Me podeis revisar el log

Responder
ammai
Mensajes: 13
Registrado: 16 Mar 2007, 21:33

Me podeis revisar el log

Mensaje por ammai » 17 Dic 2009, 22:56

Hola !



Tengo un ordenador Pc con windows xp, que desde unos días se comporta raro, va super lento y a veces no aparecían los íconos en el escritorio. Le cambié el antivirus porque el otro había caducado y ahora le he puesto el AVG antivirus y ha eliminado unos cuantos troyanos.. pero sigue yendo mal por eso como ya hice una vez le he pasado el hijackthis y este es el resultado a ver quien me puede echar un cable muchas gracias



Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 22:08:05, on 17/12/2009

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v8.00 (8.00.6001.18702)

Boot mode: Normal



Running processes:

I:\WINDOWS\System32\smss.exe

I:\WINDOWS\system32\winlogon.exe

I:\WINDOWS\system32\services.exe

I:\WINDOWS\system32\lsass.exe

I:\WINDOWS\system32\svchost.exe

I:\WINDOWS\System32\svchost.exe

I:\Archivos de programa\AVG\AVG9\avgchsvx.exe

I:\Archivos de programa\AVG\AVG9\avgrsx.exe

I:\WINDOWS\system32\spoolsv.exe

I:\Archivos de programa\AVG\AVG9\avgcsrvx.exe

I:\Archivos de programa\Archivos comunes\EPSON\EBAPI\eEBSVC.exe

I:\Archivos de programa\AVG\AVG9\avgwdsvc.exe

I:\Archivos de programa\ACCV\Clau ACCV\clos-win.exe

I:\Archivos de programa\Archivos comunes\EPSON\EBAPI\SAgent2.exe

I:\WINDOWS\system32\svchost.exe

I:\Archivos de programa\AVG\AVG9\avgnsx.exe

I:\WINDOWS\Explorer.EXE

I:\Archivos de programa\QuickTime\qttask.exe

I:\WINDOWS\tsnp2std.exe

I:\WINDOWS\vsnp2std.exe

I:\Archivos de programa\Real\RealPlayer\RealPlay.exe

I:\Archivos de programa\Ono\Centro de Servicios\CSO.exe

I:\ARCHIV~1\AVG\AVG9\avgtray.exe

I:\WINDOWS\system32\ctfmon.exe

I:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIEDE.EXE

I:\Archivos de programa\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe

I:\Archivos de programa\Internet Explorer\iexplore.exe

I:\Archivos de programa\Internet Explorer\iexplore.exe

I:\Documents and Settings\Miguel\Escritorio\SEGURIDAD PC\Hijackthis\HiJackThis.exe

I:\Documents and Settings\Miguel\Escritorio\SEGURIDAD PC\Hijackthis\HiJackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es/

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

R3 - URLSearchHook: (no name) - {06663B56-0D73-4f9f-BCC5-4AA941470AFD} - I:\Archivos de programa\PandoBar\SrchAstt\1.bin\P4SRCHAS.DLL

R3 - URLSearchHook: interdescargas Toolbar - {70b20a79-8ef9-40ae-919d-3db43be3fcbc} - I:\Archivos de programa\interdescargas\tbint1.dll

R3 - URLSearchHook: AVG Security Toolbar BHO - {A3BC75A2-1F87-4686-AA43-5347D756017C} - I:\Archivos de programa\AVG\AVG9\Toolbar\IEToolbar.dll

F2 - REG:system.ini: UserInit=I:\WINDOWS\system32\userinit.exe,I:\WINDOWS\system32\sdra64.exe,

O2 - BHO: Pando Search Assistant BHO - {06663B51-0D73-4f9f-BCC5-4AA941470AFD} - I:\Archivos de programa\PandoBar\SrchAstt\1.bin\P4SRCHAS.DLL

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - I:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - I:\Archivos de programa\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll

O2 - BHO: SmartShopper - {2BA1C226-EC1B-4471-A65F-D0688AC6EE3A} - (no file)

O2 - BHO: &Security Update - {35A5B43B-CB8A-49CA-A9F4-D3B308D2E3CC} - (no file)

O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - I:\Archivos de programa\AVG\AVG9\avgssie.dll

