Redireccionamiento a web peligrosas

Cerrado
Avatar de Usuario
msc hotline sat
Administrador
Administrador
Mensajes: 90349
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Redireccionamiento a web peligrosas

Mensaje por msc hotline sat » 09 Jun 2011, 20:37

Pues aparentemente está limpio...



Cabe pensar en que puedes tener algo en el MBR , por si fuera el caso, arranca co el CD de instalacion, pulsa R para entrar en la Consola de Recuperacion, y desde allí ejecuta FIXMBR <enter> , con lo que se implantará el código original de windows.



Luego reinicia normalnete y dinos si persiste la anomalia.



Te adelanto que, en tal caso, buscaremos algun rootkit en ficheros corriendo en proceso oculto, con el [url=http://download.nai.com/products/mcafee-avert/McafeeRootkitDetective.zip]MCAFEE ROOTKIT DETECTIVE[/url], pero tiempo al tiempo.



saludos



ms, 9-6-2011

juanpe74
Novato
Novato
Mensajes: 19
Registrado: 05 Jun 2011, 13:53

Re: Redireccionamiento a web peligrosas

Mensaje por juanpe74 » 09 Jun 2011, 22:19

Hola de nuevo



¿Te refieres al cd de recuperación que traía el pc ? He arrancado con el mismo y pulsado R pero no accedo a ninguna consola de recuperación, se me reinicia normálmente.



Por si sirve de ayuda adjunto pantallazo de lo que me ocurre:



Sin antivirus o solo con el AVG online me aparecen constantemente y a veces multiplicados estos avisos que voy cerrando y me abren la página de inicio:



[img]http://img546.imageshack.us/img546/6917/zonavirus.jpg[/img]



Con el Malwarebytes activado :



[img]http://img39.imageshack.us/img39/568/zonavirus2.jpg[/img]

Avatar de Usuario
msc hotline sat
Administrador
Administrador
Mensajes: 90349
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Redireccionamiento a web peligrosas

Mensaje por msc hotline sat » 10 Jun 2011, 07:38

Bueno, en sus imagenes vemos que primero el IE no puede encontrar una direccion enmarañada, y en la segunda imagen que intenta redirigirle a este site:



208.73.210.29 US United States CA California Los Angeles 90071 34.0533 -118.2549 Oversee.net Oversee.net 803



En un Tema de internet aparece informacion sobre dicho site:





_________



22 de febrero 2011 | supervivencia de malware



Hoy nuestro equipo ha analizado el sitio fwhittier.com correspondiente a diocha IP, considerandolo sospechoso. El sitio ofrece música libre, fechas de gira, fotos y vídeos.



Nuestro equipo encontró que el 208.73.210.29 tambien está asociado con el sitio badadchecker.com malware.



Oculto dentro de la porquería del sitio hemos encontrado el Zbot, SpyEye y el famoso rootkit Mebroot!



___________





Está claro que la interceptacion es correcta, solo falta encontrar qué es lo que le redirige a dicho site.







Vemos que usa AVG y tiene una clave de Symantec:



O23 - Service: symlcbrd - Symantec Corporation - C:\WINDOWS\system32\drivers\symlcbrd.sys



si no sabe lo que es, eliminela





y esta otra clave es maliciosa a todas luces, aunque parece que ya no tiene el fichero, pero por si las moscas, eliminela tambien:



**O23 - Service: Administración de aplicaciones (AppMgmt) - Unknown owner - %SystemRoot%\system32\svchost.exe -k netsvcs - C:\WINDOWS\System32\appmgmts.dll (file missing)





En cualquier caso mire si con el ELIMOVER encuentra este fichero:



C:\WINDOWS\System32\appmgmts.dll



Si lo encuentra lo copiará a C:\muestras sin atributos, y desde allí le será facil enviarnoslo para analizar. En tal caso, proceda a ello.



