Posbile virus (SOLUCIONADO)

Cerrado
EduardoM
Mensajes: 3
Registrado: 05 Mar 2006, 22:25

Posbile virus (SOLUCIONADO)

Mensaje por EduardoM » 05 Mar 2006, 22:34

Muy buenas,



bueno voy a comentar mi problema a ver si tengo alguna posible solución o tendré que formatear otra vez mi pc.



Hace un tiempo que el ordenador se ralentiza a la hora de iniciar cualquier aplicación aunque luego todo va relativamente bien, excepto que se cuelga de vez en cuando, tambien el administrador de tareas no aparece cuando presiono ctrl alt supr, y tampoco me deja editar el registro para cambiar la clave esa que he leido por algun foro. No puedo instalar antivirus que me he bajado como el norton o el mcafee, y luego alqunos que me he bajado del softonic el kaspersky o el bitdefender despues de reinciar al terminar la instalación no puedo abrirlos porque me desaparece el .exe y el ordenador no lo encuentra, además no puedo entrar a ningun antivirus online tipo panda activescan, asi que me encuentro un poco con las manos atadas.



Les agradecería cualquier tipo de ayuda, aqui les pego mi log del hijack por si encuentran algo extraño. Por cierto tengo un portatil conectado en red con el trend micro actualizado y ese si que va bien no se si a traves de el podré limpiar mi ordenador.



Gracias de antemano.



Logfile of HijackThis v1.99.1

Scan saved at 22:21:28, on 05/03/2006

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\SYSTEM32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\Archivos de programa\QuickTime\qttask.exe

C:\Archivos de programa\D-Tools\daemon.exe

C:\WINDOWS\system32\winlog.exe

C:\Archivos de programa\SinEspias\no-spy.exe

C:\Archivos de programa\Softwin\BitDefender9\bdoesrv.exe

C:\Archivos de programa\Softwin\BitDefender9\bdnagent.exe

C:\Archivos de programa\Messenger\msmsgs.exe

C:\WINDOWS\system32\winlog.exe

C:\Archivos de programa\Pinnacle\Shared Files\Programs\Scheduler\PCLEScheduler.exe

C:\Archivos de programa\Adobe\Acrobat 5.0\Distillr\AcroTray.exe

C:\Archivos de programa\WinZip\WZQKPICK.EXE

C:\Archivos de programa\MSN Messenger\msnmsgr.exe

C:\mIRC\mirc.exe

C:\Downloads\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es/

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [OutpostFeedBack] C:\Archivos de programa\Agnitum\Outpost Firewall\feedback.exe /dump:os_startup

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [Realtime Audio Engine] mmrtkrnl.exe

O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Archivos de programa\D-Tools\daemon.exe" -lang 1033

O4 - HKLM\..\Run: [key2] C:\WINDOWS\system32\winlog.exe

O4 - HKLM\..\Run: [anti_troj] C:\WINDOWS\system32\anti_troj.exe

O4 - HKLM\..\Run: [stnospy] C:\Archivos de programa\SinEspias\no-spy.exe /autorun

O4 - HKLM\..\Run: [BDMCon] "C:\Archivos de programa\Softwin\BitDefender9\bdmcon.exe"

O4 - HKLM\..\Run: [BDOESRV] "C:\Archivos de programa\Softwin\BitDefender9\bdoesrv.exe"

O4 - HKLM\..\Run: [BDNewsAgent] "C:\Archivos de programa\Softwin\BitDefender9\bdnagent.exe"

O4 - HKLM\..\Run: [BDSwitchAgent] "C:\Archivos de programa\Softwin\BitDefender9\bdswitch.exe"

O4 - HKLM\..\Run: [KAVPersonal50] "C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe" /minimize

O4 - HKCU\..\Run: [MSMSGS] "C:\Archivos de programa\Messenger\msmsgs.exe" /background

O4 - HKCU\..\Run: [key2] C:\WINDOWS\system32\winlog.exe

O4 - HKCU\..\Run: [anti_troj] C:\WINDOWS\system32\anti_troj.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office10\OSA.EXE

O4 - Global Startup: Pinnacle Scheduler.lnk = ?

O4 - Global Startup: Acrobat Assistant.lnk = C:\Archivos de programa\Adobe\Acrobat 5.0\Distillr\AcroTray.exe

O4 - Global Startup: WinZip Quick Pick.lnk = C:\Archivos de programa\WinZip\WZQKPICK.EXE

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office10\EXCEL.EXE/3000

O9 - Extra button: Ajuste rápido de Outpost Firewall Pro - {44627E97-789B-40d4-B5C2-58BD171129A1} - C:\Archivos de programa\Agnitum\Outpost Firewall\Plugins\BrowserBar\ie_bar.dll (file missing)

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra button: Trashcan - {072F3B8A-2DA2-40e2-B841-88899F240200} - C:\Archivos de programa\Agnitum\Outpost Firewall\TRASH.EXE (file missing) (HKCU)

