Foros de daboweb

SEGURIDAD INFORMATICA, Firewall, parches, vacunas, antivirus, anti troyanos, spyware etc => Seguridad Informatica - Firewall - Virus - Troyanos - Spyware - Ad Aware - Malware => Mensaje iniciado por: Mylenium69 en 21 de Octubre de 2006, 04:04:05 pm

Título: Tengo un troyano? (SOLUCIONADO)
Publicado por: Mylenium69 en 21 de Octubre de 2006, 04:04:05 pm
Desde el martes pasado estoy sufriendo cortes en mi linea ADSL con Orange (antes Wanadoo). Después de varias llamadas al SAC, y realizándome diversas comprobaciones, me han dicho que la única posibilidad a mi problema es que tenga un virus troyano instalado en mi ordenador. He realizado chequeos con Ad-Aware, Spybot, A-squared, y no encontró nada grave... ningún troyano.
Ahora acabo de instalar un programa anti-troyanos, y me encontró lo siguiente:

                     Reporte - TROYAN EXPLORE 5.75 - Report
-------------------------------------------------------------------------------
      Ad/Spy> 0 - Virus> 1 - EAP> 100% - SRI> Scan Full - TMR> 0 - SFP> 0
-------------------------------------------------------------------------------
KhGen
C:\WINDOWS\SYSTEM32\clauth*.dll -> Reparado/Fixed
C:\WINDOWS\SYSTEM32\lsprst7.dll -> Reparado/Fixed
C:\WINDOWS\SYSTEM32\ssprs.dll -> Reparado/Fixed
C:\WINDOWS\SYSTEM32\sysprs7.dll -> Reparado/Fixed
C:\WINDOWS\SYSTEM32\*.tgz -> Reparado/Fixed
-------------------------------------------------------------------------------
   EAP (Eliminación Automática Posible) - SRI (Sistema Revisión Inteligente)
   TMR (Tratamiento Malware Residente)  - SFP (Solución Falsos Positivos)
-------------------------------------------------------------------------------
                               Reparado - Fixed
-------------------------------------------------------------------------------
              La interpretacion y utilizacion del presente reporte
             quedan bajo exclusiva responsabilidad de los usuarios.
            Report usage is exclusive responsability of final users.
-------------------------------------------------------------------------------
     Troyan Explore® - www.troyanexplore.com.ar - [email protected]
                 Todos los derechos y propiedad intelectual de
                David Farji y Federico Carbonell - Ley Nº 11723
                       ©2001-2006 BUENOS AIRES sistemas

¿Era algo grave?  :???:
Título: Re: Tengo un troyano?
Publicado por: Mylenium69 en 21 de Octubre de 2006, 04:21:15 pm
Comentar también que un operador de Wanadoo me indicó hacer lo siguiente:

Ir a Inicio / Ejecutar, y escribir: cmd
Aparece pantalla en Dos, y escribir: netstat

Me aparecía una larga lista de protocolos TCP con direcciones remotas y locales, y me dijo que tenía que tener algún tipo de virus troyano.

 :???:
Título: Re: Tengo un troyano?
Publicado por: 171278 en 21 de Octubre de 2006, 05:27:30 pm
Pega un log de  HijackThis (http://www.destroyerweb.com/tutos/hijackthis/hijackthis.htm) y miraremos cuan infectado estas.

Un Saludo
Título: Re: Tengo un troyano?
Publicado por: Mylenium69 en 26 de Octubre de 2006, 08:33:04 pm
Logfile of HijackThis v1.99.1
Scan saved at 15:28:47, on 22/10/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\SYSTEM32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
K:\_Program\_Antivirus_\Hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = www.google.es
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://windowsupdate.microsoft.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\ARCHIV~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Archivos de programa\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll
O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Archivos de programa\MSN Apps\MSN Toolbar\MSN Toolbar\01.02.5000.1021\es\msntb.dll
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Archivos de programa\MSN Apps\MSN Toolbar\MSN Toolbar\01.02.5000.1021\es\msntb.dll
O4 - HKLM\..\Run: [SiSRaid] C:\Archivos de programa\Silicon Integrated Systems\SiSRaidPackage\SRaid.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Archivos de programa\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [Zone Labs Client] C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKLM\..\Run: [nod32kui] C:\Archivos de programa\Eset\nod32kui.exe /WAITSERVICE
O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1123328546046
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1126451189656
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {BB21F850-63F4-4EC9-BF9D-565BD30C9AE9} (a-squared Scanner) - http://ax.emsisoft.com/asquared.cab
O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab31267.cab
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\ARCHIV~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - AppInit_DLLs: MsgPlusLoader.dll
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: NOD32 Kernel Service (NOD32krn) - Unknown owner - C:\Archivos de programa\Eset\nod32krn.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