ELIMOVER

http://www.zonavirus.com/descargas/descargar-elimover.asp





y pulsar sobre la casilla inferior izquierda para añadir .VIR al fichero original, ya que se trata de un malware





saludos



ms, 10-6-2011

juanpe74
Novato
Novato
Mensajes: 19
Registrado: 05 Jun 2011, 13:53

Re: Redireccionamiento a web peligrosas

Mensaje por juanpe74 » 10 Jun 2011, 13:53

Hola , he intentado buscar las claves que me indicasteis con el Buscareg, pero no localiza nada. Manuálmente he localizado el fichero symlcbrd.sys a traves de la ruta C:\WINDOWS\system32\drivers\symlcbrd.sys, pero no me atrevo a eliminarlo, está desde el 2006 ( desde que tengo el pc ) y me indican que podría fastidiar el sistema si lo elimino.





ELIMOVER no localizó el fichero C:\WINDOWS\System32\appmgmts.dll



Por último indicaros que a parte de la IP que os mencioné antes, el antivirus también me bloquea estas otras dos:

212.117.177.13

91.193.194.136

Avatar de Usuario
msc hotline sat
Administrador
Administrador
Mensajes: 90349
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Redireccionamiento a web peligrosas

Mensaje por msc hotline sat » 10 Jun 2011, 14:54

Pues ahí tienes de donde son estas otras IP:







212.117.177.13 LU Luxembourg 49.7500 6.1667 root SA root SA





91.193.194.136 LV Latvia 57.0000 25.0000 Odessa Hosting Service Odessa Hosting Service



(Por si no estás familiarizado con Latvia, es lo que tambien se conoce como Letonia)



y efectivamente son paises con poco control de las webs ...





Y el fichero indicado de "Symantec" seguramente es algun resto de cuando lo tenías instalado...





Aparte de lo indicado no se ve nada mas sospechoso, pero claro, todos los ficheros y aplicaiones son susceptibles de que les inyecten codigo vírico (menos a nuestras utilidades, gracias a que se autochequea su Checksum)



Seguramente alguna aplicacion de las que usas está modificada, o incluso puede que el MBR...



Por si acaso arranca con el CD de instalaicon de windows, pulsa R para entrar en la Consola de Recuperacion y una vez alli lanza un FIXMBR <enter>





Y tras reiniciar normalmente dinos si tras ello aun persiste la anomalia, y en tal caso sabremos que es de alguna aplicacion o fichero, sino es que estaba en el MBR y con lo indicado se habrá solucionado.



Si aun persiste, arrance en MODO SEGURO CON FUNCIONES DE RED y dinos si asi te pasa, para saber si es de algun fichero del sistema o de aplicaciones complementarias.



saludos



ms, 10-6-2011







ANEXO:



Al releer el Tema veo que ya te habia dicho lo del MBR, y decias que no podías con tu CD de Windows, pues descarga el COPYMBR.EXE y desde Inicio -> Ejecutar, lanza:



COPYMBR /fix



DESCARGA DEL COPYMBR.EXE:

http://www.zonavirus.com/descargas/descargar-copymbr.asp



ms.

juanpe74
Novato
Novato
Mensajes: 19
Registrado: 05 Jun 2011, 13:53

Re: Redireccionamiento a web peligrosas

Mensaje por juanpe74 » 11 Jun 2011, 02:22

Lo siento, no me queda claro lo último. Ya me he descargado COPYMBR.EXE:, ¿Directamente le doy a ejecutar y lanzo "COPYMBR /fix"???.. ¿O tengo que insertar antes el CD de instalación? Si es la primera opción ya lo lanzé y me dice que Windows no encuentra el archivo COPYMBR .

Anteriórmente ya probé en modo seguro con funciones de red, y al entrar en IE me seguía saliendo los redicc, pero claro no había hecho esto que me indicais ahora.

Avatar de Usuario
msc hotline sat
Administrador
Administrador
Mensajes: 90349
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Redireccionamiento a web peligrosas

Mensaje por msc hotline sat » 11 Jun 2011, 09:21

Debes copiarlo a la carpeta desde donde lo quieres ejecutar, claro, o tenerlo en una carpeta con path, como por ejemplo en C:\windows\system32\



Copialo allí y pruebalo de nuevo



saludos



ms, 11-6-2011

juanpe74
Novato
Novato
Mensajes: 19
Registrado: 05 Jun 2011, 13:53

Re: Redireccionamiento a web peligrosas

Mensaje por juanpe74 » 12 Jun 2011, 13:37

Lo siento a veces es como si me hablarais en chino :lol: . Supongo que hay que tener unos conocimientos mínimos para ir llevando a cabo todo esto. En fin, aunque el bicho sigue ahí dándome avisos cada dos por tres, me quedo tranquilo a medias ya que me indicásteis que aparéntemente estaba limpio. Por mi doy por cerrado el tema.



