No puedo eliminar Rootkit.Win32.TDSS.d
Cerrado
Inopia
Mensajes enviados
8
Fecha de inscripción
viernes, 2 de abril de 2010
Estatus
Miembro
Última intervención
jueves, 29 de noviembre de 2012
-
2 abr 2010 a las 20:16
Inopia Mensajes enviados 8 Fecha de inscripción viernes, 2 de abril de 2010 Estatus Miembro Última intervención jueves, 29 de noviembre de 2012 - 20 abr 2010 a las 14:02
Inopia Mensajes enviados 8 Fecha de inscripción viernes, 2 de abril de 2010 Estatus Miembro Última intervención jueves, 29 de noviembre de 2012 - 20 abr 2010 a las 14:02
Consulta también:
- No puedo eliminar Rootkit.Win32.TDSS.d
- Eliminar cuenta hotmail ccm - Guide
- Como eliminar una hoja en word desde el celular - Guide
- No puedo eliminar un archivo - Guide
- Como eliminar contactos de messenger - Guide
- Como eliminar una linea en word - Guide
10 respuestas
JoeInvestiga
Mensajes enviados
25
Fecha de inscripción
jueves, 1 de abril de 2010
Estatus
Miembro
Última intervención
lunes, 10 de octubre de 2016
46
2 abr 2010 a las 20:49
2 abr 2010 a las 20:49
DESCARGA EL ANTIVIRUS FLASH_DESINFECTOR. BUSCALO A TRAVES DE GOOGLE... SI NO LO ENCUENTRAS AVISAME Y TE LO PASO.
Inopia
Mensajes enviados
8
Fecha de inscripción
viernes, 2 de abril de 2010
Estatus
Miembro
Última intervención
jueves, 29 de noviembre de 2012
3 abr 2010 a las 16:33
3 abr 2010 a las 16:33
Hola JoeInvestiga, gracias por la solución, pero por desgracia este programa no ha podido quitar el virus. Sabes de otra alternativa para el problema?
Muchas gracias!
Saludos
Muchas gracias!
Saludos
JoeInvestiga
Mensajes enviados
25
Fecha de inscripción
jueves, 1 de abril de 2010
Estatus
Miembro
Última intervención
lunes, 10 de octubre de 2016
46
3 abr 2010 a las 17:37
3 abr 2010 a las 17:37
EL NUEVO AVAST, LO HAS PROBADO? www.avast.com
O, EL NUEVO AVG, LO HAS PROBADO? www.avg.com o grisoft.com
TAMBIEN, PUEDES UTILIZAR: gmer ESTE TE INDICA DONDE SE ENCUENTRA Y TE DA LA POSIBILIDAD DE QUITARLO, ES TOTALMENTE LIBRE.
TIENES, QUE PROBAR MUCHOS ANTIVIRUS, ANTITROYANOS, SPYWARE...
COMO HACERLO, INSTALAR - PROBAR - QUITAR EL ANTIVIRUS.
PCTOOLS, AROVAX, APPREMOVER, MBAM-SETUP, ETC.
SUERTE
O, EL NUEVO AVG, LO HAS PROBADO? www.avg.com o grisoft.com
TAMBIEN, PUEDES UTILIZAR: gmer ESTE TE INDICA DONDE SE ENCUENTRA Y TE DA LA POSIBILIDAD DE QUITARLO, ES TOTALMENTE LIBRE.
TIENES, QUE PROBAR MUCHOS ANTIVIRUS, ANTITROYANOS, SPYWARE...
COMO HACERLO, INSTALAR - PROBAR - QUITAR EL ANTIVIRUS.
PCTOOLS, AROVAX, APPREMOVER, MBAM-SETUP, ETC.
SUERTE
Inopia
Mensajes enviados
8
Fecha de inscripción
viernes, 2 de abril de 2010
Estatus
Miembro
Última intervención
jueves, 29 de noviembre de 2012
7 abr 2010 a las 21:10
7 abr 2010 a las 21:10
Hola JoeInvestiga, gracias por tu rápida respuesta pero hasta ahora no me he podido porner de nuevo con el pc. Pues estoy provando todo lo "provable", ni el nuevo avast ni el avg me han detectado nada. Ahora mismo estoy con el GData que me de momento me ha detectaro 3 rookits y me los ha puesto en cuarentena. En cuanto vea como va te cuento.
Muchas gracias por tu ayuda!
Scan log. Started at 04.06.2010 10:43:22
------------------------------------------
Start Processes scan
Completed Processes scan
Total items scanned: 40
Items found: 0
------------------------------------------
Start Registry scan
Name: ErrorSafe
Software\Microsoft\Internet Explorer\Default HTML Editor
Name: Messenger Plus!
