:::troyano adware look2me:::

Responder
yodigital
Mensajes: 4
Registrado: 05 Ago 2006, 14:47

:::troyano adware look2me:::

Mensaje por yodigital » 05 Ago 2006, 14:49

Hola a todos.

Después de la limpieza de algunos virus del portátil, siguen quedando algunos troyanos, a los qu no encuentro la manera de eliminarlos. Estos son los reportes del Hijackthis y el ewido respectivamente:



HIJACKTHIS

Logfile of HijackThis v1.99.1

Scan saved at 18:41:54, on 04/08/2006

Platform: Windows XP SP1 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\rundll32.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\ewido anti-spyware 4.0\guard.exe

C:\Archivos de programa\Eset\nod32krn.exe

C:\WINDOWS\System32\tcpsvcs.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\ATK0100\Hcontrol.exe

C:\WINDOWS\System32\sistray.EXE

C:\WINDOWS\System32\khooker.exe

C:\WINDOWS\SOUNDMAN.EXE

C:\WINDOWS\AGRSMMSG.exe

C:\Archivos de programa\Synaptics\SynTP\SynTPLpr.exe

C:\Archivos de programa\Synaptics\SynTP\SynTPEnh.exe

C:\Real\Player\realplay.exe

C:\Archivos de programa\QuickTime\qttask.exe

C:\ARCHIV~1\GENIUS~1\GNETMOUS.EXE

C:\Archivos de programa\Java\jre1.5.0_04\bin\jusched.exe

C:\Archivos de programa\Eset\nod32kui.exe

C:\Archivos de programa\ewido anti-spyware 4.0\ewido.exe

C:\Archivos de programa\Messenger\MSMSGS.EXE

C:\Archivos de programa\Telefonica\KitAIM\AimMon.exe

C:\WINDOWS\ATK0100\ATKOSD.exe

C:\Archivos de programa\Keyboard\Keyboard Hotkey\Hotkey.exe

C:\Archivos de programa\HJT\HijackThis.exe



R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = c:\secure32.html

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://searchbar.findthewebsiteyouneed.com

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://searchbar.findthewebsiteyouneed.com

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://searchbar.findthewebsiteyouneed.com

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.elmundo.es/

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = c:\secure32.html

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://searchbar.findthewebsiteyouneed.com

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = c:\secure32.html

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://searchbar.findthewebsiteyouneed.com

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = c:\secure32.html

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = c:\secure32.html

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

R3 - URLSearchHook: (no name) - - (no file)

F2 - REG:system.ini: UserInit=userinit.exe

O2 - BHO: (no name) - {6D794CB4-C7CD-4c6f-BFDC-9B77AFBDC02C} - C:\WINDOWS\system32\nnnlkif.dll

O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx

O4 - HKLM\..\Run: [Hcontrol] C:\WINDOWS\ATK0100\Hcontrol.exe

O4 - HKLM\..\Run: [SiS Tray] C:\WINDOWS\System32\sistray.EXE

O4 - HKLM\..\Run: [SiS KHooker] C:\WINDOWS\System32\khooker.exe

O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE

O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe

O4 - HKLM\..\Run: [SynTPLpr] C:\Archivos de programa\Synaptics\SynTP\SynTPLpr.exe

O4 - HKLM\..\Run: [SynTPEnh] C:\Archivos de programa\Synaptics\SynTP\SynTPEnh.exe

O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [RealTray] C:\Real\Player\realplay.exe SYSTEMBOOTHIDEPLAYER

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [MS Unix Binary] win32ttb.exe

O4 - HKLM\..\Run: [WFFT Test] wftestb.exe

O4 - HKLM\..\Run: [Microsoft TFTP Check] mstftp.exe

O4 - HKLM\..\Run: [mouseElf] C:\ARCHIV~1\GENIUS~1\GNETMOUS.EXE

O4 - HKLM\..\Run: [AIM Instant Message Cookies] pdiwq.exe

O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Archivos de programa\Java\jre1.5.0_04\bin\jusched.exe

O4 - HKLM\..\Run: [Logitechs] Logitechs.exe

O4 - HKLM\..\Run: [MS Windows Local Directory] MSWLD32.exe

O4 - HKLM\..\Run: [Microsoft Media Manager] MedMan.exe

O4 - HKLM\..\Run: [SysTray] c:\Program Files\ryxsv.exe

O4 - HKLM\..\Run: [ÿ_zskA] C:\WINDOWS\System32\_zskwrkni04FK]BOQOEWLV`VS\A.exe

O4 - HKLM\..\Run: [ÿ_zskfeqsipjmvpmjadjg40inkrwksz_] c:\windows\system32\_zskwrkni04gjdajmpvmjpisqef.exe

O4 - HKLM\..\Run: [AgenteADSL_15] C:\Archivos de programa\Telefonica\KitAIM\AimExDll.exe AimGestA.dll 7

O4 - HKLM\..\Run: [nod32kui] C:\Archivos de programa\Eset\nod32kui.exe /WAITSERVICE

