Necesito ayuda-No consigo eliminar los virus de mi PC

Responder
mjlconde
Mensajes: 4
Registrado: 21 Dic 2004, 23:49
Ubicación: Sevilla.España

Necesito ayuda-No consigo eliminar los virus de mi PC

Mensaje por mjlconde » 22 Dic 2004, 00:03

Buenas noches, es la primera vez que me conecto a este foro y es debido a que estoy ya desesperada de los virus que tengo en mi PC. Os paso a describir los síntomas por si alguien tiene idea de lo que me está pasando aunque por lo que he leido parece una combinación de lo que en el foro se comenta.

En primer lugar, cada vez que se inicia el Windows me aparecen sin yo hacer nada múltiples páginas del internet explorer con cargas de páginas desconocidas. Yo las voy cerrando pero se generan nuevas aperturas solas. Algunos ejemplos:

http://home.no/net-cderz

Por otro lado, y en algunas ocasiones, no siempre, un proceso lssas.exe me reinicia el sistema de forma automática en 1 minuto de estar conectado.

Por último, cada vez que intento ejecutar un programa que tengo instalado sale el autoinstaller de windows y es imposible cerrarlo. En fin, muchas cosas que me hacen pensar que tengo aquí gusanos, troyanos y lo mas varipinto.

Acciones que he tomado ya: Me bajé el spybot, el Adware y el antivirus NOD32. Se los he pasado, el spybot no encuentra nada, el Adaware cuando se reinicia el sistema me encuentra unos 200 y pico de ficheros infectados, los elimino pero luego vuelven a aparecer. Tampoco puedo pasarle un antvirus online ya que cuando se va a cargar el antivirus el internet me dice que no se puede abrir esa página. Si alguien me puede ayudar se lo agradecería, porque de verdad que ya no se que hacer. En fin, muchas gracias de antemano y espero tener noticias. De todos modos, os envío mi fichero de análisis realiado por el Hijackth por si os da pistas! :P

Logfile of HijackThis v1.99.0

Scan saved at 13:24:18, on 19/12/2004

Platform: Windows 2000 (WinNT 5.00.2195)

MSIE: Internet Explorer v5.00 (5.00.2920.0000)



Running processes:

C:\WINNT\System32\smss.exe

C:\WINNT\system32\winlogon.exe

C:\WINNT\system32\services.exe

C:\WINNT\system32\lsass.exe

C:\WINNT\system32\svchost.exe

C:\WINNT\Explorer.exe

C:\WINNT\System32\svchost.exe

C:\Archivos de programa\Spybot - Search & Destroy\SpybotSD.exe

C:\Documents and Settings\Mª Jesús López Conde\Escritorio\HijackThis.exe



R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://rd.yahoo.com/customize/ymsgr/defaults/sb/*http://www.yahoo.com/ext/search/search.html

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://rd.yahoo.com/customize/ymsgr/defaults/sp/*http://www.yahoo.com

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es/

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://rd.yahoo.com/customize/ymsgr/defaults/sb/*http://www.yahoo.com/ext/search/search.html

R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://rd.yahoo.com/customize/ymsgr/defaults/su/*http://www.yahoo.com

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy.supercable.es:8080

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\ARCHIV~1\SPYBOT~1\SDHelper.dll

O3 - Toolbar: @msdxmLC.dll,-1@3082,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx

O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon

O4 - HKLM\..\Run: [WinampAgent] "C:\Archivos de programa\Winamp\Winampa.exe"

