Ordenador lento ... ¿Virus? ¿Troyanos? (SOLUCIONADO)

Cerrado
marnsh
Mensajes: 33
Registrado: 05 Ene 2009, 23:29

Ordenador lento ... ¿Virus? ¿Troyanos? (SOLUCIONADO)

Mensaje por marnsh » 13 Sep 2010, 18:10

Buenas tardes,



Desde hace 2 ó 3 días el ordenador va muy lento.



He pinchado en el Administrador de Tareas y veo procesos ejecutándose como "shost.exe", "service.exe", "lsass.exe" y otros varios que buscando en Google son sospechosos de ser virus, gusanos o troyanos.



Os agradecería me indicaseis como he de proceder para limpiar el equipo.



Saludos,



marnsh

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Ordenador lento ... ¿Virus? ¿Troyanos?

Mensaje por msc hotline sat » 13 Sep 2010, 18:29

Los otros dos que mencionas pueden ser del sistema, pero este que se llama "shost.exe" probablemente sea un malware, envianoslo para analizar:

ENVIÓ DE MUESTRAS Y ELIMINACIÓN DE CLAVES - Para ello recordar:
viewtopic.php?f=5&t=14253


Tras recibir el/los fichero/s, lo/s analizaremos e implementaremos su control y eliminacion, si procede, en nuestras utilidades, de lo cual informaremos

Aparte, prueba el ELISTARA y posteanos el informe resultante:
ELISTARA:
http://www.zonavirus.com/descargas/elistara.asp

Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso
saludos

ms, 13-9-2010

marnsh
Mensajes: 33
Registrado: 05 Ene 2009, 23:29

Re: Ordenador lento ... ¿Virus? ¿Troyanos?

Mensaje por marnsh » 13 Sep 2010, 21:15

No encuentro el fichero "shost.exe".... ¿donde puede estar?

Este es el informe del Elistara:


(13-9-2010 17:12:13 (GMT))
EliStartPage v21.59 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 13 de Septiembre del 2010)
--------------------------------------------------
Lista de Acciones (por Acción Directa):
Eliminada Carpeta "%Archivos de Programa%\ICONS"
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE

(13-9-2010 17:23:25 (GMT))
EliStartPage v21.59 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 13 de Septiembre del 2010)
--------------------------------------------------
Lista de Acciones (por Exploración):
Explorando "C:\"
C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP153\A0061740.EXE --> Eliminado, Trojan.PHP.Qhost.A(dr)

Nº Total de Directorios: 7367
Nº Total de Ficheros: 115865
Nº de Ficheros Analizados: 29923
Nº de Ficheros Infectados: 1
Nº de Ficheros Limpiados: 1

(13-9-2010 19:14:22 (GMT))
EliTriIP v6.92 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 6 de Septiembre del 2010)
---------------------------------------------
Lista de Acciones (por Acción Directa):
Entrada Eliminada [HKCU\...\Run] "Svchost"="C:\log\svchost.exe"


EDITO: Por error di "Cancelar" al informe de ElitrilP, actualmente este programa está explorando, en cuanto tenga el informe os lo paso.

Tras pasar el Elistara continua el "shost.exe" consumiendo el 90% de los recursos del ordenador.

marnsh
Mensajes: 33
Registrado: 05 Ene 2009, 23:29

Re: Ordenador lento ... ¿Virus? ¿Troyanos?

Mensaje por marnsh » 13 Sep 2010, 22:51

Hola de nuevo,
Este es el informe del EliTrilP:
(13-9-2010 19:14:22 (GMT))
EliTriIP v6.92 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 6 de Septiembre del 2010)
---------------------------------------------
Lista de Acciones (por Acción Directa):
Entrada Eliminada [HKCU\...\Run] "Svchost"="C:\log\svchost.exe"

(13-9-2010 19:44:29 (GMT))
EliTriIP v6.92 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 6 de Septiembre del 2010)
---------------------------------------------
Lista de Acciones (por Acción Directa):

(13-9-2010 19:53:28 (GMT))
EliTriIP v6.92 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 6 de Septiembre del 2010)
---------------------------------------------
Lista de Acciones (por Exploración):
Explorando "C:\"

Nº Total de Directorios: 7361
Nº Total de Ficheros: 115976
Nº de Ficheros Analizados: 27501
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0


Envío, además, muestras de los archivos "shost.exe" y "svchost.exe".

