win***.tmp.exe; srv***[1].exe; pop Up, etc... (SOLUCIONADO)

Cerrado
Mr Ska
Mensajes: 8
Registrado: 08 Oct 2006, 22:41

win***.tmp.exe; srv***[1].exe; pop Up, etc... (SOLUCIONADO)

Mensaje por Mr Ska » 08 Oct 2006, 23:13

Holas!!



Espero Que Puedan Ayudarme, Ya Que El Siguiente Problema Me Tiene Bastante Aburrido:



Hace Un Tiempo Se Infecto El Pc Al Momento De Descargar Un Programa, Desde Ese Momento, El Antivirus Empezo A Avisar De Los Siguientes Problemas:



[url=http://img137.imageshack.us/my.php?image=virus1cm6.jpg][img]http://img137.imageshack.us/img137/5084/virus1cm6.th.jpg[/img][/url]



[url=http://img89.imageshack.us/my.php?image=virus2pe2.jpg][img]http://img89.imageshack.us/img89/9499/virus2pe2.th.jpg[/img][/url]



[url=http://img89.imageshack.us/my.php?image=virus3pd2.jpg][img]http://img89.imageshack.us/img89/4439/virus3pd2.th.jpg[/img][/url]



Y El Spybot Me Dio Los Siguientes Resultados:



[url=http://img77.imageshack.us/my.php?image=spyoh8.jpg][img]http://img77.imageshack.us/img77/1279/spyoh8.th.jpg[/img][/url]



Bueno, Desde Ese Momento, Empeze a Averiguar Metodos Para La Eliminacion De Virus.. De Ahi Baje: "Hijackthis" y "EliStarA".



Iniciaba El Computador En Modo A Prueba De Fallos, Desactive Restauracion De Sistema, Cargaba Los Antispywares (ad-aware Y Spybot) El Antivirus (NOD32) Y Los Programas "Hijackthis" y "EliStarA" (Aunque Solo Hacia Registros Con El Hijackthis). Estos Pasos Los Hacia En Mi Sesion Y En La Sesion De Administrador.



Decian Haber Eliminado El "Virus" (La Verdad No Se Si Es Virus) "Puper" Y Otras Cosas Mas. Bueno, De Esto Llevo 3 Dias Realizando Lo Mismo Y De Vez En Cuando Aparecen Globos De Dialogos En Ingles Y Programas Q Tratan De Cargar, Pero El Teatimer Y El Zonealarm No Lo Permiten.



A Continuacion Dejo Registros De Los Programas Hijackthis y EliStarA:



Hijackthis



Logfile of HijackThis v1.99.1

Scan saved at 17:11:23, on 08/10/2006

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\ZoneLabs\vsmon.exe

C:\WINDOWS\system32\LEXBCES.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\system32\LEXPPS.EXE

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe

C:\WINDOWS\SOUNDMAN.EXE

C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7DEBUG\MDM.EXE

C:\Archivos de programa\Eset\nod32kui.exe

C:\Archivos de programa\Java\jre1.5.0_06\bin\jusched.exe

C:\WINDOWS\system32\LXSUPMON.EXE

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe

C:\Archivos de programa\Eset\nod32krn.exe

C:\WINDOWS\System32\nvsvc32.exe

C:\Archivos de programa\Archivos comunes\{78D27ED7-0535-3082-1101-040219040022}\Update.exe

C:\Archivos de programa\Mozilla Firefox\firefox.exe

C:\WINDOWS\System32\svchost.exe

C:\Documents and Settings\Carlos\Escritorio\Elementos descargados\hijackthis\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\ARCHIV~1\SPYBOT~1\SDHelper.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll

O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O4 - HKLM\..\Run: [Zone Labs Client] "C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe"

O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE

O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [NvMediaCenter] RunDLL32.exe NvMCTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [nod32kui] "C:\Archivos de programa\Eset\nod32kui.exe" /WAITSERVICE

O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Archivos de programa\Java\jre1.5.0_06\bin\jusched.exe

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [LXSUPMON] C:\WINDOWS\system32\LXSUPMON.EXE RUN

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe

O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe

O4 - Global Startup: Inicio rápido de Adobe Reader.lnk = C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\reader_sl.exe

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1158530465914

O17 - HKLM\System\CCS\Services\Tcpip\..\{26BBFDC8-6228-47C6-88CB-A567EAF2D30B}: NameServer = 200.28.4.129 200.28.4.130

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\

O20 - Winlogon Notify: winhld32 - C:\WINDOWS\SYSTEM32\winhld32.dll

O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE

O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Archivos de programa\Archivos comunes\Macromedia Shared\Service\Macromedia Licensing.exe

O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Archivos de programa\Eset\nod32krn.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe

O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe











ElistarA





Sat Oct 07 23:56:58 2006

EliStartPage v12.49 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\WINHLD32]

Por favor, envienos una muestra del fichero

C:\WinLogon\WINHLD32.DLL

a "virus@satinfo.es". Gracias.

