AYUDA CON pagina de inicio imposible de kitar (CERRADO)

Cerrado
jomirual
Mensajes: 1
Registrado: 13 Dic 2005, 14:55

AYUDA CON pagina de inicio imposible de kitar (CERRADO)

Mensaje por jomirual » 13 Dic 2005, 15:01

BUeno me gustaria alguien me pudiera ayudar con una pagina de inicio ke me da problemas ya ke no puedo kitarla de ninguna manera, he pasado el spyboot search and destroy y nada de nada no me la quita. Me sale esta pagina de incio debido en un troyano ( " C:\secure32.html " Detected SPYware! System error #384 ) si alguien me puede ayudar se lo agradeceria mucho.



HE pasado el programa HijackThis y bueno me sale todo esto si alguien me puede decir como arreglarlo se lo agradeceria:



Logfile of HijackThis v1.99.1

Scan saved at 15:00:54, on 13/12/2005

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\csrss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\inet20009\services.exe

C:\Archivos de programa\Java\jre1.5.0_04\bin\jusched.exe

C:\Program Files\Uexxn\Qxzk.exe

C:\Archivos de programa\QuickTime\qttask.exe

C:\WINDOWS\system32\paytime.exe

C:\WINDOWS\system32\ctfmon.exe

C:\WINDOWS\system32\paytime.exe

C:\Archivos de programa\Pinnacle\Shared Files\Programs\Scheduler\PCLEScheduler.exe

C:\Archivos de programa\Archivos comunes\EPSON\EBAPI\eEBSVC.exe

C:\Archivos de programa\Archivos comunes\EPSON\EBAPI\SAgent2.exe

C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7DEBUG\MDM.EXE

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\wdfmgr.exe

C:\WINDOWS\system32\UAService7.exe

C:\WINDOWS\system32\devldr32.exe

C:\WINDOWS\System32\alg.exe

C:\WINDOWS\system32\wscntfy.exe

C:\WINDOWS\inet20009\mm3.exe

C:\WINDOWS\System32\svchost.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Archivos de programa\Yahoo!\Messenger\ymsgr_tray.exe

C:\Program Files\HijackThis\HijackThis.exe



R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = c:\secure32.html

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = c:\secure32.html

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = c:\secure32.html

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = c:\secure32.html

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = c:\secure32.html

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = c:\secure32.html

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.navreg.com/index.asp?siteid=8

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

R3 - Default URLSearchHook is missing

F3 - REG:win.ini: run=C:\WINDOWS\inet20009\services.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: (no name) - {5321E378-FFAD-4999-8C62-03CA8155F0B3} - (no file)

O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Archivos de programa\Yahoo!\Companion\Installs\cpn\yt.dll

O3 - Toolbar: (no name) - {62999427-33FC-4baf-9C9C-BCE6BD127F08} - (no file)

O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Archivos de programa\Java\jre1.5.0_04\bin\jusched.exe

O4 - HKLM\..\Run: [Overnet] C:\Archivos de programa\Overnet\eDonkey2000.exe -t

O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [RegSvr32] C:\WINDOWS\system32\msmsgs.exe

O4 - HKLM\..\Run: [NI.UWFX5YLP_0001_0816] "C:\Documents and Settings\rupis\Configuración local\Archivos temporales de Internet\Content.IE5\K56RGLMN\WFI_SPN[1].exe"

O4 - HKLM\..\Run: [Scjatuhe] C:\Program Files\Uexxn\Qxzk.exe

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [DownloadAccelerator] C:\ARCHIV~1\DAP\DAP.EXE /STARTUP

O4 - HKLM\..\Run: [CbMsu8] C:\WINDOWS\rowkifr.exe

O4 - HKLM\..\Run: [PayTime] C:\WINDOWS\system32\paytime.exe

O4 - HKLM\..\Run: [xp_system] C:\WINDOWS\inet20009\services.exe

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [Yahoo! Pager] C:\Archivos de programa\Yahoo!\Messenger\ypager.exe -quiet

O4 - HKCU\..\Run: [PayTime] C:\WINDOWS\system32\paytime.exe

O4 - HKCU\..\Run: [xp_system] C:\WINDOWS\inet20009\services.exe

O4 - Startup: Registration-PCTV.lnk = C:\Archivos de programa\Pinnacle\Pinnacle PCTV\ERegister\RegTool.exe

O4 - Global Startup: Inicio rápido de Adobe Reader.lnk = C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\reader_sl.exe

O4 - Global Startup: Pinnacle Scheduler.lnk = ?

