Boudika
Bovino maduro
- Desde
- 10 Jul 2012
- Mensajes
- 229
- Tema Autor
- #1
Por favor, alguien miraría estos logs de Spybot y del Hijackthis
Spybot me detecta en el análisis Rápido de rootkits: MBRs: PhysicalDrive0, como sospechoso, aunque sería un bootkit (sector de arranque), pero yo no lo veo en el análisis profundo de spybot (los registros parecen legítimos)
He estado googleando, y pasé una herramienta llamada FixZeroaccess.exe ( descargada de la página oficial), ejecutada en modo seguro y me dice que nada tiene.
También pasé: AVG free; Avast free, AVIRA free, Malwarebytes-Antimalware y antirookit, Gmer, aswMBR, la herramienta de Bit Defender para eliminar TDL4. Rogerantirootkit, TDSKILLER me dan limpio y también pase CCleaner.
Dado que ese bootkit de la MBR, solo sale en análisis rápido por lo que empecé a manejar la posibilidad, como dije, de un falso positivo. También leí que tiene algo que ver con un tema de win 7 relacionado con 32 y 64 bits (no recuerdo exactamente la frase, porque esa respuesta la ví sólo una vez y en inglés).
Yo no noto nada raro de momento, de ahí que tirarme a sustituir la MBR, pues que sea el último recurso. No soy experta, pero como no tengo dinero para técnico, pues toca buscarse la vida, que lo que no mata te hace más fuerte.
Tengo un PC Samsung, Win 7, IE9 y Google Chrome, con todas las medidas de seguridad activadas... los plugin de Java dehabilitados, smartScreen habilitado, firewall, etc.
Sé que si fuera un bootkit, no alcanza con formatear, pero pregunto si ejecutar el Recovey para volver la pc al día que la compré (tengo el CD que me dieron cuando compre la PC, y la partición de recuperación, solucionaría. No tengo copias de seguridad, ni disco de arranque. Pero según os parezca, iré preguntando.
Desde ejecutar, miré las particiones A ver si había alguna partición desconocida o muy pequeña):
Particiones del único disco:
Partición 1: Tipo: principal. Tamaño: 100 MB
Partición 2: tipo: principal. Tamaño: 907 GB
Partición 3: tipo: recuperación. Tamaño: 23 GB
Logs del spybot
Análisis rápido:
Análisis profundo:
:: RootAlyzer Results File:"Unknown ADS","C:\Windows\PLA\System\System
Cómo veréis, he intentado apañármelas, pero tengo dudas, agradecería comentarios.
Edito:
No sé si el logs no es mejor de esta forma:
Análisis rápido
RootAlyzer Quick Scan Results Files in Windows folder----------------------------------------133 files were tested.No hidden files detected.======================================== Files in System folder----------------------------------------2335 files were tested.No hidden files detected.======================================== Global run entries---------------------------------------- No hidden entries detected.======================================== Winlogon entries---------------------------------------- No hidden entries detected.======================================== Invisible processes (from handles)----------------------------------------0 handle process IDs for 119 processes.No hidden processes detected.======================================== Invisible processes (from threads)----------------------------------------119 processes tested.No hidden processes detected.======================================== Master Boot Records----------------------------------------1 MBRs checked
Análisis profundo:
:: RootAlyzer Results File:"Unknown ADS","C:\Windows\PLA\System\System
