win32:trojano - 3428 (TRJ)

Responder
adrian_no
Mensajes: 14
Registrado: 14 May 2005, 09:39

win32:trojano - 3428 (TRJ)

Mensaje por adrian_no » 14 Feb 2006, 22:42

Me entrò otro virus... sacò uno entra el otro...

win32:trojano - 3428 (TRJ)

Lo detectò el Avast en C:/windows/debug/dcPROMO.LOG

El antivirus sugiere de moverlo en el "baùl" pero cuando lo hago se reinicia la PC sola y me dice que ha ocurrido un error grave.

La Pc va lenta y el explorer funciona cuando quiere.



Todos los demàs antivirus no encuentran nada.



Me gustarìa no tener necesidad de los ordenadores.

El tema de los virus cansa...es un juego muy cansador!



SAludos, gracias

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 15 Feb 2006, 06:10

No! Los virus no son ningun juego !!!



Envienos muestra de este troyano a zonavirus@satinfo.es anexado a un mail en cuyo texto indique REF TRJ3428 y lo analizaremos y crearemos utulidad de desinfeccion en su caso, no solo del fichero sino de las claves de registro modificadas.



saludos



ms, 15-2-2006



NOTA : Y por si correspondiera a una variante del http://www.symantec.com/avcenter/venc/data/w32.kiman.b.html que como alias tiene el de 3428 trojan, vea si tiene ademas el fichero hdcontroller.exe en la carpeta de sistema, y en su caso nos lo envia tambien



Y en cualquier caso lance un windowsupdate, pues podrían faltarle parches. ms.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 15 Feb 2006, 12:43

Puede ser complemento de otro fichero o aplicacion.



Posteenos log del HJT en su prociomo post:





[i]¿Como utilizar el Hijackthis ?[/i]

Lo primero que debemos hacer es descargarlo en nuestro ordenador y lócalo en una carpeta propia C:\HijackThis\

Ejecútalo y presiona el botón "[b]Do a system scan and save a logfile[/b]"; el programa realizará el escaneo e inmediatamente generará el Log, sólo te pedira el nombre del archivo y su ubicación, puedes simplemente guardarlo así como está.

Se abrirá el Bloc de Notas, copia todo el contenido y pégalo como respuesta de este Tema

· [url=http://www.zonavirus.com/descargas/trendmicro-hijackthis.asp][b]Descargar Hijackthis[/b][/url]







saludos



ms, 15-2-2006

adrian_no
Mensajes: 14
Registrado: 14 May 2005, 09:39

Mensaje por adrian_no » 15 Feb 2006, 15:49

Espero haber hecho bien lo que me pides, acà està el Log (lo hice desconectado de internet, con el antivirus y firewall funcionando...)





Logfile of HijackThis v1.99.1

Scan saved at 15.39.05, on 15/02/2006

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\SYSTEM32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe

C:\Programmi\Alwil Software\Avast4\ashServ.exe

C:\WINDOWS\system32\ZoneLabs\vsmon.exe

C:\WINDOWS\SOUNDMAN.EXE

C:\WINDOWS\SOINTGR.EXE

C:\WINDOWS\system32\rundll32.exe

C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe

C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe

C:\Programmi\Alwil Software\Avast4\ashWebSv.exe

C:\Programmi\Internet Explorer\iexplore.exe

C:\HijackThis\HijackThis.exe



R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll

O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE

O4 - HKLM\..\Run: [SO5 Integrator Pass Two] C:\WINDOWS\SOINTGR.EXE

O4 - HKLM\..\Run: [AdslTaskBar] rundll32.exe stmctrl.dll,TaskBar

O4 - HKLM\..\Run: [REGSHAVE] C:\Programmi\REGSHAVE\REGSHAVE.EXE /AUTORUN

O4 - HKLM\..\Run: [Zone Labs Client] C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe

O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [Yahoo! Pager] "C:\PROGRA~1\Yahoo!\MESSEN~1\YAHOOM~1.EXE" -quiet

