Blog Registrarse Manuales Programas Glosario

Regresar   Foro de Spyware » Spyware - Adware - Hijackers - Malwares » Temas Solucionados
 

Para evitar Virus, Spyware y otros Malwares, te recomendamos mantenerte informado en: InfoSpyware Blog


Temas Solucionados Casos de HijackThis y Malwares resueltos.
(Solo lectura)

Respuesta
 
Enviar a: Herramientas
  post #1  
Antiguo 07/10/09, 18:48:39
Usuario
 
Registrado: oct 2009
Ubicación: Uruguay
Mensajes: 25
Malware Troyano Generic 14.BUEO detectado (Solucionado)

Al correr un scan con el AVG este detecto el troyano generic 14.BUEO en varios archivos. Elimine los mismos, y ahora el AVG no encuentra mas este troyano.
Mi consulta es sobre lo que me llevo a sospechar de tener un virus (y luego encontrarlo) : Al correr un scan del ADS Spy (integrado en el Hijackthis) el mismo reporta muchos archivos que contienen ADSs, los cuales presentan la misma firma MD5. Algunos de estos archivos fueron los detectados por el AVG como infectados, los demas los borre desde el mismo ADS Spy.
Mi consulta es : el MD5 de esos archivos se corresponde con el virus? Sucede que el ADS Spy volvio a encontrar un archivo .url con ese MD5 nuevamente....

Agradezco si me pueden aclarar si ese MD5 en particular se corresponde con el troyano ya que encuentro otros reportes (del RunAnalyzer) que lo detectan para ciertos archivos de start up.
He leido algo sobre las firmas MD5 pero quisiera estar seguro de como interpretar cuando encuentro la misma firma relacionada con un troyano en diferentes lugares.
Quedo muy agradecido desde ya por cualquier informacion.

log original del adsspy, troyano detectado solo en el instalador del zone alarm, todos los archivos que aparecen aqui fueron eliminados.


=========================================
C:\Documents and Settings\All Users\Application Data\TEMP : A9662AE0 (126 bytes, MD5 D41D8CD98F00B204E9800998ECF8427E)
C:\Documents and Settings\All Users\Application Data\TEMP : DFC5A2B2 (113 bytes, MD5 D41D8CD98F00B204E9800998ECF8427E)
C:\Documents and Settings\All Users\Application Data\TEMP : A9662AE0 (126 bytes, MD5 D41D8CD98F00B204E9800998ECF8427E)
C:\Documents and Settings\All Users\Application Data\TEMP : DFC5A2B2 (113 bytes, MD5 D41D8CD98F00B204E9800998ECF8427E)
C:\Documents and Settings\Ego\Desktop\holayfotos.zip : Zone.Identifier (26 bytes, MD5 D41D8CD98F00B204E9800998ECF8427E)
C:\Documents and Settings\Ego\Desktop\masfotosdeestosdas.zip : Zone.Identifier (26 bytes, MD5 D41D8CD98F00B204E9800998ECF8427E)
C:\Documents and Settings\Ego\Desktop\Programas\awatch\awatch.chm : Zone.Identifier (26 bytes, MD5 D41D8CD98F00B204E9800998ECF8427E)
C:\Documents and Settings\Ego\Desktop\Programas\awatch\readme.txt : Zone.Identifier (26 bytes, MD5 D41D8CD98F00B204E9800998ECF8427E)
C:\Documents and Settings\Ego\Desktop\Programas\awatch.exe : Zone.Identifier (26 bytes, MD5 D41D8CD98F00B204E9800998ECF8427E)
C:\Documents and Settings\Ego\Desktop\Programas\cports\cports.chm : Zone.Identifier (26 bytes, MD5 D41D8CD98F00B204E9800998ECF8427E)
C:\Documents and Settings\Ego\Desktop\Programas\cports\readme.txt : Zone.Identifier (26 bytes, MD5 D41D8CD98F00B204E9800998ECF8427E)
C:\Documents and Settings\Ego\Favorites\Links\gmail correo electrónico de Google.url : favicon (1150 bytes, MD5 D41D8CD98F00B204E9800998ECF8427E)
C:\Documents and Settings\Ego\Favorites\Links\¡Te damos la bienvenida a Facebook! Facebook.url : favicon (318 bytes, MD5 D41D8CD98F00B204E9800998ECF8427E)
C:\Documents and Settings\Ego\My Documents\My Completed Downloads\Internet\dap92_bros.exe : Zone.Identifier (26 bytes, MD5 D41D8CD98F00B204E9800998ECF8427E)
C:\Documents and Settings\Ego\My Documents\My Completed Downloads\Seguridad\Spyware Doctor\sdasetup.exe : Zone.Identifier (26 bytes, MD5 D41D8CD98F00B204E9800998ECF8427E)
C:\Documents and Settings\Ego\My Documents\My Completed Downloads\Seguridad\Zone Alarm\zapSetup_80_298_004_es.exe : Zone.Identifier (26 bytes, MD5 D41D8CD98F00B204E9800998ECF8427E)
C:\Documents and Settings\Ego\My Documents\My Completed Downloads\Seguridad\Zone Alarm\ZASPSetup_80_298_035_es.exe : Zone.Identifier (26 bytes, MD5 D41D8CD98F00B204E9800998ECF8427E)
C:\Documents and Settings\Ego\My Documents\My Completed Downloads\Utilitarios\ccsetup222.exe : Zone.Identifier (26 bytes, MD5 D41D8CD98F00B204E9800998ECF8427E)
C:\Documents and Settings\Ego\My Documents\My Completed Downloads\Utilitarios\Nirsoft\awatch.zip : Zone.Identifier (26 bytes, MD5 D41D8CD98F00B204E9800998ECF8427E)
C:\Documents and Settings\Ego\My Documents\My Completed Downloads\Utilitarios\Nirsoft\cports.zip : Zone.Identifier (26 bytes, MD5 D41D8CD98F00B204E9800998ECF8427E)
C:\Documents and Settings\Ego\My Documents\My Completed Downloads\Utilitarios\Nirsoft\downtester_setup.exe : Zone.Identifier (26 bytes, MD5 D41D8CD98F00B204E9800998ECF8427E)
C:\Documents and Settings\Ego\My Documents\My Completed Downloads\Utilitarios\Nirsoft\ipnetinfo_setup.exe : Zone.Identifier (26 bytes, MD5 D41D8CD98F00B204E9800998ECF8427E)
C:\Documents and Settings\Ego\My Documents\My Completed Downloads\Utilitarios\Nirsoft\netresview.zip : Zone.Identifier (26 bytes, MD5 D41D8CD98F00B204E9800998ECF8427E)
C:\Documents and Settings\Ego\My Documents\My Completed Downloads\Utilitarios\Nirsoft\ofview_setup.exe : Zone.Identifier (26 bytes, MD5 D41D8CD98F00B204E9800998ECF8427E)
C:\Documents and Settings\Ego\My Documents\My Completed Downloads\Utilitarios\Nirsoft\processactivityview. zip : Zone.Identifier (26 bytes, MD5 D41D8CD98F00B204E9800998ECF8427E)
C:\Documents and Settings\Ego\My Documents\My Completed Downloads\Utilitarios\Nirsoft\smsniff_setup.exe : Zone.Identifier (26 bytes, MD5 D41D8CD98F00B204E9800998ECF8427E)

