iexplore.exe se activa solo y ventanas emergentes de publicidad. (SOLUCIONADO)

Cerrado
w1ldcard
Mensajes: 15
Registrado: 29 Ago 2009, 18:21

iexplore.exe se activa solo y ventanas emergentes de publicidad. (SOLUCIONADO)

Mensaje por w1ldcard » 29 Ago 2009, 18:37

Desde hace unos días, y de seguro por haber instalado algo por error, comenzaron a aparecerme ventanas emergentes de publicidad del Internet Explorer sin tener la aplicación abierta. Revisé el administrador de tareas y descubrí que, luego de abrir cualquier explorador (uso Firefox y Chrome), automáticamente aparecía el proceso iexplore.exe y por más que intento terminar el programa vuelve a ejecutarse solo.

Les dejo aquí el informe del HijackThis, a ver si me pueden dar una mano (generé el reporte justo cuando tenía una de las ventanas de publicidad abierta, no se si hace alguna diferencia pero ya que estaba...) . Desde ya muchas gracias.



Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 01:23:51 p.m., on 29/08/2009

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.5730.0013)

Boot mode: Normal



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\VTTimer.exe

C:\Archivos de programa\Trend Micro\Internet Security\UfSeAgnt.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\Trend Micro\Internet Security\TMAS_OE\TMAS_OEMon.exe

C:\WINDOWS\system32\ctfmon .exe

C:\WINDOWS\system32\nvsvc32.exe

C:\Archivos de programa\Trend Micro\Internet Security\SfCtlCom.exe

C:\Archivos de programa\Trend Micro\BM\TMBMSRV.exe

C:\Archivos de programa\Internet Explorer\IEXPLORE.EXE

C:\WINDOWS\System32\svchost.exe

C:\DOCUME~1\BLACKC~1\CONFIG~1\Temp\ctv67.exe

C:\ARCHIV~1\TRENDM~1\INTERN~1\TmPfw.exe

C:\Archivos de programa\Trend Micro\Internet Security\TmProxy.exe

C:\Documents and Settings\BlackCrystal™\Configuración local\Datos de programa\Google\Chrome\Application\chrome.exe

C:\Documents and Settings\BlackCrystal™\Configuración local\Datos de programa\Google\Chrome\Application\chrome.exe

C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe



R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

R3 - URLSearchHook: (no name) - {09ec805c-cb2e-4d53-b0d3-a75a428b81c7} - (no file)

O2 - BHO: Windows Live Aplicación auxiliar de inicio de sesión - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de



programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O3 - Toolbar: (no name) - {09ec805c-cb2e-4d53-b0d3-a75a428b81c7} - (no file)

O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE

O4 - HKLM\..\Run: [VTTimer] VTTimer.exe

O4 - HKLM\..\Run: [S3Trayp] S3trayp.exe

O4 - HKLM\..\Run: [UfSeAgnt.exe] "C:\Archivos de programa\Trend Micro\Internet Security\UfSeAgnt.exe"

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [BitTorrent] "C:\Archivos de programa\BitTorrent\bittorrent .exe"

O4 - HKCU\..\Run: [OE] "C:\Archivos de programa\Trend Micro\Internet Security\TMAS_OE\TMAS_OEMon.exe"

O4 - HKLM\..\Policies\Explorer\Run: [iexplorer32.exe] C:\WINDOWS\iexplorer32\iexplorer32.exe

O4 - HKCU\..\Policies\Explorer\Run: [iexplorer32.exe] C:\WINDOWS\iexplorer32\iexplorer32.exe

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICIO LOCAL')

O4 - HKUS\S-1-5-19\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'SERVICIO LOCAL')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio de red')

O4 - HKUS\S-1-5-20\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'Servicio de red')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\S-1-5-18\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - HKUS\.DEFAULT\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user')

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Archivos de



programa\WinHTTrack\WinHTTrackIEBar.dll

O9 - Extra 'Tools' menuitem: Launch WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Archivos de



programa\WinHTTrack\WinHTTrackIEBar.dll

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network



Diagnostic\xpnetdiag.exe

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) -



http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: Componente de control central de Trend Micro (SfCtlCom) - Trend Micro Inc. - C:\Archivos de programa\Trend



Micro\Internet Security\SfCtlCom.exe

O23 - Service: Trend Micro Unauthorized Change Prevention Service (TMBMServer) - Trend Micro Inc. - C:\Archivos de



programa\Trend Micro\BM\TMBMSRV.exe

O23 - Service: Trend Micro Personal Firewall (TmPfw) - Trend Micro Inc. - C:\ARCHIV~1\TRENDM~1\INTERN~1\TmPfw.exe

O23 - Service: Trend Micro Proxy Service (tmproxy) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\Internet



Security\TmProxy.exe

O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software GmbH -



C:\WINDOWS\System32\TuneUpDefragService.exe



--

End of file - 5818 bytes

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: iexplore.exe se activa solo y ventanas emergentes de publicidad.

Mensaje por msc hotline sat » 29 Ago 2009, 20:20

Vemos estos ficheros sospechosos que pedimos nos envie para analizarlos:



C:\WINDOWS\system32\ctfmon .exe



C:\WINDOWS\iexplorer32\iexplorer32.exe





[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253





Tras recibirlo/s, lo/s analizaremos e implementaremos su control y eliminacion, si procede, en nuestras utilidades, de lo cual informaremos



saludos



ms, 29-8-2009

w1ldcard
Mensajes: 15
Registrado: 29 Ago 2009, 18:21

Re: iexplore.exe se activa solo y ventanas emergentes de publicidad.

Mensaje por w1ldcard » 29 Ago 2009, 21:49

Gracias por responder tan rápido. Ya les envié el archivo ctfmon .exe pero cuando trato de encontrar "C:\WINDOWS\iexplorer32\iexplorer32.exe" resulta que no existe la carpeta ni el archivo en esa ubicación. Ya tildé "mostrar carpetas ocultas" y destildé "ocultar archivos protegidos..." y nada. También usé el buscador y tampoco lo encuentra a pesar de que aparece en el log que les envié.

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: iexplore.exe se activa solo y ventanas emergentes de publicidad.

Mensaje por lucl » 29 Ago 2009, 22:52

Pues buscalo con elimover





http://www.zonavirus.com/descargas/elimover.asp



ademas utiliza la opcion de renombrar el fichero original a .vir asi nos encargamos de caparlo para que no incordie. Debes meter unicamente la ruta completa y el te lo envia a C Muestras, a ver si puedes saludos.

w1ldcard
Mensajes: 15
Registrado: 29 Ago 2009, 18:21

Re: iexplore.exe se activa solo y ventanas emergentes de publicidad.

Mensaje por w1ldcard » 29 Ago 2009, 23:59

No hay caso, ejecute el Elimover y me indica "fichero inexistente", incluso copie la ruta tal cual aparece en el log de HijackThis y tampoco pasa nada.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: iexplore.exe se activa solo y ventanas emergentes de publicidad.

