EL ORDENADOR SE REINICIA CONSTANTEMENTE

Responder
Avatar de Usuario
lobomalo70
Mensajes: 7
Registrado: 13 Mar 2006, 16:32
Ubicación: VALENCIA (ESPAÑA)

EL ORDENADOR SE REINICIA CONSTANTEMENTE

Mensaje por lobomalo70 » 13 Mar 2006, 16:46

Hola, esta mañana al arrancar el ordenador se me reinicio la primera vez antes de cargar todos los programas residente con el mensaje:

NTSISTEM AUTHORITY etc, etc debe reiniciar el ordenador por un problema en SERVICES.EXE



Tras reiniciar, se vuelve a reiniciar cada vez pero en este caso pone:



NTSISTEM AUTHORITY etc, etc debe reiniciar el ordenador por un problema en RPC SERVICES.



Tras reiniciar y bloquear el reinicio con la orden shutdown -a, le paso el panda antivirus y me detecta lo siguiente:



VIRUS WORM BACTERA.A

VIRUS WORM VB.LP

HERRAMIENTA PSSHUTDOWN.A

HERRAMIENTA PSKILL.H



que me dice que borra correctamente.

Al encender el modem de internet, al poco tiempo me dice que ha evitado una intrusion de ataque rpc, ademas de otro de otro tipo que ahora no recuerdo, ya que estoy en otro ordenador.



Despues de limpiar, al volver a arrancar el ordenador me vuelve a reiniciar por RPC SYSTEM o algo asi.



Por si sirve de ayuda desde hace algun tiempo el ordenador se me quebaba con explorer.exe colgado, tenia que matar el proceso y volverlo a arrancar para volver a recuperar el control.



PD: ¿os suena el archivo wish.exe?

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 13 Mar 2006, 17:07

Aqui huele a falta de parches...



Aparte de lanzar un windowsupdate por si acaso, arranque en modo segurpo. deshabilite la restautacion de sistema y lance el antivirus con el que detecta los virus y debe eliminarlos



Si es necesario podemos utilizar el ELIBACTA para eliminar el Bactera



El otro no sé a qué nombre internacional corresponde, solo que es un gusano que se propaga por las redes:



http://www.pandasoftware.es/virus_info/enciclopedia/verficha.aspx?idvirus=110538



y las otras dos incidencias son herramientas potencialmente peligrosas. Desinstalelas si quiere que el antivirus no se las detecte



saludos



ms, 13-3-2006



PD: aparte vea https://foros.zonavirus.com/viewtopic.php?t=10854&highlight=authority
Última edición por msc hotline sat el 14 Mar 2006, 06:16, editado 1 vez en total.

Avatar de Usuario
lobomalo70
Mensajes: 7
Registrado: 13 Mar 2006, 16:32
Ubicación: VALENCIA (ESPAÑA)

Mensaje por lobomalo70 » 13 Mar 2006, 21:37

He realizado lo que me has dicho, pero al reiniciar el ordenador por segunda vez (despues de instalar una actualizacion de windows) me ha vuelto a salir el reinicio del ordenador por un fallo rpc.

Le he pasado el ElistarA, el ElibatA, EliTriP y HijackThis y obtengo lo siguiente:



Logfile of HijackThis v1.99.1

Scan saved at 20:43:01, on 13/03/2006

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\csrss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\Archivos de programa\ewido anti-malware\ewidoctrl.exe

C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7Debug\mdm.exe

C:\WINDOWS\system32\nvsvc32.exe

C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2004\PavFnSvr.exe

C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2004\pavprot.exe

C:\Archivos de programa\Archivos comunes\Panda Software\PavShld\pavprsrv.exe

C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2004\pavsrv51.exe

C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2004\Prevsrv.exe

C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2004\PsImSvc.exe

C:\WINDOWS\system32\SLEE12.exe

C:\WINDOWS\system32\SLEE401.exe

C:\WINDOWS\system32\SLEE503.exe

C:\WINDOWS\system32\wdfmgr.exe

C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2004\AVENGINE.EXE

C:\Archivos de programa\Java\jre1.5.0_06\bin\jusched.exe

C:\windows\system\hpsysdrv.exe

C:\HP\KBD\KBD.EXE

C:\WINDOWS\system32\rundll32.exe

C:\Archivos de programa\HP\HP Software Update\HPwuSchd2.exe

C:\WINDOWS\system32\RunDLL32.exe

C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2004\APVXDWIN.EXE

C:\WINDOWS\ALCXMNTR.EXE

C:\Archivos de programa\MSI\Live Update 3\LMonitor.exe

C:\ARCHIV~1\Ahead\NEROPH~2\data\Xtras\mssysmgr.exe

C:\Archivos de programa\Microsoft ActiveSync\WCESCOMM.EXE

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\reader_sl.exe

C:\Archivos de programa\MSI\SecureDoc\Logon.exe

D:\Archivos de programa\BinarySense\HDDlife\HDDlifePro.exe

C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2004\WebProxy.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2004\AvltMain.exe

G:\HijackThis\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es/

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll

O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\archivos de programa\google\googletoolbar1.dll

O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\archivos de programa\google\googletoolbar1.dll

O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Archivos de programa\Java\jre1.5.0_06\bin\jusched.exe

O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet /keeploaded /nodetect

O4 - HKLM\..\Run: [KBD] C:\HP\KBD\KBD.EXE

O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE

O4 - HKLM\..\Run: [PS2] C:\WINDOWS\system32\ps2.exe

O4 - HKLM\..\Run: [LSBWatcher] c:\hp\drivers\hplsbwatcher\lsburnwatcher.exe

O4 - HKLM\..\Run: [HP Software Update] C:\Archivos de programa\HP\HP Software Update\HPwuSchd2.exe

O4 - HKLM\..\Run: [NvMediaCenter] RunDLL32.exe NvMCTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [APVXDWIN] "C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2004\APVXDWIN.EXE" /s

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [gcasServ] "C:\Archivos de programa\Microsoft AntiSpyware\gcasServ.exe"

O4 - HKLM\..\Run: [AlcxMonitor] ALCXMNTR.EXE

O4 - HKLM\..\Run: [LiveMonitor] C:\Archivos de programa\MSI\Live Update 3\LMonitor.exe

O4 - HKLM\..\Run: [iTunesHelper] "C:\Archivos de programa\iTunes\iTunesHelper.exe"

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k

O4 - HKCU\..\Run: [PhotoShow Deluxe Media Manager] C:\ARCHIV~1\Ahead\NEROPH~2\data\Xtras\mssysmgr.exe

O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Archivos de programa\Microsoft ActiveSync\WCESCOMM.EXE"

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [updateMgr] "C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_7

O4 - Startup: AMSN.lnk = C:\Archivos de programa\AMSN\amsn.exe

O4 - Startup: HDDlife.lnk = D:\Archivos de programa\BinarySense\HDDlife\HDDlifePro.exe

O4 - Global Startup: DigiCell.lnk = C:\Archivos de programa\MSI\DigiCell\DigiCell.exe

O4 - Global Startup: Inicio rápido de Adobe Reader.lnk = C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\reader_sl.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office10\OSA.EXE

O4 - Global Startup: SecureDoc.lnk = C:\Archivos de programa\MSI\SecureDoc\Logon.exe

O8 - Extra context menu item: &Búsqueda en Google - res://c:\archivos de programa\google\GoogleToolbar1.dll/cmsearch.html

O8 - Extra context menu item: &Traducir palabra inglesa - res://c:\archivos de programa\google\GoogleToolbar1.dll/cmwordtrans.html

O8 - Extra context menu item: Download All by FlashGet - C:\ARCHIV~1\FlashGet\jc_all.htm

O8 - Extra context menu item: Download using FlashGet - C:\ARCHIV~1\FlashGet\jc_link.htm

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MI1933~1\Office10\EXCEL.EXE/3000

O8 - Extra context menu item: Instantánea de caché de la página - res://c:\archivos de programa\google\GoogleToolbar1.dll/cmcache.html

O8 - Extra context menu item: Páginas similares - res://c:\archivos de programa\google\GoogleToolbar1.dll/cmsimilar.html

O8 - Extra context menu item: Páginas vinculadas - res://c:\archivos de programa\google\GoogleToolbar1.dll/cmbacklinks.html

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll

O9 - Extra button: Crear un favorito móvil - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Archivos de programa\Microsoft ActiveSync\INetRepl.dll

O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Archivos de programa\Microsoft ActiveSync\INetRepl.dll

O9 - Extra 'Tools' menuitem: Crear un favorito móvil... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Archivos de programa\Microsoft ActiveSync\INetRepl.dll

O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\ARCHIV~1\FlashGet\flashget.exe

O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\ARCHIV~1\FlashGet\flashget.exe

O9 - Extra button: Ayuda para la conexión - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm

O9 - Extra 'Tools' menuitem: Ayuda para la conexión - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1142277585468

O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1142277687687

O20 - AppInit_DLLs: PAVWAIT.DLL

O23 - Service: ewido security suite control - ewido networks - C:\Archivos de programa\ewido anti-malware\ewidoctrl.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: iPodService - Apple Computer, Inc. - C:\Archivos de programa\iPod\bin\iPodService.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: Panda PAVFNSVR (PAVFNSVR) - Panda Software - C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2004\PavFnSvr.exe

O23 - Service: Panda PAVPROT (PAVPROT) - Panda Software - C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2004\pavprot.exe

O23 - Service: Panda Process Protection Service (PavPrSrv) - Panda Software - C:\Archivos de programa\Archivos comunes\Panda Software\PavShld\pavprsrv.exe

O23 - Service: Panda anti-virus service (PAVSRV) - Panda Software - C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2004\pavsrv51.exe

O23 - Service: Panda Preventium+ Service (PREVSRV) - Panda Software - C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2004\Prevsrv.exe

O23 - Service: Panda IManager Service (PSIMSVC) - Panda Software Internacional - C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2004\PsImSvc.exe

O23 - Service: Steganos Live Encryption Engine 12 [Service] (SLEE_12_SERVICE) - Unknown owner - C:\WINDOWS\system32\SLEE12.exe

O23 - Service: Steganos Live Encryption Engine (Version 401) [Service] (SLEE_401_SERVICE) - Unknown owner - C:\WINDOWS\system32\SLEE401.exe

O23 - Service: Steganos Live Encryption Engine (Version 503) [Service] (SLEE_503_SERVICE) - Unknown owner - C:\WINDOWS\system32\SLEE503.exe







Mon Mar 13 19:57:16 2006

EliStartPage v11.31 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Por favor, envienos una muestra del fichero

C:\DOCUME~1\ADMINI~1\CONFIG~1\TEMP\UNINSTIU.EXE.Muestra EliStartPage v11.31

a "virus@satinfo.es". Gracias.

C:\WINDOWS\UNINSTIU.EXE --> Eliminado

C:\ARCHIVOS DE PROGRAMA\FLASHGET\FGIEBAR.DLL --> Eliminado FlashGet (TB)

C:\ARCHIVOS DE PROGRAMA\FLASHGET\JCCATCH.DLL --> Eliminado FlashGet (BHO)

C:\SECURE32.HTML --> Eliminado (Fichero Complementario).

C:\WINDOWS\SECURE32.HTML --> Eliminado (Fichero Complementario).

Eliminada Class, "{A5366673-E8CA-11D3-9CD9-0090271D075B}" -> C:\ARCHIV~1\FlashGet\jccatch.dll

Eliminada Class, "{E0E899AB-F487-11D5-8D29-0050BA6940E3}" -> C:\ARCHIV~1\FlashGet\fgiebar.dll

Eliminada Class, "{FB5DA722-162B-11D3-8B9B-AA70B4B0B524}" -> C:\ARCHIV~1\FlashGet\jccatch.dll

Eliminada Class, "{FB5DA724-162B-11D3-8B9B-AA70B4B0B524}" -> C:\ARCHIV~1\FlashGet\jccatch.dll

Eliminada Carpeta "%WinSys%\LogFiles"

No detectado Parche MS06-001 de Microsoft instalado.

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Mon Mar 13 19:58:07 2006

EliStartPage v11.31 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

C:\Archivos de programa\AMSN\uninstall.exe --> AutoExtraible

C:\Archivos de programa\DVD Decrypter\uninstall.exe --> AutoExtraible

C:\Archivos de programa\Network Stumbler\uninst.exe --> AutoExtraible

C:\Archivos de programa\Unlocker\uninst.exe --> AutoExtraible

C:\Archivos de programa\VideoLAN\VLC\uninstall.exe --> AutoExtraible

C:\Documents and Settings\Compaq_Propietario\Configuración local\Archivos temporales de Internet\Content.IE5\0VWJO5ED\csvxcv[2].htm --> Eliminado, StartPage-DU (Pag.Ini)

C:\Documents and Settings\Compaq_Propietario\Configuración local\Temp\Install.exe --> AutoExtraible

C:\Documents and Settings\Compaq_Propietario\Escritorio\DATOS 23-02\OOo_2.0.1rc5_051215_Win32Intel_langpack_es.exe --> AutoExtraible

