Blog Registrarse Manuales Programas Glosario

Regresar   Foro de Spyware » Spyware - Adware - Hijackers - Malwares » Temas Solucionados
 

Para evitar Virus, Spyware y otros Malwares, te recomendamos mantenerte informado en: InfoSpyware Blog


Temas Solucionados Casos de HijackThis y Malwares resueltos.
(Solo lectura)

Respuesta
 
Enviar a: Herramientas
  post #1  
Antiguo 09/06/09, 08:29:57
Usuario
 
Registrado: jun 2009
Ubicación: castellon
Mensajes: 16
virus olhrwef.exe // nmdfgds0.dll (solucionado)

Hola, para comenzar muchas gracias por llevar a cabo esta web sin ánimo de lucro, ya que usuarios que no manejamos demasiado el tema de los virus podemos postear aqui y esperar respuestas de gente que sí sabe del tema.

El otro día puse un USB de un amigo en este portátil y el avast me avisó de infección; le di a eliminar pero parece que sigue merodeando por aquí:

el virus es este:

C:\WINDOWS\SYSTEM32\olhrwef.exe


además desde ese día el avast me detecta un "encubridor-proceso oculto" en forma de librería .dll

C:\WINDOWS\SYSTEM32\nmdfgds0.dll


aun teniéndolos localizados no me he atrevido a borrarlos por mi cuenta; lo que si que he hecho ha sido poner el PC en modo prueba de fallos y pasarle el malwarebits y el superantispyware, pero no han encontrado nada. Por contra, el kaspersky online scanner sí que me los detecta.

Qué debo hacer?


Muchas gracias
Responder Con Cita
InfoSpyware

  post #2  
Antiguo 09/06/09, 08:33:16
Avatar de Leosolari
Moderador
 
Registrado: jun 2007
Ubicación: argentina
Mensajes: 17.100
Re: virus olhrwef.exe // nmdfgds0.dll

Por favor, pega aquí el reporte de kaspersky si lo tienes, y sino haces un nuevo análisis y lo pegas...

salu2

NO DESESPERES....SIGUE LUCHANDO.

Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog


* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Infórmate de las ultimas amenazas de la red desde: InfoSpyware Blog
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
Responder Con Cita
  post #3  
Antiguo 09/06/09, 08:34:52
Usuario
 
Registrado: jun 2009
Ubicación: castellon
Mensajes: 16
Re: virus olhrwef.exe // nmdfgds0.dll

voy a volver a hacerlo, nada más esté lo pongo!
Responder Con Cita
  post #4  
Antiguo 09/06/09, 08:38:00
Avatar de Leosolari
Moderador
 
Registrado: jun 2007
Ubicación: argentina
Mensajes: 17.100
Re: virus olhrwef.exe // nmdfgds0.dll

Bueno.....por aquí espero.....

NO DESESPERES....SIGUE LUCHANDO.

Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog


* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Infórmate de las ultimas amenazas de la red desde: InfoSpyware Blog
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
Responder Con Cita
  post #5  
Antiguo 09/06/09, 10:05:32
Usuario
 
Registrado: jun 2009
Ubicación: castellon
Mensajes: 16
Re: virus olhrwef.exe // nmdfgds0.dll

aqui está el código del kaspersky online scanner, muchas gracias por las molestias :)

Código:
-------------------------------------------------------------------------------
 KASPERSKY ONLINE SCANNER INFORME
 martes, 09 de junio de 2009 15:01:34
 Sistema operativo: Microsoft Windows XP Home Edition, Service Pack 2 (Build 2600)
 Kaspersky Online Scanner versión: 5.0.84.2
 Ultima actualización:  9/06/2009
 Registros en la base antivirus: 2107423
-------------------------------------------------------------------------------

Configuración del análisis:
	Analizar usando las siguientes bases: standard
	Analizar archivos: verdadero
	Analizar bases de correo: verdadero

Objetivo a analizar - Mi PC:
	C:\
	D:\
	E:\

Estadísticas:
	Número de objeros analizados: 75113
	Virus encontrados: 1
	Objetos infectados: 1 / 0
	Objetos sospechosos: 0
	Duración del análisis: 01:01:49

