Mi problema (SOLUCIONADO)

Cerrado
luzbell
Mensajes: 26
Registrado: 18 Mar 2007, 14:17

Mi problema (SOLUCIONADO)

Mensaje por luzbell » 18 Mar 2007, 14:31

Pues buscando en el google, informacion sobre un filosofo, increiblemente marque un resultado que debia ser de alguna pagina porno (por el apellido del filosofo, pense luego, habia posibilidad que fuese igual al de alguna starlette porno) o quiza ya estaba infectado de lo que fuera (creo que debe ser algun tipo de spyware). En fin, que a partir de entonces, cuando busco algo en el google y pincho en algun resultado me suele llevar a otras paginas: que si vecinitas sexy, que si casinos, que si tal y cual...SIEMPRE redireccionandome a estas paginas mediante la pagina siguiente (http://ck.maxifiles.com/xml/redir.php?redir=2%7C4019%7Ces%7C1%7CaHR0cDovL3JjNi5vdmVydHVyZS5jb20vZC9zci8%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%7CMA%3D%3D)



Lo pongo por si sirviera de algo.



Y cuando intento ir atras con el navegador, en lugar de volver al google español (google.es) me direcciona al google.com.



He pasado el Spybot y el Ad-aware y nada. Si alguien pudiera decirme como eliminar este problema le estaria francamente agradecido.



Gracias

luzbell
Mensajes: 26
Registrado: 18 Mar 2007, 14:17

Mensaje por luzbell » 18 Mar 2007, 16:17

Esta es otra de las paginas a las que me suele redirigir tras pinchar algun enlace del resultado de las busquedas:



h++p://www.sestat.com/misty+roses+lyrics.cfm?pt=2&rpt=1&kt=1



(He modificado el http para que nadie lo pinchase accidentalmente por si pudiera contener virus o spyware tal direccion)

spyware kill
Mensajes: 14
Registrado: 14 Mar 2007, 22:18

Mensaje por spyware kill » 18 Mar 2007, 18:08

descarga el programa hijackthis de [url=http://www.zonavirus.com/descargas/trendmicro-hijackthis.asp]aqui[/url] ,metelo en la carpeta c:/hijackthis (crea la carpeta) lo ejecutas y pinchas en "do a system scan and save a logfile" se abrira el bloc de notas con el log,lo copias y lo pegas

luzbell
Mensajes: 26
Registrado: 18 Mar 2007, 14:17

Mensaje por luzbell » 18 Mar 2007, 20:20

Hecho, gracias



Logfile of HijackThis v1.99.1

Scan saved at 19:25:27, on 18/03/2007

Platform: Windows XP SP1 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

c:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe

c:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\System32\gearsec.exe

c:\Archivos de programa\Norton AntiVirus\navapsvc.exe

C:\WINDOWS\System32\nvsvc32.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\ZoneLabs\vsmon.exe

c:\Archivos de programa\Norton AntiVirus\SAVScan.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Java\jre1.5.0_04\bin\jusched.exe

C:\windows\system\hpsysdrv.exe

C:\WINDOWS\System32\hphmon05.exe

C:\HP\KBD\KBD.EXE

C:\Archivos de programa\Archivos comunes\InterVideo\SchSvr\SchSvr.exe

C:\Archivos de programa\InterVideo\Common\Bin\WinRemote.exe

C:\Archivos de programa\iTunes\iTunesHelper.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe

C:\Archivos de programa\iPod\bin\iPodService.exe

C:\WINDOWS\AGRSMMSG.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\ALCXMNTR.EXE

