Posible Virus

Responder
eliasoriver
Mensajes: 21
Registrado: 31 Ene 2007, 06:39

Posible Virus

Mensaje por eliasoriver » 19 Mar 2007, 20:22

Hola , resulta q' estaba bajando unos programas en Ares , un programa bastante grande , y al terminar la descarga lo ejecute àra instalarlo , pero resulta q' decia q' estaba extrayendo los archivos en una ventana MS-DOS , total q' se empezo a poner lenta la computadora y tambien me disminuyo demasiado el espacio en disco despues de q' paso eso , me quito algo asi como dos GB , y esto no instalo absolutamente nada., ya corri tambien el disk cleaner , pero sigo con el mismo espacio y los dos GB q' me gasto no los puedo recuperar , y es mucho , es posible q' me haya instalado algo?


Corru el Elistara , pero despues de escanear un lapso determinado se conjela y deja de funcionar y tengo q' cerrar el programa,espero me puedan ayudar , dejo el log:


Logfile of HijackThis v1.99.1
Scan saved at 12:27:28, on 19/03/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16414)

Running processes:

Código: Seleccionar todo

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Archivos de programa\TGTSoft\StyleXP\StyleXPService.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Archivos de programa\MessengerPlus! 3\MsgPlus.exe
C:\Archivos de programa\Say the Time\SayTime.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Archivos de programa\Webshots\webshots.scr
C:\Archivos de programa\CyberLink\Shared files\RichVideo.exe
C:\Archivos de programa\Spyware Doctor\sdhelp.exe
C:\WINDOWS\System32\tcpsvcs.exe
C:\Archivos de programa\Trend Micro\PC-cillin 9\Tmntsrv.exe
C:\Archivos de programa\Trend Micro\PC-cillin 9\PCCPFW.exe
C:\WINDOWS\System32\alg.exe
C:\Archivos de programa\Maxthon\Maxthon.exe
C:\Archivos de programa\PowerArchiver\POWERARC.EXE
C:\DOCUME~1\ELIASO~1\CONFIG~1\Temp\_PA182\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = 
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = 
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 203.138.90.141:80
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.5.0_10\bin\ssv.dll
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Archivos de programa\MessengerPlus! 3\MsgPlus.exe"
O4 - HKLM\..\Run: [Say the Time] C:\Archivos de programa\Say the Time\SayTime.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Startup: Webshots.lnk = C:\Archivos de programa\Webshots\Launcher.exe
O8 - Extra context menu item: Download with GetRight - C:\ARCHIV~1\GETRIGHT\GRdownload.htm
O8 - Extra context menu item: Open with GetRight Browser - C:\ARCHIV~1\GETRIGHT\GRbrowse.htm
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: Yahoo! Checkers - http://download2.games.yahoo.com/games/clients/y/kt4_x.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Archivos de programa\Yahoo!\Common\yinsthelper.dll
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://by112fd.bay112.hotmail.msn.com/resources/MsnPUpld.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{6EFAE068-F2F4-4742-BF09-45A3E1498F88}: NameServer = 200.33.146.217,200.33.146.209
O23 - Service: PC-cillin PersonalFirewall (PCCPFW) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\PC-cillin 9\PCCPFW.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Archivos de programa\CyberLink\Shared files\RichVideo.exe
O23 - Service: PC Tools Spyware Doctor (SDhelper) - PC Tools Research Pty Ltd - C:\Archivos de programa\Spyware Doctor\sdhelp.exe
O23 - Service: StyleXPService - Unknown owner - C:\Archivos de programa\TGTSoft\StyleXP\StyleXPService.exe
O23 - Service: Trend NT Realtime Service (Tmntsrv) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\PC-cillin 9\Tmntsrv.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Archivos de programa\TuneUp Utilities 2006\WinStylerThemeSvc.exe

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Mensaje por lucl » 19 Mar 2007, 20:31

desinstala el mesengerplus3 que es muy problematico, y trata de pasar el elistara en modo seguro a ver si asi lo consigues, saludos

http://www.zonavirus.com/articulos/como ... fallos.asp
http://www.zonavirus.com/descargas/elistara.asp

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 19 Mar 2007, 20:33

Empiece por desinstalar el Messenger Plus ! es un foco de adwares ... y envíenos muestra de este fichero para analizar:

C:\Archivos de programa\Say the Time\SayTime.exe

recuerde: viewtopic.php?f=2&t=45334

y es consciente que está usando este proxy de Japón ???:

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 203.138.90.141:80

saludos
ms, 19-03-2007

eliasoriver
Mensajes: 21
Registrado: 31 Ene 2007, 06:39

Mensaje por eliasoriver » 19 Mar 2007, 20:57

Gracias por la respuesta, y en cuanto al espacio en disco a q' se debera porque 2 GB perdidos en un ratito es mucho.





