maldito search2web

Responder
protocole
Mensajes: 3
Registrado: 26 Sep 2005, 21:52

maldito search2web

Mensaje por protocole » 26 Sep 2005, 21:55

wenas, a ver, el caso esque de repente, me aparece el maldito search2web engine que yo nisiquiera quise instalar, veamos el logfile.



Logfile of HijackThis v1.99.1

Scan saved at 21:49:39, on 26/09/2005

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\Ati2evxx.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\LEXBCES.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\system32\LEXPPS.EXE

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\Ati2evxx.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\wscntfy.exe

C:\WINDOWS\SOUNDMAN.EXE

C:\Archivos de programa\ATI Technologies\ATI Control Panel\atiptaxx.exe

C:\Archivos de programa\Java\j2re1.4.2_05\bin\jusched.exe

C:\Archivos de programa\MessengerPlus! 3\MsgPlus.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\WINDOWS\system32\wuauclt.exe

C:\WINDOWS\msagent\AgentSvr.exe

C:\Archivos de programa\WinRAR\WinRAR.exe

C:\DOCUME~1\usuario\CONFIG~1\Temp\Rar$EX00.562\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx

O2 - BHO: (no name) - {C271AC00-1927-6F4F-5C40-76EF926E9514} - C:\DOCUME~1\usuario\DATOSD~1\MATHMO~1\locks hold.exe

O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE

O4 - HKLM\..\Run: [ATIPTA] C:\Archivos de programa\ATI Technologies\ATI Control Panel\atiptaxx.exe

O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Archivos de programa\Java\j2re1.4.2_05\bin\jusched.exe

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [CnxDslTaskBar] C:\Archivos de programa\Telefonica Kit ADSL USB\CnxDslTb.exe

O4 - HKLM\..\Run: [Lexmark 2200 Series] "C:\Archivos de programa\Lexmark 2200 Series\lxbvbmgr.exe"

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [MessengerPlus3] "C:\Archivos de programa\MessengerPlus! 3\MsgPlus.exe"

O4 - HKLM\..\Run: [love for bend lite] C:\Documents and Settings\All Users\Datos de programa\AboutEggsLoveFor\messthat.exe

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [msnmsgr] "C:\Archivos de programa\MSN Messenger\msnmsgr.exe" /background

O4 - HKCU\..\Run: [warez] "C:\Archivos de programa\Warez P2P Client\warez.exe" -h

O4 - HKCU\..\Run: [Obj Style] C:\DOCUME~1\usuario\DATOSD~1\UPLOAD~1\64Creative.exe

O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\j2re1.4.2_05\bin\npjpi142_05.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\j2re1.4.2_05\bin\npjpi142_05.dll

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe (file missing)

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe (file missing)

O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab

O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab

O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab

O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5free/asinst.cab

O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab32846.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{50C0AC6D-90AD-46B8-982C-7C20A928F7CD}: NameServer = 80.58.61.250 80.58.61.254

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\ARCHIV~1\MSNMES~1\msgrapp.dll" (file missing)

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe

O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe

O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE



pd: el internet me va mu lento, no se si será solo por ahora hasta dentro de poco o que pasa algo, no se, una manita por favor ;)



gracias

protocole
Mensajes: 3
Registrado: 26 Sep 2005, 21:52

Mensaje por protocole » 26 Sep 2005, 22:10

perdon, se me olvido preguntar una cosa, ¿como se borran las entradas?, esque soy nuevo en esto de hijack.... :oops:

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 27 Sep 2005, 07:09

Mucho cuidado en eliminar claves !!! Solo con mucho conocimiento de causa, pues el registro de sistema de windows es muy delicado y su manipulacion solo debe hacerse con pleno conocimiento.



