Vx2...alguien que entienda un poco??

Responder
xolo
Mensajes: 25
Registrado: 17 Dic 2004, 17:33

Vx2...alguien que entienda un poco??

Mensaje por xolo » 01 Ene 2005, 20:30

A ver, hace unos dias ya me pase por aqui porque tenia un problema con un virus que en principio no sabia lo que era. Si os interesa, este era el link del topic donde hable de esto: https://foros.zonavirus.com/viewtopic.php?t=4548



Ahora ya mas o menos he leido sobre lo que tengo, pero lamentablemente, el ingles, tan necesario ahora, no es lo mio y creo que se me esta haciendo mas complicado eliminarlo por esto. Por eso me gustaria, si alguien sabe mas o menos como eliminar algo asi, que ya he leido que es tremendamente complicado, que me ayudase un poco para seguir de forma mas o menos ordenada lo que tengo que hacer, ya que yo por mi cuenta, voy leyendo cosas y las hago, pero no se li estan bien, sirven de algo o que.



Asi que eso, si alguien pudiera...porque ya estoy desesperado con el p**o virus este :twisted: lo mejor supongo que sera empezar de 0, si podeis decirme los logs que tengo que poneros o lo que sea...gracias[/url]

xolo
Mensajes: 25
Registrado: 17 Dic 2004, 17:33

Mensaje por xolo » 02 Ene 2005, 20:31

no hay nadie que al menos me pueda decir, como detecto en mi ordenador lo que tengo que borrar?

xolo
Mensajes: 25
Registrado: 17 Dic 2004, 17:33

Mensaje por xolo » 04 Ene 2005, 14:20

subo a ver si alguien me ayuda

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 04 Ene 2005, 14:38

He releido tu anterior Tema, en el que indicabas toda una serie de entradas en el HOSTS, aparte de existencia de claves troyanas.



Al respecto sugiero que leas el Tutorial al respecto de spywares, y además de probar las utilidades que allí se indican, habiendo arrancdo en modo seguro para que windows permita eliminar lo que se detecte intruso, al no estar en uso, lanza tambien el ELISTARA que alli se indica, pues además de muchas mas cosas, restablecerá entradas viricas en el HOSTS:



https://foros.zonavirus.com/viewtopic.php?t=4795



saludos



ms, 4-01-2004

Avatar de Usuario
efraingh
Mensajes: 109
Registrado: 16 Abr 2004, 01:53
Ubicación: Vz, Mx

Look2me/VX2

Mensaje por efraingh » 06 Ene 2005, 23:30

Hola, siento la tardanza, pero primero me remiti a tus anteriores post y a los links recomendados en ingles, que segun leo ha funcionado para eliminar el "bicho" que es algo tedioso el eliminarlo del sistema, pero con calma y leyendo antes todo el texto y despues siguiendo con paciencia paso a paso el procedimiento se lo elimina y atendiendo a lo que se remarca en ciertos puntos del procedimiento. Espero poder ayudarte y ayudar a algunos otros con el mismo problema.



Antes que nada, no se si aparte de todo lo del "bicho" que le han llamado look2me/VX2, veo que tienes el messenger plus y leia en este foro que causa varios problemas por los espias que trae, eso solo recomendacion porque veo en los post que no te han comentado eso, me parece.



Ok, pues bien aqui te pongo tambien las direcciones recomendadas en tu anterior post, pero te traduzo la ultima que pusieron por ser una especie de procedimiento.



http://www.lavasoftsupport.com/index.php?showtopic=53153

(esta realmente no es muy util, al parecer)



http://www.lavasoftsupport.com/index.php?showtopic=53147&hl=guard\.tmp

(en este se da la primer solución al problema que es cuando se llega a la parte de kurta007 pero aplican algunos pasos que no son requeridos, o al menos es mas largo por los continuos post de contestacion con los log)



http://www.lavasoftsupport.com/index.php?showtopic=54511&st=0

(de este se tomo para la traduccion, espero estar correcto en las traducciones, tratando de respetar los nombres en ingles de los comandos o botones porque los programas son en ingles y asi no se pierdan en como usarlos)



____________________________________________________



Traducción de la información contenida en:

http://www.lavasoftsupport.com/index.php?showtopic=54511&st=0



Nota: comentarios en paréntesis con letras [color=green]verdes[/color] son hechas por quien traduce



En lugar de hacer este proceso por usuario, checa las instrucciones y sigue paso a paso para remover las llaves de registro para los archivos .dll que previenen que el VX2 sea removido.