Por favor, envienos una muestra del fichero

C:\Muestras\ISMINI.EXE.Muestra EliStartPage v12.49

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\ISMINI.EXE --> Eliminado

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Sat Oct 07 23:59:09 2006

EliStartPage v12.49 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

C:\Documents and Settings\Carlos\Escritorio\Elementos descargados\CAMSTUDIO20.EXE --> Eliminado, Guiños(msn)

C:\WINDOWS\Temp\WINE7.TMP.EXE --> Eliminado, Dialer-Cool



Sun Oct 08 00:58:18 2006

EliStartPage v12.49 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\WINHLD32]

Por favor, envienos una muestra del fichero

C:\WinLogon\WINHLD32.DLL

a "virus@satinfo.es". Gracias.

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Sun Oct 08 01:00:18 2006

EliStartPage v12.49 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

C:\Documents and Settings\Carlos\Configuración local\Archivos temporales de Internet\Content.IE5\E1WRULU5\SRVGHU[1].EXE --> Eliminado, Dialer-Cool

C:\WINDOWS\Temp\WINF2.TMP.EXE --> Eliminado, Dialer-Cool



Sun Oct 08 03:03:24 2006

EliStartPage v12.49 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\WINHLD32]

Por favor, envienos una muestra del fichero

C:\WinLogon\WINHLD32.DLL

a "virus@satinfo.es". Gracias.

Por favor, envienos una muestra del fichero

C:\Muestras\ISMINI.EXE.Muestra EliStartPage v12.49

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\ISMINI.EXE --> Eliminado

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Sun Oct 08 03:04:35 2006

EliStartPage v12.49 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\WINHLD32]

Por favor, envienos una muestra del fichero

C:\WinLogon\WINHLD32.DLL

a "virus@satinfo.es". Gracias.

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Sun Oct 08 03:12:40 2006

EliStartPage v12.49 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

C:\WINDOWS\Temp\WIN140.TMP.EXE --> Eliminado, Dialer-Cool



Sun Oct 08 03:23:01 2006

EliStartPage v12.49 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\WINHLD32]

Por favor, envienos una muestra del fichero

C:\WinLogon\WINHLD32.DLL

a "virus@satinfo.es". Gracias.

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Sun Oct 08 12:30:08 2006

EliStartPage v12.49 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\WINHLD32]

Por favor, envienos una muestra del fichero

C:\WinLogon\WINHLD32.DLL

a "virus@satinfo.es". Gracias.

Por favor, envienos una muestra del fichero

C:\Muestras\ISMINI.EXE.Muestra EliStartPage v12.49

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\ISMINI.EXE --> Eliminado

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Sun Oct 08 12:45:01 2006

EliStartPage v12.49 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Sun Oct 08 12:53:44 2006

EliStartPage v12.49 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

C:\WINDOWS\Temp\WIN19A.TMP.EXE --> Eliminado, Dialer-Cool



Sun Oct 08 15:23:49 2006

EliStartPage v12.49 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\WINHLD32]

Por favor, envienos una muestra del fichero

C:\WinLogon\WINHLD32.DLL

a "virus@satinfo.es". Gracias.

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Sun Oct 08 15:29:25 2006

EliStartPage v12.49 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\WINHLD32]

Por favor, envienos una muestra del fichero

C:\WinLogon\WINHLD32.DLL

a "virus@satinfo.es". Gracias.

Por favor, envienos una muestra del fichero

C:\Muestras\ISMINI.EXE.Muestra EliStartPage v12.49

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\ISMINI.EXE --> Eliminado

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Bueno, Los Ficheros Los Mande Anoche (3 Am Hora De Chile)



La Verdad Es Que Me Apena Solo Registrarme Para Pedir Ayuda, Pero La Verdad Es Que Estoy Aburrido De Estos Mensajes.



Les Agradesco Con Anticipacion Cualquier Ayuda.



:D Que Esten Bien!

Avatar de Usuario
koga
Mensajes: 567
Registrado: 18 Jun 2005, 05:17
Ubicación: Chile

Hola

Mensaje por koga » 08 Oct 2006, 23:37

Bienvenido al foro.

Espero que entre compatriotas podamos ayudarnos :lol:



Bueno ya que ha hecho bastante, y tb ha enviado las muestras correspondientes que son varias... el spybot mostro varios problemas a los que supongo les puso solucionar...

