Dialer italiano (otra vez) he probado mil cosas ¡¡AYUDA!!

Responder
sinosuke07
Mensajes: 11
Registrado: 25 Dic 2006, 15:07

Dialer italiano (otra vez) he probado mil cosas ¡¡AYUDA!!

Mensaje por sinosuke07 » 25 Dic 2006, 15:26

Ya se que han solucionado este problema antes en el foro, pero yo no consigo deshacerme de él de ninguna manera.
He probado con ELISTARA, he pasado el DiskClenaer, el Regseeker y nada, cada 15 o 20 minutos el maldito dialer aparece puntual a su cita.

Informacion InfoSat.txt


Mon Dec 25 13:26:00 2006
EliStartPage v12.96 (c)2006 S.G.H. / Satinfo S.L.
--------------------------------------------------

Código: Seleccionar todo

Lista de Acciones (por Acción Directa):
[WinLogon\Notify\RQRPN]
  Por favor, envienos una muestra del fichero
  C:\WinLogon\RQRPN.DLL
 a "virus@satinfo.es". Gracias.
[WinLogon\Notify\WINKIT32]
  Por favor, envienos una muestra del fichero
  C:\WinLogon\WINKIT32.DLL
 a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\COOL.EXE --> Eliminado Dialer-Cool
C:\WINDOWS\NDNUNINSTALL5_20.EXE --> Eliminado NewDotNet Uninst
C:\WINDOWS\NDNUNINSTALL5_40.EXE --> Eliminado NewDotNet Uninst
Por favor, envienos una muestra del fichero
C:\Muestras\IBM00001.DLL.Muestra EliStartPage v12.96
 a "virus@satinfo.es".  Gracias.
C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\MICROSOFT SHARED\WEB FOLDERS\IBM00001.DLL --> Eliminado 
C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\MICROSOFT SHARED\WEB FOLDERS\IBM00002.DLL --> Eliminado PWS-JA
Por favor, envienos una muestra del fichero
C:\Muestras\RQRPN.DLL.Muestra EliStartPage v12.96
 a "virus@satinfo.es".  Gracias.
C:\WINDOWS\SYSTEM32\RQRPN.DLL -->  Acceso Denegado.
C:\WINDOWS\SYSTEM32\NPRQR.ini --> Eliminado (Fichero Complementario).
C:\WINDOWS\SYSTEM32\NPRQR.ini2 --> Eliminado (Fichero Complementario).
C:\WINDOWS\SYSTEM32\NPRQR.tmp --> Eliminado (Fichero Complementario).
C:\Documents and Settings\Ivan\Datos de programa\Install.dat --> Eliminado (Fichero Complementario).
Eliminada Class, "{469EF4D7-3842-466C-9D89-D73D536D444C}" -> C:\WINDOWS\system32\rqrpn.dll
Eliminada Carpeta "%WinSys%\LogFiles"
Eliminada Carpeta "%Favoritos%\cracks"
Eliminada Carpeta "%Favoritos%\Software"
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE

	  Mon Dec 25 13:30:55 2006
EliStartPage v12.96  (c)2006 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Exploración):
C:\Archivos de programa\SmartFTP\UNINSTALL.RESESP.EXE --> AutoExtraible
C:\Documents and Settings\Ivan\Mis documentos\Mis archivos recibidos\Kaspersky Antivirus v5.0 y 6.0\Kaspersky Antivirus Personal 5.0.372 (español)\KAV5.0.372_PERSONALES.EXE --> AutoExtraible
C:\Documents and Settings\Ivan\Mis documentos\Mis archivos recibidos\Programas\CD2\PROGRAMAS\Smart FTP v 1.0.9\SFTPDEV.EXE --> AutoExtraible
C:\Documents and Settings\Ivan\Mis documentos\Mis archivos recibidos\Programas\CD2\PROGRAMAS\Smart FTP v 1.0.9\Traducir a Castellano\RESESP983.EXE --> AutoExtraible
C:\Documents and Settings\Ivan\Mis documentos\Mis archivos recibidos\Telefono\Nokia\aplicaciones\Aplicaciones\mp3 DirectCut (Cortar mp3)\MP3DIRECTCUT.EXE --> Eliminado, DownLoader.Vixup
Instalada Utilidad "ELINOTIF.DLL"

	  Mon Dec 25 13:52:43 2006
EliStartPage v12.96  (c)2006 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Acción Directa):
[WinLogon\Notify\WINKIT32]
  Por favor, envienos una muestra del fichero
  C:\WinLogon\WINKIT32.DLL
 a "virus@satinfo.es". Gracias.
Por favor, envienos una muestra del fichero
C:\Muestras\RQRPN.DLL.Muestra EliStartPage v12.96
 a "virus@satinfo.es".  Gracias.
C:\WINDOWS\SYSTEM32\RQRPN.DLL -->  Acceso Denegado.
C:\WINDOWS\SYSTEM32\NPRQR.ini2 --> Eliminado (Fichero Complementario).
Eliminada Class, "{469EF4D7-3842-466C-9D89-D73D536D444C}" -> C:\WINDOWS\system32\rqrpn.dll
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE
Instalada Utilidad "ELINOTIF.DLL"

