Ver la Versión Completa : Contador regresivo que reinicia el equipo (creo trojan)


dvs_88
24/04/07, 20:53:26
Hola, pues soy nuevo aquí y he entrado porque mi computadora está infectada. La verdad no soy tan experto como la mayoría de usuarios de aquí pero espero me pueda explicar y me puedan ayudar. Estaría muy agradecido.

Este creo que fué un virus que hace año(s) tuvo su auge pero a mí me acaba de salir. Creo que es un trojan y bueno tengo el winXP servicepack 2, y al prender el equipo simplemente al aparecer la pantalla azul con la lista de usuarios para iniciar sesión desde ahí aparece un error de aplicación titulado svchost.exe y dice "La instrucción en "0x00a02007" hace referencia a la memoria en "0x000ca000". La memoria no se puede "read"." Y trae botones aceptar y cancelar. Si presiono cualquiera de ellos ese error desaparece y puede o no aparecer otro(s) similar(es) también con el título de iexplore.exe, y sale la ventana que trae la cuenta regresiva de un minuto y dice "Se está apagando el sistema. Guarde todo trabajo en curso y cierre la sesión" "El apagado ha sido iniciado por NT AUTORITHY\SYSTEM" y obviamente al llegar a cero se reinicia el equipo.

No obstante desde que aparece la primera ventana de error con "aceptar y cancelar" si no le hago caso, puedo iniciar sesión y operar regularmente, por ejemplo el internet explorer no lo abre pero el firefox sí, intenté abrir el Giant AntiSpyware y dice que tuvo un error abriéndolo y que no lo puede hacer. Entonces abrí el CCleaner para ver correr el limpiador (el cual limpió muy muy rápido, siempre tarda como 5 o 10 minutos y ahora tardó segundos) luego le puse que buscara problemas en el registro y después de encontrar algunas extensiones de archivo inválidas y dlls faltantes, al ir en 32% se traba. Después me puse a ver los startup progams y me encontré con varios desconocidos que borré y había uno que aunque lo borraba, cada vez que reiniciaba volvía a estar ahí y era algo como "v7" (no recuerdo muy bien) y creo que estaba en el system32, entonces fué cuando encontré su foro y el hijackthis el cual usé y le puse check en donde aparecía el tal v7 y le puse fix, entonces ya no me aparece como startup program pero el error sigue apareciendo y los mismos problemas. Con el administrador de tareas de windows siempre he visto como proceso activo uno o varios llamados svchost y nunca había tenido problemas pero ahora aparecen muchas veces, hasta 10 me parece y además de eso también de uno que no había visto aparece y se llama "vwsrv" y otro "cscript". Antes del hijackthis corrí el nod32 y ahí es donde encontró 6 amenazas que todas incluían algo sobre worm y/o trojan, sólo me daba la opción de borrar en 2 de ellas y las otras siguen apareciendo.

Intenté buscar otros temas con este virus pero cada uno ponía su log de hijackthis y era diferente en varias cosas al mío entonces no me servía mucho. Lo ejecuté cerrando todo menos la ventana de error que se queda ahí todo el tiempo. A continuación lo pongo:

