Blog Registrarse Manuales Programas Glosario

Regresar   Foro de Spyware » Spyware - Adware - Hijackers - Malwares » Foro de Virus y Spywares
 

Para evitar Virus, Spyware y otros Malwares, te recomendamos mantenerte informado en: InfoSpyware Blog


Foro de Virus y Spywares Ayuda con: Malwares - Virus - Spywares - Troyanos - Adwares - Worms - Hijackers - Dialers - Rootkits - Keylogger - etc.) Plantéanos tu problema en este sector.
No ponga su log de HijackThis aquí !!

Tema Cerrado
 
Enviar a: Herramientas
  post #1  
Antiguo 26/03/09, 09:08:45
Usuario
 
Registrado: dic 2005
Ubicación: España
Mensajes: 33
jl.chura.pl/rc/ Alguien sabe como eliminarlo??

Hola, despues de probar un keygen para un programa se me ha instalado un virus que aparece cuando inicio el firefox. Este me sale como que intenta conectarse a un ordenador remoto y aparece como jl.chura.pl/rc/. He mirado por los foros y no encuentro nada de como quitarlo. A ver si alguien me ayuda. Un saludo
InfoSpyware

  post #2  
Antiguo 26/03/09, 16:52:20
Avatar de Blottedisk
Usuario Habitual
 
Registrado: ene 2009
Ubicación: Argentina
Mensajes: 1.013
Re: jl.chura.pl/rc/ Alguien sabe como eliminarlo??

Saludos icam0005


Esta es una versión reciente del Virut, tal como lo puedes observar en el siguiente informe que presento hace poco el compañero Herrante:

WIN32/VIRUT.NBM


Para resolver la situación, realiza todos y cada uno de los siguientes pasos sin saltearte ninguno (para mayor comodidad trabaja con otro equipo a la vez o imprime los pasos):


Paso 1- Apaga Restaurar Sistema (Solo en Windows Me XP y Vista) y reinicia el PC a Modo a prueba de fallos (Modo seguro) con funciones de red.



Paso 2- Descarga, actualiza y ejecuta Malwarebytes' Anti-Malware || Manual

* Realiza un examen completo del PC y elimina las infecciones que este detecte.
* El reporte queda guardado en la pestaña "Logs" o "Registros" en español, abres el reporte y copias el contenido para pegarlo en este tema.



Paso 3- Descarga y ejecuta Dr. Web Cure-It || Manual



Paso 4- Descarga y ejecuta Ccleaner || Manual

* Usando primero su opción de "Limpiador" para borrar cookies, temporales de Internet y todos los archivos que este te muestre como obsoletos.
* Después usa su opción de "Registro" para limpiar todo el registro de Windows.



Paso 5- Reinicia el sistema en modo normal y realiza un análisis completo del Pc con Kaspersky Antivirus Online || Manual



Paso 6- Descargate OTMoveIt3 y lo guardas en el Escritorio.

  • Haz un doble clic sobre OTMoveIt.exe para ejecutarlo.
  • Asegurate que este marcado "Unregister Dll's and Ocx's".
  • Copia el texto que se encuentra en el cuadrado más abajo (no se incluye la palabra código), y pega el texto en el marco de izquierdo de OTMoveIt2 nombrado Paste List of Files / Folders to be Moved.

Código:
:files
C:\System Volume Information\.
C:\System Volume Information\..

:commands
[EmptyTemp]
[Purity]
[Reboot]
  • Haz clic en MoveIt! Para lanzar la supresión.
  • Cuando el resultado aparece en el marco Results, hace clic en Exit.
  • Reinicia el PC (Este paso es fundamental).


Envía el informe (reporte) de OTMoveIt3 situado sobre C: \ _ OTMoveIt\MovedFiles.


