llaminer
31/03/06, 11:29:57
Desde ayer por la tarde, al reiniciar me sale una alerta del firewall que me dice que la aplicación IEXPLORE.EXE intenta conectarse a un servidor DNS.
Esta aplicación no se si se trata de un virus, un troyano o cualquier otro bicho, la cuestión es que he escaneado el sistema con varios antivirus, antitroyanos y antiespyware y ni siquiera lo detectan. Es un ejecutable de 83 kb. de fecha 19.06.05 y que en cada reinicio se copia en una carpeta distinta pero siempre en c\Windows, en carpetas ocultas del tipo C\WINDOWS\$NtUninstallKB888113$, o en C\Windows\$hf_mig$. Lo curioso es que al reiniciar desaparece de la carpeta anterior donde estaba y se pone en otra y como ha cambiado de ubicación vuelve a salir la alerta del firewll de que se quiere conectar a un servidor y naturalmente pongo la opción de bloquear siempre las conexiones en todos los puestos.
Agradecería si me pudierais echar una mano porque llevo un montón de horas intentando resolverlo.
Saludos.
SpRiTeR
31/03/06, 13:14:43
Desde ayer por la tarde, al reiniciar me sale una alerta del firewall que me dice que la aplicación IEXPLORE.EXE intenta conectarse a un servidor DNS.
Esta aplicación no se si se trata de un virus, un troyano o cualquier otro bicho, la cuestión es que he escaneado el sistema con varios antivirus, antitroyanos y antiespyware y ni siquiera lo detectan. Es un ejecutable de 83 kb. de fecha 19.06.05 y que en cada reinicio se copia en una carpeta distinta pero siempre en c\Windows, en carpetas ocultas del tipo C\WINDOWS\$NtUninstallKB888113$, o en C\Windows\$hf_mig$. Lo curioso es que al reiniciar desaparece de la carpeta anterior donde estaba y se pone en otra y como ha cambiado de ubicación vuelve a salir la alerta del firewll de que se quiere conectar a un servidor y naturalmente pongo la opción de bloquear siempre las conexiones en todos los puestos.
Agradecería si me pudierais echar una mano porque llevo un montón de horas intentando resolverlo.
Saludos.
No lo trates de eliminar manualmente...
Luego As un scaneo con 2 o mas de Estos Anti-Virus (http://www.forospyware.com/foro-de-virus-y-spywares/aviso-7.html) (Preferencia, Karpserky, Ewido Y TrendMicro)
Debe haber una opcion de "Recordar" Y bloqueas el proceso..
llaminer
31/03/06, 20:55:01
SpRiTeR, gracias por tu respuesta.
He ejecutado los antivirus BitDefender, Karpserky, Ewido, TrendMicro y no han encontrado nada, en total mas de seis horas. Ya no se que hacer, desde el jueves por la tarde llevo unas 20 horas tratando de resolver el tema, estoy agobiadisimo.
Y si lo elimino a mano que puede suceder.
Saludos.
SpRiTeR
31/03/06, 21:21:13
Pues imaginate que ningun Antivirus te lo detecte.. Para despejar dudas. en la misma web de AntiVirus Online (http://www.forospyware.com/foro-de-virus-y-spywares/aviso-7.html) en la parte de abajo, te sale la opcion de subir Y Analizar archivos con Diferentes Antivirus..
buscalo en la carpeta que te señala tu anti virus Y Ve que Virus te detecta los Diferentes antivurs..
llaminer
04/04/06, 06:26:59
Ya tengo el tema resuelto.
Finalment el ewido micro detecto y eliminó el archivo directx.exe que era el reponsable del problema, Este archivo estaba situado el C\Windows\System32 y por lo que parece copiaba el ejecutable del Internet Explorer en las carpetas ocultas del tipo C\WINDOWS\$NtUninstallKB888113$, modificandolo y utilizandolo para enviar información a diversos sitios.
