Programa de publicidad.

Responder
Jalyoy
Mensajes: 20
Registrado: 18 Sep 2004, 15:34

Programa de publicidad.

Mensaje por Jalyoy » 16 Jun 2005, 21:59

Bueno dejo aqui el log haber si me pueden ayudar con un programa de publicidad que me crea contantes dos archivos , uno en la carpeta windows y otro en system32, por las que los borre siguen apareciendo otros nuevos con otro nombre, no se de donde salen. Tambien me cambia la pagina de inicio de internet al about:blanc y de alli no lo puedo cambiar.

Ya he probado con miles de antivirus y adwares y nada asi que haber si con eso esto hago.



Logfile of HijackThis v1.99.1

Scan saved at 21:59:35, on 16/06/2005

Platform: Windows XP SP1 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)



Running processes:

C:\WINDOWS2\System32\smss.exe

C:\WINDOWS2\SYSTEM32\winlogon.exe

C:\WINDOWS2\system32\services.exe

C:\WINDOWS2\system32\lsass.exe

C:\WINDOWS2\system32\svchost.exe

C:\WINDOWS2\System32\svchost.exe

C:\WINDOWS2\system32\spoolsv.exe

C:\WINDOWS2\Explorer.EXE

C:\Archivos de programa\Archivos comunes\Panda Software\PavShld\pavprsrv.exe

C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2004\Pavsrv51.exe

C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2004\PsImSvc.exe

C:\WINDOWS2\System32\svchost.exe

C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2004\AVENGINE.EXE

C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2004\apvxdwin.exe

C:\Archivos de programa\MessengerPlus! 3\MsgPlus.exe

C:\Archivos de programa\MSN Messenger\msnmsgr.exe

C:\WINDOWS2\System32\wuauclt.exe

C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2004\WebProxy.exe

C:\Archivos de programa\MSN Messenger\msnmsgr.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Archivos de programa\Internet Explorer\IEXPLORE.EXE

C:\WINDOWS2\crxa32.exe

C:\WINDOWS2\system32\appwu32.exe

C:\Documents and Settings\JaL\Escritorio\hijackthis\HijackThis.exe



R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS2\ucsfi.dll/sp.html#37049

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS2\ucsfi.dll/sp.html#37049

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS2\ucsfi.dll/sp.html#37049

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS2\ucsfi.dll/sp.html#37049

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS2\ucsfi.dll/sp.html#37049

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS2\ucsfi.dll/sp.html#37049

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

R3 - Default URLSearchHook is missing

O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\archivos de programa\google\googletoolbar3.dll

O2 - BHO: Class - {C23827B7-FBE6-0F8A-21C4-2A9A63A03A6E} - C:\WINDOWS2\system32\msat.dll

O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS2\System32\msdxm.ocx

O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\archivos de programa\google\googletoolbar3.dll

O4 - HKLM\..\Run: [APVXDWIN] "C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2004\APVXDWIN.EXE" /s

O4 - HKLM\..\Run: [MessengerPlus3] "C:\Archivos de programa\MessengerPlus! 3\MsgPlus.exe"

O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS2\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto

O4 - HKLM\..\Run: [appwu32.exe] C:\WINDOWS2\system32\appwu32.exe

O4 - HKLM\..\RunOnce: [crxa32.exe] C:\WINDOWS2\crxa32.exe

O4 - HKCU\..\Run: [MessengerPlus3] "C:\Archivos de programa\MessengerPlus! 3\MsgPlus.exe" /WinStart

O4 - HKCU\..\Run: [msnmsgr] "C:\Archivos de programa\MSN Messenger\msnmsgr.exe" /background

O8 - Extra context menu item: &Google Search - res://c:\archivos de programa\google\GoogleToolbar3.dll/cmsearch.html

O8 - Extra context menu item: Backward Links - res://c:\archivos de programa\google\GoogleToolbar3.dll/cmbacklinks.html

O8 - Extra context menu item: Cached Snapshot of Page - res://c:\archivos de programa\google\GoogleToolbar3.dll/cmcache.html

O8 - Extra context menu item: Instantánea de caché de la página - res://C:\Archivos de programa\Google\GoogleToolbar1.dll/cmcache.html

O8 - Extra context menu item: Páginas similares - res://C:\Archivos de programa\Google\GoogleToolbar1.dll/cmsimilar.html

O8 - Extra context menu item: Páginas vinculadas - res://C:\Archivos de programa\Google\GoogleToolbar1.dll/cmbacklinks.html

O8 - Extra context menu item: Similar Pages - res://c:\archivos de programa\google\GoogleToolbar3.dll/cmsimilar.html

