PC infectada con troyanos
Este es un debate sobre PC infectada con troyanos escrito en el foro Logs de HijackThis, parte de la categoria Seguridad informatica ; Hola amigos. por favor si pueden revisar el log de mi PC. les comento, en MI PC desaparecio la Unidad ...
| Logs de HijackThis Analizamos logs de HijackThis para eliminar Hijackers, Spyware, Adware, ToolBars, Virus, Troyanos y Malwares en general. |
![]() |
|
|
Herramientas | Desplegado |
|
#1
|
|||
|
|||
|
por favor si pueden revisar el log de mi PC. les comento, en MI PC desaparecio la Unidad A, C y D, y aparecen estas imagenes cuando se reinicia y muchas mas, del mismo tenor: ![]() ya pase el CCleaner. informe: AVG-antispyware --------------------------------------------------------- AVG Anti-Spyware - Informe del análisis --------------------------------------------------------- + Creado en: 00:26: VIRUS ALERT! 15/08/2008 + Resultado del análisis: HKLM\software\Classes\wr -> Adware.Generic : Omitidos. C:\WINDOWS\system32\cmdow.exe -> Downloader.Delf.ain : Omitidos. C:\Documents and Settings\Administrador\Datos de programa\TuneUp Software\TuneUp Utilities\Backups\00000025.rcb/00000001.fil -> Troyano.BHO.eek : Omitidos. C:\Archivos de programa\Eset\nod32fix.reg -> Troyano.Hack.Vg : Omitidos. C:\WINDOWS\system32\calc.exe -> Troyano.Vaklik.avg : Omitidos. ::Fin del informe informe del Hijackthis Código:
Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 00:31: VIRUS ALERT!, on 15/08/2008 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16608) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Archivos de programa\Eset\nod32krn.exe C:\WINDOWS\system32\nvsvc32.exe C:\WINDOWS\system32\svchost.exe C:\Archivos de programa\Eset\nod32kui.exe C:\WINDOWS\RTHDCPL.EXE C:\WINDOWS\system32\rundll32.exe C:\WINDOWS\system32\ctfmon.exe C:\Archivos de programa\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe C:\Archivos de programa\Grisoft\AVG Anti-Spyware 7.5\guard.exe C:\Archivos de programa\Grisoft\AVG Anti-Spyware 7.5\avgas.exe C:\WINDOWS\Explorer.exe C:\DOCUME~1\ADMINI~1\CONFIG~1\Temp\Rar$EX00.922\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.busca7.com R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://softwarereferral.com/jump.php?wmid=...6Ojg5&lid=2 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.busca7.com R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = Live Search R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = Live Search R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.busca7.com R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Windows Internet Explorer proporcionado por Windows uE R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos F2 - REG:system.ini: Shell=Explorer.exe csrcs.exe F3 - REG:win.ini: run="C:\Documents and Settings\Administrador\Datos de programa\Adobe\Manager.exe" F2 - REG:system.ini: UserInit=userinit.exe,C:\WINDOWS\lsas.exe O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\archivos de programa\google\googletoolbar2.dll O4 - HKLM\..\Run: [nod32kui] "C:\Archivos de programa\Eset\nod32kui.exe" /WAITSERVICE O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [CorelDRAW Graphics Suite 11b] C:\Archivos de programa\Corel\Corel Graphics 12\Languages\ES\Programs\Registration.exe /title="CorelDRAW Graphics Suite 12" /date=081408 serial=dr12wex-1504397-kty lang=ES O4 - HKLM\..\Run: [3470d3f9] rundll32.exe "C:\WINDOWS\system32\kfesfptr.dll",b O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Archivos de programa\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [ares] "C:\Archivos de programa\Ares\Ares.exe" -h O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Archivos de programa\Alcohol Soft\Alcohol 120\axcmd.exe" /automount O4 - HKCU\..\Run: [swg] C:\Archivos de programa\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe O4 - HKCU\..\Run: [msnmsgr] "C:\Archivos de programa\Windows Live\Messenger\MsnMsgr.Exe" /background O4 - HKCU\..