Blog Registrarse Manuales Programas Glosario

Regresar   Foro de Spyware » Spyware - Adware - Hijackers - Malwares » Temas Solucionados
 

Para evitar Virus, Spyware y otros Malwares, te recomendamos mantenerte informado en: InfoSpyware Blog


Temas Solucionados Casos de HijackThis y Malwares resueltos.
(Solo lectura)

Respuesta
 
Enviar a: Herramientas
  post #1  
Antiguo 31/10/09, 03:16:04
Usuario
 
Registrado: oct 2009
Ubicación: Chile
Mensajes: 4
Demonio666vip (Solucionado)

Hola!
Soy Simón. Con este foro he resuelto varios problemas otras veces sin necesidad de postear. Esta vez me ha sido más complicado.
He estado por horas luchando contra este virus o troyano que se me metió hoy al pc sin que el nod32 lo detectara. Me han pasado muchas cosas:

- El pc anda muy lento.
- El firefox me sale hasta 3 veces en la lista de procesos. Además, desde que inicio windows me sale una ventana de que firefox tiene que cerrarse. No se inicia a la primera, sino después de varios intentos.
- Me salen ventanas de error de programas de windows, como wmiprvse.exe, que buscan tienen dramas con algo de la memoria y no pueden "read".
- Muchos programas al iniciarlos por primera vez se cierran inmediatamente, tirandome el mensaje de error con el "enviar" y "no enviar" de windows.
- Se reinicia el pc en un momento cualquiera.
- Se reinicia SIEMPRE que le paso un antivirus, en modo a prueba de fallos inclusive, y en modo a prueba de fallos con red lo mismo.
- Se me colgó el pc cuando le instale el ad-aware. Se me colgaba cada vez que lo intentaba abrir, excepto en modo a prueba de fallos, en que lo empecé a pasar y se me apagó el computador mientras lo hacía.
- Cuando instalé el avt no podía a entrar a internet por firefox ni internet explorer en ningun modo de windows.

Ahora recién instalé el avira, y después de pasarle el ccleaner pude correrlo completamente, agarró estos 3:

The file 'C:\WINDOWS\msa.exe'
contained a virus or unwanted program 'TR/Crypt.XPACK.Gen' [trojan]
Action(s) taken:
The file was moved to '4b4cdaac.qua'!

The file 'C:\WINDOWS\system32\1028\downloads.url'
contained a virus or unwanted program 'TR/Keylog.154' [trojan]
Action(s) taken:
The file was moved to '4b62daa8.qua'!

Virus or unwanted program 'TR/BHOLamp.gsy [trojan]'
detected in file 'C:\WINDOWS\system32\msxml71.dll.
Action performed: Delete file


También acabo de descubrir con el msconfig que está el archivo windowupdate.exe en system32/window. Lo eliminé manualmente y ya reapareció, ahora que recién hice una búsqueda. El tuneuputilities lo ve como "demonio666vip", puse eso en google y me salen varias páginas de un troyano que están poniendo en un foro.
Bueno, no quiero resetear, porque me temo que me quedará de nuevo el computador pésimo, y ahora está momentáneamente estable.
Espero su respuesta en esta noche de angustia.
Simón.
Responder Con Cita
InfoSpyware

  post #2  
Antiguo 31/10/09, 05:19:20
Avatar de Suerte
Colaborador
 
Registrado: may 2008
Ubicación: Menorca (Islas Baleares)
Mensajes: 5.481
Re: demonio666vip

Hola

Por favor sigue estos pasos.
  • Si utilizas Spybot Search & Destroy desactivas el Tea Timer
  • Para tu comodidad te recomiendo imprimir los pasos.
  • Si algún paso no lo puedes realizar te lo saltas y sigues con el siguiente.
  • Leer los manuales.
Paso1º
Paso 2º
  • Inicias tu pc en Modo Seguro.
  • Ejecuta las herramientas de una en una y en este orden:
SUPERAntiSpyware
  • Realizas un scan completo, eliminas lo que encuentre.
  • Su reporte se encuentra >> pestaña estadística >> pestaña preferencias.

Malwarebytes' Anti-Malware
  • Realizas un scan completo.
  • Dar en la opción quitar lo seleccionado.
  • Su reporte se encuentra en la pestaña registro.

Ccleaner
  • Ejecutala en sus dos opciones limpiador y registro
  • Haciendo copia del registro cuando te lo pida
Paso 3º
  • Reinicias el PC a modo normal
Paso 4º
  • Realizas un scan con un antivirus online Pruebas con Kaspersky o con Panda ActiveScan 2.0
En tu proximo mensaje, pegas los siguientes reporte:
  • Antivirus Online
  • Malwarebytes' Anti-Malware
  • SUPERAntiSpyware
Comente, como sigue funcionando el PC.

