Blog Registrarse Manuales Programas Glosario

Regresar   Foro de Spyware » Spyware - Adware - Hijackers - Malwares » Temas Solucionados
 

Para evitar Virus, Spyware y otros Malwares, te recomendamos mantenerte informado en: InfoSpyware Blog


Temas Solucionados Casos de HijackThis y Malwares resueltos.
(Solo lectura)

Respuesta
 
Enviar a: Herramientas
  post #1  
Antiguo 13/11/05, 13:27:41
Usuario
 
Registrado: nov 2005
Ubicación: colombia
Mensajes: 9
Bien Mi PC los tiene todos (solucionado)

Hola a todos,

Mi pc está conectado a una red corporativa, por lo cual estoy en graves aprietos, por estar navegando en páginas oscuras, me contagié con todo lo que había, se me instaló el SpySherif, el escritorio cambió, con mensaje "SPYWARE INFECTION", aparecieron tres iconos en la barra de tareas de color rojo con una X en medio, se crearon programas como "Internet Optimizer", "Surf Accuracy", "YourSiteBar", se creó una carpeta windows en C: con algunos archivos dentro como drsmartload, y otros cuantos en la raiz de C:, que he ido borrando manualmente. Aun se abren ventanas de Internet con avisos publicitarios (Dell, DeRemate.com, etc.) He borrado de todo, espero no haber dañado nada. Les envío mi log haber que me aconsejan. Estoy desesperado, pues me puedo meter en problemas si la empresa descubre que ando en estas. Gracias. Ah! tambien adjunto el log de "ewido security suite online scanner", me encontró de todo y no pudo eliminarlo.


