Necesito ayuda

Responder
ostropio
Mensajes: 20
Registrado: 03 Mar 2008, 20:37

Necesito ayuda

Mensaje por ostropio » 24 Ene 2010, 21:37

Hola esta mañana he sido infectado con un virus, malware o algo, se me abren ventanas y se me pone a escanear el ordenador con un "supuesto" antivirus, cuando intento abrir cualquier aplicación, ventana, ejecutar antivirus me sale una ventana de alerta diciendome que no se puede hacer, que si quiero ejecutar el "supuesto" antivirus que yo nunca he instalado. Se me abre esta página: INTERCEPTADO

https://foros.zonavirus.com/viewtopic.php?f=1&t=17044



Ahora estoy en windows en modo a prueba de fallos, he intentado pasarle varios antivirus on line y me dan error, me dicen que no se pueden ejecutar hasta el final. Por favor si podéis ayudarme, os lo agradecería porque estoy un poco deseperado. Gracias



Lucl

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Necesito ayuda

Mensaje por lucl » 24 Ene 2010, 22:55

Prueba elistara que ya controla malwares de ese tipo, y nos pegas el log que te dejara en C infosat.txt . Y de paso descargate sprocess y lo ejecutas despues del elistara y nos pegas el log que te dejara tambien en C , llamado sproclog.txt . Asi mismo en modo de fallos pasalos y continuamos, saludos.





http://www.zonavirus.com/descargas/sproces.asp

ostropio
Mensajes: 20
Registrado: 03 Mar 2008, 20:37

Re: Necesito ayuda

Mensaje por ostropio » 24 Ene 2010, 23:05

Ahora he iniciado windows en modo normal, y se me abren todo el rato ventanitas de Windows Security alert, sobre todo una de: "Application cannot be executed. The file wscntfy.exe is infected. Do you want to activate your antivirus software now?" Si le doy a si se me abre el antivirus ese que cre q es malicioso. Internet explorer no me funciona bien, tengo q trabajar con Mozilla, y muchos antivirus online no funcionan bien con Mozilla, que hago?

Gracias de nuevo

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Necesito ayuda

Mensaje por lucl » 24 Ene 2010, 23:17

Pasa los programas que hablamos, y s no puedes pasar elistara , pasa el sprocess para que veamos los procesos que tienes.

saludos

ostropio
Mensajes: 20
Registrado: 03 Mar 2008, 20:37

Re: Necesito ayuda

Mensaje por ostropio » 24 Ene 2010, 23:45

He ejecutado el sproces y me sale esto:



(24-1-2010 22:40:29 GMT)

SProces v4.3 (c)2009 S.G.H. / Satinfo S.L.

-------------------------------------------

Sistema Operativo: Microsoft Windows XP (v5.1.2600) Service Pack 2

Parche MS08-067 (Servicio Servidor) Instalado.

Internet Explorer: (v6.0.2900.2180) ;SP2;

Nombre Equipo: PMZ-0053B8A3794

Nombre Usuario: Álvaro



Procesos Activos:

F:\WINDOWS\SYSTEM32\SMSS.EXE

F:\WINDOWS\SYSTEM32\CSRSS.EXE

F:\WINDOWS\SYSTEM32\WINLOGON.EXE

F:\WINDOWS\SYSTEM32\SERVICES.EXE

F:\WINDOWS\SYSTEM32\LSASS.EXE

F:\WINDOWS\SYSTEM32\SVCHOST.EXE

F:\WINDOWS\SYSTEM32\SVCHOST.EXE

F:\WINDOWS\SYSTEM32\SVCHOST.EXE

F:\WINDOWS\SYSTEM32\SVCHOST.EXE

F:\WINDOWS\SYSTEM32\SVCHOST.EXE

F:\WINDOWS\EXPLORER.EXE

F:\ARCHIVOS DE PROGRAMA\MOZILLA FIREFOX\FIREFOX.EXE

C:\DOCUMENTS AND SETTINGS\ÁLVARO\MIS DOCUMENTOS\DESCARGAS\SPROCES.EXE



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:5555 (1)

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = <local> (1)

R3 - URLSearchHook: Hook de búsqueda de direcciones URL de Microsoft - {CFBFAE00-17A6-11D0-99CB-00C04FD64497} - %SystemRoot%\system32\shdocvw.dll

