Trojanos q no elimina el antivirus, URGENTEE (SOLUCIONADO)

Cerrado
Coolboy
Mensajes: 5
Registrado: 25 Jun 2005, 01:10

Trojanos q no elimina el antivirus, URGENTEE (SOLUCIONADO)

Mensaje por Coolboy » 25 Jul 2005, 04:29

Hola como estas... mira es que he pasado hoy el antivirus y me ha detectado alrededor de 15 trojanos Lo mas grave aun es que el anitivirus no los ha podido eliminar y pues he tratado de buscarlos manualmente pero tampoco lo he podido hacer yo...

Los virus son los siguientes:



C:\Documents and Settings\carreño\Datos de programa\Sun\Java\Deployment\cache\javapi\v1.0\jar\classload.jar-3821a986-214bd559.zip:\GetAccess.class



C:\Documents and Settings\carreño\Datos de

programa\Sun\Java\Deployment\cache\javapi\v1.0\jar\classload.jar-3821a986-214bd559.zip:\InsecureClassLoader.class



C:\Documents and Settings\carreño\Datos de

programa\Sun\Java\Deployment\cache\javapi\v1.0\jar\classload.jar-3821a986-214bd559.zip:\Installer.class



C:\Documents and Settings\carreño\Datos de

programa\Sun\Java\Deployment\cache\javapi\v1.0\jar\classload.jar-3821a986-214bd559.zip



C:\Documents and Settings\carreño\Datos de

programa\Sun\Java\Deployment\cache\javapi\v1.0\jar\classload.jar7b975c36-43f6e4af.zip:\GetAccess.class



C:\Documents and Settings\carreño\Datos de

programa\Sun\Java\Deployment\cache\javapi\v1.0\jar\classload.jar7b975c3643f6e4af.zip:\InsecureClassLoader.class



C:\Documents and Settings\carreño\Datos de

programa\Sun\Java\Deployment\cache\javapi\v1.0\jar\classload.jar7b975c36-43f6e4af.zip:\Installer.class



C:\Documents and Settings\carreño\Datos de

programa\Sun\Java\Deployment\cache\javapi\v1.0\jar\classload.jar7b975c36-43f6e4af.zip



C:\Documents and Settings\carreño\Datos de

programa\Sun\Java\Deployment\cache\javapi\v1.0\jar\classload.jar3821a986-68004ee1.zip:\GetAccess.class



C:\Documents and Settings\carreño\Datos de

programa\Sun\Java\Deployment\cache\javapi\v1.0\jar\classload.jar3821a986-68004ee1.zip:\InsecureClassLoader.class



C:\Documents and Settings\carreño\Datos de

programa\Sun\Java\Deployment\cache\javapi\v1.0\jar\classload.jar3821a986-68004ee1.zip:\Installer.class



C:\Documents and Settings\carreño\Datos de



programa\Sun\Java\Deployment\cache\javapi\v1.0

jar\classload.jar7b975c36-101cc993.zip:\GetAccess.class



C:\Documents and Settings\carreño\Datos de

programa\Sun\Java\Deployment\cache\javapi\v1.0\jar\classload.jar7b975c36-101cc993.zip:\InsecureClassLoader.class





C:\Documents and Settings\carreño\Datos de

programa\Sun\Java\Deployment\cache\javapi\v1.0\jar\classload.jar7b975c36-101cc993.zip:\Installer.class



C:\Documents and Settings\carreño\Datos de

programa\Sun\Java\Deployment\cache\javapi\v1.0\jar\classload.jar7b975c36-101cc993.zip



E:\adriana 4\Instaladores MSN\messenger-deluxe.zip:\MessengerDeluxe.exe



E:\adriana 4\Instaladores MSN\messenger-deluxe.zip



Mira te agradezco que me ayudes con esto ya que NO HE PODIDO ENTAR A MI CORREO NI A MUCHAS PAGINAS pues me sale una pagina rara medio azulita de directNic, que estoy seguro es por esos benditoss virus... Mira aquí te dejo mi log:



