Estoy infectao alguien me ayuda ? (SOLUCIONADO)

Cerrado
hhbbz
Mensajes: 11
Registrado: 07 Sep 2004, 12:49
Contactar:

Estoy infectao alguien me ayuda ? (SOLUCIONADO)

Mensaje por hhbbz » 15 Abr 2006, 23:44

______

Logfile of HijackThis v1.99.1

Scan saved at 23:36:50, on 15/04/2006

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\SPBBC\SPBBCSvc.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Archivos de programa\Norton AntiVirus\IWP\NPFMntor.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\CCPD-LC\symlcsvc.exe

C:\WINDOWS\system32\wscntfy.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\VIAudioi\SBADeck\ADeck.exe

C:\WINDOWS\system32\VTTimer.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe

C:\Archivos de programa\Winamp\winampa.exe

C:\Archivos de programa\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe

C:\Archivos de programa\Java\j2re1.4.2_11\bin\jusched.exe

C:\WINDOWS\system32\svchost.exe

C:\Archivos de programa\Internet Explorer\IEXPLORE.EXE

C:\Archivos de programa\Internet Explorer\IEXPLORE.EXE

C:\WINDOWS\msagent\AgentSvr.exe

C:\Documents and Settings\carlos\Escritorio\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.com

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\ARCHIV~1\SPYBOT~1\SDHelper.dll

O2 - BHO: CNavExtBho Class - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Archivos de programa\Norton AntiVirus\NavShExt.dll

O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Archivos de programa\Norton AntiVirus\NavShExt.dll

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [AudioDeck] C:\Archivos de programa\VIAudioi\SBADeck\ADeck.exe 1

O4 - HKLM\..\Run: [VTTimer] VTTimer.exe

O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"

O4 - HKLM\..\Run: [WinampAgent] C:\Archivos de programa\Winamp\winampa.exe

O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Archivos de programa\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe"

O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Archivos de programa\Java\j2re1.4.2_11\bin\jusched.exe

O4 - HKLM\..\Run: [eventwvr] C:\WINDOWS\system32\eventwvr.exe

O4 - HKLM\..\Run: [Microsoft Windows System] syshost.exe

O4 - HKLM\..\Run: [stnospy] C:\Archivos de programa\SinEspias\no-spy.exe /autorun

O4 - HKLM\..\RunServices: [eventwvr] C:\WINDOWS\system32\eventwvr.exe

O4 - HKLM\..\RunServices: [Microsoft Windows System] syshost.exe

O4 - HKCU\..\Run: [eventwvr] C:\WINDOWS\system32\eventwvr.exe

O4 - HKCU\..\Run: [Key] C:\DOCUME~1\carlos\CONFIG~1\Temp\1E8.tmp

O4 - HKCU\..\Run: [srshost.exe] C:\WINDOWS\system32\srshost.exe

O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\reader_sl.exe

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\j2re1.4.2_11\bin\npjpi142_11.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\j2re1.4.2_11\bin\npjpi142_11.dll

O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab

O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab

O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://spaces.msn.com//PhotoUpload/MsnPUpld.cab

O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab

O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab

O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab32846.cab

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\ARCHIV~1\MSNMES~1\msgrapp.dll" (file missing)

O21 - SSODL: SysTray.Exbr - {6368D1FC-6F5C-4f1b-B164-E67214F678E9} - (no file)

O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe

O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccPwdSvc.exe

O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe

O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\IWP\NPFMntor.exe

O23 - Service: SAVScan - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\SAVScan.exe

O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\ARCHIV~1\ARCHIV~1\SYMANT~1\SCRIPT~1\SBServ.exe

O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe

O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SPBBC\SPBBCSvc.exe

O23 - Service: Symantec Core LC - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\CCPD-LC\symlcsvc.exe



___

maura63
Mensajes: 6865
Registrado: 09 Mar 2004, 20:42
Ubicación: Cádiz, ESPAÑA
Contactar:

Mensaje por maura63 » 16 Abr 2006, 00:07

Limpia



R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos -

O4 - HKLM\..\Run: [eventwvr] C:\WINDOWS\system32\eventwvr.exe -

O4 - HKLM\..\Run: [Microsoft Windows System] syshost.exe -

O4 - HKLM\..\Run: [stnospy] C:\Archivos de programa\SinEspias\no-spy.exe /autorun -

O4 - HKLM\..\RunServices: [eventwvr] C:\WINDOWS\system32\eventwvr.exe -

O4 - HKLM\..\RunServices: [Microsoft Windows System] syshost.exe -

O4 - HKCU\..\Run: [eventwvr] C:\WINDOWS\system32\eventwvr.exe -

O4 - HKCU\..\Run: [Key] C:\DOCUME~1\carlos\CONFIG~1\Temp\1E8.tmp -

O4 - HKCU\..\Run: [srshost.exe] C:\WINDOWS\system32\srshost.exe -

O21 - SSODL: SysTray.Exbr - {6368D1FC-6F5C-4f1b-B164-E67214F678E9} - (no file) -



Antes de nada pasa antivirus actualizado, anti-spyware

y en la zona de descargs encontraras ELISTAR.



