elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
12 Febrero 2012, 20:54  


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Seguridad (Moderadores: skapunky, Novlucker)
| | |-+  Server.exe y adios al escritorio
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 Ir Abajo Respuesta Imprimir
Autor Tema: Server.exe y adios al escritorio  (Leído 3,839 veces)
i02mofej

Desconectado Desconectado

Mensajes: 5


Ver Perfil
Server.exe y adios al escritorio
« en: 8 Febrero 2010, 18:35 »

Hola a todos!!

Tengo un  pequeño-gran problema. A mi ordenador le ha entrado u troyano "creo" que me hace lo siguiente: no me deja arrancar el escritorio y los iconos (ni en modo a prueba de fallos) y luego en c: me crea una carpeta oculta del sistema llamada install donde almacena un fichero ejecutable llamado server.exe el cual lo borres o renombres siempre está ahí. Le he pasado varios antivirus y antispyware pero nada, sigue igual. Alguien sabe algún  remedio que no sea formatear?

Gracias por todo y un saludo.


En línea
Novlucker
Ninja y
Moderador
***
Desconectado Desconectado

Mensajes: 10.225


Yo que tu lo pienso dos veces


Ver Perfil
Re: Server.exe y adios al escritorio
« Respuesta #1 en: 8 Febrero 2010, 18:40 »

Como el problema lo tienes tanto en modo a prueba de fallos como en modo normal, te sugiero pasar un AV en modo live-cd, como los que tienes aquí en la parte de Antivirus/Rescue Live-cd (Avira actualiza el cd a diario)

Saludos


En línea

Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD
http://twitter.com/novlucker

"Hay dos cosas infinitas: el Universo y la estupidez  humana. Y de la primera no estoy muy seguro."
Albert Einstein

Arcano.


Desconectado Desconectado

Mensajes: 468



Ver Perfil
Re: Server.exe y adios al escritorio
« Respuesta #2 en: 9 Febrero 2010, 00:02 »

Buenas i02mofej...

Tal y como te comenta Novlucker, pásale el LiveCD de Avira. A ver si hay suerte y te encuentra algo. Por otro lado, dices que no te inicia ni en modo a prueba de fallos. Pero... -Siéntante, que empiezan las preguntas. Intentaré no deslumbrarte demasiado con 'la lámpara de interrogatorio'...-

¿No te inicia en modo a prueba de fallos porque cuando intentas acceder te pega 'un pantallazo' y se reinicia? O... ¿Parece que el sistema operativo carga, pero no te da opción para loguearte y no te carga el escritorio?

Me refiero precisamente a esto:
Citar
no me deja arrancar el escritorio y los iconos (ni en modo a prueba de fallos)

Entiendo que el sistema carga, pero no te muestra el escritorio. ¿Cierto?

Por otro lado, ¿has intentado en ese momento un CTRL + SHIFT + ESC? ¿Se te inicia el Administrador de tareas? (Lo puedes probar también con CTRL + ALT + SUPR)

Por último, si el administrador de tareas te inicia, prueba lo siguiente: En la pestaña 'Aplicaciones'---> Tarea nueva. Inicia el 'regedit' y busca los valores 'Shell' y 'Userinit' en la siguiente rama:
Citar
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\WinLogon

¿Qué hay en esos valores?

Hale, creo que no me dejo nada...  :P

Ya nos contarás.

Saludos.


« Última modificación: 9 Febrero 2010, 00:05 por Arcano. » En línea

La curiosidad es la antesala al conocimiento...
i02mofej

Desconectado Desconectado

Mensajes: 5


Ver Perfil
Re: Server.exe y adios al escritorio
« Respuesta #3 en: 9 Febrero 2010, 09:21 »

Hola, antes de nada gracias por las respuestas.

A continuación aporto yo unas cuantas tb:

- ¿No te inicia en modo a prueba de fallos porque cuando intentas acceder te pega 'un pantallazo' y se reinicia? O... ¿Parece que el sistema operativo carga, pero no te da opción para loguearte y no te carga el escritorio?

