Foros del Web » Soporte técnico » Virus, troyanos y spyware »

ayuda con un posible virus

Estas en el tema de ayuda con un posible virus en el foro de Virus, troyanos y spyware en Foros del Web. HOLA NECISITO AYUDA KREO KE MI PC NUEVAMENTE ESTA INFECTADO, Y TENGO UNA FASTIDIOSA BARRA DE TAREAS KE NO SE KOMO KITARLA AGRADEZKO SI ALGUIEN ...
  #1 (permalink)  
Antiguo 26/03/2005, 20:08
 
Fecha de Ingreso: noviembre-2004
Mensajes: 27
Antigüedad: 19 años, 5 meses
Puntos: 0
ayuda con un posible virus

HOLA NECISITO AYUDA KREO KE MI PC NUEVAMENTE ESTA INFECTADO, Y TENGO UNA FASTIDIOSA BARRA DE TAREAS KE NO SE KOMO KITARLA AGRADEZKO SI ALGUIEN PUEDE AYUDARME LA BARRA ES LA DE LA IMAGEN.



LE PASE EL HIJACKTHIS Y LO KE ME SALE ES ESTO:
Logfile of HijackThis v1.98.2
Scan saved at 08:53:20 p.m., on 26/03/2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe
C:\WINDOWS\Explorer.EXE
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe
C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe
C:\Archivos de programa\Messenger Plus! 3\MsgPlus.exe
C:\Archivos de programa\QuickTime\qttask.exe
C:\Program Files\Media Access\MediaAccK.exe
C:\Program Files\MusicMatch\MusicMatch Jukebox\mmtask.exe
C:\Program Files\MusicMatch\MusicMatch Jukebox\mm_tray.exe
C:\Program Files\Media Access\MediaAccess.exe
C:\Archivos de programa\Internet Explorer\iexplore.exe
c:\archiv~1\intern~1\iexplore.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
C:\Archivos de programa\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\System32\tcpsvcs.exe
C:\WINDOWS\System32\snmp.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Archivos de programa\Yahoo!\Messenger\ymsgr_tray.exe
C:\Archivos de programa\Norton AntiVirus\SAVScan.exe
C:\Archivos de programa\MSN Messenger\msnmsgr.exe
C:\angel\Angel\APLICACIONES\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.aomtokgsuvqvhnmogiajtskmf...0ab0qZyu9.html
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://red.clientapps.yahoo.com/cust.../www.yahoo.com
O2 - BHO: (no name) - -{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - (no file)
O2 - BHO: (no name) - -{E5A1691B-D188-4419-AD02-90002030B8EE} - (no file)
O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Archivos de programa\Yahoo!\Companion\Installs\cpn0\ycomp5_5_7 _0.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: bho2gr Class - {31FF080D-12A3-439A-A2EF-4BA95A3148E8} - C:\Archivos de programa\GetRight\xx2gr.dll
O2 - BHO: (no name) - {D29633F1-B416-1BBB-821F-6C39CEA71049} - C:\DOCUME~1\jerez\DATOSD~1\DEBUGF~1\Data Drive.exe
O2 - BHO: FlashFXP Helper for Internet Explorer - {E5A1691B-D188-4419-AD02-90002030B8EE} - C:\ARCHIV~1\FlashFXP\IEFlash.dll
O3 - Toolbar: (no name) - -{42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - (no file)
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Archivos de programa\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Archivos de programa\Yahoo!\Companion\Installs\cpn0\ycomp5_5_7 _0.dll
O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [NAV CfgWiz] C:\Archivos de programa\Archivos comunes\Symantec Shared\CfgWiz.exe /GUID NAV /CMDLINE "REBOOT"
O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\UsrPrmpt.exe
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [ScanRegistry] C:\W
O4 - HKLM\..\Run: [TkBellExe] "C:\Archivos de programa\Archivos comunes\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [RealTray] C:\Archivos de programa\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [Spyware Stormer] C:\Archivos de programa\Spyware Stormer\SpywareStormer.Exe
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Archivos de programa\Messenger Plus! 3\MsgPlus.exe"
O4 - HKLM\..\Run: [CorelDRAW Graphics Suite 11b] C:\Archivos de programa\Corel\Corel Graphics 12\Languages\ES\Programs\Registration.exe /title="CorelDRAW Graphics Suite 12" /date=040405 serial=DR12WEX-1504397-KTY lang=ES
O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [Media Access] C:\Program Files\Media Access\MediaAccK.exe
O4 - HKLM\..\Run: [mmtask] C:\Program Files\MusicMatch\MusicMatch Jukebox\mmtask.exe
O4 - HKLM\..\Run: [MMTray] C:\Program Files\MusicMatch\MusicMatch Jukebox\mm_tray.exe
O4 - HKLM\..\Run: [Burn Ping Deaf Grim] C:\Documents and Settings\All Users\Datos de programa\Base Active Burn Ping\peakref.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [does poll] C:\DOCUME~1\jerez\DATOSD~1\BONEEN~1\seek two.exe
O4 - HKCU\..\Run: [SpySweeper] "C:\Archivos de programa\Webroot\Spy Sweeper\SpySweeper.exe" /0
O4 - HKCU\..\Run: [Yahoo! Pager] C:\Archivos de programa\Yahoo!\Messenger\ypager.exe -quiet
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: GetRight - Tray Icon.lnk = C:\Archivos de programa\GetRight\getright.exe
O8 - Extra context menu item: Download with GetRight - C:\Archivos de programa\GetRight\GRdownload.htm
O8 - Extra context menu item: Open with GetRight Browser - C:\Archivos de programa\GetRight\GRbrowse.htm
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\ARCHIV~1\Yahoo!\MESSEN~1\YPager.exe
O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\ARCHIV~1\Yahoo!\MESSEN~1\YPager.exe
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O12 - Plugin for .spop: C:\Archivos de programa\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary...r.cab31267.cab
O16 - DPF: {15AD6789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://static.windupdates.com/cab/62...bridge-c10.cab
O16 - DPF: {30528230-99F7-4BB4-88D8-FA1D4F56A2AB} (YInstStarter Class) - http://us.dl1.yimg.com/download.yaho...st20040510.cab
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://by10fd.bay10.hotmail.msn.com/...s/MsnPUpld.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1101397733476
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab31267.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/Ms...Downloader.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{30476996-D6E5-4C08-AA92-5145B186B43B}: NameServer = 200.75.51.132 200.75.51.133
O17 - HKLM\System\CS1\Services\Tcpip\..\{30476996-D6E5-4C08-AA92-5145B186B43B}: NameServer = 200.75.51.132 200.75.51.133

