Regresar   Foro de Spyware » Spyware - Adware - Hijackers - Malwares » Foro de Virus y Spywares
         
Para evitar Virus, Spyware y ventanas emergentes, en InfoSpyware recomendamos navegar con: FIREFOX

Foro de Virus y Spywares Ayuda con: Malwares - Virus - Spywares - Troyanos - Adwares - Worms - Hijackers - Dialers - Rootkits - Keylogger - etc.) Plantéanos tu problema en este sector.
No ponga su log de HijackThis aquí !!

Tema Cerrado
 
Herramientas
  post #1 (permalink)  
Antiguo 15/11/07, 04:36:18
Usuario
 
Registrado: abr 2007
Ubicación: españa
Mensajes: 43
Trojan horse Generic9.TBN en el AVG ¿es una enfermedad rara? no hay información

Hola compañeros.
tengo un AVG de antivirus y el dia 13 me detectó un virus llamado Trojan horse Generic9.TBN, llegadoel final del analisis le doy a "heal" y me borra un archivo llamado C:\WINDOWS\$NtUnistallKB890859$\user.dll ademas de que me dice que estan infectados y borrados C:\WINDOWS\I386\USER32_:\user32.dll y D:\I386\USER32.DL_:user32.dll tambien dice que estan movidos a la cuarentena C:\WINDOWS\I386\USER32.DL_ y D:\I386\USER32.DL_ como veran se trata de una enfermedad rara, me meti en internet ese mismo dia y no aparecia nada, sin embargo hora mas tarde habia desde Argentina alguien que padecia del mismo problema y unas pautas a seguir para un remiendo, haciendo algo para aquellos ordenadores que ni siquieran encendian no ocurrio esto con el mio, pero lo mas preocupante para mi es que se metió en particion D: y a la hora de la reestauracion creo que me dará problemas ya que los archivos
han sido modificados, me gustaria saber los pasos a seguir para dejar el ordenador de la misma forma que lo dejé antes de dicho virus que ni siquiera se como entró, algunos mas tarde incluso cometan que es un error de una actualizacion del AVG.
espero ansioso una contestacion por su parte.
un saludo
Add Post to del.icio.usBookmark Post in TechnoratiMeneame
  post #2 (permalink)  
Antiguo 16/11/07, 06:50:32
Usuario
 
Registrado: nov 2007
Ubicación: España
Mensajes: 1
Solucion Trojan horse Generic9.TBN en el AVG

Buenas. Busque soluciones a este problema, hasta que di con la combinacion perfecta (al menos para mi lo es), y desde luego muy rapida. Puedes tener la maquina otra vez en marcha en unos 20 minutos.
Ahi van los pasos que yo sigo.

Herramientas necesarias: CD WinXP SP2, Floppys, Pendrive o CDs virgenes para mover los parches, Maquina alternativa con XPSP2 sin infeccion, o bien descargar librerias de http://www.dll-files.com/ , y
drivers SATA en floppy del PC infectado, por si el CD de WinXP no reconoce el disco duro.


1.- Cargo el cd de Winxp SP2, con los controladores SATA de la maquina si los necesita.

2.- Arranco la recuperacion del sistema, con "R" mediante la consola de recuperacion.

3.- Inserto un disquete en el que previamente he conseguido meter una version limpia de estos dos ficheros : "winsrv.dll" y "user32.dll" . (version limpia= mas moderna, porque es la que aplica el parche que luego meto) Como indicacion de la version en propiedades de esos ficheros yo tengo:
winsrv.dll 5.1.2600.3099
user32.dll 5.1.2600.3103

4.- Uso estos comandos, en este orden:
a: <Enter>
copy winsrv.dll c:\windows\system32 <Enter>
"desea sobreescribir?" s <Enter>
copy user32.dll c:\windows\system32 <Enter>
"desea sobreescribir?" s <Enter>

5.- Reinicio EN MODO A PRUEBA DE FALLOS. (pulso F8 en cuanto aparece el arranque en pantalla)
****OJO!!! si reinicias UNA sola vez en modo normal despues de sobreescribir esos ficheros,
tendras que repetir los pasos 1 al 5!!!! *****

6.- Aplico el parche "WindowsXP-KB925902-x86-ESN"
->> http://www.microsoft.com/downloads/d...displaylang=es
que habre copiado en un pendrive o cd descargado desde una maquina limpia.