El sistema operativo carga perfectamente excepto el escritorio. Ni aparece la barra de windows ni los iconos del escritorio.

- Entiendo que el sistema carga, pero no te muestra el escritorio. ¿Cierto?

Cierto :D

- Por otro lado, ¿has intentado en ese momento un CTRL + SHIFT + ESC? ¿Se te inicia el Administrador de tareas? (Lo puedes probar también con CTRL + ALT + SUPR)

El administrador de tareas arranca perfectamente cuando lo llamo. Y además me deja lanzar aplicaciones y demás. Eso sí, cuando mato el explorer.exe y lo vuelvo a invocar me abre un explorar de archivos y no me sale la barra de windows ni el escritorio.

- Por último, si el administrador de tareas te inicia, prueba lo siguiente: En la pestaña 'Aplicaciones'---> Tarea nueva. Inicia el 'regedit' y busca los valores 'Shell' y 'Userinit' en la siguiente rama:
Citar
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\WinLogon

¿Qué hay en esos valores?

En los valores que me dices está la ruta del archivo que no puedo borrar porque siempre aparece. Es decir C:\install\server.exe. Este es el fichero que no puedo borrar porque siempre aparece. Es ese el fallo? Por eso no arranca el escritorio? qué valores debe tener esas entradas?

Además, buscando en el registro he encontrado más apariciones de c:\install\server.exe en las siguientes claves del registro:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion->Run

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run->Policies

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run->HKCU

HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache->C:\install\server.exe [Tipo] REG_SZ [Datos] server

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{120XQOVE-52NB-1540-820R-2SB044AJ613H}->StubPath

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\HKCU->command

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion->Run

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run->Policies

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run->HLKM

HKEY_USERS\S-1-5-21-1409082233-1677128483-1957994488-500\Software\Microsoft\Windows\CurrentVersion->Run

HKEY_USERS\S-1-5-21-1409082233-1677128483-1957994488-500\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run->Policies

HKEY_USERS\S-1-5-21-1409082233-1677128483-1957994488-500\Software\Microsoft\Windows\CurrentVersion\Run->HKCU

HKEY_USERS\S-1-5-21-1409082233-1677128483-1957994488-500\Software\Microsoft\Windows\ShellNoRoam\MUICache->C:\install\server.exe [Tipo] REG_SZ [Datos] server



Muchas gracias y saludos!!!

« Última modificación: 9 Febrero 2010, 10:12 por i02mofej » En línea
Arcano.


Desconectado Desconectado

Mensajes: 468



Ver Perfil
Re: Server.exe y adios al escritorio
« Respuesta #4 en: 9 Febrero 2010, 10:20 »

Buenas i02mofej...

Antes de nada, ¿has pasado el LiveCD de Avira? ¿Te ha detectado algo?

Es lógico que server.exe esté en las rutas que indicas. De ese modo, el troyano se asegura el inicio cada vez que entras con el usuario.

El valor de Userinit correcto es:
Citar
C:\WINDOWS\system32\userinit.exe

El valor correcto de Shell es:
Citar
Explorer.exe

¿Recomendación? Primero pasa el LiveCd de Avira.

Si no encuentra nada, yo probaría lo siguiente:

(1) Inicia en modo a prueba de errores con conexiones de red.
(2) Inicia el Administrador de tareas. Mediante 'Tarea nueva', carga el proceso 'explorer'.
(3) Inicia el explorador web que tengas.
(4) Descarga MalwareBytes. Instalas y lo actualizas a la última versión.
(5) Escáner completo...
(6) Ya nos contaras...  ;D

Saludos.
« Última modificación: 9 Febrero 2010, 10:38 por Arcano. » En línea

La curiosidad es la antesala al conocimiento...
i02mofej

Desconectado Desconectado

Mensajes: 5


Ver Perfil
Re: Server.exe y adios al escritorio
« Respuesta #5 en: 9 Febrero 2010, 12:39 »

