Foros del Web » Soporte técnico » Virus, troyanos y spyware »

log de hijackthsi ayuda?

Estas en el tema de log de hijackthsi ayuda? en el foro de Virus, troyanos y spyware en Foros del Web. Logfile of HijackThis v1.99.0 Scan saved at 22:48:20, on 23/01/2005 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe ...
  #1 (permalink)  
Antiguo 23/01/2005, 21:52
 
Fecha de Ingreso: junio-2004
Mensajes: 299
Antigüedad: 19 años, 10 meses
Puntos: 0
log de hijackthsi ayuda?

Logfile of HijackThis v1.99.0
Scan saved at 22:48:20, on 23/01/2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
c:\ARCHIV~1\mcafee.com\vso\mcvsrte.exe
c:\ARCHIV~1\mcafee.com\vso\mcshield.exe
C:\ARCHIV~1\mcafee.com\agent\mcregwiz.exe
C:\ARCHIV~1\mcafee.com\vso\mcvsshld.exe
C:\ARCHIV~1\mcafee.com\agent\mcagent.exe
C:\WINDOWS\explorer.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Archivos de programa\Windows Media Player\wmplayer.exe
C:\WINDOWS\System32\p6.exe
c:\archiv~1\mcafee.com\vso\mcvsftsn.exe
C:\Archivos de programa\Messenger\msmsgs.exe
C:\Documents and Settings\gerard.NUT-5V6XIZ14QG4\Configuración local\Temp\Directorio temporal 1 para hijackthis.zip\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.altavista.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://minisearch.startnow.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://minisearch.startnow.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://minisearch.startnow.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.startnow.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://minisearch.startnow.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://minisearch.startnow.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Search,Default_Search_URL = http://minisearch.startnow.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: McAfee VirusScan - {BA52B914-B692-46c4-B683-905236F6F655} - c:\archiv~1\mcafee.com\vso\mcvsshl.dll
O4 - HKLM\..\Run: [McRegWiz] C:\ARCHIV~1\mcafee.com\agent\mcregwiz.exe /autorun
O4 - HKLM\..\Run: [VSOCheckTask] "c:\ARCHIV~1\mcafee.com\vso\mcmnhdlr.exe" /checktask
O4 - HKLM\..\Run: [VirusScan Online] "c:\ARCHIV~1\mcafee.com\vso\mcvsshld.exe"
O4 - HKLM\..\Run: [MCAgentExe] c:\ARCHIV~1\mcafee.com\agent\mcagent.exe
O4 - HKLM\..\Run: [MCUpdateExe] c:\ARCHIV~1\mcafee.com\agent\mcupdate.exe
O4 - HKLM\..\Run: [NAV Auto Protect] navprotect.exe
O4 - HKLM\..\Run: [NAV Auto Updates] navupdaters.exe
O4 - HKLM\..\Run: [Win32 USB2] wins32.exe
O4 - HKLM\..\Run: [MSNPluginSrvcs] p6.exe
O4 - HKLM\..\Run: [Cryptographic Service] C:\WINDOWS\System32\xxieyre.exe
O4 - HKLM\..\Run: [vojsd] C:\WINDOWS\vojsd.exe
O4 - HKLM\..\Run: [mediamotor.exe] C:\WINDOWS\mmups.exe
O4 - HKLM\..\RunServices: [Microsoft Update Machine] Winregs32.exe
O4 - HKLM\..\RunServices: [WindowsRegKey upd4te2d4te] bxkdyugdy.exe
O4 - HKLM\..\RunServices: [MSNPluginSrvcs] p6.exe
O4 - HKLM\..\RunServices: [NAV Auto Protect] navprotect.exe
O4 - HKLM\..\RunServices: [Win32 USB2] wins32.exe
O4 - HKLM\..\RunServices: [NAV Auto Updates] navupdaters.exe
O4 - HKLM\..\RunOnce: [Win32 USB2] wins32.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Archivos de programa\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [NAV Auto Protect] navprotect.exe
O4 - HKCU\..\Run: [NAV Auto Updates] navupdaters.exe
O4 - HKCU\..\Run: [Win32 USB2] wins32.exe
O4 - HKCU\..\Run: [MSNPluginSrvcs] p6.exe
O4 - HKCU\..\RunOnce: [Win32 USB2] wins32.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\MSMSGS.EXE
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/Ms...Downloader.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{DE877555-67E9-4328-9FFF-B4A6B167B53A}: NameServer = 201.225.225.225 201.225.225.226
O21 - SSODL: Web Event Logger - {79FEACFF-FFCE-815E-A900-316290B5B738} - C:\WINDOWS\System32\Fmbjai32.dll
O21 - SSODL: mtkle - {26EB0301-A850-4617-0DA2-729EA96A1357} - C:\WINDOWS\System32\loff32.dll
O23 - Service: Servicio del administrador de discos lógicos - Unknown - C:\WINDOWS\System32\dmadmin.exe
O23 - Service: Registro de sucesos - Unknown - C:\WINDOWS\system32\services.exe
O23 - Service: Servicio COM de grabación de CD de IMAPI - Unknown - C:\WINDOWS\System32\imapi.exe
O23 - Service: McAfee.com McShield - Unknown - c:\ARCHIV~1\mcafee.com\vso\mcshield.exe
O23 - Service: McAfee SecurityCenter Update Manager - McAfee, Inc - C:\ARCHIV~1\McAfee.com\Agent\mcupdmgr.exe
O23 - Service: McAfee.com VirusScan Online Realtime Engine - Networks Associates Technology, Inc - c:\ARCHIV~1\mcafee.com\vso\mcvsrte.exe
O23 - Service: Escritorio remoto compartido de NetMeeting - Unknown - C:\WINDOWS\System32\mnmsrvc.exe
O23 - Service: DDE de red - Unknown - C:\WINDOWS\system32\netdde.exe
O23 - Service: DSDM de DDE de red - Unknown - C:\WINDOWS\system32\netdde.exe
O23 - Service: PCTEL Speaker Phone - Unknown - C:\WINDOWS\system32\pctspk.exe
O23 - Service: Plug and Play - Unknown - C:\WINDOWS\system32\services.exe
O23 - Service: Administrador de sesión de Ayuda de escritorio remoto - Unknown - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Sistema de ayuda de tarjeta inteligente - Unknown - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Tarjeta inteligente - Unknown - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Registros y alertas de rendimiento - Unknown - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: Instantáneas de volumen - Unknown - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Adaptador de rendimiento de WMI - Unknown - C:\WINDOWS\System32\wbem\wmiapsrv.exe
  #2 (permalink)  
Antiguo 25/01/2005, 14:00
 