Logfile of HijackThis v1.99.1
Scan saved at 06:29:42 p.m., on 24/04/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Archivos de programa\Ahead\InCD\InCDsrv.exe
C:\Archivos de programa\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\svchost.exe
C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Archivos de programa\Nod32\nod32krn.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\vwsrv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\pctspk.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\cmd.exe
C:\WINDOWS\system32\cscript.exe
C:\Documents and Settings\Daniel.COMPU\Mis documentos\Varios\Juegos\Hijack\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O1 - Hosts: localhost 127.0.0.1
O2 - BHO: (no name) - {0409d121-6f0d-4bab-9d48-ffbc941fb651} - C:\WINDOWS\system32\c_9dex.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {1557B435-8242-4686-9AA3-9265BF7525A4} - C:\WINDOWS\system32\tmp12E.tmp.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: VPNS System - {9FA1AA9E-7ECF-4f3b-AC23-7F09E01298E4} - C:\WINDOWS\dxdiag.dll
O4 - HKLM\..\Run: [PCTVOICE] pctspk.exe
O4 - HKLM\..\Run: [gcasServ] "C:\Archivos de programa\GIANT Company Software\GIANT AntiSpyware\gcasServ.exe"
O4 - HKLM\..\Run: [InCD] C:\Archivos de programa\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Archivos de programa\MSN Messenger\msnmsgr.exe" /background
O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~1\OFFICE11\REFIEBAR.DLL
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {05D44720-58E3-49E6-BDF6-D00330E511D3} (StagingUI Object) - http://zone.msn.com/binFrameWork/v10/StagingUI.cab53083.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
O16 - DPF: {3BB54395-5982-4788-8AF4-B5388FFDD0D8} (ZoneBuddy Class) - http://zone.msn.com/BinFrameWork/v10/ZBuddy.cab53083.cab
O16 - DPF: {3FE16C08-D6A7-4133-84FC-D5BFB4F7D886} (WebGameLoader Class) - http://www.miniclip.com/ricochet/ReflexiveWebGameLoader.cab
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://danielvaladez.spaces.live.com//PhotoUpload/MsnPUpld.cab
O16 - DPF: {5736C456-EA94-4AAC-BB08-917ABDD035B3} (ZonePAChat Object) - http://zone.msn.com/binframework/v10/ZPAChat.cab53083.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/ES-ES/a-UNO1/GAME_UNO1.cab
O16 - DPF: {8731163E-77B9-4F91-9122-F112521C28AF} (MMSPlayerX Class) - http://mmbox.itelcel.com/mmawap/jsp/composer/player/mmsPlayer.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {8F2B3E96-94B3-4CA0-919A-531DDC9ABE92} (XUploadPhotos Class) - http://hi5.com/friend/photoshare/bin/PhotoUploadLib.dll
O16 - DPF: {9BDF4724-10AA-43D5-BD15-AEA0D2287303} (ZPA_TexasHoldem Object) - http://zone.msn.com/bingame/zpagames/zpa_txhe.cab53083.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://cdn2.zone.msn.com/binFramework/v10/ZIntro.cab53083.cab
O16 - DPF: {DA2AA6CF-5C7A-4B71-BC3B-C771BB369937} (StadiumProxy Class) - http://zone.msn.com/binframework/v10/StProxy.cab53852.cab
O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab31267.cab
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL
O20 - AppInit_DLLs: msiuins.dll
O21 - SSODL: iebrowser - {3D1AA133-A97F-431B-93C4-09741AB4D2BC} - C:\WINDOWS\iebrowser.dll
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: InCD Helper (InCDsrv) - Ahead Software AG - C:\Archivos de programa\Ahead\InCD\InCDsrv.exe
O23 - Service: Servicio del iPod (iPod Service) - Apple Inc. - C:\Archivos de programa\iPod\bin\iPodService.exe
O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Archivos de programa\Nod32\nod32krn.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: ServiceLayer - Nokia. - C:\Archivos de programa\Archivos comunes\PCSuite\Services\ServiceLayer.exe
O23 - Service: vwservice - Unknown owner - C:\WINDOWS\system32\vwsrv.exe


Ojalá me puedan ayudar.
Gracias
Daniel

ElPiedra
25/04/07, 03:09:59
Hola dvs_88, te doy la bienvenida al Foro de InfoSpyware.

Paso 1- Apaga el "Restaurar Sistema" (http://www.forospyware.com/t68195.html#post292280)

Paso 2- Descarga estas herramientas pero no las ejecutes aun:
VundoFix.exe (http://www.forospyware.com/t14727.html)
DelPSGuard 4.5.0 (http://www.forospyware.com/t4239.html)
SUPERAntiSpyware (http://www.infospyware.com/Anti-Spywares.htm)

Paso 3- Con todos los programas cerrados ejecuta el HijackThis y dale "FIX Cheked" a estas entradas:


O2 - BHO: (no name) - {0409d121-6f0d-4bab-9d48-ffbc941fb651} - C:\WINDOWS\system32\c_9dex.dll