Hola de nuevo. antes de reiniciar cambié los valores del registro que me dices por los que me has puesto. Reinicié y arranqué el avira live cd. tras escanear me dijo que había encontrado 13 records del TR/dropper.gen que casualmente eran la misma todas: c:\install\server.exe y 12 repeticiones de RECYCLER\.....\install\server.exe que son las veces que lo he intentado borrar y ha reaparecido. Tras terminar, me dice que los ha borrado y reinicio. Ahora ya me ha vuelto a aparecer el escritorio y los iconos, pero antes de eso ha salido la tipica ventanita de información de que se está configurando componentes (y que casualmente es c:\install\server.exe). Me aparecen el escritorio con los iconos y voy a mirar el registro. Otra vez se ha vuelto a cambiar los valores de shell y userinit por c:\install\server.exe (para que en el proximo inicio no arranque). Y los otros valores del registro que puse antes siguen ahí.
El problema es que es uno de los servidores que más falta hace y hasta dentro de un rato no podré reiniciarlo para pasarle el malwarebytes en modo a prueba de fallos  >:(. De todos modos ayer el pasé el spyboot search & destroy y el Superantispyware en modo a prueba de fallos y ni siquiera me detectó nada.... así que no estoy muy esperanzado a que funcione. Por lo menos de momento me sirve el equipo más o menos de momento. Espero no tener que formatearlo, aunque de momento es lo más probable que haga.

Gracias y un saludo!!
En línea
Arcano.


Desconectado Desconectado

Mensajes: 468



Ver Perfil
Re: Server.exe y adios al escritorio
« Respuesta #6 en: 9 Febrero 2010, 12:57 »

Hola de nuevo i02mofej

NO cambies los valores que tienes en Userinit. Deja el c:\install\server.exe.

Actualiza en modo normal el MalwareBytes hasta que tengas la última versión de las firmas. Inicia en modo a prueba de fallos SIN conexiones de red y escanea el disco completamente...

Por ahora, MalwareBytes poquitas veces me ha fallado. Siempre encuentra algo.

Los virus que afectan la rama 'userinit' del sistema no son nada 'fáciles' de eliminar, pero se puede. Ahora bien, dependiendo del trabajo que dé -y el tiempo que pierdas- formatear o no es decisión tuya.

Otra opción es volver a pasarle el disco de Avira, pero, tal y como te he dicho antes, sin modificar los valores del userinit.

Ya nos contarás.

Saludos.
En línea

La curiosidad es la antesala al conocimiento...
Novlucker
Ninja y
Moderador
***
Desconectado Desconectado

Mensajes: 10.225


Yo que tu lo pienso dos veces


Ver Perfil
Re: Server.exe y adios al escritorio
« Respuesta #7 en: 9 Febrero 2010, 13:10 »

i02mofej, entonces hay algo más que lo esta reestableciendo >:( , y como dice Arcano, dependiendo del tiempo que le quieras dedicar te dejo otra opción.

Para cuando reinicies podrías probar con Process Monitor y su opción de "Boot Logging" ,desde Options > Enable Boot Logging.

Lo configuras, cierras la aplicación, y para el próximo inicio de sistema se comenzará un registro automático de la actividad del pc. Para ver el log simplemente vuelves a abrir la aplicación, te dirá que hay un log previo generado, y te preguntará si lo deseas guardar (lo guardas, pesa más de 100mb)

En resumidos pasos:
  • Configuras log al "bootear" y cierras aplicación
  • Reinicias
  • Al inicio del sistema verificas que se vuelvan a crear llaves y el server.exe
  • Abres nuevamente la aplicación y guardas log

Con log en mano te vas a los filtros y creas un nuevo filtro cuyo Path contain server.exe.
Aplicas, y al visualizar nuevamente el log tendrás aquellas aplicaciones que estuvieron tocando cosas relacionadas a ese archivo, tanto rutas del fichero como llaves de registro. Verifica los ejecutables que han hecho esto con enfasis en todos aquellos cuyos eventos (Operation) hagan referencia a "CreateFile" o "RegSetValue" (igual no pierdas de vista el resto) ;)

Saludos



En línea

Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD
http://twitter.com/novlucker

"Hay dos cosas infinitas: el Universo y la estupidez  humana. Y de la primera no estoy muy seguro."
Albert Einstein

Arcano.


