Regresar   Foro de Spyware » Spyware - Adware - Hijackers - Malwares » Foro de Virus y Spywares
        
Para evitar Virus, Spyware y ventanas emergentes, en InfoSpyware recomendamos navegar con: FIREFOX

Foro de Virus y Spywares Ayuda con: Malwares - Virus - Spywares - Troyanos - Adwares - Worms - Hijackers - Dialers - Rootkits - Keylogger - etc.) Plantéanos tu problema en este sector.
No ponga su log de HijackThis aquí !!

Respuesta
 
Herramientas
  post #1 (permalink)  
Antiguo 25/09/08, 11:49:27
Usuario
 
Registrado: sep 2008
Ubicación: Barcelona
Mensajes: 4
Secuestro de navegador: siempre voy a Smart Antivirus 2009

Cuál es el problema: Tengo secuestrado Internet Explorer 6. Google siempre me muestra los mismos resultados. No muestra anuncios, avisos, etc etc... sólo muestra resultados falsos que, busque lo que busque, siempre van a las webs

hdvideo08.com
toscaner.com
aeroads.net

Estas webs me intentan obligar a instalar supuestos codecs Sí o Sí (literalmente), o me dan información sobre el fraudulento Smart Antivirus 2009 y cosas que van cambiando aleatoriamente.

Creo que soy de los primeros que tengo este problema: he estado buscando usando el buscador de Yaho (no se me pasa por la cabeza usar el de google, claro!!). ¡No hay nadie que hable de estas webs! No me sirven Comodo Firewall ni Avast antivirus (residentes y actualizados en el momento de la infección), o las herramientas Malwarebytes, Spybot y Adware.


¿Posible pista para la solución?
He mirado el código fuente de las falsas páginas de resultados de Google, y según parece, este malware me está mostrando las páginas en un iFrame al 100%, pero la página "propietaria" de dicho iframe es la que tengo instalada en el disco duro.

Lo supongo porque en la cabecera de dicha página "propietaria" tiene siempre una línea sospechosa:

Cita:
<script src=//78.157.142.58/cp/js/></script>
... cuya dirección IP, tras hacer un tracert, no se corresponde con los servidores de Google.

¿Por qué pienso que la página de Google se me muestra dentro de un iframe? Porque esa línea de código sólo me aparece cuando miro el código fuente sin hacer clic en la página de resultados de Google.

Y hasta aquí puedo decir porque no sé de dónde más sacar información. Si me podéis ayudar os lo agradezco y sobretodo que este tema sea referencia para el futuro, porque yo esto lo puedo solucionar en cosa de un par de horas con un formateo, pero habrá quien no tenga esta libertad...

Un saludo.
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiMeneame
Responder Con Cita
  post #2 (permalink)  
Antiguo 25/09/08, 11:56:18
Avatar de dlahman77
Colaborador
 
Registrado: ene 2008
Ubicación: argentina
Mensajes: 4.487
Re: Secuestro de navegador: siempre voy a Smart Antivirus 2009

Hola jotaQ bienvenido al foro

Descarga y ajecuta IniRem 2.0.3 ejecutalo

Luego realiza lo siguiente:

Paso 1- Descarga estas herramientas pero no las ejecutes aun:
DelPSGuard ------>Algunos antivirus lo detecta como infeccion, lo cual es recomendable detener el antivirus hasta terminar el proceso
MalwareByte's Antimalware---------------> Actualizar al descargar

Paso 2- Reinicia eh inicia en "Modo a prueba de fallos" (modo seguro con funciones a red)

Paso 3- Ejecuta estas herramientas, de a una:Paso 4- Reinicias en modo normal.
Paso 5- Descarga Ccleaner y ejecútalo usando primero su opción de "Limpiador" para borrar cookies, temporales de Internet y todos los archivos que este te muestre como obsoletos, y luego usa su opción de "Registro" para limpiar todo el registro de Windows (haciendo copia de seguridad).

Luego descarga y ejecuta fs-avfix.zip * Descomprimirlo en el escritorio de Windows.
* Presionar el botón derecho del mouse y luego hacer clic en "instalar" (tal como lo muestra la imagen de abajo:)
* Reiniciar el sistema.


Paso 6- Realiza un analisis online con kaspersky online scanner como lo indica su manual y nos dejas su reporte.

Reinicia y nos contas los resultados junto a los reportes generados por, MalwareByte's Antimalware, DelPsguard y Kaspersky online scanner.




Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog


* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Para evitar Virus y Spywares al navegar por internet, USE FIREFOX !!
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiMeneame
Responder Con Cita
  post #3 (permalink)  
Antiguo 25/09/08, 12:27:57
Usuario
 
Registrado: sep 2008
Ubicación: Barcelona
Mensajes: 4
Re: Secuestro de navegador: siempre voy a Smart Antivirus 2009

De momento te digo: estoy descargándolo todo y puesto que tendré que poner el Anti-Malware a hacer un exámen completo, tardará cosa de una hora, luego vuelvo y lo expongo todo a ver qué tal...

Un saludo y gracias.
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiMeneame
Responder Con Cita
  post #4 (permalink)  
Antiguo 25/09/08, 15:14:25
Usuario
 
Registrado: sep 2008
Ubicación: Barcelona
Mensajes: 4
Re: Secuestro de navegador: siempre voy a Smart Antivirus 2009

¡Ya tengo los resultados!

