, MalWare.Celular

C:\Archivos de programa\MATLAB\R2008a\bin\win32\DCTPROCESS.DLL --> Eliminado, Puper

C:\Documents and Settings\Administrador\Mis documentos\Downloads\Macromedia.Studio.8.Espanol.Completo.con.KeyGen.por.Currito.www.todocvcd.com\KEYGEN.EXE --> Eliminado, KeyGen.ZWT

C:\WINDOWS\system32\CMDOW.EXE --> Eliminado, Tool-HideWindow



Nº Total de Directorios: 24421

Nº Total de Ficheros: 296804

Nº de Ficheros Analizados: 45237

Nº de Ficheros Infectados: 4

Nº de Ficheros Limpiados: 4



Fri Oct 24 13:28:41 2008

EliTriIP v5.15 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 20 de Octubre del 2008)

---------------------------------------------

Lista de Acciones (por Acción Directa):

Por favor, envienos una muestra del fichero

C:\Muestras\TASKMGR.EXE.Muestra EliTriIP v5.15

a "virus@satinfo.es". Gracias.

E:\I386\SYSTEM32\TASKMGR.EXE --> Renombrado a .VIR

Por favor, envienos una muestra del fichero

C:\Muestras\REGEDIT.EXE.Muestra EliTriIP v5.15

a "virus@satinfo.es". Gracias.

E:\I386\SYSTEM32\REGEDIT.EXE --> Renombrado a .VIR

No detectado SP3 de Windows XP

Reinicie para Completar la Limpieza.



Fri Oct 24 13:30:10 2008

EliTriIP v5.15 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 20 de Octubre del 2008)

---------------------------------------------

Lista de Acciones (por Acción Directa):

Por favor, envienos una muestra del fichero

C:\Muestras\TASKMGR.EXE.Muestra EliTriIP v5.15

a "virus@satinfo.es". Gracias.

E:\I386\SYSTEM32\TASKMGR.EXE --> Renombrado a .VIR

Por favor, envienos una muestra del fichero

C:\Muestras\REGEDIT.EXE.Muestra EliTriIP v5.15

a "virus@satinfo.es". Gracias.

E:\I386\SYSTEM32\REGEDIT.EXE --> Renombrado a .VIR

No detectado SP3 de Windows XP

Reinicie para Completar la Limpieza.

Detectada Posible Infección del Spam-MailBot.

Detectada Posible Infección del Proxy.Wopla.AG

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus muy potente AYUDA

Mensaje por msc hotline sat » 24 Oct 2008, 13:48

Pues ya ves que pedimos que nos envies muestras para analizar:



Por favor, envienos una muestra del fichero

C:\Muestras\TASKMGR.EXE.Muestra EliTriIP v5.15



Por favor, envienos una muestra del fichero

C:\Muestras\REGEDIT.EXE.Muestra EliTriIP v5.15



[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



saludos



ms, 24-10-2008

borjaevo
Mensajes: 15
Registrado: 24 Oct 2008, 00:34

Re: Virus muy potente AYUDA

Mensaje por borjaevo » 24 Oct 2008, 14:31

Crees que podre recuperar mi sistema? :(

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus muy potente AYUDA

Mensaje por msc hotline sat » 24 Oct 2008, 16:09

Porqué no ?



Cada día atiendemos en nuestra empresa mas de 100 casos de problemas similares, y raro es el que no podamos solucionar...



Solo si el virus hubiera borrado, formateado, sobreescrito, y otras historias desastrosas, entonces puede que se pierda algo, pero normalmente, con la eliminacion de los gusanos y troyanos, restauracion de las claves, reparacion del sistema, limpieza de los infectados, etc,, al menos lo intentaremos ... :wink:



saludos



ms, 24-10-2008

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus muy potente AYUDA

Mensaje por msc hotline sat » 24 Oct 2008, 16:52

Analizadas las muestras recibidas, se observa que son de mucho menor tamaño que los originales del sistema operativo (MENOS DE 60 Kb; CUANDO LOS NORMALES SON DE MAS DE 140 kB)

y ademas el REGEDIT está fuera de su ubicacion normal en C:\windows, por lo que se mueven a la carpeta muestras, y asi seguiremos haciendolo con los que tengan las mismas anomalias, si bien no implementamos su control por cadenas para no eliminar los que pudieran haber en la carpeta correspondiente, y asi ver si se repiten las incidencias, para obrar en consecuencia en funcion de ello.



De momento es un caso atipìco, que con lo que hemos hecho ya está fuera de circulacion, y tras reiniciar ya no afectarán al estar aparcados en C:\muestras.



Informanos si persisten anomalias tras ello, gracias



saludos



ms, 24-10-2008

borjaevo
Mensajes: 15
Registrado: 24 Oct 2008, 00:34

Re: Virus muy potente AYUDA

Mensaje por borjaevo » 24 Oct 2008, 18:53

Hola de nuevo, pues ojala pueda recuperarlo y muchisimas gracias por todo, de verdad, se agradece tener un sevicio asi con gente tan profesional.

