FONDO DE ESCRITORIO EXTRAÑO

Cerrado
inottoni
Mensajes: 101
Registrado: 22 May 2004, 10:08

FONDO DE ESCRITORIO EXTRAÑO

Mensaje por inottoni » 13 Feb 2009, 19:44

Hola:

En primer lugar agradeceros la ayuda en el anterior problema que tuve, si bien por un error mío al usar el Microsoft Pilitos dañe el sistema operativo y me tuvieron que formatear el equipo. Desde entonces ha ido muy bien. Hoy tras descargar algún archivo (mp3), han empezado a aparecerme mensajes como los de la anterior infección, pero tras pasar el elistara y el elitriip y el antivirus han dejado de aparecer. Pero únicamente hay algo que no está como antes, el fondo de escritorio que ahora me aparece con figuras rectangulares de colores rojo, verde, azul y amarillo y he tratado de cambiarlo pero no me deja. Podría tratarse de algún spyware, malware, etc...?. Por si las moscas he lanzado el elistara y el sprocess para que mireis si veis alguna cosa rara. A continuación os copia los logs:



ELISTARA



Fri Feb 13 19:30:35 2009

EliStartPage v18.01 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 13 de Febrero del 2009)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Fri Feb 13 19:30:46 2009

EliStartPage v18.01 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 13 de Febrero del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 3156

Nº Total de Ficheros: 33672

Nº de Ficheros Analizados: 12028

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Fri Feb 13 19:35:06 2009

EliTriIP v5.58 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 13 de Febrero del 2009)

---------------------------------------------

Lista de Acciones (por Acción Directa):

No detectado SP3 de Windows XP



Fri Feb 13 19:35:12 2009

EliTriIP v5.58 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 13 de Febrero del 2009)

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 3155

Nº Total de Ficheros: 33658

Nº de Ficheros Analizados: 11496

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0





SPROCESS



Fri Feb 13 19:36:14 2009

SProces v3.3 (c)2008 S.G.H. / Satinfo S.L.

-------------------------------------------

Sistema Operativo: Microsoft Windows XP (v5.1.2600) Service Pack 3

Internet Explorer: (v7.0.5730.13) 0

Nombre Equipo: COMPUTER

Nombre Usuario: USER



Procesos Activos:

C:\WINDOWS\SYSTEM32\SMSS.EXE

C:\WINDOWS\SYSTEM32\WINLOGON.EXE

C:\WINDOWS\SYSTEM32\SERVICES.EXE

C:\WINDOWS\SYSTEM32\LSASS.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SPOOLSV.EXE

C:\WINDOWS\EXPLORER.EXE

C:\ARCHIVOS DE PROGRAMA\INTEL\INTEL MATRIX STORAGE MANAGER\IAANOTIF.EXE

C:\WINDOWS\RTHDCPL.EXE

C:\ARCHIVOS DE PROGRAMA\CYBERLINK\POWERDVD\PDVDSERV.EXE

C:\ARCHIVOS DE PROGRAMA\HP\HP SOFTWARE UPDATE\HPWUSCHD2.EXE

C:\ARCHIV~1\GRISOFT\AVGFRE~1\AVGCC.EXE

C:\ARCHIVOS DE PROGRAMA\SCANSOFT\OMNIPAGESE4\OPWARESE4.EXE

C:\WINDOWS\SYSTEM32\SPOOL\DRIVERS\W32X86\3\WRTMON.EXE

C:\WINDOWS\SYSTEM32\CTFMON.EXE

C:\ARCHIVOS DE PROGRAMA\MESSENGER\MSMSGS.EXE

C:\WINDOWS\SYSTEM32\SPOOL\DRIVERS\W32X86\3\WRTPROC.EXE

C:\ARCHIVOS DE PROGRAMA\HP\DIGITAL IMAGING\BIN\HPQTRA08.EXE

C:\ARCHIVOS DE PROGRAMA\MICROSOFT OFFICE\OFFICE\FINDFAST.EXE

C:\ARCHIVOS DE PROGRAMA\MICROSOFT OFFICE\OFFICE\OSA.EXE

C:\ARCHIVOS DE PROGRAMA\HP\DIGITAL IMAGING\BIN\HPQSTE08.EXE

C:\ARCHIV~1\GRISOFT\AVGFRE~1\AVGAMSVR.EXE

C:\ARCHIV~1\GRISOFT\AVGFRE~1\AVGUPSVC.EXE

C:\ARCHIVOS DE PROGRAMA\INTEL\INTEL MATRIX STORAGE MANAGER\IAANTMON.EXE

C:\WINDOWS\SYSTEM32\NVSVC32.EXE

C:\WINDOWS\SYSTEM32\HPZIPM12.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\DOCUMENTS AND SETTINGS\USER\MIS DOCUMENTOS\GRABAR A CD\SPROCES.EXE



