AYUDA PWsteal.trojan (solucionado)

Cerrado
SORA
Mensajes: 67
Registrado: 24 Mar 2004, 20:50

AYUDA PWsteal.trojan (solucionado)

Mensaje por SORA » 17 May 2005, 23:09

hola!tengo este virus en el ordenador y no se si está relacionado con mesenger porque admás me abre ventanas con todos los contactos conectados y manda esta dirección

http://viewpic.bounceme.net/views.php?dir=pics&section=hot&clip=14

x favor ayudadme



gracias

maura63
Mensajes: 6865
Registrado: 09 Mar 2004, 20:42
Ubicación: Cádiz, ESPAÑA
Contactar:

Mensaje por maura63 » 18 May 2005, 11:01

Arranca en modo seguro y desactiva antes la restauracion del sistema , lanza tu antivirus.



Saludos

maura63
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Quien hace una pregunta,teme parecer ignorante durante cinco minutos.Quien no pregunta se mantiene ignorante toda la vida. (Ortega y Gasset)

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 18 May 2005, 13:25

Y de paso, aprovecha para lanzar antispywares como SPYBOT, AD-AWARE y CWSHREDDER, como indicamos el en tutorial del antispywares, pues el cambio de la pagina de inicio es muy propio de ellos.



https://foros.zonavirus.com/viewtopic.php?t=5370



Y además, como ya indicamos, lanza tambien el ELISTARA, elimina la pagina de inicio actual y ponle una conocida como la de http://www.google.es para ver si te es cambiada por algun bicho



http://www.zonavirus.com/descargas/elistara.asp



saludos



ms, 18-05-2005

SORA
Mensajes: 67
Registrado: 24 Mar 2004, 20:50

Mensaje por SORA » 18 May 2005, 23:31

hola de nuevo!he hecho todo lo que me habeis dicho y me sigue pasando, no se que puedo hacer

mi antivirus es el NORTON 2004



He pasado un antivirus online y creo que instalare un parche o un anti-espias



que me recomendais hacer???



muxas gracias a todos

maura63
Mensajes: 6865
Registrado: 09 Mar 2004, 20:42
Ubicación: Cádiz, ESPAÑA
Contactar:

Mensaje por maura63 » 19 May 2005, 08:38

Bajar :

http://www.hijackthis.de/downloads/hijackthis_199.zip



Descarga el programa HijackThis 1.99.1 y colócalo en una carpeta propia C:\HijackThis\. Ejecútalo y presiona el botón "Do a system scan and save a logfile"; el programa realizará el escaneo e inmediatamente generará el Log, sólo te pedira el nombre del archivo y su ubicación, puedes simplemente guardarlo así como está. Se abrirá el Bloc de Notas, copia todo el contenido y pégalo como respuesta a este tema.





Saludos

maura63
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Quien hace una pregunta,teme parecer ignorante durante cinco minutos.Quien no pregunta se mantiene ignorante toda la vida. (Ortega y Gasset)

SORA
Mensajes: 67
Registrado: 24 Mar 2004, 20:50

Mensaje por SORA » 19 May 2005, 16:30

Hola!Maura 63, he hecho lo que tu me has recomendado y espero que sea esto lo que me has pedido



Logfile of HijackThis v1.99.1

Scan saved at 16:28:03, on 19/5/2005

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe

C:\Archivos de programa\Archivos comunes\EPSON\EBAPI\SAgent2.exe

C:\Archivos de programa\Norton AntiVirus\navapsvc.exe

C:\Archivos de programa\Norton AntiVirus\SAVScan.exe

C:\WINDOWS\System32\svchost.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\SymWSC.exe

C:\WINDOWS\htpatch.exe

C:\Archivos de programa\Ahead\InCD\InCD.exe

C:\Archivos de programa\Elaborate Bytes\CloneCD\CloneCDTray.exe

C:\WINDOWS\System32\P2P Networking\P2P Networking.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe

C:\Archivos de programa\Messenger Plus! 3\MsgPlus.exe

C:\WINDOWS\system32\msnmsgrsc.exe

c:\windows\system32\palsp.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\Messenger\msmsgs.exe

C:\Archivos de programa\MSN Messenger\msnmsgr.exe

C:\Documents and Settings\Soraya\kalnder.exe

C:\Documents and Settings\Soraya\Mis documentos\programas para instalar del ordenador(INSTALADOS)\EliStarA_xa quitar virus.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\DOCUME~1\Soraya\CONFIG~1\Temp\Directorio temporal 1 para hijackthis_199.zip\HijackThis.exe