7.- Reinicio en modo normal.

8.- Aplico la acumulacion de parches "winup.ver27"
->> www.winup.es/, la puedo descargar en la maquina ya que ahora es 100% operativa.

7.- Reinicio en modo normal.

9.- Limpio registro con el Regseeker.
- >> http://www.hoverdesk.net/freeware.htm

10.- Maquina operativa SIN necesidad de eliminar el AVG.


En todas las maquinas en las que he seguido este proceso funciono a la primera, incluida una de la que perdi la particion por cambiar de tipo de disco con un particionador y que luego arregle con Paragon Drive Backup, un programa muy bueno segun he comprobado.

Espero esta solucion le sirva a mucha gente, yo la seguire usando con mis clientes. Y mantendre el AVG en ellos, hasta ahora me ha demostrado ser muy bueno en mas de dos años de uso con mas de 500 clientes, y creo que descubrir vulnerabilidades de windows es muy util para prevenir nuevas amenazas para los PCs.

Saludos y suerte en las recuperaciones de vuestro sistemas.
Add Post to del.icio.usBookmark Post in TechnoratiMeneame
  post #3 (permalink)  
Antiguo 16/11/07, 10:24:49
Usuario
 
Registrado: nov 2007
Ubicación: Valencia
Mensajes: 2
Re: Trojan horse Generic9.TBN en el AVG ¿es una enfermedad rara? no hay información

Hola!!
Tranquilos que hay solución y está muy bien explicada por Kent Brockman en este mismo foro del dia 13/11, aquí os dejo el link http://www.forospyware.com/t127322-3.html
Saludos y suerte!!
Add Post to del.icio.usBookmark Post in TechnoratiMeneame
  post #4 (permalink)  
Antiguo 16/11/07, 16:51:30
Usuario
 
Registrado: abr 2007
Ubicación: españa
Mensajes: 43
Re: Troyano Generic 9.TBN. ¡Ayuda!

gracias a todos pero aun me siguen asaltado las dudas ya que en mi caso
todavia no se que hacer para saber si el ordenador está arreglado ya que me aparecen otras cosas que no le aparecen a los compañeros.
en primer lugar no se me ha eliminado el archivo C:\WINDOWS\$NtUnistallKB890859$\user.dll. misteriosamente aparece, aunque dice que fue borrado y tengo un backup en la cuarentena, por otro lado tengo estos archivos C:\WINDOWS\I386\USER32_:\user32.dll y D:\I386\USER32.DL_:user32.dll que fueron movidos a la cuarentena y el primer no lo encuentro y el segundo no puedo acceder porque es la unidad D:.
Bueno resumiendo que lo que realmente me preocupa es que me alteró la particion D: y es ésta la que me restaura el equipo; aclarar que ya me han contestado ayudandome con el caso pero sigo teniendo dudas.
mis preguntas son las siguientes: Si estos archivos no están infectados y es una copia de seguridad que guarda AVG dentro de mi ordenador ¿no se podria restaurar y solucionar el problema? y por otro lado ¿que pasa con la particion D:? no puedo acceder a ella para intentar repararla y en ningun momento visto que alguien haga mencion , y si a la unidad C:
un saludo a todos
Add Post to del.icio.usBookmark Post in TechnoratiMeneame
  post #5 (permalink)  
Antiguo 16/11/07, 20:00:18
Avatar de Kent Brockman
Usuario
 
Registrado: feb 2006
Ubicación: Baires
Mensajes: 20
Re: Troyano Generic 9.TBN. ¡Ayuda!

