Virus por email

Responder
Skapeloko
Mensajes: 33
Registrado: 03 Nov 2005, 15:40

Virus por email

Mensaje por Skapeloko » 03 Ene 2007, 00:53

Hola.

Me llegó un correo de un amigo, lo abrí y debe tratarse de un virus que habrá infectado su agenda de direcciones.



El caso es que desde entonces me desapareció mi antivirus (AVAST), y no he sido capaz de volver a instalarlo. He intentado arrancar en modo seguro y no me deja.



¿Sabéis qué puedo hacer?



Un saludo y gracias.

ahi
Mensajes: 235
Registrado: 31 Jul 2006, 02:26
Ubicación: españa

Mensaje por ahi » 03 Ene 2007, 03:20

vale primero bajate el hijackthis y nos posteas el log que te genera:



pasos: vete a http://www.zonavirus.com/descargas/trendmicro-hijackthis.asp



bajate el programa y ejecutalo, luego le das a "do a systm scan and save a logfile" y pegas el contenido del log
mas vale prevenir que formatear...

Skapeloko
Mensajes: 33
Registrado: 03 Nov 2005, 15:40

Mensaje por Skapeloko » 03 Ene 2007, 03:32

Pego el log:



Logfile of HijackThis v1.99.1

Scan saved at 2:32:24, on 03/01/2007

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\System32\drivers\CDAC11BA.EXE

C:\WINDOWS\system32\slserv.exe

C:\Archivos de programa\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\UAService7.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\ScanSoft\OmniPageSE\opware32.exe

C:\Archivos de programa\ATI Technologies\ATI Control Panel\atiptaxx.exe

C:\WINDOWS\SOUNDMAN.EXE

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\SAGEM\SAGEM F@st 800-840\dslmon.exe

C:\Archivos de programa\AVerTV\QuickTV.exe

C:\Archivos de programa\Lavasoft\Ad-Aware SE Professional\Ad-Aware.exe

C:\ARCHIV~1\LAVASOFT\AD-AWA~1\Ad-Watch.exe

C:\Archivos de programa\PeerGuardian2\pg2.exe

C:\Archivos de programa\eMule\emule.exe

C:\ARCHIV~1\MOZILL~1\FIREFOX.EXE

C:\Documents and Settings\Windows XP\Escritorio\ANTIVIRUS, SPY, ETC\HijackThis.exe



R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\wlvvk.dll/sp.html#28129

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.el-mundo.es/

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\wlvvk.dll/sp.html#28129

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = about:blank

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\wlvvk.dll/sp.html#28129

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\wlvvk.dll/sp.html#28129

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\archivos de programa\google\googletoolbar3.dll

O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\archivos de programa\google\googletoolbar3.dll

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [Omnipage] C:\Archivos de programa\ScanSoft\OmniPageSE\opware32.exe

O4 - HKLM\..\Run: [ATIPTA] C:\Archivos de programa\ATI Technologies\ATI Control Panel\atiptaxx.exe

O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\ARCHIV~1\SYMNET~1\SNDMon.exe

O4 - HKLM\..\Run: [CloneCDTray] "C:\Archivos de programa\SlySoft\CloneCD\CloneCDTray.exe" /s

O4 - HKLM\..\Run: [avast!] C:\ARCHIV~1\ALWILS~1\Avast4\ashDisp.exe

O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"

O4 - HKLM\..\Run: [System service79] C:\WINDOWS\etb\pokapoka79.exe

O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [MSMSGS] "C:\Archivos de programa\Messenger\msmsgs.exe" /background

O4 - Startup: Xfire.lnk = C:\Archivos de programa\Xfire\xfire.exe

O4 - Global Startup: DSLMON.lnk = C:\Archivos de programa\SAGEM\SAGEM F@st 800-840\dslmon.exe

O4 - Global Startup: QuickTV.lnk = C:\Archivos de programa\AVerTV\QuickTV.exe

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~3\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)

O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~3\OFFICE11\REFIEBAR.DLL

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O10 - Broken Internet access because of LSP provider 'c:\archivos de programa\bulletproofsoft.com\bps spyware & adware remover\apptoport.dll' missing

O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/english/kavwebscan_unicode.cab

O16 - DPF: {2882C368-D508-11D4-A2AB-000102598CE4} (LProtect Control) - http://download.globalhauri.com/Eng/online_service/livecall.cab

