winvhost3.exe (SOLUCIONADO)

Cerrado
mariavaleriagalvan
Mensajes: 14
Registrado: 15 Jul 2007, 18:37

winvhost3.exe (SOLUCIONADO)

Mensaje por mariavaleriagalvan » 15 Jul 2007, 22:26

Hola! escribo porque tengo un problema similar y no tengo idea como solucionarlo. Cada vez q me habla una amiga por el Yahoo! Messenger (aunque ella tiene WIndows Live) me aparece un link para ver unas fotos que comienza con: he, he, he..

Una vez lo ejecute y a partir de ahi, cada vez que inicio la maquina me aparece una ventana que me dice que no se puede encontrar el archivo winvhost3.exe

Que puedo hacer para solucionar esto??

Les agradezco muchísimo por la ayuda y espero respuesta.

Valeria.

mariavaleriagalvan
Mensajes: 14
Registrado: 15 Jul 2007, 18:37

Mensaje por mariavaleriagalvan » 15 Jul 2007, 22:37

Esto me tiró el elistara (mas abajo esta el resultado del hijackthis). Y ahora?



Sun Jul 15 16:31:10 2007

EliStartPage v14.42 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

C:\START.BAT --> Eliminado (Fichero Complementario).

Eliminada Clave "HKLM\...\Image File Execution Options\Your Image File Name Here without a path"

Restaurado fichero de Configuración del IE, (IERESET.INF)

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Sun Jul 15 16:38:03 2007

EliStartPage v14.42 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Program Files\AT&T\WnClient\Programs\INSTCD.DLL --> Eliminado, ISTBar.B

C:\WORKSSETUP\MSWORKS\PFILES\MSWORKS\WKDBOLE.DLL --> Eliminado, ZangoSA (BHO)

C:\WORKSSETUP\MSWORKS\PFILES\MSWORKS\WKSSOLE.DLL --> Eliminado, ZangoSA (BHO)





Esto me tiro el hijackthis:

Logfile of HijackThis v1.99.1

Scan saved at 4:52:31 PM, on 7/15/2007

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.6000.16414)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Program Files\Intel\Wireless\Bin\EvtEng.exe

C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe

C:\Program Files\Intel\Wireless\Bin\ZcfgSvc.exe

C:\WINDOWS\explorer.exe

C:\WINDOWS\system32\spoolsv.exe

C:\PROGRA~1\Intel\Wireless\Bin\1XConfig.exe

C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe

C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe

C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe

C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe

C:\WINDOWS\system32\DVDRAMSV.exe

C:\Program Files\Intel\Wireless\Bin\OProtSvc.exe

C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe

C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe

C:\WINDOWS\system32\svchost.exe

c:\TOSHIBA\IVP\swupdate\swupdtmr.exe

C:\Program Files\TOSHIBA\TOSHIBA Applet\TAPPSRV.exe

C:\WINDOWS\system32\igfxtray.exe

C:\WINDOWS\system32\hkcmd.exe

C:\Program Files\Synaptics\SynTP\SynTPLpr.exe

C:\Program Files\Synaptics\SynTP\SynTPEnh.exe

C:\Program Files\Toshiba\Toshiba Applet\thotkey.exe

C:\Program Files\TOSHIBA\ConfigFree\NDSTray.exe

C:\Program Files\ltmoh\Ltmoh.exe

C:\WINDOWS\AGRSMMSG.exe

C:\Program Files\TOSHIBA\TOSHIBA Zooming Utility\SmoothView.exe

C:\Program Files\Toshiba\Tvs\TvsTray.exe

C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe

C:\WINDOWS\system32\dla\tfswctrl.exe

C:\Program Files\TOSHIBA\TOSHIBA Controls\TFncKy.exe

C:\WINDOWS\system32\TPSMain.exe

C:\Program Files\TOSHIBA\Touch and Launch\PadExe.exe

C:\Program Files\Intel\Wireless\Bin\ifrmewrk.exe

C:\Program Files\Intel\Wireless\Bin\EOUWiz.exe

C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe

C:\Program Files\Common Files\Real\Update_OB\realsched.exe

C:\Program Files\TOSHIBA\ConfigFree\CFSServ.exe

C:\Program Files\TOSHIBA\TOSCDSPD\toscdspd.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Program Files\Yahoo!\Messenger\YahooMessenger.exe

