Seguridad Informática /

Virus eliminado, pero el desgraciado modificó todo!

Participa en el tema Virus eliminado, pero el desgraciado modificó todo! en el foro Seguridad Informática.
Hola. Soy nuevo en el foro, y viendo que acá hay bastante gente que sabe, ...

Buscar en este tema:
 
  •  
    #1 Virus eliminado, pero el desgraciado modificó todo!
    Hola. Soy nuevo en el foro, y viendo que acá hay bastante gente que sabe, cuento mi problema a ver si alguien tiene idea de cual pueda ser el problema, porque la verdad... a mi ya se acabaron las ideas.


    Tenía un virus en la PC, Síntomas:
    • Mensajes a todos los contacots de msn para que se bajen algo de una página.
    • creaba una entrada en HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon a un archivo que estaba en la papelera, para que se inicie automaticamente.
    • Creaba una tarea programada.
    • No puedo ingresar a muchos sitios de Internet (todo lo que tenga que ver con seguridad), me da error el explorer.
    • No se actualizan los antivirus/antispyware.
    • Modificaba automaticamente las opciones de carpeta, para que no se vean los archivos ocultos, ni lo de sistema.
    Cómo lo desactive?:
    Logré bajarlo de memoria, cerrando el proceso Explorer.exe Y ahí recién me dejó liminar las entradas de registro, la tarea programada, y borrando manualmente algunos archivos.
    (antes se volvía a escrbir en todos lados automaticamente, si lo borraba)


    Pero,( y aca viene lo importante):
    Sigue dándome error el explorer en los sitios de Internet que tiene que ver con seguridad. Por lo tanto no puedo actualizar los antivirus ni tampoco puedo bajar nuevos.

    Ya me fijé en el archivo c:\WINDOWS\system32\drivers\etc\hosts Y no aparece nada.
    Tampoco pude encontrar nada en el registro.


    Agradeceré cualquier sugerencia, porque realmente se me acabaron las ideas!
    +
     
    0
    Me gusta
     
    http://www.psicofxp.com/forums/seguridad-informatica.47/976747-virus-eliminado-pero-el-desgraciado-modifico.html
    | Más
  • #2 Re: Virus eliminado, pero el desgraciado modificó todo!

    Podés descargar los archivos necesarios para la desinfección desde otra PC o en Modo Seguro con acceso a red, y si es necesario renombrarlos.

    Te dejo como adjunto el Hijackthis con el nombre h.doc . Bajalo y renombralo como h.exe . Luego reiniciá tu PC, no abras ni cierres ningún proceso o programa, ejecutá h.exe, elegí Do a system scan only, guardá el log que se genera y pegalo acá.

    Saludos!
    Archivos adjuntos
    Tipo de archivo: doc h.doc (392.3 KB, 4 vistas)
    Me gusta este mensaje
  • #3 Re: Virus eliminado, pero el desgraciado modificó todo!

    Gracias por la respuesta Marter.Mind
    Lo acabo de bajar de la página, asi que lo paso a la otra PC y te cuento como me fue.
    Saludos.
    Me gusta este mensaje
  • #4 Re: Virus eliminado, pero el desgraciado modificó todo!

    Se me volvió a infectar la PC. :-(

    Ejecuté el programa, y me generó este log:


    Nota:A muchas lineas del inicio (RUN) las inhabilité, poniéndole adelate un "REM_"