Desconectado Desconectado

Mensajes: 468



Ver Perfil
Re: Server.exe y adios al escritorio
« Respuesta #8 en: 9 Febrero 2010, 13:18 »

A ver si al final tienes suerte y no debes formatear...

Por otro lado, me quedo con desde Options > Enable Boot Logging. del Process Monitor. Creo que 'eso' me va a servir pa muchas cosas...

La leche, qué poco provecho le saco a esta fantástica herramienta. Menos mal que tenemos al maestro Novlucker para que nos enseñe este tipo de cosas...  ;-)

Saludos.
En línea

La curiosidad es la antesala al conocimiento...
Novlucker
Ninja y
Moderador
***
Desconectado Desconectado

Mensajes: 10.225


Yo que tu lo pienso dos veces


Ver Perfil
Re: Server.exe y adios al escritorio
« Respuesta #9 en: 9 Febrero 2010, 13:28 »

;D Es que con esa opción incluso he dado con "bichitos" que vienen con rootkit adosado, los encuentras antes de que se oculten.

Por si acaso i02mofej, pa' que quieres esto? Porque si consigues las rutas de los archivos implicados luego puedes bootear desde un live-cd de linux por ejemplo, y mandar a volar los archivos! :D

Saludos
« Última modificación: 9 Febrero 2010, 13:31 por Novlucker » En línea

Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD
http://twitter.com/novlucker

"Hay dos cosas infinitas: el Universo y la estupidez  humana. Y de la primera no estoy muy seguro."
Albert Einstein

i02mofej

Desconectado Desconectado

Mensajes: 5


Ver Perfil
Re: Server.exe y adios al escritorio
« Respuesta #10 en: 9 Febrero 2010, 17:01 »

Parece que está solucionado. La opción que he usado para ello ha sido el MalwareBytes como me has dicho. Ya ni reaprece el c:\install\server.exe al borrarlo ni se modifican las entradas del registro de windows. Los iconos y el escritorio aparecen ya por fín.

Muchas gracias y un abrazo grande que os lo habeis ganao!!! jejeje ;-) ;-) ;-)
En línea
Arcano.


Desconectado Desconectado

Mensajes: 468



Ver Perfil
Re: Server.exe y adios al escritorio
« Respuesta #11 en: 9 Febrero 2010, 17:05 »

Mira tú, personalmente me gustaba más la opción de Novlucker... -que desconocía-  :P

Bueno, si te carga el escritorio y has comprobado que el registro tiene los valores correctos... Perfecto. ¿No habrás guardado por casualidad el log del MalwareBytes?

Si lo has guardado, podrías pegarlo... Por mera curiosidad.

De na...  ;D

Saludos!
En línea

La curiosidad es la antesala al conocimiento...
Novlucker
Ninja y
Moderador
***
Desconectado Desconectado

Mensajes: 10.225


Yo que tu lo pienso dos veces


Ver Perfil
Re: Server.exe y adios al escritorio
« Respuesta #12 en: 9 Febrero 2010, 17:10 »

jeje, bien hecho entonces, hay veces en que la solución más sencilla es la más acertada ;D

Otra cosa, ... otra opción en la que puedes llegar a pensar en un futuro (si no puedes resolverlo), es en comprimir el archivo, subirlo a algún servicio de almacenamiento online, y compartirnos el link, ya luego vemos si podemos "hacerle frente" :(

Saludos
« Última modificación: 9 Febrero 2010, 17:14 por Novlucker » En línea

Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD
http://twitter.com/novlucker