SOFTWARE\Classes\MsgPlus.Encrypted
Name: Spyware.WALogger
SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{ADB880A6-D8FF-11CF-9377-00AA003B7A11}
Name: Spyware.SnoopStick
SYSTEM\ControlSet001\Services\WS2IFSL
Name: Spyware.EmailSpy
SYSTEM\CurrentControlSet\Services\VxD
Name: Spyware.SnoopStick
SYSTEM\CurrentControlSet\Services\WS2IFSL
Name: UNKNOWN - HDAudDeck [ c:\archivos de programa\via\viaudioi\hdadeck\hdeck.exe ]
SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Name: UNKNOWN - AdobeCS4ServiceManager [ "c:\archivos de programa\archivos comunes\adobe\cs4servicemanager\cs4servicemanager.exe ]
SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Name: UNKNOWN - Adobe Acrobat Speed Launcher [ "c:\archivos de programa\adobe\acrobat 9.0\acrobat\acrobat_sl.exe ]
SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Name: UNKNOWN - Acrobat Assistant 8.0 [ "c:\archivos de programa\adobe\acrobat 9.0\acrobat\acrotray.exe ]
SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Name: UNKNOWN - PCSuiteTrayApplication [ c:\archiv~1\nokia\nokiap~1\launch~1.exe ]
SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Name: UNKNOWN - DllName [ c:\windows\system32\iedkcs32.dll ]
SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{4CFB60C1-FAA6-47f1-89AA-0B18730C9FD3}
Name: UNKNOWN - DisplayName [ @c:\windows\system32\iedkcs32.dll.mui,-3051 ]
SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{4CFB60C1-FAA6-47f1-89AA-0B18730C9FD3}
Name: UNKNOWN - DisplayName [ @c:\windows\system32\iedkcs32.dll.mui,-3051 ]
SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{7B849a69-220F-451E-B3FE-2CB811AF94AE}
Name: UNKNOWN - DllName [ c:\windows\system32\iedkcs32.dll ]
SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{7B849a69-220F-451E-B3FE-2CB811AF94AE}
Name: UNKNOWN - DllName [ c:\windows\system32\iedkcs32.dll ]
SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{A2E30F80-D7DE-11d2-BBDE-00C04F86AE3B}
Name: UNKNOWN - DisplayName [ @c:\windows\system32\iedkcs32.dll.mui,-3014 ]
SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{A2E30F80-D7DE-11d2-BBDE-00C04F86AE3B}
Name: UNKNOWN - DisplayName [ @c:\windows\system32\iedkcs32.dll.mui,-3051 ]
SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{CF7639F3-ABA2-41DB-97F2-81E2C5DBFC5D}
Name: UNKNOWN - DllName [ c:\windows\system32\iedkcs32.dll ]
SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{CF7639F3-ABA2-41DB-97F2-81E2C5DBFC5D}
Name: UNKNOWN - DllName [ %systemroot%\system32\dimsntfy.dll ]
SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\dimsntfy
Completed Registry scan
Total items scanned: 25164
Items found: 20
------------------------------------------
Start Hosts file scan
Completed Hosts file scan
Total items scanned: 3
Items found: 0
------------------------------------------
Start Cookies scan
Name: AdBureau
C:\Documents and Settings\User\Cookies\user@publis.adbureau[2].txt
Name: Adserver.com
C:\Documents and Settings\User\Cookies\user@smartadserver[2].txt
Name: ATDMT.com
C:\Documents and Settings\User\Cookies\user@atdmt[1].txt
Name: BS.Serving-Sys
C:\Documents and Settings\User\Cookies\user@bs.serving-sys[1].txt
Name: CoreMetrics.com
C:\Documents and Settings\User\Cookies\user@data.coremetrics[1].txt
Name: DoubleClick
C:\Documents and Settings\User\Cookies\user@doubleclick[1].txt
Name: HispaVista
C:\Documents and Settings\User\Cookies\user@web.hispavista[1].txt
Name: Overture.com
C:\Documents and Settings\User\Cookies\user@overture[1].txt
Name: SmartAdServer.com
C:\Documents and Settings\User\Cookies\user@smartadserver[2].txt
Name: statcounter.com
C:\Documents and Settings\User\Cookies\user@statcounter[1].txt
Name: TradeDoubler.com
C:\Documents and Settings\User\Cookies\user@tradedoubler[1].txt
Name: TribalFusion.com
C:\Documents and Settings\User\Cookies\user@tribalfusion[1].txt
Name: Weborama
C:\Documents and Settings\User\Cookies\user@vodafonegrupoes.solution.weborama[2].txt
Name: Weborama
C:\Documents and Settings\User\Cookies\user@weborama[1].txt
Name: WebTrends
C:\Documents and Settings\User\Cookies\user@statse.webtrendslive[2].txt
Name: Zedo
C:\Documents and Settings\User\Cookies\user@zedo[1].txt
Completed Cookies scan
Total items scanned: 441
Items found: 16
------------------------------------------
Start File system scan
Name: Spyware.ComKeylogger
C:\WINDOWS\system32\actskn43.ocx
Name: Spyware.NSKeyLogger
C:\WINDOWS\system32\gdiplus.dll
Completed File system scan
Total items scanned: 8016
Items found: 2
------------------------------------------
Scanning Finished. 04.06.2010 10:44:09
Muchas gracias por tu ayuda!
Scan log. Started at 04.06.2010 10:43:22
------------------------------------------
Start Processes scan
Completed Processes scan
Total items scanned: 40
Items found: 0
------------------------------------------
Start Registry scan
Name: ErrorSafe
Software\Microsoft\Internet Explorer\Default HTML Editor
Name: Messenger Plus!