Diagnostics.xml:0v1ieca3Feahez0jAwxjjk5uRh:$DATA"File:"No admin in ACL","C:\Users\usuario\AppData\Local\Temp\~DF0C9010A4A78146F2.TMP"File:"No admin in ACL","C:\Users\usuario\AppData\Local\Temp\~DF24B470E15147C610.TMP"File:"No admin in ACL","C:\Users\usuario\AppData\Local\Temp\~DF27C56CFAC97C6BC0.TMP"File:"No admin in ACL","C:\Users\usuario\AppData\Local\Temp\~DF69993DF188DE7592.TMP"File:"No admin in ACL","C:\Users\usuario\AppData\Local\Temp\~DF774EFE0E1403BAE5.TMP"File:"No admin in ACL","C:\Users\usuario\AppData\Local\Temp\~DF8ED561BA2C5E744A.TMP"File:"No admin in ACL","C:\Users\usuario\AppData\Local\Temp\~DF9013BB3834F3DDB2.TMP"File:"No admin in ACL","C:\Users\usuario\AppData\Local\Temp\~DFAEF5169D13AB2C92.TMP"File:"No admin in ACL","C:\Users\All Users\Microsoft\OFFICE\DATA"File:"No admin in ACL","C:\Users\All Users\Microsoft\OFFICE\DATA\OPA12.BAK"File:"No admin in ACL","C:\Users\All Users\Microsoft\OFFICE\DATA\opa12.dat"File:"Unknown ADS","C:\Users\All Users\AVG2013\Chjw\a6a42942a4291679.dat:1a399105-f5c3-4c5e-a24e-f455a3e2c341:$DATA"File:"Unknown ADS","C:\Users\All Users\AVG2013\Chjw\a6a42942a4291679.dat:5ccd443b-5ab4-4557-a283-97736d203e53:$DATA"File:"Unknown ADS","C:\Users\All Users\AVG2013\Chjw\a6a42942a4291679.dat:b520c923-4582-4872-8ed7-3d6fd47a4d4a:$DATA"File:"No admin in ACL","C:\ProgramData\Microsoft\OFFICE\DATA"File:"Unknown ADS","C:\ProgramData\AVG2013\Chjw\a6a42942a4291679.dat:1a399105-f5c3-4c5e-a24e-f455a3e2c341:$DATA"File:"Unknown ADS","C:\ProgramData\AVG2013\Chjw\a6a42942a4291679.dat:5ccd443b-5ab4-4557-a283-97736d203e53:$DATA"File:"Unknown ADS","C:\ProgramData\AVG2013\Chjw\a6a42942a4291679.dat:b520c923-4582-4872-8ed7-3d6fd47a4d4a:$DATA"File:"Unknown ADS","C:\PerfLogs\System\Diagnostics\USUARIO-PC_20121003-000003\report.xml:Qgrg2rf1Znaluncm1kfl1xla5h:$DATA"File:"Unknown ADS","C:\PerfLogs\System\Diagnostics\USUARIO-PC_20120903-000002\report.xml:Qgrg2rf1Znaluncm1kfl1xla5h:$DATA"File:"Unknown ADS","C:\PerfLogs\System\Diagnostics\USUARIO-PC_20120903-000001\report.xml:Qgrg2rf1Znaluncm1kfl1xla5h:$DATA"
RegyValue:"No admin inACL","HKEY_LOCAL_MACHINE","\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Applets\SysTray\BattMeter\","Flyout"
RegyValue:"No admin in ACL","HKEY_LOCAL_MACHINE","\SOFTWARE\Wow6432Node\Microsoft\Security Center\","Svc"
Spybot me detecta en el análisis Rápido de rootkits: MBRs: PhysicalDrive0, como sospechoso, aunque sería un bootkit (sector de arranque), pero yo no lo veo en el análisis profundo de spybot (los registros parecen legítimos)
He estado googleando, y pasé una herramienta llamada FixZeroaccess.exe ( descargada de la página oficial), ejecutada en modo seguro y me dice que nada tiene.
También pasé: AVG free; Avast free, AVIRA free, Malwarebytes-Antimalware y antirookit, Gmer, aswMBR, la herramienta de Bit Defender para eliminar TDL4. Rogerantirootkit, TDSKILLER me dan limpio y también pase CCleaner.
Dado que ese bootkit de la MBR, solo sale en análisis rápido por lo que empecé a manejar la posibilidad, como dije, de un falso positivo. También leí que tiene algo que ver con un tema de win 7 relacionado con 32 y 64 bits (no recuerdo exactamente la frase, porque esa respuesta la ví sólo una vez y en inglés).
Yo no noto nada raro de momento, de ahí que tirarme a sustituir la MBR, pues que sea el último recurso. No soy experta, pero como no tengo dinero para técnico, pues toca buscarse la vida, que lo que no mata te hace más fuerte.
Tengo un PC Samsung, Win 7, IE9 y Google Chrome, con todas las medidas de seguridad activadas... los plugin de Java dehabilitados, smartScreen habilitado, firewall, etc.
Sé que si fuera un bootkit, no alcanza con formatear, pero pregunto si ejecutar el Recovey para volver la pc al día que la compré (tengo el CD que me dieron cuando compre la PC, y la partición de recuperación, solucionaría. No tengo copias de seguridad, ni disco de arranque. Pero según os parezca, iré preguntando.