O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab

O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab

O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe

O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\1050\Intel 32\IDriverT.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - Unknown owner - C:\WINDOWS\System32\nvsvc32.exe (file missing)

O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe

O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Archivos de programa\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe

O23 - Service: SecuROM User Access Service (V7) (UserAccess7) - Sony DADC Austria AG. - C:\WINDOWS\system32\UAService7.exe





Un saludo y gracias de nuevo

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 03 Ene 2007, 07:06

Eliminar de entrada estas claves:



O4 - HKLM\..\Run: [System service79] C:\WINDOWS\etb\pokapoka79.exe



O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)



O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)



recordar: https://foros.zonavirus.com/viewtopic.php?f=2&t=45334



y tras ello prueba el ELISTARA:





ELISTARA:

http://www.zonavirus.com/descargas/elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso





saludos



ms, 3-01-2007

Skapeloko
Mensajes: 33
Registrado: 03 Nov 2005, 15:40

Mensaje por Skapeloko » 03 Ene 2007, 13:58

Hola.



Ya he borrado las claves que me dijistéis. En cuanto llegue del trabajo pasaré el Elistara.



Lo que puedo confirmar es que no me llegó por email. Creo que bajé un archivo que se llamaba Xfire que estaba infectado. Lo digo por si facilita las cosas.



Un saludo y gracias.

Skapeloko
Mensajes: 33
Registrado: 03 Nov 2005, 15:40

Mensaje por Skapeloko » 03 Ene 2007, 16:40

Hola.



No consigo que me funcione el Elistara. Se queda bloqueado en "restaurando registro de sistema" y de ahí no pasa. ¿Sabéis que puedo hacer?



Un saludo y gracias.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 03 Ene 2007, 16:56

Debes tener el registro enmarañado.



Copia el ELISTARA a la carpeta de sistema y araanca en modo seguro en solo simbolo de sistema y ejecuta ELISTARA /saltareg



saludos



ms, 3-01-2007
Última edición por msc hotline sat el 03 Ene 2007, 19:32, editado 1 vez en total.

Skapeloko
Mensajes: 33
Registrado: 03 Nov 2005, 15:40

Mensaje por Skapeloko » 03 Ene 2007, 17:33

Hola.



Es que no puedo arrancar en modo seguro.

Tampoco me deja instalar el AVAST, ni el bit defender.



Gracias y un saludo.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 03 Ene 2007, 19:33

Pues haxlo en modo normal, desde Inicio -> Ejecutar o tras ejecutar CMD, desde MSDOS



ms.

Skapeloko
Mensajes: 33
Registrado: 03 Nov 2005, 15:40

Mensaje por Skapeloko » 03 Ene 2007, 20:40

Hola.



Intento ejecutarlo desde MS dos y me pasa lo mismo, que se queda bloqueado en restaurando registro.



Un saludo.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 03 Ene 2007, 20:42

Escribe



ELISTARA /SALTAREG



y pulsa enter, y deberá saltar la exploracion del registro.



ms.

Skapeloko
Mensajes: 33
Registrado: 03 Nov 2005, 15:40

Mensaje por Skapeloko » 03 Ene 2007, 22:30

Hola.

Me dice que Windows no puede encontrar el archivo ELISTARA/SALTAREG.



Saludos.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 04 Ene 2007, 08:47

Separa con un espacio ELISTARA de /saltareg, como te posteamos ELISTARA /SALTAREG



Y ya te indicamos que copiaras el ELISTARA.EXE a la carpeta de sistema, que para XP te recordamos que es C:\windows\system32\



saludos



ms, 4-01-2007

Skapeloko
Mensajes: 33
Registrado: 03 Nov 2005, 15:40

Mensaje por Skapeloko » 04 Ene 2007, 17:35

Hola.



Lo siento, no me había dado cuenta del espacio.

Ya he pasado el elistara y sin ningún problema.

Ha generado un documento satinfo.txt. Os lo tengo que mandar de alguna manera?



Un saludo y gracias.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 04 Ene 2007, 18:30

Solo debe enviar muestras si se piden, Los logs deben abrirse con el bloc de notas, seleccionar todo, copiar al portapapeles y pegarlo en su proximo post de respuesta a este Tema, y segun lo que le digam ovre en consecuencia



saludos



ms, 4-01-2007

Responder

Volver a “Foro Virus - Cuentanos tu problema”