Gracias por vuestra paciencia

Salu2



P.D: Ideas de formateo comienzan a nublar mi mente...

Avatar de Usuario
msc hotline sat
Administrador
Administrador
Mensajes: 90349
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Redireccionamiento a web peligrosas

Mensaje por msc hotline sat » 13 Jun 2011, 19:03

No es nada dificil lo que te decimos... Copia el COPYMBR.EXE a la carpeta C:\windows\system32\ y desde INICIO -> EJECUTAR, lo ejecutas como te decimos:



COPYMBR /FIX



y nos cuentas el resultado, gracias



saludos



ms, 13-6-2011

juanpe74
Novato
Novato
Mensajes: 19
Registrado: 05 Jun 2011, 13:53

Re: Redireccionamiento a web peligrosas

Mensaje por juanpe74 » 15 Jun 2011, 14:06

OK, Me sale un mensaje diciendo:



Copiado MBR del HD1 al fichero "C:\MBR001.HD1" e Implantado Código en el MBR del HD1

Avatar de Usuario
msc hotline sat
Administrador
Administrador
Mensajes: 90349
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Redireccionamiento a web peligrosas

Mensaje por msc hotline sat » 15 Jun 2011, 15:21

Pues ahora ya tienes un nuevo código en el MBR.



Reinicia y dinos si persiste la anomalía, gracias



saludos



ms, 15-6-2011

juanpe74
Novato
Novato
Mensajes: 19
Registrado: 05 Jun 2011, 13:53

Re: Redireccionamiento a web peligrosas

Mensaje por juanpe74 » 16 Jun 2011, 12:06

Hola de nuevo



Continua pero con mucha menos frecuencia. Si antes me indicaba cada dos por tres el bloqueo de intentos de acceso, ahora me aparece apenas uno cada mucho tiempo de estar conectado. Pero seguir sigue ahí. :roll:



Salu2

Avatar de Usuario
msc hotline sat
Administrador
Administrador
Mensajes: 90349
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Redireccionamiento a web peligrosas

Mensaje por msc hotline sat » 16 Jun 2011, 16:43

Si notas bastante diferencia, algo debía haber malicioso, pero quizas no era en el único sitio.



Como sea que a simple vista no se ve nada mas, lanza el[url=http://download.nai.com/products/mcafee-avert/McafeeRootkitDetective.zip]MCAFEE ROOTKIT DETECTIVE[/url], y nos posteas el informe resultante, a ver si hay algun ROOTKIT que nos oculte informacion...



A la vista de dicho informe, veremos si es el caso.



saludos



ms, 16-6-2011

juanpe74
Novato
Novato
Mensajes: 19
Registrado: 05 Jun 2011, 13:53

Re: Redireccionamiento a web peligrosas

Mensaje por juanpe74 » 18 Jun 2011, 17:17

[i]Wenas[/i]



Desafortunádamente la situación ha empeorado mucho en las últimas horas. La versión de prueba del Antimalwarebyte´s acaba de caducar y el AVG se muestra incapáz de bloquear los redicconamientos que se están multiplicando por momentos. Tengo que ir cerrrando las susodichas ventanitas con la dirección extraña que a veces son bastantes, y a la vez ir cerrando páginas de inicio de google que se van abriendo simultáneamente, convirtiendo la navegación en un auténtico engorro. :|



Aquí dejo el report del [b]MCAFEE ROOTKIT DETECTIVE[/b]





Object-Type: Registry-key

Object-Name: DataINDOWS\system32\drivers\AVGIDSShim.sys

Object-Path: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Protected Storage System Provider\*Local Machine*\Data

Status: Hidden



Object-Type: Registry-key

Object-Name: a5c5c2e4-6bee-4ef9-a0f5-f76a07cce771 System Provider\*Local Machine*\Data

