Trojan.Win32.Agent.CS [VUNDO.B] (solucionado)

Cerrado
inclan79
Mensajes: 2
Registrado: 04 May 2005, 01:06

Trojan.Win32.Agent.CS [VUNDO.B] (solucionado)

Mensaje por inclan79 » 04 May 2005, 01:14

Trojan.Win32.Agent.CS

Hola. Tengo un problema con este virus.

El antivirus que tengo instalado en mi ordenadore (Kaspersky) lo ha detectado esta tarde pero no puedo desinfectarlo ni borrarlo, puesto que dice q el programa está en uso.

He seguido las instrucciones de http://www.enciclopediavirus.com para eliminarlo, pero no lo consigo puesto que una de los pasos consiste en eliminar el archivo infectado y es ahí donde está el problema.

El archivo es 'tapidos.dll', y está alojado en una carpeta dentro de c:\windows\system32

El caso es que si accedo a esa carpeta con el explorador de archivos no aparece dicho archivo ni activando la opción de mostrar archivos ocultos.

He accedido con el símbolo del sistema y con el comando 'attrib' logro ver el archivo. Tiene propiedades h y s (oculto y sistema) y no me deja modificarlas, así q no puedo eliminarlo.

¿Qué puedo hacer?

GRACIAS



Las instrucciones de http://www.enciclopediavirus.com eran las siguientes, por si le sirve a alguien:



DESCRIPCION



nombre: Win32/Agent.CS

aliases: Agent.CS, Agent.U, TR/Agent.CS, Trj/Agent.OU, Troj/Agent-DJ, TROJ_AGENT.FZ, Trojan.Virtumod, Trojan.Win32.Agent.cs, Win32.Vundo.AD, Win32.Vundo.AD, Win32/Agent.CS, Troj/Agent.CS

tipo: Troyano

fecha: 25/04/2005

gravedad general: Media

distribución: Media

daño: Medio

tamaño: 419,348 Bytes

destructivo: No

origen: Desconocido

nombre asignado por: ESET



INFORMACION



Troyano residente en memoria, es agregado por algunos sitios, o descargados por malwares. También es capaz de robar contraseñas almacenadas en el equipo infectado.



CARACTERISTICAS



Se integra al Internet Explorer como un objeto del tipo BHO, de modo que sus comunicaciones con el sitio que lo crea, no son interceptadas por el cortafuegos al ejecutarse como parte del propio navegador.



Cuando el troyano se ejecuta, crea la siguiente copia de si mismo:



C:\Windows\[ruta y nombre al azar].dll



Donde [ruta y nombre al azar] puede(n) ser otra(s) carpeta(s) dentro de Windows, con nombres al azar, como también será al azar el nombre del ".DLL"



De acuerdo a la versión del sistema operativo, las carpetas "c:\windows" y "c:\windows\system32" pueden variar ("c:\winnt", "c:\winnt\system32", "c:\windows\system").



Crea las siguientes entradas en el registro de Windows:



HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\[nombre]

DllName = c:\windows\[ruta y nombre al azar].dll



HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\[nombre]

Startup = SysLogon



HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\[nombre]

Logoff



HKLM\SOFTWARE\Classes\MSEvents.MSEvents



HKLM\SOFTWARE\Classes\CLSID\{B8B55274-0F9A-41E5-9067-A3539BD9E860}



Donde [nombre] es el nombre aleatorio del archivo del malware.



Su funcionamiento compromete la seguridad y el rendimiento general de la navegación.



INSTRUCCIONES PARA ELIMINARLO



1. Desactive la restauración automática en Windows XP/ME.



2. Reinicie en Modo a prueba de fallos.



3. Ejecute un antivirus actualizado y tome nota de los los archivos infectados antes de eliminarlos.



4. Desde Inicio, Ejecutar, escriba REGEDIT y pulse Enter para acceder al Registro del sistema.



5. Busque la siguiente clave del registro:



HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify



6. Elimine cualquier clave que coincida con alguno de los nombres anotados en el paso 3.



7. Busque la siguiente clave del registro:



HKLM\SOFTWARE\Classes\MSEvents.MSEvents



8. Elimine la siguiente clave:



MSEvents.MSEvents



9. Busque la siguiente clave del registro:



HKLM\SOFTWARE\Classes\CLSID\{B8B55274-0F9A-41E5-9067-A3539BD9E860}



10. Elimine la siguiente clave:



{B8B55274-0F9A-41E5-9067-A3539BD9E860}



11. Cierre el editor del Registro del sistema.



12. Reinicie el equipo y ejecute un antivirus actualizado para eliminar toda presencia del troyano.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 04 May 2005, 10:33

Estuvimos dos días con pruebas y mas pruebas, arrancando de todas las maneras y colocando en el ELISTARA la eliminacion de las claves, pero hasta que no eliminamos manualmente el fichero de marras, el ELISTARA.EXE no pudo terminar la limpieza.



