¿ Virus ?

PiratePila está baneado por "crearse clones para trollear"
Hola a Todos !

Pues bien desde hace poco tiempo me pasan cosas extrañas con los dos PC's que utilizo. Cosas como por ejemplo, configurar las carpetas para que se vean archivos ocultos y, al entrar otra vez en la configuración sigue saliendo como "No mostrar archivos ocultos" o en el Photoshop al abrir un cuadro de texto para escribir se me queda pillado y al final pasa a "No responde".

Como ví todo esto raro pasé el Nod32 y me detectó troyanos, el problema es que ya los he eliminado y me sigue pasando.

¿ Alguna idea ?
¿Te comes la cabeza por esas "tonterias"? xDD, simplemente, no tiene porque pasarte nada. A veces a windows se le va la pinza, nada mas. A mi tambien se me queda de vez en cuando el emule "no responde" o el kmplayer, pero no le doy mas importancia. Lo cierro lo vuelvo a arrancar y ya esta. En cuanto a lo de que no se te quede grabada la configuracion , a lo mejor le diste a cancelar en lugar de a aplicar (a mi alguna vez me ha pasado) o simplemente, tambien se le ha ido la pinza al windows. Mientras no te suceda algo más a tener en cuenta, yo lo consideraria un funcionamiento "normal" de windows. Lo del photoshop, ¿has probado reinstalandolo? A veces una mala instalacion puede hacer que se te quede pillado donde menos te lo esperas...si dices que has tenido troyanos, es posible que los eliminases pero te han dejado corruptas algunas aplicaciones o el propio windows. Te diria que reinstalases windows, pero esto seria lo ultimo, y para lo poco que te pasa no merece la pena reinstalar windows (a no ser que no tengas casi nada instalado y no pierdas nada reinstalando).
PiratePila está baneado por "crearse clones para trollear"
No soy tan tonto de darle a cancelar, no es algo que se quite reiniciando y ya esta sinó que pasa siempre, por eso lo pregunto. El Photoshop antes iba bien y empezó a fallar a raíz de esto.

Lo de las carpetas ocultas también me toca la moral...
A Photoshop si se le corrompe las preferencias (configuración) tiende a hacer cosas extrañas.

Prueba a dejar las teclas Ctrl/Alt/Shift antes de arrancar Photoshop, y mantenerlas apretadas mientras arranca, hasta que aparezca un cuadro de diálogo en que se te pregunta si quieres eliminar las preferencias.
PiratePila está baneado por "crearse clones para trollear"
coyote escribió:A Photoshop si se le corrompe las preferencias (configuración) tiende a hacer cosas extrañas.

Prueba a dejar las teclas Ctrl/Alt/Shift antes de arrancar Photoshop, y mantenerlas apretadas mientras arranca, hasta que aparezca un cuadro de diálogo en que se te pregunta si quieres eliminar las preferencias.


Siempre se aprende algo nuevo.

Acabo de probarlo y nada, pasa lo mismo.
En ese caso, rebusca por Documents and settings\<tu_nombre>\ todo lo relaccionado con Adobe (photoshop) y eliminalo.
PiratePila está baneado por "crearse clones para trollear"
coyote escribió:En ese caso, rebusca por Documents and settings\<tu_nombre>\ todo lo relaccionado con Adobe (photoshop) y eliminalo.


No hay nada relacionado con Adobe. [toctoc]
pues puede ser k no tengas ram o esas cosas...
PiratePila está baneado por "crearse clones para trollear"
Ahora el Photoshop funciona bien pero se me ralentiza bastante el ordenador y el internet. Con el Nod32 me pasa esto:

Imagen


Tengo eso y más en los dos discos duros y no lo puedo quitar, siempre aparece. No puedo formatear por que tengo datos importantes en uno de los discos y no quiero perderlos.
Entra en modo seguro y pásale el ad-aware actualizado.