Salu2


Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog


* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Infórmate de las ultimas amenazas de la red desde: InfoSpyware Blog
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
Responder Con Cita
  post #3  
Antiguo 31/10/09, 18:30:29
Usuario
 
Registrado: oct 2009
Ubicación: Chile
Mensajes: 4
Re: demonio666vip

Ya!
Intenté pasar el antispyware en modo seguro pero se me apagó el equipo. El malwarebytes me funcionó. El otro que no me anduvo fue el kasperly, que me cerraba el firefox y en iexplore me tiraba un mensaje de error igual. El panda tampoco me dejó en mozilla. En iexplore si. Acá te pongo los logs del malwarebytes y el panda:
Código:
;***********************************************************************************************************************************************************************************
ANALYSIS: 2009-10-31 19:25:58
PROTECTIONS: 2
MALWARE: 6
SUSPECTS: 1
;***********************************************************************************************************************************************************************************
PROTECTIONS
Description                                  Version                       Active    Updated
;===================================================================================================================================================================================
AntiVir Desktop                              9.0.1.32                      No        Yes
ESET NOD32 Antivirus 4.0                     4.0                           No        Yes
;===================================================================================================================================================================================
MALWARE
Id        Description                        Type                Active    Severity  Disinfectable  Disinfected Location
;===================================================================================================================================================================================
00123142  Application/PerfectKeyLog.A        HackTools           No        0         Yes            No           c:\windows\system32\1028\bpkun.exe
00139061  Cookie/Doubleclick                 TrackingCookie      No        0         Yes            No           c:\documents and settings\simón\cookies\simón@doubleclick[2].txt
00139064  Cookie/Atlas DMT                   TrackingCookie      No        0         Yes            No           c:\documents and settings\simón\cookies\simón@atdmt[2].txt
00386345  adware/xpantispyware2009           Adware              No        1         Yes            No           hkey_classes_root\typelib\{9233c3c0-1472-4091-a505-5580a23bb4ac}
03074964  Trj/CI.A                           Virus/Trojan        No        0         No             No           c:\documents and settings\simón\escritorio\descargas\kacs4.rar[kacs4\adobe.all.products.v1.0.keymaker.only-core\keygen.exe][kacs4\adobe.all.products.v1.0.keymaker.only-core\keygen.exe][window~2.exe]
03074964  Trj/CI.A                           Virus/Trojan        No        0         No             No           c:\documents and settings\simón\escritorio\descargas\kacs4.rar[kacs4\adobe.all.products.v1.0.keymaker.only-core\keygen.exe]
03074964  Trj/CI.A                           Virus/Trojan        No        0         No             No           c:\archivos de programa\adobe\adobe indesign cs4\keygen.exe[c:\archivos de programa\adobe\adobe indesign cs4\keygen.exe][window~2.exe]
03074964  Trj/CI.A                           Virus/Trojan        No        0         Yes            No           c:\archivos de programa\adobe\adobe indesign cs4\keygen.exe
03437976  W32/Gaobot.OXI.worm                Virus/Worm          No        1         Yes            No           c:\windows\system32\1028\inst.bin
;===================================================================================================================================================================================
SUSPECTS
Sent      Location
;===================================================================================================================================================================================
No        c:\documents and settings\simón\escritorio\plugins\drumagog platinium v4.10\keygen\keygen.exe
;===================================================================================================================================================================================
VULNERABILITIES
Id        Severity       Description
;===================================================================================================================================================================================
;===================================================================================================================================================================================
Código:
Malwarebytes' Anti-Malware 1.41
Versión de la Base de Datos: 3064
Windows 5.1.2600 Service Pack 3 (Safe Mode)

31/10/2009 14:39:34
mbam-log-2009-10-31 (14-39-32).txt

Tipo de examen : Examen Completo (C:\|)
Objetos examinados: 190271
Tiempo transcurrido: 13 minute(s), 36 second(s)

Procesos en Memoria Infectados: 0
Módulos en Memoria Infectados: 0
Claves del Registro Infectadas: 8
Valores del Registro Infectados: 0
Elementos de Datos del Registro Infectados: 0
Carpetas Infectadas: 5
Ficheros Infectados: 26

Procesos en Memoria Infectados:
(No se han detectado elementos maliciosos)

Módulos en Memoria Infectados:
(No se han detectado elementos maliciosos)

Claves del Registro Infectadas:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{03r6y52m-kt21-ol8f-q25x-725wj688aoo0} (Generic.Bot.H) -> No action taken.
HKEY_CLASSES_ROOT\xml.xml (Worm.Allaple) -> No action taken.
HKEY_CLASSES_ROOT\xml.xml.1 (Worm.Allaple) -> No action taken.
HKEY_CLASSES_ROOT\Typelib\{9233c3c0-1472-4091-a505-5580a23bb4ac} (Trojan.FakeAlert) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{500bca15-57a7-4eaf-8143-8c619470b13d} (Worm.Allaple) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{500bca15-57a7-4eaf-8143-8c619470b13d} (Worm.Allaple) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\NordBull (Malware.Trace) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\poprock (Trojan.Downloader) -> No action taken.