=============================================

Al escanear nuevamente aparece nuevamente la misma MD5 en el archivo facebook.url, la verdad, no entiendo que puede ser......
Responder Con Cita
InfoSpyware

  post #2  
Antiguo 10/10/09, 12:34:27
Avatar de Nizax
Usuario Habitual
 
Registrado: ago 2008
Ubicación: Argentina
Mensajes: 3.688
Re: Troyano Generic 14.BUEO detectado

Hola Morgan Supercat. Por favor, sigue estos pasos:

Para mayor comodidad, IMPRIME ESTA HOJA. Si no puedes hacer algún paso, lo saltas y continúas.

- Descarga y/o actualiza estas herramientas:
Dr. Web CureIt - Manual.
CCLEANER - Manual.
Malwarebytes' Anti-Malware - Manual.


- Ahora has esto:
- EJECUTA CCleaner
Cita:
Usando primero su opción de "Limpiador" para borrar cookies, temporales de Internet y todos los archivos que este te muestre como obsoletos, y luego usa su opción de "Registro" para limpiar todo el registro de Windows (haciendo copia de seguridad).
- EJECUTA Dr. Web CureIt, primero realizando su examen rápido y luego el completo, eliminando todas las infecciones que encuentre.

- EJECUTA Malwarebytes' Anti-Malware. Seleccionas su opción de hacer un "escaneo completo". Cuando termine presiona la opción "quitar todo lo seleccionado".

- Pasas CCleaner nuevamente en su opción de limpiador.

- Realiza un Análisis Online con Kaspersky como lo indica su Manual. Si usas Mozilla Firefox recuerda usar la extensión IE Tab para poder realizar el escaneo online sugeridos anteriormente.

Reinicia y comenta que tal va tu PC, junto al reporte generado por Malwarebytes' Anti-Malware, Dr. Web CureIt y Kaspersky.

Saludos.

