Ver la Versión Completa : Infectado con el Winzix


ELBURIL80
19/07/07, 16:25:42
A ver si me podeis echar una mano. Me baje el winzix para descomprimir una peli del bittorrent. Le pase el Nod32 actualizado y me dió el OK, pero cuando busque información del archivo me encontré con esta desagradable sorpresa. El Nod no me encuentra nada asique le he pasado el Kaspersky online que me ha detectado virus. Leyendo iba a hacer lo que indicais normalmente: (Tengo W2000, no me afecta el restaurar) Encender a modo de fallos, desinstalar (ya lo hice) y borrar archivos y ahí tengo el problema porque según el log estan en una carpeta (C:\RECYCLER) que no la encuentro en mi sistema. Os pego el log para ver si me podeis echar una manita.

-------------------------------------------------------------------------------
KASPERSKY ONLINE SCANNER INFORME
jueves, 19 de julio de 2007 15:25:42
Sistema operativo: Microsoft Windows 2000 Professional, Service Pack 4 (Build 2195)
Kaspersky Online Scanner versión: 5.0.84.0
Ultima actualización: 19/07/2007
Registros en la base antivirus: 342497
-------------------------------------------------------------------------------

Configuración del análisis:
Analizar usando las siguientes bases: standard
Analizar archivos: verdadero
Analizar bases de correo: verdadero

Objetivo a analizar - Mi PC:
A:\
C:\
D:\
E:\
F:\

Estadísticas:
Número de objeros analizados: 64401
Virus encontrados: 1
Objetos infectados: 10 / 0
Objetos sospechosos: 0
Duración del análisis: 02:52:21

Bombre del objeto infectado / Nombre del virus / Última acción
C:\Archivos de programa\ESET\cache\CACHE.NDB Object is locked saltado
C:\Archivos de programa\ESET\logs\virlog.dat Object is locked saltado
C:\Archivos de programa\ESET\logs\warnlog.dat Object is locked saltado
C:\Documents and Settings\All Users\Datos de programa\Mags Mapi Joy Bike\Hole poke.exe Infectados: Trojan.Win32.Obfuscated.en saltado
C:\Documents and Settings\Pilarin\Configuración local\Archivos temporales de Internet\Content.IE5\index.dat Object is locked saltado
C:\Documents and Settings\Pilarin\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado
C:\Documents and Settings\Pilarin\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado
C:\Documents and Settings\Pilarin\Configuración local\Historial\History.IE5\index.dat Object is locked saltado
C:\Documents and Settings\Pilarin\Configuración local\Historial\History.IE5\MSHist0120070719200707 20\index.dat Object is locked saltado
C:\Documents and Settings\Pilarin\Configuración local\Temp\bis130F.exe Infectados: Trojan.Win32.Obfuscated.en saltado
C:\Documents and Settings\Pilarin\Cookies\index.dat Object is locked saltado
C:\Documents and Settings\Pilarin\Datos de programa\Microsoft\Internet Explorer\UserData\index.dat Object is locked saltado
C:\Documents and Settings\Pilarin\NTUSER.DAT Object is locked saltado
C:\Documents and Settings\Pilarin\ntuser.dat.LOG Object is locked saltado
C:\RECYCLER\S-1-5-21-854245398-1682526488-839522115-1000\Dc33.exe/file7 Infectados: Trojan.Win32.Obfuscated.en saltado
C:\RECYCLER\S-1-5-21-854245398-1682526488-839522115-1000\Dc33.exe Inno: infectado - 1 saltado
C:\RECYCLER\S-1-5-21-854245398-1682526488-839522115-1000\Dc35.exe Infectados: Trojan.Win32.Obfuscated.en saltado
C:\RECYCLER\S-1-5-21-854245398-1682526488-839522115-1000\Dc36.exe Infectados: Trojan.Win32.Obfuscated.en saltado
C:\RECYCLER\S-1-5-21-854245398-1682526488-839522115-1000\Dc37.exe Infectados: Trojan.Win32.Obfuscated.en saltado
C:\RECYCLER\S-1-5-21-854245398-1682526488-839522115-1000\Dc38.exe Infectados: Trojan.Win32.Obfuscated.en saltado
C:\RECYCLER\S-1-5-21-854245398-1682526488-839522115-1000\Dc80.exe Infectados: Trojan.Win32.Obfuscated.en saltado
C:\RECYCLER\S-1-5-21-854245398-1682526488-839522115-1000\Dc86.exe Infectados: Trojan.Win32.Obfuscated.en saltado
C:\WINNT\CSC\00000001 Object is locked saltado
C:\WINNT\Debug\ipsecpa.log Object is locked saltado
C:\WINNT\Debug\oakley.log Object is locked saltado
C:\WINNT\Debug\PASSWD.LOG Object is locked saltado
C:\WINNT\SchedLgU.Txt Object is locked saltado
C:\WINNT\SoftwareDistribution\ReportingEvents.log Object is locked saltado
C:\WINNT\Sti_Trace.log Object is locked saltado
C:\WINNT\system32\ckpNotify.log Object is locked saltado
C:\WINNT\system32\config\AppEvent.Evt Object is locked saltado
C:\WINNT\system32\config\default Object is locked saltado
C:\WINNT\system32\config\default.LOG Object is locked saltado
C:\WINNT\system32\config\SAM Object is locked saltado
C:\WINNT\system32\config\SAM.LOG Object is locked saltado
C:\WINNT\system32\config\SecEvent.Evt Object is locked saltado
C:\WINNT\system32\config\SECURITY Object is locked saltado
C:\WINNT\system32\config\SECURITY.LOG Object is locked saltado
C:\WINNT\system32\config\software Object is locked saltado
C:\WINNT\system32\config\software.LOG Object is locked saltado
C:\WINNT\system32\config\SysEvent.Evt Object is locked saltado
C:\WINNT\system32\config\system Object is locked saltado
C:\WINNT\system32\config\SYSTEM.ALT Object is locked saltado
C:\WINNT\WindowsUpdate.log Object is locked saltado