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = www.google.es

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/en/us/default.aspxisapi/redir.dll?prd=ie&ar=iesearch

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/en/us/default.aspxisapi/redir.dll?prd=ie&ar=iesearch

R3 - URLSearchHook: Microsoft Url Search Hook - {CFBFAE00-17A6-11D0-99CB-00C04FD64497} - C:\WINDOWS\system32\ieframe.dll

F2 - REG:system.ini: UserInit=C:\WINDOWS\SYSTEM32\Userinit.exe,

O1 - Hosts: 127.0.0.1 localhost

O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - (no file)

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.6.0_06\bin\ssv.dll

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [MSMSGS] "C:\Archivos de programa\Messenger\msmsgs.exe" /background

O4 - HKLM\..\Run: [IAAnotif] C:\Archivos De Programa\Intel\Intel Matrix Storage Manager\Iaanotif.exe

O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE

O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [RemoteControl] "C:\Archivos de programa\CyberLink\PowerDVD\PDVDServ.exe"

O4 - HKLM\..\Run: [LanguageShortcut] "C:\Archivos de programa\CyberLink\PowerDVD\Language\Language.exe"

O4 - HKLM\..\Run: [HP Software Update] C:\Archivos de programa\HP\HP Software Update\HPWuSchd2.exe

O4 - HKLM\..\Run: [AVG7_CC] C:\ARCHIV~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP

O4 - HKLM\..\Run: [CanonSolutionMenu] C:\Archivos de programa\Canon\SolutionMenu\CNSLMAIN.exe /logon

O4 - HKLM\..\Run: [SSBkgdUpdate] "C:\Archivos de programa\Archivos comunes\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot

O4 - HKLM\..\Run: [OpwareSE4] "C:\Archivos de programa\ScanSoft\OmniPageSE4\OpwareSE4.exe"

O4 - HKLM\..\Run: [WrtMon.exe] C:\WINDOWS\system32\spool\drivers\w32x86\3\WrtMon.exe

O4 - HKLM\..\Run: [Apetoqeziw] rundll32.exe "C:\WINDOWS\Ygoju.dll",e

O4 - Startup: Búsqueda rápida de Microsoft.lnk

O4 - Startup: desktop.ini

O4 - Startup: Inicio de Office.lnk

O4 - Global Startup: desktop.ini

O4 - Global Startup: HP Digital Imaging Monitor.lnk

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_06\bin\ssv.dll

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Plug-in 1.6.0_06) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_06-windows-i586.cab

O16 - DPF: {CAFEEFAC-0016-0000-0006-ABCDEFFEDCBA} (Java Plug-in 1.6.0_06) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_06-windows-i586.cab

O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} (Java Plug-in 1.6.0_06) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_06-windows-i586.cab

O20 - Winlogon Notify: ANTIWPA - ANTIWPA.DLL

O20 - Winlogon Notify: DIMSNTFY - %SYSTEMROOT%\SYSTEM32\DIMSNTFY.DLL

O20 - Winlogon Notify: WGALOGON - WGALOGON.DLL

O21 - SSODL: PostBootReminder - {7849596a-48ea-486e-8937-a2a3009f31a9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: CDBurn - {fbeb8a05-beee-4442-804e-409d6c4515e9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - C:\WINDOWS\system32\webcheck.dll

O21 - SSODL: SysTray - {35CEC8A3-2BE6-11D2-8773-92E220524153} - C:\WINDOWS\system32\stobject.dll

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll

O22 - SharedTaskScheduler: {438755C2-A8BA-11D1-B96B-00A0C90312E1} - Precargador Browseui - %SystemRoot%\system32\browseui.dll

O22 - SharedTaskScheduler: {8C7461EF-2B13-11d2-BE35-3078302C2030} - Demonio de caché de las categorías de componente - %SystemRoot%\system32\browseui.dll

O22 - SharedTaskScheduler: IPC Configuration Utility - IPC Configuration Utility - (no file)



Información Adicional:

----------------------



Listado de Servicios (Carga Automatica):

----------------------------------------

O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\ARCHIV~1\Grisoft\AVGFRE~1\avgamsvr.exe

O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\ARCHIV~1\Grisoft\AVGFRE~1\avgupsvc.exe