Bueno, tengo unas dudas, no se a que te refieres con control por cadenas, mmm, asi que no se muy bien lo que me pides que haga, creo que lo quieres es que mueva los archivos TAKSMGR.exe y REGEDIT32.exe a la capeta muestras y pruebe a arrancar. No es asi?

borjaevo
Mensajes: 15
Registrado: 24 Oct 2008, 00:34

Re: Virus muy potente AYUDA

Mensaje por borjaevo » 24 Oct 2008, 19:03

Disculpa las molestias, me puedes explicar el paso que debo dar ahora? Muchas gracias.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus muy potente AYUDA

Mensaje por msc hotline sat » 24 Oct 2008, 19:05

No te preocupes, ya los hemos movido nosotros.



Y lo de control popr cadenas es la manera como se detectan los malwares en los escaneos por exploracion de ficheros, lo cual en este caso no se hará dado lo indicado, solo los sacaremos de circulacion por no ser los normales y estar en carpetas atípicas.



Pues aclarado lo que preguntabas, ahora reinicia y comentanos si persisten anomalias, y en su caso cuales, o ya podemos dar el Tema por solucionado



saludos



ms, 24-10-2008

borjaevo
Mensajes: 15
Registrado: 24 Oct 2008, 00:34

Re: Virus muy potente AYUDA

Mensaje por borjaevo » 24 Oct 2008, 19:15

Lo siento es que creo que no me has entendido bien, bueno,yo no me he explicado bien, yo no puedo acceder a mi sistema, cuando intento botarlo este se reinicia, en modo seguro o cualquier modo, todo esto lo he hecho desde una live de windows analizando la particion C del disco local el cual tiene instalado el sistema con el problema, un windows XP sp3. Al reiniciar ocurre lo mismo, aunque voy a probar ahora de nuevo y os comento, pero que yo sepa no he hecho ningun cambio asi que...

El momento exacto en el que se reinicia es cuando aparece la barrita de carga de windows xp, en la primera pasada avanza aproximadamente un 20% y plonc, el sistema se cae.

Gracias.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus muy potente AYUDA

Mensaje por msc hotline sat » 24 Oct 2008, 19:21

Pues o te falta algun fichero de arranque (lo cual solucionarias con una REPARACION de sistema), o bien has modificado en BOOT.INI o has toqueteado el MSCONFIG.



Aclaranoslo para obrar en consecuencia, por uno u otro lado



saludos



ms, 24-10-2008

borjaevo
Mensajes: 15
Registrado: 24 Oct 2008, 00:34

Re: Virus muy potente AYUDA

Mensaje por borjaevo » 24 Oct 2008, 19:26

el msconfig lo toqueteo a menudo, no se si antes del problema lo hice (creo que no), pero vamos que lo unico que hago es desactivar algun programa que se me carga en el inicio, el boot.ini no se ni donde esta, asi que yo creo que no he hecho nada malo jeje, si lo ha hecho otra cosa no lo se.

borjaevo
Mensajes: 15
Registrado: 24 Oct 2008, 00:34

Re: Virus muy potente AYUDA

Mensaje por borjaevo » 24 Oct 2008, 19:27

Bueno creo que lo mejor (a menos que me indique otra cosa) es que inicie una reparacion del sistema, hace tiempo que no hago eso, me puedes refrescar un poco la memoria sobre como hacerlo?

borjaevo
Mensajes: 15
Registrado: 24 Oct 2008, 00:34

Re: Virus muy potente AYUDA

Mensaje por borjaevo » 24 Oct 2008, 19:31

tengo que hacer un fixmbr no? eso se va a cargar mi grub no es asi?bueno eso es lo de menos... pero tengo que hacer eso no?

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus muy potente AYUDA

Mensaje por msc hotline sat » 24 Oct 2008, 20:14

Una REPARACION DE SISTEMA sí, pero no tiene nada que ver con un FIXMBR !!!




[quote="para REPARAR WINDOWS, msc"]
Sugiero proceder a REPARAR windows, arrancando con el CD de instalacion y primero seleccionar instalar, y tras detectar la particion existente, escoger REPARAR, no reinstalar para no perder las aplicaciones instaladas, y finalizar con un windowsupdate [/quote]




Lo que pasa es que si cambiaste algo en el SafeBoot con el MSCONFIG, debes volver a dejarlo como estaba... independiente de la REPARACION DE SISTEMA



saludos



ms, 24-10-2008

borjaevo
Mensajes: 15
Registrado: 24 Oct 2008, 00:34

Re: Virus muy potente AYUDA

Mensaje por borjaevo » 24 Oct 2008, 20:27

bueno yo no toque nada en el msconfig y en boot.ini tampoco, pero tengo un problemilla :( Aqui solo tengo un disco de instalacion de un windows ue que no incorpora la funcion de reparar, hay alguna otra forma de arreglar esto, por cierto ya me he cargado el grub y eso que no he hecho nada, solo he cargado el cd de instalacion de windows. Te pego lo que dice mi boot.ini

[boot loader]

timeout=30

default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS

[operating systems]

multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect



Alguna utilidad o algo para descargar y hacer esto? o tengo que conseguir un cd de windows xp sp3?

