Svchots.exe troyano lo elimino y se regenera

hernan - 30 nov 2011 a las 21:37
 hernan - 9 ene 2012 a las 06:06
ace poko se me metio un troyano y se a camuflado en svchots.exe (sistem32/windir/svchots.exe) .al iniciar mi pc mi antivirus(eset nod32 4) lo detecta como troyano en esa ubicacion y me dice que no se puede desinfectar, lo trato de acer manualmente por regedit( en los run y polices) lo elimino pero se regenera. lo que quiero es volver a un punto anterior en mi window antes de que apareciera el troyano pero como ya esta en la memoria .no se si me podrian ayudar a dar una solucion urgente antes de acer cualquier locura como formatear mi pc.
ojo es svchots.exe no es svchost.exe

4 respuestas

usuario anónimo
2 dic 2011 a las 03:24
En realidad tu sistema se encuentra muy infectado,asi que te pedire algo de paciencia,por otro lado sera necesario desinstalar tu antivirus Nod32 y sobre todo "MiNODLogin.exe"(buscador de licencias),pero eso lo dejaremos hasta tu siguiente respuesta y de acuerdo a los resultados (scans).

Realizar lo siguiente:
Existen otros registos dudosos,asi que esos los removeremos utilizando otras herramientas,Ejecuta Hijackthi click en scan y activa las casillas de las siguientes entradas,hacemos click en "FIX" y reinicia.

R3 - URLSearchHook: uTorrentBar_ES Toolbar - {db131c55-60c8-4adc-84dc-9e76ab06e2dc} - C:\Program Files\uTorrentBar_ES\tbuTor.dll (file missing)
O2 - BHO: Conduit Engine - {30F9B915-B755-4826-820B-08FBA6BD249D} - C:\Program Files\ConduitEngine\ConduitEngine.dll
O2 - BHO: Sky-Banners Browser Enhancer - {4E2EAF46-FE48-4E30-8D7B-1B0C495DFB68} - (no file)
O2 - BHO: uTorrentBar_ES Toolbar - {db131c55-60c8-4adc-84dc-9e76ab06e2dc} - C:\Program Files\uTorrentBar_ES\tbuTor.dll (file missing)
O4 - Global Startup: SERVER.EXE
O16 - DPF: {CF84DAC5-A4F5-419E-A0BA-C01FFD71112F} (SysInfo Class) -

Descarga TTSKiller
*Arrasta el archivo a tu escritorio,
*Activar casillas,Services and drivers y de Boot sectors
*Click en Start scan.
*En caso de encontrar una infección,TDSSKiller mostrará un aviso,La acción predeterminada es "Cure" (Desinfectar) o "Delete" (Eliminar). El programa selecciona de forma automática la acción a tomar.
*Activar Ver Archivos Ocultos
*Desactivar Restaura Sistema. <=====Malwarebytes.

*Descargar e instalar, Malwarebytes y actualiza sus bases.(click en actualizar,click en buscar actualizaciones y esperar a que se instalen).
*Cerrar Programa.
*Ingresa a Modo a Prueba de Fallos o Modo Seguro.
*Ejecuta Malwarebytes,Scan Completo,Activa casillas de todos tus discos duros o particiones de respaldo.<=====Importate!!
*Click en Scan.
*Al Finalizar scan,click en Mostrar Resultados y Activa las casillas de todas las Infecciones Detectadas.<-====Verificalo 2 Veces Importante!!
*Click en Remover Todo lo Seleccionado. <---Si Ud olvidó activar la casilla de alguna Infeccion, logicamente que no sera Removida,en el reporte aparecera (Nombre)Infeccion No Action Taked<---tendra que realizar el scan y asegurarse que la o las infecciones detectadas se encuentren seleccionadas.
De acuerdo a la version de tu sistema operativo 32 o 64 bits descargar:
(Uno de los 2). <=======Para 32 bits W7 <=======Para 64 bits w7

*Descomprimes el archivo y arrastra la carpeta CCE a tu escritorio.
*Doble click en la Carpeta CCE y busca el archivo KIllSwitch<----hacer click derecho y lo ejectua como Administrador.

*Abajo observara algunos iconos haz click en el segundo (de izqu a derecha),
Quick repair,si en status alguno no se encuntra en "OK" y ves que se encuentra en "Changed",hacemos click en Repair y despues cancelar,cierra el programa y reinicia.

