Hola amigos:
Necesito vuestra ayuda. Esta madrugada me empezaron a saltar avisos de virus y el ordenador se apago solo. Me llegaron tres amenazas de:
2 de Win32/Small.Nek y 1 de Win32/Krytik.Vm.
He pasado el antivirus (nod32) y me han aparecido virus en:
- c/Windows/systerm32/drivers/etc/host (infectado con Win32/Qhost) como no sabia que hacer lo copie a cuarentena y lo borre.
- c/Windows/temp/wpv26124536669.exe (variante de Win32/SpyZbot.RD) que tambien borre de la carpeta.
- y dos variantes modificadas de Win32/Krypitk.VM y Kryptick.PO que he desinfectado.
de este mismo virus Kryptik y de Spy.Zbot.RD me han salido varios en:
- c/SystemVolumeInformation/_restore ..... que he copiado a cuarentena y eliminado.
Pero ahora vienen mis problemas (por lo menos que he detectado hasta ahora):
-- el programa de Restaurar sistema parece que funciona pero cuando intento volver a una restauración de un día que se que no tenía virus se queda colgado sin hacer nada y no puedo restaurar.
-- la unidad de DVD no la reconoce cuando intento grabar algo, sin embargo en el panel de control me dice que funciona perfectamente
-- me han aparecido dos unidades de CD, una en el D (la de siempre) y otra como E (si meto un disco sale la misma informacion en las dos)
-- el archivo que supuestamente borre en C/Windows/System32/rivers/etc/host aparece de nuevo pero vacio.
Bueno, esto de momento que cuando investigue más ya veremos, por eso necesito vuestra ayuda:
Como puedo recuperar el grabar archivos en CD/DVD?
Como consigo restaurar mi sistema a una fecha sin problemas?
POR FAVOR, AYUDARME.
Gracias
gohuca Administrador
Registrado: Nov 19, 2005
Mensajes: 37175
Ubicación: Valladolid
_________________
¿A qué esperas? Visita
Softzone
. Firma by ssutton
Coromar Invitado
Publicado:
Lunes 29 Junio 2009, 17:37
Gracias por contestar tan rapido, pero soy unanovata en todo esto y no se como enviarte lo que me pides porque no se de que se trata.
puedes decirme que es eso del log de hijackthins y como puedo sacarlo?
Gracias
Coromar Invitado
Publicado:
Lunes 29 Junio 2009, 17:47
Vale, perdona por la pregunta anterior ya he visto en enlace y lo he ejecutado. Los resultados del log son estos:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18:45:50, on 29/06/2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16791)
Boot mode: Normal
Dado que tienes el sistema bastante infectado de virus, te recomendaría que siguieras estrictamente paso a paso el siguiente manual para limpiarlo completamente:
Una vez lo hayas completado, postéanos de nuevo el log para comprobar si está todo bien.
Saludos.
_________________
SoftZone en
Coromar Invitado
Publicado:
Lunes 29 Junio 2009, 23:00
He marcado las lineas que indicabas y al reiniciarse han aparecido varios mensajes de error:
- Generic Host Process form Win32 Services
- NT AUTHORITY SYSTEM - ha decidido apagar el ordenador
- Dcom server process launcher, termino de forma inesperada.
He vuelto a apagar y he encendido en modo seguro con funciones de red (ahora estoy asi)
He vuelto a ejecutar hijackthis y en el nuevo log se repite una entrada de las que estaban marcadas:
F2 - REG:system.ini: UserInit=C:\WINDOWS\SYSTEM32\Userinit.exe,C:\WINDOWS\system32\ntos.exe,
Lo de desinstalar la toolbar de Ask no se como hacerlo, no lo veo por ningun lado y en agregar o quitar software no aparece, que hago ??
Estoy mirando tambien el manual que me indicabas pero no me aclaro mucho, que es "Anti Rootkit" ??
Que hago ahora, paso el nod32 Scanner que tengo ??
despues tengo que pasar los otros: kaspersky, troyanos y anti spyware online ??
Tengo un disco interno "C" y otro externo (de 1 TB con tres particiones, en ese nunca me ha avisado de amenazas ni virus), lo paso a todos o solo al "C" que es donde me han aparecido todos los problemas ??
En "MI PC" siguen apareciendo dos unidades de CD, la "D" y la "E" y solo tengo una.
Te adjunto el nuevo log, ya se que es muy largo y tedioso pero estoy desesperada y necesito tu ayuda, contestame en cuanto puedas, estare esperando tu respuesta.