* Nota *

- Al terminar reactiva el Restaurar Sistema


- Pega los reportes de Malwarebytes' Anti-Malware, Dr. Web Cure-It, Kaspersky y OTMoveit3 así continuamos con el problema.
  post #3  
Antiguo 26/03/09, 20:21:12
Usuario
 
Registrado: mar 2009
Ubicación: lima
Mensajes: 3
Re: jl.chura.pl/rc/ Alguien sabe como eliminarlo??

Ese virus es muy poderoso. Me contagié por culpa de un imbecil que me mandó un html que estaba contaminado con un iframe orientado a ese site.

¿Qué hice y NO funcionó?

1. Matar los cientos de programas malware que corrían producto del virus (cada minuto se creaban nuevos) (reader_, etc) con el task managger y en windows/system32 y otros. NO FUNCIONO

2. Pasarle el NOD32 NO FUNCIONO

3. Pasarle el AVG NO FUNCIONO

4. Pasarle el Panda Online Comenzó a borrarme .exe de varios programas

5. Pasarle Kaperski NO FUNCIONO

6. Pasarle NORTON INTERNET SECURITY (versión de prueba 15 días), borró algunos en mis dos discos pero después pidió reiniciar y el bicho corrompió la sesión. El Norton pudo mostrarme miles de e-mails por minuto (SPAM) que este bicho intentaba enviar para propagarse. Incluso tiene su propia base de e-mails de víctimas. Además NO FUNCIONO

7. Pasarle COMBOFIX NO CORRE

8. Pasarle Hicjackthis v2 elimine varias lineas del reader y otros pero reaparecen al instante

9. KILLTHIS a varios archivos. NO FUNCIONA, reaparecen al poco tiempo o no pueden borrarse

10. Reparar el sistema reinstalando encima el MS Windows XP. NO FUNCIONÓ. El virus persiste sin variacion.

11. Formatear el disco y reinstalar el MS Windows XP. Funciona pero por unos momentos. Cuando intenté reinstalar algunos programas que tenía en el otro disco, el problema reaparece.


¿Cómo resolví?

1. Formatear el disco o partición.

2. Reinstalar el MS Windows

3. ELIMINAR TODOS los achivos .exe, .bat, .scr, .com, .rar, .zip, .sys de TODOS mis discos contectados durante la infestación

4. Descargar el HTML SEARCH & REPLACE y buscar todo html, htm o php que contenga "jl.chura.pl". Abrir uno de ellos PERO CON NOTEPAD no con el EXPLORADOR PORQUE TE REINFECTARIAS!!!! Copia la linea maliciosa que es un iframe y ponla en el SEARCH & REPLACE y pon DELETE Quítale confirmación o copiar en otro directorio.

5. Siempre monitorear con cmd netstat cualquier conexión rara. No olvides que ahí sale.

Última edición por fprtvn fecha: 26/03/09 a las 22:41:41.
  post #4  
Antiguo 26/03/09, 20:26:26
Usuario
 
Registrado: mar 2009
Ubicación: lima
Mensajes: 3
Re: jl.chura.pl/rc/ Alguien sabe como eliminarlo??

Algo más. Ese sub dominio está alojado en CHINA: 218.93.205.30. Hay que pedir tanto a torns.org que es el ns que usa, al servidor de China ya mencionado como al nic.pl (Polonia) que eliminen eso a fin de evitar mayor propagación. El que creó esto es un CHINO NERD. Hay que meterle el virus para que le haga un iframe donde ya saben y deje de crear esa porquería que ha fregado toda la red SIN QUE HAYA CURA EFECTIVA PARA ESO!
  post #5  
Antiguo 26/03/09, 22:23:13
Avatar de Blottedisk
Usuario Habitual
 
Registrado: ene 2009
Ubicación: Argentina
Mensajes: 1.013
Re: jl.chura.pl/rc/ Alguien sabe como eliminarlo??

