Ver la Versión Completa : Adware Win32/Adware.BestOffer que no puedo eliminar


montamia
11/03/08, 12:13:30
Necesito ayuda para conseguir eliminar un adware persistente
que no consigo saber como se carga al en el arranque del ordenador.

Tengo instalado Kaspersky Antivirus.

Antes tenia el Panda Internet Security 2008 actualizado dia a dia.
A pesar de el antivirua, me entro toda una familis de troyanos de la
especie Bagke y afines sin que el Panda me lo advirtiera.
Un dia el ordenador se reinicio solo y panda no instalo, por lo que
me di cuenta de que estaba infectado.

Se habia bloqueado el Panda, el Ad Aware y el SpyBot y no podia arrancar en modo seguro.

Consegui gracias a panda restablecer el Registro para entar en modo seguro, pero la utilidad
de Panda para desinfectar no elimino todo lo que tenia, ni en modo seguro, ni normal ni desactivando La restauracion

Con el kasperky y elimine retos de la infeccion y lo instale pero la infecion sigue.

Sintomas:

Si al arrancar el ordenado, activo el Administrador de tareas, veo una actividad constante en la red.

El informe de KAspersky sobre la actividad de red me demuestra que se estan haciendo fr forma constante consultas
a muchas páginas web que empiezan aleatoriamenten cada arranque por una misma letra.

De tiempo en tiempo se consulta a una direccion http://vazasaki-ji.info/account/p.php

Y se reanudan las consultas a otras paginas web cuyo nombre empieza siempre con la misma letra pero diferente
de las antes consultadas.

Toda la sensacion es que se me ha colado un adware para visitar paginas de tipo comercial.

Haciendo un escaneo, tanto en modo normal como en modo seguro con funciones de red y con la restauracion de sistema anulada,
con Trend Micro House call, me encuentra este adware con sus nombres diversos segun los diferentes
antivirus:

Win-Trojan/Clicker.83456 (Ahnlab),
Adware.Bestofer (Ikarus),
PAK:PE_Patch.PFD (Kaspersky),
Adware-abetterintrnt (McAfee),
Win32/Adware.BestOffer (Nod32),
Trj|Downloader.FLS (Panda),
The Best Offers Network (PestPatrol)

Aunque me da la opcion de eliminarlo, en el siguiente reinicio vuelve a estar ahi.

El Panda on line no detecta nada en ningun fichero, ni el Kaspersky

Utilizando NOD32 tampoco lo he conseguido eliminar, aunque encontro algo y dijo que lo elimino
Ad Aware no encuentra nada y SpyBot tampoco.

¿Alguien puede ayudarme a averiguar que servicio o programa en el arranque me produce esta peste?

Muy agradecido de antemano a quien generosamente me dedique su tiempo.

