Regresar   Foro de Spyware » Spyware - Adware - Hijackers - Malwares » Temas Solucionados
        
Para evitar Virus, Spyware y ventanas emergentes, en InfoSpyware recomendamos navegar con: FIREFOX

Temas Solucionados Casos de HijackThis y Malwares resueltos.
(Solo lectura)

Respuesta
 
Herramientas
  post #1 (permalink)  
Antiguo 11/08/08, 12:49:25
Usuario
 
Registrado: ago 2008
Ubicación: Ciudad Real
Mensajes: 9
Eliminar TRoyano Win32/Mebroot.K....(Solucionado)

Hola a todos y todas!

He encontrado el mismo problema con el ordenador con NOD32 y no me lo elimina. Los problemas derivados del virus son la lentitud en algún proceso, al bajar con la ruleta del ratón la página se queda bloqueada o no me deja reiniciar el equipo diciendo que hay un problema con el disco duro de arranque.

No tengo problemas con grabadoras ni demás según cuenta la otra usuaria.

Me he leido el hilo de cabo a rabo e incluso he intentado hacer algunos de los pasos creyendo que esto era fácil... pero veo que no. Algunos programas tocas partes importantes y no me atrevo a hacerlo solo.

Para empezar voy a adelantar trabajo y os voy a pegar el archivo .txt que me genera SDFix

Cita:
SDFix: Version 1.215
Run by Administrador on 11/08/2008 at 17:09

Microsoft Windows XP [Versi¢n 5.1.2600]
Running From: C:\SDFix

Checking Services :

Name :
{DEF85C80-216A-43ab-AF70-1665EDBE2780}

Path :
\??\C:\WINDOWS\TEMP\5EF1.tmp

{DEF85C80-216A-43ab-AF70-1665EDBE2780} - Deleted



Restoring Default Security Values
Restoring Default Hosts File

Rebooting


Checking Files :

Trojan Files Found:

C:\WINDOWS\SYSTEM32\RITZ8.DLL - Deleted
C:\WINDOWS\system32\alog.txt - Deleted
C:\WINDOWS\system32\ps1.dat - Deleted
C:\WINDOWS\system32\rc.dat - Deleted
C:\WINDOWS\system32\ritz8.dll - Deleted
C:\WINDOWS\system32\xd.txt - Deleted
C:\WINDOWS\Temp\bca4e2da.$$$ - Deleted
C:\WINDOWS\Temp\ed47fa.$ - Deleted
C:\WINDOWS\Temp\fa56d7ec.$$$ - Deleted

Note - Files associated with the MBR Rootkit have been found on this system, to check the PC use the MBR Rootkit Detector by Gmer or CureIt by Dr.Web




Removing Temp Files

ADS Check :



Final Check :

catchme 0.3.1361.2 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-08-11 17:12:47
Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes ...

scanning hidden services & system hive ...

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\BTHPORT\Parameters\Keys\0009dd501b5e]
"001c432766d2"=hex:48,3d,4b,4b,66,59,65,6d,1b,49,1 4,c2,5f,94,07,c3
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\B THPORT\Parameters\Keys\0009dd501b5e]
"001c432766d2"=hex:48,3d,4b,4b,66,59,65,6d,1b,49,1 4,c2,5f,94,07,c3

scanning hidden registry entries ...

scanning hidden files ...

scan completed successfully
hidden processes: 0
hidden services: 0
hidden files: 0


Remaining Services :




Authorized Application Key Export:

