Nuevo Tema  Responder  Página 1 de 1
 
¡Cuidado con el ci.dll Deshabilitador/Malware!
Autor Mensaje
Citar Descargar mensaje 
Mensaje ¡Cuidado con el ci.dll Deshabilitador/Malware! 
 
He estado ocupado los pasados 3-4 días tratando de revivir el Tech Bench con lo mejor de equipo, de un desastre que no se lo deseo a nadie.

Basta decir que no descarguen nada con "FINALWIRE"  en su titulo y "Team Z.W.T.". Me destruyo Windows 7 x64 y Windows XP Pro en dual boot.

Apenas habilite XP Pro para escribir esto y mañana a pasado edito esta nota con los detalles porque me estoy cayendo de sueño.

Saludos y Cuidado! Están sobre aviso.

Edición #1: Antecedentes de Protección)

Como pienso que es un gran problema tener que formatear y reinstalar todo de nuevo, tengo este tipo de salvaguardas en mi equipo:

-Dual Boot a Windows7 x64 en un partición (c:) y Windows XP Pro en otro partición (d:). Dependiendo de que SO (sistema operativo) esta en uso, la letra de la partición principal cambia siempre siendo el C:. El disco duro es de 1 terabyte.
--Datos (fotos, videos, programas, etc.) en otra partición y Respaldos (Mis Documentos y perfiles) en otra partición.
--Avira Antivir Personal  o Avast!Free como anti-virus. Ambos son gratuitos y bien vistos en cuanto a protección.
--Super Anti-Spyware Y Malwarebytes para lo demás, ambos gratuitos y de buena reputación.
--Pared de fuego Windows 7 Firewall Control de Sphinx Software (gratis). Trabajan en conjunto con la pared de fuego de Windows pero los refuerza en vez de substituirlo.
--Escaneo automático de archivos al bajar cualquier cosa del internet en los que se puede y manual en los demás, sea por uTorrent o por el estilo y Firefox o Chrome.
--La experiencia de navegar por internet e instalar cosas por mas de 2 décadas.
--Soy Modder. Jeje, nada que ver con esto.

Este virus/malware es del tipo "sleeper" o sea que no se asoma por 2-4 días. Esto esquivaría la salvaguarda de usar un ambiente protegido dentro del SO como lo seria Sandboxie, Geswal o Force Field para bajar y abrir el archivo para ver su reacción.  Usualmente, después de abrir el archivo sin problemas, se sale uno del ambiente e instala el app como "seguro"en el SO.  En Windows 7 paso esto pero en Win XP se manifestó como unos pop-ups constantes en MS Internet Explorer que ni siquiera esta activado ni es el navegador de preferencia (Firefox o Chrome).

Sucesos en Win7:

--Avira daba señas de archivos infectados. Mande todo a cuarentena pero seguían cada 3-5 min. o sea se replicaba, probablemente instalando algún servicio que mantenía vivo la actividad.
--Me apago Super Antispyware.
--Empezaron cosas raras como que el driver de video fue anulado en favor al genérico de Windows. Las ventanas se arrastraban lento, dejando "sombras". Lo chistoso es que daba resolución de 640 X 480 y que estaba en 8 bits cuando claramente estaba en 1280 X 1024 y 32 bits. Al cambiarlo a como debían de ser, corrumpia la pantalla y tenia que re-bootear en frio.
--Modo seguro no terminaba de abrir y queda inutilizado para correr desde ahi algo.
--Al correr Malwarebytes, elimino como 15 archivos y los mando a cuarentena. Al pedir "re-iniciar el sistema":

--Corría el análisis de arranque que entraba en un loop infinito. Nunca pude llegar hasta el SO.
--No funcionaba en F8 la "ultima configuración buena" o por consiguiente los puntos de restauración.
--Cambia las letras de los discos. El C: ahora daba como X:.
--No funcionaban los usbs portátiles o no los leía.
--El disco de instalación del SO (dvd) solo entraba a soluciones de reparación que eran similares al esfuerzo de reparación del SO sin el disco. Lo que si se descubrió es que el archivo "ci.dll" estaba dañado porque en detalles sin el disco solo lo reportaba como "daño en la raíz"(??).

Boot critical file c:\ci.dll is corrupt
Repair action: File repair
Result: Failed. Error code=0X2
Time taken: 3635ms
.
.
.
Repair action: System file integrity check and repair
Result: Failed. Error code=0X490
Time taken:706,466 ms
.
.
.
Boot critical file c:\ci.dll is corrupt
.
.
.