Por ahora mientras se espera el analisis de los archivos enviados le recomiendo que inicie en modo seguro con funciones de red y ejecute el siguiente antivirus online,



https://www.eset.es/analisis-online/



Y nos comenta los resultados,



Saludos.

Mr Ska
Mensajes: 8
Registrado: 08 Oct 2006, 22:41

Mensaje por Mr Ska » 08 Oct 2006, 23:41

Holas! Realizare Inmediatamente El Scaneo.



Aviso Cualquier Resultado



Gracias!

Avatar de Usuario
koga
Mensajes: 567
Registrado: 18 Jun 2005, 05:17
Ubicación: Chile

ok

Mensaje por koga » 09 Oct 2006, 00:09

Esperamos los resultados :wink:



Saludos.

Mr Ska
Mensajes: 8
Registrado: 08 Oct 2006, 22:41

Mensaje por Mr Ska » 09 Oct 2006, 00:51

Bueno, Termino El Scaneo Y:



No Encontro Nada



Aunque Mientras Estaba Buscando, Volvian A Aparecer Los Avisos De Virus.



Lo Otro Que Se Me Olvido Mencionar, Es Que A Cada Rato Me Sale Una Actualizacion De Windows, Al Parecer Legitima, Para Internet Explorer (Me Di Cuenta De Esto Cada Vez Que Reiniciaba El Pc Despues De "haber Eliminado" El Virus) Esta Actualizacion Aparece En Globo De Mensaje Y Al Ir A Windows Update.



Espero Sugerencias



De Antemano Muchas Gracias!

Avatar de Usuario
koga
Mensajes: 567
Registrado: 18 Jun 2005, 05:17
Ubicación: Chile

Ok

Mensaje por koga » 09 Oct 2006, 00:55

Bueno mala suerte con el escaneo, habra que esperar lo de las muestras, con respecto al tema de la actualizacion, has un windows update y descarga todo lo que te pida haber si deja de salir.



Saludos.

Eddy89

Mensaje por Eddy89 » 09 Oct 2006, 01:00

Que es lo que te dice exactamente el dialogo ?

Y te aparece cada vez que reinicias la misma descarga ?



Si es esto:

Es algo raro, puede tratarse de un spyware con tantos enagaños que existen hoy en dia, puede tratarse de uno mismo. Y te recomendaria que no bajes nada hasta que digan los expertos que hacer, o sea mañana.





Suerte.

Avatar de Usuario
koga
Mensajes: 567
Registrado: 18 Jun 2005, 05:17
Ubicación: Chile

Hola denuevo

Mensaje por koga » 09 Oct 2006, 01:35

Busque este archivo analicelo en virus total (ultimo de la lista) y copia los resultados,



http://www.zonavirus.com/antivirus-on-line/





Saludos.

Mr Ska
Mensajes: 8
Registrado: 08 Oct 2006, 22:41

Mensaje por Mr Ska » 09 Oct 2006, 02:02

Hola!



Perdon Por La Demora.



Voy A Analizar Con El Antivirus Online Que Me Recomendaron.



Ahora Que Encendi El PC Me Aparecio Los Mensajes Del Teatime. Los Adjuntos Para Su Revision. Despues Analize Con El EliStarA y Dijo Eliminar "Puper". Ya Habia Dicho En Anteriores Ocaciones La Eliminacion De Tal "virus"



[url=http://img176.imageshack.us/my.php?image=spy1wj9.jpg][img]http://img176.imageshack.us/img176/8302/spy1wj9.th.jpg[/img][/url]



[url=http://img133.imageshack.us/my.php?image=spy2li2.jpg][img]http://img133.imageshack.us/img133/6803/spy2li2.th.jpg[/img][/url]



[url=http://img132.imageshack.us/my.php?image=spy3be5.jpg][img]http://img132.imageshack.us/img132/4501/spy3be5.th.jpg[/img][/url]



[url=http://img180.imageshack.us/my.php?image=spy4hr9.jpg][img]http://img180.imageshack.us/img180/5430/spy4hr9.th.jpg[/img][/url]



[url=http://img152.imageshack.us/my.php?image=spy5dt9.jpg][img]http://img152.imageshack.us/img152/9863/spy5dt9.th.jpg[/img][/url]



P.D: Las Capturas De Pantalla Son Antes De Correr El EliStarA



P.D 2: La Conexion Es Un Asco, En Vez De Bajar A 21-24Kb Bajo A 10kb E incluso 5Kb x Segundo

Avatar de Usuario
koga
Mensajes: 567
Registrado: 18 Jun 2005, 05:17
Ubicación: Chile

Re: Hola denuevo

Mensaje por koga » 09 Oct 2006, 02:11

[quote="koga"]Busque este archivo analicelo en virus total (ultimo de la lista) y copia los resultados,



http://www.zonavirus.com/antivirus-on-line/





Saludos.[/quote]


No se donde tengo la cabeza hoy, no puse el nombre del archivo analizar, este es el archivo que debe analizar en virus total, C:\WINDOWS\SYSTEM32\winhld32.dll



Disculpe la equivocacion :oops: :oops:





Saludos.



