Help - Search - Members
Full Version: ODS AGENT
Kaspersky Lab Forum > Forum para usuarios hispanohablantes > Protección para usuarios domésticos
obck2
Hola:

Creo que tengo un virus en el equipo pero no se como detectarlo Y/O eliminarlo, tengo un portatil y se me apaga frecuentemente a pesar que tengo ventilador de la marca AKASA, Creo que el virus es ODS AGENT, ¿puede alguien ayudarme?
harlan4096
Bienvenido al foro, lee las normas para postear:

http://forum.kaspersky.com/index.php?showtopic=84034

Debes darnos más información para poderte ayudar, como sistema operativo, service packs instalados, versión exacta de producto K. instalado, siguiendo las normas genera GSI (getsysteminfo versión 4) y AVZ sysinfo log, en ambos casos se generará un archivo comprimido, que deberás enviarnos aquí al foro anexos en un mensaje, para su revisión. Si el KIS/KAV detecta algo, envíanos una captura clara donde se vea el fichero/detección.

Si tienes dudas de cómo generar el AVZ sysinfo log puedes consultar también este enlace:

http://forum.kaspersky.com/index.php?showtopic=116981

Si tienes dudas de cómo generar el GSI puedes consultar también este enlace, el punto 4:

http://forum.kaspersky.com/index.php?showt...mp;#entry756337

Asegúrate también de configurar Kaspersky con la opción Configuración -> Amenazas y Exclusiones -> Amenazas -> Configuración -> activas casilla: Otros programas.

Realiza en Modo Seguro de Windows un Análisis Completo del sistema con Kaspersky actualizado, modificando las opciones para que compruebe Todos los archivos, Análisis Heurístico Avanzado y Búsqueda d procesos Ocultos -> avanzado.

Saludos.
Caos
Hola,

Te recomiendo que te revises las normas del foro, te serán de gran ayuda.

Postea toda la información que en ellas se pide (Versión y build de Kaspersky instalado, S.O. y servicepack instalados, postea tu getsysteminfo (gsi)
utilizando mejor la nueva versión que encontraras al final de mi post (en mi firma), postea tu avzlog para revisarlo, etc...) para que te podamos ayudar.

Saludos
obck2
(Caos @ 11.06.2009 18:12) *
Hola,

Te recomiendo que te revises las normas del foro, te serán de gran ayuda.

Postea toda la información que en ellas se pide (Versión y build de Kaspersky instalado, S.O. y servicepack instalados, postea tu getsysteminfo (gsi)
utilizando mejor la nueva versión que encontraras al final de mi post (en mi firma), postea tu avzlog para revisarlo, etc...) para que te podamos ayudar.

Saludos



Hola Gracias por vuestros comentarios:

Kaspersky Versión: 8.0.0.454 (a.d.e.) Sistema operativo XP HOME EDITION SERVICE PACK 2, aqui teneis el getsysteminfo http://www.getsysteminfo.com/read.php?file...4025f3&ms=0
harlan4096
Tienes software potencialmente incompatible con Kaspersky:

QUOTE
Controladores ejecutados por ...

cvpnd.exe [2]
=> Nombre del archivo C:\WINDOWS\system32\vsdata.dll - TrueVector Service DLL
=> Nombre del archivo C:\WINDOWS\system32\vsinit.dll - TrueVector Service

spoolsv.exe [1]
=> Nombre del archivo C:\WINDOWS\system32\hpzjfw01.dll - Firewall


Controladores en ejecución

=> Nombre del archivo C:\WINDOWS\system32\vsdatant.sys - TrueVector Device Driver



Se te recomienda actualizar el driver de red => Realtek RTL8139/810x Family Fast Ethernet NIC

Tienes el host modificado, en teoría sólo debería aparecer la línea: 127.0.0.1 localhost

QUOTE
62.81.237.170 auto.search.msn.com
62.81.237.170 beta.search.msn.com
127.0.0.1 localhost
169.254.16.110 HP000D9D0B106E


Esto por ahora, genera igualmente el AVZ sysinfo y nos lo envías para revisarlo.

Saludos.
obck2
(harlan4096 @ 11.06.2009 19:46) *
Tienes software potencialmente incompatible con Kaspersky:
Se te recomienda actualizar el driver de red => Realtek RTL8139/810x Family Fast Ethernet NIC

Tienes el host modificado, en teoría sólo debería aparecer la línea: 127.0.0.1 localhost
Esto por ahora, genera igualmente el AVZ sysinfo y nos lo envías para revisarlo.