O9 - Extra 'Tools' menuitem: Show Trashcan - {072F3B8A-2DA2-40e2-B841-88899F240200} - C:\Archivos de programa\Agnitum\Outpost Firewall\TRASH.EXE (file missing) (HKCU)

O16 - DPF: {2882C368-D508-11D4-A2AB-000102598CE4} (LProtect Control) - http://download.globalhauri.com/Eng/online_service/livecall.cab

O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab

O16 - DPF: {C81B5180-AFD1-41A3-97E1-99E8D254DB98} (CSS Web Installer Class) - http://www.freedom.net/viruscenter/onlineviruscheck/cabs/cssweb.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{0FE7959B-99C3-47B2-815A-898D6FE206A2}: NameServer = 80.58.61.250,80.61.54.254

O17 - HKLM\System\CS1\Services\Tcpip\..\{0FE7959B-99C3-47B2-815A-898D6FE206A2}: NameServer = 80.58.61.250,80.61.54.254

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\ARCHIV~1\MSNMES~1\msgrapp.dll" (file missing)

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: BitDefender Desktop Update Service (LIVESRV) - Unknown owner - C:\Archivos de programa\Archivos comunes\Softwin\BitDefender Update Service\livesrv.exe" /service (file missing)

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 06 Mar 2006, 06:29

Pues lance este antivirus ONLINE y comentenos el resultado.



https://www.eset.es/analisis-online/



Aparte arranque en modo seguro y elimine estas claves:



O9 - Extra button: Ajuste rápido de Outpost Firewall Pro - {44627E97-789B-40d4-B5C2-58BD171129A1} - C:\Archivos de programa\Agnitum\Outpost Firewall\Plugins\BrowserBar\ie_bar.dll (file missing)



O9 - Extra button: Trashcan - {072F3B8A-2DA2-40e2-B841-88899F240200} - C:\Archivos de programa\Agnitum\Outpost Firewall\TRASH.EXE (file missing) (HKCU)



O9 - Extra 'Tools' menuitem: Show Trashcan - {072F3B8A-2DA2-40e2-B841-88899F240200} - C:\Archivos de programa\Agnitum\Outpost Firewall\TRASH.EXE (file missing) (HKCU)



O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\ARCHIV~1\MSNMES~1\msgrapp.dll" (file missing)



O23 - Service: BitDefender Desktop Update Service (LIVESRV) - Unknown owner - C:\Archivos de programa\Archivos comunes\Softwin\BitDefender Update Service\livesrv.exe" /service (file missing)



saludos



ms, 6-3-2006

EduardoM
Mensajes: 3
Registrado: 05 Mar 2006, 22:25

continuacion del problema

Mensaje por EduardoM » 06 Mar 2006, 22:16

Bueno siguiendo sus instrucciones he borrado las claves que me dijo, y he intentado pasar el antivirus del enlace, pero como ocurre con otros antivirus online no me deja pasarlo, en un primer intento no se terminan de cargar los parametros para comenzar el análisis, y despues ya la pagina ni se carga.



Pego el log que tengo actualmente con todo cerrado a ver si hay algo extraño.



Gracias de nuevo



un saludo

Eduardo



Logfile of HijackThis v1.99.1

Scan saved at 22:11:27, on 06/03/2006

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\SYSTEM32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\Archivos de programa\QuickTime\qttask.exe

C:\Archivos de programa\D-Tools\daemon.exe

C:\WINDOWS\system32\winlog.exe

C:\Archivos de programa\SinEspias\no-spy.exe

C:\Archivos de programa\Softwin\BitDefender9\bdoesrv.exe

C:\Archivos de programa\Softwin\BitDefender9\bdnagent.exe

C:\Archivos de programa\Messenger\msmsgs.exe

C:\WINDOWS\system32\winlog.exe

C:\Archivos de programa\Pinnacle\Shared Files\Programs\Scheduler\PCLEScheduler.exe

C:\Archivos de programa\Adobe\Acrobat 5.0\Distillr\AcroTray.exe

C:\Archivos de programa\WinZip\WZQKPICK.EXE

C:\Downloads\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es/

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [OutpostFeedBack] C:\Archivos de programa\Agnitum\Outpost Firewall\feedback.exe /dump:os_startup

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [Realtime Audio Engine] mmrtkrnl.exe

O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Archivos de programa\D-Tools\daemon.exe" -lang 1033

O4 - HKLM\..\Run: [key2] C:\WINDOWS\system32\winlog.exe

O4 - HKLM\..\Run: [anti_troj] C:\WINDOWS\system32\anti_troj.exe

O4 - HKLM\..\Run: [stnospy] C:\Archivos de programa\SinEspias\no-spy.exe /autorun

O4 - HKLM\..\Run: [BDMCon] "C:\Archivos de programa\Softwin\BitDefender9\bdmcon.exe"