EliNotify v1.6.12.14  (c)2006 S.G.H. / Satinfo S.L.
---------------------------------------------------
Lista de Acciones:
Detectado Vundo
Elininada KEY "Winlogon\Notify\rqrpn"
Desinstalado EliNotif.dll

	  Mon Dec 25 13:57:51 2006
EliStartPage v12.96  (c)2006 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Acción Directa):
[WinLogon\Notify\WINKIT32]
  Por favor, envienos una muestra del fichero
  C:\WinLogon\WINKIT32.DLL
 a "virus@satinfo.es". Gracias.
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE
Información HijackThis:

Logfile of HijackThis v1.99.1
Scan saved at 14:54:07, on 25/12/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:

Código: Seleccionar todo

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\svchosts.exe
C:\WINDOWS\system32\CTsvcCDA.EXE
C:\Archivos de programa\Archivos comunes\EPSON\EBAPI\SAgent2.exe
C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\msasvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Archivos de programa\Keymaestro\KMaestro.exe
C:\ARCHIV~1\GENIUS~1\GNETMOUS.EXE
C:\WINDOWS\system32\rundll32.exe
C:\Archivos de programa\Stardock\Object Desktop\Cursor XP\CursorXP.exe
C:\WINDOWS\system32\Notepad.exe
C:\WINDOWS\system32\taskmgr.exe
C:\Archivos de programa\Internet Explorer\iexplore.exe
C:\Archivos de programa\Internet Explorer\iexplore.exe
C:\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.orange.es
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = 
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = 
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = 
O2 - BHO: (no name) - {0000CC75-ACF3-4cac-A0A9-DD3868E06852} - (no file)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {3FD6B99C-A275-46ea-8FD1-3D63986E51E4} - C:\WINDOWS\system32\ihsxnofr.dll
O4 - HKLM\..\Run: [KeyMaestro] C:\Archivos de programa\Keymaestro\KMaestro.exe
O4 - HKLM\..\Run: [mouseElf] C:\ARCHIV~1\GENIUS~1\GNETMOUS.EXE
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [{C04E6E10-05CB-3082-0702-010103280022}] "C:\Archivos de programa\Archivos comunes\{C04E6E10-05CB-3082-0702-010103280022}\Update.exe" 
O4 - HKCU\..\Run: [CursorXP] C:\Archivos de programa\Stardock\Object Desktop\Cursor XP\CursorXP.exe
O4 - HKCU\..\Run: [WinMedia] C:\DOCUME~1\Ivan\CONFIG~1\Temp\13586256.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Inicio rápido de Adobe Reader.lnk = C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\WINDOWS\system32\shdocvw.dll
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\WINDOWS\system32\shdocvw.dll
O12 - Plugin for .pdf: C:\Archivos de programa\Internet Explorer\PLUGINS\nppdf32.dll
O16 - DPF: {F04A8AE2-A59D-11D2-8792-00C04F8EF29D} (Hotmail Attachments Control) - http://by121fd.bay121.hotmail.msn.com/activex/HMAtchmt.ocx
O17 - HKLM\System\CCS\Services\Tcpip\..\{54F35492-A708-46BA-B020-CDA5B307BA4D}: NameServer = 62.81.0.33 62.81.16.129
O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Help\hxds.dll
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\ARCHIV~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - Winlogon Notify: WB - C:\ARCHIV~1\Stardock\OBJECT~1\WINDOW~1\fastload.dll
O20 - Winlogon Notify: winkit32 - C:\WINDOWS\SYSTEM32\winkit32.dll
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: COM+ Messages - Unknown owner - C:\WINDOWS\system32\svchosts.exe" -e (file missing)
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTsvcCDA.EXE
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Archivos de programa\Archivos comunes\EPSON\EBAPI\SAgent2.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Microsoft authenticate service (MsaSvc) - Unknown owner - C:\WINDOWS\system32\msasvc.exe

Avatar de Usuario
alesegador
Mensajes: 10
Registrado: 25 Dic 2006, 19:02

Dialer Italiano

Mensaje por alesegador » 25 Dic 2006, 19:22

Hola sinosuke07, soy nuevo... :)
Intenta bajar el programa [color=red]a-squared antidialer[/color]
y ejecutarlo a ver q pasa....Creo q es la solución a tus problemas...
Luego Nos Pegas otro log de HijackThis.
salu2

Avatar de Usuario
novatillo
Mensajes: 474
Registrado: 01 May 2006, 20:48
Ubicación: valencia

Mensaje por novatillo » 25 Dic 2006, 20:10

De momento debes de mandar las muestras que te pide elistara.