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Ordenador lento ... ¿Virus? ¿Troyanos?

Mensaje por msc hotline sat » 14 Sep 2010, 07:08

El SVCHOST.EXE, si es de la carpeta de sistema, es el lanzador de tareas, normal de windows.



El otro, el SHOST.EXE ya es otra historia ...



Cuando los recibamos los analizaremos e informaremos



saludos



ms, 14-9-2010

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Ordenador lento ... ¿Virus? ¿Troyanos?

Mensaje por msc hotline sat » 14 Sep 2010, 10:09

Recibidos los ficheros.

El preanalisis del Shost.exe tiene 4 detecciones:

File name: shost.exe
Submission date: 2010-09-14 07:38:01 (UTC)
Current status: finished
Result: 4 /43 (9.3%)
VT Community

not reviewed
Safety score: -
Compact Print results Antivirus Version Last Update Result

Código: Seleccionar todo

AhnLab-V3 2010.09.13.00 2010.09.13 - 
AntiVir 8.2.4.50 2010.09.14 - 
Antiy-AVL 2.0.3.7 2010.09.14 - 
Authentium 5.2.0.5 2010.09.14 - 
Avast 4.8.1351.0 2010.09.14 - 
Avast5 5.0.594.0 2010.09.14 - 
AVG 9.0.0.851 2010.09.14 - 
BitDefender 7.2 2010.09.14 - 
CAT-QuickHeal 11.00 2010.09.13 - 
ClamAV 0.96.2.0-git 2010.09.14 Trojan.Agent-169542 
Comodo 6071 2010.09.14 - 
DrWeb 5.0.2.03300 2010.09.14 - 
Emsisoft 5.0.0.37 2010.09.14 - 
eSafe 7.0.17.0 2010.09.14 - 
eTrust-Vet 36.1.7853 2010.09.14 - 
F-Prot 4.6.1.107 2010.09.13 - 
F-Secure 9.0.15370.0 2010.09.14 Suspicious:W32/Malware!Gemini 
Fortinet 4.1.143.0 2010.09.13 - 
GData 21 2010.09.14 - 
Ikarus T3.1.1.88.0 2010.09.13 - 
Jiangmin 13.0.900 2010.09.14 - 
K7AntiVirus 9.63.2496 2010.09.11 - 
Kaspersky 7.0.0.125 2010.09.13 - 
McAfee 5.400.0.1158 2010.09.13 - 
McAfee-GW-Edition 2010.1B 2010.09.13 Heuristic.BehavesLike.Win32.Malware.313.A 
Microsoft 1.6103 2010.09.12 - 
NOD32 5448 2010.09.14 - 
Norman 6.06.06 2010.09.13 - 
nProtect 2010-09-13.02 2010.09.13 - 
Panda 10.0.2.7 2010.09.12 - 
PCTools 7.0.3.5 2010.09.13 - 
Prevx 3.0 2010.09.14 - 
Rising 22.65.00.03 2010.09.13 - 
Sophos 4.57.0 2010.09.13 - 
Sunbelt 6868 2010.09.13 - 
SUPERAntiSpyware 4.40.0.1006 2010.09.13 Trojan.Agent/Gen-SVC[Fake] 
Symantec 20101.1.1.7 2010.09.13 - 
TheHacker 6.7.0.0.016 2010.09.12 - 
TrendMicro 9.120.0.1004 2010.09.12 - 
TrendMicro-HouseCall 9.120.0.1004 2010.09.13 - 
VBA32 3.12.14.0 2010.09.13 - 
ViRobot 2010.8.25.4006 2010.09.13 - 
VirusBuster 12.65.2.0 2010.09.12 - 
Additional informationShow all  
MD5   : bc4235fd03eac02226f0294c35ce6516 
SHA1  : 024cfa4f4dafc61126b13bc360bc050f7c1ae427 

procederemos a su monitorizacion e informaremos.

