HELPPPP!!

Responder
guillermus
Mensajes: 49
Registrado: 14 Nov 2004, 19:34

HELPPPP!!

Mensaje por guillermus » 04 Dic 2004, 04:08

bueno tengo una pc q sospecho esta llena de virus, pero la escanie con prueba de fallos y restaudçrador desactivado.. y solo me encontro 1 virus el Nod .. y un par el adware.. y el spy.



pero sospecho q todavia queda algo .. ya q no me deja borrar el norton, tuve q bloquearlo para usar el NOD, y no puedo usar el antivirus online ya q me dice q uso intçet explorere 4.0 :S



aqui esta el log, plz help me:



Logfile of HijackThis v1.98.2

Scan saved at 03:04:31 p.m., on 03/12/2004

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Analog Devices\SoundMAX\SMax4PNP.exe

C:\Archivos de programa\Analog Devices\SoundMAX\Smax4.exe

C:\WINDOWS\System32\igfxtray.exe

C:\Archivos de programa\Iomega\AutoDisk\ADUserMon.exe

C:\Archivos de programa\Iomega\DriveIcons\ImgIcon.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe

C:\ARCHIV~1\ARCHIV~1\PCSuite\DATALA~1\DATALA~1.EXE

C:\ARCHIV~1\Nokia\NOKIAP~1\TRAYAP~1.EXE

C:\Archivos de programa\Eset\nod32kui.exe

C:\WINDOWS\system32\ctfmon.exe

C:\ARCHIV~1\ARCHIV~1\PCSuite\Services\SERVIC~1.EXE

C:\WINDOWS\system32\drivers\CDAC11BA.EXE

C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe

C:\ARCHIV~1\Iomega\System32\AppServices.exe

C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7DEBUG\MDM.EXE

C:\Archivos de programa\Eset\nod32krn.exe

C:\WINDOWS\system32\slserv.exe

C:\Archivos de programa\Analog Devices\SoundMAX\SMAgent.exe

C:\Archivos de programa\Iomega\AutoDisk\ADService.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\SymWSC.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\WINDOWS\System32\svchost.exe

C:\antivirus\hijackthis\HijackThis.exe



R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://red.clientapps.yahoo.com/customize/ycomp_wave/defaults/su/*http://www.yahoo.com

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = about:blank



R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

R3 - Default URLSearchHook is missing

F2 - REG:system.ini: UserInit=c:\windows\system32\userinit.exe

O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Archivos de programa\Norton AntiVirus\NavShExt.dll

O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Archivos de programa\Norton AntiVirus\NavShExt.dll

O4 - HKLM\..\Run: [SoundMAXPnP] C:\Archivos de programa\Analog Devices\SoundMAX\SMax4PNP.exe

O4 - HKLM\..\Run: [SoundMAX] "C:\Archivos de programa\Analog Devices\SoundMAX\Smax4.exe" /tray

O4 - HKLM\..\Run: [SplashDisplayer] C:\WINDOWS\System32\ISTHTB.EXE

O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe

O4 - HKLM\..\Run: [ADUserMon] C:\Archivos de programa\Iomega\AutoDisk\ADUserMon.exe

O4 - HKLM\..\Run: [Iomega Drive Icons] C:\Archivos de programa\Iomega\DriveIcons\ImgIcon.exe

O4 - HKLM\..\Run: [Deskup] C:\Archivos de programa\Iomega\DriveIcons\deskup.exe /IMGSTART

O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [DataLayer] C:\ARCHIV~1\ARCHIV~1\PCSuite\DATALA~1\DATALA~1.EXE

O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\ARCHIV~1\Nokia\NOKIAP~1\TRAYAP~1.EXE

O4 - HKLM\..\Run: [nod32kui] "C:\Archivos de programa\Eset\nod32kui.exe" /WAITSERVICE

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - Global Startup: Acelerador de inicio de AutoCAD.lnk = C:\Archivos de programa\Archivos comunes\Autodesk Shared\acstart16.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office10\OSA.EXE

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office10\EXCEL.EXE/3000

O8 - Extra context menu item: Web Rebates - file://C:\Archivos de programa\Web_Rebates\Sy1150\Tp1150\scri1150a.htm

O9 - Extra button: Software - {AF0828BC-CB46-4C8D-95B6-8A7C4988F9FF} - c:\emule-pillasoft\index.html (file missing)

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: ppctlcab - http://www.pestscan.com/scanner/ppctlcab.cab

O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab30149.cab

O18 - Filter: text/html - {15C4D944-302A-41BC-983D-27F8EEFEB2F3} - C:\Documents and Settings\Usuario\Configuración local\Datos de programa\microsoft\internet explorer\V0.26.dat