Adjunto el Log


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:06:34, on 11/03/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16608)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\SYSTEM32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Archivos de programa\Archivos comunes\LogiShrd\LVMVFM\LVPrcSrv.exe
C:\WINDOWS\Explorer.EXE
C:\Archivos de programa\InterVideo\Common\Bin\WinCinemaMgr.exe
C:\Archivos de programa\Telefonica\bin\sprtcmd.exe
C:\Archivos de programa\Java\jre1.6.0_03\bin\jusched.exe
C:\Archivos de programa\Analog Devices\Core\smax4pnp.exe
C:\Archivos de programa\Analog Devices\SoundMAX\Smax4.exe
C:\Archivos de programa\Nero\Nero8\InCD\NBHGui.exe
C:\Archivos de programa\Logitech\QuickCam\Quickcam.exe
C:\Archivos de programa\Archivos comunes\LogiShrd\LComMgr\Communications_Helper.exe
C:\Archivos de programa\iTunes\iTunesHelper.exe
C:\Archivos de programa\Archivos comunes\InstallShield\UpdateService\ISUSPM.exe
C:\Archivos de programa\Nero\Nero8\InCD\InCD.exe
C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb0 9.exe
C:\Archivos de programa\Hewlett-Packard\HP Software Update\HPWuSchd.exe
C:\Archivos de programa\HP\hpcoretech\hpcmpmgr.exe
C:\Archivos de programa\Portrait Displays\forteManager\DTHtml.exe
C:\Archivos de programa\Lavasoft\Ad-Aware 2007\aawservice.exe
D:\Archivos de programa\Corel\Corel Paint Shop Pro Photo X2\CorelIOMonitor.exe
C:\WINDOWS\system32\rundll32.exe
C:\Archivos de programa\Archivos comunes\Portrait Displays\Shared\HookManager.exe
C:\Archivos de programa\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe
C:\Archivos de programa\Archivos comunes\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\WINDOWS\ATKKBService.exe
C:\Archivos de programa\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe
C:\Archivos de programa\ATI Technologies\ATI.ACE\CLI.EXE
C:\Archivos de programa\Nero\Nero8\InCD\InCDsrv.exe
C:\Archivos de programa\Adobe\Photoshop Album Starter Edition\3.2\Apps\apdproxy.exe
C:\Archivos de programa\Archivos comunes\LogiShrd\LVCOMSER\LVComSer.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Archivos de programa\Olympus\DeviceDetector\DevDtct2.exe
C:\Archivos de programa\Logitech\SetPoint\SetPoint.exe
C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7Debug\mdm.exe
C:\Archivos de programa\Nero\Nero8\Nero BackItUp\NBService.exe
C:\Archivos de programa\Nero\Nero8\InCD\NBHRegInCDSrv.exe
C:\WINDOWS\system32\oodag.exe
C:\Archivos de programa\Raxco\PerfectDisk\PDAgent.exe
C:\WINDOWS\system32\PSIService.exe
C:\Archivos de programa\Archivos comunes\supportsoft\bin\sprtlisten.exe
C:\Archivos de programa\Telefonica\bin\sprtsvc.exe
C:\WINDOWS\system32\svchost.exe
C:\Archivos de programa\Archivos comunes\Logitech\KhalShared\KHALMNPR.EXE
C:\Archivos de programa\ATI Technologies\ATI.ACE\cli.exe
C:\Archivos de programa\ATI Technologies\ATI.ACE\cli.exe
C:\Archivos de programa\iPod\bin\iPodService.exe
C:\Archivos de programa\Archivos comunes\LogiShrd\LVCOMSER\LVComSer.exe
C:\Archivos de programa\Raxco\PerfectDisk\PDEngine.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\Archivos de programa\Archivos comunes\Logishrd\LQCVFX\COCIManager.exe
C:\WINDOWS\SYSTEM32\taskmgr.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\WINDOWS\explorer.exe
C:\Archivos de programa\Internet Explorer\iexplore.exe
C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Int ernet Settings,ProxyServer = http=localhost:1032
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Int ernet Settings,ProxyOverride = by20fd.bay20.hotmail.msn.com;cgi*.ebay.com;disney. go.com;login.yahoo.com;msa_e1.ebay.com;rhapsody_ap p*.listen.com;<local>;*.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O2 - BHO: Aplicación auxiliar de vínculos de Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: FlpLauncher Class - {4401FDC3-7996-4774-8D2B-C1AE9CD6CC25} - D:\Archivos de programa\FlipAlbum 6 Pro\FpLaunch.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.6.0_03\bin\ssv.dll
O3 - Toolbar: SYSTRAN Toolbar - {95daa571-4def-4a6d-97d8-98a346672a24} - mscoree.dll (file missing)
O4 - HKLM\..\Run: [WINCINEMAMGR] "C:\Archivos de programa\InterVideo\Common\Bin\WinCinemaMgr.exe"
O4 - HKLM\..\Run: [Telefonica] "C:\Archivos de programa\Telefonica\bin\sprtcmd.exe" /P Telefonica
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Archivos de programa\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [SoundMAX] "C:\Archivos de programa\Analog Devices\SoundMAX\Smax4.exe" /tray
