Ver la Versión Completa : POR FAVOR AYUDA!! virusprotectpro


paulplush
19/07/07, 09:38:51
Hola chicos, necesito ayuda urgente. En mi pc se autoinstalo el virusprotectpro. Le he pasado el Nod 32 actualizado y el adware varias veces. Se borraron varias cosas de este programa pero queda el MALDITO ICONO al lado del reloj enviando permanentes mensajes de alerta. Estuve mirando por aca y segui luego las instrucciones que dejo un usuario (baje todos los programas, segui paso a paso todo y los programas ya no detectan nada) pero el maldito icono sigue alli. No pude hacer correr el panda online (lo hice en internet explorer y no me anda, a cambio de eso se puede correr el kaspersky? este ultimo me encontro el virus Trojan-Downloader.Win32.IstBar.lq (en C:\WINDOWS\system32\drivers\svchost.exe) Falta que lo pase en MI PC (en realidad lo estaba haciendo pero tuve que detenerlo porque tengo que ir a trabajar -me habia encontrado hasta alli 4 virus- pero no se cuales)
Estas son la instrucciones que segui y aclaro donde tuve problemas:


Hola tonipankov Bienvenid@ a Infospyware

Realiza los siguientes pasos sin saltarte ninguno, por favor

«Paso 1» Descarga las siguientes herramientas, actualiza las que correspondan, pero no las ejecutes aún

* DelPSGuard [Última version]
* SuperAntiSpyware
* Ccleaner [Manual]
* RogueRemover [Manual]


«Paso 2» "Apaga Restaurar Sistema"

«Paso 3» Activa la opción "Ver archivos ocultos"

«Paso 4» "Reinicia a prueba de fallos"

«Paso 5» Ve a Panel de Control <== Agregar o quitar programas y desde ahí desintala (Si existe):

* SpyBro
* Video ActiveX Access
* DriveCleaner


«Paso 6» Busca y elimina estos archivos/carpetas (Si no lo/los encuentras activa ''Ver archivos ocultos del sistema''),si no se dejan eliminar descarga el programa "FileASSASSIN",con la opción "Use la función eliminar al reiniciar windows"

* C:\Archivos de programa\SpyBro\SpyBro.exe
* C:\Archivos de programa\Video ActiveX Access\iesmn.exe
* C:\Archivos de programa\Video ActiveX Access\imsmain.exe
* C:\WINDOWS\system32\wfcof.dll
* C:\Archivos de programa\Archivos comunes\DriveCleaner Free\udcwap.exe
* C:\Archivos de programa\Archivos comunes\DriveCleaner Free\udcsdr.exe

EN ESTE PASO NO ENCONTRE NINGUN ARCHIVO DE LOS QUE MENCIONA

«Paso 5» Eliminate estas carpeta con todo sus contenidos:

* C:\Archivos de programa\SpyBro
* C:\Archivos de programa\Video ActiveX Access
* C:\Archivos de programa\Archivos comunes\DriveCleaner Free

EN ESTE PASO NO ENCONTRE NINGUN ARCHIVO DE LOS QUE MENCIONA

«Paso 6» Usa el Ccleaner para limpiar el sistema,primero utilizá la opción de "Limpiador" para borrar cookies, temporales de Internet y todos los archivos que este te muestre como obsoletos.y luego usa su opción de "Registro" para limpiar todo el registro de Windows (haciendo copia de seguridad).

«Paso 7» Ejecuta DelPSGuard <== Pega el reporte

NO ENCONTRO NADA

«Paso 8» Ejecuta la aplicación RogueRemover

NO ENCONTRO NADA

«Paso 9» Ejecuta SuperAntiSpyware y tú antivirus (previamente actualizado)

NO ENCONTRO NADA

«Paso 10» Reinicia el PC a "Modo normal"

«Paso 11» Instálate el SpywareBlaster 3.4 Manual

«Paso 12» Elimina todas las cuarentenas que tengas y vacia la papelera tambien.

«Paso 13» Ejecuta solamente y nuevamente SuperAntiSpyware

NO ENCONTRO NADA

«Paso 14» Realiza un escaneo online con "Panda ActiveScan Online" y nos dejas sus reportes en este mismo mensaje.