Comentar Resultados
ok tengo chamba entonces lo are y despues comentare el resultado cabe resaltarte que esta vez mi antivirus detecto el troyano denuevo me dijo no se pudo sesinfectar pero despues me salio archivo eliminado puesto en cuarentena eso nunca me salio recien esta vez . c/window/sistem32/windir/svchots.exe esa es la ubicacion que siempre detecta mi nod (troyano)
de antemano si se resuelve mi problema me veras aca diciendote las gracias pero sino se resuelve estare aca pidiendo ayuda denuevo xd.
ok men ya hice todo paso por paso, ahora en el -killswich/quick repair- me salieron todas ok ,eso fue el resultado espero tu repuesta para que me digas si hay acabo todo o si hay mas que hacer.
usuario anónimo
2 dic 2011 a las 08:11
TDDKiller no detecto nada?

El sistema tiene alguna mejoria?.

tdskiller no detecto nada lo que detecto con las dos opciones que me diste despue solo volvi a esacnear pero con todas las 4 opciones les di check y me detecto uno despues de eso puse ver archivos ocultos y carpetas y despues desactive restaurar sistema para que el virus no se vuelva a regenerar y pase Malwarebytes' Anti-Malware en modo seguro de window y eso si me detecto 30 infecciones los elimine todos al reiniciar mi maquina el -killswich/quick repair- todo me salio ok .y si men mi internet ahora esta mas rapido y ya no pierdo coneccion y algo que a veces me pasaba era que al ejecutar programas en mi virtual machine(tiene window xp) se me ponia la pantalla azul y tenia que reiniciarlo .gracias men ya vi en regedit y el troyano hkcu-->sistem32/windir/svchots:exe ya no esta. ahora mi pregunta es si cabe la posibilidad de que aparesca denuevo o ya es definitivo su eliminacion de mi pc y en mi virtual machine(vware station8) tambien podria hacer estos pasos pero ahi no puedo ejecutar modo seguro o si? y la ultima mi usb lo utilice en la pc mientras estaba infectado porq tenia que acer trabajos de la universidad paso mi antivirus a mi usb y no detecta cabe la posibilidad de que se haya infectado de todas formas. de antemano gracias por todo tu tiempo
usuario anónimo
2 dic 2011 a las 21:28
*En vmware,pude scanear xp en Modo normal,sobre la pregunta si puede ingesar a modo seguro<==== Si!.
*Sobre su pregunta de la infeccion(volver a infectarse),le recomendaria desinstalar Nod32 asi como tambien, el programa generador de llaves,Puede instalar una sutie gratuita
Comodo Internet security antivirus/firewall 5.8.
*Para su USB descarge lo siguiente:

Arrastra el archivo .Bat a su memoria USB y lo ejecuta como administrador
aparecera una ventana con letras azules,permita a que el proceso termine.
Ahorra arrastre el archivo .bat a la siguiente Ruta

Inicio,mi computadora,doble click en Disco "C" y en la siguiente ventana arrastra el archivo .bat. y lo ejecuta como administrador.

Busque en el la red el programa "Panda USB Vaccine", lo descarga e instala,Cada vez que utilize una memoria USB "Panda" la vacunara.

-Si esta conforme con todo los resultados,
Puede hacer click en la opcion "Resuelto',Gracias!.

asu men mu....xisimas gracias me salvaste la compu ahora estoy equipado con casco escudo y armadura contra los malditos troyanos. ya marq el posto como resuelto gracias
usuario anónimo
2 dic 2011 a las 23:11
:D de nada hernan,cualquier duda que tenga en un futuro,sientase libre en comentarlo.

Un Gran saludo.
xd men no se si esto tenga algo que ver con el tema virus/seguridad pero igual me dijiste que me sienta libre de comentar cualquier duda pues lo escribi aqui porq no quiero abrir otro post .mi pregunta es porq no puedo abrir el menu de la bios . me sale un mensaje en pantalla negra . mi placa es intel entro al menu de la bios con f12 pero no me sale .
usuario anónimo
20 dic 2011 a las 00:05
Desconosco cual sea el modelo y serie de su equipo,asi que no en todos los equipo se puede ingresar al setup de bios utilizando la misma tecla funcion y por otro lado algunos equipos tiene bloqueado el acceso(setup bios).

Supr o Del,esc,F1,F2,F11,F10,F5,F12<====intente con alguna de esas Tecla Funcion

men no podia entrar en la bios porq era cambiar la pila de la targeta no maz.ahora si puedo entrar a la bios es con f2 como te dije lo queria hacer para cambiar la memoria dedicada de video para poder jugar el gta4 pero en la bios lo cambio al maximo pero en la pc me dice memoria de graficos disponible 812 pero mi memoria deidcada de video sigue siendo de 64 mb ,no se si me podrias ayudar a aumentar mi memoria dedicada de video ,si no pudes no hay problema
usuario anónimo
30 nov 2011 a las 23:16
1.-Evita remover registros====> Regedit.
2.-Como primer paso descargar e instalar HijackThis, realiza un scan,copia y pega el Reporte para analizarlo.
3.-Comentar version de Windows 7==> 32 o 64 bits?.