SOFTWARE\Classes\MsgPlus.Encrypted
Name: Spyware.WALogger
SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{ADB880A6-D8FF-11CF-9377-00AA003B7A11}
Name: Spyware.SnoopStick
SYSTEM\ControlSet001\Services\WS2IFSL
Name: Spyware.EmailSpy
SYSTEM\CurrentControlSet\Services\VxD
Name: Spyware.SnoopStick
SYSTEM\CurrentControlSet\Services\WS2IFSL
Name: UNKNOWN - HDAudDeck [ c:\archivos de programa\via\viaudioi\hdadeck\hdeck.exe ]
SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Name: UNKNOWN - AdobeCS4ServiceManager [ "c:\archivos de programa\archivos comunes\adobe\cs4servicemanager\cs4servicemanager.exe ]
SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Name: UNKNOWN - Adobe Acrobat Speed Launcher [ "c:\archivos de programa\adobe\acrobat 9.0\acrobat\acrobat_sl.exe ]
SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Name: UNKNOWN - Acrobat Assistant 8.0 [ "c:\archivos de programa\adobe\acrobat 9.0\acrobat\acrotray.exe ]
SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Name: UNKNOWN - PCSuiteTrayApplication [ c:\archiv~1\nokia\nokiap~1\launch~1.exe ]
SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Name: UNKNOWN - DllName [ c:\windows\system32\iedkcs32.dll ]
SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{4CFB60C1-FAA6-47f1-89AA-0B18730C9FD3}
Name: UNKNOWN - DisplayName [ @c:\windows\system32\iedkcs32.dll.mui,-3051 ]
SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{4CFB60C1-FAA6-47f1-89AA-0B18730C9FD3}
Name: UNKNOWN - DisplayName [ @c:\windows\system32\iedkcs32.dll.mui,-3051 ]
SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{7B849a69-220F-451E-B3FE-2CB811AF94AE}
Name: UNKNOWN - DllName [ c:\windows\system32\iedkcs32.dll ]
SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{7B849a69-220F-451E-B3FE-2CB811AF94AE}
Name: UNKNOWN - DllName [ c:\windows\system32\iedkcs32.dll ]
SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{A2E30F80-D7DE-11d2-BBDE-00C04F86AE3B}
Name: UNKNOWN - DisplayName [ @c:\windows\system32\iedkcs32.dll.mui,-3014 ]
SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{A2E30F80-D7DE-11d2-BBDE-00C04F86AE3B}
Name: UNKNOWN - DisplayName [ @c:\windows\system32\iedkcs32.dll.mui,-3051 ]
SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{CF7639F3-ABA2-41DB-97F2-81E2C5DBFC5D}
Name: UNKNOWN - DllName [ c:\windows\system32\iedkcs32.dll ]
SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{CF7639F3-ABA2-41DB-97F2-81E2C5DBFC5D}
Name: UNKNOWN - DllName [ %systemroot%\system32\dimsntfy.dll ]
SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\dimsntfy
Completed Registry scan
Total items scanned: 25164
Items found: 20
------------------------------------------
Start Hosts file scan
Completed Hosts file scan
Total items scanned: 3
Items found: 0
------------------------------------------
Start Cookies scan
Name: AdBureau
C:\Documents and Settings\User\Cookies\user@publis.adbureau[2].txt
Name: Adserver.com
C:\Documents and Settings\User\Cookies\user@smartadserver[2].txt
Name: ATDMT.com
C:\Documents and Settings\User\Cookies\user@atdmt[1].txt
Name: BS.Serving-Sys
C:\Documents and Settings\User\Cookies\user@bs.serving-sys[1].txt
Name: CoreMetrics.com
C:\Documents and Settings\User\Cookies\user@data.coremetrics[1].txt
Name: DoubleClick
C:\Documents and Settings\User\Cookies\user@doubleclick[1].txt
Name: HispaVista
C:\Documents and Settings\User\Cookies\user@web.hispavista[1].txt
Name: Overture.com
C:\Documents and Settings\User\Cookies\user@overture[1].txt
Name: SmartAdServer.com
C:\Documents and Settings\User\Cookies\user@smartadserver[2].txt
Name: statcounter.com
C:\Documents and Settings\User\Cookies\user@statcounter[1].txt
Name: TradeDoubler.com
C:\Documents and Settings\User\Cookies\user@tradedoubler[1].txt
Name: TribalFusion.com
C:\Documents and Settings\User\Cookies\user@tribalfusion[1].txt
Name: Weborama
C:\Documents and Settings\User\Cookies\user@vodafonegrupoes.solution.weborama[2].txt
Name: Weborama
C:\Documents and Settings\User\Cookies\user@weborama[1].txt
Name: WebTrends
C:\Documents and Settings\User\Cookies\user@statse.webtrendslive[2].txt
Name: Zedo
C:\Documents and Settings\User\Cookies\user@zedo[1].txt
Completed Cookies scan
Total items scanned: 441
Items found: 16
------------------------------------------
Start File system scan
Name: Spyware.ComKeylogger
C:\WINDOWS\system32\actskn43.ocx
Name: Spyware.NSKeyLogger
C:\WINDOWS\system32\gdiplus.dll
Completed File system scan
Total items scanned: 8016
Items found: 2
------------------------------------------
Scanning Finished. 04.06.2010 10:44:09
¿No encontraste la respuesta que buscabas?
Haz una pregunta
Hola
Descarga TDSSKiller
Lo ejecutas y esperas el proceso de desinfección.
En seguida vuelve a ejecutar Malwarebytes haciendo un Exámen Completo, cuando termine da click en Mostrar Resultados y después en Quitar lo Seleccionado.
Pega el informe de Malwarebytes que está ubicado en la pestaña Registros del programa.