AGRADEZKO EN SERIO KUALKIER AYUDITA KON EL PROBLEMA...
  #2 (permalink)  
Antiguo 27/03/2005, 12:20
 
Fecha de Ingreso: enero-2005
Mensajes: 6
Antigüedad: 19 años, 4 meses
Puntos: 0
pues bn, yo no se mucho como leer los logs del hijackthis, asi q no voy a decir nada sobre eso. pero si puedo darte varias opciones q te pueden ayudar.

primero pasale un anti-spyware, como el Ad-Aware SE, o como el Spybot S&D o ambos, pasalo en modo seguro ("safe mode") para tener mejores resultados. si eso no te funciona prueba con el CWShredder, q es bastante bueno para quitar algunos spywares. te dejo los enlaces para q te descargues los programas si no los tienes.

para el ad-aware SE: http://www.lavasoftusa.com/spanish/support/download

para el Spybot S&D: http://www.softonic.com/ie/20443

para el CWShredder: http://cwshredder.net/bin/CWShredder.exe

y por ultimo si no sabes como iniciar tu pc en modo seguro o "safe mode" (escribo los dos porq no se si lo tienes en ingles o español) pues ahi te dicen: http://www.vsantivirus.com/faq-modo-fallo.htm

espero te sirva de algo. suerte!