Análisis completado.
Gracias anticipadas

Hardrive
19/07/07, 17:18:16
Hola

Desinstalá el WinZix desde el Panel de control, Agregar o quitar programas.

Luego, seguí los pasos de este tutorial:
http://www.forospyware.com/t45.html

Por último, peganos un log del LopReport (http://www.forospyware.com/attachments/forum14/755d1178754524-lopreport-1.0.4.zip).

Salu2

ELBURIL80
24/07/07, 10:06:44
Hola, perdón por la tardanza y no haber enviado el log pero he estado algo ocupado. Ante todo muchas gracias hardrive por la solución. Fue fulminante!! Prometo enviar el log. Sin embargo tengo otra consulta (prometo que será la última).
Resulta que al pinchar cualquier archivo con el botón derecho sigue apareciendo la posibilidad de "Add to Winzix" con el logo del programita en cuestión. Dicho programa está desinstalado y el Kaspersky me dice que no tengo virus...¿Sería recomendable hacer lo que indican en esta página http://www.precisesecurity.com/adware-spy/winzix.htm
y borrar los valores de registro que indican? En archivos de programa sigue existiendo la carpeta winzix con un archivo WinZixManager.dll que no puedo quitar porque dice que es un archivo del sistema
Muchas gracias otra vez y un saludo

ELBURIL80
31/07/07, 09:36:34
Hola no se si alguien ha podido ver este post pero como han pasado unos pocos días sin respuesta reitero la pregunta por si alguno me podeis echar una manita.

Resulta que al pinchar cualquier archivo con el botón derecho sigue apareciendo la posibilidad de "Add to Winzix" con el logo del programita en cuestión. Dicho programa está desinstalado y el Kaspersky me dice que no tengo virus...¿Sería recomendable hacer lo que indican en esta página http://www.precisesecurity.com/adware-spy/winzix.htm
y borrar los valores de registro que indican? En archivos de programa sigue existiendo la carpeta winzix con un archivo WinZixManager.dll que no puedo quitar porque dice que es un archivo del sistema
Muchas gracias otra vez y un saludo

axl456
01/08/07, 00:43:13
hola..
descargate y usa el regseeker (http://www.forospyware.com/t713.html) para limpiar el registro, usalo hasta que no detecte nada (lee el manual antes de usar el regseeker en especial el apartado 9), elimina el archivo WinZixManager.dll en caso de que no se deje eliminar usa Killbox (http://www.forospyware.com/49-post6.html) o FileAssasin (http://www.forospyware.com/t68195.html#post298547)

© Copyright 2005 - 2008 InfoSpyware ® Todos los derechos reservados.
InfoSpyware Security Blog