Necesito quitar un "malware" ya intente todo, ayud

Responder
moyra
Mensajes: 5
Registrado: 23 Mar 2006, 15:57

Necesito quitar un "malware" ya intente todo, ayud

Mensaje por moyra » 23 Mar 2006, 16:01

Mi problema es el siguiente: Navegando....o bajando quien sabe que cosa me aparecio un problema con un malware parecido al ad-ware sheriff, no se el nombre de este solo me dice "Warning: spyware intrusion detected! o Spyware infection detected!" y me direcciona a la siguiente web http://www.topadwarereviews.com/?adv=196&ads=b, tambien me coloca un incono de acceso directo en el escritorio con el nombre de Adware reviews, en la barra me pone

un triangulo y un circulo amarillo con signos de exclamacion !!



He pasado los programas:

ewido anti-malware, spybot, ad-ware, delpsguard, In fix, win fix, disk cleaner,

Hijak this, tz kill, etc, etc, etc bueno, casi todos los que ustedes recomiendadan,

y tengo mucho miedo de no haberlo hecho en orden y ahora que no tenga solucion

pero como se que ustedes saben mucho de esto ayudenme! por favor!



Logfile of HijackThis v1.99.1

Scan saved at 11:57:11, on 23/03/2006

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\csrss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\ewido anti-malware\ewidoctrl.exe

C:\Archivos de programa\Eset\nod32krn.exe

C:\WINDOWS\system32\nvsvc32.exe

C:\Archivos de programa\Photodex\ProShowGold\ScsiAccess.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\ZoneLabs\vsmon.exe

C:\WINDOWS\system32\pctspk.exe

C:\Archivos de programa\Eset\nod32kui.exe

C:\Archivos de programa\QuickTime\qttask.exe

C:\Archivos de programa\Sunbelt Software\CounterSpy\Consumer\sunserver.exe

C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\Sunbelt Software\CounterSpy\Consumer\SunProtectionServer.exe

C:\WINDOWS\wupdmgr.exe

C:\WINDOWS\osaupd.exe

C:\Archivos de programa\Sunbelt Software\CounterSpy\Consumer\sunThreatEngine.exe

C:\Archivos de programa\MagicKey\MagicKey.exe

C:\Archivos de programa\MagicKey\OSD.EXE

C:\WINDOWS\System32\alg.exe

C:\Archivos de programa\Spyware Doctor\sdhelp.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Archivos de programa\DAP\DAP.EXE

C:\Documents and Settings\User\Escritorio\Programas\Anti SpyWare\HijackThis\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.forospyware.com/

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

R3 - Default URLSearchHook is missing

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll

O2 - BHO: PCTools Site Guard - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - C:\ARCHIV~1\SPYWAR~2\tools\iesdsg.dll

O2 - BHO: PCTools Browser Monitor - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - C:\ARCHIV~1\SPYWAR~2\tools\iesdpb.dll

O4 - HKLM\..\Run: [PCTVOICE] pctspk.exe

O4 - HKLM\..\Run: [PCTVOICE] pctspk.exe

O4 - HKLM\..\Run: [nod32kui] "C:\Archivos de programa\Eset\nod32kui.exe" /WAITSERVICE

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [CorelDRAW Graphics Suite 11b] C:\Archivos de programa\Corel\Corel Graphics 12\Languages\ES\Programs\Registration.exe /title="CorelDRAW Graphics Suite 12" /date=032606 serial=DR12WEX-1504397-KTY lang=ES

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [SunServer] C:\Archivos de programa\Sunbelt Software\CounterSpy\Consumer\sunserver.exe

O4 - HKLM\..\Run: [Zone Labs Client] C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [Versato] "C:\Archivos de programa\MagicKey\MagicRun.exe"

O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office\OSA9.EXE

O8 - Extra context menu item: &Download with &DAP - C:\Archivos de programa\DAP\dapextie.htm

O8 - Extra context menu item: Download &all with DAP - C:\Archivos de programa\DAP\dapextie2.htm

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - C:\ARCHIV~1\SPYWAR~2\tools\iesdpb.dll

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\WINDOWS\system32\Shdocvw.dll

O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\WINDOWS\system32\Shdocvw.dll

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {D7BF3304-138B-4DD5-86EE-491BB6A2286C} - http://www.azebar.com/install/azesearch.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{7CE4919F-E73F-44E0-959E-7B4330AFC495}: NameServer = 200.2.36.162 200.2.36.161

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\ARCHIV~1\MSNMES~1\msgrapp.dll" (file missing)

O23 - Service: ewido security suite control - ewido networks - C:\Archivos de programa\ewido anti-malware\ewidoctrl.exe

O23 - Service: NOD32 Kernel Service (NOD32krn) - Unknown owner - C:\Archivos de programa\Eset\nod32krn.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: ScsiAccess - Unknown owner - C:\Archivos de programa\Photodex\ProShowGold\ScsiAccess.exe

O23 - Service: PC Tools Spyware Doctor (SDhelper) - PC Tools Research Pty Ltd - C:\Archivos de programa\Spyware Doctor\sdhelp.exe

O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe





Necesito ayuda experta y cuento con ustedes!!