Saludos.



Gracias por tu respuesta, tengo generado el AVZ SYSINFO, el cual te adjunto, igualmente he descargado un driver de Realtek pero no se si he descargado el controlador específico para RTL8139/810x Family Fast Ethernet NIC, porque al meterme en la página de realtek en downloads no me queda claro que controlador es.

RadarpSP

Veo cosas raras en el log.
Primero un fichero muy sospechoso: spge.sys
otro un poco sospechoso: C:\WINDOWS\System32\drivers\tandpl.sys
Enviame ambos por mensaje personal.

Además, veo puertos abiertos por aplicaciones que no son de red: El nero (c:\archivos de programa\ahead\neronet\neronet.exe) abre el puerto 80 blink.gif
El alcohol a la escucha de udp: c:\archivos de programa\alcohol soft\alcohol 120\starwind\starwindserviceae.exe
Bloquea en el kaspersky a ambos programas, no les permitas el uso de la red. Para que c*** se conectan por red mad.gif
¿por que se ejecuta en tu equipo el servicio snmp? c:\windows\system32\snmp.exe blink.gif
RadarpSP
El fichero debe ser un zip, porque si no el foro lo bloquea por cuestiones de seguridad.
P.D. No he podido contestar a tu mensaje porque seguramente no lo tengas activado.
obck2
(RadarpSP @ 12.06.2009 21:37) *
Veo cosas raras en el log.
Primero un fichero muy sospechoso: spge.sys
otro un poco sospechoso: C:\WINDOWS\System32\drivers\tandpl.sys
Enviame ambos por mensaje personal.

Además, veo puertos abiertos por aplicaciones que no son de red: El nero (c:\archivos de programa\ahead\neronet\neronet.exe) abre el puerto 80 blink.gif
El alcohol a la escucha de udp: c:\archivos de programa\alcohol soft\alcohol 120\starwind\starwindserviceae.exe
Bloquea en el kaspersky a ambos programas, no les permitas el uso de la red. Para que c*** se conectan por red mad.gif
¿por que se ejecuta en tu equipo el servicio snmp? c:\windows\system32\snmp.exe blink.gif


Te he enviado por mensaje privado el archivo tandpl.sys, pero no localizo el archivo spge.sys ¿donde puede estar? cuando realizo una busqueda de archivos (incluidos archivos ocultos), no lo encuentra. (de todas formas tengo la sensación de que este archivos es la causa de todos los problemas ya que aunque entre en modo seguro me pregunta si cargo este archivo y aunque le de esc el ordenador se me apaga)

Tampoco se como bloquear ambos programas en uso de red (c:\archivos de programa\ahead\neronet\neronet.exe y c:\archivos de programa\alcohol soft\alcohol 120\starwind\starwindserviceae.exe)

Respecto a porqué ejecuta el servicio snmp? c:\windows\system32\snmp.exe, no tengo ni idea.

Como verás soy bastante novato en estas lides y todas ayuda, es bienvenida
RadarpSP

He recibido el fichero.
El otro puede ser que se oculte o que ya no exista, pero intenta cargarlo. Para lo primero puedes arrancar desde un cd arrancable como el disco de rescate de Kaspersky. Para lo segundo ejecuta regedit y busca en el registro ese fichero. Elimina donde aparezca.
Los programas neronet y starwindserviceae.exe llevalos a la zona de restringidos.
obck2
(RadarpSP @ 14.06.2009 21:27) *
He recibido el fichero.
El otro puede ser que se oculte o que ya no exista, pero intenta cargarlo. Para lo primero puedes arrancar desde un cd arrancable como el disco de rescate de Kaspersky. Para lo segundo ejecuta regedit y busca en el registro ese fichero. Elimina donde aparezca.
Los programas neronet y starwindserviceae.exe llevalos a la zona de restringidos.


Hola Buenas

¿algun problema con el archivo tandpl.sys?, ¿he de hacer algo con el?

No tengo el disco de rescate de Karspersky y no se q

Volvi a ejecutar el AVZ SYSINFO (el cual te remito de nuevo), el archivo spge.sys no existe, pero en su lugar a aparecido otro con el nombre spch.sys he ejecutado el regedit y me apareció el registro en Mi PC\HKEY_CURRENT_USER\Software\Microsoft\Search Assintant\ACMru\5603. el cual he borrado
obck2
(RadarpSP @ 14.06.2009 21:27) *
He recibido el fichero.
El otro puede ser que se oculte o que ya no exista, pero intenta cargarlo. Para lo primero puedes arrancar desde un cd arrancable como el disco de rescate de Kaspersky. Para lo segundo ejecuta regedit y busca en el registro ese fichero. Elimina donde aparezca.
Los programas neronet y starwindserviceae.exe llevalos a la zona de restringidos.