Y no pueden ser más desalentadores... ninguna herramienta ha encontrado amenaza alguna. El problema sigue presente: busco lo que busco, los resultados son los mismos.

Puedes ver una captura de pantalla de los resultados en
http://i5.photobucket.com/albums/y15...g?t=1222366172

Sólo decir que las descripciones de las webs son reales (puedes buscarlo tú mismo y lo verás), no así como los links ni la URL. Estos dos últimos son substituidos por el virus.

Antes de ponerte los logs te doy las gracias y te comento que si no se nos ocurre una solución, mañana mismo le hago un formateo y santas pascuas. Total, hubiera acabado antes formateando que haciendo todos los análisis . Lástima que sea una solución "burra" y no servirá para otro futuro visitante que tenga este problema, pero en fin...

Log de PSGuard
Cita:
DelPSGuard v 4.9.8
by www.ForoSpyware.com
Reporte Creado: 17:37:34,03, 25/09/2008
SO: Microsoft Windows XP [Versi¢n 5.1.2600]
Modo de Inicio: Seguro
_________________________________________


»»»»»»»»»»»» Carpetas y Archivos infectados »»»»»»»»»»»»


»»»»»»»»»»»»»»»»»»» Programas Malwares »»»»»»»»»»»»»»»»»



»»»»»»»»»»»»»»»»»»» FIN »»»»»»»»»»»»»»»»»»»
Log de Malwarebyte's Anti-Malware
Cita:
Malwarebytes' Anti-Malware 1.28
Versión de la Base de Datos: 1204
Windows 5.1.2600 Service Pack 2

25/09/2008 18:18:10
mbam-log-2008-09-25 (18-18-10).txt

Tipo de examen : Examen Completo (C:\|D:\|)
Objetos examinados: 171663
Tiempo transcurrido: 34 minute(s), 32 second(s)

Procesos en Memoria Infectados: 0
Módulos en Memoria Infectados: 0
Claves del Registro Infectadas: 0
Valores del Registro Infectados: 0
Elementos de Datos del Registro Infectados: 0
Carpetas Infectadas: 0
Ficheros Infectados: 0

Procesos en Memoria Infectados:
(No se han detectado elementos maliciosos)

Módulos en Memoria Infectados:
(No se han detectado elementos maliciosos)

Claves del Registro Infectadas:
(No se han detectado elementos maliciosos)

Valores del Registro Infectados:
(No se han detectado elementos maliciosos)

Elementos de Datos del Registro Infectados:
(No se han detectado elementos maliciosos)

Carpetas Infectadas:
(No se han detectado elementos maliciosos)

Ficheros Infectados:
(No se han detectado elementos maliciosos)
Log de Kapersky
Cita:
-------------------------------------------------------------------------------
KASPERSKY ONLINE SCANNER INFORME
jueves, 25 de septiembre de 2008 19:53:43
Sistema operativo: Microsoft Windows XP Professional, Service Pack 2 (Build 2600)
Kaspersky Online Scanner versión: 5.0.84.1
Ultima actualización: 25/09/2008
Registros en la base antivirus: 1258880
-------------------------------------------------------------------------------

Configuración del análisis:
Analizar usando las siguientes bases: estendidas
Analizar archivos: verdadero
Analizar bases de correo: verdadero

Objetivo a analizar - Mi PC:
C:\
D:\
E:\
F:\

Estadísticas:
Número de objeros analizados: 134297
Virus encontrados: 0
Objetos infectados: 0 / 0
Objetos sospechosos: 0
Duración del análisis: 01:13:53

Bombre del objeto infectado / Nombre del virus / Última acción
C:\Documents and Settings\Joaquín\Configuración local\Archivos temporales de Internet\Content.IE5\index.dat Object is locked saltado
C:\Documents and Settings\Joaquín\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado
C:\Documents and Settings\Joaquín\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado
C:\Documents and Settings\Joaquín\Configuración local\Historial\History.IE5\index.dat Object is locked saltado
C:\Documents and Settings\Joaquín\Configuración local\Historial\History.IE5\MSHist0120080925200809 26\index.dat Object is locked saltado
C:\Documents and Settings\Joaquín\Cookies\index.dat Object is locked saltado
C:\Documents and Settings\Joaquín\NTUSER.DAT Object is locked saltado
C:\Documents and Settings\Joaquín\ntuser.dat.LOG Object is locked saltado
C:\Documents and Settings\LocalService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado
C:\Documents and Settings\LocalService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado
C:\Documents and Settings\LocalService\NTUSER.DAT Object is locked saltado
C:\Documents and Settings\LocalService\ntuser.dat.LOG Object is locked saltado
C:\Documents and Settings\NetworkService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado
C:\Documents and Settings\NetworkService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado
C:\Documents and Settings\NetworkService\NTUSER.DAT Object is locked saltado
C:\Documents and Settings\NetworkService\ntuser.dat.LOG Object is locked saltado
C:\System Volume Information\MountPointManagerRemoteDatabase Object is locked saltado
C:\System Volume Information\_restore{C257E2D5-371E-4103-BF09-02887420F06E}\RP40\change.log Object is locked saltado
C:\WINDOWS\CSC\00000001 Object is locked saltado
C:\WINDOWS\Debug\PASSWD.LOG Object is locked saltado
C:\WINDOWS\system32\CatRoot2\edb.log Object is locked saltado
C:\WINDOWS\system32\CatRoot2\tmp.edb Object is locked saltado
C:\WINDOWS\system32\config\Antivirus.Evt Object is locked saltado
C:\WINDOWS\system32\config\AppEvent.Evt Object is locked saltado
C:\WINDOWS\system32\config\default Object is locked saltado
C:\WINDOWS\system32\config\default.LOG Object is locked saltado
C:\WINDOWS\system32\config\SAM Object is locked saltado
C:\WINDOWS\system32\config\SAM.LOG Object is locked saltado
C:\WINDOWS\system32\config\SecEvent.Evt Object is locked saltado
C:\WINDOWS\system32\config\SECURITY Object is locked saltado
C:\WINDOWS\system32\config\SECURITY.LOG Object is locked saltado
C:\WINDOWS\system32\config\software Object is locked saltado
C:\WINDOWS\system32\config\software.LOG Object is locked saltado
C:\WINDOWS\system32\config\SysEvent.Evt Object is locked saltado
C:\WINDOWS\system32\config\system Object is locked saltado
C:\WINDOWS\system32\config\system.LOG Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MA P Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MA P Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DAT A Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP Object is locked saltado
D:\found.000\dir0000.chk\MountPointManagerRemoteDa tabase Object is locked saltado
D:\System Volume Information\MountPointManagerRemoteDatabase Object is locked saltado
D:\System Volume Information\_restore{C257E2D5-371E-4103-BF09-02887420F06E}\RP40\change.log Object is locked saltado

