Tengo la maquina llena de virus!!!! Ayuda (SOLUCIONADO)

Cerrado
arielp
Mensajes: 6
Registrado: 26 Ene 2007, 07:16

Tengo la maquina llena de virus!!!! Ayuda (SOLUCIONADO)

Mensaje por arielp » 26 Ene 2007, 07:21

Hola, anoche me aparecio un troyano llamado kernels88 el cual entrando a modo a prueba de fallos pude eliminar y no volvio a aparecer, pero el tema es que despues me puse a mirar cada uno de los procesos y esta lleno de virus, pero el avast 4.7 que tengo no me detecto ninguno, que hago, el adaware tampoco, ayudenme please!!!! que hago...



les dejo los procesos que tengo a ver si me dicen cuales son virus, y como solucionarlo..



[img]http://img413.imageshack.us/img413/7871/sinttulo1ce7.jpg[/img]

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 26 Ene 2007, 07:32

Pues si ya has pasado el antivirus y no le ha detectado nada ... pero posteenos el log del HJT y veremos si ha quedado algun resto:



[b]

[color=yellow]HJT : (HiJackThis)[/color][/b]




[i]¿Como utilizar el Hijackthis ?[/i]

Lo primero que debemos hacer es descargarlo en nuestro ordenador y lócalo en una carpeta propia C:\HijackThis\

Ejecútalo y presiona el botón "[b]Do a system scan and save a logfile[/b]"; el programa realizará el escaneo e inmediatamente generará el Log, sólo te pedira el nombre del archivo y su ubicación, puedes simplemente guardarlo así como está.

Se abrirá el Bloc de Notas, copia todo el contenido y pégalo como respuesta de este Tema

· [url=http://www.zonavirus.com/descargas/trendmicro-hijackthis.asp][b]Descargar Hijackthis[/b][/url]



Tras analizarlo, informaremos



saludos



ms, 26-01-2007

arielp
Mensajes: 6
Registrado: 26 Ene 2007, 07:16

Mensaje por arielp » 26 Ene 2007, 12:55

msc hotline sat muchas gracias por la clara y rapida respuesta, te cuento que al intentar instalar el HijackThis tal y como dices me tira este error, ayer me hacia lo mismo.



[img]http://img266.imageshack.us/img266/8265/sinttulo2xo6.jpg[/img]



Si te fijas en la imagen anterior, donde esta la lista de procesos, me parece que tengo unos cuantos, en realiadad busque los nombres que no conocia y creo qe eran virus...



Espero tu respuesta, desde ya un millon de gracias....

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 26 Ene 2007, 13:25

Es una DLL para poder correr aplicaciones desarrolladas en Visual Basic 6, muy necesaria.



Descargala de:



http://www.dll-files.com/dllindex/dll-files.shtml?msvbvm60



copiala al directorio de sistema, c:\windows\system32



y luego prueba lanzar el HJT...



saludos



ms, 26-01-2007

arielp
Mensajes: 6
Registrado: 26 Ene 2007, 07:16

Mensaje por arielp » 26 Ene 2007, 16:38

La verdad que la rapidez y buena onda es increible, eres mi nuevo dios! ;)



Ahora con la dll funciono, te pego el resultado del HijackThis y dime como sigo, ya que necesito la pc para trabajar.



Logfile of HijackThis v1.99.1

Scan saved at 11:40:04 a.m., on 26/01/2007

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Archivos de programa\Sygate\SPF\smc.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Java\jre1.5.0_06\bin\jusched.exe

C:\Archivos de programa\Microsoft Office\Office12\GrooveMonitor.exe

C:\ARCHIV~1\ALWILS~1\Avast4\ashDisp.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\Archivos comunes\Ahead\lib\NMBgMonitor.exe

C:\Archivos de programa\Alwil Software\Avast4\aswUpdSv.exe

C:\Archivos de programa\Alwil Software\Avast4\ashServ.exe

C:\WINDOWS\system32\crypserv.exe

C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7DEBUG\MDM.EXE

C:\WINDOWS\system32\nvsvc32.exe

C:\Archivos de programa\Alwil Software\Avast4\ashMaiSv.exe

C:\Archivos de programa\Alwil Software\Avast4\ashWebSv.exe

C:\Archivos de programa\MSN Messenger\msnmsgr.exe

C:\WINDOWS\system32\wuauclt.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\DOCUME~1\Ariel\CONFIG~1\Temp\Rar$EX00.984\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx

O2 - BHO: IeCatch5 Class - {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} - C:\ARCHIV~1\FlashGet\jccatch.dll

O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\ARCHIV~1\MICROS~2\Office12\GRA8E1~1.DLL

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll

O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\ARCHIV~1\FlashGet\fgiebar.dll

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [SmcService] C:\ARCHIV~1\Sygate\SPF\smc.exe -startgui

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Archivos de programa\Java\jre1.5.0_06\bin\jusched.exe

O4 - HKLM\..\Run: [NvMediaCenter] RunDLL32.exe NvMCTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [GrooveMonitor] "C:\Archivos de programa\Microsoft Office\Office12\GrooveMonitor.exe"