Un saludo
*** lo obtuve de otro foro***
PRUEBALO
Descarga TDSSKiller
Lo ejecutas y esperas el proceso de desinfección.
En seguida vuelve a ejecutar Malwarebytes haciendo un Exámen Completo, cuando termine da click en Mostrar Resultados y después en Quitar lo Seleccionado.
Pega el informe de Malwarebytes que está ubicado en la pestaña Registros del programa.
Un saludo
*** lo obtuve de otro foro***
PRUEBALO
https://support.kaspersky.com/5350
EN ESTE ENLACE PODRAS BAJAS EL: TDSSKILLER
COPIA Y GUARDA LAS INDICACIONES... LA EXPLICACION ES AMPLIA E INCLUYE ... GMER
SUERTE
EN ESTE ENLACE PODRAS BAJAS EL: TDSSKILLER
COPIA Y GUARDA LAS INDICACIONES... LA EXPLICACION ES AMPLIA E INCLUYE ... GMER
SUERTE
Inopia
Mensajes enviados
8
Fecha de inscripción
viernes, 2 de abril de 2010
Estatus
Miembro
Última intervención
jueves, 29 de noviembre de 2012
8 abr 2010 a las 13:27
8 abr 2010 a las 13:27
Hola JoeInvestiga, tengo el Karspesky 2010 internet security. Ya he mirado el link que me pasate y he ejecutado el de nuevo el TDDSkille, pero persiste. Por cierto, qué significa que el virus está en reboot?? Además no tengo el escritorio, me aparece un en blanco con todos los iconos de siempre y me indica Recupere Active Desktop, cuándo en realidad no he cambiado nada.
Aquí van los reportes.
Muchas gracias por tu ayuda!!
Karspevsky
Análisis completo: terminado hace 1 minuto (eventos: 5, objetos: 379554, hora: 01:52:30)
08/04/2010 11:17:40 Tarea iniciada
08/04/2010 11:17:40 Detectados: Rootkit.Win32.TDSS.d System Memory
08/04/2010 11:17:41 No procesado: Rootkit.Win32.TDSS.d System Memory No se puede reparar
08/04/2010 11:17:41 No procesado: Rootkit.Win32.TDSS.d System Memory Ignorado por el usuario
08/04/2010 1310 Tarea terminada
TDSS rootkit removing tool, Kaspersky Lab, 2010
version 2.2.8.1 Mar 22 2010 10:43:04
Scanning Services ...
Scanning Kernel memory ...
Driver "atapi" infected by TDSS rootkit!
File "C:\WINDOWS\system32\drivers\atapi.sys" infected by TDSS rootkit ... will b
e cured on next reboot
Completed
Results:
Memory objects infected / cured / cured on reboot: 1 / 0 / 0
Registry objects infected / cured / cured on reboot: 0 / 0 / 0
File objects infected / cured / cured on reboot: 1 / 0 / 1
To finalize removal of infection and avoid loosing of data program will
reboot your PC now.
Close all programs and choose Y to restart or N to continue
Análisis del archivo atapi.sys recibido el 2010.04.08 08:32:03 (UTC)
Estado actual: Cargando ... en cola en espera en proceso análisis terminado NO ENCONTRADO DETENIDO
Resultado: 2/39 (5.13%)
Cargando información del servidor..
Su archivo se encuentra encolado en la posición: 2.
Se estima que tendrá que esperar entre 46 y 66 segundos
hasta el comienzo del análisis.
No cierre la ventana hasta se haya completado el análisis.
El analizador que estaba procesando su muestra se encuentra detenido,
se va a esperar unos segundos por si fuera posible recuperar el resultado.
Si lleva esperando varios minutos necesitará reenviar su archivo de nuevo.
Su archivo está siendo analizado por VirusTotal en estos momentos,
los resultados se iran mostrando a continuación.
Compactar Imprimir resultados
La muestra ha caducado o no existe.
El sistema se encuentra detenido en estos momentos, su muestra se encuentra a la espera de ser analizada (posicion: ) por un tiempo indefinido.