No hay manera de que arrancando windows desde el disco duro no ponga el marrano en funcionamiento e impida su eliminacion o migraccion o renombre. Es duro de pelar, pero no inposible.



SOLUCION:



Arrancar con el CD de instalacion, en cuanto aparezca si Instalar o Reparar escoger Reparar y en él "C" para llegar a la consola.



En este modo, eliminar tanto el fichero detectado por el antivirus como el INI que en la misma carpeta, pero con el nombre al revés, pero cuidado que está oculto, sim no se puede borrar entonces (verlo con dir /a), borrarlo después, una vez reiniciado windows y seleccionando ver todos los ficheros.



Finalizar lanzando el ELISTARA.EXE



Quedará alguna clave por depender del nombre variable con el que haya entrado el fichero en cuestion, la cual podrá encontrarse luego con el BUSCAREG, buscando el nombre en particular del fichero ya eliminado, y eliminarla.



Todo se reduce, una vez conocido el nombre del fichero y su ruta, a eliminarlo arrancando con el CD de instalacion y acceder a la consola de reparacion. A partir de aquim artrancar normalmente, lanzar el ELISTARA y luego el BUSCAREG si se quiere pulir mas el registro, aunque la clave si se deja, no parece hacer nada.



Si tienes algun problema, indicalo comom respuesta a este Tema, gracias



Nota: Todo ello lo hemos experimentado con la variante del VUNDO.B, siendo esta otra variante que usa otra clase, que será introducida en el ELISTARA 7.1 de hoy, ya que la Class que contrtolabamos es la {44240bb5-bd7d-4d49-a1aa-8ab0f3d3cb44} en lugar de la {B8B55274-0F9A-41E5-9067-A3539BD9E860} que utiliza esta variante, pero basicamente el problema es del fichero residente, que no hay otra forma de eliminarlo. Prueba lo indicado y nos dices algo. ms



saludos



ms, 4-05-2005

inclan79
Mensajes: 2
Registrado: 04 May 2005, 01:06

Muchas gracias

Mensaje por inclan79 » 04 May 2005, 23:11

Muchas gracias.

He conseguido eliminar el archivo infectado con la solución que me diste.



"Todo se reduce, una vez conocido el nombre del fichero y su ruta, a eliminarlo arrancando con el CD de instalacion y acceder a la consola de reparacion. A partir de aquim artrancar normalmente, lanzar el ELISTARA y luego el BUSCAREG si se quiere pulir mas el registro, aunque la clave si se deja, no parece hacer nada"



Tb he borrado las claves en el registro, pero no he utilizado Elistara. Lo cierto esq no se exactamente lo que es. He visto que es una utilidad que hay en el área de descarga, pero no se exáctamente para qué sirve.

El caso es que he podido eliminar el archivo y el antivirus no detecta ya nada. Solo escribo para agredecer la ayuda y para que sepas que ha sido util.



Eso sí, me he dado cuenta de que el antivirus da Errores E/S al intentar acceder a algunos archivos de la carpeta system32. No se si es normal pq nunca me había fijado. Siempre miro directamente la casilla de 'arhivos infectados'.



Acceso de lectura denegado en:



C:\WINDOWS\SYSTEM32\config\default

C:\WINDOWS\SYSTEM32\config\dafault.LOG

C:\WINDOWS\SYSTEM32\config\SAM

C:\WINDOWS\SYSTEM32\config\SAM.LOG

C:\WINDOWS\SYSTEM32\config\SECURITY

C:\WINDOWS\SYSTEM32\config\SECURITY.LOG

C:\WINDOWS\SYSTEM32\config\software

C:\WINDOWS\SYSTEM32\config\software.LOG

C:\WINDOWS\SYSTEM32\config\system

C:\WINDOWS\SYSTEM32\config\system.LOG





[/img]

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 05 May 2005, 11:02

Es normal que algunos ficheros de los que hay en %system%\config no puedan ser analizados por estar en uso, y windows no deje que el antivirus los abra.

Y justamente las utilidades que existen en esta web y que pueden ser utilizadas en el foro, son la solucion a muchos problemas que no solo detienen los procesos viricos en memoria, sino que eliminan los ficheros gusano si los encuentran, y aunque ya no los encontraran por haber sido eliminados, restauran las claves de registro que ellos hubieran podido modificar, por lo que son de alto interés su uso, aparte de las indicaciones que le han solucionado el problema, según criterio de los mismos tecnicos de SATINFO creadores de estas utilidades:

Y especialmente en su caso, recomiendo el uso del ELISTARA.EXE y luego la del BUSCAREG para eliminar la clave del notify buscando el nombre de su fichero gusano en particular.


Y ya solucionado el Tema, lo cerramos

saludos

ms, 5-05-2005

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”