O4 - HKLM\..\Run: [!ewido] "C:\Archivos de programa\ewido anti-spyware 4.0\ewido.exe" /minimized

O4 - HKLM\..\Run: [Win32] msnsrv.exe

O4 - HKLM\..\RunServices: [MS Unix Binary] win32ttb.exe

O4 - HKLM\..\RunServices: [WFFT Test] wftestb.exe

O4 - HKLM\..\RunServices: [Microsoft TFTP Check] mstftp.exe

O4 - HKLM\..\RunServices: [AIM Instant Message Cookies] pdiwq.exe

O4 - HKLM\..\RunServices: [Logitechs] Logitechs.exe

O4 - HKLM\..\RunServices: [MS Windows Local Directory] MSWLD32.exe

O4 - HKLM\..\RunServices: [Microsoft Media Manager] MedMan.exe

O4 - HKLM\..\RunServices: [eventwvr] C:\WINDOWS\System32\eventwvr.exe

O4 - HKLM\..\RunServices: [ÿ_zskA] C:\WINDOWS\System32\_zskwrkni04FK]BOQOEWLV`VS\A.exe

O4 - HKLM\..\RunServices: [ÿ_zskfeqsipjmvpmjadjg40inkrwksz_] c:\windows\system32\_zskwrkni04gjdajmpvmjpisqef.exe

O4 - HKLM\..\RunServices: [Win32] msnsrv.exe

O4 - HKCU\..\Run: [MS Unix Binary] win32ttb.exe

O4 - HKCU\..\Run: [WFFT Test] wftestb.exe

O4 - HKCU\..\Run: [MSMSGS] "C:\Archivos de programa\Messenger\MSMSGS.EXE" /background

O4 - HKCU\..\Run: [AIM Instant Message Cookies] pdiwq.exe

O4 - HKCU\..\Run: [MS Windows System Alert] MSWSA32.exe

O4 - HKCU\..\Run: [75ca5201.exe] C:\Documents and Settings\elena\Configuración local\Datos de programa\75ca5201.exe

O4 - HKCU\..\Run: [ÿ_zskfeqsipjmvpmjadjg40inkrwksz_] c:\windows\system32\_zskwrkni04gjdajmpvmjpisqef.exe

O4 - HKCU\..\RunServices: [AIM Instant Message Cookies] pdiwq.exe

O4 - HKCU\..\RunServices: [Microsoft Media Manager] MedMan.exe

O4 - Global Startup: Hotkey.lnk = C:\Archivos de programa\Keyboard\Keyboard Hotkey\Hotkey.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office\OSA9.EXE

O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_04\bin\npjpi150_04.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_04\bin\npjpi150_04.dll

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\MSMSGS.EXE

O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\MSMSGS.EXE

O15 - ProtocolDefaults: 'http' protocol is in My Computer Zone, should be Internet Zone

O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/eng/partner/default/kavwebscan_unicode.cab

O16 - DPF: {193C772A-87BE-4B19-A7BB-445B226FE9A1} (ewidoOnlineScan Control) - http://download.ewido.net/ewidoOnlineScan.cab

O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} - http://download.mcafee.com/molbin/shared/mcinsctl/es/4,0,0,90/mcinsctl.cab

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1154707470073

O16 - DPF: {BCC0FF27-31D9-4614-A68E-C18E1ADA4389} - http://download.mcafee.com/molbin/shared/mcgdmgr/es/1,0,0,25/mcgdmgr.cab

O16 - DPF: {DECEAAA2-370A-49BB-9362-68C3A58DDC62} (SAIX) - http://static.zangocash.com/cab/Zango/ie/bridge-c15.cab?79bfeb17bdc64c2ae66bf0488910a8841923f72c60fe9d61e50c07ac48d806002f3335739d42eafec87d63cc354d14bc450681352d9b3c8d323393c91412f3277f08f65cf85f7b:bdbde7aebc81a3f424a604ce84bc937c

O17 - HKLM\System\CCS\Services\Tcpip\..\{B4E20797-851A-43C5-9C32-265BAF17804E}: NameServer = 80.58.0.33,80.58.32.97

O17 - HKLM\System\CCS\Services\Tcpip\..\{CA552C6D-7DC9-4714-B379-2CEE7F166D24}: NameServer = 80.58.61.250,80.58.61.254

O20 - AppInit_DLLs: C:\WINDOWS\System32\syst35d.dll

O20 - Winlogon Notify: nnnlkif - C:\WINDOWS\SYSTEM32\nnnlkif.dll

O20 - Winlogon Notify: Reliability - C:\WINDOWS\system32\k6js0g17e6.dll

O23 - Service: AOL Instant Messanger (AIM) - Unknown owner - C:\WINDOWS\aim.exe (file missing)

O23 - Service: Application Layer Gateway System (ALGS) - Unknown owner - C:\WINDOWS\system32\algsys.exe (file missing)

O23 - Service: bits4p(bits4p) (bits4p) - Unknown owner - C:\WINDOWS\system32\bitsprx4.exe (file missing)

