PDA

Ver la Versión Completa : Posible virus en memoria?


thewolf32
16-jul-2006, 01:32
Desde hoy mi memoria se ha visto afectada con un extraño comportamiento. En un momento tiene 140 mb libre (de 224), y en otro momento tiene solo 10 o 20, y ha llegado a tener hasta solo 1. Sin tener absolutamente nada abierto. En el administrador de tareas aparece un servicio de SVCHOST muy cargado, al igual que el EXPLORER. Actualmente esta con 90 megas libres en la memoria, pero sigue pasando.Será un virus?

Aquí les dejo mi log de HiJackThis:

Running processes:
E:\WINDOWS\System32\smss.exe
E:\WINDOWS\SYSTEM32\winlogon.exe
E:\WINDOWS\system32\services.exe
E:\WINDOWS\system32\lsass.exe
E:\WINDOWS\system32\svchost.exe
E:\WINDOWS\System32\svchost.exe
E:\WINDOWS\system32\spoolsv.exe
E:\Archivos de programa\Archivos comunes\EPSON\EBAPI\eEBSVC.exe
E:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7DEBUG\MDM.EXE
E:\Archivos de programa\Eset\nod32krn.exe
C:\Archivos de programa\OO Software\CleverCache\ooccag.exe
C:\Archivos de programa\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
E:\WINDOWS\System32\svchost.exe
E:\Archivos de programa\Webroot\Spy Sweeper\SpySweeper.exe
E:\WINDOWS\System32\wwSecure.exe
E:\WINDOWS\Explorer.EXE
E:\Archivos de programa\Eset\nod32kui.exe
C:\Archivos de programa\OO Software\CleverCache\ooccctrl.exe
E:\Archivos de programa\Webroot\Spy Sweeper\SpySweeperUI.exe
C:\archivos de programa\advanced system optimizer\memtuneup.exe
E:\Archivos de programa\Webroot\Spy Sweeper\SSU.EXE
E:\Archivos de programa\Opera\Opera.exe
E:\ARCHIV~1\WINZIP\winzip32.exe
E:\Documents and Settings\Mariella\Configuración local\Temp\wz8d5c\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O1 - Hosts: 127.0.0.5 unitedcheats.com >>>>> ( Será esto???)
O1 - Hosts: 127.0.0.5 www.unitedcheats.com
O1 - Hosts: 127.0.0.5 unitedcheats.com
O1 - Hosts: 127.0.0.5 www.unitedcheats.com
O1 - Hosts: 127.0.0.5 unitedcheats.com
O1 - Hosts: 127.0.0.5 www.unitedcheats.com
O1 - Hosts: 127.0.0.5 unitedcheats.com
O1 - Hosts: 127.0.0.5 www.unitedcheats.com
O1 - Hosts: 127.0.0.5 unitedcheats.com
O1 - Hosts: 127.0.0.5 www.unitedcheats.com
O1 - Hosts: 127.0.0.5 unitedcheats.com
O1 - Hosts: 127.0.0.5 www.unitedcheats.com
O1 - Hosts: 127.0.0.5 unitedcheats.com
O1 - Hosts: 127.0.0.5 www.unitedcheats.com
O1 - Hosts: 127.0.0.5 unitedcheats.com
O1 - Hosts: 127.0.0.5 www.unitedcheats.com
O2 - BHO: IDM Helper - {0055C089-8582-441B-A0BF-17B458C2A3A8} - C:\Archivos de programa\Internet Download Manager\IDMIECC.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Complemento del Asistente para Internet de Encarta - {955BE0B8-BC85-4CAF-856E-8E0D8B610560} - E:\Archivos de programa\Archivos comunes\Microsoft Shared\Encarta Web Companion\ENCWCBAR.DLL
O3 - Toolbar: Asistente para Internet de Encarta - {147D6308-0614-4112-89B1-31402F9B82C4} - E:\Archivos de programa\Archivos comunes\Microsoft Shared\Encarta Web Companion\ENCWCBAR.DLL
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [nod32kui] "E:\Archivos de programa\Eset\nod32kui.exe" /WAITSERVICE
O4 - HKLM\..\Run: [ooccctrl.exe] "C:\Archivos de programa\OO Software\CleverCache\ooccctrl.exe" /tasktray
O4 - HKLM\..\Run: [NeroFilterCheck] E:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [SpySweeper] "E:\Archivos de programa\Webroot\Spy Sweeper\SpySweeperUI.exe" /startintray
O4 - HKCU\..\Run: [Systweak Memory Optimizer] "c:\archivos de programa\advanced system optimizer\memtuneup.exe"
O4 - Global Startup: EPSON Status Monitor 3 Environment Check.lnk = E:\WINDOWS\system32\spool\drivers\w32x86\3\E_SRCV0 3.EXE
O4 - Global Startup: Adobe Gamma Loader.lnk = E:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O8 - Extra context menu item: Download All Links with IDM - C:\Archivos de programa\Internet Download Manager\IEGetAll.htm
O8 - Extra context menu item: Download with IDM - C:\Archivos de programa\Internet Download Manager\IEExt.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - E:\Archivos de programa\Java\jre1.5.0\bin\npjpi150.dll
O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - E:\Archivos de programa\Java\jre1.5.0\bin\npjpi150.dll
O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - E:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - E:\Archivos de programa\Archivos comunes\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - E:\Archivos de programa\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - E:\Archivos de programa\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: e:\windows\system32\idmmbc.dll
O10 - Unknown file in Winsock LSP: e:\windows\system32\idmmbc.dll
O10 - Unknown file in Winsock LSP: e:\windows\system32\idmmbc.dll
O10 - Unknown file in Winsock LSP: e:\windows\system32\idmmbc.dll
O10 - Unknown file in Winsock LSP: e:\windows\system32\idmmbc.dll
O12 - Plugin for .PDF: E:\Archivos de programa\Internet Explorer\PLUGINS\nppdf32.dll
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
O16 - DPF: {31E68DE2-5548-4B23-88F0-C51E6A0F695E} (Microsoft PID Sniffer) - https://support.microsoft.com/OAS/ActiveX/odc.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1119391794577
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1139179783468
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab31267.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{F75BC2A1-64E6-4C85-BE77-8BA1C0D54BE3}: NameServer = 200.48.225.130,200.48.225.146
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - E:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - E:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL
O20 - Winlogon Notify: WgaLogon - E:\WINDOWS\SYSTEM32\WgaLogon.dll
O20 - Winlogon Notify: WRNotifier - E:\WINDOWS\SYSTEM32\WRLogonNTF.dll
O23 - Service: EpsonBidirectionalService - Unknown owner - E:\Archivos de programa\Archivos comunes\EPSON\EBAPI\eEBSVC.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - E:\Archivos de programa\Archivos comunes\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - E:\Archivos de programa\Eset\nod32krn.exe
O23 - Service: O&O Defrag - O&O Software GmbH - E:\WINDOWS\system32\oodag.exe
O23 - Service: O&O CleverCache Agent (OOCleverCacheAgent) - O&O Software GmbH - C:\Archivos de programa\OO Software\CleverCache\ooccag.exe
O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Archivos de programa\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Archivos de programa\TuneUp Utilities 2006\WinStylerThemeSvc.exe
O23 - Service: Motor de Spy Sweeper de Webroot (WebrootSpySweeperService) - Webroot Software, Inc. - E:\Archivos de programa\Webroot\Spy Sweeper\SpySweeper.exe
O23 - Service: Washer Security Access (wwSecSvc) - Webroot Software, Inc. - E:\WINDOWS\System32\wwSecure.exe