C:\Documents and Settings\Compaq_Propietario\Escritorio\DATOS 23-02\OOo_2.0.1_Win32Intel_install.exe --> AutoExtraible

C:\Documents and Settings\Compaq_Propietario\Escritorio\DATOS 23-02\unlocker1.7.8.exe --> AutoExtraible

C:\Documents and Settings\Compaq_Propietario\Escritorio\pocket-pc\[Pocket PC] Programas, Juegos y Utilidades\Conversores\PocketXchange\PocketXchange-ver1.11-Installer.exe --> AutoExtraible

C:\Documents and Settings\Compaq_Propietario\Escritorio\pocket-pc\[Pocket PC] Programas, Juegos y Utilidades\Redes\Wi-Fi\MiniStumblerInstaller_0_4_0.exe --> AutoExtraible

C:\Documents and Settings\Compaq_Propietario\Escritorio\PROGRAMAS\Azureus_2-1.3.0.4_Win32.setup.exe --> AutoExtraible

C:\Documents and Settings\Compaq_Propietario\Escritorio\PROGRAMAS\Azureus_2.3.0.4_Win32.setup.exe --> AutoExtraible

C:\Documents and Settings\Compaq_Propietario\Escritorio\PROGRAMAS\BitTorrent-4.0.4.exe --> AutoExtraible

C:\Documents and Settings\Compaq_Propietario\Escritorio\PROGRAMAS\SetupDVDDecrypter_3.5.4.0.exe --> AutoExtraible

C:\Documents and Settings\Compaq_Propietario\Escritorio\PROGRAMAS\vlc-0.8.2-win32.exe --> AutoExtraible

C:\Documents and Settings\Compaq_Propietario\Escritorio\PROGRAMAS\pocket-pc\[Pocket PC] Programas, Juegos y Utilidades\Conversores\PocketXchange\PocketXchange-ver1.11-Installer.exe --> AutoExtraible

C:\Documents and Settings\Compaq_Propietario\Escritorio\PROGRAMAS\pocket-pc\[Pocket PC] Programas, Juegos y Utilidades\Redes\Wi-Fi\MiniStumblerInstaller_0_4_0.exe --> AutoExtraible

C:\WINDOWS\pchealth\helpctr\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\plugin\uploadHSC.dll --> Eliminado, DollarRevenue (dldr)



Mon Mar 13 20:05:41 2006

EliStartPage v11.31 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

D:\COSAS PORTATIL\programas4\bsplayer100.812.exe --> AutoExtraible

D:\COSAS PORTATIL\programas4\programas recuperacion de datos\CDCheckSetup.exe --> AutoExtraible

D:\Archivos de programa\Ethereal\uninstall.exe --> AutoExtraible

D:\Archivos de programa\The Adventure Company\Retorno a la Isla Misteriosa\Uninstall.exe --> AutoExtraible

D:\Archivos de programa\Electronic Arts\Harry Potter y el Cáliz de Fuego\Support\European Help Files\en-uk\Monitor.htm --> Eliminado, StartPage-DU (Pag.Ini)



Mon Mar 13 20:12:18 2006

EliTriIP v1.94 (c)2006 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Acción Directa):

No detectado Parche MS04-011 de Microsoft instalado.

No detectado Parche MS04-012 de Microsoft instalado.



Mon Mar 13 20:14:03 2006

EliTriIP v1.94 (c)2006 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Exploración):

D:\Archivos de programa\LucasFan Games\Zak2\autorun.exe --> Eliminado, SdBot.worm.gen.T

D:\Archivos de programa\LucasFan Games\MMD\autorun.exe --> Eliminado, SdBot.worm.gen.T



Mon Mar 13 20:46:47 2006

EliTriIP v1.94 (c)2006 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Acción Directa):

No detectado Parche MS04-011 de Microsoft instalado.

No detectado Parche MS04-012 de Microsoft instalado.



Mon Mar 13 20:49:27 2006

EliStartPage v11.31 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

C:\Archivos de programa\AMSN\uninstall.exe --> AutoExtraible

C:\Archivos de programa\DVD Decrypter\uninstall.exe --> AutoExtraible

C:\Archivos de programa\Network Stumbler\uninst.exe --> AutoExtraible

C:\Archivos de programa\Unlocker\uninst.exe --> AutoExtraible

C:\Archivos de programa\VideoLAN\VLC\uninstall.exe --> AutoExtraible

C:\Documents and Settings\Compaq_Propietario\Escritorio\DATOS 23-02\OOo_2.0.1rc5_051215_Win32Intel_langpack_es.exe --> AutoExtraible

C:\Documents and Settings\Compaq_Propietario\Escritorio\DATOS 23-02\OOo_2.0.1_Win32Intel_install.exe --> AutoExtraible

C:\Documents and Settings\Compaq_Propietario\Escritorio\DATOS 23-02\unlocker1.7.8.exe --> AutoExtraible

C:\Documents and Settings\Compaq_Propietario\Escritorio\pocket-pc\[Pocket PC] Programas, Juegos y Utilidades\Conversores\PocketXchange\PocketXchange-ver1.11-Installer.exe --> AutoExtraible

C:\Documents and Settings\Compaq_Propietario\Escritorio\pocket-pc\[Pocket PC] Programas, Juegos y Utilidades\Redes\Wi-Fi\MiniStumblerInstaller_0_4_0.exe --> AutoExtraible

C:\Documents and Settings\Compaq_Propietario\Escritorio\PROGRAMAS\Azureus_2-1.3.0.4_Win32.setup.exe --> AutoExtraible

C:\Documents and Settings\Compaq_Propietario\Escritorio\PROGRAMAS\Azureus_2.3.0.4_Win32.setup.exe --> AutoExtraible

C:\Documents and Settings\Compaq_Propietario\Escritorio\PROGRAMAS\BitTorrent-4.0.4.exe --> AutoExtraible

C:\Documents and Settings\Compaq_Propietario\Escritorio\PROGRAMAS\SetupDVDDecrypter_3.5.4.0.exe --> AutoExtraible

C:\Documents and Settings\Compaq_Propietario\Escritorio\PROGRAMAS\vlc-0.8.2-win32.exe --> AutoExtraible

C:\Documents and Settings\Compaq_Propietario\Escritorio\PROGRAMAS\pocket-pc\[Pocket PC] Programas, Juegos y Utilidades\Conversores\PocketXchange\PocketXchange-ver1.11-Installer.exe --> AutoExtraible

C:\Documents and Settings\Compaq_Propietario\Escritorio\PROGRAMAS\pocket-pc\[Pocket PC] Programas, Juegos y Utilidades\Redes\Wi-Fi\MiniStumblerInstaller_0_4_0.exe --> AutoExtraible



Comentarte que las actualizaciones MS04-11 y MS04-12 no me las deja instalar ya que tengo el sp2 y me dice que son anteriores a este. Una de ellas es referida a RPC.



Dadme alguna idea mas por favor.



PD: le he vuelto a pasar el antivirus y no me detecta ningun virus de los anteriores.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 14 Mar 2006, 06:32

Elimina esta clave, que es un espía de Realtek_:



O4 - HKLM\..\Run: [AlcxMonitor] ALCXMNTR.EXE



Envianos la muestra que te pide el ELISTARA:Ç



·"Por favor, envienos una muestra del fichero

C:\DOCUME~1\ADMINI~1\CONFIG~1\TEMP\UNINSTIU.EXE.Muestra EliStartPage v11.31

a "virus@satinfo.es". Gracias."·



Para poder informarle, envienoslo mejor a zonavirus@satinfo.es con referencia "REF UNINSTIU"



Y efectivamente, el SP2 ya incluye los MS04-011 y 012



Analizaremos el fichero e implementaremos su control en nuestras utilidades si procede, de lo cual informaremos.



Independientemente, tras eliminar la clave indicada, como que ademas el ELISTARA ha "aparcado" el UNINSTIU.EXE, reinciie e informenos del resultado, gracias



saludos



ms, 14-3-2006



PD: Uninstiu.exe posiblemente relacionado con :

http://vil.mcafeesecurity.com/vil/content/v_134439.htm
Última edición por msc hotline sat el 14 Mar 2006, 09:41, editado 1 vez en total.

Avatar de Usuario
lobomalo70
Mensajes: 7
Registrado: 13 Mar 2006, 16:32
Ubicación: VALENCIA (ESPAÑA)

Mensaje por lobomalo70 » 14 Mar 2006, 08:54

Resultado nulo, sigue reiniciandose , le he pasado el ewido y me ha detectado troyanos en 2 archivos importantes de system (no me acuerdo, posteare mas adelante el log), por si sirve de algo dos cosas.



El reseteo comienza inmediatamente al aparecer una tarea rundll32.exe sin propietario, despues aparece otra mas con compac_propietario.



En el log que envie anteriormente ¿es normal que haya un rundll32.exe en mayuscula y un rundll32 en minuscula?.



El archivo ya fue enviado ayer desde el ordenador "malito" con el asunto: Muestra EliStartPage v11.31, ya que no sabia cual ponerle, espero que lo localizeis pronto y me podais seguir ayudando.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 14 Mar 2006, 09:46

Localizado el fichero muestra. Entra en proceso.



Sobre las mayusculas o minuscilas es funcion de como se haya escrito la llamada en la aplicacion, no del fichero llamado



Informaremos tras el examen



saludos



ms, 14-3-2006

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 14 Mar 2006, 10:18

Rebuscando la posible causa de la carga de DLL a traves del RUNDLL32.EXE visibles en el log de HJT, si bien la nvcpl.dll es propia de NVIDIA, podría ser un troyano, segun indica Sophos en:


[quote="Sophos"]Virus info Virus analyses

W32/Agobot-TO

Summary

Summary Description Recovery Advanced

Name W32/Agobot-TO

Type Spyware Worm



How it spreads Network shares



Affected operating systems Windows



Side effects Turns off anti-virus applications

Allows others to access the computer

Modifies data on the computer

Deletes files off the computer

Steals information



Aliases WORM_AGOBOT.AVP

Backdoor.Win32.Agobot.nq



Protection available since 27 September 2005 21:37:57 (GMT)

Included in our products from November 2005 (3.99)



Staying up to date

EM Library provides fully automated updating of Sophos Anti-Virus on a wide range of platforms. If you're using one of our enterprise solutions and aren't already using EM Library, check it out now. Users of our small business solutions are automatically updated by Sophos AutoUpdate.



Description

Summary Description Recovery Advanced This section helps you to understand how it behaves

W32/Agobot-TO is a network worm with backdoor Trojan functionality for the Windows platform.



W32/Agobot-TO is capable of spreading to computers on the local network protected by weak passwords and through the RPC-DCOM vulnerability (MS04-012).



Recovery

Summary Description Recovery Advanced This section tells you how to disinfect.

Please follow the instructions for removing worms.



Advanced

Summary Description Recovery Advanced This section is for technical experts who want to know more.

W32/Agobot-TO is a network worm with backdoor Trojan functionality for the Windows platform.



W32/Agobot-TO is capable of spreading to computers on the local network protected by weak passwords and through the RPC-DCOM vulnerability (MS04-012).



When first run, W32/Agobot-TO copies itself to the Windows system folder as rundl32.exe and creates the following registry entries to run itself each time a user logs on:



HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

NvCpl

"rundl32.exe"



HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices

NvCpl

"rundl32.exe"



The backdoor component runs continuously in the background providing backdoor access to the computer through IRC channels. The backdoor component can be instructed to perform the following functions:



harvest email addresses

steal product registration information for certain software

take part in Distributed Denial of Service (DDoS) attacks

scan networks for vulnerabilities

download/execute arbitrary files

start a proxy server (SOCKS4/SOCKS5)

start/stop system services

monitor network communications (packet sniffing)

add/remove network shares

send email

log keypresses



W32/Agobot-TO attempts to terminate and disable various anti-virus and security related programs and modifies the HOSTS file located at %SYSTEM%\Drivers\etc\HOSTS, mapping selected anti-virus websites to the loopback address 127.0.0.1 in an attempt to prevent access to these sites. Typically the following mappings will be appended to the HOSTS file:



127.0.0.1 http://www.symantec.com

127.0.0.1 securityresponse.symantec.com

127.0.0.1 symantec.com

127.0.0.1 http://www.sophos.com

127.0.0.1 sophos.com

127.0.0.1 http://www.mcafee.com

127.0.0.1 mcafee.com

127.0.0.1 liveupdate.symantecliveupdate.com

127.0.0.1 http://www.viruslist.com

127.0.0.1 viruslist.com

127.0.0.1 f-secure.com

127.0.0.1 http://www.f-secure.com

127.0.0.1 kaspersky.com

127.0.0.1 http://www.avp.com

127.0.0.1 http://www.kaspersky.com

127.0.0.1 avp.com

127.0.0.1 http://www.networkassociates.com

127.0.0.1 networkassociates.com

127.0.0.1 http://www.ca.com

127.0.0.1 ca.com

127.0.0.1 mast.mcafee.com

127.0.0.1 my-etrust.com

127.0.0.1 http://www.my-etrust.com

127.0.0.1 download.mcafee.com

127.0.0.1 dispatch.mcafee.com

127.0.0.1 secure.nai.com

127.0.0.1 nai.com

127.0.0.1 http://www.nai.com

127.0.0.1 update.symantec.com

127.0.0.1 updates.symantec.com

127.0.0.1 us.mcafee.com

127.0.0.1 liveupdate.symantec.com

127.0.0.1 customer.symantec.com

127.0.0.1 rads.mcafee.com

127.0.0.1 trendmicro.com

127.0.0.1 http://www.trendmicro.com



W32/Agobot-TO attempts to terminate the following processes:

