PROBLEMA CON MENSAJE DE CIERRE DE PC (CERRADO)

Cerrado
MDDO
Mensajes: 28
Registrado: 25 Sep 2008, 14:50

PROBLEMA CON MENSAJE DE CIERRE DE PC (CERRADO)

Mensaje por MDDO » 25 Sep 2008, 15:07

Hola,

llevo loco unos dias con un mensaje que aparece de vez en cuando (no siempre) y que provoca que mi pc se apague de manera automatica despues de una cuenta atrás. Nose si esta relacionado con algún virus, pero esto ocurre desde que actualizé el NOD32 con un fix. He desinstalado el NOD32 pero sigue saliendo la ventana. Además he notado que al realizar busquedas en google y picar sobre una busqueda , en algunos casos este se me redirecciona a otras páginas que no tienen nada que ver con la dirección original. He pasado webroot, spybot, y esta limpio.. no veo, en principio nada extraño en el admin. de tareas...no se ...estoy perdido.



GRACIAS DE ANTEMANO POR LAS RESPUESTAS

[img]http://www.fileden.com/files/2008/5/8/1901623/MENSAJE%20APAGADO.jpg[/img]

[img]http://www.fileden.com/files/2008/5/8/1901623/admin%20tareas.jpg[/img]



AMD ATHLON 64 BITS 3.2 2GB ram WINDOWS XP Ue edition

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: PROBLEMA CON MENSAJE DE CIERRE DE PC

Mensaje por msc hotline sat » 25 Sep 2008, 15:12

Pues lances este AV ONLINE y posteenos el informe resultante:



[url=https://www.kaspersky.es/downloads/thank-you/free-antivirus-download][color=darknesred][b] SOLO TESTEO AV ONLINE[/b][/color][/url]



NOTA: Y escojer la opcion de MIPC para escanearlo todo. Dicho AV ONLINE no limpia, solo testea, asi que lo que pretendemos con ello es solo el informe, ya obraremos en consecuencia. ms.



[img]http://img.photobucket.com/albums/v666/sUBs/Kas-SaveReport-1.gif[/img]



saludos



ms, 25-09-2008

MDDO
Mensajes: 28
Registrado: 25 Sep 2008, 14:50

Re: PROBLEMA CON MENSAJE DE CIERRE DE PC

Mensaje por MDDO » 25 Sep 2008, 15:15

LE DOY AL LINK Y NO ME DEJA ENTRAR, ES EL KARPESKY?

PUEDE ESTAR ESTO RELACIONADO?

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: PROBLEMA CON MENSAJE DE CIERRE DE PC

Mensaje por msc hotline sat » 25 Sep 2008, 15:20

Pues arranca en modo seguro con funciones de red, asy podrás navegar igual y no te incordiará ningún residente que intente impedir que lo descubran... :wink:



Acepta los Active X y descarga los ficheros y demas, y a la vista del informe, obraremos en consecuencia



saludos



ms, 25-09-2008

MDDO
Mensajes: 28
Registrado: 25 Sep 2008, 14:50

Re: PROBLEMA CON MENSAJE DE CIERRE DE PC

Mensaje por MDDO » 25 Sep 2008, 15:35

Compañero, estoy en modo seguro con funciones de red y sigue sin dejarme entrar en la web del scanner.

No se...

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: PROBLEMA CON MENSAJE DE CIERRE DE PC

Mensaje por msc hotline sat » 25 Sep 2008, 15:41

Pues prueba el SPROCES y posteanos el contenido de c:\SPROCLOG.TXT resultante, a ver si vemos algo raro...





[b]SPROCES[/b] (herramienta de investigación)

http://www.zonavirus.com/descargas/sproces.asp





Y tras pulsar en SALIR, posteanos el contenido del C:\SPROCLOG.TXT con un copiar y pegar



saludos



ms, 25-09-2008

MDDO
Mensajes: 28
Registrado: 25 Sep 2008, 14:50

Re: PROBLEMA CON MENSAJE DE CIERRE DE PC

Mensaje por MDDO » 25 Sep 2008, 15:46

AQui lo tienes:



Thu Sep 25 15:42:59 2008

SProces v3.1 (c)2008 S.G.H. / Satinfo S.L.

