PC infectada con troyanos

Este es un debate sobre PC infectada con troyanos escrito en el foro Logs de HijackThis, parte de la categoria Seguridad informatica ; Hola amigos. por favor si pueden revisar el log de mi PC. les comento, en MI PC desaparecio la Unidad ...

Logs de HijackThis Analizamos logs de HijackThis para eliminar Hijackers, Spyware, Adware, ToolBars, Virus, Troyanos y Malwares en general.

Tema Cerrado

 

Herramientas Desplegado
  #1  
Antiguo 15-ago-2008, 00:45
Junior Member
 
Fecha de Ingreso: agosto-2008
Mensajes: 1
Predeterminado

Hola amigos.

por favor si pueden revisar el log de mi PC. les comento, en MI PC desaparecio la Unidad A, C y D, y aparecen estas imagenes cuando se reinicia y muchas mas, del mismo tenor:




ya pase el CCleaner.

informe:
AVG-antispyware

---------------------------------------------------------
AVG Anti-Spyware - Informe del análisis
---------------------------------------------------------

+ Creado en: 00:26: VIRUS ALERT! 15/08/2008

+ Resultado del análisis:



HKLM\software\Classes\wr -> Adware.Generic : Omitidos.
C:\WINDOWS\system32\cmdow.exe -> Downloader.Delf.ain : Omitidos.
C:\Documents and Settings\Administrador\Datos de programa\TuneUp Software\TuneUp Utilities\Backups\00000025.rcb/00000001.fil -> Troyano.BHO.eek : Omitidos.
C:\Archivos de programa\Eset\nod32fix.reg -> Troyano.Hack.Vg : Omitidos.
C:\WINDOWS\system32\calc.exe -> Troyano.Vaklik.avg : Omitidos.


::Fin del informe



informe del Hijackthis

Código:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 00:31: VIRUS ALERT!, on 15/08/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16608)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Archivos de programa\Eset\nod32krn.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\Archivos de programa\Eset\nod32kui.exe
C:\WINDOWS\RTHDCPL.EXE
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Archivos de programa\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Archivos de programa\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\Archivos de programa\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\WINDOWS\Explorer.exe
C:\DOCUME~1\ADMINI~1\CONFIG~1\Temp\Rar$EX00.922\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.busca7.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://softwarereferral.com/jump.php?wmid=...6Ojg5&lid=2
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.busca7.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = Live Search
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = Live Search
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.busca7.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Windows Internet Explorer proporcionado por Windows uE
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
F2 - REG:system.ini: Shell=Explorer.exe csrcs.exe
F3 - REG:win.ini: run="C:\Documents and Settings\Administrador\Datos de programa\Adobe\Manager.exe"
F2 - REG:system.ini: UserInit=userinit.exe,C:\WINDOWS\lsas.exe
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\archivos de programa\google\googletoolbar2.dll
O4 - HKLM\..\Run: [nod32kui] "C:\Archivos de programa\Eset\nod32kui.exe" /WAITSERVICE
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [CorelDRAW Graphics Suite 11b] C:\Archivos de programa\Corel\Corel Graphics 12\Languages\ES\Programs\Registration.exe /title="CorelDRAW Graphics Suite 12" /date=081408 serial=dr12wex-1504397-kty lang=ES
O4 - HKLM\..\Run: [3470d3f9] rundll32.exe "C:\WINDOWS\system32\kfesfptr.dll",b
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Archivos de programa\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [ares] "C:\Archivos de programa\Ares\Ares.exe" -h
O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Archivos de programa\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
O4 - HKCU\..\Run: [swg] C:\Archivos de programa\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Archivos de programa\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [AdVantage] "C:\Archivos de programa\AdVantage\AdVantage.exe"
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Archivos de programa\SUPERAntiSpyware\SUPERAntiSpyware.exe
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'Default user')
O4 - Startup: Ares Galaxy Turbo Accelerator.lnk = C:\Archivos de programa\Ares Galaxy Turbo Accelerator\Ares Galaxy Turbo Accelerator.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
O8 - Extra context menu item: Add to &Teleport - C:\Archivos de programa\Teleport Pro\teleport.htm
O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~1\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O10 - Desconocido file in Winsock LSP: c:\windows\system32\nwprovau.dll
O16 - DPF: {4f1e5b1a-2a80-42ca-8532-2d05cb959537} (MSN Photo Upload Tool) - http://gfx1.hotmail.com/mail/w3/pr01...s/MSNPUpld.cab
O16 - DPF: {7fc1b346-83e6-4774-8d20-1a6b09b0e737} (Windows Live Photo Upload Control) - http://cid-4e3184d60539db5e.spaces.live.co...ad/MsnPUpld.cab
O21 - SSODL: wbqxfpgl - {5160EBD6-07B9-47DB-9774-EF74D6F54DE4} - (no file)
O21 - SSODL: tpabfelq - {93DC0358-97EB-4A72-B9B8-F41DB8805B1D} - (no file)
O23 - Service: Ares Chatroom server (AresChatServer) - Ares Development Group - C:\Archivos de programa\Ares\chatServer.exe
O23 - Service: AVG Anti-Spyware Guard (avg anti-spyware guard) - GRISOFT s.r.o. - C:\Archivos de programa\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset  - C:\Archivos de programa\Eset\nod32krn.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