Análisis completado.
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiMeneame
Responder Con Cita
  post #5 (permalink)  
Antiguo 25/09/08, 16:01:48
Avatar de dlahman77
Colaborador
 
Registrado: ene 2008
Ubicación: argentina
Mensajes: 4.487
Re: Secuestro de navegador: siempre voy a Smart Antivirus 2009

. - Descarga la herramienta ComboFix.exe y guárdala en el escritorio.

* Desactiva temporalmente el Antivirus y/o Antispyware.
* Cierra todas las ventanas abiertas.
* Hacele doble clic al archivo ComboFix.exe Precionar "1" + Enter para continuar.
* Cuando termine, generara un registro en C:\ComboFix.txt.
o *Nota* Mientras CF este trabajando no mover el mouse ya que pararía su proceso.
o *Nota* ComboFix puede reiniciar automáticamente el PC para completar el proceso de eliminación.


Cita:
Atención!! No use ComboFix a menos que se le haya indicado específicamente en su mensaje por un integrante de nuestro Staff. Es una herramienta de gran alcance destinada por su creador a ser usada bajo la orientación y supervisión de un experto, no para uso privado. El uso de ComboFix incorrectamente podría generar problemas en su sistema. Por favor, lea las "Negaciones de la Garantía" de ComboFix.
* Reinicia y pega el reporte de C:\ComboFix.txt en este mismo mensaje.


Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog


* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Para evitar Virus y Spywares al navegar por internet, USE FIREFOX !!
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiMeneame
Responder Con Cita
  post #6 (permalink)  
Antiguo 25/09/08, 16:22:50
Avatar de HERRANTE
Usuario Habitual
 
Registrado: jun 2008
Ubicación: España
Mensajes: 737
Re: Secuestro de navegador: siempre voy a Smart Antivirus 2009

Hola

No he podido evitar fijarme en tu caso, con permiso dlahman77

Descarga spyboot, actualiza, inmuniza y escanea borrando lo que este resaltado en rojo al final del analisis

Ve a http://www.siteadvisor.com/download/ff.html y descargalo

Lo mas posible es que este intruso este modificando algo en la carpeta del explorer, por lo que si spybot detecta algo relacionado con esto MATALO SIN CONTEMPLACIONES

Site advisor te abisara resaltando en rojo las paginas que buscas a traves de google que contengan un riesgo potencial y se pondra rojo si entras accidentalmente en alguna

Suerte
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiMeneame
Responder Con Cita
  post #7 (permalink)  
Antiguo 25/09/08, 18:36:58
Usuario
 
Registrado: sep 2008
Ubicación: Barcelona
Mensajes: 4
Re: Secuestro de navegador: siempre voy a Smart Antivirus 2009

HERRANTE: discúlpame, pero de momento estoy siguiendo las directrices del amigo dlahman77. De todas formas, con Spybot actualizado y su protección residente activa, no me encuentra nada anormal.

En fin, ,Dlahman77, aquí va el log de ComboFix, y espero que te aclares jeje. Un saludo.

Cita:
ComboFix 08-09-25.03 - Joaquín 2008-09-25 23:17:41.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.3082.18.2665 [GMT 2:00]
Se ejecuta desde: C:\Documents and Settings\Joaquín\Escritorio\ComboFix.exe
* Creado un nuevo punto de restauración

ADVERTENCIA - ESTE EQUIPO NO TIENE INSTALADA LA CONSOLA DE RECUPERACION!
.

(((((((((((((((((( Archivos creados desde 2008-08-25 - 2008-09-25 )))))))))))))))))))))))))))))))))
.

