Spyware? , (SOLUCIONADO)

Cerrado
darthmalak
Mensajes: 6
Registrado: 13 Nov 2006, 19:51

Spyware? , (SOLUCIONADO)

Mensaje por darthmalak » 14 Nov 2006, 20:55

hola a todos..



tengo un problema, acausa de un tema ya solucionado, a quien agradesco a los moderadores y admins, por postear las soluciones ya q la solucion surgio de aqui.



Tube un problema con "malware" llamado quality codec (virusburst) quien me tiraba un "fake alert" de windows aun despues de haberlo borrado con el dlsguard, hijackthis (limpiar algunas entradas) finalmente no recuerdo el nombre pude solucionar el tema con un programa parecido al dlguard, q me cerro todos los procesos y limpio todo.....y al toke se fue



[b]PERO[/b]



al toke de haber limpiado eso, salto (algo q yo habia sacado desde la instalacion del windows xp sp2 actualizado al dia de la fecha) "ALERTAS DE SEGURIDAD DE WINDOWS" se volvio a activar solo cuando lo habia desactivado, reincie y vi q "activa el firewall 1ero" y despues lo desactiva (como lo he tenido siempre)



Junto a esta cosa rara se le sumo el doble click izq ......no puedo abrir los accesos directos a mis programas y demas haciendo el doble click, tengo q hacer click derecho abrir y ahi lo abre, POR LAS DUDAS el mouse anda perfecto



un mod me ha pedido de adjuntar un log de un programa aqui lo hago



Tue Nov 14 16:48:49 2006

SProces v2.3 (c)2006 S.G.H. / Satinfo S.L.

-------------------------------------------

Sistema Operativo: Microsoft Windows XP (v5.1.2600) Service Pack 2

Internet Explorer: (v6.0.2900.2180) ;SP2;



Procesos Activos:

------------------

C:\WINDOWS\SYSTEM32\SMSS.EXE -> smss.exe, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158), Administrador de sesión de Windows NT, Microsoft Corporation

C:\WINDOWS\SYSTEM32\WINLOGON.EXE -> WINLOGON.EXE, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158), Aplicación de inicio de sesión de Windows NT, Microsoft Corporation

C:\WINDOWS\SYSTEM32\SERVICES.EXE -> services.exe, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158), Aplicación de servicios y controlador, Microsoft Corporation

C:\WINDOWS\SYSTEM32\LSASS.EXE -> lsass.exe, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158), LSA Shell (Export Version), Microsoft Corporation

C:\WINDOWS\SYSTEM32\SVCHOST.EXE -> svchost.exe, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158), Generic Host Process for Win32 Services, Microsoft Corporation

C:\WINDOWS\SYSTEM32\SVCHOST.EXE -> svchost.exe, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158), Generic Host Process for Win32 Services, Microsoft Corporation

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\SYMANTEC SHARED\CCEVTMGR.EXE -> ccEvtMgr.exe, 2.2.1.004, Common Client Event Manager Service, Symantec Corporation

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\SYMANTEC SHARED\CCSETMGR.EXE -> ccSetMgr.exe, 2.2.1.004, Common Client Settings Manager Service, Symantec Corporation

C:\WINDOWS\SYSTEM32\SPOOLSV.EXE -> spoolsv.exe, 5.1.2600.2696 (xpsp_sp2_gdr.050610-1519), Spooler SubSystem App, Microsoft Corporation

C:\ARCHIVOS DE PROGRAMA\ANTIVIRUS\NORTON\DEFWATCH.EXE -> DefWatch.exe, 9.0.1.1000, Virus Definition Daemon, Symantec Corporation

C:\WINDOWS\SYSTEM32\NVSVC32.EXE -> nvsvc32.exe, 6.14.10.9291, NVIDIA Driver Helper Service, Version 92.91, NVIDIA Corporation

C:\WINDOWS\EXPLORER.EXE -> EXPLORER.EXE, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158), Explorador de Windows, Microsoft Corporation

C:\ARCHIVOS DE PROGRAMA\CYBERLINK\SHARED FILES\RICHVIDEO.EXE -> RichVideo.EXE, 1.1.0808 , RichVideo Module,

C:\ARCHIVOS DE PROGRAMA\MISC\DAEMON TOOLS\DAEMON.EXE -> daemon.exe, 4.03.0.0, Virtual DAEMON Manager, DT Soft Ltd.

