Blog Registrarse Manuales Programas Glosario

Regresar   Foro de InfoSpyware » Spyware - Adware - Hijackers - Malwares » Temas Solucionados
 

Para evitar Virus, Spyware y otros Malwares, te recomendamos mantenerte informado en: InfoSpyware Blog


Temas Solucionados Casos de HijackThis y Malwares resueltos.
(Solo lectura)

Respuesta
 
Enviar a: Herramientas
  post #1  
Antiguo 30/07/07, 16:36:17
Usuario
 
Registrado: jul 2007
Ubicación: Concepcion
Mensajes: 13
NOD32 detecta Win32/Rootkit.I (troyano) Dejo mi log (Solucionado)

NOD32 me detecto lo siguiente:
Archivo:
Cita:
C:\WINDOWS\system32\rdriv.sys

Código maliciosoç
Win32/Rootkit.I (troyano)

Descripción:
Suceso ocurrido cuando se produjo un intento de crear un archivo por la aplicacion C:\WINDOWS\pstore1.exe. El archivo ha sido movido a cuarentena. Puede cerra esta venta.
El punto es que lo cierro y vuelve a aparecer.

Dejo mi log:

Cita:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:22:37, on 30-07-2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.5730.0011)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\ARCHIV~1\MEDIAK~1\MagicKey.exe
C:\Archivos de programa\HP\hpcoretech\hpcmpmgr.exe
C:\ARCHIV~1\MEDIAK~1\OSD.exe
C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb1 0.exe
C:\Archivos de programa\Hewlett-Packard\HP Software Update\HPWuSchd2.exe
C:\Archivos de programa\Adobe\Photoshop Album Starter Edition\3.2\Apps\apdproxy.exe
C:\Archivos de programa\Winamp\winampa.exe
C:\Archivos de programa\Eset\nod32kui.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Archivos de programa\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\Archivos de programa\Eset\nod32krn.exe
C:\WINDOWS\System32\svchost.exe
C:\Documents and Settings\Ignacio\Escritorio\utorrent.exe
C:\Archivos de programa\Lavasoft\Ad-Aware 2007\Ad-Watch2007.exe
C:\WINDOWS\system32\firestore2.exe
C:\Archivos de programa\Mozilla Firefox\firefox.exe
C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.cl/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\ARCHIV~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O4 - HKLM\..\Run: [MagicKey] C:\ARCHIV~1\MEDIAK~1\MagicKey.exe
O4 - HKLM\..\Run: [HP Component Manager] "C:\Archivos de programa\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb1 0.exe
O4 - HKLM\..\Run: [HP Software Update] "C:\Archivos de programa\Hewlett-Packard\HP Software Update\HPWuSchd2.exe"
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Archivos de programa\Adobe\Photoshop Album Starter Edition\3.2\Apps\apdproxy.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Archivos de programa\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Microsoft Directxsp] directxbt.exe
O4 - HKLM\..\Run: [Iexplore Data2 Center10] C:\WINDOWS\system32\firestore2.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Archivos de programa\Winamp\winampa.exe
O4 - HKLM\..\Run: [nod32kui] "C:\Archivos de programa\Eset\nod32kui.exe" /WAITSERVICE
O4 - HKLM\..\RunServices: [Microsoft Directxsp] directxbt.exe
O4 - HKLM\..\RunServices: [Iexplore Data2 Center10] C:\WINDOWS\system32\firestore2.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICIO LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Servicio de red')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunServices: [Microsoft Directxsp] directxbt.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunServices: [Microsoft Directxsp] directxbt.exe (User 'Default user')
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.olidata.cl
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1047445272937
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1185749198578
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - C:\Archivos de programa\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Archivos de programa\Eset\nod32krn.exe
O23 - Service: changeme1 (virus1) - Unknown owner - C:\WINDOWS\pstore1.exe

--
End of file - 5243 bytes
Espero me puedan ayudar, vi un tema similar pero obviamente todos tenemos logs distintos y yo del tema no entiendo nada.