[HKEY_LOCAL_MACHINE\system\currentcontrolset\servic es\sharedaccess\parameters\firewallpolicy\standard profile\authorizedapplications\list]
"%windir%\\system32\\sessmgr.exe"="%windir%\\syste m32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\\Archivos de programa\\Kaspersky Lab\\Kaspersky Anti-Virus 6.0\\avp.exe"="C:\\Archivos de programa\\Kaspersky Lab\\Kaspersky Anti-Virus 6.0\\avp.exe:*:Enabled:Kaspersky Anti-Virus"
"C:\\Archivos de programa\\TVAnts\\Tvants.exe"="C:\\Archivos de programa\\TVAnts\\Tvants.exe:*:Enabled:TVAnts"
"C:\\Archivos de programa\\MiniRacingOnline\\MiniRacingOnLine.exe"= "C:\\Archivos de programa\\MiniRacingOnline\\MiniRacingOnLine.exe:* :Enabled:MiniRacingOnLine"
"C:\\WINDOWS\\system32\\dplaysvr.exe"="C:\\WINDOWS \\system32\\dplaysvr.exe:*:Enabled:Microsoft DirectPlay Helper"
"C:\\Archivos de programa\\KONAMI\\Pro Evolution Soccer 2008\\PES2008.exe"="C:\\Archivos de programa\\KONAMI\\Pro Evolution Soccer 2008\\PES2008.exe:*:Enabled:Pro Evolution Soccer 2008"
"C:\\Archivos de programa\\TVUPlayer\\TVUPlayer.exe"="C:\\Archivos de programa\\TVUPlayer\\TVUPlayer.exe:*:Enabled:TVUPl ayer Component"
"C:\\Archivos de programa\\SopCast\\adv\\SopAdver.exe"="C:\\Archivo s de programa\\SopCast\\adv\\SopAdver.exe:*:Enabled:Sop Cast Adver"
"C:\\Archivos de programa\\SopCast\\SopCast.exe"="C:\\Archivos de programa\\SopCast\\SopCast.exe:*:Enabled:SopCast Main Application"
"C:\\Archivos de programa\\PPStream\\PPStream.exe"="C:\\Archivos de programa\\PPStream\\PPStream.exe:*:Enabled:PPSÖ›¶‡ æ‡Òà"
"C:\\Archivos de programa\\PPStream\\PPSAP.exe"="C:\\Archivos de programa\\PPStream\\PPSAP.exe:*:Enabled:PPS Ö›¶‡¬àÓë’ö"
"C:\\Archivos de programa\\eMule\\emule.exe"="C:\\Archivos de programa\\eMule\\emule.exe:*:Enabled:eMule"
"C:\\Archivos de programa\\Bonjour\\mDNSResponder.exe"="C:\\Archivo s de programa\\Bonjour\\mDNSResponder.exe:*:Enabled:Bon jour"
"C:\\Archivos de programa\\SEGA\\SEGA Rally\\SEGA Rally.exe"="C:\\Archivos de programa\\SEGA\\SEGA Rally\\SEGA Rally.exe:*:Enabled:SEGA Rally"
"C:\\Archivos de programa\\SEGA\\SEGA Rally\\SEGA Rally_SSE1.exe"="C:\\Archivos de programa\\SEGA\\SEGA Rally\\SEGA Rally_SSE1.exe:*:Enabled:SEGA Rally"
"C:\\Program Files\\Real\\RealPlayer\\realplay.exe"="C:\\Progra m Files\\Real\\RealPlayer\\realplay.exe:*:Enabled:Re alPlayer"
"C:\\WINDOWS\\system32\\PnkBstrA.exe"="C:\\WINDOWS \\system32\\PnkBstrA.exe:*:Enabled:PnkBstrA"
"C:\\WINDOWS\\system32\\PnkBstrB.exe"="C:\\WINDOWS \\system32\\PnkBstrB.exe:*:Enabled:PnkBstrB"
"C:\\Archivos de programa\\Activision\\Call of Duty 4 - Modern Warfare\\iw3mp.exe"="C:\\Archivos de programa\\Activision\\Call of Duty 4 - Modern Warfare\\iw3mp.exe:*:Enabled:Call of Duty(R) 4 - Modern Warfare(TM)"
"C:\\Archivos de programa\\MSN Messenger\\msnmsgr.exe"="C:\\Archivos de programa\\MSN Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger 8.1"
"C:\\Archivos de programa\\MSN Messenger\\livecall.exe"="C:\\Archivos de programa\\MSN Messenger\\livecall.exe:*:Enabled:Windows Live Messenger 8.1 (Phone)"
"C:\\Archivos de programa\\Soulseek\\slsk.exe"="C:\\Archivos de programa\\Soulseek\\slsk.exe:*:Enabled:SoulSeek"
"C:\\Archivos de programa\\THQ\\MotoGP 2007\\motogp.exe"="C:\\Archivos de programa\\THQ\\MotoGP 2007\\motogp.exe:*:Enabled:motogp"
"C:\\Archivos de programa\\Octoshape Streaming Services\\Administrador\\OctoshapeClient.exe"="C:\ \Archivos de programa\\Octoshape Streaming Services\\Administrador\\OctoshapeClient.exe:*:Ena bled:OctoshapeClient"

