Problema de virus?, Ezula?

Responder
lorien7
Mensajes: 12
Registrado: 09 Dic 2005, 13:54

Problema de virus?, Ezula?

Mensaje por lorien7 » 09 Dic 2005, 14:01

Hola a todos. Ultimamente noto mi pc raro. El otro dia empezo a abrir 17 veces el paint, abre las ventabas que le da la gana, cuando abro el mozilla tarda siglos en abrir o de repente da probleas y se cierra solo o no puedo ver algunas paginas.

Le pase el ad-aware y pillo el Ezula, aunque parace que lo borró, el pc sigue iendo extraño, tambien le pasé el Avg y el Spybot, no detectan nada, lei un tema acerca del Ezula y decía que le pasara el Elistara, tambien se lo pase y no detecto nada.

Puede ser que siga el Ezula en mi pc y no se detecta por los antivirus que acabo de decir?, o ya es problema de mi pc que esta empezando a ir lento y no hay virus?.

Muchas gracias a todos de antemano porque siempre me habeis solucionado mis problemas de virus. Un saludo y buen trabajo!!!.

lorien7
Mensajes: 12
Registrado: 09 Dic 2005, 13:54

EliRestr

Mensaje por lorien7 » 09 Dic 2005, 14:18

Le intento pasar el programa este para el registro para ver si tengo algo modificado por el virus y no me deja el pc, me dice "acceso a windows Script Host deshabilitado en este equipo. Póngase en contacto con su administrador para optener detalles".

Por que dice esto? yo antes si que podía pasar este programa?. Bueno solo era este detalle por si os daba alguna pista. Tengo el XP Profesional, y el pc tiene dos años y medio o así. Un saludo.

maura63
Mensajes: 6865
Registrado: 09 Mar 2004, 20:42
Ubicación: Cádiz, ESPAÑA
Contactar:

Mensaje por maura63 » 09 Dic 2005, 15:00

Prueba pasando esta utilidad



ELISTARA:

http://www.zonavirus.com/descargas/elistara.asp





Saludos

maura63
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Quien hace una pregunta,teme parecer ignorante durante cinco minutos.Quien no pregunta se mantiene ignorante toda la vida. (Ortega y Gasset)

lorien7
Mensajes: 12
Registrado: 09 Dic 2005, 13:54

Mensaje por lorien7 » 09 Dic 2005, 15:13

No detecta nada

maura63
Mensajes: 6865
Registrado: 09 Mar 2004, 20:42
Ubicación: Cádiz, ESPAÑA
Contactar:

Mensaje por maura63 » 09 Dic 2005, 15:19

Nueva versión del Hijack This : 1.99.1

Bajar :

http://www.zonavirus.com/descargas/trendmicro-hijackthis.asp





Descarga el programa HijackThis 1.99.1 y colócalo en una carpeta propia C:\HijackThis\. Ejecútalo y presiona el botón "Do a system scan and save a logfile"; el programa realizará el escaneo e inmediatamente generará el Log, sólo te pedira el nombre del archivo y su ubicación, puedes simplemente guardarlo así como está. Se abrirá el Bloc de Notas, copia todo el contenido y pégalo como respuesta a este tema.



Saludos

maura63
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Quien hace una pregunta,teme parecer ignorante durante cinco minutos.Quien no pregunta se mantiene ignorante toda la vida. (Ortega y Gasset)

lorien7
Mensajes: 12
Registrado: 09 Dic 2005, 13:54

Mensaje por lorien7 » 09 Dic 2005, 15:26

Esto es lo que dice el programa que me has dicho:



Logfile of HijackThis v1.99.1

Scan saved at 15:21:51, on 09/12/2005

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\Ati2evxx.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\LEXBCES.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\system32\LEXPPS.EXE

C:\ARCHIV~1\Grisoft\AVGFRE~1\avgamsvr.exe

C:\WINDOWS\system32\Ati2evxx.exe

C:\ARCHIV~1\Grisoft\AVGFRE~1\avgupsvc.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\svchost.exe

C:\Archivos de programa\Java\jre1.5.0_04\bin\jusched.exe

C:\ARCHIV~1\Grisoft\AVGFRE~1\avgemc.exe

C:\WINDOWS\VM303_STI.EXE

C:\Archivos de programa\iTunes\iTunesHelper.exe

C:\Archivos de programa\Ahead\InCD\InCD.exe

C:\Archivos de programa\MSN Messenger\msnmsgr.exe

C:\Archivos de programa\iPod\bin\iPodService.exe

C:\Archivos de programa\SAGEM\SAGEM F@st 800-840\dslmon.exe

C:\Archivos de programa\Mozilla Firefox\firefox.exe

C:\Archivos de programa\Grisoft\AVG Free\avgcc.exe

C:\HijackThis\HijackThis.exe



R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\ARCHIV~1\SPYBOT~1\SDHelper.dll

O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Archivos de programa\Java\jre1.5.0_04\bin\jusched.exe

O4 - HKLM\..\Run: [AVG7_CC] C:\ARCHIV~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP

O4 - HKLM\..\Run: [AVG7_EMC] C:\ARCHIV~1\Grisoft\AVGFRE~1\avgemc.exe

O4 - HKLM\..\Run: [Synchronization Manager] %SystemRoot%\system32\mobsync.exe /logon

O4 - HKLM\..\Run: [App.exe] app.exe

O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [BigDog303] C:\WINDOWS\VM303_STI.EXE VIMICRO USB PC Camera (ZC0301PLH)

O4 - HKLM\..\Run: [iTunesHelper] "C:\Archivos de programa\iTunes\iTunesHelper.exe"

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [InCD] C:\Archivos de programa\Ahead\InCD\InCD.exe

O4 - HKCU\..\Run: [msnmsgr] "C:\Archivos de programa\MSN Messenger\msnmsgr.exe" /background

O4 - Global Startup: DSLMON.lnk = C:\Archivos de programa\SAGEM\SAGEM F@st 800-840\dslmon.exe

O4 - Global Startup: Inicio rápido de Adobe Reader.lnk = C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\reader_sl.exe

O8 - Extra context menu item: &Search - http://bar.mywebsearch.com/menusearch.html?p=ZN

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_04\bin\npjpi150_04.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_04\bin\npjpi150_04.dll

O9 - Extra button: Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\ARCHIV~1\Yahoo!\Common\yhexbmeses.dll

O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\ARCHIV~1\Yahoo!\Common\yhexbmeses.dll

O9 - Extra button: Investigador - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Encarta Researcher\EROPROJ.DLL

O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204

O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Archivos de programa\Yahoo!\Common\yinsthelper.dll

O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{93E273C2-7050-4FEB-A2E7-53F422845B55}: NameServer = 62.81.16.130 62.81.0.34

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\ARCHIV~1\MSNMES~1\msgrapp.dll" (file missing)

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe

O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe

O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\ARCHIV~1\Grisoft\AVGFRE~1\avgamsvr.exe

O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\ARCHIV~1\Grisoft\AVGFRE~1\avgupsvc.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: InstallShield Licensing Service - Macrovision - C:\Archivos de programa\Archivos comunes\InstallShield Shared\Service\InstallShield Licensing Service.exe

O23 - Service: iPodService - Apple Computer, Inc. - C:\Archivos de programa\iPod\bin\iPodService.exe

O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE

maura63
Mensajes: 6865
Registrado: 09 Mar 2004, 20:42
Ubicación: Cádiz, ESPAÑA
Contactar:

Mensaje por maura63 » 09 Dic 2005, 15:37

Conoces esta aplicacion, de no ser asi eliminala de C



C:\WINDOWS\VM303_STI.EXE -





Elimina estas entradas, marcas y pulsa FIX



O4 - HKLM\..\Run: [App.exe] app.exe -

O8 - Extra context menu item: &Search - http://bar.mywebsearch.com/menusearch.html?p=ZN -

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\ARCHIV~1\MSNMES~1\msgrapp.dll" (file missing)



Prueba de pasar elistara arrancando en modo seguro y desactiva antes la restauracion del sistema.



Saludos

maura63
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Quien hace una pregunta,teme parecer ignorante durante cinco minutos.Quien no pregunta se mantiene ignorante toda la vida. (Ortega y Gasset)

lorien7
Mensajes: 12
Registrado: 09 Dic 2005, 13:54

Mensaje por lorien7 » 09 Dic 2005, 15:49

La aplicacion de windows que me has dicho que quite no me deja, dice que compruebe que no esta protegida o algo asi.

Lo demas lo he borrado todo.

maura63
Mensajes: 6865
Registrado: 09 Mar 2004, 20:42
Ubicación: Cádiz, ESPAÑA
Contactar:

Mensaje por maura63 » 09 Dic 2005, 15:54

Si no conoces esa entrada en C, eliminala, pero arrancan en modo seguro pulsando la tecla F8 al encender.



Saludos

maura63
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Quien hace una pregunta,teme parecer ignorante durante cinco minutos.Quien no pregunta se mantiene ignorante toda la vida. (Ortega y Gasset)

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 09 Dic 2005, 16:06

Para lo que pueda servir, ofrezco link de informacion sobre el virus que puede contener el fichero app.exe de esta clave: O4 - HKLM\..\Run: [App.exe] app.exe



http://securityresponse.symantec.com/avcenter/venc/data/w32.waxpow.worm.html



Fijarse que el virus crea tres claves de registro mientras que el log del HJT solo muestra una, por lo que es conveniente que se elimine con el antivirus que lo detecte, arrancando en modo seguro y deshabilitando la restauracion de sistema, para actuar sobre todas las claves creadas por el gusano.



Es que ya se sabe que cuiando se detecta virus o spywares no conviene eliminarlo desde el HJT, sino previamente eliminarlos con antivurus y antipsywares:



https://foros.zonavirus.com/viewtopic.php?t=5148



saludos



ms, 9-12-2005

Responder

Volver a “Foro Virus - Cuentanos tu problema”