Saludos y gracias de antemano.

Última edición por nachomuska fecha: 30/07/07 a las 20:23:58.
Responder Con Cita
InfoSpyware

  post #2  
Antiguo 31/07/07, 17:36:13
Avatar de ElPiedra
FS-Admin
 
Registrado: ene 2005
Ubicación: Miami
Mensajes: 33.313
Re: NOD32 detecta Win32/Rootkit.I (troyano) Dejo mi log

Hola nachomuska, te doy la bienvenida al Foro de InfoSpyware

Descarga CCleaner y ejecútalo usando primero su opción de "Limpiador" para borrar cookies, temporales de Internet y todos los archivos que este te muestre como obsoletos, y luego usa su opción de "Registro" para limpiar todo el registro de Windows (haciendo copia de seguridad).

Descarga, actualiza y ejecuta
  • Descarga la herramienta ComboFix.exe y guárdala tu escritorio.
  • Hace doble-click en el archivo combofix.exe y seguí los avisos.
  • Cuando termine este generara un reporte que tendrías que pegar en este mismo mensaje.
    • Nota* Puede que algunos Antivirus como Panda detecten un falso positivo en ComboFix pero no hay que preocuparse por esto.

Reinicia y nos contas los resultados.

Salu2


Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog


* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Infórmate de las ultimas amenazas de la red desde: InfoSpyware Blog
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
Responder Con Cita
  post #3  
Antiguo 31/07/07, 21:25:16
Usuario
 
Registrado: jul 2007
Ubicación: Concepcion
Mensajes: 13
Re: NOD32 detecta Win32/Rootkit.I (troyano) Dejo mi log

Bueno hice todo lo que me dijiste, acá te pego el log que dejó el ComboFix:

ComboFix 07-07-30.2
Cita:
- "Ignacio" 2007-07-31 20:00:44.1 [GMT -4:00] - NTFS
Microsoft Windows XP Home Edition 5.1.2600.2.1252.1.3082.18.Verdadero
* Created a new restore point


((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))


-------\LEGACY_RDRIV


((((((((((((((((((((((((( Files Created from 2007-06-28 to 2007-07-31 )))))))))))))))))))))))))))))))


