Virus EXTRAÑO Y GRAVE !AUTORUN.INF!

Responder
isabelmaria
Mensajes: 7
Registrado: 15 Nov 2008, 16:39

Virus EXTRAÑO Y GRAVE !AUTORUN.INF!

Mensaje por isabelmaria » 15 Nov 2008, 17:11

Hola [b][i]he[/i][/b] pasado ami pc [b][i]elistara[/i][/b] y dice : detectado AUTORUN.INF en la unidad (c) open=9mf.exe



Explico mi problema, en principio el pc se reiniciaba constantemente cuando lo encendia aparecia : el apagado del sistema ha sido iniciado por AUTHORITY SYSTEM y mas abajo ponia : Remote Procedure Call (RCP) termino de forma inesperada. Para evitar que se reiniciara atrasaba el reloj unas oras, pero el registro esta bloqueado y el admisnitrador de tareas tambien, con "RegAlizer" puedo ir al registro y cuando cambio los valores de disabletaskmgr y disableregistrytool en 0, automaticamnte vuelven al valor 1.



He instalado SP3 (tenia SP2) y el ultimo parche WindowsXP-KB958644-x86-ENU.exe .Tambien m es imposible descargar antivirus pues m bloquea todas las paginas, puedo acceder a internet pero no a las pags de antivitus ni online.Me ha bloqueado tambien ver archivos ocultos, no puedo ver el contenido de mi pc, solo lo puedo ver atraves de "carpetas" tambien a bloqueado las busqueda.

Muchas aplicaciones como ccleaner no funcionan , word tampoco, epower_dmc.exe da error siempre al encender el pc.



Tengo el Malwarebytes y encuntra infecciones xo cuando llega a un punto m aparece un pantallazo azul.



Tengo el norton antivirus 2006 y no m deja borrarlo dice k ya ay otro instalador.



Y por ultimo cuando paso elistara despues d un tiempo m dice:

Acceso denegado a la carpeta:

C\Documents and settings\All users\Aplication Data\Kaspersky Lab\AVP7\Data\Updater\Temporary Files\Temporary Folder\bases\av\avc\i386\Fordiff\ aparece una fleca vertical y (16)

-La carpeta aplication data esta oculta y no m deja verla



Aora ni m funciona elistara porque dice que el archivo esta modificado



Y ya se me han agotado las ideas y nose k mas acer. :(



Gracias.

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Virus EXTRAÑO Y GRAVE !AUTORUN.INF!

Mensaje por lucl » 15 Nov 2008, 18:11

Prueba arrancando en modo seguro a ver si puedes pasarlo. Tambien debes pegarnos log de sprocess para ver que claves tienes, te lo dejara en C y se llama sproclog.txt y luego seguimos haciendo, saludos





http://www.zonavirus.com/descargas/sproces.asp

isabelmaria
Mensajes: 7
Registrado: 15 Nov 2008, 16:39

Re: Virus EXTRAÑO Y GRAVE !AUTORUN.INF!

Mensaje por isabelmaria » 15 Nov 2008, 19:36

Gracias por contestar aki esta el Sproclog.txt



Fri Nov 14 03:32:39 2008

SProces v3.1 (c)2008 S.G.H. / Satinfo S.L.

-------------------------------------------

Sistema Operativo: Microsoft Windows XP (v5.1.2600) Service Pack 3

Internet Explorer: (v7.0.5730.13) 0



Procesos Activos:

C:\WINDOWS\SYSTEM32\SMSS.EXE

C:\WINDOWS\SYSTEM32\WINLOGON.EXE

C:\WINDOWS\SYSTEM32\SERVICES.EXE

C:\WINDOWS\SYSTEM32\LSASS.EXE

C:\WINDOWS\SYSTEM32\ATI2EVXX.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\ATI2EVXX.EXE

C:\WINDOWS\SYSTEM32\SPOOLSV.EXE

C:\WINDOWS\EXPLORER.EXE

C:\WINDOWS\SYSTEM32\CTFMON.EXE

C:\WINDOWS\EHOME\EHRECVR.EXE

C:\WINDOWS\EHOME\EHSCHED.EXE

C:\PROGRAM FILES\COMMON FILES\LIGHTSCRIBE\LSSRVC.EXE

C:\WINDOWS\SYSTEM32\HPZIPM12.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\FXSSVC.EXE

C:\PROGRAM FILES\SYNAPTICS\SYNTP\SYNTPENH.EXE

C:\WINDOWS\RTHDCPL.EXE

C:\WINDOWS\SYSTEM32\DLLHOST.EXE

C:\WINDOWS\SYSTEM32\MSIEXEC.EXE

C:\WINDOWS\SYSTEM32\MSIEXEC.EXE

C:\PROGRAM FILES\WINDOWS LIVE\MESSENGER\MSNMSGR.EXE

C:\PROGRAM FILES\TUNEUP UTILITIES 2008\PROCESSMANAGER.EXE

C:\PROGRAM FILES\TUNEUP UTILITIES 2008\INTEGRATOR.EXE

C:\PROGRAM FILES\COMMON FILES\APPLE\MOBILE DEVICE SUPPORT\BIN\APPLEMOBILEDEVICESERVICE.EXE

C:\DOCUME~1\TOLOSA~1\LOCALS~1\TEMP\WINMUSSK.EXE

C:\DOCUME~1\TOLOSA~1\LOCALS~1\TEMP\WINRBPR.EXE

C:\DOCUME~1\TOLOSA~1\LOCALS~1\TEMP\LBRMOT.EXE

C:\WINDOWS\SYSTEM32\WUAUCLT.EXE

C:\DOCUME~1\TOLOSA~1\LOCALS~1\TEMP\LLNLM.EXE

C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE

C:\PROGRAM FILES\COMMON FILES\MICROSOFT SHARED\WINDOWS LIVE\WLLOGINPROXY.EXE

C:\WINDOWS\SYSTEM32\WUAUCLT.EXE

C:\DOCUMENTS AND SETTINGS\TOLOSA & LOPEZ\LOCAL SETTINGS\TEMPORARY INTERNET FILES\CONTENT.IE5\WHLEDUSI\SPROCES[1].EXE



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/en/us/default.aspxisapi/redir.dll?prd=ie&ar=iesearch