"Hay dos cosas infinitas: el Universo y la estupidez  humana. Y de la primera no estoy muy seguro."
Albert Einstein

i02mofej

Desconectado Desconectado

Mensajes: 5


Ver Perfil
Re: Server.exe y adios al escritorio
« Respuesta #13 en: 9 Febrero 2010, 17:24 »

Casualmente aun lo conservo jejeje, aquí va:

Malwarebytes' Anti-Malware 1.44
Versión de la Base de Datos: 3712
Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

09/02/2010 14:24:45
mbam-log-2010-02-09 (14-24-45).txt

Tipo de examen : Examen Rápido
Objetos examinados: 132276
Tiempo transcurrido: 3 minute(s), 39 second(s)

Procesos en Memoria Infectados: 0
Módulos en Memoria Infectados: 0
Claves del Registro Infectadas: 1
Valores del Registro Infectados: 4
Elementos de Datos del Registro Infectados: 0
Carpetas Infectadas: 0
Ficheros Infectados: 7

Procesos en Memoria Infectados:
(No se han detectado elementos maliciosos)

Módulos en Memoria Infectados:
(No se han detectado elementos maliciosos)

Claves del Registro Infectadas:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{120xqove-52nb-1540-820r-2sb044aj613h} (Generic.Bot.H) -> Quarantined and deleted successfully.

Valores del Registro Infectados:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\policies (Backdoor.Bot) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\policies (Backdoor.Bot) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\hklm (Trojan.Downloader) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\hkcu (Trojan.Downloader) -> Quarantined and deleted successfully.

Elementos de Datos del Registro Infectados:
(No se han detectado elementos maliciosos)

Carpetas Infectadas:
(No se han detectado elementos maliciosos)

Ficheros Infectados:
C:\install\server.exe (Generic.Bot.H) -> Quarantined and deleted successfully.
C:\Documents and Settings\Administrador.SIAL\Datos de programa\logs.dat (Bifrose.Trace) -> Quarantined and deleted successfully.
C:\Documents and Settings\SIAL\Datos de programa\logs.dat (Bifrose.Trace) -> Quarantined and deleted successfully.
C:\Documents and Settings\Administrador.SIAL\Configuración local\Temp\UuU.uUu (Malware.Trace) -> Quarantined and deleted successfully.
C:\Documents and Settings\SIAL\Configuración local\Temp\UuU.uUu (Malware.Trace) -> Quarantined and deleted successfully.
C:\Documents and Settings\Administrador.SIAL\Configuración local\Temp\XxX.xXx (Malware.Trace) -> Quarantined and deleted successfully.
C:\Documents and Settings\SIAL\Configuración local\Temp\XxX.xXx (Malware.Trace) -> Quarantined and deleted successfully.


Gracias de nuevo a los dos y un saludo.

PD: Pa la próxima haré lo que me decís de subirlo a un servidor para que podais verlo.
En línea
Novlucker
Ninja y
Moderador
***
Desconectado Desconectado

Mensajes: 10.225


Yo que tu lo pienso dos veces


Ver Perfil
Re: Server.exe y adios al escritorio
« Respuesta #14 en: 9 Febrero 2010, 19:02 »

Ahora viendo el log veo por que fue que el live-cd del Avira no funcionó!

Olvidé decir que el Avira Rescue Cd viene configurado por defecto con la opción "Protocol malware records only", lo cual quiere decir que solo se limita a buscar y alertar, pero no hace más nada :xD

Para que funcione, dentro de Configuration > Action at malware discovery, además de esa opción tienes dos más, "Remove infected files" y "Try to repair infected files", y junto a esta última opción trae además la de "Rename files, if they cannot be removed?", así que se podría haber elegido cualquiera de esas, menos la que viene por defecto.

Ups :-[

Saludos
En línea

Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD
http://twitter.com/novlucker

"Hay dos cosas infinitas: el Universo y la estupidez  humana. Y de la primera no estoy muy seguro."
Albert Einstein

Páginas: [1] 2 Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines