Help - Search - Members
Full Version: Hidden.Object No puedo borrarlo
Kaspersky Lab Forum > Forum para usuarios hispanohablantes > Virus
peritorl125
Hola, cuando analizo el pc me sale la siguiente pantalla.
En ella me indica que ha encontrado una amenaza, pero que no puede ni desinfectar ni eliminar ni pasarla a la cuarentena ni nada. Me indica que será desinfectado al reiniciar el pc, pero aún sigue ahí. He probado a reiniciar el sistema a modo a prueba de fallos y tampoco.


Examino con el AVG AntiRootkit y me detecta esto. Es lo mismo?


Un saludo
arquezvall2004
Que version de Kaspersky utilizas...????
Que version de Windows utilizas..???

Te recomiendo que vayas a la direccion que te indica el AVG AntiRootkit:

C:\WINDOWS\system32\drivers\azz71u2q.sys

Y que envies esa muestra a los expertos de kaspersky... si no puedes visualizar el archivo, desoculta los archivos del sistema o utiliza el Winrar para ir a esa ubicacion y cuando llegues ahi... haz un clic sobre el archivo en cuestion y utiliza la combinacion de teclas: "Control C" para hacer una copia del archivo y la pones en una carpeta en el Escritorio... luego cierras el Winrar... te salis de la carpeta donde guardaste el archivo... para confirmar si tienes el archivo en esa carpeta... haz cli derecho sobre la carpeta y luego clic en propiedades.. ahi te indicara cuantos archivos tienes en esa carpeta aunque no los veas... luego comprime esa carpeta con el winrar y le pones una clave o contraseña... y envias la muestra a los expertos de kaspersky para que la analicen...!!!

uan vez que allas enviado la muestra a los expertos de kaspersky... puedes eliminar ese archivo de su ubicacion original... con el winrar... o te vas a las cuarentenas de kaspersky y con las cuarentenas de kaspersky te vas a la ubicacion del archivo y le pones el nombre de dicho archivo: azz71u2q.sys he buscad en Google referencias de ese archivo y no aparece nada... y por el nombre que tiene parece ser una amenaza...!!!

Saludos...
RadarpSP
QUOTE(peritorl125 @ 31.08.2008 15:59) *
Hola, cuando analizo el pc me sale la siguiente pantalla.
En ella me indica que ha encontrado una amenaza, pero que no puede ni desinfectar ni eliminar ni pasarla a la cuarentena ni nada. Me indica que será desinfectado al reiniciar el pc, pero aún sigue ahí. He probado a reiniciar el sistema a modo a prueba de fallos y tampoco.
[
Un saludo

Crea un cd de rescate y arranca con él.
En modo seguro, detecta el fichero??
peritorl125
Gracias a todos por las respuestas.

Bien voy por partes. Versión KIS 7.0.1.325 c.d.e totalmente legal y actualizada.

Si busco el archivo indicado por el AVG anti Rootkit, no lo encuentro. He desactivado lo de ocultar archivos ocultos y de sistema. A través del Winrar tampoco lo veo. Si le digo desinfectar, una vez vez "desinfectado" me pide reiniciar. Una vez reiniciado el pc, vuelvo a escanear y sale de nuevo otro "bichejo" pero con otro nombre blink.gif

Probaré lo del disco de rescate a ver que sucede. Arrancando en modo seguro el KIS si lo detecta, el AVG... creo que no funcionó.

Un saludo y gracias de nuevo bravo.gif
arquezvall2004
Prueba con el SuperAntiSpyware...

http://downloads2.superantispyware.com/dow...iSpywarePro.exe

Lo instalas y deja que se actualice...

Despues realiza un scan full a tu PC con esa herramienta...???

Pon captura de pantalla de lo que encuentre la herramienta...!!!

Saludos...
peritorl125
Continuo con tema. He creado un cd de arranque pero no puedo escanear porque dice que tengo corrupta la base de datos mad.gif He repetido el proceso (he creado otro cd) y ha sucedido lo mismo.
Esta vez me he fijado que en la ventana de DOS que se abre solita pone al final del todo que "no hay espacio suficiente en el disco" blink.gif

Supongo que eso quiere decir que no puede cargar por completo la base de datos de la suite porque la unidad que crea el PE es demasiado pequeña para alojar tanto dato. La pregunta es... ¿como modifico yo eso?

Y por último respondiendo a arquezvall2004, le he hecho un analisis completo con el SuperAntiSpyware y solo me ha detectado varias cookies "chungas" nada más.

Un saludo
arquezvall2004
QUOTE(peritorl125 @ 2.09.2008 14:49) *
Continuo con tema. He creado un cd de arranque pero no puedo escanear porque dice que tengo corrupta la base de datos mad.gif He repetido el proceso (he creado otro cd) y ha sucedido lo mismo.
Esta vez me he fijado que en la ventana de DOS que se abre solita pone al final del todo que "no hay espacio suficiente en el disco" blink.gif

Supongo que eso quiere decir que no puede cargar por completo la base de datos de la suite porque la unidad que crea el PE es demasiado pequeña para alojar tanto dato. La pregunta es... ¿como modifico yo eso?

Y por último respondiendo a arquezvall2004, le he hecho un analisis completo con el SuperAntiSpyware y solo me ha detectado varias cookies "chungas" nada más.

Un saludo


Ya actualizaste tu KAV/KIS...???
Ya realizaste un Scan Full con tu antivirus...???
Si ahora no encuentra nada el kaspersky... es que ya no tienes nada... pero tienen que haber algunos registros de esa amenaza...!!!

Saludos...
RadarpSP
QUOTE(peritorl125 @ 2.09.2008 22:49) *
Continuo con tema. He creado un cd de arranque pero no puedo escanear porque dice que tengo corrupta la base de datos mad.gif He repetido el proceso (he creado otro cd) y ha sucedido lo mismo.
Esta vez me he fijado que en la ventana de DOS que se abre solita pone al final del todo que "no hay espacio suficiente en el disco" blink.gif

Supongo que eso quiere decir que no puede cargar por completo la base de datos de la suite porque la unidad que crea el PE es demasiado pequeña para alojar tanto dato. La pregunta es... ¿como modifico yo eso?

Y por último respondiendo a arquezvall2004, le he hecho un analisis completo con el SuperAntiSpyware y solo me ha detectado varias cookies "chungas" nada más.

Un saludo

Eso se soluciona según mi mensaje de esta conversacion.
http://forum.kaspersky.com/index.php?showt...&hl=ramdisk
peritorl125
(RadarpSP @ 3.09.2008 08:42) *
Eso se soluciona según mi mensaje de esta conversacion.
http://forum.kaspersky.com/index.php?showt...&hl=ramdisk


Muchas gracias, era eso mismo. Tendría que haber buscado antes de preguntar, ni que fuera novato en esto de los foros...

Ahora mismo lo tengo escaneando (escribo gracias a mi querido portátil). De momento ha encontrado un trojan-downloader.win32 en un RAR, nada del famoso hidden.object blink.gif
Lo raro es que cuando escaneo normalmente el KIS lo detecta casi al instante, de hecho en el escaneo rápido que hace al iniciar el XP lo pilla (luego indica que será eliminado al reiniciar, pero no lo hace).

Mientras escribía este post, ha terminado el análisis sin encontrar nada más. Ahora le he dicho que solo busque los procesos ocultos. A ver que sucede.

Un saludo rolleyes.gif
peritorl125
Ahora es cuando no comprendo nada. El analisis de procesos ocultos tampoco encontró nada blink.gif

Curiosamente al arrancar el XP, el KIS lo vuelve a detectar dash1.gif dash1.gif

En fin, a ver si la versión 8 lo limpia de una vez.

Salu2
RadarpSP
Prueba con estas herramientas para ver qué pasa:

Con esta puedes ver lo que se arranca al inicio:
http://technet.microsoft.com/en-us/sysinte...s/bb963902.aspx

Con esta otra puedes ver los procesos que estan corriendo y detalles:
http://technet.microsoft.com/en-us/sysinte...s/bb896653.aspx
peritorl125
(RadarpSP @ 4.09.2008 14:15) *
Prueba con estas herramientas para ver qué pasa:

Con esta puedes ver lo que se arranca al inicio:
http://technet.microsoft.com/en-us/sysinte...s/bb963902.aspx

Con esta otra puedes ver los procesos que estan corriendo y detalles:
http://technet.microsoft.com/en-us/sysinte...s/bb896653.aspx


Con el Process Explorer no he visto nada sospechoso.

Sin embargo con el Autoruns veo alguna cosilla rara. La gran mayoria son entradas al registro de Microsoft y de software instalado por mi. Hay otros que no hace referencia al fabricante y la busqueda con el google no me aclara la duda, así que las dejo por si acaso.