P.D: Lo delk teatimer, no solo avisa sobre programas maliciosos, avisa sobre todo lo que haga un cambio en el registro, por lo cual debe ver si el proceso que esta acusando es conocido y si lo fuera le pone aceptar si no lo fuera pues cancelar...

Avatar de Usuario
koga
Mensajes: 567
Registrado: 18 Jun 2005, 05:17
Ubicación: Chile

Hola denuevo

Mensaje por koga » 09 Oct 2006, 04:24

Esta fila me parece sospechosa,



O20 - Winlogon Notify: winhld32 - C:\WINDOWS\SYSTEM32\winhld32.dll



Pero mejor esperemos hasta mañana que seguro vuelve msc y vemos si la borramos.



Bueno hasta mañana si dios quiere porque no me puedo morir antes de ver esto solucionado :lol: :lol:





Saludos.

Mr Ska
Mensajes: 8
Registrado: 08 Oct 2006, 22:41

Mensaje por Mr Ska » 09 Oct 2006, 04:39

Jajajaja...



¿Lo Tomaste Como Algo Personal?



Bueno... Te Tengo Malas Noticias...



Revise El Archivo Y La Pagina No Carga.. Como Sea, No Me Permite La Revision Del Archivo... No Lo Hice En Modo A Prueba De Fallos Pq No Me Permite La Conexion



Puper Sigue Molestando... Con Querer Modificar El Registro E Instalar El Ishost.exe



Y El Modificado NOD32 (Lo Configure Al Maximo) Tampoco Detecto Nada..



Ahora Revisare Con El SweetKeeper (Corrjanme Si Me Equivoco Con El Nombre)... Asi Que Ahi Esta La Ultima Esperanza De La Noche... En Chile xD



Pero Puper Y Quizas Algun Otro Amigo, Estan Muy Comodos En Mi PC :(



En Fin..



Solo Me Resta Agradecer La Ayuda Brindada... Muchas, Pero Muchas Gracias.. :D

Avatar de Usuario
koga
Mensajes: 567
Registrado: 18 Jun 2005, 05:17
Ubicación: Chile

jajaja

Mensaje por koga » 09 Oct 2006, 04:54

Si mas o menos personal jajaja,

suerte entonces, y no este hasta tan tarde, ya que msc se levanta temprano y como a las 4 de la madrugada en españa ya esta trabajando, no falta mucho en todo caso asi que seguro que el analiza el log y le soluciona el problema ademas del analisis de las muestras.







Saludos.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 09 Oct 2006, 06:40

Bueno, las muestras se examinaran cuando lleguemos a la empresa, pero vamos a ver si echamos un cable:



Para acceder a internet en modo seguro se debe escoger ARRANCAR EN MODO SEGURO CON FUNCIONES DE RED



Asi se puede subir muestras a VirusTotal...



Voy a ver el log del HJT ...



Me habeis liado... Se pasó el HJT despoues dek ELISTARA, y claro, como que eliminó el ISMINI.EXE ya no aparece en el log del HJT---





Bueno, queda por eliminar esta clave:



O20 - Winlogon Notify: winhld32 - C:\WINDOWS\SYSTEM32\winhld32.dl



Lo cual hará la proxima version del ELISTARA tras examinar la muestra en cuestion.



Si quieres puedes arrancar en modo seguro, lanzar el HJT y marcando la casilla de la izquierda de dicha clave y dandole a FIX CHECKED, probar de eliminarla





Igualmente lanzar la proxima version del ELISTARA para eliminar restos

saludos



ms, 9-10-2006



91006ES

Mr Ska
Mensajes: 8
Registrado: 08 Oct 2006, 22:41

Mensaje por Mr Ska » 09 Oct 2006, 09:23

Holas!



Msc Por Tiempo No He Realizado Lo Del HJT Y El Archivo winhld32 Porque estaba probando el programa "Spy Sweeper", ademas aunque realize el modo a prueba de fallos con red, no me permite la conexion, ya que no aparece el icono para conectar (el modo lo realice con F8 y msconfig).



