Ventanas publicitarias emergentes

Responder
gatoJim
Mensajes: 3
Registrado: 26 Feb 2007, 12:26

Ventanas publicitarias emergentes

Mensaje por gatoJim » 26 Feb 2007, 12:35

Hola, buscando en Google encontré esta web y me registré.



Tengo un problema y es que se me abren ventanas, que normalmente son de un supuesto antivirus. Leyendo en este foro, vi que recomendabais utilizar el Hijackthis, así que lo utilicé y aquí os envío el resultado.



Agradecería vuestra ayuda.



Gracias. Un saludo.



ESTE ES EL RESULTADO:



Logfile of HijackThis v1.99.1

Scan saved at 11:36:06, on 26/02/2007

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.6000.16414)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\SPBBC\SPBBCSvc.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Archivos de programa\Norton AntiVirus\navapsvc.exe

C:\Archivos de programa\Norton AntiVirus\IWP\NPFMntor.exe

C:\Archivos de programa\Symantec\LiveUpdate\ALUSchedulerSvc.exe

C:\WINDOWS\system32\svchost.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\CCPD-LC\symlcsvc.exe

C:\WINDOWS\system32\igfxtray.exe

C:\WINDOWS\system32\hkcmd.exe

C:\WINDOWS\SOUNDMAN.EXE

C:\WINDOWS\sm56hlpr.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe

C:\Archivos de programa\Java\jre1.5.0_10\bin\jusched.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\Messenger\msmsgs.exe

C:\Archivos de programa\WLAN\USB_WLAN_Utilidad\Wlan.exe

C:\Archivos de programa\Logitech\SetPoint\KEM.exe

C:\Archivos de programa\Microsoft Office\Office\3082\OLFSNT40.EXE

C:\Archivos de programa\Logitech\SetPoint\KHALMNPR.EXE

C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Archivos de programa\eMule\emule.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Archivos de programa\WinRAR\WinRAR.exe

C:\DOCUME~1\usuario\CONFIG~1\Temp\Rar$EX00.797\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.elpais.com/

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)

O3 - Toolbar: PDF de Adobe - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Archivos de programa\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll

O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Archivos de programa\Norton AntiVirus\NavShExt.dll

O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe

O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe

O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE

O4 - HKLM\..\Run: [AlcWzrd] ALCWZRD.EXE

O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE

O4 - HKLM\..\Run: [SMSERIAL] sm56hlpr.exe

O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE

O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"

O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\ARCHIV~1\SYMNET~1\SNDMon.exe /Consumer

O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\jre1.5.0_10\bin\jusched.exe"

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMBgMonitor.exe"

O4 - HKCU\..\Run: [MSMSGS] "C:\Archivos de programa\Messenger\msmsgs.exe" /background

O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe

O4 - Global Startup: Cliente inalambrico USB.lnk = C:\Archivos de programa\WLAN\USB_WLAN_Utilidad\Wlan.exe

O4 - Global Startup: Logitech SetPoint.lnk = C:\Archivos de programa\Logitech\SetPoint\KEM.exe

O4 - Global Startup: Puerto Symantec Fax Starter Edition.lnk = C:\Archivos de programa\Microsoft Office\Office\3082\OLFSNT40.EXE

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_10\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_10\bin\ssv.dll

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O11 - Options group: [INTERNATIONAL] International*

O16 - DPF: {193C772A-87BE-4B19-A7BB-445B226FE9A1} (ewidoOnlineScan Control) - http://download.ewido.net/ewidoOnlineScan.cab

O16 - DPF: {1D6711C8-7154-40BB-8380-3DEA45B69CBF} -

O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Archivos de programa\Yahoo!\Common\yinsthelper.dll

O17 - HKLM\System\CCS\Services\Tcpip\..\{1D286219-563D-4C27-A8DA-3BB493C2F8C8}: NameServer = 87.216.1.65,87.216.1.66

O17 - HKLM\System\CCS\Services\Tcpip\..\{EEDC6A29-AE37-4E06-BFAF-074643A35306}: NameServer = 87.216.1.65,87.216.1.66

O17 - HKLM\System\CCS\Services\Tcpip\..\{F0AE6FF6-53CC-40FC-95BA-7C2A81D5A528}: NameServer = 87.216.1.65,87.216.1.66

O17 - HKLM\System\CS1\Services\Tcpip\..\{1D286219-563D-4C27-A8DA-3BB493C2F8C8}: NameServer = 87.216.1.65,87.216.1.66

O17 - HKLM\System\CS2\Services\Tcpip\..\{1D286219-563D-4C27-A8DA-3BB493C2F8C8}: NameServer = 87.216.1.65,87.216.1.66

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\ARCHIV~1\MSNMES~1\msgrapp.dll" (file missing)

O18 - Filter: text/html - (no CLSID) - (no file)

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll

O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe

O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccPwdSvc.exe

O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe

O23 - Service: LiveUpdate - Symantec Corporation - C:\ARCHIV~1\Symantec\LIVEUP~1\LUCOMS~1.EXE

O23 - Service: Servicio Auto-Protect de Norton AntiVirus (navapsvc) - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\navapsvc.exe

O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\IWP\NPFMntor.exe

O23 - Service: Programador de LiveUpdate automático - Symantec Corporation - C:\Archivos de programa\Symantec\LiveUpdate\ALUSchedulerSvc.exe

O23 - Service: SAVScan - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\SAVScan.exe

O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\ARCHIV~1\ARCHIV~1\SYMANT~1\SCRIPT~1\SBServ.exe

O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe

O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SPBBC\SPBBCSvc.exe

O23 - Service: Symantec Core LC - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\CCPD-LC\symlcsvc.exe

MrKogoyo

Mensaje por MrKogoyo » 26 Feb 2007, 16:35

Pasate esta herramienta en [url=http://www.zonavirus.com/articulos/como-arrancar-en-modo-seguro-o-a-prueba-de-fallos.asp][b]MODO SEGURO[/b][/url]



[b]EliStarA:[/b] (dile a todo que SI)

http://www.zonavirus.com/descargas/elistara.asp



Cuando termine de explorar. Reinicia y Posteanos el [b]CONTENIDO[/b] de C:/[b]InfoSat.txt[/b]



En el hijackthis borra estas claves marcando la casilla de la izquierda y dandole "fix cheked":



[b]R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)



O18 - Filter: text/html - (no CLSID) - (no file)[/b]




Tambien te recomiendo desinstalar el eMule por cuestiones de seguridad



Comenta los resultados...



