elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
29 Mayo 2012, 05:56  


Tema destacado: ¡Aprende hacking con práctica! - WarZone, el wargame de elhacker.net

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Seguridad (Moderadores: skapunky, Novlucker)
| | |-+  Necesito informacion sobre el inicio [URGENTE]
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 Ir Abajo Respuesta Imprimir
Autor Tema: Necesito informacion sobre el inicio [URGENTE]  (Leído 2,372 veces)
CAR3S?


Desconectado Desconectado

Mensajes: 331


Level xXx


Ver Perfil
Necesito informacion sobre el inicio [URGENTE]
« en: 4 Octubre 2011, 17:12 »

Buenas, esto es algo urgente.

tengo un virus de la p**a q me pario en la ***** de pc (Sorry por el vocabulario, pero estoy hasta la polla ^^ ), ya probe todo y nose que onda.

Son unos .tmp que se crean cuando inicio la pc, eso tmp crean UN MONTON DE .EXE , etc etc etccccc, UN MONTON

ya hice de todo, y nada, sigue andando mal. (Ahora va un poco mejor!!!) , esta programado en vb6

Cuando empezo todo esto? Cuando instale el patch 1.3 del COD2. La concha de mi madre

Probe de todo, superantyspyware, mbam, unhackme, hijackthis, y EL COMBOFIX NO FUNCIONA!!!!!!!! TIRA ERROR AL INICIAR! tmpoco me anda la pagina de forospyware. ni otras conocidas de virus



MI TEORIA: Teniendo en cuenta esta imagen...




En System inicia : SMSS.EXE

Dentro de SMSS.exe , tenemos : WINLOGON.EXE y CSRSS.EXE

Dentro de winlogon tenemos : Los virus que inician de forma "especial" parece + services.exe + lsass.exe
Apartado de eso, tenemos explorer.EXE , que es donde estan los programas iniciados.

Yo pienso que se cambio algo, que hace que junto con el winlogon.exe , inicie el virus... o hay algo infectado, nose, pero necesito informacion sobre el inicio de windows... (No me digan que pelotudee conn msconfig jaja)

Formatear = Solucion, de eso estoy casi seguro, pero mmm....quiero pelear XD


En línea
CAR3S?


Desconectado Desconectado

Mensajes: 331


Level xXx


Ver Perfil
Re: Necesito informacion sobre el inicio [URGENTE]
« Respuesta #1 en: 4 Octubre 2011, 17:17 »

más informacion

svchost.exe en C:\WINDOWS\Sxc



En línea
79137913


Desconectado Desconectado

Mensajes: 780


4 Esquinas


Ver Perfil WWW
Re: Necesito informacion sobre el inicio [URGENTE]
« Respuesta #2 en: 4 Octubre 2011, 17:21 »

HOLA!!!

Jajajaja yo lo conozco ese virus, viene en un VB6 no me acuerdo cual.

Usa el DR Cure IT o Avast con Analisis al inicio.

Lo mas importante... cuidado con el VB6 XD.

GRACIAS POR LEER!!!
En línea

"Como no se puede igualar a Dios, ya he decidido que hacer, ¡SUPERARLO!"
"La peor de las ignorancias es no saber corregirlas"

 79137913                          *Shadow Scouts Team*                                                          Resumenes Cs.Economicas
Randomize
Colaborador
***
Desconectado Desconectado

Mensajes: 15.900


randomize@hotmail.es


Ver Perfil
Re: Necesito informacion sobre el inicio [URGENTE]
« Respuesta #3 en: 4 Octubre 2011, 20:01 »

En software tienes los CDs de recuperación para casos de emergencia, usa el de kaspersky y el de avira.
En línea
CAR3S?


Desconectado Desconectado

Mensajes: 331


Level xXx


Ver Perfil
Re: Necesito informacion sobre el inicio [URGENTE]
« Respuesta #4 en: 4 Octubre 2011, 20:55 »

estoy pasando el cure it, la v. mas reciiente q encontre --(estoy en la netbook,escribo re mal aca)

cuando termine veo q ond, es un kgo d risa, todos los .exe infectados jjaajajajajaj
En línea
Arcano.