Gracias de antemano
"La vida es una cárcel con las puertas abiertas" A. Calamaro

maura63
Mensajes: 6865
Registrado: 09 Mar 2004, 20:42
Ubicación: Cádiz, ESPAÑA
Contactar:

Mensaje por maura63 » 23 Mar 2006, 16:51

C:\WINDOWS\wupdmgr.exe



Troj/Soromo-A trojan infection



Pasa antivirus y anti-spyware arrancando en modo seguro y desactiva antes la restauracin del sistema.



Saludos

maura63 :mrgreen:



He vuelto.......... :?:



PD...



Usa esta utilidad



http://www.zonavirus.com/descargas/elistara.asp





Es que nunca me fui....... :mrgreen:
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Quien hace una pregunta,teme parecer ignorante durante cinco minutos.Quien no pregunta se mantiene ignorante toda la vida. (Ortega y Gasset)

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 23 Mar 2006, 19:04

Sí, el SpySheriff es un viejo conocido



Como muy vien indica el "retornado", prueba el ELISTARA, tras bajarlo, arranca en mlodo seguro y lanzalo, e informanos del resultado, gracias





ELISTARA:

http://www.zonavirus.com/descargas/elistara.asp







saludos



ms, 23-3-2006

moyra
Mensajes: 5
Registrado: 23 Mar 2006, 15:57

MMMMMMMM sin solucion

Mensaje por moyra » 23 Mar 2006, 23:15

Hola chicos, gracias por su respuesta pero he bajado el programa y si bien me detecto otras cosas, mi problema persiste y ya no se que hacer...!!



wupdmgr.exe lo tengo pero no entendi que debo hacer con el??



Gracias y espero respuesta
"La vida es una cárcel con las puertas abiertas" A. Calamaro

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 24 Mar 2006, 05:41

Hay dos grandes lineas en este Tema, el del SPy Sheriff que debe ser eliminado con el ELISTARA, siendo el mas peludo, y luego el del wupmgr.exe que es un simple spybot que puede ser eliminado con cualquier antivirus, como se indicaba en el post de maura inicialmente, pero este hasta el NOD que tiene instalado debería haberselo controlado y eliminado...



No sé si lo ha hecho, pero por si lo indicado lo ha hecho a medias, siga las indicaciones de los tutoriales:





TUTORIAL ANTIVIRUS

https://foros.zonavirus.com/viewtopic.php?t=5370



TUTORIAL ANTISPYWARE

https://foros.zonavirus.com/viewtopic.php?t=4795





y respecto a haber lanzado el ELISTARA, posteenos el contenido del C:\infosat.txt y podremos ver si se ha detectado y eliminado el otro



Y recuerde que ha de seguir como respuesta a este Tema !!!



salñudos



ms, 24-3-2006

moyra
Mensajes: 5
Registrado: 23 Mar 2006, 15:57

Sigo sin solucion

Mensaje por moyra » 25 Mar 2006, 01:50

Ante todo disculpas, cuando abri el nuevo tema lo hice queriendo contestar una respuesta (sepan disculpar, soy novata en esto de los foros).



Bueno, el programa lo he pasado varias veces porque he seguido pasos de este y otross foros, asi que aqui les mando la info:





Thu Mar 23 18:42:14 2006

EliStartPage v11.39 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Por favor, envienos una muestra del fichero

C:\DOCUME~1\USER\CONFIG~1\TEMP\TASKDIR.EXE.Muestra EliStartPage v11.39

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\TASKDIR.EXE --> Eliminado

C:\WINDOWS\SYSTEM32\TASKDIR.DLL --> Eliminado Lager

C:\WINDOWS\SYSTEM32\ZLBW.DLL --> Eliminado Lager

C:\Documents and Settings\User\Datos de programa\Install.dat --> Eliminado (Fichero Complementario).

