Quitar unas entradas en el hijacksthis de el IE7 (SOLVED)

Cerrado
Trillix
Mensajes: 12
Registrado: 24 Jun 2007, 19:46

Quitar unas entradas en el hijacksthis de el IE7 (SOLVED)

Mensaje por Trillix » 15 Feb 2008, 15:53

Hola, hace poco he instalado el IE7 y estoy intentado quitar con el hijack estas dos entradas:



R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =



Cuando instalas el IE7 se meten 7 u 8 entradas que siempre elimino y estas no se pueden quitar.

si las quito vuelven a salir y otra y otra.... y sin reiniciar ni nada, salen de nuevo si escaneo.

Hay alguna manera de quitar estas entradas? Estas otras por ejem si las quita: R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157



Alguien sabe pq pasa esto? en todos los sitios recomiendan quitarlas, pero como puedo hacerlo?



Salu2

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 15 Feb 2008, 16:48

Mejor postee su log del HJT y ya le diremos lo que ha de eliminar y como, si es el caso:



[b]

[color=yellow]HJT : (HiJackThis)[/color][/b]




[i]¿Como utilizar el Hijackthis ?[/i]

Lo primero que debemos hacer es descargarlo en nuestro ordenador y ubicarlo en una carpeta propia C:\HijackThis\

Ejecútarlo y presionar el botón "[b]Do a system scan and save a logfile[/b]"; el programa realizará el escaneo e inmediatamente generará el Log, sólo te pedira el nombre del archivo y su ubicación, puedes simplemente guardarlo así como está.

Se abrirá el Bloc de Notas, copia todo el contenido y pégalo como respuesta de este Tema

· [url=http://www.zonavirus.com/descargas/trendmicro-hijackthis.asp][b]Descargar Hijackthis[/b][/url]



Tras analizarlo, informaremos



saludos



ms, 15-2-2008

Trillix
Mensajes: 12
Registrado: 24 Jun 2007, 19:46

Mensaje por Trillix » 15 Feb 2008, 16:55

[quote="msc hotline sat"]Mejor postee su log del HJT y ya le diremos lo que ha de eliminar y como, si es el caso:



[b]

[color=yellow]HJT : (HiJackThis)[/color][/b]




[i]¿Como utilizar el Hijackthis ?[/i]

Lo primero que debemos hacer es descargarlo en nuestro ordenador y ubicarlo en una carpeta propia C:\HijackThis\

Ejecútarlo y presionar el botón "[b]Do a system scan and save a logfile[/b]"; el programa realizará el escaneo e inmediatamente generará el Log, sólo te pedira el nombre del archivo y su ubicación, puedes simplemente guardarlo así como está.

Se abrirá el Bloc de Notas, copia todo el contenido y pégalo como respuesta de este Tema

· [url=http://www.zonavirus.com/descargas/trendmicro-hijackthis.asp][b]Descargar Hijackthis[/b][/url]



Tras analizarlo, informaremos



saludos



ms, 15-2-2008[/quote]


Esa no es mi pregunta, estoy limpio, me gustaría saber pq no puedo quitar esas dos entradas y no pegar aqui todo. Ya que insiste aqui tienes:



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\system32\CTsvcCDA.EXE

C:\Archivos de programa\Symantec\Norton Ghost 2003\GhostStartService.exe

C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7Debug\mdm.exe

C:\Archivos de programa\Eset\nod32krn.exe

C:\Archivos de programa\CyberLink\Shared files\RichVideo.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\System32\tcpsvcs.exe