2008-09-25 18:23 . 2008-09-25 18:23 <DIR> d-------- C:\WINDOWS\system32\Kaspersky Lab
2008-09-25 17:31 . 2008-09-25 17:31 <DIR> d-------- C:\Archivos de programa\CCleaner
2008-09-25 17:25 . 2008-09-25 17:25 <DIR> d-------- C:\Archivos de programa\DelPSGuard
2008-09-24 21:35 . 2008-09-24 21:35 <DIR> d-------- C:\Documents and Settings\Joaquín\Datos de programa\Malwarebytes
2008-09-24 21:35 . 2008-09-24 21:35 <DIR> d-------- C:\Documents and Settings\All Users\Datos de programa\Malwarebytes
2008-09-24 21:35 . 2008-09-24 21:35 <DIR> d-------- C:\Archivos de programa\Malwarebytes' Anti-Malware
2008-09-24 21:35 . 2008-09-10 00:04 38,528 --a------ C:\WINDOWS\system32\drivers\mbamswissarmy.sys
2008-09-24 21:35 . 2008-09-10 00:03 17,200 --a------ C:\WINDOWS\system32\drivers\mbam.sys
2008-09-24 20:32 . 2008-09-24 20:58 127 --a------ C:\WINDOWS\wininit.ini
2008-09-24 20:28 . 2008-09-24 20:28 <DIR> d-------- C:\Documents and Settings\Joaquín\.housecall6.6
2008-09-24 20:28 . 2008-09-24 20:28 <DIR> d-------- C:\Documents and Settings\Joaquín\.housecall6.6
2008-09-24 20:15 . 2008-09-24 20:15 <DIR> d-------- C:\Archivos de programa\Trend Micro
2008-09-24 17:06 . 2008-09-24 17:07 <DIR> d-------- C:\Documents and Settings\All Users\Datos de programa\Lavasoft
2008-09-24 17:06 . 2008-09-24 17:06 <DIR> d-------- C:\Archivos de programa\Lavasoft
2008-09-24 17:05 . 2008-09-24 17:05 <DIR> d-------- C:\Archivos de programa\Archivos comunes\Wise Installation Wizard
2008-09-21 22:00 . 2008-09-21 22:00 <DIR> dr------- C:\Documents and Settings\NetworkService\Favoritos
2008-09-17 18:44 . 2008-09-17 18:44 <DIR> d-------- C:\Archivos de programa\ASIO4ALL v2
2008-09-17 18:30 . 2008-09-17 18:30 <DIR> d-------- C:\Archivos de programa\Realtek
2008-09-17 18:24 . 2008-09-17 18:24 <DIR> d-------- C:\Archivos de programa\Realtek AC97
2008-09-17 18:22 . 2006-12-08 15:20 10,528,768 --a------ C:\WINDOWS\system32\RTLCPL.exe
2008-09-17 18:22 . 2008-08-06 15:45 4,122,112 -ra------ C:\WINDOWS\system32\drivers\alcxwdm.sys
2008-09-17 18:22 . 2008-06-19 16:24 278,528 --a------ C:\WINDOWS\system32\ALSNDMGR.CPL
2008-09-17 18:22 . 2002-02-05 13:54 141,016 --a------ C:\WINDOWS\system32\alsndmgr.wav
2008-09-17 18:22 . 2008-08-19 13:26 77,824 --a------ C:\WINDOWS\SOUNDMAN.EXE
2008-09-17 18:22 . 2006-08-01 15:02 49,152 --a------ C:\WINDOWS\system32\ChCfg.exe
2008-09-17 18:21 . 2006-07-31 11:19 315,392 --a------ C:\WINDOWS\alcupd.exe
2008-09-17 18:21 . 2006-07-31 11:27 217,088 --a------ C:\WINDOWS\alcrmv.exe
2008-09-17 17:34 . 2008-09-17 17:34 <DIR> d-------- C:\temp\Audition
2008-09-15 22:23 . 2008-09-15 22:23 <DIR> d-------- C:\Archivos de programa\MSXML 4.0
2008-09-15 22:22 . 2002-01-05 12:40 487,424 --------- C:\WINDOWS\system32\MSVCP70.DLL
2008-09-15 22:22 . 2002-01-05 12:37 344,064 --------- C:\WINDOWS\system32\MSVCR70.DLL
2008-09-15 22:16 . 2008-09-15 22:21 32 --a------ C:\ProgDVB.ini
2008-09-15 22:15 . 2008-09-15 22:22 <DIR> d-------- C:\Archivos de programa\ProgDVB
2008-09-15 22:12 . 2008-09-15 22:12 <DIR> d-------- C:\Archivos de programa\Pinnacle
2008-09-15 22:08 . 2008-09-15 22:25 <DIR> d-------- C:\Documents and Settings\All Users\Datos de programa\Pinnacle
2008-09-15 21:55 . 2008-09-15 21:55 <DIR> d-------- C:\Archivos de programa\Virtual VCR
2008-09-15 21:54 . 2006-12-18 17:53 1,121,536 --a------ C:\WINDOWS\system32\drivers\3xHybrid.sys
2008-09-15 21:54 . 2006-09-08 15:57 3,072 --a------ C:\WINDOWS\system32\34CoInstaller.dll
2008-09-15 21:52 . 2008-09-15 21:52 <DIR> d-------- C:\Archivos de programa\MSBuild
2008-09-15 21:50 . 2008-09-15 21:50 <DIR> d-------- C:\WINDOWS\system32\XPSViewer
2008-09-15 21:49 . 2008-09-15 21:49 <DIR> d-------- C:\Archivos de programa\Reference Assemblies
2008-09-15 21:49 . 2006-06-29 13:07 14,048 --------- C:\WINDOWS\system32\spmsg2.dll
2008-09-15 17:53 . 2008-09-15 17:53 35,718 --a------ C:\WINDOWS\FontData.fdb
2008-09-13 09:37 . 2008-09-13 09:37 <DIR> d-------- C:\Documents and Settings\Joaquín\Datos de programa\CD-LabelPrint
2008-09-13 09:37 . 2008-09-13 09:37 <DIR> d-------- C:\Archivos de programa\CD-LabelPrint
2008-09-13 09:36 . 2008-09-13 09:36 <DIR> d-------- C:\Canon
2008-09-12 19:45 . 2008-09-12 19:45 <DIR> d-------- C:\Documents and Settings\Joaquín\Datos de programa\AdobeUM
2008-09-12 01:22 . 2008-09-12 01:22 <DIR> d-------- C:\Documents and Settings\All Users\Datos de programa\Adobe Systems
2008-09-12 01:21 . 2008-09-12 01:21 <DIR> d-------- C:\Archivos de programa\Archivos comunes\Adobe Systems Shared
2008-09-12 01:20 . 2008-09-12 01:19 20,016 --------- C:\WINDOWS\system32\drivers\pxhelp20.sys
2008-09-09 18:47 . 2008-09-09 18:48 97,614,391 --a------ C:\Mentiras arriesgadas.tif
2008-09-09 18:44 . 2008-09-15 17:08 <DIR> d-------- C:\Documents and Settings\Joaquín\Datos de programa\Canon
2008-09-09 17:10 . 2008-09-09 17:14 7,856,801,792 --a------ C:\TRUE LIES.iso
2008-09-08 19:45 . 2008-09-08 19:45 <DIR> d-------- C:\Documents and Settings\Joaquín\Datos de programa\Nero
2008-09-08 19:10 . 2008-09-08 19:10 <DIR> d-------- C:\Archivos de programa\DVDFab 5
2008-09-08 19:05 . 2008-09-08 19:10 <DIR> d-------- C:\Documents and Settings\Joaquín\Datos de programa\Vso
2008-09-08 19:05 . 2008-09-08 19:10 47,360 --a------ C:\WINDOWS\system32\drivers\pcouffin.sys
2008-09-08 19:05 . 2008-09-08 19:10 47,360 --a------ C:\Documents and Settings\Joaquín\Datos de programa\pcouffin.sys
2008-09-07 22:52 . 2008-09-07 22:52 <DIR> d-------- C:\Archivos de programa\Damian Pasternak
2008-09-06 20:55 . 2008-09-06 20:55 <DIR> d-------- C:\Documents and Settings\Joaquín\Datos de programa\ACDInTouch
2008-09-06 20:38 . 2008-09-06 20:38 <DIR> d-------- C:\Documents and Settings\All Users\Datos de programa\nView_Profiles
2008-09-06 19:15 . 2008-09-06 19:15 <DIR> d-------- C:\Documents and Settings\Joaquín\Datos de programa\ACD Systems
2008-09-06 19:15 . 2008-09-06 20:55 <DIR> d-------- C:\Archivos de programa\ACD Systems
2008-09-06 16:05 . 2000-08-23 17:00 33,280 --a------ C:\WINDOWS\system32\HUFFYUV.DLL
2008-09-06 15:58 . 2008-09-15 21:58 162 --a------ C:\WINDOWS\huffyuv.ini
2008-09-06 15:57 . 2008-09-06 15:58 <DIR> d-------- C:\Archivos de programa\Vdub
2008-09-06 00:45 . 2008-09-06 00:45 <DIR> d-------- C:\Archivos de programa\FLVPlayer
2008-09-05 21:47 . 2002-05-24 03:04 389,180 -ra------ C:\WINDOWS\system32\UCS32P.DLL
2008-09-05 21:47 . 2004-08-03 22:58 15,104 --a------ C:\WINDOWS\system32\drivers\usbscan.sys
2008-09-05 21:47 . 2004-08-03 22:58 15,104 --a--c--- C:\WINDOWS\system32\dllcache\usbscan.sys
2008-09-05 21:45 . 2008-09-05 21:45 <DIR> d---s---- C:\Documents and Settings\Joaquín\UserData
2008-09-05 21:45 . 2008-09-05 21:45 <DIR> d---s---- C:\Documents and Settings\Joaquín\UserData
2008-09-05 21:44 . 2004-08-03 23:01 25,856 --a------ C:\WINDOWS\system32\drivers\usbprint.sys
2008-09-05 21:44 . 2004-08-03 23:01 25,856 --a--c--- C:\WINDOWS\system32\dllcache\usbprint.sys
2008-09-05 21:43 . 2004-04-23 07:00 116,736 --a------ C:\WINDOWS\system32\CNMLM64.DLL
2008-09-05 21:43 . 2004-03-11 18:06 86,016 --a------ C:\WINDOWS\system32\CNMCP64.exe
2008-09-05 21:43 . 2004-04-23 07:00 7,680 --a------ C:\WINDOWS\system32\CNMVS64.DLL
2008-09-04 21:52 . 2008-09-04 21:54 <DIR> d-------- C:\Documents and Settings\Joaquín\Datos de programa\Corel
2008-09-04 21:52 . 2008-09-24 17:48 2,828 --ahs---- C:\WINDOWS\system32\KGyGaAvL.sys
2008-09-04 21:52 . 2008-09-04 21:52 88 -r-hs---- C:\WINDOWS\system32\E974E4932B.sys
2008-09-04 21:51 . 2008-09-04 21:52 <DIR> d-------- C:\Documents and Settings\All Users\Datos de programa\Corel
2008-09-04 21:48 . 2001-08-17 22:59 3,072 --a------ C:\WINDOWS\system32\drivers\audstub.sys
2008-09-04 21:47 . 2004-08-19 16:21 58,624 --a------ C:\WINDOWS\system32\drivers\redbook.sys
