virus Trj/spammer .j (SOLUCIONADO)

Cerrado
philishav
Mensajes: 6
Registrado: 23 Abr 2006, 07:28

virus Trj/spammer .j (SOLUCIONADO)

Mensaje por philishav » 23 Abr 2006, 07:42

Cuando entro a internet, de forma aleatoria, el panda me detecta el virus Trj/spammer. J y me lo elimina y neutraliza. Pero cada vez que reinicio el pc y entro en internet, me vueve a aparecer. En un foro aconsejaban lo siguiente: Desactivar restaurar sistema y luego arrancar en modo seguro y pasarle el antivirus y los anti-spaywares. Todo OK. Reinicio de forma normal y zas automáticamente aparece el acceso telefónico a redes (no tengo ADSL) en pantalla para entrar en internet. Antes de entrar paso el antivirus y anti-spaywares y ni rastro de virus, pero claro al entrar en internet es cuando me vuelve a entrar. Al desactivar restaurar sistema perdí todos los puntos de restauracion anteriores y no puedo volver a una configuracion antigua.



En la carpeta C:\Documents and Settings\Usuario\Configuración local\Temp me genera archivos de forma aleatoria del tipo XXexmodul32.exe donde XX es un número: p.ej 88exmodul32.exe y estos ejecutables, la proteccion permanente de panda me dice que ese archivo quiere salir fuera. Los borro de la carpeta temp y vuelven a aparecer.



Karspesky online tampoco me detecto nada. Solo panda me lo neutraliza ya que es el que tengo residente.



Alguien conoce este virus o spyware o como se llame?. estoy bien protegido para este virus con panda?



También realicé los los 11 pasos que recomiendan en el foro de Spayware y la cosa sigue igual.



Muchas gracias por ayudarme



Pd. creo que el problema me surge a raiz de ejecutar el archivo "Alcohol 120% 1.9.5.3105 Crack Patch Serial Keygen.exe" . Si alguien lo quiere para analizar se lo envio por email.



Gracias de nuevo.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 23 Abr 2006, 10:18

Craks ...



Envianoslo a zonavirus@satinfo.es con la referencia "REF CRAK" y lo analizaremos e informaremos



Paralelamente, posteanos el log del HJT, siguiendo las instrucciones:





[i]¿Como utilizar el Hijackthis ?[/i]

Lo primero que debemos hacer es descargarlo en nuestro ordenador y lócalo en una carpeta propia C:\HijackThis\

Ejecútalo y presiona el botón "[b]Do a system scan and save a logfile[/b]"; el programa realizará el escaneo e inmediatamente generará el Log, sólo te pedira el nombre del archivo y su ubicación, puedes simplemente guardarlo así como está.

Se abrirá el Bloc de Notas, copia todo el contenido y pégalo como respuesta de este Tema

· [url=http://www.zonavirus.com/descargas/trendmicro-hijackthis.asp][b]Descargar Hijackthis[/b][/url]







y tras analizarlo, sugeriremos posibles soluciones



saludos



ms, 23-4-2006

philishav
Mensajes: 6
Registrado: 23 Abr 2006, 07:28

Mensaje por philishav » 23 Abr 2006, 15:53

Logfile of HijackThis v1.99.1

Scan saved at 15:50:52, on 23/04/2006

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\system32\drivers\KodakCCS.exe

C:\Archivos de programa\Panda Software\Panda Antivirus Platinum\Firewall\PavFires.exe

C:\Archivos de programa\Panda Software\Panda Antivirus Platinum\pavsrv51.exe

C:\WINDOWS\System32\ScsiAccess.EXE

C:\Archivos de programa\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe

C:\Archivos de programa\Panda Software\Panda Antivirus Platinum\AVENGINE.EXE

C:\Archivos de programa\Webroot\Spy Sweeper\WRSSSDK.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Panda Software\Panda Antivirus Platinum\APVXDWIN.EXE

