Mensaje
por jesuscoro » 03 Sep 2007, 16:08
Ya pase el elistara y el hijackthis. Dejo aqui los logs ambos. El ordenador va mucho mejor, pero al arrancar todavia me dice que esta infectado, que reinicie para completar la limpieza, pero al reiniciar me lo vuelve a decir. Tengo que pasar el elistara en modo a prueba de fallos o algo?
Los archivos que me pidio el elistara ya los envie, los borro o los dejo ahi hasta recibir respuesta? Por otro lado, los que me pedisteis por aqui, que los envio, a la misma direccion?
Por ultimo, al pasar el hijackthis despues de haber eliminado las claves que me dijisteis, se cuelga. Llega a hacer el scan, pero en el momento de salvar el log, aunque lo hace, salta el tipico error de ha producido un error y debe cerrarse. Quiere decir algo?
Muchas gracias por la ayuda.
Mon Sep 03 09:37:26 2007
EliStartPage v14.55 (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Acción Directa):
Key Eliminada [WinLogon\Notify\KHFFFDC] -> C:\WINDOWS\SYSTEM32\khfffdc.dll
Key Eliminada [WinLogon\Notify\fccby] -> C:\WINDOWS\SYSTEM32\FCCBY.DLL
[WinLogon\Notify\KHFFFDC]
Por favor, envienos una muestra del fichero
C:\WinLogon\KHFFFDC.DLL
a "virus@satinfo.es". Gracias.
[WinLogon\Notify\WINYQQ32]
Por favor, envienos una muestra del fichero
C:\WinLogon\WINYQQ32.DLL
a "virus@satinfo.es". Gracias.
Por favor, envienos una muestra del fichero
C:\Muestras\KHFFFDC.DLL.Muestra EliStartPage v14.55
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\KHFFFDC.DLL --> Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\FCCBY.DLL.Muestra EliStartPage v14.55
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\FCCBY.DLL --> Acceso Denegado.
C:\WINDOWS\SYSTEM32\YBCCF.ini --> Eliminado (Fichero Complementario).
Entrada Eliminada [HKLM\...\Run] "CTDrive"="rundll32.exe C:\WINDOWS\system32\drvboc.dll,startup"
Eliminada Class, "{75309B93-C145-4CB6-B9C8-1ECABABADC54}" -> C:\WINDOWS\system32\fccby.dll
Restaurado fichero de Configuración del IE, (IERESET.INF)
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE
Mon Sep 03 09:38:06 2007
EliStartPage v14.55 (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
Instalada Utilidad "ELINOTIF.DLL"
EliNotify v1.7.07.27 (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones:
Detectado Vundo
Elininada KEY "Winlogon\Notify\FCCBY"
Elininado BHO: "{75309B93-C145-4CB6-B9C8-1ECABABADC54}"
Elininada Class: "{75309B93-C145-4CB6-B9C8-1ECABABADC54}"
Detectado DownLoader.ConHook
C:\WINDOWS\SYSTEM32\khfffdc.dll -> Eliminado.
Elininada KEY "Winlogon\Notify\KHFFFDC"
Desinstalado EliNotif.dll
Mon Sep 03 10:11:46 2007
EliStartPage v14.55 (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Acción Directa):
Key Eliminada [WinLogon\Notify\fccby] -> C:\WINDOWS\SYSTEM32\FCCBY.DLL
Entrada Eliminada [HKLM\...\Run] "SystemOptimizer"="rundll32.exe "C:\WINDOWS\system32\dnfimouu.dll",forkonce" (Vundo)
[WinLogon\Notify\FCCBY]
Por favor, envienos una muestra del fichero
C:\WinLogon\FCCBY.DLL
a "virus@satinfo.es". Gracias.
[WinLogon\Notify\WINYQQ32]
Por favor, envienos una muestra del fichero
C:\WinLogon\WINYQQ32.DLL
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\MSOLE32.EXE --> Eliminado
Por favor, envienos una muestra del fichero
C:\Muestras\FCCBY.DLL.Muestra EliStartPage v14.55
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\FCCBY.DLL --> Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\DNFIMOUU.DLL.Muestra EliStartPage v14.55
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\DNFIMOUU.DLL --> Eliminado
Por favor, envienos una muestra del fichero
C:\Muestras\FQPIYIOU.DLL.Muestra EliStartPage v14.55
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\FQPIYIOU.DLL --> Eliminado
C:\WINDOWS\SYSTEM32\YBCCF.ini --> Eliminado (Fichero Complementario).
Eliminada Class, "{C6039E6C-BDE9-4DE5-BB40-768CAA584FDC}" -> C:\WINDOWS\system32\fqpiyiou.dll
Eliminada Class, "{78E56A2B-7C66-44E2-8F82-CE45554E55CE}" -> C:\WINDOWS\system32\fccby.dll
Eliminado Servicio, "DomainService"
Eliminada Carpeta "\Program Files\Accoona"
Restaurado fichero de Configuración del IE, (IERESET.INF)
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE
Instalada Utilidad "ELINOTIF.DLL"
EliNotify v1.7.07.27 (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones:
Detectado Vundo
Elininada KEY "Winlogon\Notify\FCCBY"
Elininado BHO: "{78E56A2B-7C66-44E2-8F82-CE45554E55CE}"
Elininada Class: "{78E56A2B-7C66-44E2-8F82-CE45554E55CE}"
Desinstalado EliNotif.dll
Mon Sep 03 10:19:00 2007
EliStartPage v14.55 (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Acción Directa):
Key Eliminada [WinLogon\Notify\fccby] -> C:\WINDOWS\SYSTEM32\FCCBY.DLL
[WinLogon\Notify\FCCBY]
Por favor, envienos una muestra del fichero
C:\WinLogon\FCCBY.DLL
a "virus@satinfo.es". Gracias.