2008-09-04 21:46 . 2004-08-19 15:42 77,824 --a------ C:\WINDOWS\system32\usbui.dll
2008-09-04 21:46 . 2004-08-19 15:42 77,824 --a--c--- C:\WINDOWS\system32\dllcache\usbui.dll
2008-09-04 21:44 . 2008-09-25 18:23 <DIR> d-------- C:\WINDOWS\system32\CatRoot2
2008-09-04 21:44 . 2008-09-04 21:44 <DIR> d--h----- C:\Documents and Settings\Default User\Reciente
2008-09-04 21:44 . 2008-09-04 20:52 <DIR> d--h----- C:\Documents and Settings\Default User\Plantillas
2008-09-04 21:44 . 2008-09-04 21:44 <DIR> d-------- C:\Documents and Settings\Default User\Mis documentos
2008-09-04 21:44 . 2008-09-04 21:44 <DIR> dr------- C:\Documents and Settings\Default User\Menú Inicio
2008-09-04 21:44 . 2008-09-04 21:44 <DIR> d--h----- C:\Documents and Settings\Default User\Impresoras
2008-09-04 21:44 . 2008-09-04 21:44 <DIR> d-------- C:\Documents and Settings\Default User\Favoritos
2008-09-04 21:44 . 2008-09-04 22:15 <DIR> d-------- C:\Documents and Settings\Default User\Escritorio
2008-09-04 21:44 . 2008-09-04 21:44 <DIR> d--h----- C:\Documents and Settings\Default User\Entorno de red
2008-09-04 21:44 . 2008-09-04 21:44 <DIR> dr-h----- C:\Documents and Settings\Default User\Datos de programa
2008-09-04 21:44 . 2008-09-04 21:44 <DIR> dr-h----- C:\Documents and Settings\Default User\Configuración local
2008-09-04 21:44 . 2008-09-04 21:44 <DIR> d--h----- C:\Documents and Settings\All Users\Plantillas
2008-09-04 21:44 . 2008-09-04 22:22 <DIR> dr------- C:\Documents and Settings\All Users\Menú Inicio
2008-09-04 21:44 . 2008-09-04 21:44 <DIR> d-------- C:\Documents and Settings\All Users\Favoritos
2008-09-04 21:44 . 2008-09-24 21:34 <DIR> d-------- C:\Documents and Settings\All Users\Escritorio
2008-09-04 21:44 . 2008-09-15 22:11 <DIR> dr------- C:\Documents and Settings\All Users\Documentos
2008-09-04 21:44 . 2008-09-24 21:35 <DIR> dr-h----- C:\Documents and Settings\All Users\Datos de programa
2008-09-04 21:40 . 2008-09-04 21:50 <DIR> d-------- C:\Archivos de programa\Corel
2008-09-04 21:40 . 2008-09-04 21:51 <DIR> d-------- C:\Archivos de programa\Archivos comunes\Corel
2008-09-04 21:37 . 2008-09-04 21:37 <DIR> d-------- C:\Archivos de programa\Pegasys Inc
2008-09-04 21:36 . 2008-09-17 17:38 <DIR> d-------- C:\Archivos de programa\Archivos comunes\Adobe
2008-09-04 21:31 . 2008-09-04 21:31 <DIR> d-------- C:\WINDOWS\system32\Lang
2008-09-04 21:31 . 2008-09-04 21:31 940,794 --a------ C:\WINDOWS\system32\LoopyMusic.wav
2008-09-04 21:31 . 2008-09-04 21:31 146,650 --a------ C:\WINDOWS\system32\BuzzingBee.wav
2008-09-04 21:29 . 2008-09-17 18:30 <DIR> d--h----- C:\Archivos de programa\InstallShield Installation Information
2008-09-04 21:29 . 2008-09-04 21:29 319,488 --a------ C:\WINDOWS\HideWin.exe
2008-09-04 21:29 . 2006-10-16 16:10 23,856 --a------ C:\WINDOWS\system32\spupdsvc.exe
2008-09-04 21:28 . 2008-09-04 22:14 <DIR> d-------- C:\Archivos de programa\Archivos comunes\InstallShield
2008-09-04 21:24 . 2008-09-04 21:24 <DIR> d----c--- C:\WINDOWS\system32\DRVSTORE
2008-09-04 21:24 . 2008-09-04 21:24 <DIR> d-------- C:\Archivos de programa\Intel
2008-09-04 21:24 . 2008-05-01 16:35 53,248 --a------ C:\WINDOWS\system32\CSVer.dll
2008-09-04 19:40 . 2008-09-04 19:40 <DIR> d-------- C:\Intel
2008-08-31 22:52 . 2008-08-31 22:52 95,785,136 --a------ C:\Emperador-catatula.tif
2008-08-31 22:52 . 2008-08-31 22:52 27,107,260 --a------ C:\Emperador-disco.tif
2008-08-31 22:33 . 2008-08-31 22:33 8,432 --a------ C:\EMPERORS_NEW_GROOVE.MDS
2008-08-31 22:11 . 2008-08-31 22:33 6,561,873,920 --a------ C:\EMPERORS_NEW_GROOVE.ISO
2008-08-26 21:58 . 2008-09-04 22:13 <DIR> d-------- C:\COSAS3
2008-08-26 21:42 . 2008-08-26 21:42 <DIR> d--h----- C:\CanoScan
2008-08-26 21:42 . 2002-11-20 15:15 729,088 --a------ C:\WINDOWS\system32\CNQA1209.DLL
2008-08-26 21:42 . 2006-10-25 09:43 495,616 --a------ C:\WINDOWS\system32\CNQL1209.DLL

