Pop ups difíciles de eliminar

Responder
Gunterus
Mensajes: 8
Registrado: 12 Ene 2009, 14:22

Pop ups difíciles de eliminar

Mensaje por Gunterus » 12 Ene 2009, 14:47

Hola amig@s HijackThis



Estoy casi seguro que la infección llegó de la mano de un programa gratuito, para ver canales de de televisión, que instalé y ya lo he quitado.

Después de intentarlo todo para eliminar los pop ups, aquí les dejo mi log para que me ayuden con el problema.



Muchas gracias de antemano.


[code]Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 14:14:32, on 12/01/2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16762)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\SYSTEM32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Archivos de programa\Alwil Software\Avast4\aswUpdSv.exe
C:\Archivos de programa\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\SYSTEM32\Ati2evxx.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Archivos de programa\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Archivos de programa\Logitech\Video\LogiTray.exe
C:\WINDOWS\System32\LVCOMSX.EXE
C:\Archivos de programa\Java\jre6\bin\jusched.exe
C:\ARCHIV~1\ALWILS~1\Avast4\ashDisp.exe
C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Archivos de programa\Messenger\MSMSGS.EXE
C:\Archivos de programa\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\documents and settings\javi\configuración local\datos de programa\yageoyc.exe
C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe
C:\Archivos de programa\Java\jre6\bin\jqs.exe
C:\Archivos de programa\WLAN\USB_WLAN_Utility\Wlan.exe
C:\WINDOWS\system32\PSIService.exe
C:\Archivos de programa\VIA\RAID\raid_tool.exe
C:\Archivos de programa\Logitech\Video\FxSvr2.exe
C:\Archivos de programa\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\System32\svchost.exe
C:\Archivos de programa\OpenOffice.org 3\program\soffice.exe
C:\Archivos de programa\OpenOffice.org 3\program\soffice.bin
C:\Archivos de programa\Alwil Software\Avast4\ashMaiSv.exe
C:\Archivos de programa\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Archivos de programa\Internet Explorer\iexplore.exe
C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://windowsupdate.microsoft.com/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\ARCHIV~1\SPYBOT~1\SDHelper.dll
O2 - BHO: NCO 2.0 IE BHO - {602ADB0E-4AFF-4217-8AA1-95DAC4DFA408} - (no file)
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre6\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\archivos de programa\google\googletoolbar2.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Archivos de programa\Google\GoogleToolbarNotifier\5.0.926.3450\swg.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Archivos de programa\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Archivos de programa\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: (no name) - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - (no file)
O3 - Toolbar: (no name) - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - (no file)
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\archivos de programa\google\googletoolbar2.dll
O4 - HKLM\..\Run: [ATIPTA] C:\Archivos de programa\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Archivos de programa\Logitech\Video\ISStart.exe
O4 - HKLM\..\Run: [LogitechVideoTray] C:\Archivos de programa\Logitech\Video\LogiTray.exe
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\System32\LVCOMSX.EXE
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [PicPick Start] C:\Archivos de programa\PicPick\picpick.exe
O4 - HKLM\..\Run: [avast!] C:\ARCHIV~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [LogitechSoftwareUpdate] "C:\Archivos de programa\Logitech\Video\ManifestEngine.exe" boot
O4 - HKCU\..\Run: [MSMSGS] "C:\Archivos de programa\Messenger\MSMSGS.EXE" /background
O4 - HKCU\..\Run: [swg] C:\Archivos de programa\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [yageoyc] "c:\documents and settings\javi\configuración local\datos de programa\yageoyc.exe" yageoyc
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICIO LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Servicio de red')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Startup: OpenOffice.org 3.0.lnk = C:\Archivos de programa\OpenOffice.org 3\program\quickstart.exe
O4 - Global Startup: Cliente inalambrico USB.lnk = C:\Archivos de programa\WLAN\USB_WLAN_Utility\Wlan.exe
O4 - Global Startup: Inicio rápido de Adobe Reader.lnk = C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: VIA RAID TOOL.lnk = C:\Archivos de programa\VIA\RAID\raid_tool.exe
O8 - Extra context menu item: Download All by FlashGet - C:\Archivos de programa\FlashGet\jc_all.htm
O8 - Extra context menu item: Download using FlashGet - C:\Archivos de programa\FlashGet\jc_link.htm
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\ARCHIV~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\ARCHIV~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/spanish/kavwebscan_unicode.cab
O16 - DPF: {2D8ED06D-3C30-438B-96AE-4D110FDC1FB8} (ActiveScan 2.0 Installer Class) - http://acs.pandasoftware.com/activescan/cabs/as2stubie.cab
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Archivos de programa\Yahoo!\Common\yinsthelper.dll
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://todopasay.spaces.msn.com//PhotoUpload/MsnPUpld.cab
O16 - DPF: {7FC1B346-83E6-4774-8D20-1A6B09B0E737} (Windows Live Photo Upload Control) - http://todopasay.spaces.live.com/PhotoUpload/MsnPUpld.cab
O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - http://www.apc.es/webcam/AxisCamControl.cab
O16 - DPF: {B6F0855B-A06D-498B-A537-80AFF04A1B4E} (WSClientCtl Class) - https://www.telefonicaonline.com/o1/clien/WSClient.cab
O16 - DPF: {CAFEEFAC-0014-0001-0001-ABCDEFFEDCBA} (Java Runtime Environment 1.4.1_01) -
O16 - DPF: {F58E1CEF-A068-4C15-BA5E-587CAF3EE8C6} (MSN Chat Control 4.5) - http://chat.msn.com/controls/msnchat45.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{2BF41E45-350A-493F-BD02-FCBF41B1B8CC}: NameServer = 87.216.1.65,87.216.1.66
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Archivos de programa\Java\jre6\bin\jqs.exe
O23 - Service: Panda Process Protection Service (PavPrSrv) - Unknown owner - C:\Archivos de programa\Archivos comunes\Panda Software\PavShld\pavprsrv.exe (file missing)
O23 - Service: ProtexisLicensing - Unknown owner - C:\WINDOWS\system32\PSIService.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Archivos de programa\Analog Devices\SoundMAX\SMAgent.exe