Bombre del objeto infectado / Nombre del virus / Última acción
C:\WINDOWS\system32\config\system.LOG	Object is locked	saltado
C:\WINDOWS\system32\config\software.LOG	Object is locked	saltado
C:\WINDOWS\system32\config\default.LOG	Object is locked	saltado
C:\WINDOWS\system32\config\SAM.LOG	Object is locked	saltado
C:\WINDOWS\system32\config\SECURITY.LOG	Object is locked	saltado
C:\WINDOWS\system32\config\SecEvent.Evt	Object is locked	saltado
C:\WINDOWS\system32\config\AppEvent.Evt	Object is locked	saltado
C:\WINDOWS\system32\config\SysEvent.Evt	Object is locked	saltado
C:\WINDOWS\system32\config\Antivirus.Evt	Object is locked	saltado
C:\WINDOWS\system32\config\DEFAULT	Object is locked	saltado
C:\WINDOWS\system32\config\SECURITY	Object is locked	saltado
C:\WINDOWS\system32\config\SOFTWARE	Object is locked	saltado
C:\WINDOWS\system32\config\SYSTEM	Object is locked	saltado
C:\WINDOWS\system32\config\SAM	Object is locked	saltado
C:\WINDOWS\system32\config\Internet.evt	Object is locked	saltado
C:\WINDOWS\system32\config\OSession.evt	Object is locked	saltado
C:\WINDOWS\system32\config\ODiag.evt	Object is locked	saltado
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP	Object is locked	saltado
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP	Object is locked	saltado
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER	Object is locked	saltado
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP	Object is locked	saltado
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP	Object is locked	saltado
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA	Object is locked	saltado
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR	Object is locked	saltado
C:\WINDOWS\system32\CatRoot2\edb.log	Object is locked	saltado
C:\WINDOWS\system32\CatRoot2\tmp.edb	Object is locked	saltado
C:\WINDOWS\system32\h323log.txt	Object is locked	saltado
C:\WINDOWS\system32\nmdfgds0.dll	Infectados: Trojan-GameThief.Win32.Magania.bfjs	saltado
C:\WINDOWS\Debug\PASSWD.LOG	Object is locked	saltado
C:\WINDOWS\SoftwareDistribution\ReportingEvents.log	Object is locked	saltado
C:\WINDOWS\Temp\CLML_AGENT_LOG1.txt	Object is locked	saltado
C:\WINDOWS\Temp\_avast4_\Webshlock.txt	Object is locked	saltado
C:\WINDOWS\Temp\Perflib_Perfdata_478.dat	Object is locked	saltado
C:\WINDOWS\Temp\sqlite_Alj3YvVSggiGjEW	Object is locked	saltado
C:\WINDOWS\Temp\Perflib_Perfdata_8f8.dat	Object is locked	saltado
C:\WINDOWS\wiaservc.log	Object is locked	saltado
C:\WINDOWS\SchedLgU.Txt	Object is locked	saltado
C:\WINDOWS\Sti_Trace.log	Object is locked	saltado
C:\WINDOWS\WindowsUpdate.log	Object is locked	saltado
C:\WINDOWS\wiadebug.log	Object is locked	saltado
C:\WINDOWS\Internet Logs\tvDebug.log	Object is locked	saltado
C:\Documents and Settings\NetworkService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG	Object is locked	saltado
C:\Documents and Settings\NetworkService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat	Object is locked	saltado
C:\Documents and Settings\NetworkService\ntuser.dat.LOG	Object is locked	saltado
C:\Documents and Settings\NetworkService\NTUSER.DAT	Object is locked	saltado
C:\Documents and Settings\LocalService\Configuración local\Historial\History.IE5\index.dat	Object is locked	saltado
C:\Documents and Settings\LocalService\Configuración local\Archivos temporales de Internet\Content.IE5\index.dat	Object is locked	saltado
