problemas con spyfalcon

Responder
bagarcia
Mensajes: 11
Registrado: 07 Oct 2005, 09:34

problemas con spyfalcon

Mensaje por bagarcia » 02 Mar 2006, 11:57

Hola,

Tengo problemas con mi ordenador porque se me ha colado el spyfalcon y alguna cosa más.

He visto el mensaje problemilla... gordo? del 9/feb/06 sobre este tema y he intentado seguir los primeros pasos pero tengo algún problema.

He pasado el Elistara y me ha encontrado dos (crack.exe de Vundo(dropper) y WINZOA32.DLL.VIR de clickr.small) que he conseguido eliminar pero me durante su ejecución me aparece el siguiente mensaje:

Acceso denegado a la carpeta c://documents and settings/tecn1/Datos de programa/??sembly(16).



Después de eliminar los archivos no me aparece el spyfalcon pero cuando quiero abrir el explorador aparece una ventana de WINDOWS INSTALLER y tras calcelar varias veces por fin consigo abrir una ventana del explorador.



¿Podeis ayudarme a solucionarlo?

Os pego el log del Hijackthis por si os sirve de ayuda

Logfile of HijackThis v1.99.1

Scan saved at 11:22:10, on 02/03/2006

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\hijackthis\HijackThis.exe



R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = http://www.unirioja.es/proxycm.pac

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\archivos de programa\google\googletoolbar2.dll

O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll (file missing)

O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"

O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Archivos de programa\Adobe\Acrobat 7.0\Distillr\Acrotray.exe"

O4 - HKLM\..\RunOnce: [ReEXEc] C:\Documents and Settings\Tecn1\Escritorio\PROGRAMAS\zona virus\EliStarA.exe

O4 - HKCU\..\Run: [Outlook 2003] C:\\Archivos de programa\\Microsoft Office\\OFFICE11\\OUTLOOK.EXE

O4 - HKCU\..\Run: [SoniqueQuickStart] C:\Archivos de programa\Sonique\sqstart.exe -nostick

O4 - Startup: Adobe Acrobat Speed Launcher.lnk = ?

O4 - Startup: adobe gamma loader.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe

O4 - Global Startup: Adobe Acrobat Speed Launcher.lnk = ?

O4 - Global Startup: adobe gamma loader.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe

O8 - Extra context menu item: &Búsqueda en Google - res://c:\archivos de programa\google\GoogleToolbar2.dll/cmsearch.html

O8 - Extra context menu item: &Traducir palabra inglesa - res://c:\archivos de programa\google\GoogleToolbar2.dll/cmwordtrans.html

O8 - Extra context menu item: Convert link target to Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Convert link target to existing PDF - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: Convert selected links to Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html

O8 - Extra context menu item: Convert selected links to existing PDF - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html

O8 - Extra context menu item: Convert selection to Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Convert selection to existing PDF - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: Convert to Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Convert to existing PDF - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O8 - Extra context menu item: Instantánea de caché de la página - res://c:\archivos de programa\google\GoogleToolbar2.dll/cmcache.html

O8 - Extra context menu item: Páginas similares - res://c:\archivos de programa\google\GoogleToolbar2.dll/cmsimilar.html

O8 - Extra context menu item: Páginas vinculadas - res://c:\archivos de programa\google\GoogleToolbar2.dll/cmbacklinks.html

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O15 - ProtocolDefaults: '@ivt' protocol is in My Computer Zone, should be Intranet Zone

O15 - ProtocolDefaults: 'file' protocol is in My Computer Zone, should be Internet Zone

O15 - ProtocolDefaults: 'ftp' protocol is in My Computer Zone, should be Internet Zone

O15 - ProtocolDefaults: 'http' protocol is in My Computer Zone, should be Internet Zone

O15 - ProtocolDefaults: 'https' protocol is in My Computer Zone, should be Internet Zone

O16 - DPF: {08D75BB0-D2B5-11D1-88FC-0080C859833B} -

O16 - DPF: {08D75BC1-D2B5-11D1-88FC-0080C859833B} -

O16 - DPF: {5EFE8CB1-D095-11D1-88FC-0080C859833B} -

O16 - DPF: {6DB731A3-B074-4118-8B1C-32511C65D836} (FotovistaPhotoUploader.ctrFpu) - http://www.mypixmania.com/es/es/tools/activex/fpu.cab

O16 - DPF: {74CD40EA-EF77-4BAD-808A-B5982DA73F20} - http://yax-download.yazzle.net/YazzleActiveX.cab?refid=1123

