DIALER ITALIANO Y MUCHOS MAS

Responder
viperamg
Mensajes: 3
Registrado: 08 Dic 2006, 03:58

DIALER ITALIANO Y MUCHOS MAS

Mensaje por viperamg » 08 Dic 2006, 04:45

Hola,

Hace 4 ó 5 días quité el Ez trust por que había notado que desde que lo instalé me iba un poco lento, con lo cual durante unos cuantos días he estado sin antivirus (ERROR MUY GRAVE POR MI PARTE) el martes abrí un archivo y fue como abrir la caja de pandora. Se me instalaron unos cuantos trojanos y dialers, entre ellos el winlogonhook, el dialer italiano y muchos otros. He intentado muchas cosas pero sin exito. le he pasado casi todo los antispy que le he leído. Pero lo peor es que creo que he cometido y es que he utilizado el HijackThis y creo que he dañado algo del sistema ya que de vez en cuando me sale una ventanita donde me pone que la CPU ha tenido problemas con un archivo y me da dos opciones: 1) cerrar y 2) omitir.



Ah, también he detectado tengo más de un archivo svchost.exe que se está ejecutando y si intento terminar la tarea de uno de ellos me sale un aviso que el ordenador se me apagará en unos segundos.



otros avisos que me salen son: "[i]Connessione impossibile! Il programma sara' terminato.[/i]" y el de Buffer overrun detected! Program: C:\ WINDOWS\Explorer.EXE A buffer overrun has been detected which has corrupted the program's internal state. The program cannot safely continue execution and must now be terminated.



La verdad es que ya no se que hacer, por que no quiero formatear el ordenador. Os pongo el log de hijackthis y espero que me podáis ayudar. Gracias!



PD: Como podéis ver he recurrido a los de [i]www.forospyware.com[/i] y he utilizado algunas de sus herramientas pero me han dejado como regalo que no puedo cambiar mi página de inicio a la que yo quiero sino que tiene que se la de ellos y ahora no puedo cambiarlo y no se como puedo hacerlo













Logfile of HijackThis v1.99.1

Scan saved at 14:10:35, on 07/12/2006

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\Documents and Settings\Administrador\Escritorio\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.forospyware.com/

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =

O3 - Toolbar: PDF de Adobe - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll

O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\archivos de programa\google\googletoolbar2.dll

O4 - HKLM\..\Run: [SynTPEnh] "C:\Archivos de programa\Synaptics\SynTP\SynTPEnh.exe"

O4 - HKLM\..\Run: [ATIPTA] "C:\Archivos de programa\ATI Technologies\ATI Control Panel\atiptaxx.exe"

O4 - HKLM\..\Run: [Cpqset] "C:\Archivos de programa\HPQ\Default Settings\cpqset.exe"

O4 - HKLM\..\Run: [HP Software Update] "C:\Archivos de programa\Hp\HP Software Update\HPWuSchd2.exe"

O4 - HKLM\..\Run: [eabconfg.cpl] "C:\Archivos de programa\HPQ\Quick Launch Buttons\EabServr.exe" /Start

O4 - HKLM\..\Run: [hpWirelessAssistant] "C:\Archivos de programa\hpq\HP Wireless Assistant\HP Wireless Assistant.exe"

O4 - HKLM\..\Run: [DAEMON Tools] "C:\Archivos de programa\DAEMON Tools\daemon.exe" -lang 1033

O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] "rundll32.exe" bthprops.cpl,,BluetoothAuthenticationAgent

O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Archivos de programa\Adobe\Acrobat 7.0\Distillr\Acrotray.exe"

O4 - HKLM\..\Run: [PCSuiteTrayApplication] "C:\ARCHIV~1\Nokia\NOKIAP~1\LAUNCH~1.EXE" -startup

O4 - HKLM\..\Run: [iTunesHelper] "C:\Archivos de programa\iTunes\iTunesHelper.exe"

O4 - HKLM\..\Run: [Babylon Client] "C:\Archivos de programa\Babylon\Babylon-Pro\Babylon.exe" -AutoStart

O4 - HKLM\..\Run: [SpySweeper] "C:\Archivos de programa\Webroot\Spy Sweeper\SpySweeperUI.exe" /startintray

O4 - HKLM\..\Run: [APVXDWIN] "C:\Archivos de programa\Panda Software\Panda Antivirus + Firewall 2007\APVXDWIN.EXE" /s

O4 - HKLM\..\Run: [ppfw] "C:\Archivos de programa\Panda Software\Panda Antivirus + Firewall 2007\Firewall\PPFW.exe" PPFW.exe /cmd:allowpandarules /mod:3 /prod:titanium /dest:"C:\Archivos de programa\Panda Software\Panda Antivirus + Firewall 2007\Firewall" /flg:2 /ver:6.00.00

O4 - HKCU\..\Run: [MsnMsgr] "C:\Archivos de programa\MSN Messenger\MsnMsgr.Exe" /background

O4 - HKCU\..\Run: [Skype] "C:\Archivos de programa\Skype\Phone\Skype.exe" /nosplash /minimized

O4 - HKCU\..\Run: [PcSync] "C:\Archivos de programa\Nokia\Nokia PC Suite 6\PcSync2.exe" /NoDialog

O4 - HKCU\..\Run: [swg] "C:\Archivos de programa\Google\GoogleToolbarNotifier\1.2.908.5008\GoogleToolbarNotifier.exe"

O4 - HKCU\..\Run: [Le Petit Robert Hyperappel] "C:\Archivos de programa\Le Robert\Le Petit Robert\prhyper.exe"

O4 - Startup: Battery Doubler.lnk = C:\Archivos de programa\Dachshund Software\Battery Doubler\Battery Doubler.exe

O8 - Extra context menu item: Convertir a PDF de Adobe - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Convertir a PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: Convertir destino de vínculo a PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: Convertir destino de vínculo en archivo PDF de Adobe - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Convertir selección a archivo PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: Convertir selección a PDF de Adobe - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Convertir vínculos seleccionados a PDF de Adobe - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html

O8 - Extra context menu item: Convertir vínculos seleccionados a PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O8 - Extra context menu item: Translate with &Babylon - res://C:\Archivos de programa\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll/Translate.htm

O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/spanish//kavwebscan_unicode.cab

O16 - DPF: {193C772A-87BE-4B19-A7BB-445B226FE9A1} (ewidoOnlineScan Control) - http://download.ewido.net/ewidoOnlineScan.cab

O16 - DPF: {238F6F83-B8B4-11CF-8771-00A024541EE3} (Citrix ICA Client) - http://a516.g.akamai.net/f/516/25175/7d/runaware.download.akamai.com/25175/citrix/wficat-no-eula.cab

O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab

O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} - http://download.mcafee.com/molbin/shared/mcinsctl/4,0,0,101/mcinsctl.cab

O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://by127w.bay127.mail.live.com/mail/resources/MsnPUpld.cab

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1151373698258

O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab

O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{18C69D8F-8E40-45BC-9861-FE9242F95503}: NameServer = 62.151.2.8,62.151.8.100

O17 - HKLM\System\CCS\Services\Tcpip\..\{D0E00E9A-4177-45FD-A8B5-374A7A4DBFE7}: NameServer = 62.151.2.8,62.151.8.100

O17 - HKLM\System\CS1\Services\Tcpip\..\{18C69D8F-8E40-45BC-9861-FE9242F95503}: NameServer = 62.151.2.8,62.151.8.100

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL (file missing)

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL (file missing)

O20 - AppInit_DLLs: C:\ARCHIV~1\Google\GOOGLE~1\GOEC62~1.DLL

O23 - Service: Adobe LM Service - Adobe Systems - C:\Archivos de programa\Archivos comunes\Adobe Systems Shared\Service\Adobelmsvc.exe

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe

O23 - Service: HP WMI Interface (hpqwmi) - Hewlett-Packard Development Company, L.P. - C:\Archivos de programa\HPQ\shared\hpqwmi.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: iPod Service - Apple Computer, Inc. - C:\Archivos de programa\iPod\bin\iPodService.exe