O sea, su daño mayor se compone de la corrupción del archivo ci.dll que es de 780,224 kb--un archivo hasta eso medio grande.  Checando con la compu de mi esposa, aparecen varios reportes en foros sobre la corrupción de este archivo. La solución es reemplazar el archivo con uno sano. Recomiendan hacer un disco o equivalente booteable y sobre-escribir el nuevo archivo para resolver este problema. Como no lo logre, quizá evitado por el malware, la siguiente era hacer un intento con Ubuntu e intentar lo mismo. Como no soy geek sino usuario, desistí y tome la decisión de re-instalar mis SOs, empezando como siempre con XP, por supuesto con una formateada normal (no rápida) para asegurarme que no quede rastro del malhechor. Ya iba para 3 días con esto y creo si no lo he resuelto a estas alturas, mejor empiezo a reinstalar para no perder mas tiempo y esfuerzo. Aun reemplazando el archivo ci.dll creo hubiera estado aun afectado con los demás daños y seria un SO inestable o con muchas molestias.

Efectos en WinXP:

Como mencione, supongo que por no tener la robustez de Win7, los efectos se manifestaron casi de inmediato, lo mas molesto siendo pop-ups que tenia que matar con el task manager sino abrían mas ventanas al cerrar las iteraciones. Al correr Malwarebytes que también elimino a una veintena de archivos, rebooteaba al tratar de entrar en SO al reiniciar. Con esto, concluyo la destrucción de ambas SO y la reinstalacion.

Mi amigo técnico Gino dice que no le han traído aun sistemas infectados así que no me pudo asesorar al respecto, asi que a hacerle a la antiguita.  Lo que si me aconsejo es darle un tiro con ComboFix de BleepingComputers. la proxima vez antes de formatear.  Pero eso era si podía entrar al SO y era un proceso complicado que requiere guía de uno de los moderadores de BleepingComputers y manejar listas gigantescas como las de HiJackthis....too late para eso.

Suerte y Saludos


Fin ahora si.
 







Kick butt both ways: at the office and at home with Papang BizRigs!


Image

Brought to you from Cancun, México by www.modding.com.mx! Modding for the masses.
 
Image

Citar Descargar mensaje 
Mensaje Re: ¡Cuidado con el ci.dll Deshabilitador/Malware! 
 
Gracias por el aviso Papang estaremos atentos a esta clase de malware ya saben están todos avisados.
 







Image

 
Citar Descargar mensaje 
Mensaje Re: ¡Cuidado Con El Ci.dll Deshabilitador/Malware! 
 
agh mas cosas nefastas de las cuales arrepentirse x el ventanitas... 'che! gente ociosa!!!! que no mas tiene afan de molestar al prójimo... aun hoy sigo sin entender a los hackers... ¿pq en un mundo virtual donde se supone somos mas libres aun existen ese tipo de tonterias? el triste ser humano no tiene remedio... =( suerte con tu recuperación de archivos >.<
 



 
Citar Descargar mensaje 
Mensaje Re: ¡Cuidado Con El Ci.dll Deshabilitador/Malware! 
 
mahakohl escribió: [Ver mensaje]
agh mas cosas nefastas de las cuales arrepentirse x el ventanitas... 'che! gente ociosa!!!! que no mas tiene afan de molestar al prójimo... aun hoy sigo sin entender a los hackers... ¿pq en un mundo virtual donde se supone somos mas libres aun existen ese tipo de tonterias? el triste ser humano no tiene remedio... =( suerte con tu recuperación de archivos >.<


pues si molesta mucho cuando le toca a uno pero GRACIAS a ellos internet es libre
 







Image
 
Citar Descargar mensaje 
Mensaje Re: ¡Cuidado Con El Ci.dll Deshabilitador/Malware! 
 
Bueno, mientas sea software que facilmente se puede recuperar. Por lo visto no has perdido datos importantes, imagino que lo importante lo tienes en un lugar seguro además de respaldos.

Desde hace años que no tengo problemas de este tipo, la ultima vez fue un virus simple que modifica todos los ejecutables dejandolos corrompidos y poco a poco el SO queda destrozado. Lo unico que me molesto fue que tenia mi disco duro en aque lentonces de 160GB y todo el software que tenia guardado lo tube que borrar. Por lo demás solo fue cosa de reinstalar el SO y los programas, algo que me gusta hacer, prefiero eso a usar la linea de productos destinada al mantenimiento (tune up, cc cleaner, desfragmentar, etc...)

Algunas veces opte por hacer imágenes a los discos posterior a la instalacion del SO y los programas, pero se van quedando desactualizadas las cosas o simplemente prefiero darme un momento e instalar todo.
 



 
Mostrar mensajes anteriores:   
 
OcultarTemas parecidos
Tema Autor Foro Respuestas Último mensaje
No hay nuevos mensajes Cuidado Rodolfo, Ataque Alien Para Navidad... TRASTARO Platica General 1 Vie 25 Nov, 2011 18:47 Ver último mensaje
PaPang
 

Nuevo Tema  Responder  Página 1 de 1
 

Usuarios navegando en este tema: 0 registrados, 0 ocultos y 1 invitado
Usuarios registrados conectados: Ninguno


 
Lista de permisos
No puede crear mensajes
No puede responder temas
No puede editar sus mensajes
No puede borrar sus mensajes
No puede votar en encuestas
No puede adjuntar archivos
No puede descargar archivos
No puede publicar eventos en el calendario