O8 - Extra context menu item: Translate into English - res://c:\archivos de programa\google\GoogleToolbar3.dll/cmtrans.html

O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS2\System32\Shdocvw.dll

O12 - Plugin for .pdf: C:\Archivos de programa\Internet Explorer\PLUGINS\nppdf32.dll

O12 - Plugin for .tiff: C:\Archivos de programa\Internet Explorer\PLUGINS\npqtplugin6.dll

O16 - DPF: {22A88341-AFCB-45F0-A856-C2BAE74F878E} (InstallX Class) - http://www.20x2p.com/7d855879/enter.cab

O23 - Service: Remote Procedure Call (RPC) Helper ( 11Fßä#·ºÄÖ`I) - Unknown owner - C:\WINDOWS2\d3ik.exe (file missing)

O23 - Service: Macromedia Licensing Service - Macromedia - C:\Archivos de programa\Archivos comunes\Macromedia Shared\Service\Macromedia Licensing.exe

O23 - Service: Panda Process Protection Service (PavPrSrv) - Panda Software - C:\Archivos de programa\Archivos comunes\Panda Software\PavShld\pavprsrv.exe

O23 - Service: Panda anti-virus service (PAVSRV) - Panda Software - C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2004\Pavsrv51.exe

O23 - Service: Panda IManager Service (PSIMSVC) - Panda Software Internacional - C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2004\PsImSvc.exe

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 17 Jun 2005, 05:08

Lanza un nuevo HiJackThis y selecciona las que quieras eliminar y hazlo con FIX:



Estas deben ser eliminadas:





R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS2\ucsfi.dll/sp.html#37049

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS2\ucsfi.dll/sp.html#37049

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS2\ucsfi.dll/sp.html#37049

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS2\ucsfi.dll/sp.html#37049

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS2\ucsfi.dll/sp.html#37049

R3 - Default URLSearchHook is missing





Las siguientes son muy sospechosas, si no son programas que conozcas, eliminalas :



O2 - BHO: Class - {C23827B7-FBE6-0F8A-21C4-2A9A63A03A6E} - C:\WINDOWS2\system32\msat.dll

O4 - HKLM\..\Run: [appwu32.exe] C:\WINDOWS2\system32\appwu32.exe

O4 - HKLM\..\RunOnce: [crxa32.exe] C:\WINDOWS2\crxa32.exe





Estas deben ser eliminadas:



O16 - DPF: {22A88341-AFCB-45F0-A856-C2BAE74F878E} (InstallX Class) - http://www.20x2p.com/7d855879/enter.cab

O23 - Service: Remote Procedure Call (RPC) Helper ( 11Fßä#·ºÄÖ`I) - Unknown owner - C:\WINDOWS2\d3ik.exe (file missing)





y tras reiniciar, en funcion de lo que hayas hecho con las claves de carga correspondientes a estos ficheros, haz lo propio con ellos:



C:\WINDOWS2\crxa32.exe

C:\WINDOWS2\system32\appwu32.exe



Lo de la pagina de inicio, de lo que ya hemos eliminado claves, hubiera sido solucionado con el ELISTARA, pero al haber otras claves maliciosas, ya hemos eliminado las claves correspondientes, pero pueden quedar claves que no se ven en el HJT, cprrespondientes a la aplicaciones que ha instalado el about:blank, por lo que no estará de mas lanzar el indicado ELISTARA.EXE e indicar eliminar la pagina de inicio y cuando lo pida, indicarle una a instalar, para que podamos ver si algo nos la cambia. Y que no sea pagina blanco, sino no se enteraría si algo le instala un about:blank



ELISTARA:

http://www.zonavirus.com/descargas/elistara.asp





Y tras todo ello, reinciie y vea si se ha solucionado el problema, y nos lo indica. Si no fuera el caso, indiquenoslo tambien posteando un nuevo log de HJT





saludos



ms, 17-06-2005

maura63
Mensajes: 6865
Registrado: 09 Mar 2004, 20:42
Ubicación: Cádiz, ESPAÑA
Contactar:

Mensaje por maura63 » 17 Jun 2005, 08:28

Y cuando instalaste esto



C:\Archivos de programa\MessengerPlus! 3\MsgPlus.exe



aceptastes todo lo que preguntaba :?: el Plus trae regalito de reyes. De haber aceptado todo eliminalo y cuando lo vuelvas a instalar no aceptes la publicidad.



Funcionara igual pero no incordiara.



Saludos

maura63
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Quien hace una pregunta,teme parecer ignorante durante cinco minutos.Quien no pregunta se mantiene ignorante toda la vida. (Ortega y Gasset)

Responder

Volver a “Foro HijackThis - copia y pega tu log”