Logfile of HijackThis v1.99.1

Scan saved at 21:15:43, on 24/07/2005

Platform: Windows XP SP1 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\SYSTEM32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\LEXBCES.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\ARCHIV~1\Grisoft\AVGFRE~1\avgamsvr.exe

C:\ARCHIV~1\Grisoft\AVGFRE~1\avgupsvc.exe

C:\WINDOWS\System32\inetsrv\inetinfo.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Archivos comunes\Real\Update_OB\realsched.exe

C:\ARCHIV~1\Grisoft\AVGFRE~1\avgcc.exe

C:\ARCHIV~1\Grisoft\AVGFRE~1\avgemc.exe

C:\Archivos de programa\Java\jre1.5.0_01\bin\jusched.exe

E:\MsgPlus.exe

C:\Archivos de programa\Microsoft AntiSpyware\gcasServ.exe

C:\Archivos de programa\Microsoft AntiSpyware\gcasDtServ.exe

C:\WINDOWS\System32\wuauclt.exe

C:\WINDOWS\System32\lexpps.exe

C:\Archivos de programa\Messenger\msmsgs.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\ARCHIV~1\Grisoft\AVGFRE~1\avgwb.dat

C:\WINDOWS\system32\NOTEPAD.EXE

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Documents and Settings\carreño\Escritorio\hijackthis_199\HijackThis.exe



R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 68.111.152.40:444

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx

O4 - HKLM\..\Run: [TkBellExe] "C:\Archivos de programa\Archivos comunes\Real\Update_OB\realsched.exe" -osboot

O4 - HKLM\..\Run: [AVG7_CC] C:\ARCHIV~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP

O4 - HKLM\..\Run: [AVG7_EMC] C:\ARCHIV~1\Grisoft\AVGFRE~1\avgemc.exe

O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Archivos de programa\Java\jre1.5.0_01\bin\jusched.exe

O4 - HKLM\..\Run: [MessengerPlus3] "E:\\MsgPlus.exe"

O4 - HKLM\..\Run: [gcasServ] "C:\Archivos de programa\Microsoft AntiSpyware\gcasServ.exe"

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime

O4 - HKCU\..\Run: [Eyeball Chat] "C:\Archivos de programa\Eyeball\Eyeball Chat\EyeballChat.exe" -min

O4 - HKCU\..\Run: [MSMSGS] "C:\Archivos de programa\Messenger\msmsgs.exe" /background

O4 - HKCU\..\Run: [MessengerPlus3] "E:\\MsgPlus.exe" /WinStart

O4 - HKCU\..\Run: [Skype] "C:\Archivos de programa\Skype\Phone\Skype.exe" /nosplash /minimized

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_01\bin\npjpi150_01.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_01\bin\npjpi150_01.dll

O9 - Extra button: Investigador - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Encarta Researcher\EROPROJ.DLL

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\MSMSGS.EXE

O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\MSMSGS.EXE

O15 - ProtocolDefaults: '@ivt' protocol is in My Computer Zone, should be Intranet Zone (HKLM)

O15 - ProtocolDefaults: 'file' protocol is in My Computer Zone, should be Internet Zone (HKLM)

O15 - ProtocolDefaults: 'ftp' protocol is in My Computer Zone, should be Internet Zone (HKLM)

O15 - ProtocolDefaults: 'http' protocol is in My Computer Zone, should be Internet Zone (HKLM)

O15 - ProtocolDefaults: 'https' protocol is in My Computer Zone, should be Internet Zone (HKLM)

O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://by14fd.bay14.hotmail.msn.com/resources/MsnPUpld.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{C8E85EA6-8645-41AB-BEAF-BEA629B9859E}: NameServer = 205.160.32.3,205.160.32.4

O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\ARCHIV~1\Grisoft\AVGFRE~1\avgamsvr.exe

O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\ARCHIV~1\Grisoft\AVGFRE~1\avgupsvc.exe

O23 - Service: Servicio del iPod (iPodService) - Apple Computer, Inc. - C:\Archivos de programa\iPod\bin\iPodService.exe