O2 - BHO: interdescargas Toolbar - {70b20a79-8ef9-40ae-919d-3db43be3fcbc} - I:\Archivos de programa\interdescargas\tbint1.dll

O2 - BHO: Windows Live Aplicación auxiliar de inicio de sesión - {9030D464-4C02-4ABF-8ECC-5164760863C6} - I:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: Easy Photo Print - {9421DD08-935F-4701-A9CA-22DF90AC4EA6} - I:\Archivos de programa\Epson Software\Easy Photo Print\EPTBL.dll

O2 - BHO: AVG Security Toolbar BHO - {A3BC75A2-1F87-4686-AA43-5347D756017C} - I:\Archivos de programa\AVG\AVG9\Toolbar\IEToolbar.dll

O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - I:\Archivos de programa\Google\Google Toolbar\GoogleToolbar_32.dll

O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - I:\Archivos de programa\Google\GoogleToolbarNotifier\5.4.4525.1752\swg.dll

O2 - BHO: Google Dictionary Compression sdch - {C84D72FE-E17D-4195-BB24-76C02E2E7C4E} - I:\Archivos de programa\Google\Google Toolbar\Component\fastsearch_B7C5AC242193BB3E.dll

O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - I:\Archivos de programa\Java\jre6\bin\jp2ssv.dll

O2 - BHO: Pando Toolbar BHO - {E3EA4FD1-CADE-4ae5-84F7-086EEE888BE4} - I:\Archivos de programa\PandoBar\bar\1.bin\PANDOBAR.DLL

O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - I:\Archivos de programa\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll

O3 - Toolbar: Pando Toolbar - {E3EA4FD9-CADE-4ae5-84F7-086EEE888BE4} - I:\Archivos de programa\PandoBar\bar\1.bin\PANDOBAR.DLL

O3 - Toolbar: (no name) - {0BF43445-2F28-4351-9252-17FE6E806AA0} - (no file)

O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - I:\Archivos de programa\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll

O3 - Toolbar: Easy Photo Print - {9421DD08-935F-4701-A9CA-22DF90AC4EA6} - I:\Archivos de programa\Epson Software\Easy Photo Print\EPTBL.dll

O3 - Toolbar: interdescargas Toolbar - {70b20a79-8ef9-40ae-919d-3db43be3fcbc} - I:\Archivos de programa\interdescargas\tbint1.dll

O3 - Toolbar: Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - I:\Archivos de programa\Google\Google Toolbar\GoogleToolbar_32.dll

O3 - Toolbar: AVG Security Toolbar - {CCC7A320-B3CA-4199-B1A6-9F516DD69829} - I:\Archivos de programa\AVG\AVG9\Toolbar\IEToolbar.dll

O4 - HKLM\..\Run: [QuickTime Task] "I:\Archivos de programa\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [tsnp2std] I:\WINDOWS\tsnp2std.exe

O4 - HKLM\..\Run: [snp2std] I:\WINDOWS\vsnp2std.exe

O4 - HKLM\..\Run: [Windows Defender] "I:\Archivos de programa\Windows Defender\MSASCui.exe" -hide

O4 - HKLM\..\Run: [RealTray] I:\Archivos de programa\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER

O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd

O4 - HKLM\..\Run: [CSO.exe] "I:\Archivos de programa\Ono\Centro de Servicios\CSO.exe" /AUTORUN

O4 - HKLM\..\Run: [ClauerUpdate] I:\Archivos de programa\ACCV\Clau ACCV\ClUpdate.exe /ini

O4 - HKLM\..\Run: [AVG9_TRAY] I:\ARCHIV~1\AVG\AVG9\avgtray.exe

O4 - HKCU\..\Run: [CTFMON.EXE] I:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [EPSON SX100 Series] I:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIEDE.EXE /FU "I:\WINDOWS\TEMP\E_SD6.tmp" /EF "HKCU"

O4 - HKCU\..\Run: [swg] "I:\Archivos de programa\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe"

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] I:\WINDOWS\system32\CTFMON.EXE (User 'SERVICIO LOCAL')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] I:\WINDOWS\system32\CTFMON.EXE (User 'Servicio de red')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] I:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] I:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - Global Startup: Inicio rápido de Adobe Reader.lnk = I:\Archivos de programa\Adobe\Acrobat 7.0\Reader\reader_sl.exe