C:\Documents and Settings\LocalService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG	Object is locked	saltado
C:\Documents and Settings\LocalService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat	Object is locked	saltado
C:\Documents and Settings\LocalService\Cookies\index.dat	Object is locked	saltado
C:\Documents and Settings\LocalService\ntuser.dat.LOG	Object is locked	saltado
C:\Documents and Settings\LocalService\NTUSER.DAT	Object is locked	saltado
C:\Documents and Settings\Albert_2\NTUSER.DAT	Object is locked	saltado
C:\Documents and Settings\Albert_2\ntuser.dat.LOG	Object is locked	saltado
C:\Documents and Settings\Albert_2\Configuración local\Historial\History.IE5\index.dat	Object is locked	saltado
C:\Documents and Settings\Albert_2\Configuración local\Historial\History.IE5\MSHist012009060920090610\index.dat	Object is locked	saltado
C:\Documents and Settings\Albert_2\Configuración local\Archivos temporales de Internet\Content.IE5\index.dat	Object is locked	saltado
C:\Documents and Settings\Albert_2\Configuración local\Archivos temporales de Internet\AntiPhishing\B3BB5BBA-E7D5-40AB-A041-A5B1C0B26C8F.dat	Object is locked	saltado
C:\Documents and Settings\Albert_2\Configuración local\Datos de programa\Acer Arcade\Trace.log	Object is locked	saltado
C:\Documents and Settings\Albert_2\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG	Object is locked	saltado
C:\Documents and Settings\Albert_2\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat	Object is locked	saltado
C:\Documents and Settings\Albert_2\Cookies\index.dat	Object is locked	saltado
C:\Archivos de programa\Alwil Software\Avast4\DATA\report\Protección residente.txt	Object is locked	saltado
C:\Archivos de programa\Alwil Software\Avast4\DATA\log\nshield.log	Object is locked	saltado
C:\Archivos de programa\Alwil Software\Avast4\DATA\log\aswMaiSv.log	Object is locked	saltado
C:\Archivos de programa\Alwil Software\Avast4\DATA\log\AshWebSv.ws	Object is locked	saltado
C:\Archivos de programa\Alwil Software\Avast4\DATA\log\selfdef.log	Object is locked	saltado
C:\Archivos de programa\Alwil Software\Avast4\DATA\aswResp.dat	Object is locked	saltado
C:\Archivos de programa\Alwil Software\Avast4\DATA\Avast4.db	Object is locked	saltado
C:\Archivos de programa\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\LOG\ERRORLOG	Object is locked	saltado
C:\Archivos de programa\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Data\master.mdf	Object is locked	saltado
C:\Archivos de programa\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Data\mastlog.ldf	Object is locked	saltado
C:\Archivos de programa\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Data\model.mdf	Object is locked	saltado
C:\Archivos de programa\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Data\modellog.ldf	Object is locked	saltado
C:\Archivos de programa\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Data\tempdb.mdf	Object is locked	saltado
C:\Archivos de programa\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Data\templog.ldf	Object is locked	saltado
C:\Program Files\Acer\Acer Arcade\Kernel\CLML_NTService\CLML_MAIN\CLML.db	Object is locked	saltado
C:\autorun.inf\lpt3.This folder was created by Flash_Disinfector	Object is locked	saltado
D:\autorun.inf\lpt3.This folder was created by Flash_Disinfector	Object is locked	saltado