Usted puede continuar esperando la respuesta por web (se recargará automaticamente) o bien introducir su email en el siguiente formulario y pulsar el botón "solicitar" para que la respuesta le sea automaticamente remitida por correo electrónico. Email:
Motor antivirus Versión Última actualización Resultado
a-squared 4.5.0.50 2010.04.08 -
AhnLab-V3 5.0.0.2 2010.04.07 -
AntiVir 7.10.6.42 2010.04.08 -
Antiy-AVL 2.0.3.7 2010.04.08 -
Authentium 5.2.0.5 2010.04.08 W32/Rootkit.ENP
Avast 4.8.1351.0 2010.04.07 -
Avast5 5.0.332.0 2010.04.07 -
AVG 9.0.0.787 2010.04.07 -
BitDefender 7.2 2010.04.08 -
CAT-QuickHeal 10.00 2010.04.08 -
ClamAV 0.96.0.3-git 2010.04.08 -
Comodo 4536 2010.04.08 -
DrWeb 5.0.2.03300 2010.04.08 -
eSafe 7.0.17.0 2010.04.07 Win32.Rootkit
eTrust-Vet 35.2.7414 2010.04.08 -
F-Prot 4.5.1.85 2010.04.07 -
F-Secure 9.0.15370.0 2010.04.08 -
Fortinet 4.0.14.0 2010.04.07 -
GData 19 2010.04.07 -
Ikarus T3.1.1.80.0 2010.04.08 -
Jiangmin 13.0.900 2010.04.08 -
Kaspersky 7.0.0.125 2010.04.07 -
McAfee-GW-Edition 6.8.5 2010.04.07 -
Microsoft 1.5605 2010.04.08 -
NOD32 5008 2010.04.07 -
Norman 6.04.11 2010.04.08 -
nProtect 2009.1.8.0 2010.04.06 -
Panda 10.0.2.2 2010.04.07 -
PCTools 7.0.3.5 2010.04.08 -
Prevx 3.0 2010.04.08 -
Rising 22.42.03.03 2010.04.08 -
Sophos 4.52.0 2010.04.08 -
Sunbelt 6150 2010.04.08 -
Symantec 20091.2.0.41 2010.04.08 -
TheHacker 6.5.2.0.257 2010.04.08 -
TrendMicro 9.120.0.1004 2010.04.08 -
VBA32 3.12.12.4 2010.04.05 -
ViRobot 2010.4.8.2266 2010.04.08 -
VirusBuster 5.0.27.0 2010.04.07 -
Información adicional
Tamano archivo: 96512 bytes
MD5...: 9f3a2f5aa6875c72bf062c712cfa2674
SHA1..: a719156e8ad67456556a02c34e762944234e7a44
SHA256: b4df1d2c56a593c6b54de57395e3b51d288f547842893b32b0 f59228a0cf70b9
ssdeep: 1536:MwXpkfV74F1D7yNEZIHRRJMohmus27G1j/XBoDQi7oaRMJfYHFktprll1Kb
DD0uu:MQ+N74vkEZIxMohjsimBoDTRMBwFktZu
PEiD..: -
PEInfo: PE Structure information
( base data )
entrypointaddress.: 0x159f7
timedatestamp.....: 0x4802539d (Sun Apr 13 18:40:29 2008)
machinetype.......: 0x14c (I386)
( 9 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x380 0x97ba 0x9800 6.45 0d7d81391f33c6450a81be1e3ac8c7b7
NONPAGE 0x9b80 0x18e8 0x1900 6.48 c74a833abd81cc5d037de168e055ad29
.rdata 0xb480 0xa64 0xa80 4.31 8523651899e28819a14bf9415af25708
.data 0xbf00 0xd94 0xe00 0.45 3575b51634ae7a56f55f1ee0a6213834
PAGESCAN 0xcd00 0x157f 0x1580 6.20 dc4c309c4db9576daa752fdd125fccf9
PAGE 0xe280 0x61da 0x6200 6.46 40b83d4d552384e58a03517a98eb4863
INIT 0x14480 0x22be 0x2300 6.47 906462abc478368424ea462d5868d2e3
.rsrc 0x16780 0x3e0 0x400 3.36 8fd2d82e745b289c28bc056d3a0d62ab
.reloc 0x16b80 0xd20 0xd80 6.39 ce2b0898cc0e40b618e5df9099f6be45
( 3 imports )
> ntoskrnl.exe: RtlInitUnicodeString, swprintf, KeSetEvent, IoCreateSymbolicLink, IoGetConfigurationInformation, IoDeleteSymbolicLink, MmFreeMappingAddress, IoFreeErrorLogEntry, IoDisconnectInterrupt, MmUnmapIoSpace, ObReferenceObjectByPointer, IofCompleteRequest, RtlCompareUnicodeString, IofCallDriver, MmAllocateMappingAddress, IoAllocateErrorLogEntry, IoConnectInterrupt, IoDetachDevice, KeWaitForSingleObject, KeInitializeEvent, KeCancelTimer, RtlAnsiStringToUnicodeString, RtlInitAnsiString, IoBuildDeviceIoControlRequest, IoQueueWorkItem, MmMapIoSpace, IoInvalidateDeviceRelations, IoReportDetectedDevice, IoReportResourceForDetection, RtlxAnsiStringToUnicodeSize, NlsMbCodePageTag, PoRequestPowerIrp, KeInsertByKeyDeviceQueue, PoRegisterDeviceForIdleDetection, sprintf, MmMapLockedPagesSpecifyCache, ObfDereferenceObject, IoGetAttachedDeviceReference, IoInvalidateDeviceState, ZwClose, ObReferenceObjectByHandle, ZwCreateDirectoryObject, IoBuildSynchronousFsdRequest, PoStartNextPowerIrp, IoCreateDevice, RtlCopyUnicodeString, IoAllocateDriverObjectExtension, RtlQueryRegistryValues, ZwOpenKey, RtlFreeUnicodeString, IoStartTimer, KeInitializeTimer, IoInitializeTimer, KeInitializeDpc, KeInitializeSpinLock, IoInitializeIrp, ZwCreateKey, RtlAppendUnicodeStringToString, RtlIntegerToUnicodeString