**O23 - Service: Iniciador de procesos de servidor DCOM (DcomLaunch) - Unknown owner - C:\WINDOWS\system32\svchost -k DcomLaunch (file missing)

O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMON) - Intel Corporation - C:\Archivos De Programa\Intel\Intel Matrix Storage Manager\Iaantmon.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

**O23 - Service: Llamada a procedimiento remoto (RPC) (RpcSs) - Unknown owner - C:\WINDOWS\system32\svchost -k rpcss (file missing)



Listado de Servicios (Carga Manual):

------------------------------------

**O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - Microsoft Corp., VERITAS Software - C:\WINDOWS\System32\dmadmin.exe

O23 - Service: Controlador de bus de Microsoft UAA para High Definition Audio (HDAudBus) - Windows (R) Server 2003 DDK provider - C:\WINDOWS\SYSTEM32\DRIVERS\HDAudBus.sys

O23 - Service: HP Port Resolver - Hewlett-Packard Company - C:\WINDOWS\system32\spool\drivers\w32x86\3\HPBPRO.EXE

O23 - Service: HP Status Server - Hewlett-Packard Company - C:\WINDOWS\system32\spool\drivers\w32x86\3\HPBOID.EXE

O23 - Service: IEEE-1284.4 Driver HPZid412 (HPZid412) - HP - C:\WINDOWS\SYSTEM32\DRIVERS\HPZid412.sys

O23 - Service: Print Class Driver for IEEE-1284.4 HPZipr12 (HPZipr12) - HP - C:\WINDOWS\SYSTEM32\DRIVERS\HPZipr12.sys

O23 - Service: USB to IEEE-1284.4 Translation Driver HPZius12 (HPZius12) - HP - C:\WINDOWS\SYSTEM32\DRIVERS\HPZius12.sys

O23 - Service: Service for Realtek HD Audio (WDM) (IntcAzAudAddService) - Realtek Semiconductor Corp. - C:\WINDOWS\SYSTEM32\drivers\RtkHDAud.sys

O23 - Service: nv - NVIDIA Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\nv4_mini.sys

O23 - Service: Controlador de vínculo paralelo directo (Ptilink) - Parallel Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ptilink.sys

O23 - Service: Realtek 10/100/1000 NIC Family all in one NDIS XP Driver (RTL8023xp) - Realtek Semiconductor Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\Rtenicxp.sys

O23 - Service: Secdrv - Macrovision Corporation, Macrovision Europe Limited, and Macrovision Japan and Asia K.K. - C:\WINDOWS\SYSTEM32\DRIVERS\secdrv.sys

*O23 - Service: Servicios de Terminal Server (TermService) - Unknown owner - C:\WINDOWS\System32\svchost -k DComLaunch (file missing)



Listado de Servicios (Deshabilitados):

--------------------------------------

**O23 - Service: dmboot - Microsoft Corp., Veritas Software - C:\WINDOWS\SYSTEM32\drivers\dmboot.sys



21 Servicios.

7 de Carga Automatica.

13 de Carga Manual.

1 Deshabilitados.



Bueno, espero que no sea nada.



Saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: FONDO DE ESCRITORIO EXTRAÑO

Mensaje por msc hotline sat » 13 Feb 2009, 19:55

Hay estos dos ficheros sospechosos, envianoslos para analizar:





C:\WINDOWS\Ygoju.dll



ANTIWPA.DLL (posiblemente estará en c:\windows\system32, y es posible que esté con atributos de oculto o de sistema...)





[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



Tras recibirlos, los analizaremos e implementaremos su control y eliminacion, si procede, en nuestras utilidades, de lo cual informaremos



saludos



ms, 13-2-2009













Nota: Especialmente el segundo añadele a la extension .VIR y tras reiniciar informanos si persiste la anomalia, ya que al parecer puede ser esto:



http://www.sophos.com/security/analyses/viruses-and-spyware/trojantiwpaa.html



pero lo verem,os cuando nos envies las muestras.

inottoni
Mensajes: 101
Registrado: 22 May 2004, 10:08

Re: FONDO DE ESCRITORIO EXTRAÑO

Mensaje por inottoni » 16 Feb 2009, 08:14

Buenos días:

He probado a renombrar el archivo tal como me dijisteis y el fondo de escritorio continua estando igual que estaba. También os envie las muestras que me pedíais.

Saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: FONDO DE ESCRITORIO EXTRAÑO

Mensaje por msc hotline sat » 16 Feb 2009, 09:31

En revision del log, vemos esta clave supuestamente inactiva (NOFILE):





O22 - SharedTaskScheduler: IPC Configuration Utility - IPC Configuration Utility - (no file)



pero que buscando informacion hemos visto:





http://www.spywareremove.com/removeSoftwareMicrosoftWindowsCurrentVersionExplorerSharedTaskScheduler020487CCFC044B1E863FD9801796230B.html





por tanto, prueba de eliminarla, y tras ello reinicias y nos cuentas el resultado.



saludos



ms, 15-2-2009







NOTA: Aparte, cuando hayamos analizado las muestras enviadas, informaremos. ms.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: FONDO DE ESCRITORIO EXTRAÑO

Mensaje por msc hotline sat » 16 Feb 2009, 12:34

Recibidas muestras solicitadas, pasamos a implementar su control y eliminacion en el ELISTARA de hoy, 18.02:


[quote]
[b] ELISTARA: [/b]

http://www.zonavirus.com/descargas/elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso
[/quote]






A partir de las 19 h GMT, estará disponible en esta web, para pruebas de evaluacion en el foro de zonavirus





saludos



ms, 16-2-2009

inottoni
Mensajes: 101
Registrado: 22 May 2004, 10:08

Re: FONDO DE ESCRITORIO EXTRAÑO

Mensaje por inottoni » 16 Feb 2009, 20:25

Hola:

He hecho lo que has dicho y sigo teniendo el mismo escritorio sin opción de cambiarlo. He pasado el elistara y ha limpiado algo, pero en cuanto a la eliminación de la clave del registro arrancando en modo seguro y pasando el Hijacktis no encuentra dicha clave (el hijacktis lo tengo instalado dentro de mis documentos). Lo estoy haciendo bien o no? Como puedo hacer para eliminar dicha clave?.

Os pongo a continuación el resultado del elistara:



Mon Feb 16 19:52:05 2009

EliStartPage v18.02 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 16 de Febrero del 2009)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\YGOJU.DLL --> Eliminado Hiloti

Entrada Eliminada [HKLM\...\Run] "APETOQEZIW"="rundll32.exe "C:\WINDOWS\Ygoju.dll",e"

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Mon Feb 16 19:52:27 2009

EliStartPage v18.02 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 16 de Febrero del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"

C:\Documents and Settings\USER\Mis documentos\Virustotal\ANTIWPA.DLL.VIR --> Eliminado, HackTool-Wpakill

C:\Documents and Settings\USER\Mis documentos\Virustotal\YGOJU.DLL.VIR --> Eliminado, Hiloti

C:\WINDOWS\system32\ANTIWPA.DLL.VIR --> Eliminado, HackTool-Wpakill



Nº Total de Directorios: 3216

Nº Total de Ficheros: 33622

Nº de Ficheros Analizados: 12052

Nº de Ficheros Infectados: 3

Nº de Ficheros Limpiados: 3



Otra cosa que me aparece desde que tengo este problema con el escritorio es que el software Windows que tengo no está activado, mensaje que anteriormente no aparecía.

Saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: FONDO DE ESCRITORIO EXTRAÑO

Mensaje por msc hotline sat » 16 Feb 2009, 20:51

Pues activalo, claro. Y para ello es posible que hayas de contactar con microsoft, ya que tras tres o cuatro instalaciones no se puede activar automaticamente, para evitar piratería.



Y quizas por esto aun no has instalado el SP3..., porque vemos:



No detectado SP3 de Windows XP



Pues haz las dos cosas, y sobre la eliminacion de la clave, prueba el BUSCAREG, buscando la frase " IPC Configuration Utility "



[size=150][color=darkblue][b]BuscaReg[/b][/color][/size] (SATINFO)

Busca una cadena dentro del registro de windows, una vez encontradas permite borrarlas con tan solo pinchar encima de cada entrada encontrada, ademas realiza la exportacion de las claves eliminadas por si se necesitan restaurar las claves borradas.



[url=http://www.zonavirus.com/descargas/buscareg.asp][b]Descargar BuscaReg[/b][/url]



saludos



ms, 16-2-2009

inottoni
Mensajes: 101
Registrado: 22 May 2004, 10:08

Re: FONDO DE ESCRITORIO EXTRAÑO

Mensaje por inottoni » 16 Feb 2009, 21:51

Hola de nuevo:

He eliminado la clave del registro y el fondo de escritorio sigue igual.