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINNT\system32\NeroCheck.exe

O4 - HKLM\..\Run: [NeroCheck] C:\WINNT\system32\NeroCheck.exe

O4 - HKLM\..\Run: [MSNMGR] wini032.exe

O4 - HKLM\..\Run: [Windows services] winnol.exe

O4 - HKLM\..\Run: [Sygate Personal Firewall] Sygate.exe

O4 - HKLM\..\Run: [Remote Procedure Call For Windows 32bit.] rpc.exe

O4 - HKLM\..\Run: [MSMGR] winx32.exe

O4 - HKLM\..\Run: [Microsoft Updates] Botnet.exe

O4 - HKLM\..\Run: [Shell Logon] C:\logon.exe

O4 - HKLM\..\Run: [Windows Compliant] winole.exe

O4 - HKLM\..\Run: [MSN service] WinGuard32.exe

O4 - HKLM\..\Run: [Media service] svchost32.exe

O4 - HKLM\..\Run: [Microsoft WinUpdate for System] syswin32ms.exe

O4 - HKLM\..\RunServices: [MSNMGR] wini032.exe

O4 - HKLM\..\RunServices: [Windows services] winnol.exe

O4 - HKLM\..\RunServices: [Sygate Personal Firewall] Sygate.exe

O4 - HKLM\..\RunServices: [Remote Procedure Call For Windows 32bit.] rpc.exe

O4 - HKLM\..\RunServices: [MSMGR] winx32.exe

O4 - HKLM\..\RunServices: [Microsoft Updates] Botnet.exe

O4 - HKLM\..\RunServices: [Windows Compliant] winole.exe

O4 - HKLM\..\RunServices: [MSN service] WinGuard32.exe

O4 - HKLM\..\RunServices: [Media service] svchost32.exe

O4 - HKLM\..\RunServices: [Microsoft WinUpdate for System] syswin32ms.exe

O4 - HKCU\..\Run: [msnmsgr] "C:\Archivos de programa\MSN Messenger\msnmsgr.exe" /background

O4 - HKCU\..\Run: [MSNMGR] wini032.exe

O4 - HKCU\..\Run: [Sygate Personal Firewall] Sysguardwin32.exe

O4 - HKCU\..\Run: [MSMGR] winx32.exe

O4 - HKCU\..\Run: [Windows Compliant] winole.exe

O4 - HKCU\..\RunServices: [MSNMGR] wini032.exe

O4 - HKCU\..\RunServices: [MSMGR] winx32.exe

O4 - Global Startup: Acrobat Assistant.lnk = C:\Archivos de programa\Adobe\Acrobat 4.0\Distillr\AcroTray.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office10\OSA.EXE

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office10\EXCEL.EXE/3000

O14 - IERESET.INF: START_PAGE_URL=http://www.microsoft.com/en/us/default.aspxspanish/msn

O14 - IERESET.INF: MS_START_PAGE_URL=http://www.microsoft.com/en/us/default.aspxspanish/msn

O23 - Service: Servicio de alerta - Unknown - C:\WINNT\System32\services.exe

O23 - Service: Administración de aplicaciones - Unknown - C:\WINNT\system32\services.exe

O23 - Service: Examinador de equipos - Unknown - C:\WINNT\System32\services.exe

O23 - Service: Cliente DHCP - Unknown - C:\WINNT\System32\services.exe

O23 - Service: Servicio del administrador de discos lógicos - Unknown - C:\WINNT\System32\dmadmin.exe

O23 - Service: Administrador de discos lógicos - Unknown - C:\WINNT\System32\services.exe

O23 - Service: Cliente DNS - Unknown - C:\WINNT\System32\services.exe

O23 - Service: EPSON Printer Status Agent2 - SEIKO EPSON CORPORATION - C:\Archivos de programa\Archivos comunes\EPSON\EBAPI\SAgent2.exe

O23 - Service: Registro de sucesos - Unknown - C:\WINNT\system32\services.exe

O23 - Service: Servicio de fax - Unknown - C:\WINNT\system32\faxsvc.exe

O23 - Service: Servidor - Unknown - C:\WINNT\System32\services.exe

O23 - Service: Estación de trabajo - Unknown - C:\WINNT\System32\services.exe

O23 - Service: Servicio de ayuda TCP/IP NetBIOS - Unknown - C:\WINNT\System32\services.exe

O23 - Service: Mensajero - Unknown - C:\WINNT\System32\services.exe

O23 - Service: Escritorio remoto compartido de NetMeeting - Unknown - C:\WINNT\System32\mnmsrvc.exe

O23 - Service: DDE de red - Unknown - C:\WINNT\system32\netdde.exe

O23 - Service: DSDM de DDE de red - Unknown - C:\WINNT\system32\netdde.exe

O23 - Service: Inicio de sesión en red - Unknown - C:\WINNT\System32\lsass.exe

O23 - Service: NOD32 Kernel Service - Unknown - C:\Archivos de programa\Eset\nod32krn.exe

O23 - Service: Proveedor de asistencia de seguridad LM de Windows NT - Unknown - C:\WINNT\System32\lsass.exe

O23 - Service: Plug and Play - Unknown - C:\WINNT\system32\services.exe

O23 - Service: Agente de directivas IPSEC - Unknown - C:\WINNT\System32\lsass.exe

O23 - Service: Almacenamiento protegido - Unknown - C:\WINNT\system32\services.exe

O23 - Service: Administrador de cuentas de seguridad - Unknown - C:\WINNT\system32\lsass.exe