Mensaje por msc hotline sat » 30 Ago 2009, 07:48

Pues ya ves que tienes dos claves en el registro que lo lanza:



O4 - HKLM\..\Policies\Explorer\Run: [iexplorer32.exe] C:\WINDOWS\iexplorer32\iexplorer32.exe

O4 - HKCU\..\Policies\Explorer\Run: [iexplorer32.exe] C:\WINDOWS\iexplorer32\iexplorer32.exe



eliminalas:



[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



y mañana analizaremos este CTFMON .EXE que dices habernos enviado y tras ello informaremos.



saludos



ms, 30-8-2009

w1ldcard
Mensajes: 15
Registrado: 29 Ago 2009, 18:21

Re: iexplore.exe se activa solo y ventanas emergentes de publicidad.

Mensaje por w1ldcard » 30 Ago 2009, 19:49

Borre las entradas siguiendo el procedimiento indicado pero el iexplore.exe se sigue ejecutando solo, les copio como quedó el nuevo log:



Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 02:33:38 p.m., on 30/08/2009

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.5730.0013)

Boot mode: Normal



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\VTTimer.exe

C:\Archivos de programa\Trend Micro\Internet Security\UfSeAgnt.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\BitTorrent\bittorrent .exe

C:\Archivos de programa\Trend Micro\Internet Security\TMAS_OE\TMAS_OEMon.exe

C:\WINDOWS\system32\ctfmon .exe

C:\WINDOWS\system32\nvsvc32.exe

C:\Archivos de programa\Trend Micro\Internet Security\SfCtlCom.exe

C:\Archivos de programa\Trend Micro\BM\TMBMSRV.exe

C:\Archivos de programa\Internet Explorer\IEXPLORE.EXE

C:\WINDOWS\System32\svchost.exe

C:\DOCUME~1\BLACKC~1\CONFIG~1\Temp\ctv65.exe

C:\ARCHIV~1\TRENDM~1\INTERN~1\TmPfw.exe

C:\WINDOWS\system32\wuauclt.exe

C:\Archivos de programa\Trend Micro\Internet Security\TmProxy.exe

C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe



R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

R3 - URLSearchHook: (no name) - {09ec805c-cb2e-4d53-b0d3-a75a428b81c7} - (no file)

O2 - BHO: Windows Live Aplicación auxiliar de inicio de sesión - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O3 - Toolbar: (no name) - {09ec805c-cb2e-4d53-b0d3-a75a428b81c7} - (no file)

O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE

O4 - HKLM\..\Run: [VTTimer] VTTimer.exe

O4 - HKLM\..\Run: [S3Trayp] S3trayp.exe

O4 - HKLM\..\Run: [UfSeAgnt.exe] "C:\Archivos de programa\Trend Micro\Internet Security\UfSeAgnt.exe"

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [BitTorrent] "C:\Archivos de programa\BitTorrent\bittorrent .exe"

O4 - HKCU\..\Run: [OE] "C:\Archivos de programa\Trend Micro\Internet Security\TMAS_OE\TMAS_OEMon.exe"

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICIO LOCAL')

O4 - HKUS\S-1-5-19\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'SERVICIO LOCAL')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio de red')

O4 - HKUS\S-1-5-20\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'Servicio de red')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\S-1-5-18\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - HKUS\.DEFAULT\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user')

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Archivos de programa\WinHTTrack\WinHTTrackIEBar.dll

O9 - Extra 'Tools' menuitem: Launch WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Archivos de programa\WinHTTrack\WinHTTrackIEBar.dll

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: Componente de control central de Trend Micro (SfCtlCom) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\Internet Security\SfCtlCom.exe

O23 - Service: Trend Micro Unauthorized Change Prevention Service (TMBMServer) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\BM\TMBMSRV.exe

O23 - Service: Trend Micro Personal Firewall (TmPfw) - Trend Micro Inc. - C:\ARCHIV~1\TRENDM~1\INTERN~1\TmPfw.exe

O23 - Service: Trend Micro Proxy Service (tmproxy) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\Internet Security\TmProxy.exe

O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe



--

End of file - 5483 bytes

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: iexplore.exe se activa solo y ventanas emergentes de publicidad.

Mensaje por msc hotline sat » 31 Ago 2009, 08:51

A ver, no hablamos de iexplore.exe sino del iexplorer32.exe, que no tiene nada que ver...



Pero he abierto este post para informar de la muestra enviada:


[quote]Pues aunque nos extrañó este CTFMON .EXE por el carácter en blanco que tiene entre su nombre y el punto de la extensión, en el preanalisis no ha sido identificado como vírico:



File ctfmon_.exe received on 2009.08.31 06:40:43 (UTC)

Current status: Loading ... queued waiting scanning finished NOT FOUND STOPPED





Result: 0/41 (0%)[/quote]


ahora voy a ver el log que has posteado en el último post





Veo de nuevo lo de los ficheros CTFMON*:* , uno normal y el otro "anormal" con el caracter en blanco ???





../..



C:\WINDOWS\system32\ctfmon.exe



C:\Archivos de programa\BitTorrent\bittorrent .exe



C:\Archivos de programa\Trend Micro\Internet Security\TMAS_OE\TMAS_OEMon.exe



C:\WINDOWS\system32\ctfmon .exe

../..









y en el registro vemos muchas claves que lanzan el CTFMON.EXE, de las cuales puedes dejar la primera y eliminar las otras:



y que arranque el navegador es logico si cargas el BITTORRENT ... tu mismo, aconsejamos desinstalarlo... :



Para todo ello, sugerimos eliminar estas claves:



O4 - HKCU\..\Run: [BitTorrent] "C:\Archivos de programa\BitTorrent\bittorrent .exe"

O4 - HKCU\..\Run: [OE] "C:\Archivos de programa\Trend Micro\Internet Security\TMAS_OE\TMAS_OEMon.exe"

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICIO LOCAL')

O4 - HKUS\S-1-5-19\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'SERVICIO LOCAL')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio de red')

O4 - HKUS\S-1-5-20\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'Servicio de red')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\S-1-5-18\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')





aparte ahora veo esto atípico: C:\DOCUME~1\BLACKC~1\CONFIG~1\Temp\ctv65.exe



Si no lo conoces ni es voluntario, este ctv65.ese envianoslo para analizar





y prueba eliminar tambien estas otras claves:



R3 - URLSearchHook: (no name) - {09ec805c-cb2e-4d53-b0d3-a75a428b81c7} - (no file)



O4 - HKUS\S-1-5-19\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'SERVICIO LOCAL')



O4 - HKUS\S-1-5-20\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'Servicio de red')



O3 - Toolbar: (no name) - {09ec805c-cb2e-4d53-b0d3-a75a428b81c7} - (no file)





[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253





Tras todo ello, reinicia y nos cuentas el resultado, gracias



saludos



ms, 31-8-2009

w1ldcard
Mensajes: 15
Registrado: 29 Ago 2009, 18:21

Re: iexplore.exe se activa solo y ventanas emergentes de publicidad.

Mensaje por w1ldcard » 01 Sep 2009, 03:22

Ya les envié el archivo solicitado, también borré las claves indicadas y hasta ahora (toco madera) no se ejecutó el Iexplore automáticamente. Por las dudas les agradecería que todavía no cierren el tema para estar seguro... por lo menos por un día más. Y les reitero mi agradecimiento por la atención brindada.