Desconectado Desconectado

Mensajes: 468



Ver Perfil
Re: Necesito informacion sobre el inicio [URGENTE]
« Respuesta #5 en: 5 Octubre 2011, 00:20 »

Buenas,

Citar
Formatear = Solucion, de eso estoy casi seguro, pero mmm....quiero pelea

¡Bien dicho!

Me resultan curiosos los siguientes archivos: "mbkfvo8" y "eaodx4".

Haciendo una búsqueda rápida por google, no he encontrado nada tangible sobre el segundo, pero sí algo sobre el primero.

Deberías echarle un vistazo tranquilamente, puede que te resulte de ayuda.

Si no estoy errado en mis pesquisas, parece que estás infectado por el virus Virut.

Buscando un poco más, he encontrado este hilo de otro foro. Hay posts desde el 2007, hasta el 2008. Al parecer, por entonces, sólo aconsejaban el formateo; ya que infectaba todos los archivos ejecutables y pocos antivirus lo controlaban.

Después de esta introducción, prueba con CureIt, tal y como te ha aconsejado 79137913. A ver si tienes suerte. De lo contrario, podrías seguir los siguientes pasos:

(1) Iniciar en modo seguro sin conexiones de red.

Casi seguro que el virus se inicia también en este modo, pero quizá menguado de sus posibilidades a no estar Windows 100% operativo.

Citar
necesito informacion sobre el inicio de windows...

(2) Revisa la rama:
Citar
HKLM/Software/Microsoft/Windows NT/CurrentVersion/WinLogon.


Coméntanos qué datos tienes en el valor "UserInit".

Revisa también:

Citar
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run]

En principio, si está infectada, debe sobrar el valor "Run". Que estará ejecutando "mbkfvo8".

Tampoco iría mal que intentaras colgarnos los dos archivos que te he comentado al inicio, así podríamos "jugar" con ellos y ayudarte con conocimiento de causa.

Si todo esto te resulta mucho lío y engorroso, prueba lo que te comentaba Randomize. Si es el virus que creo, debería estar más que controlado.

Saludos.

En línea

La curiosidad es la antesala al conocimiento...
.:UND3R:.


Desconectado Desconectado

Mensajes: 1.960


Ingeniería inversa


Ver Perfil WWW
Re: Necesito informacion sobre el inicio [URGENTE]
« Respuesta #6 en: 5 Octubre 2011, 01:10 »

podrías subir los virus por favor


Saludos
En línea

CAR3S?


Desconectado Desconectado

Mensajes: 331


Level xXx


Ver Perfil
Re: Necesito informacion sobre el inicio [URGENTE]
« Respuesta #7 en: 5 Octubre 2011, 01:59 »

Solucionado!

Solucion :

1º- Almacenar los archivos del virus (Eran mil con nombres adsakdasja todo asi |:)

2º- Entrar al editor del registro (Modo seguro)

3º- Apretar F3, y buscar UNO POR UNO los nombres de los archivos. + Habia un "SERVICIO" (MouseDriver.BAT) , que ponia la chispa (El codigo de ese bat abria otro exe)

4º- Borrar todos los archivos... (Tmb creaban .txt lleno de numeros y letras...)

5º- Despues de una intensa busqueda, parece que se soluciono :)

Ya comentare que tal... Ahh, Probe mil pelotudeces para borrarlo, el DR web It + Algo de Symantec, + un archivo .com de nose quien XD , nada funciono...

Add: Cuando pase el DR WEB , TODOS los .exe de la pc (3 particiones) estaban infectados con VIRUT.

Add2: Ahora vuelvo a reiniciar (Tengo TODOs los programas desactivados menos el SystemExplorer, para ver desde el inicio, que se ejecuta :)
En línea
Elemental Code


Desconectado Desconectado

Mensajes: 499


Im beyond the system


Ver Perfil
Re: Necesito informacion sobre el inicio [URGENTE]
« Respuesta #8 en: 5 Octubre 2011, 02:37 »

ja, a ese virus lo saque eliminando la dll de vb6 y asi si lo encontro mi av  :silbar: :silbar:
En línea

CAR3S?


