active x (Solucionado)

Cerrado
Avatar de Usuario
Ohhh
Mensajes: 44
Registrado: 20 Mar 2004, 02:14
Ubicación: El Salvador...

active x (Solucionado)

Mensaje por Ohhh » 08 Ago 2004, 03:00

hola este es el problema estaba revisando la herramientas de spybot y entre a la seccion de active x y me salia este controlador con un signo de alerta







:!: {5F426A93-0821-47D2-A126-5A48A874B289} ()

DPF name:

CLSID name:

description: DialerWeb

classification: Confirmed as malware

known filename:

info link:

info source: JavaCool





no se si sea muy malo pero lo intente eliminar pero no pasaba absolutamente nada .

si lo es me gustaria que me ayudaran a eliminarlo.





Gracias de antisipado.

Avatar de Usuario
caito
Mensajes: 1538
Registrado: 30 May 2004, 06:29
Ubicación: Argentina

Mensaje por caito » 08 Ago 2004, 04:08

Le has pasado el SpyBot en Modo Seguro y con Restaurar Sistema deshabilitado ( si tienes WME o XP ) ?

Efectivamente esa entrada debes eliminarla, luego de pasar el SpyBot tienes que marcar las entradas que te encontró "infectadas" y darle a "solucionar problemas seleccionados". En caso que no te las borre puedes probar con otro programa :

http://www.zonavirus.com/descargas/trend-micro-cwshredder.asp

Lo corres y luego pulsas Fix.

Cuenta cómo te ha ido.

Salu2

Caito

Avatar de Usuario
Ohhh
Mensajes: 44
Registrado: 20 Mar 2004, 02:14
Ubicación: El Salvador...

Mensaje por Ohhh » 08 Ago 2004, 23:34

Ya intente borrar la entrada de active x en modo seguro y desactivando restaurar sistema pero igual cuando la intento eliminar no pasa nada, tambien pase el cwshreder y me detecto unos problemas de internet explorer pero lo reparo, tambien me lanzo un aviso de que avia un archivo en la dirrecion c:\windows\ctdrivins.exe que se parecia al archivo cws.control.4 esta no la borre por no estar seguro si es un archivo del sistema pero la entrada de active x sigue ahi. :?



Agradeceria que me ayudaran a borrar esta entrada.

Avatar de Usuario
caito
Mensajes: 1538
Registrado: 30 May 2004, 06:29
Ubicación: Argentina

Mensaje por caito » 09 Ago 2004, 00:07

Baja este programa :

http://www.majorgeeks.com/download3155.html

Cierra todas las ventanas y desconectado de internet ejecutálo,

tras pasar hijackthis pulsa SAVE y el archivo log que genera hazle un copiar y pegar y mándalo para ver que podemos eliminar.

Es importante tener este programa en una carpeta por ej. Archivos de Programa\Hijack, ya que allí te guardará las copias de lo que hagas.

Salu2

Caito

Avatar de Usuario
Ohhh
Mensajes: 44
Registrado: 20 Mar 2004, 02:14
Ubicación: El Salvador...

Mensaje por Ohhh » 10 Ago 2004, 03:01

Ya pase el programa y esto fue lo que salio:



Logfile of HijackThis v1.98.2

Scan saved at 18:56:12, on 09/08/2004

Platform: Windows XP SP1 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\System32\pctspk.exe

C:\Archivos de programa\Java\j2re1.4.2_01\bin\jusched.exe

C:\ARCHIV~1\SYMANT~1\SYMANT~1\vptray.exe

C:\Archivos de programa\Messenger Plus! 3\MsgPlus.exe

C:\Archivos de programa\Symantec_Client_Security\Symantec AntiVirus\DefWatch.exe

C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7Debug\mdm.exe

C:\Archivos de programa\Symantec_Client_Security\Symantec AntiVirus\Rtvscan.exe

C:\WINDOWS\System32\svchost.exe

C:\Archivos de programa\MSN Messenger\msnmsgr.exe

C:\WINDOWS\System32\rsvp.exe

D:\hijackthis\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

R3 - Default URLSearchHook is missing

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx

O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx

O4 - HKLM\..\Run: [PCTVOICE] pctspk.exe

O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Archivos de programa\Java\j2re1.4.2_01\bin\jusched.exe