Editado a las 23.30 hs. Acaba de ejecutarse solo el iexplore.exe y aparecen ventanas de publicidad del Internet Explorer sin haberlo abierto. Les paso el nuevo log:



Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 11:28:00 p.m., on 31/08/2009

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.5730.0013)

Boot mode: Normal



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\VTTimer.exe

C:\Archivos de programa\Trend Micro\Internet Security\UfSeAgnt.exe

C:\Archivos de programa\PDF Suite\PDFServiceEngine.exe

C:\WINDOWS\system32\ctfmon.exe

C:\WINDOWS\system32\ctfmon .exe

C:\WINDOWS\system32\nvsvc32.exe

C:\Archivos de programa\Trend Micro\Internet Security\SfCtlCom.exe

C:\Archivos de programa\Trend Micro\BM\TMBMSRV.exe

C:\WINDOWS\System32\svchost.exe

C:\ARCHIV~1\TRENDM~1\INTERN~1\TmPfw.exe

C:\Archivos de programa\Trend Micro\Internet Security\TmProxy.exe

C:\DOCUME~1\BLACKC~1\CONFIG~1\Temp\ctv13187.exe

C:\Archivos de programa\Internet Explorer\IEXPLORE.EXE

C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe



R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: Windows Live Aplicación auxiliar de inicio de sesión - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE

O4 - HKLM\..\Run: [VTTimer] VTTimer.exe

O4 - HKLM\..\Run: [S3Trayp] S3trayp.exe

O4 - HKLM\..\Run: [UfSeAgnt.exe] "C:\Archivos de programa\Trend Micro\Internet Security\UfSeAgnt.exe"

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\system32\msconfig.exe /auto

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKUS\S-1-5-19\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SERVICIO LOCAL')

O4 - HKUS\S-1-5-20\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'Servicio de red')

O4 - HKUS\S-1-5-18\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'Default user')

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Archivos de programa\WinHTTrack\WinHTTrackIEBar.dll

O9 - Extra 'Tools' menuitem: Launch WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Archivos de programa\WinHTTrack\WinHTTrackIEBar.dll

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: Componente de control central de Trend Micro (SfCtlCom) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\Internet Security\SfCtlCom.exe

O23 - Service: Trend Micro Unauthorized Change Prevention Service (TMBMServer) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\BM\TMBMSRV.exe

O23 - Service: Trend Micro Personal Firewall (TmPfw) - Trend Micro Inc. - C:\ARCHIV~1\TRENDM~1\INTERN~1\TmPfw.exe

O23 - Service: Trend Micro Proxy Service (tmproxy) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\Internet Security\TmProxy.exe

O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe



--

End of file - 4839 bytes

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: iexplore.exe se activa solo y ventanas emergentes de publicidad.

Mensaje por msc hotline sat » 01 Sep 2009, 06:11

Bien, mantendremos abierto este Tema hasta que nos confirme que lo podemos dar por solucionado, si bien me temo que aun hay algo rondando, ya que vemos dos CTFMON*.EXE lanzados, uno de ellos con el caracter blanco entre en nombre y la extension, y este otro fichero desconocido, al menos para nosotros:



C:\DOCUME~1\BLACKC~1\CONFIG~1\Temp\ctv13187.exe



Mire si lo encuentra y si es el caso envienoslo para analizar



saludos



ms, 1-9-2009

w1ldcard
Mensajes: 15
Registrado: 29 Ago 2009, 18:21

Re: iexplore.exe se activa solo y ventanas emergentes de publicidad.

Mensaje por w1ldcard » 01 Sep 2009, 23:53

Les acabo de enviar la muestra solicitada pero, al igual que le muestra anterior, es un archivo que se genera en la carpeta temporales y ya he probado borrarlos todos en el arranque con igual resultado en cuanto al lanzamiento del iexplore.exe

Para ser más claro, el problema sucede aún con esa carpeta totalmente vacía. Saludos.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: iexplore.exe se activa solo y ventanas emergentes de publicidad.

Mensaje por msc hotline sat » 02 Sep 2009, 07:59

Bueno, en cuanto lo recibamos, lo analizaremos, para ver si tiene alguna relación con virus...



Tras ello informaremos



salidos



ms, 2-9-2009

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: iexplore.exe se activa solo y ventanas emergentes de publicidad.

Mensaje por msc hotline sat » 02 Sep 2009, 10:28

Pues con el ELISTARA 19.17 pasamos a controlar la muestra analizada:



[b][i]DownLoader.Unruy "CTV65.EXE"[/i][/b]



Descarguelo y tras probarlo, nos informa del resultado, gracias


[quote]
[b] ELISTARA: [/b]

http://www.zonavirus.com/descargas/elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso
[/quote]


saludos



ms, 2-9-2009

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: iexplore.exe se activa solo y ventanas emergentes de publicidad.

Mensaje por msc hotline sat » 02 Sep 2009, 10:54

Y la nueva muestra que recibimos ctv13187.exe es otra variante de dicho downloader Unruy, que pasamos a controlar a partir de la version 19.18 del ELISTARA de hoy:




[quote]
[b] ELISTARA: [/b]

http://www.zonavirus.com/descargas/elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso
[/quote]






A partir de las 19 h GMT, estará disponible en esta web, para pruebas de evaluacion en el foro de zonavirus



saludos



ms, 2-9-2009

w1ldcard
Mensajes: 15
Registrado: 29 Ago 2009, 18:21

Re: iexplore.exe se activa solo y ventanas emergentes de publicidad.

Mensaje por w1ldcard » 03 Sep 2009, 00:26

Les copio el informe del Elistara:





(3-9-2009 0:05:50 (GMT))

EliStartPage v19.18 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 2 de Septiembre del 2009)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\ALCMTR.EXE --> Eliminado SpyRealtek

Entrada Eliminada [HKLM\...\Run] "Alcmtr"="ALCMTR.EXE"

No detectado Parche MS08-067 de Microsoft instalado. (SServidor)

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(3-9-2009 0:06:53 (GMT))

EliStartPage v19.18 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 2 de Septiembre del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"

C:\Archivos de programa\4shared.com\TB4SH1.DLL --> Eliminado, TBConduit(tb)

C:\Archivos de programa\4shared.com\TB4SHA.DLL --> Eliminado, TBConduit(tb)

C:\Archivos de programa\Realtek\Audio\InstallShield\ALCMTR.EXE --> Eliminado, SpyRealtek



Nº Total de Directorios: 10860

Nº Total de Ficheros: 62062

Nº de Ficheros Analizados: 14904

Nº de Ficheros Infectados: 3

Nº de Ficheros Limpiados: 3



(3-9-2009 0:12:24 (GMT))

EliStartPage v19.18 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 2 de Septiembre del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "D:\"



Nº Total de Directorios: 361

Nº Total de Ficheros: 7948

Nº de Ficheros Analizados: 172

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: iexplore.exe se activa solo y ventanas emergentes de publicidad.

Mensaje por msc hotline sat » 03 Sep 2009, 06:19

Pues supongo que debiste eliminar manualmente la muestra antes de probar el ELISTARA, ya que ahora no lo ha detectado, aunque ha liberado las claves modificadas y demás.



Dinos si tras ello persiste alguna anomalía o podemos dar por sulucionado el Tema, gracias



saludos



ms, 3-9-2009

w1ldcard
Mensajes: 15
Registrado: 29 Ago 2009, 18:21

Re: iexplore.exe se activa solo y ventanas emergentes de publicidad.