\Run: [AdVantage] "C:\Archivos de programa\AdVantage\AdVantage.exe" O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Archivos de programa\SUPERAntiSpyware\SUPERAntiSpyware.exe O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'Default user') O4 - Startup: Ares Galaxy Turbo Accelerator.lnk = C:\Archivos de programa\Ares Galaxy Turbo Accelerator\Ares Galaxy Turbo Accelerator.exe O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1 O8 - Extra context menu item: Add to &Teleport - C:\Archivos de programa\Teleport Pro\teleport.htm O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~1\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_02\bin\ssv.dll O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_02\bin\ssv.dll O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~1\OFFICE11\REFIEBAR.DLL O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O10 - Desconocido file in Winsock LSP: c:\windows\system32\nwprovau.dll O16 - DPF: {4f1e5b1a-2a80-42ca-8532-2d05cb959537} (MSN Photo Upload Tool) - http://gfx1.hotmail.com/mail/w3/pr01...s/MSNPUpld.cab O16 - DPF: {7fc1b346-83e6-4774-8d20-1a6b09b0e737} (Windows Live Photo Upload Control) - http://cid-4e3184d60539db5e.spaces.live.co...ad/MsnPUpld.cab O21 - SSODL: wbqxfpgl - {5160EBD6-07B9-47DB-9774-EF74D6F54DE4} - (no file) O21 - SSODL: tpabfelq - {93DC0358-97EB-4A72-B9B8-F41DB8805B1D} - (no file) O23 - Service: Ares Chatroom server (AresChatServer) - Ares Development Group - C:\Archivos de programa\Ares\chatServer.exe O23 - Service: AVG Anti-Spyware Guard (avg anti-spyware guard) - GRISOFT s.r.o. - C:\Archivos de programa\Grisoft\AVG Anti-Spyware 7.5\guard.exe O23 - Service: Google Updater Service (gusvc) - Google - C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Archivos de programa\Eset\nod32krn.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe -- End of file - 6278 bytes ya me diran Saludos
|
|
#2
|
||||
|
||||
|
sigue los siguientes pasos:
○»Actualiza tu sistema acá : Microsoft Windows Update (Si por algun motivo no puedes actualizar sigue con los demás pasos) ○» Borra todas las cookies y el registro con CCleaner ○»Vete a Panel de Control--> Java y elimina todos los archivos temporales. (Si utilizas JAVA) Pasale el Avg-antispyware. (Actualizalo, y al acabar el Scaneo elije la opcion eliminar, después guarda el report y lo pegas) ○» Haz un scan on line con: Nod32 Debes usar el Internet Explorer y aceptar los active x Le pones que elimine lo que te detecte. ○» Coméntame los resultados y publica otro log aquí ok. Saludos |
|
#3
|
||||
|
||||
|
Hola amigos, estuve haciendo de "pringao" en la pc de mi amiga greyce , antes de subir el log, ya hice todos los pasos previos que pedis y puse los reporters.
El scan on line con el NOD32, fue imposible, cuando hacia click en INICIO , el IE me decia "no se puede mostrar la pagina", lo intente muchas veces. En la imagen se ve, abajo a la derecha al lado de la hora hay un aviso de " VIRUS ALERT!". Saludos
__________________
Cualquier post que no cumpla las normas del foro sera eliminado sin previo aviso.
----------------------------------------------------------------------- ![]() Foro TrucosWindows.net --- Foro Windows Vista-Windows 7 Seguridad Informática --- Info Spyware --- Noticias Informática --- Blog Vista Ultimate --- Windows 7 |
|
#4
|
||||
|
||||
|
Gracias por el aviso marga2f
Greyce realiza los pasos comentados por Master_Slave y nos pones los resultados nuevamente junto con un nuevo log de hijackthis. Saludos. |
|
#5
|
||||
|
||||
|
Lobezzno mi amiga Greyce no sabe hacer eso, y fui yo la que subi todos los reportes de la PC de ella y en su PC. son los que estan en el post #1. Ya estan hechos esos primeros pasos.
Saludos
__________________
Cualquier post que no cumpla las normas del foro sera eliminado sin previo aviso.
----------------------------------------------------------------------- ![]() Foro TrucosWindows.net --- Foro Windows Vista-Windows 7 Seguridad Informática --- Info Spyware --- Noticias Informática --- Blog Vista Ultimate --- Windows 7 |
|
#6
|
||||
|
||||
|
Vale Marga2f pues vuelve a pasarle el AVG Antispyware y haz que elimine todo lo que encuentre. Si tienes alguna duda aquí tienes un Manual de AVG Antispyware
Nos los pones y un nuevo log de hijackthis. Saludos. |
|
#7
|
||||
|
||||
|
Lobezzno, cuando le pase el AVG spyware , tengo que evitar que elimine este : C:\WINDOWS\system32\calc.exe -> Troyano.Vaklik.avg : Omitidos. , pues yo lo hice en mi PC con los falso-positivos y me elimino la calculadora.