y el otro, SVCHOST.EXE, ha resultado que no es el del sistema:

e name: svchost.exe
Submission date: 2010-09-14 07:38:13 (UTC)
Current status: finished
Result: 5 /43 (11.6%)
VT Community

not reviewed

Código: Seleccionar todo

 Safety score: -  
Compact Print results Antivirus Version Last Update Result 
AhnLab-V3 2010.09.13.00 2010.09.13 - 
AntiVir 8.2.4.50 2010.09.14 - 
Antiy-AVL 2.0.3.7 2010.09.14 - 
Authentium 5.2.0.5 2010.09.14 - 
Avast 4.8.1351.0 2010.09.14 - 
Avast5 5.0.594.0 2010.09.14 - 
AVG 9.0.0.851 2010.09.14 - 
BitDefender 7.2 2010.09.14 - 
CAT-QuickHeal 11.00 2010.09.13 - 
ClamAV 0.96.2.0-git 2010.09.14 Trojan.Agent-169542 
Comodo 6071 2010.09.14 - 
DrWeb 5.0.2.03300 2010.09.14 - 
Emsisoft 5.0.0.37 2010.09.14 - 
eSafe 7.0.17.0 2010.09.14 - 
eTrust-Vet 36.1.7853 2010.09.14 - 
F-Prot 4.6.1.107 2010.09.13 - 
F-Secure 9.0.15370.0 2010.09.14 Suspicious:W32/Malware!Gemini 
Fortinet 4.1.143.0 2010.09.13 - 
GData 21 2010.09.14 - 
Ikarus T3.1.1.88.0 2010.09.13 - 
Jiangmin 13.0.900 2010.09.14 - 
K7AntiVirus 9.63.2496 2010.09.11 - 
Kaspersky 7.0.0.125 2010.09.13 - 
McAfee 5.400.0.1158 2010.09.13 - 
McAfee-GW-Edition 2010.1B 2010.09.13 Heuristic.BehavesLike.Win32.Malware.313.A 
Microsoft 1.6103 2010.09.12 - 
NOD32 5448 2010.09.14 - 
Norman 6.06.06 2010.09.13 - 
nProtect 2010-09-13.02 2010.09.13 - 
Panda 10.0.2.7 2010.09.12 - 
PCTools 7.0.3.5 2010.09.13 - 
Prevx 3.0 2010.09.14 - 
Rising 22.65.00.03 2010.09.13 - 
Sophos 4.57.0 2010.09.13 - 
Sunbelt 6868 2010.09.13 - 
SUPERAntiSpyware 4.40.0.1006 2010.09.13 Trojan.Agent/Gen-SVC[Fake] 
Symantec 20101.1.1.7 2010.09.13 - 
TheHacker 6.7.0.0.016 2010.09.12 - 
TrendMicro 9.120.0.1004 2010.09.12 - 
TrendMicro-HouseCall 9.120.0.1004 2010.09.13 - 
VBA32 3.12.14.0 2010.09.13 Trojan-Downloader.Autoit.gen 
ViRobot 2010.8.25.4006 2010.09.13 - 
VirusBuster 12.65.2.0 2010.09.12 - 
Additional informationShow all  
MD5   : 848b7f786a4dc402f552e3a5596ec74e 
SHA1  : e4940d4c85d60739d43a5bf33e1b28e06fc44697 
SHA256: 05c93f2740e2529d60076d9c0dabffc82041881483a39e519ab7241f46e08aee 
ssdeep: 6144:dlZ/zUMu4pDSxsCMRzf7x3SfS1JAzXBtL76l0C:dHLUMuiv9RgfSjAzRtyt 
File size : 270474 bytes 
First seen: 2010-09-14 07:38:13 
Last seen : 2010-09-14 07:38:13 
Magic: PE32 executable for MS Windows (GUI) Intel 80386 32-bit 
TrID: 
UPX compressed Win32 Executable (43.8%)
Win32 EXE Yoda's Crypter (38.1%)
Win32 Executable Generic (12.2%)
Generic Win/DOS Executable (2.8%)
DOS Executable Generic (2.8%) 
sigcheck: 
publisher....: n/a
copyright....: n/a
product......: n/a
description..: 
original name: n/a
internal name: n/a
file version.: 3, 3, 0, 0
comments.....: n/a
signers......: -
signing date.: -
verified.....: Unsigned

Parece ser mas de lo mismo que el otro. Posiblemente no estuviera en la carpeta de sistema...

Igualmente lo monitorizaremos e informarems.

saludos

ms, 14-9-2010


NOTA: Revisando posts anteriores veo que el ELITRIIP detectó y eliminó una clave de un SVCHOST.EXE en :

Entrada Eliminada [HKCU\...\Run] "Svchost"="C:\log\svchost.exe"

Así que ya estaba desactivado, y ahora lo pasaremos a controlar especificamente, puede que como AUTOIT ya que por los sintomas lo parece, por lo que convendrá vacunar ordenador y pendrives con el ELIPEN !

marnsh
Mensajes: 33
Registrado: 05 Ene 2009, 23:29

Re: Ordenador lento ... ¿Virus? ¿Troyanos?