Mensaje por w1ldcard » 06 Sep 2009, 17:41

Desgraciadamente sigue apareciendo el iexplore.exe en el administrador de tareas a pesar de tener el navegador cerrado y siguen abriéndose ventanas de publicidad a cada rato. :(

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: iexplore.exe se activa solo y ventanas emergentes de publicidad.

Mensaje por msc hotline sat » 06 Sep 2009, 18:40

Pues vemos que no tienes instalado el parche MS08-067... SIn él pueden atacarte remotamente por IP, a pesar del antivirus que tengs, como hace el Conficker



No detectado Parche MS08-067 de Microsoft instalado. (SServidor)

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(3-9-2009 0:06:53 (GMT))

EliStartPage v19.18 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 2 de Septiembre del 2009)





Lanza un windowsuopdate e instala los parches pendientes, especialmente el indicado, claro !



Y en el último log vemos:



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\VTTimer.exe

C:\Archivos de programa\Trend Micro\Internet Security\UfSeAgnt.exe

C:\Archivos de programa\PDF Suite\PDFServiceEngine.exe

C:\WINDOWS\system32\ctfmon.exe

C:\WINDOWS\system32\ctfmon .exe

C:\WINDOWS\system32\nvsvc32.exe

C:\Archivos de programa\Trend Micro\Internet Security\SfCtlCom.exe

C:\Archivos de programa\Trend Micro\BM\TMBMSRV.exe

C:\WINDOWS\System32\svchost.exe

C:\ARCHIV~1\TRENDM~1\INTERN~1\TmPfw.exe

C:\Archivos de programa\Trend Micro\Internet Security\TmProxy.exe

C:\DOCUME~1\BLACKC~1\CONFIG~1\Temp\ctv13187.exe

C:\Archivos de programa\Internet Explorer\IEXPLORE.EXE

C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe



R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: Windows Live Aplicación auxiliar de inicio de sesión - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE

O4 - HKLM\..\Run: [VTTimer] VTTimer.exe

O4 - HKLM\..\Run: [S3Trayp] S3trayp.exe

O4 - HKLM\..\Run: [UfSeAgnt.exe] "C:\Archivos de programa\Trend Micro\Internet Security\UfSeAgnt.exe"

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\system32\msconfig.exe /auto

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKUS\S-1-5-19\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SERVICIO LOCAL')

O4 - HKUS\S-1-5-20\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'Servicio de red')

O4 - HKUS\S-1-5-18\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'Default user')

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Archivos de programa\WinHTTrack\WinHTTrackIEBar.dll

O9 - Extra 'Tools' menuitem: Launch WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Archivos de programa\WinHTTrack\WinHTTrackIEBar.dll

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/s ... wflash.cab

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: Componente de control central de Trend Micro (SfCtlCom) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\Internet Security\SfCtlCom.exe

O23 - Service: Trend Micro Unauthorized Change Prevention Service (TMBMServer) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\BM\TMBMSRV.exe

O23 - Service: Trend Micro Personal Firewall (TmPfw) - Trend Micro Inc. - C:\ARCHIV~1\TRENDM~1\INTERN~1\TmPfw.exe

O23 - Service: Trend Micro Proxy Service (tmproxy) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\Internet Security\TmProxy.exe

O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe







Sí, es lógico que se abra el I.E. ya que tiene esta clave que lo lanza:



R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896





Si no es voluntaria, elimina dicha clave



Y aparte, usa Trend, y dicho antivirus hace una serie de llamadas a Internet, si tras lo indicado anteriormente persiste el problema, desinstalelo y pruebelo sin él, y nos informa del resultado.



Por último, vemos que persisten procesos en uso sospechosos:



C:\DOCUME~1\BLACKC~1\CONFIG~1\Temp\ctv13187.exe



C:\WINDOWS\system32\ctfmon .exe (fíjese que es el del espacio en blanco) -Tiene lanzado el normal y este con el espacio, elimine este ultimo: C:\WINDOWS\system32\ctfmon.exe

C:\WINDOWS\system32\ctfmon .exe -





C:\Archivos de programa\PDF Suite\PDFServiceEngine.exe





Envienoslos para analizar, y si quiere, pruebe de añadirles la extension .VIR mientras tanto, para que no entren en funcionamiento, y segun lo que veamos en el analisis, sabremos a qué atenernos



saludos



ms, 6-9-2009

w1ldcard
Mensajes: 15
Registrado: 29 Ago 2009, 18:21

Re: iexplore.exe se activa solo y ventanas emergentes de publicidad.

Mensaje por w1ldcard » 08 Sep 2009, 01:01

Ya instalé el parche pero no me quedó claro cual de los ctfmon quieren que elimine. Espero su respuesta y otra vez muchas gracias.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: iexplore.exe se activa solo y ventanas emergentes de publicidad.

Mensaje por msc hotline sat » 08 Sep 2009, 07:07

Curiosamente en las claves no vemos ningun lanzamiento del CTFMON .EXE (con el espacio en blanco al final), pero hay estas cuatro ademas de la básica:



O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICIO LOCAL')



O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio de red')



O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')



O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')



Si solo tiene un usuario, elimine todas estas, o bien lance el SPROCES, que es mas exhaustivo que el HJT, y veamos si asi aparece el que buscamos ??? :


[quote="msc escribió"]
[b]SPROCES.EXE[/b] (herramienta de investigación)

http://www.zonavirus.com/descargas/sproces.asp



Y tras pulsar en SALIR, posteanos el contenido del C:\SPROCLOG.TXT [/quote]

lo analizaremos e informaremos al respecto.



saludos



ms, 8-9-2009

w1ldcard
Mensajes: 15
Registrado: 29 Ago 2009, 18:21

Re: iexplore.exe se activa solo y ventanas emergentes de publicidad.

Mensaje por w1ldcard » 09 Sep 2009, 03:08

Este es el informe del Sproces:



(9-9-2009 02:50:07 GMT)

SProces v3.9 (c)2009 S.G.H. / Satinfo S.L.

-------------------------------------------

Sistema Operativo: Microsoft Windows XP (v5.1.2600) Service Pack 3

Parche MS08-067 (Servicio Servidor) Instalado.