C:\WINDOWS\system32\carpserv.exe

C:\Archivos de programa\Winamp\winampa.exe

C:\Archivos de programa\Java\j2re1.4.2_08\bin\jusched.exe

C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe

C:\WINDOWS\system32\svchost.exe

C:\Archivos de programa\Adobe\Acrobat 4.0\Distillr\AcroTray.exe

C:\Archivos de programa\Kodak\KODAK Software Updater\7288971\Program\backWeb-7288971.exe

C:\Archivos de programa\Kodak\Kodak EasyShare software\bin\EasyShare.exe

C:\Archivos de programa\Panda Software\Panda Antivirus Platinum\pavProxy.exe

C:\Archivos de programa\HJT\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es/

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.google.es/

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: XBTP05231 Class - {031F120A-BBAF-45d8-B306-375F2A6B9398} - C:\ARCHIV~1\ALCOHO~1\ALCOHO~2\a120_tb.dll

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\ARCHIV~1\SPYBOT~1\SDHelper.dll

O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - C:\ARCHIV~1\FLASHGET\jccatch.dll

O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\ARCHIV~1\FLASHGET\fgiebar.dll

O3 - Toolbar: Alcohol Soft - Alcohol 120% Toolbar - {1CE4EE89-2D5C-4361-AF3B-D902AB545381} - C:\Archivos de programa\Alcohol Soft\Alcohol 120% Toolbar\a120_tb.dll

O4 - HKLM\..\Run: [SCANINICIO] "C:\Archivos de programa\Panda Software\Panda Antivirus Platinum\Inicio.exe"

O4 - HKLM\..\Run: [APVXDWIN] "C:\Archivos de programa\Panda Software\Panda Antivirus Platinum\APVXDWIN.EXE" /s

O4 - HKLM\..\Run: [Overnet] C:\Archivos de programa\Overnet\eDonkey2000.exe -t

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [CARPService] carpserv.exe

O4 - HKLM\..\Run: [WinampAgent] C:\Archivos de programa\Winamp\winampa.exe

O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Archivos de programa\Java\j2re1.4.2_08\bin\jusched.exe

O4 - HKLM\..\Run: [.nvsvc] C:\WINDOWS\system\smss.exe /w

O4 - HKCU\..\Run: [NBJ] "C:\Archivos de programa\Ahead\Nero BackItUp\nbj.exe"

O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe

O4 - Global Startup: Acrobat Assistant.lnk = C:\Archivos de programa\Adobe\Acrobat 4.0\Distillr\AcroTray.exe

O4 - Global Startup: KODAK Software Updater.lnk = C:\Archivos de programa\Kodak\KODAK Software Updater\7288971\Program\backWeb-7288971.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office10\OSA.EXE

O4 - Global Startup: Software Kodak EasyShare.lnk = C:\Archivos de programa\Kodak\Kodak EasyShare software\bin\EasyShare.exe

O8 - Extra context menu item: Download All by FlashGet - C:\Archivos de programa\FlashGet\jc_all.htm

O8 - Extra context menu item: Download using FlashGet - C:\Archivos de programa\FlashGet\jc_link.htm

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office10\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~3\OFFICE11\REFIEBAR.DLL (file missing)

O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\ARCHIV~1\FLASHGET\flashget.exe

O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\ARCHIV~1\FLASHGET\flashget.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/english/kavwebscan_unicode.cab

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1097960726460

O17 - HKLM\System\CCS\Services\Tcpip\..\{A46C213E-234C-4D7A-AB66-8D48C9F12CF2}: NameServer = 62.36.225.150 62.37.228.20

O20 - Winlogon Notify: WRNotifier - C:\WINDOWS\SYSTEM32\WRLogonNTF.dll

O23 - Service: Kodak Camera Connection Software (KodakCCS) - Eastman Kodak Company - C:\WINDOWS\system32\drivers\KodakCCS.exe

O23 - Service: Panda Firewall Service (PAVFIRES) - Panda Software - C:\Archivos de programa\Panda Software\Panda Antivirus Platinum\Firewall\PavFires.exe