Análisis completado.
Responder Con Cita
  post #6  
Antiguo 09/06/09, 10:09:56
Usuario
 
Registrado: jun 2009
Ubicación: castellon
Mensajes: 16
Re: virus olhrwef.exe // nmdfgds0.dll

PD: el olhrwef.exe lo eliminé con spyware terminator, pero puede que se regenere al reiniciar el PC porque ya lo elimine una vez y hoy ha vuelto a salir
Responder Con Cita
  post #7  
Antiguo 09/06/09, 10:25:40
Avatar de Leosolari
Moderador
 
Registrado: jun 2007
Ubicación: argentina
Mensajes: 17.100
Re: virus olhrwef.exe // nmdfgds0.dll

º Descarga OTM by OldTimer en el escritorio.

º Hace doble clic sobre OTM.exe para ejecutarlo.

º Asegurate que esté marcado "Unregister Dll's and Ocx's".

º Copia el texto que se encuentra dentro del recuadrado de abajo, y pegalo en el marco izquierdo de OTMoveIt llamado "Paste instruccions for items to be moved ".


Código:
:files
C:\WINDOWS\system32\nmdfgds0.dll
:commands
[emptytemp]
[purity]
[Reboot]
º Hace clic en MoveIt para lanzar la supresión. En la parte derecha de la ventana del programa llamada Results podes ver los resultados de la supresión.

º Simultáneamente se abrirá un aviso preguntando si deseas reiniciar el PC. Debes pulsar YES. En caso de no preguntar, deberás reiniciar de todas maneras, para terminar con la eliminación.

º Los resultados aparecen después del reinicio en C: \ _ OTM\MovedFiles\***_***.log (Donde sale "***_***" es la fecha y hora).

Este resultado debes copiar y pegar en tu próxima respuesta.



Cita:
Precaución: OTM es un programa muy potente, diseñado para remover archivos y carpetas rebeldes en el proceso de detección y eliminación de las infecciones causada por diversos tipos de malware. Se recomienda que sea "utilizado bajo la dirección y supervisión de un experto", no para uso privado.
El uso de esta herramienta incorrecta y sin un control adecuado puede llevar a desastrosos problemas con su sistema operativo.

NO DESESPERES....SIGUE LUCHANDO.

Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog


* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Infórmate de las ultimas amenazas de la red desde: InfoSpyware Blog
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
Responder Con Cita
  post #8  
Antiguo 09/06/09, 10:36:33
Usuario
 
Registrado: jun 2009
Ubicación: castellon
Mensajes: 16
Re: virus olhrwef.exe // nmdfgds0.dll

hecho!!

Código:
========== FILES ==========
DllUnregisterServer procedure not found in C:\WINDOWS\system32\nmdfgds0.dll
C:\WINDOWS\system32\nmdfgds0.dll NOT unregistered.
C:\WINDOWS\system32\nmdfgds0.dll moved successfully.
========== COMMANDS ==========
User's Temp folder emptied.
User's Internet Explorer cache folder emptied.
File delete failed. C:\WINDOWS\temp\_avast4_\Webshlock.txt scheduled to be deleted on reboot.
File delete failed. C:\WINDOWS\temp\CLML_AGENT_LOG1.txt scheduled to be deleted on reboot.
File delete failed. C:\WINDOWS\temp\Perflib_Perfdata_478.dat scheduled to be deleted on reboot.
File delete failed. C:\WINDOWS\temp\sqlite_Alj3YvVSggiGjEW scheduled to be deleted on reboot.
File delete failed. C:\WINDOWS\temp\Perflib_Perfdata_8f8.dat scheduled to be deleted on reboot.
Windows Temp folder emptied.
File delete failed. C:\Documents and Settings\Albert_2\Configuración local\Datos de programa\Mozilla\Firefox\Profiles\14gfc3y5.default\Cache\_CACHE_MAP_ scheduled to be deleted on reboot.
File delete failed. C:\Documents and Settings\Albert_2\Configuración local\Datos de programa\Mozilla\Firefox\Profiles\14gfc3y5.default\Cache\_CACHE_001_ scheduled to be deleted on reboot.
File delete failed. C:\Documents and Settings\Albert_2\Configuración local\Datos de programa\Mozilla\Firefox\Profiles\14gfc3y5.default\Cache\_CACHE_002_ scheduled to be deleted on reboot.
File delete failed. C:\Documents and Settings\Albert_2\Configuración local\Datos de programa\Mozilla\Firefox\Profiles\14gfc3y5.default\Cache\_CACHE_003_ scheduled to be deleted on reboot.
File delete failed. C:\Documents and Settings\Albert_2\Configuración local\Datos de programa\Mozilla\Firefox\Profiles\14gfc3y5.default\urlclassifier3.sqlite scheduled to be deleted on reboot.
FireFox cache emptied.
Temp folders emptied.
 
