Muestra de virus y archivo wx.cab sospechoso....

Responder
Avatar de Usuario
efraingh
Mensajes: 109
Registrado: 16 Abr 2004, 01:53
Ubicación: Vz, Mx

Muestra de virus y archivo wx.cab sospechoso....

Mensaje por efraingh » 23 May 2005, 21:33

Hola, que tal.



Tenia rato que no encontraba problemas con virus, pero ahora he encontrado una portatil Compaq con XP SP1, la cual trae puesto el norton 2003, el cual ya esta caducado, asi que por medio de eso no puedo registrar toda la pc en busca de virus, de mientras he instalado el ad-aware, spybot s&d 1.3.1 TX y los he actualizado al dia 13/05/05 y 12/05/05 respectivamente, los cuales me detectaron cosas que he eliminado, el spybot detecto algunas claves del registro que no las pudo eliminar por estar ocupadas por el sistema, y eso que entre en modo seguro y deshabilitando restaurar sistema con su utileria, pero elimine esas claves a mano. Tras lo cual ya no me detecta nada ninguno de los dos programas. Tambien he corrido el s-t-i-n-g-e-r.



Ahora, tambien corri las utilerias antes de los antiespias: elistara y elitriip de su foro, con los siguientes resultados:



Sat May 21 13:33:50 2005

EliStartPage v7.7 (c)2005 S.G.H. / Satinfo S.L.

------------------------------------------------

Lista de Acciones:

C:\TEMP\SALM.EXE --> Eliminado 180Solutions

C:\WINDOWS\CJKZOHSZ.EXE --> Eliminado 180Solutions

Por favor, envienos una muestra del fichero

C:\DOCUME~1\BECKY\CONFIG~1\TEMP\SAIS.EXE.Muestra EliStartPage v7.7

a "virus@satinfo.es". Gracias.

C:\ARCHIVOS DE PROGRAMA\180SOLUTIONS\SAIS.EXE --> Eliminado

Por favor, envienos una muestra del fichero

C:\DOCUME~1\BECKY\CONFIG~1\TEMP\POWERSCAN.EXE.Muestra EliStartPage v7.7

a "virus@satinfo.es". Gracias.

C:\ARCHIVOS DE PROGRAMA\POWER SCAN\POWERSCAN.EXE --> Eliminado

C:\WINDOWS\SYSTEM32\WINVBIE.DLL --> Eliminado ToolBar Visua

Entrada Eliminada [HKLM\...\Run] "SALM"="c:\temp\salm.exe"

Entrada Eliminada [HKLM\...\Run] "CJKZOHSZ"="C:\WINDOWS\cjkzohsz.exe"

Entrada Eliminada [HKLM\...\Run] "Internet Optimizer"=""C:\Program Files\Internet Optimizer\optimize.exe""

Entrada Eliminada [HKLM\...\Run] "Media Access"="C:\Program Files\Media Access\MediaAccK.exe"

Eliminada Class, BHO y ToolBar "{C4F147D7-BF25-488E-A12B-EFD43E7029BF}"

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Sat May 21 13:36:17 2005

EliStartPage v7.7 (c)2005 S.G.H. / Satinfo S.L.

------------------------------------------------

Lista de Acciones:

C:\download\antiespias\spybot s&d\actualizaciones\spybotsd_advcheck.exe --> Eliminado, StatBlater dr

C:\download\antiespias\spybot s&d\actualizaciones\spybotsd_includes.exe --> Eliminado, StatBlater dr

C:\System Volume Information\_restore{2493AD3C-41FA-4E8D-BBEE-84E5B1F89257}\RP26\A0013990.exe --> Eliminado, 180Solutions

C:\System Volume Information\_restore{2493AD3C-41FA-4E8D-BBEE-84E5B1F89257}\RP26\A0013993.dll --> Eliminado, ToolBar Visua

C:\System Volume Information\_restore{2493AD3C-41FA-4E8D-BBEE-84E5B1F89257}\RP26\A0013994.exe --> Eliminado, StatBlater dr

C:\System Volume Information\_restore{2493AD3C-41FA-4E8D-BBEE-84E5B1F89257}\RP26\A0013995.exe --> Eliminado, StatBlater dr

C:\temp\salmhook.dll --> Eliminado, 180Solutions



Sat May 21 13:44:28 2005

EliTriIP v1.29 (c)2005 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones:

