El pc se reinicia al abrir hotmail. (SOLUCIONADO)

Cerrado
Avatar de Usuario
javier_almeria
Mensajes: 174
Registrado: 18 Ago 2004, 14:27

El pc se reinicia al abrir hotmail. (SOLUCIONADO)

Mensaje por javier_almeria » 23 Dic 2005, 21:29

Hola.



Se reinicia el pc al abrir la web de hotmail. También al navegar por iexplorer. Después, al iniciarse, hace una comprobacion de sistema. Al entrar en windows da 2 errores de sistema: "el sistema se ha recuperado de un error grave". Y al ver el informe técnico de errores me pone esto:

C:\DOCUME~1\Pablo_\CONFIG~1\Temp\WERd0a5.dir00\Mini122305-05.dmp

C:\DOCUME~1\Pablo_\CONFIG~1\Temp\WERd0a5.dir00\sysdata.xml



Y al reiniciarse, en procesos aparece un ejecutable que se llama savedump.exe y en ejecutables al inicio dumprep.exe, que son del sistema de windows.



He pasado el elitrip, pensando que era un tipo blaster, luego el elistara, a veces pasa con el iexplorer sin msn, antivirus actualizado, antivirus online, todo a prueba de errores y todos me salen limpio, sin virus.



He comprobado las temperaturas, por si las moscas y no pasa de 48º.



Comiéndome el coco he pensado que puede ser una variante de blaster o un virus de hotmail o un conflicto por corrupción del windows. Estoy perdido. :(



Os pongo el log del hijackthis:



Logfile of HijackThis v1.99.0

Scan saved at 18:54:00, on 23/12/2005

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\RunDll32.exe

C:\WINDOWS\system32\RUNDLL32.EXE

C:\Archivos de programa\HP\HP Software Update\HPWuSchd.exe

C:\Archivos de programa\HP\hpcoretech\hpcmpmgr.exe

C:\Archivos de programa\Logitech\Video\LogiTray.exe

C:\ARCHIV~1\ALWILS~1\Avast4\ashDisp.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\Logitech\MouseWare\system\em_exec.exe

C:\WINDOWS\System32\LVComsX.exe

C:\Archivos de programa\Messenger\msmsgs.exe

C:\Archivos de programa\Gadwin Systems\PrintScreen\PrintScreen.exe

C:\Archivos de programa\HP\Digital Imaging\bin\hpqtra08.exe

C:\Archivos de programa\Logitech\Video\FxSvr2.exe

C:\Archivos de programa\Alwil Software\Avast4\aswUpdSv.exe

C:\Archivos de programa\Alwil Software\Avast4\ashServ.exe

C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7Debug\mdm.exe

C:\WINDOWS\System32\svchost.exe

C:\Archivos de programa\Alwil Software\Avast4\ashMaiSv.exe

C:\Archivos de programa\Alwil Software\Avast4\ashWebSv.exe

C:\WINDOWS\system32\taskmgr.exe

E:\HijackThis.exe



R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\ARCHIV~1\SPYBOT~1\SDHelper.dll

O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe

O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [HP Software Update] "C:\Archivos de programa\HP\HP Software Update\HPWuSchd.exe"

O4 - HKLM\..\Run: [HP Component Manager] "C:\Archivos de programa\HP\hpcoretech\hpcmpmgr.exe"

O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Archivos de programa\Logitech\Video\ISStart.exe

O4 - HKLM\..\Run: [LogitechVideoTray] C:\Archivos de programa\Logitech\Video\LogiTray.exe

O4 - HKLM\..\Run: [avast!] C:\ARCHIV~1\ALWILS~1\Avast4\ashDisp.exe

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [WindowsRegKeys update] winsysi.exe

O4 - HKCU\..\Run: [MSMSGS] "C:\Archivos de programa\Messenger\msmsgs.exe" /background

O4 - HKCU\..\Run: [Gadwin PrintScreen 3.1] C:\Archivos de programa\Gadwin Systems\PrintScreen\PrintScreen.exe /nosplash

O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Archivos de programa\HP\Digital Imaging\bin\hpqtra08.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office10\OSA.EXE

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office10\EXCEL.EXE/3000

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O18 - Protocol: cetihpz - {CF184AD3-CDCB-4168-A3F7-8E447D129300} - C:\Archivos de programa\HP\hpcoretech\comp\hpuiprot.dll

O18 - Protocol: offline-8876480 - {B3D18357-14D3-40DE-ACF8-B406113A4617} - C:\Archivos de programa\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll

O23 - Service: avast! iAVS4 Control Service - Unknown - C:\Archivos de programa\Alwil Software\Avast4\aswUpdSv.exe

