Foros del Web » Soporte técnico » Virus, troyanos y spyware »

Virus w32/alenord

Estas en el tema de Virus w32/alenord en el foro de Virus, troyanos y spyware en Foros del Web. Se metio a mi maquina algun virus que me esta causando problemas instale el Mcfee y detecto W32/alenord pero no puede elimiarlo, asi que o ...
  #1 (permalink)  
Antiguo 18/02/2006, 17:36
Avatar de calin  
Fecha de Ingreso: julio-2003
Ubicación: Peru
Mensajes: 190
Antigüedad: 21 años, 4 meses
Puntos: 0
Virus w32/alenord

Se metio a mi maquina algun virus que me esta causando problemas instale el Mcfee y detecto W32/alenord pero no puede elimiarlo, asi que o puse en cuarentena pero aun no puedo trabajar. Que pudo hacer por favor
  #2 (permalink)  
Antiguo 19/02/2006, 09:29
Avatar de Gpastor
Colaborador
 
Fecha de Ingreso: octubre-2003
Mensajes: 3.547
Antigüedad: 21 años, 1 mes
Puntos: 80
Será el alemod, esta infección aparece a causa de una infección de la familia PSGuard, e infecta el archivo wininet.dll aunque cuéntanos en que ubicación detecta la infección tu antivirus.

Para eliminar la infección de PSGuard debes descargar la herramienta DelPSGuard.zip y ejecutarlo primoer en Modo Normal y luego en Modo a Prueba de Fallos.

Pasa el Disk Cleaner para limpiar cookies y temporales y el Regseeker para Limpiar el Registro, pásalo hasta q no quede nada para eliminar.

Realiza un escaneo con Ewido Online.

Reinicia la máquina, verifica los resultados y nos cuentas como te fue.

Saludos
__________________
<Forospyware> - <ASAP Member>
  #3 (permalink)  
Antiguo 20/02/2006, 16:01
Avatar de calin  
Fecha de Ingreso: julio-2003
Ubicación: Peru
Mensajes: 190
Antigüedad: 21 años, 4 meses
Puntos: 0
gpastor, gracias por tu ayuda, ya hice todo lo que me recomiendas pero el mcfee no puede eliminar el virus del archivo wininet.dll, el problema sigue. Por favor una ayuda, como elimino este maldito virus?
  #4 (permalink)  
Antiguo 20/02/2006, 17:03
Avatar de Gpastor
Colaborador
 
Fecha de Ingreso: octubre-2003
Mensajes: 3.547
Antigüedad: 21 años, 1 mes
Puntos: 80
El wininet.dll es un archivo válido, este fichero es una librería que usa Internet Explorer para acceder y descargar ficheros, lamentablemente las variantes de PSGuard infectan este fichero para poder descargar troyanos.

Si el DelPSGuard no ha podido solucionar el problema intenta lo siguiente:

- Descarga un archivo limpio WININET.DLL

- Reinicia en Modo a Prueba de Fallos

- Navega hasta llegar a la carpeta C:\windows\system32\ , busca y mueve el archivo wininet.dll que se encuentra infectado al escritorio de Windows, y luego copia el wininet.dll limpio en la misma ubicación C:\windows\system32\ substituyendo al otro.. Aún no elimines el infectado desde el escritorio, de preferencia guárdalo en una carpeta creada especialmente para ese archivo, en caso de que algo no funcione bien en el sistema poder mover ese archivo de nuevo a su posición.

Reinicia en modo normal y nos cuentas como te fue.

Saludos
__________________
<Forospyware> - <ASAP Member>
  #5 (permalink)  
Antiguo 20/02/2006, 18:04
Avatar de calin  
Fecha de Ingreso: julio-2003
Ubicación: Peru
Mensajes: 190
Antigüedad: 21 años, 4 meses
Puntos: 0
Ok hice lo que me dijiste, y logre eliminar el virus lo malo es que el sistema no trabaja bien, esta lento y se cierran las ventanas, podria solucionar esto reinstalando el explorer o reinstalando el windows?.
En todo caso que solucion me sugieres
  #6 (permalink)  
Antiguo 20/02/2006, 22:38
Avatar de Gpastor
Colaborador
 
Fecha de Ingreso: octubre-2003
Mensajes: 3.547
Antigüedad: 21 años, 1 mes
Puntos: 80
Pasa el Hijackthis y pega tu log en este mismo mensaje para su analisis.