Título: Re: Tengo un troyano?
Publicado por: 171278 en 26 de Octubre de 2006, 11:23:53 pm
Actualiza tu sistema, Aqui (http://update.microsoft.com/microsoftupdate/v6/default.aspx?ln=es)
Pasale el Ewido (http://www.daboweb.com/foros/index.php/topic,26738.0.html). (Actualizalo)
Y esta aplicacion tambien, esta al final de la pagina (No necesita instalacion, dale si a todo)
ElistarA (http://www.zonavirus.com/datos/descargas/78/EliStarA.asp)
Borra todas las cookies y el registro con CCleaner (http://www.daboweb.com/index.php?option=com_content&task=view&id=598&Itemid=149):

Pega un nuevo Log del Hijackthis, el Report del Ewido y ElistarA (Que estara en C: Infosat).

Un Saludo
Título: Re: Tengo un troyano?
Publicado por: Mylenium69 en 27 de Octubre de 2006, 08:04:16 pm
Actualiza tu sistema, Aqui (http://update.microsoft.com/microsoftupdate/v6/default.aspx?ln=es)
Pasale el Ewido (http://www.daboweb.com/foros/index.php/topic,26738.0.html). (Actualizalo)
Y esta aplicacion tambien, esta al final de la pagina (No necesita instalacion, dale si a todo)
ElistarA (http://www.zonavirus.com/datos/descargas/78/EliStarA.asp)
Borra todas las cookies y el registro con CCleaner (http://www.daboweb.com/index.php?option=com_content&task=view&id=598&Itemid=149):

Pega un nuevo Log del Hijackthis, el Report del Ewido y ElistarA (Que estara en C: Infosat).

Un Saludo

Voy a seguir los pasos que me indicas... el problema es que no puedo actualizar mi sistema a través del enlace que me mandas, ya que la versión que tengo no es la original  :(. Aunque, curiosamente, muchas veces se me activa el icono de las actualizaciones automáticas, y se me descargan muchos parches y actualizaciones.

Por lo demás, utilizo muy a menudo los programas:
- Easy Cleaner
- Disk Cleaner
- Ad-Aware
- Spybot

Otra cosilla: donde puedo descargarme el Ewido??

Debo hacerlo a modo a prueba de fallos??
Título: Re: Tengo un troyano?
Publicado por: Mylenium69 en 27 de Octubre de 2006, 08:27:02 pm
  Fri Oct 27 20:18:52 2006
EliStartPage v12.60  (c)2006 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Acción Directa):
Eliminada Carpeta "%WinSys%\LogFiles"
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE

     Fri Oct 27 20:24:26 2006
EliStartPage v12.60  (c)2006 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Exploración):
C:\WINDOWS\system32\Tools\COUNTER.EXE --> Eliminado, Restart
Título: Re: Tengo un troyano?
Publicado por: Mylenium69 en 27 de Octubre de 2006, 08:35:14 pm
Ahora que me he instalado el programa CCLEANER, tal vez debería desinstalar el EASY CLEANER y DISK CLEANER, no??
¿Es mejor el programa CCLEANER?  :???:
Título: Re: Tengo un troyano?
Publicado por: Mylenium69 en 27 de Octubre de 2006, 10:42:30 pm

     Fri Oct 27 20:18:52 2006
EliStartPage v12.60  (c)2006 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Acción Directa):
Eliminada Carpeta "%WinSys%\LogFiles"
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE

     Fri Oct 27 20:24:26 2006
EliStartPage v12.60  (c)2006 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Exploración):
C:\WINDOWS\system32\Tools\COUNTER.EXE --> Eliminado, Restart

