Ver la Versión Completa : ayuda para Troyano Win32/TrojanProxy.Agent.NDG


ManOxX
18/04/08, 19:10:27
Saludos
necesito ayuda para desinfectar mi PC. mi antivirus es el NOD32 y cuando analizo me aparece el siguiente virus Win32/TrojanProxy.Agent.NDG
y no lo puedo eliminar.
tambien lo analice con Kaspersky Online Scanner y me dio el siguiente reporte:

KASPERSKY ONLINE SCANNER INFORME
viernes, 18 de abril de 2008 18:08:08
Sistema operativo: Microsoft Windows XP Professional, Service Pack 2 (Build 2600)
Kaspersky Online Scanner versión: 5.0.84.1
Ultima actualización: 18/04/2008
Registros en la base antivirus: 714608
-------------------------------------------------------------------------------

Configuración del análisis:
Analizar usando las siguientes bases: estendidas
Analizar archivos: verdadero
Analizar bases de correo: verdadero

Objetivo a analizar - Mi PC:
C:\
D:\

Estadísticas:
Número de objeros analizados: 62546
Virus encontrados: 11
Objetos infectados: 34 / 0
Objetos sospechosos: 0
Duración del análisis: 00:38:52

Bombre del objeto infectado / Nombre del virus / Última acción
C:\Archivos de programa\Eset\cache\CACHE.NDB Object is locked saltado
C:\Archivos de programa\Eset\infected\CHMNSTBA.NQF Infectados: Trojan-Downloader.Win32.Delf.czz saltado
C:\Archivos de programa\Eset\infected\FX40SFCA.NQF Infectados: Trojan-Downloader.Win32.Delf.czz saltado
C:\Archivos de programa\Eset\logs\virlog.dat Object is locked saltado
C:\Archivos de programa\Eset\logs\warnlog.dat Object is locked saltado
C:\Documents and Settings\All Users\Datos de programa\Microsoft\Network\Downloader\qmgr0.dat Object is locked saltado
C:\Documents and Settings\All Users\Datos de programa\Microsoft\Network\Downloader\qmgr1.dat Object is locked saltado
C:\Documents and Settings\JOSSIE\Configuración local\Archivos temporales de Internet\AntiPhishing\B3BB5BBA-E7D5-40AB-A041-A5B1C0B26C8F.dat Object is locked saltado
C:\Documents and Settings\JOSSIE\Configuración local\Archivos temporales de Internet\Content.IE5\index.dat Object is locked saltado
C:\Documents and Settings\JOSSIE\Configuración local\Archivos temporales de Internet\Content.IE5\Z3I558GI\myspace-layout7[1].jpg Infectados: Trojan-Downloader.Win32.Delf.czz saltado
C:\Documents and Settings\JOSSIE\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado
C:\Documents and Settings\JOSSIE\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado
C:\Documents and Settings\JOSSIE\Configuración local\Datos de programa\Mozilla\Firefox\Profiles\jjpbvsi4.default \Cache\_CACHE_001_ Object is locked saltado
C:\Documents and Settings\JOSSIE\Configuración local\Datos de programa\Mozilla\Firefox\Profiles\jjpbvsi4.default \Cache\_CACHE_002_ Object is locked saltado
C:\Documents and Settings\JOSSIE\Configuración local\Datos de programa\Mozilla\Firefox\Profiles\jjpbvsi4.default \Cache\_CACHE_003_ Object is locked saltado
C:\Documents and Settings\JOSSIE\Configuración local\Datos de programa\Mozilla\Firefox\Profiles\jjpbvsi4.default \Cache\_CACHE_MAP_ Object is locked saltado
C:\Documents and Settings\JOSSIE\Configuración local\Historial\History.IE5\index.dat Object is locked saltado
C:\Documents and Settings\JOSSIE\Configuración local\Historial\History.IE5\MSHist0120080418200804 19\index.dat Object is locked saltado
C:\Documents and Settings\JOSSIE\Cookies\index.dat Object is locked saltado
