Que borro?

Responder
puchi
Mensajes: 21
Registrado: 08 Jul 2006, 13:11
Ubicación: Badajoz (Spain)
Contactar:

Que borro?

Mensaje por puchi » 25 Ago 2006, 08:45

Pues eso diganme que es lo que está incorrecto y lo borro! ;)

Logfile of HijackThis v1.99.1
Scan saved at 8:47:43, on 25/08/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:

Código: Seleccionar todo

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Archivos de programa\TuneUp Utilities 2006\WinStylerThemeSvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Archivos de programa\Eset\nod32krn.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wdfmgr.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\wscntfy.exe
C:\ARCHIV~1\MOZILL~1\FIREFOX.EXE
C:\Archivos de programa\Lexmark 2300 Series\ezprint.exe
C:\Archivos de programa\Eset\nod32kui.exe
C:\Archivos de programa\MessengerPlus! 3\MsgPlus.exe
C:\valve\steam\steam.exe
C:\Archivos de programa\WhatPulse\WhatPulse.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Archivos de programa\TClock\TClock.exe
C:\Archivos de programa\Mozilla Firefox\firefox.exe
C:\Archivos de programa\HJT\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = 
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = 
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
R3 - Default URLSearchHook is missing
F2 - REG:system.ini: Shell=
O4 - HKLM\..\Run: [LXCGCATS] rundll32 C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\LXCGtime.dll,_RunDLLEntry@16
O4 - HKLM\..\Run: [EzPrint] "C:\Archivos de programa\Lexmark 2300 Series\ezprint.exe"
O4 - HKLM\..\Run: [FaxCenterServer] "C:\Archivos de programa\Lexmark Fax Solutions\fm3032.exe" /s
O4 - HKLM\..\Run: [nod32kui] C:\Archivos de programa\Eset\nod32kui.exe /WAITSERVICE
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Archivos de programa\MessengerPlus! 3\MsgPlus.exe"
O4 - HKLM\..\Run: [startkey] C:\WINDOWS\system32\server.exe
O4 - HKLM\..\Run: [!ewido] "C:\Archivos de programa\ewido anti-spyware 4.0\ewido.exe" /minimized
O4 - HKCU\..\Run: [Steam] "c:\valve\steam\steam.exe" -silent
O4 - HKCU\..\Run: [WhatPulse] C:\Archivos de programa\WhatPulse\WhatPulse.exe
O4 - HKCU\..\Run: [TClock.exe] C:\Archivos de programa\TClock\tclock_install.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [startkey] C:\WINDOWS\system32\server.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe
O8 - Extra context menu item: Descargar con &ReGet Deluxe - C:\Archivos de programa\Archivos comunes\ReGet Shared\CC_Link.htm
O8 - Extra context menu item: Descargar todo con &ReGet Deluxe - C:\Archivos de programa\Archivos comunes\ReGet Shared\CC_All.htm
O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=48835
O16 - DPF: {193C772A-87BE-4B19-A7BB-445B226FE9A1} (ewidoOnlineScan Control) - http://download.ewido.net/ewidoOnlineScan.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://spaces.msn.com//PhotoUpload/MsnPUpld.cab
O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - http://www.bitdefender-es.com/scan/Msie/bitdefender.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab32846.cab
O16 - DPF: {C5E28B9D-0A68-4B50-94E9-E8F6B4697516} (NsvPlayX Control) - http://www.nullsoft.com/nsv/embed/nsvplayx_vp6_mp3.cab
O16 - DPF: {C5E28B9D-0A68-4B50-94E9-E8F6B4697519} (NsvPlayX Control) - http://www.nullsoft.com/nsv/embed/nsvplayx_vp6_aac.cab
O16 - DPF: {F04A8AE2-A59D-11D2-8792-00C04F8EF29D} (Hotmail Attachments Control) - http://by18fd.bay18.hotmail.msn.com/activex/HMAtchmt.ocx
O17 - HKLM\System\CCS\Services\Tcpip\..\{6F19A97B-9C82-4AB2-94CB-074F4CA61AC4}: NameServer = 62.151.2.65
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\ARCHIV~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - AppInit_DLLs:  c:\windows\system32\fast.dll
O23 - Service: ewido anti-spyware 4.0 guard - Unknown owner - C:\Archivos de programa\ewido anti-spyware 4.0\guard.exe (file missing)
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: lxcg_device - Unknown owner - C:\WINDOWS\system32\lxcgcoms.exe
O23 - Service: NOD32 Kernel Service (NOD32krn) - Unknown owner - C:\Archivos de programa\Eset\nod32krn.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Archivos de programa\TuneUp Utilities 2006\WinStylerThemeSvc.exe
Imagen

Puchi DesigneR

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 25 Ago 2006, 09:11

De entrada elimine estas claves:



R3 - Default URLSearchHook is missing



F2 - REG:system.ini: Shell=





pero recuerde:



https://foros.zonavirus.com/viewtopic.php?f=13&t=5148





No nos envie logs del HJT sin indicar el problema, gracias



saludos



ms. 25-8-2006

puchi
Mensajes: 21
Registrado: 08 Jul 2006, 13:11
Ubicación: Badajoz (Spain)
Contactar:

Mensaje por puchi » 25 Ago 2006, 10:43

El problema persiste, este es el troyano que tengo:

Win32.Trojan.Downloader

No puedo eliminarlo con el ad-aware.
Imagen

Puchi DesigneR

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 25 Ago 2006, 11:30

Diganos en qué fichero lo detecta, para buscar la clave de carga, gracias



saludos



ms. 25-8-2006



Nota: si es en el tclock_install.exe , elimine esta clave:





O4 - HKCU...\Run: [TClock.exe] C:\Archivos de programa\TClock\tclock_install.exe



y en tal caso envienos una muestra del fichero para controlarlo. Rsd uina de los ficheros sospechosos que tiene, pero no podiamos eliminarlos todos !