Object-Path: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Protected Storage System Provider\*Local Machine*\Data\a5c5c2e4-6bee-4ef9-a0f5-f76a07cce771

Status: Hidden



Object-Type: Registry-key

Object-Name: 00000000-0000-0000-0000-000000000000 System Provider\*Local Machine*\Data\a5c5c2e4-6bee-4ef9-a0f5-f76a07cce771

Object-Path: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Protected Storage System Provider\*Local Machine*\Data\a5c5c2e4-6bee-4ef9-a0f5-f76a07cce771\00000000-0000-0000-0000-000000000000

Status: Hidden



Object-Type: Registry-key

Object-Name: {6340E680-FF06-435f-8767-B79D88AEBD4D}ystem Provider\*Local Machine*\Data\a5c5c2e4-6bee-4ef9-a0f5-f76a07cce771\00000000-0000-0000-0000-000000000000

Object-Path: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Protected Storage System Provider\*Local Machine*\Data\a5c5c2e4-6bee-4ef9-a0f5-f76a07cce771\00000000-0000-0000-0000-000000000000\{6340E680-FF06-435f-8767-B79D88AEBD4D}

Status: Hidden



Object-Type: Registry-value

Object-Name: Item Data

Object-Path: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Protected Storage System Provider\*Local Machine*\Data\a5c5c2e4-6bee-4ef9-a0f5-f76a07cce771\00000000-0000-0000-0000-000000000000\{6340E680-FF06-435f-8767-B79D88AEBD4D}

Status: Hidden



Object-Type: Registry-value

Object-Name: Display String

Object-Path: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Protected Storage System Provider\*Local Machine*\Data\a5c5c2e4-6bee-4ef9-a0f5-f76a07cce771\00000000-0000-0000-0000-000000000000

Status: Hidden



Object-Type: Registry-value

Object-Name: Display String

Object-Path: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Protected Storage System Provider\*Local Machine*\Data\a5c5c2e4-6bee-4ef9-a0f5-f76a07cce771

Status: Hidden



Object-Type: Registry-key

Object-Name: Data 2RE\Microsoft\Protected Storage System Provider\*Local Machine*\Data\a5c5c2e4-6bee-4ef9-a0f5-f76a07cce771

Object-Path: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Protected Storage System Provider\*Local Machine*\Data 2

Status: Hidden



Object-Type: Registry-key

Object-Name: WindowsE\Microsoft\Protected Storage System Provider\*Local Machine*\Data 2

Object-Path: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Protected Storage System Provider\*Local Machine*\Data 2\Windows

Status: Hidden



Object-Type: Registry-value

Object-Name: Value

Object-Path: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Protected Storage System Provider\*Local Machine*\Data 2\Windows

Status: Hidden



Object-Type: Registry-value

Object-Name: Installed

Object-Path: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\OptionalComponents\IMAIL

Status: Hidden



Object-Type: Registry-value

Object-Name: Installed

Object-Path: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\OptionalComponents\MAPI

Status: Hidden



Object-Type: Registry-value

Object-Name: NoChange

Object-Path: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\OptionalComponents\MAPI

Status: Hidden



Object-Type: Registry-value

Object-Name: Installed

Object-Path: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\OptionalComponents\MSFS

Status: Hidden



Object-Type: Process

Object-Name: services.exe

Pid: 588

Object-Path: C:\WINDOWS\system32\services.exe

Status: Visible



Object-Type: Process

Object-Name: avgcsrvx.exe

Pid: 2324

Object-Path: C:\Archivos de programa\AVG\AVG10\avgcsrvx.exe

Status: Visible



Object-Type: Process

Object-Name: System Idle Process

Pid: 0

Object-Path:

Status: Visible



Object-Type: Process

Object-Name: svchost.exe

Pid: 248

Object-Path: C:\WINDOWS\system32\svchost.exe

Status: Visible



Object-Type: Process

Object-Name: RegSrvc.exe

Pid: 1240

Object-Path: C:\Archivos de programa\Intel\Wireless\Bin\RegSrvc.exe

Status: Visible



Object-Type: Process

Object-Name: avgemcx.exe

Pid: 1736

Object-Path: C:\Archivos de programa\AVG\AVG10\avgemcx.exe

Status: Visible



Object-Type: Process

Object-Name: GoogleToolbarNo

Pid: 2232

Object-Path: C:\Archivos de programa\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe

Status: Visible



Object-Type: Process

Object-Name: TPSBattM.exe

Pid: 868

Object-Path: C:\WINDOWS\system32\TPSBattM.exe

Status: Visible



Object-Type: Process

Object-Name: avgchsvx.exe

Pid: 2016

Object-Path: C:\ARCHIV~1\AVG\AVG10\avgchsvx.exe

Status: Visible



Object-Type: Process

Object-Name: svchost.exe

Pid: 1768

Object-Path: C:\WINDOWS\system32\svchost.exe

Status: Visible



Object-Type: Process

Object-Name: iexplore.exe

Pid: 5860

Object-Path: C:\Archivos de programa\Internet Explorer\iexplore.exe

Status: Visible



Object-Type: Process

Object-Name: svchost.exe

Pid: 932

Object-Path: C:\WINDOWS\system32\svchost.exe

Status: Visible



Object-Type: Process

Object-Name: alg.exe

Pid: 3536

Object-Path: C:\WINDOWS\System32\alg.exe

Status: Visible



Object-Type: Process

Object-Name: iexplore.exe

Pid: 3660

Object-Path: C:\Archivos de programa\Internet Explorer\iexplore.exe

Status: Visible



Object-Type: Process

Object-Name: avgnsx.exe

Pid: 1616

Object-Path: C:\Archivos de programa\AVG\AVG10\avgnsx.exe

Status: Visible



Object-Type: Process

Object-Name: avgtray.exe

Pid: 1988

Object-Path: C:\Archivos de programa\AVG\AVG10\avgtray.exe

Status: Visible



Object-Type: Process

Object-Name: System

Pid: 4

Object-Path:

Status: Visible



Object-Type: Process

Object-Name: spoolsv.exe

Pid: 1060

Object-Path: C:\WINDOWS\system32\spoolsv.exe

Status: Visible



Object-Type: Process

Object-Name: CFSvcs.exe

Pid: 1556

Object-Path: C:\Archivos de programa\TOSHIBA\ConfigFree\CFSvcs.exe

Status: Visible



Object-Type: Process

Object-Name: iexplore.exe

Pid: 3324

Object-Path: C:\Archivos de programa\Internet Explorer\iexplore.exe

Status: Visible



Object-Type: Process

Object-Name: explorer.exe

Pid: 3076

Object-Path: C:\WINDOWS\Explorer.EXE

Status: Visible



Object-Type: Process

Object-Name: iexplore.exe

Pid: 628

Object-Path: C:\Archivos de programa\Internet Explorer\iexplore.exe

Status: Visible



Object-Type: Process

Object-Name: AVGIDSAgent.exe

Pid: 1620

Object-Path: C:\Archivos de programa\AVG\AVG10\Identity Protection\Agent\Bin\AVGIDSAgent.exe