O23 - Service: avast! Antivirus - Unknown - C:\Archivos de programa\Alwil Software\Avast4\ashServ.exe

O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast4\ashMaiSv.exe

O23 - Service: avast! Web Scanner - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast4\ashWebSv.exe

O23 - Service: Servicio del administrador de discos lógicos - Unknown - C:\WINDOWS\System32\dmadmin.exe

O23 - Service: Registro de sucesos - Unknown - C:\WINDOWS\system32\services.exe

O23 - Service: Servicio COM de grabación de CD de IMAPI - Unknown - C:\WINDOWS\System32\imapi.exe

O23 - Service: Escritorio remoto compartido de NetMeeting - Unknown - C:\WINDOWS\System32\mnmsrvc.exe

O23 - Service: Plug and Play - Unknown - C:\WINDOWS\system32\services.exe

O23 - Service: Administrador de sesión de Ayuda de escritorio remoto - Unknown - C:\WINDOWS\system32\sessmgr.exe

O23 - Service: Registros y alertas de rendimiento - Unknown - C:\WINDOWS\system32\smlogsvc.exe

O23 - Service: Telnet - Unknown - C:\WINDOWS\System32\tlntsvr.exe

O23 - Service: Instantáneas de volumen - Unknown - C:\WINDOWS\System32\vssvc.exe

O23 - Service: Adaptador de rendimiento de WMI - Unknown - C:\WINDOWS\System32\wbem\wmiapsrv.exe



Esta entrada se ejecuta al reiniciar:

O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k



También os envio una muestra de dumprep.exe y savedump.exe, por si estuviesen con virus o dañados.



A ver si alguien me puede ayudar.



Saludos.
La felicidad es la ausencia de pensamientos negativos. Piensa siempre en positivo.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 24 Dic 2005, 12:52

Esta clave:



O4 - HKCU\..\Run: [WindowsRegKeys update] winsysi.exe



puede cargar un SDBOT



http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=WORM_SDBOT.WE



Lanza un antivirus ONLINE



https://www.virustotal.com/es/



y si es el caso, ante todo elimina el virus arrancando en modo sguro y lanzando el antivirus, y si tienes problemas, envianos el ficheros winsysi.exe como ya sabes



Tras eliminarlo, reinicia y mira si persiste el problema



saludos



ms, 24-12-2005



Por cierto, en esta maquina tienes el HJT anticuado, atualizalo !!!

Avatar de Usuario
javier_almeria
Mensajes: 174
Registrado: 18 Ago 2004, 14:27

Mensaje por javier_almeria » 28 Dic 2005, 20:59

Perdón por tardar tanto tiempo.



El archivo winsysi.exe, el reinicio al navegar por webs de microsoft, etc, son consecuencias del problema.



El problema es que se ha desinstalado o desactivado, mejor dicho, el parche de microsoft que protege el sistema frente a este tipo de gusanos (blaster y familia).



Intenté comprobarlo mediante windows update, pero como era una web de microsoft, se reiniciaba nada mas intentar entrar en ella. Tampoco pude instalar los parches, pues como tiene instalado SP2 no me dejaba.



La solución fué hacer una reparación del sistema, actualización SP2 y posteriores windows update. Lo que no sé es si se volverá a reproducir el problema.



Y mi pregunta es: Hay algún virus o gusano que desinstale o desactive parches críticos de windows? Sería interesante estar al tanto.



No te puedo enviar ningún archivo vírico, pues al estar actualizado a SP2, al reiniciar, la herramienta de eliminación de software malintencionado de microsoft, elimina todos los ficheros víricos. Y al entrar en webs de microsoft sin el parche crítco volvían a entrar.



Saludos.
La felicidad es la ausencia de pensamientos negativos. Piensa siempre en positivo.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 29 Dic 2005, 10:11

No hace falta muestra si no tienes ya el virus !



Sobre algun virus que desinstale los parches, todavía no, pero no desesperes...



Lo que si que has de tener en cienta es que al instalar el SP2, desinstalas los parches anteriores y se instala él, pero si por algo lo desinstalas, te quedas sin nada, ya que los inciales ya no estan, y eso ha pasado en muchos casos !



Y ya sin virus, considero el problema solucionado y procedemos a cerrar el Tema



saludos



ms, 29-12-2005

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 29 Dic 2005, 12:14

Nota postcierre: Recibidos ficheros SAVEDUMP Y DUMPREP son identicos a los del sistema opetrativo XP prof SP2, por lo que se descarta la posibilidad de virus en ellos. saludos.     ms,

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”