Lo siguiente es valido para sistemas con Win 2000/XP [color=green](aunque me parece que los programas recomendados, al menos dllcompare y killbox corren en win9x, así que puede servir para Win 9x también el procedimiento, con sus cambios de localización en los archivos de sistema; realmente no se si afecte a Win 9x)[/color]



[b]Paso 1[/b]



Remueve tanto como sea posible con Ad-aware con los últimos archivos al día [color=green](en otras palabras: actualizado)[/color].

Reinicia y ten listas estas 2 utilerías:



Dllcompare (versión 1.0.0.127, el cual escaneará por archivos bloqueados por VX2 [color=green]–en este punto, creo que bloqueados se refiere a que no se pueden eliminar por estas usados o ser registrados como de sistema–[/color])

http://www.downloads.subratam.org/DllCompare.exe



Killbox (version 2.0.0.76, el cual será responsable de remover los archivos encontrados)

http://www.downloads.subratam.org/KillBox.exe



[b]USANDO DLLCOMPARE[/b]

Copia o descarga el programa Dllcompare.exe al escritorio, [b][u]NO[/u][/b] solo lo corras desde el sitio de descarga. [color=green](o puede ser colocado en alguna carpeta dentro del escritorio, solo se pide que sea el escritorio para tenerlo al alcance, y si se pide hacer una carpeta para el programa como en el caso de hijackthis es para que esten separados los log, igual se puede trabajar con este programa, colocarlo en una carpeta separada de hijackthis para no revolver los log o que sean sobrescritos)[/color]



El programa esta preconfigurado para escanear el directorio System32, así que no es requerida otra cosa mas que hacer clic sobre el botón [b][Run locate.com][/b].



Cuando el escaneo esta completo, verás en azul [color=blue]Completed the scan, Click Compare to Continue[/color] en este momento darás clic sobre el botón [b][Compare][/b].



Esto checará a tráves de los archivos que encontró y determinará cuales deberían ser marcados como “No access” y desplegarlos en el recuadro inferior.

En unos pocos minutos dirá en azul [color=blue]Completed[/color]



Clic en el botón [b][Make a Log of what was Found][/b]



Para identificar archivos VX2 sospechosos, mira en las fechas dentro del log, todos los archivos sospechosos habrán sido creados a finales del mes de noviembre hasta la fecha.

[color=red]Precaución: Hay otros archivos legítimos que quizás pueden estar allí también, tan solo no borres todo en la lista.[/color]





****

Log de ejemplo:



QUOTE

* DLLCompare Log version(1.0.0.127)

Files Found that Windows does not See or cannot Access

*Not everything listed here means you are infected!________________________________________________

D:\WINDOWS\SYSTEM32\dad8.dll [b]Mon Dec 13 2004[/b] 3:24:48a ..S.R 223,232 218.00 K

D:\WINDOWS\SYSTEM32\enp2l1~1.dll Mon Dec 13 2004 3:09:08a ..S.R 223,232 218.00 K

D:\WINDOWS\SYSTEM32\hr0u05~1.dll Sun Dec 12 2004 10:36:04p ..S.R 224,137 218.88 K

D:\WINDOWS\SYSTEM32\hrp805~1.dll Mon Dec 13 2004 3:24:48a ..S.R 224,107 218.85 K

D:\WINDOWS\SYSTEM32\irrml5~1.dll Sun Dec 12 2004 10:14:28p ..S.R 224,427 219.16 K

D:\WINDOWS\SYSTEM32\lmexpand.dll Sun Dec 12 2004 10:36:04p ..S.R 223,232 218.00 K

D:\WINDOWS\SYSTEM32\oabcp32r.dll Mon Dec 13 2004 3:10:04a ..S.R 224,362 219.10 K

________________________________________________

1,108 items found: 1,108 files (7 H/S), 0 directories.