O23 - Service: Sistema de ayuda de tarjeta inteligente - Unknown - C:\WINNT\System32\SCardSvr.exe

O23 - Service: Tarjeta inteligente - Unknown - C:\WINNT\System32\SCardSvr.exe

O23 - Service: Programador de tareas - Unknown - C:\WINNT\system32\MSTask.exe

O23 - Service: Servicio RunAs - Unknown - C:\WINNT\system32\services.exe

O23 - Service: Registros y alertas de rendimiento - Unknown - C:\WINNT\system32\smlogsvc.exe

O23 - Service: Telnet - Unknown - C:\WINNT\system32\tlntsvr.exe

O23 - Service: Cliente de seguimiento de vinculos distribuidos - Unknown - C:\WINNT\system32\services.exe

O23 - Service: Administrador de utilidades - Unknown - C:\WINNT\System32\UtilMan.exe

O23 - Service: Horario de Windows - Unknown - C:\WINNT\System32\services.exe

O23 - Service: Winkkme - Unknown - C:\WINNT\System32\Winkkme.exe (file missing)

O23 - Service: Winkrj - Unknown - C:\WINNT\System32\Winkrj.exe (file missing)

O23 - Service: Instrumental de administración de Windows - Unknown - C:\WINNT\System32\WBEM\WinMgmt.exe

O23 - Service: Exten. controlador Instrumental de admon. de Windows - Unknown - C:\WINNT\system32\Services.exe

fircsix
Mensajes: 280
Registrado: 28 Nov 2004, 11:35
Ubicación: Buenos Aires Argentina

Mensaje por fircsix » 22 Dic 2004, 00:31

Para el virus Sasser (agujero de seguridad de lsass.exe) utiliza esta utilidad ELILSA mira aqui para utilizarlo



https://foros.zonavirus.com/viewtopic.php?t=737&highlight=lssas+exe



Actualiza el IE y SO via windows update

Bajate esta utilidad

CWSHREDDER 2.0



http://www.softpedia.com/public/cat/10/17/10-17-150.shtml



Fijate si tienes actualizados el Spybot y el Ad-Aware y actualiza el CWShredder. Pasalos en modo seguro y elimina todo lo que encuentres y no olvides en el caso del Spybot dale a Inmunizar una vez terminado el chequeo. Luego elimina cookies, archivos temporales y el historial de IE.

Reinicia en normal y pasa el hijackthis con todas las aplicaciones cerradas incluso el IE y peganos el nuevo log.
"El sabio es aquel que sabe sin saber por qué, lo demás es sólo aprendizaje."

mjlconde
Mensajes: 4
Registrado: 21 Dic 2004, 23:49
Ubicación: Sevilla.España

Aquí os envío el resultado del análisis

Mensaje por mjlconde » 23 Dic 2004, 01:14

Buenas noches de nuevo, y ante todo muchas gracias por contestar. Aquí sigo intentando solucionar el problema. He hecho casi todo lo que me comentas e tu correo, pero: No he podido descargarme los parches de IE y W2000 debido a los siguientes problemas (que creo que vienen del único virus que no he podido quitar): Al iniciar en modo normal directamente se me abren pantallas de IE direccionando a: Http://dir IP/net-coderz/....Cancelo todas, pero a partir de ese momento comienzan a suceder mas cosas, no me deja ejecutar el Hijackthis y da problemas al acceder a Mi PC. Me parece que tengo el virus Exploit/CodeB o algo así pero no sé ni encuentro como eliminarlo. Por otro lado, cuando vuelvo a acceder en modo prueba de fallos al sistema ya si me deja ejecutarlo, pero sigue lanzando el IE. Además,desde el AdAware me encuentra 1 único critical objects que es el siguiente:

explorer.exe c:\logon.exe

HKEY_LOCAL_MACHINE soft/micros/windows nt/current version/winlogon y aunque lo elimine en prueba de fallos en cuanto entro en modo normal y me ocurre lo anteriormente escrito este me vuelve a aparecer. ¿Donde tengo que tocar en el regedit para eliminarlo completamente?