Saludos fprtvn


Te agradezco la información y la experiencia propia que aportas a este caso
Tengo entendido que el virus sí puede eliminarse con las herramientas adecuadas. El problema está que este inyecta su firma en archivos legítimos (generalmente .exe) y quedan automáticamente infectados e inutilizables, y este es el principal problema, el hecho de no poder restaurar estos datos. Por eso tampoco se puede solucionar con una restauración del sistema, pues esta no restaura sino archivos y configuraciones del sistema, no datos de los usuarios.


En cuanto a la sugerencia que das con HTML SEARCH & REPLACE, es un poco más complicado el tema porque tengamos en cuenta que surgen como mínimo 10 variantes de Virut todos los días (al menos esta es la cantidad que se logran registrar), así que habría que tener en cuenta varios hosts más, entre otros:

  • irc.zief.pl
  • rosetta.hopto.org
  • lan13.startvg.com
  • 69.46.16.191
  • http://www.insuringit-gb.com/descript1.txt



Un buen método de protección en este sentido sería SpywareBlaster, aunque es bastante débil su base de datos de sitios en este sentido, puede ayudar en algo.

Sería fundamental contar con un buen cortafuegos que monitore las conexiones y puertos de nuestro equipo también.


Por ahora, icam0005 sigue esos pasos que te doy cuanto antes para ver tratar de evitar tener que acudir al formateo.
  post #6  
Antiguo 26/03/09, 22:43:33
Usuario
 
Registrado: mar 2009
Ubicación: lima
Mensajes: 3
Re: jl.chura.pl/rc/ Alguien sabe como eliminarlo??

Claro pero no olvides que te sobreecribe con el iframe malicioso TODOS los html, htm, php y similares que tengas en el disco. ¡OJO! Esta infestación la vi hace algún tiempo en un servidor web.
  post #7  
Antiguo 26/03/09, 23:47:46
Avatar de Blottedisk
Usuario Habitual
 
Registrado: ene 2009
Ubicación: Argentina
Mensajes: 1.013
Re: jl.chura.pl/rc/ Alguien sabe como eliminarlo??

Cita:
Originalmente publicado por fprtvn Ver Mensaje
Claro pero no olvides que te sobreecribe con el iframe malicioso TODOS los html, htm, php y similares que tengas en el disco. ¡OJO! Esta infestación la vi hace algún tiempo en un servidor web.

Es verdad :

Cita:
Al ejecutarse busca ejecutables con las siguientes extensiones:

.exe
.scr

El malware agrega su propio código al final de los ejecutables encontrados.

También infecta archivos con las siguientes extensiones, insertando un IFrame con un enlace a un archivo:

.htm
.php
.asp
  post #8  
Antiguo 02/04/09, 08:44:59
Usuario
 
Registrado: dic 2005
Ubicación: España
Mensajes: 33
Re: jl.chura.pl/rc/ Alguien sabe como eliminarlo??

Hola, pues aqui les pongo los reportes de los programas utilizados. Decir que con solo los 4 pasos me ha desaparecido los ratros del virus, ya que no me sale ya ninguna notificacion como lo venia haciendo. Les pongo los reportes.

Malwarebytes' Anti-Malware 1.35
Database version: 1931
Windows 5.1.2600 Service Pack 3

02/04/2009 2:21:51
mbam-log-2009-04-02 (02-21-51).txt

Scan type: Full Scan (D:\|)
Objects scanned: 286912
Time elapsed: 33 minute(s), 54 second(s)

Memory Processes Infected: 0
Memory Modules Infected: 0
Registry Keys Infected: 0
Registry Values Infected: 0
Registry Data Items Infected: 0
Folders Infected: 0
Files Infected: 0

Memory Processes Infected:
(No malicious items detected)

Memory Modules Infected:
(No malicious items detected)

Registry Keys Infected:
(No malicious items detected)

Registry Values Infected:
(No malicious items detected)

Registry Data Items Infected:
(No malicious items detected)

Folders Infected:
(No malicious items detected)

Files Infected:
(No malicious items detected)