Fecha de Ingreso: enero-2005
Mensajes: 6
Antigüedad: 19 años, 3 meses
Puntos: 0
O4 - HKLM\..\Run: [MSNPluginSrvcs] p6.exe

me pasa esactamente lo mismo que a ti, he probado con diferente prog. para limpiar ese en particular pero al reiniciar sigue molestando, me e dado el trabajo de eliminarlo del registro pero no me da la certeza de que este eliminado completamente, en la web no ahi informacion de ese archivo, que es, ni que hace ... aca en la empresa no esta en todos los equipos, por lo que me entra duda al nombrarlo como virus, y solamente lo he visto en equipos con winxp ......

si alguien sabe algo por minimo que sea porfa apliken post para ayudar a quienes necesitan.

saludos
  #3 (permalink)  
Antiguo 25/01/2005, 14:56
Avatar de PatomaS
Colaborador
 
Fecha de Ingreso: marzo-2004
Ubicación: En alguna otra parte
Mensajes: 4.656
Antigüedad: 20 años, 1 mes
Puntos: 63
Hola

Antes de poder atacar directamente el log que tienes, te recomiendo un par de cosas de manera que la situació nsea más fácil y satisfactoria en su solución.
  • Descarga e instala el service pack 1 de Windows XP
  • Descarga e instala las diferentes actualizaciones críticas de tu sistema
  • Haz al menos una revisión en línea de tu sistema, puedes utilizar los servicios de norton, panda y rav antivirus.
  • Descarga y utiliza el ad-aware y el spybot search and destroy
  • Descarga y utiliza el regseeker para limpiar tu registro de cosas inservibles

Una vez hecho eso, si aun tienes los problemas, pega de nuevo tu log del hijackthis.