En fin, muchas gracias de todos modos, os envío el análisis que he podido hacer desde modo de pruebas y espero que me podáis ayudar porque es que ya no sé que puedo hacer mas:

Logfile of HijackThis v1.99.0

Scan saved at 12:56:29, on 22/12/2004

Platform: Windows 2000 (WinNT 5.00.2195)

MSIE: Internet Explorer v5.00 (5.00.2920.0000)



Running processes:

C:\WINNT\System32\smss.exe

C:\WINNT\system32\winlogon.exe

C:\WINNT\system32\services.exe

C:\WINNT\system32\lsass.exe

C:\WINNT\system32\svchost.exe

C:\WINNT\System32\WBEM\WinMgmt.exe

C:\WINNT\Explorer.exe

C:\Documents and Settings\Mª Jesús López Conde\Escritorio\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es/

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy.supercable.es:8080

R3 - Default URLSearchHook is missing

F2 - REG:system.ini: Shell=Explorer.exe C:\logon.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\ARCHIV~1\SPYBOT~1\SDHelper.dll

O3 - Toolbar: @msdxmLC.dll,-1@3082,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx

O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINNT\system32\NeroCheck.exe

O4 - HKLM\..\Run: [NeroCheck] C:\WINNT\system32\NeroCheck.exe

O4 - HKLM\..\Run: [MSNMGR] wini032.exe

O4 - HKLM\..\Run: [Sygate Personal Firewall] winal.exe

O4 - HKLM\..\Run: [Remote Procedure Call For Windows 32bit.] rpc.exe

O4 - HKLM\..\Run: [MSMGR] winx32.exe

O4 - HKLM\..\Run: [Microsoft Updates] Botnet.exe

O4 - HKLM\..\Run: [Shell Logon] C:\logon.exe

O4 - HKLM\..\Run: [MSN service] WinGuard32.exe

O4 - HKLM\..\Run: [Media service] svchost32.exe

O4 - HKLM\..\Run: [Windows DLL Loader] C:\WINNT\system32\defragfat32.exe

O4 - HKLM\..\Run: [Microsoft Security Manager] rwfhzgr.exe

O4 - HKLM\..\Run: [wzservice] hess.exe

O4 - HKLM\..\Run: [nod32kui] "C:\Archivos de programa\Eset\nod32kui.exe" /WAITSERVICE

O4 - HKLM\..\RunServices: [MSNMGR] wini032.exe

O4 - HKLM\..\RunServices: [Sygate Personal Firewall] winal.exe

O4 - HKLM\..\RunServices: [Remote Procedure Call For Windows 32bit.] rpc.exe

O4 - HKLM\..\RunServices: [MSMGR] winx32.exe

O4 - HKLM\..\RunServices: [Microsoft Updates] Botnet.exe

O4 - HKLM\..\RunServices: [MSN service] WinGuard32.exe

O4 - HKLM\..\RunServices: [Media service] svchost32.exe

O4 - HKLM\..\RunServices: [Microsoft Security Manager] rwfhzgr.exe

O4 - HKCU\..\Run: [MSNMGR] wini032.exe

O4 - HKCU\..\Run: [MSMGR] winx32.exe

O4 - HKCU\..\Run: [Windows Compliant] tenrdn.exe

O4 - HKCU\..\Run: [Sygate Personal Firewall] winal.exe

O4 - HKCU\..\Run: [Microsoft Security Manager] rwfhzgr.exe

O4 - HKCU\..\RunServices: [MSNMGR] wini032.exe

O4 - HKCU\..\RunServices: [MSMGR] winx32.exe

O4 - HKCU\..\RunServices: [Microsoft Security Manager] rwfhzgr.exe

O4 - Global Startup: Acrobat Assistant.lnk = C:\Archivos de programa\Adobe\Acrobat 4.0\Distillr\AcroTray.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office10\OSA.EXE

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office10\EXCEL.EXE/3000

O14 - IERESET.INF: START_PAGE_URL=http://www.microsoft.com/en/us/default.aspxspanish/msn

O14 - IERESET.INF: MS_START_PAGE_URL=http://www.microsoft.com/en/us/default.aspxspanish/msn

O23 - Service: Servicio de alerta - Unknown - C:\WINNT\System32\services.exe

O23 - Service: Administración de aplicaciones - Unknown - C:\WINNT\system32\services.exe

O23 - Service: Examinador de equipos - Unknown - C:\WINNT\System32\services.exe

O23 - Service: Cliente DHCP - Unknown - C:\WINNT\System32\services.exe

O23 - Service: Servicio del administrador de discos lógicos - Unknown - C:\WINNT\System32\dmadmin.exe

O23 - Service: Administrador de discos lógicos - Unknown - C:\WINNT\System32\services.exe

O23 - Service: Cliente DNS - Unknown - C:\WINNT\System32\services.exe

O23 - Service: EPSON Printer Status Agent2 - SEIKO EPSON CORPORATION - C:\Archivos de programa\Archivos comunes\EPSON\EBAPI\SAgent2.exe