Status: Visible



Object-Type: Process

Object-Name: TDispVol.exe

Pid: 1248

Object-Path: C:\WINDOWS\system32\TDispVol.exe

Status: Visible



Object-Type: Process

Object-Name: ctfmon.exe

Pid: 2736

Object-Path: C:\WINDOWS\system32\ctfmon.exe

Status: Visible



Object-Type: Process

Object-Name: wlcomm.exe

Pid: 5216

Object-Path: C:\Archivos de programa\Windows Live\Contacts\wlcomm.exe

Status: Visible



Object-Type: Process

Object-Name: Apoint.exe

Pid: 4008

Object-Path: C:\Archivos de programa\Apoint2K\Apoint.exe

Status: Visible



Object-Type: Process

Object-Name: iexplore.exe

Pid: 2676

Object-Path: C:\Archivos de programa\Internet Explorer\iexplore.exe

Status: Visible



Object-Type: Process

Object-Name: iexplore.exe

Pid: 2924

Object-Path: C:\Archivos de programa\Internet Explorer\iexplore.exe

Status: Visible



Object-Type: Process

Object-Name: lsass.exe

Pid: 600

Object-Path: C:\WINDOWS\system32\lsass.exe

Status: Visible



Object-Type: Process

Object-Name: svchost.exe

Pid: 1840

Object-Path: C:\WINDOWS\system32\svchost.exe

Status: Visible



Object-Type: Process

Object-Name: avgwdsvc.exe

Pid: 1468

Object-Path: C:\Archivos de programa\AVG\AVG10\avgwdsvc.exe

Status: Visible



Object-Type: Process

Object-Name: EvtEng.exe

Pid: 1376

Object-Path: C:\Archivos de programa\Intel\Wireless\Bin\EvtEng.exe

Status: Visible



Object-Type: Process

Object-Name: iFrmewrk.exe

Pid: 1500

Object-Path: C:\Archivos de programa\Intel\Wireless\Bin\ifrmewrk.exe

Status: Visible



Object-Type: Process

Object-Name: winlogon.exe

Pid: 540

Object-Path: C:\WINDOWS\system32\winlogon.exe

Status: Visible



Object-Type: Process

Object-Name: mbamgui.exe

Pid: 2524

Object-Path: C:\Archivos de programa\Malwarebytes' Anti-Malware\mbamgui.exe

Status: Visible



Object-Type: Process

Object-Name: csrss.exe

Pid: 480

Object-Path: C:\WINDOWS\system32\csrss.exe

Status: Visible



Object-Type: Process

Object-Name: iexplore.exe

Pid: 2836

Object-Path: C:\Archivos de programa\Internet Explorer\iexplore.exe

Status: Visible



Object-Type: Process

Object-Name: Rootkit_Detecti

Pid: 1876

Object-Path: C:\DOCUME~1\JUANPE~1\CONFIG~1\Temp\Rar$EX01.672\Rootkit_Detective.exe

Status: Visible



Object-Type: Process

Object-Name: S24EvMon.exe

Pid: 1412

Object-Path: C:\Archivos de programa\Intel\Wireless\Bin\S24EvMon.exe

Status: Visible



Object-Type: Process

Object-Name: RTHDCPL.exe

Pid: 3768

Object-Path: C:\WINDOWS\RTHDCPL.EXE

Status: Visible



Object-Type: Process

Object-Name: agrsmmsg.exe

Pid: 3892

Object-Path: C:\WINDOWS\AGRSMMSG.exe

Status: Visible



Object-Type: Process

Object-Name: TosA2dp.exe

Pid: 3056

Object-Path: c:\Archivos de programa\Toshiba\Bluetooth Toshiba Stack\TosA2dp.exe

Status: Visible



Object-Type: Process

Object-Name: TosBtHSP.exe

Pid: 2312

Object-Path: c:\Archivos de programa\Toshiba\Bluetooth Toshiba Stack\TosBtHsp.exe

Status: Visible



Object-Type: Process

Object-Name: svchost.exe

Pid: 1600

Object-Path: C:\WINDOWS\system32\svchost.exe

Status: Visible



Object-Type: Process

Object-Name: TPSMain.exe

Pid: 732

Object-Path: C:\WINDOWS\system32\TPSMain.exe

Status: Visible



Object-Type: Process

Object-Name: AVGIDSMonitor.e

Pid: 2840

Object-Path: C:\Archivos de programa\AVG\AVG10\Identity Protection\agent\bin\avgidsmonitor.exe

Status: Visible



Object-Type: Process

Object-Name: avgrsx.exe

Pid: 2716

Object-Path: C:\ARCHIV~1\AVG\AVG10\avgrsx.exe

Status: Visible



Object-Type: Process

Object-Name: PadExe.exe

Pid: 1756

Object-Path: C:\Archivos de programa\TOSHIBA\Touch and Launch\PadExe.exe

Status: Visible



Object-Type: Process

Object-Name: ApntEx.exe

Pid: 3492

Object-Path: C:\Archivos de programa\Apoint2K\Apntex.exe

Status: Visible



Object-Type: Process

Object-Name: avgsrmax.exe

Pid: 1384

Object-Path: C:\Archivos de programa\AVG\AVG10\avgsrmax.exe

Status: Visible



Object-Type: Process

Object-Name: aawservice.exe

Pid: 300

Object-Path: C:\Archivos de programa\Lavasoft\Ad-Aware 2007\aawservice.exe

Status: Visible



Object-Type: Process

Object-Name: ZCfgSvc.exe

Pid: 1292

Object-Path: C:\Archivos de programa\Intel\Wireless\bin\ZCfgSvc.exe

Status: Visible



Object-Type: Process

Object-Name: TosBtMng.exe

Pid: 920

Object-Path: C:\Archivos de programa\Toshiba\Bluetooth Toshiba Stack\TosBtMng.exe