O23 - Service: comsec(comsec) (comsec) - Unknown owner - C:\WINDOWS\system32\comsec.exe (file missing)

O23 - Service: DNSCNTL(dnscntrl) (DNSCNTL) - Unknown owner - C:\WINDOWS\system32\dnscntrl.exe (file missing)

O23 - Service: ewido anti-spyware 4.0 guard - Anti-Malware Development a.s. - C:\Archivos de programa\ewido anti-spyware 4.0\guard.exe

O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Archivos de programa\Archivos comunes\Macromedia Shared\Service\Macromedia Licensing.exe

O23 - Service: MAPI Mail Client (MAPI) - Unknown owner - C:\WINDOWS\System32\mapi32.exe (file missing)

O23 - Service: NOD32 Kernel Service (NOD32krn) - Unknown owner - C:\Archivos de programa\Eset\nod32krn.exe

O23 - Service: Sound Sservice Driver (Sound Service) - Unknown owner - C:\WINDOWS\System32\cfmon.exe (file missing)

O23 - Service: vdmsec(vdmsec) (vdmsec) - Unknown owner - C:\WINDOWS\system32\vdmsec.exe (file missing)

O23 - Service: Windows Security Driver (WSDriver) - Unknown owner - C:\WINDOWS\system32\wsdriver.exe (file missing)

O23 - Service: WsSec(wssec) (WsSec) - Unknown owner - C:\WINDOWS\system32\wssec.exe (file missing)



EWIDO



---------------------------------------------------------

ewido anti-spyware - Scan Report

---------------------------------------------------------



+ Created at: 18:54:30 04/08/2006



+ Scan result:







[1128] C:\WINDOWS\system32\nBrrhook.dll -> Adware.Look2Me : Error during cleaning.

C:\WINDOWS\iconu.exe -> Adware.Zestyfind : Cleaned with backup (quarantined).

C:\Documents and Settings\elena\Cookies\elena@cpvfeed[2].txt -> TrackingCookie.Cpvfeed : Cleaned.

C:\Documents and Settings\elena\Cookies\elena@ehg-ads.hitbox[2].txt -> TrackingCookie.Hitbox : Cleaned.

C:\Documents and Settings\elena\Cookies\elena@hitbox[2].txt -> TrackingCookie.Hitbox : Cleaned.

C:\Documents and Settings\elena\Cookies\elena@mediaplex[1].txt -> TrackingCookie.Mediaplex : Cleaned.

C:\Documents and Settings\elena\Cookies\elena@overture[1].txt -> TrackingCookie.Overture : Cleaned.

C:\Documents and Settings\elena\Cookies\elena@stats1.reliablestats[1].txt -> TrackingCookie.Reliablestats : Cleaned.

C:\Documents and Settings\elena\Cookies\elena@ad.yieldmanager[1].txt -> TrackingCookie.Yieldmanager : Cleaned.





::Report end







Alguien podría ayudarme a eliminar todo lo que pudiera quedar??

Gracias por adelantado



un saludo

:::yodigital:::

cañera
Mensajes: 1468
Registrado: 09 Mar 2004, 21:02
Ubicación: la palma s/c tenerife

Mensaje por cañera » 05 Ago 2006, 16:56

Leete primero esto:

https://foros.zonavirus.com/nuevas-versiones-de-elistara-12o3-y-elinotif-1607-vt12441.html?highlight=look2me

y descargalos de aqui;





ELISTARA:

http://www.zonavirus.com/descargas/elistara.asp



ELINOTIF.DLL

http://www.zonavirus.com/descargas/elinotif.asp



hazlo en a modo seguro,una vez que termines de limpiar el look2me nos pasas el infosat.txt. y el nuevo log del hijac.

Esperamos respuesta.
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online
No me quieras por lastima.
quiereme por lo que soy... no por lo que esperes de mi.(Anonimo,mio mismo)

yodigital
Mensajes: 4
Registrado: 05 Ago 2006, 14:47

Mensaje por yodigital » 06 Ago 2006, 11:48

[quote="cañera"]Leete primero esto:

https://foros.zonavirus.com/nuevas-versiones-de-elistara-12o3-y-elinotif-1607-vt12441.html?highlight=look2me

y descargalos de aqui;





ELISTARA:

http://www.zonavirus.com/descargas/elistara.asp



ELINOTIF.DLL

http://www.zonavirus.com/descargas/elinotif.asp



hazlo en a modo seguro,una vez que termines de limpiar el look2me nos pasas el infosat.txt. y el nuevo log del hijac.

Esperamos respuesta.[/quote]


hola de nuevo

he seguido los pasos que indicabas, pero al ejecutar el elistarA se queda mucho tiempo con el mensaje "Restaurando registro de sistema" y parece que se queda colgado pq no avanza.

¿es normal ese tiempo?¿tengo que esperar? ¿Conocéis alguna otra solución??