Algunas entradas del registro hacen referencia a archivos .SYS de la carpeta Drivers que NO están allí.
La mayoria de esas entradas las he podido borrar, pero otras como una que hace referencia al ajjjt27h.sys no me deja borrarla.

Seguiré buscando.
RadarpSP

Borrala en modo seguro y si no te deja tras arrancar con el disco de rescate
peritorl125
Retomo el tema. He instalado ya el KIS 8.0.0.454 y tras escanear el pc no ha encontrado nada de nada. En el análisis de inicio tampoco sale nada (al contrario que con el V7).
Sin embargo el AVG AntiRootkit continua detectándome un driver oculto (aunque cada vez tiene un nombre distinto).

Con el cd creado con el KIS 7 no encontré nada de esto, solo un rar infectado por un troyano.

Crearé otro cd con esta versión y volveré a probar, será por paciencia supercool.gif
davile
Que fuerte eso no te lo detecta KIS7 y KIS 8 no?

Pasame la Amenaza !!

Saludos happy.gif
peritorl125
(davile @ 17.09.2008 00:19) *
Que fuerte eso no te lo detecta KIS7 y KIS 8 no?

Pasame la Amenaza !!

Saludos happy.gif


Como he dicho anteriormente, aparte de cambiar el nombre en cada reinicio, ese archivo .SYS no aparece en la carpeta donde teoricamente está. Ni siquiera desactivando las opciones de ocultar los archivos ocultos y los archivos de sistema.

Además si lo pudiera hacer, lógicamente lo habría enviado a Kaspersky sin pensarlo un segundo.

Saludos
harlan4096
QUOTE(peritorl125 @ 17.09.2008 07:35) *
Como he dicho anteriormente, aparte de cambiar el nombre en cada reinicio, ese archivo .SYS no aparece en la carpeta donde teoricamente está. Ni siquiera desactivando las opciones de ocultar los archivos ocultos y los archivos de sistema.

Además si lo pudiera hacer, lógicamente lo habría enviado a Kaspersky sin pensarlo un segundo.

Saludos


¿Has probado con este disco de rescate?:

http://devbuilds.kaspersky-labs.com/devbuilds/RescueDisk/

Saludos.
arquezvall2004
QUOTE(peritorl125 @ 31.08.2008 07:59) *
Hola, cuando analizo el pc me sale la siguiente pantalla.
En ella me indica que ha encontrado una amenaza, pero que no puede ni desinfectar ni eliminar ni pasarla a la cuarentena ni nada. Me indica que será desinfectado al reiniciar el pc, pero aún sigue ahí. He probado a reiniciar el sistema a modo a prueba de fallos y tampoco.


Examino con el AVG AntiRootkit y me detecta esto. Es lo mismo?


Un saludo



QUOTE(peritorl125 @ 16.09.2008 23:35) *
Como he dicho anteriormente, aparte de cambiar el nombre en cada reinicio, ese archivo .SYS no aparece en la carpeta donde teoricamente está. Ni siquiera desactivando las opciones de ocultar los archivos ocultos y los archivos de sistema.

Además si lo pudiera hacer, lógicamente lo habría enviado a Kaspersky sin pensarlo un segundo.

Saludos


En la primera captura de pantalla... donde sale el Kaspersky... en la parte inferior izquierda... aparece la opcion de "desinfectar Todo" ya probaste esa opcion....??? Si funciona favor pasarnos por MP el archivo...!!!

Ya probaste buscar el archivo en la ubicacion que te da el AVG AntiRootkit...????
Intenta buscar el archivo con el Winrar... y no desocultando los archivos del sistema...!!!

Ya probo el programa Malwarebyte... para ver si logra detectar esa amenaza....????

Le enviare un MP... favor leerlo...!!!

Saludos...
Caos
QUOTE(arquezvall2004 @ 17.09.2008 17:45) *
En la primera captura de pantalla... donde sale el Kaspersky... en la parte inferior izquierda... aparece la opcion de "desinfectar Todo" ya probaste esa opcion....??? Si funciona favor pasarnos por MP el archivo...!!!

Ya probaste buscar el archivo en la ubicacion que te da el AVG AntiRootkit...????
Intenta buscar el archivo con el Winrar... y no desocultando los archivos del sistema...!!!

Ya probo el programa Malwarebyte... para ver si logra detectar esa amenaza....????

Le enviare un MP... favor leerlo...!!!