C:\Program Files\ASUS\Probe\AsusProb.exe

C:\Archivos de programa\Creative\Sound Blaster X-Fi\DVDAudio\CTDVDDET.EXE

C:\Archivos de programa\Creative\Shared Files\Module Loader\DLLML.exe

C:\Archivos de programa\Creative\Shared Files\Module Loader\DLLML.exe

C:\Archivos de programa\Creative\Sound Blaster X-Fi\Volume Panel\VolPanel.exe

C:\WINDOWS\CTHELPER.EXE

C:\WINDOWS\system32\CTXFIHLP.EXE

C:\WINDOWS\SYSTEM32\CTXFISPI.EXE

C:\Archivos de programa\Eset\nod32kui.exe

C:\WINDOWS\system32\ctfmon.exe

C:\ARCHIV~1\Cacheman\Cacheman.exe

C:\Archivos de programa\ATnotes\ATnotes.exe

C:\Archivos de programa\ATI Technologies\ATI.ACE\Core-Static\MOM.EXE

C:\Archivos de programa\Logitech\SetPoint\SetPoint.exe

C:\Archivos de programa\Archivos comunes\Logitech\khalshared\KHALMNPR.EXE

C:\Archivos de programa\Creative\ShareDLL\CADI\NotiMan.exe

C:\Archivos de programa\ATI Technologies\ATI.ACE\Core-Static\ccc.exe

C:\Archivos de programa\Mozilla Firefox\firefox.exe

C:\Documents and Settings\Guardlan\Escritorio\HijackThis.exe



R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.5.0_11\bin\ssv.dll

O2 - BHO: FlashFXP Helper for Internet Explorer - {E5A1691B-D188-4419-AD02-90002030B8EE} - C:\ARCHIV~1\FLASHF~1\IEFlash.dll

O4 - HKLM\..\Run: [IMJPMIG8.1] C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE /Spoil /RemAdvDef /Migration32

O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC

O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName

O4 - HKLM\..\Run: [ASUS Probe] C:\Program Files\ASUS\Probe\AsusProb.exe

O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE

O4 - HKLM\..\Run: [LanguageShortcut] "C:\Archivos de programa\CyberLink\PowerDVD\Language\Language.exe"

O4 - HKLM\..\Run: [CTDVDDET] "C:\Archivos de programa\Creative\Sound Blaster X-Fi\DVDAudio\CTDVDDET.EXE"

O4 - HKLM\..\Run: [RCSystem] "C:\Archivos de programa\Creative\Shared Files\Module Loader\DLLML.exe" RCSystem * -Startup

O4 - HKLM\..\Run: [AudioDrvEmulator] "C:\Archivos de programa\Creative\Shared Files\Module Loader\DLLML.exe" -1 AudioDrvEmulator "C:\Archivos de programa\Creative\Shared Files\Module Loader\Audio Emulator\AudDrvEm.dll"

O4 - HKLM\..\Run: [VolPanel] "C:\Archivos de programa\Creative\Sound Blaster X-Fi\Volume Panel\VolPanel.exe" /r

O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE

O4 - HKLM\..\Run: [CTxfiHlp] CTXFIHLP.EXE

O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE

O4 - HKLM\..\Run: [nod32kui] "C:\Archivos de programa\Eset\nod32kui.exe" /WAITSERVICE

O4 - HKLM\..\Run: [NeroFilterCheck] C:\Archivos de programa\Archivos comunes\Ahead\Lib\NeroCheck.exe

O4 - HKLM\..\Run: [CloneCDTray] "C:\Archivos de programa\SlySoft\CloneCD\CloneCDTray.exe" /s

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [Cacheman] C:\ARCHIV~1\Cacheman\Cacheman.exe

O4 - HKCU\..\Run: [StartCCC] C:\Archivos de programa\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe

O4 - HKCU\..\Run: [ATnotes.exe] C:\Archivos de programa\ATnotes\ATnotes.exe

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICIO LOCAL')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Servicio de red')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')

O4 - Global Startup: Inicio rápido de Adobe Reader.lnk = C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\reader_sl.exe

O4 - Global Startup: Logitech SetPoint.lnk = ?

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office10\OSA.EXE

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_11\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_11\bin\ssv.dll

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\WINDOWS\System32\shdocvw.dll

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\WINDOWS\System32\shdocvw.dll

O16 - DPF: {D6376DD2-C2BD-49B2-A1B1-138F869633F3} (ASPRO Installer Class) - http://acs.pandasoftware.com/activescanpro/as5/asproinst.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{2D8FC95F-E905-4227-B789-DC5BDFEDB0FC}: NameServer = 194.179.1.100,194.179.1.101

O17 - HKLM\System\CCS\Services\Tcpip\..\{6DC8F85D-8AC5-4026-BCC5-1375928372BE}: NameServer = 194.179.1.100,194.179.1.101