_AVP32.EXE

_AVPCC.EXE

_AVPM.EXE

ACKWIN32.EXE

ADAWARE.EXE

ADVXDWIN.EXE

AGENTSVR.EXE

AGENTW.EXE

ALERTSVC.EXE

ALEVIR.EXE

ALOGSERV.EXE

AMON9X.EXE

ANTI-TROJAN.EXE

ANTIVIRUS.EXE

ANTS.EXE

APIMONITOR.EXE

APLICA32.EXE

APVXDWIN.EXE

ARR.EXE

ATCON.EXE

ATGUARD.EXE

ATRO55EN.EXE

ATUPDATER.EXE

ATWATCH.EXE

AU.EXE

AUPDATE.EXE

AUTO-PROTECT.NAV80TRY.EXE

AUTODOWN.EXE

AUTOTRACE.EXE

AUTOUPDATE.EXE

AVCONSOL.EXE

AVE32.EXE

AVGCC32.EXE

AVGCTRL.EXE

AVGNT.EXE

AVGSERV.EXE

AVGSERV9.EXE

AVGUARD.EXE

AVGW.EXE

AVKPOP.EXE

AVKSERV.EXE

AVKSERVICE.EXE

AVKWCTl9.EXE

AVLTMAIN.EXE

AVNT.EXE

AVP.EXE

AVP32.EXE

AVPCC.EXE

AVPDOS32.EXE

AVPM.EXE

AVPTC32.EXE

AVPUPD.EXE

AVSCHED32.EXE

AVSYNMGR.EXE

AVWIN95.EXE

AVWINNT.EXE

AVWUPD.EXE

AVWUPD32.EXE

AVWUPSRV.EXE

AVXMONITOR9X.EXE

AVXMONITORNT.EXE

AVXQUAR.EXE

BACKWEB.EXE

BARGAINS.EXE

BD_PROFESSIONAL.EXE

BEAGLE.EXE

BELT.EXE

BIDEF.EXE

BIDSERVER.EXE

BIPCP.EXE

BIPCPEVALSETUP.EXE

BISP.EXE

BLACKD.EXE

BLACKICE.EXE

BLSS.EXE

BOOTCONF.EXE

BOOTWARN.EXE

BORG2.EXE

BPC.EXE

BRASIL.EXE

BS120.EXE

BUNDLE.EXE

BVT.EXE

CCAPP.EXE

CCEVTMGR.EXE

CCPXYSVC.EXE

CDP.EXE

CFD.EXE

CFGWIZ.EXE

CFIADMIN.EXE

CFIAUDIT.EXE

CFINET.EXE

CFINET32.EXE

Claw95.EXE

CLAW95CF.EXE

CLEAN.EXE

CLEANER.EXE

CLEANER3.EXE

CLEANPC.EXE

CLICK.EXE

CMD32.EXE

CMESYS.EXE

CMGRDIAN.EXE

CMON016.EXE

CONNECTIONMONITOR.EXE

CPD.EXE

CPF9X206.EXE

CPFNT206.EXE

CTRL.EXE

CV.EXE

CWNB181.EXE

CWNTDWMO.EXE

DATEMANAGER.EXE

DCOMX.EXE

DEFALERT.EXE

DEFSCANGUI.EXE

DEFWATCH.EXE

DEPUTY.EXE

DIVX.EXE

DLLCACHE.EXE

DLLREG.EXE

DOORS.EXE

DPF.EXE

DPFSETUP.EXE

DPPS2.EXE

DRWATSON.EXE

DRWEB32.EXE

DRWEBUPW.EXE

DSSAGENT.EXE

DVP95.EXE

DVP95_0.EXE

ECENGINE.EXE

EFPEADM.EXE

EMSW.EXE

ENT.EXE

ESAFE.EXE

ESCANH95.EXE

ESCANHNT.EXE

ESCANV95.EXE

ESPWATCH.EXE

ETHEREAL.EXE

ETRUSTCIPE.EXE

EVPN.EXE

EXANTIVIRUS-CNET.EXE

EXE.AVXW.EXE

EXPERT.EXE

EXPLORE.EXE

F-AGNT95.EXE

F-AGOBOT.EXE

F-PROT.EXE

F-PROT95.EXE

F-STOPW.EXE

FAMEH32.EXE

FAST.EXE

FCH32.EXE

FIH32.EXE

FINDVIRU.EXE

FIREWALL.EXE

FLOWPROTECTOR.EXE

FNRB32.EXE

FP-WIN.EXE

FP-WIN_TRIAL.EXE

FPROT.EXE

FRW.EXE

FSAA.EXE

FSAV.EXE

FSAV32.EXE

FSAV530STBYB.EXE

FSAV530WTBYB.EXE

FSAV95.EXE

FSGK32.EXE

FSM32.EXE

FSMA32.EXE

FSMB32.EXE

GATOR.EXE

GBMENU.EXE

GBPOLL.EXE

GENERICS.EXE

GMT.EXE

GUARD.EXE

GUARDDOG.EXE

HACKTRACERSETUP.EXE

HBINST.EXE

HBSRV.EXE

HIJACKTHIS.EXE

HOTACTIO.EXE

HOTPATCH.EXE

HTLOG.EXE

HTPATCH.EXE

HWPE.EXE

HXDL.EXE

HXIUL.EXE

IAMAPP.EXE

IAMSERV.EXE

IAMSTATS.EXE

IBMASN.EXE

IBMAVSP.EXE

ICLOAD95.EXE

ICLOADNT.EXE

ICMON.EXE

ICSUPP95.EXE

ICSUPPNT.EXE

IDLE.EXE

IEDLL.EXE

IEDRIVER.EXE

IEXPLORER.EXE

IFACE.EXE

IFW2000.EXE

INETLNFO.EXE

INFUS.EXE

INFWIN.EXE

INIT.EXE

INTDEL.EXE

INTREN.EXE

IOMON98.EXE

IPARMOR.EXE

IRIS.EXE

ISASS.EXE

ISRV95.EXE

ISTSVC.EXE

JAMMER.EXE

JDBGMRG.EXE

JEDI.EXE

KAVLITE40ENG.EXE

KAVPERS40ENG.EXE

KAVPF.EXE

KAZZA.EXE

KEENVALUE.EXE

KERIO-PF-213-EN-WIN.EXE

KERIO-WRL-421-EN-WIN.EXE

KERIO-WRP-421-EN-WIN.EXE

KERNEL32.EXE

KILLPROCESSSETUP161.EXE

LAUNCHER.EXE

LDNETMON.EXE

LDPRO.EXE

LDPROMENU.EXE

LDSCAN.EXE

LNETINFO.EXE

LOADER.EXE

LOCALNET.EXE

LOCKDOWN.EXE

LOCKDOWN2000.EXE

LOOKOUT.EXE

LORDPE.EXE

LSETUP.EXE

LUALL.EXE

LUAU.EXE

LUCOMSERVER.EXE

LUINIT.EXE

LUSPT.EXE

MAPISVC32.EXE

MCAGENT.EXE

MCMNHDLR.EXE

MCSHIELD.EXE

MCTOOL.EXE

MCUPDATE.EXE

MCVSRTE.EXE

MCVSSHLD.EXE

MD.EXE

MFIN32.EXE

MFW2EN.EXE

MFWENG3.02D30.EXE

MGAVRTCL.EXE