MUCHAS GRACIAS
el nuevo log es este:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 23:07:35, on 29/06/2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16791)
Boot mode: Safe mode with network support
Haz primero una limpieza del registro y entra en modo a prueba de fallos
Pasa malwarebytes antimalware y spybot
Salu2
Gohuca
_________________
¿A qué esperas? Visita
Softzone
. Firma by ssutton
Coromar Invitado
Publicado:
Lunes 29 Junio 2009, 23:18
Vale, si marco la linea famosa y le doy a Fix Checked me va a reiniciar el equipo de nuevo, como hago para limpiar el registro primero, donde esta y que tengo que poner para limpiarlo?
O lo tengo que hacer cuando arranque de nuevo en "modo seguro con funciones de red" ?? (porque si no tengo internet no puedo entrar en el foro)
los programas que me indicas: malwarebytes, antimalware y spybot de donde los puedo sacar ?? y a que discos los tengo que pasar ??
Y GRACIAS por ser tan rapido
Intruder250 Mega Zoner@
Registrado: May 22, 2009
Mensajes: 2385
Publicado:
Lunes 29 Junio 2009, 23:20
No se si Gohuca se refiere al registro de Windows o a algo de logo, pero si se refiere a algo del Registro De Windows con el mismisimo CCleaner puedes limpiar las entradas invalidad del Registro.
_________________
Coromar Invitado
Publicado:
Martes 30 Junio 2009, 0:01
POR FAVOR Gohuca, ya supongo que estaras muy liado pero puedes contestarme a las preguntas de mi mensaje de las 00:18 ??
MIL GRACIAS por anticipado
Ayax Administrador
Registrado: Oct 21, 2008
Mensajes: 10559
Publicado:
Martes 30 Junio 2009, 7:48
La limpieza de registro hazla si quieres arrancando en modo normal con el programa
CCleaner
.
Luego entra en modo seguro con funciones de red, que como indica su nombre, te habilita la conexión de red, y pasa los programas antiespía a todas las particiones, por si acaso.
Saludos.
_________________
SoftZone en
Coromar Invitado
Publicado:
Martes 30 Junio 2009, 12:19
Hola amigos:
Por fin me hice con los programas, anoche estuve pasando el malawarebytes antimalware y me salieron 16 ficheros infectados, unos los quito pero otros los eliminaba al reiniciar. el log que me salio fue este:
Malwarebytes' Anti-Malware 1.38
Versión de la Base de Datos: 2353
Windows 5.1.2600 Service Pack 2
Tipo de examen : Examen Completo (C:\|F:\|K:\|)
Objetos examinados: 287292
Tiempo transcurrido: 35 minute(s), 17 second(s)
Procesos en Memoria Infectados: 0
Módulos en Memoria Infectados: 0
Claves del Registro Infectadas: 0
Valores del Registro Infectados: 6
Elementos de Datos del Registro Infectados: 2
Carpetas Infectadas: 2
Ficheros Infectados: 7
Procesos en Memoria Infectados:
(No se han detectado elementos maliciosos)
Módulos en Memoria Infectados:
(No se han detectado elementos maliciosos)
Claves del Registro Infectadas:
(No se han detectado elementos maliciosos)
Valores del Registro Infectados:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{02ffac45-0b10-5633-4296-1801f1a36678} (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{02ffac45-0b10-5633-4296-1801f1a36678} (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{f710fa10-2031-3106-8872-93a2b5c5c620} (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{02ffac45-0b10-5633-4296-1801f1a36678} (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{f710fa10-2031-3106-8872-93a2b5c5c620} (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Network\UID (Malware.Trace) -> Quarantined and deleted successfully.
Elementos de Datos del Registro Infectados:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit (Backdoor.Bot) -> Data: c:\windows\system32\ntos.exe -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit (Hijack.Userinit) -> Bad: (C:\WINDOWS\SYSTEM32\Userinit.exe,C:\WINDOWS\system32\ntos.exe,) Good: (Userinit.exe) -> Quarantined and deleted successfully.
Carpetas Infectadas:
C:\WINDOWS\system32\wsnpoem (Trojan.Agent) -> Delete on reboot.
C:\WINDOWS\system32\lowsec (Stolen.data) -> Quarantined and deleted successfully.
Ficheros Infectados:
c:\Pinnacle\Studio 7\Register\RegTool.exe (Rogue.RegTool) -> Quarantined and deleted successfully.
c:\windows\system32\wsnpoem\audio.dll (Trojan.Agent) -> Delete on reboot.
c:\windows\system32\wsnpoem\audio.dll.cla (Trojan.Agent) -> Quarantined and deleted successfully.
c:\windows\system32\wsnpoem\video.dll (Trojan.Agent) -> Delete on reboot.
c:\WINDOWS\system32\lowsec\user.ds.lll (Stolen.data) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\ntos.exe (Backdoor.Bot) -> Delete on reboot.
c:\documents and settings\Coro\Application Data\wiaserva.log (Malware.Trace) -> Quarantined and deleted successfully.