O2 - BHO: (no name) - {1557B435-8242-4686-9AA3-9265BF7525A4} - C:\WINDOWS\system32\tmp12E.tmp.dll

O2 - BHO: VPNS System - {9FA1AA9E-7ECF-4f3b-AC23-7F09E01298E4} - C:\WINDOWS\dxdiag.dll

O20 - AppInit_DLLs: msiuins.dll

O21 - SSODL: iebrowser - {3D1AA133-A97F-431B-93C4-09741AB4D2BC} - C:\WINDOWS\iebrowser.dll


Paso 4- Sin reiniciar con el programa "FileASSASSIN" (http://www.forospyware.com/t68195.html#post298547) elimina estos archivos:


C:\WINDOWS\system32\c_9dex.dll
C:\WINDOWS\system32\tmp12E.tmp.dll
C:\WINDOWS\dxdiag.dll
C:\WINDOWS\iebrowser.dll



Paso 5- Reinicia eh inicia en "Modo a prueba de fallos" (modo seguro) (http://www.forospyware.com/t68195.html#post292284)

Paso 6- Ejecuta estas herramientas, de a una:
DelPSGuard.exe <- Guarda su reporte.
VundoFix.exe
SUPERAntiSpyware

Paso 7- Descarga CCleaner (http://www.forospyware.com/t39511.html) y ejecútalo usando primero su opción de "Limpiador" para borrar cookies, temporales de Internet y todos los archivos que este te muestre como obsoletos, y luego usa su opción de "Registro" para limpiar todo el registro de Windows (haciendo copia de seguridad).

Paso 8- Reinicia y hacele un escaneo online con "Panda ActiveScan Online" (http://www.forospyware.com/announcement.php?f=12)

Reinicia y nos contas los resultados.

Salu2

dvs_88
29/04/07, 15:47:16
Hola
El problema no ha sido resuelto, seguí tal cual todos los pasos: desactivar restaurar sistema, fixear lo de hijackthis, borrar los archivos con fileassassin y después vino la primera traba: que no puedo reinicar el equipo en modo seguro (o a prueba de fallos) sí me saca el menú y ya que escojo el modo seguro saca algunos procesos rápido y luego se queda el cursor tipo guión bajo "_" parpadeando y posteriormente se vuelve a reiniciar y así sucesivamente. No obstante eso seguí los pasos en modo normal y ejecuté primero el delpsguard y el reporte fué:

SO: Microsoft Windows XP [Versi¢n 5.1.2600]
»»»»»»»»»»»» Carpetas y Archivos infectados »»»»»»»»»»»»
C:\WINDOWS\system32 \kernels32.exe ...: ! Eliminado ! :...
C:\WINDOWS\xpupdate.exe ...: ! Eliminado ! :...
»»»»»»»»»»»» Programas Malwares »»»»»»»»»»»»
»»»»»»»»»»»» FIN »»»»»»»»»»»»

Después el vundofix no encontró nada y luego el superantispyware sí encontró mucho según salió que reparó los problemas y borró lo que debía ser borrado, (ahí sí salieron los trojan y según los borró). Luego corrí el CCleaner en limpiador y en registro, reinicié y le pasé el panda online y encontró varias amenazas de las que también reportó haber desinfectado todas las que eran virus: (pongo nadamás los que creo fueron los importantes porque si no no deja postear)