Buenas noches

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: FONDO DE ESCRITORIO EXTRAÑO

Mensaje por msc hotline sat » 17 Feb 2009, 07:32

Pues procede a instalar el SP3, tras ello proseguiremos si es el caso.



saludos



ms, 17-2-2009

inottoni
Mensajes: 101
Registrado: 22 May 2004, 10:08

Re: FONDO DE ESCRITORIO EXTRAÑO

Mensaje por inottoni » 23 Feb 2009, 20:25

Hola de nuevo:

He tenido unos problemas y no he podido continuar con el foro. Una vez solucionados estos problemas y activado el windows he ido a actualizar el xp con windows update y no me dice que tenga ninguna actualización pendiente de realizar, es más en panel de control, sistema, dentro de la pestaña general y el apartado sistema me pone "Microsoft Windows XP, Profesional, Version 2002, Service Pack 3", por lo tanto se supone que debo tener instalado el service pack 3, no?.

Por lo demás sigo teniendo el mismo fondo de escritorio y no lo puedo quitar.

Saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: FONDO DE ESCRITORIO EXTRAÑO

Mensaje por msc hotline sat » 23 Feb 2009, 20:59

No siempre las marcas de instalacion son fiables, pues tras una reparacion de sistema por ejemplo, se pierden los parches mientras que las claves quedan...



Por si acaso, descargue la actual version del ELISTARA (18.07) y tras probarlo, posteenos el nuevo contenido de c:\infosat.txt, gracias



saludos



ms, 23-2-2009

inottoni
Mensajes: 101
Registrado: 22 May 2004, 10:08

Re: FONDO DE ESCRITORIO EXTRAÑO

Mensaje por inottoni » 23 Feb 2009, 21:32

Hola:



Pego a continuación el contenido del infosat.txt:





Fri Feb 13 19:30:35 2009

EliStartPage v18.01 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 13 de Febrero del 2009)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Fri Feb 13 19:30:46 2009

EliStartPage v18.01 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 13 de Febrero del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 3156

Nº Total de Ficheros: 33672

Nº de Ficheros Analizados: 12028

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Fri Feb 13 19:35:06 2009

EliTriIP v5.58 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 13 de Febrero del 2009)

---------------------------------------------

Lista de Acciones (por Acción Directa):

No detectado SP3 de Windows XP



Fri Feb 13 19:35:12 2009

EliTriIP v5.58 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 13 de Febrero del 2009)

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 3155

Nº Total de Ficheros: 33658

Nº de Ficheros Analizados: 11496

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Mon Feb 16 19:52:05 2009

EliStartPage v18.02 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 16 de Febrero del 2009)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\YGOJU.DLL --> Eliminado Hiloti

Entrada Eliminada [HKLM\...\Run] "APETOQEZIW"="rundll32.exe "C:\WINDOWS\Ygoju.dll",e"

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Mon Feb 16 19:52:27 2009

EliStartPage v18.02 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 16 de Febrero del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"

C:\Documents and Settings\USER\Mis documentos\Virustotal\ANTIWPA.DLL.VIR --> Eliminado, HackTool-Wpakill

C:\Documents and Settings\USER\Mis documentos\Virustotal\YGOJU.DLL.VIR --> Eliminado, Hiloti

C:\WINDOWS\system32\ANTIWPA.DLL.VIR --> Eliminado, HackTool-Wpakill



Nº Total de Directorios: 3216

Nº Total de Ficheros: 33622

Nº de Ficheros Analizados: 12052

Nº de Ficheros Infectados: 3

Nº de Ficheros Limpiados: 3



Mon Feb 23 21:26:19 2009

EliStartPage v18.07 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 23 de Febrero del 2009)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Mon Feb 23 21:26:39 2009

EliStartPage v18.07 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 23 de Febrero del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 3224

Nº Total de Ficheros: 33050

Nº de Ficheros Analizados: 13042

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: FONDO DE ESCRITORIO EXTRAÑO

Mensaje por msc hotline sat » 24 Feb 2009, 06:40

Pues efectivamente, en este equipo no hay las marcas de la instalacion del SP3, quizas un error de instalacion o por haberlas borrado algun proceso ??? No es normal, pero cabe atribuirlo a la manera como lo instaló (quizas no fue con un windowsuodate) u otra causa que solo el usuario puede saber... ???