C:\WINDOWS\system32\RAMASST.exe

C:\Program Files\OpenOffice.org 2.0\program\soffice.exe

C:\Program Files\OpenOffice.org 2.0\program\soffice.BIN

C:\WINDOWS\system32\TPSBattM.exe

C:\Program Files\Mozilla Firefox\firefox.exe

C:\toshiba\ivp\ism\ivpsvmgr.exe

C:\WINDOWS\system32\Notepad.exe

C:\Documents and Settings\user\Desktop\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

F2 - REG:system.ini: Shell=explorer.exe c:\windows\winvhost3.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx

O2 - BHO: Cole2k Media Toolbar Helper - {08825191-C3C7-44e9-8CA6-07AB521FA8F2} - C:\Program Files\Cole2k Media Toolbar\v2.0.0.2\Cole2k_Media_Toolbar.dll

O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} - C:\WINDOWS\system32\dla\tfswshx.dll

O3 - Toolbar: Cole2k Media Toolbar - {015407A9-D183-4379-8452-DFD7C2297902} - C:\Program Files\Cole2k Media Toolbar\v2.0.0.2\Cole2k_Media_Toolbar.dll

O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe

O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe

O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe

O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe

O4 - HKLM\..\Run: [THotkey] C:\Program Files\Toshiba\Toshiba Applet\thotkey.exe

O4 - HKLM\..\Run: [NDSTray.exe] NDSTray.exe

O4 - HKLM\..\Run: [LtMoh] C:\Program Files\ltmoh\Ltmoh.exe

O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe

O4 - HKLM\..\Run: [SmoothView] C:\Program Files\TOSHIBA\TOSHIBA Zooming Utility\SmoothView.exe

O4 - HKLM\..\Run: [Tvs] C:\Program Files\Toshiba\Tvs\TvsTray.exe

O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe

O4 - HKLM\..\Run: [SoundMAX] C:\Program Files\Analog Devices\SoundMAX\Smax4.exe /tray

O4 - HKLM\..\Run: [dla] C:\WINDOWS\system32\dla\tfswctrl.exe

O4 - HKLM\..\Run: [TFncKy] TFncKy.exe

O4 - HKLM\..\Run: [TPSMain] TPSMain.exe

O4 - HKLM\..\Run: [PadTouch] C:\Program Files\TOSHIBA\Touch and Launch\PadExe.exe

O4 - HKLM\..\Run: [Pinger] c:\toshiba\ivp\ism\pinger.exe /run

O4 - HKLM\..\Run: [IntelWireless] C:\Program Files\Intel\Wireless\Bin\ifrmewrk.exe /tf Intel PROSet/Wireless

O4 - HKLM\..\Run: [EOUApp] C:\Program Files\Intel\Wireless\Bin\EOUWiz.exe

O4 - HKLM\..\Run: [Notebook Maximizer] C:\Program Files\Notebook Maximizer\maximizer_startup.exe

O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP

O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot

O4 - HKLM\..\Run: [CFSServ.exe] CFSServ.exe -NoClient

O4 - HKCU\..\Run: [TOSCDSPD] C:\Program Files\TOSHIBA\TOSCDSPD\toscdspd.exe

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background

O4 - HKCU\..\Run: [Yahoo! Pager] "C:\Program Files\Yahoo!\Messenger\YahooMessenger.exe" -quiet

O4 - HKCU\..\Run: [SpyBrowser] "C:\Program Files\SpyBro\SpyBro.exe" /autostart

O4 - Startup: OpenOffice.org 2.0.lnk = C:\Program Files\OpenOffice.org 2.0\program\quickstart.exe

O4 - Global Startup: RAMASST.lnk = C:\WINDOWS\system32\RAMASST.exe

O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0\bin\npjpi150.dll

O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0\bin\npjpi150.dll

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O11 - Options group: [INTERNATIONAL] International*

O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll

O14 - IERESET.INF: START_PAGE_URL=http://www.toshibadirect.com/dpdstart

O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll

O20 - Winlogon Notify: IntelWireless - C:\Program Files\Intel\Wireless\Bin\LgNotify.dll

O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll

O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe

O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe

O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe

O23 - Service: ConfigFree Service (CFSvcs) - TOSHIBA CORPORATION - C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe

O23 - Service: DVD-RAM_Service - Matsushita Electric Industrial Co., Ltd. - C:\WINDOWS\system32\DVDRAMSV.exe

O23 - Service: EvtEng - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\EvtEng.exe