Virus:trj/torpig.a Desinfectado C:\Archivos de programa\Archivos comunes\Microsoft Shared\Web Folders\ibm00001.dll
Adware:Adware/IST.ISTBar No desinfectado C:\Archivos de programa\GIANT Company Software\GIANT AntiSpyware\Quarantine\410E9F13-6CE1-46D4-BBE1-BEF628\AA164C5D-B25B-4E71-93E8-8A5620
Adware:Adware/PowerScan No desinfectado C:\Archivos de programa\GIANT Company Software\GIANT AntiSpyware\Quarantine\C8C3B28E-5192-4558-868C-4E5B5C\5A387B47-CFAF-4721-BB57-57D022
Adware:Adware/PowerScan No desinfectado C:\Archivos de programa\GIANT Company Software\GIANT AntiSpyware\Quarantine\C8C3B28E-5192-4558-868C-4E5B5C\9EE8A997-BA6B-492B-8992-5A8ACD
Adware:Adware/PowerScan No desinfectado C:\Archivos de programa\GIANT Company Software\GIANT AntiSpyware\Quarantine\C8C3B28E-5192-4558-868C-4E5B5C\C3D1E33C-BD8C-49A1-970C-39E0BA
Adware:Adware/IST.ISTBar No desinfectado C:\Archivos de programa\GIANT Company Software\GIANT AntiSpyware\Quarantine\D4CFC102-4EDB-401C-94DF-287219\EF229AB6-A500-44D9-A768-457AE9
Adware:Adware/IST.SideFind No desinfectado C:\Archivos de programa\GIANT Company Software\GIANT AntiSpyware\Quarantine\DFE01E22-02CD-46D7-80F2-01F36E\1EA90923-A764-4C27-8EFE-E50B17
Adware:Adware/IST.SideFind No desinfectado C:\Archivos de programa\GIANT Company Software\GIANT AntiSpyware\Quarantine\DFE01E22-02CD-46D7-80F2-01F36E\AEADB688-319F-4D42-9B0C-CA83B7
Adware:adware/cws No desinfectado C:\Documents and Settings\All Users\Favoritos\Download Free Spyware Remover.url
Adware:Adware/WebSearch No desinfectado C:\Documents and Settings\Daniel.COMPU\Mis documentos\Varios\Juegos\Hijack\backups\backup-20070426-140927-158.dll
Spyware:Cookie/Atlas DMT No desinfectado C:\Documents and Settings\Fernando\Datos de programa\Mozilla\Firefox\Profiles\z0u6tsbu.default \cookies.txt[.atdmt.com/]
Spyware:Cookie/Statcounter No desinfectado C:\Documents and Settings\Fernando\Datos de programa\Mozilla\Firefox\Profiles\z0u6tsbu.default \cookies.txt[.statcounter.com/]
Spyware:Cookie/YieldManager No desinfectado C:\Documents and Settings\Fernando\Datos de programa\Mozilla\Firefox\Profiles\z0u6tsbu.default \cookies.txt[ad.yieldmanager.com/]
Spyware:Cookie/Doubleclick No desinfectado C:\Documents and Settings\Fernando\Datos de programa\Mozilla\Firefox\Profiles\z0u6tsbu.default \cookies.txt[.doubleclick.net/]
Spyware:Cookie/PointRoll No desinfectado C:\Documents and Settings\Fernando\Datos de programa\Mozilla\Firefox\Profiles\z0u6tsbu.default \cookies.txt[.ads.pointroll.com/]
Spyware:Cookie/Com.com No desinfectado C:\Documents and Settings\Fernando\Datos de programa\Mozilla\Firefox\Profiles\z0u6tsbu.default \cookies.txt[.terra.com.br/]
Spyware:Cookie/Serving-sys No desinfectado C:\Documents and Settings\Fernando\Datos de programa\Mozilla\Firefox\Profiles\z0u6tsbu.default \cookies.txt[.bs.serving-sys.com/]
Spyware:Cookie/Serving-sys No desinfectado C:\Documents and Settings\Fernando\Datos de programa\Mozilla\Firefox\Profiles\z0u6tsbu.default \cookies.txt[.serving-sys.com/]
Spyware:Cookie/Overture No desinfectado C:\Documents and Settings\Fernando\Datos de programa\Mozilla\Firefox\Profiles\z0u6tsbu.default \cookies.txt[.perf.overture.com/]
Spyware:Cookie/Apmebf No desinfectado C:\Documents and Settings\Fernando\Datos de programa\Mozilla\Firefox\Profiles\z0u6tsbu.default \cookies.txt[.apmebf.com/]
Spyware:Cookie/2o7 No desinfectado C:\Documents and Settings\Fernando\Datos de programa\Mozilla\Firefox\Profiles\z0u6tsbu.default \cookies.txt[.2o7.net/]
Spyware:Cookie/Advertising No desinfectado C:\Documents and Settings\Fernando\Datos de programa\Mozilla\Firefox\Profiles\z0u6tsbu.default \cookies.txt[.advertising.com/]
Spyware:Cookie/QuestionMarket No desinfectado C:\Documents and Settings\Fernando\Datos de programa\Mozilla\Firefox\Profiles\z0u6tsbu.default \cookies.txt[.questionmarket.com/]
Spyware:Cookie/Com.com No desinfectado C:\Documents and Settings\Fernando\Datos de programa\Mozilla\Firefox\Profiles\z0u6tsbu.default \cookies.txt[.uol.com.br/]
Adware:Adware/Tracking No desinfectado C:\ErdUndoCache\E0000038\Configuración local\Archivos temporales de Internet\Content.IE5\2ZEFCJWF\advertising[1].htm
Adware:Adware/IST.YourSiteBar No desinfectado C:\ErdUndoCache\E0000038\Configuración local\Archivos temporales de Internet\Content.IE5\2ZEFCJWF\CA414DOV.HTM