C:\Archivos de programa\D-Tools\daemon.exe

C:\Archivos de programa\QuickTime\qttask.exe

C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe

C:\Archivos de programa\HP\hpcoretech\hpcmpmgr.exe

C:\Archivos de programa\MessengerPlus! 3\MsgPlus.exe

C:\ARCHIV~1\Nokia\NOKIAP~1\LAUNCH~1.EXE

C:\Archivos de programa\Nokia\Nokia PC Suite 6\PcSync2.exe

C:\Archivos de programa\WLAN\USB_WLAN_Utility\Wlan.exe

C:\Archivos de programa\HP\Digital Imaging\bin\hpqtra08.exe

C:\Archivos de programa\Archivos comunes\PCSuite\Services\ServiceLayer.exe

C:\ARCHIV~1\ARCHIV~1\Nokia\MPAPI\MPAPI3s.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WLLoginProxy.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Archivos de programa\VideoLAN\VLC\vlc.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Archivos de programa\Internet Explorer\IEXPLORE.EXE

C:\Hijackthis\HijackThis.exe



R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=ES_ES&c=Q304&bd=pavilion&pf=desktop

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iesearch&locale=ES_ES&c=Q304&bd=pavilion&pf=desktop

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=ES_ES&c=Q304&bd=pavilion&pf=desktop

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iesearch&locale=ES_ES&c=Q304&bd=pavilion&pf=desktop

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iesearch&locale=ES_ES&c=Q304&bd=pavilion&pf=desktop

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=ES_ES&c=Q304&bd=pavilion&pf=desktop

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll

O2 - BHO: (no name) - {36645342-9475-2663-166A-466739207346} - C:\WINDOWS\System32\ipv6motp.dll

O2 - BHO: Image Helper - {646782DF-07D9-5816-C17D-32459D631863} - C:\WINDOWS\system\bpmdm32.dll

O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - c:\Archivos de programa\Norton AntiVirus\NavShExt.dll

O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx

O3 - Toolbar: Vista de HP - {B2847E28-5D7D-4DEB-8B67-05D28BCF79F5} - c:\archivos de programa\hp\digital imaging\bin\hpdtlk02.dll

O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - c:\Archivos de programa\Norton AntiVirus\NavShExt.dll

O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Archivos de programa\Java\jre1.5.0_04\bin\jusched.exe

O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe

O4 - HKLM\..\Run: [HPHUPD05] c:\Archivos de programa\HP\{45B6180B-DCAB-4093-8EE8-6164457517F0}\hphupd05.exe

O4 - HKLM\..\Run: [HPHmon05] C:\WINDOWS\System32\hphmon05.exe

O4 - HKLM\..\Run: [KBD] C:\HP\KBD\KBD.EXE

O4 - HKLM\..\Run: [Home Theater SchSvr] "C:\Archivos de programa\Archivos comunes\InterVideo\SchSvr\SchSvr.exe"

O4 - HKLM\..\Run: [WINREMOTE] "C:\Archivos de programa\InterVideo\Common\Bin\WinRemote.exe"

O4 - HKLM\..\Run: [iTunesHelper] C:\Archivos de programa\iTunes\iTunesHelper.exe

O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE

O4 - HKLM\..\Run: [VTTimer] VTTimer.exe

O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet /keeploaded /nodetect

O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe

O4 - HKLM\..\Run: [PS2] C:\WINDOWS\system32\ps2.exe

O4 - HKLM\..\Run: [AlcxMonitor] ALCXMNTR.EXE

O4 - HKLM\..\Run: [UpdateManager] "c:\Archivos de programa\Archivos comunes\Sonic\Update Manager\sgtray.exe" /r

O4 - HKLM\..\Run: [Reminder] "C:\Windows\Creator\Remind_XP.exe"

O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Archivos de programa\D-Tools\daemon.exe" -lang 1033

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [Zone Labs Client] "C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe"

O4 - HKLM\..\Run: [HP Component Manager] "C:\Archivos de programa\HP\hpcoretech\hpcmpmgr.exe"

O4 - HKLM\..\Run: [MessengerPlus3] "C:\Archivos de programa\MessengerPlus! 3\MsgPlus.exe"

O4 - HKLM\..\Run: [PMsn Paraiso] C:\Archivos de programa\PMsn Paraiso\PMsn Paraiso.exe Mini

