Por favor, ayuda

Responder
jkhsdf
Mensajes: 1
Registrado: 25 Ago 2008, 08:32

Por favor, ayuda

Mensaje por jkhsdf » 25 Ago 2008, 08:42

Hola a tod@as.

Este es mi primer mail.

Tengo un problema con un virus, malware, spyware o fake alert (creo que es esto último).

Cada vez que abro el administrador de archivos de windows e intento abrir una carpeta, me sale el siguiente mensaje :



"Attention! Some dangerous viruses detected in your system. Microsoft Windows XP files corrupted.

This may lead to the destruction of important files in C:\Windows. Download protection software now!

Click OK to download the antispyware (Recommended)".



Por lo que he visto en el foro es lo mismo que les ha pasado a otras personas.

¿Me podéis ayudar, por favor?.



Os adjunto el archivo generado por HijackThis

Muchas gracias.



Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 8:30:12, on 25/08/2008

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Boot mode: Normal



Running processes:

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\SYSTEM32\DWRCST.exe

C:\Archivos de programa\Panda Software\AVTC\PSCtrlC.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = PROXY01:8080

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 10.*;*.admon-cfnavarra.es;educa.pnte.cfnavarra.es;intranet.fiscal.es;www.trafico.es;*.aeat;intrasscc*;inem*;intrainem*;inpreusu.inem.es;intrapreu.inem.es;*.snepreu.es;*.eu-admin.net;tg3101*;co3101*;NT600021*;NT600031*;*.mapa.mapya.es,docu*.inem.es;<local>

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: A.Video - {0603D38B-C4FF-458D-9E9A-C0FD113FAEC3} - C:\WINDOWS\system32\amovid.dll (file missing)

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll

O2 - BHO: IE Story - {A83359CE-23D4-4E1A-9D4E-C94AEDD1A67C} - C:\WINDOWS\system32\haxi.dll

O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\archivos de programa\google\googletoolbar1.dll

O2 - BHO: IECatcher Class - {B930BA63-9E5A-11D3-A288-0000E80E2EDE} - C:\Archivos de programa\Mass Downloader\MDHELPER.DLL

O2 - BHO: (no name) - {BA98AA71-A42D-4A06-B991-75CB1B28352E} - C:\DOCUME~1\N222755\CONFIG~1\Temp\vtUnnmLB.dll (file missing)

O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\archivos de programa\google\googletoolbar1.dll

O3 - Toolbar: Barra Yahoo! con bloqueador de ventanas emergentes - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)

O4 - HKLM\..\Run: [Panda Controller Client] "C:\Archivos de programa\Panda Software\AVTC\PSCtrlC.exe"

O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Archivos de programa\Adobe\Reader 8.0\Reader\Reader_sl.exe"

O4 - HKLM\..\Run: [Alertvir] C:\JKHSDF\alertvir\alertvir.exe

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [Skype] "C:\Documents and Settings\N222755\Configuración local\Datos de programa\Skype\Phone\Skype.exe" /nosplash /minimized

O4 - HKCU\..\Policies\Explorer\Run: [1] iexplore

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office10\OSA.EXE

O8 - Extra context menu item: &Búsqueda en Google - res://C:\Archivos de programa\Google\GoogleToolbar1.dll/cmsearch.html

O8 - Extra context menu item: &Traducir palabra inglesa - res://C:\Archivos de programa\Google\GoogleToolbar1.dll/cmwordtrans.html

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office10\EXCEL.EXE/3000

O8 - Extra context menu item: Instantánea de caché de la página - res://C:\Archivos de programa\Google\GoogleToolbar1.dll/cmcache.html

O8 - Extra context menu item: Páginas similares - res://C:\Archivos de programa\Google\GoogleToolbar1.dll/cmsimilar.html

O8 - Extra context menu item: Páginas vinculadas - res://C:\Archivos de programa\Google\GoogleToolbar1.dll/cmbacklinks.html

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O14 - IERESET.INF: START_PAGE_URL=http://inDAGA

O15 - Trusted Zone: http://webmail.justicia.es (HKLM)

O16 - DPF: {05CA9FB0-3E3E-4B36-BF41-0E3A5CAA8CD8} (Office Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=67633

O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?LinkID=39204

O16 - DPF: {2D8ED06D-3C30-438B-96AE-4D110FDC1FB8} (ActiveScan 2.0 Installer Class) - http://acs.pandasoftware.com/activescan/cabs/as2stubie.cab

O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Archivos de programa\Yahoo!\Common\yinsthelper.dll

O23 - Service: Host de agente de SMS (CcmExec) - Unknown owner - C:\WINDOWS\system32\CCM\CcmExec.exe

O23 - Service: DameWare Mini Remote Control (DWMRCS) - DameWare Development LLC - C:\WINDOWS\SYSTEM32\DWRCS.EXE

O23 - Service: Panda Software Controller - Panda Software International - C:\Archivos de programa\Panda Software\AVTC\PsCtrlS.exe

O23 - Service: Panda AdminSecure Communications Agent (PAVAGENTE) - Panda Software - C:\Archivos de programa\Panda Software\Panda Administrator 3\Pav_Agent\Pagent.exe

O23 - Service: Panda AdminSecure Scheduler (PavAtScheduler) - Panda Software - C:\Archivos de programa\Panda Software\Panda Administrator 3\Scheduler\pavsched.exe

O23 - Service: Panda Process Protection Service (PavPrSrv) - Panda Software - C:\Archivos de programa\Archivos comunes\Panda Software\PavShld\pavprsrv.exe

O23 - Service: Panda Antivirus Report Service (PavReport) - Panda Software - C:\Archivos de programa\Panda Software\Panda Administrator 3\PavReport\PavReport.exe

O23 - Service: Panda Antivirus Service (PavSrv) - Panda Software International - C:\Archivos de programa\Panda Software\AVTC\PavSrv51.exe

O23 - Service: Panda AntiSpam Engine (PMShellSrv) - Panda Software International - C:\Archivos de programa\Panda Software\AVTC\PSKMsSvc.exe

O23 - Service: Panda IManager Service (PsImSvc) - Panda Software International - C:\Archivos de programa\Panda Software\AVTC\PsImSvc.exe



--

End of file - 6377 bytes

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Por favor, ayuda

Mensaje por msc hotline sat » 25 Ago 2008, 10:02

pUES VEMOS QUE LE FALTA INSTALAR EL sp3, LANCE UN WINDOWSUPDATE E INSTALE ESTE SERVICE PACK Y LOS POSTRERIORES PARCHES, CON UNA INSTALACION RAPIDA.



Aparte, vemos dos posibles malwares en el log:



C:\WINDOWS\system32\haxi.dll



C:\JKHSDF\alertvir\alertvir.exe



renombre su extension a .VIR y subalos uno a uno al VirusTotal: www.virustotal.com/es



Tras ello nos posteas los informes resultantes, con un copiar y pegar, en su proximo post de respuesta a este Tema.





y tiene esta clave atipica y dudosa:



O4 - HKCU\..\Policies\Explorer\Run: [1] iexplore



eliminela





Tras ello reinicie e informenos del resultado.



A la vista del mismo y de los informes, procederemos en consecuencia, y si los informes son positivos, le pedimos que nos envie dichos ficheros para analizar



[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



saludos



ms, 25 de Agosto de 2008

Responder

Volver a “Foro HijackThis - copia y pega tu log”