O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE

O23 - Service: Norton Unerase Protection (NProtectService) - Unknown owner - C:\Archivos de programa\Norton SystemWorks\Norton Utilities\NPROTECT.EXE (file missing)

O23 - Service: ScriptBlocking Service (SBService) - Unknown owner - C:\Archivos de programa\Archivos comunes\Symantec Shared\Script Blocking\SBServ.exe (file missing)

O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Unknown owner - C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe (file missing)

O23 - Service: Speed Disk service - Unknown owner - C:\ARCHIV~1\NORTON~1\SPEEDD~1\nopdb.exe (file missing)





Gracias por tu ayuda... Saludos.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 25 Jul 2005, 07:18

Puedes eliminar estas claves:



O23 - Service: Norton Unerase Protection (NProtectService) - Unknown owner - C:\Archivos de programa\Norton SystemWorks\Norton Utilities\NPROTECT.EXE (file missing)

O23 - Service: ScriptBlocking Service (SBService) - Unknown owner - C:\Archivos de programa\Archivos comunes\Symantec Shared\Script Blocking\SBServ.exe (file missing)

O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Unknown owner - C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe (file missing)

O23 - Service: Speed Disk service - Unknown owner - C:\ARCHIV~1\NORTON~1\SPEEDD~1\nopdb.exe (file missing)



Y tu antivirus, para eliminar virus debes arrancar en modo seguro y deshabilitar la restairacion de sistema si usas XP. PRueba de eliminarlos asi



saludos



ms, 25-07-2005

Coolboy
Mensajes: 5
Registrado: 25 Jun 2005, 01:10

Mensaje por Coolboy » 25 Jul 2005, 22:39

hola... mira muchas gracias por tu ayuda... parece que ya he logrado eliminar los virus que tenia... pues a prueba de fallos se dejaron mover a la carpeta de cuarentena y de ahi los he eliminado...Muxas Gracias :D ... En cuanto a las entradas que me dijiste que borrara es raro pero solo se deja eliminar una .... ose estas tres no se eliminan:



O23 - Service: Norton Unerase Protection (NProtectService) - Unknown owner - C:\Archivos de programa\Norton SystemWorks\Norton Utilities\NPROTECT.EXE (file missing)

O23 - Service: ScriptBlocking Service (SBService) - Unknown owner - C:\Archivos de programa\Archivos comunes\Symantec Shared\Script Blocking\SBServ.exe (file missing)

O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Unknown owner - C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe (file missing)



Cualquier sugerencia agradeceré mucho tu ayuda...

Saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 26 Jul 2005, 07:03

Las tres llaman a ficheros inexistentes y deben poder eliminarse, prueba de hacerlo arrancando en modo seguro, y de todas maneras si ya se ha solucionado el problema, no te preocupes, son restos de una instalacion de Norton que quizás desinstalaste ya que ahora usas AVG.



Y solucionado el problema, procedemos a cerrar el Tema



saludos



ms, 26-07-2005

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 26 Jul 2005, 10:30

Vamos a implememtar en el proximo ELISTARA la eliminacion de zonas de seguridad si se detecta su existencia, pero que el usuario lo pueda hacer opcionalmente desde la misma utilidad, pero le adelanto un script con el que hacerlo si Vd desea probar esta rutina, para probarla en este equipo que le está mareando.



Para ello simplemente seleccione, copie y pegue el contenido del script entre lineas y salvelo como ELISEGU.REG , y luego ejecutelo y acepte los cambios.



Ello borrará primero la lista de zonas seguras, corrando todas las claves al respecto y colverá a crear las claves vacias:



______________________________________





REGEDIT4



[-HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains]



[-HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains]



[-HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Ranges]



[-HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Ranges]



[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains]



[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains]



[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Ranges]



[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Ranges]





_______________________________________





y nos comentas el resultado como rspuesta de este Tema



saludos



ms, 26-07-2005

Cerrado

Volver a “Foro HijackThis - copia y pega tu log”