C:\WINDOWS\SYSTEM32\KLJPPHZ.EXE --> Eliminado

C:\WINDOWS\SYSTEM32\SQRIHLO.EXE --> Eliminado

Por favor, envienos una muestra del fichero

C:\DOCUME~1\BECKY\CONFIG~1\TEMP\MCAFEE32.EXE.Muestra EliTriIP v1.29

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\MCAFEE32.EXE --> Eliminado

Entrada Eliminada [HKLM\...\Run] "Cryptographic Service"="C:\WINDOWS\System32\sqrihlo.exe"

Entrada Eliminada [HKLM\...\Run] "System Update"="C:\WINDOWS\System32\kljpphz.exe"

No detectado Parche MS04-011 de Microsoft instalado.

No detectado Parche MS04-012 de Microsoft instalado.



Sat May 21 13:47:31 2005

EliTriIP v1.29 (c)2005 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones:

C:\System Volume Information\_restore{2493AD3C-41FA-4E8D-BBEE-84E5B1F89257}\RP26\A0013996.exe --> Eliminado, Korgo.worm.S

C:\System Volume Information\_restore{2493AD3C-41FA-4E8D-BBEE-84E5B1F89257}\RP26\A0013997.exe --> Eliminado, Korgo.worm.V

C:\WINDOWS\system32\ftpupd.exe --> Eliminado, Korgo.worm.S

C:\WINDOWS\system32\config\systemprofile\Configuración local\Archivos temporales de Internet\Content.IE5\MXK9MT0X\x[1].exe --> Eliminado, Korgo.worm.V

C:\WINDOWS\system32\config\systemprofile\Configuración local\Archivos temporales de Internet\Content.IE5\MXK9MT0X\x[2].exe --> Eliminado, Korgo.worm.S



Por lo que voy a mandarles los archivos mencionados como muestras, pero tengo uno mas que aunque no lo detecta como peligroso, se me hace raro que este en la raiz el archivo wx.cab y dentro tenga un archivo llamado explorer.exe (pienso que tal vez esto lo haya sustituido por el original o que lo este vinculando a este y no al verdadero explorer), asi que pienso enviarlo tambien como muestra para su analisis.



Como comentario, veo que la utileria elistara elimino por error los archivos de actualizacion del spybot, creo que fue a la hora de correr para la revision de todo el sistema. Los cuales son marcados como: StatBlater dr



Pues bien, hasta ahora es lo que he logrado encontrar, tratare de instalar algun AV, o correr uno online, pero primero terminar con la mayoria de las amenazas y poner los parches que me mencionan para despues de terminar actualizar el sistema operativo. Pero los mantendre informados.



Como problemas que me quedan en la PC, veo que de repente cuando presiono la tecla shift pareciera que se quedara bloqueada y si trato de escribir es como si pusiera mayusculas, o si trato de seleccionar un archivo y luego otro, se seleccionan todos los que estan entre medio que es lo que hace cuando esta uno presionando shift pero no lo presiono sino que se queda asi, pudiera ser que el wx.cab sea el responsable de eso, pero aun no termino el analisis, tambien correre el hijackthis para ver que otra cosa se esta pasando por alto.



Un saludo para todos y espero respuesta para enviar las muestras. Y claro algun comentario o sugerencia de como solucionar el problema del shift es bienvenido.



Efrain Glez

maura63
Mensajes: 6865
Registrado: 09 Mar 2004, 20:42
Ubicación: Cádiz, ESPAÑA
Contactar:

Mensaje por maura63 » 24 May 2005, 11:14

Creo recordar efraingh que anteriormente en otros post nos comentabas que sabias que te faltaban parches tal como indicas.



Pues lo primero que tienes que hacer es actualizar tu sistema mediante windows update y bajas todo lo que encuentre en falta, de lo contrario estaras siempre con problemas.



Saludos

maura63
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Quien hace una pregunta,teme parecer ignorante durante cinco minutos.Quien no pregunta se mantiene ignorante toda la vida. (Ortega y Gasset)

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 24 May 2005, 11:45

Y tal como indicas, envianos las muestras que te pedimos, y además este fichero sospechosos que dices.