Desconectado Desconectado

Mensajes: 331


Level xXx


Ver Perfil
Re: Necesito informacion sobre el inicio [URGENTE]
« Respuesta #9 en: 5 Octubre 2011, 02:41 »

Podrias dar un poquitin de informacion $:

Alguien conoce esta dll?
C:\WINDOWS\SYSTEM32\INETSRV\PERFETET.DLL
En línea
Randomize
Colaborador
***
Desconectado Desconectado

Mensajes: 15.900


randomize@hotmail.es


Ver Perfil
Re: Necesito informacion sobre el inicio [URGENTE]
« Respuesta #10 en: 5 Octubre 2011, 06:46 »

Pon un log del hijackthis, ¡¡¡ sorpréndenos !!!  :D :D :D
En línea
Randomize
Colaborador
***
Desconectado Desconectado

Mensajes: 15.900


randomize@hotmail.es


Ver Perfil
Re: Necesito informacion sobre el inicio [URGENTE]
« Respuesta #11 en: 5 Octubre 2011, 06:47 »

Por cierto... ¿estás usando un windows modificado?


Llámalo intuición...
En línea
79137913


Desconectado Desconectado

Mensajes: 780


4 Esquinas


Ver Perfil WWW
Re: Necesito informacion sobre el inicio [URGENTE]
« Respuesta #12 en: 5 Octubre 2011, 13:22 »

HOLA!!!

Ya me acorde, el virus infecta a todos los ejecutables del disco duro, por eso figuran con "VIRUT" tenes que desinfectarlos :S.

GRACIAS POR LEER!!!
En línea

"Como no se puede igualar a Dios, ya he decidido que hacer, ¡SUPERARLO!"
"La peor de las ignorancias es no saber corregirlas"

 79137913                          *Shadow Scouts Team*                                                          Resumenes Cs.Economicas
Arcano.


Desconectado Desconectado

Mensajes: 468



Ver Perfil
Re: Necesito informacion sobre el inicio [URGENTE]
« Respuesta #13 en: 5 Octubre 2011, 15:49 »

Buenas,

Citar
C:\WINDOWS\SYSTEM32\INETSRV\PERFETET.DLL

Haciendo una búsqueda rápida por google, no sale nada. (Sospechoso)

El virus, si es el que yo creo, es posible que te haya creado algún "autorun" tanto en las unidades locales como en las extraíbles.

No iría mal que lo revisaras mendiante:

(1) CMD
(2) dir /as

A ver si te lista algún autorun.inf

Ya puestos, para asegurarnos que está limpio, podrías colgar un log de hijackthis. Si te lo deja ejecutar, casi seguro que el virus está, si no al completo, casi erradicado. En ese caso, lo dicho, podrías colgar el log y lo revisamos.

Saludos!

PD: Tampoco iría mal que deshabilitaras "Restaurar Sistema". Reiniciar y volver a activarlo. De ese modo, si hay alguna muestra del virus, también se borrará.

En línea

La curiosidad es la antesala al conocimiento...
CAR3S?


Desconectado Desconectado

Mensajes: 331


Level xXx


Ver Perfil
Re: Necesito informacion sobre el inicio [URGENTE]
« Respuesta #14 en: 5 Octubre 2011, 18:07 »