2007-07-31 19:59 51,200 --a------ C:\WINDOWS\nircmd.exe
2007-07-31 18:20 <DIR> d-------- C:\DOCUME~1\ALLUSE~1\DATOSD~1\SUPERAntiSpyware.com
2007-07-31 18:19 <DIR> d-------- C:\DOCUME~1\Ignacio\DATOSD~1\SUPERAntiSpyware.com
2007-07-31 18:19 <DIR> d-------- C:\Archivos de programa\SUPERAntiSpyware
2007-07-31 18:05 <DIR> d-------- C:\Archivos de programa\CCleaner
2007-07-31 16:27 <DIR> d-------- C:\Archivos de programa\MSECache
2007-07-31 16:04 <DIR> d-------- C:\Archivos de programa\Microsoft Works
2007-07-31 15:53 <DIR> d-------- C:\WINDOWS\SHELLNEW
2007-07-31 15:52 <DIR> d-------- C:\DOCUME~1\ALLUSE~1\DATOSD~1\Microsoft Help
2007-07-31 15:51 <DIR> dr-h----- C:\MSOCache
2007-07-31 15:34 <DIR> d-------- C:\Archivos de programa\PowerISO
2007-07-31 10:30 <DIR> d-------- C:\DOCUME~1\Ignacio\DATOSD~1\Sports Interactive
2007-07-31 09:43 <DIR> d-------- C:\Archivos de programa\Sports Interactive
2007-07-30 18:31 1,368,112 --a------ C:\WINDOWS\vncvnc.exe
2007-07-30 17:40 512,096 --a------ C:\WINDOWS\system32\drivers\amon.sys
2007-07-30 17:40 299,392 --a------ C:\WINDOWS\system32\imon.dll
2007-07-30 17:40 15,424 --a------ C:\WINDOWS\system32\drivers\nod32drv.sys
2007-07-30 17:28 <DIR> d-------- C:\DOCUME~1\ALLUSE~1\DATOSD~1\Lavasoft
2007-07-30 15:03 <DIR> d-------- C:\Archivos de programa\Trend Micro
2007-07-30 14:42 <DIR> d-------- C:\Archivos de programa\FileASSASSIN
2007-07-30 14:38 <DIR> d-------- C:\DOCUME~1\ALLUSE~1\DATOSD~1\Spybot - Search & Destroy
2007-07-30 14:38 <DIR> d-------- C:\Archivos de programa\Lavasoft
2007-07-30 14:16 <DIR> d-------- C:\Archivos de programa\Microsoft CAPICOM 2.1.0.2
2007-07-30 14:02 <DIR> d-------- C:\WINDOWS\system32\es-es
2007-07-30 13:42 <DIR> d-------- C:\WINDOWS\network diagnostic
2007-07-30 11:55 <DIR> d-------- C:\Archivos de programa\MSXML 4.0
2007-07-30 11:15 6,550 --a------ C:\WINDOWS\jautoexp.dat
2007-07-30 11:15 46,352 --a------ C:\WINDOWS\setdebug.exe
2007-07-30 11:15 139,536 --a------ C:\WINDOWS\system32\javaee.dll
2007-07-30 11:14 113 --a------ C:\WINDOWS\system32\zonedon.reg
2007-07-30 11:14 113 --a------ C:\WINDOWS\system32\zonedoff.reg
2007-07-29 23:47 <DIR> d-------- C:\Archivos de programa\Winamp
2007-07-29 23:45 <DIR> d-------- C:\DOCUME~1\Ignacio\DATOSD~1\WinRAR
2007-07-29 23:33 271,224 --a------ C:\WINDOWS\system32\mucltui.dll
2007-07-29 23:32 <DIR> d-------- C:\DOCUME~1\LOCALS~1\Men£ Inicio
2007-07-29 23:31 <DIR> d-------- C:\WINDOWS\Prefetch
2007-07-29 22:59 <DIR> d-------- C:\Archivos de programa\messenger
2007-07-29 22:58 95,424 --------- C:\WINDOWS\system32\drivers\slnthal.sys
2007-07-29 22:58 9,728 --------- C:\WINDOWS\system32\proxycfg.exe
2007-07-29 22:58 870,784 --------- C:\WINDOWS\system32\ati3d1ag.dll
2007-07-29 22:58 86,016 --------- C:\WINDOWS\system32\mdmxsdk.dll
2007-07-29 22:58 78,464 --------- C:\WINDOWS\system32\drivers\usbvideo.sys
2007-07-29 22:58 78,336 --a------ C:\WINDOWS\system32\ieencode.dll
2007-07-29 22:58 73,216 --------- C:\WINDOWS\system32\drivers\atintuxx.sys
2007-07-29 22:58 71,680 --------- C:\WINDOWS\system32\blastcln.exe
2007-07-29 22:58 701,440 --------- C:\WINDOWS\system32\drivers\ati2mtag.sys
2007-07-29 22:58 7,680 --------- C:\WINDOWS\system32\kbdsmsno.dll
2007-07-29 22:58 7,680 --------- C:\WINDOWS\system32\kbdsmsfi.dll
2007-07-29 22:58 7,168 --------- C:\WINDOWS\system32\kbdukx.dll
2007-07-29 22:58 7,168 --------- C:\WINDOWS\system32\kbdno1.dll
2007-07-29 22:58 7,168 --------- C:\WINDOWS\system32\kbdfi1.dll