Por favor, envienos una muestra del fichero
C:\WinLogon\RQRPN.DLL
C:\WinLogon\WINKIT32.DLL
C:\Muestras\IBM00001.DLL.Muestra

SOLICITUD DE MUESTRAS
Todas las muestras que pedimos al respecto, nos las puede enviar a zonavirus@satinfo.es anexadas a un mail en cuyo texto indique como referencia "REF <nick que usa en el foro>" y asi podremos informarle si hay alguna incidencia sobre el particular, gracias.


Tras recibirlas, las analizaremos e implementaremos su control y eliminación, si procede, en nuestras utilidades, de lo cual informaremos en el foro, como siempre.

Si hay problemas en el envió:

Para que el envio no sea interceptado por los antivirus, desactivando el antivirus residente o arrancando en modo seguro, empaquetar el fichero infectado en un ZIP o RAR con password "VIRUS" y asi se encriptará de manera que nadie lo detecte

Saludos.

sinosuke07
Mensajes: 11
Registrado: 25 Dic 2006, 15:07

Mensaje por sinosuke07 » 26 Dic 2006, 16:57

Tambien he pasado Kaspersky Antivirus y me ha detectado hasta 20 archivos infectados, algunos por troyanos, otros por virus, y otros por spyware, y he conseguido deshacerme de todos (o eso creo), menos de los que se encuentran dentro del archivo winkit32.dll, ese no me puede desinfectarle, ni borrarle, ni na de na, ya no se que hacer, ayuda por favor, toy desesperado!!!!! jeje.



Gracias por contestar

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Mensaje por lucl » 26 Dic 2006, 17:27

Haz caso a novatillo y manda cuanto antes lo que te piden, sera el unico modo de que puedan luchar "cuerpo acuerpo " con el susodicho, puesto que parece duro de pelar, pero si quieres estar mas tranquilo , dile al dueño de la linea de telefono de tu casa, tu padre , tu el que sea, que llame a telefonica ( o quien sea ) y que anule las llamadas a los ochocientos y etc, asi aunque tengas el dialer, no podra marcar..... saludos.

sinosuke07
Mensajes: 11
Registrado: 25 Dic 2006, 15:07

Mensaje por sinosuke07 » 26 Dic 2006, 20:41

Pues tambien tienes razón, lo voy a hacer ahora mismo, porque si algo me da miedo es ver la factura del telefono despues de pasar malos ratos de este tipo, porque ya no se si me estoy conectando con mi conexión o con la del gracioso del italiano, que si le pillo por la calle... jeje.



Ya envie los archivos, espero que encuentren algo, de momento en esta sesión he conseguido borrar el maldito archivo winkit32.dll, que era el que me estaba creando tantos problemas, pero no se si al reiniciar... volverá!!! como terminator, jeje. Espero que no, que esto ya me está quitando el sueño, y cuando eso ocurre es para preocuparse.



Gracias por la respuesta

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 26 Dic 2006, 20:43

De todas formas si navegas con router ADSL, tranquilo, que los dialers no pueden marcar a traves del router...

Mañana analizaremos las muestras en cuanto entremos a trabajar en SATINFO e informaremos

saludos
ms, 26-12-2006

sinosuke07
Mensajes: 11
Registrado: 25 Dic 2006, 15:07

Mensaje por sinosuke07 » 26 Dic 2006, 22:02

Ojalá jeje, pero me temo que aqui todavia estamos inventando la rueda, la unica conexion a la que puedo acceder es modem de 56k (mejor dicho a 44k).

He conseguido borrar el archivo winkit32.dll con killbox (al principio tampoco podia) y de momento parece que ha funcionado, el antivirus ya no me detecta ningún troyano, ni spyware, etc, al menos en el sistema, esta noche le hare un analisis completo otra vez a ver que me cuenta, y el problema del dialer parece que se ha solucionado al borrar ese archivo.
De todas formas espero impaciente vuestro resultado porque me ha hecho sudar mas de lo esperado el virus.
Y para poder resolver mas problemas si los hay, que seguro que si porque esto es una gripe constante!!!

Si necesitais que postee otro log nuevo del hijackthis solo teneis que pedirmelo.

Gracias por contestar con tanta rapidez.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 27 Dic 2006, 08:25

Si enviastes las muestras como te indicó "novatillo" podremos controlarlo y eliminar claves y otros restos con la proxima version del ELISTARA , de lo cual informaremos

saludos
ms, 27-12-2006

Responder

Volver a “Foro Spyware”