C:\Documents and Settings\JOSSIE\Datos de programa\atom open locks\hbcdhuqi.exe Infectados: Trojan.Win32.Inject.qu saltado
C:\Documents and Settings\JOSSIE\Datos de programa\atom open locks\wejmffvv.exe Infectados: Trojan-Downloader.Win32.Agent.mgb saltado
C:\Documents and Settings\JOSSIE\Datos de programa\Microsoft\Internet Explorer\UserData\index.dat Object is locked saltado
C:\Documents and Settings\JOSSIE\Datos de programa\Mozilla\Firefox\Profiles\jjpbvsi4.default \cert8.db Object is locked saltado
C:\Documents and Settings\JOSSIE\Datos de programa\Mozilla\Firefox\Profiles\jjpbvsi4.default \formhistory.dat Object is locked saltado
C:\Documents and Settings\JOSSIE\Datos de programa\Mozilla\Firefox\Profiles\jjpbvsi4.default \GoogleToolbarData\googlesafebrowsing.db Object is locked saltado
C:\Documents and Settings\JOSSIE\Datos de programa\Mozilla\Firefox\Profiles\jjpbvsi4.default \history.dat Object is locked saltado
C:\Documents and Settings\JOSSIE\Datos de programa\Mozilla\Firefox\Profiles\jjpbvsi4.default \key3.db Object is locked saltado
C:\Documents and Settings\JOSSIE\Datos de programa\Mozilla\Firefox\Profiles\jjpbvsi4.default \parent.lock Object is locked saltado
C:\Documents and Settings\JOSSIE\Datos de programa\Mozilla\Firefox\Profiles\jjpbvsi4.default \search.sqlite Object is locked saltado
C:\Documents and Settings\JOSSIE\Datos de programa\Mozilla\Firefox\Profiles\jjpbvsi4.default \urlclassifier2.sqlite Object is locked saltado
C:\Documents and Settings\JOSSIE\nlivxr.exe Infectados: Trojan.Win32.Agent.jop saltado
C:\Documents and Settings\JOSSIE\NTUSER.DAT Object is locked saltado
C:\Documents and Settings\JOSSIE\NTUSER.DAT.LOG Object is locked saltado
C:\Documents and Settings\LocalService\Configuración local\Archivos temporales de Internet\Content.IE5\index.dat Object is locked saltado
C:\Documents and Settings\LocalService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado
C:\Documents and Settings\LocalService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado
C:\Documents and Settings\LocalService\Configuración local\Historial\History.IE5\index.dat Object is locked saltado
C:\Documents and Settings\LocalService\Cookies\index.dat Object is locked saltado
C:\Documents and Settings\LocalService\NTUSER.DAT Object is locked saltado
C:\Documents and Settings\LocalService\NTUSER.DAT.LOG Object is locked saltado
C:\Documents and Settings\NetworkService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado
C:\Documents and Settings\NetworkService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado
C:\Documents and Settings\NetworkService\NTUSER.DAT Object is locked saltado
C:\Documents and Settings\NetworkService\NTUSER.DAT.LOG Object is locked saltado
C:\System Volume Information\MountPointManagerRemoteDatabase Object is locked saltado
C:\WINDOWS\Debug\PASSWD.LOG Object is locked saltado
C:\WINDOWS\SchedLgU.Txt Object is locked saltado
C:\WINDOWS\SoftwareDistribution\ReportingEvents.lo g Object is locked saltado
C:\WINDOWS\Sti_Trace.log Object is locked saltado
C:\WINDOWS\system32\CatRoot2\edb.log Object is locked saltado
C:\WINDOWS\system32\CatRoot2\tmp.edb Object is locked saltado
C:\WINDOWS\system32\cmdow.exe Infectados: not-a-virus:RiskTool.Win32.HideWindows saltado
C:\WINDOWS\system32\config\AppEvent.Evt Object is locked saltado