Logfile of HijackThis v1.99.1
Scan saved at 12:11:38 PM, on 13-Nov-05
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\COMPAQ\ACLIENT\ACLIENT.exe
C:\WINNT\System32\cisvc.exe
C:\WINNT\System32\cpqalert.exe
C:\WINNT\CPQDIAG\CPQDFWAG.EXE
C:\Archivos de programa\COMPAQ\CpqWebDMI\webdmi.EXE
C:\ARCHIV~1\SYMANT~1\SYMANT~1\DefWatch.exe
C:\WINNT\System32\svchost.exe
C:\Archivos de programa\Compaq\LCRMS\LCRMS.EXE
C:\WINNT\System32\mnmsrvc.exe
C:\ARCHIV~1\MI6841~1\MSSQL\binn\sqlservr.exe
C:\Archivos de programa\SYMANTEC\Ghost\NGCTW32.EXE
C:\ARCHIV~1\SYMANT~1\SYMANT~1\Rtvscan.exe
C:\WINNT\system32\nvsvc32.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\System32\rtmservice.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\system32\stisvc.exe
C:\WINNT\SYSTEM32\ZoneLabs\vsmon.exe
c:\dmi\win32\bin\Win32sl.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\Archivos de programa\Softex\winroute\WinRServ.exe
C:\WINNT\system32\mspmspsv.exe
C:\Archivos de programa\Softex\winroute\WinRoute.exe
C:\WINNT\system32\svchost.exe
C:\Archivos de programa\Archivos comunes\System\MSSearch\Bin\mssearch.exe
C:\ARCHIV~1\MI6841~1\MSSQL\binn\sqlagent.exe
C:\WINNT\System32\cpqdmi.exe
C:\WINNT\Explorer.EXE
C:\WINNT\system32\Promon.exe
C:\WINNT\system32\CHKADMIN.EXE
C:\ARCHIV~1\SYMANT~1\SYMANT~1\vptray.exe
C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINNT\system32\internat.exe
C:\Archivos de programa\Microsoft ActiveSync\WCESCOMM.EXE
C:\Archivos de programa\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
C:\WINNT\system32\rundll32.exe
C:\Archivos de programa\WinZip\WZQKPICK.EXE
C:\Archivos de programa\Microsoft Office\Office\3082\msoffice.exe
C:\WINNT\system32\rundll32.exe
C:\WINNT\System32\cidaemon.exe
C:\Archivos de programa\HJT\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = c:\secure32.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://searchbar.findthewebsiteyouneed.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = c:\secure32.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = c:\secure32.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://searchbar.findthewebsiteyouneed.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = c:\secure32.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://searchbar.findthewebsiteyouneed.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = c:\secure32.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = c:\secure32.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
R3 - Default URLSearchHook is missing
O1 - Hosts: 138.108.243.66 ACN057MEDBDS01
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [Promon.exe] Promon.exe
O4 - HKLM\..\Run: [EM_EXEC] C:\ARCHIV~1\MOUSEW~1\SYSTEM\EM_EXEC.EXE
O4 - HKLM\..\Run: [CHKADMIN] CHKADMIN.EXE
O4 - HKLM\..\Run: [vptray] C:\ARCHIV~1\SYMANT~1\SYMANT~1\vptray.exe
O4 - HKLM\..\Run: [NGClient] C:\Archivos de programa\SYMANTEC\Ghost\ngctw32.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINNT\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [PayTime] C:\WINNT\system32\paytime.exe
O4 - HKLM\..\Run: [Zone Labs Client] C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKCU\..\Run: [internat.exe] internat.exe
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Archivos de programa\Microsoft ActiveSync\WCESCOMM.EXE"
O4 - HKCU\..\Run: [Windows installer] C:\winstall.exe
O4 - HKCU\..\Run: [PayTime] C:\WINNT\system32\paytime.exe
O4 - HKCU\..\Run: [klop] C:\WINNT\249A.tmp
O4 - HKCU\..\Run: [ntdll.dll] "C:\Archivos de programa\Microsoft ActiveSync\WCESCOMM.EXE"
O4 - HKCU\..\Run: [NVIEW] rundll32.exe nview.dll,nViewLoadHook
O4 - Global Startup: Administrador de servicios.lnk = C:\Archivos de programa\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
O4 - Global Startup: Lpt1dos.bat.lnk = C:\WINNT\lpt1dos.bat
O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: WinZip Quick Pick.lnk = C:\Archivos de programa\WinZip\WZQKPICK.EXE
O9 - Extra button: Crear un favorito móvil - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Archivos de programa\Microsoft ActiveSync\inetrepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Archivos de programa\Microsoft ActiveSync\inetrepl.dll
O9 - Extra 'Tools' menuitem: Crear un favorito móvil... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Archivos de programa\Microsoft ActiveSync\inetrepl.dll
O16 - DPF: {0D62A517-E7C6-4E1F-A577-07D4AC549A48} (Progetto1.int_ver32) - http://advnt01.com/dialer/int_ver32b.CAB
O16 - DPF: {42F2C9BA-614F-47C0-B3E3-ECFD34EED658} - http://www.ysbweb.com/ist/softwares/v4.0/ysb_cracks.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsu...?1127511906109
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsof...?1128296178718
O16 - DPF: {7BCD227C-A14B-471C-AB2C-577204B6E3E3} (GaleonOCX2.GaleonWEB) - http://10.29.0.49/slm.galeon.dcom.v.3.0.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/actives...ree/asinst.cab
O16 - DPF: {F00F4763-7355-4725-82F7-0DA94A256D46} (IncrediMail) - http://www2.incredimail.com/contents...r/imloader.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{CF842855-6920-47C4-9082-5089B89C47D2}: Domain = enterprisenet.org
O20 - Winlogon Notify: ShellCompatibility - C:\WINNT\system32\dn6o01j3e.dll
O21 - SSODL: SysTray.Excn2 - {1722ECFF-4356-4f5b-B534-E67294FE75E9} - (no file)
O23 - Service: Altiris Client Service (AClient) - Altiris, Inc. - C:\COMPAQ\ACLIENT\ACLIENT.exe
O23 - Service: Command Service (cmdService) - Compaq Computer Corp - (no file)
O23 - Service: Compaq Local Alerter (CPQALERT) - Compaq Computer Corporation - C:\WINNT\System32\cpqalert.exe
O23 - Service: Compaq Remote Diagnostics Enabling Agent (CpqDfwWebAgent) - Compaq Computer Corporation - C:\WINNT\CPQDIAG\CPQDFWAG.EXE
O23 - Service: CPQDMI - Compaq Computer Corporation - C:\WINNT\System32\cpqdmi.exe
O23 - Service: Compaq DMI Web Agent (CpqWebDmi) - Compaq Computer Corporation - C:\Archivos de programa\COMPAQ\CpqWebDMI\webdmi.EXE
O23 - Service: DefWatch - Symantec Corporation - C:\ARCHIV~1\SYMANT~1\SYMANT~1\DefWatch.exe
O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: Insight Manager LC Remote Management (LCRMS) - Compaq Computer Corporation - C:\Archivos de programa\Compaq\LCRMS\LCRMS.EXE
O23 - Service: Symantec Ghost Client Agent (NGClient) - Symantec Corporation - C:\Archivos de programa\SYMANTEC\Ghost\NGCTW32.EXE
O23 - Service: Symantec AntiVirus Client (Norton AntiVirus Server) - Symantec Corporation - C:\ARCHIV~1\SYMANT~1\SYMANT~1\Rtvscan.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINNT\system32\nvsvc32.exe
O23 - Service: Remote Task Manager Service (RTM) - Unknown owner - C:\WINNT\System32\rtmservice.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINNT\SYSTEM32\ZoneLabs\vsmon.exe
O23 - Service: Win32sl - Intel - c:\dmi\win32\bin\Win32sl.exe
O23 - Service: Softex WinRoute Service (WinRServ) - Unknown owner - C:\Archivos de programa\Softex\winroute\WinRServ.exe
O23 - Service: VNC Server (winvnc) - Unknown owner - C:\WINNT\Pointdev\VNC\WinVNC.exe" -service (file missing)