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/en/us/default.aspxisapi/redir.dll?prd=ie&ar=iesearch

R3 - URLSearchHook: Microsoft Url Search Hook - {CFBFAE00-17A6-11D0-99CB-00C04FD64497} - C:\WINDOWS\system32\ieframe.dll

F2 - REG:system.ini: Shell=explorer.exe,xmss.exe

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,

O1 - Hosts: 127.0.0.1 localhost

O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - (no file)

O2 - BHO: LphantBar Toolbar - {6b284373-1765-4464-a587-80fbc2b2eefa} - C:\Program Files\LphantBar\tbLpha.dll

O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Program Files\Microsoft Office\Office12\GrooveShellExtensions.dll

O2 - BHO: Windows Live Aplicación auxiliar de inicio de sesión - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: MyIdentityDefender - {A26503FE-B3B8-4910-A9DC-9CBD25C6B8D6} - C:\Documents and Settings\Tolosa & Lopez\Local Settings\Application Data\CyberDefender\cdmyidd.dll

O3 - Toolbar: LphantBar Toolbar - {6b284373-1765-4464-a587-80fbc2b2eefa} - C:\Program Files\LphantBar\tbLpha.dll

O3 - Toolbar: MyIdentityDefender - {A26503FE-B3B8-4910-A9DC-9CBD25C6B8D6} - C:\Documents and Settings\Tolosa & Lopez\Local Settings\Application Data\CyberDefender\cdmyidd.dll

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKLM\..\Run: [ePower_DMC] C:\Acer\Empowering Technology\ePower\ePower_DMC.exe

O4 - HKLM\..\Run: [AzMixerSel] C:\Program Files\Realtek\InstallShield\AzMixerSel.exe

O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent

O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe

O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE

O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"

O4 - HKLM\..\Run: [osCheck] "D:\D\osCheck.exe"

O4 - HKLM\..\Run: [Symantec PIF AlertEng] "C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /a /m "C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll"

O4 - Startup: desktop.ini

O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1

O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll

O9 - Extra button: Enviar a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab

O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx1.hotmail.com/mail/w3/pr01/resources/MSNPUpld.cab

O16 - DPF: {6C269571-C6D7-4818-BCA4-32A035E8C884} (Creative Software AutoUpdate) - http://www.creative.com/softwareupdate/su/ocx/15101/CTSUEng.cab

O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Plug-in 1.6.0_01) - http://java.sun.com/update/1.6.0/jinstall-6u1-windows-i586-jc.cab

O16 - DPF: {8FFBE65D-2C9C-4669-84BD-5829DC0B603C} - http://fpdownload.macromedia.com/get/flashplayer/current/ultrashim.cab

O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab

O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab

O16 - DPF: {CAFEEFAC-0016-0000-0001-ABCDEFFEDCBA} (Java Plug-in 1.6.0_01) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_01-windows-i586.cab

O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} (Java Plug-in 1.6.0_01) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_01-windows-i586.cab

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab

O16 - DPF: {E8F628B5-259A-4734-97EE-BA914D7BE941} (Driver Agent ActiveX Control) - http://plugin.driveragent.com/files/driveragent.cab

O16 - DPF: {F6ACF75C-C32C-447B-9BEF-46B766368D29} (Creative Software AutoUpdate Support Package) - http://www.creative.com/softwareupdate/su/ocx/15106/CTPID.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{6A3C64B1-CD59-4BDE-BE37-C8CB34FFB1E7}: NameServer = 62.42.230.24,62.42.230.135

O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Program Files\Microsoft Office\Office12\GrooveSystemServices.dll

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\WI1F86~1\MESSEN~1\MSGRAP~1.DLL

O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Program Files\Common Files\Microsoft Shared\Help\hxds.dll

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\WI1F86~1\MESSEN~1\MSGRAP~1.DLL

O20 - Winlogon Notify: ATIEXTEVENT - ATI2EVXX.DLL

O20 - Winlogon Notify: DIMSNTFY - %SYSTEMROOT%\SYSTEM32\DIMSNTFY.DLL

O20 - Winlogon Notify: WGALOGON - WGALOGON.DLL

O21 - SSODL: PostBootReminder - {7849596a-48ea-486e-8937-a2a3009f31a9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: CDBurn - {fbeb8a05-beee-4442-804e-409d6c4515e9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - C:\WINDOWS\system32\webcheck.dll

O21 - SSODL: SysTray - {35CEC8A3-2BE6-11D2-8773-92E220524153} - C:\WINDOWS\system32\stobject.dll

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll

O22 - SharedTaskScheduler: {438755C2-A8BA-11D1-B96B-00A0C90312E1} - Browseui preloader - %SystemRoot%\system32\browseui.dll