F2 - REG:system.ini: UserInit=F:\WINDOWS\system32\userinit.exe,

O1 - Hosts: 127.0.0.1 localhost

O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - (no file)

O2 - BHO: Flashget Catch Url Class - {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} - F:\Archivos de programa\FlashGet\jccatch.dll

O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - F:\Archivos de programa\Microsoft Office\Office12\GrooveShellExtensions.dll

O2 - BHO: Windows Live Aplicación auxiliar de inicio de sesión - {9030D464-4C02-4ABF-8ECC-5164760863C6} - F:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: JQSIEStartDetectorImpl Class - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - F:\Archivos de programa\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll

O2 - BHO: FlashGet GetFlash Class - {F156768E-81EF-470C-9057-481BA8380DBA} - F:\Archivos de programa\FlashGet\getflash.dll

O4 - HKCU\..\Run: [CTFMON.EXE] F:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [biambtrn] F:\Documents and Settings\Álvaro\Configuración local\Datos de programa\gmddxl\enedsysguard.exe

O4 - HKLM\..\Run: [ATICCC] "F:\Archivos de programa\ATI Technologies\ATI.ACE\cli.exe" runtime

O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE

O4 - HKLM\..\Run: [nod32kui] "F:\Archivos de programa\Eset\nod32kui.exe" /WAITSERVICE

O4 - HKLM\..\Run: [GrooveMonitor] "F:\Archivos de programa\Microsoft Office\Office12\GrooveMonitor.exe"

O4 - HKLM\..\Run: [NeroFilterCheck] F:\Archivos de programa\Archivos comunes\Ahead\Lib\NeroCheck.exe

O4 - HKLM\..\Run: [Gtwatch] F:\WINDOWS\gtwatch.exe

O4 - HKLM\..\Run: [ISUSScheduler] "F:\Archivos de programa\Archivos comunes\InstallShield\UpdateService\issch.exe" -start

O4 - HKLM\..\Run: [D-Link AirPlus G DWL-G510] C:\archivos de programa\D-Link\AirPlus G DWL-G510\AirGCFG.exe

O4 - HKLM\..\Run: [ANIWZCS2Service] F:\Archivos de programa\ANI\ANIWZCS2 Service\WZCSLDR2.exe

O4 - HKLM\..\Run: [QuickTime Task] "F:\Archivos de programa\QuickTime\QTTask.exe" -atboottime

O4 - HKLM\..\Run: [iTunesHelper] "F:\Archivos de programa\iTunes\iTunesHelper.exe"

O4 - HKLM\..\Run: [biambtrn] F:\Documents and Settings\Álvaro\Configuración local\Datos de programa\gmddxl\enedsysguard.exe

O4 - Startup: Recorte de pantalla e Inicio rápido de OneNote 2007.lnk

O4 - Global Startup: Adobe Gamma.lnk

O4 - Global Startup: Bandeja del sistema de ATI CATALYST.lnk

O4 - Global Startup: Inicio rápido de Adobe Reader.lnk

O4 - Global Startup: Watch.lnk

O8 - Extra context menu item: &Download All with FlashGet - F:\Archivos de programa\FlashGet\jc_all.htm

O8 - Extra context menu item: &Download with FlashGet - F:\Archivos de programa\FlashGet\jc_link.htm

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://F:\ARCHIV~1\MICROS~2\Office12\EXCEL.EXE/3000

O9 - Extra button: Agregar entrada - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - F:\Archivos de programa\Windows Live\Writer\WriterBrowserExtension.dll

O9 - Extra button: Enviar a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - F:\ARCHIV~1\MICROS~2\Office12\ONBttnIE.dll

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - F:\ARCHIV~1\MICROS~2\Office12\REFIEBAR.DLL

O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - F:\ARCHIV~1\FlashGet\flashget.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - F:\Archivos de programa\Messenger\msmsgs.exe

O10 - Unknown file in Winsock LSP: F:\ARCHIVOS DE PROGRAMA\BONJOUR\MDNSNSP.DLL

O10 - Unknown file in Winsock LSP: F:\WINDOWS\SYSTEM32\IMON.DLL

O10 - Unknown file in Winsock LSP: F:\WINDOWS\SYSTEM32\IMON.DLL

O10 - Unknown file in Winsock LSP: F:\WINDOWS\SYSTEM32\IMON.DLL

O10 - Unknown file in Winsock LSP: F:\WINDOWS\SYSTEM32\IMON.DLL

O10 - Unknown file in Winsock LSP: F:\WINDOWS\SYSTEM32\IMON.DLL

O10 - Unknown file in Winsock LSP: F:\WINDOWS\SYSTEM32\IMON.DLL

O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Plug-in 1.6.0_17) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_17-windows-i586.cab