-------------------------------------------

Sistema Operativo: Microsoft Windows XP (v5.1.2600) Service Pack 2

Internet Explorer: (v7.0.5730.11) 0



Procesos Activos:

C:\WINDOWS\SYSTEM32\SMSS.EXE

C:\WINDOWS\SYSTEM32\WINLOGON.EXE

C:\WINDOWS\SYSTEM32\SERVICES.EXE

C:\WINDOWS\SYSTEM32\LSASS.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\EXPLORER.EXE

C:\ARCHIVOS DE PROGRAMA\MOZILLA FIREFOX\FIREFOX.EXE

C:\WINDOWS\SYSTEM32\TASKMGR.EXE

C:\DOCUMENTS AND SETTINGS\ADMINISTRADOR\ESCRITORIO\SPROCES.EXE



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.com/ig?hl=es

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.com/

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page =

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page =

R3 - URLSearchHook: Microsoft Url Search Hook - {CFBFAE00-17A6-11D0-99CB-00C04FD64497} - C:\WINDOWS\system32\ieframe.dll

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,

O1 - Hosts: 127.0.0.1 localhost

O1 - Hosts: 127.0.0.1 serial.alcohol-soft.com

O1 - Hosts: 127.0.0.1 www.alcohol-soft.com

O1 - Hosts: 127.0.0.1 images.alcohol-soft.com

O1 - Hosts: 127.0.0.1 trial.alcohol-soft.com

O1 - Hosts: 127.0.0.1 forum.alcohol-soft.com

O1 - Hosts: 127.0.0.1 support.alcohol-soft.com

O1 - Hosts: 127.0.0.1 users.alcohol-soft.com

O1 - Hosts: 127.0.0.1 shop.alcohol-soft.com

O1 - Hosts: 127.0.0.1 vodka.alcohol-soft.com

O1 - Hosts: 127.0.0.1 alcohol-soft.com

O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - (no file)

O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Archivos de programa\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\ARCHIV~1\SPYBOT~1\SDHelper.dll

O2 - BHO: Windows Live Aplicación auxiliar de inicio de sesión - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll

O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll

O4 - HKCU\..\Run: [TaskSwitchXP] "C:\Archivos de programa\TaskSwitchXP\TaskSwitchXP.exe"

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKLM\..\Run: [SoundMan] "C:\WINDOWS\SOUNDMAN.EXE"

O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] "C:\WINDOWS\system32\rundll32.exe" bthprops.cpl,,BluetoothAuthenticationAgent

O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Archivos de programa\Adobe\Acrobat 7.0\Distillr\Acrotray.exe"

O4 - HKLM\..\Run: [H2O] "C:\Archivos de programa\SyncroSoft\Pos\H2O\cledx.exe"

O4 - HKLM\..\Run: [devenv] "C:\WINDOWS\system\smvss.exe" /w

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\QTTask.exe" -atboottime

O4 - HKLM\..\Run: [H2OWIBU] "C:\Archivos de programa\WIBUKEY\H2O\CXWibu.exe"

O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto

O4 - HKCU\..\Policies\Explorer\Run: [Windows Update] C:\Windows\svchost.exe

O4 - Startup: Adobe Gamma.lnk

O4 - Startup: desktop.ini

O4 - Global Startup: Adobe Acrobat Speed Launcher.lnk

O4 - Global Startup: Adobe Gamma Loader.lnk

O4 - Global Startup: desktop.ini

O4 - Global Startup: NETGEAR WN111 Smart Wizard.lnk

O8 - Extra context menu item: Convert link target to Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Convert link target to existing PDF - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: Convert selected links to Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html

O8 - Extra context menu item: Convert selected links to existing PDF - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html

O8 - Extra context menu item: Convert selection to Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Convert selection to existing PDF - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: Convert to Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Convert to existing PDF - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~1\OFFICE11\EXCEL.EXE/3000

O8 - Extra context menu item: Enviar a &Bluetooth - C:\Archivos de programa\WIDCOMM\Software Bluetooth\btsendto_ie_ctx.htm

O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Archivos de programa\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll

O16 - DPF: {193C772A-87BE-4B19-A7BB-445B226FE9A1} (ewidoOnlineScan Control) - http://downloads.ewido.net/ewidoOnlineScan.cab

O16 - DPF: {48D9E4FD-2FD3-4C69-BAF3-682E9C616815} (SNAE_MSA.MSA) - http://notificaciones.administracion.es/PortalCiudadano/CABS/PaqueteSin/SNAE_MSA.cab

O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx2.hotmail.com/mail/w2/resources/MSNPUpld.cab

O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} (DivXBrowserPlugin Object) - http://download.divx.com/player/DivXBrowserPlugin.cab

O16 - DPF: {B785FA3C-1DE9-4D20-8396-613C486FE95E} (AeatCtl Class) - https://aeat.es/imagenes/comun/cactivex.cab