.
(((((((((((((((((((((((((((((((((((((( Reporte Find3M )))))))))))))))))))))))))))))))))))))))))))))))))) )
.
2008-09-25 16:19 --------- d-----w C:\Documents and Settings\All Users\Datos de programa\Spybot - Search & Destroy
2008-09-23 20:32 --------- d-----w C:\Archivos de programa\FlashGet
2008-09-23 20:25 --------- d-----w C:\Archivos de programa\Google
2008-09-23 17:30 --------- d-----w C:\Documents and Settings\All Users\Datos de programa\Autodesk
2008-09-23 16:24 --------- d-----w C:\Archivos de programa\Spybot - Search & Destroy
2008-09-09 17:07 --------- d-----w C:\Archivos de programa\QuickTime
2008-09-09 16:39 16,851,968 ----a-w C:\WINDOWS\RTHDCPL.EXE
2008-09-09 16:07 4,813,824 ----a-w C:\WINDOWS\system32\drivers\RtkHDAud.sys
2008-09-04 20:30 --------- d-----w C:\Documents and Settings\Joaquín\Datos de programa\TMP
2008-09-04 20:30 --------- d-----w C:\Archivos de programa\Marvell
2008-09-04 20:26 --------- d-----w C:\Documents and Settings\All Users\Datos de programa\comodo
2008-09-04 20:20 87,056 ----a-w C:\WINDOWS\system32\drivers\cmdguard.sys
2008-09-04 20:20 24,208 ----a-w C:\WINDOWS\system32\drivers\cmdhlp.sys
2008-09-04 20:20 143,104 ----a-w C:\WINDOWS\system32\guard32.dll
2008-09-04 20:20 --------- d-----w C:\Documents and Settings\Joaquín\Datos de programa\Comodo
2008-09-04 20:20 --------- d-----w C:\Archivos de programa\COMODO
2008-09-04 20:19 --------- d-----w C:\Archivos de programa\Alwil Software
2008-09-04 20:18 --------- d-----w C:\Documents and Settings\Joaquín\Datos de programa\Apple Computer
2008-09-04 20:17 --------- d-----w C:\Documents and Settings\All Users\Datos de programa\Apple Computer
2008-09-04 20:15 --------- d-----w C:\Documents and Settings\Joaquín\Datos de programa\CyberLink
2008-09-04 20:15 --------- d-----w C:\Documents and Settings\All Users\Datos de programa\CyberLink
2008-09-04 20:15 --------- d-----w C:\Archivos de programa\CyberLink
2008-09-04 20:12 --------- d-----w C:\Archivos de programa\Autodesk
2008-09-04 20:12 --------- d-----w C:\Archivos de programa\Archivos comunes\Autodesk Shared
2008-09-04 20:02 --------- d-----w C:\Archivos de programa\Archivos comunes\Nero
2008-09-04 20:01 --------- d-----w C:\Documents and Settings\All Users\Datos de programa\Nero
2008-09-04 20:01 --------- d-----w C:\Archivos de programa\Nero
2008-09-04 18:56 --------- d-----w C:\Archivos de programa\microsoft frontpage
2008-09-04 18:55 --------- d-----w C:\Archivos de programa\Servicios en línea
2008-08-06 13:51 1,200,128 ----a-w C:\WINDOWS\RtlUpd.exe
2008-08-05 18:10 1,684,736 ----a-w C:\WINDOWS\system32\drivers\Ambfilt.sys
2008-07-29 13:42 528,384 ----a-w C:\WINDOWS\RtlExUpd.dll
.

