VIRUS O SPYWARE (SOLUCIONADO)

Cerrado
sheila1402
Mensajes: 9
Registrado: 19 Jun 2007, 20:27

VIRUS O SPYWARE (SOLUCIONADO)

Mensaje por sheila1402 » 19 Jun 2007, 20:41

Hola,



tengo un problema con mi pc. En unos de los iconos de la barra de erramientas me sale un mesaje en ingles que me informa que tengo un virus o spyware c:\system32\ARVAKWK.DLL.

y si le pico a este icono me conduce a esta dirección http://www.spycrush.com/?aff=321



Otro de los sintomas es que se me abren páginas webs de casinos, xxx, para comprar... sin que habra el navegador. Y muchas veces se me cierran las páginas solas y se abren otras



Podés ayudarme a descifrar y arreglar esto?



Gracias por vuestra colaboración.

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Mensaje por lucl » 19 Jun 2007, 21:10

Hola, pasate este programa que te indico, lo descargas abajo del todo de la pagina en el link que te dejo, y de momento no piques mas en el simbolo , luego nos pegas el log que te dejara en C llamado infosat.txt saludos



http://www.zonavirus.com/descargas/elistara.asp

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 19 Jun 2007, 22:23

Como muy bien indica lucl, pruebe el ELISTARA y tanto si no detecta de entrada un troyano, acepte en CAMBIAR PAGINA DE INICIO, lo cual le ofrecerá solo si no detecta nada, si lo detecta ya la eliminará automaticamente.



Y tras ello EXPLORE y al salir indique la pagina de inicio que quiera, mejor no la deje en blanco.



Tras reiniciar nos postea el contenido de C:\infosat.txt y nos comenta si persiste alguna anomalia o no.



saludos



ms, 19-06-2007

sheila1402
Mensajes: 9
Registrado: 19 Jun 2007, 20:27

Mensaje por sheila1402 » 19 Jun 2007, 23:30

Hola,



he hecho lo que me habéis dicho y os dejo lo que me indica el archivo:





Tue Jun 19 22:31:16 2007

EliStartPage v14.23 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[SharedTaskScheduler "{e7aff349-39e1-4a96-a13d-24983440b44a}"]

Por favor, envienos una muestra del fichero

C:\Muestras\XIKOR.DLL

a "virus@satinfo.es". Gracias.

C:\ARCHIVOS DE PROGRAMA\VIDEO ACTIVEX ACCESS\IMSMN.EXE --> Eliminado Puper-Ies

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



De momento sigo igual, se me cierran las paginas de internet que yo abro y se me abren otras tipo "spam"



Espero instrucciones vuestras

Gracias por responder tan rápido, un saludo

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 20 Jun 2007, 07:43

Pues ya ves que detectamos y eliminamos un downloader y nos encontramos con un sospechosos que hace falta analizar:



Envianos muestra del fichero que te pedimos en el informe:



"Por favor, envienos una muestra del fichero

C:\Muestras\XIKOR.DLL "



->[b] Para ello recordar[/b]: https://foros.zonavirus.com/viewtopic.php?f=2&t=45334



saludos



ms, 20-06-2007



Por cierto, le recomendamos instalar el Site Advisor para la proteccion contra el acceso a webs reocnocidas como maliciosas: http://www.siteadvisor.com ms.
Última edición por msc hotline sat el 02 Jul 2007, 16:56, editado 1 vez en total.

sheila1402
Mensajes: 9
Registrado: 19 Jun 2007, 20:27

Mensaje por sheila1402 » 21 Jun 2007, 00:33

hola,



ya he enviado el archivo a la direción de mail que me habéis facilitado. No le es un archivo rar y no le he podido poner contraseña ya que no tenía ni idea de como se hacía..



Por cierto, en el escritorio ( al lado del reloj) sale un escudo de color rojo con una x y cambia intermitentemente a color azul con un interrogante. Cada minuto más o menos sale un mensaje en ingles que más o menos dice que tengo varios spyware en mi pc. Es constante y muy molesto.