Desde ejecutar, miré las particiones A ver si había alguna partición desconocida o muy pequeña):
Particiones del único disco:
Partición 1: Tipo: principal. Tamaño: 100 MB
Partición 2: tipo: principal. Tamaño: 907 GB
Partición 3: tipo: recuperación. Tamaño: 23 GB
Logs del spybot
Análisis rápido:
Código:
RootAlyzer Quick Scan Results Files in Windows folder----------------------------------------133 files were tested.No hidden files detected.======================================== Files in System folder----------------------------------------2335 files were tested.No hidden files detected.======================================== Global run entries---------------------------------------- No hidden entries detected.======================================== Winlogon entries---------------------------------------- No hidden entries detected.======================================== Invisible processes (from handles)----------------------------------------0 handle process IDs for 119 processes.No hidden processes detected.======================================== Invisible processes (from threads)----------------------------------------119 processes tested.No hidden processes detected.======================================== Master Boot Records----------------------------------------1 MBRs checked
Análisis profundo:
:: RootAlyzer Results File:"Unknown ADS","C:\Windows\PLA\System\System
Código:
Diagnostics.xml:0v1ieca3Feahez0jAwxjjk5uRh:$DATA"File:"No admin in ACL","C:\Users\usuario\AppData\Local\Temp\~DF0C9010A4A78146F2.TMP"File:"No admin in ACL","C:\Users\usuario\AppData\Local\Temp\~DF24B470E15147C610.TMP"File:"No admin in ACL","C:\Users\usuario\AppData\Local\Temp\~DF27C56CFAC97C6BC0.TMP"File:"No admin in ACL","C:\Users\usuario\AppData\Local\Temp\~DF69993DF188DE7592.TMP"File:"No admin in ACL","C:\Users\usuario\AppData\Local\Temp\~DF774EFE0E1403BAE5.TMP"File:"No admin in ACL","C:\Users\usuario\AppData\Local\Temp\~DF8ED561BA2C5E744A.TMP"File:"No admin in ACL","C:\Users\usuario\AppData\Local\Temp\~DF9013BB3834F3DDB2.TMP"File:"No admin in ACL","C:\Users\usuario\AppData\Local\Temp\~DFAEF5169D13AB2C92.TMP"File:"No admin in ACL","C:\Users\All Users\Microsoft\OFFICE\DATA"File:"No admin in ACL","C:\Users\All Users\Microsoft\OFFICE\DATA\OPA12.BAK"File:"No admin in ACL","C:\Users\All Users\Microsoft\OFFICE\DATA\opa12.dat"File:"Unknown ADS","C:\Users\All Users\AVG2013\Chjw\a6a42942a4291679.dat:1a399105-f5c3-4c5e-a24e-f455a3e2c341:$DATA"File:"Unknown ADS","C:\Users\All Users\AVG2013\Chjw\a6a42942a4291679.dat:5ccd443b-5ab4-4557-a283-97736d203e53:$DATA"File:"Unknown ADS","C:\Users\All Users\AVG2013\Chjw\a6a42942a4291679.dat:b520c923-4582-4872-8ed7-3d6fd47a4d4a:$DATA"File:"No admin in ACL","C:\ProgramData\Microsoft\OFFICE\DATA"File:"Unknown ADS","C:\ProgramData\AVG2013\Chjw\a6a42942a4291679.dat:1a399105-f5c3-4c5e-a24e-f455a3e2c341:$DATA"File:"Unknown ADS","C:\ProgramData\AVG2013\Chjw\a6a42942a4291679.dat:5ccd443b-5ab4-4557-a283-97736d203e53:$DATA"File:"Unknown ADS","C:\ProgramData\AVG2013\Chjw\a6a42942a4291679.dat:b520c923-4582-4872-8ed7-3d6fd47a4d4a:$DATA"File:"Unknown ADS","C:\PerfLogs\System\Diagnostics\USUARIO-PC_20121003-000003\report.xml:Qgrg2rf1Znaluncm1kfl1xla5h:$DATA"File:"Unknown ADS","C:\PerfLogs\System\Diagnostics\USUARIO-PC_20120903-000002\report.xml:Qgrg2rf1Znaluncm1kfl1xla5h:$DATA"File:"Unknown ADS","C:\PerfLogs\System\Diagnostics\USUARIO-PC_20120903-000001\report.xml:Qgrg2rf1Znaluncm1kfl1xla5h:$DATA" RegyValue:"No admin inACL","HKEY_LOCAL_MACHINE","\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Applets\SysTray\BattMeter\","Flyout"
RegyValue:"No admin in ACL","HKEY_LOCAL_MACHINE","\SOFTWARE\Wow6432Node\Microsoft\Security Center\","Svc"
Cómo veréis, he intentado apañármelas, pero tengo dudas, agradecería comentarios.