--
End of file - 6278 bytes
__________________________________________________ _____

ya me diran


Saludos
  #2  
Antiguo 15-ago-2008, 04:02
Avatar de master_slave
Expertos HijackThis
 
Fecha de Ingreso: febrero-2008
Ubicación: Buenos Aires-Argentina
Mensajes: 281
Predeterminado

sigue los siguientes pasos:

○»Actualiza tu sistema acá :

Microsoft Windows Update
(Si por algun motivo no puedes actualizar sigue con los demás pasos)

○» Borra todas las cookies y el registro con CCleaner

○»Vete a Panel de Control--> Java y elimina todos los archivos temporales. (Si utilizas JAVA)

Pasale el Avg-antispyware. (Actualizalo, y al acabar el Scaneo elije la opcion eliminar, después guarda el report y lo pegas)

○» Haz un scan on line con: Nod32
Debes usar el Internet Explorer y aceptar los active x
Le pones que elimine lo que te detecte.

○» Coméntame los resultados y publica otro log aquí ok.

Saludos
  #3  
Antiguo 15-ago-2008, 05:18
Avatar de marga
Super Moderador
 
Fecha de Ingreso: enero-2008
Ubicación: Misiones-Argentina
Mensajes: 8.839
Predeterminado

Hola amigos, estuve haciendo de "pringao" en la pc de mi amiga greyce , antes de subir el log, ya hice todos los pasos previos que pedis y puse los reporters.

El scan on line con el NOD32, fue imposible, cuando hacia click en INICIO , el IE me decia "no se puede mostrar la pagina", lo intente muchas veces.

En la imagen se ve, abajo a la derecha al lado de la hora hay un aviso de " VIRUS ALERT!".

Saludos
__________________
Cualquier post que no cumpla las normas del foro sera eliminado sin previo aviso.

-----------------------------------------------------------------------

Foro TrucosWindows.net --- Foro Windows Vista-Windows 7

Seguridad Informática --- Info Spyware --- Noticias Informática --- Blog Vista Ultimate --- Windows 7
  #4  
Antiguo 15-ago-2008, 10:43
Avatar de lobezzno
Expertos HijackThis
 
Fecha de Ingreso: diciembre-2007
Ubicación: Almería (España)
Mensajes: 271
Predeterminado

Gracias por el aviso marga2f

Greyce realiza los pasos comentados por Master_Slave y nos pones los resultados nuevamente junto con un nuevo log de hijackthis.

Saludos.
__________________
  #5  
Antiguo 15-ago-2008, 13:13
Avatar de marga
Super Moderador
 
Fecha de Ingreso: enero-2008
Ubicación: Misiones-Argentina
Mensajes: 8.839
Predeterminado

Lobezzno mi amiga Greyce no sabe hacer eso, y fui yo la que subi todos los reportes de la PC de ella y en su PC. son los que estan en el post #1. Ya estan hechos esos primeros pasos.

Saludos
__________________
Cualquier post que no cumpla las normas del foro sera eliminado sin previo aviso.

-----------------------------------------------------------------------

Foro TrucosWindows.net --- Foro Windows Vista-Windows 7

Seguridad Informática --- Info Spyware --- Noticias Informática --- Blog Vista Ultimate --- Windows 7
  #6  
Antiguo 15-ago-2008, 13:23
Avatar de lobezzno
Expertos HijackThis
 
Fecha de Ingreso: diciembre-2007
Ubicación: Almería (España)
Mensajes: 271
Predeterminado

Vale Marga2f pues vuelve a pasarle el AVG Antispyware y haz que elimine todo lo que encuentre. Si tienes alguna duda aquí tienes un Manual de AVG Antispyware

Nos los pones y un nuevo log de hijackthis.

Saludos.
__________________
  #7  
Antiguo 15-ago-2008, 13:27
Avatar de marga
Super Moderador
 
Fecha de Ingreso: enero-2008
Ubicación: Misiones-Argentina
Mensajes: 8.839
Predeterminado

Lobezzno, cuando le pase el AVG spyware , tengo que evitar que elimine este : C:\WINDOWS\system32\calc.exe -> Troyano.Vaklik.avg : Omitidos. , pues yo lo hice en mi PC con los falso-positivos y me elimino la calculadora.

Que hago en la PC de mi amiga, con ese falso-positivo del AVG.?

Saludos.
__________________
Cualquier post que no cumpla las normas del foro sera eliminado sin previo aviso.