Valores del Registro Infectados:
(No se han detectado elementos maliciosos)

Elementos de Datos del Registro Infectados:
(No se han detectado elementos maliciosos)

Carpetas Infectadas:
C:\Documents and Settings\All Users\Datos de programa\MPK (Refog.Keylogger) -> No action taken.
C:\Documents and Settings\All Users\Datos de programa\MPK\1 (Refog.Keylogger) -> No action taken.
C:\Documents and Settings\All Users\Datos de programa\MPK\2 (Refog.Keylogger) -> No action taken.
C:\Documents and Settings\All Users\Datos de programa\MPK\3 (Refog.Keylogger) -> No action taken.
C:\Documents and Settings\All Users\Datos de programa\MPK\KGB Employee Monitor (Refog.Keylogger) -> No action taken.

Ficheros Infectados:
C:\WINDOWS\system32\window\WindowUpdate.exe (Generic.Bot.H) -> No action taken.
C:\Archivos de programa\Steinberg\Cubase SX 3\UNWISE.EXE (Malware.Packer.Morphine) -> No action taken.
C:\Documents and Settings\All Users\Datos de programa\MPK\mpk.db (Refog.Keylogger) -> No action taken.
C:\Documents and Settings\All Users\Datos de programa\MPK\1\I40091_1278398032 (Refog.Keylogger) -> No action taken.
C:\Documents and Settings\All Users\Datos de programa\MPK\1\I40091_1313114815 (Refog.Keylogger) -> No action taken.
C:\Documents and Settings\All Users\Datos de programa\MPK\1\I40091_1347824421 (Refog.Keylogger) -> No action taken.
C:\Documents and Settings\All Users\Datos de programa\MPK\1\I40091_1382504977 (Refog.Keylogger) -> No action taken.
C:\Documents and Settings\All Users\Datos de programa\MPK\1\I40091_1417286921 (Refog.Keylogger) -> No action taken.
C:\Documents and Settings\All Users\Datos de programa\MPK\1\I40091_1451951273 (Refog.Keylogger) -> No action taken.
C:\Documents and Settings\All Users\Datos de programa\MPK\1\I40091_1486669907 (Refog.Keylogger) -> No action taken.
C:\Documents and Settings\All Users\Datos de programa\MPK\1\I40091_1521393866 (Refog.Keylogger) -> No action taken.
C:\Documents and Settings\All Users\Datos de programa\MPK\1\I40091_1556114352 (Refog.Keylogger) -> No action taken.
C:\Documents and Settings\All Users\Datos de programa\MPK\1\I40091_1590854630 (Refog.Keylogger) -> No action taken.
C:\Documents and Settings\All Users\Datos de programa\MPK\1\I40091_1625576852 (Refog.Keylogger) -> No action taken.
C:\Documents and Settings\All Users\Datos de programa\MPK\1\I40091_1660293634 (Refog.Keylogger) -> No action taken.
C:\Documents and Settings\All Users\Datos de programa\MPK\1\I40091_1695006829 (Refog.Keylogger) -> No action taken.
C:\Documents and Settings\All Users\Datos de programa\MPK\1\I40091_1729738079 (Refog.Keylogger) -> No action taken.
C:\Documents and Settings\All Users\Datos de programa\MPK\1\I40091_1764463889 (Refog.Keylogger) -> No action taken.
C:\Documents and Settings\All Users\Datos de programa\MPK\1\I40091_1799184375 (Refog.Keylogger) -> No action taken.
C:\Documents and Settings\All Users\Datos de programa\MPK\KGB Employee Monitor\Help topics.lnk (Refog.Keylogger) -> No action taken.
C:\Documents and Settings\All Users\Datos de programa\MPK\KGB Employee Monitor\KGB Employee Monitor on the Web.url (Refog.Keylogger) -> No action taken.
C:\Documents and Settings\All Users\Datos de programa\MPK\KGB Employee Monitor\KGB Employee Monitor.lnk (Refog.Keylogger) -> No action taken.
C:\Documents and Settings\All Users\Datos de programa\MPK\KGB Employee Monitor\Order now!.url (Refog.Keylogger) -> No action taken.
C:\Documents and Settings\All Users\Datos de programa\MPK\KGB Employee Monitor\Uninstall KGB Employee Monitor.lnk (Refog.Keylogger) -> No action taken.
C:\Documents and Settings\Simón\Datos de programa\logs.dat (Bifrose.Trace) -> No action taken.
C:\Documents and Settings\Simón\Configuración local\Temp\XxX.xXx (Malware.Trace) -> No action taken.
Espero tu respuesta y gracias. El pc anda mejor, ya no tengo más de un proceso firefox, y tampoco el windowupdate.exe. El que está repetido ahora es el iexplore.
Responder Con Cita
  post #4  
Antiguo 31/10/09, 18:58:38
Avatar de Suerte
Colaborador
 