MGAVRTE.EXE

MGHTML.EXE

MGUI.EXE

MINILOG.EXE

MMOD.EXE

MONITOR.EXE

MOOLIVE.EXE

MOSTAT.EXE

MPFAGENT.EXE

MPFSERVICE.EXE

MPFTRAY.EXE

MRFLUX.EXE

MSAPP.EXE

MSBB.EXE

MSBLAST.EXE

MSCACHE.EXE

MSCCN32.EXE

MSCMAN.EXE

MSCONFIG.EXE

MSDM.EXE

MSDOS.EXE

MSIEXEC16.EXE

MSINFO32.EXE

MSLAUGH.EXE

MSMGT.EXE

MSMSGRI32.EXE

MSSMMC32.EXE

MSSYS.EXE

MSVXD.EXE

MU0311AD.EXE

MWATCH.EXE

N32SCANW.EXE

NAV.EXE

NAVAP.NAVAPSVC.EXE

NAVAPSVC.EXE

NAVAPW32.EXE

NAVDX.EXE

NAVENGNAVEX15.NAVLU32.EXE

NAVLU32.EXE

NAVNT.EXE

NAVSTUB.EXE

NAVW32.EXE

NAVWNT.EXE

NC2000.EXE

NCINST4.EXE

NDD32.EXE

NEOMONITOR.EXE

NEOWATCHLOG.EXE

NETARMOR.EXE

NETD32.EXE

NETINFO.EXE

NETMON.EXE

NETSCANPRO.EXE

NETSPYHUNTER-1.2.EXE

NETSTAT.EXE

NETUTILS.EXE

NISSERV.EXE

NISUM.EXE

NMAIN.EXE

NOD32.EXE

NORMIST.EXE

NORTON_INTERNET_SECU_3.0_407.EXE

NOTSTART.EXE

NPF40_TW_98_NT_ME_2K.EXE

NPFMESSENGER.EXE

NPROTECT.EXE

NPSCHECK.EXE

NPSSVC.EXE

NSCHED32.EXE

NSSYS32.EXE

NSTASK32.EXE

NSUPDATE.EXE

NT.EXE

NTRTSCAN.EXE

NTVDM.EXE

NTXconfig.EXE

NUI.EXE

NUPGRADE.EXE

NVARCH16.EXE

NVC95.EXE

NVSVC32.EXE

NWINST4.EXE

NWSERVICE.EXE

NWTOOL16.EXE

OLLYDBG.EXE

ONSRVR.EXE

OPTIMIZE.EXE

OSTRONET.EXE

OTFIX.EXE

OUTPOST.EXE

OUTPOSTINSTALL.EXE

OUTPOSTPROINSTALL.EXE

PADMIN.EXE

PANIXK.EXE

PATCH.EXE

PAVCL.EXE

PAVPROXY.EXE

PAVSCHED.EXE

PAVW.EXE

PCC2002S902.EXE

PCC2K_76_1436.EXE

PCCIOMON.EXE

PCCNTMON.EXE

PCCWIN97.EXE

PCCWIN98.EXE

PCDSETUP.EXE

PCFWALLICON.EXE

PCIP10117_0.EXE

PCSCAN.EXE

PDSETUP.EXE

PENIS.EXE

PERISCOPE.EXE

PERSFW.EXE

PERSWF.EXE

PF2.EXE

PFWADMIN.EXE

PGMONITR.EXE

PINGSCAN.EXE

PLATIN.EXE

POP3TRAP.EXE

POPROXY.EXE

POPSCAN.EXE

PORTDETECTIVE.EXE

PORTMONITOR.EXE

POWERSCAN.EXE

PPINUPDT.EXE

PPTBC.EXE

PPVSTOP.EXE

PRIZESURFER.EXE

PRMT.EXE

PRMVR.EXE

PROCDUMP.EXE

PROCESSMONITOR.EXE

PROCEXPLORERV1.0.EXE

PROGRAMAUDITOR.EXE

PROPORT.EXE

PROTECTX.EXE

PSPF.EXE

PURGE.EXE

PUSSY.EXE

PVIEW95.EXE

QCONSOLE.EXE

QSERVER.EXE

RAPAPP.EXE

RAV7.EXE

RAV7WIN.EXE

RAV8WIN32ENG.EXE

RAY.EXE

RB32.EXE

RCSYNC.EXE

REALMON.EXE

REGED.EXE

REGEDIT.EXE

REGEDT32.EXE

RESCUE.EXE

RESCUE32.EXE

RRGUARD.EXE

RSHELL.EXE

RTVSCAN.EXE

RTVSCN95.EXE

RULAUNCH.EXE

RUN32DLL.EXE

RUNDLL.EXE

RUNDLL16.EXE

RUXDLL32.EXE

SAFEWEB.EXE

SAHAGENT.EXE

SAVE.EXE

SAVENOW.EXE

SBSERV.EXE

SC.EXE

SCAM32.EXE

SCAN32.EXE

SCAN95.EXE

SCANPM.EXE

SCRSCAN.EXE

SCRSVR.EXE

SCVHOST.EXE

SD.EXE

SERV95.EXE

SERVICE.EXE

SERVLCE.EXE

SERVLCES.EXE

SETUP_FLOWPROTECTOR_US.EXE

SETUPVAMEEVAL.EXE

SFC.EXE

SGSSFW32.EXE

SH.EXE

SHELLSPYINSTALL.EXE

SHN.EXE

SHOWBEHIND.EXE

SMC.EXE

SMS.EXE

SMSS32.EXE

SOAP.EXE

SOFI.EXE

SPERM.EXE

SPF.EXE

SPHINX.EXE

SPOLER.EXE

SPOOLCV.EXE

SPOOLSV32.EXE

SPYXX.EXE

SREXE.EXE

SRNG.EXE

SS3EDIT.EXE

SSG_4104.EXE

SSGRATE.EXE

ST2.EXE

START.EXE

STCLOADER.EXE

SUPFTRL.EXE

SUPPORT.EXE

SUPPORTER5.EXE

SVC.EXE

SVCHOSTC.EXE

SVCHOSTS.EXE

SVSHOST.EXE

SWEEP95.EXE

SWEEPNET.SWEEPSRV.SYS.SWNETSUP.EXE

SYMPROXYSVC.EXE

SYMTRAY.EXE

SYSEDIT.EXE

SYSTEM.EXE

SYSTEM32.EXE

SYSUPD.EXE

TASKMG.EXE

TASKMO.EXE

TASKMON.EXE

TAUMON.EXE

TBSCAN.EXE

TC.EXE

TCA.EXE

TCM.EXE

TDS-3.EXE

TDS2-98.EXE

TDS2-NT.EXE

TEEKIDS.EXE

TFAK.EXE

TFAK5.EXE

TGBOB.EXE

TITANIN.EXE

TITANINXP.EXE

TRACERT.EXE

TRICKLER.EXE

TRJSCAN.EXE

TRJSETUP.EXE

TROJANTRAP3.EXE

TSADBOT.EXE

TVMD.EXE

TVTMD.EXE

UNDOBOOT.EXE

UPDAT.EXE

UPDATE.EXE

UPGRAD.EXE

UTPOST.EXE

VBCMSERV.EXE

VBCONS.EXE

VBUST.EXE

VBWIN9X.EXE

VBWINNTW.EXE