__________________________________________________
ewido security suite online scanner
http://www.ewido.net
__________________________________________________


Name: Spyware.Cookie.Tradedoubler
Path: C:\Documents and Settings\ZuluagaH\Cookies\zuluagah@tradedoubler[2].txt
Risk: Medium

Name: Spyware.InternetOptimizer
Path: HKLM\SOFTWARE\Avenue Media
Risk: High

Name: Spyware.YourSiteBar
Path: HKLM\SOFTWARE\Classes\CLSID\{86227D9C-0EFE-4f8a-AA55-30386A3F5686}
Risk: High

Name: Spyware.SideFind
Path: HKLM\SOFTWARE\Classes\CLSID\{8CBA1B49-8144-4721-A7B1-64C578C9EED7}
Risk: High

Name: Spyware.InternetOptimizer
Path: HKLM\SOFTWARE\Policies\Avenue Media
Risk: High

Name: Spyware.InternetOptimizer
Path: HKU\S-1-5-21-2132901703-1326019655-324685044-2962\Software\Avenue Media
Risk: High

Name: Spyware.InternetOptimizer
Path: HKU\S-1-5-21-2132901703-1326019655-324685044-2962\Software\Policies\Avenue Media
Risk: High

Name: Spyware.Look2Me
Path: [1728] C:\WINNT\system32\mbl_hp.dll
Risk: High

Name: Downloader.Small.bve
Path: C:\WINNT\249A.tmp
Risk: High

Name: Dialer.Generic
Path: C:\WINNT\Downloaded Program Files\int_ver32b.ocx
Risk: High

Name: Downloader.Agent.yc
Path: C:\WINNT\Downloaded Program Files\loader.exe
Risk: High

Name: Logger.Small.dg
Path: C:\WINNT\kl.exe
Risk: High

Name: Downloader.Small.buh
Path: C:\WINNT\ms1.exe
Risk: High

Name: Spyware.CommAd
Path: C:\WINNT\QUNOaWVsc2VuIGRlIENvbG9tYmlh\asappsrv.dll
Risk: High

Name: Downloader.Small.bfy
Path: C:\WINNT\SYSTEM32\cadds32.exe
Risk: High

Name: Spyware.Look2Me
Path: C:\WINNT\SYSTEM32\guard.tmp
Risk: High

Name: Spyware.Look2Me
Path: C:\WINNT\SYSTEM32\k2260cfsef260.dll
Risk: High

Name: Trojan.Crypt.l
Path: C:\WINNT\SYSTEM32\latest.exe
Risk: High

Name: Dropper.Small.afo
Path: C:\WINNT\SYSTEM32\qdnjmjgk.exe
Risk: High

Name: Downloader.Agent.yc
Path: C:\WINNT\SYSTEM32\temploader.exe
Risk: High

Name: Trojan.Crypt.l
Path: C:\WINNT\SYSTEM32\~update.exe
Risk: High

Name: Proxy.Lager.x
Path: C:\WINNT\tool3.exe
Risk: High

Name: Downloader.VB.qr
Path: C:\WINNT\tool4.exe
Risk: High
Responder Con Cita
InfoSpyware

  post #2  
Antiguo 13/11/05, 19:36:08
Avatar de Jereque
Ex-Colaborador
 
Registrado: ene 2005
Mensajes: 9.010
Contactar con Jereque a través de MSN
Re: Mi PC los tiene todos

Hola!!!

Descarga la herramienta DelPSGuard.zip y descomprimela en el escritorio, pero no la ejecutes todavía.

