Ver la Versión Completa : clicksearchclick - miroku9


miroku9
28/05/05, 14:31:30
Hola
Mi navegacion por internet se ha vuelto muy pesada desde que siempre me entra a la misma web, clicksearchclick, en todos los sitios:
-mi pagina de inicio
-la mayoria de resultados de busqueda en google
-links de palabras como antivirus, spyware...

Me he escaneado el ordenador con hijackthis y el log es este

Logfile of HijackThis v1.99.1
Scan saved at 20:25:23, on 28/05/2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\Services\{843F1751-62EB-41A2-9B19-7922F0256DD3}\SVCHOST.EXE
C:\Archivos de programa\Microsoft AntiSpyware\gcasServ.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Archivos de programa\Microsoft AntiSpyware\gcasDtServ.exe
C:\WINDOWS\System32\wuauclt.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\WISPTIS.EXE
C:\WINDOWS\System32\win32.exe
C:\Documents and Settings\Usuario\Mis documentos\HJT\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = www.google.es
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.clicksearchclick.com/index.php?aff=19
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = www.google.es
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = www.google.es
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [Service Host] C:\WINDOWS\System32\Services\{843F1751-62EB-41A2-9B19-7922F0256DD3}\SVCHOST.EXE
O4 - HKLM\..\Run: [CPU Watcher] rundll32.exe C:\WINDOWS\cpu.dll,load
O4 - HKLM\..\Run: [Sin Espias] C:\Archivos de programa\SinEspias\No-Spy.exe /autorun
O4 - HKLM\..\Run: [gcasServ] "C:\Archivos de programa\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKLM\..\Run: [Disk Keeper] C:\WINDOWS\System32\Services\{843F1751-62EB-41A2-9B19-7922F0256DD3}\SECURITY.EXE
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Archivos de programa\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [wupd] C:\WINDOWS\System32\win32.exe
O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger Addon - {FB5F1911-F110-11d2-BB9E-00C04F795683} - http://messenger.ipfox.com (file missing)
O9 - Extra 'Tools' menuitem: &Messenger Addon - {FB5F1911-F110-11d2-BB9E-00C04F795683} - http://messenger.ipfox.com (file missing)
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab32846.cab
O20 - Winlogon Notify: f3dsl - lsd_f3.dll (file missing)
O21 - SSODL: System - {95D85B4C-2E3A-4709-B989-346815891ACC} - v_sys.dll (file missing)
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE

espero que tenga solucion

ElPiedra
29/05/05, 13:36:50
Hola miroku9. te doy la bienvenida al Foro de Spyware, veo en tu log que entre otras cosas tenes un troyano llamado Troj/Spy.Banker.U, por lo que empeza siguiendo los pasos de el "Tutorial de Spywares" (http://www.forospyware.com/t8-.html) con las herramientas Microsoft Antispyware, Ad-Aware SE y SpyBot.

Pásale el "Trend Micro Antivirus Online" (http://www.forospyware.com/announcement.php?f=12) y genera un nuevo log de HijackThis para pegarlo en este mismo mensaje y decirnos los resultados de los análisis de las herramientas.

Salu2

miroku9
30/05/05, 12:22:51
Poloi, si haces el tutorial para eliminar spywares, la putada esta de el google y los links no pasara.
lo de los links pasa porque esta web misma es forospyware, no? (weno, o infospyware)pues como ya ve que pone spyware y todo lo que pone spyware hace un link a clicksearchclick...
bueno, te ago una lista d elas palabras cabronas xD (a lo mejor me cuelo alguna que no es, nmo se)
sea, men, you, spyware, adware, antivirus, online... y como panda no es ninguna de estas palabras puedes linkar
Pues bueno... a lo que iba
el problema del google y de los links se me ha solucionado!! pero la web de inicio se canvia sola a clicksearchclick otra vez.
lo que pasa es qu eno he pasado el antiviru online (aunque el que yo visito no elimina spywares, sino virus)
ah! casualmente me han enviado mensajes de caja madrid y bbva (bancos de españa) y dicen que soy un cliente suyo y no se que mas, y me tiene asustado :S

Igualmente, vuestro trabajo me tiene muy contento ^^ ^^ ^^ ^^ me habeis hecho feliz :D