Hola Buenas

¿algun problema con el archivo tandpl.sys?, ¿he de hacer algo con el?

No tengo el disco de rescate de Karspersky y no se que se entender como cd arrancable utilizar ¿alguna pista?

Volvi a ejecutar el AVZ SYSINFO , el archivo spge.sys no aparece en el Visor de módulos del espacio del nucleo (ya ejecute el regedit de este archivo), pero en su lugar a aparecido otro con el nombre spch.sys, he vuelto a ejecutar el regedit y me apareció el registro en Mi PC\HKEY_CURRENT_USER\Software\Microsoft\Search Assintant\ACMru\5603 (el mismo sitio donde aparecia el antiguo spge.sys) y he vuelto a borrar el resgistro del nuevo (spch.sys), me da la impresión que cada vez que lo elimine del regedit, lo volvera a crear con otro nombre a no ser que como tu dices se oculte y consiga localizarlo mediante un disco de rescate...
harlan4096
QUOTE(obck2 @ 15.06.2009 20:33) *
Hola Buenas

¿algun problema con el archivo tandpl.sys?, ¿he de hacer algo con el?

No tengo el disco de rescate de Karspersky y no se que se entender como cd arrancable utilizar ¿alguna pista?

Volvi a ejecutar el AVZ SYSINFO , el archivo spge.sys no aparece en el Visor de módulos del espacio del nucleo (ya ejecute el regedit de este archivo), pero en su lugar a aparecido otro con el nombre spch.sys, he vuelto a ejecutar el regedit y me apareció el registro en Mi PC\HKEY_CURRENT_USER\Software\Microsoft\Search Assintant\ACMru\5603 (el mismo sitio donde aparecia el antiguo spge.sys) y he vuelto a borrar el resgistro del nuevo (spch.sys), me da la impresión que cada vez que lo elimine del regedit, lo volvera a crear con otro nombre a no ser que como tu dices se oculte y consiga localizarlo mediante un disco de rescate...


El disco de rescate de Kaspersky lo puedes bajar de aquí:

http://ftp.kaspersky.com/devbuilds/RescueDisk/

Es una imagen .iso que deberás quemar en un CD/DVD y arrancar tu sistema desde él.

Saludos.
RadarpSP
QUOTE(obck2 @ 15.06.2009 20:33) *
Hola Buenas

¿algun problema con el archivo tandpl.sys?, ¿he de hacer algo con el?

No tengo el disco de rescate de Karspersky y no se que se entender como cd arrancable utilizar ¿alguna pista?

Volvi a ejecutar el AVZ SYSINFO , el archivo spge.sys no aparece en el Visor de módulos del espacio del nucleo (ya ejecute el regedit de este archivo), pero en su lugar a aparecido otro con el nombre spch.sys, he vuelto a ejecutar el regedit y me apareció el registro en Mi PC\HKEY_CURRENT_USER\Software\Microsoft\Search Assintant\ACMru\5603 (el mismo sitio donde aparecia el antiguo spge.sys) y he vuelto a borrar el resgistro del nuevo (spch.sys), me da la impresión que cada vez que lo elimine del regedit, lo volvera a crear con otro nombre a no ser que como tu dices se oculte y consiga localizarlo mediante un disco de rescate...

Ejecuta el programa combofix.
Descargalo aquí

Antes de guardarlo, por favor renombralo a algo parecido a 123.exe para parar al malware y que no pueda deshabilitarlo.

Ahora, por favor, asegurate de que no se están ejecutando otros programas, cierra todas las ventanas y pausa Kaspersky (Elije la opción de "reanudar
manualmente" si todavía esta activo) hasta que termine con el escaneado y el proceso de eliminación.

Por favor, haga doble clic en el archivo descargado. Siga las indicaciones en pantalla para iniciar la exploración/escaneado.
Una vez que el proceso de exploración/escaneado ha comenzado por favor NO haga clic en la ventana del combofix o intente utilizar su equipo ya que esto
puede causar problemas en el equipo. La exploracion/escaneado puede tomar bastante tiempo para completarse, esto es normal.

