Pc Lento posibles virus recien formateado

Responder
Kekosss
Mensajes: 11
Registrado: 23 Jul 2008, 21:35

Pc Lento posibles virus recien formateado

Mensaje por Kekosss » 19 Oct 2008, 23:33

Hola,



Mi pc iba muy lento y tenia problemas como q me direccionaba a otras paginas, solo me dejaba usar el IE no podia pasar antivirus online, etc

Como todo olia a un virus formateé y se soluciono el tema de las paginas, pero la pc sigue lenta.

Le pasé el karpesky online y me encontró 1 virus. Este fue el log:



KASPERSKY ONLINE SCANNER INFORME

sábado, 18 de octubre de 2008 14:24:34

Sistema operativo: Microsoft Windows XP Professional, Service Pack 2 (Build 2600)

Kaspersky Online Scanner versión: 5.0.84.1

Ultima actualización: 18/10/2008

Registros en la base antivirus: 1181672





Configuración del análisis

Analizar usando las siguientes bases standard

Analizar archivos verdadero

Analizar bases de correo verdadero



Objetivo a analizar Áreas críticas

C:\WINDOWS

C:\DOCUME~1\owner\LOCALS~1\Temp\



Estadísticas

Número de objeros analizados 19542

Virus encontrados 1

Objetos infectados 3 / 0

Objetos sospechosos 0

Duración del análisis 00:27:59



Bombre del objeto infectado Nombre del virus Última acción

C:\WINDOWS\Debug\PASSWD.LOG Object is locked saltado

C:\WINDOWS\Registration\{02D4B3F1-FD88-11D1-960D-00805FC79235}.{FEE9AF35-F0C9-4E81-AF86-5DD2284C0837}.crmlog Object is locked saltado

C:\WINDOWS\SchedLgU.Txt Object is locked saltado

C:\WINDOWS\SoftwareDistribution\EventCache\{C6597428-D1DC-4125-AF80-48D87ECD297E}.bin Object is locked saltado

C:\WINDOWS\SoftwareDistribution\ReportingEvents.log Object is locked saltado

C:\WINDOWS\system32\algsrvs.exe Infectados: Virus.Win32.Texel.h saltado

C:\WINDOWS\system32\CatRoot2\edb.log Object is locked saltado

C:\WINDOWS\system32\CatRoot2\tmp.edb Object is locked saltado

C:\WINDOWS\system32\config\AppEvent.Evt Object is locked saltado

C:\WINDOWS\system32\config\default Object is locked saltado

C:\WINDOWS\system32\config\DEFAULT.LOG Object is locked saltado

C:\WINDOWS\system32\config\Media Ce.evt Object is locked saltado

C:\WINDOWS\system32\config\SAM Object is locked saltado

C:\WINDOWS\system32\config\SAM.LOG Object is locked saltado

C:\WINDOWS\system32\config\SecEvent.Evt Object is locked saltado

C:\WINDOWS\system32\config\SECURITY Object is locked saltado

C:\WINDOWS\system32\config\SECURITY.LOG Object is locked saltado

C:\WINDOWS\system32\config\software Object is locked saltado

C:\WINDOWS\system32\config\SOFTWARE.LOG Object is locked saltado

C:\WINDOWS\system32\config\SysEvent.Evt Object is locked saltado

C:\WINDOWS\system32\config\system Object is locked saltado

C:\WINDOWS\system32\config\SYSTEM.LOG Object is locked saltado

C:\WINDOWS\system32\h323log.txt Object is locked saltado

C:\WINDOWS\system32\msfun80.exe Infectados: Virus.Win32.Texel.h saltado

C:\WINDOWS\system32\msime82.exe Infectados: Virus.Win32.Texel.h saltado

C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR Object is locked saltado

C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP Object is locked saltado

C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER Object is locked saltado

C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP Object is locked saltado

C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP Object is locked saltado

C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA Object is locked saltado

C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP Object is locked saltado

C:\WINDOWS\WindowsUpdate.log Object is locked saltado

C:\DOCUME~1\owner\LOCALS~1\Temp\~DF4028.tmp Object is locked saltado

Análisis completado.



Tras esto eliminé los archivos que me decía infectados y luego le pasé en modo seguro el ELI STAR PAGE Y ELI TRI IP , los cuales me encontraron 6 troyanos que me eliminaron. Pase tb el CC Cleaner y el karspesky online en modo seguro y ya no encuentra nada.

Sin embargo, la pc sigue lenta y se entrecorta por ej al escuchar musica o se queda parado el cursor cuando hago mas de una cosa...



Acabo de hacer un log con el Hijackthis y este es el log:



Logfile of HijackThis v1.99.1

Scan saved at 23:21:22, on 19/10/2008

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe

C:\Program Files\Bonjour\mDNSResponder.exe

C:\WINDOWS\eHome\ehRecvr.exe

C:\WINDOWS\eHome\ehSched.exe

C:\WINDOWS\system32\nvsvc32.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\dllhost.exe

C:\WINDOWS\system32\wscntfy.exe

C:\Program Files\iTunes\iTunesHelper.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe

C:\Program Files\iPod\bin\iPodService.exe

C:\WINDOWS\System32\svchost.exe

C:\Program Files\Windows Live\Messenger\usnsvc.exe

C:\Program Files\Common Files\Microsoft Shared\Windows Live\WLLoginProxy.exe

C:\Program Files\Internet Explorer\iexplore.exe

C:\Program Files\WinRAR\WinRAR.exe

C:\DOCUME~1\owner\LOCALS~1\Temp\Rar$EX00.703\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es/