Sigue estos pasos:

1) Ver archivos ocultos

2) Reinicia a prueba de fallos

3) Ejecuta HijackThis con todos los programas cerrados y dale Fix checked a:

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = c:\secure32.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://searchbar.findthewebsiteyouneed.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = c:\secure32.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = c:\secure32.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://searchbar.findthewebsiteyouneed.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = c:\secure32.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://searchbar.findthewebsiteyouneed.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = c:\secure32.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = c:\secure32.html

R3 - Default URLSearchHook is missing

O4 - HKLM\..\Run: [PayTime] C:\WINNT\system32\paytime.exe

O4 - HKCU\..\Run: [Windows installer] C:\winstall.exe

O4 - HKCU\..\Run: [PayTime] C:\WINNT\system32\paytime.exe

O4 - HKCU\..\Run: [klop] C:\WINNT\249A.tmp

O16 - DPF: {0D62A517-E7C6-4E1F-A577-07D4AC549A48} (Progetto1.int_ver32) - http://advnt01.com/dialer/int_ver32b.CAB

O16 - DPF: {42F2C9BA-614F-47C0-B3E3-ECFD34EED658} - http://www.ysbweb.com/ist/softwares/v4.0/ysb_cracks.cab

O16 - DPF: {7BCD227C-A14B-471C-AB2C-577204B6E3E3} (GaleonOCX2.GaleonWEB) - http://10.29.0.49/slm.galeon.dcom.v.3.0.cab

O20 - Winlogon Notify: ShellCompatibility - C:\WINNT\system32\dn6o01j3e.dll

O21 - SSODL: SysTray.Excn2 - {1722ECFF-4356-4f5b-B534-E67294FE75E9} - (no file)


4) Busca y elimina estos archivos:

C:\WINNT\system32\paytime.exe
C:\winstall.exe
C:\WINNT\249A.tmp
C:\WINNT\system32\dn6o01j3e.dll

Para archivos que no se dejen eliminar usa KillBox

5) Ejecuta el archivo DelPSGuard.exe que está dentro de la carpeta que has creado en tu escritorio.

6) Reinicia normal y finaliza con estos pasos:

- Descarga y ejecuta Vx2Finder.exe

- Descarga y ejecuta Kill2Me

- Pasa al menos 2 de estos Antivirus Online

- Limpia el registro con RegSeeker y pasa Ad-Aware actualizado.

- Elimina cookies y temporales con Disk Cleaner y vacía la papelera.

Reinicia y nos cuentas los resultados.

Saludos


Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog


* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Para evitar Virus y Spywares al navegar por internet, USE FIREFOX !!
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
Responder Con Cita
  post #3  
Antiguo 14/11/05, 00:04:14
Usuario
 
Registrado: nov 2005
Ubicación: colombia
Mensajes: 9
Malware Re: Mi PC los tiene todos

Saludos,

Jereque....Mil y mil gracias, nuevamente todo es color rosa . Parece ser que todo esta bien. Te adjunto mi nuevo log...Ahh!! Algo muy importante ¿Qué programa me recomiendas para cuidarme en tiempo real?, que sea freeware (la empresa tiene sólo antivirus). De nuevo gracias y un abrazo.