VCSETUP.EXE

VET32.EXE

VET95.EXE

VETTRAY.EXE

VFSETUP.EXE

VIR-HELP.EXE

VIRUSMDPERSONALFIREWALL.EXE

VNLAN300.EXE

VNPC3000.EXE

VPC32.EXE

VPC42.EXE

VPFW30S.EXE

VPTRAY.EXE

VSCAN40.EXE

VSCENU6.02D30.EXE

VSCHED.EXE

VSECOMR.EXE

VSHWIN32.EXE

VSISETUP.EXE

VSMAIN.EXE

VSMON.EXE

VSSTAT.EXE

VSWIN9XE.EXE

VSWINNTSE.EXE

VSWINPERSE.EXE

W32DSM89.EXE

W9X.EXE

WATCHDOG.EXE

WEBDAV.EXE

WEBSCANX.EXE

WEBTRAP.EXE

WFINDV32.EXE

WGFE95.EXE

WHOSWATCHINGME.EXE

WIMMUN32.EXE

WIN-BUGSFIX.EXE

WIN32.EXE

WIN32US.EXE

WINACTIVE.EXE

WINDOW.EXE

WINDOWS.EXE

WININETD.EXE

WININIT.EXE

WININITX.EXE

WINLOGIN.EXE

WINMAIN.EXE

WINNET.EXE

WINPPR32.EXE

WINRECON.EXE

WINSERVN.EXE

WINSSK32.EXE

WINSTART.EXE

WINSTART001.EXE

WINTSK32.EXE

WINUPDATE.EXE

WKUFIND.EXE

WNAD.EXE

WNT.EXE

WRADMIN.EXE

WRCTRL.EXE

WSBGATE.EXE

WUPDATER.EXE

WUPDT.EXE

WYVERNWORKSFIREWALL.EXE

XPF202EN.EXE

ZAPRO.EXE

ZAPSETUP3001.EXE

ZATUTOR.EXE

ZONALM2601.EXE

ZONEALARM.EXE



W32/Agobot-TO will also hide all files which contain the string 'soun'.
[/quote]


y hay otra clave que carga DLL a traves del RUNDLL32:



NvMCTray.dll, que podría ser una variante no controlada del VUNDO ??? segun:



http://forums.techguy.org/security/404827-solved-help-trojan-vundo.html





Mire de enviarnos estos dos ficheros y los analizaremos:







C:\WINDOWS\system32\NvCpl.dll



NvMCTray.dll





De la misma manera indicada anteriormente, gracias



saludops



ms, 14-3-2006
Última edición por msc hotline sat el 15 Mar 2006, 10:27, editado 1 vez en total.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 14 Mar 2006, 10:36

Sobre el UNINSTIU ya ha pasado a quedar contemplado en la proxima version del ELISTARA por ser una variante de oleload o smitfraud, o sea que puede que con esto quedara solucionadio, pero veamos las dos muestras pedidas ultimamente, para asegurar el tiro.



saludos



ms, 14-3-2006



NOTA: PRUEBE LA VERSION 11.33 DEL ELISTARA EN CUANTO ESTE DISPONIBLE

Avatar de Usuario
lobomalo70
Mensajes: 7
Registrado: 13 Mar 2006, 16:32
Ubicación: VALENCIA (ESPAÑA)

Mensaje por lobomalo70 » 14 Mar 2006, 22:38

Bueno, ya parece que se empieza a ver laluz, le he pasado el Elistarpage que me dices y no me indica nada raro. Despues de dos millones y medio de pruebas he descubierto lo que hace que se reinicie el ordenador: LA PROTECCION AUTOMATICA DEL ANTIVIRUS PANDA TITANIUM :shock: , SI COMO LO OIS, LE DESCONECTO LA PROTECCION Y A RULAR A LAS MIL MARAVILLAS, LA CONECTO Y REINICIO Y HASTA LUEGO LUCAS.

De momento lo tengo desconectado esperando que me deis alguna directriz, que hago, lo reinstalo, lo elimino y hasta luego, esta opcion no parece mala porque viendo la cantidad de porqueria que tenia confiando en el dichoso antivirus (lo tengo desde que el ordenador era totalmente virgen instalado, con todas las actualizaciones diarias). En el caso de deshacerme de el ¿que opciones pueden ser mas fiables, un antivirus o alguna combinacion de varios?.

Un saludo

Avatar de Usuario
lobomalo70
Mensajes: 7
Registrado: 13 Mar 2006, 16:32
Ubicación: VALENCIA (ESPAÑA)

Mensaje por lobomalo70 » 14 Mar 2006, 22:40

Perdon , antes queria decir que le he pasado el ElistarA , no el Elistarpage, no se donde tengo la cabeza.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 15 Mar 2006, 04:58

Es lo mismo, ElistarA es el nombre de 8 letras, que usamos para no exceder el tope del DOS, y Elistarpage es el nombre interno y completo de la misma utilidad.