R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\ARCHIV~1\SPYBOT~1\SDHelper.dll

O2 - BHO: (no name) - {ED103D9F-3070-4580-AB1E-E5C179C1AE41} - (no file)

O4 - HKLM\..\Run: [HTpatch] C:\WINDOWS\htpatch.exe

O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe

O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd

O4 - HKLM\..\Run: [PCTVOICE] pctspk.exe

O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [InCD] C:\Archivos de programa\Ahead\InCD\InCD.exe

O4 - HKLM\..\Run: [CloneCDElbyCDFL] "C:\Archivos de programa\Elaborate Bytes\CloneCD\ElbyCheck.exe" /L ElbyCDFL

O4 - HKLM\..\Run: [CloneCDTray] "C:\Archivos de programa\Elaborate Bytes\CloneCD\CloneCDTray.exe"

O4 - HKLM\..\Run: [P2P Networking] C:\WINDOWS\System32\P2P Networking\P2P Networking.exe /AUTOSTART

O4 - HKLM\..\Run: [KAZAA] C:\Archivos de programa\Kazaa\kazaa.exe /SYSTRAY

O4 - HKLM\..\Run: [Microsoft32.exe] Microsoft32.exe

O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"

O4 - HKLM\..\Run: [MessengerPlus3] "C:\Archivos de programa\Messenger Plus! 3\MsgPlus.exe"

O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\ARCHIV~1\SYMNET~1\SNDMon.exe /Consumer

O4 - HKLM\..\Run: [strmsnmsgrs] msnmsgrsc.exe

O4 - HKLM\..\Run: [Boarddata] c:\windows\system32\repcale.exe c:\windows\system32\palsp.exe

O4 - HKLM\..\Run: [lT8DFbCGl] C:\WINDOWS\cnvlfwxq.exe

O4 - HKLM\..\RunServices: [Microsoft32.exe] Microsoft32.exe

O4 - HKLM\..\RunServices: [strmsnmsgrs] msnmsgrsc.exe

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [MSMSGS] "C:\Archivos de programa\Messenger\msmsgs.exe" /background

O4 - HKCU\..\Run: [MessengerPlus3] "C:\Archivos de programa\Messenger Plus! 3\MsgPlus.exe" /WinStart

O4 - HKCU\..\Run: [strmsnmsgrs] msnmsgrsc.exe

O4 - HKCU\..\Run: [msnmsgr] "C:\Archivos de programa\MSN Messenger\msnmsgr.exe" /background

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office\OSA9.EXE

O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present

O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present

O9 - Extra button: Coches - {AF0828BC-CB46-4C8D-95B6-8A7C4988F9FF} - c:\exio3-pillamusica\entrar.html (file missing)

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab

O16 - DPF: {15AD6789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://static.windupdates.com/cab/CDT/ie/bridge-c6.cab

O16 - DPF: {1E5592CB-8F5B-46F8-9EA6-65C01213808A} (InstaladorBetyByte Control) - http://www.cocacola.es/uploads/cab/instaladorbetybyte.cab

O16 - DPF: {3A7A0837-55B8-4FC8-8A09-80659413749F} (InstaladorEmpareja2 Control) - http://www.cocacola.es/uploads/cab/instaladorempareja2.cab

O16 - DPF: {469C7080-8EC8-43A6-AD97-45848113743C} - http://akamai.downloadv3.com/binaries/IA/nethv32_ES_XP.cab

O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://groups.msn.com/controls/PhotoUC/MsnPUpld.cab

O16 - DPF: {5C3A9EA6-4068-46B8-8B5A-692FB10607B1} (IntDialerData Class) - http://espana.netvenda.com/perf/netvenda.cab

O16 - DPF: {5DF6FB84-749D-4AAE-AE37-708DE09B0588} - http://213.229.160.209/dialers/dial.cab

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1099334536423

O16 - DPF: {7B297BFD-85E4-4092-B2AF-16A91B2EA103} (WScanCtl Class) - http://www3.ca.com/securityadvisor/virusinfo/webscan.cab

O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab28578.cab

O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab

O16 - DPF: {C1BAC744-8F0B-11D0-89E7-00C0A8295197} (Cameractl Class) - http://www.crtvg.es/camweb/camera.cab

O16 - DPF: {C3DFA998-A486-11D4-AA25-00C04F72DAEB} (MSN Photo Upload Tool) - http://sc.groups.msn.com/controls/PhotoUC/MsnPUpld.cab

O16 - DPF: {D19781C5-2051-44F8-8445-DDC82933C191} (VacPro.internazionale_ver11) - http://advnt01.com/dialer/internazionale_ver11.CAB