Internet Explorer: (v8.0.6001.18702) 0

Nombre Equipo: HOME

Nombre Usuario: BlackCrystal™



Procesos Activos:

C:\WINDOWS\SYSTEM32\SMSS.EXE

C:\WINDOWS\SYSTEM32\WINLOGON.EXE

C:\WINDOWS\SYSTEM32\SERVICES.EXE

C:\WINDOWS\SYSTEM32\LSASS.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SPOOLSV.EXE

C:\WINDOWS\EXPLORER.EXE

C:\WINDOWS\SYSTEM32\VTTIMER.EXE

C:\WINDOWS\SYSTEM32\CTFMON .EXE

C:\WINDOWS\SYSTEM32\NVSVC32.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\WUAUCLT.EXE

C:\DOCUMENTS AND SETTINGS\BLACKCRYSTAL™\MIS DOCUMENTOS\DOWNLOADS\SPROCES\SPROCES.EXE



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = www.google

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

R3 - URLSearchHook: Microsoft Url Search Hook - {CFBFAE00-17A6-11D0-99CB-00C04FD64497} - C:\WINDOWS\system32\ieframe.dll

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,

O1 - Hosts: 127.0.0.1 localhost

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKLM\..\Run: [VTTimer] VTTimer.exe

O4 - HKLM\..\Run: [S3Trayp] S3trayp.exe

O4 - HKLM\..\Run: [UfSeAgnt.exe] "C:\Archivos de programa\Trend Micro\Internet Security\UfSeAgnt.exe"

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\RunOnce: [TSC] "C:\Archivos de programa\Trend Micro\Internet Security\tsc.exe" /HD

O4 - Startup: desktop.ini

O4 - Global Startup: desktop.ini

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Archivos de programa\WinHTTrack\WinHTTrackIEBar.dll

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe

O11 - Options group: [TABS] Tabbed Browsing

O15 - ProtocolDefaults: '@ivt' protocol is in My Computer Zone, should be Intranet ZoneO15 - ProtocolDefaults: 'file' protocol is in My Computer Zone, should be Intranet ZoneO15 - ProtocolDefaults: 'ftp' protocol is in My Computer Zone, should be Intranet ZoneO15 - ProtocolDefaults: 'http' protocol is in My Computer Zone, should be Intranet ZoneO15 - ProtocolDefaults: 'https' protocol is in My Computer Zone, should be Intranet ZoneO16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Plug-in 1.6.0_13) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_13-windows-i586.cab

O16 - DPF: {CAFEEFAC-0016-0000-0007-ABCDEFFEDCBA} (Java Plug-in 1.6.0_07) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_07-windows-i586.cab

O16 - DPF: {CAFEEFAC-0016-0000-0013-ABCDEFFEDCBA} (Java Plug-in 1.6.0_13) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_13-windows-i586.cab

O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} (Java Plug-in 1.6.0_13) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_13-windows-i586.cab

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\WI1F86~1\MESSEN~1\MSGRAP~1.DLL

O18 - Protocol: ms-itss - {0A9007C0-4076-11D3-8789-0000F8105754} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Information Retrieval\MSITSS.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\WI1F86~1\MESSEN~1\MSGRAP~1.DLL

O18 - Protocol: mso-offdap - {3D9F03FA-7A94-11D3-BE81-0050048385D1} - C:\ARCHIV~1\ARCHIV~1\MICROS~1\WEBCOM~1\10\OWC10.DLL

O20 - Winlogon Notify: DIMSNTFY - %SYSTEMROOT%\SYSTEM32\DIMSNTFY.DLL

O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - C:\WINDOWS\system32\webcheck.dll

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\wpdshserviceobj.dll

O21 - SSODL: PostBootReminder - {7849596a-48ea-486e-8937-a2a3009f31a9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: CDBurn - {fbeb8a05-beee-4442-804e-409d6c4515e9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: SysTray - {35CEC8A3-2BE6-11D2-8773-92E220524153} - C:\WINDOWS\system32\stobject.dll

O22 - SharedTaskScheduler: {438755C2-A8BA-11D1-B96B-00A0C90312E1} - Precargador Browseui - %SystemRoot%\system32\browseui.dll

O22 - SharedTaskScheduler: {8C7461EF-2B13-11d2-BE35-3078302C2030} - Demonio de caché de las categorías de componente - %SystemRoot%\system32\browseui.dll



Información Adicional:

----------------------



Listado de Servicios (Carga Automatica):

----------------------------------------

O23 - Service: atksgt - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\atksgt.sys

**O23 - Service: Iniciador de procesos de servidor DCOM (DcomLaunch) - Unknown owner - C:\WINDOWS\system32\svchost -k DcomLaunch (file missing)

O23 - Service: lirsgt - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\lirsgt.sys

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

**O23 - Service: Llamada a procedimiento remoto (RPC) (RpcSs) - Unknown owner - C:\WINDOWS\system32\svchost -k rpcss (file missing)

O23 - Service: Componente de control central de Trend Micro (SfCtlCom) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\Internet Security\SfCtlCom.exe

O23 - Service: tmactmon - Trend Micro Inc. - C:\WINDOWS\system32\drivers\tmactmon.sys

O23 - Service: Trend Micro Unauthorized Change Prevention Service (TMBMServer) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\BM\TMBMSRV.exe

O23 - Service: tmcomm - Trend Micro Inc. - C:\WINDOWS\system32\drivers\tmcomm.sys

O23 - Service: tmevtmgr - Trend Micro Inc. - C:\WINDOWS\system32\drivers\tmevtmgr.sys

O23 - Service: tmpreflt - Trend Micro Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\tmpreflt.sys

O23 - Service: tmxpflt - Trend Micro Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\tmxpflt.sys

O23 - Service: vsapint - Trend Micro Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\vsapint.sys



Listado de Servicios (Carga Manual):

------------------------------------

O23 - Service: AMON - Eset - C:\WINDOWS\system32\drivers\amon.sys

**O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - Microsoft Corp., VERITAS Software - C:\WINDOWS\System32\dmadmin.exe

O23 - Service: Controlador para NT del adaptador Fast Ethernet VIA PCI 10/100Mb (FETNDIS) - VIA Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\fetnd5.sys

O23 - Service: Controlador de bus de Microsoft UAA para High Definition Audio (HDAudBus) - Windows (R) Server 2003 DDK provider - C:\WINDOWS\SYSTEM32\DRIVERS\HDAudBus.sys

O23 - Service: Service for Realtek HD Audio (WDM) (IntcAzAudAddService) - Realtek Semiconductor Corp. - C:\WINDOWS\SYSTEM32\drivers\RtkHDAud.sys

O23 - Service: MREMP50 NDIS Protocol Driver (MREMP50) - Printing Communications Assoc., Inc. (PCAUSA) - C:\ARCHIV~1\COMMON~1\Motive\MREMP50.SYS

O23 - Service: MREMP50a64 NDIS Protocol Driver (MREMP50a64) - Unknown owner - C:\ARCHIV~1\COMMON~1\Motive\MREMP50a64.SYS (file missing)

O23 - Service: MREMPR5 NDIS Protocol Driver (MREMPR5) - Unknown owner - C:\ARCHIV~1\COMMON~1\Motive\MREMPR5.SYS (file missing)

O23 - Service: MRENDIS5 NDIS Protocol Driver (MRENDIS5) - Unknown owner - C:\ARCHIV~1\COMMON~1\Motive\MRENDIS5.SYS (file missing)

O23 - Service: MRESP50 NDIS Protocol Driver (MRESP50) - Printing Communications Assoc., Inc. (PCAUSA) - C:\ARCHIV~1\COMMON~1\Motive\MRESP50.SYS

O23 - Service: MRESP50a64 NDIS Protocol Driver (MRESP50a64) - Unknown owner - C:\ARCHIV~1\COMMON~1\Motive\MRESP50a64.SYS (file missing)

O23 - Service: nv - NVIDIA Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\nv4_mini.sys

O23 - Service: PciCon - Unknown owner - E:\PciCon.sys (file missing)

O23 - Service: Low level access layer for CD devices (pcouffin) - VSO Software - C:\WINDOWS\SYSTEM32\Drivers\pcouffin.sys

O23 - Service: Controlador de vínculo paralelo directo (Ptilink) - Parallel Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ptilink.sys