Espero ayuda vuestra,



un saludo

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 21 Jun 2007, 07:15

Antes que nada, del ELISTARA no reportaste el resultado de la EXPLORACION, y es con ello con lo que podría detectar el FAKE ALERT (falsa alerta) que indicas tienes al lado del reloj, o no y te pediriamos lanzaras el SPROCES para encontrarlo en el SPROCLOG.TXT, pero primero mira de volver a probar el ELISTARA y cuando aparezca la ventana donde ofrece EXPLORAR, proceder a ello y luego de nuevo postearnos el contenido de c:\infosat.txt, gracias



saludos



ms, 21-06-2007

sheila1402
Mensajes: 9
Registrado: 19 Jun 2007, 20:27

Mensaje por sheila1402 » 22 Jun 2007, 00:35

Thu Jun 21 23:35:43 2007

EliStartPage v14.25 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Key Eliminada [SharedTaskScheduler "{e7aff349-39e1-4a96-a13d-24983440b44a}"] -> C:\WINDOWS\SYSTEM32\XIKOR.DLL

C:\Archivos de programa\Video Activex Access\IMSMAIN.EXE.VIR --> Eliminado.

C:\ARCHIVOS DE PROGRAMA\VIDEO ACTIVEX ACCESS\IMSMN.EXE --> Eliminado Puper-Ies

C:\WINDOWS\SYSTEM32\XIKOR.DLL --> FakeAlert Renombrado a .VIR

Eliminada Class, "{e7aff349-39e1-4a96-a13d-24983440b44a}" -> C:\WINDOWS\system32\xikor.dll

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Este es el nuevo fichero de infosat, después de seguir tus indicaciones.



De momento sigo teniendo los mismos problemas añadiendo que al arrancar va muy lento



Saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 22 Jun 2007, 07:47

Pues ya se detectó y eliminó un Fake Alert ...



pero puede haber mas. Prueba:







SPROCES (herramienta de investigación)

http://www.zonavirus.com/descargas/sproces.asp



Y posteanos el contenido del C:\SPROCLOG.TXT :



saludos



ms, 22-06-2007

sheila1402
Mensajes: 9
Registrado: 19 Jun 2007, 20:27

Mensaje por sheila1402 » 22 Jun 2007, 21:57

Hola,



te dejo lo que me indica el archivo que indicas.



Por cierto, la alerta de el reloj ya no me sale, pero hay veces que en las cuando estoy navegando se me cierran solas las pantallas de internet y se abren otras. Sigue tardando en arrancar.



Espero noticias



Gracias



Fri Jun 22 21:03:05 2007

SProces v2.8 (c)2007 S.G.H. / Satinfo S.L.

-------------------------------------------

Sistema Operativo: Microsoft Windows XP (v5.1.2600) Service Pack 2

Internet Explorer: (v6.0.2900.2180) ;SP2;



Procesos Activos:

C:\WINDOWS\SYSTEM32\SMSS.EXE

C:\WINDOWS\SYSTEM32\CSRSS.EXE

C:\WINDOWS\SYSTEM32\WINLOGON.EXE

C:\WINDOWS\SYSTEM32\SERVICES.EXE

C:\WINDOWS\SYSTEM32\LSASS.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\DOCUMENTS AND SETTINGS\SHEILA\MIS DOCUMENTOS\MIS ARCHIVOS RECIBIDOS\TPSRV.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\DOCUMENTS AND SETTINGS\SHEILA\MIS DOCUMENTOS\MIS ARCHIVOS RECIBIDOS\PAVSRV51.EXE

C:\DOCUMENTS AND SETTINGS\SHEILA\MIS DOCUMENTOS\MIS ARCHIVOS RECIBIDOS\AVENGINE.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\SYMANTEC SHARED\CCSETMGR.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\SYMANTEC SHARED\CCEVTMGR.EXE

C:\DOCUMENTS AND SETTINGS\SHEILA\MIS DOCUMENTOS\MIS ARCHIVOS RECIBIDOS\FIREWALL\PNMSRV.EXE

C:\WINDOWS\SYSTEM32\LEXBCES.EXE

C:\WINDOWS\SYSTEM32\SPOOLSV.EXE

C:\WINDOWS\SYSTEM32\LEXPPS.EXE

C:\WINDOWS\EXPLORER.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\NVSVC32.EXE

C:\DOCUMENTS AND SETTINGS\SHEILA\MIS DOCUMENTOS\MIS ARCHIVOS RECIBIDOS\PAVFNSVR.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\PANDA SOFTWARE\PAVSHLD\PAVPRSRV.EXE

C:\DOCUMENTS AND SETTINGS\SHEILA\MIS DOCUMENTOS\MIS ARCHIVOS RECIBIDOS\PSIMSVC.EXE

C:\ARCHIVOS DE PROGRAMA\ANALOG DEVICES\SOUNDMAX\SMAGENT.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\HTPATCH.EXE