Muchas gracias de nuevo

Avatar de Usuario
novatillo
Mensajes: 474
Registrado: 01 May 2006, 20:48
Ubicación: valencia

Mensaje por novatillo » 06 Ago 2006, 15:25

Elimina temporales con elitempo



http://www.zonavirus.com/datos/descargas/70/EliTempo.asp



Prueba pasar elistara despues de haber eliminado temporales a ver si asi te hace el escaneo completo.



Y lanza un windowsupdate para actualizar Sp2 y los parches de seguridad.



Saludos.
El trabajo en equipo es esencial... te permite echarle la culpa a otro.

yodigital
Mensajes: 4
Registrado: 05 Ago 2006, 14:47

Mensaje por yodigital » 06 Ago 2006, 17:54

[quote="novatillo"]Elimina temporales con elitempo



http://www.zonavirus.com/datos/descargas/70/EliTempo.asp



Prueba pasar elistara despues de haber eliminado temporales a ver si asi te hace el escaneo completo.



Y lanza un windowsupdate para actualizar Sp2 y los parches de seguridad.



Saludos.[/quote]


hola de nuevo.

he seguido estos pasos, con estos resultados:

1- Ejecuntando EliStar se sigue quedando colgado con el mensaje "actualizando el registro".

2-Al conectar a internet la conexion va muy lenta, y compruebo que envia mas bytes de los que recibe simplente navegando. Supongo que algun proceso se conecta a algun sitio enviando información, pero desconozco cuál es.

3- No me permite actualizar a través de windows update y aparece mensaje de error.

Os dejo el log del Elistar y el de Hijackthis:



ELISTAR Y ELITRIP





Sat Aug 05 18:07:30 2006

EliStartPage v12.24 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\NNNLKIF]

Por favor, envienos una muestra del fichero

C:\WinLogon\NNNLKIF.DLL

a "virus@satinfo.es". Gracias.

[WinLogon\Notify\SHELLCOMPATIBILITY]

Acceso Denegado al fichero

C:\WINDOWS\SYSTEM32\KT48L7HU1.DLL

Por favor, envienos una muestra del fichero

que podra copiar arrancando en Consola de Recuperación.

C:\WINDOWS\WEB\RELATED.HTM --> Eliminado

C:\WINDOWS\SYSTEM32\PS.A3D --> Eliminado

Por favor, envienos una muestra del fichero

C:\Muestras\NNNLKIF.DLL.Muestra EliStartPage v12.24

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\NNNLKIF.DLL --> Acceso Denegado.

C:\Documents and Settings\elena\Datos de programa\Install.dat --> Eliminado (Fichero Complementario).

Entrada Eliminada [HKLM\...\Run] "SYSTRAY"="c:\Program Files\ryxsv.exe"

Entrada Eliminada [HKLM\...\Run] "Win32"="msnsrv.exe"

Entrada Eliminada [HKLM\...\RunServices] "Win32"="msnsrv.exe"

Eliminada Class, "{6D794CB4-C7CD-4C6F-BFDC-9B77AFBDC02C}" -> C:\WINDOWS\system32\nnnlkif.dll

Eliminada Class, "{DECEAAA2-370A-49bb-9362-68C3A58DDC62}" -> C:\WINDOWS\Downloaded Program Files\SAIX.dll



Sat Aug 05 18:10:14 2006

EliStartPage v12.24 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\NNNLKIF]

Por favor, envienos una muestra del fichero

C:\WinLogon\NNNLKIF.DLL

a "virus@satinfo.es". Gracias.

[WinLogon\Notify\SHELLCOMPATIBILITY]

Acceso Denegado al fichero

C:\WINDOWS\SYSTEM32\KT48L7HU1.DLL

Por favor, envienos una muestra del fichero

que podra copiar arrancando en Consola de Recuperación.

Por favor, envienos una muestra del fichero

C:\Muestras\NNNLKIF.DLL.Muestra EliStartPage v12.24

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\NNNLKIF.DLL --> Acceso Denegado.

Eliminada Class, "{6D794CB4-C7CD-4C6F-BFDC-9B77AFBDC02C}" -> C:\WINDOWS\system32\nnnlkif.dll



Sat Aug 05 18:12:17 2006

EliStartPage v12.24 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\NNNLKIF]

Por favor, envienos una muestra del fichero

C:\WinLogon\NNNLKIF.DLL

a "virus@satinfo.es". Gracias.

[WinLogon\Notify\SHELLCOMPATIBILITY]

Acceso Denegado al fichero

C:\WINDOWS\SYSTEM32\KT48L7HU1.DLL

Por favor, envienos una muestra del fichero

que podra copiar arrancando en Consola de Recuperación.

C:\WINDOWS\SYSTEM32\GUARD.TMP --> Eliminado Look2Me (notify)

Por favor, envienos una muestra del fichero

C:\Muestras\NNNLKIF.DLL.Muestra EliStartPage v12.24

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\NNNLKIF.DLL --> Acceso Denegado.

Eliminada Class, "{6D794CB4-C7CD-4C6F-BFDC-9B77AFBDC02C}" -> C:\WINDOWS\system32\nnnlkif.dll



Sat Aug 05 18:21:38 2006

EliStartPage v12.24 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\NNNLKIF]

Por favor, envienos una muestra del fichero

C:\WinLogon\NNNLKIF.DLL

a "virus@satinfo.es". Gracias.

