Ver la Versión Completa : Duro de matar!!... y de encontrar


Bochabichuchi
14/11/07, 18:24:41
Hola a todos, este es mi primer post y espero me puedan dar una manito con el posible virus que creo tener en mi ordenador.

Todo comenzó al descubrir que en la parte inferior del MSN Live ya no me salía la molesta publicidad y que en su lugar me muestra una palabra subrayada (tipo hipervinculo) que seguramente lleve a una página web.
Luego de desinstalar e instalar nuevamente el MSN y comprobar que la cosa se mantiene igual. Comienzo la búsqueda de algún posible virus, con mi antivirus residente (NOD32) y los online que funcionen con mi Windows Vista .Los escaneos los hago en modo normal y en modo seguro (con la opción de mostrar todas las carpetas y archivos) sin que logren encontrar nada el Nod32, Ewido online, Kaspersky online, windows defender, SuperAntispyware y Spy Sweeper. No contento con el resultado pruebo con el Trend online en modo seguro y no detecta nada pero al pasarlo en modo normal me avisa que tengo este virus:
Grayware: Adware_Winad;
Trojan-Proxy.Win32.Sobit.E(Ikarus);
Win32:Trojano-560[Trj](Alwil)
Por la poca información que encontré sobre el, parece que muestra publicidad.
Le pongo borrar pero nada, sigue apareciendo. La página da error con Mozilla y con IE.
He probado los pasos que indican en el foro incluyendo la limpieza del registro con el CCleaner pero sin suerte.::Help::
No es que extrañe la fotito del Cheff2000 :biggrin: pero me temo que pueda hacer otra cosa aparte de hacerme el favor de anularme el spam de MSN.
Salu2 y ojalá me tiren alguna idea porque a mi ya se me terminaron.

Información del virus:

Trojan-Proxy.Win32.Sobit.e (Kaspersky Lab) is also known as:

Dialer.Tibs (Doctor Web),
Dial/Tibsys-A (Sophos),
Tool:PornDialer.BP (RAV),
DIAL/301182 (H+BEDV),
Dialer (Grisoft),
Trojan.PornDialer.BP (SOFTWIN),
Dialer.gen-30 (ClamAV),
Dialer.BB (Panda),
Win32/TrojanDownloader.Tibser.A (Eset)

Detection added Apr 30 2005 02:24 GMT
Update released Apr 30 2005 04:25 GMT
Behavior TrojanProxy

This grayware displays pop-up advertisements. It may also install additional grayware programs to a computer.

Angel Doze
14/11/07, 18:36:28
Hola..


Descargate "Avira Anti Rootkit" (http://dl.antivir.de/down/windows/antivir_rootkit.zip)

Ejecuta la herramienta click en "Start Scan" , espera a que termine la busqueda.
Al finalizar haces clic en "View report" y pegas el informe que te genero aquí




salu2!
Espero el reporte!!;)

Bochabichuchi
14/11/07, 19:37:20
Hola..


Descargate "Avira Anti Rootkit" (http://dl.antivir.de/down/windows/antivir_rootkit.zip)

Ejecuta la herramienta click en "Start Scan" , espera a que termine la busqueda.
Al finalizar haces clic en "View report" y pegas el informe que te genero aquí




salu2!
Espero el reporte!!;)

Gracias Angel por tu pronta respuesta!!

Ejecuté el Avira Rootkit pero no detectó ningún objeto oculto.

Este es el reporte:

Avira AntiRootkit Tool - Beta (1.0.1.17)

================================================== ================================================== ====
- Scan started jueves, 15 de noviembre de 2007 - 1:14:08
================================================== ================================================== ====

--------------------------------------------------------------------------------------------------------
Configuration:
--------------------------------------------------------------------------------------------------------
- [X] Scan files
- [X] Scan registry
- [X] Scan processes
- [ ] Fast scan
- Working disk total size : 55.66 GB
- Working disk free size : 31.19 GB (56 %)
--------------------------------------------------------------------------------------------------------

Scan task finished. No hidden objects detected!

