Foros del Web » Soporte tcnico » Virus, troyanos y spyware »

Virus file.bat y Protect.sys

Estas en el tema de Virus file.bat y Protect.sys en el foro de Virus, troyanos y spyware en Foros del Web. Hola amigos, tengo un lio con unos virus que me estan afectando mi pc. Resulta que ya he formateado e instalado windows xp SP2 y ...
  #1 (permalink)  
Antiguo 01/07/2009, 20:51
 
Fecha de Ingreso: junio-2006
Mensajes: 240
Antigedad: 17 aos, 10 meses
Puntos: 1
Exclamacin Virus file.bat y Protect.sys

Hola amigos, tengo un lio con unos virus que me estan afectando mi pc. Resulta que ya he formateado e instalado windows xp SP2 y apenas me conecto a internet para actualizar el antivirus Avast 4.8 de una se me activa la alerta del Avast y me dice que encontro un virus en C:\WINDOWS\file.bat, lo elimino pero al siguiente reinicio vuelve a salir. Estuve mirando su contenido por medio del bloc de notas y trae una lnea de comandos "netsh firewall set opmode DISABLE
del %0" que de una me desactiva el Firewall de Windows. No se como hacer para eliminarlo definitivamente. Aparece luego otro llamado protect.sys, al abrirlo en bloc de notas sale una serie de simbolos ilegibles:

MZ   @  !L!This program cannot be run in DOS mode.

$t Uz uVjj P MAUz u
 jj EHQ+' UB j j MQR8P hb EP\P MQREHQUBPMQREPg E} }!MQB EHEU UB PMQBP E} }?MQJ<P EHA UBQP UB E MfQREHQUBHQ!
_^[] UjhHQ h*C d Pd% ĸSVWeEP`P Ej j MQ8P jFj P E} u
_ jFj UR E@ MA UUE@ MUJEHMU Ef@ MfA UREPjj j j j MQjP EЃ} uj URP  }  j j j EPMQtP Eԃ} u URpP j EPP t E jj MQlP E E7 ËeURhP EPpP j MQP E E} }E
 3tjjjj j EPF j j j j j MQ1 UЋB`$EMUB
EM̉HUEBMMUEMUQEM HUEB M#MԋUЉJUЋMXP Eȁ} uj j j j EP(P M؉Mȃ} t U EH