si men eso es lo que voy a hacer pero el troyano ah vuelto muy lento mi pc encima mis puntos de restauracion se han borrado todos sin yo haberlo echo y se como hacerlo. cada hora que pasa ese maldito troyano ta q me friega mas mi window es 7 32 bits
una pregunta men como se usa ese programa que me diste pa descargar (HijackThis) bueno le doy a scaan y de ahi aparecen un registro de ahi que hago marco o no marco con check y si es asi que marco? y de ahi presiono analyzed this o no lo presiono pero no sucede nada...
usuario anónimo
1 dic 2011 a las 08:53
Si por alguna causa no puede ejecutar correctamente hijackthis ejecutable,puede desinstalarlo y utilizar el portable,lo descarga y lo arrastra a su escritorio.

*Ejecuta HijackThis como admininistrador(en HijackThis click derecho y escoga administrador).
*Hacer click en la opcion Main Menu.
*Escoge la primer opcion===>Hacer scan al systema y salvar reporte.
*Al Finalizar aparecera un block de notas con los resultados del scan.
*Seleccione todo (copiar) y en su siguiente respuesta lo pega.

ya men ay esta el reporte:

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 08:10:59 p.m., on 01/12/2011
Platform: Windows 7 SP1 (WinNT 6.00.3505)
MSIE: Internet Explorer v9.00 (9.00.8112.16421)
Boot mode: Normal