C:\ARCHIV~1\ANTIVI~1\NORTON\VPTRAY.EXE -> , 9.0.1.1000, Symantec AntiVirus, Symantec Corporation

C:\WINDOWS\SYSTEM32\SVCHOST.EXE -> svchost.exe, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158), Generic Host Process for Win32 Services, Microsoft Corporation

C:\ARCHIVOS DE PROGRAMA\ANTIVIRUS\NORTON\RTVSCAN.EXE -> , 9.0.1.1000, Symantec AntiVirus, Symantec Corporation

C:\ARCHIVOS DE PROGRAMA\MESSENGER\MSMSGS.EXE -> msmsgs.exe, 4.7.3001, Windows Messenger, Microsoft Corporation

C:\WINDOWS\SYSTEM32\WSCNTFY.EXE -> wscntfy.exe, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158), Windows Security Center Notification App, Microsoft Corporation

C:\ARCHIVOS DE PROGRAMA\MSN MESSENGER\MSNMSGR.EXE -> msnmsgr.exe, 8.0.0812.00, Messenger, Microsoft Corporation

C:\WINDOWS\SYSTEM32\SVCHOST.EXE -> svchost.exe, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158), Generic Host Process for Win32 Services, Microsoft Corporation

C:\ARCHIVOS DE PROGRAMA\MOZILLA FIREFOX\FIREFOX.EXE -> firefox.exe, 1.8.1: 2006101023, Firefox, Mozilla Corporation

C:\ARCHIVOS DE PROGRAMA\MISC\SOULSEEK-TEST\SLSK.EXE -> UI4.EXE, 0.3.4, SoulSeek,

C:\DOCUMENTS AND SETTINGS\VATTIC\MIS DOCUMENTOS\SPROCES.EXE -> SProces.EXE, 1, 0, 0, 0, Visualizador de Modulos y Procesos activos, Satinfo S.L.



Llamadas en el Registro de Sistema:

-----------------------------------

F2 - REG:system.ini: Shell=Explorer.exe

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,

F3 - REG:win.ini: Load=

- HKCR\exefile: "%1" %*

- HKCR\comfile: "%1" %*

- HKCR\cmdfile: "%1" %*

- HKCR\batfile: "%1" %*

- HKCR\piffile: "%1" %*

- HKCR\scrfile: "%1" /S

O4 - HKLM\..\Run: [MSMSGS] "C:\Archivos de programa\Messenger\msmsgs.exe" /background

O4 - HKLM\..\Run: [DAEMON Tools] "C:\Archivos de programa\Misc\DAEMON Tools\daemon.exe" -lang 1033

O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"

O4 - HKLM\..\Run: [vptray] C:\ARCHIV~1\ANTIVI~1\Norton\VPTray.exe

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\Misc\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [RemoteControl] "C:\Archivos de programa\Misc\Power dvd\PDVDServ.exe"

O4 - HKLM\..\Policies\Explorer\Run: [UpdateManager] C:\Program Files\Common Files\Microsoft Shared\Web Components\WUpdMan32.exe

O20- AppInit_DLLs:

O20- Winlogon Notify: MCPCLIENT - C:\ARCHIV~1\ARCHIV~1\STARDOCK\MCPSTUB.DLL

O20- Winlogon Notify: NAVLOGON - C:\WINDOWS\SYSTEM32\NAVLOGON.DLL

O20- Winlogon Notify: WGALOGON - WGALOGON.DLL

O20- Winlogon Notify: WRNOTIFIER - WRLOGONNTF.DLL

O21- ShellServiceObjectDelayLoad: PostBootReminder - {7849596a-48ea-486e-8937-a2a3009f31a9} - %SystemRoot%\system32\SHELL32.dll

O21- ShellServiceObjectDelayLoad: CDBurn - {fbeb8a05-beee-4442-804e-409d6c4515e9} - %SystemRoot%\system32\SHELL32.dll

O21- ShellServiceObjectDelayLoad: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - %SystemRoot%\system32\webcheck.dll

O21- ShellServiceObjectDelayLoad: SysTray - {35CEC8A3-2BE6-11D2-8773-92E220524153} - C:\WINDOWS\system32\stobject.dll

O22- SharedTaskScheduler: {438755C2-A8BA-11D1-B96B-00A0C90312E1} - Precargador Browseui - %SystemRoot%\system32\browseui.dll

O22- SharedTaskScheduler: {8C7461EF-2B13-11d2-BE35-3078302C2030} - Demonio de caché de las categorías de componente - %SystemRoot%\system32\browseui.dll

O22- SharedTaskScheduler: {ab340860-fd81-4a65-b345-82eb77a66b5e} - featherweed - C:\WINDOWS\system32\jbtazy.dll

- ShellExecuteHooks: {AEB6717E-7E19-11d0-97EE-00C04FD91972} - - shell32.dll



Internet Explorer:

------------------

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.com/

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.microsoft.com/en/us/default.aspxisapi/redir.dll?prd={SUB_PRD}&clcid={SUB_CLSID}&pver={SUB_PVER}&ar=home