O4 - HKLM\..\Run: [vptray] C:\ARCHIV~1\SYMANT~1\SYMANT~1\vptray.exe

O4 - HKLM\..\Run: [MessengerPlus3] "C:\Archivos de programa\Messenger Plus! 3\MsgPlus.exe"

O4 - HKCU\..\Run: [MessengerPlus3] "C:\Archivos de programa\Messenger Plus! 3\MsgPlus.exe" /WinStart

O4 - Global Startup: Microsoft Office.lnk = D:\Archivos de programa\Microsoft Office\Office10\OSA.EXE

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://D:\ARCHIV~1\MICROS~1\Office10\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)

O9 - Extra button: Investigador - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Encarta Researcher\EROPROJ.DLL

O9 - Extra button: Descargas - {AF0828BC-CB46-4C8D-95B6-8A7C4988F9FF} - c:\euro-kazemule-00\index.html (file missing)

O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\ARCHIV~1\Yahoo!\MESSEN~1\YPager.exe

O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\ARCHIV~1\Yahoo!\MESSEN~1\YPager.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\MSMSGS.EXE

O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\MSMSGS.EXE

O12 - Plugin for .spop: C:\Archivos de programa\Internet Explorer\Plugins\NPDocBox.dll

O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab

O16 - DPF: {5F426A93-0821-47D2-A126-5A48A874B289} - http://212.145.159.194/251065/dialercab/WebRecomendada.cab

O16 - DPF: {73F0FD85-BD47-4A95-86D1-DE38860462C1} - file://C:\IberoDialerHTML.cab

O16 - DPF: {7B297BFD-85E4-4092-B2AF-16A91B2EA103} (WScanCtl Class) - http://www3.ca.com/threatinfo/virusinfo/webscan.cab

O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab

O16 - DPF: {F58E1CEF-A068-4C15-BA5E-587CAF3EE8C6} (MSN Chat Control 4.5) - http://chat.msn.com/bin/msnchat45.cab



Espero que se pueda borrar esa entrada.

maura63
Mensajes: 6865
Registrado: 09 Mar 2004, 20:42
Ubicación: Cádiz, ESPAÑA
Contactar:

Mensaje por maura63 » 10 Ago 2004, 10:29

Elimina estas entradas



O16 - DPF: {5F426A93-0821-47D2-A126-5A48A874B289} - http://212.145.159.194/251065/dialercab/WebRecomendada.cab

O16 - DPF: {73F0FD85-BD47-4A95-86D1-DE38860462C1} - file://C:\IberoDialerHTML.cab





Saludos

maura63
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Quien hace una pregunta,teme parecer ignorante durante cinco minutos.Quien no pregunta se mantiene ignorante toda la vida. (Ortega y Gasset)

maura63
Mensajes: 6865
Registrado: 09 Mar 2004, 20:42
Ubicación: Cádiz, ESPAÑA
Contactar:

Mensaje por maura63 » 10 Ago 2004, 10:37

Y al cargar esto en el inicio creo que tienes un troyano



[color=red]C:\WINDOWS\System32\rsvp.exe[/color]



Fuente vsantivirus

Back/Spotcom.A. Troyano que se oculta en el IE

http://www.vsantivirus.com/back-spotcom-a.htm



Nombre: Back/Spotcom.A

Tipo: Caballo de Troya de acceso remoto

Alias: Backdoor.Spotcom

Fecha: 25/nov/03

Plataforma: Windows 32-bit

Tamaños: 32,769 bytes, 45,057 bytes, 33,792 bytes



Este troyano de acceso remoto (Backdoor), se inyecta a si mismo en el Internet Explorer.



Cuando se ejecuta el instalador de este troyano (un archivo que puede estar disfrazado de alguna inocente utilidad por ejemplo), se crean los siguientes archivos:

c:\windows\system32\msrsvp.exe

c:\windows\system32\olegui.dll



NOTA: "c:\windows\system32" puede variar de acuerdo al sistema operativo instalado (con ese nombre por defecto en Windows XP y Windows Server 2003, como "c:\winnt\system32" en Windows NT y 2000 y "c:\windows\system" en Windows 9x y ME).



Luego, ejecuta una sesión oculta del IEXPLORE.EXE (Internet Explorer), e inyecta el archivo OLEGUI.DLL en el mismo proceso como un hilo de ejecución. Esto permite que el troyano acceda a Internet disfrazado de Internet Explorer, eludiendo la protección de un cortafuegos.



Si el troyano no puede iniciar el Internet Explorer por alguna razón, intentará hacer el mismo proceso con SVCHOST.EXE.



Nota: SVCHOST.EXE (Generic Host Process for Win32 Services), es un archivo legítimo de Windows XP, utilizado para la ejecución de servicios.



Una vez conectado a Internet, el troyano intentará establecer una comunicación con determinada dirección IP, a través del puerto UDP/53, pudiendo recibir instrucciones de un usuario remoto, incluida una línea de comandos con acceso administrativo por cualquier otro puerto.



Crea o modifica la siguiente entrada en el registro (Windows XP, 2000, 2003):



HKLM\SYSTEM\ControlSet001\Services\RSVP

ImagePath = c:\windows\system32\msrsvp.exe



Con ello reemplaza el servicio "QoS RSVP", que ofrece funcionalidad en la señalización y el tráfico de red en Windows XP y otros.



El troyano lleva un registro de todos los archivos creados y borrados en todos los discos de la máquina infectada.





Reparación manual



Nota: Recomendamos utilizar un programa tipo firewall (cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá la conexión de este y cualquier otro troyano con Internet, así como cualquier intento de acceder a nuestro sistema.



ZoneAlarm (gratuito para su uso personal), además de ser un excelente cortafuegos, también impide la ejecución de cualquier adjunto con posibilidades de poseer virus (sin necesidad de tener que actualizarlo con cada nueva versión de un virus).



Más información:



Cómo configurar Zone Alarm 3.x

http://www.vsantivirus.com/za.htm





Deshabilitar cualquier conexión a Internet o una red



Es importante desconectar cada computadora de cualquier conexión a Internet, o red local, antes de proceder a su limpieza.





Antivirus



Para la limpieza de este troyano, solo actualice sus antivirus con las últimas definiciones, y ejecútelos en modo escaneo, revisando todos sus discos. Luego borre los archivos detectados como infectados.



Si usted utiliza su PC, o pertenece a una organización que por su naturaleza exige ser totalmente segura, se recomienda borrar todo el contenido del disco duro, reinstalar de cero el sistema operativo, y recuperar sus archivos importantes de copias de respaldo anteriores.



Luego cambie todas sus contraseñas, incluso la de otros usuarios a los que tenga acceso desde su computadora.





Esta es la única manera segura de no comprometer su seguridad ante los posibles cambios realizados por el troyano.





Borrado manual de los archivos creados por el gusano



Desde el Explorador de Windows, localice y borre los siguientes archivos:



c:\windows\system32\msrsvp.exe

c:\windows\system32\olegui.dll



Pinche con el botón derecho sobre el icono de la "Papelera de reciclaje" en el escritorio, y seleccione "Vaciar la papelera de reciclaje".





Editar el registro



Nota: la rama en el registro aquí mencionada, puede no estar presente ya que ello depende de que versión de Windows se tenga instalada.