O23 - Service: Panda Function Service (PAVFNSVR) - Panda Software International - C:\Archivos de programa\Panda Software\Panda Antivirus + Firewall 2007\PavFnSvr.exe

O23 - Service: Panda Process Protection Service (PavPrSrv) - Panda Software - C:\Archivos de programa\Archivos comunes\Panda Software\PavShld\pavprsrv.exe

O23 - Service: Panda anti-virus service (PAVSRV) - Panda Software International - C:\Archivos de programa\Panda Software\Panda Antivirus + Firewall 2007\pavsrv51.exe

O23 - Service: Panda Network Manager (PNMSRV) - Panda Software International - c:\archivos de programa\panda software\panda antivirus + firewall 2007\firewall\PNMSRV.EXE

O23 - Service: Panda IManager Service (PSIMSVC) - Panda Software - C:\Archivos de programa\Panda Software\Panda Antivirus + Firewall 2007\PsImSvc.exe

O23 - Service: ServiceLayer - Nokia. - C:\Archivos de programa\Archivos comunes\PCSuite\Services\ServiceLayer.exe

O23 - Service: SNMP Trap Service (SNMPTRAP) - Unknown owner - C:\WINDOWS\system32\snmptrap.exe (file missing)

O23 - Service: Panda TPSrv (TPSrv) - Panda Software - C:\Archivos de programa\Panda Software\Panda Antivirus + Firewall 2007\TPSrv.exe

O23 - Service: Motor de Spy Sweeper de Webroot (WebrootSpySweeperService) - Webroot Software, Inc. - C:\Archivos de programa\Webroot\Spy Sweeper\SpySweeper.exe

Avatar de Usuario
novatillo
Mensajes: 474
Registrado: 01 May 2006, 20:48
Ubicación: valencia

Mensaje por novatillo » 08 Dic 2006, 16:29

Prueba con elistara y tras reiniciar postea el contenido de C:/infosat.txt





ELISTARA

http://www.zonavirus.com/descargas/elistara.asp





Saludos.
El trabajo en equipo es esencial... te permite echarle la culpa a otro.

viperamg
Mensajes: 3
Registrado: 08 Dic 2006, 03:58

Mensaje por viperamg » 08 Dic 2006, 17:50

Hola,



gracias por contestar! El escaner de elistara me ha notificado que tengo el vundo. os enviaré los archivos que me pidio elistara que os enviara. Ahora descargaré la herramienta ELINOTIF para seguir con la limpieza. de todas formas espero que me digas algo del infosat.





Fri Dec 08 16:16:07 2006

EliStartPage v12.86 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\DDCCA]

Por favor, envienos una muestra del fichero

C:\WinLogon\DDCCA.DLL

a "virus@satinfo.es". Gracias.

[WinLogon\Notify\WINOWL32]

Por favor, envienos una muestra del fichero

C:\WinLogon\WINOWL32.DLL

a "virus@satinfo.es". Gracias.

Por favor, envienos una muestra del fichero

C:\Muestras\DDCCA.DLL.Muestra EliStartPage v12.86

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\DDCCA.DLL --> Acceso Denegado.

C:\WINDOWS\SYSTEM32\ACCDD.ini --> Eliminado (Fichero Complementario).

Eliminada Class, "{67270207-B9EE-4D26-9270-860FDB060CA1}" -> C:\WINDOWS\system32\ixt0.dll

Eliminada Class, "{7CE52049-8896-42F5-92C7-09C856D99D6D}" -> C:\WINDOWS\system32\ddcca.dll



Fri Dec 08 16:30:17 2006

EliStartPage v12.86 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\DDCCA]

Por favor, envienos una muestra del fichero

C:\WinLogon\DDCCA.DLL

a "virus@satinfo.es". Gracias.

[WinLogon\Notify\WINOWL32]

Por favor, envienos una muestra del fichero

C:\WinLogon\WINOWL32.DLL

a "virus@satinfo.es". Gracias.

Por favor, envienos una muestra del fichero

C:\Muestras\DDCCA.DLL.Muestra EliStartPage v12.86

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\DDCCA.DLL --> Acceso Denegado.