, ZwSetValueKey, KeInsertQueueDpc, KefAcquireSpinLockAtDpcLevel, IoStartPacket, KefReleaseSpinLockFromDpcLevel, IoBuildAsynchronousFsdRequest, IoFreeMdl, MmUnlockPages, IoWriteErrorLogEntry, KeRemoveByKeyDeviceQueue, MmMapLockedPagesWithReservedMapping, MmUnmapReservedMapping, KeSynchronizeExecution, IoStartNextPacket, KeBugCheckEx, KeRemoveDeviceQueue, KeSetTimer, _allmul, MmProbeAndLockPages, _except_handler3, PoSetPowerState, IoOpenDeviceRegistryKey, RtlWriteRegistryValue, RtlDeleteRegistryValue, _aulldiv, strstr, _strupr, KeQuerySystemTime, IoWMIRegistrationControl, KeTickCount, IoAttachDeviceToDeviceStack, IoDeleteDevice, ExAllocatePoolWithTag, IoAllocateWorkItem, IoAllocateIrp, IoAllocateMdl, MmBuildMdlForNonPagedPool, MmLockPagableDataSection, IoGetDriverObjectExtension, MmUnlockPagableImageSection, ExFreePoolWithTag, IoFreeIrp, IoFreeWorkItem, InitSafeBootMode, RtlCompareMemory, PoCallDriver, memmove, MmHighestUserAddress
> HAL.dll: KfAcquireSpinLock, READ_PORT_UCHAR, KeGetCurrentIrql, KfRaiseIrql, KfLowerIrql, HalGetInterruptVector, HalTranslateBusAddress, KeStallExecutionProcessor, KfReleaseSpinLock, READ_PORT_BUFFER_USHORT, READ_PORT_USHORT, WRITE_PORT_BUFFER_USHORT, WRITE_PORT_UCHAR
> WMILIB.SYS: WmiSystemControl, WmiCompleteRequest
( 0 exports )
RDS...: NSRL Reference Data Set
-
pdfid.: -
trid..: Win32 Executable Generic (68.0%)
Generic Win/DOS Executable (15.9%)
DOS Executable Generic (15.9%)
Autodesk FLIC Image File (extensions: flc, fli, cel) (0.0%)
sigcheck:
publisher....: Microsoft Corporation
copyright....: (c) Microsoft Corporation. All rights reserved.
product......: Microsoft_ Windows_ Operating System
description..: IDE/ATAPI Port Driver
original name: atapi.sys
internal name: atapi.sys
file version.: 5.1.2600.5512 (xpsp.080413-2108)
comments.....: n/a
signers......: -
signing date.: -
verified.....: Unsigned
packers (Kaspersky): PE_Patch
Aquí van los reportes.
Muchas gracias por tu ayuda!!
Karspevsky
Análisis completo: terminado hace 1 minuto (eventos: 5, objetos: 379554, hora: 01:52:30)
08/04/2010 11:17:40 Tarea iniciada
08/04/2010 11:17:40 Detectados: Rootkit.Win32.TDSS.d System Memory
08/04/2010 11:17:41 No procesado: Rootkit.Win32.TDSS.d System Memory No se puede reparar
08/04/2010 11:17:41 No procesado: Rootkit.Win32.TDSS.d System Memory Ignorado por el usuario
08/04/2010 1310 Tarea terminada
TDSS rootkit removing tool, Kaspersky Lab, 2010
version 2.2.8.1 Mar 22 2010 10:43:04
Scanning Services ...
Scanning Kernel memory ...
Driver "atapi" infected by TDSS rootkit!
File "C:\WINDOWS\system32\drivers\atapi.sys" infected by TDSS rootkit ... will b
e cured on next reboot
Completed
Results:
Memory objects infected / cured / cured on reboot: 1 / 0 / 0
Registry objects infected / cured / cured on reboot: 0 / 0 / 0
File objects infected / cured / cured on reboot: 1 / 0 / 1
To finalize removal of infection and avoid loosing of data program will
reboot your PC now.
Close all programs and choose Y to restart or N to continue
Análisis del archivo atapi.sys recibido el 2010.04.08 08:32:03 (UTC)
Estado actual: Cargando ... en cola en espera en proceso análisis terminado NO ENCONTRADO DETENIDO
Resultado: 2/39 (5.13%)
Cargando información del servidor..
Su archivo se encuentra encolado en la posición: 2.
Se estima que tendrá que esperar entre 46 y 66 segundos
hasta el comienzo del análisis.
No cierre la ventana hasta se haya completado el análisis.
El analizador que estaba procesando su muestra se encuentra detenido,
se va a esperar unos segundos por si fuera posible recuperar el resultado.
Si lleva esperando varios minutos necesitará reenviar su archivo de nuevo.
Su archivo está siendo analizado por VirusTotal en estos momentos,
los resultados se iran mostrando a continuación.
Compactar Imprimir resultados
La muestra ha caducado o no existe.
El sistema se encuentra detenido en estos momentos, su muestra se encuentra a la espera de ser analizada (posicion: ) por un tiempo indefinido.