NO ME PERMITE INGRESAR

«Paso 15» Ejecutas esta herramienta siguiente:

1. Descarga F-Secure Blacklight (Pincha en "Download Blacklight Beta graphical user interface version")
2. Creale una carpeta propia en "Mi PC" -> C:\
3. Ejecutar la herramienta blbeta.exe. Acepta la licencia, y haz clic en "Scan" y espera un poco.
4. Al fin del scan, Blacklight va a indicar el nombre de "hidden items".
5. Cierra el programa, y mira en la carpeta donde esta, el reporte generado esta en forma de documento de texto, y su nombre comienza por "fsbl…", Pega aquí el contenido de ese reporte.

NO ENCONTRO NADA

«Paso 16» Sube el archivo C:\Windows\System32\Check.exe a Jotti's (Esta al final de la página) y nos pegas el resultado.

NO EXISTE EL ARCHIVO CHECK.EXE

» Cuando termines los pasos Activa restaurar sistema y esconde los archivos ocultos...

» De preferencia, imprime las indicaciones para que se te haga más fácil seguirlas.


POR FAVOR ALGUIEN QUE ME AYUDE!!

PD: Cabe destacar que tengo una llave (dongle) virtual que uso desde hace años para el Cubase SX y nunca me trajo un problema pero no quiero que se vea dañada. Mil Gracias y excelente sitio. Espero sus respuestas!!

Disculpen, donde dije que el kaspersky me habia encontrado hasta alli 4 virus no es asi, en realidad me encontro 1 (en el escano de MI PC hasta donde llegue porque tenia que irme a trabajar y tuve que detenerlo)

Ademas del que ya mencione: Trojan-Downloader.Win32.IstBar.lq (en C:\WINDOWS\system32\drivers\svchost.exe)

Disculpas, por favor ayudenme! Muchas Gracias!

AntonioG
19/07/07, 12:23:13
Hola,

Pega aqui el reporte dle kaspersky online, y en base a 'el vemos que pasos seguri.

Saludos

paulplush
19/07/07, 19:04:57
Hola,

Pega aqui el reporte dle kaspersky online, y en base a 'el vemos que pasos seguri.

Saludos

OK, ya me pongo con el kaspersky y pego el reporte. Saludos!

paulplush
19/07/07, 23:00:19
Paso los reportes del Kaspersky.

Escaneo de "Areas Criticas":

Número de objeros analizados 10305
Virus encontrados 1
Objetos infectados 1 / 0
Objetos sospechosos 0
Duración del análisis 00:14:05


C:\WINDOWS\Debug\PASSWD.LOG Object is locked saltado
C:\WINDOWS\SchedLgU.Txt Object is locked saltado
C:\WINDOWS\SoftwareDistribution\ReportingEvents.lo g Object is locked saltado
C:\WINDOWS\system32\config\AppEvent.Evt Object is locked saltado
C:\WINDOWS\system32\config\default Object is locked saltado
C:\WINDOWS\system32\config\default.LOG Object is locked saltado
C:\WINDOWS\system32\config\SAM Object is locked saltado
C:\WINDOWS\system32\config\SAM.LOG Object is locked saltado
C:\WINDOWS\system32\config\SecEvent.Evt Object is locked saltado
C:\WINDOWS\system32\config\SECURITY Object is locked saltado
C:\WINDOWS\system32\config\SECURITY.LOG Object is locked saltado
C:\WINDOWS\system32\config\software Object is locked saltado
C:\WINDOWS\system32\config\software.LOG Object is locked saltado
C:\WINDOWS\system32\config\SysEvent.Evt Object is locked saltado
C:\WINDOWS\system32\config\system Object is locked saltado
C:\WINDOWS\system32\config\system.LOG Object is locked saltado
C:\WINDOWS\system32\drivers\sptd.sys Object is locked saltado
C:\WINDOWS\system32\drivers\svchost.exe Infectados: Trojan-Downloader.Win32.IstBar.lq saltado
C:\WINDOWS\system32\h323log.txt Object is locked saltado
C:\WINDOWS\system32\sfklg.dat Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MA P Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MA P Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DAT A Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP Object is locked saltado
C:\WINDOWS\WindowsUpdate.log Object is locked saltado



Y este es el Escaneo de "Mi PC" Con todas las unidades de disco:


Número de objeros analizados 150157
Virus encontrados 3
Objetos infectados 8 / 0
Objetos sospechosos 0
Duración del análisis 02:12:42