O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\ARCHIV~1\Nokia\NOKIAP~1\LAUNCH~1.EXE -startup

O4 - HKLM\..\Run: [vybmfaaa] C:\WINDOWS\System32\vybmfaaa.exe

O4 - HKLM\..\Run: [sysvx.exe] C:\WINDOWS\System32\sysvx.exe

O4 - HKCU\..\Run: [BackupNotify] C:\Archivos de programa\HP\Digital Imaging\bin\backupnotify.exe

O4 - HKCU\..\Run: [MessengerPlus3] "C:\Archivos de programa\MessengerPlus! 3\MsgPlus.exe" /WinStart

O4 - HKCU\..\Run: [PcSync] C:\Archivos de programa\Nokia\Nokia PC Suite 6\PcSync2.exe /NoDialog

O4 - HKCU\..\Run: [vybmfaaa] C:\WINDOWS\System32\vybmfaaa.exe

O4 - Startup: RollerCoaster Tycoon 3 Registration.lnk = ?

O4 - Global Startup: Cliente inalambrico USB.lnk = C:\Archivos de programa\WLAN\USB_WLAN_Utility\Wlan.exe

O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Archivos de programa\HP\Digital Imaging\bin\hpqtra08.exe

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_04\bin\npjpi150_04.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_04\bin\npjpi150_04.dll

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{348AC9FD-5C00-4D44-959C-B3B264A2505C}: NameServer = 80.58.61.250,80.58.61.254

O17 - HKLM\System\CS1\Services\Tcpip\..\{348AC9FD-5C00-4D44-959C-B3B264A2505C}: NameServer = 80.58.61.250,80.58.61.254

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\ARCHIV~1\MSNMES~1\msgrapp.dll" (file missing)

O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll

O23 - Service: Adobe LM Service - Adobe Systems - C:\Archivos de programa\Archivos comunes\Adobe Systems Shared\Service\Adobelmsvc.exe

O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - c:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe

O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - c:\Archivos de programa\Archivos comunes\Symantec Shared\ccPwdSvc.exe

O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - c:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe

O23 - Service: Servicio de seguridad Gear (GEARSecurity) - GEAR Software - C:\WINDOWS\System32\gearsec.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\1050\Intel 32\IDriverT.exe

O23 - Service: Servicio del iPod (iPodService) - Apple Computer, Inc. - C:\Archivos de programa\iPod\bin\iPodService.exe

O23 - Service: Servicio Auto-Protect de Norton AntiVirus (navapsvc) - Symantec Corporation - c:\Archivos de programa\Norton AntiVirus\navapsvc.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe

O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe

O23 - Service: SAVScan - Symantec Corporation - c:\Archivos de programa\Norton AntiVirus\SAVScan.exe

O23 - Service: ServiceLayer - Nokia. - C:\Archivos de programa\Archivos comunes\PCSuite\Services\ServiceLayer.exe

O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe

O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

Nuker
Mensajes: 1556
Registrado: 09 Oct 2006, 22:54
Ubicación: Guadalajara, Jalisco

Mensaje por Nuker » 18 Mar 2007, 20:38

Pues antes que nada tiene sus sitema operativo en la edad de piedra...



Descargue el SP2 desde aqui:

http://www.microsoft.com/en/us/default.aspxdownloads/details.aspx?FamilyID=049c9dbe-3b8e-4f30-8245-9e368d3cdb5a&displaylang=es



Y al parecer tiene un Vundo:



O4 - HKLM\..\Run: [vybmfaaa] C:\WINDOWS\System32\[b]vybmfaaa.exe [/b]





Encuentrelo asi:





C:\WINDOWS\System32\[b]vybmfaaa.exe [/b]





Envie una muestra para su analisis, envie como le indican aqui



Envio de Muestras:

https://foros.zonavirus.com/viewtopic.php?f=2&t=45334





Desisnstale el MSN PLUS, por cuestiones de adwares.
[DJ eXploit]