-----------------------------------------------------------------------

Foro TrucosWindows.net --- Foro Windows Vista-Windows 7

Seguridad Informática --- Info Spyware --- Noticias Informática --- Blog Vista Ultimate --- Windows 7
  #8  
Antiguo 15-ago-2008, 13:39
Avatar de lobezzno
Expertos HijackThis
 
Fecha de Ingreso: diciembre-2007
Ubicación: Almería (España)
Mensajes: 271
Predeterminado

Fíjate en la pantalla dónde salen los archivos encontrados que a la derecha de estos te sale un mensaje con la opción subrayada. En el caso del calc.exe pincha en ese mensaje y dale a la opción Omitir.

Realiza luego la limpieza de los demás y nos pones los resultados junto con un nuevo log.

Saludos.
__________________
  #9  
Antiguo 15-ago-2008, 14:00
Avatar de master_slave
Expertos HijackThis
 
Fecha de Ingreso: febrero-2008
Ubicación: Buenos Aires-Argentina
Mensajes: 281
Predeterminado

Primero haz lo que te menciono Lobezzno, luego:
» Desactiva la opcion de Restaurar Sistema, una vez que tu sistema quede limpio la puedes volver a activar.

○» Asegura que tu sistema Muestre los archivos y carpetas ocultos

○» Reinicia en Modo Seguro

○» Ejecuta el HijackThis y da clic en el boton "Do a system scan only"

○» Selecciona las casillas de las siguientes entradas y presiona el boton "Fix Checked":

F2 - REG:system.ini: Shell=Explorer.exe csrcs.exe

F3 - REG:win.ini: run="C:\Documents and Settings\Administrador\Datos de programa\Adobe\Manager.exe"

F2 - REG:system.ini: UserInit=userinit.exe,C:\WINDOWS\lsas.ex e

O4 - HKLM\..\Run: [3470d3f9] rundll32.exe "C:\WINDOWS\system32\kfesfptr.dll", b

O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'Default user&#39

O6 - HKCU\Software\Policies\Microsoft&#0 92;Internet Explorer\Restrictions present (Marcar si no pusiste tú restricciones)

O7 - HKCU\Software\Microsoft\Windows&#09 2;CurrentVersion\Policies\System, DisableRegedit=1

O21 - SSODL: wbqxfpgl - {5160EBD6-07B9-47DB-9774-EF74D6F54DE4} - (no file)

O21 - SSODL: tpabfelq - {93DC0358-97EB-4A72-B9B8-F41DB8805B1D} - (no file)

○» Ahora busca y elimina los siguientes archivos y/o carpetas, si existen:

C:\Documents and Settings\Administrador\Datos de programa\Adobe\Manager.exe

C:\WINDOWS\lsas.exe

C:\WINDOWS\system32\kfesfptr.dll

○» Si no se dejaran eliminar, utiliza OTMoveit2

○» Limpia la papelera

○» Reinicia tu sistema operativo normalmente

○» Coméntame los resultados y publica otro log aquí ok.

Saludos
  #10  
Antiguo 16-ago-2008, 16:58
Avatar de marga
Super Moderador
 
Fecha de Ingreso: enero-2008
Ubicación: Misiones-Argentina
Mensajes: 8.839
Predeterminado

Hola amigos, surgió un grave problema, cuando fui a poner Modo de Fallo a través del MSCONFIG - al tildar /SAFEBOOT y reiniciar la PC apareció la Pantalla azul, con el error
STOP: 0x0000007B 0XF796E524, 0XC0000034, 0XC0000034, 0X00000000 , asi que ahora estamos abocadas a solucionar ese problema.

Demos el tema por cerrado, hasta nuevo aviso.

Saludos y Gracias

Greyce y Marga2f


__________________
Cualquier post que no cumpla las normas del foro sera eliminado sin previo aviso.

-----------------------------------------------------------------------

Foro TrucosWindows.net --- Foro Windows Vista-Windows 7

Seguridad Informática --- Info Spyware --- Noticias Informática --- Blog Vista Ultimate --- Windows 7
Tema Cerrado

Marcadores

Etiquetas
infectada, troyanos


Herramientas
Desplegado

Normas de Publicación
No puedes crear nuevos temas
No puedes responder temas
No puedes subir archivos adjuntos
No puedes editar tus mensajes

Los Códigos BB están Activado
Las Caritas están Activado
[IMG] está Activado
El Código HTML está Desactivado
Trackbacks are Desactivado
Pingbacks are Desactivado
Refbacks are Desactivado

Ir al Foro

Temas Similares

Tema Autor Foro Respuestas Último mensaje
Pc Infectada seba78 Logs de HijackThis 1 19-ago-2008 19:40
PC infectada aries65 Logs de HijackThis 6 31-jul-2008 19:21
La llegada del iPhone 3G, explotada por troyanos marga Noticias 0 01-jul-2008 06:08
Tipos de troyanos marga Noticias 0 09-abr-2008 02:46
Detectar y desifectar troyanos aroarq Logs de HijackThis 1 27-ene-2008 20:14


La franja horaria es GMT +2. Ahora son las 23:06.