Total of file sizes: 190,775,194 bytes 181.93 M

Administrator Account = True

--------------------End log---------------------



****

Ahora, es [b]MUY IMPORTANTE[/b] que no reinicies hasta que todos los archivos puedan ser colocados en Killbox





[b]Paso 2



USANDO KILLBOX[/b]


Copia o descarga el programa Killbox.exe a tu escritorio. (No lo corras desde el sitio de descarga [color=green]y es el mismo comentario de donde se sugiere colocarlo[/color])



[u]Configuración para Killbox[/u]

Desde la barra de menú da clic en “About” y asegurate de tener la versión 2.0.076 o superior. [color=green](Nota: la versión se debe checar en clic derecho sobre el nombre del programa, Propiedades y en la pestaña Versión, ya que en el “About” no trae la versión)[/color]

Selecciona la opción [b]Replace on Reboot[/b]

Desde el log de Dllcompare copia y pega cada ruta completa en el recuadro superior de Killbox

Por ejemplo: una ruta completa para nuestro log de ejemplo sería:

[color=blue]D:\WINDOWS\SYSTEM32\dad8.dll

D:\WINDOWS\SYSTEM32\enp2l1~1.dll

etc.[/color]




Con la ruta completa del nombre del archivo en el recuadro superior, clic en la opción Use Dummy el cual crea un archivo de respaldo numerado instantáneamente para ti. [color=green](esto mas que nada es para crear un respaldo de los archivos eliminados, que es buena opción si no se sabe si realmente es del VX2, si hay algún problema en el reinicio o que algún programa marque error, basta checar el log de dllcompare y ver cual fue el numero de linea o turno en el que colocaste el archivo requerido por el sistema y entonces vas a la carpeta temporal y renombras el archivo al que requiere el sistema y colocándolo en la carpeta de system32, eso creo)[/color]



Clic en la [color=red][b]X Roja[/b][/color]... y para el mensaje de confirmación que aparecerá, necesitarás dar clic en [b]Yes[/b]

Un segundo mensaje te preguntará si reinicias ahora? (to Reboot now?) necesitarás dar clic en [b]No[/b] (puesto que aun no has finalizado de agregar todos los archivos relacionados)



Has esto para cada archivo que tenga relación con el criterio de VX2, localizado en el log de dllcompare.

* En el archivo de ejemplo, cada archivo relacionado con los parámetros de VX2 y sería metido en Killbox.



QUOTE

Por ejemplo: la línea superior en Killbox tendría la ruta

[color=blue]D:\WINDOWS\SYSTEM32\dad8.dll[/color]

la línea inferior mostraría un archivo de respaldo en el directorio Temp del usuario que estemos ocupando en ese momento

[color=blue]D:\Documents and Settings\User\Local Settings\Temp\kbdummy.1[/color]



Has este mismo paso para cada archivo en el log de dllcompare, (o cada uno de los archivos que los ayudantes o expertos del foro te digan; [color=green]para los archivos dichos por los ayudantes o expertos necesitan poner el log de dllcompare en la dirección del foro de donde se saco la información original en ingles que es: http://www.lavasoftsupport.com/index.php?showtopic=54511&st=0, aunque no dudo que los administradores y ayudantes de este foro tambien tengan conocimientos de que archivos borrar[/color])



Cuando coloques en el killbox el ultimo archivo del log de dllcompare, también agrega un archivo adicional, [color=green]que es el siguiente y causante de todo el problema parece ser[/color]:



[b]C:\Windows\System32\Guard.tmp[/b]

[i]* Se cuidadoso al incluir la ruta correcta de la carpeta system32, tanto la letra de la unidad y el nombre de la carpeta de windows cambian levemente de sistema a sistema.[/i]

Si esta no la tienes disponible, clic el botón [b][Browse][/b] in Killbox y navega al archivo guard.tmp manualmente. (siempre estará en el directorio System32, y necesitara tener la opción “Mostrar Archivos y carpetas ocultos” y “Mostrar archivos de sistema” habilitado)





[b]En el ultimo archivo, cierra todos los programas y reinicia la computadora.



Paso 3[/b]




Después de reiniciar, usa el programa Dllcompare otra vez y crea otro log.

Si todo fue exitoso, debería estar vacío.

En el peor de los casos, mostrará muchos menos archivos, y tendrás que repetir el paso 2 una vez más.



Guard.tmp, puede que aun exista tal vez fue creado en el reinicio, pero esta desprotegido en este punto.

Abre Killbox otra vez, pega la ruta de guard.tmp en el primer recuadro.

Por ejemplo:

QUOTE

C:\WINDOWS\SYSTEM32\guard.tmp



Esto solo requerirá la opción "[b]Standard File Kill[/b]", configuración por default de Killbox

Si el archivo existe, verás el nombre [color=blue][b]guard.tmp[/b][/color] aparecer en azul. Clic en la [color=red][b]X Roja[/b][/color] para borrarlo.



[b]Paso 4[/b]



[i]Limpieza[/i]



Contemplando el log del Dllcompare que esta libre de los archivos .dll dañinos del VX2, ahora necesitas reparar algunos de los daños hechos a tu sistema.