Logfile of HijackThis v1.99.1
Scan saved at 7:41:16, on 04/04/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccProxy.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe
D:\Archivos de programa2\Diskeeper Professional\DkService.exe
C:\ARCHIV~1\Symantec\NORTON~1\GHOSTS~2.EXE
C:\Archivos de programa\Eset\nod32krn.exe
D:\Archivos de programa2\Registry Defragmentation\RegManServ.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe
C:\WINDOWS\system32\svchost.exe
C:\Archivos de programa\Webroot\Spy Sweeper\WRSSSDK.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\SymWSC.exe
C:\WINDOWS\Explorer.EXE
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe
C:\Archivos de programa\Eset\nod32kui.exe
C:\Archivos de programa\Adobe\Acrobat 7.0\Distillr\Acrotray.exe
C:\Archivos de programa\Webroot\Spy Sweeper\SpySweeper.exe
C:\Archivos de programa\TuneUp Utilities 2006\MemOptimizer.exe
C:\WINDOWS\system32\taskmgr.exe
D:\Archivos de programa2\eMule\emule.exe
C:\Archivos de programa\Internet Explorer\IEXPLORE.EXE
C:\WINDOWS\Explorer.EXE
D:\Programas\Utilidades sin instalación\HijackThis.exe
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\ARCHIV~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Web assistant - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Archivos de programa\Archivos comunes\Symantec Shared\AdBlocking\NISShExt.dll
O3 - Toolbar: Web assistant - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Archivos de programa\Archivos comunes\Symantec Shared\AdBlocking\NISShExt.dll
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [nod32kui] "C:\Archivos de programa\Eset\nod32kui.exe" /WAITSERVICE
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\ARCHIV~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Archivos de programa\Adobe\Acrobat 7.0\Distillr\Acrotray.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: D:\Archivos de programa2\Norton Internet Security\UrlLstCk.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [SpySweeper] "C:\Archivos de programa\Webroot\Spy Sweeper\SpySweeper.exe" /startintray
O4 - HKCU\..\Run: [TuneUp MemOptimizer] "C:\Archivos de programa\TuneUp Utilities 2006\MemOptimizer.exe" autostart
O4 - HKCU\..\Run: [updateMgr] "C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AdobeUpdateManager.exe" AcPro7_0_7 -reboot 1
O4 - Startup: ERUNT AutoBackup.lnk = C:\Archivos de programa\ERUNT\AUTOBACK.EXE
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Inicio rápido de Adobe Acrobat.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office10\OSA.EXE
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/english/kavwebscan_unicode.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} - http://207.188.7.150/226c1187e2b13dd30d05/netzip/RdxIE601_es.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1122419377078
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec.com/SSC/SharedContent/common/bin/cabsa.cab
O20 - Winlogon Notify: WRNotifier - C:\WINDOWS\SYSTEM32\WRLogonNTF.dll
O23 - Service: Adobe LM Service - Adobe Systems - C:\Archivos de programa\Archivos comunes\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccProxy.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe
[U]O23 - Service: DirectX Service (DirectService) - Unknown owner - c:\windows\system32\directx.exe (file missing)
O23 - Service: Diskeeper - Executive Software International, Inc. - D:\Archivos de programa2\Diskeeper Professional\DkService.exe
O23 - Service: GhostStartService - Symantec Corporation - C:\ARCHIV~1\Symantec\NORTON~1\GHOSTS~2.EXE
O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Archivos de programa\Eset\nod32krn.exe
O23 - Service: Registry Management Service (RegManServ) - Unknown owner - D:\Archivos de programa2\Registry Defragmentation\RegManServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe
O23 - Service: Webroot Spy Sweeper Engine (svcWRSSSDK) - Webroot Software, Inc. - C:\Archivos de programa\Webroot\Spy Sweeper\WRSSSDK.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\SymWSC.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Archivos de programa\TuneUp Utilities 2006\WinStylerThemeSvc.exe
Todavia debe de haber alguna entrada en el registro porque HijackThis lo detecta como archivo desaparecido y seguramente se tiene que eliminar algo, agradecería si me pudierais indicar que debo hacer.
Saludos.