O16 - DPF: {7B297BFD-85E4-4092-B2AF-16A91B2EA103} - http://www3.ca.com/securityadvisor/virusinfo/webscan.cab

O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab

O20 - Winlogon Notify: NavLogon - C:\WINDOWS\System32\NavLogon.dll

O20 - Winlogon Notify: winzoa32 - winzoa32.dll (file missing)

O23 - Service: Adobe LM Service - Adobe Systems - C:\Archivos de programa\Archivos comunes\Adobe Systems Shared\Service\Adobelmsvc.exe

O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe

O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccPwdSvc.exe

O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe

O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Archivos de programa\Symantec AntiVirus\DefWatch.exe

O23 - Service: SAVRoam (SavRoam) - symantec - C:\Archivos de programa\Symantec AntiVirus\SavRoam.exe

O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe

O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Archivos de programa\Symantec AntiVirus\Rtvscan.exe



Gracias por vuestra ayuda

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 02 Mar 2006, 13:06

Aparte de eliminar esta clave:



O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll (file missing)





Como que estas otras no las podras eliminar con el HJT,



O15 - ProtocolDefaults: '@ivt' protocol is in My Computer Zone, should be Intranet Zone



O15 - ProtocolDefaults: 'file' protocol is in My Computer Zone, should be Internet Zone



O15 - ProtocolDefaults: 'ftp' protocol is in My Computer Zone, should be Internet Zone



O15 - ProtocolDefaults: 'http' protocol is in My Computer Zone, should be Internet Zone



O15 - ProtocolDefaults: 'https' protocol is in My Computer Zone, should be Internet Zone





bajate la ultima version del ELISTARA y del ELINOTIF en una misma carpeta, arranca en modo seguro, lanmza el ELISTARA y al final reinicia normalmente para que se termine el proceso.





ELISTARA:

http://www.zonavirus.com/descargas/elistara.asp



ELINOTIF.DLL

http://www.zonavirus.com/descargas/elinotif.asp



y esta posiblemente es del VUNDO, pero deberá ser el ELISTARA quien te la elimine o te pida muestra, en cuyo caso nos la envias, claro;



O20 - Winlogon Notify: winzoa32 - winzoa32.dll (file missing)





Si tras reiniciar tienes algun problema, posteanos el log C:\infosat.txt para saber qué ha hecho, dicho y encontrado el ELISTARA



saludos



ms, 2-3-2006

bagarcia
Mensajes: 11
Registrado: 07 Oct 2005, 09:34

Mensaje por bagarcia » 02 Mar 2006, 15:00

mientras esperaba vuestra respuesta he pasado el panda active scan y me ha dado el siguiente log:



Incidencia Estado Elemento



Adware:adware/elitebar No desinfectado Registro de Windows

Spyware:Cookie/ademails No desinfectado C:\Documents and Settings\Tecn1\Cookies\tecn1@www.ademails[1].txt

Adware:Adware/EliteBar No desinfectado Carpetas personales\Elementos enviados\POKAPOKA73.EXE.Muestra EliStartPage v10.39

Spyware:Cookie/Doubleclick No desinfectado C:\Documents and Settings\Tecn1\Cookies\tecn1@doubleclick[1].txt

Spyware:Cookie/Serving-sys No desinfectado C:\Documents and Settings\Tecn1\Cookies\tecn1@serving-sys[2].txt

Spyware:Cookie/ademails No desinfectado C:\Documents and Settings\Tecn1\Cookies\tecn1@www.ademails[1].txt

Dialer:Dialer.GFG No desinfectado C:\RECYCLER\S-1-5-21-776561741-1897051121-1801674531-1004\Dc16.exe

Dialer:Dialer.GFG No desinfectado C:\RECYCLER\S-1-5-21-776561741-1897051121-1801674531-1004\Dc232.exe

Dialer:Dialer.GFG No desinfectado C:\RECYCLER\S-1-5-21-776561741-1897051121-1801674531-1004\Dc233.exe

Herramienta potencialmente no deseada:Application/SpyFalcon No desinfectado C:\RECYCLER\S-1-5-21-776561741-1897051121-1801674531-1004\Dc28.tmp\Au_.exe

Dialer:Dialer.FUK No desinfectado C:\WINDOWS\Spain.exe

Dialer:Dialer.GFG No desinfectado C:\WINDOWS\Temp\ddl29.tmp.exe

Adware:Adware/IST.ISTBar No desinfectado C:\WINDOWS\Temp\win1B.tmp.exe

Virus:Trj/Downloader.HRP Desinfectado C:\WINDOWS\Temp\win20.tmp.exe

Dialer:Dialer.GFG No desinfectado C:\WINDOWS\Temp\win26.tmp.exe



He eliminado la clave 3, como me has dicho, y he probado a eliminar también la 20. Después he reiniciado en modo seguro para pasar el elistara pero no lo he podido completar. Al ejecutarlo aparece la ventana de "... 942 files y ..." y como después de 20 minutos no ha hecho nada más lo he finalizado.