[HKEY_LOCAL_MACHINE\system\currentcontrolset\servic es\sharedaccess\parameters\firewallpolicy\domainpr ofile\authorizedapplications\list]
"%windir%\\system32\\sessmgr.exe"="%windir%\\syste m32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\\Archivos de programa\\MSN Messenger\\msnmsgr.exe"="C:\\Archivos de programa\\MSN Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger 8.1"
"C:\\Archivos de programa\\MSN Messenger\\livecall.exe"="C:\\Archivos de programa\\MSN Messenger\\livecall.exe:*:Enabled:Windows Live Messenger 8.1 (Phone)"

Remaining Files :


File Backups: - C:\SDFix\backups\backups.zip

Files with Hidden Attributes :

Mon 7 Jan 2008 352 A..H. --- "C:\WINDOWS\nod32fixtemdono.reg"
Sat 2 Aug 2008 0 A..H. --- "C:\WINDOWS\SoftwareDistribution\Download\3648c2d3 548d53cc4726ff99a33958ec\BIT2.tmp"
Sat 2 Aug 2008 0 A..H. --- "C:\WINDOWS\SoftwareDistribution\Download\7564047d f60fd0079d87159ef3eed933\BIT3.tmp"
Sat 2 Aug 2008 0 A..H. --- "C:\WINDOWS\SoftwareDistribution\Download\f7db876e 78b88fd8276fd7d29cb7e4eb\BIT1.tmp"
Thu 5 Jun 2008 497,152 ...H. --- "C:\Documents and Settings\Administrador\Datos de programa\Microsoft\Word\~WRL3485.tmp"

Finished!
Espero que me echéis una manilla en esto :D
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiMeneame
Responder Con Cita
  post #2 (permalink)  
Antiguo 11/08/08, 15:45:09
Avatar de dlahman77
Colaborador
 
Registrado: ene 2008
Ubicación: argentina
Mensajes: 4.466
Re: Eliminar TRoyano Win32/Mebroot.K.

Hola gallupo bienvenido al foro

Consejos para antes de publicar un nuevo mensaje
Políticas del Foro de InfoSpyware
NO Poner Logs De HijackThis Y/O ComboFIX En Este Sector Del Foro O Seran Eliminados.


Desinstala, de tener instalado en el PC, algún programa de la siguientes listas:

o AntiSpyware sospechosos y no confiables.
o Listado de Codecs Falsos.
o Programas P2P con y sin Spyware.

Descarga Doctor Web CureIT + Manual ejecutalo y elimina lo que este detecte.
Descarga y ejecuta mbr.exe

Por favor hace un escaneo completo analizando Mi PC con Kaspersky online Lee el Manual y pega el reporte que este te genere.De no poder hacer con Kaspersky hacelo con Active Scan de Panda y Lee su Manual.

No olvides de hacer el escaneo completo.


Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog


* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Para evitar Virus y Spywares al navegar por internet, USE FIREFOX !!
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiMeneame
Responder Con Cita
  post #3 (permalink)  
Antiguo 12/08/08, 06:44:16
Usuario
 
Registrado: ago 2008
Ubicación: Ciudad Real
Mensajes: 9
Re: Eliminar TRoyano Win32/Mebroot.K.

Hola de nuevo. Muchas gracias por tan rápida respuesta!

He eliminado un virus con DrWebCureIt aunque el que ha eliminado no es que estamos buscando. O al menos aparecía con otro nombre.

Ejecutar el mbr.exe ha sido imposible. Aparecía la ventana de c:/ durante un parpadeo y no se carga. Le he intentado muchas veces.

No sé si servirá de algo sin la ejecución del mencionado programa, pero estoy haciendo el scaneo con Kaspersky online. El que he hecho con NOD32 sigue cantando el virus.

Cuando acabe Kaspersky pego el informe.

Un saludo!
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiMeneame
Responder Con Cita
  post #4 (permalink)  
Antiguo 12/08/08, 10:44:53
Avatar de dlahman77
Colaborador
 
Registrado: ene 2008
Ubicación: argentina
Mensajes: 4.466
Re: Eliminar TRoyano Win32/Mebroot.K.

Al mbr.exe ejecutalo en modo seguro, espero el informe para proseguir


Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog


* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Para evitar Virus y Spywares al navegar por internet, USE FIREFOX !!
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiMeneame
Responder Con Cita
  post #5 (permalink)  
Antiguo 12/08/08, 14:31:30
Usuario
 
Registrado: ago 2008
Ubicación: Ciudad Real
Mensajes: 9
Bien Re: Eliminar TRoyano Win32/Mebroot.K.