Avatar de Usuario
flacoroo
Mensajes: 6289
Registrado: 09 Mar 2004, 20:32
Ubicación: Paso del Macho,Ver.México

Mensaje por flacoroo » 04 Dic 2004, 05:04

para empezar debes actualizar por medio del windowsupdate tu internet explorer, poner las actualizaciones criticas y de seguridad que te han de faltar.....comienza haciendo eso...otra cosa tienes instalado el Emule y ese programa al igual que todos los P2P conlleva que se metan virus, gusanos, troyanos y mas alimañas....
:lol: :lol: La vida es hermosa....para que complicarnosla :lol: :lol:

guillermus
Mensajes: 49
Registrado: 14 Nov 2004, 19:34

¿?

Mensaje por guillermus » 04 Dic 2004, 05:29

ok ya elimine y actualize, pero q virus tengo?



por q por ejemplo voy a instalar mi impresora y no me aparece ningun dirver tampoco me reconoce los del diskette con q me vino, y creo q tengo el services.exe



el Nod loelimino, pero con el hijackthis sigue apareciendo..



como lo elimnino por completo??



some body helpmeeeeeee!!!!

fircsix
Mensajes: 280
Registrado: 28 Nov 2004, 11:35
Ubicación: Buenos Aires Argentina

Mensaje por fircsix » 04 Dic 2004, 05:37

Que coincidencia!!! yo acabo de eliminar ese virus hoy. Si es el mismo, tu virus es un troyano llamado Backdoor.Prorat. Fijate consultando link y si ves que es el mismo avisame y te publico la solucion.



http://securityresponse.symantec.com/avcenter/venc/data/backdoor.prorat.html



Saludos.

fircsix
"El sabio es aquel que sabe sin saber por qué, lo demás es sólo aprendizaje."

guillermus
Mensajes: 49
Registrado: 14 Nov 2004, 19:34

dfs

Mensaje por guillermus » 04 Dic 2004, 09:06

[quote="fircsix"]Que coincidencia!!! yo acabo de eliminar ese virus hoy. Si es el mismo, tu virus es un troyano llamado Backdoor.Prorat. Fijate consultando link y si ves que es el mismo avisame y te publico la solucion.



http://securityresponse.symantec.com/avcenter/venc/data/backdoor.prorat.html



Saludos.

fircsix[/quote]


si ese mismo!!!!



como hagooooooooo===???.. por q el NOd32 lo elimino .. pero sigue :S

fircsix
Mensajes: 280
Registrado: 28 Nov 2004, 11:35
Ubicación: Buenos Aires Argentina

Mensaje por fircsix » 04 Dic 2004, 09:25

Primero que nada debes saber que este virus no lo puedes borrar con un antivirus porque el mismo tiene proteccion contra ellos y ademas de que tiene dos archivos (services.exe y winkey.dll) que no se pueden deinfectar ni nada porque los utiliza windows. Services.exe es un archivo creado por el virus el cual trata de conectarse a internet por medio de tu PC. Mas que un virus es mas bien un servidor creado en tu PC paralelo al tuyo.

Para solucionarlo tienes que bajarte un programa llamado Prorat v1.9 para eso consulta link



http://prorat.net/downloads.php



Mas abajo tambien te puedes bajar el parche en español. Despues de extraerlo (estara en formato .zip) probablemente la PC te diga que el archivo tiene el virus Backdoor.Prorat tu le debes dar a continuar todo el tiempo. Tambien te pedira una clave para extraerla la misma es "pro". Bien una vez extraido lo abres (continuar todo el tiempo) y le das al segundo icono de los que te aparecen a la derecha creo que se llama "eliminar servidor" y luego te dara una lista de los servidores que tienes. Por un lado estara el server tuyo y por el otro el server "prorat" bien pues selecionas el server "prorat" y le das a "desinfectar" hasta que te diga que fue desinfectado y luego le pones "eliminar servidor" y te dira que la PC ya no esta infectada y listo. Despues de esto ELIMINA EL PRORAT v1.9 ya que tiene el virus y luego reinicias. En modo a prueba de fallos pasale el antivirus si quieres por si piensas que algunos de tus archivos quedo infectado.



Saludos.

fircsix



Nota: utiliza todos estos pasos solo si estas seguro al 100% de que tienes dicho virus.
"El sabio es aquel que sabe sin saber por qué, lo demás es sólo aprendizaje."

Responder

Volver a “Foro Virus - Cuentanos tu problema”