O22 - SharedTaskScheduler: {8C7461EF-2B13-11d2-BE35-3078302C2030} - Component Categories cache daemon - %SystemRoot%\system32\browseui.dll



Información Adicional:

----------------------

ShellExecuteHooks: {B5A7F190-DDA6-4420-B3BA-52453494E6CD} - Groove GFS Stub Execution Hook - C:\Program Files\Microsoft Office\Office12\GrooveShellExtensions.dll

Activada Restricción del Administador de Tareas.(DisableTaskMgr)



Listado de Servicios (Carga Automatica):

----------------------------------------

O23 - Service: Memory Check Service (AcerMemUsageCheckService) - Acer Inc. - C:\Acer\Empowering Technology\ePerformance\MemCheck.exe

O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe

O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe

O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTsvcCDA.exe

**O23 - Service: DCOM Server Process Launcher (DcomLaunch) - Unknown owner - C:\WINDOWS\system32\svchost -k DcomLaunch (file missing)

O23 - Service: int15 - Unknown owner - C:\WINDOWS\system32\drivers\int15.sys

O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Common Files\LightScribe\LSSrvc.exe

O23 - Service: LiveUpdate Notice Service Ex (LiveUpdate Notice Ex) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe

O23 - Service: LiveUpdate Notice Service - Unknown owner - C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /m "C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PifEng.dll (file missing)

O23 - Service: mdmxsdk - Conexant - C:\WINDOWS\SYSTEM32\DRIVERS\mdmxsdk.sys

O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

O23 - Service: Programador de LiveUpdate automático - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe

**O23 - Service: Remote Procedure Call (RPC) (RpcSs) - Unknown owner - C:\WINDOWS\system32\svchost -k rpcss (file missing)

O23 - Service: Sentinel - Rainbow Technologies, Inc. - C:\WINDOWS\System32\Drivers\SENTINEL.SYS

O23 - Service: SentinelProtectionServer - SafeNet, Inc - C:\Program Files\Common Files\SafeNet Sentinel\Sentinel Protection Server\WinNT\spnsrvnt.exe

O23 - Service: Symantec AppCore Service (SymAppCore) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\AppCore\AppSvc32.exe

O23 - Service: tvicport - EnTech Taiwan - C:\WINDOWS\system32\drivers\tvicport.sys

O23 - Service: zntport - Zeal SoftStudio - C:\WINDOWS\system32\drivers\zntport.sys



Listado de Servicios (Carga Manual):

------------------------------------

O23 - Service: abp470n5 - Unknown owner - C:\WINDOWS\system32\drivers\jkmnnm.sys (file missing)

O23 - Service: Atheros Wireless Network Adapter Service (AR5211) - Atheros Communications, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ar5211.sys

O23 - Service: ati2mtag - ATI Technologies Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ati2mtag.sys

O23 - Service: Autodesk Licensing Service - Autodesk - C:\Program Files\Common Files\Autodesk Shared\Service\AdskScSrv.exe

O23 - Service: Bluetooth Audio (BtAudio) - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\btaudio.sys

O23 - Service: Bluetooth Virtual Communications Driver (BTDriver) - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\btport.sys

O23 - Service: Bluetooth LAN Access Server (BTWDNDIS) - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\btwdndis.sys

O23 - Service: CDAVFS - CyberDefender Corp. - C:\WINDOWS\SYSTEM32\DRIVERS\CDAVFS.sys

O23 - Service: Dritek Keyboard Filter Driver (DKbFltr) - Dritek System Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\DKbFltr.sys

**O23 - Service: Logical Disk Manager Administrative Service (dmadmin) - Microsoft Corp., Veritas Software - C:\WINDOWS\System32\dmadmin.exe

O23 - Service: EMSCR - ENE Technology Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\EMS7SK.sys

O23 - Service: ESDCR - ENE Technology Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ESD7SK.sys

O23 - Service: ESMCR - ENE Technology Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ESM7SK.sys

O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe

O23 - Service: giveio - Unknown owner - C:\WINDOWS\system32\giveio.sys

O23 - Service: Microsoft UAA Bus Driver for High Definition Audio (HDAudBus) - Windows (R) Server 2003 DDK provider - C:\WINDOWS\SYSTEM32\DRIVERS\HDAudBus.sys

O23 - Service: IEEE-1284.4 Driver HPZid412 (HPZid412) - HP - C:\WINDOWS\SYSTEM32\DRIVERS\HPZid412.sys

O23 - Service: Print Class Driver for IEEE-1284.4 HPZipr12 (HPZipr12) - HP - C:\WINDOWS\SYSTEM32\DRIVERS\HPZipr12.sys

O23 - Service: USB to IEEE-1284.4 Translation Driver HPZius12 (HPZius12) - HP - C:\WINDOWS\SYSTEM32\DRIVERS\HPZius12.sys

O23 - Service: HSFHWAZL - Conexant Systems, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\HSFHWAZL.sys

O23 - Service: HSF_DPV - Conexant Systems, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\HSF_DPV.sys

O23 - Service: HSXHWAZL - Conexant Systems, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\HSXHWAZL.sys

O23 - Service: Service for Realtek HD Audio (WDM) (IntcAzAudAddService) - Realtek Semiconductor Corp. - C:\WINDOWS\SYSTEM32\drivers\RtkHDAud.sys

O23 - Service: Symantec IS Password Validation (ISPwdSvc) - Symantec Corporation - D:\D\isPwdSvc.exe