O4 - HKLM\..\Run: [SecurDisc] C:\Archivos de programa\Nero\Nero8\InCD\NBHGui.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [PSDrvCheck] C:\WINDOWS\system32\PSDrvCheck.exe
O4 - HKLM\..\Run: [PCSuiteTrayApplication] D:\Archivos de programa\Nokia\Nokia PC Suite 6\LaunchApplication.exe -startup
O4 - HKLM\..\Run: [OODefragTray] C:\WINDOWS\system32\oodtray.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Archivos de programa\Archivos comunes\Nero\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [NBKeyScan] "C:\Archivos de programa\Nero\Nero8\Nero BackItUp\NBKeyScan.exe"
O4 - HKLM\..\Run: [Microsoft Update Machine] System.exe
O4 - HKLM\..\Run: [LogitechQuickCamRibbon] "C:\Archivos de programa\Logitech\QuickCam\Quickcam.exe" /hide
O4 - HKLM\..\Run: [LogitechCommunicationsManager] "C:\Archivos de programa\Archivos comunes\LogiShrd\LComMgr\Communications_Helper.exe"
O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [JMB36X Configure] C:\WINDOWS\system32\JMRaidTool.exe boot
O4 - HKLM\..\Run: [iTunesHelper] "C:\Archivos de programa\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [ISUSPM] "C:\Archivos de programa\Archivos comunes\InstallShield\UpdateService\ISUSPM.exe" -scheduler
O4 - HKLM\..\Run: [InCD] C:\Archivos de programa\Nero\Nero8\InCD\InCD.exe
O4 - HKLM\..\Run: [hpppta] C:\Archivos de programa\Hewlett-Packard\HP PrecisionScan\PrecisionScan Pro\hpppta.exe /ICON
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb0 9.exe
O4 - HKLM\..\Run: [HP Software Update] "C:\Archivos de programa\Hewlett-Packard\HP Software Update\HPWuSchd.exe"
O4 - HKLM\..\Run: [HP Component Manager] "C:\Archivos de programa\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [DT LGE] C:\Archivos de programa\Portrait Displays\forteManager\DTHtml.exe -startup_folder
O4 - HKLM\..\Run: [Corel File Shell Monitor] D:\Archivos de programa\Corel\Corel Paint Shop Pro Photo X2\CorelIOMonitor.exe
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [AVP] "C:\Archivos de programa\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe"
O4 - HKLM\..\Run: [ATICCC] "C:\Archivos de programa\ATI Technologies\ATI.ACE\CLIStart.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Archivos de programa\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Archivos de programa\Adobe\Photoshop Album Starter Edition\3.2\Apps\apdproxy.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\RunServices: [Microsoft Update Machine] System.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICIO LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio de red')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Device Detector 3.lnk = C:\Archivos de programa\Olympus\DeviceDetector\DevDtct2.exe
O4 - Global Startup: Logitech SetPoint.lnk = C:\Archivos de programa\Logitech\SetPoint\SetPoint.exe
O8 - Extra context menu item: Agregar al componente Anti-Banners - C:\Archivos de programa\Kaspersky Lab\Kaspersky Internet Security 7.0\ie_banner_deny.htm
O9 - Extra button: Estadísticas del componente Web Anti-Virus - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Archivos de programa\Kaspersky Lab\Kaspersky Internet Security 7.0\SCIEPlgn.dll
O10 - Broken Internet access because of LSP provider 'c:\archivos de programa\bonjour\mdnsnsp.dll' missing
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://a1540.g.akamai.net/7/1540/52/20070501/qtinstall.info.apple.com/qtactivex/qtplugin.cab
O16 - DPF: {0742B9EF-8C83-41CA-BFBA-830A59E23533} (Microsoft Data Collection Control) - https://support.microsoft.com/OAS/ActiveX/MSDcode.cab
O16 - DPF: {0D41B8C5-2599-4893-8183-00195EC8D5F9} (asusTek_sysctrl Class) - http://support.asus.com/common/asusTek_sys_ctrl.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {215B8138-A3CF-44C5-803F-8226143CFC0A} (Trend Micro ActiveX Scan Agent 6.6) - http://housecall65.trendmicro.com/housecall/applet/html/native/x86/win32/activex/hcImpl.cab
O16 - DPF: {34F12AFD-E9B5-492A-85D2-40FA4535BE83} (AxProdInfoCtl Class) - http://www.symantec.com/techsupp/activedata/nprdtinf.cab
O16 - DPF: {512FC5A1-7DE1-43F1-BC0C-371622FCB409} (TotalScan Installer Class) - http://www.nanoscan.com/as/cabs/ascstubie.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1175278244890
O16 - DPF: {8436FE12-31DB-48BF-83BF-FE682F9160B4} (NanoInstaller Class) - http://www.nanoscan.com/cabs/nanoinst.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) - http://download.mcafee.com/molbin/iss-loc/mcfscan/2,2,0,5247/mcfscan.cab