O16 - DPF: {8FFBE65D-2C9C-4669-84BD-5829DC0B603C} - http://fpdownload.macromedia.com/get/flashplayer/current/ultrashim.cab

O16 - DPF: {CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA} (Java Plug-in 1.6.0_17) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_17-windows-i586.cab

O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} (Java Plug-in 1.6.0_17) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_17-windows-i586.cab

O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - F:\Archivos de programa\Microsoft Office\Office12\GrooveSystemServices.dll

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - F:\ARCHIV~1\WINDOW~4\MESSEN~1\MSGRAP~1.DLL

O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - F:\Archivos de programa\Archivos comunes\Microsoft Shared\Help\hxds.dll

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - F:\ARCHIV~1\WINDOW~4\MESSEN~1\MSGRAP~1.DLL

O20 - Winlogon Notify: ATIEXTEVENT - ATI2EVXX.DLL

O21 - SSODL: PostBootReminder - {7849596a-48ea-486e-8937-a2a3009f31a9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: CDBurn - {fbeb8a05-beee-4442-804e-409d6c4515e9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - %SystemRoot%\system32\webcheck.dll

O21 - SSODL: SysTray - {35CEC8A3-2BE6-11D2-8773-92E220524153} - F:\WINDOWS\system32\stobject.dll

O22 - SharedTaskScheduler: {438755C2-A8BA-11D1-B96B-00A0C90312E1} - Precargador Browseui - %SystemRoot%\system32\browseui.dll

O22 - SharedTaskScheduler: {8C7461EF-2B13-11d2-BE35-3078302C2030} - Demonio de caché de las categorías de componente - %SystemRoot%\system32\browseui.dll



Información Adicional:

----------------------

ShellExecuteHooks: {B5A7F190-DDA6-4420-B3BA-52453494E6CD} - Groove GFS Stub Execution Hook - F:\Archivos de programa\Microsoft Office\Office12\GrooveShellExtensions.dll



Listado de Servicios (Carga Automatica):

----------------------------------------

O23 - Service: AMON - Eset - F:\WINDOWS\system32\drivers\amon.sys

O23 - Service: ANIO Service (ANIO) - Alpha Networks Inc. - F:\WINDOWS\system32\ANIO.SYS

O23 - Service: ANIWZCSd Service (ANIWZCSdService) - Wireless Service - F:\Archivos de programa\ANI\ANIWZCS2 Service\ANIWZCSdS.exe

O23 - Service: Apple Mobile Device - Apple Inc. - F:\Archivos de programa\Archivos comunes\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - F:\WINDOWS\system32\Ati2evxx.exe

O23 - Service: ATI Smart - Unknown owner - F:\WINDOWS\system32\ati2sgag.exe

O23 - Service: Servicio Bonjour (Bonjour Service) - Apple Inc. - F:\Archivos de programa\Bonjour\mDNSResponder.exe

**O23 - Service: Iniciador de procesos de servidor DCOM (DcomLaunch) - Unknown owner - F:\WINDOWS\system32\svchost -k DcomLaunch (file missing)

O23 - Service: Java Quick Starter (JavaQuickStarterService) - Unknown owner - F:\Archivos de programa\Java\jre6\bin\jqs.exe" -service -config "F:\Archivos de programa\Java\jre6\lib\deploy\jqs\jqs.con (file missing)

O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - F:\Archivos de programa\Eset\nod32krn.exe

**O23 - Service: Llamada a procedimiento remoto (RPC) (RpcSs) - Unknown owner - F:\WINDOWS\system32\svchost -k rpcss (file missing)

O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - F:\Archivos de programa\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe



Listado de Servicios (Carga Manual):

------------------------------------

O23 - Service: Adobe LM Service - Adobe Systems - F:\Archivos de programa\Archivos comunes\Adobe Systems Shared\Service\Adobelmsvc.exe