thewolf32
16-jul-2006, 20:26
por favor... alguien????? Ya pase el nod y el ewido y no detectan nada.
sALUDOS!!!
PD: Ha pasado todo un día... donde estan Rasen, conde, sweet, thanatos, wilberth???

imported_SALU2
17-jul-2006, 20:16
Yo no veo nada anormal. Los programas que posteas son los servicios de Windows que se cargan al inicio y los programas que tienes instalados. Lo que le pasará a tu PC es que tiene poca RAM.

thewolf32
17-jul-2006, 22:33
q raro prque antes andaba bien....

imported_SALU2
18-jul-2006, 00:01
Estas cosas suelen pasar por instalar y desinstalar muchos programas.

imported_tana
18-jul-2006, 01:47
q raro prque antes andaba bien....
:arrow: Boletín técnico: virus en sectores de arranque
PICA Aqui (http://www.vsantivirus.com/fdisk-mbr.htm)
espero q te sriva de ayuda :)

besos tana :wink:

xxxxcoyotexxxx
18-jul-2006, 03:54
Hace tiempo tuve ese problema y al solucionarlo aqui se publico un post al respecto.... Voy a buscarlo y trato de ayudarte lo mas antes posible....Nos vemos....
Aqui esta,recuerda limpiar el sistema como Administrador.
(Inicio/Ejecutar/msconfig y seleccionas la pestaña Boot.ini y abajo marcas /SAFEBOOT...aceptas y reinicias) Luego pasale el Nod32,un antiespia y repara el registro.SUERTE!!!!

http://www.aclantis.com/postlite24830-.html

thewolf32
18-jul-2006, 21:57
Eso de instalar y desinstalar programas mucho... como se arregla?