[WinLogon\Notify\SHELLCOMPATIBILITY]

Acceso Denegado al fichero

C:\WINDOWS\SYSTEM32\KT48L7HU1.DLL

Por favor, envienos una muestra del fichero

que podra copiar arrancando en Consola de Recuperación.

C:\WINDOWS\SYSTEM32\GUARD.TMP --> Eliminado Look2Me (notify)

Por favor, envienos una muestra del fichero

C:\Muestras\NNNLKIF.DLL.Muestra EliStartPage v12.24

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\NNNLKIF.DLL --> Acceso Denegado.

Eliminada Class, "{6D794CB4-C7CD-4C6F-BFDC-9B77AFBDC02C}" -> C:\WINDOWS\system32\nnnlkif.dll



Sat Aug 05 18:36:51 2006

EliStartPage v12.24 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\NNNLKIF]

Por favor, envienos una muestra del fichero

C:\WinLogon\NNNLKIF.DLL

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\GUARD.TMP --> Eliminado Look2Me (notify)

Por favor, envienos una muestra del fichero

C:\Muestras\NNNLKIF.DLL.Muestra EliStartPage v12.24

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\NNNLKIF.DLL --> Acceso Denegado.

Eliminada Class, "{6D794CB4-C7CD-4C6F-BFDC-9B77AFBDC02C}" -> C:\WINDOWS\system32\nnnlkif.dll



Sun Aug 06 11:10:20 2006

EliStartPage v12.24 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\NNNLKIF]

Por favor, envienos una muestra del fichero

C:\WinLogon\NNNLKIF.DLL

a "virus@satinfo.es". Gracias.

Por favor, envienos una muestra del fichero

C:\Muestras\NNNLKIF.DLL.Muestra EliStartPage v12.24

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\NNNLKIF.DLL --> Acceso Denegado.

Eliminada Class, "{6D794CB4-C7CD-4C6F-BFDC-9B77AFBDC02C}" -> C:\WINDOWS\system32\nnnlkif.dll



Sun Aug 06 11:22:41 2006

EliStartPage v12.24 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\NNNLKIF]

Por favor, envienos una muestra del fichero

C:\WinLogon\NNNLKIF.DLL

a "virus@satinfo.es". Gracias.

Por favor, envienos una muestra del fichero

C:\Muestras\NNNLKIF.DLL.Muestra EliStartPage v12.24

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\NNNLKIF.DLL --> Acceso Denegado.

Eliminada Class, "{6D794CB4-C7CD-4C6F-BFDC-9B77AFBDC02C}" -> C:\WINDOWS\system32\nnnlkif.dll



Sun Aug 06 12:13:09 2006

EliStartPage v12.24 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\NNNLKIF]

Por favor, envienos una muestra del fichero

C:\WinLogon\NNNLKIF.DLL

a "virus@satinfo.es". Gracias.

Por favor, envienos una muestra del fichero

C:\Muestras\NNNLKIF.DLL.Muestra EliStartPage v12.24

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\NNNLKIF.DLL --> Acceso Denegado.

Eliminada Class, "{6D794CB4-C7CD-4C6F-BFDC-9B77AFBDC02C}" -> C:\WINDOWS\system32\nnnlkif.dll



Sun Aug 06 12:16:50 2006

EliStartPage v12.24 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\NNNLKIF]

Por favor, envienos una muestra del fichero

C:\WinLogon\NNNLKIF.DLL

a "virus@satinfo.es". Gracias.

Por favor, envienos una muestra del fichero

C:\Muestras\NNNLKIF.DLL.Muestra EliStartPage v12.24

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\NNNLKIF.DLL --> Acceso Denegado.

Eliminada Class, "{6D794CB4-C7CD-4C6F-BFDC-9B77AFBDC02C}" -> C:\WINDOWS\system32\nnnlkif.dll



Sun Aug 06 13:14:41 2006

EliStartPage v12.24 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\NNNLKIF]

Por favor, envienos una muestra del fichero

C:\WinLogon\NNNLKIF.DLL

a "virus@satinfo.es". Gracias.

Por favor, envienos una muestra del fichero

C:\Muestras\NNNLKIF.DLL.Muestra EliStartPage v12.24

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\NNNLKIF.DLL --> Acceso Denegado.

Eliminada Class, "{6D794CB4-C7CD-4C6F-BFDC-9B77AFBDC02C}" -> C:\WINDOWS\system32\nnnlkif.dll



Sun Aug 06 13:40:00 2006

EliStartPage v12.24 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\NNNLKIF]

Por favor, envienos una muestra del fichero

C:\WinLogon\NNNLKIF.DLL

a "virus@satinfo.es". Gracias.

Por favor, envienos una muestra del fichero

C:\Muestras\NNNLKIF.DLL.Muestra EliStartPage v12.24

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\NNNLKIF.DLL --> Acceso Denegado.