} t
UEfHf
E@ }  r }  sMA
UB EEM胹 | U胺 sE@
MA U聺  v E*  E苈 M*j U*RE  PM苑 RZEEM UB  3} % MA
UB 2ҋM|P Ex$ t
MQxP v] : ; V< == <> UQj,j P c =c u
 j,j c P
c A( c R c P j j
c Q8P c Rh9 j j j j c P4P E} }j
c QP c Pj c Rj j h c HQ0P E} }j c RP c 3ic E]U} t(EPMQP E} }EVc EB$M Q`BM Q`Bc PU X
c P j j
c Q@P  ] UQc ( j j c R@P j jj j c H Q(P Ej c RP c E]UEMHUE] UE ] U E H`MU B EMQUE H MUBEMQ UE EH MU|U}4w0EA $*A '%#U Rj`EE MH
U B
} tE MH2ҋM |P E] OA QA SA UA nA  UE h<c EP\P MQjj h URjEP*P E} |UMQ(Uh\c EP\P MQURP EE@p@ MUBpA@MUB@A8MA4P } }} t
URP E] U hc EP\P MQP EUBPP E] %P %P %P %\P %P %P %P %P % P %$P %(P %,P %0P %4P %8P %<P %@P %DP %HP %LP %PP %TP %XP %P %`P %dP %hP %lP %pP %tP %xP %|P %P %P %P %P %P %P %P %P %*P %P %P % P %P U U U R R R R R S ,S DS XS tS S *S S S S S S T
T R :T VT bT nT T T *T T T T U U 4U TU rU U U U R R T |R cF  ; P 8 RSDS# f!KNu. c:\work\mailman\output\protect.pdb   
 . . ^1 d1 3 3 5 5 7 7 Q U P Q V P U U U R R R R R S ,S DS XS tS S *S S S S S S T
T R :T VT bT nT T T *T T T T U U 4U TU rU U U U R R T |R ^ZwClose 1 DbgPrint ZwOpenKey lRtlInitUnicodeString ZwSetValueKey W ExFreePoolWithTag B ExAllocatePool ZwQueryValueKey mZwDeleteValueKey PsTerminateSystemThread KeWaitForSingleObject _except_handler3 mObReferenceObjectByHandle PsCreateSystemThread JKeInitializeEvent uObfDereferenceObject KeSetEvent iObOpenObjectByName "wcsncmp memset cZwCreateFile memcpy
IofCallDriver SIoBuildDeviceIoControlRequest IoGetRelatedDeviceObject RtlAssert IoFreeMdl MmProbeAndLockPages IoFreeIrp JIoAllocateMdl KeUnstackDetachProcess IofCompleteRequest ExfInterlockedRemoveHeadList KeStackAttachProcess KeSetPriorityThread 9KeGetCurrentThread * ExfInterlockedInsertTailList PsLookupProcessByProcessId vIoDeleteDevice lIoCreateSymbolicLink cIoCreateDevice xIoDeleteSymbolicLink ntoskrnl.exe @ KeGetCurrentIrql M KfLowerIrql N KfRaiseIrql HAL.dll S t a r t DriverEntry(%x, %ws)
EX: Pageable code called at IRQL %d
\ f i l e s y s t e m N t f s ..\..\..\src\protect\prot\wob.c ASSERT %s(%d)
..\..\..\src\protect\prot\wob.c ASSERT %s(%d)
..\..\..\src\protect\prot\wob.c ASSERT %s(%d)
..\..\..\src\protect\prot\wob.c ASSERT %s(%d)
..\..\..\src\protect\prot\wob.c ASSERT %s(%d)
..\..\..\src\protect\prot\wob.c ASSERT %s(%d)
..\..\..\src\protect\prot\wob.c ASSERT %s(%d)
..\..\..\src\protect\prot\wob.c ASSERT %s(%d)
..\..\..\src\protect\prot\wob.c ASSERT %s(%d)
..\..\..\src\protect\prot\wob.c ASSERT %s(%d)
\ D e v i c e \ U d p \ D e v i c e \ T c p \ D e v i c e \ T c p TransportAddress ConnectionContext (InvokeOnSuccess || InvokeOnError || InvokeOnCancel) ? (CompletionRoutine != NULL) : TRUE C:\winddk\6000\inc\ddk\wdm.h \ D e v i c e \ p r o t e c t \ D o s D e v i c e s \ p r o t e c t \ D o s D e v i c e s \ p r o t e c t        0    H Xp V  <assembly xmlns="urn:schemas-microsoft-com:asm.v1" manifestVersion="1.0">
</assembly>PAPADDINGXXPADDINGPADDINGXXPADDINGPADDING XXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXX PADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPA DDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADD INGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDIN GPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGP ADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDING  &0<00]111 2A2d2r2{2222 33&3+3U3_3d3n333344&43494I4T4[4a4h444444444444 5P5q55555555
66667777788v8{88888_99999F::;;2 ;H;T;<N<S<]<<<R=n= 2445555/6r66677<7M7k78"8l8}88"9@9l9}99:8:\:m:w:I;^ ;;< <<<M<k<=.=V=[=|===&>;>c>v>>>>>>????? 0 0-07000 11+1J1m1w11>2\2222223L3_3~333T4r4444 4 5<5O5n555D6b666666.7C7b7u77*7777}88 8A9F9L999: :/:::M>`>t>x>|>>>>>>>>>>????(?2?C?J?P ?^?p?z??????? @ 00!0+050U0k0u000000D1K11*1111112%2<2 F2T2a2222222222233333 3&3,32383>3D3J3P3V3\3b3h3n3t3z3333333333 33333333333 P $ 1 1,101<1@1L1P1\1`1l1p1|11 Si alguien sabe como solucionar el problema le agradezco, ya que no quiero formatear otra vez.

