Revisión Log. Se cierran varias aplicaciones. (SOLUCIONADO)

Cerrado
seba1979
Mensajes: 21
Registrado: 16 Mar 2006, 02:31

Revisión Log. Se cierran varias aplicaciones. (SOLUCIONADO)

Mensaje por seba1979 » 12 Feb 2007, 19:42

Hola!



Estoy teniendo un inconveniente con mi Sistema Operativo, ya que aplicaciones como MSN Messenger, Internet Explorer, AVG Antivirus, Cuadros de diálogo de Windows se cierran automáticamente al intentar abrirlos, es como un parpadeo, permanecen abiertos un segundo y se cierran. Algo ha infectado mi equipo pero no sé de que se trata.



Pego el Log para su revisión. Agradeceré una pronta respuesta.







Logfile of HijackThis v1.99.1

Scan saved at 02:39:00 p.m., on 12/02/2007

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\ARCHIV~1\Grisoft\AVG7\avgamsvr.exe

C:\ARCHIV~1\Grisoft\AVG7\avgupsvc.exe

C:\WINDOWS\System32\tcpsvcs.exe

C:\Archivos de programa\Linksys Wireless-G PCI Adapter\WLService.exe

C:\ARCHIV~1\Grisoft\AVG7\avgcc.exe

C:\Archivos de programa\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe

C:\Archivos de programa\Java\jre1.5.0_10\bin\jusched.exe

C:\Archivos de programa\Hewlett-Packard\HP Software Update\HPWuSchd.exe

C:\Archivos de programa\HP\hpcoretech\hpcmpmgr.exe

C:\Archivos de programa\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\ARCHIV~1\Grisoft\AVG7\avgwb.dat

C:\Archivos de programa\Messenger\msmsgs.exe

C:\WINDOWS\system32\taskmgr.exe

C:\Archivos de programa\Linksys Wireless-G PCI Adapter\WMP54Gv4.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\DOCUME~1\PC\CONFIG~1\Temp\Directorio temporal 1 para hijackthis.zip\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.5.0_10\bin\ssv.dll

O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd

O4 - HKLM\..\Run: [ccRegVfy] C:\Archivos de programa\Archivos comunes\Symantec Shared\ccRegVfy.exe

O4 - HKLM\..\Run: [AVG7_CC] C:\ARCHIV~1\Grisoft\AVG7\avgcc.exe /STARTUP

O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Archivos de programa\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe"

O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\jre1.5.0_10\bin\jusched.exe"

O4 - HKLM\..\Run: [HP Software Update] "C:\Archivos de programa\Hewlett-Packard\HP Software Update\HPWuSchd.exe"

O4 - HKLM\..\Run: [HP Component Manager] "C:\Archivos de programa\HP\hpcoretech\hpcmpmgr.exe"

O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb09.exe

O4 - HKLM\..\Run: [DeviceDiscovery] C:\Archivos de programa\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe

O4 - HKCU\..\Run: [MSMSGS] "C:\Archivos de programa\Messenger\msmsgs.exe" /background

O4 - HKCU\..\Run: [WinService] c:\windows\system32\Ttt.exe

O4 - HKCU\..\Run: [AVantivirus] c:\windows\Avconsol.exe

O4 - HKCU\..\Run: [System] c:\windows\Zap.exe

O4 - HKCU\..\Run: [Servicewin] c:\windows\system32\Hide32.exe

O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\reader_sl.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office10\OSA.EXE

O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office10\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_10\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_10\bin\ssv.dll

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://patoribo.spaces.live.com//PhotoUpload/MsnPUpld.cab

O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab

O16 - DPF: {9B17FE0E-51F2-4692-8B32-8EFB805FC0E7} (HPObjectInstaller Class) - http://h30155.www3.hp.com/ediags/dd/install/guidedsolutions.cab

O16 - DPF: {AB86CE53-AC9F-449F-9399-D8ABCA09EC09} (Get_ActiveX Control) - https://h17000.www1.hp.com/ewfrf-JAVA/Secure/HPGetDownloadManager.ocx

O17 - HKLM\System\CCS\Services\Tcpip\..\{49DE64BE-839B-404D-9ABF-1A8B2101B2D7}: NameServer = 200.49.96.16,200.49.96.17

O17 - HKLM\System\CS1\Services\Tcpip\..\{49DE64BE-839B-404D-9ABF-1A8B2101B2D7}: NameServer = 200.49.96.16,200.49.96.17

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\ARCHIV~1\MSNMES~1\msgrapp.dll" (file missing)

O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\ARCHIV~1\Grisoft\AVG7\avgamsvr.exe

O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\ARCHIV~1\Grisoft\AVG7\avgupsvc.exe

O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\ARCHIV~1\Grisoft\AVG7\avgemc.exe

O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Unknown owner - C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe (file missing)

O23 - Service: WMP54Gv4SVC - Unknown owner - C:\Archivos de programa\Linksys Wireless-G PCI Adapter\WLService.exe" "WMP54Gv4.exe (file missing)

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 12 Feb 2007, 20:18

Voy a ver con el Google estas 4 claves...



O4 - HKCU\..\Run: [WinService] c:\windows\system32\Ttt.exe



O4 - HKCU\..\Run: [AVantivirus] c:\windows\Avconsol.exe



O4 - HKCU\..\Run: [System] c:\windows\Zap.exe



O4 - HKCU\..\Run: [Servicewin] c:\windows\system32\Hide32.exe



Si conoce los cuatro ficheros que lanzan diganoslo, sino voy a irlos a buscar uno por uno...