O23 - Service: Registro de sucesos - Unknown - C:\WINNT\system32\services.exe

O23 - Service: Servicio de fax - Unknown - C:\WINNT\system32\faxsvc.exe

O23 - Service: Servidor - Unknown - C:\WINNT\System32\services.exe

O23 - Service: Estación de trabajo - Unknown - C:\WINNT\System32\services.exe

O23 - Service: Servicio de ayuda TCP/IP NetBIOS - Unknown - C:\WINNT\System32\services.exe

O23 - Service: Mensajero - Unknown - C:\WINNT\System32\services.exe

O23 - Service: Escritorio remoto compartido de NetMeeting - Unknown - C:\WINNT\System32\mnmsrvc.exe

O23 - Service: DDE de red - Unknown - C:\WINNT\system32\netdde.exe

O23 - Service: DSDM de DDE de red - Unknown - C:\WINNT\system32\netdde.exe

O23 - Service: NOD32 Kernel Service - Unknown - C:\Archivos de programa\Eset\nod32krn.exe

O23 - Service: Plug and Play - Unknown - C:\WINNT\system32\services.exe

O23 - Service: Almacenamiento protegido - Unknown - C:\WINNT\system32\services.exe

O23 - Service: Sistema de ayuda de tarjeta inteligente - Unknown - C:\WINNT\System32\SCardSvr.exe

O23 - Service: Tarjeta inteligente - Unknown - C:\WINNT\System32\SCardSvr.exe

O23 - Service: Programador de tareas - Unknown - C:\WINNT\system32\MSTask.exe

O23 - Service: Servicio RunAs - Unknown - C:\WINNT\system32\services.exe

O23 - Service: Registros y alertas de rendimiento - Unknown - C:\WINNT\system32\smlogsvc.exe

O23 - Service: Telnet - Unknown - C:\WINNT\system32\tlntsvr.exe

O23 - Service: Cliente de seguimiento de vinculos distribuidos - Unknown - C:\WINNT\system32\services.exe

O23 - Service: Administrador de utilidades - Unknown - C:\WINNT\System32\UtilMan.exe

O23 - Service: Horario de Windows - Unknown - C:\WINNT\System32\services.exe

O23 - Service: Winkkme - Unknown - C:\WINNT\System32\Winkkme.exe (file missing)

O23 - Service: Winkrj - Unknown - C:\WINNT\System32\Winkrj.exe (file missing)

O23 - Service: Instrumental de administración de Windows - Unknown - C:\WINNT\System32\WBEM\WinMgmt.exe

O23 - Service: Exten. controlador Instrumental de admon. de Windows - Unknown - C:\WINNT\system32\Services.exe

fircsix
Mensajes: 280
Registrado: 28 Nov 2004, 11:35
Ubicación: Buenos Aires Argentina

Mensaje por fircsix » 23 Dic 2004, 02:49

Bonita coleccion de bichos.

Parece que tienes este virus el W32.Linkbot.A.



http://securityresponse.symantec.com/avcenter/venc/data/w32.linkbot.a.html



Descargate de nuevo el hijackthis pero esta vez guardalo en su propia carpeta (como C:/Limpiar). Lanzalo en modo seguro y fixea estas.



R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =



R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =



R3 - Default URLSearchHook is missing



F2 - REG:system.ini: Shell=Explorer.exe C:\logon.exe



O4 - HKLM\..\Run: [MSNMGR] wini032.exe



O4 - HKLM\..\Run: [Remote Procedure Call For Windows 32bit.] rpc.exe



O4 - HKLM\..\Run: [MSMGR] winx32.exe



O4 - HKLM\..\Run: [Microsoft Updates] Botnet.exe



O4 - HKLM\..\Run: [Shell Logon] C:\logon.exe



O4 - HKLM\..\Run: [Windows DLL Loader] C:\WINNT\system32\defragfat32.exe



O4 - HKLM\..\Run: [Microsoft Security Manager] rwfhzgr.exe



O4 - HKLM\..\Run: [wzservice] hess.exe



O4 - HKLM\..\RunServices: [MSNMGR] wini032.exe



O4 - HKLM\..\RunServices: [Remote Procedure Call For Windows 32bit.] rpc.exe



O4 - HKLM\..\RunServices: [MSMGR] winx32.exe



O4 - HKLM\..\RunServices: [Microsoft Updates] Botnet.exe



O4 - HKLM\..\RunServices: [Microsoft Security Manager] rwfhzgr.exe



O4 - HKCU\..\Run: [MSNMGR] wini032.exe



O4 - HKCU\..\Run: [MSMGR] winx32.exe



O4 - HKCU\..\Run: [Windows Compliant] tenrdn.exe



O23 - Service: Winkkme - Unknown - C:\WINNT\System32\Winkkme.exe (file missing)



O23 - Service: Winkrj - Unknown - C:\WINNT\System32\Winkrj.exe (file missing)



Reinicia normal y escanea con Ad-Aware elimina lo que encuentres. Cierra todas las aplicaciones y lanza un nuevo scan de hijackthis peganos el log como respuesta.