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 18 Mar 2007, 21:12

Y complementando lo indicado anteriormente, descargue estas dos utilidades en una misma carpeta:



ELISTARA:

http://www.zonavirus.com/descargas/elistara.asp



ELINOTIF.DLL

http://www.zonavirus.com/descargas/elinotif.asp



Descargar los dos en una misma carpeta y probar el ELISTARA, tras lo cual reiniciar para terminar la eliminaicon y luego postearnos el contenido de C:\infosat.txt para ver el resultado del proceso





saludos



ms, 18-03-2007

luzbell
Mensajes: 26
Registrado: 18 Mar 2007, 14:17

Mensaje por luzbell » 18 Mar 2007, 21:24

Lo siento, pero no entiendo en absoluto las instrucciones acerca de lo que tengo que hacer. ¿Elimino ese .exe, paso los programas indicados en el toro mensaje, etc...?

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 18 Mar 2007, 21:26

No se le dice en ninguna parte que elimine nada... simplemente que envie muestra para analizar o que pruebe las utilidades indicadas y nos postee el resultado.



saludos



ms, 18-03-2007



nota : aparte de que actualice loa parches de microsoft !!! le faltan todos los del SP2 y los posteriores de 2005 y 2006 ... (y 2007, claro!) tras instalar el SP2 lance un windowsupdate.
Última edición por msc hotline sat el 18 Mar 2007, 21:28, editado 1 vez en total.

luzbell
Mensajes: 26
Registrado: 18 Mar 2007, 14:17

Mensaje por luzbell » 18 Mar 2007, 21:27

Vamos, ¿que busco el archivo, lo añado a un mail y lo mando? ¿A que direccion?

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 18 Mar 2007, 21:30

Se le dice en post anteriores... :


[quote]
Envie una muestra para su analisis, envie como le indican aqui



Envio de Muestras:

https://foros.zonavirus.com/viewtopic.php?f=2&t=45334


[/quote]




ms,.

luzbell
Mensajes: 26
Registrado: 18 Mar 2007, 14:17

Mensaje por luzbell » 18 Mar 2007, 21:31

Ni manualmente, ni con la opcion Buscar, encuentra ese archivo vvmfaa.exe

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Mensaje por lucl » 18 Mar 2007, 21:40

hola luzbell



En mi P C , picar en C abrir carpeta WINDOWS alli abrir System32 y buscar [b]vybmfaaa.exe [/b]

y por si acaso marca haz esto antes si no lo has echo ya



Dentro de Mipc/Herramientas/Opciones de carpeta/Ver/Archivos y carpetas ocultos "selecciona Mostrar archivos y carpetas ocultos/aplicar/aceptar



a ver si asi lo encuentras, saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 18 Mar 2007, 21:45

Pues envianos el que tiene a su lado:



C:\WINDOWS\System32\sysvx.exe



a ver si este si que lo encuentras, que tambien es posible que algo te lo haya borrado... y por eso no encuentres ni uno ni otro, y recuerde desinstalar el MSN PLUS, foco de adwares !!!



SI no encuentra los ficheros, vea que no estén ocultos:



https://foros.zonavirus.com/viewtopic.php?f=5&t=13245



y si no fuera el caso, y el ELISTARA que hemos indicado pruebe no detecta nada, procedereiamos a eliminar estas dos claves manualmente:



O4 - HKLM\..\Run: [vybmfaaa] C:\WINDOWS\System32\vybmfaaa.exe

O4 - HKLM\..\Run: [sysvx.exe] C:\WINDOWS\System32\sysvx.exe



pero esto ya se lo explicaremos al final

, si procede



saludos



ms, 18-03-2007

luzbell
Mensajes: 26
Registrado: 18 Mar 2007, 14:17

Mensaje por luzbell » 18 Mar 2007, 22:18

No he logrado encontrar esos dos .exes, de ninguna manera, ni de forma manual, ni buscando, aun activando "Ver archivos ocultos"