Luego mírate estos hilos a ver si te sirve:
hilo_Me-s...avegar-_972602?
hilo_Se-m...spyware_979450?
hilo_prob...op-up-s_987674?
hilo_Teng...s---O-o_985415?
hilo_Aper...poco---_982979?

Si después de revisarlos sigues con problemas pon el log de hijackthis aquí.

Saludos
A veces los virus se cargan componenetes de Windows, como puede ser algunas opciones de menus, conexiones de red, incluso la restauracion, se puede cargar mil cosas... Lo mejor una vez este eliminado el virus por completo ( insisto por completo), se hace una reparacion de la instalacion de Windows y normalmente se arreglan estas cosillas. Esto es una opcion que te da antes de formatear el disco con el cd de windows ( lo digo x si algien no lo sabes, especialmente el que ha abierto el tema), la reparacion de la instalacion de windows lo que hace es reinstalar windows pero sin borrar tu sistema de archivos y demás. Espero que te sirva...1 Saludo!
PiratePila está baneado por "crearse clones para trollear"
DS_impact escribió:Entra en modo seguro y pásale el ad-aware actualizado.


No me deja entrar en modo seguro, cuando lo hago me da pantallazo negro y se queda mucho rato pensando, sin hacer nada.

Voy a probarlo desde inicio normal, a ver si encuentra algo...

EDITO: A veces al iniciar Windos me da errores de este tipo:

Imagen
PiratePila escribió:
No me deja entrar en modo seguro, cuando lo hago me da pantallazo negro y se queda mucho rato pensando, sin hacer nada.

Voy a probarlo desde inicio normal, a ver si encuentra algo...


Bufff... q mal pinta...
PiratePila está baneado por "crearse clones para trollear"
DS_impact escribió:Bufff... q mal pinta...


No sabía que responderias tan rapido, he editado con una cosa.

Pues no sé, lo que no me gustaría es perder los datos. [decaio]
Pasa el hijackthis y pon el log a ver si hay algo que se pueda hacer.

Saludos
PiratePila está baneado por "crearse clones para trollear"
DS_impact escribió:Pasa el hijackthis y pon el log a ver si hay algo que se pueda hacer.


Ok, en cuanto acabe el Ad-aware lo hago.

El Ad-aware parece que me encuentra mucha cosa;

Total infections detected: 70

Y sigue analizando...
PiratePila escribió:
DS_impact escribió:Pasa el hijackthis y pon el log a ver si hay algo que se pueda hacer.


Ok, en cuanto acabe el Ad-aware lo hago.

El Ad-aware parece que me encuentra mucha cosa;

Total infections detected: 70

Y sigue analizando...


Ok. Aunque ten en cuenta que en estos 70 también hay cookies que no es muy peligroso. XD
PiratePila está baneado por "crearse clones para trollear"
Ya he instalado el HijackThis, el Ad-aware no me ha eliminado nada. Ahí te dejo el log del HijackThis 2.0.2;