O16 - DPF: {FFBB3F3B-0A5A-4106-BE53-DFE1E2340CB1} (Control de DownloadManager) - http://dlm.tools.akamai.com/dlmanager/versions/activex/dlm-activex-2.2.1.2.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{04BDF404-3C87-4D2C-B133-A7DFDBC1F959}: NameServer = 80.58.61.250,80.58.61.254
O17 - HKLM\System\CS1\Services\Tcpip\..\{04BDF404-3C87-4D2C-B133-A7DFDBC1F959}: NameServer = 80.58.61.250,80.58.61.254
O17 - HKLM\System\CS2\Services\Tcpip\..\{04BDF404-3C87-4D2C-B133-A7DFDBC1F959}: NameServer = 80.58.61.250,80.58.61.254
O17 - HKLM\System\CS3\Services\Tcpip\..\{04BDF404-3C87-4D2C-B133-A7DFDBC1F959}: NameServer = 80.58.61.250,80.58.61.254
O17 - HKLM\System\CS4\Services\Tcpip\..\{04BDF404-3C87-4D2C-B133-A7DFDBC1F959}: NameServer = 80.58.61.250,80.58.61.254
O17 - HKLM\System\CS5\Services\Tcpip\..\{04BDF404-3C87-4D2C-B133-A7DFDBC1F959}: NameServer = 80.58.61.250,80.58.61.254
O17 - HKLM\System\CS6\Services\Tcpip\..\{04BDF404-3C87-4D2C-B133-A7DFDBC1F959}: NameServer = 80.58.61.250,80.58.61.254
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\ARCHIV~1\ARCHIV~1\Skype\SKYPE4~1.DLL
O20 - AppInit_DLLs: C:\ARCHIV~1\Google\GOOGLE~3\GOEC62~1.DLL,C:\ARCHIV ~1\KASPER~1\KASPER~1.0\adialhk.dll
O20 - Winlogon Notify: !SASWinLogon - D:\Archivos de programa\SUPERAntiSpyware\SASWINLO.dll
O20 - Winlogon Notify: msvideo32 - C:\WINDOWS\SYSTEM32\msvideo32.dll
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - C:\Archivos de programa\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Archivos de programa\Archivos comunes\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: ATK Keyboard Service (ATKKeyboardService) - ASUSTeK COMPUTER INC. - C:\WINDOWS\ATKKBService.exe
O23 - Service: Kaspersky Internet Security 7.0 (AVP) - Kaspersky Lab - C:\Archivos de programa\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe
O23 - Service: Portrait Displays Display Tune Service (DTSRVC) - Unknown owner - C:\Archivos de programa\Archivos comunes\Portrait Displays\Shared\DTSRVC.exe (file missing)
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Archivos de programa\Archivos comunes\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Archivos de programa\Nero\Nero8\InCD\InCDsrv.exe
O23 - Service: Servicio del iPod (iPod Service) - Apple Inc. - C:\Archivos de programa\iPod\bin\iPodService.exe
O23 - Service: LVCOMSer - Logitech Inc. - C:\Archivos de programa\Archivos comunes\LogiShrd\LVCOMSER\LVComSer.exe
O23 - Service: Process Monitor (LVPrcSrv) - Logitech Inc. - C:\Archivos de programa\Archivos comunes\LogiShrd\LVMVFM\LVPrcSrv.exe
O23 - Service: LVSrvLauncher - Logitech Inc. - C:\Archivos de programa\Archivos comunes\LogiShrd\SrvLnch\SrvLnch.exe
O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Archivos de programa\Nero\Nero8\Nero BackItUp\NBService.exe
O23 - Service: Nero Registry InCD Service (NeroRegInCDSrv) - Nero AG - C:\Archivos de programa\Nero\Nero8\InCD\NBHRegInCDSrv.exe
O23 - Service: NMIndexingService - Nero AG - C:\Archivos de programa\Archivos comunes\Nero\Lib\NMIndexingService.exe
O23 - Service: O&O Defrag - O&O Software GmbH - C:\WINDOWS\system32\oodag.exe
O23 - Service: PDAgent - Raxco Software, Inc. - C:\Archivos de programa\Raxco\PerfectDisk\PDAgent.exe
O23 - Service: PDEngine - Raxco Software, Inc. - C:\Archivos de programa\Raxco\PerfectDisk\PDEngine.exe
O23 - Service: ProtexisLicensing - Unknown owner - C:\WINDOWS\system32\PSIService.exe
O23 - Service: Roxio UPnP Renderer 9 - Unknown owner - C:\Archivos de programa\Archivos comunes\Sonic Shared\RoxioUPnPRenderer9.exe (file missing)
O23 - Service: Roxio Upnp Server 9 - Unknown owner - C:\Archivos de programa\Archivos comunes\Sonic Shared\RoxioUpnpService9.exe (file missing)
O23 - Service: LiveShare P2P Server 9 (RoxLiveShare9) - Unknown owner - C:\Archivos de programa\Archivos comunes\Roxio Shared\9.0\SharedCOM\RoxLiveShare9.exe (file missing)
O23 - Service: ServiceLayer - Nokia. - C:\Archivos de programa\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: SupportSoft Listener Service (sprtlisten) - SupportSoft, Inc. - C:\Archivos de programa\Archivos comunes\supportsoft\bin\sprtlisten.exe
O23 - Service: SupportSoft Sprocket Service (Telefonica) (sprtsvc_Telefonica) - SupportSoft, Inc. - C:\Archivos de programa\Telefonica\bin\sprtsvc.exe
O23 - Service: stllssvr - Unknown owner - C:\Archivos de programa\Archivos comunes\SureThing Shared\stllssvr.exe (file missing)
O23 - Service: SupportSoft RemoteAssist - SupportSoft, Inc. - C:\Archivos de programa\Archivos comunes\supportsoft\bin\ssrc.exe
O23 - Service: Windows smss - Unknown owner - c:\windows\system32\drivers\etc\smss.exe