Abre el Killbox y copia y pega la ruta del archivo Desktop.ini de la papelera de reciclaje.

Por ejemplo:

QUOTE

C:\RECYCLER\Desktop.ini



Clic en la [color=red][b]X Roja[/b][/color] para borrarlo.

O

Simplemente [color=green]pulsa sobre el botón[/color] examina [b][Browse][/b] [color=green]y navega[/color] en el directorio bajo C: (directorio raíz) llamado [b]RECYCLER[/b]

En el Killbox verás en azul también el termino [color=blue][b]Directory[/b][/color]

Clic la [color=red][b]X Roja[/b][/color] para borrarlo.

* Cualquiera de estos métodos reparará el bug o error donde no se muestran archivos en la papelera de reciclaje, y de la opción de almacenar archivos en la papelera de reciclaje.



Para facilidad de uso, descarga el VX2Finder

http://www.downloads.subratam.org/VX2Finder.exe



Clic en el botón [b][Restore Policy][/b] [color=green](en este caso creo que se refiere al botón del VX2Finder, aunque no estoy seguro ya que este programa no corre en Win9x que es la PC que tengo; espero que si encuentran un programa similar que corra sobre Win9x pongan el link, o si pueden realizar o tienen alguno similar que se haya realizado en el foro de zonavirus lo informen)[/color], esto restaurará el mal funcionamiento de los Privilegios de Administrador, sino algunas utilidades no funcionaran adecuadamente.



También necesitas remover el UserAgent del el registro del sistema:

[b]HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\User Agent\Post Platform[/b]

* Usando el botón [b][UserAgent$][/b] de VX2Finder removerá esto.



Y la carga de dll para VX2 bajo la llave de Notify.



[b]HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify[/b]

Bajo esta llave estará una sub llave manteniendo el nombre del archivo dll de VX2, y necesitará ser removida.

Esta sub llave se podría llamar de cualquier manera, y será diferente para cada sistema.

[color=green]([b]PRECAUCIÓN:[/b] en este punto, se crea una confusión ya que dentro de la llave de Notify existen otras sub llaves aparte de la del dll de VX2 que son del sistema aparentemente, así que [i][b]NO[/b] SE DEBE BORRAR TODA LA LLAVE NOTIFY[/i] porque puede causar problemas en el sistema, [b]SE PRECAVIDO[/b], y si tienes dudas, al final se anexa una [i]NOTA[/i] que puede ser de ayuda)[/color]

Ejemplo:



QUOTE

Windows Registry Editor Version 5.00



[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify]



[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\RunServices]

"Asynchronous"=dword:00000000

[b]"DllName"="C:\\WINDOWS\\system32\\s0pula791d.dll"[/b]

"Impersonate"=dword:00000000

"Logon"="WinLogon"

"Logoff"="WinLogoff"

"Shutdown"="WinShutdown"



El autor del escrito en ingles menciona que en el futuro agregará una herramienta para modificar el registro del sistema; sin embargo, en el foro de ZonaVirus se tiene una herramienta llamada BuscaReg.exe creada por nuestros amigos del foro con la cual se puede buscar en el registro (se puede descargar de: http://www.zonavirus.com/descargas/buscareg.exe)

En este punto, tu sistema estará lo suficientemente limpio para permitir que otras utilerías tales como Ad-aware y HiJackThis remuevan las otras múltiples aplicaciones de autodescarga e indeseables que tengas.



[u]Hosts[/u]



Desde la barra de menú de Killbox, clic en el menú [b]Tools[/b] y selecciona [b]Hosts File[/b]



Se abrirá en Notepad o bloc de notas, solo sombrea, resalta o selecciona las entradas dañinas o que son las que observas que no dejan navegar por Internet, o básicamente todo debajo de la entrada:

QUOTE

127.0.0.1 localhost



* HiJackThis también removerá esto.



Información actualizada al 13 de Diciembre del 2004



[b]Nota respecto a la sub llave en Notify:[/b]

Se esta pensando en una manera “fácil” de hacer esto (respecto a la sub llave), no hay otra manera real de identificar la llave que solo mires y digas... “Esta es” [color=green](creo que se refiere a la llave superior que es Notify)[/color]

La llave Notify también es parte del registro de tu sistema y realmente no quieres cometer un error.