    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 06:04:49 p.m., on 08/11/2009
    Platform: Windows XP SP3 (WinNT 5.01.2600)
    MSIE: Internet Explorer v8.00 (8.00.6001.18702)
    Boot mode: Normal
    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\Explorer.EXE
    C:\Archivos de programa\LogMeIn\x86\LogMeInSystray.exe
    C:\Archivos de programa\Windows Live\Messenger\msnmsgr.exe
    C:\Archivos de programa\LogMeIn\x86\LMIGuardian.exe
    C:\Archivos de programa\Kodak\Kodak EasyShare software\bin\EasyShare.exe
    C:\Archivos de programa\Mozilla Firefox\firefox.exe
    C:\WINDOWS\system32\FsUsbExService.Exe
    C:\Archivos de programa\Java\jre6\bin\jqs.exe
    C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7DEBUG\MDM.EXE
    C:\Archivos de programa\Nero\Nero8\Nero BackItUp\NBService.exe
    C:\WINDOWS\system32\nvsvc32.exe
    C:\WINDOWS\system32\IoctlSvc.exe
    C:\Archivos de programa\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\svchost.exe
    C:\Archivos de programa\Windows Live\Messenger\msnmsgr.exe
    C:\Archivos de programa\WinRAR\WinRAR.exe
    C:\Archivos de programa\Ares\Ares.exe
    C:\Documents and Settings\tama\Escritorio\HijackThis\HijackThis-2.exe
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://ar.msn.com/
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://search.live.com
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://search.live.com/sphome.aspx
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
    R3 - URLSearchHook: (no name) - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
    F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\Docum ents and Settings\tama\naew.exe \s
    O1 - Hosts: 209.85.225.99 msnfix.changelog.fr
    O1 - Hosts: 209.85.225.99 www.incodesolutions.com
    O1 - Hosts: 209.85.225.99 virusinfo.prevx.com
    O1 - Hosts: 209.85.225.99 download.bleepingcomputer.com
    O1 - Hosts: 209.85.225.99 www.dazhizhu.cn
    O1 - Hosts: 209.85.225.99 foro.noticias3d.com
    O1 - Hosts: 209.85.225.99 www.nabble.com
    O1 - Hosts: 209.85.225.99 lurker.clamav.net
    O1 - Hosts: 209.85.225.99 lexikon.ikarus.at
    O1 - Hosts: 209.85.225.99 research.sunbelt-software.com
    O1 - Hosts: 209.85.225.99 www.virusdoctor.jp
    O1 - Hosts: 209.85.225.99 www.elitepvpers.de
    O1 - Hosts: 209.85.225.99 guru.avg.com
    O1 - Hosts: 209.85.225.99 www.superuser.co.kr
    O1 - Hosts: 209.85.225.99 ntfaq.co.kr
    O1 - Hosts: 209.85.225.99 v.dreamwiz.com
    O1 - Hosts: 209.85.225.99 cit.kookmin.ac.kr
    O1 - Hosts: 209.85.225.99 forums.whatthetech.com
    O1 - Hosts: 209.85.225.99 forum.hijackthis.de
    O1 - Hosts: 209.85.225.99 avg.vo.llnwd.net
    O1 - Hosts: 209.85.225.99 www.huaifai.go.th
    O1 - Hosts: 209.85.225.99 www.mostz.com
    O1 - Hosts: 209.85.225.99 www.krupunmai.com
    O1 - Hosts: 209.85.225.99 www.cddchiangmai.net
    O1 - Hosts: 209.85.225.99 forum.malekal.com
    O1 - Hosts: 209.85.225.99 tech.pantip.com
    O1 - Hosts: 209.85.225.99 sapcupgrades.com
    O1 - Hosts: 209.85.225.99 www.247fixes.com
    O1 - Hosts: 209.85.225.99 forum.sysinternals.com
    O1 - Hosts: 209.85.225.99 forum.telecharger.01net.com
    O1 - Hosts: 209.85.225.99 sophos.com
    O1 - Hosts: 209.85.225.99 foros.softonic.com