C:\ARCHIVOS DE PROGRAMA\ANALOG DEVICES\SOUNDMAX\SMTRAY.EXE

C:\PROGRAM FILES\ASUS\PROBE\ASUSPROB.EXE

C:\ARCHIV~1\TWINTO~1\MHOTKEY.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\SYMANTEC SHARED\CCAPP.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\SYMANTEC SHARED\SECURITY CENTER\SYMWSC.EXE

C:\ARCHIVOS DE PROGRAMA\MUSICMATCH\MUSICMATCH JUKEBOX\MM_TRAY.EXE

C:\ARCHIVOS DE PROGRAMA\MUSICMATCH\MUSICMATCH JUKEBOX\MMTASK.EXE

C:\ARCHIVOS DE PROGRAMA\JAVA\JRE1.6.0_01\BIN\JUSCHED.EXE

C:\DOCUMENTS AND SETTINGS\SHEILA\MIS DOCUMENTOS\MIS ARCHIVOS RECIBIDOS\APVXDWIN.EXE

C:\ARCHIVOS DE PROGRAMA\MSN MESSENGER\MSNMSGR.EXE

C:\DOCUMENTS AND SETTINGS\SHEILA\MIS DOCUMENTOS\MIS ARCHIVOS RECIBIDOS\WEBPROXY.EXE

C:\WINDOWS\SYSTEM32\ALG.EXE

C:\ARCHIVOS DE PROGRAMA\WIDCOMM\BLUETOOTH SOFTWARE\BTTRAY.EXE

C:\PROGRAM FILES\E-COLOR\TRUE INTERNET COLOR\TICICON.EXE

C:\ARCHIVOS DE PROGRAMA\WINZIP\WZQKPICK.EXE

C:\ARCHIV~1\WIDCOMM\BLUETO~1\BTSTAC~1.EXE

C:\WINDOWS\SYSTEM32\WUAUCLT.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\MICROSOFT SHARED\WINDOWS LIVE\WLLOGINPROXY.EXE

C:\DOCUMENTS AND SETTINGS\SHEILA\MIS DOCUMENTOS\MIS ARCHIVOS RECIBIDOS\PSIMREAL.EXE

C:\ARCHIVOS DE PROGRAMA\INTERNET EXPLORER\IEXPLORE.EXE

C:\DOCUMENTS AND SETTINGS\SHEILA\CONFIGURACIóN LOCAL\ARCHIVOS TEMPORALES DE INTERNET\CONTENT.IE5\GZI1K34N\SPROCES[1].EXE



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es/

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/en/us/default.aspxisapi/redir.dll?prd=ie&ar=iesearch

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/en/us/default.aspxisapi/redir.dll?prd=ie&ar=iesearch

R3 - URLSearchHook: Hook de búsqueda de direcciones URL de Microsoft - {CFBFAE00-17A6-11D0-99CB-00C04FD64497} - %SystemRoot%\system32\shdocvw.dll

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,

O1 - Hosts: 127.0.0.1 localhost

O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Archivos de programa\Yahoo!\Companion\Installs\cpn0\yt.dll

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.6.0_01\bin\ssv.dll

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Archivos de programa\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll

O2 - BHO: CNisExtBho Class - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Archivos de programa\Archivos comunes\Symantec Shared\AdBlocking\NISShExt.dll

O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\archivos de programa\google\googletoolbar2.dll

O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Archivos de programa\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll

O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Archivos de programa\MSN Apps\MSN Toolbar\MSN Toolbar\01.02.5000.1021\es\msntb.dll

O2 - BHO: (no name) - {CDE8EAB9-CEF3-4885-B12F-26960A25C800} - C:\Archivos de programa\Video ActiveX Access\iesplg.dll (file missing)

O2 - BHO: (no name) - {E12BFF69-38A7-406e-A8EF-2738107A7831} - C:\DOCUME~1\Sheila\CONFIG~1\Temp\juan.dll (file missing)

O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Archivos de programa\MSN Apps\MSN Toolbar\MSN Toolbar\01.02.5000.1021\es\msntb.dll

O3 - Toolbar: Web assistant - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Archivos de programa\Archivos comunes\Symantec Shared\AdBlocking\NISShExt.dll