Quien me mandaria a mi instalar el ue...

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus muy potente AYUDA

Mensaje por msc hotline sat » 24 Oct 2008, 20:40

Yo no !!! :mrgreen:



Pues parece que hará falta REPARAR, ya que el BOOT.INI no parece ser la causa.



Mira de buscarlo, que es necesario para muchas ocasiones, como esta, claro.



y nos cuentas el resultado, gracias



saludos



ms, 24-10-2008

borjaevo
Mensajes: 15
Registrado: 24 Oct 2008, 00:34

Re: Virus muy potente AYUDA

Mensaje por borjaevo » 24 Oct 2008, 21:02

jajaja,

Claro, eso esta hecho, pues enseguida me hago con un cd de xp bueno y reparo a ver que pasa y os lo pongo aqui.

Muchisimas gracias por tu ayuda y sobre todo por tu paciencia, que seguro que he sido bastante pesado jaja pero cada minuto que pierdo se va a convertir en estres el domingo cuando tenga que hacer todo el trabajo acumulado que tenia que haber hecho hoy xD. En serio, muchas gracias, no perdere de vista este foro.

borjaevo
Mensajes: 15
Registrado: 24 Oct 2008, 00:34

Re: Virus muy potente AYUDA

Mensaje por borjaevo » 25 Oct 2008, 00:52

DIOOOOSSSS ME ESTOY VOLVIENDO LOCOOOO :(



Me hice un con un xp sp3 pero no tenia drivers sata asi que cambie el modo ahci desde la placa a ide y me detecto el disco, le di a reparar, copio los archivos y al reiniciar comenzo la instalacion de windows, me empezo a instalar los dispositios, pero cuando pone que quedan 34 minutos el pc deja de cargar y ahi se queda, no bloqueado, el raton y eso funciona, pero no avanza!!:( yo me estoy volviendo loco, no se ya que hacer :( con la de ilusiones que me habia hecho ya al ver que windows cargaba...

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus muy potente AYUDA

Mensaje por msc hotline sat » 25 Oct 2008, 08:32

Se te juntan los problemas...



Esto mas bien es por otro lado, temperatura, superficie de disco duro, memorias, o problema de hardware en general, tambien podría ser simplemente quel CD estuviera dañado o resultara ilegible en alguna zona...



Pero comprenderás que arrancando con el CD y REPARANDO, no te afecta lo que pueda haber en el PC... a nivel de software, claro.



Revisa los puntos indicados... De todas formas, hasta donde hayas llegado , (todo es posible) prueba de retirar el CD y arrancar desde el disco duro, no sea que haya corregido el problema ??? en tal caso no te olvides de lanzar un windowsupdate para instalar los parches a los ficheroa "virgenes"



Y nos comentas el resultado, gracias



saludos



ms, 25-10-2008

borjaevo
Mensajes: 15
Registrado: 24 Oct 2008, 00:34

Re: Virus muy potente AYUDA

Mensaje por borjaevo » 26 Oct 2008, 22:54

Hola de nuevo,



Solucioné el problema de la instalación desactivando algunos dispositivos desde la bios, complete la instalación y luego los fui activando e instalando poco a poco, recupere mi sistema como dijiste y me alegre un monton! termine casi a las 4 de la mañana!! jajaja, todos los dispositivos se han instalado bien menos el raton inalambrico que no hay manera, siempre me dice "error la instalar el dispositivo" "error grave durante la instalación" y no entiendo por que pero bueno. Como ves, aun me queda refinar un poco el sistema para dejarlo como antes pero ya se puede dar el tema por solucionado. Tambien tuve que poner el disco sata como ide porque el instalador no lo reconocia asi que ahora no se lo que tendre que hacer para ponerlo en modo ahci, supongo que no podré hasta el proximo formateo. En fin, muchas gracias por todo, he aprendido mucho de esto.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus muy potente AYUDA

Mensaje por msc hotline sat » 27 Oct 2008, 07:22

Tela !!!



Pues felicidades, se ha salido con la suya :!: :lol: :lol: :lol:



Y era de los casos duros de pelar!



Y, como nos indica, damos el Tema por solucionado y procedemos a cerrarlo



Si nos necesita de nuevo, ya sabe donde estamos



saludos



ms, 27-10-2008

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”