((((((((((((((((((((((((((((((((( Cargando Puntos Reg ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Nota* entradas vacías & entradas legítimas predeterminadas no son mostradas
REGEDIT4

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run]
"COMODO Firewall Pro"="C:\Archivos de programa\COMODO\Firewall\cfp.exe" [2008-09-04 1655552]
"NvCplDaemon"="C:\WINDOWS\system32\NvCpl.dll" [2008-05-16 13529088]
"avast!"="C:\ARCHIV~1\ALWILS~1\Avast4\ashDisp. exe" [2008-07-19 78008]
"nwiz"="nwiz.exe" [2008-05-16 C:\WINDOWS\system32\nwiz.exe]
"RTHDCPL"="RTHDCPL.EXE" [2008-09-09 C:\WINDOWS\RTHDCPL.EXE]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]
"AppInit_DLLs"= C:\WINDOWS\system32\guard32.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"VIDC.HFYU"= huffyuv.dll
"aux2"= sysaudio.sys

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"RichVideo"=2 (0x2)

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusDisableNotify"=dword:00000001
"UpdatesDisableNotify"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpo licy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpo licy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"C:\\Archivos de programa\\Autodesk\\3dsMax8\\3dsmax.exe"=
"C:\\Archivos de programa\\Autodesk\\backburner\\monitor.exe"=
"C:\\Archivos de programa\\Autodesk\\backburner\\manager.exe"=
"C:\\Archivos de programa\\Autodesk\\backburner\\server.exe"=
"C:\\Archivos de programa\\eMule\\emule.exe"=

R1 aswSP;avast! Self Protection;C:\WINDOWS\system32\drivers\aswSP.sys [2008-07-19 78416]
R1 cmdGuard;COMODO Firewall Pro Sandbox Driver;C:\WINDOWS\system32\DRIVERS\cmdguard.sys [2008-09-04 87056]
R1 cmdHlp;COMODO Firewall Pro Helper Driver;C:\WINDOWS\system32\DRIVERS\cmdhlp.sys [2008-09-04 24208]
R2 aswFsBlk;aswFsBlk;C:\WINDOWS\system32\DRIVERS\aswF sBlk.sys [2008-07-19 20560]
R3 3xHybrid;Pinnacle PCTV 100i-110i-300i-310i-MCE;C:\WINDOWS\system32\DRIVERS\3xHybrid.sys [2006-12-18 1121536]

*Newly Created Service* - PROCEXP90
.
.
------- Supplementary Scan -------
.
R0 -: HKCU-Main,Start Page = hxxp://www.yahoo.es/
O8 -: E&xportar a Microsoft Excel - C:\ARCHIV~1\MICROS~2\Office10\EXCEL.EXE/3000
.

************************************************** ************************

catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-09-25 23:19:15
Windows 5.1.2600 Service Pack 2 NTFS

escaneando procesos ocultos ...

escaneando entradas ocultas de autostart ...

escaneando archivos ocultos ...

el escaneo se completo con exito
archivos ocultos: 0

************************************************** ************************
.
--------------------- DLLs cargados bajo los procesos en ejecución ---------------------

PROCESS: C:\WINDOWS\system32\winlogon.exe
-> C:\WINDOWS\system32\guard32.dll

PROCESS: C:\WINDOWS\system32\lsass.exe
-> C:\WINDOWS\system32\guard32.dll
.
Tiempo completado: 2008-09-25 23:19:58
ComboFix-quarantined-files.txt 2008-09-25 21:19:49

Pre-Run: 212.267.155.456 bytes libres
Post-Run: 212,306,681,856 bytes libres

233
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiMeneame
Responder Con Cita
  post #8 (permalink)  
Antiguo 26/09/08, 09:14:43
Avatar de dlahman77
Colaborador
 
Registrado: ene 2008
Ubicación: argentina
Mensajes: 4.487
Re: Secuestro de navegador: siempre voy a Smart Antivirus 2009

Hola el log de combofix no muestra nada extraño, pero antes de realizar los pasos tenes que desactivar el antivirus y el antispyware residente (tea timer) en tu caso.

Luego segui estos pasos:

Wareout



Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog


* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Para evitar Virus y Spywares al navegar por internet, USE FIREFOX !!
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiMeneame
Responder Con Cita
Respuesta

Herramientas

Reglas del foro
No puedes crear nuevos temas
No puedes responder temas
No puedes subir adjuntos
No puedes editar tus mensajes

BB code is activado
Las caritas están activado
Código [IMG] está activado
Código HTML está desactivado
Trackbacks are desactivado
Pingbacks are desactivado
Refbacks are desactivado
Ir a

Temas Similares
Tema Autor Foro Respuestas Último mensaje
mi pc está lentísima. fíjense este log heindke Foro de Virus y Spywares 6 05/08/08 03:15:57
btask.dll sahogu Foro de Virus y Spywares 20 23/05/08 09:26:29
Fallo con Antivirus yModo Seguro huetam Foro de Windows 14 18/04/08 18:59:03
Miles de archivos .rar en la carpeta del incoming de emule Worm.W32/Archivarius@P2P Assasina Temas Solucionados 36 04/04/08 15:59:10
se me cambiaron los iconos de los discos duros (Solucionado) rominaq Temas Solucionados 11 12/02/07 12:20:30




Todas las horas son GMT -4. La hora es 22:48:54.


 

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172 173 174 175 176 177 178 179 180 181 182 183 184 185 186 187 188 189 190 191 192 193 194 195 196 197 198 199 200 201 202 203 204 205 206 207 208 209 210 211 212 213 214 215 216 217 218 219 220 221 222 223 224 225 226 227 228 229 230 231 232 233 234 235 236 237 238 239 240 241 242 243 244 245 246 247 248 249 250 251 252 253 254 255 256 257 258 259 260 261 262 263 264 265 266 267 268 269 270 271 272 273 274 275 276 277 278 279 280 281 282 283 284 285 286 287 288 289 290 291 292 293 294 295 296 297 298 299 300 301 302 303 304 305 306 307 308 309 310 311 312 313 314 315 316 317 318 319 320 321 322 323 324 325 326 327 328 329 330 331 332 333 334 335 336 337 338 339 340 341 342 343 344 345 346 347 348 349 350 351 352 353 354 355 356 357 358 359 360 361 362 363 364 365 366 367 368 369 370 371 372 373 374 375 376 377 378 379 380 381 382 383 384 385 386 387 388 389 390 391 392 393