elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: (TUTORIAL) Aprende a emular Sentinel Dongle By Yapis


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Seguridad (Moderador: r32)
| | |-+  Virus indetectable
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 Ir Abajo Respuesta Imprimir
Autor Tema: Virus indetectable  (Leído 10,692 veces)
jcoa81

Desconectado Desconectado

Mensajes: 21


Ver Perfil
Virus indetectable
« en: 21 Agosto 2009, 18:18 pm »

Hola a todos.

Estoy tratando de eliminar un virus que se implato en mis archivos rar con el nombre WINRAR.EXE he puesto que lo evalúe el nod32 y el kaspersky y no lo ha detectado. A continuacion una imagen para que se den idea de lo que menciono.

Saludos.




En línea

Novlucker
Ninja y
Colaborador
***
Desconectado Desconectado

Mensajes: 10.683

Yo que tu lo pienso dos veces


Ver Perfil
Re: Virus indetectable
« Respuesta #1 en: 21 Agosto 2009, 18:55 pm »

Bueno si ..

El tamaño del archivo no se corresponde con el de winrar original, la fecha de modificación es un tanto vieja XD, y haciendo lo que dices que hace ... es un virus ... pero eso ya lo sabíamos  :P

Googleando no hay nada concreto referente a este virus, ya que parece ser que varios son los que utilizan este nombre, ... que tal si subes uno de esos zip/rar a rapidshare, megaupload o similar para poder darle una ojeada?  :P

Saludos


En línea

Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD
"Hay dos cosas infinitas: el Universo y la estupidez  humana. Y de la primera no estoy muy seguro."
Albert Einstein
jcoa81

Desconectado Desconectado

Mensajes: 21


Ver Perfil
Re: Virus indetectable
« Respuesta #2 en: 21 Agosto 2009, 19:06 pm »

Bien, gracias por la respuesta. Haber si puedes ayudarme, tengo muchos archivos importantes y no deseo tomarme el tiempo de descargarlo nuevamente. Todos mis archivos rar estan contaminado.  >:(

Googleando, encontre esto http://www.spycheck.es/genera.php?processfile=winrar.exe&dir=w&pag=35

A ver denme su opinión.

Respecto a colgarlo, es muy pesado, dado que el virus se multiplica, segun me percato.
En línea

jcoa81

Desconectado Desconectado

Mensajes: 21


Ver Perfil
Re: Virus indetectable
« Respuesta #3 en: 21 Agosto 2009, 19:51 pm »

Lo siguiente es el virus.

Descarguenlo bajo su responsabilidad.

http://rapidshare.com/files/269907683/remotedesktop.rar.html

Haber si pueden darle solucion a mi problema.

Saludos.
En línea

Novlucker
Ninja y
Colaborador
***
Desconectado Desconectado

Mensajes: 10.683

Yo que tu lo pienso dos veces


Ver Perfil
Re: Virus indetectable
« Respuesta #4 en: 21 Agosto 2009, 20:09 pm »

Muy bien .... ahora no puedo .. pero seguro en un par de horas lo reviso y te digo algo  ;)

Saludos
En línea

Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD
"Hay dos cosas infinitas: el Universo y la estupidez  humana. Y de la primera no estoy muy seguro."
Albert Einstein
Axus


Desconectado Desconectado

Mensajes: 1.936

Mas vale llegar tarde, que nunca llegar


Ver Perfil WWW
Re: Virus indetectable
« Respuesta #5 en: 21 Agosto 2009, 22:52 pm »

Bien, gracias por la respuesta. Haber si puedes ayudarme, tengo muchos archivos importantes y no deseo tomarme el tiempo de descargarlo nuevamente. Todos mis archivos rar estan contaminado.  >:(

Googleando, encontre esto http://www.spycheck.es/genera.php?processfile=winrar.exe&dir=w&pag=35

A ver denme su opinión.

Respecto a colgarlo, es muy pesado, dado que el virus se multiplica, segun me percato.

Bueno según leo en el link, veo que lo mas probable es que esto sea un spyware según dice el texto.

Pero bien mas abajo esta el siguiente link:
http://www.hydra-networks.com/fas/spycheck_antispyware.zip

Pruebalo haber si con eso logras eliminarlo. ;)

PD:Recomiendo mejor que trates de eliminarlo con ese programa pero desde "Modo Seguro".

Si no logras eliminarlo buscamos otra solución.

Saludos :)
En línea

Novlucker
Ninja y
Colaborador
***
Desconectado Desconectado

Mensajes: 10.683

Yo que tu lo pienso dos veces


Ver Perfil
Re: Virus indetectable
« Respuesta #6 en: 22 Agosto 2009, 05:59 am »

Buenas ...