O8 - Extra context menu item: Add to Windows &Live Favorites - http://favorites.live.com/quickadd.aspx

O9 - Extra button: SmartShopper - Compare product prices - {3CC3D8FE-F0E0-4dd1-A69A-8C56BCC7BEBF} - I:\WINDOWS\system32\shdocvw.dll

O9 - Extra button: SmartShopper - Compare travel rates - {3CC3D8FE-F0E0-4dd1-A69A-8C56BCC7BEC0} - I:\WINDOWS\system32\shdocvw.dll

O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - I:\Archivos de programa\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll

O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - I:\WINDOWS\bdoscandel.exe

O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - I:\WINDOWS\bdoscandel.exe

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - I:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - I:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - I:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - I:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://a1540.g.akamai.net/7/1540/52/20061205/qtinstall.info.apple.com/qtactivex/qtplugin.cab

O16 - DPF: {0CCA191D-13A6-4E29-B746-314DEE697D83} (Facebook Photo Uploader 5 Control) - http://upload.facebook.com/controls/2008.10.10_v5.5.8/FacebookPhotoUploader5.cab

O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204

O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} - http://download.mcafee.com/molbin/shared/mcinsctl/4,0,0,101/mcinsctl.cab

O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx2.hotmail.com/mail/w2/resources/MSNPUpld.cab

O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab

O16 - DPF: {6A868C04-B942-11D8-8D76-0008C7FF1716} (BanServidorFicherosBPP.DownloadBPP) - https://www.bancaja.es/arq_activex/particulares/BanServidorFicherosBPP.CAB

O16 - DPF: {B785FA3C-1DE9-4D20-8396-613C486FE95E} (AeatCtl Class) - https://www5.aeat.es/es13/h/cactivex.cab

O16 - DPF: {E77F23EB-E7AB-4502-8F37-247DBAF1A147} (Windows Live Hotmail Photo Upload Tool) - http://gfx2.hotmail.com/mail/w4/pr01/photouploadcontrol/MSNPUpld.cab

O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - I:\Archivos de programa\AVG\AVG9\avgpp.dll

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - I:\ARCHIV~1\ARCHIV~1\Skype\SKYPE4~1.DLL

O20 - Winlogon Notify: avgrsstarter - I:\WINDOWS\SYSTEM32\avgrsstx.dll

O23 - Service: AVG Free WatchDog (avg9wd) - AVG Technologies CZ, s.r.o. - I:\Archivos de programa\AVG\AVG9\avgwdsvc.exe

O23 - Service: CLOS - UJI per a ACCV - I:\Archivos de programa\ACCV\Clau ACCV\clos-win.exe

O23 - Service: EpsonBidirectionalService - Unknown owner - I:\Archivos de programa\Archivos comunes\EPSON\EBAPI\eEBSVC.exe

O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - I:\Archivos de programa\Archivos comunes\EPSON\EBAPI\SAgent2.exe

O23 - Service: Servicio Google Update (gupdate1c9b8549b9be57e) (gupdate1c9b8549b9be57e) - Google Inc. - I:\Archivos de programa\Google\Update\GoogleUpdate.exe

O23 - Service: Google Software Updater (gusvc) - Google - I:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe



--

End of file - 11158 bytes

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Me podeis revisar el log

Mensaje por msc hotline sat » 18 Dic 2009, 07:23

Hay estos ficheros sospechosos, a pesar de las rutas...:



I:\Archivos de programa\Ono\Centro de Servicios\CSO.exe



I:\Archivos de programa\interdescargas\tbint1.dll



I:\WINDOWS\system32\shdocvw.dll



envianos dichos ficheros para analizar:





[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



Tras recibirlos, los analizaremos e implementaremos su control y eliminacion, si procede, en nuestras utilidades, de lo cual informaremos



saludos



ms, 18-12-1009

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Me podeis revisar el log

Mensaje por msc hotline sat » 31 Dic 2009, 11:12

Recibidas las muestras solicitadas, no han resultado ser víricas.