Y eso del fondo de escritorio... quizas esté relacionado. Veamos el log del SPROCES tras probar dicha utilidad:


[quote="msc escribió"]
[b]SPROCES.EXE[/b] (herramienta de investigación)

http://www.zonavirus.com/descargas/sproces.asp



Y tras pulsar en SALIR, posteanos el contenido del C:\SPROCLOG.TXT [/quote]

lo analizaremos e informaremos al respecto.



saludos



ms, 24-2-2009

inottoni
Mensajes: 101
Registrado: 22 May 2004, 10:08

Re: FONDO DE ESCRITORIO EXTRAÑO

Mensaje por inottoni » 24 Feb 2009, 19:52

Hola:

Desconozco como me instalaron el xp y el service pack, de ello se encargaron en teoría "profesionales". Posteo a continuación el resultado del sprocess:



Tue Feb 24 19:49:36 2009

SProces v3.3 (c)2008 S.G.H. / Satinfo S.L.

-------------------------------------------

Sistema Operativo: Microsoft Windows XP (v5.1.2600) Service Pack 3

Internet Explorer: (v7.0.5730.13) 0

Nombre Equipo: COMPUTER

Nombre Usuario: USER



Procesos Activos:

C:\WINDOWS\SYSTEM32\SMSS.EXE

C:\WINDOWS\SYSTEM32\WINLOGON.EXE

C:\WINDOWS\SYSTEM32\SERVICES.EXE

C:\WINDOWS\SYSTEM32\LSASS.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SPOOLSV.EXE

C:\WINDOWS\EXPLORER.EXE

C:\ARCHIVOS DE PROGRAMA\INTEL\INTEL MATRIX STORAGE MANAGER\IAANOTIF.EXE

C:\WINDOWS\RTHDCPL.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\ARCHIVOS DE PROGRAMA\CYBERLINK\POWERDVD\PDVDSERV.EXE

C:\ARCHIVOS DE PROGRAMA\HP\HP SOFTWARE UPDATE\HPWUSCHD2.EXE

C:\ARCHIVOS DE PROGRAMA\SCANSOFT\OMNIPAGESE4\OPWARESE4.EXE

C:\WINDOWS\SYSTEM32\SPOOL\DRIVERS\W32X86\3\WRTMON.EXE

C:\WINDOWS\SYSTEM32\CTFMON.EXE

C:\WINDOWS\SYSTEM32\SPOOL\DRIVERS\W32X86\3\WRTPROC.EXE

C:\ARCHIVOS DE PROGRAMA\MESSENGER\MSMSGS.EXE

C:\ARCHIVOS DE PROGRAMA\HP\DIGITAL IMAGING\BIN\HPQTRA08.EXE

C:\ARCHIVOS DE PROGRAMA\MICROSOFT OFFICE\OFFICE\FINDFAST.EXE

C:\ARCHIVOS DE PROGRAMA\MICROSOFT OFFICE\OFFICE\OSA.EXE

C:\ARCHIV~1\GRISOFT\AVGFRE~1\AVGUPSVC.EXE

C:\ARCHIVOS DE PROGRAMA\INTEL\INTEL MATRIX STORAGE MANAGER\IAANTMON.EXE

C:\WINDOWS\SYSTEM32\NVSVC32.EXE

C:\ARCHIVOS DE PROGRAMA\SPYWAREGUARD\SGMAIN.EXE

C:\WINDOWS\SYSTEM32\HPZIPM12.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\ARCHIVOS DE PROGRAMA\SPYWAREGUARD\SGBHP.EXE

C:\ARCHIVOS DE PROGRAMA\HP\DIGITAL IMAGING\BIN\HPQSTE08.EXE

C:\WINDOWS\SYSTEM32\WUAUCLT.EXE

C:\ARCHIV~1\GRISOFT\AVGFRE~1\AVGAMSVR.EXE

C:\ARCHIV~1\GRISOFT\AVGFRE~1\AVGCC.EXE

C:\DOCUMENTS AND SETTINGS\USER\DATOS DE PROGRAMA\U3\0000187B857607B5\LAUNCHPAD.EXE

C:\DOCUMENTS AND SETTINGS\USER\MIS DOCUMENTOS\GRABAR A CD\SPROCES.EXE



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = www.google.es

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/en/us/default.aspxisapi/redir.dll?prd=ie&ar=iesearch

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/en/us/default.aspxisapi/redir.dll?prd=ie&ar=iesearch

R3 - URLSearchHook: Microsoft Url Search Hook - {CFBFAE00-17A6-11D0-99CB-00C04FD64497} - C:\WINDOWS\system32\ieframe.dll

F2 - REG:system.ini: UserInit=C:\WINDOWS\SYSTEM32\Userinit.exe,

O1 - Hosts: 127.0.0.1 localhost

O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - (no file)