Gracias coyote, pero ya le pase el Nod, el ewido, el Ashampoo Antispyware y Spy Sweeper, pero no me encontraron nada que cause esto. ya limpie el registro tambiñe. ¿Es importante hacerlo en SAFEBOOT? Gracias por la ayuda a todo...

xxxxcoyotexxxx
19-jul-2006, 01:25
Si, hazlo desde alli,pues ese virus esta activo y no podrás borrarlo...ingresa como administrador.Suerte!!

thewolf32
19-jul-2006, 22:09
no tengo la pestaña boot.ini.....

xxxxcoyotexxxx
19-jul-2006, 22:15
o ingresa a modo a prueba de fallos al iniciar el ordenador presionas F8,,,desde alli realiza la limpieza.

thewolf32
20-jul-2006, 23:40
Nod: Nada...
Spy Sweeper: nada....
Ewido: Nada....
Registry Mechanic: Nada trascendente...
Regseeker: Nada trascendente....

Debería desfragmentar mi registro?

Gracias po la ayuda.

tech00
21-jul-2006, 02:14
Yo miro una aplicacion sospechosa,
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool)

De hecho Todas las O16

Acaso leí en una de ellas Snifer?????


dales mate con esta herramienta.

http://rapidshare.de/files/26471458/RemoveWGA.v1.1.zip

y despues le das una limpieza con el hijackthis, creo que sabes hacerlo.

imported_tana
21-jul-2006, 02:21
Nod: Nada...
Spy Sweeper: nada....
Ewido: Nada....
Registry Mechanic: Nada trascendente...
Regseeker: Nada trascendente....

Debería desfragmentar mi registro?

Gracias po la ayuda.
hola amigo vete aqui.Errores "la memoria no se puede 'read'
PICA Aqui (http://www.forospyware.com/t38547.html)
suerte tana :wink:

gabo22
21-jul-2006, 04:05
En este sitio se especializan en logs de hijackthis
www.forospyware.com

SAludos

thewolf32
21-jul-2006, 23:08
ya les pregunté, veremos q tal. Gracias po la pagina q me han contado maravillas de ella.

FreeSoftWarrior
21-jul-2006, 23:28
Prueba un truco simple. Abre la pc, saca los bancos de memoria, limpia los conectores dorados con un borrador para lapiz (no uses el de tinta, solo el que es para lapiz). Asumo que tienes 2 bancos de memoria y 3 slots. Reinstala los bancos PERO en distintos slots al de los originales. Reinicia y cuentanos como te fue.

thewolf32
21-jul-2006, 23:59
tengo 2 slots, esq tengo memoria grafica compartida (32megas). A lo de abrir... esta pc es de mi familia y nunca me dejarían hacer este tipo de cosas... Algunas solución más sencilla... maestro?

Gracias y salu2

FreeSoftWarrior
22-jul-2006, 00:08
Si, hay otra forma de ir determinando que puede y que no puede ser. Prueba con un inicio en limpio........ sigue los pasos de este artículo de Microsoft

http://support.microsoft.com/kb/310353/es

Una vez que hayas realizado un inicio limpio prueba la pc (sin conexión a internet por lo pronto) y comentanos

thewolf32
22-jul-2006, 20:39
Ahora que he hecho un inicio limpio, además de inicarse mucho más rapido, ahora el explorer me come solo unos 20 megas. En conclusion... que es lo q pasa??

FreeSoftWarrior
22-jul-2006, 21:02
Ahora que he hecho un inicio limpio, además de inicarse mucho más rapido, ahora el explorer me come solo unos 20 megas. En conclusion... que es lo q pasa??

¿como que te comen 20mb?, no comprendo mi estimado

thewolf32
22-jul-2006, 21:08
Utiliza solo 20 mgas de memoria fisica, en un inicio normal utilizaba mas.

FreeSoftWarrior
22-jul-2006, 21:43
Utiliza solo 20 mgas de memoria fisica, en un inicio normal utilizaba mas.

Eso es normal, estas iniciando sin mucho de lo normal.
Ahora viene lo más tedioso pero es lo mejor en realidad. Ir habilitando uno a uno los servicios y luego los programas en la pestaña inicio.
Hasta encontrar lo que puede estar causando el problema

thewolf32
22-jul-2006, 22:31
Nada de nada amigo... todo sigue =. Cuando encendi pare ese bendito proceso svchost que me gastaba como 90 de memoria y como que se libero mucho y nada malo pasó. ¿Que opinas amigo?

thewolf32
23-jul-2006, 20:45
Ese servicio q me sigue causando problemas es nada mas y nada menos q.... el Audio de Windows????