Adware:Adware/SurfAccuracy No desinfectado C:\ErdUndoCache\E0000038\Configuración local\Archivos temporales de Internet\Content.IE5\2ZEFCJWF\uninstaller.prod.21s ep2005.exe[1].25eccf06906de462241c4b73c1e863d5
Adware:Adware/Exact.BargainBuddy No desinfectado C:\ErdUndoCache\E0000038\Configuración local\Archivos temporales de Internet\Content.IE5\GV6F6HWX\package_MARKETING27[1].exe
Adware:Adware/IST.SideFind No desinfectado C:\ErdUndoCache\E0000038\Configuración local\Archivos temporales de Internet\Content.IE5\GV6F6HWX\sidefind[1].exe
Adware:Adware/Exact.BargainBuddy No desinfectado C:\ErdUndoCache\E0000038\Configuración local\Archivos temporales de Internet\Content.IE5\GV6F6HWX\webservice[3].htm
Adware:Adware/IST.ISTBar No desinfectado C:\ErdUndoCache\E0000038\Configuración local\Archivos temporales de Internet\Content.IE5\M10DO1AB\ibar[1].js
Adware:Adware/Exact.BargainBuddy No desinfectado C:\ErdUndoCache\E0000038\Configuración local\Archivos temporales de Internet\Content.IE5\M10DO1AB\webservice[2].htm
Adware:Adware/Exact.BargainBuddy No desinfectado C:\ErdUndoCache\E0000038\Configuración local\Archivos temporales de Internet\Content.IE5\M10DO1AB\webservice[3].htm
Adware:Adware/IST.ISTBar No desinfectado C:\ErdUndoCache\E0000038\Configuración local\Archivos temporales de Internet\Content.IE5\Q1M5K5W1\ysb_cracks[1].cab[YSBactivex.dll]
Adware:Adware/IST.ISTBar No desinfectado C:\ErdUndoCache\E0000038\Configuración local\Temp\iinstall.exe
Adware:Adware/IST.SideFind No desinfectado C:\ErdUndoCache\E0000038\Configuración local\Temp\sidefind.exe
Herramienta potencialmente no deseada:Application/BraveSentry No desinfectado C:\Program Files\BraveSentry\BraveSentry.exe
Herramienta potencialmente no deseada:Application/MalwareAlarm No desinfectado C:\Program Files\BraveSentry\BraveSentry0.dll
Herramienta potencialmente no deseada:Application/MalwareAlarm No desinfectado C:\Program Files\BraveSentry\BraveSentry1.dll
Herramienta potencialmente no deseada:Application/BraveSentry No desinfectado C:\Program Files\BraveSentry\BraveSentry2.dll
Herramienta potencialmente no deseada:Application/BraveSentry No desinfectado C:\Program Files\BraveSentry\BraveSentry3.dll
Adware:Adware/BraveSentry No desinfectado C:\Program Files\BraveSentry\Uninstall.exe
Adware:Adware/DriveCleaner No desinfectado C:\WINDOWS\abc1006def.exe
Adware:adware/winprotect No desinfectado C:\WINDOWS\balloon.wav
Virus:Trj/Ranky.PI Desinfectado C:\WINDOWS\comdlg64.dll
Virus:Trj/Downloader.OBR Desinfectado C:\WINDOWS\CTFRMON.EXE
Virus:Trj/Agent.CAV Desinfectado C:\WINDOWS\Downloaded Program Files\miniclipGameLoader.dll
Spyware:Spyware/Virtumonde No desinfectado C:\WINDOWS\ljihii.dll
Virus:Trj/Downloader.NTI Desinfectado C:\WINDOWS\services.dll
Virus:Trj/Clicker.AAT Desinfectado C:\WINDOWS\system32\config\systemprofile\Configura ción local\Archivos temporales de Internet\Content.IE5\IAT3D56P\abc2001def[1].exe
Virus:W32/Nuwar.dam.worm Desinfectado C:\WINDOWS\system32\config\systemprofile\Configura ción local\Archivos temporales de Internet\Content.IE5\IAT3D56P\win32[1].exe
Virus:W32/Nuwar.AM.worm Desinfectado C:\WINDOWS\system32\dlh9jkd1q5.exe
Virus:Trj/Downloader.NUP Desinfectado C:\WINDOWS\system32\drivers\uzcx.exe
Virus:Trj/Small.TA Desinfectado C:\WINDOWS\system32\favset.exe
Herramienta potencialmente no deseada:Application/UnSpyPC No desinfectado C:\WINDOWS\system32\filesafer23.exe
Virus:Trj/Small.RT Desinfectado C:\WINDOWS\system32\howiper.exe
Virus:Trj/Rizalof.TT Desinfectado C:\WINDOWS\system32\lsasss.exe
Virus:Trj/Downloader.OBC Desinfectado C:\WINDOWS\system32\qvx5gamet2.exe
Herramienta potencialmente no deseada:Application/Restart No desinfectado C:\WINDOWS\system32\Tools\Restart.exe
Virus:Trj/Downloader.NVU Desinfectado C:\WINDOWS\system32\uvnx.exe
Adware:Adware/DriveCleaner No desinfectado C:\WINDOWS\system32\v7.exe
Virus:Trj/Alanchum.UR Desinfectado C:\WINDOWS\system32\vexga1me4t1.exe
Virus:Trj/Clicker.AAS Desinfectado C:\WINDOWS\system32\vexga3me2.exe
Virus:W32/Sdbot.JYK.worm Desinfectado C:\WINDOWS\system32\vexga4m1et4.exe
Virus:Trj/Downloader.OBC Desinfectado C:\WINDOWS\system32\vexga5me3.exe
Virus:Trj/Downloader.MUT Desinfectado C:\WINDOWS\system32\vexga8me6.exe
Adware:Adware/DriveCleaner No desinfectado C:\WINDOWS\system32\vwsrv.exe
Virus:Trj/Downloader.NUP Desinfectado C:\winqzsy.exe