O23 - Service: OwnershipProtocol - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\OProtSvc.exe

O23 - Service: RegSrvc - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe

O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe

O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe

O23 - Service: Swupdtmr - Unknown owner - c:\TOSHIBA\IVP\swupdate\swupdtmr.exe

O23 - Service: TOSHIBA Application Service (TAPPSRV) - TOSHIBA Corp. - C:\Program Files\TOSHIBA\TOSHIBA Applet\TAPPSRV.exe

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 15 Jul 2007, 23:27

Pues envianos estos ficheros sospechosos para analizar:



c:\windows\winvhost3.exe



C:\Program Files\Cole2k Media Toolbar\v2.0.0.2\Cole2k_Media_Toolbar.dll





y elimina esta clave:



O4 - HKCU\..\Run: [SpyBrowser] "C:\Program Files\SpyBro\SpyBro.exe" /autostart





->[b] Para ello recordar[/b]: https://foros.zonavirus.com/viewtopic.php?f=2&t=45334



saludos



ms, 15-07-2007
Última edición por msc hotline sat el 16 Jul 2007, 06:40, editado 1 vez en total.

mariavaleriagalvan
Mensajes: 14
Registrado: 15 Jul 2007, 18:37

Mensaje por mariavaleriagalvan » 16 Jul 2007, 00:29

Muchisimas gracias! Ahi te envie por mail las muestras solicitadas, aunque no estoy segura de haber enviado la de winvhost3.exe correctamente, ya que no pude encontrar ese archivo bajo ese nombre. Podrías confirmarme si envie las muestras bien? Gracias! Saludos.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 16 Jul 2007, 06:45

No tengo acceso desde casa, quee s donde estoy ahora, ya que en satinfo hay toda clase de cortafuegos y protecciones contra acceso... pero cuando en 3 o 4 horas vayamos a trabajar, lo veremos, claro que si dices no haberlo encontrado, ya sabes que no lo has enviado ...



Es posible que este winvhost3.exe lo hubieras borrado sin restaurar la clave que lo llama, y este sea el problema.



Veremos lo que envias y procederemos en consecuencia



saludos



ms, 16-07-2007

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 16 Jul 2007, 06:48

Mientras, como que veo en otro Tema la existencia de la misma clave:



https://foros.zonavirus.com/viewtopic.php?topic=19747



Prueba el ELISTARA:





ELISTARA:

http://www.zonavirus.com/descargas/elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso



saludos



ms, 16-07-2007

mariavaleriagalvan
Mensajes: 14
Registrado: 15 Jul 2007, 18:37

Mensaje por mariavaleriagalvan » 16 Jul 2007, 06:48

Te agradezco mucho! Lo que decis tiene sentido, considerando las ventanas raras que me aparecen... Espero que veas el mail entonces.

Saludos,

Valeria.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 16 Jul 2007, 06:58

SI ya has probado el ELISTARA, posteanos el contenido del c:\infosat.txt y sino, pruebalo ya !



Posiblemente con ello quede resuelto el problema, pues aunque no haya el fichero, si vemos la clave, la restauraremos.





saludos



ms, 16-07-2007



NOTA: Tras probarlo, reinicia y cuentanos si persiste el problema del mensaje, o ya no. ms.

mariavaleriagalvan
Mensajes: 14
Registrado: 15 Jul 2007, 18:37

Mensaje por mariavaleriagalvan » 16 Jul 2007, 06:59

Ok, ya lo hago.

mariavaleriagalvan
Mensajes: 14
Registrado: 15 Jul 2007, 18:37

Mensaje por mariavaleriagalvan » 16 Jul 2007, 07:09

Aca va:



Sun Jul 15 16:31:10 2007

EliStartPage v14.42 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

C:\START.BAT --> Eliminado (Fichero Complementario).

Eliminada Clave "HKLM\...\Image File Execution Options\Your Image File Name Here without a path"

Restaurado fichero de Configuración del IE, (IERESET.INF)

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Sun Jul 15 16:38:03 2007

EliStartPage v14.42 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Program Files\AT&T\WnClient\Programs\INSTCD.DLL --> Eliminado, ISTBar.B

C:\WORKSSETUP\MSWORKS\PFILES\MSWORKS\WKDBOLE.DLL --> Eliminado, ZangoSA (BHO)

C:\WORKSSETUP\MSWORKS\PFILES\MSWORKS\WKSSOLE.DLL --> Eliminado, ZangoSA (BHO)



Mon Jul 16 01:09:05 2007

EliStartPage v14.42 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Restaurado fichero de Configuración del IE, (IERESET.INF)

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Mon Jul 16 01:09:24 2007

EliStartPage v14.42 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 16 Jul 2007, 08:46

y deciamos...