Saludos.

fircsix
"El sabio es aquel que sabe sin saber por qué, lo demás es sólo aprendizaje."

maura63
Mensajes: 6865
Registrado: 09 Mar 2004, 20:42
Ubicación: Cádiz, ESPAÑA
Contactar:

Mensaje por maura63 » 23 Dic 2004, 09:54

Baja esta utilidad y la ejecutas



https://foros.zonavirus.com/viewtopic.php?p=3284#3284



Descarga este firewall y lo instalas



ZONE ALARM 5.5.062 EN INGLES (2/12)



http://download.zonelabs.com/bin/updates/znalm/za55062004AEN1023_US.html



Configuracion



http://www.vsantivirus.com/za.htm



Luego intenta conectar via windows update y actualiza tu sistema operativo tanto el W2k como el I.E. Mientras no actualices seguiras teniendo infinidad de problemas.



Saludos

maura63
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Quien hace una pregunta,teme parecer ignorante durante cinco minutos.Quien no pregunta se mantiene ignorante toda la vida. (Ortega y Gasset)

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 23 Dic 2004, 10:23

Y dado que en el HJT se observa que aun usas Internet Explorer 5.0, te recomiendo instales la 6, sobre la que windowsupdate podrá aplicar los parches actualizados, ya que para la 5 no los hay



Tras ello, comprueba que en el primer apartado del HJT te aparezca Internet Explorer 6 SP1 , o SP2 si has instalado el SP2 del XP



saludos



ms, 23-12-2004

mjlconde
Mensajes: 4
Registrado: 21 Dic 2004, 23:49
Ubicación: Sevilla.España

Nuevo resultado después de vuestras indicaciones

Mensaje por mjlconde » 24 Dic 2004, 11:33

Hola a todos de nuevo y muchas gracias por vuestra gran ayuda. Respecto a lo que me habéis ido comentando en vuestras respuestas, los pasos que he seguido han sido los siguientes:

En modo prueba de fallos hice un informe con hyjackthis y eliminé las líneas de registro que me indicaste. Después de eso arranqué en modo normal y comencé a pasar el Adaware. En un momento dado, se quedó pillado y lo tuve que finalizar desde Administrador de sistema. Intenté conectarme a internet pero seguía sin poder hacerlo. Pude instalarme el ZOne alarm, y apunté varias aplicaciones que estaban intentando acceder a internet: cdaccess.exe, nod32km.exe, Wvam.exe, services.exe, TFTP1236.exe, TFTP1976.exe, TFTP3592.exe, TFTP3592.exe. Respecto al cdaccess.exe la utilidad stinger me dice que tiene el virus W32/Sdbot.worm.gen.j y que no pudo ser reparado, pero el resto dice que tienen los virus W32/Sdbot.worm.gen y W32/Sdbot.worm.gen.i y dice que si los elimina.

Después de toda esta historia, pasé de nuevo el hijackthis y compruebo que de las líneas que eliminé a vuelto a salir en las líneas de registro lo referente a win032.exe y winx032.exe. Os adjunto el fichero que ha generado, creo que está mucho mas limpito!. Pero de todos modos hay alguno que se me está resitiendo.

Ah también le pasé la utilidad que me comentásteis, ELIRPCA y me eliminó un gusano llamado algo así como RALEKA ¿?