O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Archivos de programa\Yahoo!\Companion\Installs\cpn0\yt.dll

O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\archivos de programa\google\googletoolbar2.dll

O4 - HKLM\..\Run: [MsnMsgr] "C:\Archivos de programa\MSN Messenger\MsnMsgr.Exe" /background

O4 - HKLM\..\Run: [updateMgr] C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe AcRdB7_0_5

O4 - HKLM\..\Run: [SpyBrowser] "C:\Archivos de programa\SpyBro\SpyBro.exe" /autostart

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [HTpatch] C:\WINDOWS\htpatch.exe

O4 - HKLM\..\Run: [Smapp] C:\Archivos de programa\Analog Devices\SoundMAX\SMTray.exe

O4 - HKLM\..\Run: [ASUS Probe] C:\Program Files\ASUS\Probe\AsusProb.exe

O4 - HKLM\..\Run: [LaunchList] C:\Archivos de programa\Pinnacle\Pinnacle PCTV\LaunchList.exe

O4 - HKLM\..\Run: [mouseElf] C:\ARCHIV~1\TWINTO~1\mouseElf.exe

O4 - HKLM\..\Run: [mHotKey] C:\ARCHIV~1\TWINTO~1\mHotkey.exe

O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent

O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"

O4 - HKLM\..\Run: [URLLSTCK.exe] C:\Archivos de programa\Norton Internet Security\UrlLstCk.exe

O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\ARCHIV~1\SYMNET~1\SNDMon.exe /Consumer

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [MMTray] "C:\Archivos de programa\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe"

O4 - HKLM\..\Run: [mmtask] "C:\Archivos de programa\MUSICMATCH\MUSICMATCH Jukebox\mmtask.exe"

O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\jre1.6.0_01\bin\jusched.exe"

O4 - HKLM\..\Run: [APVXDWIN] "C:\Documents and Settings\Sheila\Mis documentos\Mis archivos recibidos\APVXDWIN.EXE" /s

O4 - HKLM\..\Run: [SecurityUpdate] rundll32.exe C:\WINDOWS\system32\arvakwk.dll,TurnOn2

O4 - HKLM\..\Run: [ugescw] "C:\ARCHIV~1\ADIOSE~1\ugescw.exe" -start

O4 - Startup: desktop.ini

O4 - Global Startup: Adobe Reader Speed Launch.lnk

O4 - Global Startup: BTTray.lnk

O4 - Global Startup: desktop.ini

O4 - Global Startup: Microsoft Office.lnk

O4 - Global Startup: True Internet Color Icon.lnk

O4 - Global Startup: WinZip Quick Pick.lnk

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_01\bin\ssv.dll

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Plug-in 1.6.0_01) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_01-windows-i586.cab

O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab

O16 - DPF: {CAFEEFAC-0016-0000-0001-ABCDEFFEDCBA} (Java Plug-in 1.6.0_01) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_01-windows-i586.cab

O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} (Java Plug-in 1.6.0_01) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_01-windows-i586.cab

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O20 - Winlogon Notify: AVLDR - AVLDR.DLL

O21 - SSODL: PostBootReminder - {7849596a-48ea-486e-8937-a2a3009f31a9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: CDBurn - {fbeb8a05-beee-4442-804e-409d6c4515e9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - %SystemRoot%\system32\webcheck.dll

O21 - SSODL: SysTray - {35CEC8A3-2BE6-11D2-8773-92E220524153} - C:\WINDOWS\system32\stobject.dll

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll

O22 - SharedTaskScheduler: {438755C2-A8BA-11D1-B96B-00A0C90312E1} - Precargador Browseui - %SystemRoot%\system32\browseui.dll

O22 - SharedTaskScheduler: {8C7461EF-2B13-11d2-BE35-3078302C2030} - Demonio de caché de las categorías de componente - %SystemRoot%\system32\browseui.dll



Información Adicional:

----------------------



Listado de Servicios (Carga Automatica):

----------------------------------------

O23 - Service: aslm75 - Unknown owner - C:\WINDOWS\system32\drivers\aslm75.sys

O23 - Service: Bluetooth Serial Driver (BTSERIAL) - Unknown owner - C:\WINDOWS\system32\drivers\btserial.sys

O23 - Service: Bluetooth Port Client Driver (BTSLBCSP) - Unknown owner - C:\WINDOWS\system32\drivers\btslbcsp.sys