O16 - DPF: {BB21F850-63F4-4EC9-BF9D-565BD30C9AE9} (a-squared Scanner) - http://ax.emsisoft.com/asquared.cab

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\WINDOW~3\MESSEN~1\MSGRAP~1.DLL

O18 - Protocol: ms-itss - {0A9007C0-4076-11D3-8789-0000F8105754} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Information Retrieval\MSITSS.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\WINDOW~3\MESSEN~1\MSGRAP~1.DLL

O18 - Protocol: mso-offdap - {3D9F03FA-7A94-11D3-BE81-0050048385D1} - C:\ARCHIV~1\ARCHIV~1\MICROS~1\WEBCOM~1\10\OWC10.DLL

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\ARCHIV~1\ARCHIV~1\Skype\SKYPE4~1.DLL

O20 - Winlogon Notify: ATIEXTEVENT - ATI2EVXX.DLL

O20 - Winlogon Notify: WGALOGON - WGALOGON.DLL

O21 - SSODL: PostBootReminder - {7849596a-48ea-486e-8937-a2a3009f31a9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: CDBurn - {fbeb8a05-beee-4442-804e-409d6c4515e9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - C:\WINDOWS\system32\webcheck.dll

O21 - SSODL: SysTray - {35CEC8A3-2BE6-11D2-8773-92E220524153} - C:\WINDOWS\system32\stobject.dll

O22 - SharedTaskScheduler: {438755C2-A8BA-11D1-B96B-00A0C90312E1} - Precargador Browseui - %SystemRoot%\system32\browseui.dll

O22 - SharedTaskScheduler: {8C7461EF-2B13-11d2-BE35-3078302C2030} - Demonio de caché de las categorías de componente - %SystemRoot%\system32\browseui.dll



Información Adicional:

----------------------



Listado de Servicios (Carga Automatica):

----------------------------------------

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe

O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe

O23 - Service: Servicio Bonjour (Bonjour Service) - Apple Inc. - C:\Archivos de programa\Bonjour\mDNSResponder.exe

**O23 - Service: Iniciador de procesos de servidor DCOM (DcomLaunch) - Unknown owner - C:\WINDOWS\system32\svchost -k DcomLaunch (file missing)

O23 - Service: ForceWare Intelligent Application Manager (IAM) - Unknown owner - C:\Archivos de programa\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe

O23 - Service: Forceware Web Interface (ForcewareWebInterface) - Apache Software Foundation - C:\Archivos de programa\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe

O23 - Service: Hardlock - Aladdin Knowledge Systems Ltd. - C:\WINDOWS\system32\drivers\hardlock.sys

O23 - Service: ForceWare IP service (nSvcIp) - NVIDIA - C:\Archivos de programa\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe

O23 - Service: ForceWare user log service (nSvcLog) - NVIDIA - C:\Archivos de programa\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe

**O23 - Service: Llamada a procedimiento remoto (RPC) (RpcSs) - Unknown owner - C:\WINDOWS\system32\svchost -k rpcss (file missing)

**O23 - Service: Motor de Spy Sweeper de Webroot (WebrootSpySweeperService) - Webroot Software, Inc. (www.webroot.com) - C:\Archivos de programa\Webroot\Spy Sweeper\SpySweeper.exe

O23 - Service: WIBU-KEY Kernel Driver (WIBUKEY) - WIBU-SYSTEMS AG - C:\WINDOWS\SYSTEM32\DRIVERS\WibuKey.sys



Listado de Servicios (Carga Manual):

------------------------------------

O23 - Service: D-Link USB Wireless Network Adapter Service (A5AGU) - D-Link Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\A5AGU.sys

O23 - Service: Adobe LM Service - Adobe Systems - C:\Archivos de programa\Archivos comunes\Adobe Systems Shared\Service\Adobelmsvc.exe

O23 - Service: Service for Realtek AC97 Audio (WDM) (ALCXWDM) - Realtek Semiconductor Corp. - C:\WINDOWS\SYSTEM32\drivers\ALCXWDM.SYS

O23 - Service: ati2mtag - ATI Technologies Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ati2mtag.sys

O23 - Service: Team H2O CLEDX service (CLEDX) - Team H2O - C:\WINDOWS\SYSTEM32\DRIVERS\cledx.sys

O23 - Service: Team H2O WIBU Driver (cxwibu) - Unknown owner - C:\Archivos de programa\WIBUKEY\H2O\cxwibu.sys

**O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - Microsoft Corp., VERITAS Software - C:\WINDOWS\System32\dmadmin.exe

O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Archivos de programa\Archivos comunes\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe

*O23 - Service: Controlador de Firewall de Windows IPv6 (Ip6Fw) - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\Ip6Fw.sys (file missing)

O23 - Service: Marvell TOPDOG 802.11n WLAN Driver for Windows XP (USB8x) (MRVW245) - Marvell Semiconductor, Inc - C:\WINDOWS\SYSTEM32\DRIVERS\MRVW245.sys

O23 - Service: ATK0110 ACPI UTILITY (MTsensor) - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\ASACPI.sys

O23 - Service: Nokia USB Generic - Nokia - C:\WINDOWS\SYSTEM32\drivers\nmwcdc.sys

O23 - Service: Nokia USB Modem - Nokia - C:\WINDOWS\SYSTEM32\drivers\nmwcdcm.sys

O23 - Service: Nokia USB Phone Parent - Nokia - C:\WINDOWS\SYSTEM32\drivers\nmwcd.sys

O23 - Service: Nokia USB Port - Nokia - C:\WINDOWS\SYSTEM32\drivers\nmwcdcj.sys

O23 - Service: NVIDIA nForce Networking Controller Driver (NVENETFD) - NVIDIA Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\NVENETFD.sys

O23 - Service: NVIDIA Network Bus Enumerator (nvnetbus) - NVIDIA Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\nvnetbus.sys

O23 - Service: Padus ASPI Shell (pfc) - Padus, Inc. - C:\WINDOWS\SYSTEM32\drivers\pfc.sys

O23 - Service: Controlador de vínculo paralelo directo (Ptilink) - Parallel Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ptilink.sys

O23 - Service: EDIROL PCR (RDID1027) - Roland Corporation - C:\WINDOWS\SYSTEM32\Drivers\rdwm1027.sys

O23 - Service: Secdrv - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\secdrv.sys

O23 - Service: ServiceLayer - Nokia. - C:\Archivos de programa\Archivos comunes\PCSuite\Services\ServiceLayer.exe

*O23 - Service: Servicios de Terminal Server (TermService) - Unknown owner - C:\WINDOWS\System32\svchost -k DComLaunch (file missing)

O23 - Service: Apple Mobile USB Driver (USBAAPL) - Unknown owner - C:\WINDOWS\SYSTEM32\Drivers\usbaapl.sys (file missing)



Listado de Servicios (Deshabilitados):

--------------------------------------

**O23 - Service: dmboot - Microsoft Corp., Veritas Software - C:\WINDOWS\SYSTEM32\drivers\dmboot.sys



37 Servicios.

12 de Carga Automatica.

24 de Carga Manual.

1 Deshabilitados.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: PROBLEMA CON MENSAJE DE CIERRE DE PC

Mensaje por msc hotline sat » 25 Sep 2008, 16:49

Empecemos con:



Sistema Operativo: Microsoft Windows XP (v5.1.2600) Service Pack 2



Te falta el SP3, lanza un windowsupdate e instalalo !!!





TIenes estas entradas en el HOSTS consideradas malware, eliminalas:



O1 - Hosts: 127.0.0.1 serial.alcohol-soft.com



O1 - Hosts: 127.0.0.1 www.alcohol-soft.com



O1 - Hosts: 127.0.0.1 images.alcohol-soft.com



O1 - Hosts: 127.0.0.1 trial.alcohol-soft.com



O1 - Hosts: 127.0.0.1 forum.alcohol-soft.com



O1 - Hosts: 127.0.0.1 support.alcohol-soft.com



O1 - Hosts: 127.0.0.1 users.alcohol-soft.com



O1 - Hosts: 127.0.0.1 shop.alcohol-soft.com



O1 - Hosts: 127.0.0.1 vodka.alcohol-soft.com



O1 - Hosts: 127.0.0.1 alcohol-soft.com





Tienes estos ficheros sospechosos, renombra su extension a .VIR :



C:\WINDOWS\system\smvss.exe



C:\Windows\svchost.exe



y envianoslos para analizar



[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



saludos



ms, 25-09-2008

Avatar de Usuario
flacoroo
Mensajes: 6289
Registrado: 09 Mar 2004, 20:32
Ubicación: Paso del Macho,Ver.México

Re: PROBLEMA CON MENSAJE DE CIERRE DE PC

Mensaje por flacoroo » 25 Sep 2008, 16:52

bajate estos archivos, deshabilitas restaurar sistemas, los ejecutas y cuando diga explorar le das click; hasta que termine; despues nos pegas el resultado de C:infosat.txt (si no puedes ejecutarlos en forma normal hazlo reiniciando tu compu en modo seguro)