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://home.microsoft.com/access/allinone.asp

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/en/us/default.aspxisapi/redir.dll?prd=ie&ar=iesearch

R3 - URLSearchHook: Hook de búsqueda de direcciones URL de Microsoft - {CFBFAE00-17A6-11D0-99CB-00C04FD64497} - %SystemRoot%\system32\shdocvw.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll

O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O3 - Toolbar: StylerToolBar - {D2F8F919-690B-4EA2-9FA7-A203D1E04F75} - C:\Archivos de programa\Misc\Styler\TB\StylerTB.dll

O16- DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} - http://www.apple.com/qtactivex/qtplugin.cab

O16- DPF: {33564D57-0000-0010-8000-00AA00389B71} - http://download.microsoft.com/download/F/6/E/F6E491A6-77E1-4E20-9F5F-94901338C922/wmv9VCM.CAB

O16- DPF: {3E68E405-C6DE-49FF-83AE-41EE9F4C36CE} - http://office.microsoft.com/officeupdate/content/opuc3.cab

O16- DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} - http://spaces.msn.com//PhotoUpload/MsnPUpld.cab

O16- DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1140483171359

O16- DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} - http://java.sun.com/update/1.5.0/jinstall-1_5_0_06-windows-i586.cab

O16- DPF: {CAFEEFAC-0015-0000-0006-ABCDEFFEDCBA} - http://java.sun.com/update/1.5.0/jinstall-1_5_0_06-windows-i586.cab

O16- DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} - http://java.sun.com/update/1.5.0/jinstall-1_5_0_06-windows-i586.cab

O16- DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab



Ficheros en la Carpeta de Inicio de Windows:

--------------------------------------------

O4 - Startup: desktop.ini

O4 - Startup: desktop.ini

O4 - Startup: Styler.lnk



Llamadas en el WIN.INI y SYSTEM.INI:

------------------------------------



Contenido del CONFIG.SYS:

-------------------------



Contenido del AUTOEXEC.BAT:

---------------------------



Contenido del WINSTART.BAT:

---------------------------



Contenido del HOSTS:

--------------------

O1 - Hosts: # Copyright (c) 1993-1999 Microsoft Corp.

O1 - Hosts: #

O1 - Hosts: # Éste es un ejemplo de archivo HOSTS usado por Microsoft TCP/IP para Windows.

O1 - Hosts: #

O1 - Hosts: # Este archivo contiene las asignaciones de las direcciones IP a los nombres de

O1 - Hosts: # host. Cada entrada debe permanecer en una línea individual. La dirección IP

O1 - Hosts: # debe ponerse en la primera columna, seguida del nombre de host correspondiente.

O1 - Hosts: # La dirección IP y el nombre de host deben separarse con al menos un espacio.

O1 - Hosts: #

O1 - Hosts: #

O1 - Hosts: # También pueden insertarse comentarios (como éste) en líneas individuales

O1 - Hosts: # o a continuación del nombre de equipo indicándolos con el símbolo "#"

O1 - Hosts: #

O1 - Hosts: # Por ejemplo:

O1 - Hosts: #

O1 - Hosts: # 102.54.94.97 rhino.acme.com # servidor origen

O1 - Hosts: # 38.25.63.10 x.acme.com # host cliente x

O1 - Hosts: 127.0.0.1 localhost





gracias :)

Avatar de Usuario
flacoroo
Mensajes: 6289
Registrado: 09 Mar 2004, 20:32
Ubicación: Paso del Macho,Ver.México

Mensaje por flacoroo » 14 Nov 2006, 21:10

bajate los programitas de Elistara y ElitriIP y reinicias en modo seguro y los ejecutas ahi...al igual que el spybot version 1.4 y lo actualizas....



nos dices como te fue.....
:lol: :lol: La vida es hermosa....para que complicarnosla :lol: :lol:

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 14 Nov 2006, 21:16

Facilito acceso a utilidades indicadas por flacoroo





ELITRIIP:

http://www.zonavirus.com/descargas/elitriip.asp



ELISTARA:

http://www.zonavirus.com/descargas/elistara.asp



Tras lanzarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso







si bien para el BURTS probar el ELISTARA



saludos



ms, 14-11-2006

darthmalak
Mensajes: 6
Registrado: 13 Nov 2006, 19:51

Mensaje por darthmalak » 15 Nov 2006, 05:36

bueno he probado los 3 metodos el elistara no encontro nada, y los otros 2 si



el elitrip, o algo asi, me blokea una conexion entrante por el puerto tcp455 o algo asi y la blokeo al iniciar la seccion en windows



aqui el log q me han solicitado,





Wed Nov 15 00:49:38 2006

EliTriIP v2.76 (c)2006 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\SVKP.SYS --> Eliminado