C:\Archivos de programa\Eset\cache\CACHE.NDB Object is locked saltado
C:\Archivos de programa\Eset\infected\E53P0WBA.NQF/stream/data0006 Infectados: Trojan-Downloader.Win32.Zlob.bwe saltado
C:\Archivos de programa\Eset\infected\E53P0WBA.NQF/stream Infectados: Trojan-Downloader.Win32.Zlob.bwe saltado
C:\Archivos de programa\Eset\infected\E53P0WBA.NQF NSIS: infectado - 2 saltado
C:\Archivos de programa\Eset\infected\E53P0WBA.NQF PE-Crypt.XorPE: infectado - 2 saltado
C:\Archivos de programa\Eset\logs\virlog.dat Object is locked saltado
C:\Archivos de programa\Eset\logs\warnlog.dat Object is locked saltado
C:\Documents and Settings\LocalService\Configuración local\Archivos temporales de Internet\Content.IE5\index.dat Object is locked saltado
C:\Documents and Settings\LocalService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado
C:\Documents and Settings\LocalService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado
C:\Documents and Settings\LocalService\Configuración local\Historial\History.IE5\index.dat Object is locked saltado
C:\Documents and Settings\LocalService\Cookies\index.dat Object is locked saltado
C:\Documents and Settings\LocalService\NTUSER.DAT Object is locked saltado
C:\Documents and Settings\LocalService\ntuser.dat.LOG Object is locked saltado
C:\Documents and Settings\NetworkService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado
C:\Documents and Settings\NetworkService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado
C:\Documents and Settings\NetworkService\NTUSER.DAT Object is locked saltado
C:\Documents and Settings\NetworkService\ntuser.dat.LOG Object is locked saltado
C:\Documents and Settings\pablo\Configuración local\Archivos temporales de Internet\Content.IE5\index.dat Object is locked saltado
C:\Documents and Settings\pablo\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado
C:\Documents and Settings\pablo\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado
C:\Documents and Settings\pablo\Configuración local\Historial\History.IE5\index.dat Object is locked saltado
C:\Documents and Settings\pablo\Configuración local\Historial\History.IE5\MSHist0120070719200707 20\index.dat Object is locked saltado
C:\Documents and Settings\pablo\Cookies\index.dat Object is locked saltado
C:\Documents and Settings\pablo\NTUSER.DAT Object is locked saltado
C:\Documents and Settings\pablo\ntuser.dat.LOG Object is locked saltado
C:\System Volume Information\MountPointManagerRemoteDatabase Object is locked saltado
C:\WINDOWS\Debug\PASSWD.LOG Object is locked saltado
C:\WINDOWS\SchedLgU.Txt Object is locked saltado
C:\WINDOWS\SoftwareDistribution\ReportingEvents.lo g Object is locked saltado
C:\WINDOWS\system32\config\AppEvent.Evt Object is locked saltado
C:\WINDOWS\system32\config\default Object is locked saltado
C:\WINDOWS\system32\config\default.LOG Object is locked saltado
C:\WINDOWS\system32\config\SAM Object is locked saltado
C:\WINDOWS\system32\config\SAM.LOG Object is locked saltado
C:\WINDOWS\system32\config\SecEvent.Evt Object is locked saltado
C:\WINDOWS\system32\config\SECURITY Object is locked saltado
C:\WINDOWS\system32\config\SECURITY.LOG Object is locked saltado
C:\WINDOWS\system32\config\software Object is locked saltado
C:\WINDOWS\system32\config\software.LOG Object is locked saltado
C:\WINDOWS\system32\config\SysEvent.Evt Object is locked saltado
C:\WINDOWS\system32\config\system Object is locked saltado
C:\WINDOWS\system32\config\system.LOG Object is locked saltado
C:\WINDOWS\system32\drivers\sptd.sys Object is locked saltado
C:\WINDOWS\system32\drivers\svchost.exe Infectados: Trojan-Downloader.Win32.IstBar.lq saltado
C:\WINDOWS\system32\h323log.txt Object is locked saltado
C:\WINDOWS\system32\sfklg.dat Object is locked saltado
C:\WINDOWS\system32\vgibz.dll Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MA P Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MA P Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DAT A Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP Object is locked saltado
C:\WINDOWS\WindowsUpdate.log Object is locked saltado
D:\1_MUSIC\2_____BANCO_DE_SONIDOS\2_PATCHES_&_BANCOS_DESCARGADOS\2_VSTi_synthes\Vanguard\Soundb anks.Vanguard.Vsti.dxi.1001.Presets.H2O.rar/Soundbanks.Vanguard.Vsti.dxi.1001.Presets.H2O/h2o.exe/bot.exe Infectados: Backdoor.Win32.IRCBot.du saltado
D:\1_MUSIC\2_____BANCO_DE_SONIDOS\2_PATCHES_&_BANCOS_DESCARGADOS\2_VSTi_synthes\Vanguard\Soundb anks.Vanguard.Vsti.dxi.1001.Presets.H2O.rar/Soundbanks.Vanguard.Vsti.dxi.1001.Presets.H2O/h2o.exe Infectados: Backdoor.Win32.IRCBot.du saltado
D:\1_MUSIC\2_____BANCO_DE_SONIDOS\2_PATCHES_&_BANCOS_DESCARGADOS\2_VSTi_synthes\Vanguard\Soundb anks.Vanguard.Vsti.dxi.1001.Presets.H2O.rar RAR: infectado - 2 saltado
D:\System Volume Information\MountPointManagerRemoteDatabase Object is locked saltado
Z:\System Volume Information\MountPointManagerRemoteDatabase Object is locked