Bueno, Instale Spy Sweeper, Reinicie El Pc, Y Al Momento De Conectarme Me Salio El Siguiente Mensaje:



[url=http://img175.imageshack.us/my.php?image=weepp23da0.jpg][img]http://img175.imageshack.us/img175/7711/weepp23da0.th.jpg[/img][/url]



Luego,Reincie El Pc, Fui A Modo A Prueba De Fallos, Inicie El Analisis Con Este Programa Y Los Resultados Fueron Los Siguientes:



[url=http://img171.imageshack.us/my.php?image=weepp24po8.jpg][img]http://img171.imageshack.us/img171/4739/weepp24po8.th.jpg[/img][/url]



[img]http://img155.imageshack.us/img155/4058/weepp2nk7.th.jpg[/img]



AJA!!! Algo Tiene Q Ver Ese Archivo... Ahora.. Abri El HJT Y... NO Esta El Bendito "winhld32" Aqui Dejo El Log (Comparenlo Con El Primero Que Postee):



Logfile of HijackThis v1.99.1

Scan saved at 2:39:11, on 09/10/2006

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Archivos de programa\Webroot\Spy Sweeper\SpySweeper.exe

C:\WINDOWS\Explorer.EXE

C:\Documents and Settings\Carlos\Escritorio\Elementos descargados\hijackthis\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\ARCHIV~1\SPYBOT~1\SDHelper.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll

O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O4 - HKLM\..\Run: [Zone Labs Client] "C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe"

O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE

O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe

O4 - HKLM\..\Run: [NvCplDaemon] "RUNDLL32.EXE" C:\WINDOWS\System32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] "nwiz.exe" /install

O4 - HKLM\..\Run: [NvMediaCenter] "RunDLL32.exe" NvMCTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [nod32kui] "C:\Archivos de programa\Eset\nod32kui.exe" /WAITSERVICE

O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\jre1.5.0_06\bin\jusched.exe"

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [LXSUPMON] "C:\WINDOWS\system32\LXSUPMON.EXE" RUN

O4 - HKLM\..\Run: [SpySweeper] "C:\Archivos de programa\Webroot\Spy Sweeper\SpySweeperUI.exe" /startintray

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [SpybotSD TeaTimer] "C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe"

O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe

O4 - Global Startup: Inicio rápido de Adobe Reader.lnk = C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\reader_sl.exe

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1158530465914

O16 - DPF: {7B297BFD-85E4-4092-B2AF-16A91B2EA103} (WScanCtl Class) - http://www3.ca.com/securityadvisor/virusinfo/webscan.cab

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\

O20 - Winlogon Notify: WRNotifier - C:\WINDOWS\SYSTEM32\WRLogonNTF.dll

O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE

O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Archivos de programa\Archivos comunes\Macromedia Shared\Service\Macromedia Licensing.exe

O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Archivos de programa\Eset\nod32krn.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe

O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

O23 - Service: Motor de Spy Sweeper de Webroot (WebrootSpySweeperService) - Webroot Software, Inc. - C:\Archivos de programa\Webroot\Spy Sweeper\SpySweeper.exe







Que Bueno; Dije... Ahora Se Fue El Bicho, Mi Pc Volvera A La Normalidad Y No Molestare Mas A Los Amigos De Zonavirus... ¡¡Error!!.. Al Momento De Reinciar el PC, "Spy Sweeper" Me esperaba Con El Siguiente Mensaje:



[url=http://img97.imageshack.us/my.php?image=weepp21hw9.jpg][img]http://img97.imageshack.us/img97/3396/weepp21hw9.th.jpg[/img][/url]



Respalde el anterior registro de HJT y Realize un nuevo scan Con HJT, con los siguentes resultados:



Logfile of HijackThis v1.99.1

Scan saved at 2:45:35, on 09/10/2006

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\ZoneLabs\vsmon.exe

C:\WINDOWS\system32\LEXBCES.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\system32\LEXPPS.EXE

C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7DEBUG\MDM.EXE

C:\Archivos de programa\Eset\nod32krn.exe

C:\WINDOWS\System32\nvsvc32.exe

C:\Archivos de programa\Webroot\Spy Sweeper\SpySweeper.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe

C:\WINDOWS\SOUNDMAN.EXE

C:\WINDOWS\system32\RunDLL32.exe

C:\Archivos de programa\Eset\nod32kui.exe

C:\Archivos de programa\Java\jre1.5.0_06\bin\jusched.exe

C:\WINDOWS\system32\LXSUPMON.EXE

C:\Archivos de programa\Webroot\Spy Sweeper\SpySweeperUI.exe

C:\Archivos de programa\Archivos comunes\{78D27ED7-0535-3082-1101-040219040022}\Update.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe

C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\reader_sl.exe

C:\WINDOWS\system32\wuauclt.exe

C:\Archivos de programa\Webroot\Spy Sweeper\SSU.EXE

C:\Archivos de programa\Mozilla Firefox\firefox.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\wuauclt.exe