O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe

O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe

O23 - Service: Panda CPoint Driver (cpoint) - Panda Software - C:\WINDOWS\SYSTEM32\Drivers\cpoint.sys

O23 - Service: Iniciador de procesos de servidor DCOM (DcomLaunch) - Unknown owner - C:\WINDOWS\system32\svchost -k DcomLaunch (file missing)

O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE

O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: pavdrv (PAVDRV) - Panda Software - C:\WINDOWS\SYSTEM32\DRIVERS\pavdrv51.sys

O23 - Service: Panda Function Service (PAVFNSVR) - Panda Software International - C:\Documents and Settings\Sheila\Mis documentos\Mis archivos recibidos\PavFnSvr.exe

O23 - Service: Panda Process Protection Driver (PavProc) - Panda Software - C:\WINDOWS\system32\DRIVERS\PavProc.sys

O23 - Service: Panda Process Protection Service (PavPrSrv) - Panda Software - C:\Archivos de programa\Archivos comunes\Panda Software\PavShld\pavprsrv.exe

O23 - Service: Panda anti-virus service (PAVSRV) - Panda Software International - C:\Documents and Settings\Sheila\Mis documentos\Mis archivos recibidos\pavsrv51.exe

O23 - Service: Panda Network Manager (PNMSRV) - Panda Software - C:\Documents and Settings\Sheila\Mis documentos\Mis archivos recibidos\FIREWALL\PNMSRV.EXE

O23 - Service: Panda IManager Service (PSIMSVC) - Panda Software - C:\Documents and Settings\Sheila\Mis documentos\Mis archivos recibidos\PsImSvc.exe

O23 - Service: Llamada a procedimiento remoto (RPC) (RpcSs) - Unknown owner - C:\WINDOWS\system32\svchost -k rpcss (file missing)

O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Archivos de programa\Analog Devices\SoundMAX\SMAgent.exe

O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\SymWSC.exe

O23 - Service: Panda TPSrv (TPSrv) - Panda Software - C:\Documents and Settings\Sheila\Mis documentos\Mis archivos recibidos\TPSrv.exe



Listado de Servicios (Carga Manual):

------------------------------------

O23 - Service: aeaudio - Andrea Electronics Corporation - C:\WINDOWS\SYSTEM32\drivers\aeaudio.sys

O23 - Service: Ares Chatroom server (AresChatServer) - Ares Development Group - C:\Archivos de programa\Ares\chatServer.exe

O23 - Service: Antivirus Filter Driver (AvFlt) - Unknown owner - C:\WINDOWS\system32\drivers\av5flt.sys (file missing)

O23 - Service: Bluetooth Audio (BtAudio) - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\btaudio.sys

O23 - Service: Bluetooth Virtual Communications Driver (BTDriver) - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\btport.sys

O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccPwdSvc.exe

O23 - Service: Panda Anti-Dialer (ComFiltr) - Unknown owner - C:\WINDOWS\system32\DRIVERS\COMFiltr.sys (file missing)

O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - Microsoft Corp., VERITAS Software - C:\WINDOWS\System32\dmadmin.exe

O23 - Service: Motorola USB Cable Modem Windows Driver (ndiscm) - Motorola Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\NetMotCM.sys

O23 - Service: nv - NVIDIA Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\nv4_mini.sys

O23 - Service: PavSRK.sys - Unknown owner - C:\WINDOWS\system32\PavSRK.sys (file missing)

O23 - Service: PCTVVBI (pctvvbi) - Pinnacle Systems - C:\WINDOWS\SYSTEM32\DRIVERS\pctvvbi.sys

O23 - Service: Padus ASPI Shell (Pfc) - Unknown owner - C:\WINDOWS\system32\drivers\pfc.sys (file missing)

O23 - Service: Controlador de vínculo paralelo directo (Ptilink) - Parallel Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ptilink.sys

O23 - Service: Secdrv - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\secdrv.sys

O23 - Service: SiS PCI Fast Ethernet Adapter Driver (SISNIC) - SiS Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\sisnic.sys

O23 - Service: smwdm - Analog Devices, Inc. - C:\WINDOWS\SYSTEM32\drivers\smwdm.sys

O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe

O23 - Service: Controlador de filtro USB de Sony (SONYPVU1) (SONYPVU1) - Sony Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\SONYPVU1.SYS

O23 - Service: SYMDNS - Symantec Corporation - C:\WINDOWS\System32\Drivers\SYMDNS.SYS