El resultado del Elistara. Acabo de buscar con el google y me sigue ocurriendo :(



Sun Mar 18 20:27:46 2007

EliStartPage v13.55 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\WEB\RELATED.HTM --> Eliminado

Entrada Eliminada [HKLM\...\Run] "AlcxMonitor"="ALCXMNTR.EXE"

Entrada Eliminada [HKLM\...\Run] "PMsn Paraiso"="C:\Archivos de programa\PMsn Paraiso\PMsn Paraiso.exe Mini"

Eliminada Carpeta "%Archivos de Programa%\MyWay"

No detectado Parche MS06-001 de Microsoft instalado. (WMF)



Sun Mar 18 21:08:29 2007

EliStartPage v13.55 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

No detectado Parche MS06-001 de Microsoft instalado. (WMF)

No detectado Parche MS06-070 de Microsoft instalado. (SServidor)

ALERTA. WindowsUpdate Incompleto.



Sun Mar 18 21:08:49 2007

EliStartPage v13.55 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Archivos de programa\Codec Pack de ELISOFT\tools\DIVXCALC.EXE --> Eliminado, Spy.Banker.BYU

spyware kill
Mensajes: 14
Registrado: 14 Mar 2007, 22:18

Mensaje por spyware kill » 18 Mar 2007, 22:21

recuerda que debes pasar por [url=http://update.microsoft.com/windowsupdate/v6/default.aspx?ln=es]windows update[/url]

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 18 Mar 2007, 22:27

Pues arranque en modo seguro, lance el HJT, marque las casillas a la izquierda de estas dos claves y eliminelas con FIX CHECKED:



O4 - HKLM\..\Run: [vybmfaaa] C:\WINDOWS\System32\vybmfaaa.exe

O4 - HKLM\..\Run: [sysvx.exe] C:\WINDOWS\System32\sysvx.exe



Puede que sean de troyanos antiguos, mal eliminados:



http://www.sarc.com/avcenter/venc/data/trojan.looksky.html



Y tras ello nos posteas nuevo log del HJT; pero esta vez habiendo arrancado en modo seguro, para descartar rootkits, gracias



saludos



ms, 18-03-2007

luzbell
Mensajes: 26
Registrado: 18 Mar 2007, 14:17

Mensaje por luzbell » 19 Mar 2007, 12:29

No se que es eso del modo seguro ni lanzar el hj :oops:

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 19 Mar 2007, 12:35

Mira lo que indicamos sobre eliminacion de claves en:



https://foros.zonavirus.com/viewtopic.php?f=2&t=45334



saludos



ms, 19-03-2007

luzbell
Mensajes: 26
Registrado: 18 Mar 2007, 14:17

Mensaje por luzbell » 19 Mar 2007, 14:19

Sigo sin entender :oops:

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Mensaje por lucl » 19 Mar 2007, 15:01

arranca el pc asi, en modo seguro te pego como



En algunas ocasiones, usted deberá iniciar su ordenador en modo a prueba de fallos, para resolver algún problema puntual, o para ejecutar un antivirus o borrar manualmente algún virus, etc. De acuerdo a su sistema operativo, estas son las acciones a llevar a cabo:



1.- Salga de todos los programas

2.- Seleccione Inicio, Apagar el sistema.

3.- Apague la computadora, y aguarde 10 segundos (no use el botón RESET, usted debe apagar su PC para borrar cualquier posible virus en memoria).

4.- Encienda su PC.

5.- pulse F8 repedidas veces hasta que salga un menu

6.- Seleccione "Modo a prueba de fallos" o similar, y Windows debería arrancar en este modo, si tiene windows Xp pulse en Modo Seguro

_________________





cuando este encendido asi procede con el hijackthis



[i]¿Como utilizar el Hijackthis ?[/i]

Lo primero que debemos hacer es descargarlo en nuestro ordenador y lócalo en una carpeta propia C:\HijackThis\

Ejecútalo y presiona el botón "[b]Do a system scan and save a logfile[/b]"; el programa realizará el escaneo e inmediatamente generará el Log, sólo te pedira el nombre del archivo y su ubicación, puedes simplemente guardarlo así como está.