O17 - HKLM\System\CS1\Services\Tcpip\..\{2D8FC95F-E905-4227-B789-DC5BDFEDB0FC}: NameServer = 194.179.1.100,194.179.1.101

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe

O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe

O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTsvcCDA.EXE

O23 - Service: GhostStartService - Symantec Corporation - C:\Archivos de programa\Symantec\Norton Ghost 2003\GhostStartService.exe

O23 - Service: NBService - Nero AG - C:\Archivos de programa\Nero\Nero 7\Nero BackItUp\NBService.exe



cada entrada que tengo me las conozco de arriba abajo, pero esas dos me estan cabreando y bien.

sabes como quitarlas?

Salu2

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 15 Feb 2008, 17:09

El log del HJT debe postearse completo, falta la cabecera ...



Pero prueba el ELISTARA que hará limpieza de claves víricas, aunque no lo indique:





[b] ELISTARA: [/b]

http://www.zonavirus.com/descargas/elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso





saludos



ms, 15-2-2008





NOTA: Y solo se han de eliminar o restaurar las claves que modifican los virus, y dejar estar las que instala windows basicamente. ms.

Trillix
Mensajes: 12
Registrado: 24 Jun 2007, 19:46

Mensaje por Trillix » 17 Feb 2008, 05:44

[quote="msc hotline sat"]El log del HJT debe postearse completo, falta la cabecera ...



Pero prueba el ELISTARA que hará limpieza de claves víricas, aunque no lo indique:





[b] ELISTARA: [/b]

<a title='EliStarA' href='http://www.zonavirus.com/descargas/elistara.asp'><b>Descargar EliStarA</b></a>



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso





saludos



ms, 15-2-2008





NOTA: Y solo se han de eliminar o restaurar las claves que modifican los virus, y dejar estar las que instala windows basicamente. ms.[/quote]


El programilla ese que me ha dicho me ha restablecido el ie7 y las entradas no las ha eliminado. Me he metido con el hijackthis y aunque si que estaban todavía, me ha dejado eliminarlas por fin!! no tengo ni idea pq antes el hijackthis no las eliminaba.



Eso si, aunque he solucinado esto, me ha pasado otra cosa mas grave con este dichoso programa que me has dicho.

El cabrito me ha borrado un DLL de un traductor que tengo, por suerte el DLL lo he sacado de otro PC pq si no.... hubiera tenido que instalar de nuevo el traductor.



Tb me ha eliminado la entrada updreg, es el exe para registrar la tarjeta de creative X-fi o otras. Aunque esto sinceramente me da igual. Pero lo que quiero decir que el programita quien lo haya hecho se ha quedado bien agusto.



Saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 17 Feb 2008, 06:32

El ELISTARA está hecho por nosotros y detecta ficheros que contengan cadenas que identifiquen muestras de malwares recibidos, y que , como con cualquier otro testeador (especialmente con los que se renuevan a diario), pueden coincidir con las de ficheros no viricos que las contengan, y que pedimos que se nos envien para excluir o cambiar dicha cadena:



https://foros.zonavirus.com/detecciones-de-falsos-positivos-en-utilidades-de-evaluacion-vt19441.html





Lo que no vemos es el informe que pedimos se postee tras probar cualquiera de nuestras utilidades de evaluacion, [b][i]"Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso "[/i][/b] lo cual esperamos que hagas con un copiar y pegar en tu proximo post de respuesta a este Tema.



Y cuando nos envies los dos ficheros que indicas son detectados por coincidencia de cadenas sin ser malwares, cambiaremos la cadena de deteccion por otra que siga detectando el malware, pero no dichos ficheros.



Recuerda enviar las muestras indicando FALSOS POSITIVOS a:



->[b] Para ello recordar[/b]: https://foros.zonavirus.com/viewtopic.php?f=2&t=45334



saludos



ms, 17-2-2008

Trillix
Mensajes: 12
Registrado: 24 Jun 2007, 19:46

Re: Quitar unas entradas en el hijacksthis de el IE7 ayuda!!

Mensaje por Trillix » 23 Feb 2008, 17:04

Perdona por no ponertelo y contestar encima tan tarde, pero borre el fichero.