[url=http://www.zonavirus.com/descargas/elistara.asp]Descargar Elistara[/url]

[url=http://www.zonavirus.com/descargas/elitriip.asp]Descargar ElitriIP[/url]

[url=http://www.zonavirus.com/descargas/elinotif.asp]Descargar Elinotiff[/url] (complemento del elistara, no se ejecuta pero deben estar en la misma carpeta)
:lol: :lol: La vida es hermosa....para que complicarnosla :lol: :lol:

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: PROBLEMA CON MENSAJE DE CIERRE DE PC

Mensaje por msc hotline sat » 25 Sep 2008, 17:18

Sí, podría ser que ya los controlaramos con las versiones actuales de nuetsras utilidades, pero tambien que con estos nombre de malwares conocidos escondieran nuavas variantes, pero si con ellas se detectan y eliminan, menos faena ! :wink:



ms.

MDDO
Mensajes: 28
Registrado: 25 Sep 2008, 14:50

Re: PROBLEMA CON MENSAJE DE CIERRE DE PC

Mensaje por MDDO » 25 Sep 2008, 18:30

Ok , creo que lo tengo claro, voy en orden.

una pregunta, como elimino los HOSTS, estan en el registro?

creo que nunca lo hice manualmente

saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: PROBLEMA CON MENSAJE DE CIERRE DE PC

Mensaje por msc hotline sat » 25 Sep 2008, 18:48

Lo puedes hacer facilmente con el ELISTARA aceptando la pregunta de si quieres limpiar el HOSTS, o abriendo dicho fichero y bprrando dichas lineas (está en C:\windows\system32\drivers\etc\hosts)



Y cuando hayas hecho lo indicado, informanos del resultado, gracias



saludos



ms, 25-09-2008

MDDO
Mensajes: 28
Registrado: 25 Sep 2008, 14:50

Re: PROBLEMA CON MENSAJE DE CIERRE DE PC

Mensaje por MDDO » 25 Sep 2008, 19:42

Aqui esta el log del infosat.txt (parece que encontró bckdoor), os envié tambien el zip con las muestras, solo me queda actualizarme al SP3 (no sabia que era tan crítica esta actualización!)

Hay algun problema en internet acerca de la seguridad en los DNS en estos momentos, es cierto?

Muchas gracias, espero vuestra contestación.

Creo que es el foro mas eficiente en donde he estado nunca



Thu Sep 25 19:30:41 2008

EliStartPage v17.03 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 23 de Septiembre del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Linea Eliminada del HOSTS --> 127.0.0.1 serial.alcohol-soft.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.alcohol-soft.com

Linea Eliminada del HOSTS --> 127.0.0.1 images.alcohol-soft.com

Linea Eliminada del HOSTS --> 127.0.0.1 trial.alcohol-soft.com

Linea Eliminada del HOSTS --> 127.0.0.1 forum.alcohol-soft.com

Linea Eliminada del HOSTS --> 127.0.0.1 support.alcohol-soft.com

Linea Eliminada del HOSTS --> 127.0.0.1 users.alcohol-soft.com

Linea Eliminada del HOSTS --> 127.0.0.1 shop.alcohol-soft.com

Linea Eliminada del HOSTS --> 127.0.0.1 vodka.alcohol-soft.com

Linea Eliminada del HOSTS --> 127.0.0.1 alcohol-soft.com

Eliminada Carpeta "%WinDir%\PeerNet"

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Thu Sep 25 19:31:53 2008

EliTriIP v5.08 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 18 de Septiembre del 2008)

---------------------------------------------

Lista de Acciones (por Acción Directa):

Por favor, envienos una muestra del fichero

C:\Muestras\SMVSS.EXE.Muestra EliTriIP v5.08

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM\SMVSS.EXE --> Eliminado

Entrada Eliminada [HKLM\...\Run] "devenv"=""C:\WINDOWS\system\smvss.exe" /w"

Entrada Eliminada [HKLM\...\Run] "MsConfig"="C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto"

No detectado SP3 de Windows XP



Thu Sep 25 19:32:12 2008

EliTriIP v5.08 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 18 de Septiembre del 2008)

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Archivos de programa\Macromedia\Dreamweaver 8\Configuration\JSExtensions\SSITranslator.dll --> Eliminado, BackDoor.CMQ (dropper)



Nº Total de Directorios: 12153

Nº Total de Ficheros: 147435

Nº de Ficheros Analizados: 27441

Nº de Ficheros Infectados: 1

Nº de Ficheros Limpiados: 1

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: PROBLEMA CON MENSAJE DE CIERRE DE PC