--
End of file - 9536 bytes[/code]

Avatar de Usuario
flacoroo
Mensajes: 6289
Registrado: 09 Mar 2004, 20:32
Ubicación: Paso del Macho,Ver.México

Re: Pop ups difíciles de eliminar

Mensaje por flacoroo » 12 Ene 2009, 18:39

comenzaremos por lo mas basico, bajate estos archivos, deshabilitas restaurar sistemas, los ejecutas reiniciando tu compu en modo seguro y cuando diga explorar le das click; hasta que termine; despues nos pegas el resultado de C:infosat.txt



[url=http://www.zonavirus.com/descargas/elistara.asp]Descargar Elistara[/url]

[url=http://www.zonavirus.com/descargas/elinotif.asp]Descargar Elinotiff[/url] (complemento del elistara, no se ejecuta pero deben estar en la misma carpeta)

[url=http://www.zonavirus.com/descargas/elitriip.asp]Descargar ElitriIP[/url]



En caso de que sigas teniendo problemas ahora si ejecuta de nuevo el HijackThis y nos pegas tu log.....



si ejecutas tu HJT y sigue apareciendo este registro, cambiale la extension .exe a .vir

O4 - HKCU\..\Run: [yageoyc] "c:\documents and settings\javi\configuración local\datos de programa\yageoyc.exe" yageoyc
:lol: :lol: La vida es hermosa....para que complicarnosla :lol: :lol:

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Pop ups difíciles de eliminar

Mensaje por msc hotline sat » 12 Ene 2009, 18:44

Y ademas añade .VIR a la extension de estos ficheros:



C:\documents and settings\javi\configuración local\datos de programa\yageoyc.exe



C:\Archivos de programa\PicPick\picpick.exe



c:\documents and settings\javi\configuración local\datos de programa\yageoyc.exe







y envianoslos para analizar:



[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



saludos



ms, 12-1-2009

Gunterus
Mensajes: 8
Registrado: 12 Ene 2009, 14:22

Re: Pop ups difíciles de eliminar

Mensaje por Gunterus » 12 Ene 2009, 19:53

A ver si lo he entendido

Creo que quieren que le cambie el nombre a esos ficheros añadiendoles el .vir al final



Luego abrir esos archivos en modo seguro

Hasta ahi creo que llego



Lo que no entiendo es lo del resultado de C:infosat.txt

¿Como lo consigo?

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Pop ups difíciles de eliminar

Mensaje por msc hotline sat » 12 Ene 2009, 20:53

Cambiarles la extension sí, pero abrirlos no, solo enviarnoslo para analizar



Y lo de postearnos el infosat.txt, abaralo con el bloc de notas, seleccione todo su contenido (CTRL_E), copielo al portapapeles (CTRL_C) , y luego peguelo a su proximo post de respuesta de este Tema (CTRL_V)



saludos



ms, 12-1-2009

Gunterus
Mensajes: 8
Registrado: 12 Ene 2009, 14:22

Re: Pop ups difíciles de eliminar

Mensaje por Gunterus » 12 Ene 2009, 21:54

No se alarmen pero he descargado el elistara y antes de nada lo he analizad con el avast y está infectado por un troyano, el win32:Small-CPR

Gunterus
Mensajes: 8
Registrado: 12 Ene 2009, 14:22

Re: Pop ups difíciles de eliminar

Mensaje por Gunterus » 12 Ene 2009, 21:59

Otra cosa

De momento solo le he cambiado la extensión a c:\documents and settings\javi\configuración local\datos de programa\yageoyc.exe



Y ya hace un buen rato que no se me han vuelto a abrir pop ups

Gunterus
Mensajes: 8
Registrado: 12 Ene 2009, 14:22

Re: Pop ups difíciles de eliminar

Mensaje por Gunterus » 12 Ene 2009, 22:27

Rectifico

Cambié el .exe de los nombres de todos los archivos picpick.exe y yageoyc.exe por .vir y desapareció el problema.