Logfile of HijackThis v1.99.1
Scan saved at 10:54:27 PM, on 13-Nov-05
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\COMPAQ\ACLIENT\ACLIENT.exe
C:\WINNT\System32\cisvc.exe
C:\WINNT\System32\cpqalert.exe
C:\WINNT\CPQDIAG\CPQDFWAG.EXE
C:\Archivos de programa\COMPAQ\CpqWebDMI\webdmi.EXE
C:\ARCHIV~1\SYMANT~1\SYMANT~1\DefWatch.exe
C:\WINNT\System32\svchost.exe
C:\Archivos de programa\ewido\security suite\ewidoctrl.exe
C:\Archivos de programa\ewido\security suite\ewidoguard.exe
C:\Archivos de programa\Compaq\LCRMS\LCRMS.EXE
C:\WINNT\System32\mnmsrvc.exe
C:\ARCHIV~1\MI6841~1\MSSQL\binn\sqlservr.exe
C:\Archivos de programa\SYMANTEC\Ghost\NGCTW32.EXE
C:\ARCHIV~1\SYMANT~1\SYMANT~1\Rtvscan.exe
C:\WINNT\system32\nvsvc32.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\System32\rtmservice.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\system32\stisvc.exe
c:\dmi\win32\bin\Win32sl.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\mspmspsv.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\System32\cpqdmi.exe
C:\Archivos de programa\Archivos comunes\System\MSSearch\Bin\mssearch.exe
C:\WINNT\Explorer.EXE
C:\ARCHIV~1\MI6841~1\MSSQL\binn\sqlagent.exe
C:\WINNT\system32\Promon.exe
C:\WINNT\system32\CHKADMIN.EXE
C:\ARCHIV~1\SYMANT~1\SYMANT~1\vptray.exe
C:\WINNT\system32\internat.exe
C:\Archivos de programa\Microsoft ActiveSync\WCESCOMM.EXE
C:\Archivos de programa\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
C:\Archivos de programa\WinZip\WZQKPICK.EXE
C:\Archivos de programa\Microsoft Office\Office\3082\msoffice.exe
C:\WINNT\System32\cidaemon.exe
C:\Archivos de programa\HJT\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://v4.windowsupdate.microsoft.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O1 - Hosts: 138.108.243.66 ACN057MEDBDS01
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [Promon.exe] Promon.exe
O4 - HKLM\..\Run: [EM_EXEC] C:\ARCHIV~1\MOUSEW~1\SYSTEM\EM_EXEC.EXE
O4 - HKLM\..\Run: [CHKADMIN] CHKADMIN.EXE
O4 - HKLM\..\Run: [vptray] C:\ARCHIV~1\SYMANT~1\SYMANT~1\vptray.exe
O4 - HKLM\..\Run: [NGClient] C:\Archivos de programa\SYMANTEC\Ghost\ngctw32.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINNT\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Zone Labs Client] C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKCU\..\Run: [internat.exe] internat.exe
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Archivos de programa\Microsoft ActiveSync\WCESCOMM.EXE"
O4 - HKCU\..\Run: [ntdll.dll] "C:\Archivos de programa\Microsoft ActiveSync\WCESCOMM.EXE"
O4 - HKCU\..\Run: [NVIEW] rundll32.exe nview.dll,nViewLoadHook
O4 - Startup: Disk Cleaner.lnk = C:\Archivos de programa\Disk Cleaner\DClean.exe
O4 - Global Startup: Administrador de servicios.lnk = C:\Archivos de programa\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
O4 - Global Startup: Lpt1dos.bat.lnk = C:\WINNT\lpt1dos.bat
O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: WinZip Quick Pick.lnk = C:\Archivos de programa\WinZip\WZQKPICK.EXE
O9 - Extra button: Crear un favorito móvil - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Archivos de programa\Microsoft ActiveSync\inetrepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Archivos de programa\Microsoft ActiveSync\inetrepl.dll
O9 - Extra 'Tools' menuitem: Crear un favorito móvil... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Archivos de programa\Microsoft ActiveSync\inetrepl.dll
O9 - Extra button: Panda ActiveScan - {653D93AF-C741-4e5e-8C1B-59BA43F93E16} - http://www.pandasoftware.es/activescan (file missing)
O15 - Trusted Zone: http://www.infospyware.com
O15 - Trusted Zone: http://www.pandasoftware.com
O16 - DPF: {193C772A-87BE-4B19-A7BB-445B226FE9A1} (ewidoOnlineScan Control) - http://download.ewido.net/ewidoOnlineScan.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1127511906109
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1128296178718
O16 - DPF: {7BCD227C-A14B-471C-AB2C-577204B6E3E3} (GaleonOCX2.GaleonWEB) - http://10.29.0.49/slm.galeon.dcom.v.3.0.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{CF842855-6920-47C4-9082-5089B89C47D2}: Domain = enterprisenet.org
O23 - Service: Altiris Client Service (AClient) - Altiris, Inc. - C:\COMPAQ\ACLIENT\ACLIENT.exe
O23 - Service: Command Service (cmdService) - Compaq Computer Corp - (no file)
O23 - Service: Compaq Local Alerter (CPQALERT) - Compaq Computer Corporation - C:\WINNT\System32\cpqalert.exe
O23 - Service: Compaq Remote Diagnostics Enabling Agent (CpqDfwWebAgent) - Compaq Computer Corporation - C:\WINNT\CPQDIAG\CPQDFWAG.EXE
O23 - Service: CPQDMI - Compaq Computer Corporation - C:\WINNT\System32\cpqdmi.exe
O23 - Service: Compaq DMI Web Agent (CpqWebDmi) - Compaq Computer Corporation - C:\Archivos de programa\COMPAQ\CpqWebDMI\webdmi.EXE
O23 - Service: DefWatch - Symantec Corporation - C:\ARCHIV~1\SYMANT~1\SYMANT~1\DefWatch.exe
O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: ewido security suite control - ewido networks - C:\Archivos de programa\ewido\security suite\ewidoctrl.exe
O23 - Service: ewido security suite guard - ewido networks - C:\Archivos de programa\ewido\security suite\ewidoguard.exe
O23 - Service: Insight Manager LC Remote Management (LCRMS) - Compaq Computer Corporation - C:\Archivos de programa\Compaq\LCRMS\LCRMS.EXE
O23 - Service: Symantec Ghost Client Agent (NGClient) - Symantec Corporation - C:\Archivos de programa\SYMANTEC\Ghost\NGCTW32.EXE
O23 - Service: Symantec AntiVirus Client (Norton AntiVirus Server) - Symantec Corporation - C:\ARCHIV~1\SYMANT~1\SYMANT~1\Rtvscan.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINNT\system32\nvsvc32.exe
O23 - Service: Remote Task Manager Service (RTM) - Unknown owner - C:\WINNT\System32\rtmservice.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINNT\SYSTEM32\ZoneLabs\vsmon.exe
O23 - Service: Win32sl - Intel - c:\dmi\win32\bin\Win32sl.exe
O23 - Service: Softex WinRoute Service (WinRServ) - Unknown owner - C:\Archivos de programa\Softex\winroute\WinRServ.exe
O23 - Service: VNC Server (winvnc) - Unknown owner - C:\WINNT\Pointdev\VNC\WinVNC.exe" -service (file missing)
Responder Con Cita
  post #4  
Antiguo 14/11/05, 19:43:07
Avatar de Jereque
Ex-Colaborador
 