Status: Visible



Object-Type: Process

Object-Name: smss.exe

Pid: 1944

Object-Path: C:\WINDOWS\System32\smss.exe

Status: Visible



Object-Type: Process

Object-Name: Dot1XCfg.exe

Pid: 3124

Object-Path: C:\ARCHIV~1\Intel\Wireless\Bin\Dot1XCfg.exe

Status: Visible



Object-Type: Process

Object-Name: iexplore.exe

Pid: 3744

Object-Path: C:\Archivos de programa\Internet Explorer\iexplore.exe

Status: Visible



Object-Type: Process

Object-Name: realsched.exe

Pid: 2412

Object-Path: C:\Archivos de programa\Archivos comunes\Real\Update_OB\realsched.exe

Status: Visible



Object-Type: Process

Object-Name: svchost.exe

Pid: 1080

Object-Path: C:\WINDOWS\system32\svchost.exe

Status: Visible



Object-Type: Process

Object-Name: TFncKy.exe

Pid: 336

Object-Path: C:\Archivos de programa\Toshiba\TOSHIBA Controls\TFncKy.exe

Status: Visible



Object-Type: Process

Object-Name: wcescomm.exe

Pid: 3096

Object-Path: C:\Archivos de programa\Microsoft ActiveSync\WCESCOMM.EXE

Status: Visible



Object-Type: Process

Object-Name: SimHID.exe

Pid: 988

Object-Path: C:\Archivos de programa\Remote\SimHID\SimHID.exe

Status: Visible



Object-Type: Process

Object-Name: msnmsgr.exe

Pid: 6072

Object-Path: C:\Archivos de programa\Windows Live\Messenger\msnmsgr.exe

Status: Visible



Object-Type: Process

Object-Name: mbamservice.exe

Pid: 400

Object-Path: C:\Archivos de programa\Malwarebytes' Anti-Malware\mbamservice.exe

Status: Visible



Object-Type: Process

Object-Name: iexplore.exe

Pid: 3872

Object-Path: C:\Archivos de programa\Internet Explorer\iexplore.exe

Status: Visible



Object-Type: Process

Object-Name: svchost.exe

Pid: 1176

Object-Path: C:\WINDOWS\system32\svchost.exe

Status: Visible



Object-Type: Process

Object-Name: TCtrlIOHook.exe

Pid: 432

Object-Path: C:\WINDOWS\system32\TCtrlIOHook.exe

Status: Visible



Scan complete. Hidden registry keys/values: 14

Avatar de Usuario
msc hotline sat
Administrador
Administrador
Mensajes: 90349
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Redireccionamiento a web peligrosas

Mensaje por msc hotline sat » 19 Jun 2011, 08:30

Pues ya lo indica el resulmen: [i][b]Scan complete. Hidden registry keys/values: 14[/b][/i]

No hay ficheros corriendo en procesos ocultos, como indicaría si fuera el caso, como por ejemplo si hubiera dicho Scan complete. [i][b]Found hidden Processes and Files: X[/b][/i] ,

asi que nos queda que el MBR pueda estar infectado.



Arranca con el CD de instalacion de Windows, pulsa R para entrar en Cónsola de Recuperación y una vez en ella ejecuta FIXMBR <enter> y con ello se sobreescribirá el código que contenga actualmente y se pondrá en su lugar el correcto de windows, eliminando el posible RootKit que hubiera en dicho arranque.



Una vez hecho esto, retira el CD y arranca normalmente, y cuentanos el resultado, gracias



Saludos



ms, 19-6-2011

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”

¿Quién está conectado?

Usuarios navegando por este Foro: Bing [Bot], Google [Bot] y 9 invitados