O23 - Service: SymEvent - Symantec Corporation - C:\Archivos de programa\Symantec\SYMEVENT.SYS

O23 - Service: SYMFW - Symantec Corporation - C:\WINDOWS\System32\Drivers\SYMFW.SYS

O23 - Service: SYMIDS - Symantec Corporation - C:\WINDOWS\System32\Drivers\SYMIDS.SYS

O23 - Service: SYMIDSCO - Symantec Corporation - C:\ARCHIV~1\ARCHIV~1\SYMANT~1\SymcData\idsdefs\20061113.031\symidsco.sys

O23 - Service: SYMNDIS - Symantec Corporation - C:\WINDOWS\System32\Drivers\SYMNDIS.SYS

O23 - Service: SYMREDRV - Symantec Corporation - C:\WINDOWS\System32\Drivers\SYMREDRV.SYS

O23 - Service: Servicios de Terminal Server (TermService) - Unknown owner - C:\WINDOWS\System32\svchost -k DComLaunch (file missing)



Listado de Servicios (Deshabilitados):

--------------------------------------

O23 - Service: dmboot - Microsoft Corp., Veritas Software - C:\WINDOWS\SYSTEM32\drivers\dmboot.sys



48 Servicios.

20 de Carga Automatica.

27 de Carga Manual.

1 Deshabilitados.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 22 Jun 2007, 22:27

Eliminar estas claves:



O4 - HKLM\..\Run: [SpyBrowser] "C:\Archivos de programa\SpyBro\SpyBro.exe" /autostart







Enviarnos estas muestras para analizar:



C:\WINDOWS\system32\arvakwk.dll



->[b] Para ello recordar[/b]: https://foros.zonavirus.com/viewtopic.php?f=2&t=45334





Y tienes Symantec (Norton) y Panda instalados, desinstala uno de los dos !!! No debe haber mas de un antivirus por colisiones y ralentizacion





saludos



ms, 22-06-2007

sheila1402
Mensajes: 9
Registrado: 19 Jun 2007, 20:27

Mensaje por sheila1402 » 22 Jun 2007, 22:59

Acabo de enviar al Sat el archivo.



NO entido muy bien como enlazar HJT para eliminar la clave O4 - HKLM\..\Run: [SpyBrowser] "C:\Archivos de programa\SpyBro\SpyBro.exe" /autostart



Yo reinicio a pruba de errores pero no veo ningua opción



Puedes ayudarme?



Gracias

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 23 Jun 2007, 10:24

Lo indicamos en https://foros.zonavirus.com/viewtopic.php?f=2&t=45334



Arranque en modo seguro, lance el HJT, marque la casilla de la izquierda de la clave que quiere eliminar y a continuaicon pulse en FIX CHECKED



saludos



ms, 23-06-2007

sheila1402
Mensajes: 9
Registrado: 19 Jun 2007, 20:27

Mensaje por sheila1402 » 25 Jun 2007, 23:08

Hola,



no se que es el HJT, el proceso que tengo que hacer para eliminar la clave lo he entendido pero no se que es el HJT.



Por cierto,el archivo que envié a infosat arvakwk.dll es un virus?



gracias por vuestra ayuda

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 26 Jun 2007, 10:02

Es verdad, de tantas veces de indicarlo, a veces se queda en el portapapeles :roll:



[b]

[color=yellow]HJT : (HiJackThis)[/color][/b]




[i]¿Como utilizar el Hijackthis ?[/i]

Lo primero que debemos hacer es descargarlo en nuestro ordenador y ubicarlo en una carpeta propia C:\HijackThis\

Ejecútarlo y presionar el botón "Do a system scan only". Alli marcar la clave indicada a eliminar y pulsar FIX CHECKED

· [url=http://www.zonavirus.com/descargas/trendmicro-hijackthis.asp][b]Descargar Hijackthis[/b][/url]



saludos



ms, 26-06-2007

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 27 Jun 2007, 19:48

Hemos recibido fichero para analizar que positivamente es malware, y de los que se resisten ...



Estamos analizandolo y cuando terminemos se implementará su control y eliminacion en el ELISTARA, posiblemente en la version de mañana , 14.30, de lo cual informaremos



saludos



ms, 27-06-2007

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 28 Jun 2007, 11:21

Pisado !



