Buscar : en
Por :

CSRSS.EXE y WINLOGON.EXE

Última respuesta el 21 oct 2009, 23:56:23 infectadocsrss.exe, el 26 jun 2008, 14:50:34 
 Señalar este mensaje a los moderadores

Saludos cordiales,

Amigos ayer descubrí que tengo dos virus corriendo en mi computadora. De vez en cuando se reinicia y aparece una pantalla azul he intentado varias cosas que he leidio en foros y ninguna ha funcionado. Espero que alguien aquí tenga la suficiente experticia en el tema como para darme una solución a los inconvenientes causados por: csrss.exe y winlogon.exe. Le estaré muy agradecido.

A continuación aprovecho y dejo el log del hijackthis,

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 8:09:17, on 26/06/2008
Platform: Windows Vista (WinNT 6.00.1904)
MSIE: Internet Explorer v7.00 (7.00.6000.16681)
Boot mode: Normal

Running processes:
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Windows\system32\taskeng.exe
C:\Program Files\Windows Defender\MSASCui.exe
C:\Windows\system32\igfxsrvc.exe
C:\Windows\System32\igfxtray.exe
C:\Windows\System32\hkcmd.exe
C:\Windows\System32\igfxpers.exe
C:\Windows\RtHDVCpl.exe
C:\Program Files\Motorola\SMSERIAL\sm56hlpr.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe
C:\Program Files\Winamp\winampa.exe
C:\Program Files\Adobe\Acrobat 8.0\Acrobat\acrotray.exe
C:\Program Files\Mindjet\MindManager 7\MmReminderService.exe
C:\Program Files\CyberLink\PowerDVD8\PDVD8Serv.exe
C:\Program Files\ESET\ESET Smart Security\egui.exe
C:\Program Files\Java\jre1.6.0_06\bin\jusched.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Windows\system32\wuauclt.exe
C:\Windows\system32\taskmgr.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\PROGRA~1\MICROS~1\Office12\OUTLOOK.EXE
C:\Program Files\Microsoft Office\Office12\WINWORD.EXE
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://google.com.ve/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: SuperAdBlockerBHO Class - {00000000-6C30-11D8-9363-000AE6309654} - C:\Program Files\SuperAdBlocker.com\Super Ad Blocker\SABBHO.dll
O2 - BHO: Aplicación auxiliar de vínculos de Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: CmjBrowserHelperObject Object - {07A11D74-9D25-4fea-A833-8B0D76A5577A} - C:\Program Files\Mindjet\MindManager 7\Mm7InternetExplorer.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Program Files\Microsoft Office\Office12\GrooveShellExtensions.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Aplicación auxiliar de inicio de sesión - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Super Ad Blocker Toolbar - {B4B3001E-0F56-4E51-8250-BDE11547EC55} - C:\Program Files\SuperAdBlocker.com\Super Ad Blocker\sabtb.dll
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [vistatalk activation crack] "C:\Users\Juan Alfonzo\Desktop\crack vista\VISTACRACK.EXE" --click
O4 - HKLM\..\Run: [IgfxTray] C:\Windows\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\Windows\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\Windows\system32\igfxpers.exe
O4 - HKLM\..\Run: [RtHDVCpl] RtHDVCpl.exe
O4 - HKLM\..\Run: [SMSERIAL] C:\Program Files\Motorola\SMSERIAL\sm56hlpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [GrooveMonitor] "C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe"
O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp\winampa.exe"
O4 - HKLM\..\Run: [Acrobat Assistant 8.0] "C:\Program Files\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe"
O4 - HKLM\..\Run: [MMReminderService] C:\Program Files\Mindjet\MindManager 7\MMReminderService.exe
O4 - HKLM\..\Run: [RemoteControl8] "C:\Program Files\CyberLink\PowerDVD8\PDVD8Serv.exe"
O4 - HKLM\..\Run: [PDVD8LanguageShortcut] "C:\Program Files\CyberLink\PowerDVD8\Language\Language.exe"
O4 - HKLM\..\Run: [egui] "C:\Program Files\ESET\ESET Smart Security\egui.exe" /hide /waitservice
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_06\bin\jusched.exe"
O4 - HKLM\..\Run: [MSConfig] "C:\Windows\system32\msconfig.exe" /auto
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - HKCU\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter
O4 - HKCU\..\Run: [SuperAdBlocker] C:\Program Files\SuperAdBlocker.com\Super Ad Blocker\SAdBlock.exe
O4 - HKCU\..\Run: [Uniblue RegistryBooster 2] c:\program files\uniblue\registrybooster 2\StartRegistryBooster.exe
O4 - Startup: Temporary Shortcut.lnk = D:\Vista\autorun.exe
O4 - Global Startup: Adobe Reader Synchronizer.lnk = C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AdobeCollabSync.exe
O4 - Global Startup: Inicio rápido de Adobe Acrobat.lnk = ?
O8 - Extra context menu item: Anexar a PDF existente - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir a Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir destino de vínculo a PDF existente - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir destino de vínculo en archivo Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir selección a Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir selección a archivo PDF existente - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir vínculos seleccionados a Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Convertir vínculos seleccionados a PDF existente - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\PROGRA~1\MICROS~1\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
O9 - Extra button: Enviar a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~1\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: &Enviar a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~1\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~1\Office12\REFIEBAR.DLL
O9 - Extra button: Send to Mindjet MindManager - {941E1A34-C6AF-4baa-A973-224F9C3E04BF} - C:\Program Files\Mindjet\MindManager 7\Mm7InternetExplorer.dll
O13 - Gopher Prefix:
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Program Files\Microsoft Office\Office12\GrooveSystemServices.dll
O20 - Winlogon Notify: !SABWinLogon - C:\Program Files\SuperAdBlocker.com\Super Ad Blocker\SABWINLO.DLL
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Eset HTTP Server (EhttpSrv) - ESET - C:\Program Files\ESET\ESET Smart Security\EHttpSrv.exe
O23 - Service: Eset Service (ekrn) - ESET - C:\Program Files\ESET\ESET Smart Security\ekrn.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Super Ad Blocker Service (SABSVC) - SuperAdBlocker.com - C:\Program Files\SuperAdBlocker.com\Super Ad Blocker\SABSVC.EXE End of file - 8925 bytes