O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programmi\File comuni\Adobe\Calibration\Adobe Gamma Loader.exe

O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll

O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll

O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)

O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)

O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YAHOOM~1.EXE

O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YAHOOM~1.EXE

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe

O16 - DPF: ppctlcab - http://www.pestscan.com/scanner/ppctlcab.cab

O16 - DPF: Yahoo! Go - http://download.games.yahoo.com/games/clients/y/gt2_x.cab

O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/downloads/kws/kavwebscan_unicode.cab

O16 - DPF: {2882C368-D508-11D4-A2AB-000102598CE4} (LProtect Control) - http://download.globalhauri.com/Eng/online_service/livecall.cab

O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab

O16 - DPF: {2FC9A21E-2069-4E47-8235-36318989DB13} (PPSDKActiveXScanner.MainScreen) - http://www.pestscan.com/scanner/axscanner.cab

O16 - DPF: {525019DF-8282-40DC-A0E0-13C076889F66} (InstallerSf Control) - http://www.softonic.com/sinespias/installer.cab

O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender-es.com/scan8/oscan8.cab

O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab

O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab

O16 - DPF: {7B297BFD-85E4-4092-B2AF-16A91B2EA103} (WScanCtl Class) - http://www3.ca.com/securityadvisor/virusinfo/webscan.cab

O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - http://www.bitdefender-es.com/scan/Msie/bitdefender.cab

O16 - DPF: {9BDBC41E-C335-4263-83C0-ECE78EE28A33} (SysMonOCX Control) - http://spyzerotest.ahnlab.com/cyworld/plugin/myfirewall20.cab

O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab

O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab

O16 - DPF: {C81B5180-AFD1-41A3-97E1-99E8D254DB98} (CSS Web Installer Class) - http://www.freedom.net/viruscenter/onlineviruscheck/cabs/cssweb.cab

O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) - http://download.mcafee.com/molbin/iss-loc/mcfscan/2,1,0,4692/mcfscan.cab

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)

O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe

O23 - Service: avast! Antivirus - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashServ.exe

O23 - Service: avast! Mail Scanner - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)

O23 - Service: avast! Web Scanner - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)

O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Programmi\File comuni\Macromedia Shared\Service\Macromedia Licensing.exe

O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Programmi\TuneUp Utilities 2006\WinStylerThemeSvc.exe

O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe





Muhas gracias

Adrian_no

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 15 Feb 2006, 16:25

hAY ESTAS CLABES SOSPECHOSAS:



O4 - HKCU\..\Run: [Yahoo! Pager] "C:\PROGRA~1\Yahoo!\MESSEN~1\YAHOOM~1.EXE" -quiet



O16 - DPF: {525019DF-8282-40DC-A0E0-13C076889F66} (InstallerSf Control) - http://www.softonic.com/sinespias/installer.cab



O16 - DPF: {9BDBC41E-C335-4263-83C0-ECE78EE28A33} (SysMonOCX Control) - http://spyzerotest.ahnlab.com/cyworld/plugin/myfirewall20.cab



O16 - DPF: {C81B5180-AFD1-41A3-97E1-99E8D254DB98} (CSS Web Installer Class) - http://www.freedom.net/viruscenter/onlineviruscheck/cabs/cssweb.cab





Mira si reconoces haberlas instalado y procede en consecuencia



Todas ellas se cargan en el inicio y pueden precisar el log complementario





saludos



ms, 15-2-2006

adrian_no
Mensajes: 14
Registrado: 14 May 2005, 09:39

Mensaje por adrian_no » 15 Feb 2006, 17:37

La primera clave tendrà algo que ver con el yahoo voice que tengo instalado?

Las otras de scaneadas que habrè hecho on line....



la verdad que me gustarìa borrar las 4... lo màs grave que puede pasar que es? se borran con el Hijackthis, no? hay que desactivar el "restore"???

