virus o no se que es???? (solucionado)

Cerrado
chipeador
Mensajes: 23
Registrado: 14 Mar 2005, 15:38

virus o no se que es???? (solucionado)

Mensaje por chipeador » 14 Mar 2005, 15:53

Hola compis

Antes qe nada soy nuevo en este foro y doy las gracias atodos los que haceis posible el mismo.



Mi problema es con un ordenador con XP profesional con servicepack2, el que se le a ejecutado algún archivo (lo desconozco porque le pasó a mi hija) creo que le enviaron por el messenger dicho archivo. Bueno el caso es que no puedo entrar en el registro, ni me deja entrar con control+alt+supr, y veo que se ejecuta pero me lo esconde de nuevo, si entro en alguna pagina de internet con nombre de virus o algo parecido me la cierra.

Le he pasado el macfee scan y el norton pero en modo seguro y no me detecta ningun virus o spyware así que estoy desquiciado y no se me ocurre nada para encontrar dicho virus.

Diré que puedo entrar en el pc normalmente y tambien con la red desde otro pc, pero por mas que le paso el antivirus no lo detecta, quisiera que alguien me orientara si le ha pasado algo parecido a esto, se que entró como un archivo pero mi hija lo borró (claro despues de abrirlo) y entonces no se como se llama, tambien puedo entrar en "regedit" en modo seguro.



Gracias y un saludo a todos.....

maura63
Mensajes: 6865
Registrado: 09 Mar 2004, 20:42
Ubicación: Cádiz, ESPAÑA
Contactar:

Mensaje por maura63 » 14 Mar 2005, 16:04

Prueba esta utilidad



ELIRESTR.VBS (ELIMINA RESTRICCIONES DE REGISTRO DE SISTEMA)



Esta aplicación restaura las claves del registro del sistema modificadas por muchos virus que interceptan la ejecución de ejecutables y restringen accesos, incluyendo edición del registro de sistema. Al ser VBS facilita la ejecucion aunque esten interceptados los exe, ademas de no utilizar el regedit por si estuviera restringida su edición.





http://www.zonavirus.com/programas/restaurar_registro/EliRestr.vbs



Saludos

maura63
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Quien hace una pregunta,teme parecer ignorante durante cinco minutos.Quien no pregunta se mantiene ignorante toda la vida. (Ortega y Gasset)

chipeador
Mensajes: 23
Registrado: 14 Mar 2005, 15:38

Mensaje por chipeador » 14 Mar 2005, 16:19

x maura63

Gracias lo probare, ahora estoy en el curro pero en cuanto llegue a casa lo pruebo.

una cosa mas lo que no entiendo es porqué no me lo detecta el antivirus (que en el momento de infectarse no estaba instalado) pero lo conseguí instalar a "modo seguro" y aunque en este modo puedo entrar en el registro no me atrevo a modificar nada ya que no se exactamente que lineas tengo que eliminar..

Un saludito y gracias de nuevo....

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 14 Mar 2005, 16:26

Es posible que con la utilidad que le indica Maura63 ya pueda editar el registro y ejecutar EXE, pero ya que al parecer se trata de un virus que recibio por messenger, de ellos hay los ANKER que además de hacer lo conocido por el ELIRESTR.VBS, intercepta la clave de los TXTFILE, y no odría abrir con doble click los *.txt si no se restableciera dicha clave, por lo que, tras la ejecucion del ELITESTR, baje y ejecute el ELIANKA.EXE, que acabará de restablecer claves si es el caso:



https://foros.zonavirus.com/viewtopic.php?t=5849



saludos



ms, 14-03-2005

maura63
Mensajes: 6865
Registrado: 09 Mar 2004, 20:42
Ubicación: Cádiz, ESPAÑA
Contactar:

Mensaje por maura63 » 14 Mar 2005, 16:28

Ojo con lo que tocas en el registro, puede ser peor el remedio que la enfermedad.



Sigue los pasos del turorial



tutorial anti-spyware



https://foros.zonavirus.com/viewtopic.php?t=5148





Saludos

maura63
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Quien hace una pregunta,teme parecer ignorante durante cinco minutos.Quien no pregunta se mantiene ignorante toda la vida. (Ortega y Gasset)

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 14 Mar 2005, 16:37

Efectivamente, mucho mas tranquilo si utiliza las utilidades indicadas, que le garantizamos que saben lo que se hacen...



saludos



ms, 14-03-2005

chipeador
Mensajes: 23
Registrado: 14 Mar 2005, 15:38

Mensaje por chipeador » 14 Mar 2005, 18:11

Hola de nuevo

Un detalle que me queda duda es si esas aplicaciones las paso en modo seguro o arrancando en modo normal la PC y ejecutandolas una vez dentro !!suponiendo que me deje el dichoso gusano ejecutarlas!! ???????



Un saludo...............

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 14 Mar 2005, 18:14

Puedes utilizarlas arrancando en modo normal.



primero lanza la ELIRESTR.VBS



y por ultimo la ELIANKA.EXE



saludos



ms, 14-03-2005

chipeador
Mensajes: 23
Registrado: 14 Mar 2005, 15:38

Mensaje por chipeador » 15 Mar 2005, 10:41

Hola compis sigo aquí por no abrir otro hilo con lo mismo.

Bueno estoy igual que al principio le he ejecutado ELIRESTR.VBS y luego ELIANKA.EXE y no consigo nada positivo pues sigo sin poder entrar en regedit, restaurar sistema me sale algo así como "el restaurar sistema a sido desactivado por directiva de red " y que debo tener privilegios de administrador" lo cierto que el administrador soy yo pero no puedo acceder a estas configuraciones, tambien os diré que he pasado el ad-aware y antivirus pero no actualizado mcafee virus scan porque no me permite actualizar desde internet ya que me cierra el navegador para estas tareas. Tambien sigo sin poder entrar con alt+control+sup administrador de tareas, en fin que estoy igual, los dos programitas los he pasado en modo seguro y en modo normal y na de na...igual que al principio.



Si me dierais otra idea para no tener que formatear el disco duro porque tengo muchos programas de ingles y enciclopedias y demas , ya me entendeis..

Un saludo cordial....

maura63
Mensajes: 6865
Registrado: 09 Mar 2004, 20:42
Ubicación: Cádiz, ESPAÑA
Contactar:

Mensaje por maura63 » 15 Mar 2005, 10:45

Haz esto



Nueva versión del Hijack This : 1.99.1

Bajar :

http://www.merijn.org/files/hijackthis.zip



Descarga el programa HijackThis 1.99.1 y colócalo en una carpeta propia C:\HijackThis\. Ejecútalo y presiona el botón "Do a system scan and save a logfile"; el programa realizará el escaneo e inmediatamente generará el Log, sólo te pedira el nombre del archivo y su ubicación, puedes simplemente guardarlo así como está. Se abrirá el Bloc de Notas, copia todo el contenido y pégalo como respuesta a este tema.



Nos contestas como respuesta a este mismo tema, no abras otro.



Saludos

maura63
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Quien hace una pregunta,teme parecer ignorante durante cinco minutos.Quien no pregunta se mantiene ignorante toda la vida. (Ortega y Gasset)

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 15 Mar 2005, 11:14

Me parece que tienes un virus galopante, que por mas que rehabilitemos los registros adecuados, si está en memoria nos los vuelve a cambiar, y es que nuevos virus los hay a diario, y podría ser que tu antivirus no lo detectara todavía por falta de la actualizacion pertinente.



Antes que nada, lanza este antivirus ONLINE:



https://www.virustotal.com/es/



y si te detecta algo, dinoslo, y procederemos en consecuencia, con ELITRIIP o lo que sea, pero como que muchos virus los cazamos con esta utilidad, tambien utilizala y dinos el resultado:



https://foros.zonavirus.com/viewtopic.php?p=24716#24716



saludos



ms, 15-03-2005

chipeador
Mensajes: 23
Registrado: 14 Mar 2005, 15:38

Mensaje por chipeador » 15 Mar 2005, 12:04

Hola

lo del antivirus on-line dudo que lo pueda pasar porque el muy discreto me cierra el navegador en algunas páginas, pero lo intentaré cuando llegue a casa porque estoy en otro pc ahor mismo.

saludos y ya os contaré......

maura63
Mensajes: 6865
Registrado: 09 Mar 2004, 20:42
Ubicación: Cádiz, ESPAÑA
Contactar:

Mensaje por maura63 » 15 Mar 2005, 12:07

Pues si no te deja, lanza el hijackthis y nos pegas el log, para ver que es lo que cargas.



Saludos

maura63
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Quien hace una pregunta,teme parecer ignorante durante cinco minutos.Quien no pregunta se mantiene ignorante toda la vida. (Ortega y Gasset)

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 15 Mar 2005, 12:14

El HiJackThis tambien, claro, pero veamos si el antivirus le detecta algo conocido, quizas si arrancas en modo seguro con funciones de red, te deje pasar el antivirus ONLINE. Pruebalo



saludos



ms, 15-04-2005

chipeador
Mensajes: 23
Registrado: 14 Mar 2005, 15:38

Mensaje por chipeador » 15 Mar 2005, 16:59

Hola!!

Pues lo cierto es que no me deja entrar en la pagina del antivirus, porque como os dije en cuanto detecta alguna con nombre de virus, antivirus o algo así me la cierra, pero si que pasé el ELITRIP.EXE y no me encontró nada entonces os pongo el log de HiJackThis y os pego lo que me salió, espero que lo entendais.....

Logfile of HijackThis v1.99.1

Scan saved at 15:33:36, on 15/03/2005

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

c:\ARCHIV~1\mcafee.com\vso\mcvsrte.exe

C:\WINDOWS\System32\svchost.exe

c:\ARCHIV~1\mcafee.com\vso\mcshield.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\wscntfy.exe

C:\ARCHIV~1\mcafee.com\agent\mcregwiz.exe

C:\ARCHIV~1\mcafee.com\vso\mcvsshld.exe

C:\Archivos de programa\MSN Apps\Updater\01.02.3000.1001\es\msnappau.exe

C:\Archivos de programa\Logitech\Video\LogiTray.exe

C:\WINDOWS\system32\formatsys.exe

c:\archiv~1\mcafee.com\vso\mcvsescn.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\MSN Messenger\msnmsgr.exe

C:\Archivos de programa\Messenger\msmsgs.exe

C:\WINDOWS\system32\LVComS.exe

c:\archiv~1\mcafee.com\vso\mcvsftsn.exe

C:\WINDOWS\System32\svchost.exe

C:\hijackthis\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es/

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O1 - Hosts: 64.233.167.104 http://www.symantec.com