Ahora ya no me aparece la ventana de windows intaler al abrir el explorador, pero no sé si tendré el problema solucionado.

Te adjunto los log del hijackthis y infostat por si sirven de ayuda:



Fri Nov 11 08:32:24 2005

EliStartPage v10.39 (c)2005 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones:

C:\ARCHIVOS DE PROGRAMA\FLASHGET\FGIEBAR.DLL --> Eliminado FlashGet (TB)

C:\ARCHIVOS DE PROGRAMA\FLASHGET\JCCATCH.DLL --> FlashGet (BHO) Renombrado a .VIR

Eliminada Class, BHO y ToolBar "{A5366673-E8CA-11D3-9CD9-0090271D075B}"

Eliminada Class, BHO y ToolBar "{E0E899AB-F487-11D5-8D29-0050BA6940E3}"

Eliminada Class, BHO y ToolBar "{FB5DA722-162B-11D3-8B9B-AA70B4B0B524}"

Eliminada Class, BHO y ToolBar "{FB5DA724-162B-11D3-8B9B-AA70B4B0B524}"

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Fri Nov 11 09:24:17 2005

EliStartPage v10.39 (c)2005 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones:

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Fri Nov 11 09:44:27 2005

EliStartPage v10.39 (c)2005 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones:

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Fri Nov 11 10:01:10 2005

EliStartPage v10.39 (c)2005 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones:

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Fri Nov 11 10:13:08 2005

EliStartPage v10.39 (c)2005 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones:

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Thu Mar 02 10:43:59 2006

EliStartPage v11.25 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Key Eliminada [WinLogon\Notify\WINZOA32] -> C:\WINDOWS\SYSTEM32\WINZOA32.DLL

Por favor, envienos una muestra del fichero

C:\DOCUME~1\TECN1\CONFIG~1\TEMP\NVCTRL.EXE.Muestra EliStartPage v11.25

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\NVCTRL.EXE --> Eliminado

C:\WINDOWS\SYSTEM32\MSVOL.TLB --> Eliminado

C:\WINDOWS\SYSTEM32\NCOMPAT.TLB --> Eliminado

Por favor, envienos una muestra del fichero

C:\DOCUME~1\TECN1\CONFIG~1\TEMP\MSSEARCHNET.EXE.Muestra EliStartPage v11.25

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\MSSEARCHNET.EXE --> Eliminado

Por favor, envienos una muestra del fichero

C:\DOCUME~1\TECN1\CONFIG~1\TEMP\HP2F12.TMP.Muestra EliStartPage v11.25

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\HP2F12.TMP --> Eliminado

Por favor, envienos una muestra del fichero

C:\DOCUME~1\TECN1\CONFIG~1\TEMP\DXMPP.DLL.Muestra EliStartPage v11.25

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\DXMPP.DLL --> Renombrado a .VIR

C:\WINDOWS\SYSTEM32\WINZOA32.DLL --> Clicker.Small (notify) Renombrado a .VIR

C:\WINDOWS\SYSTEM32\OT.ICO --> Eliminado (Fichero Complementario).

C:\Documents and Settings\Tecn1\Favoritos\Antivirus Test Online.url --> Eliminado (Fichero Complementario).

C:\WINDOWS\SYSTEM32\ts.ico --> Eliminado (Fichero Complementario).