    O1 - Hosts: 209.85.225.99 avast-home.uptodown.com
    O1 - Hosts: 209.85.225.99 dr-web-cureit.softonic.com
    O1 - Hosts: 209.85.225.99 www.f-secure.com
    O1 - Hosts: 209.85.225.99 www.chkrootkit.org
    O1 - Hosts: 209.85.225.99 diamondcs.com.au
    O1 - Hosts: 209.85.225.99 www.rootkit.nl
    O1 - Hosts: 209.85.225.99 www.sysinternals.com
    O1 - Hosts: 209.85.225.99 z-oleg.com
    O1 - Hosts: 209.85.225.99 espanol.dir.groups.yahoo.com
    O1 - Hosts: 209.85.225.99 www.castlecrops.com
    O1 - Hosts: 209.85.225.99 www.misec.net
    O1 - Hosts: 209.85.225.99 safecomputing.umn.edu
    O1 - Hosts: 209.85.225.99 www.antirootkit.com
    O1 - Hosts: 209.85.225.99 www.greatis.com
    O1 - Hosts: 209.85.225.99 ar.answers.yahoo.com
    O1 - Hosts: 209.85.225.99 www.elhacker.org
    O1 - Hosts: 209.85.225.99 www.rootkit.com
    O1 - Hosts: 209.85.225.99 www.pctools.com
    O1 - Hosts: 209.85.225.99 www.pcsupportadvisor.com
    O1 - Hosts: 209.85.225.99 www.resplendence.com
    O1 - Hosts: 209.85.225.99 www.personal.psu.edu
    O1 - Hosts: 209.85.225.99 foro.ethek.com
    O1 - Hosts: 209.85.225.99 foro.elhacker.net
    O1 - Hosts: 209.85.225.99 vil.nail.com
    O1 - Hosts: 209.85.225.99 search.mcafee.com
    O1 - Hosts: 209.85.225.99 wwww.mcafee.com
    O1 - Hosts: 209.85.225.99 download.nai.com
    O1 - Hosts: 209.85.225.99 wwww.experts-exchange.com
    O1 - Hosts: 209.85.225.99 www.bakunos.com
    O1 - Hosts: 209.85.225.99 www.darkclockers.com
    O1 - Hosts: 209.85.225.99 www.Merijn.org
    O1 - Hosts: 209.85.225.99 www.spywareinfo.com
    O1 - Hosts: 209.85.225.99 www.spybot.info
    O1 - Hosts: 209.85.225.99 www.viruslist.com
    O1 - Hosts: 209.85.225.99 www.hijackthis.de
    O1 - Hosts: 209.85.225.99 www.f-secure.com
    O1 - Hosts: 209.85.225.99 forum.kaspersky.com
    O1 - Hosts: 209.85.225.99 majorgeeks.com
    O1 - Hosts: 209.85.225.99 www.avp.com
    O1 - Hosts: 209.85.225.99 www.virustotal.com
    O1 - Hosts: 209.85.225.99 www.sophos.com
    O1 - Hosts: 209.85.225.99 linhadefensiva.uol.com.br
    O1 - Hosts: 209.85.225.99 cmmings.cn
    O1 - Hosts: 209.85.225.99 www.sergiwa.com
    O1 - Hosts: 209.85.225.99 www.el-hacker.com
    O1 - Hosts: 209.85.225.99 www.avg-antivirus.net
    O1 - Hosts: 209.85.225.99 www.kaspersky.com
    O1 - Hosts: 209.85.225.99 www.bleepingcomputer.com
    O1 - Hosts: 209.85.225.99 www.free.grisoft.com
    O1 - Hosts: 209.85.225.99 alerta-antivirus.inteco.es
    O1 - Hosts: 209.85.225.99 securityresponse.symantec.com
    O1 - Hosts: 209.85.225.99 www.analysis.seclab.tuwien.ac.at
    O1 - Hosts: 209.85.225.99 www.symantec.com
    O1 - Hosts: 209.85.225.99 www.kztechs.com
    O1 - Hosts: 209.85.225.99 ad-aware-se.uptodown.com
    O1 - Hosts: 209.85.225.99 stdio-labs.blogspot.com
    O1 - Hosts: 209.85.225.99 liveupdate.symantecliveupdate.com
    O1 - Hosts: 209.85.225.99 liveupdate.symantec.com
    O1 - Hosts: 209.85.225.99 customer.symantec.com
    O1 - Hosts: 209.85.225.99 update.symantec.com
    O1 - Hosts: 209.85.225.99 www.box.net
    O1 - Hosts: 209.85.225.99 foro.el-hacker.com
    O1 - Hosts: 209.85.225.99 www.mcafee.com
    O1 - Hosts: 209.85.225.99 www.free.avg.com
    O1 - Hosts: 209.85.225.99 download.mcafee.com
    O1 - Hosts: 209.85.225.99 mast.mcafee.com
    O1 - Hosts: 209.85.225.99 www.tecno-soft.com
