Restos de trojanos despues de limpieza. Urgente!

Responder
jcrubios
Mensajes: 36
Registrado: 11 Jun 2007, 17:46

Restos de trojanos despues de limpieza. Urgente!

Mensaje por jcrubios » 07 Feb 2008, 20:26

Hola.

Despues de una limpieza de todo tipo de trojanos, spyware, gusanos y demas, el log presenta este estado.

Tengo unas dudas en estas entradas:

**************************************

O20 - AppInit_DLLs: C:\WINDOWS\system32\__c007C774.dat

O20 - Winlogon Notify: awvvw - C:\WINDOWS\system32\awvvw.dll (file missing)

O20 - Winlogon Notify: ddcyv - C:\WINDOWS\system32\ddcyv.dll (file missing)

O20 - Winlogon Notify: vtsqo - C:\WINDOWS\system32\vtsqo.dll (file missing)

**************************************

Por favor confirmarme si estoy en lo cierto.



Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 22:26:43, on 06/02/2008

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Boot mode: Normal



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\SYSTEM32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Archivos de programa\Alwil Software\Avast4\aswUpdSv.exe

C:\Archivos de programa\Alwil Software\Avast4\ashServ.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Archivos de programa\Alwil Software\Avast4\ashMaiSv.exe

C:\Archivos de programa\Alwil Software\Avast4\ashWebSv.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Windows Desktop Search\wds_sl.exe

C:\WINDOWS\SOUNDMAN.EXE

C:\Archivos de programa\QuickTime\qttask.exe

C:\Archivos de programa\Telefonica\bin\sprtcmd.exe

C:\ARCHIV~1\ALWILS~1\Avast4\ashDisp.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\Windows Desktop Search\WindowsSearch.exe

C:\Archivos de programa\Telefonica\Kit ADSL USB\DSLMON.exe

C:\Archivos de programa\Archivos comunes\Sonic Shared\CineTray.exe

C:\Archivos de programa\Windows Desktop Search\WindowsSearchIndexer.exe

C:\WINDOWS\system32\wuauclt.exe

C:\Archivos de programa\Internet Explorer\IEXPLORE.EXE

C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WLLoginProxy.exe

C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe



R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.es/0SEESES/SAOS01?FORM=TOOLBR

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://g.msn.es/0SEESES/SAOS01?FORM=TOOLBR

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.es/

R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://g.msn.es/0SEESES/SAOS01?FORM=TOOLBR

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll

O2 - BHO: dsWebAllowBHO Class - {2F85D76C-0569-466F-A488-493E6BD0E955} - C:\Archivos de programa\Windows Desktop Search\dsWebAllow.dll

O2 - BHO: (no name) - {51A45066-07D2-4261-8F32-E314FE37151E} - (no file)

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Archivos de programa\Windows Live Toolbar\msntb.dll

O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Archivos de programa\Windows Live Toolbar\msntb.dll

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [AgenteADSL_15] C:\Archivos de programa\Telefonica\KitAIM\AimExDll.exe AimGestA.dll 4

O4 - HKLM\..\Run: [SiSPower] Rundll32.exe SiSPower.dll,ModeAgent

O4 - HKLM\..\Run: [Telefonica] "C:\Archivos de programa\Telefonica\bin\sprtcmd.exe" /P Telefonica

O4 - HKLM\..\Run: [avast!] C:\ARCHIV~1\ALWILS~1\Avast4\ashDisp.exe

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [MsnMsgr] "C:\Archivos de programa\MSN Messenger\MsnMsgr.Exe" /background

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICIO LOCAL')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio de red')

O4 - HKUS\S-1-5-21-2000972809-2589610999-1780746127-1009\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User '?')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - Global Startup: Búsqueda en el escritorio de Windows.lnk = C:\Archivos de programa\Windows Desktop Search\WindowsSearch.exe

O4 - Global Startup: Consola KIT ADSL.lnk = C:\Archivos de programa\Telefonica\Kit ADSL USB\DSLMON.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office10\OSA.EXE

O4 - Global Startup: Sonic CinePlayer Quick Launch.lnk = C:\Archivos de programa\Archivos comunes\Sonic Shared\CineTray.exe

O8 - Extra context menu item: &MSN Search - res://C:\Archivos de programa\MSN Toolbar Suite\TB\02.05.0000.1082\es-es\msntb.dll/search.htm

O8 - Extra context menu item: &Search - http://kq.bar.need2find.com/KQ/menusearch.html?p=KQ

O8 - Extra context menu item: &Windows Live Search - res://C:\Archivos de programa\Windows Live Toolbar\msntb.dll/search.htm

O8 - Extra context menu item: Abrir en nueva ficha de fondo - res://C:\Archivos de programa\Windows Live Toolbar\Components\es-es\msntabres.dll.mui/229?80ecdec0b1884025a2f93f5e5db58bcd

O8 - Extra context menu item: Abrir en nueva ficha en primer plano - res://C:\Archivos de programa\Windows Live Toolbar\Components\es-es\msntabres.dll.mui/230?80ecdec0b1884025a2f93f5e5db58bcd

O8 - Extra context menu item: Add to Windows &Live Favorites - http://favorites.live.com/quickadd.aspx

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office10\EXCEL.EXE/3000

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {193C772A-87BE-4B19-A7BB-445B226FE9A1} (ewidoOnlineScan Control) - http://downloads.ewido.net/ewidoOnlineScan.cab

O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://pilarortiz18.spaces.msn.com//PhotoUpload/MsnPUpld.cab

O16 - DPF: {56762DEC-6B0D-4AB4-A8AD-989993B5D08B} (OnlineScanner Control) - http://www.eset.eu/buxus/docs/OnlineScanner.cab

O18 - Filter hijack: text/html - (no CLSID) - (no file)