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 13:07:05:  | Nico <3, on 05/10/2011
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\igfxpers.exe
C:\WINDOWS\system32\igfxtray.exe
C:\Archivos de programa\Steam\steam.exe
C:\Documents and Settings\nukje'\Datos de programa\KoshyJohn.com\MemClean\MemClean.exe
C:\WINDOWS\system32\igfxsrvc.exe
C:\Archivos de programa\Java\jre6\bin\jqs.exe
C:\Archivos de programa\NetLimiter 2 Pro\nlsvc.exe
C:\Archivos de programa\NetLimiter 2 Pro\NLClient.exe
C:\WINDOWS\system32\svchost.exe
C:\Archivos de programa\Mozilla Firefox\firefox.exe
C:\Archivos de programa\Internet Download Manager\IDMan.exe
C:\Archivos de programa\Internet Download Manager\IEMonitor.exe
C:\Archivos de programa\Mozilla Firefox\plugin-container.exe
C:\WINDOWS\system32\cmd.exe
D:\Para El Disco\Demas\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 127.0.0.1:8118
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost; 127.0.0.1; ;<local>
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O2 - BHO: IDM Helper - {0055C089-8582-441B-A0BF-17B458C2A3A8} - C:\Archivos de programa\Internet Download Manager\IDMIECC.dll
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKCU\..\Run: [Steam] "C:\Archivos de programa\Steam\steam.exe" -silent
O4 - HKCU\..\Run: [Memory Cleaner] C:\Documents and Settings\nukje'\Datos de programa\KoshyJohn.com\MemClean\MemClean.exe boot
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: Secure.vbs
O8 - Extra context menu item: Descargar con IDM - C:\Archivos de programa\Internet Download Manager\IEExt.htm
O8 - Extra context menu item: Descargar con IDM todos los enlaces  - C:\Archivos de programa\Internet Download Manager\IEGetAll.htm
O17 - HKLM\System\CCS\Services\Tcpip\..\{C7A545C7-13DF-4E90-97D7-F29A45616F0A}: NameServer = 200.45.48.233,200.45.191.35
O22 - SharedTaskScheduler: Precargador Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Demonio de caché de las categorías de componente - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe
O23 - Service: Registro de sucesos (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe
O23 - Service: Servicio COM de grabación de CD de IMAPI (ImapiService) - Unknown owner - C:\WINDOWS\system32\imapi.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Archivos de programa\Java\jre6\bin\jqs.exe
O23 - Service: Escritorio remoto compartido de NetMeeting (mnmsrvc) - Unknown owner - C:\WINDOWS\system32\mnmsrvc.exe
O23 - Service: NetLimiter (nlsvc) - Locktime Software - C:\Archivos de programa\NetLimiter 2 Pro\nlsvc.exe
O23 - Service: Plug and Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe
O23 - Service: Administrador de sesión de Ayuda de escritorio remoto (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Tarjeta inteligente (SCardSvr) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Steam Client Service - Valve Corporation - C:\Archivos de programa\Archivos comunes\Steam\SteamService.exe
O23 - Service: Registros y alertas de rendimiento (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: Telnet (TlntSvr) - Unknown owner - C:\WINDOWS\system32\tlntsvr.exe
O23 - Service: Instantáneas de volumen (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Adaptador de rendimiento de WMI (WmiApSrv) - Unknown owner - C:\WINDOWS\system32\wbem\wmiapsrv.exe

--
End of file - 4658 bytes

Add: El secure.vbs es de 79137913 XDDDDDDDDDDD
« Última modificación: 5 Octubre 2011, 18:12 por nukje » En línea
Páginas: [1] 2 Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
necesito informacion sobre dominios .com
Desarrollo Web
DarkSun 1 323 Último mensaje 7 Septiembre 2004, 02:22
por el-brujo
Informacion sobre Placa Madre...Urgente.......
Hardware
jag04 3 559 Último mensaje 24 Septiembre 2004, 09:02
por jag04
URGENTE URGENTE necesito informacion
Redes
pichilemino 1 345 Último mensaje 18 Mayo 2005, 04:57
por Murderer_Fresh
Necesito informacion sobre un tipo de red « 1 2 »
Hacking Básico
Gorky 16 1,278 Último mensaje 8 Agosto 2005, 17:49
por Kasswed
Necesito mas informacion sobre Spy-Net[RAT]
Bugs y Exploits
.:LioN:. 2 2,124 Último mensaje 13 Febrero 2010, 17:39
por AlbertoBSD
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines