Problema: Actualizacion maligna Windows Update en XP

Responder
Joel
Mensajes: 2
Registrado: 23 Oct 2005, 13:58

Problema: Actualizacion maligna Windows Update en XP

Mensaje por Joel » 23 Oct 2005, 14:15

Sistema operativo Win XP SP2

:( :( :(

El sistema de windows update estaba automatico en descarga e instalacion.

Descargo una actualizacion de comprobacion de software

(validación de la clave del producto).



:shock: :shock: :shock:

Depues de 2 Dias se activo y cuando fui a encender el PC,

Sorpresa! arrancaba, llegaba hasta el pantallazo de windows donde muestra el progreso de carga de windows (El del Screen negro con la palabre Windows XP y la barra de progreso debajo)

Se trababa alli despues de unos minutos y no entraba a Windows.



:idea: Intente entrar en modo protegido y borre todas las claves de registro de:

"MS Software Shadow Copy Provider"



:idea: Desactive los servicios (MSconfig) de:

"Servicio del numero de serie del medio portatil"



:idea: Desactive del inicio (Msconfig):

"Dumprep 0 -k"



:evil: El sistema volvio a arrancar normalmente pero

el la segunda vez que lo prendi despues de cargar windows y trabajar normal por aprox 5 minutos presento pantalla azul y se bloqueo, lo reinicie ycontinuo normal.

Se ha venido bloqueando nuevamente.



:?: Que debo hacer para eliminar por completo este problema?

Como eliminar esta actualizacion sin formatear?



:idea: descargue "HijackThis v1.99.1" lo ejecute y el log es el siguiente:



-----------------------------------------------------------

Logfile of HijackThis v1.99.1

Scan saved at 06:50:26 a.m., on 23/10/2005

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\KYE\RF Wireless PowerScroll Mouse\gnetmous.exe

C:\Archivos de programa\Archivos comunes\InstallShield\UpdateService\issch.exe

C:\WINDOWS\system32\CTHELPER.EXE

C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe

C:\Archivos de programa\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe

C:\Archivos de programa\Roxio\Easy CD Creator 6\DragToDisc\DrgToDsc.exe

C:\Archivos de programa\NuCam\CamCheck\CamCheck.exe

C:\Archivos de programa\Netropa\One-touch Multimedia Keyboard\MMKeybd.exe

C:\WINDOWS\system32\drivers\KodakCCS.exe

C:\Archivos de programa\SurfAccuracy\SAcc.exe

C:\WINDOWS\system32\rundll32.exe

C:\WINDOWS\system32\ctfmon.exe

C:\WINDOWS\system32\autoupdatev2.exe

C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7Debug\mdm.exe

C:\Archivos de programa\Norton AntiVirus\navapsvc.exe

C:\Archivos de programa\Norton Utilities\NProtect.exe

C:\Archivos de programa\Netropa\One-touch Multimedia Keyboard\KEYBDMGR.EXE

C:\ARCHIV~1\Webshots\webshots.scr

C:\ARCHIV~1\Netropa\Onscre~1\OSD.exe

C:\Archivos de programa\Speed Disk\nopdb.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\MsPMSPSv.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\SymWSC.exe

C:\Archivos de programa\Netropa\One-touch Multimedia Keyboard\MMUSBKB2.EXE

C:\WINDOWS\system32\wuauclt.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\wuauclt.exe

C:\Archivos de programa\Messenger\msmsgs.exe

E:\HijackThis 1.99.1\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: URLLink - {4A2AACF3-ADF6-11D5-98A9-00E018981B9E} - C:\Archivos de programa\NewDotNet\newdotnet6_90.dll

O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Archivos de programa\Norton AntiVirus\NavShExt.dll

O2 - BHO: Adobe Acrobat Control for ActiveX - {CA8A9780-280D-11CF-A24D-444553540000} - C:\ARCHIV~1\Adobe\ACROBA~1.0\Acrobat\ActiveX\pdf.ocx

O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Archivos de programa\Norton AntiVirus\NavShExt.dll

O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\ARCHIV~1\FlashGet\fgiebar.dll

O3 - Toolbar: YourSiteBar - {86227D9C-0EFE-4f8a-AA55-30386A3F5686} - C:\Archivos de programa\YourSiteBar\ysb.dll

O3 - Toolbar: AstaLaVista - {12F02779-6D88-4958-8AD3-83C12D86ADC7} - C:\Archivos de programa\AstaLaVista Toolbar\toolbar.dll

O4 - HKLM\..\Run: [Gnetmous] C:\Archivos de programa\KYE\RF Wireless PowerScroll Mouse\gnetmous.exe

O4 - HKLM\..\Run: [ISUSPM Startup] C:\ARCHIV~1\ARCHIV~1\INSTAL~1\UPDATE~1\ISUSPM.exe -startup

O4 - HKLM\..\Run: [ISUSScheduler] "C:\Archivos de programa\Archivos comunes\InstallShield\UpdateService\issch.exe" -start

O4 - HKLM\..\Run: [WINDVDPatch] CTHELPER.EXE

O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE

O4 - HKLM\..\Run: [Jet Detection] "C:\Archivos de programa\Creative\SBLive\PROGRAM\ADGJDet.exe"

O4 - HKLM\..\Run: [AudioHQU] C:\Archivos de programa\Creative\SBLive\AudioHQ\AHQTBU.EXE

O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"

O4 - HKLM\..\Run: [ccRegVfy] "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccRegVfy.exe"

O4 - HKLM\..\Run: [Advanced Tools Check] C:\ARCHIV~1\NORTON~1\AdvTools\ADVCHK.EXE

O4 - HKLM\..\Run: [VirtualCloneDrive] "C:\Archivos de programa\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe" /s

O4 - HKLM\..\Run: [RoxioEngineUtility] "C:\Archivos de programa\Archivos comunes\Roxio Shared\System\EngUtil.exe"

O4 - HKLM\..\Run: [RoxioDragToDisc] "C:\Archivos de programa\Roxio\Easy CD Creator 6\DragToDisc\DrgToDsc.exe"

O4 - HKLM\..\Run: [CamCheck] C:\Archivos de programa\NuCam\CamCheck\CamCheck.exe

O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\ARCHIV~1\SYMNET~1\SNDMon.exe /Consumer

O4 - HKLM\..\Run: [Keyboard Manager] C:\Archivos de programa\Netropa\One-touch Multimedia Keyboard\MMKeybd.exe

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [SurfAccuracy] C:\Archivos de programa\SurfAccuracy\SAcc.exe

O4 - HKLM\..\Run: [New.net Startup] rundll32 C:\ARCHIV~1\NEWDOT~1\NEWDOT~2.DLL,ClientStartup -s

O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k

O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [autoupdatev2] C:\WINDOWS\system32\autoupdatev2.exe

O4 - HKCU\..\Run: [SP2 Connection Patcher] "C:\Archivos de programa\SP2 Connection Patcher\SP2ConnPatcher.exe" -n=200

O4 - Startup: Webshots.lnk = C:\Archivos de programa\Webshots\Launcher.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office10\OSA.EXE

O8 - Extra context menu item: Descargar con Fl&ashGet - C:\Archivos de programa\FlashGet\jc_link.htm

O8 - Extra context menu item: Descargar todo con Flas&hGet - C:\Archivos de programa\FlashGet\jc_all.htm

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office10\EXCEL.EXE/3000

O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\ARCHIV~1\FlashGet\flashget.exe

O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\ARCHIV~1\FlashGet\flashget.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O10 - Hijacked Internet access by New.Net

O10 - Hijacked Internet access by New.Net

O10 - Hijacked Internet access by New.Net

O10 - Hijacked Internet access by New.Net

O10 - Hijacked Internet access by New.Net

O12 - Plugin for .spop: C:\Archivos de programa\Internet Explorer\Plugins\NPDocBox.dll

O15 - Trusted Zone: *.musicmatch.com

O15 - Trusted Zone: *.musicmatch.com (HKLM)

O16 - DPF: {42F2C9BA-614F-47C0-B3E3-ECFD34EED658} (Installer Class) - http://www.ysbweb.com/ist/softwares/v4.0/ysb_cracks.cab

O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{4DFDFA17-91E6-4F00-9BF8-2CD286474100}: NameServer = 205.160.32.3 205.160.32.4

O17 - HKLM\System\CS1\Services\Tcpip\..\{4DFDFA17-91E6-4F00-9BF8-2CD286474100}: NameServer = 205.160.32.3 205.160.32.4

O17 - HKLM\System\CS2\Services\Tcpip\..\{4DFDFA17-91E6-4F00-9BF8-2CD286474100}: NameServer = 205.160.32.3 205.160.32.4

O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe

O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccPwdSvc.exe

O23 - Service: GroovePnP - Unknown owner - C:\WINDOWS\twain_32\SiPix\Groove\Srvany.exe (file missing)

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: Kodak Camera Connection Software (KodakCCS) - Eastman Kodak Company - C:\WINDOWS\system32\drivers\KodakCCS.exe

O23 - Service: Norton AntiVirus Auto Protect Service (navapsvc) - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\navapsvc.exe

O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\Archivos de programa\Norton Utilities\NProtect.exe

O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing)

O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\ARCHIV~1\ARCHIV~1\SYMANT~1\SCRIPT~1\SBServ.exe

O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe

O23 - Service: Speed Disk service - Symantec Corporation - C:\Archivos de programa\Speed Disk\nopdb.exe

O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\SymWSC.exe



------------------------------------------------------------



:wink: Favor algun Sabio que me pueda ayudar, Urgente.

Muchas gracias

:D :D
Hasta los mas inteligentes pueden caer

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 24 Oct 2005, 04:59

Lo que muestra tu log son muchas claves malware, que debes eliminar con los antivirus y antispywares correspondientes:







O2 - BHO: URLLink - {4A2AACF3-ADF6-11D5-98A9-00E018981B9E} - C:\Archivos de programa\NewDotNet\newdotnet6_90.dll



(Spyware: NewDotNet)







O3 - Toolbar: YourSiteBar - {86227D9C-0EFE-4f8a-AA55-30386A3F5686} - C:\Archivos de programa\YourSiteBar\ysb.dll



(Spyware YourSiteBar)







O3 - Toolbar: AstaLaVista - {12F02779-6D88-4958-8AD3-83C12D86ADC7} - C:\Archivos de programa\AstaLaVista Toolbar\toolbar.dll



(adware 411Ferret )









O4 - HKLM\..\Run: [SurfAccuracy] C:\Archivos de programa\SurfAccuracy\SAcc.exe



(Adware SurfAccuracy)









O10 - Hijacked Internet access by New.Net



(Hijacker New.Net)









O10 - Hijacked Internet access by New.Net



(otra del hijacker New.Net)









O10 - Hijacked Internet access by New.Net



(otra del hijacker New.Net)









O10 - Hijacked Internet access by New.Net



(y otra mas del New.Net)









O10 - Hijacked Internet access by New.Net



(Y la ultima del New.Net)







Siempre es mejor hacerlo con las utilidades, pero vistas que todas son adwares, puedes eliminar las claves, con lo que ya es de esperar que no se cargaran los trioyanos en el proximo reinicio y podrás terminar la eliminacion con un antispyware.



Y además elimina estas cuatro



O15 - Trusted Zone: *.musicmatch.com



O15 - Trusted Zone: *.musicmatch.com (HKLM)



O16 - DPF: {42F2C9BA-614F-47C0-B3E3-ECFD34EED658} (Installer Class) - http://www.ysbweb.com/ist/softwares/v4.0/ysb_cracks.cab



O23 - Service: GroovePnP - Unknown owner - C:\WINDOWS\twain_32\SiPix\Groove\Srvany.exe (file missing)





Luego reinicia y nos cuentas el resultado como respuesta de este Tema, gracias



saludos



ms, 24-10-2005

maura63
Mensajes: 6865
Registrado: 09 Mar 2004, 20:42
Ubicación: Cádiz, ESPAÑA
Contactar:

Mensaje por maura63 » 24 Oct 2005, 10:43

Las entradas 010 no debemos eliminarlas con hijackthis, para ello tendremos que usar este otro programa



*******************************************************************

[size=150][color=darkblue][b]Solucion a los problemas de conexion a Internet (LSP)[/b][/color][/size]

Hay Anti-spyware que rompe, borra o modifica el Winsock por Layered Service Provider (LSP), lo que origina que no se pueda conectar a Internet, os presentamos un problema que suele solventar este problema, muy aconsejable leer el manual.



· [url=http://www.zonavirus.com/descargas/lsp-fix.asp][b]Descargar LSP-FIX[/b][/url]



· [url=http://www.zonavirus.com/articulos/manual-lsp-fix.asp][b]Manual LSP-FIx[/b][/url] (Español)





Saludos

maura63
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Quien hace una pregunta,teme parecer ignorante durante cinco minutos.Quien no pregunta se mantiene ignorante toda la vida. (Ortega y Gasset)

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 24 Oct 2005, 11:35

Efectivamente, en todas es mejor siempre utilizar las herramientas apropiadas para lograr una limpieza total, y hasta con el ELISTARA ya se eliminan estas, pero como que en este caso podemos eliminar los restos posteriormente, sugiero que tras eliminar las claves se lance el ELISTARA, pos si quedaran restos:





ELISTARA:

http://www.zonavirus.com/descargas/elistara.asp









En otros casos no controlados por el ELISTARA, convendrá utilizar el LPSFIX.



saludos



ms, 24-10-2005
Última edición por msc hotline sat el 27 Oct 2005, 12:11, editado 1 vez en total.

Joel
Mensajes: 2
Registrado: 23 Oct 2005, 13:58

Re: Problema: Actualizacion maligna Windows Update en XP

Mensaje por Joel » 27 Oct 2005, 12:00

A partir de ayer solo me deja entrar a Windows en modo protegido.



Aun continua bloqueandose despues de borrarlas.



Existe otra posibilidad ?. Gracias
Hasta los mas inteligentes pueden caer

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 27 Oct 2005, 12:20

No hay mas experiencia que la indicada por Miicrosoft al respecto de las posibles anomalias t su correccion.



El log del HJT nos muestra solo una mínima parte del registro, y en muy util para el analisis de nichos residentes yvlsbrd fr vstgs fr lod midmod, pero cualquier otra modificacion en el registro no es mostrada en dicho log.



la actualizacion del MS05-051, origen del desastre, ha dybcuibadi bien en la inmensa myoría de equipos, si bien microsoft ya avisó de la posibilidad de estas anomalías, y su caso es una de ellas...



Si alguien mas lo ha sufrido o su conoce alguna solucion mas aoarte de lo indicado por microsoft, que lo diga como respuesta a este Tema !!!



saludos



ms, 27-10-2005

Responder

Volver a “Foro Virus - Cuentanos tu problema”