Running processes:
C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe
C:\Program Files\HP\HP Software Update\hpwuSchd2.exe
C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe
C:\Program Files\Nero\Nero 10\Nero BackItUp\NBAgent.exe
C:\Program Files\CyberLink\PowerDVD10\PDVD10Serv.exe
C:\Program Files\CyberLink\Shared files\brs.exe
C:\Program Files\Winamp\winampa.exe
C:\Windows\USB Vibration\7906\USB Gamepad.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\Common Files\Java\Java Update\jusched.exe
C:\Program Files\VMware\VMware Workstation\vmware-tray.exe
C:\Program Files\Windows Live\Messenger\msnmsgr.exe
C:\Program Files\Ares\Ares.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe
C:\Program Files\HP\Digital Imaging\bin\hpqbam08.exe
C:\Program Files\HP\Digital Imaging\bin\hpqgpc01.exe
C:\Program Files\Windows Live\Contacts\wlcomm.exe
C:\Program Files\VMware\VMware Workstation\vmplayer.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\VMware\VMware Workstation\vmware-unity-helper.exe
C:\Program Files\VMware\VMware Workstation\vmware-vmx.exe
C:\Program Files\VMware\VMware Workstation\vprintproxy.exe
C:\Program Files\Trend Micro\HiJackThis\HiJackThis.exe
C:\Program Files\HP\HP Software Update\HPWUCli.exe
C:\Program Files\Internet Explorer\iexplore.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL =
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
R3 - URLSearchHook: uTorrentBar_ES Toolbar - {db131c55-60c8-4adc-84dc-9e76ab06e2dc} - C:\Program Files\uTorrentBar_ES\tbuTor.dll (file missing)
O2 - BHO: HP Print Enhancer - {0347C33E-8762-4905-BF09-768834316C61} - C:\Program Files\HP\Digital Imaging\Smart Web Printing\hpswp_printenhancer.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Conduit Engine - {30F9B915-B755-4826-820B-08FBA6BD249D} - C:\Program Files\ConduitEngine\ConduitEngine.dll
O2 - BHO: Sky-Banners Browser Enhancer - {4E2EAF46-FE48-4E30-8D7B-1B0C495DFB68} - (no file)
O2 - BHO: Search Helper - {6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - C:\Program Files\Microsoft\Search Enhancement Pack\Search Helper\SEPsearchhelperie.dll
O2 - BHO: Windows Live ID Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Windows Live Messenger Companion Helper - {9FDDE16B-836F-4806-AB1F-1455CBEFF289} - C:\Program Files\Windows Live\Companion\companioncore.dll
O2 - BHO: Bing Bar BHO - {d2ce3e00-f94a-4740-988e-03dc2f38c34f} - C:\Program Files\MSN Toolbar\Platform\6.3.2348.0\npwinext.dll
O2 - BHO: uTorrentBar_ES Toolbar - {db131c55-60c8-4adc-84dc-9e76ab06e2dc} - C:\Program Files\uTorrentBar_ES\tbuTor.dll (file missing)
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: Street-Ads Browser Enhancer - {F1AC2482-6B1A-48EF-A9BA-5E1E60CF52F9} - (no file)
O2 - BHO: HP Smart BHO Class - {FFFFFFFF-CF4E-4F2B-BDC2-0E72E116A856} - C:\Program Files\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll
O3 - Toolbar: @C:\Program Files\MSN Toolbar\Platform\6.3.2348.0\npwinext.dll,-100 - {8dcb7100-df86-4384-8842-8fa844297b3f} - C:\Program Files\MSN Toolbar\Platform\6.3.2348.0\npwinext.dll
O3 - Toolbar: uTorrentBar_ES Toolbar - {db131c55-60c8-4adc-84dc-9e76ab06e2dc} - C:\Program Files\uTorrentBar_ES\tbuTor.dll (file missing)
O3 - Toolbar: Conduit Engine - {30F9B915-B755-4826-820B-08FBA6BD249D} - C:\Program Files\ConduitEngine\ConduitEngine.dll
O4 - HKLM\..\Run: [RtHDVCpl] C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe
O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [egui] "C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice
O4 - HKLM\..\Run: [NBAgent] "C:\Program Files\Nero\Nero 10\Nero BackItUp\NBAgent.exe" /WinStart
O4 - HKLM\..\Run: [RemoteControl10] "C:\Program Files\CyberLink\PowerDVD10\PDVD10Serv.exe"
O4 - HKLM\..\Run: [BDRegion] C:\Program Files\Cyberlink\Shared files\brs.exe
O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp\winampa.exe"
O4 - HKLM\..\Run: [USB Gamepad] C:\Windows\USB Vibration\7906\USB Gamepad.exe -boot
O4 - HKLM\..\Run: [Microsoft Default Manager] "C:\Program Files\Microsoft\Search Enhancement Pack\Default Manager\DefMgr.exe" -resume
O4 - HKLM\..\Run: [GUCI_AVS] C:\Windows\PixArt\PAP7501\GUCI_AVS.exe
O4 - HKLM\..\Run: [PACTray] C:\Windows\PixArt\PAP7501\PACTray.exe
O4 - HKLM\..\Run: [AdobeAAMUpdater-1.0] "C:\Program Files\Common Files\Adobe\OOBE\PDApp\UWA\UpdaterStartupUtility.exe"
O4 - HKLM\..\Run: [SwitchBoard] C:\Program Files\Common Files\Adobe\SwitchBoard\SwitchBoard.exe
O4 - HKLM\..\Run: [AdobeCS5ServiceManager] "C:\Program Files\Common Files\Adobe\CS5ServiceManager\CS5ServiceManager.exe" -launchedbylogin
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [IgfxTray] C:\Windows\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\Windows\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\Windows\system32\igfxpers.exe
O4 - HKLM\..\Run: [B2C_AGENT] C:\ProgramData\LGMOBILEAX\B2C_Client\B2CNotiAgent.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Common Files\Java\Java Update\jusched.exe"
O4 - HKLM\..\Run: [vmware-tray] "C:\Program Files\VMware\VMware Workstation\vmware-tray.exe"
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [ares] "C:\Program Files\Ares\Ares.exe" -h
O4 - HKCU\..\Run: [HKCU] C:\Windows\System32\winDir\svchots.exe
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'SERVICIO LOCAL')
O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'SERVICIO LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'Servicio de red')
O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'Servicio de red')
O4 - Global Startup: Actualizar la licencia de ESET.lnk = C:\Program Files\ESET\MiNODLogin\MiNODLogin.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: SERVER.EXE
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: @C:\Program Files\Windows Live\Companion\companionlang.dll,-600 - {0000036B-C524-4050-81A0-243669A86B9F} - C:\Program Files\Windows Live\Companion\companioncore.dll
O9 - Extra button: @C:\Program Files\Windows Live\Writer\WindowsLiveWriterShortcuts.dll,-1004 - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: @C:\Program Files\Windows Live\Writer\WindowsLiveWriterShortcuts.dll,-1003 - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: Mostrar u ocultar HP Smart Web Printing - {DDE87865-83C5-48c4-8357-2F5B1AA84522} - C:\Program Files\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll
O10 - Unknown file in Winsock LSP: c:\program files\common files\microsoft shared\windows live\wlidnsp.dll
O10 - Unknown file in Winsock LSP: c:\program files\common files\microsoft shared\windows live\wlidnsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\vsocklib.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\vsocklib.dll
O11 - Options group: [ACCELERATED_GRAPHICS] Accelerated graphics
O16 - DPF: {CF84DAC5-A4F5-419E-A0BA-C01FFD71112F} (SysInfo Class) -
O18 - Protocol: wlpg - {E43EF6CD-A37A-4A9B-9E6F-83F89B8E6324} - C:\Program Files\Windows Live\Photo Gallery\AlbumDownloadProtocolHandler.dll