--------------------------------------------------------------------------------------------------------
Files: 0/115642
Registry items: 0/385413
Processes: 0/84
Scan time: 00:04:53
--------------------------------------------------------------------------------------------------------
Active processes:
- ipsegscn.exe (PID 5228) (Avira AntiRootkit Tool - Beta)
- livecall.exe (PID 2152)
- System (PID 4)
- smss.exe (PID 416)
- csrss.exe (PID 484)
- wininit.exe (PID 532)
- csrss.exe (PID 544)
- services.exe (PID 576)
- lsass.exe (PID 588)
- lsm.exe (PID 596)
- winlogon.exe (PID 712)
- svchost.exe (PID 800)
- PresentationFontCache.exe (PID 840)
- svchost.exe (PID 884)
- svchost.exe (PID 932)
- svchost.exe (PID 1036)
- svchost.exe (PID 1064)
- svchost.exe (PID 1084)
- audiodg.exe (PID 1208)
- SLsvc.exe (PID 1240)
- svchost.exe (PID 1284)
- svchost.exe (PID 1456)
- spoolsv.exe (PID 1696)
- svchost.exe (PID 1752)
- agrsmsvc.exe (PID 1924)
- AppleMobileDeviceService.exe (PID 1964)
- CFSvcs.exe (PID 1976)
- inetinfo.exe (PID 2024)
- sqlservr.exe (PID 2044)
- nlsvc.exe (PID 548)
- nod32krn.exe (PID 792)
- svchost.exe (PID 1232)
- retrorun.exe (PID 1544)
- sqlwriter.exe (PID 1840)
- svchost.exe (PID 572)
- TODDSrv.exe (PID 1812)
- TosCoSrv.exe (PID 1996)
- TosBtSrv.exe (PID 2020)
- ULCDRSvr.exe (PID 2092)
- svchost.exe (PID 2120)
- svchost.exe (PID 2136)
- SearchIndexer.exe (PID 2204)
- taskeng.exe (PID 2860)
- dwm.exe (PID 3136)
- taskeng.exe (PID 3144)
- explorer.exe (PID 3220)
- NLClient.exe (PID 3400)
- MSASCui.exe (PID 3628)
- V0250Mon.exe (PID 3640)
- TPwrMain.exe (PID 3652)
- SynTPEnh.exe (PID 3684)
- SmoothView.exe (PID 3704)
- rundll32.exe (PID 3740)
- NDSTray.exe (PID 3812)
- SynToshiba.exe (PID 3844)
- rundll32.exe (PID 3852)
- WmiPrvSE.exe (PID 3948)
- LaCieShortcutTrayApp.exe (PID 3956)
- TCrdMain.exe (PID 2532)
- RtHDVCpl.exe (PID 2288)
- iTunesHelper.exe (PID 2676)
- CFSwMgr.exe (PID 2752)
- TOSCDSPD.exe (PID 824)
- GoogleToolbarNotifier.exe (PID 3016)
- sidebar.exe (PID 3048)
- ehtray.exe (PID 3292)
- NMBgMonitor.exe (PID 3428)
- msnmsgr.exe (PID 3552)
- TosBtMng.exe (PID 1132)
- SetPoint.exe (PID 1164)
- wmpnscfg.exe (PID 992)
- NMIndexingService.exe (PID 4064)
- NMIndexStoreSvr.exe (PID 3828)
- wmpnetwk.exe (PID 3624)
- ehmsas.exe (PID 3676)
- KHALMNPR.exe (PID 4340)
- unsecapp.exe (PID 4744)
- TosA2dp.exe (PID 4948)
- iPodService.exe (PID 5024)
- TosBtHid.exe (PID 5136)
- TosBtHSP.exe (PID 5160)
- conime.exe (PID 5712)
- usnsvc.exe (PID 3840)
- avirarkd.exe (PID 4832)
================================================== ================================================== ====
- Scan finished jueves, 15 de noviembre de 2007 - 1:19:01
================================================== ================================================== ====

Angel Doze
14/11/07, 22:48:32
Hola.


Descarga SDFix @ AndyManchesta.

Reinicia en modo seguro. (http://www.forospyware.com/292284-post4.html)

Ejecuta SDFix.exe en el escritorio, se creará una nueva carpeta en el escritorio
,entra en dicha carpeta y ejecuta el archivo "Runthis.bat" . Presiona la tecla "Y"
para que inicie el escaneo, al terminar, se creará un archivo dentro de la carpeta llamado Report.txt,
copia y pega el texto del reporte..



salu2!
Me cuentas ..!

Bochabichuchi
15/11/07, 08:49:31
Hola Angel, instalé el Avira pero lamentablemente no corre bajo Windows Vista, podría modificar el archivo batch para evadir el chequeo de compatibilidad pero me da miedo que el programa no reconozca posibles procesos exclusivos del Windows Vista y que me los elimine dañando así el sistema op. ::ups::
Hasta donde pude ver son muy similares pero..

Esto de tener sistema opertivo nuevo realmente es un problema.

¿Alguna otra sugerencia?.

¡¡¡ A tirar ideas !!! ::pensar::

Muchas gracias

PD1: El MSNCleaner 1.4.9 no detectó nada.

PD2: Para que quede mas claro el problema al que hago referencia en este post adjunto la captura de pantalla del MSN en donde podemos ver el espacio para publicidad ocupado por las palabras subrayadas "guitar effects".

http://i1.tinypic.com/7xw976b.jpg

© Copyright 2005 - 2008 InfoSpyware ® Todos los derechos reservados.
InfoSpyware Security Blog