O23 - Service: Service for Realtek AC97 Audio (WDM) (ALCXWDM) - Realtek Semiconductor Corp. - F:\WINDOWS\SYSTEM32\drivers\ALCXWDM.SYS

O23 - Service: ati2mtag - ATI Technologies Inc. - F:\WINDOWS\SYSTEM32\DRIVERS\ati2mtag.sys

O23 - Service: Puerto de juegos de Creative SB Live! (ctljystk) - Creative Technology Ltd. - F:\WINDOWS\SYSTEM32\DRIVERS\ctljystk.sys

**O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - Microsoft Corp., VERITAS Software - F:\WINDOWS\System32\dmadmin.exe

O23 - Service: Creative SB Live! (WDM) (emu10k) - Creative Technology Ltd. - F:\WINDOWS\SYSTEM32\drivers\emu10k1m.sys

O23 - Service: Controlador del administrador Creative Interface (WDM) (emu10k1) - Creative Technology Ltd. - F:\WINDOWS\SYSTEM32\drivers\ctlfacem.sys

O23 - Service: GEAR ASPI Filter Driver (GEARAspiWDM) - GEAR Software Inc. - F:\WINDOWS\SYSTEM32\Drivers\GEARAspiWDM.sys

O23 - Service: Grand Tech GT680x NT (GT680x) - - F:\WINDOWS\SYSTEM32\DRIVERS\TR12389.sys

O23 - Service: Servicio del iPod (iPod Service) - Apple Inc. - F:\Archivos de programa\iPod\bin\iPodService.exe

O23 - Service: NBService - Nero AG - F:\Archivos de programa\Nero\Nero 7\Nero BackItUp\NBService.exe

O23 - Service: NMIndexingService - Nero AG - F:\Archivos de programa\Archivos comunes\Ahead\Lib\NMIndexingService.exe

O23 - Service: Nokia USB Phone Parent (nmwcd) - Nokia - F:\WINDOWS\SYSTEM32\drivers\ccdcmb.sys

O23 - Service: Nokia USB Generic (nmwcdc) - Nokia - F:\WINDOWS\SYSTEM32\drivers\ccdcmbo.sys

O23 - Service: NVIDIA nForce Networking Controller Driver (NVENETFD) - NVIDIA Corporation - F:\WINDOWS\SYSTEM32\DRIVERS\NVENETFD.sys

O23 - Service: NVIDIA Network Bus Enumerator (nvnetbus) - NVIDIA Corporation - F:\WINDOWS\SYSTEM32\DRIVERS\nvnetbus.sys

O23 - Service: PCCS Mode Change Filter Driver (pccsmcfd) - Nokia - F:\WINDOWS\SYSTEM32\DRIVERS\pccsmcfd.sys

O23 - Service: Controlador de vínculo paralelo directo (Ptilink) - Parallel Technologies, Inc. - F:\WINDOWS\SYSTEM32\DRIVERS\ptilink.sys

O23 - Service: D-Link Wireless Driver (RT61) - Ralink Technology Inc. - F:\WINDOWS\SYSTEM32\DRIVERS\RT61.sys

O23 - Service: Realtek RTL8139/810x/8169/8110 all in one NDIS NT Driver (RTL8023) - Realtek Semiconductor Corporation - F:\WINDOWS\SYSTEM32\DRIVERS\Rtlnic51.sys

O23 - Service: Controlador de Windows NT del adaptador Fast Ethernet PCI basado en Realtek RTL8139(A/B/C) (rtl8139) - Realtek Semiconductor Corporation - F:\WINDOWS\SYSTEM32\DRIVERS\RTL8139.SYS

O23 - Service: Secdrv - Macrovision Corporation, Macrovision Europe Limited, and Macrovision Japan and Asia K.K. - F:\WINDOWS\SYSTEM32\DRIVERS\secdrv.sys

O23 - Service: ServiceLayer - Nokia. - F:\Archivos de programa\PC Connectivity Solution\ServiceLayer.exe

O23 - Service: Controlador del administrador Creative SoundFont (WDM) (sfman) - Creative Technology Ltd. - F:\WINDOWS\SYSTEM32\drivers\sfmanm.sys

O23 - Service: SAMSUNG USB Composite Device driver (WDM) (sscdbus) - MCCI - F:\WINDOWS\SYSTEM32\DRIVERS\sscdbus.sys