O20 - AppInit_DLLs: C:\WINDOWS\system32\__c007C774.dat

O20 - Winlogon Notify: awvvw - C:\WINDOWS\system32\awvvw.dll (file missing)

O20 - Winlogon Notify: ddcyv - C:\WINDOWS\system32\ddcyv.dll (file missing)

O20 - Winlogon Notify: vtsqo - C:\WINDOWS\system32\vtsqo.dll (file missing)

O23 - Service: Ares Chatroom server (AresChatServer) - Unknown owner - C:\Archivos de programa\Ares\chatServer.exe (file missing)

O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast4\aswUpdSv.exe

O23 - Service: avast! Antivirus - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast4\ashServ.exe

O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast4\ashMaiSv.exe

O23 - Service: avast! Web Scanner - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast4\ashWebSv.exe

Avatar de Usuario
flacoroo
Mensajes: 6289
Registrado: 09 Mar 2004, 20:32
Ubicación: Paso del Macho,Ver.México

Mensaje por flacoroo » 07 Feb 2008, 20:57

bajatelos y reinicias en modo seguro y ejecutas los 2 primeros y nos pegas el resultado que se crea en C:infosat.txt



http://www.zonavirus.com/descargas/elistara.asp

http://www.zonavirus.com/descargas/elitriip.asp

[url=http://www.zonavirus.com/descargas/elinotif.asp][u][b]Descargar Elinotiff [/b][/u][/url]
:lol: :lol: La vida es hermosa....para que complicarnosla :lol: :lol:

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 07 Feb 2008, 21:16

Aparte, elimine estas claves:





O2 - BHO: (no name) - {51A45066-07D2-4261-8F32-E314FE37151E} - (no file)



O8 - Extra context menu item: &Search - http://kq.bar.need2find.com/KQ/menusearch.html?p=KQ





y si los encuentra, envienos para analizar los ficheros que lanzan las claves que indicaba al principio del post inicial



->[b] Para ello recordar[/b]: https://foros.zonavirus.com/viewtopic.php?f=2&t=45334



saludos



ms, 7-2-2008

jcrubios
Mensajes: 36
Registrado: 11 Jun 2007, 17:46

Mensaje por jcrubios » 07 Feb 2008, 21:50

Gracias por responder.

No pensaba que fuerais tan rapidos.

He eliminado previamente las entradas que indicaba y la 02.

No habia ni rastro de los ficheros.

Os dejo el infosat de EliTriIP.

Cometí el error de quitar el log de Elistara y pegarlo en el escritorio por que pensaba que se machacaria. Torpeza la mia que voy y hago lo mismo con el otro y machaco el primero.

Ya no me vuelve a pasar. :o)





Thu Feb 07 21:28:26 2008

EliTriIP v4.34 (c)2008 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Acción Directa):



Thu Feb 07 21:28:29 2008

EliTriIP v4.34 (c)2008 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Archivos de programa\Telefonica\KitAIM\InstaladoresUsb1.5\Comtrend2\IPoA\AUTORUN.INF --> Eliminado, BackDoor.CMQ(inf)

C:\Archivos de programa\Telefonica\KitAIM\InstaladoresUsb1.5\Comtrend2\PPPoE\AUTORUN.INF --> Eliminado, BackDoor.CMQ(inf)

C:\Treiber\Allg\NETZ\Marvell\old\v 6.28\Windows\autorun.inf --> Eliminado, BackDoor.CMQ(inf)

C:\Treiber\Allg\NETZ\WiFi-g ASUS Wireless LAN\AUTORUN.INF --> Eliminado, BackDoor.CMQ(inf)

C:\Treiber\Allg\NETZ\Wifi-g ASUS WL-130G\AUTORUN.INF --> Eliminado, BackDoor.CMQ(inf)

C:\Treiber\WinXP\Cont\AD-3x320-R\Adaptec Storage Manager\autorun.inf --> Eliminado, BackDoor.CMQ(inf)

C:\Treiber\WinXP\Cont\Intel Torrey Adaptec\asm_win_212\autorun.inf --> Eliminado, BackDoor.CMQ(inf)

C:\Treiber\WinXP\Sound\CMI9880\CMI V5.12.01.0008.51.61\AUTORUN.INF --> Eliminado, BackDoor.CMQ(inf)

C:\Treiber\WinXP\Sound\CMI9880_2\AUTORUN.INF --> Eliminado, BackDoor.CMQ(inf)

C:\Treiber\WinXP\Sound\CMI9880_2\WHQL Driver\AUTORUN.INF --> Eliminado, BackDoor.CMQ(inf)

C:\Treiber\WinXP\Sound\CMI9880_2\XP_2003_64bit\AUTORUN.INF --> Eliminado, BackDoor.CMQ(inf)



Nº Total de Directorios: 6313

Nº Total de Ficheros: 42139

Nº de Ficheros Analizados: 15060

Nº de Ficheros Infectados: 11

Nº de Ficheros Limpiados: 11



Voy a eliminar la entrada 08.

Mil Gracias.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 08 Feb 2008, 16:07

Pues tras ello, reinicie y diganos si persiste alguna anomalia, gracias



sañudos



ms, 8-2-2008

jcrubios
Mensajes: 36
Registrado: 11 Jun 2007, 17:46

Mensaje por jcrubios » 08 Feb 2008, 18:56

Todo OK.

Damos el tema por cerrado.



Muchas Gracias por el servicio prestado.

$uerte

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 08 Feb 2008, 18:58

De acuerdo.



Pues lo celebramos y dando el Tema por solucionado,. procedemos a cerarlo



Si nos necesitas de nuevo, ya sabes donde estamos



saludos



ms, 8-2-2008

Responder

Volver a “Foro HijackThis - copia y pega tu log”