1. Ejecute el editor de registro: Inicio, ejecutar, escriba REGEDIT y pulse ENTER



2. En el panel izquierdo del editor, pinche en el signo "+" hasta abrir la siguiente rama:



HKEY_LOCAL_MACHINE

\SYSTEM

\ControlSet001

\Services

\RSVP



3. Pinche en la carpeta "RSVP" y en el panel de la derecha, bajo la columna "Datos", busque la siguiente entrada:



ImagePath = c:\windows\system32\msrsvp.exe



4. Si existe, cambie dicha entrada por lo siguiente:



ImagePath = %SystemRoot%\System32\rsvp.exe



5. Use "Registro", "Salir" para salir del editor y confirmar los cambios.



6. Reinicie su computadora (Inicio, Apagar el sistema, Reiniciar).







Mostrar las extensiones verdaderas de los archivos



Para poder ver las extensiones verdaderas de los archivos y además visualizar aquellos con atributos de "Oculto", proceda así:



1. Ejecute el Explorador de Windows



2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú 'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u 'Opciones de carpetas'.



3. Seleccione la lengüeta 'Ver'.



4. DESMARQUE la opción "Ocultar extensiones para los tipos de archivos conocidos" o similar.



5. En Windows 95/NT, MARQUE la opción "Mostrar todos los archivos y carpetas ocultos" o similar.



En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos los archivos'.



En Windows Me/2000/XP, en 'Archivos y carpetas ocultos', MARQUE 'Mostrar todos los archivos y carpetas ocultos' y DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.



6. Pinche en 'Aplicar' y en 'Aceptar'.





Limpieza de virus en Windows Me y XP



Si el sistema operativo instalado es Windows Me o Windows XP, para poder eliminar correctamente este virus de su computadora, deberá deshabilitar antes de cualquier acción, la herramienta "Restaurar sistema"



Pasa tu antivirus en modo seguro al usar XP y desactiva antes restaurar sistema.



Saludos

maura63
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Quien hace una pregunta,teme parecer ignorante durante cinco minutos.Quien no pregunta se mantiene ignorante toda la vida. (Ortega y Gasset)

Avatar de Usuario
Ohhh
Mensajes: 44
Registrado: 20 Mar 2004, 02:14
Ubicación: El Salvador...

Mensaje por Ohhh » 10 Ago 2004, 20:14

hola, ya elimine las entradas que me dijieron y desaparecio la entrada de active x, pero respecto al troyano encontre el archivo rsvp.exe pero no los otros 2 archivos que supuestamente crea:



msrsvp.exe

olegui.dll



los busque en el system 32 tampoco estaban ocultos, tambien busque en el registro de windows y no aparece la carpeta \RSVP y al parecer no avia nada modificado pase mi antivirus actualizado y nada, tambien uno online pero no avia nada pase el spybot y nada.



lo que note que el archivo rsvp.exe tiene la misma fecha de creacion que todos los archivos que pertenecen al sistema. :?



pd: mi windows es el xp professional edition

Avatar de Usuario
caito
Mensajes: 1538
Registrado: 30 May 2004, 06:29
Ubicación: Argentina

Mensaje por caito » 10 Ago 2004, 23:51

Creo que has solucionado el tema, ya que el archivo rsvp.exe es un proceso normal del XP.

Salu2

Caito

Avatar de Usuario
Ohhh
Mensajes: 44
Registrado: 20 Mar 2004, 02:14
Ubicación: El Salvador...

Mensaje por Ohhh » 11 Ago 2004, 02:47

me alegra que ya todo esta bien muchas gracias por la ayuda :)

maura63
Mensajes: 6865
Registrado: 09 Mar 2004, 20:42
Ubicación: Cádiz, ESPAÑA
Contactar:

Mensaje por maura63 » 11 Ago 2004, 08:06

Pues solucionado el tema procedemos a cerrarlo.



Saludos

maura63
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Quien hace una pregunta,teme parecer ignorante durante cinco minutos.Quien no pregunta se mantiene ignorante toda la vida. (Ortega y Gasset)

Cerrado

Volver a “Foro Spyware”