C:\WINDOWS\system32\config\default Object is locked saltado
C:\WINDOWS\system32\config\default.LOG Object is locked saltado
C:\WINDOWS\system32\config\Internet.evt Object is locked saltado
C:\WINDOWS\system32\config\SAM Object is locked saltado
C:\WINDOWS\system32\config\SAM.LOG Object is locked saltado
C:\WINDOWS\system32\config\SecEvent.Evt Object is locked saltado
C:\WINDOWS\system32\config\SECURITY Object is locked saltado
C:\WINDOWS\system32\config\SECURITY.LOG Object is locked saltado
C:\WINDOWS\system32\config\software Object is locked saltado
C:\WINDOWS\system32\config\software.LOG Object is locked saltado
C:\WINDOWS\system32\config\SysEvent.Evt Object is locked saltado
C:\WINDOWS\system32\config\system Object is locked saltado
C:\WINDOWS\system32\config\system.LOG Object is locked saltado
C:\WINDOWS\system32\h323log.txt Object is locked saltado
C:\WINDOWS\system32\rundll64.exe Infectados: Backdoor.Win32.IRCBot.bmg saltado
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MA P Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MA P Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DAT A Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP Object is locked saltado
C:\WINDOWS\Temp\01.exe Infectados: Trojan-Downloader.Win32.Agent.lny saltado
C:\WINDOWS\Temp\02.exe Infectados: Trojan.Win32.Agent.jop saltado
C:\WINDOWS\Temp\08.exe Infectados: Trojan-Downloader.Win32.Agent.lny saltado
C:\WINDOWS\Temp\11.exe Infectados: Trojan-Downloader.Win32.Delf.fuk saltado
C:\WINDOWS\Temp\16.exe Infectados: Trojan-Downloader.Win32.Delf.fuk saltado
C:\WINDOWS\Temp\18.exe Infectados: Trojan-Downloader.Win32.Delf.fuj saltado
C:\WINDOWS\Temp\21.exe Infectados: Trojan.Win32.Agent.jop saltado
C:\WINDOWS\Temp\32.exe Infectados: Trojan-Downloader.Win32.Delf.fuk saltado
C:\WINDOWS\Temp\38.exe Infectados: Trojan-Downloader.Win32.Agent.lny saltado
C:\WINDOWS\Temp\40.exe Infectados: Trojan-Downloader.Win32.Delf.fuk saltado
C:\WINDOWS\Temp\42.exe Infectados: Trojan-Downloader.Win32.Agent.lny saltado
C:\WINDOWS\Temp\43.exe Infectados: Trojan.Win32.Agent.jop saltado
C:\WINDOWS\Temp\48.exe Infectados: Trojan-Downloader.Win32.Agent.lny saltado
C:\WINDOWS\Temp\51.exe Infectados: Trojan-Downloader.Win32.Delf.czz saltado
C:\WINDOWS\Temp\53.exe Infectados: Trojan-Downloader.Win32.Delf.fuk saltado
C:\WINDOWS\Temp\54.exe Infectados: Trojan-Proxy.Win32.Agent.acm saltado
C:\WINDOWS\Temp\56.exe Infectados: Trojan-Downloader.Win32.Delf.fuk saltado
C:\WINDOWS\Temp\57.exe Infectados: Trojan-Downloader.Win32.Delf.fuk saltado
C:\WINDOWS\Temp\58.exe Infectados: Trojan.Win32.Agent.jop saltado
C:\WINDOWS\Temp\67.exe Infectados: Trojan-Downloader.Win32.Delf.fuk saltado
C:\WINDOWS\Temp\71.exe Infectados: Trojan-Downloader.Win32.Delf.fuk saltado
C:\WINDOWS\Temp\73.exe Infectados: Trojan-Downloader.Win32.Delf.fuk saltado
C:\WINDOWS\Temp\74.exe Infectados: Trojan.Win32.Agent.jop saltado
C:\WINDOWS\Temp\76.exe Infectados: Trojan.Win32.Agent.jop saltado
C:\WINDOWS\Temp\foto.zip/foto-005.JPEG-www.myspace.com Infectados: Backdoor.Win32.IRCBot.bot saltado
C:\WINDOWS\Temp\foto.zip ZIP: infectado - 1 saltado
C:\WINDOWS\Temp\hpodvd09.log Object is locked saltado
C:\WINDOWS\wiadebug.log Object is locked saltado
C:\WINDOWS\wiaservc.log Object is locked saltado
C:\WINDOWS\WindowsUpdate.log Object is locked saltado

