Spyware - "Newspedia" (TERMINADO)

Cerrado
Huerquen
Mensajes: 3
Registrado: 18 Sep 2009, 01:29

Spyware - "Newspedia" (TERMINADO)

Mensaje por Huerquen » 18 Sep 2009, 01:36

Hola gente, se me metió un virus/ad aware o lo que venga a ser en la pc y no puedo sacarlo con nada.



El virus se presenta como los clasicos de msn, que mandan mensajes y a su vez tambien me abre pestañas en el firefox con una direccion de "newspedia".



Pasé ccleaner, msncleaner y pest patrol, todo en modo a prueba de fallos pero no tuve éxito.



copio el log del Hijackthis, agradezco la ayuda que me puedan brindar.



***********


[quote]Logfile of HijackThis v1.99.1

Scan saved at 08:21:08 pm, on 17/09/2009

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\Archivos de programa\Java\jre6\bin\jqs.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\wuauclt.exe

D:\Descargas\hijackthis_sfx\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll

O2 - BHO: (no name) - {3049C3E9-B461-4BC5-8870-4C09146192CA} - (no file)

O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre6\bin\ssv.dll

O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Archivos de programa\Google\GoogleToolbarNotifier\5.1.1309.3572\swg.dll

O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Archivos de programa\Java\jre6\bin\jp2ssv.dll

O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Archivos de programa\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll

O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd

O4 - HKLM\..\Run: [CaISSDT] "C:\Archivos de programa\CA\eTrust Internet Security Suite\caissdt.exe"

O4 - HKLM\..\Run: [eTrustPPAP] "C:\Archivos de programa\CA\eTrust Internet Security Suite\eTrust PestPatrol Anti-Spyware\PPActiveDetection.exe"

O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\system32\msconfig.exe /auto

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [Google Update] "C:\Documents and Settings\Administrador\Configuración local\Datos de programa\Google\Update\GoogleUpdate.exe" /c

O4 - HKCU\..\Run: [F.lux] "C:\Documents and Settings\Administrador\Local Settings\Apps\F.lux\flux.exe" /noshow

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\WINDOW~4\MESSEN~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\WINDOW~4\MESSEN~1\MSGRAP~1.DLL

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll

O23 - Service: FileZilla Server FTP server (FileZilla Server) - Unknown owner - C:\xampp\filezillaftp\filezillaserver.exe (file missing)

O23 - Service: Firebird Server - DefaultInstance (FirebirdServerDefaultInstance) - Unknown owner - C:\Archivos de programa\Firebird\Firebird_2_1\bin\fbserver.exe (file missing)

O23 - Service: Google Software Updater (gusvc) - Google - C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe

O23 - Service: Java Quick Starter (JavaQuickStarterService) - Unknown owner - C:\Archivos de programa\Java\jre6\bin\jqs.exe" -service -config "C:\Archivos de programa\Java\jre6\lib\deploy\jqs\jqs.conf (file missing)

O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - C:\Archivos de programa\Spyware Doctor\pctsAuxs.exe

O23 - Service: PC Tools Security Service (sdCoreService) - PC Tools - C:\Archivos de programa\Spyware Doctor\pctsSvc.exe

O23 - Service: XAMPP Service (XAMPP) - Unknown owner - C:\xampp\service.exe (file missing)[/quote]

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Spyware - "Newspedia"

Mensaje por msc hotline sat » 18 Sep 2009, 05:14

Pues de entrada vemos que te faltan muchos parches, los 1073 del SP3 y posiblemente los posteriores, entre ellos el tan importante MS08-067 contra el Conficker !!!



[b][i]Platform: Windows XP SP2 (WinNT 5.01.2600)[/i][/b]



Lanza un windowsupdate e instala los que detecte que faltan.



Luego prueba el ELISTARA y nos posteas el informe resultante:


[quote="para DESCARGAR el ELISTARA, msc"] http://www.zonavirus.com/descargas/elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso [/quote]


y puedes eliminar esta clave:



O2 - BHO: (no name) - {3049C3E9-B461-4BC5-8870-4C09146192CA} - (no file)



[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



saludos



ms, 18-9-2009

Huerquen
Mensajes: 3
Registrado: 18 Sep 2009, 01:29

Re: Spyware - "Newspedia"

Mensaje por Huerquen » 18 Sep 2009, 08:44

Bueno, antes que nada te agradezco por haberte tomado el tiempo de responderme y tratar de ayudarme.



La situación se complicó un poco mas debido a lo que requerías, las actualizaciones, tengo instalada un XP-UE6 y no lo toma como legal, es decir, no puedo realizar las actualizaciones solicitadas.



Es una lástima, tendré que migrar a linux para olvidarme de los virus.



Muchas gracias por tu tiempo igualmente.



Un afectuoso saludo!

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Spyware - "Newspedia"

Mensaje por msc hotline sat » 18 Sep 2009, 09:53

Sí, el uso de un sistema operativo paralelo es lo que tiene.



Si algun día trabajas con Windows oficial de Microsoft, ya sabes donde estamos



De todas formas, mientras, puedes probar el ELISTARA, como te decíamos, a ver si detecta y elimina algo y asi puedes ir tirando, o te pide que envies muestras para analizar, las cuales pasariamos a controlar.



Si haces lo indicado, posteanos luego el informe resultante y seguiremos ayudandote.



saludos



ms, 18-9-2009

Huerquen
Mensajes: 3
Registrado: 18 Sep 2009, 01:29

Re: Spyware - "Newspedia"

Mensaje por Huerquen » 18 Sep 2009, 23:03

Muchas gracias por tu amabilidad.



Corrí el elistara, te dejo el log por si te sirve de parametro para futuros casos.




[quote] (18-9-2009 2:43:40 (GMT))

EliStartPage v19.28 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 17 de Septiembre del 2009)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminado , Installed Components "{08B0E5C0-4FCB-11CF-AAA5-00401C608500}"

Eliminado , Installed Components "{CC2A9BA0-3BDD-11D0-821E-444553540000}"

No detectado SP3 de Windows XP

No detectado Parche MS08-067 de Microsoft instalado. (SServidor)

Eliminados Ficheros Temporales del IE



(18-9-2009 2:44:35 (GMT))

EliStartPage v19.28 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 17 de Septiembre del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 5210

Nº Total de Ficheros: 34908

Nº de Ficheros Analizados: 10050

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0[/quote]


figura la falta del SP3 y la falta del parche de seguridad que me habias dicho para el conficker.



Muchas gracias nuevamente y si no migro estaré pasando.

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Spyware - "Newspedia"

Mensaje por lucl » 18 Sep 2009, 23:08

Gracias a ti por pegarnos el infosat. Si necesitas algo mas haznoslo saber y dejo esto abierto por si aun Msc quiere comentarte algo al respecto saludos.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Spyware - "Newspedia"

Mensaje por msc hotline sat » 19 Sep 2009, 07:11

Gracias lucl, :) , pues que ya que hay los agujeros de seguridad por la falta de parches, especialmente el del MS08-067, conviene un buen cortafuegos, a ser posible por hardware...



Y dando por terminado el Tema, procedemos a cerrarlo



Si nos necesitas de nuevo, ya sabes donde estamos



saludos



ms, 19-9-2009

Cerrado

Volver a “Foro Spyware”