O23 - Service: Panda anti-virus service (PAVSRV) - Panda Software - C:\Archivos de programa\Panda Software\Panda Antivirus Platinum\pavsrv51.exe

O23 - Service: ScsiAccess - Unknown owner - C:\WINDOWS\System32\ScsiAccess.EXE

O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Archivos de programa\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe

O23 - Service: Webroot Spy Sweeper Engine (svcWRSSSDK) - Webroot Software, Inc. - C:\Archivos de programa\Webroot\Spy Sweeper\WRSSSDK.exe

O23 - Service: Windows Log - Unknown owner - C:\WINDOWS\system32\nvsvcd.exe



Ya os envié el archivo. Gracias por todo.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 23 Abr 2006, 19:57

Tienes el adware conocido como Backweb:



C:\Archivos de programa\Kodak\KODAK Software Updater\7288971\Program\backWeb-7288971.exe





y ademas, lanzas un smss.exe desde la carpeta system cuando el de windows está en system32 ! Este es un troyano





ELimina estas claves:



C:\Archivos de programa\Kodak\KODAK Software Updater\7288971\Program\backWeb-7288971.exe



O4 - Global Startup: KODAK Software Updater.lnk = C:\Archivos de programa\Kodak\KODAK Software Updater\7288971\Program\backWeb-7288971.exe



O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~3\OFFICE11\REFIEBAR.DLL (file missing)



O23 - Service: Windows Log - Unknown owner - C:\WINDOWS\system32\nvsvcd.exe





Este ultimo es propio de un backdoor de IRC , por lo que tras lo indicado, lanza un ELITRIIP para eliminar restos de claves que hubiera podido modificar





ELITRIIP:

http://www.zonavirus.com/descargas/elitriip.asp



Y tras ello reinicia y nos cuentas el resulyado, gracias





saludos





ms, 23-4-2006



NOTA: y tambien lanza el ELISTARA para eliminar los restos de claves de los spuwares indicados al principio:





ELISTARA:

http://www.zonavirus.com/descargas/elistara.asp



ms.
Última edición por msc hotline sat el 23 Abr 2006, 21:23, editado 2 veces en total.

olvidadizo
Mensajes: 8
Registrado: 20 Abr 2006, 11:36

Mensaje por olvidadizo » 23 Abr 2006, 21:08

Exactamente te pasa lo que a mi. Hay un tema llamado nuevo virus (creo) de hace 5 o 6 dias donde explico todo lo que me pasa, si puedes leelo y me dices si coincide.



Gracias y un saludo

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 23 Abr 2006, 21:28

En uno de los troyanos parece que si, el que hace referencia al smss.exe en C:\windows\system en lugar de hacerlo desde la de sistema que en XP es c:\eindows\ systen32 de lo que ya se cuida el ELITRIIP que a ambos se os a indicado ejecutar



Pero cada caso tiene sus cosas. Mantente en el tuyo y envianos las muestras solicitadas, gracias



saludos



ms, 23-4-2006

philishav
Mensajes: 6
Registrado: 23 Abr 2006, 07:28

Mensaje por philishav » 24 Abr 2006, 00:21

[quote="olvidadizo"]Exactamente te pasa lo que a mi. Hay un tema llamado nuevo virus (creo) de hace 5 o 6 dias donde explico todo lo que me pasa, si puedes leelo y me dices si coincide.



