elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Ingresar Registrarse
05 Septiembre 2008, 22:43  



+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Seguridad (Moderadores: ghastlyX, Red Mx)
| | |-+  Troyano "Backdoor.Win32.Bifrose.aej"
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Imprimir
Autor Tema: Troyano "Backdoor.Win32.Bifrose.aej"  (Leído 894 veces)
maxfaraday

Desconectado Desconectado

Mensajes: 123



Ver Perfil
Troyano "Backdoor.Win32.Bifrose.aej"
« en: 09 Enero 2008, 23:14 »

Hola os escribo porque soy un jugador de world of warcraft y ahora han puesto un sistema que te detecta si tienes algun troyano en activo mientras juegas, pues bien me dice que tengo este troyano "Backdoor.Win32.Bifrose.aej" en activo tengo NOD32 y Spyswepeer en el sistema y he pasado los dos y nada aki os pongo el log del hijackthis por si os sirve
Por favor a ver si me podeis ayudar.

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 23:05:31, on 09/01/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16574)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Archivos de programa\Java\jre1.6.0_03\bin\jusched.exe
C:\WINDOWS\system32\rundll32.exe
C:\Archivos de programa\ESET\ESET Smart Security\egui.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Archivos de programa\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Archivos de programa\Logitech\SetPoint\SetPoint.exe
C:\Archivos de programa\Archivos comunes\Logitech\KHAL\KHALMNPR.EXE
C:\WINDOWS\system32\svchost.exe
C:\Archivos de programa\ESET\ESET Smart Security\ekrn.exe
C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Archivos de programa\CyberLink\Shared Files\RichVideo.exe
C:\Archivos de programa\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
C:\Archivos de programa\Webroot\Spy Sweeper\SpySweeper.exe
C:\Archivos de programa\Internet Explorer\IEXPLORE.EXE
C:\WINDOWS\system32\wbem\wmiprvse.exe
C:\WINDOWS\System32\alg.exe
C:\Archivos de programa\Teamspeak2_RC2\TeamSpeak.exe
C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O2 - BHO: Aplicación auxiliar de vínculos de Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\archivos de programa\google\googletoolbar1.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Archivos de programa\Google\GoogleToolbarNotifier\2.1.615.5858\swg.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\archivos de programa\google\googletoolbar1.dll
O4 - HKLM\..\Run: [NvCplDaemon] "RUNDLL32.EXE" C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] "nwiz.exe" /install
O4 - HKLM\..\Run: [NvMediaCenter] "RUNDLL32.EXE" C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [PCSuiteTrayApplication] "C:\ARCHIV~1\Nokia\NOKIAP~1\LAUNCH~1.EXE" -startup
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] "rundll32.exe" bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [egui] "C:\Archivos de programa\ESET\ESET Smart Security\egui.exe" /hide /waitservice
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [swg] C:\Archivos de programa\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICIO LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio de red')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Logitech SetPoint.lnk = C:\Archivos de programa\Logitech\SetPoint\SetPoint.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe
O23 - Service: Adobe LM Service - Adobe Systems - C:\Archivos de programa\Archivos comunes\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Eset HTTP Server (EhttpSrv) - ESET - C:\Archivos de programa\ESET\ESET Smart Security\EHttpSrv.exe
O23 - Service: Eset Service (ekrn) - ESET - C:\Archivos de programa\ESET\ESET Smart Security\ekrn.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMIndexingService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Archivos de programa\CyberLink\Shared Files\RichVideo.exe
O23 - Service: ServiceLayer - Nokia. - C:\Archivos de programa\Archivos comunes\PCSuite\Services\ServiceLayer.exe
O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Archivos de programa\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
O23 - Service: Motor de Spy Sweeper de Webroot (WebrootSpySweeperService) - Webroot Software, Inc. - C:\Archivos de programa\Webroot\Spy Sweeper\SpySweeper.exe

--
End of file - 6814 bytes


En línea



Red Mx
Rojito
Moderador
*****
Desconectado Desconectado

Mensajes: 2.945


Sube tu avatar a www.TuIMG.net


Ver Perfil WWW
Re: Troyano "Backdoor.Win32.Bifrose.aej"
« Respuesta #1 en: 09 Enero 2008, 23:23 »

aver antes de poner cualquier log tienes que haces varios escaneos

kaspersky es la de lo mejor para los escaneos y lo puedes hacer online

http://www.kaspersky.com/sp/virusscanner

En línea

www.LdcMx.info



Muchos proyectos y tengo mas en mente.
Stone_FREE_

Desconectado Desconectado

Mensajes: 369



Ver Perfil
Re: Troyano "Backdoor.Win32.Bifrose.aej"
« Respuesta #2 en: 10 Enero 2008, 00:44 »