O2 - BHO: SpywareGuardDLBLOCK.CBrowserHelper - {4A368E80-174F-4872-96B5-0B27DDD11DB2} - C:\Archivos de programa\SpywareGuard\dlprotect.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.6.0_06\bin\ssv.dll

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [MSMSGS] "C:\Archivos de programa\Messenger\msmsgs.exe" /background

O4 - HKLM\..\Run: [IAAnotif] C:\Archivos De Programa\Intel\Intel Matrix Storage Manager\Iaanotif.exe

O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE

O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [RemoteControl] "C:\Archivos de programa\CyberLink\PowerDVD\PDVDServ.exe"

O4 - HKLM\..\Run: [LanguageShortcut] "C:\Archivos de programa\CyberLink\PowerDVD\Language\Language.exe"

O4 - HKLM\..\Run: [HP Software Update] C:\Archivos de programa\HP\HP Software Update\HPWuSchd2.exe

O4 - HKLM\..\Run: [AVG7_CC] C:\ARCHIV~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP

O4 - HKLM\..\Run: [CanonSolutionMenu] C:\Archivos de programa\Canon\SolutionMenu\CNSLMAIN.exe /logon

O4 - HKLM\..\Run: [SSBkgdUpdate] "C:\Archivos de programa\Archivos comunes\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot

O4 - HKLM\..\Run: [OpwareSE4] "C:\Archivos de programa\ScanSoft\OmniPageSE4\OpwareSE4.exe"

O4 - HKLM\..\Run: [WrtMon.exe] C:\WINDOWS\system32\spool\drivers\w32x86\3\WrtMon.exe

O4 - Startup: Búsqueda rápida de Microsoft.lnk

O4 - Startup: desktop.ini

O4 - Startup: Inicio de Office.lnk

O4 - Startup: SpywareGuard.lnk

O4 - Global Startup: desktop.ini

O4 - Global Startup: HP Digital Imaging Monitor.lnk

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_06\bin\ssv.dll

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {0742B9EF-8C83-41CA-BFBA-830A59E23533} (Microsoft Data Collection Control) - https://support.microsoft.com/OAS/ActiveX/MSDcode.cab

O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/C/0/C/C0CBBA88-A6F2-48D9-9B0E-1719D1177202/LegitCheckControl.cab

O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Plug-in 1.6.0_06) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_06-windows-i586.cab

O16 - DPF: {CAFEEFAC-0016-0000-0006-ABCDEFFEDCBA} (Java Plug-in 1.6.0_06) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_06-windows-i586.cab

O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} (Java Plug-in 1.6.0_06) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_06-windows-i586.cab

O20 - Winlogon Notify: DIMSNTFY - %SYSTEMROOT%\SYSTEM32\DIMSNTFY.DLL

O20 - Winlogon Notify: WGALOGON - WGALOGON.DLL

O21 - SSODL: PostBootReminder - {7849596a-48ea-486e-8937-a2a3009f31a9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: CDBurn - {fbeb8a05-beee-4442-804e-409d6c4515e9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - C:\WINDOWS\system32\webcheck.dll

O21 - SSODL: SysTray - {35CEC8A3-2BE6-11D2-8773-92E220524153} - C:\WINDOWS\system32\stobject.dll

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll

O22 - SharedTaskScheduler: {438755C2-A8BA-11D1-B96B-00A0C90312E1} - Precargador Browseui - %SystemRoot%\system32\browseui.dll

O22 - SharedTaskScheduler: {8C7461EF-2B13-11d2-BE35-3078302C2030} - Demonio de caché de las categorías de componente - %SystemRoot%\system32\browseui.dll



Información Adicional:

----------------------

ShellExecuteHooks: {81559C35-8464-49F7-BB0E-07A383BEF910} - - C:\Archivos de programa\SpywareGuard\spywareguard.dll



Listado de Servicios (Carga Automatica):

----------------------------------------

O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\ARCHIV~1\Grisoft\AVGFRE~1\avgamsvr.exe

O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\ARCHIV~1\Grisoft\AVGFRE~1\avgupsvc.exe

**O23 - Service: Iniciador de procesos de servidor DCOM (DcomLaunch) - Unknown owner - C:\WINDOWS\system32\svchost -k DcomLaunch (file missing)

O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMON) - Intel Corporation - C:\Archivos De Programa\Intel\Intel Matrix Storage Manager\Iaantmon.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

**O23 - Service: Llamada a procedimiento remoto (RPC) (RpcSs) - Unknown owner - C:\WINDOWS\system32\svchost -k rpcss (file missing)



Listado de Servicios (Carga Manual):