Vuelve a actualizar el SPYBOT y mira tambien de enviarnos el INCLUDES.EXE y el ADVCHECK.EXE que elimina el ELISTARA.EXE al encontrar las dos cadenas de detccion del STATBLASTER.DR, y asi podremos buscar otras cadenas de deteccion que esten en el STATBLASTER pero que no estén en las actualizaciones del SPYBOT



Y si nos pones como texto del mail un copiar y pegar de este post, indicaremos el analisis del ficheros sospechoso y demás como respuesta de este Tema.



saludos



ms, 24-05-2005

Avatar de Usuario
efraingh
Mensajes: 109
Registrado: 16 Abr 2004, 01:53
Ubicación: Vz, Mx

Mensaje por efraingh » 24 May 2005, 21:16

Ok, Maura con respecto a los parches, es que es otra PC.



Con respecto a los archivos, entonces los envio, aclarando que las actualizaciones del spybot las bajo de la pagina del programa, a saber:



http://www.spybot.info/es/download/index.html



Asi que confiaba en que estuvieran libres de espias, pero entonces las envio.



Por otro lado, la pc que estoy analizando, estoy a punto de pasar un antivirus online porque de repente el explorer se reinicia solo (se cierra y queda el fondo y luego se carga de nuevo) o a veces me sigue pasando que como que se atora la tecla shift. Lo hare con restaurar sistema deshabilitado y en modo seguro con funciones de red.



Saludos y gracias por la ayuda.



Efrain

Avatar de Usuario
efraingh
Mensajes: 109
Registrado: 16 Abr 2004, 01:53
Ubicación: Vz, Mx

Mensaje por efraingh » 26 May 2005, 03:22

Hola



Ya estoy progresando y voy por menos virus. Al pasar el AV online detecto 13 de los cuales 9 ya los habia renoombrado yo, que no habian sido detectados por spybot, ad-aware, elistara o elitriip.



Pero 4 aun estaban activos o al menos colocados en carpetas y con nombres completos.



Asi que procedi a limpiar registro y renombrar y mover a otra carpeta los archivos marcados como virus.



Despues baje un antivirus para dejarlo residente, puse el clam, que no detecta demasiados virus, pero es actualizable on line y parece que queda residente, y el tambien detecto algunos de los que me detecto el AV online. Asi que no es tan malo despues de todo, pero no esta muy completa su base de datos de virus, ya que maneja alrededor de 30 y tantos mil virus solamente.



Pero bueno al menos es algo, y como el AV online detecto los mismos pues creo que ya tendre una mayor seguridad. Aunque el clam detecto un archivo en c:\windows\system32\config\temporales o algo asi mas o menos la ruta y era un archivo del itsbar si mal no recuerdo que el AV online no vio y lo movio a carpeta cuarentena.



Si requieren que mande los archivos infectados a manera de muestras, con gusto las envio para mejora de sus herramientas, solo diganme si las necesitan, les doy los nombres de los virus y despues les pongo los nombres de los archivos ya que ahorita ya apague la PC:

Adclicker-BQ, Adclicker-BQ.inf, Backdoor-AXJ, Backdoor-AXJ.dll, Backdoor-AXJ.dll.gen, downloader-UZ.



Parece que esos son los que detecto, ah y el mediaccess que me parece que es un adware.



Saludos



Efrain



P. D. Aun asi, de repente sigue trabandose la tecla shift y hace que seleccione varios archivos al mismo tiempo, ya no se si es problema del soft o que el teclado este mal, pero como es una portatil, como hacer para salir de dudas? Alguien sabe de algun virus que haga eso de bloquear el shift?

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 26 May 2005, 12:07

Sobre el tema de teclado o software es facil. Prueba con otro teclado y saldrás de didas.



Sobre las muestras, todas ellas son detectadas por el antivirus de McAfee y pasan a desarrollo de programacion para su estudio y posible implementacion en nuevas versiones de nuestras utilidades.





A:\infected-sospechosos.zip\POWERSCAN.EXE.MUESTRA ELISTARTPAGE V7.7 ... Found application PowerScan.

A:\infected-sospechosos.zip\SAIS.EXE.MUESTRA ELISTARTPAGE V7.7 ... Found application Adware-180Solutions.

A:\infected-sospechosos.zip\MCAFEE32.EXE.MUESTRA ELITRIIP V1.29 ... Found the W32/Sdbot.worm.gen virus !!!

A:\infected-sospechosos.zip\WX.CAB\EXPLORER.EXE ... Found trojan or variant Downloader-UZ !!!





saludos



ms, 26-05-2005

Responder

Volver a “Foro Virus - Cuentanos tu problema”