Wed Nov 15 00:50:24 2006

EliStartPage v12.71 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Wed Nov 15 00:51:24 2006

EliStartPage v12.71 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

C:\Archivos de programa\Misc\RivaTuner v2.0 RC 16.1\UNINSTALL.EXE --> AutoExtraible



Wed Nov 15 00:51:27 2006

EliTriIP v2.76 (c)2006 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Exploración):

C:\Archivos de programa\Misc\Security Task Manager\Setup.exe --> Eliminado, HideExec

C:\Archivos de programa\Misc\Soulseek-Test\UNINSTALL.EXE --> AutoExtraible

C:\Archivos de programa\Radium Vista Pack\Vattic\dados\DISABLE_SFC.EXE --> AutoExtraible

C:\Archivos de programa\Radium Vista Pack\Vattic\dados\RefreshIcon\REFRESHICONCACHE.EXE --> AutoExtraible

C:\Documents and Settings\Vattic\Mis documentoss\a\SmitfraudFix\REBOOT.EXE --> Eliminado, DollarRevenue (dldr)



Wed Nov 15 01:17:33 2006

EliStartPage v12.71 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Wed Nov 15 01:18:50 2006

EliStartPage v12.71 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

C:\Archivos de programa\Misc\RivaTuner v2.0 RC 16.1\UNINSTALL.EXE --> AutoExtraible

C:\Archivos de programa\Misc\Soulseek-Test\UNINSTALL.EXE --> AutoExtraible

C:\Archivos de programa\Radium Vista Pack\Vattic\dados\DISABLE_SFC.EXE --> AutoExtraible

C:\Archivos de programa\Radium Vista Pack\Vattic\dados\RefreshIcon\REFRESHICONCACHE.EXE --> AutoExtraible





pero el problema persiste, he intentado restaurar el sistema pero no encuentro puntos para restaurar. 2.5gb de espacio reservado parae so al pedo.....



el problema del doble click izquierdo me lo hace hasta en modo aprueba de fallos



:/

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 15 Nov 2006, 06:56

Si el elistara ni le ha detectado nada ni le ha pedido muestras, olvidese del Burts, por ahora...



Y ha probado con otro raton ???



Si es afirmativo, repararemos sistema, pero sería mucho mas facil si fuera problema del raton



saludos



ms, 15-11-2006

darthmalak
Mensajes: 6
Registrado: 13 Nov 2006, 19:51

Mensaje por darthmalak » 15 Nov 2006, 07:07

no el mouse no es, si fuese el mouse me lo haria con todos las cosas q ejecuto y no solo con lo acceso directos, es decir por ej mi pc, q es directo (no es un acceso directo) entra sin problema..

ahora cuando por ej abro mis documentos (q es un acceso directo) nada....y asi con todos los q son accesos directos



solo lo abre haciendo click derecho abrir, y ahi abre.



pd: no se si se entendio, pero el burst con el problema critical system error, ya fue solucionado, el problema es el q comento en el 1er post.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 15 Nov 2006, 07:10

Entonces pruebe de reparar sistema:





Sugiero que proceda a REPARAR windows, arrancando con el CD de instalacion y primero seleccionar instalar, y tras detectar la particion existente, escoger REPARAR, no reinstalar para no perder las aplicaciones instaladas, y finalizar con un windowsupdate



saludos



ms, 15-11-2006

darthmalak
Mensajes: 6
Registrado: 13 Nov 2006, 19:51

Mensaje por darthmalak » 16 Nov 2006, 07:28

buen lo he podido, solucionar, con la reparacion ya no tengo ningun problema



solo nesesito q me digan como desactivar el alerta de de seguridad de windows.



y q me aconsejen:



el mejor anti spyware, usaba el ad-aware se profesional peron o detecto ni la mitad de cosas q me detecto el ultimo q probe spy-bot seek and destroy



y un antivirus q no sea pesado.......y q coma memoria ram al dope y q no genere demasiados procesos internos, usaba el symantec antivirus corporation 9.0



gracias por su ayuda :)

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 16 Nov 2006, 10:47

Pues con los que ha dicho. Spybot S&D bien actualizado y el antivirus que usas vigilando que estñe residente y actualizado al día, si añades un cortafuegos como el zonealar por lo menos, es lo acponsejable, :





[url=https://foros.zonavirus.com/viewtopic.php?p=52059#52059][b]NAVEGA PROTEGIDO[/b][/url]



y dando el Tema por solucionado, procedemos a cerralo



saludos



ms, 16-11-2006

Cerrado

Volver a “Foro Spyware”