O23 - Service: SAMSUNG CDMA Modem Filter (sscdmdfl) - MCCI - F:\WINDOWS\SYSTEM32\DRIVERS\sscdmdfl.sys

O23 - Service: SAMSUNG CDMA Modem Drivers (sscdmdm) - MCCI - F:\WINDOWS\SYSTEM32\DRIVERS\sscdmdm.sys

*O23 - Service: Servicios de Terminal Server (TermService) - Unknown owner - F:\WINDOWS\System32\svchost -k DComLaunch (file missing)

O23 - Service: upperdev - Windows (R) Codename Longhorn DDK provider - F:\WINDOWS\SYSTEM32\DRIVERS\usbser_lowerflt.sys

O23 - Service: Apple Mobile USB Driver (USBAAPL) - Apple, Inc. - F:\WINDOWS\SYSTEM32\Drivers\usbaapl.sys

O23 - Service: UsbserFilt - Windows (R) Codename Longhorn DDK provider - F:\WINDOWS\SYSTEM32\DRIVERS\usbser_lowerfltj.sys



Listado de Servicios (Deshabilitados):

--------------------------------------

**O23 - Service: dmboot - Microsoft Corp., Veritas Software - F:\WINDOWS\SYSTEM32\drivers\dmboot.sys

**O23 - Service: dmio - Microsoft Corp., Veritas Software - F:\WINDOWS\SYSTEM32\drivers\dmio.sys

**O23 - Service: dmload - Microsoft Corp., Veritas Software. - F:\WINDOWS\SYSTEM32\drivers\dmload.sys



46 Servicios.

12 de Carga Automatica.

31 de Carga Manual.

3 Deshabilitados.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Necesito ayuda

Mensaje por msc hotline sat » 25 Ene 2010, 07:08

Pues vemos que te faltan un monton de parches:



Sistema Operativo: Microsoft Windows XP (v5.1.2600) Service Pack 2



Los 1073 del SP3 y quizas algunos poteriores... Lanza un windowsupdate e instala los que detecte que faltan





Aparte vemos este proxy



R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:5555 (1)



dinos si es voluntario, sino eliminalo, ya que es posible que un hacker lo aproveche





Y envianos este fichero para analizar:



F:\Documents and Settings\Álvaro\Configuración local\Datos de programa\gmddxl\enedsysguard.exe





[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



Tras recibirlos, los analizaremos e implementaremos su control y eliminacion, si procede, en nuestras utilidades, de lo cual informaremos



saludos



ms, 25-1-2010









NOTA: y pasa el LSPFIX ya que vemos LSP's sospechosos:



[url=http://www.zonavirus.com/articulos/manual-lsp-fix.asp][b]Manual LSP-Fix[/b][/url]



[url=http://www.zonavirus.com/descargas/lsp-fix.asp][b]Descargar LSP-Fix[/b][/url]



ms.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Necesito ayuda

Mensaje por msc hotline sat » 25 Ene 2010, 07:14

Y no vemos el informe del ELISTARA que indicaba lucl


[quote="para DESCARGAR el ELISTARA, msc"]



http://www.zonavirus.com/descargas/elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado



del proceso [/quote]




posiblemente lo del wscntfy lo indicaba un fake alert:



http://www.processlibrary.com/directory/files/wscntfy/



saludos



ms, 25-1-2010

ostropio
Mensajes: 20
Registrado: 03 Mar 2008, 20:37

Re: Necesito ayuda

Mensaje por ostropio » 25 Ene 2010, 10:57

Hola os he mandado el archivo dudoso para que lo analicéis, el windows update no puedo ejecutarlo, me da error, y con respecto al proxy, no tengo muy claro lo que es un proxy así que no creo que lo halla creado yo voluntariamente...