Os envío nuevamente el fichero de log para ver que podría hacer para conseguirme librarme definitivamente de stos bichos tan asquerositos!. Muchas gracias de nuevo vuestra ayuda me está haciendo experta en virus :):

Logfile of HijackThis v1.99.0

Scan saved at 20:39:11, on 23/12/2004

Platform: Windows 2000 (WinNT 5.00.2195)

MSIE: Internet Explorer v5.00 (5.00.2920.0000)



Running processes:

C:\WINNT\System32\smss.exe

C:\WINNT\system32\winlogon.exe

C:\WINNT\system32\services.exe

C:\WINNT\system32\lsass.exe

C:\WINNT\system32\svchost.exe

C:\WINNT\System32\WBEM\WinMgmt.exe

C:\WINNT\explorer.exe

C:\Documents and Settings\Mª Jesús López Conde\Escritorio\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es/

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy.supercable.es:8080

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\ARCHIV~1\SPYBOT~1\SDHelper.dll

O3 - Toolbar: @msdxmLC.dll,-1@3082,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx

O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINNT\system32\NeroCheck.exe

O4 - HKLM\..\Run: [NeroCheck] C:\WINNT\system32\NeroCheck.exe

O4 - HKLM\..\Run: [Sygate Personal Firewall] winal.exe

O4 - HKLM\..\Run: [MSN service] WinGuard32.exe

O4 - HKLM\..\Run: [Media service] svchost32.exe

O4 - HKLM\..\Run: [nod32kui] "C:\Archivos de programa\Eset\nod32kui.exe" /WAITSERVICE

O4 - HKLM\..\Run: [Zone Labs Client] "C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe"

O4 - HKLM\..\Run: [MSNMGR] wini032.exe

O4 - HKLM\..\RunServices: [Sygate Personal Firewall] winal.exe

O4 - HKLM\..\RunServices: [MSN service] WinGuard32.exe

O4 - HKLM\..\RunServices: [Media service] svchost32.exe

O4 - HKLM\..\RunServices: [MSNMGR] wini032.exe

O4 - HKCU\..\Run: [Sygate Personal Firewall] winal.exe

O4 - HKCU\..\Run: [MSNMGR] wini032.exe

O4 - HKCU\..\RunServices: [MSNMGR] wini032.exe

O4 - HKCU\..\RunServices: [MSMGR] winx32.exe

O4 - Global Startup: Acrobat Assistant.lnk = C:\Archivos de programa\Adobe\Acrobat 4.0\Distillr\AcroTray.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office10\OSA.EXE

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office10\EXCEL.EXE/3000

O14 - IERESET.INF: START_PAGE_URL=http://www.microsoft.com/en/us/default.aspxspanish/msn

O14 - IERESET.INF: MS_START_PAGE_URL=http://www.microsoft.com/en/us/default.aspxspanish/msn

O23 - Service: Servicio de alerta - Unknown - C:\WINNT\System32\services.exe

O23 - Service: Administración de aplicaciones - Unknown - C:\WINNT\system32\services.exe

O23 - Service: Examinador de equipos - Unknown - C:\WINNT\System32\services.exe

O23 - Service: Cliente DHCP - Unknown - C:\WINNT\System32\services.exe

O23 - Service: Servicio del administrador de discos lógicos - Unknown - C:\WINNT\System32\dmadmin.exe

O23 - Service: Administrador de discos lógicos - Unknown - C:\WINNT\System32\services.exe

O23 - Service: Cliente DNS - Unknown - C:\WINNT\System32\services.exe

O23 - Service: EPSON Printer Status Agent2 - SEIKO EPSON CORPORATION - C:\Archivos de programa\Archivos comunes\EPSON\EBAPI\SAgent2.exe

O23 - Service: Registro de sucesos - Unknown - C:\WINNT\system32\services.exe

O23 - Service: Servicio de fax - Unknown - C:\WINNT\system32\faxsvc.exe

O23 - Service: Servidor - Unknown - C:\WINNT\System32\services.exe

O23 - Service: Estación de trabajo - Unknown - C:\WINNT\System32\services.exe

O23 - Service: Servicio de ayuda TCP/IP NetBIOS - Unknown - C:\WINNT\System32\services.exe

O23 - Service: Mensajero - Unknown - C:\WINNT\System32\services.exe

O23 - Service: Escritorio remoto compartido de NetMeeting - Unknown - C:\WINNT\System32\mnmsrvc.exe

O23 - Service: DDE de red - Unknown - C:\WINNT\system32\netdde.exe

O23 - Service: DSDM de DDE de red - Unknown - C:\WINNT\system32\netdde.exe

O23 - Service: NOD32 Kernel Service - Unknown - C:\Archivos de programa\Eset\nod32krn.exe

O23 - Service: Plug and Play - Unknown - C:\WINNT\system32\services.exe

O23 - Service: Almacenamiento protegido - Unknown - C:\WINNT\system32\services.exe

O23 - Service: Sistema de ayuda de tarjeta inteligente - Unknown - C:\WINNT\System32\SCardSvr.exe