Bueno, ya he vuelto con la tarea hecha

He intentado ejecutar mbr.exe en modo seguro sin funciones de red y tampoco me ha funcionado...

El informe que me ha generado kaspersky es el siguiente:

Cita:
-------------------------------------------------------------------------------
KASPERSKY ONLINE SCANNER INFORME
martes, 12 de agosto de 2008 13:39:06
Sistema operativo: Microsoft Windows XP Professional, Service Pack 2 (Build 2600)
Kaspersky Online Scanner versión: 5.0.84.1
Ultima actualización: 12/08/2008
Registros en la base antivirus: 965087
-------------------------------------------------------------------------------

Configuración del análisis:
Analizar usando las siguientes bases: standard
Analizar archivos: verdadero
Analizar bases de correo: verdadero

Objetivo a analizar - Mi PC:
A:\
C:\
D:\
E:\
F:\

Estadísticas:
Número de objeros analizados: 76800
Virus encontrados: 2
Objetos infectados: 3 / 0
Objetos sospechosos: 0
Duración del análisis: 01:22:22

Bombre del objeto infectado / Nombre del virus / Última acción
C:\Archivos de programa\Archivos comunes\Real\GToolbar\GoogleToolbarInstaller.exe Infectados: Trojan-Downloader.Win32.Agent.zan saltado
C:\Documents and Settings\Administrador\Configuración local\Archivos temporales de Internet\Content.IE5\index.dat Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Datos de programa\Ahead\Nero Home\bl.db Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Datos de programa\Ahead\Nero Home\bl.db-journal Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Datos de programa\Ahead\Nero Home\indexstore.db Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Datos de programa\Ahead\Nero Home\indexstore.db-journal Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Datos de programa\Last.fm\Client\Last.fm.log Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Datos de programa\Last.fm\Client\WmpPlugin.log Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Datos de programa\Last.fm\collection.db Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Datos de programa\Microsoft\Media Player\CurrentDatabase_219.wmdb Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Datos de programa\Microsoft\Windows Media\10.0\WMSDKNSD.XML Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Datos de programa\Mozilla\Firefox\Profiles\bp736vcz.default \Cache\_CACHE_001_ Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Datos de programa\Mozilla\Firefox\Profiles\bp736vcz.default \Cache\_CACHE_002_ Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Datos de programa\Mozilla\Firefox\Profiles\bp736vcz.default \Cache\_CACHE_003_ Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Datos de programa\Mozilla\Firefox\Profiles\bp736vcz.default \Cache\_CACHE_MAP_ Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Datos de programa\Mozilla\Firefox\Profiles\bp736vcz.default \urlclassifier3.sqlite Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Historial\History.IE5\index.dat Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Temp\etilqs_gdMmdmtAFRnf5eI5616p Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Temp\etilqs_pYEBQYMKuljEdUY Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Temp\etilqs_QfFTzQiEVS4epDi-journal Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Temp\sqlite_PWZuhb0gj7uPij6 Object is locked saltado
C:\Documents and Settings\Administrador\Cookies\index.dat Object is locked saltado
C:\Documents and Settings\Administrador\Datos de programa\Babylon\log_file.txt Object is locked saltado
C:\Documents and Settings\Administrador\Datos de programa\Mozilla\Firefox\Profiles\bp736vcz.default \cert8.db Object is locked saltado
C:\Documents and Settings\Administrador\Datos de programa\Mozilla\Firefox\Profiles\bp736vcz.default \content-prefs.sqlite Object is locked saltado
C:\Documents and Settings\Administrador\Datos de programa\Mozilla\Firefox\Profiles\bp736vcz.default \cookies.sqlite Object is locked saltado
C:\Documents and Settings\Administrador\Datos de programa\Mozilla\Firefox\Profiles\bp736vcz.default \downloads.sqlite Object is locked saltado
C:\Documents and Settings\Administrador\Datos de programa\Mozilla\Firefox\Profiles\bp736vcz.default \formhistory.sqlite Object is locked saltado
C:\Documents and Settings\Administrador\Datos de programa\Mozilla\Firefox\Profiles\bp736vcz.default \key3.db Object is locked saltado
C:\Documents and Settings\Administrador\Datos de programa\Mozilla\Firefox\Profiles\bp736vcz.default \parent.lock Object is locked saltado