------------------------------------

**O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - Microsoft Corp., VERITAS Software - C:\WINDOWS\System32\dmadmin.exe

O23 - Service: Controlador de bus de Microsoft UAA para High Definition Audio (HDAudBus) - Windows (R) Server 2003 DDK provider - C:\WINDOWS\SYSTEM32\DRIVERS\HDAudBus.sys

O23 - Service: HP Port Resolver - Hewlett-Packard Company - C:\WINDOWS\system32\spool\drivers\w32x86\3\HPBPRO.EXE

O23 - Service: HP Status Server - Hewlett-Packard Company - C:\WINDOWS\system32\spool\drivers\w32x86\3\HPBOID.EXE

O23 - Service: IEEE-1284.4 Driver HPZid412 (HPZid412) - HP - C:\WINDOWS\SYSTEM32\DRIVERS\HPZid412.sys

O23 - Service: Print Class Driver for IEEE-1284.4 HPZipr12 (HPZipr12) - HP - C:\WINDOWS\SYSTEM32\DRIVERS\HPZipr12.sys

O23 - Service: USB to IEEE-1284.4 Translation Driver HPZius12 (HPZius12) - HP - C:\WINDOWS\SYSTEM32\DRIVERS\HPZius12.sys

O23 - Service: Service for Realtek HD Audio (WDM) (IntcAzAudAddService) - Realtek Semiconductor Corp. - C:\WINDOWS\SYSTEM32\drivers\RtkHDAud.sys

O23 - Service: nv - NVIDIA Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\nv4_mini.sys

O23 - Service: Controlador de vínculo paralelo directo (Ptilink) - Parallel Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ptilink.sys

O23 - Service: Realtek 10/100/1000 NIC Family all in one NDIS XP Driver (RTL8023xp) - Realtek Semiconductor Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\Rtenicxp.sys

O23 - Service: Secdrv - Macrovision Corporation, Macrovision Europe Limited, and Macrovision Japan and Asia K.K. - C:\WINDOWS\SYSTEM32\DRIVERS\secdrv.sys

*O23 - Service: Servicios de Terminal Server (TermService) - Unknown owner - C:\WINDOWS\System32\svchost -k DComLaunch (file missing)



Listado de Servicios (Deshabilitados):

--------------------------------------

**O23 - Service: dmboot - Microsoft Corp., Veritas Software - C:\WINDOWS\SYSTEM32\drivers\dmboot.sys



21 Servicios.

7 de Carga Automatica.

13 de Carga Manual.

1 Deshabilitados.



Hasta luego

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: FONDO DE ESCRITORIO EXTRAÑO

Mensaje por msc hotline sat » 25 Feb 2009, 08:34

Pues lo unico que sugiero es eliminar esta clave:



O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - (no file)





[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253

Y tras ello reinicias y nos cuentas el resultado, gracias



saludos



ms, 25-2-2009

inottoni
Mensajes: 101
Registrado: 22 May 2004, 10:08

Re: FONDO DE ESCRITORIO EXTRAÑO

Mensaje por inottoni » 25 Feb 2009, 20:18

Hola:

He eliminado esa clave como me decías pero ningún cambio. El problema que hay es que aparece un fondo que yo no he puesto y al pulsar con el botón derecho sobre el escritorio e ir a las propiedades del mismo en la pestaña "escritorio" la opción fondo está en gris, deshabilitada y no se puede hacer ningún cambio. Lo que he hecho es bajarme una imagen y he pulsado sobre ella con el botón derecho y le he seleccionado la opción establecer fondo y me ha cambiado el fondo. Así que no sé porque esta deshabilitada la opción de cambiar el fondo mediante las propiedades de pantalla pero ya lo he conseguido y no veo que el ordenador funcione mal, así que si quereis cerramos el post.

Gracias por vuestra ayuda.

Saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: FONDO DE ESCRITORIO EXTRAÑO

Mensaje por msc hotline sat » 25 Feb 2009, 21:19

Esto lo hacen algunos malwares para poner su propio fondo y que el usuario no pueda modificarlo, pero ya con el ELISTARA restauramos dicha clave, aunque por lo visto este tuyo tocó algo mas, pero si has logrado cambiarlo a base de pular con botón derecho sobre una imagen y estableciendola como fondo lo has logrado... felicidades, te has salido con la tuya :mrgreen:





Pues lo celebramos, y dando por solucionado el Tema, procedemos a cerrarlo



Si nos necesita de nuevo, ya sabe donde estamos



saludos



ms, 25-2-2009

Cerrado

Volver a “Foro Spyware”