Gracias y un saludo[/quote]


He leido tu post y me pasa lo mismo que a tí (tambien me desactiva la actualización automática de windows al reiniciar)


[quote="olvidadizo"]Por ciertto, mi SO es Xp sp2 con todas las actualizaciones. En dos de las veces que reinicié me puso un aviso windows diciéndome que tenia el firewall deasctivado, y yo no lo había desactivado. [/quote]

philishav
Mensajes: 6
Registrado: 23 Abr 2006, 07:28

Mensaje por philishav » 24 Abr 2006, 02:00

[quote="msc hotline sat"]Tienes el adware conocido como Backweb:



C:\Archivos de programa\Kodak\KODAK Software Updater\7288971\Program\backWeb-7288971.exe





y ademas, lanzas un smss.exe desde la carpeta system cuando el de windows está en system32 ! Este es un troyano





ELimina estas claves:



C:\Archivos de programa\Kodak\KODAK Software Updater\7288971\Program\backWeb-7288971.exe



O4 - Global Startup: KODAK Software Updater.lnk = C:\Archivos de programa\Kodak\KODAK Software Updater\7288971\Program\backWeb-7288971.exe



O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~3\OFFICE11\REFIEBAR.DLL (file missing)



O23 - Service: Windows Log - Unknown owner - C:\WINDOWS\system32\nvsvcd.exe





Este ultimo es propio de un backdoor de IRC , por lo que tras lo indicado, lanza un ELITRIIP para eliminar restos de claves que hubiera podido modificar





ELITRIIP:

http://www.zonavirus.com/descargas/elitriip.asp



Y tras ello reinicia y nos cuentas el resulyado, gracias





saludos





ms, 23-4-2006



NOTA: y tambien lanza el ELISTARA para eliminar los restos de claves de los spuwares indicados al principio:





ELISTARA:

http://www.zonavirus.com/descargas/elistara.asp



ms.[/quote]


He seguido tus intrucciones y chapeau... Parece que ya está resuelto



El procedimiento que he seguido es el siguiente:



Primero he borrado de forma manual el siguiente fichero:

C:\Archivos de programa\Kodak\KODAK Software Updater\7288971\Program\backWeb-7288971.exe



Despues con HijackThis he borrado las claves:

O4 - Global Startup: KODAK Software Updater.lnk = C:\Archivos de programa\Kodak\KODAK Software Updater\7288971\Program\backWeb-7288971.exe



O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~3\OFFICE11\REFIEBAR.DLL (file missing)



O23 - Service: Windows Log - Unknown owner - C:\WINDOWS\system32\nvsvcd.exe





Despues le pasé ELITRIIP y os envié por email el par de ficheros que me generó.



Después le pasé ELITRIIP.



Reinicio y ya no sale el acceso telefónico a redes ni tengo desactivda las actualizaciones de Windows. Estaré pendiente por si surge algún cambio y os lo hago llegar.



Te pego el nuevo log por si le quieres pegar un vistazo



Logfile of HijackThis v1.99.1

Scan saved at 1:54:20, on 24/04/2006

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\system32\drivers\KodakCCS.exe

C:\Archivos de programa\Panda Software\Panda Antivirus Platinum\Firewall\PavFires.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Panda Software\Panda Antivirus Platinum\pavsrv51.exe

C:\WINDOWS\System32\ScsiAccess.EXE

C:\Archivos de programa\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe

C:\Archivos de programa\Panda Software\Panda Antivirus Platinum\AVENGINE.EXE

C:\Archivos de programa\Panda Software\Panda Antivirus Platinum\APVXDWIN.EXE

C:\WINDOWS\system32\carpserv.exe

C:\Archivos de programa\Winamp\winampa.exe

C:\Archivos de programa\Java\j2re1.4.2_08\bin\jusched.exe

C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe

C:\Archivos de programa\Adobe\Acrobat 4.0\Distillr\AcroTray.exe

C:\Archivos de programa\Kodak\Kodak EasyShare software\bin\EasyShare.exe

C:\Archivos de programa\Panda Software\Panda Antivirus Platinum\pavProxy.exe

C:\Archivos de programa\Microsoft Office\Office10\WINWORD.EXE

C:\WINDOWS\system32\wuauclt.exe

C:\WINDOWS\system32\wuauclt.exe

C:\Archivos de programa\HJT\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es/

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.google.es/

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: XBTP05231 Class - {031F120A-BBAF-45d8-B306-375F2A6B9398} - C:\ARCHIV~1\ALCOHO~1\ALCOHO~2\a120_tb.dll