O1 - Hosts: 64.233.167.104 http://www.sophos.com

O1 - Hosts: 64.233.167.104 http://www.mcafee.com

O1 - Hosts: 64.233.167.104 http://www.viruslist.com

O1 - Hosts: 64.233.167.104 http://www.f-secure.com

O1 - Hosts: 64.233.167.104 http://www.avp.com

O1 - Hosts: 64.233.167.104 http://www.kaspersky.com

O1 - Hosts: 64.233.167.104 http://www.networkassociates.com

O1 - Hosts: 64.233.167.104 http://www.ca.com

O1 - Hosts: 64.233.167.104 http://www.my-etrust.com

O1 - Hosts: 64.233.167.104 http://www.nai.com

O1 - Hosts: 64.233.167.104 http://www.trendmicro.com

O1 - Hosts: 64.233.167.104 http://www.grisoft.com

O1 - Hosts: 64.233.167.104 securityresponse.symantec.com

O1 - Hosts: 64.233.167.104 symantec.com

O1 - Hosts: 64.233.167.104 sophos.com

O1 - Hosts: 64.233.167.104 mcafee.com

O1 - Hosts: 64.233.167.104 liveupdate.symantecliveupdate.com

O1 - Hosts: 64.233.167.104 viruslist.com

O1 - Hosts: 64.233.167.104 f-secure.com

O1 - Hosts: 64.233.167.104 kaspersky.com

O1 - Hosts: 64.233.167.104 kaspersky-labs.com

O1 - Hosts: 64.233.167.104 avp.com

O1 - Hosts: 64.233.167.104 networkassociates.com

O1 - Hosts: 64.233.167.104 ca.com

O1 - Hosts: 64.233.167.104 mast.mcafee.com

O1 - Hosts: 64.233.167.104 my-etrust.com

O1 - Hosts: 64.233.167.104 download.mcafee.com

O1 - Hosts: 64.233.167.104 dispatch.mcafee.com

O1 - Hosts: 64.233.167.104 secure.nai.com

O1 - Hosts: 64.233.167.104 nai.com

O1 - Hosts: 64.233.167.104 update.symantec.com

O1 - Hosts: 64.233.167.104 updates.symantec.com

O1 - Hosts: 64.233.167.104 us.mcafee.com

O1 - Hosts: 64.233.167.104 liveupdate.symantec.com

O1 - Hosts: 64.233.167.104 customer.symantec.com

O1 - Hosts: 64.233.167.104 rads.mcafee.com

O1 - Hosts: 64.233.167.104 trendmicro.com

O1 - Hosts: 64.233.167.104 grisoft.com

O1 - Hosts: 64.233.167.104 sandbox.norman.no

O1 - Hosts: 64.233.167.104 http://www.pandasoftware.com

O1 - Hosts: 64.233.167.104 uk.trendmicro-europe.com

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll

O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Archivos de programa\MSN Apps\ST\01.02.3000.1002\en-xu\stmain.dll

O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Archivos de programa\MSN Apps\MSN Toolbar\01.02.3000.1001\es\msntb.dll

O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Archivos de programa\MSN Apps\MSN Toolbar\01.02.3000.1001\es\msntb.dll

O3 - Toolbar: &Barra Mensajería Web - {3F5A62E2-51F2-11D3-A075-CC7364CAE42A} - C:\DOCUME~1\Saray\MISDOC~1\MISARC~1\MENSAJ~1\MensaBar.dll

O3 - Toolbar: McAfee VirusScan - {BA52B914-B692-46c4-B683-905236F6F655} - c:\archiv~1\mcafee.com\vso\mcvsshl.dll

O4 - HKLM\..\Run: [serpe] C:\WINDOWS\system32\formatsys.exe

O4 - HKLM\..\Run: [McRegWiz] C:\ARCHIV~1\mcafee.com\agent\mcregwiz.exe /autorun

O4 - HKLM\..\Run: [VSOCheckTask] "c:\ARCHIV~1\mcafee.com\vso\mcmnhdlr.exe" /checktask

O4 - HKLM\..\Run: [VirusScan Online] "c:\ARCHIV~1\mcafee.com\vso\mcvsshld.exe"

O4 - HKLM\..\Run: [MCAgentExe] c:\ARCHIV~1\mcafee.com\agent\mcagent.exe

O4 - HKLM\..\Run: [MCUpdateExe] C:\ARCHIV~1\McAfee.com\Agent\mcupdate.exe

O4 - HKLM\..\Run: [avnort] C:\WINDOWS\msmbw.exe

O4 - HKLM\..\Run: [msnappau] "C:\Archivos de programa\MSN Apps\Updater\01.02.3000.1001\es\msnappau.exe"

O4 - HKLM\..\Run: [ltwob] C:\WINDOWS\system32\formatsys.exe

O4 - HKLM\..\Run: [LogitechVideoTray] C:\Archivos de programa\Logitech\Video\LogiTray.exe

O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Archivos de programa\Logitech\Video\ISStart.exe

O4 - HKLM\..\RunServices: [ltwob] C:\WINDOWS\system32\formatsys.exe

O4 - HKLM\..\RunServices: [avnort] C:\WINDOWS\msmbw.exe

O4 - HKLM\..\RunServices: [serpe] C:\WINDOWS\system32\formatsys.exe

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [MsnMsgr] "C:\Archivos de programa\MSN Messenger\msnmsgr.exe" /background

O4 - Startup: Acceso directo a CONEXION.lnk = C:\Documents and Settings\Saray\Escritorio\CONEXION.txt

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office\OSA9.EXE

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O17 - HKLM\System\CS2\Services\Tcpip\..\{00A483FD-7F26-4794-A6AE-8B1176E9E7D3}: NameServer = 213.0.184.85 213.0.184.88

O23 - Service: McAfee.com McShield (McShield) - Unknown owner - c:\ARCHIV~1\mcafee.com\vso\mcshield.exe

O23 - Service: McAfee SecurityCenter Update Manager (mcupdmgr.exe) - Networks Associates Technology, Inc - C:\ARCHIV~1\McAfee.com\Agent\mcupdmgr.exe

O23 - Service: McAfee.com VirusScan Online Realtime Engine (MCVSRte) - Networks Associates Technology, Inc - c:\ARCHIV~1\mcafee.com\vso\mcvsrte.exe

maura63
Mensajes: 6865
Registrado: 09 Mar 2004, 20:42
Ubicación: Cádiz, ESPAÑA
Contactar:

Mensaje por maura63 » 15 Mar 2005, 17:03

Como para poder pasar antivirus.



Arranca en modo seguro ,desactivando antes restaurar sistema y elimina estas entradas con hijackthis, con todo cerrado lanza hijackthis pulsa scan y marca las casillas luego pulsa fix.



Esta buscala con el explorador



C:\WINDOWS\system32\formatsys.exe - Nasty



A estas pulsa FIX



O1 - Hosts: 64.233.167.104 http://www.symantec.com - Nasty

O1 - Hosts: 64.233.167.104 http://www.sophos.com - Nasty

O1 - Hosts: 64.233.167.104 http://www.mcafee.com - Nasty

O1 - Hosts: 64.233.167.104 http://www.viruslist.com - Nasty

O1 - Hosts: 64.233.167.104 http://www.f-secure.com - Nasty

O1 - Hosts: 64.233.167.104 http://www.avp.com - Nasty

O1 - Hosts: 64.233.167.104 http://www.kaspersky.com - Nasty

O1 - Hosts: 64.233.167.104 http://www.networkassociates.com - Nasty

O1 - Hosts: 64.233.167.104 http://www.ca.com - Nasty

O1 - Hosts: 64.233.167.104 http://www.my-etrust.com - Nasty

O1 - Hosts: 64.233.167.104 http://www.nai.com - Nasty

O1 - Hosts: 64.233.167.104 http://www.trendmicro.com - Nasty

O1 - Hosts: 64.233.167.104 http://www.grisoft.com - Nasty

O1 - Hosts: 64.233.167.104 securityresponse.symantec.com - Nasty

O1 - Hosts: 64.233.167.104 symantec.com - Nasty

O1 - Hosts: 64.233.167.104 sophos.com - Nasty

O1 - Hosts: 64.233.167.104 mcafee.com - Nasty

O1 - Hosts: 64.233.167.104 liveupdate.symantecliveupdate.com - Nasty

O1 - Hosts: 64.233.167.104 viruslist.com - Nasty

O1 - Hosts: 64.233.167.104 f-secure.com - Nasty

O1 - Hosts: 64.233.167.104 kaspersky.com - Nasty

O1 - Hosts: 64.233.167.104 kaspersky-labs.com - Nasty

O1 - Hosts: 64.233.167.104 avp.com - Nasty

O1 - Hosts: 64.233.167.104 networkassociates.com - Nasty

O1 - Hosts: 64.233.167.104 ca.com - Nasty

O1 - Hosts: 64.233.167.104 mast.mcafee.com - Nasty

O1 - Hosts: 64.233.167.104 my-etrust.com - Nasty

O1 - Hosts: 64.233.167.104 download.mcafee.com - Nasty

O1 - Hosts: 64.233.167.104 dispatch.mcafee.com - Nasty

O1 - Hosts: 64.233.167.104 secure.nai.com - Nasty

O1 - Hosts: 64.233.167.104 nai.com - Nasty

O1 - Hosts: 64.233.167.104 update.symantec.com - Nasty

O1 - Hosts: 64.233.167.104 updates.symantec.com - Nasty

O1 - Hosts: 64.233.167.104 us.mcafee.com - Nasty

O1 - Hosts: 64.233.167.104 liveupdate.symantec.com - Nasty

O1 - Hosts: 64.233.167.104 customer.symantec.com - Nasty

O1 - Hosts: 64.233.167.104 rads.mcafee.com - Nasty

O1 - Hosts: 64.233.167.104 trendmicro.com - Nasty

O1 - Hosts: 64.233.167.104 grisoft.com - Nasty

O1 - Hosts: 64.233.167.104 sandbox.norman.no - Possibly nasty

O1 - Hosts: 64.233.167.104 http://www.pandasoftware.com - Nasty

O1 - Hosts: 64.233.167.104 uk.trendmicro-europe.com - Nasty

O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Archivos de programa\MSN Apps\ST\01.02.3000.1002\en-xu\stmain.dll - Nasty

O3 - Toolbar: Barra Mensajería Web - {3F5A62E2-51F2-11D3-A075-CC7364CAE42A} - C:\DOCUME~1\Saray\MISDOC~1\MISARC~1\MENSAJ~1\MensaBar.dll - Nasty