2007-07-29 22:58 685,056 --------- C:\WINDOWS\system32\drivers\hsfcxts2.sys
2007-07-29 22:58 67,584 --------- C:\WINDOWS\system32\drivers\sdbus.sys
2007-07-29 22:58 63,663 --------- C:\WINDOWS\system32\drivers\ati1rvxx.sys
2007-07-29 22:58 63,488 --------- C:\WINDOWS\system32\drivers\atinxsxx.sys
2007-07-29 22:58 61,952 --------- C:\WINDOWS\system32\logman.exe
2007-07-29 22:58 60,416 --------- C:\WINDOWS\system32\fwcfg.dll
2007-07-29 22:58 6,656 --------- C:\WINDOWS\system32\kbdinmal.dll
2007-07-29 22:58 6,656 --------- C:\WINDOWS\system32\kbdinben.dll
2007-07-29 22:58 6,144 --------- C:\WINDOWS\system32\kbdmlt48.dll
2007-07-29 22:58 6,144 --------- C:\WINDOWS\system32\kbdmlt47.dll
2007-07-29 22:58 6,144 --------- C:\WINDOWS\system32\kbdinbe1.dll
2007-07-29 22:58 6,016 --------- C:\WINDOWS\system32\drivers\smbali.sys
2007-07-29 22:58 59,648 --------- C:\WINDOWS\system32\drivers\rfcomm.sys
2007-07-29 22:58 57,856 --------- C:\WINDOWS\system32\drivers\atinbtxx.sys
2007-07-29 22:58 56,623 --------- C:\WINDOWS\system32\drivers\ati1btxx.sys
2007-07-29 22:58 52,736 --------- C:\WINDOWS\system32\mspmsnsv.dll
2007-07-29 22:58 52,224 --------- C:\WINDOWS\system32\drivers\atinraxx.sys
2007-07-29 22:58 516,768 --------- C:\WINDOWS\system32\ativvaxx.dll
2007-07-29 22:58 50,688 --------- C:\WINDOWS\system32\btpanui.dll
2007-07-29 22:58 5,632 --------- C:\WINDOWS\system32\kbdmaori.dll
2007-07-29 22:58 46,464 --------- C:\WINDOWS\system32\drivers\gagp30kx.sys
2007-07-29 22:58 452,736 --------- C:\WINDOWS\system32\drivers\mtxparhm.sys
2007-07-29 22:58 44,928 --------- C:\WINDOWS\system32\drivers\agpcpq.sys
2007-07-29 22:58 44,672 --------- C:\WINDOWS\system32\drivers\uagp35.sys
2007-07-29 22:58 43,008 --------- C:\WINDOWS\system32\drivers\amdagp.sys
2007-07-29 22:58 42,752 --------- C:\WINDOWS\system32\drivers\alim1541.sys
2007-07-29 22:58 42,368 --------- C:\WINDOWS\system32\drivers\agp440.sys
2007-07-29 22:58 42,240 --------- C:\WINDOWS\system32\drivers\viaagp.sys
2007-07-29 22:58 41,088 --------- C:\WINDOWS\system32\drivers\sisagp.sys
2007-07-29 22:58 404,990 --------- C:\WINDOWS\system32\drivers\slntamr.sys
2007-07-29 22:58 40,320 --------- C:\WINDOWS\system32\drivers\intelppm.sys
2007-07-29 22:58 4,255 --------- C:\WINDOWS\system32\drivers\adv01nt5.dll
2007-07-29 22:58 384,512 --------- C:\WINDOWS\system32\mp4sdmod.dll
2007-07-29 22:58 38,016 --------- C:\WINDOWS\system32\drivers\bthmodem.sys
2007-07-29 22:58 377,984 --------- C:\WINDOWS\system32\ati2dvaa.dll
2007-07-29 22:58 36,463 --------- C:\WINDOWS\system32\drivers\ati1tuxx.sys
2007-07-29 22:58 35,456 --------- C:\WINDOWS\system32\drivers\bthprint.sys
2007-07-29 22:58 34,735 --------- C:\WINDOWS\system32\drivers\ati1xsxx.sys
2007-07-29 22:58 327,168 --------- C:\WINDOWS\system32\drivers\ati2mtaa.sys
2007-07-29 22:58 32,768 --------- C:\WINDOWS\system32\ativtmxx.dll
2007-07-29 22:58 32,285 --------- C:\WINDOWS\system32\hsfcisp2.dll
2007-07-29 22:58 310,272 --------- C:\WINDOWS\system32\mp43dmod.dll
2007-07-29 22:58 31,744 --------- C:\WINDOWS\system32\drivers\atinxbxx.sys
2007-07-29 22:58 30,671 --------- C:\WINDOWS\system32\drivers\ati1raxx.sys
2007-07-29 22:58 30,208 --------- C:\WINDOWS\system32\bthserv.dll
2007-07-29 22:58 30,080 --------- C:\WINDOWS\system32\drivers\rndismpx.sys
2007-07-29 22:58 3,967 --------- C:\WINDOWS\system32\drivers\adv02nt5.dll
2007-07-29 22:58 3,901 --------- C:\WINDOWS\system32\drivers\siint5.dll
2007-07-29 22:58 3,775 --------- C:\WINDOWS\system32\drivers\adv11nt5.dll