Mensaje por lucl » 25 Sep 2008, 20:00

Sobre el programa ese en cuestion dejare que te responda msc, si bien con elistara detectariamos que estan cambiadas y para eso tenemos tambien otro que te permite cambiarlas de nuevo , sobre los envios mañana te diran algo asi que estate atento al post, saludos

Avatar de Usuario
flacoroo
Mensajes: 6289
Registrado: 09 Mar 2004, 20:32
Ubicación: Paso del Macho,Ver.México

Re: PROBLEMA CON MENSAJE DE CIERRE DE PC

Mensaje por flacoroo » 25 Sep 2008, 20:03

debes pasar de nuevo el Elistara y ejecutarlo ya que no lo estas haciendo, cuando salga la opcion ejecutar dale un click y al terminar nos pegas el resultado....



y tambien mandanos este archiovo que se te pide.....solo sigue la ruta, lo comprimes y ahi mismo le pones la contraseña virus y lo mandas....





C:\Muestras\SMVSS.EXE
:lol: :lol: La vida es hermosa....para que complicarnosla :lol: :lol:

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: PROBLEMA CON MENSAJE DE CIERRE DE PC

Mensaje por msc hotline sat » 25 Sep 2008, 21:26

Mañana analizaremos las muestras que dices envías, e informaremos





saludos



ms, 25-09-2008

MDDO
Mensajes: 28
Registrado: 25 Sep 2008, 14:50

Re: PROBLEMA CON MENSAJE DE CIERRE DE PC

Mensaje por MDDO » 26 Sep 2008, 17:32

Aqui os pongo el lof de infosat despues de ejequtar ELISTARA

Me actualizé al SP3, y he mandado las muestras ayer

Fri Sep 26 17:27:19 2008

EliStartPage v17.03 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 23 de Septiembre del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: PROBLEMA CON MENSAJE DE CIERRE DE PC

Mensaje por lucl » 26 Sep 2008, 19:02

Te falta hacer el examen por exploracion, cuando se te abre el cuadro grande que pone explorar y salir dale a explorar y luego ya si peganos el log completo, saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: PROBLEMA CON MENSAJE DE CIERRE DE PC

Mensaje por msc hotline sat » 26 Sep 2008, 19:45

Y ya no estoy en la empresa y no puedo saber si llegó la muestra que te pediamos enviaras:



Por favor, envienos una muestra del fichero

C:\Muestras\SMVSS.EXE.Muestra EliTriIP v5.08





la enviaste ???, sino hazlo:





[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



saludos



ms, 26-09-2008

MDDO
Mensajes: 28
Registrado: 25 Sep 2008, 14:50

Re: PROBLEMA CON MENSAJE DE CIERRE DE PC

Mensaje por MDDO » 27 Sep 2008, 19:04

Creo que esto es lo que me pides, por otro lado ya envié las muestras

Muchas gracias por el interés

Saludos

Fri Sep 26 17:27:19 2008

EliStartPage v17.03 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 23 de Septiembre del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Sat Sep 27 18:32:54 2008

EliStartPage v17.03 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 23 de Septiembre del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Sat Sep 27 18:33:42 2008

EliTriIP v5.08 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 18 de Septiembre del 2008)

---------------------------------------------

Lista de Acciones (por Acción Directa):



Sat Sep 27 18:33:43 2008

EliTriIP v5.08 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 18 de Septiembre del 2008)

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 12463

Nº Total de Ficheros: 157000

Nº de Ficheros Analizados: 33863

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: PROBLEMA CON MENSAJE DE CIERRE DE PC

Mensaje por msc hotline sat » 27 Sep 2008, 20:21

El Elistara tambien debe explorar el disco duro, para lo cual primero elimina todos los ficheros del C:\windows\temp\ , luego prueba de nuevo el ELISTARA y cuando llegues a la pantalla de exploracion, escoge unidad y pulsa en EXPLORAR, luego nos posteas de nuevo el contenido del c:\infosat.txt , gracias



Y por cierto, antes descarga la version actual del ELISTARA, que esta que tienes es ya antigua (cada dia se renueva, y estamos ya en la 17.06 y Vd aun usa la 17.03 ...



saludos



ms, 27-09-2008

MDDO
Mensajes: 28
Registrado: 25 Sep 2008, 14:50

Re: PROBLEMA CON MENSAJE DE CIERRE DE PC

Mensaje por MDDO » 29 Sep 2008, 13:06

Hola, estoy intentando borrar los ficheros de c:*/windows/temp y me dice que hay un grupo de ficheros que estan siendo utilizados por un programa , y no los puedo borrar. Tengo el unlocker y me dice que hay 2 ficheros estan siendo utilizados , uno por c:/windows/system32/svchost.exe y otro por system.