Entrada Eliminada [HKLM\...\Run] "SpyFalcon"="C:\Archivos de programa\SpyFalcon\SpyFalcon.exe /h"

Eliminada Class, "{4DA4616D-7E6E-4FD9-A2D5-B6C535733E22}" -> C:\WINDOWS\system32\hp2F12.tmp

Eliminada Class, "{D1A2E7CD-F5C1-21A8-CA2C-13D0AC72D19D}" -> C:\WINDOWS\system32\dxmpp.dll

Eliminada Carpeta "%WinSys%\1024"

Eliminada Carpeta "%WinSys%\LogFiles"

Eliminadas las Paginas de Inicio y de Busqueda del IE



Thu Mar 02 10:48:48 2006

EliStartPage v11.25 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Thu Mar 02 10:54:12 2006

EliStartPage v11.25 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

C:\Documents and Settings\Tecn1\Escritorio\PROGRAMAS\ingles\Babylon_Pro_5.x_www.ProgramasFull.com\Crack.exe --> Eliminado, Vundo (dropper)



Thu Mar 02 11:09:42 2006

EliStartPage v11.25 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Thu Mar 02 11:19:33 2006

EliStartPage v11.25 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

C:\WINDOWS\system32\WINZOA32.DLL.VIR --> Eliminado, Clicker.Small (notify)



Thu Mar 02 11:24:45 2006

EliStartPage v11.25 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE





HIJACKTHIS.LOG

Logfile of HijackThis v1.99.1

Scan saved at 14:54:03, on 02/03/2006

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe

C:\WINDOWS\system32\cisvc.exe

C:\Archivos de programa\Symantec AntiVirus\DefWatch.exe

C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7Debug\mdm.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Symantec AntiVirus\SavRoam.exe

C:\Archivos de programa\Symantec AntiVirus\Rtvscan.exe

C:\Archivos de programa\Adobe\Acrobat 7.0\Distillr\Acrotray.exe

C:\Archivos de programa\Microsoft Office\OFFICE11\OUTLOOK.EXE

C:\Archivos de programa\Sonique\sqstart.exe

C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\acrobat_sl.exe

C:\Archivos de programa\Sonique\Sonique.exe

C:\WINDOWS\system32\wuauclt.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Archivos de programa\Microsoft Office\OFFICE11\WINWORD.EXE

C:\WINDOWS\system32\Notepad.exe

C:\hijackthis\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es/

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = http://www.unirioja.es/proxycm.pac

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\archivos de programa\google\googletoolbar2.dll

O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"

O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Archivos de programa\Adobe\Acrobat 7.0\Distillr\Acrotray.exe"

O4 - HKCU\..\Run: [Outlook 2003] C:\\Archivos de programa\\Microsoft Office\\OFFICE11\\OUTLOOK.EXE

O4 - HKCU\..\Run: [SoniqueQuickStart] C:\Archivos de programa\Sonique\sqstart.exe -nostick

O4 - Startup: Adobe Acrobat Speed Launcher.lnk = ?

O4 - Startup: adobe gamma loader.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe

O4 - Global Startup: Adobe Acrobat Speed Launcher.lnk = ?

O4 - Global Startup: adobe gamma loader.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe

O8 - Extra context menu item: &Búsqueda en Google - res://c:\archivos de programa\google\GoogleToolbar2.dll/cmsearch.html

O8 - Extra context menu item: &Traducir palabra inglesa - res://c:\archivos de programa\google\GoogleToolbar2.dll/cmwordtrans.html

O8 - Extra context menu item: Convert link target to Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Convert link target to existing PDF - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: Convert selected links to Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html

O8 - Extra context menu item: Convert selected links to existing PDF - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html

O8 - Extra context menu item: Convert selection to Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Convert selection to existing PDF - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: Convert to Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Convert to existing PDF - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O8 - Extra context menu item: Instantánea de caché de la página - res://c:\archivos de programa\google\GoogleToolbar2.dll/cmcache.html

O8 - Extra context menu item: Páginas similares - res://c:\archivos de programa\google\GoogleToolbar2.dll/cmsimilar.html

O8 - Extra context menu item: Páginas vinculadas - res://c:\archivos de programa\google\GoogleToolbar2.dll/cmbacklinks.html

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {08D75BB0-D2B5-11D1-88FC-0080C859833B} -

O16 - DPF: {08D75BC1-D2B5-11D1-88FC-0080C859833B} -

O16 - DPF: {5EFE8CB1-D095-11D1-88FC-0080C859833B} -

O16 - DPF: {6DB731A3-B074-4118-8B1C-32511C65D836} (FotovistaPhotoUploader.ctrFpu) - http://www.mypixmania.com/es/es/tools/activex/fpu.cab

O16 - DPF: {74CD40EA-EF77-4BAD-808A-B5982DA73F20} - http://yax-download.yazzle.net/YazzleActiveX.cab?refid=1123

O16 - DPF: {7B297BFD-85E4-4092-B2AF-16A91B2EA103} - http://www3.ca.com/securityadvisor/virusinfo/webscan.cab