(((((((((((((((((((((((((((((((((((((((( Find3M Report )))))))))))))))))))))))))))))))))))))))))))))))))) ))

2007-07-31 09:41 --------- d-------- C:\Archivos de programa\Archivos comunes\InstallShield
2007-07-30 14:36 51068 --a------ C:\WINDOWS\system32\perfc00A.dat
2007-07-30 14:36 362204 --a------ C:\WINDOWS\system32\perfh00A.dat
2007-07-29 22:57 --------- d-------- C:\Archivos de programa\Movie Maker
2007-07-29 22:45 --------- d-------- C:\Archivos de programa\Windows NT
2007-05-16 11:12 683520 --a------ C:\WINDOWS\system32\inetcomm.dll


((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))


*Note* empty entries & legit default entries are not shown

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run]
"MagicKey"="C:\ARCHIV~1\MEDIAK~1\MagicKey.exe" [2004-03-15 13:27]
"HP Component Manager"="C:\Archivos de programa\HP\hpcoretech\hpcmpmgr.exe" [2003-12-22 08:38]
"HP Software Update"="C:\Archivos de programa\Hewlett-Packard\HP Software Update\HPWuSchd2.exe" [2004-02-18 13:55]
"Adobe Photo Downloader"="C:\Archivos de programa\Adobe\Photoshop Album Starter Edition\3.2\Apps\apdproxy.exe" [2007-03-09 11:09]
"Adobe Reader Speed Launcher"="C:\Archivos de programa\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2007-05-11 03:06]
"Microsoft Directxsp"="directxbt.exe" []
"WinampAgent"="C:\Archivos de programa\Winamp\winampa.exe" [2007-05-14 18:22]
"nod32kui"="C:\Archivos de programa\Eset\nod32kui.exe" [2007-07-30 17:40]
"PWRISOVM.EXE"="C:\Archivos de programa\PowerISO\PWRISOVM.EXE" [2007-04-09 08:23]
"GrooveMonitor"="C:\Archivos de programa\Microsoft Office\Office12\GrooveMonitor.exe" [2006-10-27 00:47]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\Curre ntVersion\Run]
"ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-19 15:42]
"SUPERAntiSpyware"="C:\Archivos de programa\SUPERAntiSpyware\SUPERAntiSpyware.exe" [2007-02-27 11:39]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\curr entversion\runservices]
"Microsoft Directxsp"=directxbt.exe
"Iexplore Data2 Center10"=C:\WINDOWS\system32\firestore2.exe

[HKEY_USERS\.default\software\microsoft\windows\cur rentversion\runservices]
"Microsoft Directxsp"=directxbt.exe

[HKEY_USERS\.default\software\microsoft\windows\cur rentversion\run]
"Microsoft Directxsp"=directxbt.exe