Los desbloqueo y los borro?

MDDO
Mensajes: 28
Registrado: 25 Sep 2008, 14:50

Re: PROBLEMA CON MENSAJE DE CIERRE DE PC

Mensaje por MDDO » 29 Sep 2008, 13:48

EliTriIP v5.08 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 18 de Septiembre del 2008)

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 12463

Nº Total de Ficheros: 157000

Nº de Ficheros Analizados: 33863

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Mon Sep 29 13:38:06 2008

EliStartPage v17.06 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 26 de Septiembre del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Mon Sep 29 13:38:23 2008

EliStartPage v17.06 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 26 de Septiembre del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Archivos de programa\Adobe\Adobe Audition 2.0\Plug-ins\CHAMBER.DLL --> Eliminado, Puper-Is (BHO)

C:\Archivos de programa\Adobe\Adobe Audition 2.0\Plug-ins\ECHO.DLL --> Eliminado, Puper-Is (BHO)

C:\Archivos de programa\Adobe\Adobe Audition 2.0\Plug-ins\FLANGER.DLL --> Eliminado, Puper-Is (BHO)

C:\Archivos de programa\Adobe\Adobe Audition 2.0\Plug-ins\GRAPHICPHASE.DLL --> Eliminado, Puper-Is (BHO)

C:\Archivos de programa\Adobe\Adobe Audition 2.0\Plug-ins\HARDLIMIT.DLL --> Eliminado, Puper-Is (BHO)

C:\Archivos de programa\Adobe\Adobe Audition 2.0\Plug-ins\MULTITAP.DLL --> Eliminado, Puper-Is (BHO)

C:\Archivos de programa\Adobe\Adobe Audition 2.0\Plug-ins\NOTCH.DLL --> Eliminado, Puper-Is (BHO)

C:\Documents and Settings\Administrador\Escritorio\ALC850_V5870_WHQL\Ap\CLASSIC.DLL --> Eliminado, FraudTool.Agent.D

C:\RECYCLER\S-1-5-21-746137067-1935655697-839522115-500\Dc48\ALC850_V5870_WHQL\Ap\CLASSIC.DLL --> Eliminado, FraudTool.Agent.D



Nº Total de Directorios: 12388

Nº Total de Ficheros: 156627

Nº de Ficheros Analizados: 41109

Nº de Ficheros Infectados: 9

Nº de Ficheros Limpiados: 9

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: PROBLEMA CON MENSAJE DE CIERRE DE PC

Mensaje por msc hotline sat » 29 Sep 2008, 16:07

Con los que has borrado es suficiente, el ELISTARA ya ha llegado a la exploracion y ha hecho limpieza



Tras reiniciar dinos si persiste algun problema o podemos dar por solucionado el Tema, gracias



saludos



ms, 29-09-2008

MDDO
Mensajes: 28
Registrado: 25 Sep 2008, 14:50

Re: PROBLEMA CON MENSAJE DE CIERRE DE PC

Mensaje por MDDO » 29 Sep 2008, 16:58

hola, he reiniciado el Pc tal como dices y el problema que persiste es que cuando hago una busqueda en google y cliqueo en una de las busquedas encontradas, esta no se direcciona a la pagina en cuestion sino que me abre una nueva pestaña en blanco.

Las busquedas que hago las chequeo de que existen.

Gracias

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: PROBLEMA CON MENSAJE DE CIERRE DE PC

Mensaje por msc hotline sat » 29 Sep 2008, 17:02

Pues entonces lanza este AV ONLINE y posteanos el informe resultante:



[url=https://www.kaspersky.es/downloads/thank-you/free-antivirus-download][color=darknesred][b] SOLO TESTEO AV ONLINE[/b][/color][/url]



NOTA: Y escojer la opcion de MIPC para escanearlo todo. Dicho AV ONLINE no limpia, solo testea, asi que lo que pretendemos con ello es solo el informe, ya obraremos en consecuencia. ms.



[img]http://img.photobucket.com/albums/v666/sUBs/Kas-SaveReport-1.gif[/img]



saludos



ms, 29-09-2008

MDDO
Mensajes: 28
Registrado: 25 Sep 2008, 14:50

Re: PROBLEMA CON MENSAJE DE CIERRE DE PC

Mensaje por MDDO » 29 Sep 2008, 17:05

sigue sin dejarme entrar en la pagina de kaspersky

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: PROBLEMA CON MENSAJE DE CIERRE DE PC

Mensaje por msc hotline sat » 29 Sep 2008, 19:09

Debes tener un FLUSH o DNSCHANGE desconocido muy oculto...