Geacias de nuevo.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 20 Mar 2007, 18:31

Con el Ares y compañía se baja de todo y hoy en dia hay juegos de mas de 1 CDROM, y entre el ZIP y lo instalado, 2 GB no son nada... y si es juego de los de DVD en soporte fisico, no digamos, pero Vd sabrá lo que se baja.



Pero nos ha enviado los ficheros para analizar ??? y qué nos dice del proxy del Japón ??? Y ha desinstalado el Messenger Plus ???



saludos



ms, 20-03-2007

eliasoriver
Mensajes: 21
Registrado: 31 Ene 2007, 06:39

Mensaje por eliasoriver » 20 Mar 2007, 22:46

Hola , gracias ya eh desinstalado todo , pero como q' la conexion se volvio un poco lenta , la clave 017 no es sospechosa.?

Gracias, saludos.

Running processes:

Código: Seleccionar todo

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Archivos de programa\TGTSoft\StyleXP\StyleXPService.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Archivos de programa\CyberLink\Shared files\RichVideo.exe
C:\Archivos de programa\Spyware Doctor\sdhelp.exe
C:\WINDOWS\System32\tcpsvcs.exe
C:\Archivos de programa\Trend Micro\PC-cillin 9\Tmntsrv.exe
C:\Archivos de programa\MessengerPlus! 3\MsgPlus.exe
C:\Archivos de programa\Say the Time\SayTime.exe
C:\Archivos de programa\Trend Micro\PC-cillin 9\PCCPFW.exe
C:\Archivos de programa\Webshots\webshots.scr
C:\WINDOWS\System32\alg.exe
C:\Archivos de programa\Ares\Ares.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\explorer.exe
C:\Archivos de programa\Maxthon\Maxthon.exe
C:\DOCUME~1\ELIASO~1\CONFIG~1\Temp\_PA309\HijackThis.exe
C:\Archivos de programa\Maxthon\Maxthon.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = 
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = 
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.5.0_10\bin\ssv.dll
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Archivos de programa\MessengerPlus! 3\MsgPlus.exe"
O4 - HKLM\..\Run: [Say the Time] C:\Archivos de programa\Say the Time\SayTime.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Startup: Webshots.lnk = C:\Archivos de programa\Webshots\Launcher.exe
O8 - Extra context menu item: Download with GetRight - C:\ARCHIV~1\GETRIGHT\GRdownload.htm
O8 - Extra context menu item: Open with GetRight Browser - C:\ARCHIV~1\GETRIGHT\GRbrowse.htm
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: Yahoo! Checkers - http://download2.games.yahoo.com/games/clients/y/kt4_x.cab
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Archivos de programa\Yahoo!\Common\yinsthelper.dll
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://by112fd.bay112.hotmail.msn.com/resources/MsnPUpld.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{6EFAE068-F2F4-4742-BF09-45A3E1498F88}: NameServer = 200.33.146.217,200.33.146.209
O23 - Service: PC-cillin PersonalFirewall (PCCPFW) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\PC-cillin 9\PCCPFW.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Archivos de programa\CyberLink\Shared files\RichVideo.exe
O23 - Service: PC Tools Spyware Doctor (SDhelper) - PC Tools Research Pty Ltd - C:\Archivos de programa\Spyware Doctor\sdhelp.exe
O23 - Service: StyleXPService - Unknown owner - C:\Archivos de programa\TGTSoft\StyleXP\StyleXPService.exe
O23 - Service: Trend NT Realtime Service (Tmntsrv) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\PC-cillin 9\Tmntsrv.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Archivos de programa\TuneUp Utilities 2006\WinStylerThemeSvc.exe

Nuker
Mensajes: 1556
Registrado: 09 Oct 2006, 22:54
Ubicación: Guadalajara, Jalisco

Mensaje por Nuker » 20 Mar 2007, 22:54

Pues no ha desisntalado el MSN PLUS !

C:\Archivos de programa\MessengerPlus! 3\MsgPlus.exe
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Archivos de programa\MessengerPlus! 3\MsgPlus.exe"
-----------
Y aparte se ve que tiene SpyDoctor (causa relentizacion de maquina) se recomienda tambien su eliminacion y descarguese SpyBot.

SpyBot: http://www.zonavirus.com/descargas/spybot-sd.asp

Y la clave que recomienda eliminar, dejela ahi ya que es normal. Comentenos ya envio la muestra solicitada ?

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 21 Mar 2007, 11:50

Sobre la clave O17 es correcta, corresponden a los servidores de DNS de su ISP:

200.33.146.217 MX Mexico 23.0000 -102.0000 Uninet S.A. de C.V. Uninet S.A. de C.V.
200.33.146.209 MX Mexico 23.0000 -102.0000 Uninet S.A. de C.V. Uninet S.A. de C.V.

saludos
ms, 21-03-2007

Responder

Volver a “Foro Virus - Cuentanos tu problema”