Cita:
Originalmente publicado por pelusa3 Ver Mensaje
gracias a todos pero aun me siguen asaltado las dudas ya que en mi caso
todavia no se que hacer para saber si el ordenador está arreglado ya que me aparecen otras cosas que no le aparecen a los compañeros.
en primer lugar no se me ha eliminado el archivo C:\WINDOWS\$NtUnistallKB890859$\user.dll. misteriosamente aparece, aunque dice que fue borrado y tengo un backup en la cuarentena, por otro lado tengo estos archivos C:\WINDOWS\I386\USER32_:\user32.dll y D:\I386\USER32.DL_:user32.dll que fueron movidos a la cuarentena y el primer no lo encuentro y el segundo no puedo acceder porque es la unidad D:.
Bueno resumiendo que lo que realmente me preocupa es que me alteró la particion D: y es ésta la que me restaura el equipo; aclarar que ya me han contestado ayudandome con el caso pero sigo teniendo dudas.
mis preguntas son las siguientes: Si estos archivos no están infectados y es una copia de seguridad que guarda AVG dentro de mi ordenador ¿no se podria restaurar y solucionar el problema? y por otro lado ¿que pasa con la particion D:? no puedo acceder a ella para intentar repararla y en ningun momento visto que alguien haga mencion , y si a la unidad C:
un saludo a todos


Hola, nadie hace mención a una unidad D porque tu configuración evidentemente tiene características poco comunes.
En 1º lugar, el AVG no hace backups de archivos. Quien sí lo hace es Windows, con el servicio de Restauración del Sistema, pero como esos archivos "backupeados" pueden ser infectados, es generalmente recomendable que se desactive esa opción. La carpeta D:\I386\ me suena más a una copia del instalador de Windows, no a un backup, pero no entiendo a qué te referís con que no podés acceder a la partición D:, mostranos una captura de pantalla o menciona el error que te muestra Windows al intentar abrir la unidad D.

Si seguiste los pasos de mi post ( http://www.forospyware.com/t127322-3.html ) para restablecer el funcionamiento del sistema, simplemente tenés que confirmar que los archivos que postée estén presentes en la carpeta de windows/system32. Las otras carpetas que mencionas son irrelevantes porque son almacenes de backup de las actualizaciones de windows.


Es más, me animo a opinar que los archivos user32.dll que tengas en el vault del AVG y que el antivirus haya clasificado como Generic9.TBN, no están infectados sino aislados por el falso positivo del dia 13. También me animo a especular con que si restauras esos archivos a sus ubicaciones originales, no deberías tener problemas ni nuevas detecciones de amenazas por parte del AVG sobre ese nombre de dll. ACLARO: YO NO INTENTE HACER ESTO ULTIMO. Pero sí hice escanear online el archivo user32.dll que originalmente había hecho saltar al AVG, con el servicio de www.virustotal.com que te analiza el archivo gratuitamente con más de 30 antivirus, y el user32.dll dio negativo con todos los antivirus, incluso el AVG, ya que ya había actualizado su base y corregido su error.
Add Post to del.icio.usBookmark Post in TechnoratiMeneame
  post #6 (permalink)  
Antiguo 16/11/07, 20:18:32
Avatar de axl456
Moderador
 
Registrado: mar 2007
Ubicación: South Park
Mensajes: 6.421
Re: Troyano Generic 9.TBN. ¡Ayuda!

Cita:
Originalmente publicado por Kent Brockman Ver Mensaje
Es más, me animo a opinar que los archivos user32.dll que tengas en el vault del AVG y que el antivirus haya clasificado como Generic9.TBN, no están infectados sino aislados por el falso positivo del dia 13. También me animo a especular con que si restauras esos archivos a sus ubicaciones originales, no deberías tener problemas ni nuevas detecciones de amenazas por parte del AVG sobre ese nombre de dll. ACLARO: YO NO INTENTE HACER ESTO ULTIMO. Pero sí hice escanear online el archivo user32.dll que originalmente había hecho saltar al AVG, con el servicio de www.virustotal.com que te analiza el archivo gratuitamente con más de 30 antivirus, y el user32.dll dio negativo con todos los antivirus, incluso el AVG, ya que ya había actualizado su base y corregido su error.
estas en lo correcto si se restaura el archivo no debe haber problemas..

hace poco me tope con un tema, donde el AVG estaba lanzando las alarmas sobre el archivo user32 pero el usuario no lo habia mandado al Vault, le recomende que desintalara el AVG y problema resuelto..

es muy lamentable que el AVG tenga un falso positivo de tal magnitud

Linux User Registered #453948
Ubuntu User #20783


Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog


* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Para evitar Virus y Spywares al navegar por internet, USE FIREFOX !!
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
Add Post to del.icio.usBookmark Post in TechnoratiMeneame
  post #7 (permalink)  
Antiguo 16/11/07, 20:45:14
Avatar de Kent Brockman
Usuario
 
Registrado: feb 2006
Ubicación: Baires
Mensajes: 20
Re: Troyano Generic 9.TBN. ¡Ayuda!