un saludo
  #3 (permalink)  
Antiguo 27/03/2005, 17:21
Avatar de causita  
Fecha de Ingreso: mayo-2002
Ubicación: Lima-Perú
Mensajes: 2.043
Antigüedad: 22 años
Puntos: 8
hola, veo q tns el Isass.exe y creo q es una variante del SASSER (alguien q me confirme esto?), no creo q tga q ver con lo q preguntas..pero...te envio esto http://www.boredguru.com/modules/new...d=465&forum=24
__________________
|| no hay pregunta tonta....lo q hay son tontos q no preguntan || d-.-b

El Causita

Última edición por causita; 27/03/2005 a las 17:23
  #4 (permalink)  
Antiguo 27/03/2005, 17:34
Avatar de causita  
Fecha de Ingreso: mayo-2002
Ubicación: Lima-Perú
Mensajes: 2.043
Antigüedad: 22 años
Puntos: 8
hola, buscando creo q encontre un caso como el tuyo....espero t sirva...http://www.24help.info/hosting/onlin...-230583-1.html busca dnd dice "Here are removal steps:" ahi empieza como solucionarlo...pero igual lee (o trata al menos) todo el post...suerte
__________________
|| no hay pregunta tonta....lo q hay son tontos q no preguntan || d-.-b

El Causita
  #5 (permalink)  
Antiguo 27/03/2005, 18:34
 
Fecha de Ingreso: octubre-2004
Mensajes: 234
Antigüedad: 19 años, 6 meses
Puntos: 0
Pues nop

Cita:
Iniciado por causita
hola, veo q tns el y creo q es una variante del SASSER (alguien q me confirme esto?)
¿ ? No tiene ningun sasser lo que tiene es el lsass.exe, asi con "L" minúscula, y ese es legal

Saludos
  #6 (permalink)  
Antiguo 27/03/2005, 18:36
 
Fecha de Ingreso: noviembre-2004
Mensajes: 27
Antigüedad: 19 años, 5 meses
Puntos: 0
hola gracias por tu ayuda pero poko y nada de ingles, en todo kaso gracias seguire intentando.
  #7 (permalink)  
Antiguo 27/03/2005, 19:35
 
Fecha de Ingreso: marzo-2005
Mensajes: 6
Antigüedad: 19 años, 1 mes
Puntos: 0
Exclamación variante o no

causita: hay que diferenciar entre Issas.exe y lssas. exe (la 1º es con i y la otra una L minuscula) la i es una variante del sasser lo otro es Local Security Authority Subsystem que SI debe estar.
  #8 (permalink)  
Antiguo 27/03/2005, 19:51
 
Fecha de Ingreso: octubre-2004
Mensajes: 234
Antigüedad: 19 años, 6 meses
Puntos: 0
Nop

Cita:
Iniciado por bloodtears
causita: hay que diferenciar entre Issas.exe y lssas. exe (la 1º es con i y la otra una L minuscula) la i es una variante del sasser lo otro es Local Security Authority Subsystem que SI debe estar.
Pues NO

Si alguien llega a tener esos archivos que mencionas... tiene un virus!!!!

bloodtears: hay que diferenciar entre Isass.exe, lssas.exe y Isass.exe, las primeras tres pertenecen a virus y lo otro es Local Security Authority Service que SI debe estar

Saludos
  #9 (permalink)  
Antiguo 27/03/2005, 21:51
 
Fecha de Ingreso: enero-2005
Mensajes: 6
Antigüedad: 19 años, 4 meses
Puntos: 0
bueno tambien puedes pasarle un anti-virus online, como el de Panda.

http://www.pandasoftware.es/activesc..._principal.htm


te voy a dejar unos enlaces para q leas algo sobre el Sasser ya q los compañeros lo mencionaron.