Os mando el informe de ElistarA:





(25-1-2010 9:32:41 (GMT))

EliStartPage v20.17 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 22 de Enero del 2010)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Anulada Configuración del Proxy. Apuntaba a "http=127.0.0.1:5555"

No detectado SP3 de Windows XP

Eliminados Ficheros Temporales del IE



(25-1-2010 9:36:51 (GMT))

EliStartPage v20.17 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 22 de Enero del 2010)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 2101

Nº Total de Ficheros: 19063

Nº de Ficheros Analizados: 8457

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



(25-1-2010 9:39:06 (GMT))

EliStartPage v20.17 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 22 de Enero del 2010)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 2101

Nº Total de Ficheros: 19063

Nº de Ficheros Analizados: 8457

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



(25-1-2010 9:39:36 (GMT))

EliStartPage v20.17 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 22 de Enero del 2010)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 2101

Nº Total de Ficheros: 19063

Nº de Ficheros Analizados: 8457

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



(25-1-2010 9:39:55 (GMT))

EliStartPage v20.17 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 22 de Enero del 2010)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "D:\"



Nº Total de Directorios: 27

Nº Total de Ficheros: 49

Nº de Ficheros Analizados: 5

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



(25-1-2010 9:40:02 (GMT))

EliStartPage v20.17 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 22 de Enero del 2010)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "E:\"



Nº Total de Directorios: 589

Nº Total de Ficheros: 10265

Nº de Ficheros Analizados: 148

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



(25-1-2010 9:40:24 (GMT))

EliStartPage v20.17 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 22 de Enero del 2010)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "F:\"



Nº Total de Directorios: 9321

Nº Total de Ficheros: 54821

Nº de Ficheros Analizados: 22368

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



(25-1-2010 9:51:18 (GMT))

EliStartPage v20.17 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 22 de Enero del 2010)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "F:\"



Nº Total de Directorios: 1031

Nº Total de Ficheros: 9243

Nº de Ficheros Analizados: 1091

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0

Exploración Detenida por el Usuario.



(25-1-2010 9:51:25 (GMT))

EliStartPage v20.17 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 22 de Enero del 2010)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 2101

Nº Total de Ficheros: 19063

Nº de Ficheros Analizados: 8457

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0





Un saludo

ostropio
Mensajes: 20
Registrado: 03 Mar 2008, 20:37

Re: Necesito ayuda

Mensaje por ostropio » 25 Ene 2010, 23:19

Hola habéis recibido el archivo "dudoso" que me habíais pedido?

Espero vuestra respuesta para saber que hacer.

Un saludo

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Necesito ayuda

Mensaje por msc hotline sat » 26 Ene 2010, 06:45

El Elistara ya eliminó la clave que deciamos:



[b][i]Anulada Configuración del Proxy. Apuntaba a "http=127.0.0.1:5555"[/i][/b]



y el que no puedan lanzar un widnowsupdate, es la causa de lo indicado en:



[b][i]No detectado SP3 de Windows XP[/i][/b]



Si tienes el windows legal, contacta con microsoft sobre dicho problema, a support@microsoft.com



Si no lo tienes legal, debes proceder a instalar uno que lo sea, pues en este foro no damos soporte a sistemas pirata...



Y cuando volvamos al trabajo en SATINFO, espero que encontraremos el fichero que te pediamos y lo analizaremos:



[b][i]F:\Documents and Settings\Álvaro\Configuración local\Datos de programa\gmddxl\enedsysguard.exe[/i][/b]



ya que es un posible troyano segun:



http://www.threatexpert.com/files/sysguard.exe.html



Si no informamos del resultado del analisis, envianoslo de nuevo.



saludos



ms, 26-1-2010

ostropio
Mensajes: 20
Registrado: 03 Mar 2008, 20:37

Re: Necesito ayuda

Mensaje por ostropio » 26 Ene 2010, 13:09

Os he vuelto a enviar el archivo solicitado, a ver si hay solución...

Gracias y un saludo

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Necesito ayuda

Mensaje por msc hotline sat » 26 Ene 2010, 13:25

Acaba de entrar. Luego sigo



. . .



Bueno, pues se trata de un malware que ya controlamos con el actual ELISTARA



FAKE Antivirus System Pro



Bajate la ultima version y nos comentas en resultado:




[quote]
[b] ELISTARA: [/b]

http://www.zonavirus.com/descargas/elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso
[/quote]




saludos



ms, 26-1-2010

ostropio
Mensajes: 20
Registrado: 03 Mar 2008, 20:37

Re: Necesito ayuda

Mensaje por ostropio » 27 Ene 2010, 09:38

Hola, el ElistarA lo puedo ejecutar en windows en modo a prueba de errores? En modo normal no puedo ejecutar ningún programa, ya que me saltan las dichosas ventanitas y me dice que el archivo está infectado.

Saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Necesito ayuda

Mensaje por msc hotline sat » 28 Ene 2010, 06:54

Por supuesto, incluso es mejor asi !