Saludos...


arquezvall2004,

Cualquier indicacion, pasos a seguir, etc.. hay que postearlos en el foro, no hay que enviar "mp", sino postear los consejos, recomendaciones, etc... en el foro para que sirvan para los demas usuarios, etc...

Saludos
arquezvall2004
QUOTE(arquezvall2004 @ 17.09.2008 09:45) *
En la primera captura de pantalla... donde sale el Kaspersky... en la parte inferior izquierda... aparece la opcion de "desinfectar Todo" ya probaste esa opcion....??? Si funciona favor pasarnos por MP el archivo...!!!

Ya probaste buscar el archivo en la ubicacion que te da el AVG AntiRootkit...????
Intenta buscar el archivo con el Winrar... y no desocultando los archivos del sistema...!!!

Ya probo el programa Malwarebyte... para ver si logra detectar esa amenaza....????

Le enviare un MP... favor leerlo...!!!

Saludos...


Tambien puedes probar esto para tratar de identificar la ubicacion verdadera de la amenaza....:

http://forum.kaspersky.com/index.php?s=&am...st&p=754364

QUOTE(arquezvall2004 @ 10.09.2008 08:50) *
Yo te recomendaria que cuando logres solucionar tu problema te pases a una version mas actualizada del Kaspersky...!!!

Descarte el Malwarebyte:

http://dw.com.com/redir?edId=3&siteId=...b17b6116823827d

Lo instalas y lo actualizas.. luego le pasas un scan full... esta en español...!!!

Pero antes que instales el Malwarebyte te sugiero que desactives todo lo que mires sospechoso en el inicio del Msconfig...

Si aun asi no funciona bajate este herramienta: KasperskyR Virus Removal Tool

Aqui podras bajarte la version mas actual:

http://devbuilds.kaspersky-labs.com/devbuilds/AVPTool/

Tambien puedes revisar este hilo que tiene una posible solucion:

http://forum.kaspersky.com/index.php?showt...mp;#entry754328

Tambien puedes bajarte este programa: TuneUp Utilities 2008

http://www.tuneup.es/download/getfile.php?...p;source=tuneup

Una vez que lo descargues y lo instales... Te vas a:

Inicio>> Todos los Programas>> TuneUp Utilities 2008>> Utilities>> y haces clic en: TuneUp StartUp Manager

Se te abriran varias ventanas.. pero al final de saldra esto que te muestra lo que se esta ejecutando.. y en muchas de las ocaciones muestra las amenazas que estan en ejecucion... todo lo que diga peligroso o fabricante desconocido lo desactivas o le das clic derecho propiedades y te muestra la ubicacion de dicha amenaza o lo que se este ejecutando.... busca esa ruta y busca el archivo en cuestion y lo copias a una carpeta y la comprimis con el Winrar y le pones contraseña y la envias a los expertos de kaspersky... para su analice...!!! despues puedes puedes eliminar ese archvio......!!! o cambiarle su extencion.

Te podria salir algo asi... mira la captura de pantalla:

Click to view attachment

Saludos...


Ya trato de borrar las restauraciones del sistema... podria ser que ahi este la amenaza y se restaure cada vez que incienda la PC...!!! Pero seria maravilloso que lograra capturar la amenaza...!!!

Saludos...
Visconti12
Estoy de acuerdo con Caos en cuanto a los MP, ya que últimamente todo anda por ahí.
Pienso que hay que dejar MP para envíos verdaderamente privados, como amenazas...
peritorl125
Veamos, el Malwarebytes' Anti-Malware lo tengo instalado hace tiempo y no detecta nada sospechoso.

He probado el Virus Removal Tool (por probar, vamos) y tampoco ha visto nada de esto.

Tengo controladas las aplicaciones que arrancan al iniciar el pc, y todas son legales.

Salvo el instalar el Avira, creo que he probado todo lo que me habeis dicho por aqui y por privado (o eso creo).
Sin embargo he aprovechado el reinicio que pedía la actualización de esta tarde, para analizar el pc con un disco de arranque del Avira.
Por desgracia no he podido guardar el log ya que no tengo disquetera 3 1/2, pero por lo que he visto por encima ha encontrado lo mismo que el KIS además de un archivo del escaner online del "osito" que contiene parte de un troyano (aunque esto no me preocupa nada).

Bien después de todo esto, me pregunto si dicha amenaza es real o no. El KIS 7 si la encontraba, el KIS 8 no. ¿Es la misma amenaza que detecta (pero no desinfecta) el AVG Anti Rootkit? O como pienso en un falso positivo.