Análisis completado.



muchas gracias.

ElPiedra
19/04/08, 02:33:37
Hola ManOxX, te doy la bienvenida al Foro de InfoSpyware

Para que te podamos ayudar en este sector, tenderías que generar y dejarnos un reporte de
HijackThis 2.0.2 (http://www.forospyware.com/t68195.html#post292279) en este mismo mensaje.

Salu2

Atención!! Lea las políticas antes de pegar su log de HijackThis. (http://www.forospyware.com/announcement.php?f=14)

ManOxX
19/04/08, 16:10:03
HOLA

Disculpa, aqui tengo el reporte en hijackthis:


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 03:06:47 p.m., on 19/04/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.5730.0011)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\Archivos de programa\Eset\nod32krn.exe
C:\WINDOWS\system32\o2flash.exe
C:\WINDOWS\system32\svchost.exe
C:\Documents and Settings\JOSSIE\wsi.exe
C:\WINDOWS\Explorer.EXE
C:\Archivos de programa\Java\jre1.6.0_05\bin\jusched.exe
C:\Archivos de programa\VisualTask\VisualTaskTips.exe
C:\Archivos de programa\Eset\nod32kui.exe
C:\WINDOWS\Resources\Themes\VistaStart\VistaStart1 .3.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\igfxpers.exe
C:\Archivos de programa\Motorola\SMSERIAL\sm56hlpr.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Archivos de programa\HP\HP Software Update\HPWuSchd2.exe
C:\Archivos de programa\Lexmark 2200 Series\lxbvbmgr.exe
C:\Archivos de programa\Lexmark 2200 Series\lxbvbmon.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Archivos de programa\MSN Messenger\msnmsgr.exe
C:\Archivos de programa\CursorXP\CursorXP.exe
C:\Archivos de programa\HP\Digital Imaging\bin\hpqtra08.exe
C:\Archivos de programa\Internet Explorer\IEXPLORE.EXE
C:\Archivos de programa\RALINK\Common\RaUI.exe
C:\Archivos de programa\ZyXEL Technology Corporation\ZyAIR G-220 Utility\ZDWlan.exe
C:\Archivos de programa\Internet Explorer\IEXPLORE.EXE
C:\Archivos de programa\HP\Digital Imaging\bin\hpqSTE08.exe
C:\Archivos de programa\MSN Messenger\usnsvc.exe
C:\Archivos de programa\Internet Explorer\IEXPLORE.EXE
C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.uach.cl/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://go.microsoft.com/fwlink/?LinkId=74005
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\Docum ents and Settings\JOSSIE\wsi.exe \s
O2 - BHO: Aplicación auxiliar de vínculos de Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.6.0_05\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [VisualTask] C:\Archivos de programa\VisualTask\VisualTaskTips.exe
O4 - HKLM\..\Run: [nod32kui] "C:\Archivos de programa\Eset\nod32kui.exe" /WAITSERVICE
O4 - HKLM\..\Run: [VISTATHEME] C:\WINDOWS\Resources\Themes\VistaStart\VistaStart1 .3.exe
O4 - HKLM\..\Run: [igfxtray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [igfxhkcmd] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [igfxpers] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [SMSERIAL] C:\Archivos de programa\Motorola\SMSERIAL\sm56hlpr.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [HP Software Update] C:\Archivos de programa\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [Windows Running DLL Service] rundll64.exe
O4 - HKLM\..\Run: [Curb tool help dart] C:\Documents and Settings\All Users\Datos de programa\Move Bore Curb Tool\close noun.exe
O4 - HKLM\..\Run: [Lexmark 2200 Series] "C:\Archivos de programa\Lexmark 2200 Series\lxbvbmgr.exe"
O4 - HKLM\..\Run: [FaxCenterServer] "C:\Archivos de programa\Lexmark Fax Solutions\fm3032.exe" /s
O4 - HKLM\..\Run: [sXe Injected] C:\Archivos de programa\sXe Injected\sXe Injected.exe
O4 - HKLM\..\Run: [fpqd] C:\WINDOWS\system32\fpqd.exe \u
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Archivos de programa\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [ares] "C:\Archivos de programa\Ares\Ares.exe" -h
O4 - HKCU\..\Run: [CursorXP] "C:\Archivos de programa\CursorXP\CursorXP.exe" -s
O4 - HKCU\..\Run: [beepbind] C:\DOCUME~1\JOSSIE\DATOSD~1\ATOMOP~1\Mapi 1.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICIO LOCAL')
O4 - HKUS\S-1-5-19\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'SERVICIO LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio de red')
O4 - HKUS\S-1-5-20\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'Servicio de red')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user')
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Archivos de programa\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: Ralink Wireless Utility.lnk = C:\Archivos de programa\RALINK\Common\RaUI.exe
O4 - Global Startup: ZDWlan.lnk = ?
O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/spanish/kavwebscan_unicode.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/ES-CL/a-UNO1/GAME_UNO1.cab
O16 - DPF: {9E265649-6E0E-4EEA-9F49-DAE0801440CF} (WebDigiNet Control) - http://varas.sytes.net/WebDiginet.CAB
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O23 - Service: Ares Chatroom server (AresChatServer) - Ares Development Group - C:\Archivos de programa\Ares\chatServer.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Archivos de programa\Eset\nod32krn.exe
O23 - Service: O2Micro Flash Memory (O2Flash) - Unknown owner - C:\WINDOWS\system32\o2flash.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