[b]Slds. !!

Mr.K.[/b]

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 26 Feb 2007, 18:22

Elimina tambien esta otra clave:



O16 - DPF: {1D6711C8-7154-40BB-8380-3DEA45B69CBF} -



y tras reiniciar nos comentas el resultado, gracias



saludos



ms, 26-02-2007

gatoJim
Mensajes: 3
Registrado: 26 Feb 2007, 12:26

Maxifiles se llama el bicho

Mensaje por gatoJim » 28 Feb 2007, 13:38

En primer lugar, gracias por la ayuda desinteresada.



Hice todo eso y no conseguí nada, al contrario, internet explorer dejó de funcionar y todos los accesos directos del escritorio también, me temo k borré alguna clave importante, así que tuve que reinstalar windows, pero el problema sigue ahí.



Tengo 2 trojanos o lo que sean, uno de ellos puede que lo haya eliminado, se trataba de Virtumonde y he utilizado un programa que se llama Vundofix. Creo que ese lo he eliminado.



El otro se llama maxifiles y solo me lo detecta spy weeper, pero este programa solo te lo detecta pero no te lo elimina sino pagas la suscripción. Tengo un informe de Elistara, pero es anterior a la eliminación de Virtumonde, o sea que puede que los datos no sean ya correctos.



Un saludo y mi agradecimiento.

gatoJim
Mensajes: 3
Registrado: 26 Feb 2007, 12:26

lo olvidé

Mensaje por gatoJim » 28 Feb 2007, 13:40

Olvidé incluir el informe de Elistara:



Mon Feb 26 16:23:35 2007

EliStartPage v13.40 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\GEBXYVW]

Por favor, envienos una muestra del fichero

C:\WinLogon\GEBXYVW.DLL

a "virus@satinfo.es". Gracias.

Por favor, envienos una muestra del fichero

C:\Muestras\VTSTQ.DLL.Muestra EliStartPage v13.40

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\VTSTQ.DLL --> Acceso Denegado.

C:\WINDOWS\SYSTEM32\QTSTV.ini --> Eliminado (Fichero Complementario).

Entrada Eliminada [HKLM\...\Run] "Alcmtr"="ALCMTR.EXE"

Eliminada Class, "{BA291D4E-6F18-48A3-82F9-A55518B2BEF1}" -> C:\WINDOWS\system32\vtstq.dll



Mon Feb 26 16:30:52 2007

EliStartPage v13.40 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\GEBXYVW]

Por favor, envienos una muestra del fichero

C:\WinLogon\GEBXYVW.DLL

a "virus@satinfo.es". Gracias.

Por favor, envienos una muestra del fichero

C:\Muestras\VTSTQ.DLL.Muestra EliStartPage v13.40

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\VTSTQ.DLL --> Acceso Denegado.

C:\WINDOWS\SYSTEM32\QTSTV.ini --> Eliminado (Fichero Complementario).

Eliminada Class, "{3FF5FD9F-D013-4EEA-B766-29EBA9FF4575}" -> C:\WINDOWS\system32\vtstq.dll



Mon Feb 26 16:40:11 2007

EliStartPage v13.40 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[WinLogon\Notify\GEBXYVW]

Por favor, envienos una muestra del fichero

C:\WinLogon\GEBXYVW.DLL

a "virus@satinfo.es". Gracias.

Por favor, envienos una muestra del fichero

C:\Muestras\VTSTQ.DLL.Muestra EliStartPage v13.40

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\VTSTQ.DLL --> Acceso Denegado.

C:\WINDOWS\SYSTEM32\QTSTV.ini --> Eliminado (Fichero Complementario).

Eliminada Class, "{3FF5FD9F-D013-4EEA-B766-29EBA9FF4575}" -> C:\WINDOWS\system32\vtstq.dll

Eliminada Carpeta "%WinSys%\LogFiles"

ALERTA. WindowsUpdate Incompleto.

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Mon Feb 26 16:40:58 2007

EliStartPage v13.40 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Archivos de programa\Winamp\UNINSTWA.EXE --> AutoExtraible

No Detectada Utilidad "ELINOTIF.DLL" (Necesaria para la Limpieza)

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 28 Feb 2007, 14:40

El LIVE UPDATE no resulta ser virico sino un actualizador de OPEN WARE



Y venos en el informe del infosat.txt que el ELISTARA pide que envies muestras.



Si aun no lo has hecho, hazlo pero recuerda:



https://foros.zonavirus.com/viewtopic.php?f=2&t=45334





saludos



ms, 28-02-2007

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 28 Feb 2007, 14:51

El LIVE UPDATE no resulta ser virico sino un actualizador de OPEN WARE:



http://www.openware.es/



Y vemos en el informe del infosat.txt que el ELISTARA pide que envies muestras.



Si aun no lo has hecho, hazlo pero recuerda:



https://foros.zonavirus.com/viewtopic.php?f=2&t=45334





saludos



ms, 28-02-2007

Responder

Volver a “Foro Spyware”