Saludos

maura63
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Quien hace una pregunta,teme parecer ignorante durante cinco minutos.Quien no pregunta se mantiene ignorante toda la vida. (Ortega y Gasset)

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 16 Abr 2006, 07:49

Y como que el fichero C:\WINDOWS\system32\srshost.exe puede haber creado claves fuera de la zona visible del HJT, envianos dicho fichero anexado a un mail a zonavirus@satinfo.es con la referencia REF SRSHOST y tras examinarlo y monitorizarlo implementaremos el control, eliminacion y restauracion de las claves en nuestras proximas utilidaades, de lo cual informaremos



http://www.bleepingcomputer.com/startups/srshost.exe-13559.html



NOTA: Crea claves que hay que restaurar, no eliminar !!! ms

hhbbz
Mensajes: 11
Registrado: 07 Sep 2004, 12:49
Contactar:

Mensaje por hhbbz » 16 Abr 2006, 12:35

No voy a poder por que escanee con el antivirus y claro borró el archivo o a debio hacerlo.



Ahora creo que ya he conseguio borrarlo casi todo los spyware o lo que sea que tuviera.



Lo que me pasa es que cuando habro el msn en el administrador de tareas = procesos me sale un archivo y el uso de pc aumenta, tiene subidas y bajadas, el archivo es:



wscntfy.exe



lo veo sospechoso jejeje

agradeceria vuestra ayuda muchas gracias ;)

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 16 Abr 2006, 13:56

Depende de la carpeta donde esté este fichero, probablemente será normal del sistema o virus

Si está en la carpeta de sistyema. C:\windows\system32 en XP:

http://process.networktechs.com/wscntfy.exe.php

es del sistema operativo (SP2 de XP)

pero si está en C:\windows probablemente será un troyano:

http://esp.sophos.com/virusinfo/analyse ... kergd.html

en tal caso, envianos muestra del fichero para analizar, como indicabamos en el otro post, o prueba el ELISTARA a ver si es de los que conocemos,

ELISTARA:
http://www.zonavirus.com/descargas/elistara.asp


Y sobre el fichero que borraste con el antivirus, sentimos no poderlo examinar para restaurar las claves pertinentes con nuestras utilidades, habrás de esperar que alguien nos lo envie y podamos estudiarlo para corregir dichas claves com ellas. Es podionle que notes alguna anomañlia, pero eloimoinmado el virus, pero eliminado el virus, so no la ha corregido, nadie te la restaurará hasta que lo implememtemos en nuestras utilidades.

Mira la documentacion que te indicaba al respecto en mi post anterior

saludos

ms, 16-4-2006

nota: y no se permiten links de publicidad. Se elimina firma del perfil . QUEDAS ADVERTIDO

hhbbz
Mensajes: 11
Registrado: 07 Sep 2004, 12:49
Contactar:

Mensaje por hhbbz » 17 Abr 2006, 00:13

Buenos pues, el archivo 'wscntfy.exe' esta ubicado en la carpeta system32 por lo que supongo que no es un virus.



ya los antivirus y los anti spyware no me detecta nada asi que nada muchas gracias por todo :)

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 17 Abr 2006, 09:46

Pues lo celebramos y solucionado el problema, procedemos a cerrar el Tema



saludos



ms, 17-4-2006

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 18 Abr 2006, 10:18

NOTA POSTCIERRE:



Recibido posteriormente muewstra con referencia SRSHOST se examinará e implementará la eliminacion de fichero y claves en nuestras utilidades, de lo cual se infomará



saludos



ms, 18-4-2006

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 18 Abr 2006, 10:37

El fichero que incluia era el 'wscntfy.exe' de sistema, sin ninguna traza virica, por lo que se cierra el examen.



De todas formas se añade en la proxima version del ELITRIIP la deteccion del SRSHOST juntamente con el SYSHOST.EXE que ya comtroiaba el actual ELITRIIP



saludos



ms, 18-4-2006



.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 18 Abr 2006, 19:12

Disponible nueva version 2.05 de ELITRIIP:

http://www.zonavirus.com/descargas/elitriip.asp

SALUDOS

MS, 18-4-2006

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”