--
End of file - 7885 bytes


Muchas gracias.

ElPiedra
21/04/08, 16:05:31
Hola ManOxX,

Paso 1- Descargar y actualizar las siguientes herramientas:

CCleaner (http://www.forospyware.com/t39511.html)
SUPERAntiSpyware
Malwarebytes' Anti-Malware



Paso 2- Con todos los programas cerrados, ejecuta HijackThis y dale ::fix:: a las siguientes entradas:


F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\Docum ents and Settings\JOSSIE\wsi.exe \s

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

O4 - HKLM\..\Run: [Windows Running DLL Service] rundll64.exe

O4 - HKLM\..\Run: [Curb tool help dart] C:\Documents and Settings\All Users\Datos de programa\Move Bore Curb Tool\close noun.exe

O4 - HKLM\..\Run: [fpqd] C:\WINDOWS\system32\fpqd.exe \u




Paso 3- Sin reiniciar, ejecutar de a una, estas herramientas:

SUPERAntiSpyware
Malwarebytes' Anti-Malware
*Nota* Es importante que envíes a "Cuarentena" todo lo que este detecte antes de copiar y pegarnos su reporte.



Paso 4- Ejecutar CCleaner usando primero su opción de "Limpiador" para borrar cookies, temporales de Internet y todos los archivos que este te muestre como obsoletos, y luego usa su opción de "Registro" para limpiar todo el registro de Windows (haciendo copia de seguridad).


Reinicia y nos contas los resultados.


**Nota**
- Para mayor comodidad imprime los pasos.
- Recuerda regresar y contarnos los resultados.


Salu2

ManOxX
22/04/08, 00:59:33
Hola

ise todo los pasos pero mi antivirus toabia me detecta el troyano


Reporte del SUPERAntiSpyware

SUPERAntiSpyware Scan Log
http://www.superantispyware.com

Generated 04/21/2008 at 08:27 PM

Application Version : 4.0.1154

Core Rules Database Version : 3443
Trace Rules Database Version: 1435

Scan type : Complete Scan
Total Scan Time : 00:13:35

Memory items scanned : 449
Memory threats detected : 0
Registry items scanned : 4718
Registry threats detected : 0
File items scanned : 9925
File threats detected : 60

Adware.Tracking Cookie
C:\Documents and Settings\JOSSIE\Cookies\jossie@adopt.euroclick[1].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@linksynergy[1].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@eas.apm.emediate[1].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@hitbox[1].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@revsci[1].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@partyfriendfinder[2].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@imrworldwide[2].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@doubleclick[1].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@ads.rmla.com[1].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@adultfriendfinder[1].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@adecn[1].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@xiti[1].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@account.fotolog[2].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@msnportal.112.2o7[1].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@partygaming.122.2o7[1].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@2o7[1].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@adrevolver[2].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@intershare.112.2o7[1].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@ad.yieldmanager[2].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@ehg-gamespyinc.hitbox[1].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@specificclick[2].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@realmedia[2].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@247realmedia[1].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@mediaplex[1].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@tbslatinamerica.112 .2o7[1].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@atdmt[2].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@media.adrevolver[3].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@www.googleadservice s[2].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@fastclick[2].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@atwola[1].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@casalemedia[1].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@int.sitestat[2].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@www.googleadservice s[1].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@media.adrevolver[2].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@tribalfusion[2].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@questionmarket[2].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@interclick[1].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@int.sitestat[1].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@ads.vlaze[2].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@server.iad.livepers on[3].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@adservingml[2].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@ads.e-planning[1].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@adopt.specificclick[1].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@adtech[1].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@www.adserver5[2].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@advertising[2].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@partypoker[2].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@ads.emol[1].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@richmedia.yahoo[1].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@edge.ru4[2].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@oas.adservingml[1].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@ads.us.e-planning[1].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@apmebf[1].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@ads.revsci[1].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@zedo[2].txt
C:\Documents and Settings\JOSSIE\Cookies\jossie@server.iad.livepers on[1].txt
C:\Documents and Settings\Angelical\Cookies\angelical@ads.us.e-planning[1].txt
C:\Documents and Settings\Angelical\Cookies\angelical@atdmt[1].txt
C:\Documents and Settings\Angelical\Cookies\angelical@2o7[2].txt