Así que abre el registro del sistema (la manera mas fácil es ir a Menu Inicio-->Ejecutar.. y coloca el comando regedit), busca la ruta que se te da más arriba donde habla de la llave Notify (donde se crea la confusión) y selecciona la llave Notify de la parte izquierda, clic derecho sobre ella, y selecciona [b]Exportar[/b] (o Export según el idioma del sistema)

Guardala como Notify.reg en el Escritorio.



Abre Notepad o bloc de notas, arrastra el archivo Notify.reg y sueltalo en el bloc de notas y después Selecciona todo, copia y pega el contenido en el post para ver cual es el contenido de la llave Notify y se te darán instrucciones de cual es la que tienes que eliminar.



____________________________________________________



Por cierto, esta amenaza, solo correra en sistemas 2000/XP? o podrá infectar Win9x? ya que parece que recuerdo que alguno de los textos manejaban Me, aunque no recuerdo, pero la utileria de VX2Finder corre solamente en NT, asi que como podria limpiarse de manera mas rapida sistemas con Win9x como se recomienda en el texto?



Saludos a todos

Efrain

Avatar de Usuario
efraingh
Mensajes: 109
Registrado: 16 Abr 2004, 01:53
Ubicación: Vz, Mx

Mensaje por efraingh » 07 Ene 2005, 21:37

Hola de nuevo, en esta pagina que encontre manejan la eliminacion del VX2, aunque esta en ingles, no es muy complicado el entender como se realiza. Al parecer puede descargar uno, una version de prueba de un programa de limpieza.



http://www.scanspyware.net/info/VX2.htm



Pero sino, en la sección: Manual Detection & Removal

of VX2 (Detección Manual y Eliminación de VX2) se dan en los apartados siguientes los archivos a eliminar, y checando rapidamente, algunos de los archivos a eliminar, los vi en los post de los usuarios en ingles, asi que esto puede apoyar para la correcta eliminacion de dll una vez obtenido el log con el programa Dllcompare. Lo que si recomiendan, es que primero se haga un respaldo del registro o un punto de restauración para que en caso de problemas se pueda regresar y no se tenga problemas con algo indebidamente borrado.



Delete the following directories: (Borrar los siguientes directorios:)

Delete the following files: (Borrar los siguientes archivos:)

Delete the following Cookies: (Borrar los siguientes cookies:)

Delete the following registry keys: (Borrar las siguientes llaves de registro:)

Delete the following registry values: (Borrar los siguientes valores de registro:)



Tambien cheque que existen varios tipos o variantes del VX2, el otro que leia o al menos en el de los post en ingles manejaban que era betterinternet asi, te pongo otra direccion con el texto para la eliminación del vx2.betterinternet. Y en la parte final de cualquier pagina de esta que te pongo, vienen las variantes que buscan o eliminan y el proceso al dar clic sobre el nombre para eliminar a mano, es en la seccion de Spyware & Adware List. Puedes buscar mas facilmente con la opcion de busqueda del navegador de internet, normalmente la tecla Ctl+F y colocas el nombre o parte del nombre, en este caso VX2 y checa cuales hay.



http://www.scanspyware.net/info/VX2.BetterInternet.htm



Con estos archivos que manejan en la seccion correspondiente se pueden eliminar con el programa Killbox.



Los registros los puedes buscar con la herramienta de buscareg del foro.



Espero que esta informacion adicional ayude un poco mas en la solución de tu problema.



Saludos de Veracruz, Mexico

Efrain

xolo
Mensajes: 25
Registrado: 17 Dic 2004, 17:33

Mensaje por xolo » 09 Ene 2005, 01:08

Bueno, hacia tiempo que no entraba y no vi las respuestas.



Gracias a todos. Aun no lo he probado porque mi tiempo es muy escaso, pero ya os contare como fue...aunque hoy el problema se ha hecho más grave...ahora tengo una toolbar que no se como quitar, pero eso ya lo preguntare si no me sale al final. Gracias

xolo
Mensajes: 25
Registrado: 17 Dic 2004, 17:33

Mensaje por xolo » 09 Ene 2005, 10:50

Bueno, pues xa empezar tengo un problema...no se si sera que no me espero lo suficiente o que...

Al ejecutar el DLLCompare, le doy al boton Run Locate.com y nada mas darle, creo que sin ejecutar absolutamente nada, ya me pone el mensaje de que puedo darle a Continue...le doy y no hace nada y no me deja hacer el log...tngo q esperar mucho en este programa?