No tego idea como se hace para borrarlas.



mil gracias.



adrian_no

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 15 Feb 2006, 18:18

Arranque en modo seguro,. deshabilite la resrauracion de sistema y lance el HJT; marque las claves indicaas narcando a la izquierda de cada una de ellas y eliminelas con FIX



saludos



ms. 15-2-2006

adrian_no
Mensajes: 14
Registrado: 14 May 2005, 09:39

Mensaje por adrian_no » 15 Feb 2006, 23:07

OK.

Sacamos el virus,



Gracias!

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 16 Feb 2006, 06:07

Tras ello reinice y cuentenos el resultado, gracias



saludos



ms, 16-2-2006

adrian_no
Mensajes: 14
Registrado: 14 May 2005, 09:39

Mensaje por adrian_no » 17 Feb 2006, 20:32

He pasado dos antivirus y la maquina parece limpia. Esto gracias a vosotros.



La ùnica cosa que nota que la apertura de Windows se demora...dirìa que tarda casi el triple de tiempo que antes de la entrada del virus.

Me pregunto si todas esas claves relacionadas con los antivirus on line no se podrìan borrar... :shock: o no tiene nada que ver?



Saludos, y muchas gracias :D !!!

karlmcfar
Mensajes: 74
Registrado: 30 Dic 2005, 13:55

Mensaje por karlmcfar » 17 Feb 2006, 21:09

Por lo de las llaves de los antivirus online no debes preocuparte, ya q son solo controles activeX. Lo q pude ralentizar el inicio son las llaves run (los elementos q se cargan en el incio del sistema) entre otros factores, como un disco duro muy cargado (con poco espacio disponible) entre otros.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 18 Feb 2006, 08:10

Prueba de hacer un scandisk y un defrag:



MIPC -> boton derecho sobre unidad C: -> Propiedades -> Comprobar errores y desfragmentar luego



Y por supuesto, mantener siempre en 2 o 3 Gb el espacio libre en el disco duro, en funcion de la memoria base. pues el paginado de memoria necesita de 1,5 a 3 veces la RAM instalada, de espacio en disco duro





saludos



ms, 18-2-2006
Última edición por msc hotline sat el 20 Feb 2006, 18:21, editado 1 vez en total.

adrian_no
Mensajes: 14
Registrado: 14 May 2005, 09:39

Mensaje por adrian_no » 20 Feb 2006, 18:08

Hola!



en el disco tengo 8 gigas libres,

le hice un scandisk, defragmentè, y controlè los programas que se ejecutan al inicio (son poquìsimos), limpiè y defragmente el registro con tune up 2006... y no se que màs hacer.

Pasò todos los antivirus que encuentro y no encuentran nada.

tengo el spybot search and destroy, spywareblaster, firewall zone alarm...

SE DEMORA EN CARGAR UNOS 4 MINUTOS!!! y la apertura del explorer (cuya pagina de inicio la impostè vacìa) tarda como 15 segundos en abrir...



ACEPTO SUGERENCIAS :D



GRACIAS !!!

saludos adrian_no

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 20 Feb 2006, 18:25

Pues ya, aparte de una REPARACION de sistema por si hubieran ficheros dañados, se me ocurre una utilidad que se llama SPÎNRITE, de http://www.grc.com que hace maravillas con los discos duros, pero no es freeware...



saludos



ms, 20-2-2006

adrian_no
Mensajes: 14
Registrado: 14 May 2005, 09:39

Mensaje por adrian_no » 20 Feb 2006, 20:04

cuanto te refieres a una REPARACION de sistema...que significa?

la puede hace un simple mortal como yo o hay que ser un genio :? ?



...por lo que veo el otro programa que recomiendas no tiene una versiòn "trial"... :evil:

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 21 Feb 2006, 08:17

Claro:



Sugiero que proceda a REPARAR windows, arrancando con el CD de instalacion y primero seleccionar instalar, y tras detectar la particion existente, escoger REPARAR, no reinstalar para no perder las aplicaciones instaladas, y finalizar con un windowsupdate





saludos



ms, 21-2-2006

Responder

Volver a “Foro Virus - Cuentanos tu problema”