O23 - Service: Tarjeta inteligente - Unknown - C:\WINNT\System32\SCardSvr.exe

O23 - Service: Programador de tareas - Unknown - C:\WINNT\system32\MSTask.exe

O23 - Service: Servicio RunAs - Unknown - C:\WINNT\system32\services.exe

O23 - Service: Registros y alertas de rendimiento - Unknown - C:\WINNT\system32\smlogsvc.exe

O23 - Service: Telnet - Unknown - C:\WINNT\system32\tlntsvr.exe

O23 - Service: Cliente de seguimiento de vinculos distribuidos - Unknown - C:\WINNT\system32\services.exe

O23 - Service: Administrador de utilidades - Unknown - C:\WINNT\System32\UtilMan.exe

O23 - Service: Horario de Windows - Unknown - C:\WINNT\System32\services.exe

O23 - Service: Instrumental de administración de Windows - Unknown - C:\WINNT\System32\WBEM\WinMgmt.exe

O23 - Service: Exten. controlador Instrumental de admon. de Windows - Unknown - C:\WINNT\system32\Services.exe

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 24 Dic 2004, 11:58

Pues el Raleka entró por falta de los parches de microsoft, ya que usa una conocida del RPCDCOM.



Si ya has aplicado el windowsupdate que te indiqué y actualizado los parches críticos, ya estarás a cubierto de ella.



Y si con ello se han solucionado tus problemas, nos lo dices y cerraremos el Tema, y si no, cuentanos la anomalía en cuestion.



saludos



ms, 24-12-2004

mjlconde
Mensajes: 4
Registrado: 21 Dic 2004, 23:49
Ubicación: Sevilla.España

No me puedo actualizar

Mensaje por mjlconde » 24 Dic 2004, 12:38

Hola de nuevo, el problema es que por alguno de estos virus que te he comentado no puedo todavía acceder a Internet para realiar las descargas que me comntas, hasta que no los quite creo que no voy a poder. Por eso os he vuelto a enviar el log para ver si hay forma de eliminar ese vrus en particular que me da los problemas con el internet. De todos modos seguiré intentándolo y a ver si consigo tener acceso. Pero antes, ¿que puedo ir eliminando? ¿Toco algo mas en el registro y elimino mas líneas?. Muchas gracias, Mj.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 24 Dic 2004, 13:28

No soy partidario de ir tocando porqué sí, sino solo lo que es conocido como causado por virus y troyanos, y ello ya lo hacen los antivirus y los antispywares, pero eso sí, bien actualizados, y arrancando en modo seguro.



Pruebe con ellos y si tras ello queda algun problema, nos lo indica y lo estudiaremos



saludos



ms, 24-12-2004

Avatar de Usuario
caito
Mensajes: 1538
Registrado: 30 May 2004, 06:29
Ubicación: Argentina

Mensaje por caito » 24 Dic 2004, 17:35

Sigues sin tener actualizado el Internet Explorer y persisten los bichos en tu pc.

Actualiza el IE.

Tienes como av el nod32 ?

Tienes como Firewall el Sygate ?

Baja el adAware Se, actualízalo y ejecútalo ( soluciona todo lo que te encuentre.

Cierra todas las aplicaciones y lanza el Hijack y dale a Fix a las entradas que te pusieron en el post ( de ficsix) ( las que todavía estén ).

Borra Archivos Temp. de Internet,Temp. de sistema,cookies,historial y vacía la papelera.

Lanza un scan on line

Postea un nuevo log.

Salu2

Caito

Avatar de Usuario
flacoroo
Mensajes: 6289
Registrado: 09 Mar 2004, 20:32
Ubicación: Paso del Macho,Ver.México

Mensaje por flacoroo » 24 Dic 2004, 18:48

Sigue le consejo de MSc de actualizar los parches critocos y de seguridad y actualiza el Internet Explorer y tu windows.....si no lo puedes hacer en tu maquina bajalo en otra que ya los tenga para que los puedas guardar en una carpeta y de ahi pasarlo aun ce-rom y desde ahi pasarlos a tu maquina claro esta debes estar desconectada fisicamente del internet....claro esta tambien las herramientas debes pasarla en modo seguro o apruebas de fallos para que no se habiliten los virus, gusanos, troyanos y demas bichos, pasas el SPYBOT actualizado y tu ANTIVIRUS actualizado.....nos dices como te fue al seguir estos pasos...ok....
:lol: :lol: La vida es hermosa....para que complicarnosla :lol: :lol:

Responder

Volver a “Foro Virus - Cuentanos tu problema”