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

O2 - BHO: Windows Live Aplicación auxiliar de inicio de sesión - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O3 - Toolbar: (no name) - {BA52B914-B692-46c4-B683-905236F6F655} - (no file)

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O10 - Unknown file in Winsock LSP: c:\program files\bonjour\mdnsnsp.dll

O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/spanish/kavwebscan_unicode.cab

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\WI1F86~1\MESSEN~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\WI1F86~1\MESSEN~1\MSGRAP~1.DLL

O20 - Winlogon Notify: dimsntfy - %SystemRoot%\System32\dimsntfy.dll (file missing)

O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe

O23 - Service: Servicio Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe

O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe

O23 - Service: Servicio del iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe





Si pudierais ayudarme a solucionarlo os lo agradecería.

Kekosss
Mensajes: 11
Registrado: 23 Jul 2008, 21:35

Re: Pc Lento posibles virus recien formateado

Mensaje por Kekosss » 19 Oct 2008, 23:34

PERDON PERO SE ME DUPLICO EL TEMA. Sorry

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Pc Lento posibles virus recien formateado

Mensaje por msc hotline sat » 20 Oct 2008, 07:08

Pues debería habernos enviado estos ficheros en lugar de borrarlos. Asi no es forma de eliminar los virus, pueden quedar claves modificadas en el registro y otros parientes con distinto nombre...



C:\WINDOWS\system32\algsrvs.exe

C:\WINDOWS\system32\msfun80.exe

C:\WINDOWS\system32\msime82.exe





Este Virus.Win32.Texel.h parece estar ya controlado por la mayoria de los antivirus, segun este analisis de VirusTotal que he encontrado:


[quote="VirusTotal"]Datei msfun80.exe empfangen 2008.09.16 23:16:31 (CET)

Antivirus Version letzte aktualisierung Ergebnis

AhnLab-V3 2008.9.13.0 2008.09.16 Win-Trojan/Backdoor.49152.E

AntiVir 7.8.1.28 2008.09.16 TR/VB.Agent.49152

Authentium 5.1.0.4 2008.09.16 W32/WormX.HR

Avast 4.8.1195.0 2008.09.16 Win32:VB-CWW

AVG 8.0.0.161 2008.09.16 Worm/VB.AIV

BitDefender 7.2 2008.09.16 Trojan.VB.NMY

CAT-QuickHeal 9.50 2008.09.16 Worm.VB.el

ClamAV 0.93.1 2008.09.16 Worm.VB-122

DrWeb 4.44.0.09170 2008.09.16 BackDoor.Generic.1480

eSafe 7.0.17.0 2008.09.15 Win32.VB.el

eTrust-Vet 31.6.6091 2008.09.16 Win32/Cacfu.I

Ewido 4.0 2008.09.16 Worm.VB.el

F-Prot 4.4.4.56 2008.09.16 W32/WormX.HR

F-Secure 8.0.14332.0 2008.09.16 Virus.Win32.Texel.h

Fortinet 3.113.0.0 2008.09.16 W32/VB.BXP!worm

GData 19 2008.09.16 Virus.Win32.Texel.h

Ikarus T3.1.1.34.0 2008.09.16 Virus.Win32.Texel.h

K7AntiVirus 7.10.458 2008.09.16 Virus.Win32.Texel.h

Kaspersky 7.0.0.125 2008.09.16 Virus.Win32.Texel.h

McAfee None None.. Generic VB.b

Microsoft 1.3903 2008.09.16 Worm:Win32/VB

NOD32v2 3446 2008.09.16 Win32/VB.EL

Norman 5.80.02 2008.09.16 W32/VBWorm.MVF

Panda 9.0.0.4 2008.09.16 W32/Whybo.G.worm

PCTools 4.4.2.0 2008.09.16 Worm.VB!sd5

Prevx1 V2 2008.09.16 Cloaked Malware

Rising 20.62.12.00 2008.09.16 Worm.Win32.VB.qw

Sophos 4.33.0 2008.09.16 Mal/VBWorm-C

Sunbelt 3.1.1643.1 2008.09.16 Virus.Win32.Texel.h!cobra (v)

Symantec 10 2008.09.16 W32.SillyDC

TheHacker 6.3.0.9.084 2008.09.15 W32/VB.el

TrendMicro 8.700.0.1004 2008.09.16 WORM_VB.CII

VBA32 3.12.8.5 2008.09.16 Worm.Win32.VB.EL

ViRobot 2008.9.16.1377 2008.09.16 Worm.Win32.VB.49152.E

VirusBuster 4.5.11.0 2008.09.16 Worm.VB.ZTR

Webwasher-Gateway 6.6.2 2008.09.16 Trojan.VB.Agent.49152

weitere Informationen

File size: 49152 bytes

MD5...: 24279b569c7f301460e0c092c80f0919[/quote]


Lo malo es que muchos antivirus no reparan el registro si no encuentran el fichero malware...



Pero ya quemó sus barcos, asi que no queda mas remedio que probarlo:



Arranque en modo seguro y lance el antivirus que tiene instalado, (actualizado, claro) que, por lo que veo, deberá controlarlo, a no ser que no esté en la lista, que sería dificil, A NO SER QUE NO TENGA NINGUNO INSTALADO !!!...



saludos



ms, 20-10-2008

Responder

Volver a “Foro Virus - Cuentanos tu problema”