Saludos
__________________
<Forospyware> - <ASAP Member>
  #7 (permalink)  
Antiguo 21/02/2006, 13:06
Avatar de calin  
Fecha de Ingreso: julio-2003
Ubicación: Peru
Mensajes: 190
Antigüedad: 21 años, 4 meses
Puntos: 0
Bueno esto es lo que me reporta el hijackthis, por favor ayudame que puedo hacer es urgente

Logfile of HijackThis v1.99.1
Scan saved at 08:00:10 p.m., on 21/02/2006
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
c:\archivos de programa\mcafee.com\agent\mcdetect.exe
c:\ARCHIV~1\mcafee.com\vso\mcshield.exe
c:\ARCHIV~1\mcafee.com\agent\mctskshd.exe
C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\winlogon.exe
C:\Archivos de programa\Persystems\Perav\PERVAC.EXE
C:\Archivos de programa\Analog Devices\SoundMAX\SMAgent.exe
\?\C:\WINDOWS\system32\WBEM\WMIADAP.EXE
C:\WINDOWS\System32\dllhost.exe
C:\WINDOWS\System32\msdtc.exe
C:\WINDOWS\sysvx_.exe
C:\WINDOWS\sachostx.exe
C:\ARCHIV~1\mcafee.com\agent\McUpdate.exe
C:\ARCHIV~1\mcafee.com\agent\McAgent.exe
C:\WINDOWS\System32\symsvcsa.exe
c:\archivos de programa\mcafee.com\shared\mcinfo.exe
C:\WINDOWS\System32\sysvx.exe
C:\WINDOWS\System32\dwwin.exe
C:\WINDOWS\System32\dwwin.exe
C:\WINDOWS\explorer.exe
\?\C:\WINDOWS\system32\WBEM\WMIADAP.EXE
C:\Archivos de programa\HJT\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://google.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {5321E378-FFAD-4999-8C62-03CA8155F0B3} - (no file)
O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} - C:\WINDOWS\system32\dla\tfswshx.dll
O3 - Toolbar: McAfee VirusScan - {BA52B914-B692-46c4-B683-905236F6F655} - c:\archiv~1\mcafee.com\vso\mcvsshl.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [sysvx] C:\WINDOWS\sysvx_.exe
O4 - HKLM\..\Run: [HostSrv] C:\WINDOWS\sachostx.exe
O4 - HKLM\..\Run: [Microsoft Windows Logon Process] C:\WINDOWS\winlogon.exe
O4 - HKLM\..\Run: [MCUpdateExe] C:\ARCHIV~1\mcafee.com\agent\McUpdate.exe
O4 - HKLM\..\Run: [MCAgentExe] c:\ARCHIV~1\mcafee.com\agent\McAgent.exe
O4 - HKLM\..\Run: [AlfaCleaner] C:\Archivos de programa\AlfaCleaner\AlfaCleaner.exe
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKCU\..\Run: [aupd] C:\WINDOWS\System32\symsvcsa.exe
O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O11 - Options group: [JAVA_IBM] Java (IBM)
O12 - Plugin for .spop: C:\Archivos de programa\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {193C772A-87BE-4B19-A7BB-445B226FE9A1} (ewidoOnlineScan Control) - http://download.ewido.net/ewidoOnlineScan.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsu...?1045847414812
O17 - HKLM\System\CCS\Services\Tcpip\..\{A78CB3E8-6F56-4B1E-8920-51CC44C9B50F}: NameServer = 200.48.225.146,200.48.225.130
O17 - HKLM\System\CCS\Services\Tcpip\..\{EAB4B566-F6A9-4B65-8A0B-4CCF7BC7EF26}: NameServer = 200.48.225.130,200.48.225.146
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\ARCHIV~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O23 - Service: McAfee WSC Integration (McDetect.exe) - McAfee, Inc - c:\archivos de programa\mcafee.com\agent\mcdetect.exe
O23 - Service: McAfee.com McShield (McShield) - McAfee Inc. - c:\ARCHIV~1\mcafee.com\vso\mcshield.exe
O23 - Service: McAfee Task Scheduler (McTskshd.exe) - McAfee, Inc - c:\ARCHIV~1\mcafee.com\agent\mctskshd.exe
O23 - Service: McAfee SecurityCenter Update Manager (mcupdmgr.exe) - McAfee, Inc - C:\ARCHIV~1\McAfee.com\Agent\mcupdmgr.exe
O23 - Service: Windows Logon Process Service (MSWinLogonProcService) - Unknown owner - C:\WINDOWS\winlogon.exe" -service (file missing)
O23 - Service: PER Antivirus Security Service (pav_security) - PER SYSTEMS S.A. - C:\Archivos de programa\Persystems\Perav\PAVSS.EXE
O23 - Service: PER Antivirus (pav_service) - PER Systems S.A. - C:\Archivos de programa\Persystems\Perav\PERVAC.EXE
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Archivos de programa\Analog Devices\SoundMAX\SMAgent.exe
  #8 (permalink)  
Antiguo 21/02/2006, 16:12
Avatar de Gpastor
Colaborador
 