Registrado: may 2008
Ubicación: Menorca (Islas Baleares)
Mensajes: 5.481
Re: demonio666vip

Hola, una pregunta, distes en la opción de quitar lo seleccionado en malwarebytes?¿


Realize lo siguiente:
  • Descarga OTM en el escritorio.
  • Haz doble clic sobre el icono OTM.exe para ejecutarlo
  • Asegúrate que esté marcada la casilla "Unregister Dll´s and Ocx´s".
  • Pega el siguiente script, que se encuentra dentro del recuadro de abajo, en el area "Paste Instructions for items to be Moved"


Código:
:processes
explorer.exe

:files
c:\archivos de programa\adobe\adobe indesign cs4\keygen.exe
c:\archivos de programa\adobe\adobe indesign cs4\keygen.exe
c:\documents and settings\simón\escritorio\descargas\kacs4.rar
c:\documents and settings\simón\escritorio\descargas\kacs4.rar[kacs4\adobe.all.products.v1.0.keymaker.only-core\keygen.exe][kacs4\adobe.all.products.v1.0.keymaker.only-core\keygen.exe
c:\windows\system32\1028\bpkun.exe
c:\windows\system32\1028\inst.bin

:reg
[-hkey_classes_root\typelib\{9233c3c0-1472-4091-a505-5580a23bb4ac}]

:commands
[emptytemp]
[start explorer]
[Reboot]
  • dar clic sobre el boton MoveIt!
  • Espere hasta cuando el resultado aparezca en el marco Results.
  • Simultáneamente se abrirá un aviso preguntando si deseamos reiniciar el PC, pulse sobre Yes para reiniciar.si no sale el aviso lo reinicias manualmente,>>> Este reinicio es importante
  • En su proximo mensaje envie reporte de OTM situado sobre C: \ _ OTM\MovedFiles\***_***.log

saludos


Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog


* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Infórmate de las ultimas amenazas de la red desde: InfoSpyware Blog
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
Responder Con Cita
  post #5  
Antiguo 31/10/09, 20:39:52
Usuario
 
Registrado: oct 2009
Ubicación: Chile
Mensajes: 4
Re: demonio666vip

Si, le había dado a que los eliminara el malwarebyes. Hice lo del otm. Acá te pongo el log:
Código:
All processes killed
========== PROCESSES ==========
No active process named explorer.exe was found!
========== FILES ==========
c:\archivos de programa\adobe\adobe indesign cs4\Keygen.EXE moved successfully.
File/Folder c:\archivos de programa\adobe\adobe indesign cs4\keygen.exe not found.
c:\documents and settings\simón\escritorio\descargas\KACS4.rar moved successfully.
File/Folder c:\documents and settings\simón\escritorio\descargas\kacs4.rar[kacs4\adobe.all.products.v1.0.keymaker.only-core\keygen.exe][kacs4\adobe.all.products.v1.0.keymaker.only-core\keygen.exe not found.
c:\windows\system32\1028\bpkun.exe moved successfully.
File/Folder c:\windows\system32\1028\inst.bin not found.
========== REGISTRY ==========
Registry key hkey_classes_root\typelib\{9233c3c0-1472-4091-a505-5580a23bb4ac}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{9233c3c0-1472-4091-a505-5580a23bb4ac}\ not found.
========== COMMANDS ==========
 
[EMPTYTEMP]
 
User: All Users
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
User: LocalService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 362545 bytes
 
User: NetworkService
->Temp folder emptied: 0 bytes
File delete failed. C:\Documents and Settings\NetworkService\Configuración local\Archivos temporales de Internet\Content.IE5\index.dat scheduled to be deleted on reboot.
->Temporary Internet Files folder emptied: 33237 bytes
 