     Fri Oct 27 21:23:51 2006
EliStartPage v12.60  (c)2006 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Acción Directa):
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE

     Fri Oct 27 22:02:30 2006
EliStartPage v12.60  (c)2006 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Exploración):
K:\_Program\_Antivirus_\Antivirus_pruebas\Ewido\EWIDO-SETUP.EXE --> AutoExtraible
K:\_Program\_Diagnostico_CD_\Arrowkey CDR Diagnostic 1.7.2.305 Retail (español)\Parche español\CDRDIAGNOSTIC1.72.EXE --> Eliminado, Guiños(msn)
K:\_Program\_Grabar Radio_\STATIONRIPPERINST.EXE --> AutoExtraible


Logfile of HijackThis v1.99.1
Scan saved at 22:37:45, on 27/10/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\SYSTEM32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\SYSTEM32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Archivos de programa\Eset\nod32krn.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Archivos de programa\Silicon Integrated Systems\SiSRaidPackage\SRaid.exe
C:\Archivos de programa\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe
C:\Archivos de programa\Eset\nod32kui.exe
K:\_Program\_Antivirus_\Seguridad\Hijackthis\HijackThis.exe
C:\WINDOWS\System32\imapi.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\system32\wuauclt.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = www.msn.es
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://windowsupdate.microsoft.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Archivos de programa\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\ARCHIV~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Archivos de programa\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll
O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Archivos de programa\MSN Apps\MSN Toolbar\MSN Toolbar\01.02.5000.1021\es\msntb.dll
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Archivos de programa\MSN Apps\MSN Toolbar\MSN Toolbar\01.02.5000.1021\es\msntb.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Archivos de programa\Yahoo!\Companion\Installs\cpn\yt.dll
O4 - HKLM\..\Run: [SiSRaid] C:\Archivos de programa\Silicon Integrated Systems\SiSRaidPackage\SRaid.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Archivos de programa\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [Zone Labs Client] C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKLM\..\Run: [nod32kui] C:\Archivos de programa\Eset\nod32kui.exe /WAITSERVICE
O4 - HKCU\..\Run: [ccleaner] "C:\Archivos de programa\CCleaner\ccleaner.exe" /AUTO
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {193C772A-87BE-4B19-A7BB-445B226FE9A1} (ewidoOnlineScan Control) - http://download.ewido.net/ewidoOnlineScan.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1123328546046
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1126451189656
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {BB21F850-63F4-4EC9-BF9D-565BD30C9AE9} (a-squared Scanner) - http://ax.emsisoft.com/asquared.cab
O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab31267.cab
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\ARCHIV~1\MSNMES~1\msgrapp.dll" (file missing)
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: NOD32 Kernel Service (NOD32krn) - Unknown owner - C:\Archivos de programa\Eset\nod32krn.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

Título: Re: Tengo un troyano?
Publicado por: 171278 en 28 de Octubre de 2006, 10:12:53 am
Tu log esta limpio, comenta como funciona.

Un Saludo
Título: Re: Tengo un troyano?
Publicado por: Mylenium69 en 28 de Octubre de 2006, 10:57:01 am
Ahora que me he instalado el programa CCLEANER, tal vez debería desinstalar el EASY CLEANER y DISK CLEANER, no??
¿Es mejor el programa CCLEANER?  :???:

Desinstalo EASY CLEANER Y DISK CLEANER ahora que tengo el CCLEANER???, que parece mejor????

Por cierto, parece que el ordenador me va bien ahora, no tengo problemas con el router y mi conexión a internet, no sé si tenía algo que ver???
Título: Re: Tengo un troyano?
Publicado por: Liamngls en 28 de Octubre de 2006, 02:12:58 pm
Gracias por comentarlo, damos el tema por solucionado.

En cuanto a esos programas, no conozco el Easy Cleaner, pero el Disk Cleaner realiza algunas funciones que también incluye el CCleaner y este último parece más útil y completo para mantenimiento del sistema, suponiendo que el Easy Cleaner también realice algunas funciones similares yo me quedaría solamente con el más completo y potente de los tres que a priori debería ser el CCleaner.