C:\Documents and Settings\Administrador\Datos de programa\Mozilla\Firefox\Profiles\bp736vcz.default \permissions.sqlite Object is locked saltado
C:\Documents and Settings\Administrador\Datos de programa\Mozilla\Firefox\Profiles\bp736vcz.default \places.sqlite Object is locked saltado
C:\Documents and Settings\Administrador\Datos de programa\Mozilla\Firefox\Profiles\bp736vcz.default \places.sqlite-journal Object is locked saltado
C:\Documents and Settings\Administrador\Datos de programa\Mozilla\Firefox\Profiles\bp736vcz.default \search.sqlite Object is locked saltado
C:\Documents and Settings\Administrador\ntuser.dat Object is locked saltado
C:\Documents and Settings\Administrador\ntuser.dat.LOG Object is locked saltado
C:\Documents and Settings\All Users\Datos de programa\ESET\ESET NOD32 Antivirus\Charon\CACHE.NDB Object is locked saltado
C:\Documents and Settings\All Users\Datos de programa\ESET\ESET NOD32 Antivirus\Logs\virlog.dat Object is locked saltado
C:\Documents and Settings\All Users\Datos de programa\ESET\ESET NOD32 Antivirus\Logs\warnlog.dat Object is locked saltado
C:\Documents and Settings\All Users\Datos de programa\Microsoft\Network\Downloader\qmgr0.dat Object is locked saltado
C:\Documents and Settings\All Users\Datos de programa\Microsoft\Network\Downloader\qmgr1.dat Object is locked saltado
C:\Documents and Settings\LocalService\Configuración local\Archivos temporales de Internet\Content.IE5\index.dat Object is locked saltado
C:\Documents and Settings\LocalService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado
C:\Documents and Settings\LocalService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado
C:\Documents and Settings\LocalService\Configuración local\Historial\History.IE5\index.dat Object is locked saltado
C:\Documents and Settings\LocalService\Cookies\index.dat Object is locked saltado
C:\Documents and Settings\LocalService\NTUSER.DAT Object is locked saltado
C:\Documents and Settings\LocalService\ntuser.dat.LOG Object is locked saltado
C:\Documents and Settings\NetworkService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado
C:\Documents and Settings\NetworkService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado
C:\Documents and Settings\NetworkService\NTUSER.DAT Object is locked saltado
C:\Documents and Settings\NetworkService\ntuser.dat.LOG Object is locked saltado
C:\SDFix\backups\backups.zip/backups/ritz8.dll Infectados: Trojan-Downloader.Win32.BHO.on saltado
C:\SDFix\backups\backups.zip ZIP: infectado - 1 saltado
C:\System Volume Information\MountPointManagerRemoteDatabase Object is locked saltado
C:\WINDOWS\Debug\PASSWD.LOG Object is locked saltado
C:\WINDOWS\SchedLgU.Txt Object is locked saltado
C:\WINDOWS\SoftwareDistribution\ReportingEvents.lo g Object is locked saltado
C:\WINDOWS\Sti_Trace.log Object is locked saltado
C:\WINDOWS\system32\CatRoot2\edb.log Object is locked saltado
C:\WINDOWS\system32\CatRoot2\tmp.edb Object is locked saltado
C:\WINDOWS\system32\config\AppEvent.Evt Object is locked saltado
C:\WINDOWS\system32\config\default Object is locked saltado
C:\WINDOWS\system32\config\default.LOG Object is locked saltado
C:\WINDOWS\system32\config\SAM Object is locked saltado
C:\WINDOWS\system32\config\SAM.LOG Object is locked saltado
C:\WINDOWS\system32\config\SecEvent.Evt Object is locked saltado
C:\WINDOWS\system32\config\SECURITY Object is locked saltado
C:\WINDOWS\system32\config\SECURITY.LOG Object is locked saltado
C:\WINDOWS\system32\config\software Object is locked saltado
C:\WINDOWS\system32\config\software.LOG Object is locked saltado
C:\WINDOWS\system32\config\SysEvent.Evt Object is locked saltado
C:\WINDOWS\system32\config\system Object is locked saltado
C:\WINDOWS\system32\config\system.LOG Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MA P Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MA P Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DAT A Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP Object is locked saltado
C:\WINDOWS\wiadebug.log Object is locked saltado
C:\WINDOWS\wiaservc.log Object is locked saltado
C:\WINDOWS\WindowsUpdate.log Object is locked saltado
F:\System Volume Information\MountPointManagerRemoteDatabase Object is locked saltado
F:\System Volume Information\_restore{03C10410-AB8E-49CF-AB07-2B83F6D8D5DD}\RP47\A0013035.inf Object is locked saltado

Análisis completado.
Ahí te dejo toda esa información imposible de comprender para mi.