Para eliminar claves que te digamos, marcala y FIX:



Puedes eliminar:



O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe (file missing)



O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe (file missin



O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\ARCHIV~1\MSNMES~1\msgrapp.dll" (file missing)







y estas mira si las conoces, y solo si no las has instalado y son desconocidas para tí, eliminalas:





O2 - BHO: (no name) - {C271AC00-1927-6F4F-5C40-76EF926E9514} - C:\DOCUME~1\usuario\DATOSD~1\MATHMO~1\locks hold.exe



O4 - HKLM\..\Run: [Lexmark 2200 Series] "C:\Archivos de programa\Lexmark 2200 Series\lxbvbmgr.exe"



04 - HKLM\..\Run: [love for bend lite] C:\Documents and Settings\All Users\Datos de programa\AboutEggsLoveFor\messthat.exe



O4 - HKCU\..\Run: [Obj Style] C:\DOCUME~1\usuario\DATOSD~1\UPLOAD~1\64Creative.exe







saludos



ms, 27-09-2005

maura63
Mensajes: 6865
Registrado: 09 Mar 2004, 20:42
Ubicación: Cádiz, ESPAÑA
Contactar:

Mensaje por maura63 » 27 Sep 2005, 09:25

Ademas de lo indicado, recuerda si cuando instalastes el MessengerPlus! 3 aceptastes todo lo que preguntaba, pues de ser asi habrias instalado intrusos con publicidad.



De ser asi elimina.



Saludos

maura63
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Quien hace una pregunta,teme parecer ignorante durante cinco minutos.Quien no pregunta se mantiene ignorante toda la vida. (Ortega y Gasset)

maura63
Mensajes: 6865
Registrado: 09 Mar 2004, 20:42
Ubicación: Cádiz, ESPAÑA
Contactar:

Mensaje por maura63 » 27 Sep 2005, 16:37

Y buscando informacion ha encontrado esto mas curioso.


[quote]Sí, al instalarlo se puede omitir al "patrocinador". No obstante, el programa es capaz en sucesivas actualizaciones "invisibles" de instalar el patrocinador sin que tú des el permiso. Asi que, tarde o temprano se acaban teniendo problemas.[/quote]

Asi que... leña al mono.



Saludos

maura63
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Quien hace una pregunta,teme parecer ignorante durante cinco minutos.Quien no pregunta se mantiene ignorante toda la vida. (Ortega y Gasset)

protocole
Mensajes: 3
Registrado: 26 Sep 2005, 21:52

Mensaje por protocole » 27 Sep 2005, 17:43

Desinstalado el msgplus 3 y quitando las entradas desde hijack todavia persiste el problema. ¿se os ocurre alguna solución?



muchas gracias:D

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 27 Sep 2005, 20:19

Prueba el ELISTARA, que controla muchos spyware de search... no sé si este.



Y qué antiloquesea te dice que lo tienes ??? o lo ves de alguna otra forma.? Esque en el registro no lo veo...





ELISTARA:

http://www.zonavirus.com/descargas/elistara.asp





Tras el examen, informanos del resultado como respuesta a este Tema, gracias



saludos



ms, 27-09-2005

jacotasa
Mensajes: 99
Registrado: 13 Ago 2005, 04:42
Ubicación: Hermosillo, Sonora, en México
Contactar:

El ElistarA lo elimina

Mensaje por jacotasa » 28 Sep 2005, 04:18

Pues el ElistarA si lo elimina, para lo cual debes bajarte el programa, ademas el EliTriIP, pues de seguro ya se te colaron otras cosas.



Actualizas (instalas primero en caso que no lo tengas) un Anti SpyWare (te recomiendo el SpyBot Search & Destroy) y ya armado con esto, procedes a reiniciar tu PC en "Modo Seguro"



En modo seguro corres el SpyBot y luego las dos utilidades EliStarA y EliTriIP.



Una vez echo esto buscas con el HijackThis cualquier entrada relacionada con lo que estas utilidades te hayan encontrado.



Es una labor ardua, pero el search2web te mete mucha basura al PC, por lo que de aquí en adelante Manten siempre al día tu antivirus
Es bueno ver a un ser humano enfrentar sus problemas, pero considero mejor verlo ayudando a enfrentar los problemas a otros.

JACOTASA

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 28 Sep 2005, 08:02

Bueno, gracias jacotasa, esperamos confirmacion del autor del Tema para ver si lo podemos dar por solucionado



saludos



ms, 28-09-2005

Responder

Volver a “Foro HijackThis - copia y pega tu log”