Reinicié una vez y salió otra vez el error y la cuenta regresiva, corrí de nuevo el superantispyware, volví a reiniciar y por primera vez no salió ni el error ni nada y pudo abrir el internetexplorer sin que se cerrara solito y todo bien. Después que dejé de usarla y la apagué como por un día y al volverla a usar volvió a salir el error y todo lo malo de nuevo. Ahora el log del hijackthis es:

Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Archivos de programa\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Archivos de programa\Nod32\nod32krn.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\pctspk.exe
C:\Archivos de programa\SUPERAntiSpyware\SUPERAntiSpyware.exe
C:\Archivos de programa\MSN Messenger\usnsvc.exe
C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\AcroRd32Info.exe
C:\Documents and Settings\Daniel.COMPU\Mis documentos\Varios\Juegos\Hijack\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = www.google.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,,C:\WIND OWS\CTFRMON.EXE
O1 - Hosts: localhost 127.0.0.1
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O4 - HKLM\..\Run: [PCTVOICE] pctspk.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKCU\..\Run: [msnmsgr] "C:\Archivos de programa\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Archivos de programa\SUPERAntiSpyware\SUPERAntiSpyware.exe
O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~1\OFFICE11\REFIEBAR.DLL
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {05D44720-58E3-49E6-BDF6-D00330E511D3} (StagingUI Object) - http://zone.msn.com/binFrameWork/v10/StagingUI.cab53083.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
O16 - DPF: {3BB54395-5982-4788-8AF4-B5388FFDD0D8} (ZoneBuddy Class) - http://zone.msn.com/BinFrameWork/v10/ZBuddy.cab53083.cab
O16 - DPF: {3FE16C08-D6A7-4133-84FC-D5BFB4F7D886} (WebGameLoader Class) - http://www.miniclip.com/ricochet/ReflexiveWebGameLoader.cab
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://danielvaladez.spaces.live.com//PhotoUpload/MsnPUpld.cab
O16 - DPF: {5736C456-EA94-4AAC-BB08-917ABDD035B3} (ZonePAChat Object) - http://zone.msn.com/binframework/v10/ZPAChat.cab53083.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/ES-ES/a-UNO1/GAME_UNO1.cab
O16 - DPF: {8731163E-77B9-4F91-9122-F112521C28AF} (MMSPlayerX Class) - http://mmbox.itelcel.com/mmawap/jsp/composer/player/mmsPlayer.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {8F2B3E96-94B3-4CA0-919A-531DDC9ABE92} (XUploadPhotos Class) - http://hi5.com/friend/photoshare/bin/PhotoUploadLib.dll
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O16 - DPF: {9BDF4724-10AA-43D5-BD15-AEA0D2287303} (ZPA_TexasHoldem Object) - http://zone.msn.com/bingame/zpagames/zpa_txhe.cab53083.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://cdn2.zone.msn.com/binFramework/v10/ZIntro.cab53083.cab
O16 - DPF: {DA2AA6CF-5C7A-4B71-BC3B-C771BB369937} (StadiumProxy Class) - http://zone.msn.com/binframework/v10/StProxy.cab53852.cab
O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab31267.cab
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL
O23 - Service: ICF - Unknown owner - C:\WINDOWS\system32\svchost.exe:exe.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: InCD Helper (InCDsrv) - Ahead Software AG - C:\Archivos de programa\Ahead\InCD\InCDsrv.exe
O23 - Service: Servicio del iPod (iPod Service) - Apple Inc. - C:\Archivos de programa\iPod\bin\iPodService.exe
O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Archivos de programa\Nod32\nod32krn.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: ServiceLayer - Nokia. - C:\Archivos de programa\Archivos comunes\PCSuite\Services\ServiceLayer.exe