C:\WINDOWS\SYSTEM32\ACCDD.ini --> Eliminado (Fichero Complementario).

Eliminada Class, "{6516177C-C69C-42C1-A5C7-1E77870160D5}" -> C:\WINDOWS\system32\ddcca.dll

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Fri Dec 08 16:32:01 2006

EliStartPage v12.86 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

C:\Archivos de programa\Broadcom\Broadcom 802.11\Driver\BCMWLS32.EXE --> Eliminado, Hotbar

C:\Archivos de programa\Unlocker\UNINST.EXE --> AutoExtraible

C:\swsetup\SP32158A\BCMWLS32.EXE --> Eliminado, Hotbar

C:\WINDOWS\Temp\WIN2E1.TMP.EXE --> Eliminado, Dialer-Cool

No Detectada Utilidad "ELINOTIF.DLL" (Necesaria para la Limpieza)









Gracias por todo

ahi
Mensajes: 235
Registrado: 31 Jul 2006, 02:26
Ubicación: españa

Mensaje por ahi » 08 Dic 2006, 19:30

debe saber que el vundo se suele eliminar a la tercera ver de pasar el elistarA



aparte envie una copia de los archivos que se le indica a "zonavirus@satinfo.es" con el comentario "REF <nick que usa en el foro> y con los archivos comprimidos en rar o zip
mas vale prevenir que formatear...

Avatar de Usuario
novatillo
Mensajes: 474
Registrado: 01 May 2006, 20:48
Ubicación: valencia

Mensaje por novatillo » 08 Dic 2006, 19:56

Lo priemro manda las muestras que se te piden



Por favor, envienos una muestra del fichero

C:\WinLogon\DDCCA.DLL

a "virus@satinfo.es". Gracias



Por favor, envienos una muestra del fichero

C:\WinLogon\WINOWL32.DLL

a "virus@satinfo.es". Gracias



Todas las muestras que pedimos al respecto, nos las puede enviar a zonavirus@satinfo.es anexadas a un mail en cuyo texto indique como referencia "REF <nick que usa en el foro>" y asi podremos informarle si hay alguna incidencia sobre el particular, gracias.





Tras recibirlas, las analizaremos e implementaremos su control y eliminación, si procede, en nuestras utilidades, de lo cual informaremos en el foro, como siempre.





si hay problemas en el envio:



Para que el envio no sea interceptado por los antivirus, desactivando el antivirus residente o arrancando en modo seguro, empaquetar el fichero infectado en un ZIP o RAR con password "VIRUS" y asi se encriptará de manera que nadie lo detecte.



Lo segundo descargate elistara y elinotif en una carpeta en C/windows/system y arrancando en modo seguro ejecutas elistara das a enter y tras reiniciar nos posteas el infosat



ELISTARA

http://www.zonavirus.com/descargas/elistara.asp



ELINOTIF

http://www.zonavirus.com/descargas/elinotif.asp



Ademas debes tener en cuenta que el vundo hay veces que se resiste y debes de ejecutar elistara com te he indicado antes unas dos o tres veces tras ello nos comentas el resultado.





Saludos.
El trabajo en equipo es esencial... te permite echarle la culpa a otro.

viperamg
Mensajes: 3
Registrado: 08 Dic 2006, 03:58

Mensaje por viperamg » 08 Dic 2006, 22:22

hola,



este es el ultimo infosat, supongo q esta limpio. de todas formas ya he enviado los archivos a la dirección zonavirus@satinfo.es. gracias







Fri Dec 08 21:01:10 2006

EliStartPage v12.86 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Fri Dec 08 21:03:54 2006

EliStartPage v12.86 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

C:\Archivos de programa\Unlocker\UNINST.EXE --> AutoExtraible

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 08 Dic 2006, 22:27

Efectivamente, solo quedara por eliminar claves y restos con la nueva version del ELISTARA que haremos al respecto de las muestras enviadas



El lunes a partir de las 20 h bajala y pruebala



saludos



ms, 8-12-2006



111206ES

Responder

Volver a “Foro HijackThis - copia y pega tu log”