Te agradezco a ti y a todo tu equipo el esfuerzo que hacéis http://www.forospyware.com///images/icons/icon14.gif
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiMeneame
Responder Con Cita
  post #6 (permalink)  
Antiguo 12/08/08, 14:45:19
Avatar de dlahman77
Colaborador
 
Registrado: ene 2008
Ubicación: argentina
Mensajes: 4.466
Re: Eliminar TRoyano Win32/Mebroot.K.

Sigo insistiendo que este archivo esta infectado:
C:\Archivos de programa\Archivos comunes\Real\GToolbar\GoogleToolbarInstaller.exe subilo a virus total y pega en informe

Luego vacia la carpeta:
C:\SDFix\backups\backups.zip



Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog


* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Para evitar Virus y Spywares al navegar por internet, USE FIREFOX !!
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiMeneame
Responder Con Cita
  post #7 (permalink)  
Antiguo 12/08/08, 20:29:22
Usuario
 
Registrado: ago 2008
Ubicación: Ciudad Real
Mensajes: 9
Re: Eliminar TRoyano Win32/Mebroot.K.

Vaciada la carpeta y pegado el informe espero instrucciones

Te pego el enlace de la página. Sale con formato y más fácil de leer.

http://www.virustotal.com/es/analisis/f146c6533a09db912febf22d7712a383

Cita:
Análisis del archivo GoogleToolbarInstaller.exe recibido el 11.08.2008 21:15:06 (CET)
Estado actual: análisis terminado
Resultado: 11/36 (30.56%)
Compactar Compactar Imprimir resultados Imprimir resultados
Motor antivirus Versión Última actualización Resultado
AhnLab-V3 2008.8.12.0 2008.08.11 -
AntiVir 7.8.1.19 2008.08.11 TR/Dldr.Agent.zan
Authentium 5.1.0.4 2008.08.11 -
Avast 4.8.1195.0 2008.08.11 -
AVG 8.0.0.156 2008.08.11 -
BitDefender 7.2 2008.08.11 -
CAT-QuickHeal 9.50 2008.08.11 TrojanDownloader.Agent.zan
ClamAV 0.93.1 2008.08.11 -
DrWeb 4.44.0.09170 2008.08.11 -
eSafe 7.0.17.0 2008.08.11 Win32.Agent.zan
eTrust-Vet 31.6.6021 2008.08.08 -
Ewido 4.0 2008.08.11 -
F-Prot 4.4.4.56 2008.08.11 -
F-Secure 7.60.13501.0 2008.08.11 Trojan-Downloader.Win32.Agent.zan
Fortinet 3.14.0.0 2008.08.11 W32/Agent.ZAN!tr.dldr
GData 2.0.7306.1023 2008.08.11 Trojan-Downloader.Win32.Agent.zan
Ikarus T3.1.1.34.0 2008.08.11 Trojan-Downloader.Win32.Agent.ZAN
K7AntiVirus 7.10.411 2008.08.11 -
Kaspersky 7.0.0.125 2008.08.11 Trojan-Downloader.Win32.Agent.zan
McAfee 5358 2008.08.11 -
Microsoft 1.3807 2008.08.11 -
NOD32v2 3346 2008.08.11 -
Norman 5.80.02 2008.08.11 -
Panda 9.0.0.4 2008.08.11 -
PCTools 4.4.2.0 2008.08.11 Trojan-Downloader.Agent!sd6
Prevx1 V2 2008.08.11 -
Rising 20.57.02.00 2008.08.11 -
Sophos 4.32.0 2008.08.11 -
Sunbelt 3.1.1538.1 2008.08.09 -
Symantec 10 2008.08.11 -
TheHacker 6.2.96.395 2008.08.08 -
TrendMicro 8.700.0.1004 2008.08.11 -
VBA32 3.12.8.3 2008.08.11 Trojan-Downloader.Win32.Agent.zan
ViRobot 2008.8.11.1331 2008.08.11 -
VirusBuster 4.5.11.0 2008.08.11 -
Webwasher-Gateway 6.6.2 2008.08.11 Trojan.Dldr.Agent.zan
Información adicional
Tamano archivo: 1207376 bytes
MD5...: f08e74b1a4e1e14b7f77251f964e18e0
SHA1..: e2a7ae0a58da39590977149bcd9ac2e5b7cbf16a
SHA256: e998de99ab4b04899c65c67c3b763f5f21f7c1e209c6058975 1c2eef360ad8c9
SHA512: 8dffa9d4cefa5944b3b9aad559325c5697c512d584096e5825 edc37753908ee6
0e5e3dc2e0e2d428c56dafb632727bd4aad735812e29461ffd 6187fa7dea535a
PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x408156
timedatestamp.....: 0x45b1bccd (Sat Jan 20 06:55:09 2007)
machinetype.......: 0x14c (I386)