O16 - DPF: {F58E1CEF-A068-4C15-BA5E-587CAF3EE8C6} (MSN Chat Control 4.5) - http://fdl.msn.com/public/chat/msnchat45.cab

O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe

O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccPwdSvc.exe

O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe

O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Archivos de programa\Archivos comunes\EPSON\EBAPI\SAgent2.exe

O23 - Service: Servicio Auto-Protect de Norton AntiVirus (navapsvc) - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\navapsvc.exe

O23 - Service: SAVScan - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\SAVScan.exe

O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\ARCHIV~1\ARCHIV~1\SYMANT~1\SCRIPT~1\SBServ.exe

O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe

O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\SymWSC.exe



que sucede ahora??? se ha solucionado mi problema??

saludos y gracias

maura63
Mensajes: 6865
Registrado: 09 Mar 2004, 20:42
Ubicación: Cádiz, ESPAÑA
Contactar:

Mensaje por maura63 » 19 May 2005, 16:49

Arrancan en modo seguro y desactiva la restauracion, con el explorador busca en C estas entradas y elimina.







C:\WINDOWS\System32\P2P Networking\P2P Networking.exe -

C:\WINDOWS\system32\msnmsgrsc.exe -

c:\windows\system32\palsp.exe -

C:\Documents and Settings\Soraya\kalnder.exe -



Acto seguido lanza hijackthis, pulsa scan, marcas estas entradas y pulsa en FIX.



O2 - BHO: (no name) - {ED103D9F-3070-4580-AB1E-E5C179C1AE41} - (no file) -

O4 - HKLM\..\Run: [KAZAA] C:\Archivos de programa\Kazaa\kazaa.exe /SYSTRAY -

O4 - HKLM\..\Run: [Microsoft32.exe] Microsoft32.exe -

O4 - HKLM\..\Run: [strmsnmsgrs] msnmsgrsc.exe -

O4 - HKLM\..\Run: [Boarddata] c:\windows\system32\repcale.exe c:\windows\system32\palsp.exe -

O4 - HKLM\..\Run: [lT8DFbCGl] C:\WINDOWS\cnvlfwxq.exe -

O4 - HKLM\..\RunServices: [Microsoft32.exe] Microsoft32.exe -

O4 - HKLM\..\RunServices: [strmsnmsgrs] msnmsgrsc.exe -

O4 - HKCU\..\Run: [strmsnmsgrs] msnmsgrsc.exe -

O9 - Extra button: Coches - {AF0828BC-CB46-4C8D-95B6-8A7C4988F9FF} - c:\exio3-pillamusica\entrar.html (file missing) -

O16 - DPF: {15AD6789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://static.windupdates.com/cab/CDT/ie/bridge-c6.cab -

O16 - DPF: {1E5592CB-8F5B-46F8-9EA6-65C01213808A} (InstaladorBetyByte Control) - http://www.cocacola.es/uploads/cab/instaladorbetybyte.cab -

O16 - DPF: {3A7A0837-55B8-4FC8-8A09-80659413749F} (InstaladorEmpareja2 Control) - http://www.cocacola.es/uploads/cab/instaladorempareja2.cab -

O16 - DPF: {469C7080-8EC8-43A6-AD97-45848113743C} - http://akamai.downloadv3.com/binaries/IA/nethv32_ES_XP.cab -

O16 - DPF: {5C3A9EA6-4068-46B8-8B5A-692FB10607B1} (IntDialerData Class) - http://espana.netvenda.com/perf/netvenda.cab -

O16 - DPF: {5DF6FB84-749D-4AAE-AE37-708DE09B0588} - http://213.229.160.209/dialers/dial.cab -

O16 - DPF: {C1BAC744-8F0B-11D0-89E7-00C0A8295197} (Cameractl Class) - http://www.crtvg.es/camweb/camera.cab -

O16 - DPF: {D19781C5-2051-44F8-8445-DDC82933C191} (VacPro.internazionale_ver11) - http://advnt01.com/dialer/internazionale_ver11.CAB -



Arranca en modo normal y comprueba el resultado.