[WinLogon\Notify\WINYQQ32]
Por favor, envienos una muestra del fichero
C:\WinLogon\WINYQQ32.DLL
a "virus@satinfo.es". Gracias.
Por favor, envienos una muestra del fichero
C:\Muestras\FCCBY.DLL.Muestra EliStartPage v14.55
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\FCCBY.DLL --> Acceso Denegado.
C:\WINDOWS\SYSTEM32\YBCCF.ini --> Eliminado (Fichero Complementario).
Eliminada Class, "{CA23EC4F-00FF-4B59-B6E8-103171999FDF}" -> C:\WINDOWS\system32\fccby.dll
Restaurado fichero de Configuración del IE, (IERESET.INF)
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE
Instalada Utilidad "ELINOTIF.DLL"
EliNotify v1.7.07.27 (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones:
Detectado Vundo
Elininada KEY "Winlogon\Notify\FCCBY"
Desinstalado EliNotif.dll
Mon Sep 03 11:00:58 2007
EliStartPage v14.55 (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Acción Directa):
Key Eliminada [WinLogon\Notify\MLJGFEC] -> C:\WINDOWS\SYSTEM32\mljgfec.dll
[WinLogon\Notify\WINYQQ32]
Por favor, envienos una muestra del fichero
C:\WinLogon\WINYQQ32.DLL
a "virus@satinfo.es". Gracias.
Por favor, envienos una muestra del fichero
C:\Muestras\MLJGFEC.DLL.Muestra EliStartPage v14.55
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\MLJGFEC.DLL --> Acceso Denegado.
Entrada Eliminada [HKLM\...\Run] "CTDrive"="rundll32.exe C:\WINDOWS\system32\drvjox.dll,startup"
Eliminado Servicio, "DomainService"
Restaurado fichero de Configuración del IE, (IERESET.INF)
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE
Instalada Utilidad "ELINOTIF.DLL"
Logfile of HijackThis v1.99.1
Scan saved at 16:06:50, on 03/09/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Archivos de programa\Alwil Software\Avast4\aswUpdSv.exe
C:\Archivos de programa\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\fwmqoitm.exe
C:\Archivos de programa\Symantec\Norton Ghost 2003\GhostStartService.exe
C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Archivos de programa\Alwil Software\Avast4\ashMaiSv.exe
C:\Archivos de programa\Alwil Software\Avast4\ashWebSv.exe
C:\Archivos de programa\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Archivos de programa\Symantec\Norton Ghost 2003\GhostStartTrayApp.exe
C:\Archivos de programa\QuickTime\qttask.exe
C:\Archivos de programa\iTunes\iTunesHelper.exe
C:\Archivos de programa\Java\jre1.6.0_01\bin\jusched.exe
C:\ARCHIV~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\rundll32.exe
C:\Archivos de programa\Messenger\msmsgs.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Archivos de programa\iPod\bin\iPodService.exe
C:\WINDOWS\system32\rundll32.exe
C:\Archivos de programa\Mozilla Firefox\firefox.exe
C:\Documents and Settings\Jesus\Mis documentos\Mis archivos recibidos\hijackthis\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\archivos de programa\google\googletoolbar3.dll
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [GhostStartTrayApp] C:\Archivos de programa\Symantec\Norton Ghost 2003\GhostStartTrayApp.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Archivos de programa\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\jre1.6.0_01\bin\jusched.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Archivos de programa\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [avp] C:\WINDOWS\TEMP\win7D2.tmp.exe
O4 - HKLM\..\Run: [MSKDetectorExe] C:\Archivos de programa\McAfee\SpamKiller\MSKDetct.exe /uninstall
O4 - HKLM\..\Run: [avast!] C:\ARCHIV~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [jankhszg] rundll32.exe "C:\Archivos de programa\jankhszg\zcbirkhc.dll",Init
O4 - HKLM\..\Run: [CTDrive] rundll32.exe C:\WINDOWS\system32\drvpiz.dll,startup
O4 - HKLM\..\RunOnce: [ReEXEc] C:\Documents and Settings\Jesus\Mis documentos\Mis archivos recibidos\elistara\ELISTARA.11092007.EXE
O4 - HKCU\..\Run: [swg] C:\Archivos de programa\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Archivos de programa\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [MSKAGENTEXE] C:\ARCHIV~1\McAfee\SPAMKI~1\MSKAgent.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe
O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} - http://download.mcafee.com/molbin/shared/mcinsctl/es/4,0,0,90/mcinsctl.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{01166A5F-B931-40D4-A10D-D0017FD8A32B}: NameServer = 212.145.4.97,212.145.4.98
O17 - HKLM\System\CCS\Services\Tcpip\..\{80B968AB-0570-4266-B8D9-9DBFD29F1E59}: NameServer = 212.145.4.97,212.145.4.98
O17 - HKLM\System\CCS\Services\Tcpip\..\{F4D89F3D-AD05-4898-BBF2-81557D619EB4}: NameServer = 212.145.4.97,212.145.4.98
O17 - HKLM\System\CS1\Services\Tcpip\..\{01166A5F-B931-40D4-A10D-D0017FD8A32B}: NameServer = 212.145.4.97,212.145.4.98
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Archivos de programa\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Archivos de programa\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: GhostStartService - Symantec Corporation - C:\Archivos de programa\Symantec\Norton Ghost 2003\GhostStartService.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Servicio del iPod (iPod Service) - Apple Inc. - C:\Archivos de programa\iPod\bin\iPodService.exe
O23 - Service: RDPSSW32 - Unknown owner - C:\WINDOWS\System32\RDPSSW32.EXE (file missing)