O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE

O23 - Service: Motorola SURFboard USB Cable Modem Windows Driver (ndiscm) - Motorola Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\NetMotCM.sys

O23 - Service: Upper Class Filter Driver (NTIDrvr) - NewTech Infosystems, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\NTIDrvr.sys

O23 - Service: Direct Parallel Link Driver (Ptilink) - Parallel Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ptilink.sys

O23 - Service: Realtek 10/100/1000 PCI NIC Family NDIS XP Driver (RTL8023xp) - Realtek Semiconductor Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\Rtnicxp.sys

O23 - Service: Secdrv - Macrovision Corporation, Macrovision Europe Limited, and Macrovision Japan and Asia K.K. - C:\WINDOWS\SYSTEM32\DRIVERS\secdrv.sys

O23 - Service: SMSC IrCC Miniport Device Driver (SMCIRDA) - SMSC - C:\WINDOWS\SYSTEM32\DRIVERS\smcirda.sys

O23 - Service: SYMDNS - Symantec Corporation - C:\WINDOWS\System32\Drivers\SYMDNS.SYS

O23 - Service: SymEvent - Symantec Corporation - C:\WINDOWS\system32\Drivers\SYMEVENT.SYS

O23 - Service: SYMFW - Symantec Corporation - C:\WINDOWS\System32\Drivers\SYMFW.SYS

O23 - Service: SYMIDS - Symantec Corporation - C:\WINDOWS\System32\Drivers\SYMIDS.SYS

O23 - Service: SYMNDIS - Symantec Corporation - C:\WINDOWS\System32\Drivers\SYMNDIS.SYS

O23 - Service: SYMREDRV - Symantec Corporation - C:\WINDOWS\System32\Drivers\SYMREDRV.SYS

O23 - Service: Synaptics TouchPad Driver (SynTP) - Synaptics, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\SynTP.sys

*O23 - Service: Terminal Services (TermService) - Unknown owner - C:\WINDOWS\System32\svchost -k DComLaunch (file missing)

O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe

O23 - Service: TVICHW32 - EnTech Taiwan - C:\WINDOWS\system32\DRIVERS\TVICHW32.SYS

O23 - Service: LGE Mobile Composite USB Device (usbbus) - LG Electronics Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\lgusbbus.sys

O23 - Service: LGE Mobile USB Serial Port (UsbDiag) - LG Electronics Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\lgusbdiag.sys

O23 - Service: LGE Mobile USB Modem (USBModem) - LG Electronics Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\lgusbmodem.sys

O23 - Service: winachsf - Conexant Systems, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\HSF_CNXT.sys



Listado de Servicios (Deshabilitados):

--------------------------------------

**O23 - Service: dmboot - Microsoft Corp., Veritas Software - C:\WINDOWS\SYSTEM32\drivers\dmboot.sys



65 Servicios.

19 de Carga Automatica.

45 de Carga Manual.

1 Deshabilitados.

isabelmaria
Mensajes: 7
Registrado: 15 Nov 2008, 16:39

Re: Virus EXTRAÑO Y GRAVE !AUTORUN.INF!

Mensaje por isabelmaria » 15 Nov 2008, 19:39

He encontrado esto tambien en Mi Pc, por si fuera util:



Thu Nov 13 07:35:09 2008

EliBagle v11.96 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 14 de Noviembre del 2008)

----------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle

Restaurada Clave: "SafeBoot\Minimal y Network"



Thu Nov 13 07:35:41 2008

EliBagle v11.96 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 14 de Noviembre del 2008)

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 9880

Nº Total de Ficheros: 127740

Nº de Ficheros Analizados: 20468

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Thu Nov 13 20:36:56 2008

EliStartPage v17.42 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 14 de Noviembre del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Por favor, envienos una muestra del fichero

C:\Muestras\KAVO0.DLL.Muestra EliStartPage v17.42

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\KAVO0.DLL --> Eliminado

C:\WINDOWS\ALCMTR.EXE --> Eliminado SpyRealtek

Entrada Eliminada [HKLM\...\Run] "Alcmtr"="ALCMTR.EXE"

Eliminada Class, "{100EB1FD-D03E-47FD-81F3-EE91287F9465}" -> NULL1

Eliminada Class, "{20EA9658-6BC3-4599-A87D-6371FE9295FC}" -> NULL1

Eliminada Class, "{A16AD1E9-F69A-45AF-9462-B1C286708842}" -> NULL1

Eliminada Class, "{A7CDDCDC-BEEB-4685-A062-978F5E07CEEE}" -> NULL1

Eliminada Class, "{C9CCBB35-D123-4A31-AFFC-9B2933132116}" -> NULL1

Restaurada Clave: "SafeBoot\Minimal y Network"

Eliminada Carpeta "%Application Data%\ShoppingReport"

Restaurado fichero de Configuración del IE, (IERESET.INF)

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Thu Nov 13 20:40:30 2008

EliStartPage v17.42 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 14 de Noviembre del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Restaurado fichero de Configuración del IE, (IERESET.INF)

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Thu Nov 13 20:54:03 2008

EliStartPage v17.42 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 14 de Noviembre del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Restaurada Clave: "SafeBoot\Minimal y Network"

Restaurado fichero de Configuración del IE, (IERESET.INF)

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Detectado AUTORUN.INF en la Unidad (C)

open=9mf.exe

Si Desconoce la Aplicación, por favor envienosla

acompañada del AUTORUN.INF a "virus@satinfo.es". Gracias.