Ya que no puedes lanzar el escaneo ONLINE; descarga esta utilidad y tras probarla, nos posteas el resultado:



http://downloads.subratam.org/Fixwareout.exe



saludos



ms, 29-09-2008

MDDO
Mensajes: 28
Registrado: 25 Sep 2008, 14:50

Re: PROBLEMA CON MENSAJE DE CIERRE DE PC

Mensaje por MDDO » 29 Sep 2008, 19:56

Aki esta el registro:

muchas gracias



Username "Administrador" - 29/09/2008 19:46:29 [Fixwareout edited 9/01/2007]



~~~~~ Prerun check



Se vació con éxito la caché de resolución de DNS.





System was rebooted successfully.



~~~~~ Postrun check

HKLM\SOFTWARE\~\Winlogon\ "System"=""

....

....

~~~~~ Misc files.

....

~~~~~ Checking for older varients.

....



~~~~~ Current runs (hklm hkcu "run" Keys Only)

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"SoundMan"="\"C:\\WINDOWS\\SOUNDMAN.EXE\""

"BluetoothAuthenticationAgent"="rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent"

"Acrobat Assistant 7.0"="\"C:\\Archivos de programa\\Adobe\\Acrobat 7.0\\Distillr\\Acrotray.exe\""

"H2O"="\"C:\\Archivos de programa\\SyncroSoft\\Pos\\H2O\\cledx.exe\""

"QuickTime Task"="\"C:\\Archivos de programa\\QuickTime\\QTTask.exe\" -atboottime"

"H2OWIBU"="\"C:\\Archivos de programa\\WIBUKEY\\H2O\\CXWibu.exe\""

"SunJavaUpdateSched"="\"C:\\Archivos de programa\\Java\\jre1.6.0_07\\bin\\jusched.exe\""

"nod32kui"="\"C:\\Archivos de programa\\Eset\\nod32kui.exe\" /WAITSERVICE"



[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"TaskSwitchXP"="\"C:\\Archivos de programa\\TaskSwitchXP\\TaskSwitchXP.exe\""

"ctfmon.exe"="C:\\WINDOWS\\system32\\ctfmon.exe"

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\AdobeUpdater]

....

Hosts file was reset, If you use a custom hosts file please replace it...

~~~~~ End report ~~~~~

MDDO
Mensajes: 28
Registrado: 25 Sep 2008, 14:50

Re: PROBLEMA CON MENSAJE DE CIERRE DE PC

Mensaje por MDDO » 29 Sep 2008, 20:04

Aki esta el registro:

muchas gracias



Username "Administrador" - 29/09/2008 19:46:29 [Fixwareout edited 9/01/2007]



~~~~~ Prerun check



Se vació con éxito la caché de resolución de DNS.





System was rebooted successfully.



~~~~~ Postrun check

HKLM\SOFTWARE\~\Winlogon\ "System"=""

....

....

~~~~~ Misc files.

....

~~~~~ Checking for older varients.

....



~~~~~ Current runs (hklm hkcu "run" Keys Only)

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"SoundMan"="\"C:\\WINDOWS\\SOUNDMAN.EXE\""

"BluetoothAuthenticationAgent"="rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent"

"Acrobat Assistant 7.0"="\"C:\\Archivos de programa\\Adobe\\Acrobat 7.0\\Distillr\\Acrotray.exe\""

"H2O"="\"C:\\Archivos de programa\\SyncroSoft\\Pos\\H2O\\cledx.exe\""

"QuickTime Task"="\"C:\\Archivos de programa\\QuickTime\\QTTask.exe\" -atboottime"

"H2OWIBU"="\"C:\\Archivos de programa\\WIBUKEY\\H2O\\CXWibu.exe\""

"SunJavaUpdateSched"="\"C:\\Archivos de programa\\Java\\jre1.6.0_07\\bin\\jusched.exe\""

"nod32kui"="\"C:\\Archivos de programa\\Eset\\nod32kui.exe\" /WAITSERVICE"



[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"TaskSwitchXP"="\"C:\\Archivos de programa\\TaskSwitchXP\\TaskSwitchXP.exe\""

"ctfmon.exe"="C:\\WINDOWS\\system32\\ctfmon.exe"

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\AdobeUpdater]

....

Hosts file was reset, If you use a custom hosts file please replace it...

~~~~~ End report ~~~~~

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”