Registrado: ene 2005
Mensajes: 9.010
Contactar con Jereque a través de MSN
Re: Mi PC los tiene todos

Bien, el log está limpio y si no tienes más problemas damos el tema por solucionado.

Para estar protegido en tiempo real instala:

- Spybot. Ponlo en modo residente: en modo le das a Avanzado y en herramientas-> Residente debes tener marcadas estas dos casillas:

"Residente SDHelper"
"Residente Tea Timer"

Por supuesto siempre debes mantenerlo actualizado y cada vez que actualices deberás darle a Inmunizar.

- SpywareBlaster

Simplemente mantenlo actualizado y cada vez que actualices deberás darle a “Enable All Protection”.

- Un firewall

Con eso, manteniendo al día las actualizaciones de Windows y un poco de sentido común no deberías tener muchos problemas.

Saludos


Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog


* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Para evitar Virus y Spywares al navegar por internet, USE FIREFOX !!
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
Responder Con Cita
  post #5  
Antiguo 15/11/05, 10:17:40
Usuario
 
Registrado: nov 2005
Ubicación: colombia
Mensajes: 9
Re: Mi PC los tiene todos

Saludos,

Jereque, estoy preocupado por el programa "Command" versión 1.0.1 (Customer Support Department) el cual no identifico y está instalado en mi equipo, lo trato de eliminar por Panel de Control y me envía a la siguiente página http://command.adservs.com/uninstall.php Qué será? Cómo lo elimino? Gracias.

Buen día.
Responder Con Cita
  post #6  
Antiguo 16/11/05, 17:39:34
Avatar de Jereque
Ex-Colaborador
 
Registrado: ene 2005
Mensajes: 9.010
Contactar con Jereque a través de MSN
Re: Mi PC los tiene todos (solucionado)

Hola!!!

Si bueno, parece que se trata de un adware. Por supuesto, no descargues nada de esa web.

Primero vamos a eliminar su servicio:

Inicio-> Ejecutar-> escribes cmd-> Aceptar

Ahora escribes lo siguiente y le das Enter:

sc delete cmdService

Pasa al menos dos de estos Antivirus Online

Reinicia el sistema.

Ve a Inicio-> Buscar-> Todos los archivos y carpetas y busca el archivo COMMAND.EXE

Si lo encuentras cópianos la ruta en la que se encuentra, y si no nos lo dices.

Ya nos contarás....

Saludos


Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog


* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Para evitar Virus y Spywares al navegar por internet, USE FIREFOX !!
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
Responder Con Cita
  post #7  
Antiguo 16/11/05, 18:57:19
Usuario
 
Registrado: nov 2005
Ubicación: colombia
Mensajes: 9
Re: Mi PC los tiene todos (solucionado)

Saludos,

Jereque, escribo cmd y me abre una ventana en DOS, pero allí escribo sc delete cmdservice y aparece el mensaje "sc" no se reconoce como un comando interno o externo, programa o archivo por lotes ejecutable. No puedo continuar. Lo estaré haciendo mal??

Por otro lado, le paso los antivirus y no detectan nada. El archivo command.exe, no está en mi equipo. Quedo a la espera, Gracias.

Hamilton Hamy
Responder Con Cita
  post #8  
Antiguo 16/11/05, 19:05:07
Avatar de Jereque
Ex-Colaborador
 
Registrado: ene 2005
Mensajes: 9.010
Contactar con Jereque a través de MSN
Re: Mi PC los tiene todos (solucionado)

Hola!!!

Si, disculpa olvidaba que usabas Windows 2000 y eso es para XP.