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 12 Feb 2007, 20:20

Envienos muestra de todos ellos para analizar, pues ya el primero:



http://www.vsantivirus.com/vb-njl.htm



y las demas ya no sigo, a la vista de:



"Cuando ello sucede, el gusano crea los siguientes archivos en el sistema:



c:\windows\avconsol.exe

c:\windows\zap.exe

c:\windows\system32\hide32.exe

c:\windows\system32\ttt.exe "





Bingo, se trata de este marrano.



Envianos copia de los ficheros tal como se indica en:



https://foros.zonavirus.com/viewtopic.php?f=5&t=45334



Los analizaremos e implementaremos su control y eliminacion en nuestras utilidades



saludos



ms,. 12-02-2007

seba1979
Mensajes: 21
Registrado: 16 Mar 2006, 02:31

Enviados los Archivos Solicitados.

Mensaje por seba1979 » 13 Feb 2007, 13:41

Hace unos instantes he enviando por correo electrónico los archivos solicitados para la revisión.



Quedo a la espera de la notificación para descargar alguna utilidad que elimine el virus.





Saludos.
Sebastián Versace

Buenos Aires - Argentina

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 13 Feb 2007, 14:59

Recibida la muestra, un 60 % de los antivirus ya lo detectan, y nosotros lo pasamos a controlar con el ELISTARA de hoy 13.32


[quote]
ESTADO: FINALIZADO

Este es el resultado completo de analizar el archivo "Hide32.zip" que VirusTotal ha recibido el día 13.02.2007 a las 13:53:48 (CET).



Antivirus Version Actualización Resultado

AntiVir 7.3.1.37 13.02.2007 TR/Agent.49152.13

Authentium 4.93.8 12.02.2007 no ha encontrado virus

Avast 4.7.936.0 12.02.2007 no ha encontrado virus

AVG 386 12.02.2007 no ha encontrado virus

BitDefender 7.2 13.02.2007 Generic.Malware.SVWk!.9B9FFC7B

CAT-QuickHeal 9.00 13.02.2007 no ha encontrado virus

ClamAV devel-20060426 12.02.2007 Worm.VB-101

DrWeb 4.33 13.02.2007 no ha encontrado virus

eSafe 7.0.14.0 12.02.2007 Win32.VB.au

eTrust-Vet 30.4.3394 13.02.2007 no ha encontrado virus

Ewido 4.0 13.02.2007 Worm.VB.au

Fortinet 2.85.0.0 13.02.2007 W32/Culler.A!worm.im

F-Prot 4.2.1.29 12.02.2007 no ha encontrado virus

F-Secure 6.70.13030.0 13.02.2007 IM-Worm.Win32.VB.au

Ikarus T3.1.0.31 13.02.2007 no ha encontrado virus

Kaspersky 4.0.2.24 13.02.2007 IM-Worm.Win32.VB.au

McAfee 4961 12.02.2007 Generic VB.b

Microsoft 1.2204 13.02.2007 no ha encontrado virus

NOD32v2 2057 13.02.2007 a variant of Win32/VB.NJL

Norman 5.80.02 13.02.2007 no ha encontrado virus

Panda 9.0.0.4 13.02.2007 Trj/MsmsgsAtack.A

Prevx1 V2 13.02.2007 Possibly: Win32.Malware.gen

Sophos 4.13.0 12.02.2007 W32/Culler-A

Sunbelt 2.2.907.0 09.02.2007 IM-Worm.Win32.VB.au

Symantec 10 13.02.2007 Downloader

TheHacker 6.1.6.056 11.02.2007 W32/VB.au

UNA 1.83 09.02.2007 no ha encontrado virus

VBA32 3.11.2 12.02.2007 IM-Worm.Win32.VB.au

VirusBuster 4.3.19:9 12.02.2007 no ha encontrado virus





Información adicional

Tamaño archivo: 125166 bytes

MD5: 4b67a67a497b4335e6d37295cd83f251

SHA1: fbb8f3c4cb3fd7d1133179c37ad0f88d0e8ff2d3

packers: UPX

packers: UPX, UPX, UPX, UPX

packers: UPX

Prevx info: http://fileinfo.prevx.com/fileinfo.asp?PXC=9d5a71281493
[/quote]


saludos



ms, 13-02-2007

seba1979
Mensajes: 21
Registrado: 16 Mar 2006, 02:31

Solucionado.

Mensaje por seba1979 » 16 Feb 2007, 01:21

El Virus fue removido.





Gracias.



Saludos.

Nuker
Mensajes: 1556
Registrado: 09 Oct 2006, 22:54
Ubicación: Guadalajara, Jalisco

Mensaje por Nuker » 16 Feb 2007, 01:24

Gracias por comentar, y MSC agradecera su gratitud.



Se da por <SOLUCIONADO>



"Por ultimo peguenos el log para ver el resultado de la eliminacion".



C:/[b]infoSat.txt[/b] copie contenido y pegue aqui.
[DJ eXploit]

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 18 Feb 2007, 21:13

Bueno, por lo indicado ya se sobreentiende que el ELISTARA ha detectado y eliminado el nuevo malware, por lo que procedemos a cerrar el Tema



saludos



ms, 18-02-2007

Cerrado

Volver a “Foro HijackThis - copia y pega tu log”