Detectado AUTORUN.INF en la Unidad (D)

open=9mf.exe

Si Desconoce la Aplicación, por favor envienosla

acompañada del AUTORUN.INF a "virus@satinfo.es". Gracias.



Thu Nov 13 20:55:23 2008

EliStartPage v17.42 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 14 de Noviembre del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\DOTNETFX\DFDEPUI.DLL --> Eliminado, MyWebSearch

C:\Acernb\Audio\WDM\ALCMTR.EXE --> Eliminado, SpyRealtek

C:\WINDOWS\system32\spool\drivers\w32x86\3\HPZ3A054.DLL --> Eliminado, MoviePass

C:\WINDOWS\system32\spool\drivers\w32x86\hpdeskjet_f300_seriedfce\HPZ3A054.DLL --> Eliminado, MoviePass

C:\WINDOWS\Downloaded Program Files\F3INITIALSETUP1.0.0.15-3.INF --> Eliminado, MyWebSearch(inf)

C:\Documents and Settings\Tolosa & Lopez\My Documents\Programas\WDM_R191\WDM_R191\WDM\ALCMTR.EXE --> Eliminado, SpyRealtek

C:\Program Files\Common Files\InstallShield\Professional\RunTime\0700\Intel32\IKERNEL.DLL --> Eliminado, MyWebSearch

C:\Program Files\Common Files\Symantec Shared\SYMPROBE.EXE --> Eliminado, Apropos

C:\Program Files\Realtek\InstallShield\ALCMTR.EXE --> Eliminado, SpyRealtek

C:\Program Files\Realtek\Audio\InstallShield\ALCMTR.EXE --> Eliminado, SpyRealtek

C:\Program Files\NewTech Infosystems\NTI Backup NOW! 4\PART32.DLL --> Eliminado, WinAntiVirus Pro 2006(cpl)



Thu Nov 13 21:26:39 2008

EliStartPage v17.42 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 14 de Noviembre del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Restaurado fichero de Configuración del IE, (IERESET.INF)

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Detectado AUTORUN.INF en la Unidad (C)

open=9mf.exe

Si Desconoce la Aplicación, por favor envienosla

acompañada del AUTORUN.INF a "virus@satinfo.es". Gracias.

Detectado AUTORUN.INF en la Unidad (D)

open=9mf.exe

Si Desconoce la Aplicación, por favor envienosla

acompañada del AUTORUN.INF a "virus@satinfo.es". Gracias.



Thu Nov 13 21:28:30 2008

EliStartPage v17.42 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 14 de Noviembre del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 9851

Nº Total de Ficheros: 126190

Nº de Ficheros Analizados: 43503

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Thu Nov 13 22:14:42 2008

EliStartPage v17.42 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 14 de Noviembre del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad D:\



Nº Total de Directorios: 251

Nº Total de Ficheros: 2744

Nº de Ficheros Analizados: 64

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Thu Nov 13 22:15:12 2008

EliStartPage v17.42 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 14 de Noviembre del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad E:\



Nº Total de Directorios: 109

Nº Total de Ficheros: 799

Nº de Ficheros Analizados: 377

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Thu Nov 13 22:17:12 2008

EliStartPage v17.42 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 14 de Noviembre del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 9852

Nº Total de Ficheros: 126384

Nº de Ficheros Analizados: 43525

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Fri Nov 14 00:44:49 2008

EliPen v1.8 (c)2008 S.G.H. / Satinfo S.L.

------------------------------------------



Detectado C:\Autorun.inf

OPEN=9MF.EXE

C:\Autorun.inf -> Renombrado a .OLD

Unidad C:\ Protegida



Unidad C:\ YA esta Protegida



Detectado D:\Autorun.inf

OPEN=9MF.EXE

D:\Autorun.inf -> Renombrado a .OLD

Unidad D:\ Protegida



Detectado E:\Autorun.inf

OPEN=CDSTART.EXE

E:\Autorun.inf -> Renombrado a .OLD

Error Creando TEST2.SAT

Unidad E:\ No se Pudo Proteger

KANSRVERO
Mensajes: 12
Registrado: 15 Nov 2008, 17:48

Re: Virus EXTRAÑO Y GRAVE !AUTORUN.INF!

Mensaje por KANSRVERO » 15 Nov 2008, 21:15

Amigo evitate tanto rollo y descarga Elistara al ultima version y veras que adios Autorun.inf[attachment=0]ELISTARA.BCAABH.rar[/attachment]
Adjuntos
ELISTARA.BCAABH.rar
(400.86 KiB) Descargado 51 veces

isabelmaria
Mensajes: 7
Registrado: 15 Nov 2008, 16:39

Re: Virus EXTRAÑO Y GRAVE !AUTORUN.INF!

Mensaje por isabelmaria » 15 Nov 2008, 21:33

"Amigo" ya le [b][i]he[/i][/b] pasado la version mas reciente de Elistara v17.42, y no la v17.41 que es la del link...



Gracias de todas formas.

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Virus EXTRAÑO Y GRAVE !AUTORUN.INF!