Todas las muestras que pedimos al respecto, nos las puede enviar a zonavirus@satinfo.es anexadas a un mail en cuyo texto indique como referencia "REF %NICK FORERO%" y asi podremos informarle si hay alguna incidencia sobre el particular, gracias.

puchi
Mensajes: 21
Registrado: 08 Jul 2006, 13:11
Ubicación: Badajoz (Spain)
Contactar:

Mensaje por puchi » 26 Ago 2006, 08:40

[quote="msc hotline sat"]Nota: si es en el tclock_install.exe , elimine esta clave:

O4 - HKCU...\Run: [TClock.exe] C:\Archivos de programa\TClock\tclock_install.exe[/quote]

He borrado esa clave, y me e cargado el ordenador completamente, ahora mismo estoy en el ordenador de mi padre, porque después de borrar esa clave te explico lo que sucede. Me entro en el ordenador como normalmente, empieza a cargar windows, me pide el nombre de user y el pass y hasta hay todo perfecto, una vez que hago ese último dato me sale mi wallpaper con recuadro en la esquina superior izquierda que dice:
[code]Configuración personalizada.
Estableciendo una configuración personalizada para:
C:/WINDOWS/system32/server.exe s[/code]

Eso es exactamente lo que me sale, nada más. Estoy desesperado, por favor explicame que tengo que hacer paso a paso. Gracias.
Imagen

Puchi DesigneR

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 26 Ago 2006, 09:04

No lo saques fuera de contexto !

Se decía:
msc escribió: Diganos en qué fichero lo detecta, para buscar la clave de carga, gracias

saludos

ms. 25-8-2006

Nota: si es en el tclock_install.exe , elimine esta clave:

O4 - HKCU...\Run: [TClock.exe] C:\Archivos de programa\TClock\tclock_install.exe
¿Lo detectaste en dicho fichero, como se decía para borrar la clave ???

Creo que no ... !

Pues arranca en modo seguro y deshaz lo hecho con el UNFIX del HJT, suponiendo que hayas procedido adecuadamente con el HJT:



En definitiva solo se ha eliminado la ejecucion en el inicio de este fichero: C:\Archivos de programa\TClock\tclock_install.exe , pero como todo, puede tener su importancia.

Por eso avisamos tanto sobre la eliminacion de las claves. El registro es muy delicado !!!

Espero que lo soluciones sin mayor problena, pero que te sirva de experiencia de que debes leer siempre todo y bien, sobre todo si hay condicionantes !

saludos

ms, 26-8-2006

puchi
Mensajes: 21
Registrado: 08 Jul 2006, 13:11
Ubicación: Badajoz (Spain)
Contactar:

Mensaje por puchi » 26 Ago 2006, 09:11

Bueno pues gracias por la respuesta, y perdon por mi ignorancia, pero soi un poco noob en esto, como abro el HJT si no puedo entrar en windows? me lo puedes explicar más detalladamente? Gracias.
Imagen

Puchi DesigneR

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 26 Ago 2006, 09:27

Te he sugerido que pruebes de arrancar en modo seguro... ¿lo has probado ???



ms

puchi
Mensajes: 21
Registrado: 08 Jul 2006, 13:11
Ubicación: Badajoz (Spain)
Contactar:

Mensaje por puchi » 26 Ago 2006, 10:00

Si, ya tengo el pc arrancado en modo seguro!! ahora que hago?
Imagen

Puchi DesigneR

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 26 Ago 2006, 10:11

Sigue con el UNFIX del HJT, como ya se te decía !!!







y a ver si dedicas mas atencion a lo que se te indica !!!



ms.

puchi
Mensajes: 21
Registrado: 08 Jul 2006, 13:11
Ubicación: Badajoz (Spain)
Contactar:

Mensaje por puchi » 26 Ago 2006, 10:16

ya he restaurado el t-clock ahora estoy reiniciando a ver que tal...
Imagen

Puchi DesigneR

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 26 Ago 2006, 10:31

Pues empieza por decirnos donde te detectaba el downloader el test con AD_AWARE, gracias



saludos



ms, 26-8-2006

puchi
Mensajes: 21
Registrado: 08 Jul 2006, 13:11
Ubicación: Badajoz (Spain)
Contactar:

Mensaje por puchi » 26 Ago 2006, 13:26

Sigo con el trojan, eso no se elimina e puesto el ad-aware y me detecta esto:


Lo arranco en modo seguro y los elimino, pero siguen sin eliminarse,ya nose que hacer, con el spybot search tampoco y el nod32 no me detecta nada. Explicame paso a paso lo que tengo que hacer, para poder borrarlo el trojan
PD: Cuando abro mozilla y pongo estoy un rato se me cierra el internet. Y también es muy raro que cuando pongo la palabra virus o antivus se cierra mas aún.
Saludos :S
Imagen

Puchi DesigneR

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 26 Ago 2006, 18:50

Repetimos por última vez:



Dinos nombre de fichero donde lo detecta, y si no es asi, olvidalo !



saludos



ms, 26-8-2006

Responder

Volver a “Foro HijackThis - copia y pega tu log”