Avatar de Usuario
efraingh
Mensajes: 109
Registrado: 16 Abr 2004, 01:53
Ubicación: Vz, Mx

Mensaje por efraingh » 10 Ene 2005, 20:41

Hola, asi es, la primera opcion de presionar run locate.com tarda unos segundos y despues en la mitad de la ventana del programa aparece en letras azules lo de que ahora presiones el boton Compare para continuar, y es asi donde se tarda ya que analiza la carpeta de sistema (c:\windows\system32 en tu caso, por ser XP) y veras en azul como se mueven los nombres de los archivos que esta analizando, te da el nombre, la fecha, la hora de creación y el tamaño. Una vez que aparecera en letras azules Completed o completado el analisis yte habilitara el boton de hacer un log (Make a Log of what was found).

Eso seria para el DllCompare. Intentalo, hasta ahora no veo que haya problema alguno, mas que no has terminado de leer los pasos :wink:



Efrain

Avatar de Usuario
flacoroo
Mensajes: 6289
Registrado: 09 Mar 2004, 20:32
Ubicación: Paso del Macho,Ver.México

Mensaje por flacoroo » 10 Ene 2005, 21:32

las asesoria que te esta dando efrain esta muy bien al igual que la que te da MSC un poco mas arriba....hazlo pero poniendo tu computadora en modo seguro de esa manera no se cargaran el virus y demas regalitos que tienes.....como comentario y recalcando...debes quitar el plus para msn...para que se te elimine muchas cosas.....
:lol: :lol: La vida es hermosa....para que complicarnosla :lol: :lol:

AgusCalamaro
Mensajes: 3
Registrado: 10 Ene 2005, 22:11

Mensaje por AgusCalamaro » 10 Ene 2005, 22:18

Hola amigos, acabo de descrubir la página y estoy encantado, necesito de vuestra ayuda. Hace no mucho que dispongo de internet y soy un novato en esto.

Desde hace unos diez dias mi ordenador funciona muy mal, no me deja abrir páginas grandes, no me muestra fotos...Paso el antivirus(norton)y me dice que hay dos detectados, pero me indica que falla la eliminación. Los virus detectados son así:

Nombre del archivo: Istactivex.dll

Nombre de amenaza: Adware.istbar

Acción: Publicidad no deseada.

Además me indica que el archivo comprimido está incluido en C:/documents and settings/PIV3.2/configuracion local/archivos temporales de internet.... y más cosas...

¿Que puedo hacer? Necesito una solución inmediata pues lo necesito para estudiar...He probado con los consejos de Efrain, con lo del dllcompare y no me detecta nada...¿alguien me puede ayudar? Gracias de antemano!

Avatar de Usuario
caito
Mensajes: 1538
Registrado: 30 May 2004, 06:29
Ubicación: Argentina

Mensaje por caito » 10 Ene 2005, 23:22

Para Aguscalamaro:

por favor abre un nuevo post para plantear tu problema , en principio te aconsejo que mires este tutorial y actúes en consecuencia :

https://foros.zonavirus.com/viewtopic.php?t=4795

Salu2

Caito

fircsix
Mensajes: 280
Registrado: 28 Nov 2004, 11:35
Ubicación: Buenos Aires Argentina

Mensaje por fircsix » 11 Ene 2005, 00:58

Para el Adware.Istbar necesitas la utilidad de Satinfo para la eliminacion de dicho Adware. Te lo dejo en este link.



http://www.zonavirus.com/descargas/elistara.asp&highlight=istbar



Saludos.

fircsix



PD: la proxima vez postea tus propios problemas en un tema nuevo como te indica Caito.
"El sabio es aquel que sabe sin saber por qué, lo demás es sólo aprendizaje."

xolo
Mensajes: 25
Registrado: 17 Dic 2004, 17:33

Mensaje por xolo » 11 Ene 2005, 15:35

Bien, pues pasa lo que me temia. Decis que si el DLL Compare funciona, deberian salirme letras en azul con lo que está analizando. Pues cuando le doy a Compare no hace absolutamente nada. No aparecen letras, es como si el boton estuviera deshabilitado o algo asi...