Mejores respuestas para « CSRSS.EXE y WINLOGON.EXE » en :
Csrss: csrss.exe Ver csrss: csrss.exe csrss.exe (csrss: Client/Server Runtime Subsystem) es un proceso genérico de Windows NT/2000/XP que se utiliza para administrar ventanas y elementos gráficos de Windows. El proceso de control no es, bajo ningún punto de vista, un...
[Windows XP] Explorer.exe utiliza el CPU al 99% o al 100% VerSe puede tratar de un bug de Windows XP. En efecto, Windows “calcula” la duración de todos los videos en el disco, lo que provoca que el proceso Explorer.exe utilice cerca del 100% de los recursos del CPU o de la memoria. Para remediar el problema,...
Procesos de Windows VerCuando abrimos el administrador de tareas a veces nos preguntamos qué son esos procesos que corren … A continuación explicaré algunos de ellos: Csrss.exe Csrss.exe significa Client Server Run-time Subsystem. Es un subsistema esencial que debe...
Descargar FileZilla Client VerEs un programa cliente FTP, posee las herramientas mejoradas para realizar transferencias de archivos a través del protocolo red antes mencionado, el cual se le considera como una de los mejores aplicaciones en este campo. Entre su actividades...
Ctfmon: ctfmon.exe Verctfmon: ctfmon.exe ctfmon.exe (cuyo nombre completo es Alternative User Input Services) es un proceso genérico de Windows NT/2000/XP que se utiliza para administrar las alternativas de entradas textuales, por ejemplo: el software de reconocimiento de...
Mssearch: mssearch.exe Vermssearch: mssearch.exe mssearch.exe (mssearch significa Microsoft Search) es un proceso genérico de Windows NT/2000/XP que se utiliza para crear catálogos en "textos completos" para el servicio de indización de Windows (cidaemon.exe). El proceso...
Mstask: MsTask.exe Vermstask: MsTask.exe mstask.exe (mstask significa Microsoft Task Scheduler) es un proceso genérico de Windows NT/2000/XP que determina los tiempos específicos de ciertas tareas que se ejecutarán automáticamente (copias de seguridad, aplicaciones de...

1

Master4, el 26 jun 2008, 16:23:17

Hola

Son procesos de Windows..

Responder a Master4

2

CPIN, el 26 jun 2008, 18:08:43

Hola, gracias por tu respuesta. Desafortunadamente, creo que en mi caso se trata de un virus que se hace pasar por ellos. He estado leyendo y al parecer hay algunos capaces de hacerlo. Ambos procesos se comportan de manera irregular en el administrador de tareas; no me dejan terminar el proceso (ni siquiera aparece la opción), cosa que he visto posible en otras pcs. Estoy trabajando bajo vista, si de algo sirve esta información. Haciendo pruebas, inicié en modo a prueba de fallos y aparecieron los procesos csrss.exe y winlogon.exe reales en el administrador, ambos permtían terminarse desde el mismo.

La pc se vuelto en extremo pesada desde que hicieron su aparición, he tenido reiniciadas inexplicables y tambièn algunos volcados de memoria física (pantalla azul!!!!!!!!!!!!!!!!!!!!!!)...