( 4 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x10b0a 0x11000 6.53 a0887db7aed8ae2f55ea41be299278bd
.rdata 0x12000 0x46ac 0x5000 4.36 9e62bcf5415ffa65c0706b3e9182c646
.data 0x17000 0x29e0 0x1000 2.43 feffe0b14070ad036ff2dc63a3874912
.rsrc 0x1a000 0x10c2d8 0x10d000 7.99 4fc04c9e8411e38ed7a9ba511b640521

( 7 imports )
> KERNEL32.dll: LoadLibraryA, GetStringTypeW, GetOEMCP, GetCPInfo, SetStdHandle, IsBadReadPtr, IsBadCodePtr, SetEndOfFile, ReadFile, WriteFile, CreateFileW, CloseHandle, GetTempPathW, DeleteFileW, MoveFileExW, OutputDebugStringA, GetModuleFileNameW, SetLastError, GetLastError, LoadLibraryW, FindResourceExW, FindResourceW, LoadResource, LockResource, SizeofResource, DeleteCriticalSection, InitializeCriticalSection, RaiseException, GetVersionExW, GetThreadLocale, GetLocaleInfoA, GetACP, InterlockedExchange, GetVersion, GetFileAttributesW, GetProcAddress, GetStringTypeA, SetFilePointer, QueryPerformanceCounter, LCMapStringW, LCMapStringA, SetUnhandledExceptionFilter, FlushFileBuffers, TlsGetValue, TlsSetValue, TlsFree, GetCurrentThreadId, TlsAlloc, GetStartupInfoA, GetFileType, SetHandleCount, GetCommandLineW, GetCommandLineA, GetEnvironmentStringsW, FreeEnvironmentStringsW, GetEnvironmentStrings, FreeEnvironmentStringsA, UnhandledExceptionFilter, GetModuleFileNameA, GetStdHandle, GetCurrentProcess, IsBadWritePtr, GetModuleHandleW, GetModuleHandleA, LocalFree, FormatMessageW, TerminateProcess, CreateProcessW, Sleep, GetSystemTimeAsFileTime, Process32NextW, GetProcessTimes, OpenProcess, Process32FirstW, CreateToolhelp32Snapshot, GetExitCodeProcess, WaitForSingleObject, LocalAlloc, VerifyVersionInfoW, VerSetConditionMask, GetCurrentProcessId, InterlockedIncrement, InterlockedDecrement, WideCharToMultiByte, MultiByteToWideChar, EnterCriticalSection, LeaveCriticalSection, GetTickCount, GetVersionExA, HeapDestroy, HeapAlloc, HeapFree, HeapReAlloc, HeapSize, GetProcessHeap, GetStartupInfoW, VirtualProtect, VirtualAlloc, GetSystemInfo, VirtualQuery, ExitProcess, RtlUnwind, HeapCreate, VirtualFree
> USER32.dll: CreateWindowExW, DefWindowProcW, BeginPaint, EndPaint, SetWindowPos, SetWindowRgn, IsWindow, DestroyWindow, MessageBoxW, RegisterClassW
> msi.dll: -, -, -, -, -, -, -, -, -, -, -, -, -
> ADVAPI32.dll: GetSidIdentifierAuthority, RegGetKeySecurity, RegSetKeySecurity, SetSecurityDescriptorDacl, MakeAbsoluteSD, GetSecurityDescriptorOwner, GetSecurityDescriptorGroup, GetSecurityDescriptorDacl, GetSecurityDescriptorSacl, RegQueryValueExW, InitializeSecurityDescriptor, GetSecurityDescriptorLength, GetSecurityDescriptorControl, MakeSelfRelativeSD, GetAclInformation, RegCreateKeyExW, RegOpenKeyExW, RegCloseKey, OpenProcessToken, GetTokenInformation, GetSidLengthRequired, InitializeAcl, InitializeSid, AddAce, GetAce, GetSidSubAuthorityCount, GetSidSubAuthority, GetUserNameW, ConvertSidToStringSidW, LookupAccountNameW, GetLengthSid, CopySid, IsValidSid
> SHELL32.dll: -, SHGetFolderPathW, ShellExecuteExW
> SHLWAPI.dll: SHDeleteKeyW, SHGetValueW, PathAppendW
> GDI32.dll: CreateRectRgn