O4 - HKLM\..\Run: [BDOESRV] "C:\Archivos de programa\Softwin\BitDefender9\bdoesrv.exe"

O4 - HKLM\..\Run: [BDNewsAgent] "C:\Archivos de programa\Softwin\BitDefender9\bdnagent.exe"

O4 - HKLM\..\Run: [BDSwitchAgent] "C:\Archivos de programa\Softwin\BitDefender9\bdswitch.exe"

O4 - HKLM\..\Run: [KAVPersonal50] "C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe" /minimize

O4 - HKCU\..\Run: [MSMSGS] "C:\Archivos de programa\Messenger\msmsgs.exe" /background

O4 - HKCU\..\Run: [key2] C:\WINDOWS\system32\winlog.exe

O4 - HKCU\..\Run: [anti_troj] C:\WINDOWS\system32\anti_troj.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office10\OSA.EXE

O4 - Global Startup: Pinnacle Scheduler.lnk = ?

O4 - Global Startup: Acrobat Assistant.lnk = C:\Archivos de programa\Adobe\Acrobat 5.0\Distillr\AcroTray.exe

O4 - Global Startup: WinZip Quick Pick.lnk = C:\Archivos de programa\WinZip\WZQKPICK.EXE

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office10\EXCEL.EXE/3000

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {2882C368-D508-11D4-A2AB-000102598CE4} (LProtect Control) - http://download.globalhauri.com/Eng/online_service/livecall.cab

O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab

O16 - DPF: {7B297BFD-85E4-4092-B2AF-16A91B2EA103} (WScanCtl Class) - http://www3.ca.com/securityadvisor/virusinfo/webscan.cab

O16 - DPF: {C81B5180-AFD1-41A3-97E1-99E8D254DB98} (CSS Web Installer Class) - http://www.freedom.net/viruscenter/onlineviruscheck/cabs/cssweb.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{0FE7959B-99C3-47B2-815A-898D6FE206A2}: NameServer = 80.58.61.250,80.61.54.254

O17 - HKLM\System\CS1\Services\Tcpip\..\{0FE7959B-99C3-47B2-815A-898D6FE206A2}: NameServer = 80.58.61.250,80.61.54.254

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\11\Intel 32\IDriverT.exe

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 08 Mar 2006, 11:04

Este proceso es malware, y ademas lo tienes repetidos procesos del mismo !



C:\WINDOWS\system32\winlog.exe



y este fichero tambien:



C:\WINDOWS\system32\anti_troj.exe



podrían ser variantes del Bagle, pero el BitDefender que tienes instalado debería detectarlo ...



En todo caso, enviasno muestra de los dos ficheros indicados por si se trata de variantes no conocidas, empaquetandolos en un ZIP con password VIRUS y anexandolo a un e.-mail a zonavirus@satinfo.es en cuyo texto indiques la referencia "REF BAGLENOBIT" y tras analizarlo, informaremos







Elimina estas claves, pero luego envianos el fichero para que incluyamos el resto de eliminacion en las utilidades, para que puedas limnpiar a posteriori los restos (los virus no deben eliminarse desde el HJT)



O4 - HKLM\..\Run: [key2] C:\WINDOWS\system32\winlog.exe



O4 - HKLM\..\Run: [anti_troj] C:\WINDOWS\system32\anti_troj.exe



O4 - HKCU\..\Run: [key2] C:\WINDOWS\system32\winlog.exe



O4 - HKCU\..\Run: [anti_troj] C:\WINDOWS\system32\anti_troj.exe







saludos



ms, 8-3-2006

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 09 Mar 2006, 14:54

Analizada la muestra recibida, ha resultado ser Bagle, como esperabamos, y el que no lo detectara el BIT DEFENDER puede ser debido a que usara una version no actualizada, aunque no es la primera vez que falla...



Estamos compilando una nueva version del ELIBAGLA que lo controla y elimina, claves yu ficheros, la cual subiremos em breve a esta web y le informaremos de ello para que la pruebe



saludos



ms, 9-3-2006

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 09 Mar 2006, 15:04

Terminada la nueva version del ELIBAGLA y subida a la web, puedes probarla y comentarnos el resultado, gracias:



https://foros.zonavirus.com/viewtopic.php?p=52950#52950



saludos



ms, 9-3-2006
Última edición por msc hotline sat el 10 Mar 2006, 08:11, editado 1 vez en total.

EduardoM
Mensajes: 3
Registrado: 05 Mar 2006, 22:25

PERFECTO !!!!!

Mensaje por EduardoM » 10 Mar 2006, 00:01

Problema solucionado, todo ok, me habeís evitado un formateo.



soys unos monstruos



muchas gracias



un saludo,

Eduardo

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 10 Mar 2006, 08:13

Pues lo celebramos, y solucionado el problema, procedemos a cerrar el Tema



saludos



ms, 10-3.2006

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”