C:\Documents and Settings\Carlos\Escritorio\Elementos descargados\hijackthis\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\ARCHIV~1\SPYBOT~1\SDHelper.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll

O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O4 - HKLM\..\Run: [Zone Labs Client] "C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe"

O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE

O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe

O4 - HKLM\..\Run: [NvCplDaemon] "RUNDLL32.EXE" C:\WINDOWS\System32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] "nwiz.exe" /install

O4 - HKLM\..\Run: [NvMediaCenter] "RunDLL32.exe" NvMCTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [nod32kui] "C:\Archivos de programa\Eset\nod32kui.exe" /WAITSERVICE

O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\jre1.5.0_06\bin\jusched.exe"

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [LXSUPMON] "C:\WINDOWS\system32\LXSUPMON.EXE" RUN

O4 - HKLM\..\Run: [SpySweeper] "C:\Archivos de programa\Webroot\Spy Sweeper\SpySweeperUI.exe" /startintray

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [SpybotSD TeaTimer] "C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe"

O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe

O4 - Global Startup: Inicio rápido de Adobe Reader.lnk = C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\reader_sl.exe

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1158530465914

O16 - DPF: {7B297BFD-85E4-4092-B2AF-16A91B2EA103} (WScanCtl Class) - http://www3.ca.com/securityadvisor/virusinfo/webscan.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{26BBFDC8-6228-47C6-88CB-A567EAF2D30B}: NameServer = 200.28.4.129 200.28.4.130

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\

O20 - Winlogon Notify: winhld32 - C:\WINDOWS\SYSTEM32\winhld32.dll

O20 - Winlogon Notify: WRNotifier - C:\WINDOWS\SYSTEM32\WRLogonNTF.dll

O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE

O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Archivos de programa\Archivos comunes\Macromedia Shared\Service\Macromedia Licensing.exe

O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Archivos de programa\Eset\nod32krn.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe

O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

O23 - Service: Motor de Spy Sweeper de Webroot (WebrootSpySweeperService) - Webroot Software, Inc. - C:\Archivos de programa\Webroot\Spy Sweeper\SpySweeper.exe



Bueno... ahora ire a dormir (son las 3:11 Am) y mañana probare con lo que me dijo MSC



Gracias x la ayuda :D



P.D: ¿recuerdan que les mencione un update de windows que aparecia en reiteradas ocaciones? ahore le "saque una foto"



[url=http://img179.imageshack.us/my.php?image=weepp22gu1.jpg][img]http://img179.imageshack.us/img179/6043/weepp22gu1.th.jpg[/img][/url]



P.D 2: Desde que instale Spy Sweeper no han aparecido mas mensajes del antivirus... por el momento

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 09 Oct 2006, 10:16

Recibidas muestras resultan ser de variantes de PUPER (ismini.exe) y variantes del backdoor CVT (winhld32.dll) cuyo control y eliminacion pasamos a implementar en la nueva version 12.50 que estará disponible a partir de las 19 h en esta web



saludos



ms, 9-10-2006



91006ES

Mr Ska
Mensajes: 8
Registrado: 08 Oct 2006, 22:41

Mensaje por Mr Ska » 09 Oct 2006, 19:26

Ok, Muchas Gracias! :mrgreen:



Esperando Hasta Las 19Hrs

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 09 Oct 2006, 19:42

Subida nueva version del ELISTARA



https://foros.zonavirus.com/aqui-vp69597.html#69597



Pruebela y nos comenta el resultado, gracias



saludos



ms, 9-10-2006

Mr Ska
Mensajes: 8
Registrado: 08 Oct 2006, 22:41

Mensaje por Mr Ska » 10 Oct 2006, 04:50

Bien, Han Pasado Unas Horas Desde Que Elimine Los Virus... Deje Pasar Estas Horas Para Ver El Comportamiento Del PC.



Todo Ok.



De Todas Maneras Pare Spy Sweeper Y Detecto Unas Cosas Pero Ya Las Borro..



Creo Q Esta Todo Sano Y Bien.. LA Ultima Palabra De Las Dejo A Uds Con Los Siguientes Registros:







- HJT





Logfile of HijackThis v1.99.1

Scan saved at 22:49:21, on 09/10/2006

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\ZoneLabs\vsmon.exe

C:\WINDOWS\system32\LEXBCES.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\system32\LEXPPS.EXE

C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7DEBUG\MDM.EXE

C:\Archivos de programa\Eset\nod32krn.exe

C:\WINDOWS\System32\nvsvc32.exe

C:\Archivos de programa\Webroot\Spy Sweeper\SpySweeper.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe

C:\WINDOWS\SOUNDMAN.EXE

C:\WINDOWS\system32\RunDLL32.exe

C:\Archivos de programa\Eset\nod32kui.exe

C:\Archivos de programa\Java\jre1.5.0_06\bin\jusched.exe

C:\WINDOWS\system32\LXSUPMON.EXE

C:\Archivos de programa\Webroot\Spy Sweeper\SpySweeperUI.exe

C:\Archivos de programa\Archivos comunes\{78D27ED7-0535-3082-1101-040219040022}\Update.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe

C:\Archivos de programa\Webroot\Spy Sweeper\SSU.EXE

C:\Archivos de programa\Mozilla Firefox\firefox.exe

C:\Archivos de programa\MSN Messenger\msnmsgr.exe

C:\WINDOWS\system32\svchost.exe

C:\Documents and Settings\Carlos\Escritorio\Elementos descargados\hijackthis\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\ARCHIV~1\SPYBOT~1\SDHelper.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll

O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O4 - HKLM\..\Run: [Zone Labs Client] "C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe"

O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE

O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe

O4 - HKLM\..\Run: [NvCplDaemon] "RUNDLL32.EXE" C:\WINDOWS\System32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] "nwiz.exe" /install

O4 - HKLM\..\Run: [NvMediaCenter] "RunDLL32.exe" NvMCTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [nod32kui] "C:\Archivos de programa\Eset\nod32kui.exe" /WAITSERVICE

O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\jre1.5.0_06\bin\jusched.exe"

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [LXSUPMON] "C:\WINDOWS\system32\LXSUPMON.EXE" RUN

O4 - HKLM\..\Run: [SpySweeper] "C:\Archivos de programa\Webroot\Spy Sweeper\SpySweeperUI.exe" /startintray

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [SpybotSD TeaTimer] "C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe"

O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe

O4 - Global Startup: Inicio rápido de Adobe Reader.lnk = C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\reader_sl.exe

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1158530465914

O16 - DPF: {7B297BFD-85E4-4092-B2AF-16A91B2EA103} (WScanCtl Class) - http://www3.ca.com/securityadvisor/virusinfo/webscan.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{26BBFDC8-6228-47C6-88CB-A567EAF2D30B}: NameServer = 200.28.4.129 200.28.4.130

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\

O20 - Winlogon Notify: WRNotifier - C:\WINDOWS\SYSTEM32\WRLogonNTF.dll

O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE

O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Archivos de programa\Archivos comunes\Macromedia Shared\Service\Macromedia Licensing.exe

O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Archivos de programa\Eset\nod32krn.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe

O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

O23 - Service: Motor de Spy Sweeper de Webroot (WebrootSpySweeperService) - Webroot Software, Inc. - C:\Archivos de programa\Webroot\Spy Sweeper\SpySweeper.exe







- EliStarA





Sat Oct 07 23:56:58 2006

EliStartPage v12.49 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\WINHLD32]

Por favor, envienos una muestra del fichero

C:\WinLogon\WINHLD32.DLL

a "virus@satinfo.es". Gracias.

Por favor, envienos una muestra del fichero

C:\Muestras\ISMINI.EXE.Muestra EliStartPage v12.49

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\ISMINI.EXE --> Eliminado

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Sat Oct 07 23:59:09 2006

EliStartPage v12.49 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

C:\Documents and Settings\Carlos\Escritorio\Elementos descargados\CAMSTUDIO20.EXE --> Eliminado, Guiños(msn)

C:\WINDOWS\Temp\WINE7.TMP.EXE --> Eliminado, Dialer-Cool



Sun Oct 08 00:58:18 2006

EliStartPage v12.49 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\WINHLD32]

Por favor, envienos una muestra del fichero

C:\WinLogon\WINHLD32.DLL

a "virus@satinfo.es". Gracias.

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Sun Oct 08 01:00:18 2006

EliStartPage v12.49 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

C:\Documents and Settings\Carlos\Configuración local\Archivos temporales de Internet\Content.IE5\E1WRULU5\SRVGHU[1].EXE --> Eliminado, Dialer-Cool

C:\WINDOWS\Temp\WINF2.TMP.EXE --> Eliminado, Dialer-Cool



Sun Oct 08 03:03:24 2006

EliStartPage v12.49 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\WINHLD32]

Por favor, envienos una muestra del fichero

C:\WinLogon\WINHLD32.DLL

a "virus@satinfo.es". Gracias.

Por favor, envienos una muestra del fichero

C:\Muestras\ISMINI.EXE.Muestra EliStartPage v12.49

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\ISMINI.EXE --> Eliminado

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Sun Oct 08 03:04:35 2006

EliStartPage v12.49 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\WINHLD32]

Por favor, envienos una muestra del fichero

C:\WinLogon\WINHLD32.DLL

a "virus@satinfo.es". Gracias.