Y pues de nuevo no puedo correr el panda online porque al intentar abrir internet explorer solito se cierra instantaneamente y sabemos que no corre desde firefox.

Porfavor ayuda ya que ahora me preocupo que de las últimas veces al encender el equipo se quedó trabada en el error y no cargó nadamás, gracias
Daniel

ElPiedra
30/04/07, 15:23:39
Hola, tu equipo esta bastante infectado y con varios problemas por lo que la mejor recomendacion que te puedo dar es directamente formatear.

En todo caso tenes que repetir todos los pasos pero estando en modo a prueba de fallos y para poder entrar en este podes usar la herramienta BootSafe (http://www.superadblocker.com/downloads/BootSafe.zip)

Para pasar Panda con tu Firefox tendrias que descargar eh instalar el add-on IE-Tab.

A los pasos anteriores le podrias agregar estos:


Descarga la herramienta ComboFix.exe (http://download.bleepingcomputer.com/sUBs/ComboFix.exe) y guárdala en el escritorio de Win.
Hace doble-click en el archivo combofix.exe y seguí los avisos.
Cuando termine este generara un reporte que tendrías que pegar en este mismo mensaje.

Nota* Puede que algunos Antivirus como Panda detecten un falso positivo (http://www.forospyware.com/glossary.php?do=viewglossary&term=20)en ComboFix pero no hay que preocuparse por esto.



Reinicia y nos contas los resultados.

Salu2

© Copyright 2005 - 2008 InfoSpyware ® Todos los derechos reservados.
InfoSpyware Security Blog