Felicidad
__________________
¡ hey, hou, hou, hey !
  #4 (permalink)  
Antiguo 25/01/2005, 15:57
 
Fecha de Ingreso: enero-2005
Mensajes: 6
Antigüedad: 19 años, 3 meses
Puntos: 0
O4 - HKLM\..\Run: [MSNPluginSrvcs] p6.exe

por si a alguien mas le sirve, es un virus:
W32/Sdbot.worm.gen.g virus

se aprovecha de vulnerabilidades del xp para expandirse por red y conectarse a servidores de IRC y compartir carpetas. Ahora mismo estoy actualizando todo y buscando herramientas para eliminar ese en especifico... si alguien da con uno postee.
  #5 (permalink)  
Antiguo 25/01/2005, 16:18
 
Fecha de Ingreso: junio-2004
Mensajes: 299
Antigüedad: 19 años, 10 meses
Puntos: 0
es q tu no entiendes patomas mi amigo no puede descargar NADA

El ancho de banda algo se lo come y ademas cuando sale algo isque donde quiere salvar el archivo se traba esa cosa y no puede bajar nada!
  #6 (permalink)  
Antiguo 25/01/2005, 17:03
 
Fecha de Ingreso: enero-2005
Mensajes: 11
Antigüedad: 19 años, 3 meses
Puntos: 1
Me pasa igual

Tengo el mismo problema, dese hace unos días, la pc funciona bien hasta conectar a internet, una vez ke conecto, el archivo p6 (previamente eliminado) se crea y ejecuta nuevamente agregando claves en el registro.

Una vez ke se ejecuta, se relentiza la conexion, se cuelgan los programas (con mucha frecuencia) y no me permite realizar ninguna instalación, ni usar el comando "Guardar" se cuelga automáticamente la aplicación.

Ya desactive restaurar el sistema, borre manualmente y con ayuda de antivirus on-line, el ejecutable y las claves de registro, pero al volver a conectar se vuelve a meter.
  #7 (permalink)  
Antiguo 25/01/2005, 17:20
Avatar de PatomaS
Colaborador
 
Fecha de Ingreso: marzo-2004
Ubicación: En alguna otra parte
Mensajes: 4.656
Antigüedad: 20 años, 1 mes
Puntos: 63
Hola

Bueno, el problema no es que no entienda, es que no lo habías dicho, que es muy diferente.

Bueno, veamos, para empezar, marca estas entradas para reparar:

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://minisearch.startnow.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://minisearch.startnow.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.startnow.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://minisearch.startnow.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://minisearch.startnow.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Search,Default_Search_URL = http://minisearch.startnow.com

O4 - HKLM\..\Run: [mediamotor.exe] C:\WINDOWS\mmups.exe
O4 - HKLM\..\RunServices: [WindowsRegKey upd4te2d4te] bxkdyugdy.exe
O4 - HKCU\..\Run: [Win32 USB2] wins32.exe

Tienes que detener estos servicios: winsrv32.exe, wins32.exe

Luego, usando el regedit, ir a estaa clave en el registro y eliminar:
  • c:\program files\winsrv32.exe
  • c:\program files\wins32.exe

Luego debes buscar en el disco estos archivos y borrarlos: win32.dll, winsrv32.exe, drg.exe, wins32.exe, sfbar.exe, mmups.exe.

O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/Ms...Downloader.cab

Desinstala el messengery las demás utilidades relacionadas con este programa.

Veo que tiene windows XP, así que todo l oque te he dicho, l odeben hacer tras desconectar la restauración del sistema y deben hacerlo reinciando en modo seguro.

Parecen tener un montón de cosas por ahí pululando y no es raro que se regeneren. Así que si tras esto pueden conectarse a internet, descarguen las actualizaciones, si no pueden, búsquenlas enotra máquina y las pasan mediante cd's, lo mismo aplica a los programas que mencionaba.

Por cierto norton y McAfee se llevan muy mal, así que yo recomendaría que desconecten el mcAfee.

Suerte

Felicidad
__________________
¡ hey, hou, hou, hey !
Atención: Estás leyendo un tema que no tiene actividad desde hace más de 6 MESES, te recomendamos abrir un Nuevo tema en lugar de responder al actual.
Respuesta




La zona horaria es GMT -6. Ahora son las 20:48.