Eliminada Class, "{6D794CB4-C7CD-4C6F-BFDC-9B77AFBDC02C}" -> C:\WINDOWS\system32\nnnlkif.dll



Sun Aug 06 13:51:18 2006

EliStartPage v12.24 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\NNNLKIF]

Por favor, envienos una muestra del fichero

C:\WinLogon\NNNLKIF.DLL

a "virus@satinfo.es". Gracias.

Por favor, envienos una muestra del fichero

C:\Muestras\NNNLKIF.DLL.Muestra EliStartPage v12.24

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\NNNLKIF.DLL --> Acceso Denegado.

Eliminada Class, "{6D794CB4-C7CD-4C6F-BFDC-9B77AFBDC02C}" -> C:\WINDOWS\system32\nnnlkif.dll



Sun Aug 06 14:35:43 2006

EliStartPage v12.24 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\NNNLKIF]

Por favor, envienos una muestra del fichero

C:\WinLogon\NNNLKIF.DLL

a "virus@satinfo.es". Gracias.

Por favor, envienos una muestra del fichero

C:\Muestras\NNNLKIF.DLL.Muestra EliStartPage v12.24

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\NNNLKIF.DLL --> Acceso Denegado.

Eliminada Class, "{6D794CB4-C7CD-4C6F-BFDC-9B77AFBDC02C}" -> C:\WINDOWS\system32\nnnlkif.dll



Sun Aug 06 15:12:28 2006

EliTriIP v2.40 (c)2006 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\I --> Eliminado

C:\WINDOWS\SYSTEM32\IMAS3R --> Eliminado

Entrada Eliminada [HKLM\...\RunServices] "eventwvr"="C:\WINDOWS\System32\eventwvr.exe"

Entrada Eliminada [HKLM\...\Run] "MS Unix Binary"="win32ttb.exe"

Entrada Eliminada [HKLM\...\RunServices] "MS Unix Binary"="win32ttb.exe"

Linea Eliminada del HOSTS --> 127.0.0.1 http://www.pacimedia.com

Linea Eliminada del HOSTS --> 127.0.0.1 http://www.exactsearch.net

Linea Eliminada del HOSTS --> 127.0.0.1 http://www.contextplus.net

Linea Eliminada del HOSTS --> 127.0.0.1 http://www.contextplus.net

Linea Eliminada del HOSTS --> 127.0.0.1 http://www.contextplus.net



Sun Aug 06 15:12:50 2006

EliTriIP v2.40 (c)2006 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Exploración):

C:\WINDOWS\system32\TFTP1132 --> Eliminado, SdBot.worm.gen.H

C:\WINDOWS\system32\TFTP3580 --> Eliminado, SdBot.worm.gen.H

C:\WINDOWS\system32\TFTP296 --> Eliminado, SdBot.worm.gen.Y

C:\WINDOWS\system32\TFTP2508 --> Eliminado, SdBot.worm.gen.H

C:\WINDOWS\system32\TFTP452 --> Eliminado, SdBot.worm.gen.H

C:\WINDOWS\system32\TFTP3372 --> Eliminado, SdBot.worm.gen.H

C:\WINDOWS\system32\TFTP2568 --> Eliminado, SdBot.worm.gen.H

C:\WINDOWS\system32\TFTP1120 --> Eliminado, SdBot.worm.gen.H

C:\WINDOWS\system32\TFTP236 --> Eliminado, SdBot.worm.gen.H

C:\WINDOWS\system32\TFTP1180 --> Eliminado, SdBot.worm.gen.H

C:\WINDOWS\system32\TFTP3988 --> Eliminado, SdBot.worm.gen.H





HIJACKTHIS



Logfile of HijackThis v1.99.1

Scan saved at 15:31:15, on 06/08/2006

Platform: Windows XP SP1 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\Archivos de programa\ewido anti-spyware 4.0\guard.exe

C:\Archivos de programa\Eset\nod32krn.exe

C:\WINDOWS\System32\tcpsvcs.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\System32\wuauclt.exe

C:\WINDOWS\ATK0100\Hcontrol.exe

C:\WINDOWS\System32\sistray.EXE

C:\WINDOWS\System32\khooker.exe

C:\WINDOWS\SOUNDMAN.EXE

C:\WINDOWS\AGRSMMSG.exe

C:\Archivos de programa\Synaptics\SynTP\SynTPLpr.exe

C:\Archivos de programa\Synaptics\SynTP\SynTPEnh.exe

C:\WINDOWS\ATK0100\ATKOSD.exe

C:\Real\Player\realplay.exe

C:\Archivos de programa\QuickTime\qttask.exe

C:\ARCHIV~1\GENIUS~1\GNETMOUS.EXE

C:\Archivos de programa\Java\jre1.5.0_04\bin\jusched.exe

C:\Archivos de programa\Eset\nod32kui.exe

C:\Archivos de programa\ewido anti-spyware 4.0\ewido.exe

C:\Archivos de programa\Telefonica\KitAIM\AimMon.exe

C:\Archivos de programa\Messenger\MSMSGS.EXE

C:\Archivos de programa\Keyboard\Keyboard Hotkey\Hotkey.exe

C:\Archivos de programa\HJT\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.elmundo.es/

