Me bloqueó un topspyware (solucionado)

Cerrado
Tanon
Mensajes: 5
Registrado: 25 May 2005, 23:35

Me bloqueó un topspyware (solucionado)

Mensaje por Tanon » 25 May 2005, 23:48

Me apareció un mensaje en el fondo de pantalla indicando q tenía un adware/topspyware, y q me redireccionaba a webs q vendian antivirus, no pude limpiar a tiempo y ....primero el ingreso a las sesion del Windows XP Home se hacian cada vez mas lento hasta q no pude ingresar más , estoy completamente bloqueado... que hago? tengo q formatear el disco? no tengo disco de rescate

Gracias por su atención

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 26 May 2005, 10:31

Lanza el ELISTARA y ya podrñas acceder a las pestañas para modificar el fondo de escritorio



http://www.zonavirus.com/descargas/elistara.asp



saludos



ms, 26-05-2005

Tanon
Mensajes: 5
Registrado: 25 May 2005, 23:35

Mensaje por Tanon » 27 May 2005, 17:57

baje el elistara a un diskette en otra PC, pero no logro ingresar al Windows de mi PC sigo bloqueado, necesito reinstalar el Windows? Si no fuera molestia y disculpando la ignorancia podrias detallar " lanzar el ELISTARA"....¡Hay algún foro para principiantes?

Gracias

maura63
Mensajes: 6865
Registrado: 09 Mar 2004, 20:42
Ubicación: Cádiz, ESPAÑA
Contactar:

Mensaje por maura63 » 27 May 2005, 18:02

Mira si puedes arrancar en modo seguro pulsando la tecla F8 al encender y selecciona dicho modo, y si es asi introduce el diskette con el elistara en la unidad A, pincha sobre mi pc y doble clik a disco A y ejecutas la utilidad.



Saludos

maura63
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Quien hace una pregunta,teme parecer ignorante durante cinco minutos.Quien no pregunta se mantiene ignorante toda la vida. (Ortega y Gasset)

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 27 May 2005, 19:57

Efectivamente, y si no, Pinchas en INICIO, luego en EJECUTAR y en la casilla escribes

A:ELISTARA.EXE y le das a aceptar.



saludos



ms, 27-05-2005

Tanon
Mensajes: 5
Registrado: 25 May 2005, 23:35

Mensaje por Tanon » 29 May 2005, 02:17

Estoy conectado a internet en modo seguro(Escorrecto hacer eso?),lanze el Elistara y me encontró los troyanos,searchaid o Msa,AdClideer,Danger,WebSearch y los virus SAHAgent,Bookedspace,BBargaing y WebsearCh...reinicie pero segui bloqueado no pude ingresar a la sesiones del Windows (se queda colgado)..luego pase el HIJACKTHIS y me mostro lo sgte.

Logfile of HijackThis v1.99.1

Scan saved at 18:41:29, on 28/08/2004

Platform: Windows XP (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 (6.00.2600.0000)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\Documents and Settings\All Users\Documentos\Program Files\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.com

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx

O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Archivos de programa\MSN Apps\ST\01.02.3000.1002\en-xu\stmain.dll

O2 - BHO: CIEExtension Object - {B51DC573-E998-4834-9B45-BAB7C2AE0A75} - C:\Archivos de programa\Ad-Protect\ADPIEmonitor.dll (file missing)

O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Archivos de programa\MSN Apps\MSN Toolbar\01.02.4000.1001\es-la\msntb.dll

O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx

O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Archivos de programa\MSN Apps\MSN Toolbar\01.02.4000.1001\es-la\msntb.dll

O3 - Toolbar: (no name) - {44BE0690-5429-47f0-85BB-3FFD8020233E} - (no file)

O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd

O4 - HKLM\..\Run: [C-Media Speaker Configuration] C:\PROGRA~1\C-Media\WIN_ME\Setup.exe /SPEAKER

O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe

O4 - HKLM\..\Run: [PCTVOICE] pctspk.exe

O4 - HKLM\..\Run: [SiS KHooker] C:\WINDOWS\System32\khooker.exe

O4 - HKLM\..\Run: [SiS Tray] C:\WINDOWS\System32\sistray.EXE

O4 - HKLM\..\Run: [EPSON Stylus C42 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC1.EXE /P23 "EPSON Stylus C42 Series" /O6 "USB001" /M "Stylus C42"

O4 - HKLM\..\Run: [Ink Monitor] C:\Archivos de programa\EPSON\Ink Monitor\InkMonitor.exe

O4 - HKLM\..\Run: [PAV.EXE] C:\ARCHIV~1\Perav\PAV.EXE

O4 - HKLM\..\Run: [WinampAgent] "C:\Archivos de programa\Winamp\Winampa.exe"

O4 - HKLM\..\Run: [TkBellExe] "C:\Archivos de programa\Archivos comunes\Real\Update_OB\realsched.exe" -osboot

O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe

O4 - HKLM\..\Run: [PayTime] C:\WINDOWS\System32\paytime.exe

O4 - HKLM\..\Run: [msnappau] "C:\Archivos de programa\MSN Apps\Updater\01.02.3000.1001\es-la\msnappau.exe"

O4 - HKLM\..\Run: [AVG7_CC] C:\ARCHIV~1\Grisoft\AVG7\avgcc.exe /STARTUP

O4 - HKLM\..\Run: [WindowsUpdate] C:\WINDOWS\System\svchost.exe /s

O4 - HKLM\..\Run: [rs4W36X] ocml32.exe

O4 - HKLM\..\Run: [pccguide.exe] "C:\Archivos de programa\Trend Micro\Internet Security\pccguide.exe"

O4 - HKLM\..\Run: [PCClient.exe] "C:\Archivos de programa\Trend Micro\Internet Security\PCClient.exe"

O4 - HKLM\..\Run: [TM Outbreak Agent] "C:\Archivos de programa\Trend Micro\Internet Security\TMOAgent.exe" /run

O4 - HKLM\..\Run: [THEHACKERCONSOLA] C:\ARCHIV~1\THEHAC~1\THAV.EXE /NOPRE

O4 - HKLM\..\RunServices: [THEHACKERCONSOLA] C:\ARCHIV~1\THEHAC~1\THAV.EXE /NOPRE /SERVICES

O4 - HKLM\..\RunServices: [T_H_S_M] C:\ARCHIV~1\THEHAC~1\THSM.EXE

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE

O4 - Global Startup: Actualización de PER Antivirus.lnk = C:\Archivos de programa\Perav\PERUPD.EXE

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office10\OSA.EXE

O4 - Global Startup: systems.exe

O4 - Global Startup: WinZip Quick Pick.lnk = C:\Archivos de programa\WinZip\WZQKPICK.EXE

O10 - Unknown file in Winsock LSP: c:\windows\system32\avgfwafu.dll

O10 - Unknown file in Winsock LSP: c:\windows\system32\avgfwafu.dll

O10 - Unknown file in Winsock LSP: c:\windows\system32\avgfwafu.dll

O10 - Unknown file in Winsock LSP: c:\windows\system32\avgfwafu.dll

O10 - Unknown file in Winsock LSP: c:\windows\system32\avgfwafu.dll

O10 - Unknown file in Winsock LSP: c:\windows\system32\avgfwafu.dll

O15 - Trusted Zone: *.skoobidoo.com (HKLM)

O15 - Trusted Zone: *.slotchbar.com (HKLM)

O15 - Trusted Zone: *.windupdates.com (HKLM)

O16 - DPF: {10000000-1000-0000-1000-000000000000} - mhtml:file://C:\ARCHIVE.MHT!http://64.124.210.159//alla/server.exe

O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab

O16 - DPF: {F58E1CEF-A068-4C15-BA5E-587CAF3EE8C6} (MSN Chat Control 4.5) - http://chat.msn.com/controls/msnchat45.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{FA167FBA-24DE-4A17-AEB8-7F1511924BF5}: NameServer = 69.50.176.156,195.225.176.31

O21 - SSODL: systemp - {A2B491B3-BC45-4624-BBAC-BF7A2CDDB527} - systemp.dll (file missing)

O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\ARCHIV~1\Grisoft\AVG7\avgamsvr.exe