Esta mañana he vuelto a arrancar en modo seguro con funciones de red y resulta que ahora no me sale en MI PC el disco externo (ya me paso alguna otra vez y reiniciando lo reconocio), pero bueno he vuelto a pasar el malawarebytes antimalware y me han salido 3 ficheros infectados, este es el registro:
Malwarebytes' Anti-Malware 1.38
Versión de la Base de Datos: 2353
Windows 5.1.2600 Service Pack 2
Tipo de examen : Examen Completo (C:\|D:\|E:\|)
Objetos examinados: 261274
Tiempo transcurrido: 32 minute(s), 49 second(s)
Procesos en Memoria Infectados: 0
Módulos en Memoria Infectados: 0
Claves del Registro Infectadas: 0
Valores del Registro Infectados: 1
Elementos de Datos del Registro Infectados: 0
Carpetas Infectadas: 1
Ficheros Infectados: 1
Procesos en Memoria Infectados:
(No se han detectado elementos maliciosos)
Módulos en Memoria Infectados:
(No se han detectado elementos maliciosos)
Claves del Registro Infectadas:
(No se han detectado elementos maliciosos)
Valores del Registro Infectados:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Network\UID (Malware.Trace) -> Quarantined and deleted successfully.
Elementos de Datos del Registro Infectados:
(No se han detectado elementos maliciosos)
Carpetas Infectadas:
C:\WINDOWS\system32\wsnpoem (Trojan.Agent) -> Quarantined and deleted successfully.
Ficheros Infectados:
c:\WINDOWS\system32\wsnpoem\audio.dll.cla (Trojan.Agent) -> Quarantined and deleted successfully.
Anoche a traves del regedit consegui cambiar el registro, creo que lo hice bien, te cuento, deje este valor:
Ahora voy a pasar el spybot y te cuento lo que me salga.
Si tienes alguna sugerencia, por favor dimelo.
MUCHAS GRACIAS
Ayax Administrador
Registrado: Oct 21, 2008
Mensajes: 10559
Publicado:
Martes 30 Junio 2009, 12:34
Postéanos de nuevo el log de
HijackThis
para ver que esté todo en orden.
Saludos.
_________________
SoftZone en
Coromar Invitado
Publicado:
Martes 30 Junio 2009, 13:18
Bueno he pasado el spybot y me ha dado el siguiente registro (incluyo solo las primera lineas porque es enorme, si necesitas verlas todas dimelo que te las envio):
--- Search result list ---
Win32.Agent.pz: [SBI $C8DD69EE] Configuración (Valor del registro, nothing done)
HKEY_USERS\S-1-5-18\Software\Microsoft\Windows NT\CurrentVersion\Network\UID
DoubleClick: Cookie de seguimiento (Internet Explorer: Coro) (Cookie, nothing done)
Tambien he ejecutado de nuevo hijackthis y este es el nuevo log que ha salido:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 14:07:24, on 30/06/2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16791)
Boot mode: Safe mode with network support
Ya no se que más hacer, cada vez que paso un programa de estos salen nuevas cosas.
Mira todo esto y dime algo, porque estoy para pegarme un tiro con tanto virus, espias y demas historias, por cierto siguen figurando en MI PC dos unidades de CD, la D y la E, y yo solo tengo una grabadora de DVD que no me reconocia, ¿Que puede ser esto?
MUCHAS GRACIAS, sois maravillosos
Ayax Administrador
Registrado: Oct 21, 2008
Mensajes: 10559
Publicado:
Martes 30 Junio 2009, 13:43
En principio no hay nada extraño en el log. Sí veo que tienes que reiniciar el sistema operativo para que Malwarebytes' pueda ejecutar un script de limpieza.
Únicamente, en las opciones de Malwarebytes', quítalo del arranque del sistema, de tal forma que lo ejecutes solamente cuando quieras y no cause conflictos con tu antivirus.
Las cookies de seguimiento no suelen ser peligrosas, por esas no te preocupes.
¿Tienes algún programa instalado tipo Daemon Tools o UltraISO? Te lo comento porque podrías tener una unidad de CD/DVD virtual en ese caso, de ahí la razón por la que te aparecerían dos.
Ver tema siguiente Ver tema anterior Puede publicar nuevos temas en este foro Puede responder a temas en este foro No puede editar sus mensajes en este foro No puede borrar sus mensajes en este foro No puede votar en encuestas en este foro