Si es un virus, es muy resistente, ¿alguna solución?

Responder
kokenhonho
Mensajes: 4
Registrado: 21 Nov 2004, 22:55

Si es un virus, es muy resistente, ¿alguna solución?

Mensaje por kokenhonho » 21 Nov 2004, 23:12

Llevo desde hace una semana con este problema:



Cuando enciendo el ordenador, todo va extremadamente lento. Decido entrar al administrador de tareas y veo 2 svchost que se están ejecutando en system, pero con tamaños muy desiguales (2000 kb uno y 18000 el otro) asi que elimino el más grande de los dos.

Conociendo un poco el svchost, pensaba que al eliminarlo se me reiniciaría el PC en un minuto, pero no, cuando lo elimino no ocurre nada, excepto que se crea otro proceso svchost pero que no se ejecuta supestamente en ningun sitio (ni system, ni red local, ...), lo vuelvo a eliminar y vuelve a aparecer, lo elimino otra vez y desaparece.

En que hago este, mi ordenador deja de reconocer mi tarjeta de sonido, la barra de tareas pasa a ser graficamente igual que W98 (tengo un screenshot pero son 3 megas), cuando tengo WXP Professional y no me aparece el icono de notificacion de que estoy conectado a Internet.

Si no lo elimino, a los pocos minutos, mi ordenador se cuelga y he de reiniciar.



He probado todo tipo de antivirus, tambien adaware, spybot, antivirus online, pero nada me lo soluciona, ademas, el problema me persiste a pesar de que he formateado el ordenador varias veces.



Aqui está mi log del hijackthis:

Logfile of HijackThis v1.97.7

Scan saved at 14:02:30, on 22/11/2004

Platform: Windows XP SP1 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7Debug\mdm.exe

C:\WINDOWS\System32\nvsvc32.exe

C:\Archivos de programa\Remote Task Manager\RTMService.exe

C:\WINDOWS\system32\userinit.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\System32\RUNDLL32.EXE

C:\WINDOWS\SOUNDMAN.EXE

C:\Archivos de programa\SAGEM\SAGEM F@st 800-840\dslmon.exe

C:\Documents and Settings\Kokenhonho\Escritorio\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll

O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx

O4 - HKLM\..\Run: [KAVPersonal50] C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe /minimize

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [WindowsRegKey update] winupdates.exe

O4 - HKLM\..\Run: [Microsoft Updates] Botnet.exe

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE

O4 - HKLM\..\RunServices: [WindowsRegKey update] winupdates.exe

O4 - HKLM\..\RunServices: [Microsoft Updates] Botnet.exe

O4 - HKCU\..\Run: [WindowsRegKey update] winupdates.exe

O4 - Global Startup: DSLMON.lnk = C:\Archivos de programa\SAGEM\SAGEM F@st 800-840\dslmon.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office10\OSA.EXE

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office10\EXCEL.EXE/3000

O16 - DPF: {33564D57-0000-0010-8000-00AA00389B71} - http://download.microsoft.com/download/F/6/E/F6E491A6-77E1-4E20-9F5F-94901338C922/wmv9VCM.CAB

O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab

O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - http://www.bitdefender.com/scan/Msie/bitdefender.cab

O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab





Cualquier tipo de ayuda se agradece.



SALUDOS.

Jorge

maura63
Mensajes: 6865
Registrado: 09 Mar 2004, 20:42
Ubicación: Cádiz, ESPAÑA
Contactar:

Mensaje por maura63 » 22 Nov 2004, 02:41

En modo seguro y desactivando restaurar sistema elimina con hijackthis estas entradas marcandolas y pulsa FIX



O4 - HKLM\..\Run: [WindowsRegKey update] winupdates.exe

O4 - HKLM\..\Run: [Microsoft Updates] Botnet.exe

O4 - HKLM\..\RunServices: [WindowsRegKey update] winupdates.exe

O4 - HKLM\..\RunServices: [Microsoft Updates] Botnet.exe

O4 - HKCU\..\Run: [WindowsRegKey update] winupdates.exe



Saludos

maura63
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Quien hace una pregunta,teme parecer ignorante durante cinco minutos.Quien no pregunta se mantiene ignorante toda la vida. (Ortega y Gasset)

kokenhonho
Mensajes: 4
Registrado: 21 Nov 2004, 22:55

Mensaje por kokenhonho » 22 Nov 2004, 05:19

[quote="maura63"]En modo seguro y desactivando restaurar sistema elimina con hijackthis estas entradas marcandolas y pulsa FIX



O4 - HKLM\..\Run: [WindowsRegKey update] winupdates.exe

O4 - HKLM\..\Run: [Microsoft Updates] Botnet.exe

O4 - HKLM\..\RunServices: [WindowsRegKey update] winupdates.exe

O4 - HKLM\..\RunServices: [Microsoft Updates] Botnet.exe

O4 - HKCU\..\Run: [WindowsRegKey update] winupdates.exe



Saludos

maura63[/quote]


Ya he hecho esto, pero sigo con el mismo problema, dos svchost ejecutandose en system y si no elimino el más grande el ordenador se bloquea en minutos.