<<<Nizax>>>
Responder Con Cita
  post #3  
Antiguo 19/10/09, 15:42:41
Usuario
 
Registrado: oct 2009
Ubicación: Uruguay
Mensajes: 25
Re: Troyano Generic 14.BUEO detectado

Gracias por el aporte!!!! Te cuento que he realizado todos los testeos en mi pc, pero no me reportan ninguna infeccion, he usado cuanto programa anda en la vuelta y ese virus (por lo que lei en otros threads) pareceria ser un falso positivo (salta en escaneos de modems usb, en la unidad "Optica" del mismo...)

Tengo sin emgargo un detalle persistente. (tambien reinstale el explorer desde 0, tengo las actualizaciones automaticas, etc)
Detalle : El ADS spy integrado en el Hijack this me reporta streams en archivos temporales, los cuales borro sin problemas, entendiendo que no tienen por que ser datos malignos (tu me corregiras....)
Pero lo curioso es que : cuando agrego un favorito en el explorer8, el ADS Spy me reporta siempre un stream para cada .url agregada.....
Esta es mi principal duda, espero no sea una trivialidad pero he relalizado busquedas al respecto y no encuentro informacion de esto.

Un ejemplo : agrege esta pagina a los favoritos y el ADS Spy muestra :

=====
C:\Documents and Settings\All Users\Application Data\TEMP : 5C321E34 (125 bytes, MD5 D41D8CD98F00B204E9800998ECF8427E)
C:\Documents and Settings\All Users\Application Data\TEMP : A9662AE0 (126 bytes, MD5 D41D8CD98F00B204E9800998ECF8427E)
C:\Documents and Settings\All Users\Application Data\TEMP : 5C321E34 (125 bytes, MD5 D41D8CD98F00B204E9800998ECF8427E)
C:\Documents and Settings\All Users\Application Data\TEMP : A9662AE0 (126 bytes, MD5 D41D8CD98F00B204E9800998ECF8427E)
C:\Documents and Settings\Ego\Favorites\Links\Troyano Generic 14.BUEO detectado - Foro de Spyware.url : favicon (8478 bytes, MD5 D41D8CD98F00B204E9800998ECF8427E)

====

Le doy (lo estoy haciendo ahora) remove selected, nuevo scan, nada aparece

Agrego nuevamente esta pagina como favorito, escaneo de nuevo, y:
====
C:\Documents and Settings\Ego\Favorites\Links\Foro de Spyware - Responder a Topico.url : favicon (8478 bytes, MD5 D41D8CD98F00B204E9800998ECF8427E)
====

La preocupacion principal es que antes de realizar todos los testeos y limpiezas anteriores, el ADS Spy me reportaba los streams tambien en archivos, los cuales elimine de forma segura.

Resumiendo : Es normal este reporte en archivos temporales y en las URLs que agrego como favoritas, o es un sintoma que realmente se debe seguir buscando algun malware/virus???

Agradezco enormemente cualquier ayuda ya que la maquina anda perfecto salvo este unico detalle pendiente. Si alguien me indica que lo ignore me hara muy feliz, si no me empeniare en buscarle la vuelta.

Graciassssss (perdon lo extenso)
(perdon la molestia, quedo a las ordenes)
Responder Con Cita
  post #4  
Antiguo 19/10/09, 19:45:51
Avatar de Nizax
Usuario Habitual
 
Registrado: ago 2008
Ubicación: Argentina
Mensajes: 3.688
Re: Troyano Generic 14.BUEO detectado

Hola en esta seccion no se puede dar soporte con ADS Spy, pero estas haciendo el un Quick scan o no.

Necesito los reportes de las demas herramientas.

Salu2.

<<<Nizax>>>
Responder Con Cita
  post #5  
Antiguo 20/10/09, 23:12:27
Usuario
 
Registrado: oct 2009
Ubicación: Uruguay
Mensajes: 25
Re: Troyano Generic 14.BUEO detectado

OK, entiendo lo del ADS Spy, si conoces donde puedo realizar esta consulta te agradeceria ya que en el foro de Hijackthis tampoco corresponde....tu pregunta:lo corro en el modo completo, con el Ignore safe streams. Bueno dejemos este tema aparte.

Reportes: te comento que no pude realizar el scan online de Karpersky, me da error y finaliza. Lo reemplaze por un scan full online del eset, no reporto absolutamente nada mal. Tambien corri local un full del AVG y del AVAST, nada.
(Realize los scans segun lo indicado, siguiendo los pasos, incluyendo el ccleaner, etc)

El reporte del Malware bytes :
====
Malwarebytes' Anti-Malware 1.41
Versión de la Base de Datos: 2988
Windows 5.1.2600 Service Pack 3 (Safe Mode)

19/10/2009 07:06:04 p.m.
mbam-log-2009-10-19 (19-05-59).txt

Tipo de examen : Examen Completo (C:\|D:\|F:\|)
Objetos examinados: 127500
Tiempo transcurrido: 15 minute(s), 4 second(s)

