Se congela todo por dos segundos, cada dos minutos

Responder
pacheco_2
Mensajes: 4
Registrado: 04 Jul 2008, 09:50

Se congela todo por dos segundos, cada dos minutos

Mensaje por pacheco_2 » 04 Jul 2008, 10:06

hola, queria saber si pueden ayudarme, pues apenas hoy cai en cuenta de que tengo un problema que supongo es de virus:

el pc a cada inicio de sesion abre muchas cosas, mis documentos, mi pc, el control de altavoces, y asi se han ido agregando mas... pero lo peor es que hace unos dias comenzo a congelarse todo, por segundos, cada dos o tres minutos. el avast me decia de alertas, pero no me dejaba hacer nada. el spybot no detecto nada, el superantyspyware me arrojjo que es variante del adware vundo y lo metio a cuarentena, luego del reboot, volvi a pasarlo y ya no salio nada. corri el kaspersky online yt me salio que era algo como mugen que estaba dentro de un zip, y lo elimine con el file shreder del spybot, luego de4sinstale el spybot, porque me dijeron que a veces continua los problemas... listo, sigue igual la pobre pc. estoy seguro que es virus o algo asi pues en modo seguro no falla para nada. comienza a fallar cuando es modo seguro con opcion de red (y hace un rato, mientras metia mano, comenzo a trabarse cada cinco segundos para luego volver a su nueva normalidad de congeladas a cada dos min.)

para adelantar les dejo el log del hijack this, ojala puedan ayudarme, ya que tal vez no use los programas buenos, o no en el orden que debe ser =P, muchos saludos banda, y muchas gracias

pacheco



Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 03:06:50 p.m., on 03/07/2008

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.6000.16640)

Boot mode: Normal



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Archivos de programa\Alwil Software\Avast4\aswUpdSv.exe

C:\Archivos de programa\Alwil Software\Avast4\ashServ.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\sttray.exe

C:\WINDOWS\system32\RUNDLL32.EXE

C:\Archivos de programa\Lexmark 2500 Series\lxddmon.exe

C:\Archivos de programa\Lexmark 2500 Series\lxddamon.exe

C:\ARCHIV~1\ALWILS~1\Avast4\ashDisp.exe

C:\Archivos de programa\Java\jre1.6.0_06\bin\jusched.exe

C:\WINDOWS\VdCap03C\StillMnt.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe

C:\Archivos de programa\Ares\Ares.exe

C:\Archivos de programa\Bonjour\mDNSResponder.exe

C:\Archivos de programa\MSN Messenger\MsnMsgr.Exe

C:\WINDOWS\system32\lxddcoms.exe

C:\WINDOWS\system32\nvsvc32.exe

C:\Archivos de programa\MagicDisc\MagicDisc.exe

C:\Archivos de programa\SigmaTel\C-Major Audio\WDM\STacSV.exe

C:\WINDOWS\system32\svchost.exe

C:\Archivos de programa\SUPERAntiSpyware\SUPERAntiSpyware.exe

C:\Archivos de programa\Alwil Software\Avast4\ashMaiSv.exe

C:\Archivos de programa\Alwil Software\Avast4\ashWebSv.exe

C:\ARCHIV~1\Mozilla Firefox\firefox.exe

C:\WINDOWS\system32\igfxsrvc.exe

C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.t1msn.com.mx/

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

F3 - REG:win.ini: run=""

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,userinit.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.6.0_06\bin\ssv.dll

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

O2 - BHO: (no name) - {8229B880-39A3-4576-AE81-6A190B404843} - (no file)

O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\archivos de programa\google\googletoolbar1.dll

O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Archivos de programa\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll

O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\archivos de programa\google\googletoolbar1.dll

O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE

O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE

O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe

O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe

O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe

O4 - HKLM\..\Run: [SigmatelSysTrayApp] sttray.exe

O4 - HKLM\..\Run: [ASocksrv] SocksA.exe

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [lxddmon.exe] "C:\Archivos de programa\Lexmark 2500 Series\lxddmon.exe"

O4 - HKLM\..\Run: [lxddamon] "C:\Archivos de programa\Lexmark 2500 Series\lxddamon.exe"

O4 - HKLM\..\Run: [FaxCenterServer] "C:\Archivos de programa\Lexmark Fax Solutions\fm3032.exe" /s

O4 - HKLM\..\Run: [avast!] C:\ARCHIV~1\ALWILS~1\Avast4\ashDisp.exe

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\jre1.6.0_06\bin\jusched.exe"

O4 - HKLM\..\Run: [StillMnt] WCamRmv.exe /StartStillMnt

O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [swg] C:\Archivos de programa\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe

O4 - HKCU\..\Run: [ares] "C:\Archivos de programa\Ares\Ares.exe" -h

O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Archivos de programa\Alcohol Soft\Alcohol 120\axcmd.exe" /automount

O4 - HKCU\..\Run: [MsnMsgr] "C:\Archivos de programa\MSN Messenger\MsnMsgr.Exe" /background

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICIO LOCAL')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio de red')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - Startup: MagicDisc.lnk = C:\Archivos de programa\MagicDisc\MagicDisc.exe

O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_06\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_06\bin\ssv.dll

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/spanish/kavwebscan_unicode.cab

O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx2.hotmail.com/mail/w2/resources/MSNPUpld.cab

O20 - Winlogon Notify: !SASWinLogon - C:\Archivos de programa\SUPERAntiSpyware\SASWINLO.dll

O20 - Winlogon Notify: nnnllLFU - nnnllLFU.dll (file missing)

O20 - Winlogon Notify: winosz32 - winosz32.dll (file missing)

O23 - Service: Ares Chatroom server (AresChatServer) - Ares Development Group - C:\Archivos de programa\Ares\chatServer.exe

O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast4\aswUpdSv.exe

O23 - Service: avast! Antivirus - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast4\ashServ.exe

O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast4\ashMaiSv.exe

O23 - Service: avast! Web Scanner - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast4\ashWebSv.exe

O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Archivos de programa\Bonjour\mDNSResponder.exe

O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Archivos de programa\Archivos comunes\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe

O23 - Service: Google Updater Service (gusvc) - Google - C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe

O23 - Service: lxddCATSCustConnectService - Lexmark International, Inc. - C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\\lxddserv.exe

O23 - Service: lxdd_device - - C:\WINDOWS\system32\lxddcoms.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: SigmaTel Audio Service (STacSV) - SigmaTel, Inc. - C:\Archivos de programa\SigmaTel\C-Major Audio\WDM\STacSV.exe



--

End of file - 8472 bytes

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Se congela todo por dos segundos, cada dos minutos

Mensaje por msc hotline sat » 04 Jul 2008, 10:29

Pues dos cosas:



Envianos este fichero para analizar : SocksA.exe (buscalo con inicio->buscar)



[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253





y prueba ademas el ELISTARA, pues hay claves que corregirá (lo diga o no)



[b] ELISTARA: [/b]

http://www.zonavirus.com/descargas/elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso





y a este fichero SocksA.exe le puedes cambiar la extension a .VIR, pues lo mmas seguro es que sea este troyano:



http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=WORM_VB.CBW&VSect=T



y si no lo fuera, tras analizarlo y verlo, lo volveriamos a renombrar y punto.





Pero una vez renombrado a .VIR, reinicia y ya no se cargará en memoria..., aunque solo esté aparcado, ya lo eliminaremos con la utilidad que hagamos al respecto, de lo cual informaremos





saludos



ms, 4 de Julio de 2008

pacheco_2
Mensajes: 4
Registrado: 04 Jul 2008, 09:50

Re: Se congela todo por dos segundos, cada dos minutos

Mensaje por pacheco_2 » 04 Jul 2008, 11:10

bueno, primero, muchas gracias por responder tan rapido... no lo esperaba =P

ok pues resulta que no se encuentra ese archivo, por mas que busco en carpetas ocultas, subcarpetas, docus de sistema... ahora ando corriendo el dr web, luego correre el elistara a ver que sale y ya posteare el txt que resulte de eso vale? otra vez, gracias =D

pacheco

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Se congela todo por dos segundos, cada dos minutos

Mensaje por msc hotline sat » 04 Jul 2008, 11:22

Entonces elimina esta clave:



O4 - HKLM\..\Run: [ASocksrv] SocksA.exe



lo debiste eliminar con algun antivirus, pero se olvidó de la clave ...



para eliminarla:





[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



saludos



ms, 4 de Julio de 2008

pacheco_2
Mensajes: 4
Registrado: 04 Jul 2008, 09:50

Re: Se congela todo por dos segundos, cada dos minutos

Mensaje por pacheco_2 » 04 Jul 2008, 11:51

ora si, el Dr web solo saco como maligno un programa de acceso remoto de mi proveedor de internet que no creo sea malo pues vino en el ced de instalacion. en socksA.exe no aparecio, pero el elistara hallo varias cosas, solo pego el principio y el final del log, pues en casi todo es una lista inmensa de paginas web eliminadas del HOST

por cierto, el Hijackthis ya no saca esa linea donde estaba el SockSa.exe, y ya no se abrieron varias cosas al inicio... sigue abriendose mipc y sigue trabandose la compu con la misma tendencia de los dos minutos. pero bueno ya se ven cambios ! =D



Thu Jul 03 16:18:51 2008

EliStartPage v16.63 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 3 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Key Eliminada [WinLogon\Notify\NNNLLLFU] -> C:\WINDOWS\SYSTEM32\nnnllLFU.dll

C:\WINDOWS\ALCMTR.EXE --> Eliminado SpyRealtek

Por favor, envienos una muestra del fichero

C:\Muestras\WINUPDATE.EXE.Muestra EliStartPage v16.63

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\WINUPDATE.EXE --> Eliminado

C:\WINDOWS\PSKT.INI --> Eliminado (Fichero Complementario).