El DLL del traductor no recuerdo cual es pq lo copie y lo pege tal cual.

Lo que si puedo decirte es que el DLL ese se encuentra en los directorios:

C:\Archivos de programa\Archivos comunes\L&H Shared\PCMM RealSpeak V1

C:\Archivos de programa\LHSP\L&H Power Translator Pro



En cambio la entrada que borra del registro si que puedo decirtela. sería esta:

O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE



Como dije antes da igual si se borra esta entrada pq el updreg es el recordatorio para registrar cada uno su tarjeta Creative. Aunque le des en el recordatorio de creative a "No recordarme el registro" es cierto que ya no te lo recuerda mas, pero la entrada se queda ahí. Asi que ya sabes que no es ningún spyware ni mucho menos.

Por cierto, el nuevo foro es horrible, pq habeis quitado el de antes si estaba mucho mejor?

Nunca entedere pq a webs les gusta tanto hacer estos cambios xDD.

En fín, espero que te haya valido la info.

Salu2

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Quitar unas entradas en el hijacksthis de el IE7 ayuda!!

Mensaje por msc hotline sat » 24 Feb 2008, 10:31

Pues si no puedes enviar los ficheros que causan los supuestos falsos positivos, nada que hacer, ya lo enviará algun optro usuario si es el caso.



Y los cambios de la web son necesarios al ser la nueva version que corrige vulnerabilidades conocidas de la anterior, asi como la entrada de spams, entre otras cosas.



Por ejemplo mira lo que indica nuestro ADMIN al respecto enn un post a VAMPIRA:


[quote]
[quote="admin"]Esta es la version 3, que se estaba desarrollando mas de 2 años y ya lleva unos 6 meses aprox de uso por multitud de foros y ya un poquito harto del tema del spam, pues me puse a implementarlo, con las consecuencias de convertir + de 120.000 mensajes.



Sobre las mejoras asi que he visto yo... sobre el spam, ya que no puedes estar a todas horas conectado/s (hay descansar un rato de vez en cuando)


[quote]· Validación de sesión por IP:

Determina qué porción de la IP del usuario se emplea para validar la sesión; Todo Compara la dirección completa, A.B.C los primeros x.x.x, A.B los primeros x.x, Ninguna deshabilite la verificación.



· Validar navegador:

Habilite la validación de navegador para cada sesión mejorando la seguridad.



· Validar encabezado X_FORWARDED_FOR:

Las sesiones continuarán si el encabezado X_FORWARDED_FOR enviado coincide con el previo. También se verificarán las exclusiones con la IP enviada en X_FORWARDED_FOR.



· [b]Verificar IP en las listas negras de DNS:[/b]

Si está habilitado, la direccion IP de los usuarios es verificada en los siguiente servicios DNSBL (para registro y envío de mensaje): spamcop.net, dsbl.org y http://www.spamhaus.org. Esta búsqueda puede llevar un tiempo, dependiendo de la configuración del servidor.



· Verifica que el dominio del email tenga un registro MX válido:

Si está habilitado, se verificará que el dominio del email provisto en la registro y perfil tengan un registro MX válido.



· Complejidad de la contraseña:

Determina la complejidad necesaria para una contraseña, las opciones siguientes incluyen las precedentes.[/quote]




Otras mejores, puedes agregarte mensajes a una carpeta de favorito, integracion de subida de fichero integrada con thumnails en pequeño, todo automatico, sistema de cache (carga rapida y menos trabajo para el servidor), historico de lo que hace cada administrador o moderador, permisos por grupos, por usuario, por foro, firma permisible el flash, con lo que se pueden incluir videos tipo you tube, listado de amigos en mi panel de control, organizador de los mensajes suscritos, configuracion personalizada del orden de los post definida por cada ususario, permite ignorar a usuarios, puff y mucho mas...



Todavia estoy viendo cosas...





Vamos Vampira, para que te hagas una idea de la version 2 a la 3 , es como comparar un 600 y un MERCEDES de ultima generacion.[/quote]

[/quote]


y dando ya el Tema por solucionado, procedemos a cerrarlo



saludos



ms, 24-2-2008

Cerrado

Volver a “Foro HijackThis - copia y pega tu log”