Vamos a tratar de hacerlo con HijackThis, así que dale fix a esta entrada:

O23 - Service: Command Service (cmdService) - Compaq Computer Corp - (no file)

Limpia luego bien el registro con RegSeeker, pasándolo varias veces hasta que no te detecte nada.

Reinicias y nos cuentas como va todo...

Saludos


Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog


* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Para evitar Virus y Spywares al navegar por internet, USE FIREFOX !!
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
Responder Con Cita
  post #9  
Antiguo 16/11/05, 19:54:57
Usuario
 
Registrado: nov 2005
Ubicación: colombia
Mensajes: 9
Re: Mi PC los tiene todos (solucionado)

Saludos,

Jereque, ya realice todas las instrucciones y aun aparece el programa en "Agregar o Quitar Programas". Qué hacemos???

Hamy
Responder Con Cita
  post #10  
Antiguo 16/11/05, 19:55:51
Usuario
 
Registrado: nov 2005
Ubicación: colombia
Mensajes: 9
Re: Mi PC los tiene todos (solucionado)

Disculpa, hay va el log.

Logfile of HijackThis v1.99.1
Scan saved at 6:52:07 PM, on 16-Nov-05
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\COMPAQ\ACLIENT\ACLIENT.exe
C:\WINNT\System32\cisvc.exe
C:\WINNT\System32\cpqalert.exe
C:\WINNT\CPQDIAG\CPQDFWAG.EXE
C:\Archivos de programa\COMPAQ\CpqWebDMI\webdmi.EXE
C:\ARCHIV~1\SYMANT~1\SYMANT~1\DefWatch.exe
C:\WINNT\System32\svchost.exe
C:\Archivos de programa\Compaq\LCRMS\LCRMS.EXE
C:\WINNT\System32\mnmsrvc.exe
C:\ARCHIV~1\MI6841~1\MSSQL\binn\sqlservr.exe
C:\Archivos de programa\SYMANTEC\Ghost\NGCTW32.EXE
C:\ARCHIV~1\SYMANT~1\SYMANT~1\Rtvscan.exe
C:\WINNT\system32\nvsvc32.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\System32\rtmservice.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\system32\stisvc.exe
c:\dmi\win32\bin\Win32sl.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\mspmspsv.exe
C:\WINNT\system32\svchost.exe
C:\Archivos de programa\Archivos comunes\System\MSSearch\Bin\mssearch.exe
C:\ARCHIV~1\MI6841~1\MSSQL\binn\sqlagent.exe
C:\WINNT\System32\cpqdmi.exe
C:\WINNT\Explorer.EXE
C:\WINNT\system32\Promon.exe
C:\WINNT\system32\CHKADMIN.EXE
C:\ARCHIV~1\SYMANT~1\SYMANT~1\vptray.exe
C:\WINNT\system32\internat.exe
C:\Archivos de programa\Microsoft ActiveSync\WCESCOMM.EXE
C:\Archivos de programa\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
C:\Archivos de programa\WinZip\WZQKPICK.EXE
C:\Archivos de programa\Microsoft Office\Office\3082\msoffice.exe
C:\ARCHIV~1\MICROS~2\Office\OUTLOOK.EXE
C:\Archivos de programa\Archivos comunes\System\MAPI\3082\nt\MAPISP32.EXE
C:\Archivos de programa\Internet Explorer\IEXPLORE.EXE
C:\WINNT\system32\cmd.exe
C:\WINNT\system32\cmd.exe
C:\Archivos de programa\HJT\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O1 - Hosts: 138.108.243.66 ACN057MEDBDS01
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [Promon.exe] Promon.exe
O4 - HKLM\..\Run: [EM_EXEC] C:\ARCHIV~1\MOUSEW~1\SYSTEM\EM_EXEC.EXE
O4 - HKLM\..\Run: [CHKADMIN] CHKADMIN.EXE
O4 - HKLM\..\Run: [vptray] C:\ARCHIV~1\SYMANT~1\SYMANT~1\vptray.exe
O4 - HKLM\..\Run: [NGClient] C:\Archivos de programa\SYMANTEC\Ghost\ngctw32.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINNT\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKCU\..\Run: [internat.exe] internat.exe
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Archivos de programa\Microsoft ActiveSync\WCESCOMM.EXE"
O4 - HKCU\..\Run: [ntdll.dll] "C:\Archivos de programa\Microsoft ActiveSync\WCESCOMM.EXE"
O4 - Startup: Disk Cleaner.lnk = C:\Archivos de programa\Disk Cleaner\DClean.exe
O4 - Global Startup: Administrador de servicios.lnk = C:\Archivos de programa\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
O4 - Global Startup: Lpt1dos.bat.lnk = C:\WINNT\lpt1dos.bat
O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: WinZip Quick Pick.lnk = C:\Archivos de programa\WinZip\WZQKPICK.EXE