Saludos

maura63
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Quien hace una pregunta,teme parecer ignorante durante cinco minutos.Quien no pregunta se mantiene ignorante toda la vida. (Ortega y Gasset)

SORA
Mensajes: 67
Registrado: 24 Mar 2004, 20:50

Mensaje por SORA » 19 May 2005, 17:36

Hola de nuevo!ya hice todo pero el virus o espia del mesenger lo sigo teniendo como puedo hacer para quitarlo sale algo de Project1 o algo asi en administrador de tareas de windows



saludos y gracias

maura63
Mensajes: 6865
Registrado: 09 Mar 2004, 20:42
Ubicación: Cádiz, ESPAÑA
Contactar:

Mensaje por maura63 » 19 May 2005, 17:40

Si tu no has instalado nada con ese nombre Project1 eliminalo en modo seguro desde el panel de control, agregar o quitar programas.



Por cierto..cuando instalastes el



C:\Archivos de programa\Messenger Plus! 3\MsgPlus.exe



aceptastes todo lo que ponia.. de ser asi eliminalo y no aceptes la publicidad al instalar de nuevo.



Saludos

maura63
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Quien hace una pregunta,teme parecer ignorante durante cinco minutos.Quien no pregunta se mantiene ignorante toda la vida. (Ortega y Gasset)

SORA
Mensajes: 67
Registrado: 24 Mar 2004, 20:50

Mensaje por SORA » 19 May 2005, 17:53

hola!no cuando instale el mesenger plus 3 no acepte nada de l apublicidad ni la barra de internet explorer ni nada.



en Documentos and setting aparecen estas tres aplicaciones kaldner, Gto, Meenu que creo que forman parte del virus que tengo en el mesenger pero no me deja eliminarlo



saludos y gracias

maura63
Mensajes: 6865
Registrado: 09 Mar 2004, 20:42
Ubicación: Cádiz, ESPAÑA
Contactar:

Mensaje por maura63 » 19 May 2005, 17:58

Has probado a eliminarlos arrancando en modo seguro :?: :?:



Saludos

maura63
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Quien hace una pregunta,teme parecer ignorante durante cinco minutos.Quien no pregunta se mantiene ignorante toda la vida. (Ortega y Gasset)

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 19 May 2005, 19:45

y deshabilitar restauracion de sistema, Todo ello se explica como hacerlo en:



https://foros.zonavirus.com/viewtopic.php?t=5266



saludos



ms, 19-05-2005

SORA
Mensajes: 67
Registrado: 24 Mar 2004, 20:50

Mensaje por SORA » 19 May 2005, 23:19

hola!si muchas gracias por la ayuda que me prestais pero mi problema sigue ahi, e conseguido quitar tanto los archivos infectados como los virus que tenia pero el virus que me afecta basicamente al mesenger sigue ahi y no se como quitarlo



saludos y gracias

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 20 May 2005, 07:35

Bueno, aparte de lanzar tu antivirus y antispyware arrancando en la formaindicada y eliminar los bichos que encontraras, ten presente lo de la mensajeria del messenger, y haz lo que en su día posteó carolxsiempre:


[quote]


______________



MENSAJERIA DEL MESSENGER-eliminacion manual (por Carolxsiempre):



Publicado: Lun Feb 14, 2005 7:07 pm Asunto:



--------------------------------------------------------------------------------



Estos mensajes los genera el Messenger Services de windows para desactivarlo sigue los siguientes pasos:



1. Desactivar el Servicio de Mensajería.

Con desactivar el servicio se consigue que no llegue ningún mensaje y por ende quedan evitados todos los mensajes de popups. Si su computadora pertenece a una red local, consulte con el administrador de esta antes de realizar este cambio.



En Windows NT y Windows 2000, se debe ir al Control Panel -> Services -> Messenger y detener el servicio.



En Windows XP se debe entrar al Control Panel -> Administrative Tools -> Services -> Messenger y detener el servicio.



NOTA: Para evitar que vuelva a activarse deberá cambiarse el tipo de Startup a que sea manual ya que por default es automatic, lo cual implica que se habilite cada vez que se inicia el sistema.



Saludos

Carolxsiempre



__________________
[/quote]


saludos



ms, 20-05-2005

SORA
Mensajes: 67
Registrado: 24 Mar 2004, 20:50

Mensaje por SORA » 20 May 2005, 22:10

HOLA!MUXISIMAS GRACIAS POR LA AYUDA, Y POR INTENTAR SOLUCINAR MI PROBLEMA



A VER SI YA X FIN SE SOLUCIONA



ASIAS

SORA
Mensajes: 67
Registrado: 24 Mar 2004, 20:50

Mensaje por SORA » 20 May 2005, 23:54

hola de nuevo!muchas gracias de verdad, todos mis problemas se han silucionado



muxas gracias



saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 21 May 2005, 07:43

Pues nos alegramos, y solucionado el problema, cerramos el Tema



saludos



ms, 21-05-2005

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”