O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab

O23 - Service: Adobe LM Service - Adobe Systems - C:\Archivos de programa\Archivos comunes\Adobe Systems Shared\Service\Adobelmsvc.exe

O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe

O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccPwdSvc.exe

O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe

O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Archivos de programa\Symantec AntiVirus\DefWatch.exe

O23 - Service: SAVRoam (SavRoam) - symantec - C:\Archivos de programa\Symantec AntiVirus\SavRoam.exe

O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe

O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Archivos de programa\Symantec AntiVirus\Rtvscan.exe

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 02 Mar 2006, 15:14

Pus lo que cuenta es desde el primero de los informes del 11.25, en el que ya empezaba por pedirle muestras. Nos las ha enviado ???


[quote="ELISTARA"]
Thu Mar 02 10:43:59 2006

EliStartPage v11.25 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Key Eliminada [WinLogon\Notify\WINZOA32] -> C:\WINDOWS\SYSTEM32\WINZOA32.DLL

[b][color=RED]--------->[/color][/b] Por favor, envienos una muestra del fichero

C:\DOCUME~1\TECN1\CONFIG~1\TEMP\NVCTRL.EXE.Muestra EliStartPage v11.25

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\NVCTRL.EXE --> Eliminado

C:\WINDOWS\SYSTEM32\MSVOL.TLB --> Eliminado

C:\WINDOWS\SYSTEM32\NCOMPAT.TLB --> Eliminado

[b][color=RED]--------->[/color][/b]Por favor, envienos una muestra del fichero

C:\DOCUME~1\TECN1\CONFIG~1\TEMP\MSSEARCHNET.EXE.Muestra EliStartPage v11.25

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\MSSEARCHNET.EXE --> Eliminado

[b][color=RED]--------->[/color][/b]Por favor, envienos una muestra del fichero

C:\DOCUME~1\TECN1\CONFIG~1\TEMP\HP2F12.TMP.Muestra EliStartPage v11.25

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\HP2F12.TMP --> Eliminado

[b][color=RED]--------->[/color][/b]Por favor, envienos una muestra del fichero

C:\DOCUME~1\TECN1\CONFIG~1\TEMP\DXMPP.DLL.Muestra EliStartPage v11.25

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\DXMPP.DLL --> Renombrado a .VIR

C:\WINDOWS\SYSTEM32\WINZOA32.DLL --> Clicker.Small (notify) Renombrado a .VIR

C:\WINDOWS\SYSTEM32\OT.ICO --> Eliminado (Fichero Complementario).

C:\Documents and Settings\Tecn1\Favoritos\Antivirus Test Online.url --> Eliminado (Fichero Complementario).

C:\WINDOWS\SYSTEM32\ts.ico --> Eliminado (Fichero Complementario).

Entrada Eliminada [HKLM\...\Run] "SpyFalcon"="C:\Archivos de programa\SpyFalcon\SpyFalcon.exe /h"

Eliminada Class, "{4DA4616D-7E6E-4FD9-A2D5-B6C535733E22}" -> C:\WINDOWS\system32\hp2F12.tmp

Eliminada Class, "{D1A2E7CD-F5C1-21A8-CA2C-13D0AC72D19D}" -> C:\WINDOWS\system32\dxmpp.dll

Eliminada Carpeta "%WinSys%\1024"

Eliminada Carpeta "%WinSys%\LogFiles"

Eliminadas las Paginas de Inicio y de Busqueda del IE



Thu Mar 02 10:48:48 2006

EliStartPage v11.25 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Thu Mar 02 10:54:12 2006

EliStartPage v11.25 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

C:\Documents and Settings\Tecn1\Escritorio\PROGRAMAS\ingles\Babylon_Pro_5.x_www.ProgramasFull.com\Crack.exe --> Eliminado, Vundo (dropper)



Thu Mar 02 11:09:42 2006

EliStartPage v11.25 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Thu Mar 02 11:19:33 2006

EliStartPage v11.25 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

C:\WINDOWS\system32\WINZOA32.DLL.VIR --> Eliminado, Clicker.Small (notify)



Thu Mar 02 11:24:45 2006

EliStartPage v11.25 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE


[/quote]


aPARTE DE ENCONTRAR SOSPECHOSOS Y PEDI MUESTRAS, EL elistara HIZO UNA GRAN LABOR DE LIMPIEZA Y ELIMINACION !!!