He bajado el archivo y lo he estado mirando ... pero desgraciadamente no he podido estrujarlo como se merece, ya que parece tener rutinas anti-VM y por esto no puedo verificar correctamente las rutas en las que trabaja :(

Pero es un bicho programado en VB
Citar
C:\Users\Jordan\Desktop\30\mocosas.vbp
:http://anubis.iseclab.org/?action=result&task_id=121e944175ba2cd442d92ce7636b35685&format=html
:http://www.virustotal.com/es/analisis/b3fba3e2cc2cd2fc7486a89f988db78f568941e242c61161d38bee82b10dd753-1250893381
Este último Resultado: 3/41 (7.32%)

Es como decías, los AV ni se enteran, a saber los AV que si han dado alerta ...
Estos? como para quedarse :o

He probado el live-cd de DrWeb (actualizado a hoy) y no ha sabido encontrar nada, o finalmente no lo considera peligroso (es que como en modo interactivo no me funcionaba tuve que hacerlo por consola, y se pierde parte del análisis).

Sin embargo Prevx si que ha funcionado, detecta el virus y alerta, así que podrías intentar con este, el instalador no pesa nada 768 kb, pero de cualquier manera tendrás que conseguir un serial para que además de detectar elimine (googlea, NO páginas crack), o bien luego de la detección copias la ruta del bicho y en modo a prueba de fallos lo eliminas (si es desde un live-cd de linux mejor) :P

Saludos
En línea

Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD
"Hay dos cosas infinitas: el Universo y la estupidez  humana. Y de la primera no estoy muy seguro."
Albert Einstein
Arcano.


Desconectado Desconectado

Mensajes: 469



Ver Perfil
Re: Virus indetectable
« Respuesta #7 en: 24 Agosto 2009, 12:55 pm »

Muy buenas!!

He estado experimentando con el bixo en cuestión...

Por lo pronto, hace lo siguiente:

Citar
Registry Key hkey_local_machine\software\microsoft\windows\currentversion\run
Value Comunicacion Interna Intel. (S) will be a new value with data
comestrusystem.exe

Crea una entrada en el registro para que 'el amigo' se ejecute al iniciar Windows

Citar
c:\windows\comestrusystem.exe -  Size=397.548  Date=Thu Jan 01 00:59:59 1970  Attributes=RHS--
======================================================

Crea el archivo en la ruta indicada.

Citar
Registry Key hkey_local_machine\software\microsoft\windows nt\currentversion\terminal server\install\software\microsoft\windows\currentversion\run
Value Comunicacion Interna Intel. (S) will be a new value with data
comestrusystem.exe

Mmmm... ¿Instala Terminal server en la máquina para permitir acceso remoto?

Por lo pronto, esto es lo que yo he podido ver... A ver si entre todos conseguimos algo más...

Saludos!
En línea

La curiosidad es la antesala al conocimiento...
Novlucker
Ninja y
Colaborador
***
Desconectado Desconectado

Mensajes: 10.683

Yo que tu lo pienso dos veces


Ver Perfil
Re: Virus indetectable
« Respuesta #8 en: 24 Agosto 2009, 13:48 pm »

Arcano! donde tienes tu "laboratorio" para hacer pruebas? porque en el mío en Vmware el "bicho" no ha querido salir a jugar  :-(

Ya veo que voy a tener que montar un segundo con otro soft de virtualización, y hasta se me ocurre Xen ya que es menos probable que un virus venga con un Anti-Xen  >:(

Saludos
En línea

Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD
"Hay dos cosas infinitas: el Universo y la estupidez  humana. Y de la primera no estoy muy seguro."
Albert Einstein
skapunky
Electronik Engineer &
Colaborador
***
Desconectado Desconectado

Mensajes: 3.667


www.killtrojan.net


Ver Perfil WWW
Re: Virus indetectable
« Respuesta #9 en: 24 Agosto 2009, 13:54 pm »

Citar
Arcano! donde tienes tu "laboratorio" para hacer pruebas? porque en el mío en Vmware el "bicho" no ha querido salir a jugar

Puede ser que lo haya provado en su ordenador o un ordenador para hacer pruevas, pero Novlucker ya que te veo puesto te recomiendo que utilizes un debugger como el Olly, por lo general puedes ver todas las cadenas de texto pudiendo ver los archivos que se crean, las rutas,las claves creadas...

Podría ser que llevara una protección anti-debugg pero para ello habia un plugin para el olly pa saltarse la protección de la api que realiza el anti-debug.

Bueno es solo una idea más que se puede provar.
En línea

Killtrojan Syslog v1.44: ENTRAR
Páginas: [1] 2 Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
DUP2 parche indetectable
Ingeniería Inversa
K3NS4N 1 4,060 Último mensaje 13 Julio 2021, 18:37 pm
por apuromafo CLS
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines