Originalmente publicado por
Master.Mind
A quienes les interesa saber como interpretar el log del HijackThis, además de un poco de práctica, les recomiendo leer estos dos tutoriales: y utilizar estas herramientas de análisis on-line:
El usuario
alanq leyó mal y por eso te aconseja cerrar procesos. Como vos decís, te sobra RAM.
a. No estás bien protegido. Te recomiendo leer con atención este tema:
¿Cómo protejo mi PC?
b. Instalá, configurá y actualizá
SpywareBlaster y
SUPERAntiSpyware como indico en este tema:
¿Cómo protejo mi PC?
c. - Bajá estos programas:
-
FileASSASSIN:
http://fileassassin.softonic.com/descargar o
http://fileassassin.uptodown.com
-
CCleaner:
http://www.ccleaner.com
c. Imprimí estas instrucciones, seguilas al pie de la letra y guardá todos los resultados:
1) Desactivá
Restaurar Sistema: vas a
Inicio > Configuración > Panel de Control > Sistema > Restaurar Sistema y allí tildás
Desactivar Restaurar Sistema.
2) Activá
Mostrar todos los archivos y carpetas ocultos:
Inicio > Programas > Accesorios > Explorador de Windows y ahí vas a la solapa
Herramientas > Opciones de carpeta > Ver y tildá donde dice
Mostrar todos los archivos y carpetas ocultos, luego le das
Aplicar y después
Aceptar (en ese orden por favor!!!).
3) Iniciá tu PC en
Modo Seguro con acceso a red (cuando tu PC arranca tenés que apretar
F8 en forma sucesiva. Te aparece una pantalla negra con letras blancas: elegí la opción
Modo Seguro con acceso a red. Luego aparece un mensaje de advertencia al iniciar Windows, dale
Aceptar). Si no podés acceder a
Modo Seguro con acceso a red, hacelo en modo normal de esta forma (de lo contrario andá al
paso 4):
Inicio ->>
Ejecutar ->> tipeá
MSCONFIG ->> dale
Enter
a.- Desde la solapa
Servicios activa la casilla
Ocultar todos los Servicios de Microsoft
b.- Presioná el botón
Deshabilitar todos
c.- Desde la solapa
Inicio presioná el botón
Deshabilitar todos
d.- Presioná los botones en este orden: 1°
Aplicar , 2°
Cerrar , 3°
Reiniciar
(si elegiste esta opción, al finalizar todos los escaneos volvé a habilitar todo lo que deshabilitaste recién, y reiniciá).
4) No abras ningún programa hasta terminar.
5) Borrá esta entrada perdida con
Fix checked del
HJT:
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
6) Esta entrada es peligosa. Borrala con
Fix checked del
HJT:
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) =
http://search.conduit.com/Results.as...ctid=CT1472949
O2 - BHO: (no name) - {7D94C2F1-B662-420C-9583-DB1D7637E283} - c:\windows\system32\pjzpyba.dll
7) Buscá en tu PC este archivo y borralo (si es necesario con el
FileASSASSIN):
c:\windows\system32\
pjzpyba.dll
8) Limpiá temporales y el registro con el
CCleaner.
9) Hacé un escaneo con el
SUPERAntiSpyware. Guardá los resultados y borrá todo lo que te aparezca (si es necesario con el
FileASSASSIN).
10) Hacé un escaneo on-line, guardá los resultados y borrá todo lo que te aparezca (si es necesario con el
FileASSASSIN) con
Kaspersky :
http://www.kaspersky.com/sp/virusscanner (otra opción es el
Panda :
http://www.activescan.com.ar ).
11) Reiniciá, generá un nuevo log con todo cerrado y posteá todos los resultados donde aparecieron infecciones.
Saludos!
Hola, gracias por tu respuesta.
Antes de hacer todo segun tu sugerencia te pego el malwarebytes
ACA VAN LOS DOS LOG
Malwarebytes' Anti-Malware 1.26
Versión de la Base de Datos: 1103
Windows 5.1.2600 Service Pack 3
06/09/2008 15:07:59
mbam-log-2008-09-06 (15-07-54).txt
Tipo de examen : Examen Completo (C:\|)
Objetos examinados: 117193
Tiempo transcurrido: 54 minute(s), 38 second(s)
Procesos en Memoria Infectados: 0
Módulos en Memoria Infectados: 0
Claves del Registro Infectadas: 2
Valores del Registro Infectados: 0
Elementos de Datos del Registro Infectados: 0
Carpetas Infectadas: 0
Ficheros Infectados: 1
Procesos en Memoria Infectados:
(No se han detectado elementos maliciosos)
Módulos en Memoria Infectados:
(No se han detectado elementos maliciosos)
Claves del Registro Infectadas:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Explorer\Browser Helper Objects\{7d94c2f1-b662-420c-9583-db1d7637e283} (Trojan.BHO.H) -> No action taken.
HKEY_CLASSES_ROOT\CLSID\{7d94c2f1-b662-420c-9583-db1d7637e283} (Trojan.BHO.H) -> No action taken.
Valores del Registro Infectados:
(No se han detectado elementos maliciosos)
Elementos de Datos del Registro Infectados:
(No se han detectado elementos maliciosos)
Carpetas Infectadas:
(No se han detectado elementos maliciosos)
Ficheros Infectados:
c:\WINDOWS\system32\pjzpyba.dll (Trojan.BHO.H) -> No action taken.
Y EL HIJACK
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15:10:02, on 06/09/2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16705)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\ARCHIV~1\AVG\AVG8\avgwdsvc.exe
C:\Archivos de programa\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
C:\Archivos de programa\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe
C:\Archivos de programa\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
C:\Archivos de programa\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\HPZipm12.exe
C:\Archivos de programa\CyberLink\Shared Files\RichVideo.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\Fast.exe
C:\ARCHIV~1\AVG\AVG8\avgrsx.exe
C:\ARCHIV~1\AVG\AVG8\avgnsx.exe
C:\Archivos de programa\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WLLoginProxy.exe
C:\Archivos de programa\Yahoo!\Messenger\YahooMessenger.exe
C:\Archivos de programa\Windows Live\Messenger\msnmsgr.exe
C:\Archivos de programa\Windows Live\Messenger\usnsvc.exe
C:\Documents and Settings\DANIEL\Escritorio\RapidBak\RapidBak.exe
C:\Archivos de programa\Malwarebytes' Anti-Malware\mbam.exe
C:\Archivos de programa\Internet Explorer\IEXPLORE.EXE
C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =
http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL =
http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page =
http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) =
http://search.conduit.com/Results.as...ctid=CT1472949
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
R3 - URLSearchHook: Barra Yahoo! con bloqueador de ventanas emergentes - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Archivos de programa\AVG\AVG8\avgssie.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.6.0_07\bin\ssv.dll
O2 - BHO: (no name) - {7D94C2F1-B662-420C-9583-DB1D7637E283} - c:\windows\system32\pjzpyba.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Aplicación auxiliar de inicio de sesión - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\RunOnce: [InnoSetupRegFile.0000000001] "C:\WINDOWS\is-G7OT8.exe" /REG
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Yahoo! Pager] "C:\Archivos de programa\Yahoo!\Messenger\YahooMessenger.exe" -quiet
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICIO LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio de red')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Archivos de programa\Yahoo!\Common\yinsthelper.dll
O16 - DPF: {56762DEC-6B0D-4AB4-A8AD-989993B5D08B} (OnlineScanner Control) -
http://www.eset.eu/buxus/docs/OnlineScanner.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) -
http://messenger.zone.msn.com/ES-AR/.../GAME_UNO1.cab
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) -
http://download.bitdefender.com/reso...an8/oscan8.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) -
http://www.update.microsoft.com/wind...?1205624574890
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) -
http://www.update.microsoft.com/micr...?1215017334921
O16 - DPF: {745395C8-D0E1-4227-8586-624CA9A10A8D} -
http://80.25.119.24/activex/AMC.cab
O16 - DPF: {BFF1950D-B1B4-4AE8-B842-B2CCF06D9A1B} (Zylom Games Player) -
http://game01.zylom.com/activex/zylomgamesplayer.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) -
http://messenger.zone.msn.com/binary...t.cab56907.cab
O16 - DPF: {DE625294-70E6-45ED-B895-CFFA13AEB044} -
http://www.madriverweather.com:8888/activex/AMC.cab
O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) -
http://messenger.zone.msn.com/binary...r.cab56986.cab
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Archivos de programa\AVG\AVG8\avgpp.dll
O20 - AppInit_DLLs: avgrsstx.dll
O23 - Service: Adobe LM Service - Adobe Systems - C:\Archivos de programa\Archivos comunes\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AVG8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\ARCHIV~1\AVG\AVG8\avgwdsvc.exe
O23 - Service: Forceware Web Interface (ForcewareWebInterface) - Apache Software Foundation - C:\Archivos de programa\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
O23 - Service: NMIndexingService - Unknown owner - C:\Archivos de programa\Archivos comunes\Nero\Lib\NMIndexingService.exe (file missing)
O23 - Service: ForceWare IP service (nSvcIp) - NVIDIA Corporation - C:\Archivos de programa\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe
O23 - Service: ForceWare user log service (nSvcLog) - NVIDIA - C:\Archivos de programa\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Archivos de programa\CyberLink\Shared Files\RichVideo.exe
--
End of file - 8059 bytes
Originalmente publicado por
alanq
Tenés el fast.exe que me parece al pedo, ese proceso corre con el PowerToys, después el CyberLink consume demasiados recursor y tiene corriendo el rich.exe, te recomiendo que usés el Media Player Classic, después desactiva el Firewall de Nvidia porqué consume muchisimos recursos!! además si tenés 512 MB de Ram que no son suficientes para ese tipo de firewall, dejá el de windows y listo. El Ctfmon también lo podés desactivar, es un servicio de Textos Avanzada, lo sacás desde configuración regional.
Bueno si tenés un Semprón 3000 es un caballito de guerra pero no es la gran cosa, además seguro que la mother viene con el integrado 6150 de Nvidia que te saca muchos recursos directos a la memoria Ram. Bueno cualquier cosa pegá el chiflido!! saludos!!!
OK. GRACIAS, lo hago y despues te cuento, mas abajo pegue el malwarebytes que me encontro tres infecciones, las vi hace rato pero pense las habia eliminado y siempre aperecen