User: Simón
->Temp folder emptied: 15648290 bytes
File delete failed. C:\Documents and Settings\Simón\Configuración local\Archivos temporales de Internet\Content.IE5\index.dat scheduled to be deleted on reboot.
->Temporary Internet Files folder emptied: 9126575 bytes
->Java cache emptied: 26328804 bytes
->FireFox cache emptied: 47926519 bytes
 
%systemdrive% .tmp files removed: 55343 bytes
C:\WINDOWS\NV30403940.TMP folder deleted successfully.
%systemroot% .tmp files removed: 17291862 bytes
%systemroot%\System32 .tmp files removed: 2909 bytes
Windows Temp folder emptied: 0 bytes
RecycleBin emptied: 0 bytes
 
Total Files Cleaned = 111,40 mb
 
 
OTM by OldTimer - Version 3.0.0.6 log created on 10312009_213434
Espero tu respuesta. Gracias!
Responder Con Cita
  post #6  
Antiguo 31/10/09, 20:54:42
Avatar de Suerte
Colaborador
 
Registrado: may 2008
Ubicación: Menorca (Islas Baleares)
Mensajes: 5.481
Re: demonio666vip

Realiza este paso, para eliminar OTM y su cuarentena.
  • Ejecuta OTM.exe
  1. Asegurate de estar conectado a internet.
  2. Presiona el botón CleanUp!
  3. Confirma el inicio del proceso de limpieza pulsando en "Yes".
  4. Aparecerá un listado de las herramientas usadas durante la desinfección.
  5. OTMoveIt3 pedira que reinicie el sistema, confirmelo pulsando en "Yes".
Coméntanos como sigue el PC


Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog


* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Infórmate de las ultimas amenazas de la red desde: InfoSpyware Blog
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
Responder Con Cita
  post #7  
Antiguo 31/10/09, 21:12:40
Usuario
 
Registrado: oct 2009
Ubicación: Chile
Mensajes: 4
Re: demonio666vip

Qué tal. Hice lo que me dijiste, pero no se me reinició el equipo, sino que se me quedó como pegado. Lo reinicié manualmente, con el botón de la cpu.
Eso si, el pc ahora anda sin ningún problema. Creo que después de desinfectar el windowupdate.exe que no he tenido ningún inconveniente.
Les agradezco mucho sus respuestas.
Responder Con Cita
  post #8  
Antiguo 01/11/09, 08:57:59
Avatar de Suerte
Colaborador
 
Registrado: may 2008
Ubicación: Menorca (Islas Baleares)
Mensajes: 5.481
Re: demonio666vip

Cita:
Originalmente publicado por sarpaz Ver Mensaje
Qué tal. Hice lo que me dijiste, pero no se me reinició el equipo, sino que se me quedó como pegado. Lo reinicié manualmente, con el botón de la cpu.
Eso si, el pc ahora anda sin ningún problema. Creo que después de desinfectar el windowupdate.exe que no he tenido ningún inconveniente.
Les agradezco mucho sus respuestas.
Hola, me alegro que este funcionando el pc correctamente

Saludos

Cita:
Si desactivo el Tea Timer de Spybot Search & Destroy vuelva activarlo.

TEMA SOLUCIONADO

Si deseas reabrir el tema pulsas sobre se encuentra en la parte superior derecha del post. Desde hay, explicas por que deseas reabrir el tema.


Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog


* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Infórmate de las ultimas amenazas de la red desde: InfoSpyware Blog
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
Responder Con Cita
Respuesta

Herramientas

Reglas del foro
No puedes crear nuevos temas
No puedes responder temas
No puedes subir adjuntos
No puedes editar tus mensajes

BB code is activado
Las caritas están activado
Código [IMG] está activado
Código HTML está desactivado
Trackbacks are desactivado
Pingbacks are activado
Refbacks are activado


Temas Similares
Tema Autor Foro Respuestas Último mensaje
de nuevo el virus!!! que pensé se había solucionado (Solucionado) pilarnosabenada Temas Solucionados 19 29/01/09 16:24:39
Quién reporta como solucionado (Solucionado) manotasss Problemas con el foro 5 12/11/08 09:40:54
Volvio el problema de un tema solucionado (Solucionado) ijpolivo Temas Solucionados 5 14/09/06 22:22:28
Quien me ayuda? esta solucionado esto??? (Solucionado) raychel Temas Solucionados 3 08/08/06 21:03:56
Solucionado problema con el dialer italiano (Solucionado) carlis8913 Temas Solucionados 3 02/08/06 18:54:29




Todas las horas son GMT -4. La hora es 19:08:24.


 

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31