Asi que me puse a inspeccionar un poco y por lo que parece, este programa sirve para encontrar los archivos del SYSTEM32 que no pueden ser eliminados. Pues no se si esta será la solución, pero con el Ad-Aware y un plugin que detecta archivos VX2 me encontro varios archivos en esta carpeta que no pueden ser eliminados por el ad-aware. Entre en modo seguro analice y eso que me salio lo borre con el killbox, pero ahi seguía todo. Asi que he vuelto a pasar el ad-aware a la carpeta system32 y os dejo parte del log xa que me digais si podeis si son esos archivos los que hay que borrar con el killbox. dejo solamente lo que yo he visto como sospechoso. Ya me direis si se necesita algo mas. Gracias:



[i]11/01/2005 15:19:35 - Análisis iniciado. (Modo personalizado)



Enumerando los procesos en ejecución

»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»



#:1 [smss.exe]

FilePath : \SystemRoot\System32\

ProcessID : 640

ThreadCreationTime : 11/01/2005 12:41:29

BasePriority : Normal





#:2 [winlogon.exe]

FilePath : \??\C:\WINDOWS\system32\

ProcessID : 712

ThreadCreationTime : 11/01/2005 12:41:31

BasePriority : High





VX2 ¡Objeto reconocido!

Tipo : Proceso

Datos : o4480ehueh480.dll

Categoría : Malware

Comentario : (CSI MATCH)

Objeto : C:\WINDOWS\system32\





[b]¡Advertencia! VX2 Objeto encontrado en la memoria(C:\WINDOWS\system32\o4480ehueh480.dll)[/b]



.

.

.



#:21 [rundll32.exe]

FilePath : C:\WINDOWS\system32\

ProcessID : 2160

ThreadCreationTime : 11/01/2005 12:42:37

BasePriority : Normal

FileVersion : 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)

ProductVersion : 5.1.2600.2180

ProductName : Sistema operativo Microsoft® Windows®

CompanyName : Microsoft Corporation

FileDescription : Ejecutar un archivo DLL como una aplicación

InternalName : rundll

LegalCopyright : © Microsoft Corporation. Reservados todos los derechos.

OriginalFilename : RUNDLL.EXE



VX2 ¡Objeto reconocido!

Tipo : Proceso

Datos : asiiiexx.dll

Categoría : Malware

Comentario : (CSI MATCH)

Objeto : C:\WINDOWS\system32\





[b]¡Advertencia! VX2 Objeto encontrado en la memoria(C:\WINDOWS\system32\asiiiexx.dll)[/b]



.

.

.



#:29 [explorer.exe]

FilePath : C:\WINDOWS\

ProcessID : 4000

ThreadCreationTime : 11/01/2005 14:18:54

BasePriority : Normal

FileVersion : 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)

ProductVersion : 6.00.2900.2180

ProductName : Sistema operativo Microsoft® Windows®

CompanyName : Microsoft Corporation

FileDescription : Explorador de Windows

InternalName : explorer

LegalCopyright : © Microsoft Corporation. Reservados todos los derechos.

OriginalFilename : EXPLORER.EXE



VX2 ¡Objeto reconocido!

Tipo : Proceso

Datos : asiiiexx.dll

Categoría : Malware

Comentario : (CSI MATCH)

Objeto : C:\WINDOWS\system32\





[b]¡Advertencia! VX2 Objeto encontrado en la memoria(C:\WINDOWS\system32\asiiiexx.dll)[/b]

[/i]




Encuentra unas cuantas (hasta 50 mas o menos) tollbars y cosas de estas, que creo que vienen todo por ahi y despues tambien encuentra esto:



[i]Analizando archivo de servidores......

Ubicación del archivo de servidores:"C:\WINDOWS\system32\drivers\etc\hosts".

»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»

¡Advertencia!

Entrada incorrecta del archivo de servidores:69.20.16.183:auto.search.msn.com





Redirected hostfile entry ¡Objeto reconocido!

Tipo : Hosts file

Datos : 69.20.16.183

Categoría : Misc

Comentario : Possible CoolWebSearch Hijack

Bad Hostfile entry : 69.20.16.183:auto.search.msn.com

¡Advertencia!

Entrada incorrecta del archivo de servidores:69.20.16.183:search.netscape.com





Redirected hostfile entry ¡Objeto reconocido!

Tipo : Hosts file

Datos : 69.20.16.183

Categoría : Misc

Comentario : Possible CoolWebSearch Hijack

Bad Hostfile entry : 69.20.16.183:search.netscape.com

¡Advertencia!

Entrada incorrecta del archivo de servidores:69.20.16.183:ieautosearch





Redirected hostfile entry ¡Objeto reconocido!

Tipo : Hosts file

Datos : 69.20.16.183

Categoría : Misc

Comentario : Possible CoolWebSearch Hijack

Bad Hostfile entry : 69.20.16.183:ieautosearch

¡Advertencia!

Entrada incorrecta del archivo de servidores:69.20.16.183:ieautosearch





Redirected hostfile entry ¡Objeto reconocido!

