Imposible Eliminar Clave de Altnet (SOLUCIONADO)

Cerrado
tutela
Mensajes: 3
Registrado: 20 Ago 2005, 22:11

Imposible Eliminar Clave de Altnet (SOLUCIONADO)

Mensaje por tutela » 20 Ago 2005, 22:37

Antes que nada los saludo y felicito por el foro. Tengo un problema con el conocido ALTNET. Resulta que he pasado varios scaners como al Ad-aware SE 1.06 (actualizado) me lo dectecta, dice que lo saca pero sigue apareciendo en estas claves de registro:

HKEY_LOCAL_MACHINE\SOFTWARE\Altnet\Dashboard\Settings

HKEY_LOCAL_MACHINE\SOFTWARE\Altnet\Dashboard\Messages

Lo mismo pasando el Scanspyware 3.8.0.2 (actualizado) y el SpywareDoctor 3.2.1.359. Este ultimo al menos me dice que no pudo sacarlo.

Quise borrarlas a mano y obviamente no pude. Cuando hago un click sobre algunas de esas claves me dice: NO SE PUEDE ABRIR XXX: ERROR AL ABRIR LA CLAVE.

Entonces inicie en modo seguro simbolo del sistema y trabaje con el REG DELETE pero tambien da error.

Bueno a modo de ayuda por si sirve para algo pego el log del HijackThis. Espero alguno me de una idea de como sacarlo definitivamente. Todo esto es porque tengo algunos reinicios inesperados con mi XP PRO (actualizado y pulido a la fecha de hoy) tal vez pueda ser por ello o tal vez no pero quiero ir descartando cosas.



Logfile of HijackThis v1.99.1

Scan saved at 05:18:00 p.m., on 20/08/2005

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\Archivos de programa\D-Tools\daemon.exe

C:\Archivos de programa\Java\j2re1.4.2_04\bin\jusched.exe

C:\Archivos de programa\Eset\nod32kui.exe

C:\WINDOWS\system32\RUNDLL32.EXE

C:\Archivos de programa\MSN Messenger\msnmsgr.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\Hotmail Popper\hotpop.exe

C:\WINDOWS\system32\devldr32.exe

C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7DEBUG\MDM.EXE

C:\Archivos de programa\Eset\nod32krn.exe

C:\WINDOWS\system32\nvsvc32.exe

C:\WINDOWS\system32\svchost.exe

C:\Archivos de programa\VMware\VMware Workstation\vmware-authd.exe

C:\WINDOWS\system32\vmnat.exe

C:\WINDOWS\system32\vmnetdhcp.exe

C:\WINDOWS\System32\svchost.exe

G:\Utiles\Spyware Hijack This 1.99\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = c:\WINDOWS\PCHealth\HelpCtr\System\panels\blank.htm

R3 - Default URLSearchHook is missing

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll

O2 - BHO: PCTools Site Guard - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - C:\ARCHIV~1\SPYWAR~1\tools\iesdsg.dll

O2 - BHO: Trixie.Bho - {B0744341-96E0-4341-9ED2-8BC36CE0CCD0} - mscoree.dll (file missing)

O2 - BHO: PCTools Browser Monitor - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - C:\ARCHIV~1\SPYWAR~1\tools\iesdpb.dll

O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Archivos de programa\D-Tools\daemon.exe" -lang 1033

O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Archivos de programa\Java\j2re1.4.2_04\bin\jusched.exe

O4 - HKLM\..\Run: [nod32kui] "C:\Archivos de programa\Eset\nod32kui.exe" /WAITSERVICE

O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit

O4 - HKCU\..\Run: [msnmsgr] "C:\Archivos de programa\MSN Messenger\msnmsgr.exe" /background

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - Startup: Hotmail Popper.lnk = C:\Archivos de programa\Hotmail Popper\hotpop.exe

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll

O9 - Extra button: (no name) - {20CCCFEC-D26F-4ffe-996B-388B39C8CCCA} - C:\WINDOWS\system32\mscoree.DLL

O9 - Extra 'Tools' menuitem: Tri&xie Options... - {20CCCFEC-D26F-4ffe-996B-388B39C8CCCA} - C:\WINDOWS\system32\mscoree.DLL

O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - C:\ARCHIV~1\SPYWAR~1\tools\iesdpb.dll

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1124228811572

O16 - DPF: {7B297BFD-85E4-4092-B2AF-16A91B2EA103} (WScanCtl Class) - http://www3.ca.com/securityadvisor/virusinfo/webscan.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{422BE22A-2DF2-4342-BD88-1ABC9F1F7E8F}: NameServer = 200.51.211.7 200.51.212.7

O23 - Service: LEC TranslateDotNet Server - Language Engineering Corporation, LLC - C:\Archivos de programa\Power Translator\LogoMedia TranslateDotNet Server.exe