Mensaje por lucl » 16 Nov 2008, 00:09

Mira tienes estos archivos





C:\DOCUME~1\TOLOSA~1\LOCALS~1\TEMP\WINMUSSK.EXE

C:\DOCUME~1\TOLOSA~1\LOCALS~1\TEMP\WINRBPR.EXE

C:\DOCUME~1\TOLOSA~1\LOCALS~1\TEMP\LBRMOT.EXE

C:\DOCUME~1\TOLOSA~1\LOCALS~1\TEMP\LLNLM.EXE





que son sospechosos renombralos a .VIR y subelos a analizar a virustotal ,si dan viricos nos los envias para analizarlos





http//www.virustotal.com/es





https://foros.zonavirus.com/viewtopic.php?f=2&t=45334



y mira esto





O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1



ejecuta hijackthis y haz fix cheked sobre esa clave





[b]

[color=yellow]HJT : (HiJackThis)[/color][/b]




[i]¿Como utilizar el Hijackthis ?[/i]

Lo primero que debemos hacer es descargarlo en nuestro ordenador y lócalo en una carpeta propia C:\HijackThis\

Ejecútalo y presiona el botón "[b]Do a system scan and save a logfile[/b]"; el programa realizará el escaneo e inmediatamente generará el Log, sólo te pedira el nombre del archivo y su ubicación, puedes simplemente guardarlo así como está.

Se abrirá el Bloc de Notas, copia todo el contenido y pégalo como respuesta de este Tema

[url=http://www.zonavirus.com/descargas/trendmicro-hijackthis.asp][b]Descargar Hijackthis[/b][/url]



Tras analizarlo, informaremos



y supongo nos enviaste ya todas las muestras, saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus EXTRAÑO Y GRAVE !AUTORUN.INF!

Mensaje por msc hotline sat » 16 Nov 2008, 07:58

Y aparte de enviar estos ficheros que indica lucl,. envianos lestos otros que indica el ELISTARA:



C:\AUTORUN.INF

C:\9mf.exe



y de la unidad E: (supongo que tenias en ella un pendrive)



OPEN=CDSTART.EXE

E:\Autorun.inf -> Renombrado a .OLD



Pues está claro que en ellos se esconden virus de pendrive., por lo que debes vacunar el ordenador y pendrives con el ELIPEN:



ELIPEN



http://www.zonavirus.com/descargas/elipen.asp





Y y como que tienes esta clave:



F2 - REG:system.ini: Shell=explorer.exe,xmss.exe



Lanza el ELISHELL y envianos tambien este xmss.exe para analizar



PUES: http://www.greatis.com/appdata/d/x/xmss.exe.htm





ELISHELL



http://www.zonavirus.com/descargas/elishell.asp





Y esto que dices de que el ELISTARA detectó haber sido modificado es señal de un vrus infector de los que modifica ficheros ejecutables, como el VIRUT. Por ello, lanza este AV ONLINE yb posteanos el informe resultante:





[url=https://www.kaspersky.es/downloads/thank-you/free-antivirus-download][color=darknesred][b] SOLO TESTEO AV ONLINE[/b][/color][/url]



NOTA: Y escojer la opcion de MIPC para escanearlo todo. Dicho AV ONLINE no limpia, solo testea, asi que lo que pretendemos con ello es solo el informe, ya obraremos en consecuencia. ms.



[img]http://img.photobucket.com/albums/v666/sUBs/Kas-SaveReport-1.gif[/img]





saludos



ms, 16-11-2008

isabelmaria
Mensajes: 7
Registrado: 15 Nov 2008, 16:39

Re: Virus EXTRAÑO Y GRAVE !AUTORUN.INF!

Mensaje por isabelmaria » 16 Nov 2008, 11:20

Hola , he buscado los archivos



C:\DOCUME~1\TOLOSA~1\LOCALS~1\TEMP\WINMUSSK.EXE

C:\DOCUME~1\TOLOSA~1\LOCALS~1\TEMP\WINRBPR.EXE

C:\DOCUME~1\TOLOSA~1\LOCALS~1\TEMP\LBRMOT.EXE

C:\DOCUME~1\TOLOSA~1\LOCALS~1\TEMP\LLNLM.EXE



pero la carpeta temp no me aparece por ningun lado, y la web virustotal no se carga.



He instalado tambien el Hijackthis pero la clave

O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1

no aparece.



Me aparece esto:

Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 19:04:17, on 14/11/2008

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.6000.16735)

Boot mode: Normal



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\Ati2evxx.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\Ati2evxx.exe

C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe

C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe

C:\WINDOWS\system32\CTsvcCDA.exe

C:\WINDOWS\eHome\ehRecvr.exe

C:\WINDOWS\eHome\ehSched.exe

C:\WINDOWS\Explorer.EXE

C:\Program Files\Common Files\LightScribe\LSSrvc.exe

C:\WINDOWS\system32\ctfmon.exe

C:\WINDOWS\system32\HPZipm12.exe

C:\Program Files\Common Files\SafeNet Sentinel\Sentinel Protection Server\WinNT\spnsrvnt.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\fxssvc.exe

C:\Program Files\Synaptics\SynTP\SynTPEnh.exe

C:\WINDOWS\RTHDCPL.EXE

C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe

C:\WINDOWS\TEMP\winxhekiw.exe

C:\WINDOWS\TEMP\hbvxm.exe

C:\WINDOWS\TEMP\winmutqph.exe

C:\Documents and Settings\Tolosa & Lopez\Desktop\ELISTARA.BCAABH.EXE

C:\WINDOWS\system32\wuauclt.exe

C:\Program Files\Common Files\Microsoft Shared\Windows Live\WLLoginProxy.exe

C:\Program Files\Internet Explorer\iexplore.exe

C:\Program Files\Windows Live\Messenger\msnmsgr.exe

C:\WINDOWS\system32\notepad.exe

C:\Program Files\Trend Micro\HijackThis\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local