O23 - Service: S3GIGP - S3 Graphics Co., Ltd. - C:\WINDOWS\SYSTEM32\DRIVERS\S3gIGPm.sys

O23 - Service: Secdrv - Macrovision Corporation, Macrovision Europe Limited, and Macrovision Japan and Asia K.K. - C:\WINDOWS\SYSTEM32\DRIVERS\secdrv.sys

*O23 - Service: Servicios de Terminal Server (TermService) - Unknown owner - C:\WINDOWS\System32\svchost -k DComLaunch (file missing)

O23 - Service: Trend Micro Common Firewall Service (tmcfw) - Trend Micro Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\TM_CFW.sys

O23 - Service: Trend Micro Personal Firewall (TmPfw) - Trend Micro Inc. - C:\ARCHIV~1\TRENDM~1\INTERN~1\TmPfw.exe

O23 - Service: Trend Micro Proxy Service (tmproxy) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\Internet Security\TmProxy.exe



Listado de Servicios (Deshabilitados):

--------------------------------------

O23 - Service: Adobe LM Service - Unknown owner - C:\Archivos de programa\Archivos comunes\Adobe Systems Shared\Service\Adobelmsvc.exe

**O23 - Service: dmboot - Microsoft Corp., Veritas Software - C:\WINDOWS\SYSTEM32\drivers\dmboot.sys

O23 - Service: InCD File System (InCDfs) - Nero AG - C:\WINDOWS\SYSTEM32\drivers\InCDFs.sys

O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Archivos de programa\Nero\Nero 7\InCD\InCDsrv.exe

O23 - Service: Java Quick Starter (JavaQuickStarterService) - Unknown owner - C:\Archivos de programa\Java\jre6\bin\jqs.exe" -service -config "C:\Archivos de programa\Java\jre6\lib\deploy\jqs\jqs.con (file missing)

O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Archivos de programa\Archivos comunes\LightScribe\LSSrvc.exe

O23 - Service: McciCMService - Motive Communications, Inc. - C:\Archivos de programa\Common Files\Motive\McciCMService.exe

O23 - Service: NBService - Nero AG - C:\Archivos de programa\Nero\Nero 7\Nero BackItUp\NBService.exe

O23 - Service: NMIndexingService - Nero AG - C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMIndexingService.exe

O23 - Service: NOD32 Kernel Service (NOD32krn) - Unknown owner - C:\Archivos de programa\Eset\nod32krn.exe

O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe

O23 - Service: PnkBstrB - Unknown owner - C:\WINDOWS\system32\PnkBstrB.exe

O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Archivos de programa\CyberLink\Shared Files\RichVideo.exe

O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe



48 Servicios.

13 de Carga Automatica.

21 de Carga Manual.

14 Deshabilitados.





Lo curioso es que esta clave "R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch" aparece en este informe pero no en el del Hijackthis que les adjunto y que generé después por lo que no puedo borrarla:



Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 09:53:46 p.m., on 08/09/2009

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v8.00 (8.00.6001.18702)

Boot mode: Normal



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\VTTimer.exe

C:\WINDOWS\system32\ctfmon .exe

C:\WINDOWS\system32\nvsvc32.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\Notepad.exe

C:\Documents and Settings\BlackCrystal™\Configuración local\Datos de programa\Google\Chrome\Application\chrome.exe

C:\Documents and Settings\BlackCrystal™\Configuración local\Datos de programa\Google\Chrome\Application\chrome.exe

C:\Documents and Settings\BlackCrystal™\Configuración local\Datos de programa\Google\Chrome\Application\chrome.exe

C:\Documents and Settings\BlackCrystal™\Configuración local\Datos de programa\Google\Chrome\Application\chrome.exe

C:\WINDOWS\system32\Notepad.exe

C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = www.google

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

O4 - HKLM\..\Run: [VTTimer] VTTimer.exe

O4 - HKLM\..\Run: [S3Trayp] S3trayp.exe

O4 - HKLM\..\Run: [UfSeAgnt.exe] "C:\Archivos de programa\Trend Micro\Internet Security\UfSeAgnt.exe"

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\RunOnce: [TSC] "C:\Archivos de programa\Trend Micro\Internet Security\tsc.exe" /HD

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKUS\S-1-5-19\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SERVICIO LOCAL')

O4 - HKUS\S-1-5-20\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'Servicio de red')

O4 - HKUS\S-1-5-18\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'Default user')

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Archivos de programa\WinHTTrack\WinHTTrackIEBar.dll

O9 - Extra 'Tools' menuitem: Launch WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Archivos de programa\WinHTTrack\WinHTTrackIEBar.dll

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O15 - ProtocolDefaults: '@ivt' protocol is in My Computer Zone, should be Intranet Zone

O15 - ProtocolDefaults: 'file' protocol is in My Computer Zone, should be Internet Zone

O15 - ProtocolDefaults: 'ftp' protocol is in My Computer Zone, should be Internet Zone

O15 - ProtocolDefaults: 'http' protocol is in My Computer Zone, should be Internet Zone

O15 - ProtocolDefaults: 'https' protocol is in My Computer Zone, should be Internet Zone

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: Componente de control central de Trend Micro (SfCtlCom) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\Internet Security\SfCtlCom.exe

O23 - Service: Trend Micro Unauthorized Change Prevention Service (TMBMServer) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\BM\TMBMSRV.exe

O23 - Service: Trend Micro Personal Firewall (TmPfw) - Trend Micro Inc. - C:\ARCHIV~1\TRENDM~1\INTERN~1\TmPfw.exe

O23 - Service: Trend Micro Proxy Service (tmproxy) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\Internet Security\TmProxy.exe



--

End of file - 4474 bytes

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: iexplore.exe se activa solo y ventanas emergentes de publicidad.

Mensaje por msc hotline sat » 09 Sep 2009, 06:25

Pues en el informe vemos que tiene TREND instalado, si bien tiene esta clave de NOD32 que posiblemente sea un resto de una instalacion anterior, eliminela:



O23 - Service: NOD32 Kernel Service (NOD32krn) - Unknown owner - C:\Archivos de programa\Eset\nod32krn.exe



y elimine tambien esta que en cualquier caso es sospechosa al intentar lanzar un fichero de la unidad E: ??? ::



O23 - Service: PciCon - Unknown owner - E:\PciCon.sys (file missing)



y para ello puede probar el BUSCAREG, ya que con el HJT no se ven estas claves, busque por separado nod32krn.exe y Pcicon.sys :



[size=150][color=darkblue][b]BuscaReg[/b][/color][/size] (SATINFO)

Busca una cadena dentro del registro de windows, una vez encontradas permite borrarlas con tan solo pinchar encima de cada entrada encontrada, ademas realiza la exportacion de las claves eliminadas por si se necesitan restaurar las claves borradas.



[url=http://www.zonavirus.com/descargas/buscareg.asp][b]Descargar BuscaReg[/b][/url]



y tras ello, reinicie y nos cuenta el resultado, gracias



saludos



ms, 9-9-2009

w1ldcard
Mensajes: 15
Registrado: 29 Ago 2009, 18:21

Re: iexplore.exe se activa solo y ventanas emergentes de publicidad.