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Explorer\ShellExecuteHooks]
"{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}"= C:\Archivos de programa\SUPERAntiSpyware\SASSEH.DLL [2006-12-20 12:55 77824]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\!SASWinLogon]
C:\Archivos de programa\SUPERAntiSpyware\SASWINLO.dll 2007-02-27 11:39 282624 C:\Archivos de programa\SUPERAntiSpyware\SASWINLO.dll

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Contro l\SafeBoot\Minimal\aawservice]
@="Service"

R1 nod32drv;nod32drv;C:\WINDOWS\system32\drivers\nod3 2drv.sys
R1 SASDIFSV;SASDIFSV;\??\C:\Archivos de programa\SUPERAntiSpyware\SASDIFSV.SYS
R1 SASKUTIL;SASKUTIL;\??\C:\Archivos de programa\SUPERAntiSpyware\SASKUTIL.sys
R1 SCDEmu;SCDEmu;C:\WINDOWS\system32\drivers\SCDEmu.s ys
R2 UxTuneUp;Ampliaci¢n del dise¤o de TuneUp;C:\WINDOWS\System32\svchost.exe -k netsvcs
R2 virus1;changeme1;"C:\WINDOWS\pstore1.exe"
R3 FETNDIS;VIA Rhine Family Fast Ethernet Adapter Driver;C:\WINDOWS\system32\DRIVERS\fetnd5b.sys
R3 SASENUM;SASENUM;\??\C:\Archivos de programa\SUPERAntiSpyware\SASENUM.SYS
S3 Microsoft Office Groove Audit Service;Microsoft Office Groove Audit Service;"C:\Archivos de programa\Microsoft Office\Office12\GrooveAuditService.exe"
S3 msdirectxsp;msdirectxsp;\??\C:\WINDOWS\system32\ms directxsp.sys
S3 odserv;Microsoft Office Diagnostics Service;"C:\Archivos de programa\Archivos comunes\Microsoft Shared\OFFICE12\ODSERV.EXE"

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
UxTuneUp

*Newly Created Service* - SASDIFSV

Contents of the 'Scheduled Tasks' folder
2007-07-30 00:15:56 C:\WINDOWS\Tasks\Mantenimiento con 1 clic.job - C:\Archivos de programa\TuneUp Utilities 2007\SystemOptimizer.exe

************************************************** **********

catchme 0.3.1061 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2007-07-31 20:09:03
Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes ...

scanning hidden registry entries ...

scanning hidden files ...

scan completed successfully
hidden files: 0

************************************************** **

Completion time: 2007-07-31 20:13:58 - machine was rebooted
C:\ComboFix-quarantined-files.txt ... 2007-07-31 20:13

--- E O F ---
Y esto:

Cita:
Código:
2007-07-31 20:05      280    --a------    C:\Qoobox\Quarantine\Registry_backups\LEGACY_RDRIV.reg.cf


Listado de rutas de carpetas
El n£mero de serie del volumen es D0AB-0B1E
C:\QOOBOX
\---Quarantine
    \---Registry_backups
            LEGACY_RDRIV.reg.cf
Igual lo reinicié y me sigue saliendo la misma pantalla de alerta de NOD32 detectando Win32/Rootkit. I.

Qué hago?

PS: Hice un Scanner con el NOD32 2.7 y me reconoció el virus, me ofrece borrarlo, pero no estoy seguro, quizá sea un archivo importante..

PS 2: Sorry que sea tan n00b, pero qué es el pstore1.exe? pregunté en otro subforo pero me cerraron el tema..

Última edición por nachomuska fecha: 01/08/07 a las 19:28:35.
Responder Con Cita
  post #4  
Antiguo 02/08/07, 02:25:18
Avatar de ElPiedra
FS-Admin
 
Registrado: ene 2005
Ubicación: Miami
Mensajes: 33.313
Re: NOD32 detecta Win32/Rootkit.I (troyano) Dejo mi log

Hola, desconozco ese archivo (C:\WINDOWS\pstore1.exe) por lo que podrias mirar las propiedades o hacerlo analizar online con Virus-Total y dejarnos los resultados en este mensaje:

Sobre este si es parte del malware Troj/Rootkit-W y si Nod32 lo encuentra tendrias que borrarlo.