( 0 exports )
ThreatExpert info: http://www.threatexpert.com/report.aspx?md5=f08e74b1a4e1e14b7f77251f964e18e0
Usted dirá que hago ahora
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiMeneame
Responder Con Cita
  post #8 (permalink)  
Antiguo 12/08/08, 20:50:12
Avatar de dlahman77
Colaborador
 
Registrado: ene 2008
Ubicación: argentina
Mensajes: 4.466
Re: Eliminar TRoyano Win32/Mebroot.K.

Y yo eliminaria ese archivo al no ser que lo creas muy necesario.

Comenta como se encentra el funcionamiento de la PC


Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog


* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Para evitar Virus y Spywares al navegar por internet, USE FIREFOX !!
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiMeneame
Responder Con Cita
  post #9 (permalink)  
Antiguo 13/08/08, 06:00:47
Usuario
 
Registrado: ago 2008
Ubicación: Ciudad Real
Mensajes: 9
Re: Eliminar TRoyano Win32/Mebroot.K.

Bueno, supongo que habiendo eliminado los dos o tres virus que hemos localizado habrá mejorado el funcionamiento de la computadura.

No obstante, el antivirus sigue reconociendome un virus que es incapaz de borrar

MBR sector of the 1. physical disk - probably unknown TSR.BOOT virus [7] - unable to clean

He chequeado la lista de procesos activos. Todos son legales salvo uno que me mosquea aunque por lo leido por ahí, es normal. Es el PROCESO INACTIVO DEL SISTEMA y está siempre en 99 de cpu.

¿Qué me dices a todo esto?
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiMeneame
Responder Con Cita
Antiguo 13/08/08, 09:14:47
Avatar de dlahman77
Colaborador
 
Registrado: ene 2008
Ubicación: argentina
Mensajes: 4.466
Re: Eliminar TRoyano Win32/Mebroot.K.

Realiza los 11 pasos para una buena eliminación de Spywares en el paso 7 hacelo con Ewido online y Panda y el paso 10 saltealo.
No olvides de marcar remove infections cuando termine Ewido, y el escaneo con kaspersky que sea analizando Mi PC.

PD: si algún paso no lo podes hacer, saltealo y seguís con el próximo.

Enviá los reportes de Ewido y Panda para analizar


Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog


* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Para evitar Virus y Spywares al navegar por internet, USE FIREFOX !!
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiMeneame
Responder Con Cita
Respuesta

Herramientas

Reglas del foro
No puedes crear nuevos temas
No puedes responder temas
No puedes subir adjuntos
No puedes editar tus mensajes

BB code is activado
Las caritas están activado
Código [IMG] está activado
Código HTML está desactivado
Trackbacks are desactivado
Pingbacks are desactivado
Refbacks are desactivado
Ir a

Temas Similares
Tema Autor Foro Respuestas Último mensaje
No puedo eliminar un troyano!!! (o más) (Solucionado) monyeal Temas Solucionados 27 01/04/08 13:03:04
Ayuda para eliminar Troyano Zlob, informes (Solucionado) patobaigo Temas Solucionados 3 19/03/08 19:21:19
Ayuda con Win32/Agent.BCK y modificadores cocomand1 Foro de Virus y Spywares 9 01/11/07 17:57:53
No puedo eliminar troyano disine.dll (Solucionado) bucarote Temas Solucionados 4 22/06/06 05:07:16
Problemas con un virus troyano - (Solucionado) alex@nder Temas Solucionados 2 11/04/06 20:23:48




Todas las horas son GMT -4. La hora es 10:44:27.


 

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172 173 174 175 176 177 178 179 180 181 182 183 184 185 186 187 188 189 190 191 192 193 194 195 196 197 198 199 200 201 202 203 204 205 206 207 208 209 210 211 212 213 214 215 216 217 218 219 220 221 222 223 224 225 226 227 228 229 230 231 232 233 234 235 236 237 238 239 240 241 242 243 244 245 246 247 248 249 250 251 252 253 254 255 256 257 258 259 260 261 262 263 264 265 266 267 268 269 270 271 272 273 274 275 276 277 278 279 280 281 282 283 284 285 286 287 288 289 290 291 292 293 294 295 296 297 298 299 300 301 302 303 304 305 306 307 308