O9 - Extra button: Crear un favorito móvil - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Archivos de programa\Microsoft ActiveSync\inetrepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Archivos de programa\Microsoft ActiveSync\inetrepl.dll
O9 - Extra 'Tools' menuitem: Crear un favorito móvil... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Archivos de programa\Microsoft ActiveSync\inetrepl.dll
O9 - Extra button: Panda ActiveScan - {653D93AF-C741-4e5e-8C1B-59BA43F93E16} - http://www.pandasoftware.es/activescan (file missing)
O15 - Trusted Zone: http://www.infospyware.com
O15 - Trusted Zone: http://www.pandasoftware.com
O16 - DPF: {193C772A-87BE-4B19-A7BB-445B226FE9A1} (ewidoOnlineScan Control) - http://download.ewido.net/ewidoOnlineScan.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1127511906109
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1128296178718
O16 - DPF: {7BCD227C-A14B-471C-AB2C-577204B6E3E3} (GaleonOCX2.GaleonWEB) - http://10.29.0.49/slm.galeon.dcom.v.3.0.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{CF842855-6920-47C4-9082-5089B89C47D2}: Domain = enterprisenet.org
O23 - Service: Altiris Client Service (AClient) - Altiris, Inc. - C:\COMPAQ\ACLIENT\ACLIENT.exe
O23 - Service: Command Service (cmdService) - Compaq Computer Corp - (no file)
O23 - Service: Compaq Local Alerter (CPQALERT) - Compaq Computer Corporation - C:\WINNT\System32\cpqalert.exe
O23 - Service: Compaq Remote Diagnostics Enabling Agent (CpqDfwWebAgent) - Compaq Computer Corporation - C:\WINNT\CPQDIAG\CPQDFWAG.EXE
O23 - Service: CPQDMI - Compaq Computer Corporation - C:\WINNT\System32\cpqdmi.exe
O23 - Service: Compaq DMI Web Agent (CpqWebDmi) - Compaq Computer Corporation - C:\Archivos de programa\COMPAQ\CpqWebDMI\webdmi.EXE
O23 - Service: DefWatch - Symantec Corporation - C:\ARCHIV~1\SYMANT~1\SYMANT~1\DefWatch.exe
O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: Insight Manager LC Remote Management (LCRMS) - Compaq Computer Corporation - C:\Archivos de programa\Compaq\LCRMS\LCRMS.EXE
O23 - Service: Symantec Ghost Client Agent (NGClient) - Symantec Corporation - C:\Archivos de programa\SYMANTEC\Ghost\NGCTW32.EXE
O23 - Service: Symantec AntiVirus Client (Norton AntiVirus Server) - Symantec Corporation - C:\ARCHIV~1\SYMANT~1\SYMANT~1\Rtvscan.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINNT\system32\nvsvc32.exe
O23 - Service: Remote Task Manager Service (RTM) - Unknown owner - C:\WINNT\System32\rtmservice.exe
O23 - Service: Win32sl - Intel - c:\dmi\win32\bin\Win32sl.exe
O23 - Service: Softex WinRoute Service (WinRServ) - Unknown owner - C:\Archivos de programa\Softex\winroute\WinRServ.exe
O23 - Service: VNC Server (winvnc) - Unknown owner - C:\WINNT\Pointdev\VNC\WinVNC.exe" -service (file missing)
Responder Con Cita
Respuesta

Herramientas

Reglas del foro
No puedes crear nuevos temas
No puedes responder temas
No puedes subir adjuntos
No puedes editar tus mensajes

BB code is activado
Las caritas están activado
Código [IMG] está activado
Código HTML está desactivado
Trackbacks are desactivado
Pingbacks are activado
Refbacks are activado


Temas Similares
Tema Autor Foro Respuestas Último mensaje
leer mi log se apaga pc luego de error del isass.exe (solucionado) prizemarina Temas Solucionados 6 29/09/05 19:24:49
Mi Log, Tengo problemas en mi pc (solucionado) manuel_2005 Temas Solucionados 11 27/09/05 20:38:48
que problema tengra mi pc (solucionado) dj decen Temas Solucionados 5 23/08/05 01:39:19
me invaden las ventanas automaticas de spyware en mi PC (pongo mi log) (solucionado) mfrancoro Temas Solucionados 2 07/06/05 11:14:25
Mi Pc se traba (solucionado) meno Temas Solucionados 6 10/05/05 16:40:47




Todas las horas son GMT -4. La hora es 11:43:20.


 

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31