Envienos las miestras y si procede las implementaremos en la nueva version del ELISTARA



Por otra parte el log del HJT está limpio



Aparte, especifiquenos las amo,malias que persisten. gracias



saludos



ms, 2-3-2006
Última edición por msc hotline sat el 02 Mar 2006, 15:43, editado 1 vez en total.

bagarcia
Mensajes: 11
Registrado: 07 Oct 2005, 09:34

Mensaje por bagarcia » 02 Mar 2006, 15:32

los he enviado en tres emails y te adjunto la copia de envio:

De: Bárbara García [bagava2002@yahoo.es]

Enviado el: jueves, 02 de marzo de 2006 11:46

Para: 'virus@satinfo.es'

Asunto: Enviando por correo electrónico: NVCTRL.EXE.Muestra EliStartPage v11.25



Datos adjuntos: MSSEARCHNET.EXE.Muestra EliStartPage v11.25; NVCTRL.EXE.Muestra EliStartPage v11.25





El mensaje está listo para enviarse con los siguientes datos adjuntos:



NVCTRL.EXE.Muestra EliStartPage v11.25





Nota: los programas de correo electrónico pueden impedir el envío y la recepción de cierto tipo de archivos adjuntos para proteger su equipo frente a posibles virus. Compruebe la configuración de seguridad de su correo electrónico para determinar cómo se controlarán los documentos adjuntos.De: Bárbara García [bagava2002@yahoo.es]





Enviado el: jueves, 02 de marzo de 2006 11:46

Para: 'virus@satinfo.es'

Asunto: Enviando por correo electrónico: MSSEARCHNET.EXE.Muestra EliStartPage v11.25, NVCTRL.EXE.Muestra EliStartPage v11.25, DXMPP.DLL.Muestra EliStartPage v11.25, HP2F12.TMP.Muestra EliStartPage v11.25



Datos adjuntos: MSSEARCHNET.EXE.Muestra EliStartPage v11.25; NVCTRL.EXE.Muestra EliStartPage v11.25; DXMPP.DLL.Muestra EliStartPage v11.25; HP2F12.TMP.Muestra EliStartPage v11.25





El mensaje está listo para enviarse con los siguientes datos adjuntos:



MSSEARCHNET.EXE.Muestra EliStartPage v11.25

NVCTRL.EXE.Muestra EliStartPage v11.25

DXMPP.DLL.Muestra EliStartPage v11.25

HP2F12.TMP.Muestra EliStartPage v11.25





Nota: los programas de correo electrónico pueden impedir el envío y la recepción de cierto tipo de archivos adjuntos para proteger su equipo frente a posibles virus. Compruebe la configuración de seguridad de su correo electrónico para determinar cómo se controlarán los documentos adjuntos.De: Bárbara García Vázquez [bgarcia@ctic.info]





Enviado el: jueves, 02 de marzo de 2006 11:46

Para: 'virus@satinfo.es'

Asunto: Enviando por correo electrónico: DXMPP.DLL.Muestra EliStartPage v11.25



Datos adjuntos: HP2F12.TMP.Muestra EliStartPage v11.25; DXMPP.DLL.Muestra EliStartPage v11.25





El mensaje está listo para enviarse con los siguientes datos adjuntos:



DXMPP.DLL.Muestra EliStartPage v11.25





Nota: los programas de correo electrónico pueden impedir el envío y la recepción de cierto tipo de archivos adjuntos para proteger su equipo frente a posibles virus. Compruebe la configuración de seguridad de su correo electrónico para determinar cómo se controlarán los documentos adjuntos.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 02 Mar 2006, 15:49

Bien, los hemos separado del monton diario que llega a esta cuenta y les damos prioridad, para que sean añadidos en el proximo ELISTARA de hoy.



En cuanto esté listo se infomara en el foro para que pueda probarse, y con ello se supone que quedarña solucionado del todo su problema, que esperamos nos lo indique.



saludos



ms, 2-3-2006

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 02 Mar 2006, 15:58

En inspeccion previa superficial se descubren un dropper del puper, un BHO y downloader y la DLL del spyware strike, este si detectado por la version actual de McAfee, y los demas lo estaran en las proximas versiones, al habeserlos enviado ya.



Confiamos esta misma tarde tener el ELISTARA 10.26 listo para todos ellos (aparte de otros, claro)



saludos



ms, 2-3-2006

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 02 Mar 2006, 18:11

Subida nueva version que controla las muestras que nos ha enviado.



https://foros.zonavirus.com/viewtopic.php?p=52193#52193



Rogamos sus comentarios, gracias



saludos



ms, 2-3-2006

Responder

Volver a “Foro Spyware”