Ya lo tenemos en el bote :wink:



Se implementa en el ELISTARA 14.30 DE HOY, esta tarde antes de las 20 h GMT se subirá a esta web para pruebas de evaluacion




[quote]

ELISTARA:

http://www.zonavirus.com/descargas/elistara.asp



ELINOTIF.DLL

http://www.zonavirus.com/descargas/elinotif.asp



Descargar los dos en una misma carpeta y probar el ELISTARA, tras lo cual reiniciar para terminar la eliminacion y luego postearnos el contenido de C:\infosat.txt para ver el resultado del proceso


[/quote]






saludos



ms, 28-06-2007

sheila1402
Mensajes: 9
Registrado: 19 Jun 2007, 20:27

Mensaje por sheila1402 » 02 Jul 2007, 08:41

Hola,



os paso el archivo de infosat pero tengo un problema.

No puedeo ejecutar el otro archivo, EliNotif.dll indica que este tipo de archivos son utilizados por el sistema y otros programas y que al modificarlos pueden dañar el sistema. Y que si deseo abrir el archivo que le indique el programa. Que hago?



Mon Jul 02 07:42:25 2007

EliStartPage v14.31 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\ARVAKWK.DLL --> Trojan.BHO.BD Acceso Denegado.

Entrada Eliminada [HKLM\...\Run] "SecurityUpdate"="rundll32.exe C:\WINDOWS\system32\arvakwk.dll,TurnOn2"

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 02 Jul 2007, 16:53

Esta informacion aislada está fuera de contexto...



Posteenos el contenido de c:\infosat.txt completo, o al menos las 5 ó 6 ultimos informes, donde veremos el de accion directa, el de exploracion, el del Elinotif y luego trras el reinicio el de accion directa y el de exploracion final



Sobre lo del Elinotif.DLL es una utilidad nuestra, complementaria del ELISTARA para los casos en que se requiera por utilizar el virus la clave de Win Logon Notify para ser lanzado, y asi entrar en uso antes que nadie, incluso arrancando en modo seguro. Solo los AppInit se lanzan antes, pero lo alli lanzado hemos de eliminarlo arrancando en consola de recuperacion y asi evitar que entre en uso en el siguiente reincio.



Por cierto, que segun veamos se comporta este C:\WINDOWS\SYSTEM32\ARVAKWK.DLL , nos lo cargaremos asi .



A la vista del infosat completo, procederemos



saludos



ms, 2-07-2007

sheila1402
Mensajes: 9
Registrado: 19 Jun 2007, 20:27

Mensaje por sheila1402 » 02 Jul 2007, 21:01

Hola, por mucho que paso el ELISTARA sigue indicando esto:



Mon Jul 02 07:53:22 2007

EliStartPage v14.31 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\ARVAKWK.DLL --> Trojan.BHO.BD Acceso Denegado.

Entrada Eliminada [HKLM\...\Run] "SecurityUpdate"="rundll32.exe C:\WINDOWS\system32\arvakwk.dll,TurnOn2"

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Mon Jul 02 19:33:04 2007

EliStartPage v14.31 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\ARVAKWK.DLL --> Eliminado Trojan.BHO.BD

Entrada Eliminada [HKLM\...\Run] "SecurityUpdate"="rundll32.exe C:\WINDOWS\system32\arvakwk.dll,TurnOn2"

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Mon Jul 02 19:57:11 2007

EliStartPage v14.32 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Mon Jul 02 20:00:18 2007

EliStartPage v14.32 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Mon Jul 02 20:02:57 2007

EliStartPage v14.32 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Yo creo que lo ejecuto correctamente, lo unico que cambia que la semana pasada tardaba más en ejecutarse y ahora lo hace en medio minuto.NO me indica nada más.



Es normal?



Gracias

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 02 Jul 2007, 21:21

Pues lo ves ? 12 horas mas tarde, en el segundo informe, ya se pudo eliminar el fichero gusano, gracias a que inicialmente en el primero, si bien no se pudo, se desinstalaron sus claves de lanzamiento, y luego al no estar en uso ya se pudo eliminar.



No se puede ver aisladamente un informe, por eso lo vamos acumulando.



Y olvidese del ELINOTIF.DLL, si hubiera hecho falta, el ELISTARA hubiera instalado en el registro una clave utilizandola, y saldría reflejado en los informes.



Y por nuestra parte damos el Tema por solucionado y procedemos a cerrarlo



Si nos necesita de nuevo, ya sabe donde estamos



saludos



ms, 2.07.2007

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”