Usted puede continuar esperando la respuesta por web (se recargará automaticamente) o bien introducir su email en el siguiente formulario y pulsar el botón "solicitar" para que la respuesta le sea automaticamente remitida por correo electrónico. Email:
Motor antivirus Versión Última actualización Resultado
a-squared 4.5.0.50 2010.04.08 -
AhnLab-V3 5.0.0.2 2010.04.07 -
AntiVir 7.10.6.42 2010.04.08 -
Antiy-AVL 2.0.3.7 2010.04.08 -
Authentium 5.2.0.5 2010.04.08 W32/Rootkit.ENP
Avast 4.8.1351.0 2010.04.07 -
Avast5 5.0.332.0 2010.04.07 -
AVG 9.0.0.787 2010.04.07 -
BitDefender 7.2 2010.04.08 -
CAT-QuickHeal 10.00 2010.04.08 -
ClamAV 0.96.0.3-git 2010.04.08 -
Comodo 4536 2010.04.08 -
DrWeb 5.0.2.03300 2010.04.08 -
eSafe 7.0.17.0 2010.04.07 Win32.Rootkit
eTrust-Vet 35.2.7414 2010.04.08 -
F-Prot 4.5.1.85 2010.04.07 -
F-Secure 9.0.15370.0 2010.04.08 -
Fortinet 4.0.14.0 2010.04.07 -
GData 19 2010.04.07 -
Ikarus T3.1.1.80.0 2010.04.08 -
Jiangmin 13.0.900 2010.04.08 -
Kaspersky 7.0.0.125 2010.04.07 -
McAfee-GW-Edition 6.8.5 2010.04.07 -
Microsoft 1.5605 2010.04.08 -
NOD32 5008 2010.04.07 -
Norman 6.04.11 2010.04.08 -
nProtect 2009.1.8.0 2010.04.06 -
Panda 10.0.2.2 2010.04.07 -
PCTools 7.0.3.5 2010.04.08 -
Prevx 3.0 2010.04.08 -
Rising 22.42.03.03 2010.04.08 -
Sophos 4.52.0 2010.04.08 -
Sunbelt 6150 2010.04.08 -
Symantec 20091.2.0.41 2010.04.08 -
TheHacker 6.5.2.0.257 2010.04.08 -
TrendMicro 9.120.0.1004 2010.04.08 -
VBA32 3.12.12.4 2010.04.05 -
ViRobot 2010.4.8.2266 2010.04.08 -
VirusBuster 5.0.27.0 2010.04.07 -
Información adicional
Tamano archivo: 96512 bytes
MD5...: 9f3a2f5aa6875c72bf062c712cfa2674
SHA1..: a719156e8ad67456556a02c34e762944234e7a44
SHA256: b4df1d2c56a593c6b54de57395e3b51d288f547842893b32b0 f59228a0cf70b9
ssdeep: 1536:MwXpkfV74F1D7yNEZIHRRJMohmus27G1j/XBoDQi7oaRMJfYHFktprll1Kb
DD0uu:MQ+N74vkEZIxMohjsimBoDTRMBwFktZu
PEiD..: -
PEInfo: PE Structure information
( base data )
entrypointaddress.: 0x159f7
timedatestamp.....: 0x4802539d (Sun Apr 13 18:40:29 2008)
machinetype.......: 0x14c (I386)
( 9 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x380 0x97ba 0x9800 6.45 0d7d81391f33c6450a81be1e3ac8c7b7
NONPAGE 0x9b80 0x18e8 0x1900 6.48 c74a833abd81cc5d037de168e055ad29
.rdata 0xb480 0xa64 0xa80 4.31 8523651899e28819a14bf9415af25708
.data 0xbf00 0xd94 0xe00 0.45 3575b51634ae7a56f55f1ee0a6213834
PAGESCAN 0xcd00 0x157f 0x1580 6.20 dc4c309c4db9576daa752fdd125fccf9
PAGE 0xe280 0x61da 0x6200 6.46 40b83d4d552384e58a03517a98eb4863
INIT 0x14480 0x22be 0x2300 6.47 906462abc478368424ea462d5868d2e3
.rsrc 0x16780 0x3e0 0x400 3.36 8fd2d82e745b289c28bc056d3a0d62ab
.reloc 0x16b80 0xd20 0xd80 6.39 ce2b0898cc0e40b618e5df9099f6be45
( 3 imports )
> ntoskrnl.exe: RtlInitUnicodeString, swprintf, KeSetEvent, IoCreateSymbolicLink, IoGetConfigurationInformation, IoDeleteSymbolicLink, MmFreeMappingAddress, IoFreeErrorLogEntry, IoDisconnectInterrupt, MmUnmapIoSpace, ObReferenceObjectByPointer, IofCompleteRequest, RtlCompareUnicodeString, IofCallDriver, MmAllocateMappingAddress, IoAllocateErrorLogEntry, IoConnectInterrupt, IoDetachDevice, KeWaitForSingleObject, KeInitializeEvent, KeCancelTimer, RtlAnsiStringToUnicodeString, RtlInitAnsiString, IoBuildDeviceIoControlRequest, IoQueueWorkItem, MmMapIoSpace, IoInvalidateDeviceRelations, IoReportDetectedDevice, IoReportResourceForDetection, RtlxAnsiStringToUnicodeSize, NlsMbCodePageTag, PoRequestPowerIrp, KeInsertByKeyDeviceQueue, PoRegisterDeviceForIdleDetection, sprintf, MmMapLockedPagesSpecifyCache, ObfDereferenceObject, IoGetAttachedDeviceReference, IoInvalidateDeviceState, ZwClose, ObReferenceObjectByHandle, ZwCreateDirectoryObject, IoBuildSynchronousFsdRequest, PoStartNextPowerIrp, IoCreateDevice, RtlCopyUnicodeString, IoAllocateDriverObjectExtension, RtlQueryRegistryValues, ZwOpenKey, RtlFreeUnicodeString, IoStartTimer, KeInitializeTimer, IoInitializeTimer, KeInitializeDpc, KeInitializeSpinLock, IoInitializeIrp, ZwCreateKey, RtlAppendUnicodeStringToString, RtlIntegerToUnicodeString, ZwSetValueKey, KeInsertQueueDpc, KefAcquireSpinLockAtDpcLevel, IoStartPacket, KefReleaseSpinLockFromDpcLevel, IoBuildAsynchronousFsdRequest, IoFreeMdl, MmUnlockPages, IoWriteErrorLogEntry, KeRemoveByKeyDeviceQueue, MmMapLockedPagesWithReservedMapping, MmUnmapReservedMapping, KeSynchronizeExecution, IoStartNextPacket, KeBugCheckEx, KeRemoveDeviceQueue, KeSetTimer, _allmul, MmProbeAndLockPages, _except_handler3, PoSetPowerState, IoOpenDeviceRegistryKey, RtlWriteRegistryValue, RtlDeleteRegistryValue, _aulldiv, strstr, _strupr, KeQuerySystemTime, IoWMIRegistrationControl, KeTickCount, IoAttachDeviceToDeviceStack, IoDeleteDevice, ExAllocatePoolWithTag, IoAllocateWorkItem, IoAllocateIrp, IoAllocateMdl, MmBuildMdlForNonPagedPool, MmLockPagableDataSection, IoGetDriverObjectExtension, MmUnlockPagableImageSection, ExFreePoolWithTag, IoFreeIrp, IoFreeWorkItem, InitSafeBootMode, RtlCompareMemory, PoCallDriver, memmove, MmHighestUserAddress
> HAL.dll: KfAcquireSpinLock, READ_PORT_UCHAR, KeGetCurrentIrql, KfRaiseIrql, KfLowerIrql, HalGetInterruptVector, HalTranslateBusAddress, KeStallExecutionProcessor, KfReleaseSpinLock, READ_PORT_BUFFER_USHORT, READ_PORT_USHORT, WRITE_PORT_BUFFER_USHORT, WRITE_PORT_UCHAR
> WMILIB.SYS: WmiSystemControl, WmiCompleteRequest
( 0 exports )
RDS...: NSRL Reference Data Set
-
pdfid.: -
trid..: Win32 Executable Generic (68.0%)
Generic Win/DOS Executable (15.9%)
DOS Executable Generic (15.9%)
Autodesk FLIC Image File (extensions: flc, fli, cel) (0.0%)
sigcheck:
publisher....: Microsoft Corporation
copyright....: (c) Microsoft Corporation. All rights reserved.
product......: Microsoft_ Windows_ Operating System
description..: IDE/ATAPI Port Driver
original name: atapi.sys
internal name: atapi.sys
file version.: 5.1.2600.5512 (xpsp.080413-2108)
comments.....: n/a
signers......: -
signing date.: -
verified.....: Unsigned
packers (Kaspersky): PE_Patch
REBOOT-> SIGNIFICA REINICIAR LA PC/LAPTOP/COMPUTADOR SIN APAGARLO.
POR LOS MENSAJES QUE LEO, DEBES DE QUITAR TODOS LOS ANTIVIRUS ANTES DE EJECUTAR OTRO PORQUE SINO HAY CHOQUES ENTRE LOS ANTIVIRUS.
ADEMAS, DEBES DE APOGARTE EN GMER...
www.gmer.com este link es para gmer.
El virus esta en algun sector de carga del virus... POR FAVOR, lee bien los contenidos de los LINK's.
Suerte
POR LOS MENSAJES QUE LEO, DEBES DE QUITAR TODOS LOS ANTIVIRUS ANTES DE EJECUTAR OTRO PORQUE SINO HAY CHOQUES ENTRE LOS ANTIVIRUS.
ADEMAS, DEBES DE APOGARTE EN GMER...
www.gmer.com este link es para gmer.
El virus esta en algun sector de carga del virus... POR FAVOR, lee bien los contenidos de los LINK's.
Suerte
Inopia
Mensajes enviados
8
Fecha de inscripción
viernes, 2 de abril de 2010
Estatus
Miembro
Última intervención
jueves, 29 de noviembre de 2012
20 abr 2010 a las 14:02
20 abr 2010 a las 14:02
Hola JoeInvestiga,
Siento no haber contestado antes pero he teniedo bastante trabajo y no he podido prestarle mucho tiempo al pc.
Por un lado, le pasé el GMER y pude obtener el reporte, pero el karpesky me empezó a detentear más troyanos y otro rootkit más. Cuándo reinicié el sistema y arranqué mi sesión (como siempre) y el escritorio me aparecía vacío.
Un poco cansado de tanto he decidido formatear el pc e instaler en Win7 a 64bits, ya que me han recomendado que es una buena configuración para trabajar la edición de video, de modo que ya está "solucionado" el tema.
De todas formas, agradecerte toda la ayuda prestada, pero ya que no me puedo retrasar en el uso del pc he optado por esta decisión.
Gracias de nuevo!!
Saludos!
Siento no haber contestado antes pero he teniedo bastante trabajo y no he podido prestarle mucho tiempo al pc.
Por un lado, le pasé el GMER y pude obtener el reporte, pero el karpesky me empezó a detentear más troyanos y otro rootkit más. Cuándo reinicié el sistema y arranqué mi sesión (como siempre) y el escritorio me aparecía vacío.
Un poco cansado de tanto he decidido formatear el pc e instaler en Win7 a 64bits, ya que me han recomendado que es una buena configuración para trabajar la edición de video, de modo que ya está "solucionado" el tema.
De todas formas, agradecerte toda la ayuda prestada, pero ya que no me puedo retrasar en el uso del pc he optado por esta decisión.
Gracias de nuevo!!
Saludos!