Edito:
No sé si el logs no es mejor de esta forma:
Análisis rápido
RootAlyzer Quick Scan Results Files in Windows folder----------------------------------------133 files were tested.No hidden files detected.======================================== Files in System folder----------------------------------------2335 files were tested.No hidden files detected.======================================== Global run entries---------------------------------------- No hidden entries detected.======================================== Winlogon entries---------------------------------------- No hidden entries detected.======================================== Invisible processes (from handles)----------------------------------------0 handle process IDs for 119 processes.No hidden processes detected.======================================== Invisible processes (from threads)----------------------------------------119 processes tested.No hidden processes detected.======================================== Master Boot Records----------------------------------------1 MBRs checked
Análisis profundo:
:: RootAlyzer Results File:"Unknown ADS","C:\Windows\PLA\System\System
Diagnostics.xml:0v1ieca3Feahez0jAwxjjk5uRh:$DATA"File:"No admin in ACL","C:\Users\usuario\AppData\Local\Temp\~DF0C9010A4A78146F2.TMP"File:"No admin in ACL","C:\Users\usuario\AppData\Local\Temp\~DF24B470E15147C610.TMP"File:"No admin in ACL","C:\Users\usuario\AppData\Local\Temp\~DF27C56CFAC97C6BC0.TMP"File:"No admin in ACL","C:\Users\usuario\AppData\Local\Temp\~DF69993DF188DE7592.TMP"File:"No admin in ACL","C:\Users\usuario\AppData\Local\Temp\~DF774EFE0E1403BAE5.TMP"File:"No admin in ACL","C:\Users\usuario\AppData\Local\Temp\~DF8ED561BA2C5E744A.TMP"File:"No admin in ACL","C:\Users\usuario\AppData\Local\Temp\~DF9013BB3834F3DDB2.TMP"File:"No admin in ACL","C:\Users\usuario\AppData\Local\Temp\~DFAEF5169D13AB2C92.TMP"File:"No admin in ACL","C:\Users\All Users\Microsoft\OFFICE\DATA"File:"No admin in ACL","C:\Users\All Users\Microsoft\OFFICE\DATA\OPA12.BAK"File:"No admin in ACL","C:\Users\All Users\Microsoft\OFFICE\DATA\opa12.dat"File:"Unknown ADS","C:\Users\All Users\AVG2013\Chjw\a6a42942a4291679.dat:1a399105-f5c3-4c5e-a24e-f455a3e2c341:$DATA"File:"Unknown ADS","C:\Users\All Users\AVG2013\Chjw\a6a42942a4291679.dat:5ccd443b-5ab4-4557-a283-97736d203e53:$DATA"File:"Unknown ADS","C:\Users\All Users\AVG2013\Chjw\a6a42942a4291679.dat:b520c923-4582-4872-8ed7-3d6fd47a4d4a:$DATA"File:"No admin in ACL","C:\ProgramData\Microsoft\OFFICE\DATA"File:"Unknown ADS","C:\ProgramData\AVG2013\Chjw\a6a42942a4291679.dat:1a399105-f5c3-4c5e-a24e-f455a3e2c341:$DATA"File:"Unknown ADS","C:\ProgramData\AVG2013\Chjw\a6a42942a4291679.dat:5ccd443b-5ab4-4557-a283-97736d203e53:$DATA"File:"Unknown ADS","C:\ProgramData\AVG2013\Chjw\a6a42942a4291679.dat:b520c923-4582-4872-8ed7-3d6fd47a4d4a:$DATA"File:"Unknown ADS","C:\PerfLogs\System\Diagnostics\USUARIO-PC_20121003-000003\report.xml:Qgrg2rf1Znaluncm1kfl1xla5h:$DATA"File:"Unknown ADS","C:\PerfLogs\System\Diagnostics\USUARIO-PC_20120903-000002\report.xml:Qgrg2rf1Znaluncm1kfl1xla5h:$DATA"File:"Unknown ADS","C:\PerfLogs\System\Diagnostics\USUARIO-PC_20120903-000001\report.xml:Qgrg2rf1Znaluncm1kfl1xla5h:$DATA"
RegyValue:"No admin inACL","HKEY_LOCAL_MACHINE","\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Applets\SysTray\BattMeter\","Flyout"
RegyValue:"No admin in ACL","HKEY_LOCAL_MACHINE","\SOFTWARE\Wow6432Node\Microsoft\Security Center\","Svc"