--
End of file - 16487 bytes

ElPiedra
11/03/08, 16:40:27
Hola montamia, te doy la bienvenida al Foro de InfoSpyware

Descarga la herramienta SDFix (http://www.forospyware.com/t77529.html) y guárdala y descomprimirla en tu escritorio pero no la ejecutes aun.

(Es posible que el antivirus que tengas instalado te advierta de una infección en esta herramienta, es debido al tipo de código pero no te preocupes por ello, permite el paso de la herramienta)

Reinicia eh inicia en "Modo a prueba de fallos" (modo seguro) (http://www.forospyware.com/t68195.html#post292284)

Con todos los programas cerrados ejecuta el HijackThis y dale "FIX Cheked" a esta entrada:


O3 - Toolbar: SYSTRAN Toolbar - {95daa571-4def-4a6d-97d8-98a346672a24} - mscoree.dll (file missing)

O4 - HKLM\..\Run: [Microsoft Update Machine] System.exe

O4 - HKCU\..\RunServices: [Microsoft Update Machine] System.exe

O16 - DPF: {FFBB3F3B-0A5A-4106-BE53-DFE1E2340CB1} (Control de DownloadManager) - http://dlm.tools.akamai.com/dlmanager/versions/activex/dlm-activex-2.2.1.2.cab

O20 - Winlogon Notify: msvideo32 - C:\WINDOWS\SYSTEM32\msvideo32.dll

O23 - Service: Windows smss - Unknown owner - c:\windows\system32\drivers\etc\smss.exe




Ejecuta SDFix.exe en el escritorio, se creará una nueva carpeta en el escritorio, entra en dicha carpeta y ejecuta el archivo "Runthis.bat" luego, presiona la tecla "Y" para que comience el chequeo, al terminar, se creará un archivo dentro de la carpeta llamado Report.txt, copia y pega lo que indique ese reporte acá.

Descarga CCleaner (http://www.forospyware.com/t39511.html) y ejecútalo usando primero su opción de "Limpiador" para borrar cookies, temporales de Internet y todos los archivos que este te muestre como obsoletos, y luego usa su opción de "Registro" para limpiar todo el registro de Windows (haciendo copia de seguridad).

Reinicia y nos contas los resultados.

Salu2

montamia
12/03/08, 04:32:03
Estimado El Piedra:

Ante todo mi mas sincero agradecimiento por la rapida contestacion a mi solicitud de ayuda.

Segui los pasos al pie de la letra y en modo seguro ejecute Hijackthis y todas las entradas indicadas las Fije.

Aunque Hijackthis me dijo al salir que debia reiniciar no lo hice, porque en las instruciones que me dabas no lo indicabas (No se si esto es un error mio).

Ejecute el Runthis.bat desde la carpeta creada y despues de un tiempo me pidio reiniciar, lo hice en modo normal y el programa termino dandome un reporte que pego aqui para que puedas analizarlo

(Esta al final de este comentario)

Efectue la limpieza de registro y de los temporales y cookies de Internet (El CCleaner ya lo tenia de antes)

Al reiniciar y entrar en el Administrador de tareas, hoy a las 8Horas se ha producido la descarga de Actualizacion de Windows, pero al consultar el informe de actividad de internet de Kaspersky NO se ha producido la consulta a la direccion http://vazasaki-ji.info/account/p.php ni la consulta a las direcciones aleatorias.

En el Administrador de tareas y en la pestaña Funciones de red, no se ve actividad ninguna en el grafico ni aparecen incrementos en bytes enviados o recibidos.

Antes de terminar este informe voy a verificar con Trend Micro House call en modo seguro y normal si me da positivo en el Adware encontrado.

Ayer lo hice y me daba positivo pero quiero comprobarlo de nuevo

Arrancando en modo seguro el Trend MIcro no me detecta nada pero arrancando en modo normal vuelve a detectar lo mismo que antes lo que me hace sospechar que en el arranque normal se carga algo que activa el adware si bien no puede actuar al haberse eliminado algun servicio que le es necesario para funcionar.

¿Habre acertado en mi logica?

Te anexo el reporte

Comentame si debo hacer algo mas, pero al menos de momento esto parece que se esta reconduciendo al menos en buena parte.

Gracias de antemano por la respuesta esperada


Salu2


--------------------
Reporte de SDFix:


SDFix: Version 1.155

Run by Papa on 11/03/2008 at 23:34

Microsoft Windows XP [Versi¢n 5.1.2600]
Running From: C:\DOCUME~1\Papa\ESCRIT~1\SDFix

Checking Services :


Restoring Windows Registry Values
Restoring Windows Default Hosts File

Rebooting


Checking Files :

No Trojan Files Found






Removing Temp Files

ADS Check :



Final Check :

catchme 0.3.1344.2 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-03-11 23:44:12
Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes ...

scanning hidden services & system hive ...