    O1 - Hosts: 209.85.225.99 ladooscuro.es
    O1 - Hosts: 209.85.225.99 ftp.drweb.com
    O2 - BHO: Windows Live Aplicación auxiliar de inicio de sesión - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Archivos de programa\Google\Google Toolbar\GoogleToolbar_32.dll
    O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Archivos de programa\Google\GoogleToolbarNotifier\5.3.4501.141 8\swg.dll
    O3 - Toolbar: (no name) - {9c905b42-976e-43c1-bc30-fc5937017909} - (no file)
    O3 - Toolbar: Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Archivos de programa\Google\Google Toolbar\GoogleToolbar_32.dll
    O3 - Toolbar: (no name) - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
    O4 - HKLM\..\Run: [NvCplDaemon] REM_RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [nwiz] REM_nwiz.exe /install
    O4 - HKLM\..\Run: [NvMediaCenter] REM_RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
    O4 - HKLM\..\Run: [RTHDCPL] REM_RTHDCPL.EXE
    O4 - HKLM\..\Run: [SkyTel] REM_SkyTel.EXE
    O4 - HKLM\..\Run: [Alcmtr] REM_ALCMTR.EXE
    O4 - HKLM\..\Run: [nod32kui] "C:\Archivos de programa\Eset\nod32kui.exe" /WAITSERVICE
    O4 - HKLM\..\Run: [NeroFilterCheck] REM_C:\Archivos de programa\Archivos comunes\Nero\Lib\NeroCheck.exe
    O4 - HKLM\..\Run: [NBKeyScan] REM_"C:\Archivos de programa\Nero\Nero8\Nero BackItUp\NBKeyScan.exe"
    O4 - HKLM\..\Run: [LXCECATS] REM_rundll32 C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\LXCEtim e.dll,_RunDLLEntry@16
    O4 - HKLM\..\Run: [lxcemon.exe] REM_"C:\Archivos de programa\Lexmark 4300 Series\lxcemon.exe"
    O4 - HKLM\..\Run: [EzPrint] REM_"C:\Archivos de programa\Lexmark 4300 Series\ezprint.exe"
    O4 - HKLM\..\Run: [FaxCenterServer] REM_"C:\Archivos de programa\Lexmark Fax Solutions\fm3032.exe" /s
    O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] REM_"C:\Archivos de programa\Adobe\Reader 9.0\Reader\Reader_sl.exe"
    O4 - HKLM\..\Run: [QuickTime Task] REM_"C:\Archivos de programa\QuickTime\QTTask.exe" -atboottime
    O4 - HKLM\..\Run: [Windows xmutler] REM_cftmon32.exe
    O4 - HKLM\..\Run: [ctfmon.exe] ctfmon.exe
    O4 - HKLM\..\Run: [LogMeIn GUI] "C:\Archivos de programa\LogMeIn\x86\LogMeInSystray.exe"
    O4 - HKLM\..\Run: [SpybotSnD] "C:\Archivos de programa\Spybot - Search & Destroy\SpybotSD.exe"
    O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
    O4 - HKCU\..\Run: [IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] REM_"C:\Archivos de programa\Archivos comunes\Nero\Lib\NMIndexStoreSvr.exe" ASO-616B5711-6DAE-4795-A05F-39A1E5104020
    O4 - HKCU\..\Run: [ares] "C:\Archivos de programa\Ares\Ares.exe" -h
    O4 - HKCU\..\Run: [msnmsgr] "C:\Archivos de programa\Windows Live\Messenger\msnmsgr.exe" /background
    O4 - HKCU\..\Run: [ctfmon.exe] REM_C:\WINDOWS\system32\ctfmon.exe
    O4 - HKCU\..\Run: [swg] "C:\Archivos de programa\Google\GoogleToolbarNotifier\GoogleToolba rNotifier.exe"
    O4 - HKCU\..\Run: [12CFG914-K641-26SF-N32P] REM_C:\RECYCLER\S-1-5-21-0243336031-4052116379-881863308-0851\visd32.exe
    O4 - HKCU\..\RunOnce: [Shockwave Updater] C:\WINDOWS\system32\Adobe\SHOCKW~1\SWHELP~1.EXE -Update -1103472 -"Mozilla/5.0 (Windows; U; Windows NT 5.1; es-AR; rv:1.9.1.3) Gecko/20090824 Firefox/3.5.3 (.NET CLR 3.5.30729)" -"http://www.cartoonnetworkla.com/folders/200803/dexgameesmixmaster432x330zip2232996110392154/index.html"
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICIO LOCAL')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio de red')
    O4 - HKUS\S-1-5-21-1454471165-1682526488-725345543-1005\..\Run: [IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Archivos de programa\Archivos comunes\Nero\Lib\NMIndexStoreSvr.exe" ASO-616B5711-6DAE-4795-A05F-39A1E5104020 (User 'rocio')
    O4 - HKUS\S-1-5-21-1454471165-1682526488-725345543-1005\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\QTTask.exe" -atboottime (User 'rocio')
    O4 - HKUS\S-1-5-21-1454471165-1682526488-725345543-1005\..\Run: [msnmsgr] "C:\Archivos de programa\Windows Live\Messenger\msnmsgr.exe" /background (User 'rocio')
    O4 - HKUS\S-1-5-21-1454471165-1682526488-725345543-1005\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe (User 'rocio')
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
    O4 - Global Startup: Software Kodak EasyShare.lnk = C:\Archivos de programa\Kodak\Kodak EasyShare software\bin\EasyShare.exe
    O9 - Extra button: (no name) - {53F6FCCD-9E22-4d71-86EA-6E43136192AB} - (no file)
    O9 - Extra button: (no name) - {925DAB62-F9AC-4221-806A-057BFB1014AA} - (no file)
    O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL
    O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe
    O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
    O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Archivos de programa\Yahoo!\Common\yinsthelper.dll
    O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
    O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
    O16 - DPF: {F8C5C0F1-D884-43EB-A5A0-9E1C4A102FA8} (GoPetsWeb Control) - https://secure.gopetslive.com/dev/GoPetsWeb.cab
    O23 - Service: Ares Chatroom server (AresChatServer) - Ares Development Group - C:\Archivos de programa\Ares\chatServer.exe
    O23 - Service: FsUsbExService - Teruten - C:\WINDOWS\system32\FsUsbExService.Exe
    O23 - Service: Servicio de actualización de Google (gupdate1c9e63744d0fc0a) (gupdate1c9e63744d0fc0a) - Google Inc. - C:\Archivos de programa\Google\Update\GoogleUpdate.exe
    O23 - Service: Google Updater Service (gusvc) - Google - C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe
    O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Archivos de programa\Java\jre6\bin\jqs.exe
    O23 - Service: lxce_device - Lexmark International, Inc. - C:\WINDOWS\system32\lxcecoms.exe
    O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Archivos de programa\Nero\Nero8\Nero BackItUp\NBService.exe
    O23 - Service: NMIndexingService - Nero AG - C:\Archivos de programa\Archivos comunes\Nero\Lib\NMIndexingService.exe
    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
    O23 - Service: PLFlash DeviceIoControl Service - Prolific Technology Inc. - C:\WINDOWS\system32\IoctlSvc.exe
    O23 - Service: ServiceLayer - Nokia. - C:\Archivos de programa\PC Connectivity Solution\ServiceLayer.exe
    --
    End of file - 14522 bytes
    Editado por Master.Mind - 08.11.2009 23:50 hs. | Motivo: Sacar el log del spoiler
    Me gusta este mensaje
  • #5 Re: Virus eliminado, pero el desgraciado modificó todo!

    Te pido que no instales ni desinstales nada más de lo que abajo se indica, y que menciones paso por paso lo que pudiste hacer y si te encontraste con algún problema. Esto es muy importante para hacer un correcto diagnóstico y desinfección.


    a. No veo un firewall. Si estás detrás un router, no hagas nada más que configurarlo correctamente para protegerte de ataques. Si usás el de Windows, que es malo, instalá y configurá correctamente el Zone Alarm como indico acá: ¿Cómo protejo mi PC? .
    Si no podés instalarlo ahora, hacelo después de que se solucione el problema.


    b. Bajá estos programas:

    - FileASSASSIN: http://fileassassin.softonic.com/descargar o http://fileassassin.uptodown.com
    - CCleaner: http://www.ccleaner.com (para que sepas cómo usarlo: Manual del CCleaner )


    c. Imprimí estas instrucciones, seguilas al pie de la letra y guardá todos los resultados. No te preocupes que son instrucciones muy simples y nada de lo que hagas puede perjudicar a tu PC. Te pido que me indiques si no pudiste seguir con algún paso:

    1) Desactivá Restaurar Sistema: vas a Inicio > Configuración > Panel de Control > Sistema > Restaurar Sistema y allí tildás Desactivar Restaurar Sistema.


    2) Iniciá tu PC en Modo Seguro con acceso a red . Cuando tu PC arranca tenés que apretar F8 en forma sucesiva y te va a aparecer una pantalla negra con letras blancas: elegí la opción Modo Seguro con acceso a red. Luego aparece un mensaje de advertencia al iniciar Windows, dale Aceptar). Si no podés acceder a Modo Seguro con acceso a red, hacelo en modo normal de esta forma (de lo contrario andá al paso 3):

    Inicio ->> Ejecutar ->> tipeá MSCONFIG ->> dale Enter
    a.- Desde la solapa Servicios activa la casilla Ocultar todos los Servicios de Microsoft
    b.- Presioná el botón Deshabilitar todos
    c.- Desde la solapa Inicio presioná el botón Deshabilitar todos
    d.- Presioná los botones en este orden: 1° Aplicar , 2° Aceptar , 3° Reiniciar

    (si elegiste esta opción, al finalizar todos los escaneos volvé a habilitar todo lo que deshabilitaste recién, y reiniciá).


    3) Activá Mostrar todos los archivos y carpetas ocultos y las extensiones: Inicio > Programas > Accesorios > Explorador de Windows y ahí vas a la solapa Herramientas > Opciones de carpeta > Ver:

    - tildá donde dice Mostrar todos los archivos y carpetas ocultos,
    - destildá Ocultar extensiones de archivo para tipo de archivo conocidos,
    luego le das Aplicar y después Aceptar (en ese orden por favor!!!).


    4) No abras ningún programa hasta terminar.


    5) Borrá estas entradas perdidas con Fix checked del HJT:

    R3 - URLSearchHook: (no name) - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
    O3 - Toolbar: (no name) - {9c905b42-976e-43c1-bc30-fc5937017909} - (no file)
    O3 - Toolbar: (no name) - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
    O9 - Extra button: (no name) - {53F6FCCD-9E22-4d71-86EA-6E43136192AB} - (no file)
    O9 - Extra button: (no name) - {925DAB62-F9AC-4221-806A-057BFB1014AA} - (no file)


    6) Estas entradas pueden ser peligrosas, sobre todo las que te marco en azul. Si no te resultan confiables los directorios, archivos o sitios a los que hacen referencia, borralas con Fix checked del HJT:

    O4 - HKLM\..\Run: [nwiz] REM_nwiz.exe /install
    O4 - HKLM\..\Run: [RTHDCPL] REM_RTHDCPL.EXE
    O4 - HKLM\..\Run: [SkyTel] REM_SkyTel.EXE
    O4 - HKLM\..\Run: [Alcmtr] REM_ALCMTR.EXE
    O4 - HKLM\..\Run: [Windows xmutler] REM_cftmon32.exe
    O4 - HKCU\..\RunOnce: [Shockwave Updater] C:\WINDOWS\system32\Adobe\SHOCKW~1\SWHELP~1.EXE -Update -1103472 -"Mozilla/5.0 (Windows; U; Windows NT 5.1; es-AR; rv:1.9.1.3) Gecko/20090824 Firefox/3.5.3 (.NET CLR 3.5.30729)" -"http://www.cartoonnetworkla.com/folders/200803/dexgameesmixmaster432x330zip223 2996110392154/index.html"


    7) Borrá estas entradas peligrosas con Fix checked del HJT:

    O1 - Hosts: 209.85.225.99 msnfix.changelog.fr
    O1 - Hosts: 209.85.225.99 www.incodesolutions.com
    O1 - Hosts: 209.85.225.99 virusinfo.prevx.com
    O1 - Hosts: 209.85.225.99 download.bleepingcomputer.com
    O1 - Hosts: 209.85.225.99 www.dazhizhu.cn
    O1 - Hosts: 209.85.225.99 foro.noticias3d.com
    O1 - Hosts: 209.85.225.99 www.nabble.com
    O1 - Hosts: 209.85.225.99 lurker.clamav.net
    O1 - Hosts: 209.85.225.99 lexikon.ikarus.at
    O1 - Hosts: 209.85.225.99 research.sunbelt-software.com
    O1 - Hosts: 209.85.225.99 www.virusdoctor.jp
    O1 - Hosts: 209.85.225.99 www.elitepvpers.de
    O1 - Hosts: 209.85.225.99 guru.avg.com
    O1 - Hosts: 209.85.225.99 www.superuser.co.kr
    O1 - Hosts: 209.85.225.99 ntfaq.co.kr
    O1 - Hosts: 209.85.225.99 v.dreamwiz.com
    O1 - Hosts: 209.85.225.99 cit.kookmin.ac.kr
    O1 - Hosts: 209.85.225.99 forums.whatthetech.com
    O1 - Hosts: 209.85.225.99 forum.hijackthis.de
    O1 - Hosts: 209.85.225.99 avg.vo.llnwd.net
    O1 - Hosts: 209.85.225.99 www.huaifai.go.th
    O1 - Hosts: 209.85.225.99 www.mostz.com
    O1 - Hosts: 209.85.225.99 www.krupunmai.com
    O1 - Hosts: 209.85.225.99 www.cddchiangmai.net
    O1 - Hosts: 209.85.225.99 forum.malekal.com
    O1 - Hosts: 209.85.225.99 tech.pantip.com
    O1 - Hosts: 209.85.225.99 sapcupgrades.com
    O1 - Hosts: 209.85.225.99 www.247fixes.com
    O1 - Hosts: 209.85.225.99 forum.sysinternals.com
    O1 - Hosts: 209.85.225.99 forum.telecharger.01net.com
    O1 - Hosts: 209.85.225.99 sophos.com
    O1 - Hosts: 209.85.225.99 foros.softonic.com
    O1 - Hosts: 209.85.225.99 avast-home.uptodown.com
    O1 - Hosts: 209.85.225.99 dr-web-cureit.softonic.com
    O1 - Hosts: 209.85.225.99 www.f-secure.com
    O1 - Hosts: 209.85.225.99 www.chkrootkit.org
    O1 - Hosts: 209.85.225.99 diamondcs.com.au
    O1 - Hosts: 209.85.225.99 www.rootkit.nl
    O1 - Hosts: 209.85.225.99 www.sysinternals.com
    O1 - Hosts: 209.85.225.99 z-oleg.com
    O1 - Hosts: 209.85.225.99 espanol.dir.groups.yahoo.com
    O1 - Hosts: 209.85.225.99 www.castlecrops.com
    O1 - Hosts: 209.85.225.99 www.misec.net
    O1 - Hosts: 209.85.225.99 safecomputing.umn.edu
    O1 - Hosts: 209.85.225.99 www.antirootkit.com
    O1 - Hosts: 209.85.225.99 www.greatis.com
    O1 - Hosts: 209.85.225.99 ar.answers.yahoo.com
    O1 - Hosts: 209.85.225.99 www.elhacker.org
    O1 - Hosts: 209.85.225.99 www.rootkit.com
    O1 - Hosts: 209.85.225.99 www.pctools.com
    O1 - Hosts: 209.85.225.99 www.pcsupportadvisor.com
    O1 - Hosts: 209.85.225.99 www.resplendence.com
    O1 - Hosts: 209.85.225.99 www.personal.psu.edu
    O1 - Hosts: 209.85.225.99 foro.ethek.com
    O1 - Hosts: 209.85.225.99 foro.elhacker.net
    O1 - Hosts: 209.85.225.99 vil.nail.com
    O1 - Hosts: 209.85.225.99 search.mcafee.com
    O1 - Hosts: 209.85.225.99 wwww.mcafee.com
    O1 - Hosts: 209.85.225.99 download.nai.com
    O1 - Hosts: 209.85.225.99 wwww.experts-exchange.com
    O1 - Hosts: 209.85.225.99 www.bakunos.com
    O1 - Hosts: 209.85.225.99 www.darkclockers.com
    O1 - Hosts: 209.85.225.99 www.Merijn.org
    O1 - Hosts: 209.85.225.99 www.spywareinfo.com
    O1 - Hosts: 209.85.225.99 www.spybot.info
    O1 - Hosts: 209.85.225.99 www.viruslist.com
    O1 - Hosts: 209.85.225.99 www.hijackthis.de
    O1 - Hosts: 209.85.225.99 www.f-secure.com
    O1 - Hosts: 209.85.225.99 forum.kaspersky.com
    O1 - Hosts: 209.85.225.99 majorgeeks.com
    O1 - Hosts: 209.85.225.99 www.avp.com
    O1 - Hosts: 209.85.225.99 www.virustotal.com
    O1 - Hosts: 209.85.225.99 www.sophos.com
    O1 - Hosts: 209.85.225.99 linhadefensiva.uol.com.br
    O1 - Hosts: 209.85.225.99 cmmings.cn
    O1 - Hosts: 209.85.225.99 www.sergiwa.com
    O1 - Hosts: 209.85.225.99 www.el-hacker.com
    O1 - Hosts: 209.85.225.99 www.avg-antivirus.net
    O1 - Hosts: 209.85.225.99 www.kaspersky.com
    O1 - Hosts: 209.85.225.99 www.bleepingcomputer.com
    O1 - Hosts: 209.85.225.99 www.free.grisoft.com
    O1 - Hosts: 209.85.225.99 alerta-antivirus.inteco.es
    O1 - Hosts: 209.85.225.99 securityresponse.symantec.com
    O1 - Hosts: 209.85.225.99 www.analysis.seclab.tuwien.ac.at
    O1 - Hosts: 209.85.225.99 www.symantec.com
    O1 - Hosts: 209.85.225.99 www.kztechs.com
    O1 - Hosts: 209.85.225.99 ad-aware-se.uptodown.com
    O1 - Hosts: 209.85.225.99 stdio-labs.blogspot.com
    O1 - Hosts: 209.85.225.99 liveupdate.symantecliveupdate.com
    O1 - Hosts: 209.85.225.99 liveupdate.symantec.com
    O1 - Hosts: 209.85.225.99 customer.symantec.com
    O1 - Hosts: 209.85.225.99 update.symantec.com
    O1 - Hosts: 209.85.225.99 www.box.net
    O1 - Hosts: 209.85.225.99 foro.el-hacker.com
    O1 - Hosts: 209.85.225.99 www.mcafee.com
    O1 - Hosts: 209.85.225.99 www.free.avg.com
    O1 - Hosts: 209.85.225.99 download.mcafee.com
    O1 - Hosts: 209.85.225.99 mast.mcafee.com
    O1 - Hosts: 209.85.225.99 www.tecno-soft.com
    O1 - Hosts: 209.85.225.99 ladooscuro.es
    O1 - Hosts: 209.85.225.99 ftp.drweb.com
    O4 - HKCU\..\Run: [12CFG914-K641-26SF-N32P] REM_C:\RECYCLER\S-1-5-21-0243336031-4052116379-881863308-0851\visd32.exe


    8) Limpiá primero temporales y luego el registro con el CCleaner siguiendo las instrucciones del manual que te dejé. Fijate que por defecto están tildadas opciones que quizás no quieras borrar.


    9) Hacé un escaneo con el Spybot. Guardá los resultados y borrá todo lo que te aparezca.


    10) Hacé un escaneo on-line con Panda (http://www.activescan.com.ar). Guardá los resultados y borrá todo lo que te aparezca (si es necesario con el FileASSASSIN). Otras opciones: Kaspersky ( http://www.kaspersky.com/sp/virusscanner ) o ESET Online Scanner (http://www.eset-la.com/online-scanner)


    11) Reiniciá, generá un nuevo log con todo cerrado y posteá todos los resultados donde aparecieron infecciones.


    Saludos!
    Editado por Master.Mind - Ayer 13:05 hs.
    Me gusta este mensaje


Estadísticas del tema
  • 4 RESPUESTAS
  • 201 VISTAS
  • 2 USUARIOS RESPONDIERON
 
Ir arriba
Contacto | Acerca de | Ayuda | Términos Legales | privacidad | Pautas de convivencia | Mapa de los foros | TrabajÁ con nosotros
©2008 Psicofxp.com S.A. - Todos los derechos reservados
Certifica IAB