Que hago en la PC de mi amiga, con ese falso-positivo del AVG.? Saludos.
__________________
Cualquier post que no cumpla las normas del foro sera eliminado sin previo aviso.
----------------------------------------------------------------------- ![]() Foro TrucosWindows.net --- Foro Windows Vista-Windows 7 Seguridad Informática --- Info Spyware --- Noticias Informática --- Blog Vista Ultimate --- Windows 7 |
|
#8
|
||||
|
||||
|
Fíjate en la pantalla dónde salen los archivos encontrados que a la derecha de estos te sale un mensaje con la opción subrayada. En el caso del calc.exe pincha en ese mensaje y dale a la opción Omitir.
Realiza luego la limpieza de los demás y nos pones los resultados junto con un nuevo log. Saludos. |
|
#9
|
||||
|
||||
|
Primero haz lo que te menciono Lobezzno, luego:
» Desactiva la opcion de Restaurar Sistema, una vez que tu sistema quede limpio la puedes volver a activar. ○» Asegura que tu sistema Muestre los archivos y carpetas ocultos ○» Reinicia en Modo Seguro ○» Ejecuta el HijackThis y da clic en el boton "Do a system scan only" ○» Selecciona las casillas de las siguientes entradas y presiona el boton "Fix Checked": F2 - REG:system.ini: Shell=Explorer.exe csrcs.exe F3 - REG:win.ini: run="C:\Documents and Settings\Administrador\Datos de programa\Adobe\Manager.exe" F2 - REG:system.ini: UserInit=userinit.exe,C:\WINDOWS\lsas.ex e O4 - HKLM\..\Run: [3470d3f9] rundll32.exe "C:\WINDOWS\system32\kfesfptr.dll", b O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'Default user' ![]() O6 - HKCU\Software\Policies\Microsoft� 92;Internet Explorer\Restrictions present (Marcar si no pusiste tú restricciones) O7 - HKCU\Software\Microsoft\Windows	 2;CurrentVersion\Policies\System, DisableRegedit=1 O21 - SSODL: wbqxfpgl - {5160EBD6-07B9-47DB-9774-EF74D6F54DE4} - (no file) O21 - SSODL: tpabfelq - {93DC0358-97EB-4A72-B9B8-F41DB8805B1D} - (no file) ○» Ahora busca y elimina los siguientes archivos y/o carpetas, si existen: C:\Documents and Settings\Administrador\Datos de programa\Adobe\Manager.exe C:\WINDOWS\lsas.exe C:\WINDOWS\system32\kfesfptr.dll ○» Si no se dejaran eliminar, utiliza OTMoveit2 ○» Limpia la papelera ○» Reinicia tu sistema operativo normalmente ○» Coméntame los resultados y publica otro log aquí ok. Saludos
|
|
#10
|
||||
|
||||
|
Hola amigos, surgió un grave problema, cuando fui a poner Modo de Fallo a través del MSCONFIG - al tildar /SAFEBOOT y reiniciar la PC apareció la Pantalla azul, con el error
STOP: 0x0000007B 0XF796E524, 0XC0000034, 0XC0000034, 0X00000000 , asi que ahora estamos abocadas a solucionar ese problema. Demos el tema por cerrado, hasta nuevo aviso. Saludos y Gracias Greyce y Marga2f
__________________
Cualquier post que no cumpla las normas del foro sera eliminado sin previo aviso.
----------------------------------------------------------------------- ![]() Foro TrucosWindows.net --- Foro Windows Vista-Windows 7 Seguridad Informática --- Info Spyware --- Noticias Informática --- Blog Vista Ultimate --- Windows 7 |
![]() |
| Marcadores |
| Etiquetas |
| infectada, troyanos |
«
Tema Anterior
|
Próximo Tema
»
| Herramientas | |
| Desplegado | |
|
|
|
||||
| Tema | Autor | Foro | Respuestas | Último mensaje |
| Pc Infectada | seba78 | Logs de HijackThis | 1 | 19-ago-2008 19:40 |
| PC infectada | aries65 | Logs de HijackThis | 6 | 31-jul-2008 19:21 |
| La llegada del iPhone 3G, explotada por troyanos | marga | Noticias | 0 | 01-jul-2008 06:08 |
| Tipos de troyanos | marga | Noticias | 0 | 09-abr-2008 02:46 |
| Detectar y desifectar troyanos | aroarq | Logs de HijackThis | 1 | 27-ene-2008 20:14 |
La franja horaria es GMT +2. Ahora son las 23:06.












Mode Lineal