Adware.Lop
C:\WINDOWS\TEMP\BIS179.EXE




Reporte de Malwarebytes' Anti-Malware 1.11

Malwarebytes' Anti-Malware 1.11
Versión de la Base de Datos: 668

Tipo de examen : Examen Completo (C:\|)
Objetos examinados: 90027
Tiempo transcurrido: 35 minute(s), 1 second(s)

Procesos en Memoria Infectados: 0
Módulos en Memoria Infectados: 0
Claves del Registro Infectadas: 0
Valores del Registro Infectados: 4
Elementos de Datos del Registro Infectados: 0
Carpetas Infectadas: 0
Ficheros Infectados: 0

Procesos en Memoria Infectados:
(No se han detectado elementos maliciosos)

Módulos en Memoria Infectados:
(No se han detectado elementos maliciosos)

Claves del Registro Infectadas:
(No se han detectado elementos maliciosos)

Valores del Registro Infectados:
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\New Windows\Allow\host-domain-lookup.com (Malware.Trace) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\New Windows\Allow\mysearchnow.com (Malware.Trace) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\New Windows\Allow\www.host-domain-lookup.com (Malware.Trace) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\New Windows\Allow\www.mysearchnow.com (Malware.Trace) -> Quarantined and deleted successfully.

Elementos de Datos del Registro Infectados:
(No se han detectado elementos maliciosos)

Carpetas Infectadas:
(No se han detectado elementos maliciosos)

Ficheros Infectados:
(No se han detectado elementos maliciosos)