-------------------------------------------------------------------------------


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18:47:40, on 08/05/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.20583)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\Archivos de programa\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\WINDOWS\Explorer.EXE
C:\Archivos de programa\TaskSwitchXP\TaskSwitchXP.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Archivos de programa\ATI Technologies\ATI.ACE\CLI.EXE
C:\Archivos de programa\DAEMON Tools Lite\daemon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\ARCHIV~1\Mozilla Firefox\firefox.exe
C:\Archivos de programa\Bonjour\mDNSResponder.exe
C:\Archivos de programa\Eset\nod32krn.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\system32\svchost.exe
C:\Archivos de programa\VMware\VMware Workstation\vmware-authd.exe
C:\WINDOWS\system32\vmnat.exe
C:\WINDOWS\system32\vmnetdhcp.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Archivos de programa\ATI Technologies\ATI.ACE\cli.exe
C:\Archivos de programa\ATI Technologies\ATI.ACE\cli.exe
C:\Archivos de programa\MSN Messenger\msnmsgr.exe
C:\Archivos de programa\MSN Messenger\usnsvc.exe
C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.busca7.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.busca7.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.busca7.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Windows Internet Explorer proporcionado por Windows uE
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O2 - BHO: Aplicación auxiliar de vínculos de Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Megaupload Toolbar - {4E7BD74F-2B8D-469E-CCB0-B130EEDBE97C} - C:\ARCHIV~1\MEGAUP~2\MEGAUP~1.DLL
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.6.0_02\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\archivos de programa\google\googletoolbar2.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Archivos de programa\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll
O2 - BHO: MegaIEMn - {bf00e119-21a3-4fd1-b178-3b8537e75c92} - C:\Archivos de programa\Megaupload\Mega Manager\MegaIEMn.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\archivos de programa\google\googletoolbar2.dll
O3 - Toolbar: Megaupload Toolbar - {4E7BD74F-2B8D-469E-CCB0-B130EEDBE97C} - C:\ARCHIV~1\MEGAUP~2\MEGAUP~1.DLL
O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAShCut.exe
O4 - HKLM\..\Run: [nod32kui] "C:\Archivos de programa\Eset\nod32kui.exe" /WAITSERVICE
O4 - HKLM\..\Run: [ATICCC] "C:\Archivos de programa\ATI Technologies\ATI.ACE\CLIStart.exe"
O4 - HKCU\..\Run: [TaskSwitchXP] C:\Archivos de programa\TaskSwitchXP\TaskSwitchXP.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [swg] C:\Archivos de programa\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Archivos de programa\DAEMON Tools Lite\daemon.exe" -autorun
O4 - HKCU\..\Run: [kava] C:\WINDOWS\system32\kavo.exe
O4 - HKCU\..\Run: [tava] C:\WINDOWS\system32\tavo.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICIO LOCAL')
O4 - HKUS\S-1-5-19\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SERVICIO LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio de red')
O4 - HKUS\S-1-5-20\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'Servicio de red')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'Default user')
O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~1\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Archivos de programa\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Archivos de programa\Bonjour\mDNSResponder.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Archivos de programa\Archivos comunes\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Archivos de programa\Eset\nod32krn.exe
O23 - Service: SmartLinkService (SLService) - Smart Link - C:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: VMware Authorization Service (VMAuthdService) - VMware, Inc. - C:\Archivos de programa\VMware\VMware Workstation\vmware-authd.exe
O23 - Service: VMware DHCP Service (VMnetDHCP) - VMware, Inc. - C:\WINDOWS\system32\vmnetdhcp.exe
O23 - Service: VMware NAT Service - VMware, Inc. - C:\WINDOWS\system32\vmnat.exe

--
End of file - 7124 bytes

-------------------------------------------------------------------------------
Tienes como mínimo un par de troyanos
kavo.exe y tavo.exe
Mira esto a ver si te sirve:
http://www.forospyware.com/t166299.html

Ya nos cuentas
Saludos
PiratePila está baneado por "crearse clones para trollear"
Pues parece que ha funcionado, ahora puedo configurar las carpetas para ver archivos ocultos. Voy a ver si el NOD32 me sigue reconociendo algo, si parece que funciona bien entonces haré lo mismo con el disco D:, a ver si lo borro todo.
PiratePila escribió:Pues parece que ha funcionado, ahora puedo configurar las carpetas para ver archivos ocultos. Voy a ver si el NOD32 me sigue reconociendo algo, si parece que funciona bien entonces haré lo mismo con el disco D:, a ver si lo borro todo.


Ok. A ver si lo solucionas.

Saludos
PiratePila está baneado por "crearse clones para trollear"
Parece que esta todo solucionado ya, de momento no me hace nada raro de lo que me hacía antes. Cuando reinicie te diré si pasa de nuevo.

Se me olvidaba; Muchas gracias por la ayuda. [oki]
PiratePila escribió:Parece que esta todo solucionado ya, de momento no me hace nada raro de lo que me hacía antes. Cuando reinicie te diré si pasa de nuevo.

Se me olvidaba; Muchas gracias por la ayuda. [oki]

Me alegro.
De nada. Para esto estamos ;)
22 respuestas