Entrada Eliminada [HKCU\...\Run] "taskdir"="C:\WINDOWS\system32\taskdir.exe"

Eliminada Class, "{CC7A6223-3759-4075-8CEA-971F5CFC0ED2}" -> NULL1

Linea Eliminada del HOSTS --> 127.0.0.5 makethemcry.com

Linea Eliminada del HOSTS --> 127.0.0.5 loudcash.com

Linea Eliminada del HOSTS --> 127.0.0.5 iframestat.com

Linea Eliminada del HOSTS --> 127.0.0.5 toolbarpartner.com

Linea Eliminada del HOSTS --> 127.0.0.5 hqcash.com

Linea Eliminada del HOSTS --> 127.0.0.5 verybigcash.com

Linea Eliminada del HOSTS --> 127.0.0.5 makethemcry.com

Linea Eliminada del HOSTS --> 127.0.0.5 moviepartnership.com

Linea Eliminada del HOSTS --> 127.0.0.5 callmachine.com

Linea Eliminada del HOSTS --> 127.0.0.5 regcash.com

Linea Eliminada del HOSTS --> 127.0.0.5 toolbarpartner.com

Linea Eliminada del HOSTS --> 127.0.0.5 klikrevenue.com

Linea Eliminada del HOSTS --> 127.0.0.5 p2dll.com

Linea Eliminada del HOSTS --> 127.0.0.5 t73.com

Linea Eliminada del HOSTS --> 127.0.0.5 http://www.makethemcry.com

Linea Eliminada del HOSTS --> 127.0.0.5 http://www.loudcash.com

Linea Eliminada del HOSTS --> 127.0.0.5 http://www.iframestat.com

Linea Eliminada del HOSTS --> 127.0.0.5 http://www.toolbarpartner.com

Linea Eliminada del HOSTS --> 127.0.0.5 http://www.hqcash.com

Linea Eliminada del HOSTS --> 127.0.0.5 http://www.verybigcash.com

Linea Eliminada del HOSTS --> 127.0.0.5 http://www.makethemcry.com

Linea Eliminada del HOSTS --> 127.0.0.5 http://www.moviepartnership.com

Linea Eliminada del HOSTS --> 127.0.0.5 http://www.callmachine.com

Linea Eliminada del HOSTS --> 127.0.0.5 http://www.regcash.com

Linea Eliminada del HOSTS --> 127.0.0.5 http://www.toolbarpartner.com

Linea Eliminada del HOSTS --> 127.0.0.5 http://www.klikrevenue.com

Linea Eliminada del HOSTS --> 127.0.0.5 http://www.p2dll.com

Eliminada Carpeta "%Favoritos%\Favorites"

Eliminada Carpeta "%Favoritos%\Pharmacy"

Eliminada Carpeta "%Favoritos%\Travel"

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Thu Mar 23 18:42:53 2006

EliStartPage v11.39 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

C:\!KillBox\winstall.exe --> Eliminado, DownLoader.AFH

C:\Archivos de programa\mobile PhoneTools\MExplorer.dll --> Eliminado, EliteToolBar (dropper)

C:\Archivos de programa\Spyware Doctor\tools\eg.dat --> Eliminado, DownLoader

C:\Archivos de programa\Spyware Doctor\tools\klg.DAT --> Eliminado, DownLoader

C:\Archivos de programa\Spyware Doctor\tools\swpg.DAT --> Eliminado, DownLoader

C:\Documents and Settings\User\Escritorio\Programas\Drivers Video\XviD_Install.exe --> AutoExtraible

C:\Documents and Settings\User\Mis documentos\Programas\BSPlayer\uninstall.EXE --> AutoExtraible



Thu Mar 23 22:55:27 2006

EliStartPage v11.39 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Thu Mar 23 22:57:44 2006

EliStartPage v11.39 (c)2006 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

C:\Documents and Settings\User\Escritorio\Programas\Drivers Video\XviD_Install.exe --> AutoExtraible

C:\Documents and Settings\User\Mis documentos\Programas\BSPlayer\uninstall.EXE --> AutoExtraible





no tengo solucion?? porque no es el spysheriff y tampoco el otro que mencionan por lo que me dicen, ya que este no se da con ningun nombre especifico!





Gracias y disculpen otra vez..
"La vida es una cárcel con las puertas abiertas" A. Calamaro

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 25 Mar 2006, 08:42

Veamos, el jueves el ELISTARA le indicó que nos enviara esta muestra:



"Por favor, envienos una muestra del fichero

C:\DOCUME~1\USER\CONFIG~1\TEMP\TASKDIR.EXE.Muestra EliStartPage v11.39

a "virus@satinfo.es". Gracias."



Lo ha hecho... ???



saludos



ms, 25-3-2006

Responder

Volver a “Foro Virus - Cuentanos tu problema”