Saludos



ms, 28-1-2010

ostropio
Mensajes: 20
Registrado: 03 Mar 2008, 20:37

Re: Necesito ayuda

Mensaje por ostropio » 29 Ene 2010, 00:36

Os mando el resultado con la última versión de ElistarA, un saludo



(28-1-2010 23:18:08 (GMT))

EliStartPage v20.20 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 27 de Enero del 2010)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Anulada Configuración del Proxy. Apuntaba a "http=127.0.0.1:5555"

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(28-1-2010 23:18:56 (GMT))

EliStartPage v20.20 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 27 de Enero del 2010)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 2105

Nº Total de Ficheros: 19111

Nº de Ficheros Analizados: 8463

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



(28-1-2010 23:20:58 (GMT))

EliStartPage v20.20 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 27 de Enero del 2010)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "D:\"



Nº Total de Directorios: 27

Nº Total de Ficheros: 49

Nº de Ficheros Analizados: 5

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



(28-1-2010 23:21:00 (GMT))

EliStartPage v20.20 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 27 de Enero del 2010)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "D:\"



Nº Total de Directorios: 27

Nº Total de Ficheros: 49

Nº de Ficheros Analizados: 5

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



(28-1-2010 23:21:06 (GMT))

EliStartPage v20.20 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 27 de Enero del 2010)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "E:\"



Nº Total de Directorios: 176

Nº Total de Ficheros: 4343

Nº de Ficheros Analizados: 37

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



(28-1-2010 23:21:29 (GMT))

EliStartPage v20.20 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 27 de Enero del 2010)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "F:\"

F:\Documents and Settings\Álvaro\DoctorWeb\Quarantine\A0285995.EXE --> Eliminado, AntivirusSystemPRO

F:\Documents and Settings\Álvaro\DoctorWeb\Quarantine\ENEDSYSGUARD.EXE --> Eliminado, AntivirusSystemPRO



Nº Total de Directorios: 9687

Nº Total de Ficheros: 60951

Nº de Ficheros Analizados: 22476

Nº de Ficheros Infectados: 2

Nº de Ficheros Limpiados: 2

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Necesito ayuda

Mensaje por msc hotline sat » 29 Ene 2010, 05:18

Pues ya ves:


[quote]F:\Documents and Settings\Álvaro\DoctorWeb\Quarantine\A0285995.EXE --> Eliminado, AntivirusSystemPRO

F:\Documents and Settings\Álvaro\DoctorWeb\Quarantine\ENEDSYSGUARD.EXE --> Eliminado, AntivirusSystemPRO[/quote]


Espero que tras ello ya se haya solucionado el problema y puedas trabajar normalmente..., [b]pero confirmanoslo como respuesta a este Tema[/b] y si no tienes mas anomalias podremos dar por solucionado el Tema.



saludos



ms, 29-1-2010

ostropio
Mensajes: 20
Registrado: 03 Mar 2008, 20:37

Re: Necesito ayuda

Mensaje por ostropio » 29 Ene 2010, 10:56

Pues en principio me va bien, lo único que se me ha cambiado la configuración de vista monitor.

También tengo una duda, le pasé el BitDefender Quick Scan cuando estaba infectado y ahora se me queda cargado, abajo a la derecha cuando abro una página con Firefox, y no se cómo quitarlo, pq no me aparece como programa instalado.



Gracias

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Necesito ayuda

Mensaje por msc hotline sat » 29 Ene 2010, 11:38

Con el SPROCES, o con el HJT supongo será suficiente, mira el log y elimina las claves relacionadas con dicho antivirus



Si no las vieras o persistiera el problema, busca en todo el registro con el BUSCAREG:



BUSCAREG



[size=150][color=darkblue][b]BuscaReg[/b][/color][/size] (SATINFO)

Busca una cadena dentro del registro de windows, una vez encontradas permite borrarlas con tan solo pinchar encima de cada entrada encontrada, ademas realiza la exportacion de las claves eliminadas por si se necesitan restaurar las claves borradas.



[url=http://www.zonavirus.com/descargas/buscareg.asp][b]Descargar BuscaReg[/b][/url]





Tras ello reinicias y nos indicas si se ha solucionado, gracias



saludos



ms, 29-1-2010

Responder

Volver a “Foro Virus - Cuentanos tu problema”