Fecha de Ingreso: octubre-2003
Mensajes: 3.547
Antigüedad: 21 años, 1 mes
Puntos: 80
Sigue estos pasos:

1.- Descarga la herramienta DelPSGuard.zip y descomprímela en el escritorio de Windows pero no la ejecutes aún.

2.- Apaga el "Restaurar Sistema"

3.- Activa la opción Ver Archivos Ocultos

4.- Reinicia en Modo a Prueba de Fallos y desinstala desde el Panel de Control el AlfaCleaner ya que es un falso antispywares.

5.- Cierra todos los programas, ejecuta HijackThis y dale "Fix Cheked" a estas entradas:

O2 - BHO: (no name) - {5321E378-FFAD-4999-8C62-03CA8155F0B3} - (no file)

O4 - HKLM\..\Run: [sysvx] C:\WINDOWS\sysvx_.exe

O4 - HKLM\..\Run: [HostSrv] C:\WINDOWS\sachostx.exe

O4 - HKLM\..\Run: [Microsoft Windows Logon Process] C:\WINDOWS\winlogon.exe

O4 - HKLM\..\Run: [AlfaCleaner] C:\Archivos de programa\AlfaCleaner\AlfaCleaner.exe

O4 - HKCU\..\Run: [aupd] C:\WINDOWS\System32\symsvcsa.exe

O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

O23 - Service: Windows Logon Process Service (MSWinLogonProcService) - Unknown owner - C:\WINDOWS\winlogon.exe" -service (file missing)

6.- Sin reiniciar, busca y elimina estos archivos, si no se dejan eliminar descarga el programa "Killbox" y sigue las indicaciones del mensaje, copia y pega los archivos para que los elimine al reiniciar.

C:\WINDOWS\sysvx_.exe

C:\WINDOWS\sachostx.exe

C:\WINDOWS\winlogon.exe<-- CUIDADO con eliminar el que se encuentra en la carpeta system32

C:\Archivos de programa\AlfaCleaner\<-- Elimina la carpeta y todo su contenido

C:\WINDOWS\System32\symsvcsa.exe

C:\WINDOWS\web\related.htm

7.- Ejecuta la herramienta DelPSGuard.exe y sigue las instrucciones del programa.

8.- Pasa el Disk Cleaner para limpiar cookies y temporales

9.- Pasa el Regseeker para Limpiar el Registro, pásalo hasta q no quede nada para eliminar.

10.- Pasa el Ad-Aware SE actualizado e instala SpywareBlaster

11.- Reinicia la maquina y realiza un escaneo con Ewido Online, luego pega otro log de Hijackthis y nos cuentas como te fue.

De preferencia imprime las indicaciones para que se te haga mas facil seguirlas.

Saludos
__________________
<Forospyware> - <ASAP Member>
  #9 (permalink)  
Antiguo 21/02/2006, 18:22
Avatar de calin  
Fecha de Ingreso: julio-2003
Ubicación: Peru
Mensajes: 190
Antigüedad: 21 años, 4 meses
Puntos: 0
Ok amigo gracias, porfin se recupero el sistema (aunque un poco lento) lo bueno es que ya puedo trabajar. El unico problema es que el escritorio aparece en blanco aunque le ponga una imagen como papel tapiz no lo muestra, a que se debe esto?.
El Hijackthis me arrojò esto:

Logfile of HijackThis v1.99.1
Scan saved at 08:00:10 p.m., on 21/02/2006
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
c:\archivos de programa\mcafee.com\agent\mcdetect.exe
c:\ARCHIV~1\mcafee.com\vso\mcshield.exe
c:\ARCHIV~1\mcafee.com\agent\mctskshd.exe
C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\winlogon.exe
C:\Archivos de programa\Persystems\Perav\PERVAC.EXE
C:\Archivos de programa\Analog Devices\SoundMAX\SMAgent.exe
\?\C:\WINDOWS\system32\WBEM\WMIADAP.EXE
C:\WINDOWS\System32\dllhost.exe
C:\WINDOWS\System32\msdtc.exe
C:\WINDOWS\sysvx_.exe
C:\WINDOWS\sachostx.exe
C:\ARCHIV~1\mcafee.com\agent\McUpdate.exe
C:\ARCHIV~1\mcafee.com\agent\McAgent.exe
C:\WINDOWS\System32\symsvcsa.exe
c:\archivos de programa\mcafee.com\shared\mcinfo.exe
C:\WINDOWS\System32\sysvx.exe
C:\WINDOWS\System32\dwwin.exe
C:\WINDOWS\System32\dwwin.exe
C:\WINDOWS\explorer.exe
\?\C:\WINDOWS\system32\WBEM\WMIADAP.EXE
C:\Archivos de programa\HJT\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://google.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {5321E378-FFAD-4999-8C62-03CA8155F0B3} - (no file)
O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} - C:\WINDOWS\system32\dla\tfswshx.dll
O3 - Toolbar: McAfee VirusScan - {BA52B914-B692-46c4-B683-905236F6F655} - c:\archiv~1\mcafee.com\vso\mcvsshl.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [sysvx] C:\WINDOWS\sysvx_.exe
O4 - HKLM\..\Run: [HostSrv] C:\WINDOWS\sachostx.exe
O4 - HKLM\..\Run: [Microsoft Windows Logon Process] C:\WINDOWS\winlogon.exe
O4 - HKLM\..\Run: [MCUpdateExe] C:\ARCHIV~1\mcafee.com\agent\McUpdate.exe
O4 - HKLM\..\Run: [MCAgentExe] c:\ARCHIV~1\mcafee.com\agent\McAgent.exe
O4 - HKLM\..\Run: [AlfaCleaner] C:\Archivos de programa\AlfaCleaner\AlfaCleaner.exe
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKCU\..\Run: [aupd] C:\WINDOWS\System32\symsvcsa.exe
O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O11 - Options group: [JAVA_IBM] Java (IBM)
O12 - Plugin for .spop: C:\Archivos de programa\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {193C772A-87BE-4B19-A7BB-445B226FE9A1} (ewidoOnlineScan Control) - http://download.ewido.net/ewidoOnlineScan.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsu...?1045847414812
O17 - HKLM\System\CCS\Services\Tcpip\..\{A78CB3E8-6F56-4B1E-8920-51CC44C9B50F}: NameServer = 200.48.225.146,200.48.225.130
O17 - HKLM\System\CCS\Services\Tcpip\..\{EAB4B566-F6A9-4B65-8A0B-4CCF7BC7EF26}: NameServer = 200.48.225.130,200.48.225.146
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\ARCHIV~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O23 - Service: McAfee WSC Integration (McDetect.exe) - McAfee, Inc - c:\archivos de programa\mcafee.com\agent\mcdetect.exe
O23 - Service: McAfee.com McShield (McShield) - McAfee Inc. - c:\ARCHIV~1\mcafee.com\vso\mcshield.exe
O23 - Service: McAfee Task Scheduler (McTskshd.exe) - McAfee, Inc - c:\ARCHIV~1\mcafee.com\agent\mctskshd.exe
O23 - Service: McAfee SecurityCenter Update Manager (mcupdmgr.exe) - McAfee, Inc - C:\ARCHIV~1\McAfee.com\Agent\mcupdmgr.exe
O23 - Service: Windows Logon Process Service (MSWinLogonProcService) - Unknown owner - C:\WINDOWS\winlogon.exe" -service (file missing)
O23 - Service: PER Antivirus Security Service (pav_security) - PER SYSTEMS S.A. - C:\Archivos de programa\Persystems\Perav\PAVSS.EXE
O23 - Service: PER Antivirus (pav_service) - PER Systems S.A. - C:\Archivos de programa\Persystems\Perav\PERVAC.EXE
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Archivos de programa\Analog Devices\SoundMAX\SMAgent.exe




Gracias de nuevo amigo, me ayudaste mucho.
  #10 (permalink)  
Antiguo 21/02/2006, 20:32
Avatar de Gpastor
Colaborador
 
Fecha de Ingreso: octubre-2003
Mensajes: 3.547
Antigüedad: 21 años, 1 mes
Puntos: 80
Debes mandar un nuevo log, me haz mandado una copia del primer log:

Cita:
Scan saved at 08:00:10 p.m., on 21/02/2006
Debes mandar un nuevo reporte para ver como quedó.

Saludos
__________________
<Forospyware> - <ASAP Member>
Atención: Estás leyendo un tema que no tiene actividad desde hace más de 6 MESES, te recomendamos abrir un Nuevo tema en lugar de responder al actual.
Respuesta




La zona horaria es GMT -6. Ahora son las 13:55.