Mensaje por w1ldcard » 10 Sep 2009, 01:51

Ejecute el BuscaReg y no encuentra ninguna de las dos cadenas, vuelve a la pantalla de búsqueda sin mostrarme que haya encontrado nada.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: iexplore.exe se activa solo y ventanas emergentes de publicidad.

Mensaje por msc hotline sat » 10 Sep 2009, 06:14

Como que las cadenas a eliminar son:



23 - Service: NOD32 Kernel Service (NOD32krn) - Unknown owner - C:\Archivos de programa\Eset\nod32krn.exe



O23 - Service: PciCon - Unknown owner - E:\PciCon.sys (file missing)





debería encontrar dichas palabras pero ya que hay problemas con ello, hagalo con el ELISERV indicando [b]NOD32 Kernel Service[/b] para la primera y [b]PciCon[/b] para la segunda, y espero que asi las pueda eliminar:





ELISERV:

http://www.zonavirus.com/datos/descargas/273/eliservexe.asp



saludos



ms, 10-9-2009

w1ldcard
Mensajes: 15
Registrado: 29 Ago 2009, 18:21

Re: iexplore.exe se activa solo y ventanas emergentes de publicidad.

Mensaje por w1ldcard » 12 Sep 2009, 03:20

Eliminé las cadenas pero siguen apareciendo las ventanas emergentes de publicidad aun con todos los exploradores cerrados (de todas formas siguen lanzándose a través del Internet Explorer.



Les copio un nuevo informe del Hijackthis:



Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 10:05:40 p.m., on 11/09/2009

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v8.00 (8.00.6001.18702)

Boot mode: Normal



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\VTTimer.exe

C:\Archivos de programa\Trend Micro\Internet Security\UfSeAgnt.exe

C:\WINDOWS\system32\nvsvc32.exe

C:\Archivos de programa\Trend Micro\Internet Security\SfCtlCom.exe

C:\Archivos de programa\Trend Micro\BM\TMBMSRV.exe

C:\WINDOWS\System32\svchost.exe

C:\DOCUME~1\BLACKC~1\CONFIG~1\Temp\ctv97.exe

C:\ARCHIV~1\TRENDM~1\INTERN~1\TmPfw.exe

C:\Archivos de programa\Trend Micro\Internet Security\TmProxy.exe

C:\Archivos de programa\Internet Explorer\IEXPLORE.EXE

C:\Documents and Settings\BlackCrystal™\Configuración local\Datos de programa\Google\Chrome\Application\chrome.exe

C:\Documents and Settings\BlackCrystal™\Configuración local\Datos de programa\Google\Chrome\Application\chrome.exe

C:\Archivos de programa\Internet Explorer\IEXPLORE.EXE

C:\Documents and Settings\BlackCrystal™\Configuración local\Datos de programa\Google\Chrome\Application\chrome.exe

C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = www.google

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

O4 - HKLM\..\Run: [VTTimer] VTTimer.exe

O4 - HKLM\..\Run: [S3Trayp] S3trayp.exe

O4 - HKLM\..\Run: [UfSeAgnt.exe] "C:\Archivos de programa\Trend Micro\Internet Security\UfSeAgnt.exe"

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [Adobe_Reader] c:\archivos de programa\adobe\acrotray.exe

O4 - HKUS\S-1-5-19\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SERVICIO LOCAL')

O4 - HKUS\S-1-5-20\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'Servicio de red')

O4 - HKUS\S-1-5-18\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'Default user')

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Archivos de programa\WinHTTrack\WinHTTrackIEBar.dll

O9 - Extra 'Tools' menuitem: Launch WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Archivos de programa\WinHTTrack\WinHTTrackIEBar.dll

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab

O23 - Service: Adobe LM Service - Unknown owner - C:\Archivos de programa\Archivos comunes\Adobe Systems Shared\Service\Adobelmsvc.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: Componente de control central de Trend Micro (SfCtlCom) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\Internet Security\SfCtlCom.exe

O23 - Service: Trend Micro Unauthorized Change Prevention Service (TMBMServer) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\BM\TMBMSRV.exe

O23 - Service: Trend Micro Personal Firewall (TmPfw) - Trend Micro Inc. - C:\ARCHIV~1\TRENDM~1\INTERN~1\TmPfw.exe

O23 - Service: Trend Micro Proxy Service (tmproxy) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\Internet Security\TmProxy.exe



--

End of file - 4321 bytes

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: iexplore.exe se activa solo y ventanas emergentes de publicidad.

Mensaje por msc hotline sat » 12 Sep 2009, 10:34

Ya en su momento vimos un fichero sospechoso en:



C:\DOCUME~1\BLACKC~1\CONFIG~1\Temp\ctv13187.exe



que eliminamos, y ahora vemos lo que parece ser una mutación del mismo en el mismo sitio, con el nombre :



C:\DOCUME~1\BLACKC~1\CONFIG~1\Temp\ctv97.exe





Mira de enviarnoslo para analizar, y le añade .VIR a su extension para que no se pueda lanzar a partir del proximo reinicio, y tras ello diga si persiste el problema, y en tal caso, como que veo que tiene instalado el Chrome, diganos si con él en lugar del I.E. le pasa no mismo.



Al respecto vemos esta información:


[quote="PrevX"]
Associated Malware Groups

The filename is associated with the malware group:



Cloaked Malware

File Behavior

CTV57.EXE has been seen to perform the following behavior:



This process creates other processes on disk

This Process is a file infector which modifies program files to include a copy of the infection

Reads email address and phone book details

CTV57.EXE has been the subject of the following behavior:



Executed from Temporary Folders

Created as a process on disk

Executed as a Process

Country Of Origin

The filename CTV57.EXE was first seen on Aug 26 2009 in the following geographical regions of the Prevx community:



SPAIN on Aug 26 2009

HONG KONG on Aug 26 2009

File Name Aliases

CTV57.EXE can also use the following file names:



32042156.DATCTV213.EXECTV5728.EXEDPLRNSIKHC-90.PMS.EXECTV1166.EXECTV231.EXECTV2117.EXECTV1157.EXECTV2094.EXECTV60.EXECTV1901.EXECTV2823.EXECTV3747.EXECTV64.EXECTV980.EXECTV7457.EXECTV4367.EXECTV992.EXECTV101.EXECTV86.EXECTV97.EXECTV93.EXECTV998.EXECTV100.EXECTV7327.EXECTV8253.EXECTV1141.EXECTV10340.EXECTV188.EXECTV9408.EXECTV2224.EXECTV3146.EXECTV387.EXECTV2172.EXECTV249.EXECTV6708.EXECTV7629.EXECTV1118.EXECTV8549.EXECTV9511.EXECTV145.EXECTV110.EXECTV3099.EXECTV4034.EXECTV4957.EXECTV5895.EXECTV6822.EXECTV7744.EXECTV8682.EXECTV2866.EXECTV115.EXECTV2947.EXECTV3870.EXECTV5714.EXECTV6638.EXECTV19671.EXECTV18737.EXECTV4792.EXECTV9465.EXECTV2023.EXECTV7564.EXECTV178.EXECTV8530.EXECTV2016.EXECTV164.EXECTV1094.EXECTV1044.EXECTV3801.EXECTV1967.EXECTV138.EXECTV3548.EXECTV4479.EXECTV764.EXECTV136.EXECTV1686.EXECTV2607.EXECTV3550.EXECTV4472.EXECTV5395.EXECTV6330.EXECTV137.EXECTV1110.EXECTV2076.EXECTV3011.EXECTV184.EXECTV1111.EXECTV3776.EXECTV3937.EXECTV5618.EXECTV8072.EXECTV9920.EXECTV11750.EXECTV176.EXECTV1164.EXECTV248.EXECTV273.EXEAAAACTV176.EXEACTV24459AAAAA.EXEACTV468AAAAA.EXEFilesizes

This file has been seen with the following file size:



31,232 bytesFile Type

The filename CTV57.EXE refers to an executable program.