Su equipo se desconectara de Internet y los iconos del escritorio/barras de herramientas desaparecerán durante la exploración, no se preocupe, esto es
normal y apareceran en cuanto la exploración haya terminado.

Combofix creará un archivo de registro (log) y lo mostrara después de que su equipo se haya reiniciado. Por lo general, estara situado en
c:\combofix.txt, por favor, adjuntalo en tu siguiente post.

Una vez realizada la limpieza, terminado de usar el ComboFix, se recomienda desinstalarlo, sigue los siguientes pasos:
Ve a Inicio -> Ejecutar -> Teclea o copia y pega el siguiente comando ComboFix /u y pulsa Entrar (enter)
obck2
(RadarpSP @ 15.06.2009 21:33) *
Ejecuta el programa combofix.
Descargalo aquí

Antes de guardarlo, por favor renombralo a algo parecido a 123.exe para parar al malware y que no pueda deshabilitarlo.

Ahora, por favor, asegurate de que no se están ejecutando otros programas, cierra todas las ventanas y pausa Kaspersky (Elije la opción de "reanudar
manualmente" si todavía esta activo) hasta que termine con el escaneado y el proceso de eliminación.

Por favor, haga doble clic en el archivo descargado. Siga las indicaciones en pantalla para iniciar la exploración/escaneado.
Una vez que el proceso de exploración/escaneado ha comenzado por favor NO haga clic en la ventana del combofix o intente utilizar su equipo ya que esto
puede causar problemas en el equipo. La exploracion/escaneado puede tomar bastante tiempo para completarse, esto es normal.

Su equipo se desconectara de Internet y los iconos del escritorio/barras de herramientas desaparecerán durante la exploración, no se preocupe, esto es
normal y apareceran en cuanto la exploración haya terminado.

Combofix creará un archivo de registro (log) y lo mostrara después de que su equipo se haya reiniciado. Por lo general, estara situado en
c:\combofix.txt, por favor, adjuntalo en tu siguiente post.

Una vez realizada la limpieza, terminado de usar el ComboFix, se recomienda desinstalarlo, sigue los siguientes pasos:
Ve a Inicio -> Ejecutar -> Teclea o copia y pega el siguiente comando ComboFix /u y pulsa Entrar (enter)


Buenas:

despues de recibir tu correo ayer, instale el programa como me indicaste y lo intente ejecutar hasta 6 veces pero el equipo se apagaba constantemente, finalmente hoy lo he podido ejecutar y adjunto te remito el combofix.txt, tambien despues de la ejecucíón, he procedido a desinstalarlo. Espero comentarios sobre como proceder. Gracias por la ayuda. b_lol1.gif
RadarpSP
No he han contestado de Kaspersky respecto a ese fichero.
Veo en el log algo raro: c:\docume~1\JORGEF~1\CONFIG~1\Temp\gUSBSTOi.sys
un controlador que seguramente es un virus.
Elimina todo lo que tenga la carpeta temp esa.
Analiza el equipo con el disco de rescate.
Luego dinos si se sigue apagando el equipo.
Por cierto odsagent.exe pertence al Sharing Agent de Apple.
obck2
(RadarpSP @ 16.06.2009 22:12) *
No he han contestado de Kaspersky respecto a ese fichero.
Veo en el log algo raro: c:\docume~1\JORGEF~1\CONFIG~1\Temp\gUSBSTOi.sys
un controlador que seguramente es un virus.
Elimina todo lo que tenga la carpeta temp esa.
Analiza el equipo con el disco de rescate.
Luego dinos si se sigue apagando el equipo.
Por cierto odsagent.exe pertence al Sharing Agent de Apple.



Hola:

He intentando pasar el rescue disk, pero es que se ha parado varias veces sin acabar (en 2 ocasiones apagandose), y esto con un ventilador adicional de los de andar por casa echandole el chorro de aire fresquito al portatil por si se calienta en exceso...también, otras veces, se para y se queda al principio como si no lo hubiera iniciado... además tarda un hue**, ¿es normal que se tire una 1/2 hora al 1%? esto puede tardar muchos horas, para colmo, como no se conecta al modem, no actualiza. De todas formas creo que eliminé por completo la carpeta TEMP. Con respecto a lo del odsagent, me di cuenta posteriormente a haber enviado mel primer mensaje. Sigo intentando pasar el rescue disk, pero es un calvario...

Saludos
This is a "lo-fi" version of our main content. To view the full version with more information, formatting and images, please click here.
Invision Power Board © 2001-2009 Invision Power Services, Inc.