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\ARCHIV~1\Yahoo!\Common\yhexbmeses.dll

O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\ARCHIV~1\Yahoo!\Common\yhexbmeses.dll

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Archivos de programa\Yahoo!\Common\yinsthelper.dll

O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1130940995640

O16 - DPF: {745395C8-D0E1-4227-8586-624CA9A10A8D} (AxisMediaControl Class) - http://stareat.it.helsinki.fi/activex/AMC.cab

O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - http://12.40.189.103/activex/AxisCamControl.cab

O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab

O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab

O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - http://www.popcap.com/games/popcaploader_v6.cab

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\ARCHIV~1\MSNMES~1\msgrapp.dll" (file missing)

O21 - SSODL: SysTray.Exmr - {73F8D5FF-6F5C-4f5b-B964-E6F214F6F852} - C:\WINDOWS\system32\ccfdicih.dll

O23 - Service: EpsonBidirectionalService - Unknown owner - C:\Archivos de programa\Archivos comunes\EPSON\EBAPI\eEBSVC.exe

O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Archivos de programa\Archivos comunes\EPSON\EBAPI\SAgent2.exe

O23 - Service: SecuROM User Access Service (V7) (UserAccess7) - Unknown owner - C:\WINDOWS\system32\UAService7.exe









Gracias por vuestras molestias.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 13 Dic 2005, 15:13

AParte del examen del HJT, que haremos a continuacion, la eliminacion de la pagina de inicio es probable que la puedas solucionar con el ELISTARA:





ELISTARA:

http://www.zonavirus.com/descargas/elistara.asp





yte recomiendo que al final, cuando te ofrezca onerle una o dejarla en vlanco, le pongas una, como la de http://www.google.es , para asñi per cuando te la cambian



saludos



ms, 13-12-2005



y procedo a examinar log de HJT...
Última edición por msc hotline sat el 13 Dic 2005, 16:57, editado 1 vez en total.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 13 Dic 2005, 15:19

A simple vista tienes la tira de malwares, que deben ser eliminados con las utilidades pertinentes, antivirus y antispywares, no simplemente eliminando las claves visibles en el HJT !!!:



R3 - Default URLSearchHook is missing



O2 - BHO: (no name) - {5321E378-FFAD-4999-8C62-03CA8155F0B3} - (no file)



O3 - Toolbar: (no name) - {62999427-33FC-4baf-9C9C-BCE6BD127F08} - (no file)



O4 - HKLM\..\Run: [RegSvr32] C:\WINDOWS\system32\msmsgs.exe



O4 - HKLM\..\Run: [PayTime] C:\WINDOWS\system32\paytime.exe



O4 - HKLM\..\Run: [xp_system] C:\WINDOWS\inet20009\services.exe



O4 - HKCU\..\Run: [PayTime] C:\WINDOWS\system32\paytime.exe



O4 - HKCU\..\Run: [xp_system] C:\WINDOWS\inet20009\services.exe





Debes proceder con:



https://foros.zonavirus.com/viewtopic.php?t=5148



como ya indicamos al principio de este apartado



Si tras ello persisten anomalias, entonces procede postear log del HJT de entonces para eliminar los restos.



saludos



ms, 13-12-2005
Última edición por msc hotline sat el 13 Dic 2005, 18:05, editado 1 vez en total.

maura63
Mensajes: 6865
Registrado: 09 Mar 2004, 20:42
Ubicación: Cádiz, ESPAÑA
Contactar:

Mensaje por maura63 » 13 Dic 2005, 15:36

Y a titulo de informacion, decirte que el antivirus residente que es primordial entre otras aplicaciones, BRILLA por su ausencia.



Saludos

maura63
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Quien hace una pregunta,teme parecer ignorante durante cinco minutos.Quien no pregunta se mantiene ignorante toda la vida. (Ortega y Gasset)

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 20 Dic 2005, 17:48

Pues tras una semana sin respuesta, entendemos que ha solucionado el Tema y procedemos a cerrarlo.



Si no fuera así, posteelo en un Tema nuevo, empezando por indicar los sintomas y, pegando en el post un log del HJT de entonces, gracias



saludos



ms, 20-12-2005

Cerrado

Volver a “Foro HijackThis - copia y pega tu log”