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Sun Oct 08 03:12:40 2006

EliStartPage v12.49 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

C:\WINDOWS\Temp\WIN140.TMP.EXE --> Eliminado, Dialer-Cool



Sun Oct 08 03:23:01 2006

EliStartPage v12.49 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\WINHLD32]

Por favor, envienos una muestra del fichero

C:\WinLogon\WINHLD32.DLL

a "virus@satinfo.es". Gracias.

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Sun Oct 08 12:30:08 2006

EliStartPage v12.49 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\WINHLD32]

Por favor, envienos una muestra del fichero

C:\WinLogon\WINHLD32.DLL

a "virus@satinfo.es". Gracias.

Por favor, envienos una muestra del fichero

C:\Muestras\ISMINI.EXE.Muestra EliStartPage v12.49

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\ISMINI.EXE --> Eliminado

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Sun Oct 08 12:45:01 2006

EliStartPage v12.49 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Sun Oct 08 12:53:44 2006

EliStartPage v12.49 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

C:\WINDOWS\Temp\WIN19A.TMP.EXE --> Eliminado, Dialer-Cool



Sun Oct 08 15:23:49 2006

EliStartPage v12.49 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\WINHLD32]

Por favor, envienos una muestra del fichero

C:\WinLogon\WINHLD32.DLL

a "virus@satinfo.es". Gracias.

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Sun Oct 08 15:29:25 2006

EliStartPage v12.49 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\WINHLD32]

Por favor, envienos una muestra del fichero

C:\WinLogon\WINHLD32.DLL

a "virus@satinfo.es". Gracias.

Por favor, envienos una muestra del fichero

C:\Muestras\ISMINI.EXE.Muestra EliStartPage v12.49

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\ISMINI.EXE --> Eliminado

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Sun Oct 08 19:57:26 2006

EliStartPage v12.49 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\WINHLD32]

Por favor, envienos una muestra del fichero

C:\WinLogon\WINHLD32.DLL

a "virus@satinfo.es". Gracias.

Por favor, envienos una muestra del fichero

C:\Muestras\ISMINI.EXE.Muestra EliStartPage v12.49

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\ISMINI.EXE --> Eliminado

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Sun Oct 08 22:47:29 2006

EliStartPage v12.49 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\WINHLD32]

Por favor, envienos una muestra del fichero

C:\WinLogon\WINHLD32.DLL

a "virus@satinfo.es". Gracias.

Por favor, envienos una muestra del fichero

C:\Muestras\ISMINI.EXE.Muestra EliStartPage v12.49

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\ISMINI.EXE --> Eliminado

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Sun Oct 08 22:47:41 2006

EliStartPage v12.49 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\WINHLD32]

Por favor, envienos una muestra del fichero

C:\WinLogon\WINHLD32.DLL

a "virus@satinfo.es". Gracias.

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Mon Oct 09 02:38:55 2006

EliStartPage v12.49 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Mon Oct 09 14:47:11 2006

EliStartPage v12.50 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Key Eliminada [WinLogon\Notify\WINHLD32] -> C:\WINDOWS\SYSTEM32\WINHLD32.DLL

C:\WINDOWS\SYSTEM32\WINHLD32.DLL --> BackDoor-CVT (notify) Renombrado a .VIR

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Mon Oct 09 14:47:23 2006

EliStartPage v12.50 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

C:\!Submit\WINHLD32.DLL --> Eliminado, BackDoor-CVT (notify)

C:\WINDOWS\Temp\WIN1A3.TMP.EXE --> Eliminado, Dialer-Cool

C:\WINDOWS\Temp\WIN2D6.TMP.EXE --> Eliminado, Dialer-Cool

C:\WINDOWS\Temp\WIN335.TMP.EXE --> Eliminado, Dialer-Cool

C:\WINDOWS\Temp\WIN346.TMP.EXE --> Eliminado, Dialer-Cool

C:\WinLogon\WINHLD32.DLL --> Eliminado, BackDoor-CVT (notify)



Mon Oct 09 14:56:44 2006

EliStartPage v12.50 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Mon Oct 09 15:17:40 2006

EliStartPage v12.50 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Mon Oct 09 15:20:47 2006

EliStartPage v12.50 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE







Agradesco Enormemente La Dedicacion Para Ayudarnos, Estoy Muy Agradecido Ya Que ME Sacaron Un Gran Peso De Encima.



Muxas Gracias A Todos!

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 10 Oct 2006, 05:25

Efectivamente, todo bien por ahora, aunque el SpySweeper no sea de nuestro agrado pero contra gustos...





Pues lo celebramos, y dando el Tema por solucionado, procedemos a cerrarlo.



Si nos necesita de nuevo, ya sabe donde estamos



saludos



ms, 10-10-2006

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”