Procesos en Memoria Infectados: 0
Módulos en Memoria Infectados: 0
Claves del Registro Infectadas: 0
Valores del Registro Infectados: 0
Elementos de Datos del Registro Infectados: 1
Carpetas Infectadas: 0
Ficheros Infectados: 0

Procesos en Memoria Infectados:
(No se han detectado elementos maliciosos)

Módulos en Memoria Infectados:
(No se han detectado elementos maliciosos)

Claves del Registro Infectadas:
(No se han detectado elementos maliciosos)

Valores del Registro Infectados:
(No se han detectado elementos maliciosos)

Elementos de Datos del Registro Infectados:
HKEY_CURRENT_USER\SOFTWARE\Policies\Microsoft\Inte rnet Explorer\Control Panel\Homepage (Hijack.Homepage) -> Bad: (1) Good: (0) -> No action taken.

Carpetas Infectadas:
(No se han detectado elementos maliciosos)

Ficheros Infectados:
(No se han detectado elementos maliciosos)
=======
Supondo que el "Hijack es debido al spybot....(bloqueo de cambio de homepage)



En cuanto al reporte del Dr. WEB Cure it, el mismo es larguisimo, no creo que corresponda pegarlo aqui, tu me indicas como hago si lo necesitas.
Te comento que reporto como sospechoso el archivo Silentrunners.vbs, pero ningun otro .vbs por lo que descarto un contagio de los mismos, igual elimine el SilentRunners para eliminar posibilidades. El reporte marca archivos "empaquetados"....no se si es importante esto....

En definitiva, no quiero molestarte mas, ya has sido mas que amable en responder, a fin de cuentas el pc anda correctamente y no consigo encontrar virus o similar alguno, he corrido todo lo que he encontrado, desde antispyware hasta detectores de rootkits sin ver nada sospechoso.

Lo unico persistente es el agregado de streams a las urls que agrego como favoritas, al igual que tenian los archivos que habia infectado el troyano original.
Voy a investigar mas al respecto de este tema ya que hasta el momento no encuentro relacion con algun malware activo.

Nuevamente gracias, quedo a tus ordenes y escucho cualquier consejo, muy amable.
Responder Con Cita
  post #6  
Antiguo 22/10/09, 18:29:47
Avatar de Nizax
Usuario Habitual
 
Registrado: ago 2008
Ubicación: Argentina
Mensajes: 3.688
Re: Troyano Generic 14.BUEO detectado

Hola tenes que eliminar la infeccion que encuentra Malwarebytes para eso cuando termine el scan presiona la opción "quitar todo lo seleccionado".


Salu2.


PD: avisanos cuando damos el tema por solucionado?

<<<Nizax>>>
Responder Con Cita
  post #7  
Antiguo 30/10/09, 21:36:22
Usuario
 
Registrado: oct 2009
Ubicación: Uruguay
Mensajes: 25
Sonrisa Re: Troyano Generic 14.BUEO detectado

Gracias por la ayuda, demos por terminado el tema ya que a lo que se refiere el titulo ya fue solucionado. Muchas gracias
Responder Con Cita
  post #8  
Antiguo 31/10/09, 15:16:09
Avatar de Nizax
Usuario Habitual
 
Registrado: ago 2008
Ubicación: Argentina
Mensajes: 3.688
Re: Troyano Generic 14.BUEO detectado

Me alegro de que se halla resuelto tu problema.


***TEMA SOLUCIONADO***


PD: si deseas REABRIR ESTE TEMA, presiona y un MODERADOR atenderá tu petición.

<<<Nizax>>>
Responder Con Cita
Respuesta

Herramientas

Reglas del foro
No puedes crear nuevos temas
No puedes responder temas
No puedes subir adjuntos
No puedes editar tus mensajes

BB code is activado
Las caritas están activado
Código [IMG] está activado
Código HTML está desactivado
Trackbacks are desactivado
Pingbacks are activado
Refbacks are activado


Temas Similares
Tema Autor Foro Respuestas Último mensaje
[Juego] Postea Tu ultimo Ctrl + C plopar Off-Topic 282 Hoy 19:41:29
No se abre el windows media player 11. (Solucionado) josele36 Temas Solucionados 47 07/09/09 14:15:57
Tengo un problema terrible !!! Beagle !!! Retroosstar Foro de Virus y Spywares 17 22/05/09 00:09:45
Test Antivirus 2 (AMPLIADO) HERRANTE Off-Topic 44 08/05/09 08:00:09
tengo virus...win.32rungbu.a win32agent.arnex (Solucionado) sophie2308 Temas Solucionados 24 04/04/09 19:52:58




Todas las horas son GMT -4. La hora es 19:48:09.


 

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31