Dr. Web

A0009855.exe\pwdump2\pwdump2.exe C:\System Volume Information\_restore{6F465A7E-2015-4E20-BCA9-9896CFAC2C4D}\RP175\A0009855.exe Tool.Pwdump

A0009855.exe\pwdump2\samdump.dll C:\System Volume Information\_restore{6F465A7E-2015-4E20-BCA9-9896CFAC2C4D}\RP175\A0009855.exe Tool.Pwdump
A0009855.exe C:\System Volume Information\_restore{6F465A7E-2015-4E20-BCA9-9896CFAC2C4D}\RP175 Archivo comprimido contiene objetos infectados Movido.
Styler.exe D:\Archivos de programa\Styler Win32.Virut.56 Curado.
mirc.exe D:\Invision Program.mIRC.603
migregdb.exe D:\WINDOWS\$hf_mig$\KB902400\SP2QFE Win32.Virut.56 Curado.
ie4uinit.exe D:\WINDOWS\$hf_mig$\KB953838-IE7\SP2QFE Win32.Virut.56 Curado.
cmd.exe D:\WINDOWS\Resources\ISSO\Backup Win32.Virut.56 Curado.
sdbinst.exe D:\WINDOWS\ServicePackFiles\i386 Win32.Virut.56 Curado.

Gracias y un saludo
  post #9  
Antiguo 02/04/09, 18:23:24
Avatar de Blottedisk
Usuario Habitual
 
Registrado: ene 2009
Ubicación: Argentina
Mensajes: 1.013
Re: jl.chura.pl/rc/ Alguien sabe como eliminarlo??

Saludos icam0005


Parece que hemos erradicado el virus al cogerlo a tiempo. Debes sentirte "privilegiado" por haberte infectado con esta variante de Virut porque es una de las muy pocas que se pueden curar si se las intercepta a tiempo

Para evitar infectarte en un futuro, te recomiendo que instales en tu sistema algún antivirus gratuito para que te proteja en tiempo real.


Bueno, con esto vamos cerrando, me dices si quieres agregar algo más o si ya podemos dar el tema por solucionado
  post #10  
Antiguo 02/04/09, 18:37:40
Avatar de Fugazi27
Warrior
 
Registrado: may 2008
Ubicación: BCN/Catalonia/Spain
Mensajes: 4.995
Re: jl.chura.pl/rc/ Alguien sabe como eliminarlo??

Hola chicos, antes de cerrar seria conveniente que hicieras un escaneo online con Kaspersky o Panda para asegurar de que no quedo ningún rastro , tal como te indico GabolaN

Saludos y buen trabajo del Dr.Web


(¯`·._.·´`·. ℓα ςυαятα ςαєяα єи єℓ вєяиαвєυ .·´`·._.·´¯)
Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog
* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Infórmate de las ultimas amenazas de la red desde: InfoSpyware Blog
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
Tema Cerrado

Herramientas

Reglas del foro
No puedes crear nuevos temas
No puedes responder temas
No puedes subir adjuntos
No puedes editar tus mensajes

BB code is activado
Las caritas están activado
Código [IMG] está activado
Código HTML está desactivado
Trackbacks are desactivado
Pingbacks are activado
Refbacks are activado


Temas Similares
Tema Autor Foro Respuestas Último mensaje
Socorro!!. Alguien sabe como ganar al Mustrum?? guillemito Off-Topic 1 19/08/09 22:52:45
pregunta, alguien sabe si win defender trabaja como residente? (Solucionado) Damianl_77 Foro de Windows 2 09/04/08 22:16:31
error en msn live, plus live, ares alguien sabe? Paolin Ayuda General 0 16/06/07 05:33:00
¿Alguien sabe como va el RegSeeker? ¿Es buen foro para preguntar? Rent Boy Foro de Software 6 29/05/07 13:51:23
Problemas con el audio.. alguien sabe?? ursy7 Foro de Software 1 22/11/06 21:45:19




Todas las horas son GMT -4. La hora es 23:55:08.


 

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31