Tipo : Hosts file

Datos : 69.20.16.183

Categoría : Misc

Comentario : Possible CoolWebSearch Hijack

Bad Hostfile entry : 69.20.16.183:ieautosearch

¡Advertencia!

Entrada incorrecta del archivo de servidores:69.20.16.183:ieautosearch





Redirected hostfile entry ¡Objeto reconocido!

Tipo : Hosts file

Datos : 69.20.16.183

Categoría : Misc

Comentario : Possible CoolWebSearch Hijack

Bad Hostfile entry : 69.20.16.183:ieautosearch

¡Advertencia!

Entrada incorrecta del archivo de servidores:69.20.16.183:ieautosearch





Redirected hostfile entry ¡Objeto reconocido!

Tipo : Hosts file

Datos : 69.20.16.183

Categoría : Misc

Comentario : Possible CoolWebSearch Hijack

Bad Hostfile entry : 69.20.16.183:ieautosearch[/i]




Y esto tb lo pone al final:



[i]Realizando análisis condicionales...

»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»



VX2 ¡Objeto reconocido!

Tipo : RegValue

Datos :

Categoría : Malware

Comentario :

Rootkey : HKEY_CURRENT_USER

Objeto : software\microsoft\internet explorer\toolbar\webbrowser

Valor : {0E5CBF21-D15F-11D0-8301-00AA005B4383}[/i]






Bueno y eso es todo lo que encuentra. Cuando le doy a siguiente ocurren varias cosas: se me cierran todas las paginas del explorer, se me abre la carpeta de mis documentos y me dice que no puede borrar una entrada que en este caso es: C:\WINDOWS\system32\o4480ehueh480.dll



No se si esto habra servido de mucho, pero bueno, es lo unico que ahora mismo tengo y me gustaria ver si voy por buen camino y como puedo solucionar lo del DLL Compare

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 11 Ene 2005, 16:44

Por supuesto que sirve, y mucho:



Consecuentemente te está indicando que detecta malwares (maliciosos), que conviene eliminar, arrancando en modo seguro, de las siguientes carpetas y ficheros:





Advertencia! VX2 Objeto encontrado en la memoria(C:\WINDOWS\system32\o4480ehueh480.dll)



¡Advertencia! VX2 Objeto encontrado en la memoria(C:\WINDOWS\system32\asiiiexx.dll)



____________





Luego, editar el fichero HOSTS y eliminar todas las líneas que hagan referencia a las siguientes entradas:





Advertencia!

Entrada incorrecta del archivo de servidores:69.20.16.183:auto.search.msn.com



¡Advertencia!

Entrada incorrecta del archivo de servidores:69.20.16.183:search.netscape.com



¡Advertencia!

Entrada incorrecta del archivo de servidores:69.20.16.183:ieautosearch



_____________



Y por último que esta clave del registro es una CLASS que debe tambien eliminarse. Para ello puedes usar el BUSCAREG, entrandole dicho dato y luego dando doble click a la clave encontrada y seleccionando eliminar



Busca con el BUSCAREG, por ejemplo: 0E5CBF21



BUSCAREG.EXE: BUSCA UNA CADENA EN EL REGISTRO Y PINCHANDO ENCIMA DE LAS ENCONTRADAS PERMITE BORRARLAS MUY FACILMENTE. ADEMAS CREA FICHERO EXPORTACION DEL REGISTRO POR SI SE NECESITA VOLVER ATRAS:



http://www.zonavirus.com/descargas/buscareg.asp







Rootkey : HKEY_CURRENT_USER

Objeto : software\microsoft\internet explorer\toolbar\webbrowser

Valor : {0E5CBF21-D15F-11D0-8301-00AA005B4383}



____________





Sobre el DLL COMPARE no lo uso, y no creo que haga falta haciendo lo indicado



____________



nota: Si nos puede enviar miestra de las dos DLL en cuestion, antes de borrarlas:





Advertencia! VX2 Objeto encontrado en la memoria(C:\WINDOWS\system32\o4480ehueh480.dll)



¡Advertencia! VX2 Objeto encontrado en la memoria(C:\WINDOWS\system32\asiiiexx.dll)



nos interesaría para analizarlas. En tal caso hagalo anexandolas a un mail a zonavirus@satinfo.es en cuyo texto nos copiara este post (copiar y pegar) para poder contestarle como respuesta de este Tema



saludos



ms, 11-01-2005

Responder

Volver a “Foro Virus - Cuentanos tu problema”