O23 - Service: NOD32 Kernel Service (NOD32krn) - Unknown owner - C:\Archivos de programa\Eset\nod32krn.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: PDScheduler (PDSched) - Raxco Software, Inc. - C:\Archivos de programa\Raxco\PerfectDisk\PDSched.exe

O23 - Service: Sandra Data Service (SandraDataSrv) - SiSoftware - C:\Archivos de programa\SiSoftware\SiSoftware Sandra Lite 2005.SR1\RpcDataSrv.exe

O23 - Service: Sandra Service (SandraTheSrv) - SiSoftware - C:\Archivos de programa\SiSoftware\SiSoftware Sandra Lite 2005.SR1\RpcSandraSrv.exe

O23 - Service: VMware Authorization Service (VMAuthdService) - VMware, Inc. - C:\Archivos de programa\VMware\VMware Workstation\vmware-authd.exe

O23 - Service: VMware DHCP Service (VMnetDHCP) - VMware, Inc. - C:\WINDOWS\system32\vmnetdhcp.exe

O23 - Service: VMware NAT Service - VMware, Inc. - C:\WINDOWS\system32\vmnat.exe



Desde ya gracias y salu2.

tutela
Mensajes: 3
Registrado: 20 Ago 2005, 22:11

Mensaje por tutela » 20 Ago 2005, 22:47

Me olvide de mencionar mas datos:



Tambien he usado el spybot 1.4 (actualizado) y tambien me dice que lo saco y como el resto de los escaners no lo saca y sigue ahi.



Tambien uso con frecuancia estos reparadores y optimizadores de registro: RegVac - Registry Healer - RegSupremePro - CleanRegistry (todos en sus ultimas versiones)



Y por ultimo algo que me llama la atencion es que se cuelga el ELISTARA..se queda en procesando 753 Files y 1177 Class. consumiendo el 99% de uso del cpu.



Ahora creo que complete mi informe.

Salu2.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 20 Ago 2005, 23:42

Ante todo, arranque en modo seguro y lance el HJT, marque las siguientes claves y eliminelas con FIX:





R3 - Default URLSearchHook is missing



O2 - BHO: Trixie.Bho - {B0744341-96E0-4341-9ED2-8BC36CE0CCD0} - mscoree.dll (file missing)





Tras ello, siga las instrucciones que le indican en este link para la eliminacion del ALTNET:



http://www.spywareremove.com/removeAltnet.html



Entre las dos cosas es de esperar que solucione su problema



Cuentenos el resuylyado como resp`yuesta de este Tema, gracias



saludos



ms, 20-08-2005

tutela
Mensajes: 3
Registrado: 20 Ago 2005, 22:11

Mensaje por tutela » 21 Ago 2005, 01:50

Bueno segui al pie de la letra lo de la eliminacion manual y gracias a Dios funciono, era lo que me faltaba saber para poder eliminarlas asi que muchas gracias.

Me queda una duda sobre la eliminacion de

O2 - BHO: Trixie.Bho - {B0744341-96E0-4341-9ED2-8BC36CE0CCD0} - mscoree.dll (file missing)

Lo que pasa es que se usa para que el winupdate funcione, si la elimino puedo seguir descargando las actualizaciones? Es seguro que es codigo malicioso?

Bueno puede darme respuesta a esto y cerrar el tema si asi lo desea. Hasta pronto.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 21 Ago 2005, 09:40

Esta clave es un resto que debe eliminarse, posiblemente de una aplicacion desinstalada. qie podría ser de Norton o similar.



Fijese que al final indica (file missing) o se que es inutil al no encontrar el fichjero al que llama, por no hacerlo en la ruta apropiada.



Estas llamadas y mas dentro del apartado de BHO (que se cargan cuando se llama al navegador) pueden ocultar la carga de un spyware.



Por otro lado, la carga del mscoree.dll aparece en este HJT por duplicado en las 09, desde la carpeta de sistema:



O9 - Extra button: (no name) - {20CCCFEC-D26F-4ffe-996B-388B39C8CCCA} - C:\WINDOWS\system32\mscoree.DLL

O9 - Extra 'Tools' menuitem: Tri&xie Options... - {20CCCFEC-D26F-4ffe-996B-388B39C8CCCA} - C:\WINDOWS\system32\mscoree.DLL



Puede eliminar tranquilamente las siguientes claves que le indicamos en anteriores post:



R3 - Default URLSearchHook is missing



O2 - BHO: Trixie.Bho - {B0744341-96E0-4341-9ED2-8BC36CE0CCD0} - mscoree.dll (file missing)



y habiendo indicado ya solucionado el problema, procedemos a cerrar el Tema



saludos



ms, 21-08-2005

Cerrado

Volver a “Foro HijackThis - copia y pega tu log”