Inicialmente lo hicimos para combatir los StartPage, troyanos que modificaban la pagina de Inicio del I.E. pero le empezamos a añadir spywares que se adquirian al navegar, y poco a poco mas y mas troyanos al respecto, hasta que se ha convertido en un buen complemento de los antispywares, especialmente en casos que no es suficiente con ellos.



Y sobre la causa del reinicio. Pues bien, muy necesario saberlo, pero mas aun ponerle solucion...:



Ello puede ser debido a degradacion del programa instalado, o a colision de residentes con otra aplicacion, o a existencia de memorias degradadas en una posicion que utilice dicho programa.



Empiece por desinstalar el antivirus y volverlo a instalar y sabrá si era culpa de lo primero



Si no es suficiente, pruebe intercambiando las memorias con las de otro equipo similar, y si con ello aun no logra solucionarlo, ta es cuestion de escoger entre las aplicaciones que usa o este antivirus...



Lo que está claro es que no es normal, pues este antivirus, a pesar de tales residentes, lo utilizan normalmente muchos usuarios.



Comentenos sus progresos, gracias



saludos



ms, 15-3-2006

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 15 Mar 2006, 10:15

Al haber recibido hoy las dos muestras de DLL solicitadas, he reseguido el Tema y visto que lo de los reinicios cabe atribuirlo a lo ultimo indicado o a estas dos muestras sispechosasm que pasamos a analizar



Sobre lo indicado de que con el ELISTARA 11.33 no detectastes nada, realmente dejasta de detectar muestra sospechosas en el UNINSTIU, y no te pidio la muestra como en la version anterior,



·"Por favor, envienos una muestra del fichero

C:\DOCUME~1\ADMINI~1\CONFIG~1\TEMP\UNINSTIU.EXE.Muestra EliStartPage v11.31

a "virus@satinfo.es". Gracias."·



ya que pasamos a controlar a dicha variante del OLELOA por cadenas y lo eliminamos directamente:



---v11.33-(14 de Marzo del 2006) (Muestras de Oleloa "UNINSTIU.EXE", (2)Puper(dr) "NVCTRL.EXE", (2)Puper(dldr) "MSSEARCHNET.EXE", (2)Spy.Delf "MDM.EXE y MSNTB.DLL", NewDotNet, DFC o Dyfuca "WSEM302.DLL" y Gator DashBar "DASHBAR30.DLL")



Por lo que no se haya hecho nada diferente, realmente se está a controlando todos las nuevas variantes recibidas...



Y entran en proceso estas dos DLL sopechosas, NVCPL.LL (que no es la de NVIDIA) y la MCTray.dll



saludos



ms, 15-3-2006

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 15 Mar 2006, 11:17

La NVCPL.DLL puede estar corrupta, ya que es de casi 7 Mb !, sustituyela por la que descargues de:



http://www.5starsupport.com/info/dll.htm



o por la original que tuvieras, ya quie aunque no detectamos virus, puede que estñe corrupta y cause los reinicios en cuestion.



Y por otro lado, sobre los parches que indicas tener, el ELITRIIP detecta si faltan el MS04-011/012 o el SP2 en su lugar, y aunque no le dimos importancia inicialmente a lo que indicaba de que ya no podía instalar los parches sueltos por tener el SP2, es posible que lo tenga mal instalado, razon por la que el ELITRIIP detecte la falta, y que el reinicio se lo provoque un intento de intrusion de cualquier variante de Sasser o BLaster. Ellos le provocarian un shutdown, esto es un reinicio a los 60 segundos. ¿Es este su caso o el reinicio es imprevisto e instantaneo?



Son varias posibilidades, y es cuestion de saber cual es la que es la causante, descartando las demas.



Una ultima posibilidad añadida por lo del mensaje undicado en el poost inicial de este Tema es usar el ELIAUTOR :





ELIAUTOR.EXE

http://www.zonavirus.com/datos/descargas/231/ELIAUTOEXE.asp



pruebelo y comentenos el resultado, gracias



saludos



ms, 15-3-2006

Avatar de Usuario
lobomalo70
Mensajes: 7
Registrado: 13 Mar 2006, 16:32
Ubicación: VALENCIA (ESPAÑA)

Mensaje por lobomalo70 » 15 Mar 2006, 22:28

Vamos a ver, he sustituido el archivo dll de donde me decis, para hacerlo tuve que matar la funcion del viejo con un killer ya que no me dejaba, he desinstalado el panda platinum y le he psasado este ultimo eliauto pero me dice que nada (0).

Al reiniciar el ordenador ahora me sale un mensaje de error que nno encuentra una dll (la que he borrado) sin embargo la nueva esta en system32, al intentar reinstalar el antivirus de nuevo se me queda la instalacion colgada al 80% y cuando mato el proceso me dice que ha fallado por "Error en la llamada a procedimiento remoto".

Estoy viendo que me va a tocar reinstalar el systema operativo aunque no quisiera.

Voy a intentar desinstalar el sp2 y bajarme una version nueva a ver que tal ¿que os parece esta ultima opcion?.

Saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 16 Mar 2006, 06:39

Pues mas bien es algo corrupto del sistema





Sugiero que proceda a REPARAR windows, arrancando con el CD de instalacion y primero seleccionar instalar, y tras detectar la particion existente, escoger REPARAR, no reinstalar para no perder las aplicaciones instaladas, y finalizar con un windowsupdate



saludos



ms, 16-3-2006

Avatar de Usuario
lobomalo70
Mensajes: 7
Registrado: 13 Mar 2006, 16:32
Ubicación: VALENCIA (ESPAÑA)

Mensaje por lobomalo70 » 17 Mar 2006, 12:05

Bueno pues voy a proceder a reparar windows, el problema es que el ordenador es un compac y al comprarlo no traia ni un solo disco de windows, se supone que tiene una consola de recuperacion de sistema pero si utilizo esta opcion me reinstala todo el sistema operativo con lo que no se pierden los programas fisicamente pero estos no estan instalados (ademas supongo que todas las dll's de cada programa que esten en system32 se iran al limbo de la informatica) :roll:.

Voy a intentar reparar con una copia del windows xp home que tengo pero presupongo que no me dejara, en fin ya os comento algo.

Un saludo y muchas gracias por vuestra ayuda.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 17 Mar 2006, 13:16

Tratandose de un compaq, recuerda que tienen sus historias de particiones desactivadas con el sistema operativo incluido en ellas, lo cual podría ser interesante aprovechar.



Sugiero lo consultes con su servicio tecnico





saludos



ms, 17-3-2006

Responder

Volver a “Foro Virus - Cuentanos tu problema”