Agradezco de antemano cualquier ayuda que me puedan brindar...

Responder a CPIN

9

Jesmart, el 21 abr 2009, 15:30:08

Hola, saludos.
por experiencia propia te recomiendo que escanees la particion de disco donde tengas instalado el windows PERO no lo hagas directamente del sistema ya que si es un camaleon o algo asi puede haberse hecho inmune o parecer hacer parte de windows, asi que lo mejor es que escanees ese disco en otra compu que tenga el antivirus actualizado hazlo pronto.
si cuando lo escaneas desde el mismo sistema operativo y no detecta nada es porque ya se logro hacer inmune.
si te desabilito el administrador de tareas y el regedit es mejor que formatees todo ok.

Responder a Jesmart

10

Angelonoma, el 3 may 2009, 22:38:00

TENGO EL CSRSS.EXE Y EL WINLOGON.EXE, Y FORMATE LA MAQUINA PERO NO FUNCIONA ME SIGUEN SALIENDO, MI SITEMA OPERATIVO ES WINDOWS VISTA, SI ESTOS YA SE HICIERON INMUNES Y NO LOS BORRO NI CON EL FORMAT, QUE MAS HAGO ? ME PODRIAN AYUDAR POR AFAVOR!

Responder a Angelonoma

3

Master4, el 26 jun 2008, 18:20:56

Hola

En tu caso no es un virus sino que es un troyano.. Proba con el AVG Anti-Spyware

Responder a Master4

4

CPIN, el 27 jun 2008, 02:57:51

Hola amigo,

Lo usé y no arrojo ningún resultado, lo mismo me sucede con el ESET smart security. Gracias por tu ayuda igualmente.

Responder a CPIN

5

Master4, el 27 jun 2008, 14:57:06

Hola

Proba con el avast

Responder a Master4

6

uli, el 21 jul 2008, 20:45:51

Prueba con otra memoria . talvez es problema de hardware.

Responder a uli

7

Anonimous, el 6 feb 2009, 17:57:52
  • +3

No es ningun virus, son de Windows ya que no puedes cerrar esos procesos por que estan siendo usados por el OS

Responder a Anonimous

8

HARRY, el 19 mar 2009, 20:10:08

SI HAY UN VIRUS LLAMADO WINLOGON.EXE SE ALIA CON UN TROYANO, EL SE ENCUENTRA OCULTO EN LA RUTA C:\WINDOWS\SYSTEM32\DRIVERS EN ESTA RUTA LO ENCUENTRA OCULTO MEHOR DICHO EN ESTA CARPETA NO TIENE QUE HABER NINGUN .EXE TAMBIEN MIRAR SI EN C EN LA RAIZ HAY .EXE SI LO HAY BORRARLOS A NO SER QUE SEAN CONOCIDOS.

Responder a HARRY

11

Azerothdegisegabox, el 18 jun 2009, 02:11:01
  • +1

Hola a todos.
Yo tengo windows XP professional, no soy muy bueno en el tema, pero trato de arreglarmelas.
Hace unas noches atras me encajeto un archivo que se instalo en mi PC llamado WINLOGON.exe
E leido que un troyano se mete junto a el en tu maquina.
Tambien e leido que hay que borrarlo, lo e intentado y se me reinicio la maquina. Luego e puesto en marcha mi antivirus (Panda Titanium 2007) y se me volvio a reiniciar.
Ahora cada vez que la prendo, inicio mi sesion, y se reinicia cada vez màs rapido.
En casa tenemos dos PC, una vieja con windows 95 y la mia.
E pensado en instalar un antivirus para este tipo de problemas en la win95 y ponerle el disco infectado para desinfectarlo.
La cuestion es que no se si haciendo eso voy o puedo llegar a infectar la otra, la de win95 tiene 1GB de disco rigido y no se si el antivirus adecuado para el troyana de WINLOGON.exe va a tener espacio allì.
Le e preguntado a una supuesta programadora del barrio y me dijo que me traeria un programa llamado NOD32 (Aquì en Argentina en muchos cybers esta) no se si sera realmente el programa indicado para esto.
Me dijo tambien que deje engordar al virus, que prenda la maquina y ponga en marcha mi antivirus.
El problema es que mi maquina se reinicia y no me deja ver siquiera el boton inicio.
¿Que puedo hacer?
Desde ya muchas gracias.

Responder a Azerothdegisegabox

12

 xx, el 21 oct 2009, 23:56:23
  • +1

Lo que pasa es que borro los archivos del sistema y cuando comienza a realizar los procesos de inicio, no lo encuentra y vuelve a reiniciar. en su caso tiene reparar el windows y realmente buscar winlogon.exe fuera de las carpetas del sistema.

Responder a xx