Mil gracias.
  #2 (permalink)  
Antiguo 04/07/2009, 06:10
Avatar de zackrated  
Fecha de Ingreso: junio-2008
Ubicacin: Leon Guanajuato,México
Mensajes: 532
Antigedad: 15 aos, 10 meses
Puntos: 13
Respuesta: Virus file.bat y Protect.sys

MMMM es muy extrao. Tienes particiones?
Porque no es comn que tener Windows recien instalado y se infecte. Si es asi (Que tengas particiones) es probable que una de ellas est infectada y te infecte el S.O limpio.

Mira, a mi el AVAST no me gusta para NADA xD. Usa el Avira Free, lo nico molesto es que aveces reconoce falsos positivos, pero te deja elegir si lo Elimina, Bloquea, Poner en Cuarentena etc.
http://dw.com.com/redir?edId=3&siteI...ersonal_en.exe

Aqui te dejo los pasos para una buena desinfeccion

1.- Descarga SuperAntyspyware http://downloads.superantispyware.co...ntiSpyware.exe
2.-Descarga el Malwarebytes http://www.malwarebytes.org/mbam/program/mbam-setup.exe
3 Actualizalos
4- Inicia Modo seguro (presionando F8 caundo el PC esta inciando)

Psale el SuperAntispyware y cuiando termine sin reinciar. psale el Malwarebytes con la opcion "Analisis Completo", cuando termine desinfectas todo lo que encuentre y guarda un informe.

5.- Reinicia en Modo normal y pasale el Malwarebytes en "Analisis rpido", desisnfecta todo y guarda otro informe, sin reiniciar psale el CCleaner
http://download.piriform.com/ccsetup221.exe
limpia temporales y registro

6 psale este antivirus Online (Usa Internet Explorer)
http://www.eset-la.com/online-scanner/
Guarda un informe

Ahora pega aqui el contenido de los informes que guardaste anteriomente
2 de Malwarebytes y 1 del Eset Online, si no los puedes pegar sbelos a www.megaupload.com, es gratis y rpido
  #3 (permalink)  
Antiguo 15/07/2009, 08:44
 
Fecha de Ingreso: junio-2006
Mensajes: 240
Antigedad: 17 aos, 10 meses
Puntos: 1
Respuesta: Virus file.bat y Protect.sys

Intentare hacer todo eso que dices. Te cuento yo uso internet TIGO que es por modem móbil, parece una USB, creo que por ahi va el tema, porque instalo el windows xp sp2 desde cero, formateando y funciona todo full. El centro de seguridad funciona ok, el firewall tambien. Luego cuando instalo el modem del internet Tigo empiezan los problemas. Ayer fortee de nuevo porque estaba imposible el pc para trabajarlo, entonces formatee e instale de nuevo con los mismos resultados, todo aparentemente bien, instale el offcie bien, otros programas bien, cuando instale el Avast y me pidio reiniciar, resulta que cuando reinicio cargo aparentemente bien, pero a los segundos se reinició, intente de nuevo y volvio a reiniciarse. Qué hice? inicie en modo seguro y desinstale el avast y reinicie, pero siguió reiniciandose. Luego entre Con la ultima configuración que funciono bien y dejó de reiniciarse, me salio un aviso que Windows se ha recuperado de un error grave. Aparentemente hasta ahi todo parecia normal. Cuando fuí a instalar el Nero 8 no me dejo, salio que no cumplia algo relacionado con el logotipo de wimdos, algo que nunca salia. Intente instalar otros programas que tenia anteriormente y no me deja, siempre genera errores al final o al ejecutarlos que dicen que el ejecutable esta corrupto. Baje de internet un Pc tool antivirus, y lo instale y escanee y me detecto de nuevo el protect.sys, lo deje en cuarentena. La verda hare lo que me dices y sino funciona no se que hacer. Mi pc no volvio a ser el mismo. Hay un virus que desactiva el Firewall y el centro de seguridad. Muchas gracias y luego les cuento más.
  #4 (permalink)  
Antiguo 31/07/2009, 06:15
Avatar de FabianSN  
Fecha de Ingreso: enero-2007
Ubicacin: SNicolas, BsAs, Argentina
Mensajes: 96
Antigedad: 17 aos, 3 meses
Puntos: 2
Respuesta: Virus file.bat y Protect.sys