Entrada Eliminada [HKLM\...\Run] "Alcmtr"="ALCMTR.EXE"

Entrada Eliminada [HKLM\...\Run] "ASocksrv"="SocksA.exe"

Linea Eliminada del HOSTS --> 127.0.0.1 http://www.007guard.com

Linea Eliminada del HOSTS --> 127.0.0.1 007guard.com

Linea Eliminada del HOSTS --> 127.0.0.1 008i.com

Linea Eliminada del HOSTS --> 127.0.0.1 http://www.008k.com



aqui es un largo ectetera de paginas web. y luego...



No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Detectado AUTORUN.INF en la Unidad (C)

shellexecute=

Si Desconoce la Aplicación, por favor envienosla

acompañada del AUTORUN.INF a "virus@satinfo.es". Gracias.







----ese archivo autorun no lo conozco pero no se como buscarlo, perdonen, pero no le capto aun a esto



+y luego pues viene el final....

Thu Jul 03 16:22:01 2008

EliStartPage v16.63 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 3 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Archivos de programa\Asistente Prodigy\FPXXUDUD.EXE --> Eliminado, Spy.Banker.BGH

C:\Archivos de programa\On-line Help Console\INFOVIEW.EXE --> Eliminado, Spy.Delf (BHO)

C:\Archivos de programa\Realtek\InstallShield\ALCMTR.EXE --> Eliminado, SpyRealtek



Nº Total de Directorios: 4911

Nº Total de Ficheros: 74190

Nº de Ficheros Analizados: 22094

Nº de Ficheros Infectados: 3

Nº de Ficheros Limpiados: 3





procedo a enviar el documento que dejo elistar en muestras.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Se congela todo por dos segundos, cada dos minutos

Mensaje por msc hotline sat » 04 Jul 2008, 12:10

Si, las entradas del HOSTS las crea el SPYBOT, son un incordio !



Y ya vez lo que te dice:



Por favor, envienos una muestra del fichero

C:\Muestras\WINUPDATE.EXE.Muestra EliStartPage v16.63



pues ya sabes:



[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



saludos



ms, 4 de Julio de 2008

pacheco_2
Mensajes: 4
Registrado: 04 Jul 2008, 09:50

Re: Se congela todo por dos segundos, cada dos minutos

Mensaje por pacheco_2 » 04 Jul 2008, 12:47

orale pues, enviado. voy a iniciar una vez mas en modo seguro, correr todas las aplicaciones pa buscar una vez mas, y ya mañana pegare un post mas (porfa, solo uno mas y ya lo juro, dejo de j**e =P), solo para eliminar la posibilidad de virus...porque el equipo tiene garantia!!! y sospecho, claro en mi ignorancia... que es algo de hardware...si no no puedo explicarme como de repente uno o dos dias funciono normalmente.

lo hare del sig modo: pasar el cccleaner. quitar restaurar sistema , iniciar modo seguro opcion de red, pasar kaspersky online, panda online, pasar mi avast minucioso, pasar superantyspyware, el drweb, inmunizar con paywareblaster, y el nuevo que me rolaron aqui, el elistart. luego volver a modo normal y paasar de nuevo el kaspersky, y el panda, y el avast. por ultimo un hijack this y posteo y ya, con los resultados interesantes de los otros logs de los antivirus y demas que correre, pa que lo chequen por ultima vez vale?

por ahora, muchas gracias compae, ojala en la empresa donde me vendieron el cacharro funcionara como esta pagina, neta. muchas gracias, hacen una labor bien chida.

salud !

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Se congela todo por dos segundos, cada dos minutos

Mensaje por msc hotline sat » 04 Jul 2008, 13:41

Se ha recibido su muestra son indicar nick en el ASUNTO... y a la cuenta de virus@satinfo, reservada para asociados, en el foro recuerde:



[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



Bueno, es un falso positivo debido a que tenía este WINUPDATE en la carpeta sistema, y ello es tipico de malwares, pero en este caso no lo era





Su problema puede ser fisico, no necesariamente virico, memorias, hardware en general...



Diganos si en modo seguro le pasa lo mismo, y ello nos aclarará si es lo uno o lo otro.





saludos



ms, 4 de Julio de 2008

Responder

Volver a “Foro Virus - Cuentanos tu problema”