Mensaje por marnsh » 16 Sep 2010, 10:06

Buenos días,



Perdonad que insista, pero sigo con el problema. No se si debo esperar como decías o que he de hacer. Porque aunque parece que el Svchost se había desactivado, todavía queda el Shost.



Espero vuestras noticias.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Ordenador lento ... ¿Virus? ¿Troyanos?

Mensaje por msc hotline sat » 16 Sep 2010, 11:09

Tanto el SVCHOST.EXE malware que está desactivado como el SHOST:EXE deben ser detectados y eliminados por el actual ELISTARA, como AUTOIT.V3

Descarga la versión actual del ELISTARA y, tras probarla, posteanos el informe resultante, donde veremos si hemos acertado :)

Mejor descargala y ejecuta dicha utilidad arrancado en MODO SEGURO CON FUNCIONES DE RED, para que nadie le incordie

saludos

ms, 16-9-2010

marnsh
Mensajes: 33
Registrado: 05 Ene 2009, 23:29

Re: Ordenador lento ... ¿Virus? ¿Troyanos?

Mensaje por marnsh » 17 Sep 2010, 07:25

Hola, este es el reporte:


(16-9-2010 14:15:47 (GMT))
EliStartPage v21.62 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 15 de Septiembre del 2010)
--------------------------------------------------
Lista de Acciones (por Acción Directa):
C:\LOG\SHOST.EXE --> Eliminado Autoit.V3
C:\LOG\SVCHOST.EXE --> Eliminado Autoit.V3
C:\LOG\INSTALL.DLL --> Eliminado
C:\Log\IENA.DLL --> Eliminado (Fichero Complementario).
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE

(16-9-2010 14:27:03 (GMT))
EliStartPage v21.62 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 15 de Septiembre del 2010)
--------------------------------------------------
Lista de Acciones (por Exploración):
Explorando "C:\"
C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP153\A0061737.EXE --> Eliminado, Autoit.V3
C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP156\A0062654.EXE --> Eliminado, Autoit.V3
C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP156\A0062655.EXE --> Eliminado, Autoit.V3
C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP157\A0064897.EXE --> Eliminado, Autoit.V3
C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP157\A0064898.EXE --> Eliminado, Autoit.V3
C:\Sistem\IENA7I.EXE --> Eliminado, Autoit.V3
C:\Sistem\OSHVLL.EXE --> Eliminado, Autoit.V3
C:\Sistem\DOCHOST.EXE --> Eliminado, Autoit.V3
C:\Sistem\IENA0.EXE --> Eliminado, Autoit.V3
C:\Sistem\AREUON.EXE --> Eliminado, Autoit.V3
C:\Sistem\DOWN.EXE --> Eliminado, Autoit.V3

Nº Total de Directorios: 7505
Nº Total de Ficheros: 117650
Nº de Ficheros Analizados: 30164
Nº de Ficheros Infectados: 11
Nº de Ficheros Limpiados: 11


Saludos,

marnsh

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Ordenador lento ... ¿Virus? ¿Troyanos?

Mensaje por msc hotline sat » 17 Sep 2010, 08:42

Perfecto ! Todos los malwars controlados y eliminados



Espero que, tras reiniciar, ya no persista ningun problema. Confirmanoslo para poder dar por solucionado el Tema. gracias



saludos



ms, 17-9-2010

marnsh
Mensajes: 33
Registrado: 05 Ene 2009, 23:29

Re: Ordenador lento ... ¿Virus? ¿Troyanos?

Mensaje por marnsh » 17 Sep 2010, 12:55

Si, todo parece haber vuelto a su normalidad. :D :D :D :D



Muchas gracias de nuevo por todo,



Un cordial saludo,



marnsh

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Ordenador lento ... ¿Virus? ¿Troyanos?

Mensaje por msc hotline sat » 17 Sep 2010, 13:51

Pues lo celebramos, y dando el Tema por solucionado, procedemos a cerrarlo



Si nos necesita de nuevo, ya sabe donde estamos



saludos



ms, 17-9-2010

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”