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

F2 - REG:system.ini: UserInit=userinit.exe

O2 - BHO: (no name) - {6D794CB4-C7CD-4c6f-BFDC-9B77AFBDC02C} - C:\WINDOWS\system32\nnnlkif.dll

O4 - HKLM\..\Run: [Hcontrol] C:\WINDOWS\ATK0100\Hcontrol.exe

O4 - HKLM\..\Run: [SiS Tray] C:\WINDOWS\System32\sistray.EXE

O4 - HKLM\..\Run: [SiS KHooker] C:\WINDOWS\System32\khooker.exe

O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE

O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe

O4 - HKLM\..\Run: [SynTPLpr] C:\Archivos de programa\Synaptics\SynTP\SynTPLpr.exe

O4 - HKLM\..\Run: [SynTPEnh] C:\Archivos de programa\Synaptics\SynTP\SynTPEnh.exe

O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [RealTray] C:\Real\Player\realplay.exe SYSTEMBOOTHIDEPLAYER

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [WFFT Test] wftestb.exe

O4 - HKLM\..\Run: [Microsoft TFTP Check] mstftp.exe

O4 - HKLM\..\Run: [mouseElf] C:\ARCHIV~1\GENIUS~1\GNETMOUS.EXE

O4 - HKLM\..\Run: [AIM Instant Message Cookies] pdiwq.exe

O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Archivos de programa\Java\jre1.5.0_04\bin\jusched.exe

O4 - HKLM\..\Run: [Logitechs] Logitechs.exe

O4 - HKLM\..\Run: [MS Windows Local Directory] MSWLD32.exe

O4 - HKLM\..\Run: [Microsoft Media Manager] MedMan.exe

O4 - HKLM\..\Run: [ÿ_zskA] C:\WINDOWS\System32\_zskwrkni04FK]BOQOEWLV`VS\A.exe

O4 - HKLM\..\Run: [AgenteADSL_15] C:\Archivos de programa\Telefonica\KitAIM\AimExDll.exe AimGestA.dll 7

O4 - HKLM\..\Run: [nod32kui] C:\Archivos de programa\Eset\nod32kui.exe /WAITSERVICE

O4 - HKLM\..\Run: [!ewido] "C:\Archivos de programa\ewido anti-spyware 4.0\ewido.exe" /minimized

O4 - HKLM\..\RunServices: [WFFT Test] wftestb.exe

O4 - HKLM\..\RunServices: [Microsoft TFTP Check] mstftp.exe

O4 - HKLM\..\RunServices: [AIM Instant Message Cookies] pdiwq.exe

O4 - HKLM\..\RunServices: [Logitechs] Logitechs.exe

O4 - HKLM\..\RunServices: [MS Windows Local Directory] MSWLD32.exe

O4 - HKLM\..\RunServices: [Microsoft Media Manager] MedMan.exe

O4 - HKLM\..\RunServices: [ÿ_zskA] C:\WINDOWS\System32\_zskwrkni04FK]BOQOEWLV`VS\A.exe

O4 - HKLM\..\RunOnce: [ReEXEc] C:\Documents and Settings\Administrador\Escritorio\EliStarA.exe

O4 - HKCU\..\Run: [MS Unix Binary] win32ttb.exe

O4 - HKCU\..\Run: [WFFT Test] wftestb.exe

O4 - HKCU\..\Run: [MSMSGS] "C:\Archivos de programa\Messenger\MSMSGS.EXE" /background

O4 - HKCU\..\Run: [AIM Instant Message Cookies] pdiwq.exe

O4 - HKCU\..\Run: [MS Windows System Alert] MSWSA32.exe

O4 - HKCU\..\RunServices: [AIM Instant Message Cookies] pdiwq.exe

O4 - HKCU\..\RunServices: [Microsoft Media Manager] MedMan.exe

O4 - Global Startup: Hotkey.lnk = C:\Archivos de programa\Keyboard\Keyboard Hotkey\Hotkey.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office\OSA9.EXE

O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_04\bin\npjpi150_04.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_04\bin\npjpi150_04.dll

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\MSMSGS.EXE

O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\MSMSGS.EXE

O15 - ProtocolDefaults: 'http' protocol is in My Computer Zone, should be Internet Zone

O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/eng/partner/default/kavwebscan_unicode.cab

O16 - DPF: {193C772A-87BE-4B19-A7BB-445B226FE9A1} (ewidoOnlineScan Control) - http://download.ewido.net/ewidoOnlineScan.cab

O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} - http://download.mcafee.com/molbin/shared/mcinsctl/es/4,0,0,90/mcinsctl.cab

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1154707470073

O16 - DPF: {BCC0FF27-31D9-4614-A68E-C18E1ADA4389} - http://download.mcafee.com/molbin/shared/mcgdmgr/es/1,0,0,25/mcgdmgr.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{B4E20797-851A-43C5-9C32-265BAF17804E}: NameServer = 80.58.0.33,80.58.32.97