F2 - REG:system.ini: Shell=explorer.exe,xmss.exe

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: LphantBar Toolbar - {6b284373-1765-4464-a587-80fbc2b2eefa} - C:\Program Files\LphantBar\tbLpha.dll

O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Program Files\Microsoft Office\Office12\GrooveShellExtensions.dll

O2 - BHO: Windows Live Aplicación auxiliar de inicio de sesión - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: MyIdentityDefender - {A26503FE-B3B8-4910-A9DC-9CBD25C6B8D6} - C:\Documents and Settings\Tolosa & Lopez\Local Settings\Application Data\CyberDefender\cdmyidd.dll

O3 - Toolbar: LphantBar Toolbar - {6b284373-1765-4464-a587-80fbc2b2eefa} - C:\Program Files\LphantBar\tbLpha.dll

O3 - Toolbar: MyIdentityDefender - {A26503FE-B3B8-4910-A9DC-9CBD25C6B8D6} - C:\Documents and Settings\Tolosa & Lopez\Local Settings\Application Data\CyberDefender\cdmyidd.dll

O4 - HKLM\..\Run: [ePower_DMC] C:\Acer\Empowering Technology\ePower\ePower_DMC.exe

O4 - HKLM\..\Run: [AzMixerSel] C:\Program Files\Realtek\InstallShield\AzMixerSel.exe

O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent

O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe

O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE

O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"

O4 - HKLM\..\Run: [osCheck] "D:\D\osCheck.exe"

O4 - HKLM\..\Run: [Symantec PIF AlertEng] "C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /a /m "C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll"

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll

O9 - Extra button: Enviar a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll

O9 - Extra 'Tools' menuitem: &Enviar a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll

O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab

O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx1.hotmail.com/mail/w3/pr01/resources/MSNPUpld.cab

O16 - DPF: {6C269571-C6D7-4818-BCA4-32A035E8C884} (Creative Software AutoUpdate) - http://www.creative.com/softwareupdate/su/ocx/15101/CTSUEng.cab

O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab

O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab

O16 - DPF: {E8F628B5-259A-4734-97EE-BA914D7BE941} (Driver Agent ActiveX Control) - http://plugin.driveragent.com/files/driveragent.cab

O16 - DPF: {F6ACF75C-C32C-447B-9BEF-46B766368D29} (Creative Software AutoUpdate Support Package) - http://www.creative.com/softwareupdate/su/ocx/15106/CTPID.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{6A3C64B1-CD59-4BDE-BE37-C8CB34FFB1E7}: NameServer = 62.42.230.24,62.42.230.135

O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Program Files\Microsoft Office\Office12\GrooveSystemServices.dll

O23 - Service: Memory Check Service (AcerMemUsageCheckService) - Acer Inc. - C:\Acer\Empowering Technology\ePerformance\MemCheck.exe

O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe

O23 - Service: Autodesk Licensing Service - Autodesk - C:\Program Files\Common Files\Autodesk Shared\Service\AdskScSrv.exe

O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe

O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTsvcCDA.exe

O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe

O23 - Service: Symantec IS Password Validation (ISPwdSvc) - Symantec Corporation - D:\D\isPwdSvc.exe

O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Common Files\LightScribe\LSSrvc.exe

O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE

O23 - Service: LiveUpdate Notice Service Ex (LiveUpdate Notice Ex) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe

O23 - Service: LiveUpdate Notice Service - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe

O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

O23 - Service: Programador de LiveUpdate automático - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe

O23 - Service: SentinelProtectionServer - SafeNet, Inc - C:\Program Files\Common Files\SafeNet Sentinel\Sentinel Protection Server\WinNT\spnsrvnt.exe

O23 - Service: Symantec AppCore Service (SymAppCore) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\AppCore\AppSvc32.exe

O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe

O24 - Desktop Component 0: (no name) - http://img255.imageshack.us/img255/1584/rihanna14vibevixenmagazud1.jpg



--

End of file - 9357 bytes



y por ultimo Shell=explorer.exe,xmss.exe lo puse yo, ya que pensaba que tenia el Funny Ust Escandal, la unidad (E) es el disco de Norton que lo utilice para poder desinstalar el Norton pero no me deja de ninguna forma.



Gracias.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus EXTRAÑO Y GRAVE !AUTORUN.INF!

Mensaje por msc hotline sat » 16 Nov 2008, 20:58

De todas formas envianos este fichero que dices pusiste voluntariamente , XMSS.EXE, y restaura la clave a su valor original, que ahora sigue mal...



y estos otros tambien:





C:\WINDOWS\TEMP\winxhekiw.exe



C:\WINDOWS\TEMP\hbvxm.exe



C:\WINDOWS\TEMP\winmutqph.exe







Mira que no esten ocultos, y si los encuentras, aparte de enviarnoslos para analizar, renombra su extensión a .VIR





Y lo de que no existe la clave de O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1, mejor, porque no debe estar, pero no sé si el HJT la muestra, porque su log es mucho mas reducido que el del SPROCES, el cual preferimos por ello.







Y te pediamos luego el informe del AV ONLINE, tu mismo ...



saludos



ms, 16-11-2008

isabelmaria
Mensajes: 7
Registrado: 15 Nov 2008, 16:39

Re: Virus EXTRAÑO Y GRAVE !AUTORUN.INF!