Se abrirá el Bloc de Notas, copia todo el contenido y pégalo como respuesta de este Tema

· [url=http://www.zonavirus.com/descargas/trendmicro-hijackthis.asp][b]Descargar Hijackthis[/b][/url]



en el texto que te sale , no el del bloc de notas, en el otro, tendras unos cuadritos a la izda de cada linea, busca estos

O4 - HKLM\..\Run: [vybmfaaa] C:\WINDOWS\System32\vybmfaaa.exe

O4 - HKLM\..\Run: [sysvx.exe] C:\WINDOWS\System32\sysvx.exe



pica en los cuadritos y a bajo a la izda tendras fix cheked, dale ahi y a la pregunta que te hace luego dile que si . luego reinicias en modo normal, saludos

luzbell
Mensajes: 26
Registrado: 18 Mar 2007, 14:17

Mensaje por luzbell » 20 Mar 2007, 16:00

Gracias a todos.



He eliminado manualmente con el hijack tal como me ha descrito Luci (gracias de nuevo) los virus pero me sigue ocurriendo lo mismo :cry:





He hecho un scan con el hijack a ver si es que ha entrado otro o no haya eliminado bien los virus:



Logfile of HijackThis v1.99.1

Scan saved at 14:52:11, on 20/03/2007

Platform: Windows XP SP1 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

c:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe

c:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\System32\gearsec.exe

c:\Archivos de programa\Norton AntiVirus\navapsvc.exe

C:\WINDOWS\System32\nvsvc32.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\ZoneLabs\vsmon.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Java\jre1.5.0_04\bin\jusched.exe

C:\windows\system\hpsysdrv.exe

C:\WINDOWS\System32\hphmon05.exe

C:\HP\KBD\KBD.EXE

C:\Archivos de programa\Archivos comunes\InterVideo\SchSvr\SchSvr.exe

C:\Archivos de programa\InterVideo\Common\Bin\WinRemote.exe

C:\Archivos de programa\iTunes\iTunesHelper.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\AGRSMMSG.exe

C:\Archivos de programa\Archivos comunes\Sonic\Update Manager\sgtray.exe

C:\Archivos de programa\D-Tools\daemon.exe

C:\Archivos de programa\QuickTime\qttask.exe

C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe

C:\Archivos de programa\HP\hpcoretech\hpcmpmgr.exe

C:\Archivos de programa\MessengerPlus! 3\MsgPlus.exe

C:\ARCHIV~1\Nokia\NOKIAP~1\LAUNCH~1.EXE

C:\Archivos de programa\Nokia\Nokia PC Suite 6\PcSync2.exe

C:\Archivos de programa\WLAN\USB_WLAN_Utility\Wlan.exe

C:\Archivos de programa\HP\Digital Imaging\bin\hpqtra08.exe

C:\ARCHIV~1\ARCHIV~1\Nokia\MPAPI\MPAPI3s.exe

C:\Archivos de programa\MSN Messenger\msnmsgr.exe

C:\Archivos de programa\iPod\bin\iPodService.exe

C:\Archivos de programa\Archivos comunes\PCSuite\Services\ServiceLayer.exe

c:\Archivos de programa\Norton AntiVirus\SAVScan.exe

C:\WINDOWS\System32\wuauclt.exe

C:\WINDOWS\System32\wuauclt.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WLLoginProxy.exe

C:\Hijackthis\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll

O2 - BHO: (no name) - {36645342-9475-2663-166A-466739207346} - C:\WINDOWS\System32\ipv6motp.dll

O2 - BHO: Image Helper - {646782DF-07D9-5816-C17D-32459D631863} - C:\WINDOWS\system\bpmdm32.dll