[quote="msc"]Posiblemente con ello quede resuelto el problema, pues aunque no haya el fichero, si vemos la clave, la restauraremos.





saludos



ms, 16-07-2007



NOTA: Tras probarlo, reinicia y cuentanos si persiste el problema del mensaje, o ya no. ms.
[/quote]


Dinos si persiste el mensaje o ya no, en cuyo caso daremnos por solucionado el Tema, gracias



saludos



ms, 16-07-2007

mariavaleriagalvan
Mensajes: 14
Registrado: 15 Jul 2007, 18:37

Mensaje por mariavaleriagalvan » 16 Jul 2007, 21:22

No, el problema persiste! :( :cry:

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 16 Jul 2007, 21:37

Prueba el nuevo ELISTARA 14.43 , PUES SI HAN ANALIZADO LA MUESTRA ESTARÁ YA CONTROLADA CON DICHA VERSION:



---v14.43-(16 de Julio del 2007) (Muestras de Vundo6(notify), Vundo8, DownLoader.ConHook "*****.DLL", (2)JuanSearch "TMP**.TMP.DLL", Flush o DNSChanger, Swizzor(lop), MyGlobalSearch "MGSBAR.DLL", DownLoader.Alphabet.F "MSGR.EXE", Adware.XHelper "XHELPER.DLL" y Dropper.VB.GM)



Aunque ni me lo han comentado ni parece que esté en los implementados hoy... Enviaste el mail a zonavirus@satinfos.es e indicaste tu nick del foro como referencia ???



Por si no hubiera llegado, repite el envio:



->[b] Para ello recordar[/b]: https://foros.zonavirus.com/viewtopic.php?f=2&t=45334



saludos



ms, 16-07-2007

mariavaleriagalvan
Mensajes: 14
Registrado: 15 Jul 2007, 18:37

Mensaje por mariavaleriagalvan » 16 Jul 2007, 21:45

Si, envie los archivos, pero uno de ellos, no estoy segura de que sea el winv3.exe que me pediste... porque por ese nombre no encontre nada, por eso mande una carpeta rara que encontre en c:/ Como puedo hacer para econtrarlo si cada vez que lo busco me aparece una ventana que windows no puede encontrar el archivo (de hecho, es la misma que salta al reiniciar la maquina)?

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 16 Jul 2007, 21:48

Si con un Inicio -> Buscar -> Todos los ficheros y carpetas , no lo encuentras, igual ya los has borrado con algun antivirus...



De todas formas, por si hubiera quedado interceptado por algun antivirus de internet, empaqueta dichos ficheros con un ZIP o RAR con password VIRUS y envianoslo de nuevo, asi no lo interceptarán, como pasa a veces.



saludos



ms, 16-07-2007
Última edición por msc hotline sat el 28 Jul 2007, 07:27, editado 1 vez en total.

mariavaleriagalvan
Mensajes: 14
Registrado: 15 Jul 2007, 18:37

Mensaje por mariavaleriagalvan » 16 Jul 2007, 22:04

Ahi lo encontre en la carpeta WINDOWS PREFETCH, lo comprimi con rar, puse la password visible VIRUS y lo envie a la direccion. Espero llegue bien!

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 16 Jul 2007, 22:20

Pue va a ser que no !



Los .PF (prefecth) no son ejecutables y no sirven para monitorizar, solo son para acceso rapido a la aplicacion...



Busca uno que no sea .pf , sino .exe solo y pelado !



ms.

mariavaleriagalvan
Mensajes: 14
Registrado: 15 Jul 2007, 18:37

Mensaje por mariavaleriagalvan » 16 Jul 2007, 22:35

Te juro que es lo unico que encontre con search! No hay otra cosa!!

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 17 Jul 2007, 09:15

Pues nada, seguro que lo ha eliminado alguna otra utilidad que pasaste, (no nuestra), pero que se olvidó de restaurar la clave !