Aqui el reporte del HijackThis despues de hacer lo pedido

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 11:50:27 p.m., on 21/04/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.5730.0011)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\Archivos de programa\Eset\nod32krn.exe
C:\WINDOWS\system32\o2flash.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Archivos de programa\Java\jre1.6.0_05\bin\jusched.exe
C:\Archivos de programa\VisualTask\VisualTaskTips.exe
C:\Archivos de programa\Eset\nod32kui.exe
C:\WINDOWS\Resources\Themes\VistaStart\VistaStart1 .3.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\igfxpers.exe
C:\Archivos de programa\Motorola\SMSERIAL\sm56hlpr.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Archivos de programa\HP\HP Software Update\HPWuSchd2.exe
C:\Archivos de programa\Lexmark 2200 Series\lxbvbmgr.exe
C:\Archivos de programa\Lexmark 2200 Series\lxbvbmon.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Archivos de programa\MSN Messenger\msnmsgr.exe
C:\Archivos de programa\CursorXP\CursorXP.exe
C:\Archivos de programa\Internet Explorer\IEXPLORE.EXE
C:\Archivos de programa\SUPERAntiSpyware\SUPERAntiSpyware.exe
C:\Archivos de programa\HP\Digital Imaging\bin\hpqtra08.exe
C:\Archivos de programa\RALINK\Common\RaUI.exe
C:\Archivos de programa\ZyXEL Technology Corporation\ZyAIR G-220 Utility\ZDWlan.exe
C:\Archivos de programa\HP\Digital Imaging\bin\hpqSTE08.exe
C:\Archivos de programa\MSN Messenger\usnsvc.exe
C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.uach.cl/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://go.microsoft.com/fwlink/?LinkId=74005
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
R3 - URLSearchHook: Barra Yahoo! con bloqueador de ventanas emergentes - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Archivos de programa\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Archivos de programa\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: Aplicación auxiliar de vínculos de Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.6.0_05\bin\ssv.dll
O3 - Toolbar: Barra Yahoo! con bloqueador de ventanas emergentes - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Archivos de programa\Yahoo!\Companion\Installs\cpn\yt.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [VisualTask] C:\Archivos de programa\VisualTask\VisualTaskTips.exe
O4 - HKLM\..\Run: [nod32kui] "C:\Archivos de programa\Eset\nod32kui.exe" /WAITSERVICE
O4 - HKLM\..\Run: [VISTATHEME] C:\WINDOWS\Resources\Themes\VistaStart\VistaStart1 .3.exe
O4 - HKLM\..\Run: [igfxtray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [igfxhkcmd] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [igfxpers] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [SMSERIAL] C:\Archivos de programa\Motorola\SMSERIAL\sm56hlpr.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [HP Software Update] C:\Archivos de programa\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [Lexmark 2200 Series] "C:\Archivos de programa\Lexmark 2200 Series\lxbvbmgr.exe"
O4 - HKLM\..\Run: [FaxCenterServer] "C:\Archivos de programa\Lexmark Fax Solutions\fm3032.exe" /s
O4 - HKLM\..\Run: [sXe Injected] C:\Archivos de programa\sXe Injected\sXe Injected.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Archivos de programa\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [ares] "C:\Archivos de programa\Ares\Ares.exe" -h
O4 - HKCU\..\Run: [CursorXP] "C:\Archivos de programa\CursorXP\CursorXP.exe" -s
O4 - HKCU\..\Run: [beepbind] C:\DOCUME~1\JOSSIE\DATOSD~1\ATOMOP~1\Mapi 1.exe
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Archivos de programa\SUPERAntiSpyware\SUPERAntiSpyware.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICIO LOCAL')
O4 - HKUS\S-1-5-19\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'SERVICIO LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio de red')
O4 - HKUS\S-1-5-20\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'Servicio de red')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user')
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Archivos de programa\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: Ralink Wireless Utility.lnk = C:\Archivos de programa\RALINK\Common\RaUI.exe
O4 - Global Startup: ZDWlan.lnk = ?
O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/spanish/kavwebscan_unicode.cab
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Archivos de programa\Yahoo!\Common\yinsthelper.dll
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/ES-CL/a-UNO1/GAME_UNO1.cab
O16 - DPF: {9E265649-6E0E-4EEA-9F49-DAE0801440CF} (WebDigiNet Control) - http://varas.sytes.net/WebDiginet.CAB
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O20 - Winlogon Notify: !SASWinLogon - C:\Archivos de programa\SUPERAntiSpyware\SASWINLO.dll
O23 - Service: Ares Chatroom server (AresChatServer) - Ares Development Group - C:\Archivos de programa\Ares\chatServer.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Archivos de programa\Eset\nod32krn.exe
O23 - Service: O2Micro Flash Memory (O2Flash) - Unknown owner - C:\WINDOWS\system32\o2flash.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

--
End of file - 8166 bytes



Muchas gracias.

ElPiedra
22/04/08, 22:41:42
.:cf_icon:. - Descarga la herramienta ComboFix.exe (http://www.forospyware.com/sUBs/ComboFix.exe) y guárdala en el escritorio.
Desactiva temporalmente el Antivirus y/o Antispyware.
Cierra todas las ventanas abiertas.
Hacele doble clic al archivo ComboFix.exe y seguí las instrucciones.
Cuando termine, generara un registro en C:\ComboFix.txt.

*Nota* Mientras CF este trabajando no mover el mouse ya que pararía su proceso.
*Nota* ComboFix puede reiniciar automáticamente el PC para completar el proceso de eliminación.

Atención!! No use ComboFix a menos que se le haya indicado específicamente en su mensaje por un integrante de nuestro Staff (http://www.forospyware.com/showgroups.php). Es una herramienta de gran alcance destinada por su creador a ser usada bajo la orientación y supervisión de un experto, no para uso privado. El uso de ComboFix incorrectamente podría generar problemas en su sistema. Por favor, lea las "Negaciones de la Garantía" de ComboFix.



Reinicia y pega el reporte de C:\ComboFix.txt en este mismo mensaje.




Salu2

© Copyright 2005 - 2008 InfoSpyware ® Todos los derechos reservados.
InfoSpyware Security Blog