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\B THPORT\Parameters\Keys\0011f60af03f]
"0016bc05bd47"=hex:b6,d5,dc,89,f4,22,f1,89,6a,c4,81,c1,37,8b,db, 1b
"001c3515af3b"=hex:59,d3,e7,ef,fb,94,a7,b8,d1,cd,1f,4c,d7,47,b3, 4c
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\B THPORT\Parameters\Keys\00148592a128]
"0016bc05bd47"=hex:45,ed,34,a8,99,90,40,f6,a6,35,37,03,d6,9d,80, 38
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\B THPORT\Parameters\Keys\0011f60af03f]
"0016bc05bd47"=hex:f7,18,d1,a5,4e,1c,99,d4,c4,c6,36,37,fe,b5,8f, e4
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\B THPORT\Parameters\Keys\00148592a128]
"0016bc05bd47"=hex:45,ed,34,a8,99,90,40,f6,a6,35,37,03,d6,9d,80, 38
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\B THPORT\Parameters\Keys\0011f60af03f]
"0016bc05bd47"=hex:b6,d5,dc,89,f4,22,f1,89,6a,c4,81,c1,37,8b,db, 1b
"001c3515af3b"=hex:59,d3,e7,ef,fb,94,a7,b8,d1,cd,1f,4c,d7,47,b3, 4c
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\B THPORT\Parameters\Keys\00148592a128]
"0016bc05bd47"=hex:45,ed,34,a8,99,90,40,f6,a6,35,37,03,d6,9d,80, 38
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet004\Services\B THPORT\Parameters\Keys\0011f60af03f]
"0016bc05bd47"=hex:b6,d5,dc,89,f4,22,f1,89,6a,c4,81,c1,37,8b,db, 1b
"001c3515af3b"=hex:59,d3,e7,ef,fb,94,a7,b8,d1,cd,1f,4c,d7,47,b3, 4c
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet004\Services\B THPORT\Parameters\Keys\00148592a128]
"0016bc05bd47"=hex:45,ed,34,a8,99,90,40,f6,a6,35,37,03,d6,9d,80, 38
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\BTHPORT\Parameters\Keys\0011f60af03f]
"0016bc05bd47"=hex:b6,d5,dc,89,f4,22,f1,89,6a,c4,81,c1,37,8b,db, 1b
"001c3515af3b"=hex:59,d3,e7,ef,fb,94,a7,b8,d1,cd,1f,4c,d7,47,b3, 4c
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\BTHPORT\Parameters\Keys\00148592a128]
"0016bc05bd47"=hex:45,ed,34,a8,99,90,40,f6,a6,35,37,03,d6,9d,80, 38
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet006\Services\B THPORT\Parameters\Keys\0011f60af03f]
"0016bc05bd47"=hex:b6,d5,dc,89,f4,22,f1,89,6a,c4,81,c1,37,8b,db, 1b
"001c3515af3b"=hex:59,d3,e7,ef,fb,94,a7,b8,d1,cd,1f,4c,d7,47,b3, 4c
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet006\Services\B THPORT\Parameters\Keys\00148592a128]
"0016bc05bd47"=hex:45,ed,34,a8,99,90,40,f6,a6,35,37,03,d6,9d,80, 38

scanning hidden registry entries ...