OTM by OldTimer - Version 2.1.0.0 log created on 06092009_153142

Files moved on Reboot...
File move failed. C:\WINDOWS\temp\_avast4_\Webshlock.txt scheduled to be moved on reboot.
File move failed. C:\WINDOWS\temp\CLML_AGENT_LOG1.txt scheduled to be moved on reboot.
C:\WINDOWS\temp\Perflib_Perfdata_478.dat moved successfully.
File C:\WINDOWS\temp\sqlite_Alj3YvVSggiGjEW not found!
File C:\WINDOWS\temp\Perflib_Perfdata_8f8.dat not found!
C:\Documents and Settings\Albert_2\Configuración local\Datos de programa\Mozilla\Firefox\Profiles\14gfc3y5.default\Cache\_CACHE_MAP_ moved successfully.
C:\Documents and Settings\Albert_2\Configuración local\Datos de programa\Mozilla\Firefox\Profiles\14gfc3y5.default\Cache\_CACHE_001_ moved successfully.
C:\Documents and Settings\Albert_2\Configuración local\Datos de programa\Mozilla\Firefox\Profiles\14gfc3y5.default\Cache\_CACHE_002_ moved successfully.
C:\Documents and Settings\Albert_2\Configuración local\Datos de programa\Mozilla\Firefox\Profiles\14gfc3y5.default\Cache\_CACHE_003_ moved successfully.
C:\Documents and Settings\Albert_2\Configuración local\Datos de programa\Mozilla\Firefox\Profiles\14gfc3y5.default\urlclassifier3.sqlite moved successfully.

Registry entries deleted on Reboot...
Responder Con Cita
  post #9  
Antiguo 09/06/09, 10:40:21
Avatar de Leosolari
Moderador
 
Registrado: jun 2007
Ubicación: argentina
Mensajes: 17.100
Re: virus olhrwef.exe // nmdfgds0.dll

Ahora, debes eliminar el OTM de la siguiente manera:


Estando CONECTADA LA PC A INTERNET Ejecuta OTM

o Presiona el botón CleanUp
o Confirma el inicio del proceso de limpieza pulsando en "Yes".
o Aparecerá un listado de las herramientas usadas durante la desinfección.
o OTMoveIt3 pedira que reinicie el sistema, confirmalo pulsando en "Yes".

Y listo...me comentas si saliò todo bien.

De ser asì, tu pc està limpita de malwares......


Te dejo saludos.... y no te olvides de comentar como va todo ahora...

NO DESESPERES....SIGUE LUCHANDO.

Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog


* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Infórmate de las ultimas amenazas de la red desde: InfoSpyware Blog
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
Responder Con Cita
  post #10  
Antiguo 09/06/09, 10:56:41
Usuario
 
Registrado: jun 2009
Ubicación: castellon
Mensajes: 16
Re: virus olhrwef.exe // nmdfgds0.dll

no se me abre el OTM :P

si que aparece el proceso, y que consume el 98% de los recursos de la PC, pero no se me abre, y antes sí que se me ha abierto...

he reiniciado y nada, incluso he apagado el PC y nada...
Responder Con Cita
Respuesta

Herramientas

Reglas del foro
No puedes crear nuevos temas
No puedes responder temas
No puedes subir adjuntos
No puedes editar tus mensajes

BB code is activado
Las caritas están activado
Código [IMG] está activado
Código HTML está desactivado
Trackbacks are desactivado
Pingbacks are activado
Refbacks are activado


Temas Similares
Tema Autor Foro Respuestas Último mensaje
Teniendo problemas con troyanos xXHaseoXx Foro de Virus y Spywares 17 23/05/09 00:57:37
Un gran problema con un virus me vuelve loco! andresps240778 Foro de Virus y Spywares 16 30/01/09 18:56:29
Este es el virus que hizo formatear el pc michelon Foro de Virus y Spywares 41 29/12/08 11:46:20
¿Como desinfectó este? Resultados de Panda Online (Solucionado) C_david Temas Solucionados 3 13/12/08 17:16:26
Error 1304 al instalar algún antivirus. (Terminado/Formateo) jimbo20 Temas Solucionados 18 12/11/08 14:21:34




Todas las horas son GMT -4. La hora es 18:22:44.


 

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31