Hola, no s si ya solucionaste el problema, pero en una PC que me toco arreglar a mi ayer, me apareca en cada inicio ese archivo y con esas lineas ("netsh....") y pude notar que lo generaba un archivo llamado services.exe ubicado en C:\WINDOWS, que no es precisamente el de sistema, ya que el de sistema est ubicado en C:\WINDOWS\SYSTEM32.

Lo que hice fue arrancar en modo a prueba de fallos, eliminar el archivo C:\WINDOWS\services.exe, luego ir al registro (regedit.exe) y eliminar una clave cuyo contenido hace referencia a este exe, pods buscarla de 2 formas o te posicionas en "mi PC" dentro del registro de Windows y seleccionas Buscar "C:\WINDOWS\services.exe",

o bien te vas a la rama:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run
Y dentro de esa rama lo ubicas y borras.

Con eso he podido solucionar el problema.
__________________
Letra de Canciones
  #5 (permalink)  
Antiguo 01/08/2009, 12:25
 
Fecha de Ingreso: agosto-2007
Mensajes: 1.945
Antigedad: 16 aos, 8 meses
Puntos: 39
Respuesta: Virus file.bat y Protect.sys

de que trata esta linea? a que se refiere?

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run]
"Persistence"="C:\\Windows\\system32\\igfxpers.exe "
  #6 (permalink)  
Antiguo 05/08/2009, 03:51
 
Fecha de Ingreso: agosto-2009
Mensajes: 24
Antigedad: 14 aos, 8 meses
Puntos: 0
Respuesta: Virus file.bat y Protect.sys

esa lina dice que tu maquina hace un autorun
osea un autoinicio
ese programa que se encuentra hubicado en :
C:\\Windows\\system32\\igfxpers.exe "
hace un autorun
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run]

eso es lo que significa
puedes desactivarlo usando el HijackThis
pero solo si estas seguro que ese "exe" no dañara el funcionamiento de tu pc
  #7 (permalink)  
Antiguo 06/08/2009, 17:13
 
Fecha de Ingreso: agosto-2007
Mensajes: 1.945
Antigedad: 16 aos, 8 meses
Puntos: 39
Respuesta: Virus file.bat y Protect.sys

Est clavado aqui

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run]
"IgfxTray"="C:\\Windows\\system32\\igfxtray.ex e"
"HotKeysCmds"="C:\\Windows\\system32\\hkcmd.ex e"
"Persistence"="C:\\Windows\\system32\\igfxpers.exe "
"ISUSScheduler"="\"C:\\Program Files\\Common Files\\InstallShield\\UpdateService\\issch.exe\" -start"
"egui"="\"C:\\Program Files\\ESET\\ESET Smart Security\\egui.exe\" /hide /waitservice"
"Autorun Eater"="C:\\Program Files\\Autorun Eater\\oldmcdonald.exe"
"Malwarebytes' Anti-Malware"="\"C:\\Malwarebytes' Anti-Malware\\mbamgui.exe\" /starttray"
"SunJavaUpdateSched"="\"C:\\Program Files\\Java\\jre6\\bin\\jusched.exe\""

Lo que yo no se (no soy experto en estos menesteres) es desde donde aparece este persistente
Atencin: Ests leyendo un tema que no tiene actividad desde hace ms de 6 MESES, te recomendamos abrir un Nuevo tema en lugar de responder al actual.
Respuesta

SEste tema le ha gustado a 1 personas




La zona horaria es GMT -6. Ahora son las 03:25.