De todos modos, muchas gracias por tu interes.



Saludos

JORGE

cañera
Mensajes: 1468
Registrado: 09 Mar 2004, 21:02
Ubicación: la palma s/c tenerife

Mensaje por cañera » 22 Nov 2004, 05:24

http://www.vsantivirus.com/rbot.htm

mira si lo puedes solucionar con eso.

cuentanos como te fue.
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online
No me quieras por lastima.
quiereme por lo que soy... no por lo que esperes de mi.(Anonimo,mio mismo)

kokenhonho
Mensajes: 4
Registrado: 21 Nov 2004, 22:55

Mensaje por kokenhonho » 22 Nov 2004, 07:02

[quote="cañera"]http://www.vsantivirus.com/rbot.htm

mira si lo puedes solucionar con eso.

cuentanos como te fue.[/quote]

Ya lo he probado, pero nada, me he bajado una utilidad (rbotsfx) pero no se soluciona nada.



La pregunta que me hago es:



El archivo svchost es un controlador de las DLL's, ¿podría ser que mi archivo driver.cab del disco de windows (el que se copia en "C:\WINDOWS\Driver Cache\i386") estuviese corrupto? y si es asi, hay alguna forma de solucionarlo (solamente tengo ese disco de instalación).



Me parece algo dificil ya que en anteriores instalaciones no tenia ningun problema, pero me creo cualquier cosa ya... .

Avatar de Usuario
caito
Mensajes: 1538
Registrado: 30 May 2004, 06:29
Ubicación: Argentina

Mensaje por caito » 22 Nov 2004, 07:21

Intenta esto :

Haga clic en Mi PC.

Haga clic en el menú Herramientas, y después en Opciones de carpeta.

Haga clic en la pestaña Ver.

Quite la marca en "Ocultar extensiones de archivo para tipos de archivo conocidos".

En la carpeta "Archivos ocultos" seleccione "Mostrar archivos y carpetas ocultos".

Quite la marca en "Ocultar archivos protegidos del sistema operativo".

Haga clic en Aplicar, y después en Aceptar.

Baja la última versión del Hijack (1.98.2 ), guárdalo en su propia carpeta y manda un nuevo log en modo normal.

Salu2

Caito

kokenhonho
Mensajes: 4
Registrado: 21 Nov 2004, 22:55

Mensaje por kokenhonho » 22 Nov 2004, 07:32

[quote="caito"]Intenta esto :

Haga clic en Mi PC.

Haga clic en el menú Herramientas, y después en Opciones de carpeta.

Haga clic en la pestaña Ver.

Quite la marca en "Ocultar extensiones de archivo para tipos de archivo conocidos".

En la carpeta "Archivos ocultos" seleccione "Mostrar archivos y carpetas ocultos".

Quite la marca en "Ocultar archivos protegidos del sistema operativo".

Haga clic en Aplicar, y después en Aceptar.

Baja la última versión del Hijack (1.98.2 ), guárdalo en su propia carpeta y manda un nuevo log en modo normal.

Salu2

Caito[/quote]










Aqui lo tienes:

Logfile of HijackThis v1.98.2

Scan saved at 22:31:02, on 22/11/2004

Platform: Windows XP SP1 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\Documents and Settings\Administrador\Escritorio\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.microsoft.com/en/us/default.aspxisapi/redir.dll?prd=ie&pver=6&ar=msnhome

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.microsoft.com/en/us/default.aspxisapi/redir.dll?prd=ie&ar=iesearch

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/en/us/default.aspxisapi/redir.dll?prd=ie&ar=iesearch

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.microsoft.com/en/us/default.aspxisapi/redir.dll?prd={SUB_PRD}&clcid={SUB_CLSID}&pver={SUB_PVER}&ar=home

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.microsoft.com/en/us/default.aspxisapi/redir.dll?prd=ie&clcid=0x0c0a&pver=6.0&ar=home

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =

R3 - Default URLSearchHook is missing

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll

O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx

O4 - HKLM\..\Run: [KAVPersonal50] C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe /minimize

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE

O4 - Global Startup: DSLMON.lnk = C:\Archivos de programa\SAGEM\SAGEM F@st 800-840\dslmon.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office10\OSA.EXE

O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab

O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - http://www.bitdefender.com/scan/Msie/bitdefender.cab

O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab





¿Alguna idea de que puede ser?



SALUDOS

Jorge

Avatar de Usuario
caito
Mensajes: 1538
Registrado: 30 May 2004, 06:29
Ubicación: Argentina

Mensaje por caito » 22 Nov 2004, 11:31

Solo arregla estas :

R3 - Default URLSearchHook is missing

O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061...all/xscan53.cab



Pero de lo otro ni idea.

Salu2

Caito

Responder

Volver a “Foro Virus - Cuentanos tu problema”