O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - c:\Archivos de programa\Norton AntiVirus\NavShExt.dll

O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx

O3 - Toolbar: Vista de HP - {B2847E28-5D7D-4DEB-8B67-05D28BCF79F5} - c:\archivos de programa\hp\digital imaging\bin\hpdtlk02.dll

O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - c:\Archivos de programa\Norton AntiVirus\NavShExt.dll

O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Archivos de programa\Java\jre1.5.0_04\bin\jusched.exe

O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe

O4 - HKLM\..\Run: [HPHUPD05] c:\Archivos de programa\HP\{45B6180B-DCAB-4093-8EE8-6164457517F0}\hphupd05.exe

O4 - HKLM\..\Run: [HPHmon05] C:\WINDOWS\System32\hphmon05.exe

O4 - HKLM\..\Run: [KBD] C:\HP\KBD\KBD.EXE

O4 - HKLM\..\Run: [Home Theater SchSvr] "C:\Archivos de programa\Archivos comunes\InterVideo\SchSvr\SchSvr.exe"

O4 - HKLM\..\Run: [WINREMOTE] "C:\Archivos de programa\InterVideo\Common\Bin\WinRemote.exe"

O4 - HKLM\..\Run: [iTunesHelper] C:\Archivos de programa\iTunes\iTunesHelper.exe

O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE

O4 - HKLM\..\Run: [VTTimer] VTTimer.exe

O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet /keeploaded /nodetect

O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe

O4 - HKLM\..\Run: [PS2] C:\WINDOWS\system32\ps2.exe

O4 - HKLM\..\Run: [UpdateManager] "c:\Archivos de programa\Archivos comunes\Sonic\Update Manager\sgtray.exe" /r

O4 - HKLM\..\Run: [Reminder] "C:\Windows\Creator\Remind_XP.exe"

O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Archivos de programa\D-Tools\daemon.exe" -lang 1033

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [Zone Labs Client] "C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe"

O4 - HKLM\..\Run: [HP Component Manager] "C:\Archivos de programa\HP\hpcoretech\hpcmpmgr.exe"

O4 - HKLM\..\Run: [MessengerPlus3] "C:\Archivos de programa\MessengerPlus! 3\MsgPlus.exe"

O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\ARCHIV~1\Nokia\NOKIAP~1\LAUNCH~1.EXE -startup

O4 - HKCU\..\Run: [BackupNotify] C:\Archivos de programa\HP\Digital Imaging\bin\backupnotify.exe

O4 - HKCU\..\Run: [MessengerPlus3] "C:\Archivos de programa\MessengerPlus! 3\MsgPlus.exe" /WinStart

O4 - HKCU\..\Run: [PcSync] C:\Archivos de programa\Nokia\Nokia PC Suite 6\PcSync2.exe /NoDialog

O4 - HKCU\..\Run: [msnmsgr] "C:\Archivos de programa\MSN Messenger\msnmsgr.exe" /background

O4 - Startup: RollerCoaster Tycoon 3 Registration.lnk = ?

O4 - Global Startup: Cliente inalambrico USB.lnk = C:\Archivos de programa\WLAN\USB_WLAN_Utility\Wlan.exe

O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Archivos de programa\HP\Digital Imaging\bin\hpqtra08.exe

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_04\bin\npjpi150_04.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_04\bin\npjpi150_04.dll

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1174300366390

O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{348AC9FD-5C00-4D44-959C-B3B264A2505C}: NameServer = 80.58.61.250,80.58.61.254

O17 - HKLM\System\CS1\Services\Tcpip\..\{348AC9FD-5C00-4D44-959C-B3B264A2505C}: NameServer = 80.58.61.250,80.58.61.254

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\ARCHIV~1\MSNMES~1\msgrapp.dll" (file missing)