Gracias por la ayuda :)



PD. He buscado información sobre el troyano y se ve que es una falsa alarma común en el avast.

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Pop ups difíciles de eliminar

Mensaje por lucl » 12 Ene 2009, 22:44

Conviene que los envies para analizarlos , en el asunto pon falsos positivos? y se analizaran y se te dira que es lo que ocurre con ellos. Aunque esten con extension .vir no los has eliminado con lo que no sabes que es lo que tienes finalmente. El infosat lo tienes en C, ve a el y mediante copiar pegar nos lo pegas aqui para ver el resultado. Te dejo link de modo de envio saludos





https://foros.zonavirus.com/viewtopic.php?f=2&t=45334

Gunterus
Mensajes: 8
Registrado: 12 Ene 2009, 14:22

Re: Pop ups difíciles de eliminar

Mensaje por Gunterus » 13 Ene 2009, 12:19

Ya envié los archivos con el enlace del foro por titulo del mensaje.



Como me aconsejais que elimine los archivos mencionados ?

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Pop ups difíciles de eliminar

Mensaje por msc hotline sat » 13 Ene 2009, 12:33

Solo los has de eliminar, si procede, tras el analisis que hagamos de los mismos, con las utilidades que hagamos para ello.



Y lo que dices de:


[quote]No se alarmen pero he descargado el elistara y antes de nada lo he analizad con el avast y está infectado por un troyano, el win32:Small-CPR[/quote]

Ni caso, es un falso positivo del AVAST (eso pasa en las mejores familias... :lol: )



https://foros.zonavirus.com/viewtopic.php?f=5&t=26228



saludos



ms, 13-1-2009

Gunterus
Mensajes: 8
Registrado: 12 Ene 2009, 14:22

Re: Pop ups difíciles de eliminar

Mensaje por Gunterus » 13 Ene 2009, 13:51

Ya he analizado y tengo el informe deinsosat ( Lineas Eliminadas del HOSTS --> Son demasiadas para ponerlas aquí )


[code]No detectado SP3 de Windows XP
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE

Tue Jan 13 13:05:30 2009
EliStartPage v17.77 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 12 de Enero del 2009)
--------------------------------------------------
Lista de Acciones (por Exploración):
Explorando "C:\"
C:\Documents and Settings\javi\Mis documentos\Mis archivos recibidos\YOUTUBEDOWNLOADCONVERT.EXE --> Eliminado, DownLoader.BShooterEgypt
C:\RECYCLER\S-1-5-21-1659004503-1547161642-725345543-1003\DC51.EXE --> Eliminado, Frauder.KG

Nº Total de Directorios: 5788
Nº Total de Ficheros: 63908
Nº de Ficheros Analizados: 20242
Nº de Ficheros Infectados: 2
Nº de Ficheros Limpiados: 2[/code]

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Pop ups difíciles de eliminar

Mensaje por msc hotline sat » 13 Ene 2009, 18:30

Muy bien, las lineas del HOSTS son historias del SPYBOT, pero lo que importaba era esto:



C:\Documents and Settings\javi\Mis documentos\Mis archivos recibidos\YOUTUBEDOWNLOADCONVERT.EXE --> Eliminado, DownLoader.BShooterEgypt



C:\RECYCLER\S-1-5-21-1659004503-1547161642-725345543-1003\DC51.EXE --> Eliminado, Frauder.KG



Dinos si tras reiniciar persiste alguna anomalia o podemos dar por solucionado el Tema, gracias



saludos



ms, 13-1-2009

Gunterus
Mensajes: 8
Registrado: 12 Ene 2009, 14:22

Re: Pop ups difíciles de eliminar

Mensaje por Gunterus » 13 Ene 2009, 20:16

Solucionado pero os envié los archivos .vir, los del los pop ups, para analizar



Y como elimino los archivos .vir ?



Saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Pop ups difíciles de eliminar

Mensaje por msc hotline sat » 13 Ene 2009, 21:28

deciamos :


[quote][b][i]Solo los has de eliminar, si procede, tras el analisis que hagamos de los mismos, con las utilidades que hagamos para ello.[/i][/b][/quote]

Espero que mañana se analizaran dichos ficheros e iumplementaremos su control y eliminacion e las nuevas versiones de nuestras utilidades, de lo cual informaremos, y es con ellas con las que se eliminaran claves, ficheros y demas modificaciones provocadas por estos malwares.



saludos



ms, 13-1-2009

Responder

Volver a “Foro HijackThis - copia y pega tu log”