Pruebe lanzar una REPARACION DE SISTEMA, a ver si asi soluciona el problema indicado






[quote="para REPARAR WINDOWS, msc"]
Sugiero proceder a REPARAR windows, arrancando con el CD de instalacion y primero seleccionar instalar, y tras detectar la particion existente, escoger REPARAR, no reinstalar para no perder las aplicaciones instaladas, y finalizar con un windowsupdate [/quote]




y aparte siga lo indicado en https://foros.zonavirus.com/viewtopic.php?f=13&t=5148





saludos



ms, 31-12-2009

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Me podeis revisar el log

Mensaje por msc hotline sat » 31 Dic 2009, 20:01

Pues julibaga, en privado, me ha consultado sobre la clave:



F2 - REG:system.ini: UserInit=I:\WINDOWS\system32\userinit.exe,I:\WINDOWS\system32\sdra64.exe,

que evidentemente se me pasó, pues los SDRA64 son ZBOT, Rootkits de los que conocemos muchos, pero de los que cada día hay nuevas variantes:



http://www.zonavirus.com/noticias/2009/sobre-troyano-spy-zbot-que-utiliza-el-sdra64exe-y-se-resiste-a-la-eliminacion.asp



Descarga el ELISTARA.EXE y el ELINOTIF en la misma carpeta, y tras probar el ELISTARA mira si lo ha detectado y eliminado o te pide muestra para analizar, la cual controlaremos una vez nos la envies


[quote="para DESCARGAR el ELISTARA, msc"] http://www.zonavirus.com/descargas/elistara.asp



ELINOTIF.DLL

http://www.zonavirus.com/descargas/elinotif.asp





Tras lanzar el ELISTARA, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso [/quote]


Probablemente sea la causa de tus problemas, que me pasó por alto inicialmente :oops:



Saludos y FELIZ AÑO 2010



ms, 31-12-2009

ammai
Mensajes: 13
Registrado: 16 Mar 2007, 21:33

Re: Me podeis revisar el log

Mensaje por ammai » 02 Ene 2010, 13:16

oK, Voy a intentar lo que me has comentado, muchas gracias y te digo resultados.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Me podeis revisar el log

Mensaje por msc hotline sat » 02 Ene 2010, 18:37

Sí, y relee a fondo lo que indicaba al respecto en http://www.zonavirus.com/noticias/2009/sobre-troyano-spy-zbot-que-utiliza-el-sdra64exe-y-se-resiste-a-la-eliminacion.asp pues asi entenderás como funciona y como se debe obrar para eliminarlo.



Actualmente es una de los malwares mas temibles, ya que oculta procesos que dificultan su deteccion y eliminacion, pero en cuanto conocemos y detectamos cada nueva variante, entre el ELISTARA y el complemento del ELINOTIF, logramos eliminarlo.



Esperamos las noticias de tus progresos al respecto.



saludos



ms, 2-1-2010

ammai
Mensajes: 13
Registrado: 16 Mar 2007, 21:33

Re: Me podeis revisar el log

Mensaje por ammai » 03 Ene 2010, 10:00

Hola,



He empezado por hacer el procedimiento de reparar windows. Pero despues de llevarlo acabo cuando inicio windows me sale una ventana con el siguiente mensaje



"Un problema ha impedido que windows compruebe con precision el estado de la licencia para este equipo, para continuar con su copia de windows debe activarse con microsoft. ¿desea activar ahora?



Si acepto, no ocurre nada, me sale en la pantalla la ventana del escritorio vacía, sin íconos, sin la barra de inicio y no puedo hacer nada mas.



He intentado entrar en modo prueba de fallos y ahi si que me deja. ¿que puedo hacer?



He pasado el elistara en el modo de prueba de fallos pero no se donde me ha guardado el archivo infosat.txt a ver si lo encuentro y te lo envio.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Me podeis revisar el log

Mensaje por msc hotline sat » 03 Ene 2010, 10:06

Ah, muy bien ! Pues el infosat.txt se graba en C:\



Abrelo con el bloc de notas, lo seleccionas todo y haces un copiar y pegar en tu proximo post, de respuesta a este Tema, gracias



saludos



ms, 3-1-2010

Responder

Volver a “Foro HijackThis - copia y pega tu log”