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Installer\UserData\S-1-5-18\Components\\xd8\x2022\x20ac|\xff\xff\xff\xff\22 \x2022\x20ac|\xf9\x20229~\2]
"A0C0211900063D11C8EF10054038389C"="C?\WINDOWS\system32\FM20ENU.DLL"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\System]
"OODEFRAG08.00.00.01WORKSTATION"="E4CE13A649994AB3998817DB5C559C10F106927D93FBF413FE BC9E127BECC74CFEBC9E127BECC74CFEBC9E127BECC74CFEBC 9E127BECC74CFEBC9E127BECC74CFEBC9E127BECC74C8EDD5E 5BE2F6E667A6171C11EC38DE3DA2D97226D213B555A6171C11 EC38DE3DA2C8438129135C38DCDF00F3E6725C038C3C3B0449 025080CC089CD88D5FC3CD7FDE023C246A1561120DCC459507 A1030E5B6FA53A7643D5F6735572C4399CF1FEC7960D1D0DB3 158016FB10016C615556F4D45906A88CEEF7F29A155A8F37A0 6BC164E3E2A3D69285FAAE8C205C09D278E8EAC0E70687DFB7 E568E9EEA1FAC3A5CF08939D5C93BC97FEBB56BD9778779F5A E45F71FE015DB573EF01F5AFC2EAA0B64B54C5EAF19CBC282E 6F79E185650831AB218489BAC10304154CB900DEC96302B2C1 2A06ECDC14C2C33A450378E1041CD852591DEA0BC7C3EFA1D6 5D91350A7FF1DAEAE876CECB5C7000E74610547787BC247C35 3D5A3CA54E3BBD131129C14073827FCF7065294AD7EDFB7B7B C95DABDA2C4CD4CDF530DC3038B3F389C5509AD481B08034B8 04A2D713F0F660F4C17D6B63FEFE30498564491B50D51A4B0B 2BE6011DBE8D0549BF7D65098E5828C5B9D8281ABDE75F3277 82C9019254A35E4CAF92B6D7BBA978410A3BDB1FEFDE2061C3 BAF91C716B40197910880741D648246929429874ABA50C7653 D208A7B397397FC1CE2B3BC4CF0D7D1A77165A165E94801A59 D35EB1FA446CCCAE2EF5698CC792459C01A5E2905D14FABAA4 0FB345CB96A36AE01588325849AB00F6C2E3EDD9B8B43AB486 E44A57F3A90D1CC2253AB50164B79AAA1F1DF4A058AE50EAAC 427FE25FD363288D560B0C01FEE94C070C044ADE56DEA18A9E 0DB8A0F4A7BFEE228D33FA69AD49C1A4CEFB3EF58076979DAF 307B2F90F10231D90D34E2F207FD3B1B01A24EB71C8AB53B96 05AA55013AE6EEA28482968860DED549A6D9A7794D4E05D951 2BABC697A12DE6D92AE11DF471C2482ADF5BC4A7C9BE547211 C2C276B1EAFAEA7B35613A904629295424F3735E6CF900ADCC 7AFA2598C071144406374DB2D8330E05FBE7C26BCBC05F9CA0 0461F2C57CA65F71A1B9AB5B65C0AE56ED9F819B5407CF97BA 08C6F4D1D2D2B01BBE9E6DFC5609E608E201A1F1CA8ABDA038 C59DD95FCD2BF0C9C3FC740C4F274D557FE53EA1438A3E136A 462137E2B9783F2FEEB7E13C20EB0015F0A2BB9FFB56926658 65BB8E8077CB78B05DE1C7BAC3EA3152C2AE5CD3B1B92E903A 65551A9679EA24F92FEBDF0C27837AF87B4C25708B054133B8 7119EB994ACFFD6486608E2265D8E55AE235F7D0A6F1A68288 53967F2765A7494436695564D714E34D21673775BCFAEE7D00 DB88411B00D11991EB3DD520A0FA23E41C373F8607644625E9 F8FBC96AF04BB5F9A4F5AA00121CA0CFCE950205BD5CD218"
"OODEFRAG10.00.00.01WORKSTATION"="A78DEE895181302259355D23882A34DC148B8035A9E88C2319 043E3AB08DF63D25BDD14A0E22D290FEBC9E127BECC74CFEBC 9E127BECC74CFEBC9E127BECC74CFEBC9E127BECC74CFEBC9E 127BECC74CFEBC9E127BECC74CA6A0AC4980AC7933FEBC9E12 7BECC74CA9C6AECB7A5D1407FEBC9E127BECC74C50C2558A74 5F8AD2444F08281CEE21299B32CD26E813FE7642D066E8C2CB F99ADB0589F87874B4B029D9A8C77126DB39839FBBBE77F480 1C6A471F2A7DF5FE6D1B1982E90C18F492BB306BF82FCFC527 16CABB3C790B35BD63EF57AF177A096CA3DBCED1EFABC3A78B C01F6E5BF3E96D7BD7FEB0E0A157C78F4341070A8AA48FB13B BED9C765A194CC91D48F646B59000202795C82572896F3CFD2 6F342DE34224BAE8601A4E8FF1D7BAE6F59866A5C29815E2B9 98A2EC7CBB3843DFD8395CE27C71297653C4954BA7686EEFAE E6688DD572B8F140486EC03433127D9DDCA745E30B1BE141F8 BC215DDACB813DC43D2FF01039E67AE5F79CCF897EA78D1764 AE23C6A31C197315E5BB65A060C12942E8C87669292DEADA3E 239B8D6D96BD33DBAA77E552F10C3183AAF155F59C931C6DDB C39103211B6D46E9D90A130BF8B9FA8C854FE546F02755B77B 94E11158F1E751A83EEE850E06CC004B8013A24722AFFEEA8B EDF42411AA1093CD77C81B6FF3716ABE9C692F025BE88A4197 F5771990DEB70D31437B8FC88ADDB3BCCFD9C5A4A86228EE43 BE426E49C4E28305AED2A8A98E0B30D721C2671D91BDEA96E1 27FC087E517D6D50AAF96C3EBC6830E681F703A6001ABD1154 3163FCA7F171D44A76C4BED715234C26E2BF4B6D1140EBE0EE 314D28D5E49EEAC71F7E6FF3182BECFE37B81BB208ED9E84D4 D655795D5FAEF71FDE077C216FB93E338B59C6282F4E755C18 3F8DA04406ABE05F1A5218342C6BDB50635B287DEF1E27AB6B F522003131D5962D0AD534511A3F762500E1B49D1A9BA8C4F4 161645E1A7FBF1BFE890DD7B67868F45F475F8076DC3A29A90 7DCFC5B2827C7DEA5AF5F9832CFA97C5A51F8FFB4FD78D3093 F79A8D8083EF5EFE8DA59D0F9A608A42BDC9AF815A21E55CC5 1F1E6739681D6ED1F464FA7FFEEA7EA9E5FB0F7638BA15E0AA C35327B9D722A4CE7F5E2D8B34B889A75C168C7C381479A48E DBA8D828F1A6E77B8C3C6F123B93B8F5D36EE2537C273804C7 E951ADAC5674BE5F90C761C959C2B730B9836ABC6E69F9FCFD 0EBB93B9A00C99189A13899F5D941A513CDAE3C66C7AD0816D A01216E027A42061142ECECE4C2C5B2898BFB5D9C19D4FA66B 58C18FED18BBD7D2FA6B16BFA65CE263CFFDA5BCAE3E7ECF37 FCD81793B4274E1621C75BC0D2210688D7EF29767F5098D1DC 7A7C690ED6AFAD61BE0DB47093A15EC023351C76DBA2A247CD E9961916845E0B174CB55A1D1432CF603ED135756BC77D28"

scanning hidden files ...