C:\WINDOWS\system32\rdriv.sys

Salu2


Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog


* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Infórmate de las ultimas amenazas de la red desde: InfoSpyware Blog
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
Responder Con Cita
  post #5  
Antiguo 02/08/07, 18:38:46
Usuario
 
Registrado: jul 2007
Ubicación: Concepcion
Mensajes: 13
Re: NOD32 detecta Win32/Rootkit.I (troyano) Dejo mi log

Bueno, ya revisé y no está ---> (C:\WINDOWS\system32\rdriv.sys)

Ahora, tampoco encontré pstore.exe, solo encontre en system32 un pstorec.dll, lo escaneé con virus-total y no me encontró nada.

Qué opinas? elimino el el pstore.exe que me tira NOD32??

Saludos

PS: Tambien en virus - total analice uno que me parecía raro:

C:\WINDOWS\vncvnc

Cita:
AntiVir 7.4.0.57 2007.08.02 TR/Agent.1368112
BitDefender 7.2 2007.08.02 DeepScan:Generic.Malware.G!SKI!!FLMWX!!Bprng.5837C A6E
Ikarus T3.1.1.8 2007.08.02 Backdoor.VB.EV
Panda 9.0.0.4 2007.08.02 W32/Gaobot.PWC.worm
Sunbelt 2.2.907.0 2007.08.02 VIPRE.Suspicious
Webwasher-Gateway 6.0.1 2007.08.02 Trojan.Agent.1368112

Sunbelt info: VIPRE.Suspicious is a generic detection for potential threats that are deemed suspicious through heuristics.

Última edición por nachomuska fecha: 02/08/07 a las 18:52:45.
Responder Con Cita
  post #6  
Antiguo 03/08/07, 14:58:42
Avatar de ElPiedra
FS-Admin
 
Registrado: ene 2005
Ubicación: Miami
Mensajes: 33.313
Re: NOD32 detecta Win32/Rootkit.I (troyano) Dejo mi log

Hola, borra ambos y hacele un escano online con Panda ActiveScan

Salu2


Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog


* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Infórmate de las ultimas amenazas de la red desde: InfoSpyware Blog
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
Responder Con Cita
  post #7  
Antiguo 04/08/07, 18:51:46
Usuario
 
Registrado: jul 2007
Ubicación: Concepcion
Mensajes: 13
Re: NOD32 detecta Win32/Rootkit.I (troyano) Dejo mi log

Listo, solucionado, Panda me encontro 2 virus y los eliminó, me encontró unos spy pero los elimine con Spybot y me encontro 2 rootkit, uno de ellos lo borre directamente y el otro es el ComboFix, pero leí que no le diera importancia, asi que tema solucionado.
Gracias
Responder Con Cita
Respuesta

Herramientas

Reglas del foro
No puedes crear nuevos temas
No puedes responder temas
No puedes subir adjuntos
No puedes editar tus mensajes

BB code is activado
Las caritas están activado
Código [IMG] está activado
Código HTML está desactivado
Trackbacks are desactivado
Pingbacks are activado
Refbacks are activado


Temas Similares
Tema Autor Foro Respuestas Último mensaje
Les dejo el log otra vez, por que desaparecio mi tema..(Solucionado) plopar Temas Solucionados 3 21/06/07 18:49:49
troyano kernels8, adjunto log hijackthis (Solucionado) barbara spy Temas Solucionados 3 11/11/06 20:04:15
otra vez = (os dejo log) :( (Solucionado) neya19 Temas Solucionados 5 04/11/06 18:34:31
Les dejo log para revisar. Conexión lenta a internet - (Solucionado) lombi24 Temas Solucionados 21 26/09/05 07:14:23
Reg /LowZones.A Troyano, así lo detecta el nod32 (solucionado) Mar Temas Solucionados 3 21/03/05 17:25:22




Todas las horas son GMT -4. La hora es 08:28:55.


 

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31