PD: Los archivos que estan en "D:\1_MUSIC\2_____BANCO_DE_SONIDOS\...." los acabo de borrar. Eran paquetes de sonidos que nunca habia utilizado ni instalado.

Por favor, Espero Respuesta!!!!

Angel Doze
20/07/07, 00:15:09
Hola.

C:\WINDOWS\system32\drivers\svchost.exe Infectados: Trojan-Downloader.Win32.IstBar.lq saltado


Sube a VirusTotal (http://www.virustotal.com), este archivo svchost.exe , ya que se puede tratar de un falso positivo , ya que la ubicacion que tiene es la correcta .

C:\Archivos de programa\Eset\infected\E53P0WBA.NQF/stream/data0006 Infectados: Trojan-Downloader.Win32.Zlob.bwe saltado
C:\Archivos de programa\Eset\infected\E53P0WBA.NQF/stream Infectados: Trojan-Downloader.Win32.Zlob.bwe saltado
C:\Archivos de programa\Eset\infected\E53P0WBA.NQF NSIS: infectado - 2 saltado
C:\Archivos de programa\Eset\infected\E53P0WBA.NQF PE-Crypt.XorPE: infectado - 2 saltado



Eso significa que estas infecciones estan en la cuarentena de tu antivirus solo debes vaciarla y listo ,aunque desde alli esas infecciones ya no causan daños.

Pegame el reporte de VirusTotal , para analizarlo.
salu2!

paulplush
20/07/07, 10:04:41
Hola.




Sube a VirusTotal (http://www.virustotal.com), este archivo svchost.exe , ya que se puede tratar de un falso positivo , ya que la ubicacion que tiene es la correcta .




Eso significa que estas infecciones estan en la cuarentena de tu antivirus solo debes vaciarla y listo ,aunque desde alli esas infecciones ya no causan daños.

Pegame el reporte de VirusTotal , para analizarlo.
salu2!

CHICOS MIL GRACIAS! Ya pude solucionarlo. Muy buenas las aclaraciones que me hicieron porque de a poco aprendo a leer mejor los reportes. Como debe ser les explico cómo se solucionó para algún futuro usuario que necesite la data: Hice todos los pasos que me comentaron arriba, actualicé el NOD32 e hice un nuevo escaneo del sistema por tercera vez y allí me detectó "C:\WINDOWS\system32\vgibz.dll - Win32/Hoax.Renos.NBZ application" lo renombré y el ícono de alerta desapareció por completo. Primero no me lo dejó renombrar, recién pude hacerlo cuando reinicié la máquina y el Nod sólo saltó que había encontrado algo, allí si me dejó. Si hay algo que se me pasa por alto por ignorancia hagamenló saber, pero lo cierto es que desapareció -ahora sí- el maldito ícono.
Saludos!

Pablo.

© Copyright 2005 - 2008 InfoSpyware ® Todos los derechos reservados.
InfoSpyware Security Blog