http://www.vsantivirus.com/sasser-a.htm

http://www.vsantivirus.com/sasser-b.htm

http://www.vsantivirus.com/sasser-c.htm

Y el siguiente es un parche para prevenir la infección:

http://www.microsoft.com/technet/sec.../ms04-011.mspx


un saludo

Última edición por joshy; 27/03/2005 a las 21:57
  #10 (permalink)  
Antiguo 27/03/2005, 22:02
Avatar de causita  
Fecha de Ingreso: mayo-2002
Ubicación: Lima-Perú
Mensajes: 2.043
Antigüedad: 22 años
Puntos: 8
Cita:
Iniciado por angerez
hola gracias por tu ayuda pero poko y nada de ingles, en todo kaso gracias seguire intentando.
no es gran cosa...trata q t lo traduzcan (no es complicado)...xq creo q ahi está la solución a tu problema

salu2
__________________
|| no hay pregunta tonta....lo q hay son tontos q no preguntan || d-.-b

El Causita
  #11 (permalink)  
Antiguo 27/03/2005, 23:58
Avatar de TheGhost  
Fecha de Ingreso: noviembre-2003
Ubicación: Peru
Mensajes: 348
Antigüedad: 20 años, 5 meses
Puntos: 0
Entra a modo aprueba de fallos o modo seguro.
Abre el hijackthis.
Cierra todo navegador o explorador web, sino no resultará
Procura que en tu sistema esté activada la opción de ver los archivos y carpetas ocultas.

Selecciona las siguientes entradas y dale fix

Cita:
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.aomtokgsuvqvhnmogiajtskmf...0ab0qZyu9.html
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://red.clientapps.yahoo.com/cust.../www.yahoo.com

O3 - Toolbar: (no name) - -{42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - (no file)

O4 - HKCU\..\Run: [does poll] C:\DOCUME~1\jerez\DATOSD~1\BONEEN~1\seek two.exe

O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)

O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
Cierra el hijackthis, borra todos los archivos temporales y cookies.

Limpia la papelera
Reinicia el sistem en modo normal

Saludos
The Ghost
  #12 (permalink)  
Antiguo 28/03/2005, 00:49
 
Fecha de Ingreso: octubre-2004
Mensajes: 234
Antigüedad: 19 años, 6 meses
Puntos: 0
El New.net también lo puedes desinstalar siguiendo la indicaciones de este post http://www.forospyware.com/showpost....38&postcount=9 y esta entrada:

R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://red.clientapps.yahoo.com/cust.../www.yahoo.com

es legal

De igual forma eria bueno que eliminaras esta carpeta estando en Modo Seguro:

C:\DOCUME~1\jerez\DATOSD~1\BONEEN~1\

Saludos
  #13 (permalink)  
Antiguo 31/03/2005, 08:27
 
Fecha de Ingreso: noviembre-2004
Mensajes: 27
Antigüedad: 19 años, 5 meses
Puntos: 0
mil gracias. intente kon todo lo ke dijeron pero sigue hay la barra esa.
en todo kaso muchas gracias
si tienen otras soluciones les agradezko
  #14 (permalink)  
Antiguo 31/03/2005, 10:12
Avatar de elpiedra
Colaborador
 
Fecha de Ingreso: febrero-2004
Ubicación: Miami <-> Uruguay
Mensajes: 2.447
Antigüedad: 20 años, 2 meses
Puntos: 13
Esa barra es del MSN Plus 3 :-p desintalalo y pasale el programa ToolbarCop v3.3 y listo.

Salu2
__________________
"Todos los Antivirus son buenos, hasta que se te infecta el PC"... xD

InfoSpyware.com | ForoSpyware.com
Atención: Estás leyendo un tema que no tiene actividad desde hace más de 6 MESES, te recomendamos abrir un Nuevo tema en lugar de responder al actual.
Respuesta




La zona horaria es GMT -6. Ahora son las 12:55.