Creo que voy a dejar de calentarme la cabeza con este asunto, el pc no me hace nada raro y todo parece ir bien.
Además en mi pc tengo una "bateria" de soft de seguridad de 1ª división: KIS, Malwarebytes' Anti-Malware, SuperAntiSpyware y el AVG Anti Rootkit, que reducen y mucho las probabilidades de infecciones.

Un saludo y gracias por vuestro interés.

arquezvall2004
QUOTE(peritorl125 @ 18.09.2008 15:25) *
Veamos, el Malwarebytes' Anti-Malware lo tengo instalado hace tiempo y no detecta nada sospechoso.

He probado el Virus Removal Tool (por probar, vamos) y tampoco ha visto nada de esto.

Tengo controladas las aplicaciones que arrancan al iniciar el pc, y todas son legales.

Salvo el instalar el Avira, creo que he probado todo lo que me habeis dicho por aqui y por privado (o eso creo).
Sin embargo he aprovechado el reinicio que pedía la actualización de esta tarde, para analizar el pc con un disco de arranque del Avira.
Por desgracia no he podido guardar el log ya que no tengo disquetera 3 1/2, pero por lo que he visto por encima ha encontrado lo mismo que el KIS además de un archivo del escaner online del "osito" que contiene parte de un troyano (aunque esto no me preocupa nada).

Bien después de todo esto, me pregunto si dicha amenaza es real o no. El KIS 7 si la encontraba, el KIS 8 no. ¿Es la misma amenaza que detecta (pero no desinfecta) el AVG Anti Rootkit? O como pienso en un falso positivo.

Creo que voy a dejar de calentarme la cabeza con este asunto, el pc no me hace nada raro y todo parece ir bien.
Además en mi pc tengo una "bateria" de soft de seguridad de 1ª división: KIS, Malwarebytes' Anti-Malware, SuperAntiSpyware y el AVG Anti Rootkit, que reducen y mucho las probabilidades de infecciones.

Un saludo y gracias por vuestro interés.


Si de seguro puede ser eso... pero tambien podrias ver que aplicacion estas corriendo cunado el antivirus te alerta de la posible infeccion...!!!

A mi me ha ocurrido algo similar... con otros antivirus....

En el Inicio del MSCONFIG me han aparecido unos archivos que se ejecutan al iniciar el PC: AdobeR.exe en la supuesta ubicacion: C:\WINDOWS\AdobeR.exe ... y ... ICO.exe sin ninguna ubicacion...????

He buscado informacion de ambos nombres en google... porque ni con el Winrar logro encontrar esos archivos:

Informacion de San Google:

http://www.google.com.ni/search?hl=es&...uscar&meta=

http://www.google.com.ni/search?hl=es&...uscar&meta=

Asi que no tengo ninguna muestra de los 2 archivos... y el AVPTOOL no encontro nada... y tampoco el AVG y ni el Malwarebyte....

Si realmente son una amenaza... podrian estar ocultando la ubicacion verdadera de esos archivos...??????

Saludos...
Caos
Postea tu avzlog para revisarlo.

Bajate este detector de rootkit, y haz un analisis completo.

Nos cuentas los resultados.

Saludos
Caos
peritorl125,

Tienes o tenías instalado el AnyDvd en tu equipo? Version trial?

Saludos
peritorl125
(Caos @ 9.10.2008 08:37) *
peritorl125,

Tienes o tenías instalado el AnyDvd en tu equipo? Version trial?

Saludos


Pues si, lo tengo instalado junto con su compañero CloneDVD. Ambos los tengo registrados legalmente hace varios años.


Y respondiendo al post anterior, ahí tienes el sysinfo.

He bajado el detector que has indicado y he analizado el pc. A simple vista no he vsito nada raro, aunque seguro que vosotros veis más cosas que yo.
Otra cosilla, a traves del explorador de archivos del detector veo el "famoso" hidden object que me salia antes blink.gif Veo que me da la opción de eliminar, pero he preferido no hacerlo hasta saber vuestra opinión.

Un saludo y gracias por el interés Caos bravo.gif

Caos
A primera visto no veo nada raro, y por la informacion que tengo la deteccion es debida al AnyDvd, el fichero detectado es 0 bytes Alternative Data Stream (ADS).

Saludos
This is a "lo-fi" version of our main content. To view the full version with more information, formatting and images, please click here.
Invision Power Board © 2001-2009 Invision Power Services, Inc.