O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\ARCHIV~1\Grisoft\AVG7\avgupsvc.exe

O23 - Service: AVG Firewall (AVGFwSrv) - GRISOFT, s.r.o. - C:\ARCHIV~1\Grisoft\AVG7\avgfwsrv.exe

O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Archivos de programa\Archivos comunes\Macromedia Shared\Service\Macromedia Licensing.exe

O23 - Service: MySql - Unknown owner - C:/apache/mysql/bin/mysqld-nt.exe

O23 - Service: Trend Micro Personal Firewall (PccPfw) - Trend Micro Incorporated. - C:\Archivos de programa\Trend Micro\Internet Security\PccPfw.exe

O23 - Service: PER Antivirus OnAccess Scanner - PER Systems S.A. - C:\Archivos de programa\Perav\PERVAC.EXE

O23 - Service: The Hacker Antivirus (The_Hacker_Antivirus) - Hacksoft s.r.l. - C:\ARCHIV~1\THEHAC~1\THD32.EXE

O23 - Service: Trend NT Realtime Service (Tmntsrv) - Trend Micro Incorporated. - C:\Archivos de programa\Trend Micro\Internet Security\Tmntsrv.exe

O23 - Service: Trend Micro Proxy Service (tmproxy) - Trend Micro Incorporated. - C:\Archivos de programa\Trend Micro\Internet Security\tmproxy.exe

O23 - Service: The Hacker Service Manager (T_H_S_M) - Hacksoft - C:\ARCHIV~1\THEHAC~1\THSM.EXE



Hice bien? creo q estoy aprendiendo algo, pero esto si que no lo entiendo, podrian explicarme..por fa....gracias por su ayuda..saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 29 May 2005, 07:06

Pero, tras pasar el ELISTARA, que eliminó todo lo indicado, tiene ahora algun problema??? Porque sino no se debe postear el log de HJT !!!



En su log solo caben eliminar las llamadas a ficheros inexistentes (file missing) pero vemos que el ELISTARA ha hecho buena faena.



Ya que lo ha posteado, elimine las claves que indican file missing, y díganos si persiste alguna anomalía, y en su caso cual, para obrar en consecuencia.



saludos



ms, 29-05-2005
Última edición por msc hotline sat el 29 May 2005, 22:34, editado 1 vez en total.

Tanon
Mensajes: 5
Registrado: 25 May 2005, 23:35

Mensaje por Tanon » 29 May 2005, 21:09

Si postee el LOg del HJT!! por que despues de lanzar el Elistara y eliminar los troyanos en modo seguro, reinicie el Windows XP y seguia con el mismo problema de no poder ingresar a mi configuracion personal de Windows, ingreso hasta el menu de ingreso de usuarios, luego en ingresando a configuracion personal como q se queda colgado y no ingresa ni siquiera al fondo de pantalla ni a los iconos, cree otro usuario como administrador pero igual no logro ingresar, solo lo hago cuando entro en modo seguro...Gracias por su ayuda Saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 29 May 2005, 22:38

Bien. pues si nos lo indica, nos enteramos de ello. Y sepa que en el log del HJT solo se visualizan un 1 % de las claves de registro de windows, y que su problema puede estar fuera del alcance de dicho log.



De todas maneras, elimine las claves que indican file mising, y si persiste el problema, puede arrancar con el CD de instalacion de su XP como si guera a instalar, y una vez aceptado contrato, cuando detecte la particion instalada, indicar REPARAR, no reinstalar, para no perder las aplicaciones instaladas. Finalice con un windowsupfate y reinicie, u cuentenos si con ello se ha solucionado el problema.



saludos



ms, 29-05-2005

Tanon
Mensajes: 5
Registrado: 25 May 2005, 23:35

Mensaje por Tanon » 06 Jun 2005, 17:15

Por fin pude solucionar mi problema, segui al pie de la letra las indicaciones, muchisimas gracias por su ayuda.

Saludos



Tanon

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 06 Jun 2005, 17:24

Pues nos alegramos de ello, y solucionado el problema, cerramos el Tema



saludos



ms, 6-06-2005

Cerrado

Volver a “Foro Spyware”