O17 - HKLM\System\CCS\Services\Tcpip\..\{CA552C6D-7DC9-4714-B379-2CEE7F166D24}: NameServer = 80.58.61.250,80.58.61.254

O20 - Winlogon Notify: nnnlkif - C:\WINDOWS\SYSTEM32\nnnlkif.dll

O23 - Service: AOL Instant Messanger (AIM) - Unknown owner - C:\WINDOWS\aim.exe (file missing)

O23 - Service: Application Layer Gateway System (ALGS) - Unknown owner - C:\WINDOWS\system32\algsys.exe (file missing)

O23 - Service: bits4p(bits4p) (bits4p) - Unknown owner - C:\WINDOWS\system32\bitsprx4.exe (file missing)

O23 - Service: comsec(comsec) (comsec) - Unknown owner - C:\WINDOWS\system32\comsec.exe (file missing)

O23 - Service: DNSCNTL(dnscntrl) (DNSCNTL) - Unknown owner - C:\WINDOWS\system32\dnscntrl.exe (file missing)

O23 - Service: ewido anti-spyware 4.0 guard - Anti-Malware Development a.s. - C:\Archivos de programa\ewido anti-spyware 4.0\guard.exe

O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Archivos de programa\Archivos comunes\Macromedia Shared\Service\Macromedia Licensing.exe

O23 - Service: NOD32 Kernel Service (NOD32krn) - Unknown owner - C:\Archivos de programa\Eset\nod32krn.exe

O23 - Service: Sound Sservice Driver (Sound Service) - Unknown owner - C:\WINDOWS\System32\cfmon.exe (file missing)

O23 - Service: vdmsec(vdmsec) (vdmsec) - Unknown owner - C:\WINDOWS\system32\vdmsec.exe (file missing)

O23 - Service: Windows Security Driver (WSDriver) - Unknown owner - C:\WINDOWS\system32\wsdriver.exe (file missing)

O23 - Service: WsSec(wssec) (WsSec) - Unknown owner - C:\WINDOWS\system32\wssec.exe (file missing)





Gracias de nuevo por toda la ayuda.

Os envio por correo los archivos NNNLKIF.DLL y NNNLKIF.DLL.Muestra EliStartPage v12.24



Gracias

yodigital
Mensajes: 4
Registrado: 05 Ago 2006, 14:47

Mensaje por yodigital » 07 Ago 2006, 18:50

he probado los anteriores consejos sin resultado.

¿¿Alguien puede ayudarme??

Me urge pq es un ordenador de un conocido y se lo tengo que devolver.



Gracias de nuevo

maura63
Mensajes: 6865
Registrado: 09 Mar 2004, 20:42
Ubicación: Cádiz, ESPAÑA
Contactar:

Mensaje por maura63 » 07 Ago 2006, 21:37

Prueba de pasar el elistara pero arrancando en modo seguro y desactiva antes la restauracion del sistema.



Prueba de pasar tambien ELITRIIP y acepta el bloqueo del intento de intrusion, despues mira si puedes conectar via windows update y actualizar sistema opertivo e IE.



Saludos

maura63
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Quien hace una pregunta,teme parecer ignorante durante cinco minutos.Quien no pregunta se mantiene ignorante toda la vida. (Ortega y Gasset)

maura63
Mensajes: 6865
Registrado: 09 Mar 2004, 20:42
Ubicación: Cádiz, ESPAÑA
Contactar:

Mensaje por maura63 » 07 Ago 2006, 21:40

Comprueba que esta entrada desaparezca



O15 - ProtocolDefaults: 'http' protocol is in My Computer Zone, should be Internet Zone



Saludos

maura63
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Quien hace una pregunta,teme parecer ignorante durante cinco minutos.Quien no pregunta se mantiene ignorante toda la vida. (Ortega y Gasset)

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 22 Ago 2006, 12:37

No sé si el ELISTARA sigue pidiendo envio de muestras:



Lista de Acciones (por Acción Directa):

[WinLogon\Notify\NNNLKIF]

Por favor, envienos una muestra del fichero

C:\WinLogon\NNNLKIF.DLL

a "virus@satinfo.es". Gracias.

Por favor, envienos una muestra del fichero

C:\Muestras\NNNLKIF.DLL.Muestra EliStartPage v12.24

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\NNNLKIF.DLL --> Acceso Denegado.



pero mientras lo siga haciendo es que tienes vivo el Look2Me



Repite si es el caso el proceso, y en cuanto ya no te lo pida, tendras las muestras en las carpetas de C:\muestras y C:\winlogon, envianoslas y harenos nueva version del ELISTARA para que elimine los restos





Todas las muestras que pedimos al respecto, nos las puede enviar a zonavirus@satinfo.es anexadas a un mail en cuyo texto indique como referencia "REF %NICK FORERO%" y asi podremos informarle si hay alguna incidencia sobre el particular, gracias.





saludos



ms, 22-8-2006

Responder

Volver a “Foro HijackThis - copia y pega tu log”