NeoByte
30/05/05, 13:48:44
Hola miroku9

Tienes q poner un log para ver como se encuentra tu PC,

puede q no este del todo límpio.

http://www.forospyware.com/t42.html

:adios:

miroku9
30/05/05, 14:08:28
La web de inicio ya no se me canvia a clicksearchclick

Logfile of HijackThis v1.99.1
Scan saved at 20:06:56, on 30/05/2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Archivos de programa\Microsoft AntiSpyware\gcasServ.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\System32\win32.exe
C:\Archivos de programa\Microsoft AntiSpyware\gcasDtServ.exe
C:\WINDOWS\System32\wuauclt.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Documents and Settings\Usuario\Mis documentos\HJT\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = www.google.es
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = www.google.es
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = www.google.es
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [CPU Watcher] rundll32.exe C:\WINDOWS\cpu.dll,load
O4 - HKLM\..\Run: [Sin Espias] C:\Archivos de programa\SinEspias\No-Spy.exe /autorun
O4 - HKLM\..\Run: [gcasServ] "C:\Archivos de programa\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKLM\..\Run: [Disk Keeper] C:\WINDOWS\System32\Services\{843F1751-62EB-41A2-9B19-7922F0256DD3}\SECURITY.EXE
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Archivos de programa\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [wupd] C:\WINDOWS\System32\win32.exe
O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger Addon - {FB5F1911-F110-11d2-BB9E-00C04F795683} - http://messenger.ipfox.com (file missing)
O9 - Extra 'Tools' menuitem: &Messenger Addon - {FB5F1911-F110-11d2-BB9E-00C04F795683} - http://messenger.ipfox.com (file missing)
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab32846.cab
O20 - Winlogon Notify: f3dsl - lsd_f3.dll (file missing)
O21 - SSODL: System - {95D85B4C-2E3A-4709-B989-346815891ACC} - v_sys.dll (file missing)
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE

ke tal lo veis?

ElPiedra
31/05/05, 10:38:20
Bueno todavia hay un troyano en tu sistema.

Corta este proceso: win32.exe

Ejecuta HijackThis y dale FIX a estas entradas:

O4 - HKLM\..\Run: [CPU Watcher] rundll32.exe C:\WINDOWS\cpu.dll,load

O4 - HKCU\..\Run: [wupd] C:\WINDOWS\System32\win32.exe

O9 - Extra button: Messenger Addon - {FB5F1911-F110-11d2-BB9E-00C04F795683} - http://messenger.ipfox.com (file missing)

O9 - Extra 'Tools' menuitem: &Messenger Addon - {FB5F1911-F110-11d2-BB9E-00C04F795683} - http://messenger.ipfox.com (file missing)

O20 - Winlogon Notify: f3dsl - lsd_f3.dll (file missing)
Descarga el programa "KillBox" (http://www.forospyware.com/showpost.php?p=49&postcount=6) y elimina estos archivos.

C:\WINDOWS\System32\win32.exe
C:\WINDOWS\cpu.dll
lsd_f3.dll (este tenes que buscar la ruta exacta)

Reinicia y ejecuta un análisis con "Trend Antivirus Online" (http://www.forospyware.com/announcement.php?f=12)

Después nos contas los resultados.

Salu2

miroku9
31/05/05, 12:28:41
oki! ya no me sale el mensaje ese que dice "no se encontro el modulo yokese 32" o alguna cosa asi, que no tentiendo xD (esque cuando veo un win o un 32 y me lio)
el ordenador me va mejor, aun que todavia no he pasado el trend antivirus
con el killbox, solo he podido eliminar la primera, la segunda decia k no existia y la ultima pos como k no sabia donde encontrar la ruta xD

cuando le pase el trend edito este mensaje y le pongo el log
(en este foro se permite el doubleposting?)

ElPiedra
31/05/05, 15:50:33
Hola, para buscar el otro archivo simplemente lo pones en el buscador de Windows con la opcion de ver los archivos ocultos activada.

Y despues pegas la ruta completa en el KillBox para eliminarla por ej:

C:\WINDOWS\System32\lsd_f3.dll

C:\WINDOWS\lsd_f3.dll

Despues nos contas como esta funcionando todo para poder dar el tema por solucionado.

Salu2

© Copyright 2005 - 2008 InfoSpyware ® Todos los derechos reservados.
InfoSpyware Security Blog