Este log del HijackThis lo sacaste teniendo el internet explorer abierto?. Porque veo un proceso: C:\Archivos de programa\Internet Explorer\IEXPLORE.EXE
y normalmente por defecto el bifrost se inyecta en el IEXPLORE.EXE
Así que si sacaste éste log con el IE cerrado, entonces estás infectado.
En línea

You are the Owner of your Life, your Fears and your Dreams ...

maxfaraday

Desconectado Desconectado

Mensajes: 123



Ver Perfil
Re: Troyano "Backdoor.Win32.Bifrose.aej"
« Respuesta #3 en: 10 Enero 2008, 01:10 »

lo hize sin nada abierto de hecho aora mismo en el administrador de tareas en la pestaña de procesos esta ·iexplore.exe" en minusculas y solo tng abierto el firefox para poner este post que puedo aceR?
En línea



Stone_FREE_

Desconectado Desconectado

Mensajes: 369



Ver Perfil
Re: Troyano "Backdoor.Win32.Bifrose.aej"
« Respuesta #4 en: 10 Enero 2008, 01:39 »

Ya has pasado el antivirus y no lo detectó?. Para eliminarlo manualmente entra al registro:

Inicio/Ejecutar  y escribe regedit
una vez ahí, busca ésta ruta:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components

Dentro de "Installed Components" hay varias carpetas. Recorre una por una hasta que encuentres una que sea parecida a ésta (ver foto lado derecho) (que tenga solo 2 archivos dentro, y que uno de ellos se llame StubPath)



En la foto ves que dice "explore.exe", pero puede ser cualquier otro nombre. Borra esa carpeta donde se encuentran esos 2 archivos en el registro.
Luego, en la foto "explore.exe" se encuentra dentro de C:/Windows/System32. En tu caso puede ser otro lugar.  Busca en tu disco duro esa ruta que te indicaba en el registro, y elimina ese archivo explore.exe o como se llame. Si no puedes eliminarlo, reinicia en modo a prueba de fallos y eliminalo.
« Última modificación: 10 Enero 2008, 01:42 por Stone_FREE_ » En línea

You are the Owner of your Life, your Fears and your Dreams ...

maxfaraday

Desconectado Desconectado

Mensajes: 123



Ver Perfil
Re: Troyano "Backdoor.Win32.Bifrose.aej"
« Respuesta #5 en: 10 Enero 2008, 02:04 »

la unica con dos archivos es esta mira





y el archivo es este con ruta C:\WINDOWS\system32\system32\win32.exe s



pero el explorer.exe no sale
En línea



maxfaraday

Desconectado Desconectado

Mensajes: 123



Ver Perfil
Re: Troyano "Backdoor.Win32.Bifrose.aej"
« Respuesta #6 en: 10 Enero 2008, 02:06 »

StubPath de esos me salen en mas carpetas
En línea



Red Mx
Rojito
Moderador
*****
Desconectado Desconectado

Mensajes: 2.945


Sube tu avatar a www.TuIMG.net


Ver Perfil WWW
Re: Troyano "Backdoor.Win32.Bifrose.aej"
« Respuesta #7 en: 10 Enero 2008, 02:22 »

elimina la entrada y elimiana el archivo , actualiza tu antivirus tambien.

En línea

www.LdcMx.info



Muchos proyectos y tengo mas en mente.
Stone_FREE_

Desconectado Desconectado

Mensajes: 369



Ver Perfil
Re: Troyano "Backdoor.Win32.Bifrose.aej"
« Respuesta #8 en: 10 Enero 2008, 04:42 »

Si ese es ... lo encontraste!  ;)
Elimina ese archivo y la entrada en el registro como te dije anteriormente. Luego de eso el proceso iexplore.exe ya no debería aparecer luego de haber reiniciado.

PD: Que bueno es ese sistema de detección de troyanos de WoW que detectó lo que los antivirus no podían  :o
« Última modificación: 10 Enero 2008, 04:53 por Stone_FREE_ » En línea

You are the Owner of your Life, your Fears and your Dreams ...

Páginas: [1] Ir Arriba Imprimir 
Ir a:  







Consolas     La Web de Goku     MilW0rm     MundoDivx

Hispabyte     Truzone     TodoReviews     ZonaPhotoshop

hard-h2o modding    Foros de ayuda    Yashira.org    Videojuegos    indetectables.net   

Noticias Informatica    Seguridad Informática    ADSL    Foros en español    eNYe Sec

Todas las webs afiliadas están libres de publicidad engañosa.

Powered by SMF 1.1.5 | SMF © 2006-2008, Simple Machines LLC