File Activity

One or more files with the name CTV57.EXE creates, deletes, copies or moves the following files and folders:



Creates c:\docume~1\user\locals~1\temp\100.da
[/quote]


Por lo que aparte del CTV97.EXE indicado, mire de enviarnos tambien el 100.da que por lo visto tambien tendrá en la misma carpeta.





[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



Tras recibirlos, los analizaremos e implementaremos su control y eliminacion, si procede, en nuestras utilidades, de lo cual informaremos



saludos



ms, 12-9-2009

w1ldcard
Mensajes: 15
Registrado: 29 Ago 2009, 18:21

Re: iexplore.exe se activa solo y ventanas emergentes de publicidad.

Mensaje por w1ldcard » 13 Sep 2009, 03:54

Enviados los archivos. En cuanto a la consulta del Chrome, no, solo se lanzan ventanas de publicidad a través del Internet Explorer. Saludos.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: iexplore.exe se activa solo y ventanas emergentes de publicidad.

Mensaje por msc hotline sat » 13 Sep 2009, 06:07

Bien, entonces podría ser un BHO lo que lo produjera, perp no veo ninguna entrada O2 en el log del HJT...



La solución mañana, cuando analicemos los ficheros que nos ha enviado, seguro que allí veremos la causa.



Tras analizarlos, informaremos



saludos



ms, 13-9-2009







NOTA: Mientras, puede añadir .VIR a los dos ficheros indicados, CTV97.EXE y 100.da , y cree una carpeta con el nombre inicial, CTV97.EXE y 100.da, para que no pueda crearse otra vez, si es que algo lo está haciendo... ms.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: iexplore.exe se activa solo y ventanas emergentes de publicidad.

Mensaje por msc hotline sat » 14 Sep 2009, 09:40

Recibidas las muestras que pediamos para analizar



En el preanalisis unos cuantos antivirus 8/37 = 22 % , entre ellos McAfee, han detectado virus, por lo que entra en cola de monitorizacion y hoy mismo implementaremos su control y eliminacion en nuestras utilidades, de lo cual informaremos.



Fichero CTV97.EXE:

Scanned time : 2009/09/14 09:19:36 (CEST)

Scanner results: 22% Escaner (8/37) encontró infección

File Name : ctv97.exe

File Size : 31744 byte

File Type : PE32 executable for MS Windows (GUI) Intel 80386 32-bit

MD5 : 07a56afc34ca45854542f5030f19c7e5

SHA1 : 853b33a7894ccb876f5ac947398511808175413c





Scanner Engine Ver Sig Ver Sig Date Time Scan result

a-squared 4.5.0.8 20090912063108 2009-09-12 4.07 -

AhnLab V3 2009.09.14.00 2009.09.14 2009-09-14 0.78 -

AntiVir 8.2.1.14 7.1.5.236 2009-09-11 0.29 -

Antiy 2.0.18 20090914.2788856 2009-09-14 0.12 -

Arcavir 2009 200909131729 2009-09-13 0.05 -

Authentium 5.1.1 200909131558 2009-09-13 1.22 -

AVAST! 4.7.4 090913-0 2009-09-13 0.01 Win32:Unruy-C [Drp]

AVG 8.5.288 270.13.95/2368 2009-09-14 0.44 -

BitDefender 7.81008.4181208 7.27689 2009-09-14 3.63 Application.Generic.212201

CA (VET) 9.0.0.143 31.6.6732 2009-09-12 8.19 -

ClamAV 0.95.2 9802 2009-09-14 0.01 -

Comodo 3.11 2312 2009-09-14 0.83 -

CP Secure 1.3.0.5 2009.09.12 2009-09-12 0.05 -

Dr.Web 4.44.0.9170 2009.09.14 2009-09-14 5.32 -

F-Prot 4.4.4.56 20090913 2009-09-13 1.19 -

F-Secure 7.02.73807 2009.09.13.02 2009-09-13 0.13 -

Fortinet 2.81-3.120 10.828 2009-09-13 0.50 W32/Agent.KYE!tr

GData 19.7837/19.474 20090914 2009-09-14 5.48 Win32:Unruy-C [Drp] [Engine:B]

ViRobot 20090912 2009.09.12 2009-09-12 0.42 -

Ikarus T3.1.01.72 2009.09.14.73588 2009-09-14 4.16 -

JiangMin 11.0.800 2009.09.14 2009-09-14 3.98 -

Kaspersky 5.5.10 2009.09.14 2009-09-14 0.13 -

KingSoft 2009.2.5.15 2009.9.14.14 2009-09-14 0.55 -

McAfee 5.3.00 5740 2009-09-13 3.26 Generic.dx!fej

Microsoft 1.5005 2009.09.13 2009-09-13 6.31 VirTool:Win32/Obfuscator.GI(Suspicious)

Norman 6.01.09 6.01.00 2009-09-11 4.01 -

Panda 9.05.01 2009.09.13 2009-09-13 2.03 -

Trend Micro 8.700-1004 6.440.01 2009-09-13 0.05 -

Quick Heal 10.00 2009.09.14 2009-09-14 1.17 -

Rising 20.0 21.47.00.00 2009-09-14 0.83 -

Sophos 2.90.1 4.45 2009-09-14 3.23 Troj/Agent-KYE

Sunbelt 5389 5389 2009-09-13 2.83 -

Symantec 1.3.0.24 20090913.004 2009-09-13 0.07 -

nProtect 20090913.01 5458319 2009-09-13 6.97 -

The Hacker 6.3.4.4 v00402 2009-09-12 0.77 -

VBA32 3.12.10.10 20090913.1210 2009-09-13 2.16 Malware.Agent.73 (paranoid heuristics) (suspicious)

VirusBuster 4.5.11.10 10.112.36/1863686 2009-09-13 2.31 -





De todas formas, como sea que del UNRUY ya controlamos alguna variante con el ELISTARA, pruebalo y nos posteas el informe resultante, pero igualmente monitorizaremos este para ver si hace algo mas...





saludos



ms, 14-9-2009

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: iexplore.exe se activa solo y ventanas emergentes de publicidad.

Mensaje por msc hotline sat » 14 Sep 2009, 16:49

Monitorizada la muestra, pasamos a controlarla con el ELISTARA que estamos haciendo hoy:


[quote]
[b] ELISTARA: [/b]

http://www.zonavirus.com/descargas/elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso
[/quote]






A partir de las 19 h GMT, estará disponible en esta web, para pruebas de evaluacion en el foro de zonavirus



saludos



ms, 14-9-2009

Cerrado

Volver a “Foro HijackThis - copia y pega tu log”