Mensaje por isabelmaria » 16 Nov 2008, 22:12

Hola no puedo leer los 2 ultimos mensajes porque la pag. se queda cargando, he conseguido pasar malwarebytes entero y me ha detectado un trojan que se llamaba "~.exe" y ya no esta bloqueado el registro ni el administrados de tareasy no se reinicia. Pero sigue teniendo fallos por ejemplo: ePower_DMC.exe, ccleaner sigue sin funcionar, sigo sin poder accder a las webs de antivirus...



Gracias

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Virus EXTRAÑO Y GRAVE !AUTORUN.INF!

Mensaje por lucl » 16 Nov 2008, 22:57

[quote="msc hotline sat"]De todas formas envianos este fichero que dices pusiste voluntariamente , XMSS.EXE, y restaura la clave a su valor original, que ahora sigue mal...



y estos otros tambien:





C:\WINDOWS\TEMP\winxhekiw.exe



C:\WINDOWS\TEMP\hbvxm.exe



C:\WINDOWS\TEMP\winmutqph.exe







Mira que no esten ocultos, y si los encuentras, aparte de enviarnoslos para analizar, renombra su extensión a .VIR





Y lo de que no existe la clave de O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1, mejor, porque no debe estar, pero no sé si el HJT la muestra, porque su log es mucho mas reducido que el del SPROCES, el cual preferimos por ello.







Y te pediamos luego el informe del AV ONLINE, tu mismo ...



saludos



ms, 16-11-2008[/quote]




haz esto que te pidio Msc, y algunos programas despues de haber tenido virus hay que reinstalarlos de nuevo para que funcionen bien, saludos

isabelmaria
Mensajes: 7
Registrado: 15 Nov 2008, 16:39

Re: Virus EXTRAÑO Y GRAVE !AUTORUN.INF!

Mensaje por isabelmaria » 16 Nov 2008, 23:48

Sigo sin poder leer las respuestas...



Gracias

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus EXTRAÑO Y GRAVE !AUTORUN.INF!

Mensaje por msc hotline sat » 17 Nov 2008, 06:48

Pues arranca en modo seguro con funciones de red y prueba de acceder asi a zonavirus, sino hazlo desde otro PC, claro.



saludos



ms, 17-11-2008





NOTA : SE ENVIA TAMBIEN ESTE POST EN UN PRIVADO, A VER SI ASI LE LLEGA...

KANSRVERO
Mensajes: 12
Registrado: 15 Nov 2008, 17:48

Re: Virus EXTRAÑO Y GRAVE !AUTORUN.INF!

Mensaje por KANSRVERO » 18 Nov 2008, 02:02

Me parece que ya respondi al mensaje, pero como no lo veo respondere nuevamente; no hay nada mejor para eliminar autorun.inf q Elistara.

Aqui se los dejo:[attachment=0]ELISTARA.BCAABH.rar[/attachment]
Adjuntos
ELISTARA.BCAABH.rar
(400.86 KiB) Descargado 35 veces

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus EXTRAÑO Y GRAVE !AUTORUN.INF!

Mensaje por msc hotline sat » 18 Nov 2008, 07:08

Gracias por tu aporte, KASRVERO, pero te la podias ahorrar ! Ya en los primeros post de este Tema, su autor muestra el infosat existente en el que se ve que ya ha ha probadp el ELISTARA, nuestra utilidad estrella, y que si no le hemos dicho que la pruebe es porque vimos que ya lo hacía:



[quote"en el infosat.txt se"]

...

Thu Nov 13 20:36:56 2008

[b][i]EliStartPage [/i][/b]v17.42 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 14 de Noviembre del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Por favor, envienos una muestra del fichero

C:\Muestras\KAVO0.DLL.Muestra EliStartPage v17.42

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\KAVO0.DLL --> Eliminado

...[/quote]



Ademas ya habias dicho lo mismo en este mismo post, :


[quote]KANSRVERO

Asunto: Re: Virus EXTRAÑO Y GRAVE !AUTORUN.INF!



Amigo [b][i]evitate tanto rollo[/i][/b] y EliStarA al ultima version y veras que adios Autorun.inf

Adjunto:

ELISTARA.BCAABH.rar [400.86 KiB]

6 veces



Amigo evitate tanto rollo y EliStarA al ultima version y veras que adios Autorun.inf[attachment=0]ELISTARA.BCAABH.rar[/attachment] [/quote]




Con el ELISTARA vamos controlando los malwares troyanos que vamos recibiendo, pero cada díoa hay mas, por lo cual hemos primero de recibir las muestras, que es lo que estamos haciendo en este post , con todo el rollo (como tu dices) necesario, para implementar su control y eliminacion en nuestras utilidades, que no ha de ser necesariamente en el ELISTARA, sino que puede serlo en el ELITRIIP u otra de las 300 que tenemos, en funcion de donde corresponda, de lo cual informaremos (aunque lo mas probable es que sea troyano y lo incluyamos en el ELISTARA)



Y no vuelvas a adjuntar utilidades de evaluacion en tus post, estas deben ser siempre descargadas de esta web en el momento necesario, para asi ser la ultima version disponible, no una que descargaste en su dia y ya está superada.


[quote="para DESCARGAR el ELISTARA, msc"] http://www.zonavirus.com/descargas/elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso [/quote]


y AHORA YA HAY LA 17.43 MIENTRAS QUE LA QUE ADJUNTABAS ERA LA 17.41 ...



De todas formas gracias por tu confianza en nuestras utilidades.



saludos



ms, 18-11-2008

Responder

Volver a “Foro Virus - Cuentanos tu problema”