scan completed successfully
hidden processes: 0
hidden services: 0
hidden files: 0


Remaining Services :



Authorized Application Key Export:

[HKEY_LOCAL_MACHINE\system\currentcontrolset\servic es\sharedaccess\parameters\firewallpolicy\standard profile\authorizedapplications\list]
"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2re s.dll,-22019"
"C:\\Archivos de programa\\Kaspersky Lab\\Kaspersky Anti-Virus 6.0\\avp.exe"="C:\\Archivos de programa\\Kaspersky Lab\\Kaspersky Anti-Virus 6.0\\avp.exe:*:Enabled:Kaspersky Anti-Virus"
"%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"C:\\WINDOWS\\system32\\drivers\\etc\\smss.exe"="C:\\WINDOWS\\system32\\drivers\\etc\\smss.exe:*:Di sabled:Bittorrent Program"
"D:\\Archivos de programa\\IVT Corporation\\BlueSoleil\\BlueSoleil.exe"="D:\\Archivos de programa\\IVT Corporation\\BlueSoleil\\BlueSoleil.exe:*:Disabled :BlueSoleil"
"C:\\Archivos de programa\\Bonjour\\mDNSResponder.exe"="C:\\Archivos de programa\\Bonjour\\mDNSResponder.exe:*:Disabled:Bo njour"
"C:\\WINDOWS\\system32\\mshta.exe"="C:\\WINDOWS\\system32\\mshta.exe:*:Disabled:Micros oft (R) HTML Application host"
"C:\\Archivos de programa\\SightSpeed\\SightSpeed.exe"="C:\\Archivos de programa\\SightSpeed\\SightSpeed.exe:*:Disabled:Si ghtSpeed"
"C:\\Archivos de programa\\Skype\\Phone\\Skype.exe"="C:\\Archivos de programa\\Skype\\Phone\\Skype.exe:*:Enabled:Skype"
"C:\\Archivos de programa\\iTunes\\iTunes.exe"="C:\\Archivos de programa\\iTunes\\iTunes.exe:*:Enabled:iTunes"

[HKEY_LOCAL_MACHINE\system\currentcontrolset\servic es\sharedaccess\parameters\firewallpolicy\domainpr ofile\authorizedapplications\list]
"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2re s.dll,-22019"
"%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"

Remaining Files :


File Backups: - C:\DOCUME~1\Papa\ESCRIT~1\SDFix\backups\backups.zi p

Files with Hidden Attributes :

Fri 7 Sep 2007 88 ..SHR --- "C:\WINDOWS\system32\A1635846EF.sys"
Sun 16 Sep 2007 8 ..SHR --- "C:\WINDOWS\system32\B4311DBCED.sys"
Tue 17 Jul 2007 56 ..SHR --- "C:\WINDOWS\system32\EDBC1D31B4.sys"
Mon 3 Mar 2008 10,068 A.SH. --- "C:\WINDOWS\system32\KGyGaAvL.sys"
Mon 28 May 2007 4,348 A.SH. --- "C:\Documents and Settings\All Users\DRM\DRMv1.bak"
Fri 30 Mar 2007 0 A.SH. --- "C:\Documents and Settings\All Users\DRM\Cache\Indiv01.tmp"
Wed 18 Apr 2007 422,400 ...H. --- "C:\Documents and Settings\Papa\Datos de programa\Microsoft\Plantillas\~WRL0002.tmp"
Sun 10 Jun 2007 473,600 ...H. --- "C:\Documents and Settings\Papa\Datos de programa\Microsoft\Plantillas\~WRL0003.tmp"
Sun 10 Jun 2007 474,112 ...H. --- "C:\Documents and Settings\Papa\Datos de programa\Microsoft\Plantillas\~WRL3917.tmp"
Tue 9 Oct 2007 650,752 ...H. --- "C:\Documents and Settings\Papa\Datos de programa\Microsoft\Word\~WRL0004.tmp"

Finished!

ElPiedra
13/03/08, 12:56:09
Hola, tendrías que dejarnos un reporte de "Trend Micro House call" con todo lo que este te esta detectando exactamente.

Salu2

© Copyright 2005 - 2008 InfoSpyware ® Todos los derechos reservados.
InfoSpyware Security Blog