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\ARCHIV~1\SPYBOT~1\SDHelper.dll

O3 - Toolbar: Alcohol Soft - Alcohol 120% Toolbar - {1CE4EE89-2D5C-4361-AF3B-D902AB545381} - C:\Archivos de programa\Alcohol Soft\Alcohol 120% Toolbar\a120_tb.dll

O4 - HKLM\..\Run: [SCANINICIO] "C:\Archivos de programa\Panda Software\Panda Antivirus Platinum\Inicio.exe"

O4 - HKLM\..\Run: [APVXDWIN] "C:\Archivos de programa\Panda Software\Panda Antivirus Platinum\APVXDWIN.EXE" /s

O4 - HKLM\..\Run: [Overnet] C:\Archivos de programa\Overnet\eDonkey2000.exe -t

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [CARPService] carpserv.exe

O4 - HKLM\..\Run: [WinampAgent] C:\Archivos de programa\Winamp\winampa.exe

O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Archivos de programa\Java\j2re1.4.2_08\bin\jusched.exe

O4 - HKCU\..\Run: [NBJ] "C:\Archivos de programa\Ahead\Nero BackItUp\nbj.exe"

O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe

O4 - Global Startup: Acrobat Assistant.lnk = C:\Archivos de programa\Adobe\Acrobat 4.0\Distillr\AcroTray.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office10\OSA.EXE

O4 - Global Startup: Software Kodak EasyShare.lnk = C:\Archivos de programa\Kodak\Kodak EasyShare software\bin\EasyShare.exe

O8 - Extra context menu item: Download All by FlashGet - C:\Archivos de programa\FlashGet\jc_all.htm

O8 - Extra context menu item: Download using FlashGet - C:\Archivos de programa\FlashGet\jc_link.htm

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office10\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll

O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\ARCHIV~1\FLASHGET\flashget.exe

O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\ARCHIV~1\FLASHGET\flashget.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/english/kavwebscan_unicode.cab

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1097960726460

O17 - HKLM\System\CCS\Services\Tcpip\..\{A46C213E-234C-4D7A-AB66-8D48C9F12CF2}: NameServer = 62.36.225.150 62.37.228.20

O23 - Service: Kodak Camera Connection Software (KodakCCS) - Eastman Kodak Company - C:\WINDOWS\system32\drivers\KodakCCS.exe

O23 - Service: Panda Firewall Service (PAVFIRES) - Panda Software - C:\Archivos de programa\Panda Software\Panda Antivirus Platinum\Firewall\PavFires.exe

O23 - Service: Panda anti-virus service (PAVSRV) - Panda Software - C:\Archivos de programa\Panda Software\Panda Antivirus Platinum\pavsrv51.exe

O23 - Service: ScsiAccess - Unknown owner - C:\WINDOWS\System32\ScsiAccess.EXE

O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Archivos de programa\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe



Millones de gracias.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 24 Abr 2006, 06:10

Bien, tu log ya está limpìo



Y tras todo lo indicado, damos por solucionado el problema y procedemos a cerrar el Tema



Si nos necesitas de nuevo, ya sabes donde estamos



saludos



ms, 24-4-2006

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 25 Abr 2006, 19:00

Nota pstcierre:



Tras el exhaustivo analisis del dichoso crak.exe, resulta que este descarga de internet un install.exe que descarga un IRCBOT además de los smss.exe que ya eliminamos y otras hierbas



Como que los dowbloaders los controlamos con el ELISTARA y los IRCBOT con el ELITRIIP, reciomiendo que lances un ultimo testeo con las versiones que acabo de subir a esta web de dichas utilidades para ver que no quede ningun resto t en su caso eliminarlo



Y con eso nos olvidamos de este marrano que nos ha ocupado bastante tiempo debido al downloaders/droppers/backdoors que generan dicha familia.



T dejamos el Tema cerrado listo para la historia :lol:



saludos



ms, 25-4-2006

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”