O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll

O23 - Service: Adobe LM Service - Adobe Systems - C:\Archivos de programa\Archivos comunes\Adobe Systems Shared\Service\Adobelmsvc.exe

O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - c:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe

O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - c:\Archivos de programa\Archivos comunes\Symantec Shared\ccPwdSvc.exe

O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - c:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe

O23 - Service: Servicio de seguridad Gear (GEARSecurity) - GEAR Software - C:\WINDOWS\System32\gearsec.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\1050\Intel 32\IDriverT.exe

O23 - Service: Servicio del iPod (iPodService) - Apple Computer, Inc. - C:\Archivos de programa\iPod\bin\iPodService.exe

O23 - Service: Servicio Auto-Protect de Norton AntiVirus (navapsvc) - Symantec Corporation - c:\Archivos de programa\Norton AntiVirus\navapsvc.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe

O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe

O23 - Service: SAVScan - Symantec Corporation - c:\Archivos de programa\Norton AntiVirus\SAVScan.exe

O23 - Service: ServiceLayer - Nokia. - C:\Archivos de programa\Archivos comunes\PCSuite\Services\ServiceLayer.exe

O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe

O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 20 Mar 2007, 16:17

Debes actualizar los parches de microsoft !!! Te faltan todos los del SP2 y posteriores, lanza un windowsupdate .



Y desinstala el MSN PLUS, es un foco de adwares !



Y elimina estas claves:



O2 - BHO: (no name) - {36645342-9475-2663-166A-466739207346} - C:\WINDOWS\System32\ipv6motp.dll



O2 - BHO: Image Helper - {646782DF-07D9-5816-C17D-32459D631863} - C:\WINDOWS\system\bpmdm32.dll





y envianos estos ficheros para analizar:



C:\WINDOWS\System32\ipv6motp.dll



C:\WINDOWS\system\bpmdm32.dll





recuerda: https://foros.zonavirus.com/viewtopic.php?f=2&t=45334





saludos



ms, 20-03-2007

luzbell
Mensajes: 26
Registrado: 18 Mar 2007, 14:17

Mensaje por luzbell » 20 Mar 2007, 16:20

Es que el ordenador no es mio, por eso no he eliminado el MSN, ya que es un programa que al no usarlo, no estoy familiarizado con su uso y no vaya a dejarle sin msn a mi hermana y me la cargue

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 20 Mar 2007, 16:23

Pues envianos los ficheros e implementaremos su control y eliminacion en el ELISTARA de hoy, si lo haces pronto...



saludos



ms, 20-03-2007

luzbell
Mensajes: 26
Registrado: 18 Mar 2007, 14:17

Mensaje por luzbell » 20 Mar 2007, 16:27

Solo he encontrado el primero, el seguno, aun con ver archivos ocultos, no he podido encontrarlo.



(por un error he mandando dos mails, es el segundo el que lleva la informacion, de titulo ref luzbell)

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 20 Mar 2007, 17:22

Recibida muestra, a primera vista es un troyano cuyo control se implenenta en el ELISTARA de hoy 13.57



A partir de las 20 h GMT estará disponible en esta web para pruebas de evaluaicon de este foro de zonavirus





ELISTARA:

http://www.zonavirus.com/descargas/elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso







saludos



ms, 20-03-2007



nota: La version actual del antivirus de McAfee detecta este troyano como un generic PWS (cazapasswords)- cuidado !

luzbell
Mensajes: 26
Registrado: 18 Mar 2007, 14:17

Mensaje por luzbell » 21 Mar 2007, 20:50

!!!Ya se arreglo!!



Gracias a todos :D

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 21 Mar 2007, 20:56

[url=http://forum.telecharger.01net.com][img]http://forum.telecharger.01net.com/data/units/microhebdo/smilies/65.gif[/img][/url]





Pues lo celebramos, y dando el Tema por solucionado, procedemos a cerrarlo.



Si nos necesita de nuevo, ya sabe donde estamos



saludos



ms, 21-03-2007

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”