Como que esto puede volver a pasar otras veces, como sea que no debe borrarse la clave entera por ser la de la carga del EXPLORER.EXE, crearemos hoy una nueva utilidad que llamaremos ELISHELL.EXE la cual pedirá el nombre del fichero que debe eliminarse de la clave de carga del Shell del Explorer, en la que se pedirá el nombre de dicho fichero (en este caso WINVHOST3.EXE ) e indicanselo restaurará adecuadamente la clave, eliminando el intento de carga de dicho fichero al lanzar el EXPLORER, y consecuentemente, si no está, el mensaje de ERROR consecuente.



Esta utilidad podrá ser usada en los casos que no exista ya el fichero lanzado en dicho Shell, pero no antes !!! Lo normal es que este fichero esté y se envie muestra para analizar.



A partir de las 16 h GMT estará disponible dicha utilidad, ya informaremos de como descargarla



saludos



ms, 17-07-2007

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 17 Jul 2007, 11:38

Bueno, hemos hecho ya la utilidad y aun mas facil, toda automatica, no hará falta indicar nombre del fichero, simplemente mirará si en dicha clave carga un shell y en tal caso ofrecerá limpiar la clave, y si se acepta, ien el infosat.txt indicará el fichero que se ha eliminado de dicha clave.



Se llama ELISHELL, y podrás ser el primero en probarla:



En el siguiente post te pondrá el enlace



saludos



ms, 17-07-2007

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 17 Jul 2007, 11:52

Para los casos en que sea preciso restaurar la calve del EPLORER, sin eliminarla, hemos desarrollado la nueva utilidad ELISHELL:





---v1.0---(17 de Julio del 2007)



Comprueba el valor "Shell" de la Clave "HKLM\ Software\ Microsoft\

Windows NT\ CurrentVersion\ Winlogon", si existe y no es "Explorer.exe", da

la opción de limpiar dejandolo por defecto "Shell"="Explorer.exe".



El "Shell" anterior a la Limpieza es añadido al fichero C:\INFOSAT.TXT





DESCARGAS PARA PRUEBAS DE EVALUACION EXCLUSIVAS EN ZONAVIRUS:



ELISHELL

http://www.zonavirus.com/descargas/elishell.asp







saludos



ms, 17-07-2007

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 17 Jul 2007, 12:14

Hemos recibido fichero .pf que no sirve para monitorizar, pero por lo indicado en post anterior ya no hace falta que nos lo envies ni busques mas, con probar el ELISHELL.EXE espero que se soluciones el problema



saludos



ms, 17-07-2007

mariavaleriagalvan
Mensajes: 14
Registrado: 15 Jul 2007, 18:37

Mensaje por mariavaleriagalvan » 17 Jul 2007, 16:31

Son unos genios! Muchisimas gracias! Ya no me aparece mas esa ventanita q indicaba q no podia encontrar el archivo al iniciar windows!!!!!!!!!!

Unas últimas preguntas: El antivirus q usaba es el AVG free edition (q fue aparentemente ese el que me lo habia eliminido). Este, luego de supuestamente eliminar el virus, me indicaba interminantemente (cada 10 o 20 horas aprox) que habia detectado una amenaza y me la curaba. Esto ahora no me va a volver a pasar? Por otra parte, en el virus vault del AVG tambien me quedaron 3 Trojan Horse Downloader.Generic5.XU y .KF Esto tenia q ver con lo anterior o es otro problema? Ya estaria solucionado tambien? Los puedo eliminar de la Virus Vault?

Y finalmente: q antivirus me recomiendan instalarme?

MUCHISIMAS GRACIAS NUEVAMENTE!!

Vale.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 17 Jul 2007, 16:58

Lo que hemos hecho ha sido eliminar la clave de lanzamiento de un fichero que ya habia borrado, pero en sí solo era molesto el mensaje, no hacía nada mas que decir que no lo encontraba, pero si tras 10 o 20 horas te daba la lata, esto mas bien puede ser por acceder a alguna web que lo contenga o por algun dropper que tengas al respecto, lo cual no ha sido el objetivo de eliminar con esta utiliadd ELISHELL.EXE



Por si fuera por acceder a una web indeseable, instalate de Site Advisor de McAfee, yo lo uso y me va muy bien ! :



http://www.siteadvisor.com



Si a pesar de ello persiste el aviso de que intenta volver a entrar el marrano, dinoslo y buscaremos por otro laso :wink:



Dando por solucionado el Tema procedemos a cerrarlo



Si nos necesitas de nuevo ya sabes donde estamos



saludos



ms, 17-07-2007

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”