Cita:
Originalmente publicado por axl456 Ver Mensaje
estas en lo correcto si se restaura el archivo no debe haber problemas..

hace poco me tope con un tema, donde el AVG estaba lanzando las alarmas sobre el archivo user32 pero el usuario no lo habia mandado al Vault, le recomende que desintalara el AVG y problema resuelto..

es muy lamentable que el AVG tenga un falso positivo de tal magnitud
Correcto, pero es más, si sólo hubieras actualizado el AVG unas horas después, se habría corregido el problema.

Es lamentable lo sucedido, sí, por los daños ocasionados, pero como ya dije, no es el primer antivirus al que le pasa (recuerdo varias falsas alarmas con el Norton hace como unos 3 años), y además es gratuito, así que se distribuye sin garantías de nada (por lo cual el caso del Norton es bastante más lamentable). Pero bueno, siempre se aprende y supongo que los desarrolladores de AVG ya estarán atentos a que no suceda otra vez.
Add Post to del.icio.usBookmark Post in TechnoratiMeneame
Tema Cerrado

Herramientas

Reglas del foro
No puedes crear nuevos temas
No puedes responder temas
No puedes subir adjuntos
No puedes editar tus mensajes

BB code is activado
Las caritas están activado
Código [IMG] está activado
Código HTML está desactivado
Trackbacks are desactivado
Pingbacks are desactivado
Refbacks are desactivado
Ir a

Temas Similares
Tema Autor Foro Respuestas Último mensaje
Ayuda con los daños causados por Trojan horse Backdoor.Agent.ICI karlanunez Foro de Virus y Spywares 7 24/10/07 17:18:31
S.O.S. Trojan Horse ¡¡¡¡¡ Bravepawn Foro Oficial de HijackThis en español 4 20/10/06 08:52:12
trojan horse downloader.generic.guk coyr Foro de Virus y Spywares 13 13/11/05 00:23:09
AVG detecta Trojan Horse Dialer.18.C Jankozel Foro Oficial de HijackThis en español 8 18/07/05 12:03:15
ola? me pueden ayudar tengo trojan horse... chukito Foro Oficial de HijackThis en español 3 17/07/05 18:56:42




Todas las horas son GMT -4. La hora es 21:07:29.


 

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172 173 174 175 176 177 178 179 180 181 182 183 184 185 186 187 188 189 190 191 192 193 194 195 196 197 198 199 200 201 202 203 204 205 206 207 208 209 210 211 212 213 214 215 216 217 218 219 220 221 222 223 224 225 226 227 228 229 230 231 232 233 234 235 236 237 238 239 240 241 242 243 244 245 246 247 248 249 250 251 252 253 254 255 256 257 258 259 260 261 262 263 264 265 266 267 268 269 270 271 272 273 274 275 276 277 278 279 280 281 282 283 284 285 286 287 288 289 290 291 292 293 294 295 296 297 298 299 300 301 302 303 304 305 306 307 308 309 310 311 312 313 314 315 316 317 318 319 320 321 322 323 324 325 326 327 328 329 330 331 332 333 334 335 336 337 338 339 340 341 342 343 344 345 346 347 348 349 350 351 352 353 354 355 356 357 358 359 360 361 362 363 364 365 366 367 368 369 370 371 372 373 374 375 376 377 378 379 380 381 382 383 384 385 386 387 388 389 390 391 392 393 394 395 396 397 398 399 400 401 402 403 404 405 406 407 408 409 410 411 412 413 414 415 416 417 418 419 420 421 422 423 424 425 426 427 428 429 430 431 432 433