O4 - HKLM\..\Run: [avast!] C:\ARCHIV~1\ALWILS~1\Avast4\ashDisp.exe

O4 - HKLM\..\Run: [System] C:\WINDOWS\system32\kernels88.exe

O4 - HKLM\..\RunServices: [SystemTools] C:\WINDOWS\system32\kernels88.exe

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Archivos de programa\Archivos comunes\Ahead\lib\NMBgMonitor.exe"

O8 - Extra context menu item: Download All by FlashGet - C:\Archivos de programa\FlashGet\jc_all.htm

O8 - Extra context menu item: Download using FlashGet - C:\Archivos de programa\FlashGet\jc_link.htm

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office12\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll

O9 - Extra button: Enviar a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\ARCHIV~1\MICROS~2\Office12\ONBttnIE.dll

O9 - Extra 'Tools' menuitem: &Enviar a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\ARCHIV~1\MICROS~2\Office12\ONBttnIE.dll

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\Office12\REFIEBAR.DLL

O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\ARCHIV~1\FlashGet\flashget.exe

O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\ARCHIV~1\FlashGet\flashget.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O12 - Plugin for .spop: C:\Archivos de programa\Internet Explorer\Plugins\NPDocBox.dll

O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\ARCHIV~1\MICROS~2\Office12\GR99D3~1.DLL

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Help\hxds.dll

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\Archivos de programa\Skype\Plugin Manager\Skype4COM.dll

O18 - Filter hijack: text/xml - {807563E5-5146-11D5-A672-00B0D022E945} - C:\ARCHIV~1\ARCHIV~1\MICROS~1\OFFICE12\MSOXMLMF.DLL

O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Archivos de programa\Alwil Software\Avast4\aswUpdSv.exe

O23 - Service: avast! Antivirus - Unknown owner - C:\Archivos de programa\Alwil Software\Avast4\ashServ.exe

O23 - Service: avast! Mail Scanner - Unknown owner - C:\Archivos de programa\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)

O23 - Service: avast! Web Scanner - Unknown owner - C:\Archivos de programa\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)

O23 - Service: Crypkey License - Kenonic Controls Ltd. - C:\WINDOWS\SYSTEM32\crypserv.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: Sygate Personal Firewall (SmcService) - Sygate Technologies, Inc. - C:\Archivos de programa\Sygate\SPF\smc.exe

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 26 Ene 2007, 16:50

Por lo visto algo o "alguien..." eliminó el fichero troyano KERNELS88 sin eliminar las claves !



En windows no se copian las aplicaciones, sino que igual que se instalan se han de desinstalar, no solo eliminando los ficheros integrantesm sino las claves de registro que los lanzan.





ELimina estas claves:



O4 - HKLM\..\Run: [System] C:\WINDOWS\system32\kernels88.exe



O4 - HKLM\..\RunServices: [SystemTools] C:\WINDOWS\system32\kernels88.exe





recuerda: https://foros.zonavirus.com/viewtopic.php?f=2&t=45334



y si tuvieras el fichero en cuestion, C:\WINDOWS\system32\kernels88.exe , envianoslo para analizarlo y controlarlo con nuestras utilidades



saludos



ms, 26-01-2007

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 26 Ene 2007, 16:59

Y vista la descripcion del marrano, :



http://www.sophos.com/security/analyses/trojtibspp.html



comprueba si tienes acceso al Administrador de Tareas, pues segun la descripción lo deshabilita.



Caso de que no puedas, si tienes muestra y nos la envias, implenmentaremos la restauracion de dicha clave en la version que lo controle, y sino, dinoslo igualmente que probaremos otras cosas.



saludos



ms, 26-01-2007 [/quote]

arielp
Mensajes: 6
Registrado: 26 Ene 2007, 07:16

Mensaje por arielp » 26 Ene 2007, 17:06

el kernel88 aparentemente desde modo a prueba de fallos lo elimine y no aparecio mas, pero me quedaron estos procesos que no se si sin normales o no..



[img]http://img156.imageshack.us/img156/5761/sinttulo3mt8.jpg[/img]

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 26 Ene 2007, 17:17

Si, es una pena que eliminaras el fichero, pues sin la muestra no podemos analizarlo



Y si puedes abrir el administrador de tareas, quiere decir que ya tienes bien la clave



Olvidate de las tareas que te muestra, son del sistema o aplicaciones normales.



Recuerda que el Kernel88.exe no lo hemos podido analizar. Si te llega o lo localizas en alguna parte, envianoslo.



Y ya damos por solucionado el Tema y procedemos a cerrarlo



saludos



ms, 26-01-2007

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 05 Feb 2007, 13:30

NOTA POSTCIERRE



A nivel de informacion sobre el KERNELS88.EXE (no Kernel88 que a veces se le ha llamado en este Tema), se ha recibido muestra de otro usuario, quien nos la ha enviado y podido controlar con la version del ELISTARA 13.26 y posteriores:



https://foros.zonavirus.com/viewtopic.php?p=82879#82879



Se recomienda que la pruebes por si quedo algun resto o clave por restaurar.



saludos



ms, 5-02-2007

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”