O4 - HKLM\..\Run: [serpe] C:\WINDOWS\system32\formatsys.exe - Nasty

O4 - HKLM\..\Run: [avnort] C:\WINDOWS\msmbw.exe - Nasty



O4 - HKLM\..\Run: [ltwob] C:\WINDOWS\system32\formatsys.exe - Nasty

O4 - HKLM\..\RunServices: [ltwob] C:\WINDOWS\system32\formatsys.exe - Nasty

O4 - HKLM\..\RunServices: [avnort] C:\WINDOWS\msmbw.exe - Nasty

O4 - HKLM\..\RunServices: [serpe] C:\WINDOWS\system32\formatsys.exe - Nasty

O4 - Startup: Acceso directo a CONEXION.lnk = C:\Documents and Settings\Saray\Escritorio\CONEXION.txt - Unknown

O17 -



Luego en modo normal intenta pasarlo.



Saludos

maura63
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Quien hace una pregunta,teme parecer ignorante durante cinco minutos.Quien no pregunta se mantiene ignorante toda la vida. (Ortega y Gasset)

maura63
Mensajes: 6865
Registrado: 09 Mar 2004, 20:42
Ubicación: Cádiz, ESPAÑA
Contactar:

Mensaje por maura63 » 15 Mar 2005, 17:13

No puedo editar, ojo lo del 017 ultimo olvidalo aunque solo aparece ese dato. No toques.



Saludos

maura63
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Quien hace una pregunta,teme parecer ignorante durante cinco minutos.Quien no pregunta se mantiene ignorante toda la vida. (Ortega y Gasset)

chipeador
Mensajes: 23
Registrado: 14 Mar 2005, 15:38

Mensaje por chipeador » 15 Mar 2005, 19:15

Hola otra vez.

Hice todo lo que me pusiste pero ahora me doy cuenta de un detalle y es que la solapa de "restaurar sistema " no aparece entonces no puedo desactivarlo y ejecuté el hijackthis en modo seguro borrando todas las entradas que pones en el post, pero me temo que algo pasa con la restauracion del sistema. En modo normal no puedo pasar el antivirus (igual que antes) y en restaurar sistema me dice "RESTAURACION DE SISTEMA HA SIDO DESACTIVADO POR UNA DIRECTIVA DE GRUPO" no se si es porque lo puse en red con otro pc para intentar pasar el antivirus desde el otro pc que si lo tengo actualizado.

Espero alguna idea aunque sea pesado, un saludo..

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 15 Mar 2005, 19:35

Prueba ahora de pasar el antivirus ONLINE, pues tebías el HOSTS bloqueando el acceso a las casas antivirus, y ello lo hace este virus, a ver si lo detecta y lo eliminamos:



http://securityresponse.symantec.com/avcenter/venc/data/w32.serflog.a.html



saludos



ms, 15-03-2005

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 15 Mar 2005, 19:41

Y visto que en McAfee no sé si el mismo u otro, pero que tambien manda todas las casas antivirus a dicha URL, lo detecta como CROG,:



http://vil.nai.com/vil/content/v_132209.htm



para el que ya tenemos una utilidad de eliminacion, pruebala:



http://www.zonavirus.com/descargas/EliCrogA.exe



Y dinos el resultado, gracias



saludos



ms, 15-03-2005

chipeador
Mensajes: 23
Registrado: 14 Mar 2005, 15:38

Mensaje por chipeador » 15 Mar 2005, 22:03

!!!UREKA!!!



EL GUSANO SE LLAMA CROG



con elicroga.exe. lo he conseguido y con la muy apreciable y valiosa ayuda de los compis de este foro.



bueno todavía me falta actualizar el mcafee y demas pero por fin entro en regedit, administrador de tareas y demas.



Mil gracias y seguiré por este foro..............

Avatar de Usuario
carolxsiempre
Mensajes: 991
Registrado: 08 Mar 2004, 23:00
Ubicación: El Salvador
Contactar:

Mensaje por carolxsiempre » 16 Mar 2005, 00:29

Nos alegra mucho que solucionaras el tema



Se cierra el post,



Saludos a todos

Carolxsiempre

Cerrado

Volver a “Foro HijackThis - copia y pega tu log”