elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
29 Mayo 2012, 04:17  


Tema destacado: [Overclocking] Récords de overclock del foro

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Seguridad (Moderadores: skapunky, Novlucker)
| | |-+  Tengo el rootkit zaccess.e o sirefef.f segun microsoft,ayuda
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Tengo el rootkit zaccess.e o sirefef.f segun microsoft,ayuda  (Leído 1,779 veces)
cherokee68

Desconectado Desconectado

Mensajes: 3


Ver Perfil
Tengo el rootkit zaccess.e o sirefef.f segun microsoft,ayuda
« en: 11 Octubre 2011, 10:28 »

Hola amigos/as,os dejo mi problemilla por si hay algun alma caritativa que me pueda echar un cable.
Resumiendo,he pillado el susodicho rootkit y me está liando la del 13.
Reboots,redirecciones,errores windows,para el antivirus,malwarebytes etc.. y no los puedo activar,he leido algo sobre este zaccess.e y comentan que es muy duro de pelar.La unica que le he podido pasar hasta ahora es el tdss kill,los encuentra pero no los elimina.
cosa curiosa es que si paso en modo seguro el tdss con el cable lan desc. los elimina,pero sigo sin poder ejecutar antivirus y sigue redireccionando,si conecto el cable vuelven a estar ahí el rootkit y otro oculto,los vuelvo a eliminar,si `paso a normal sigo con los problemas y siguen estando ahí cada vez que hago reboot.
ya no se que mas hacer,a ver si me podeis echar un cable.
Gracias y un saludo desde Barcelona :-(


En línea
skapunky
Electronik Engineer &
Moderador
***
Desconectado Desconectado

Mensajes: 3.441



Ver Perfil WWW
Re: Tengo el rootkit zaccess.e o sirefef.f segun microsoft,ayuda
« Respuesta #1 en: 11 Octubre 2011, 12:32 »

El tema de los rootkits siempre son un problema la verdad, porque sin una muestra y una infección real es dificil aunque sea mediante logs la detección de todo, te recomendaria utilizar GMER a ver que se encuentra pero antes, me e tomado la libertad de buscar mas info sobre este rootkit.

Generalmente y por desgracia acaban siempre existiendo variantes...prueba lo siguiente, sinó pasaremos al plan B.

Entra al administrador de tareas y busca los siguientes procesos, una vez encontrados cierralos:
Código:
PlayPickle32.exe
[Nombre_aleatorio].dll of PlayPickle32.exe [Aquí tiene la función rootkit]

Busca y elimina los siguientes archivos:

Código:
C:\WINDOWS\_VOID\
C:\WINDOWS\_VOID\_VOIDd.sys
C:\WINDOWS\system32\UAC.dll
C:\WINDOWS\system32\uacinit.dll
C:\WINDOWS\system32\UAC.db
C:\WINDOWS\system32\UAC.dat
C:\WINDOWS\system32\uactmp.db
C:\WINDOWS\system32\_VOID.dll
C:\WINDOWS\system32\_VOID.dat
C:\WINDOWS\SYSTEM32\4DW4R3c.dll
C:\WINDOWS\SYSTEM32\4DW4R3sv.dat
C:\WINDOWS\SYSTEM32\4DW4R3.dll
C:\WINDOWS\system32\drivers\_VOID.sys
C:\WINDOWS\system32\drivers\UAC.sys
C:\WINDOWS\SYSTEM32\DRIVERS\4DW4R3.sys
C:\WINDOWS\SYSTEM32\DRIVERS\4DW4R3.sys
C:\WINDOWS\Temp\_VOIDtmp
C:\WINDOWS\Temp\UAC.tmp
%Temp%\UAC.tmp
%Temp%\_VOID.tmp
C:\Documents and Settings\All Users\Application Data\_VOIDmainqt.dll

Busca y elimina las siguientes claves del registo, algúnas tienen nombre aleatorio así que antes de eliminar algo con dudas pregunta aquí.

Código:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\_VOIDd.sys
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\_VOID[nombre_aleatorio]
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\UACd.sys
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\4DW4R3
HKLM\SYSTEM\CurrentControlSet\Services\CD_Proxy
HKLM\SYSTEM\CurrentControlSet\Services\$sys$DRMServer

Aunque no elimines los archivos, o el rootkit permaneciera sería un gran avance si todos estos ficheros exísten. Ya tendríamos por donde empezar.

Saludos desde barcelona  :xD


En línea

cherokee68

Desconectado Desconectado

Mensajes: 3


Ver Perfil
Re: Tengo el rootkit zaccess.e o sirefef.f segun microsoft,ayuda
« Respuesta #2 en: 11 Octubre 2011, 21:38 »

Pues nada men,gracias por tu respuesta,la verdad ojalá tuviera esos archivos y me los pudiera ventilar,pero va a ser que no,no tengo nada de los archivos comentados,lo he mirao y remirao..he visto que en la pagina donde está esto que me pasas,te dicen como sacarlo manual,y claro como de lo que dicen no tienes nada,no te queda otra que ellos supuestamente te quiten el bicho remotamente,y eso yaaa,aparte $69 por un año de sus servicios,que extraño no?Si pruebas su chat te diran que lo quitan todo al 99,99% uhmmm.
Nada cuando puedas me echas un cablecillo a ese plan B, a ver.
Saludos.
En línea
skapunky
Electronik Engineer &
Moderador
***
Desconectado Desconectado

Mensajes: 3.441



Ver Perfil WWW
Re: Tengo el rootkit zaccess.e o sirefef.f segun microsoft,ayuda
« Respuesta #3 en: 11 Octubre 2011, 22:41 »

Me siento en la obligación de preguntartelo, quiza lo hayas hecho...Antes de buscar los archivos, has habilitado la opción de ver los archivos ocultos?

En línea

cherokee68

Desconectado Desconectado

Mensajes: 3


Ver Perfil
Re: Tengo el rootkit zaccess.e o sirefef.f segun microsoft,ayuda
« Respuesta #4 en: 11 Octubre 2011, 22:54 »

Hola,si los tengo habilitados en el equipo
En línea
Arcano.


Desconectado Desconectado

Mensajes: 468



Ver Perfil
Re: Tengo el rootkit zaccess.e o sirefef.f segun microsoft,ayuda
« Respuesta #5 en: 17 Octubre 2011, 11:01 »

Buenas cherokee68,

Desconozco si ya has solucionado tu problema, puesto que ha pasado una semana desde la última respuesta. Si sigues batallando con el rootkit -o para futuras ocasiones-, puedes revisar este artículo.

A mí, en su momento, me sirvió.

Saludos.
En línea

La curiosidad es la antesala al conocimiento...
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
¿tengo un virus? Microsoft error 317!!! ayuda!! « 1 2 »
Seguridad
Rose of Pain 15 1,836 Último mensaje 6 Mayo 2005, 21:05
por Rose of Pain
google de microsoft: segun iexplorer 7
Foro Libre
Azielito 6 726 Último mensaje 14 Diciembre 2006, 22:44
por
tengo 4 rootkit
Seguridad
Ciberemule 2 559 Último mensaje 18 Agosto 2007, 00:20
por ghastlyX
Microsoft no actualiza Windows XP infectados con Rootkit
Noticias
wolfbcn 0 452 Último mensaje 16 Abril 2010, 15:36
por wolfbcn
ayuda virus sirefef
Seguridad
cebollana 3 1,152 Último mensaje 28 Marzo 2012, 20:16
por JMC31337
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines