Blog Registrarse Manuales Programas Glosario

Regresar   Foro de Spyware » Spyware - Adware - Hijackers - Malwares » Temas Solucionados
 

Para evitar Virus, Spyware y otros Malwares, te recomendamos mantenerte informado en: InfoSpyware Blog


Temas Solucionados Casos de HijackThis y Malwares resueltos.
(Solo lectura)

Respuesta
 
Enviar a: Herramientas
  post #1  
Antiguo 07/11/09, 13:30:54
Usuario
 
Registrado: nov 2009
Ubicación: Madrid
Mensajes: 4
Malwarebyte's detecta amenazas pero no puedo eliminarlas(Solucionado)

Hola a todos. Enhorabuena por este foro que aporta muchas soluciones.
Mi problema es que desde hace ya días la conexión a internet y el mismo ordenador van muy lentos, lo último fue que al acceder a mi banco me salía una ventana en la que me pedían las claves de mi tarjeta de crédito. Tras mucho buscar encontré esta página y espero que me podáis echar una mano.
Después de leer varios mensajes del foro, he descargado varios programas de los que recomendáis entre ellos el Malwarebyte's al igual que el Superantispyware y el Ad-aware. Estos dos últimos se cuelgan al intentar actualizarlos y sin la actualización al pasarlos también se cuelgan. El Malwarebyte's sí que puedo pasarlo, detecta amenazas pero cuando las trato de eliminar el programa se cuelga, todo esto igualmente sin poder actualizarlo.

Aquí os dejo el log del HijackThis. A ver qué puedo hacer...

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18:18:55, on 07/11/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Archivos de programa\ESET\ESET NOD32 Antivirus\egui.exe
C:\Archivos de programa\SUPERAntiSpyware\SUPERAntiSpyware.exe
C:\WINDOWS\system32\devldr32.exe
C:\Archivos de programa\ESET\ESET NOD32 Antivirus\ekrn.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\Archivos de programa\Internet Explorer\iexplore.exe
C:\Archivos de programa\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\svchost.exe
C:\Archivos de programa\Internet Explorer\iexplore.exe
C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es/ig?hl=es&t=1
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O2 - BHO: Aplicación auxiliar de vínculos de Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Archivos de programa\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O2 - BHO: Ask Toolbar BHO - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Archivos de programa\Ask.com\GenericAskToolbar.dll
O3 - Toolbar: Ask Toolbar - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Archivos de programa\Ask.com\GenericAskToolbar.dll
O4 - HKLM\..\Run: [NvCplDaemon] C:\WINDOWS\Fonts\nvcpl.exe
O4 - HKLM\..\Run: [egui] "C:\Archivos de programa\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\Run: [WAB] C:\Documents and Settings\alber\Datos de programa\Macromedia\Common\f684600819.exe
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Archivos de programa\SUPERAntiSpyware\SUPERAntiSpyware.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICIO LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio de red')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx2.hotmail.com/mail/w3/pr01/resources/MSNPUpld.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O20 - Winlogon Notify: !SASWinLogon - C:\Archivos de programa\SUPERAntiSpyware\SASWINLO.dll
O23 - Service: Eset HTTP Server (EhttpSrv) - ESET - C:\Archivos de programa\ESET\ESET NOD32 Antivirus\EHttpSrv.exe
O23 - Service: Eset Service (ekrn) - ESET - C:\Archivos de programa\ESET\ESET NOD32 Antivirus\ekrn.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

--
End of file - 4185 bytes




Igualmente dejo el que se genera con el Malwarebyte's, por si sirve de algo...


Malwarebytes' Anti-Malware 1.41
Versión de la Base de Datos: 2775
Windows 5.1.2600 Service Pack 3

07/11/2009 18:26:51
mbam-log-2009-11-07 (18-26-45).txt

Tipo de examen : Examen Rápido
Objetos examinados: 86954
Tiempo transcurrido: 4 minute(s), 6 second(s)

Procesos en Memoria Infectados: 0
Módulos en Memoria Infectados: 0
Claves del Registro Infectadas: 6
Valores del Registro Infectados: 2
Elementos de Datos del Registro Infectados: 8
Carpetas Infectadas: 1
Ficheros Infectados: 7

Procesos en Memoria Infectados:
(No se han detectado elementos maliciosos)

Módulos en Memoria Infectados:
(No se han detectado elementos maliciosos)

Claves del Registro Infectadas:
HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\Cur rentVersion\Explorer\{19127ad2-394b-70f5-c650-b97867baa1f7} (Backdoor.Bot) -> No action taken.
HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\Cur rentVersion\Explorer\{43bf8cd1-c5d5-2230-7bb2-98f22c2b7dc6} (Backdoor.Bot) -> No action taken.
HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\Cur rentVersion\Explorer\{494e6cec-7483-a4ee-0938-895519a84bc7} (Backdoor.Bot) -> No action taken.
HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Explo rer\{19127ad2-394b-70f5-c650-b97867baa1f7} (Backdoor.Bot) -> No action taken.
HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Explo rer\{43bf8cd1-c5d5-2230-7bb2-98f22c2b7dc6} (Backdoor.Bot) -> No action taken.
HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Explo rer\{494e6cec-7483-a4ee-0938-895519a84bc7} (Backdoor.Bot) -> No action taken.

Valores del Registro Infectados:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run\nvcpldaemon (Worm.Archive) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\Curre ntVersion\Run\rundll32.exe (Trojan.Agent) -> No action taken.

Elementos de Datos del Registro Infectados:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32\aux1 (Hijack.Sound) -> Bad: (C:\DOCUME~1\alber\DATOSD~1\MACROM~1\Common\f68460 081.dll) Good: (wdmaud.drv) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32\aux2 (Hijack.Sound) -> Bad: (C:\DOCUME~1\alber\DATOSD~1\MACROM~1\Common\f68460 081.dll) Good: (wdmaud.drv) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32\midi1 (Hijack.Sound) -> Bad: (C:\DOCUME~1\alber\DATOSD~1\MACROM~1\Common\f68460 081.dll) Good: (wdmaud.drv) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32\midi2 (Hijack.Sound) -> Bad: (C:\DOCUME~1\alber\DATOSD~1\MACROM~1\Common\f68460 081.dll) Good: (wdmaud.drv) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32\mixer1 (Hijack.Sound) -> Bad: (C:\DOCUME~1\alber\DATOSD~1\MACROM~1\Common\f68460 081.dll) Good: (wdmaud.drv) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32\mixer2 (Hijack.Sound) -> Bad: (C:\DOCUME~1\alber\DATOSD~1\MACROM~1\Common\f68460 081.dll) Good: (wdmaud.drv) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32\wave1 (Hijack.Sound) -> Bad: (C:\DOCUME~1\alber\DATOSD~1\MACROM~1\Common\f68460 081.dll) Good: (wdmaud.drv) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32\wave2 (Hijack.Sound) -> Bad: (C:\DOCUME~1\alber\DATOSD~1\MACROM~1\Common\f68460 081.dll) Good: (wdmaud.drv) -> No action taken.

Carpetas Infectadas:
C:\WINDOWS\system32\lowsec (Stolen.data) -> No action taken.

Ficheros Infectados:
C:\WINDOWS\system32\lowsec\local.ds (Stolen.data) -> No action taken.
C:\WINDOWS\system32\lowsec\user.ds (Stolen.data) -> No action taken.
C:\WINDOWS\system32\lowsec\user.ds.lll (Stolen.data) -> No action taken.
C:\Documents and Settings\alber\Datos de programa\Macromedia\Common\f68460081.dll (Hijack.Sound) -> No action taken.
C:\Documents and Settings\alber\Datos de programa\wiaserva.log (Malware.Trace) -> No action taken.
C:\WINDOWS\system32\sdra64.exe (Trojan.FakeAlert) -> No action taken.
C:\WINDOWS\Fonts\nvcpl.exe (Worm.Archive) -> No action taken.

Gracias de antemano
Responder Con Cita
InfoSpyware

  post #2  
Antiguo 07/11/09, 19:00:15
Avatar de Leosolari
Moderador
 
Registrado: jun 2007
Ubicación: argentina
Mensajes: 17.100
Re: Malwarebyte's detecta amenazas pero no puedo eliminarlas

Hola alberkalvin


Descarga lo siguiente:

º Ccleaner. Lo instalas según Su Manual

º ComboFix.exe y guárdalo en el escritorio.


Cierra todos los programas, ejecutas HijackThis , tildas las casillas de estas entradas y presionas "FIX Cheked"


R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es/ig?hl=es&t=1

O2 - BHO: Ask Toolbar BHO - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Archivos de programa\Ask.com\GenericAskToolbar.dll
O3 - Toolbar: Ask Toolbar - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Archivos de programa\Ask.com\GenericAskToolbar.dll

O4 - HKLM\..\Run: [NvCplDaemon] C:\WINDOWS\Fonts\nvcpl.exe

O4 - HKCU\..\Run: [WAB] C:\Documents and Settings\alber\Datos de programa\Macromedia\Common\f684600819.exe




Cita:
Ejecuta Ccleaner usando sus opciones "Limpiador" y "Registro".

Cita:
Ejecuta Malwarebytes.

Vas a su pestaña OTRAS HERRAMIENTAS y abris el FileASSASSYN. Con este busca y eliminas a:


C:\WINDOWS\Fonts\nvcpl.exe

C:\Documents and Settings\alber\Datos de programa\Macromedia\Common\f684600819.exe


Hacé un "escaneo completo". Una vez finalizado, si te detecta algo eliges " quitar lo seleccionado ".
Si te pide reiniciar, lo haces.
Ejecuta ComboFix.exe
  • Desactiva temporalmente el Antivirus y/o Antispyware.
  • Cierra todas las ventanas abiertas.
  • Hacele doble clic al archivo ComboFix.exe y seguí las instrucciones.
  • Cuando termine, generara un registro en C:\ComboFix.txt.
    • *Nota* Mientras CF este trabajando no mover el mouse ya que pararía su proceso.
    • *Nota* ComboFix puede reiniciar automáticamente el PC para completar el proceso de eliminación.
Cita:
Atención!! No use ComboFix a menos que se le haya indicado específicamente en su mensaje por un integrante de nuestro Staff. Es una herramienta de gran alcance destinada por su creador a ser usada bajo la orientación y supervisión de un experto, no para uso privado. El uso de ComboFix incorrectamente podría generar problemas en su sistema. Por favor, lea las "Negaciones de la Garantía" de ComboFix.
  • Reinicia y pega el reporte de C:\ComboFix.txt en este mismo mensaje.


Cita:
PD: No vuelvas a ejecutar ComboFix ni ningun otro programa antivirus hasta que vuelva con una respuesta, ya que puedes hacer cambiar las cosas.


En tu próxima respuesta, debes poner lo siguiente:

º El reporte de malwarebyte´s, que se encuentra en su pestaña REGISTROS
º El reporte de ComboFix
º Un nuevo log de Hijackthis
º Como funciona tu pc ahora


Saludos

NO DESESPERES....SIGUE LUCHANDO.

Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog


* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Infórmate de las ultimas amenazas de la red desde: InfoSpyware Blog
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
Responder Con Cita
  post #3  
Antiguo 08/11/09, 07:28:03
Usuario
 
Registrado: nov 2009
Ubicación: Madrid
Mensajes: 4
Atención Re: Malwarebyte's detecta amenazas pero no puedo eliminarlas

Gracias por la rapida respuesta Leosolari
he realizado al pie de la letra lo que me indicas,
pero al reiniciarse el PC despues de pasar el Combofix y realizar un nuevo log con HijackThis parece que vuelve a detectar esa linea que me dijiste de eliminar, O4 C:/..../f684600819.exe. Pego todos los log generados

-------------------------------------------------------------------------------
Log HijackThis
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Archivos de programa\ESET\ESET NOD32 Antivirus\ekrn.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Archivos de programa\ESET\ESET NOD32 Antivirus\egui.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\devldr32.exe
C:\WINDOWS\explorer.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O2 - BHO: Aplicación auxiliar de vínculos de Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Archivos de programa\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O4 - HKLM\..\Run: [egui] "C:\Archivos de programa\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice
O4 - HKLM\..\Run: [Malwarebytes Anti-Malware (reboot)] "C:\Archivos de programa\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKCU\..\Run: [WAB] C:\Documents and Settings\NetworkService\Datos de programa\Macromedia\Common\f684600819.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx2.hotmail.com/mail/w3/pr01/resources/MSNPUpld.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O20 - Winlogon Notify: !SASWinLogon - C:\Archivos de programa\SUPERAntiSpyware\SASWINLO.dll
O23 - Service: Eset HTTP Server (EhttpSrv) - ESET - C:\Archivos de programa\ESET\ESET NOD32 Antivirus\EHttpSrv.exe
O23 - Service: Eset Service (ekrn) - ESET - C:\Archivos de programa\ESET\ESET NOD32 Antivirus\ekrn.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

--
End of file - 3407 bytes

------------------------------------------------------------------------------------
Log de Malwarebyte's, generado cuando me indicaste que lo pasara, anterior al de combofix

Malwarebytes' Anti-Malware 1.41
Versión de la Base de Datos: 2775
Windows 5.1.2600 Service Pack 3

08/11/2009 11:38:18
mbam-log-2009-11-08 (11-38-18).txt

Tipo de examen : Examen Completo (C:\|D:\|E:\|)
Objetos examinados: 140187
Tiempo transcurrido: 38 minute(s), 51 second(s)

Procesos en Memoria Infectados: 0
Módulos en Memoria Infectados: 0
Claves del Registro Infectadas: 6
Valores del Registro Infectados: 1
Elementos de Datos del Registro Infectados: 8
Carpetas Infectadas: 1
Ficheros Infectados: 5

Procesos en Memoria Infectados:
(No se han detectado elementos maliciosos)

Módulos en Memoria Infectados:
(No se han detectado elementos maliciosos)

Claves del Registro Infectadas:
HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\Cur rentVersion\Explorer\{19127ad2-394b-70f5-c650-b97867baa1f7} (Backdoor.Bot) -> Quarantined and deleted successfully.
HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\Cur rentVersion\Explorer\{43bf8cd1-c5d5-2230-7bb2-98f22c2b7dc6} (Backdoor.Bot) -> Quarantined and deleted successfully.
HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\Cur rentVersion\Explorer\{494e6cec-7483-a4ee-0938-895519a84bc7} (Backdoor.Bot) -> Quarantined and deleted successfully.
HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Explo rer\{19127ad2-394b-70f5-c650-b97867baa1f7} (Backdoor.Bot) -> Quarantined and deleted successfully.
HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Explo rer\{43bf8cd1-c5d5-2230-7bb2-98f22c2b7dc6} (Backdoor.Bot) -> Quarantined and deleted successfully.
HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Explo rer\{494e6cec-7483-a4ee-0938-895519a84bc7} (Backdoor.Bot) -> Quarantined and deleted successfully.

Valores del Registro Infectados:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\Curre ntVersion\Run\rundll32.exe (Trojan.Agent) -> Quarantined and deleted successfully.

Elementos de Datos del Registro Infectados:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32\aux1 (Hijack.Sound) -> Bad: (C:\DOCUME~1\alber\DATOSD~1\MACROM~1\Common\f68460 081.dll) Good: (wdmaud.drv) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32\aux2 (Hijack.Sound) -> Bad: (C:\DOCUME~1\alber\DATOSD~1\MACROM~1\Common\f68460 081.dll) Good: (wdmaud.drv) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32\midi1 (Hijack.Sound) -> Bad: (C:\DOCUME~1\alber\DATOSD~1\MACROM~1\Common\f68460 081.dll) Good: (wdmaud.drv) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32\midi2 (Hijack.Sound) -> Bad: (C:\DOCUME~1\alber\DATOSD~1\MACROM~1\Common\f68460 081.dll) Good: (wdmaud.drv) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32\mixer1 (Hijack.Sound) -> Bad: (C:\DOCUME~1\alber\DATOSD~1\MACROM~1\Common\f68460 081.dll) Good: (wdmaud.drv) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32\mixer2 (Hijack.Sound) -> Bad: (C:\DOCUME~1\alber\DATOSD~1\MACROM~1\Common\f68460 081.dll) Good: (wdmaud.drv) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32\wave1 (Hijack.Sound) -> Bad: (C:\DOCUME~1\alber\DATOSD~1\MACROM~1\Common\f68460 081.dll) Good: (wdmaud.drv) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32\wave2 (Hijack.Sound) -> Bad: (C:\DOCUME~1\alber\DATOSD~1\MACROM~1\Common\f68460 081.dll) Good: (wdmaud.drv) -> Quarantined and deleted successfully.

Carpetas Infectadas:
C:\WINDOWS\system32\lowsec (Stolen.data) -> Quarantined and deleted successfully.

Ficheros Infectados:
C:\WINDOWS\system32\lowsec\local.ds (Stolen.data) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\lowsec\user.ds (Stolen.data) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\lowsec\user.ds.lll (Stolen.data) -> Quarantined and deleted successfully.
C:\Documents and Settings\alber\Datos de programa\wiaserva.log (Malware.Trace) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\sdra64.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully.


-----------------------------------------------------------------------------
Log generado por Combofix

ComboFix 09-11-07.02 - alber 08/11/2009 11:44.1.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.3.1252.34.3082.18.767.417 [GMT 1:00]
Running from: c:\documents and settings\alber\Escritorio\ComboFix.exe
AV: ESET NOD32 Antivirus 3.0 *On-access scanning disabled* (Updated) {E5E70D32-0101-4F12-8FB0-D96ACA4F34C0}

WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!
.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\documents and settings\alber\Datos de programa\Desktopicon
c:\windows\system32\wbem\proquota.exe

Infected copy of c:\windows\notepad.exe was found and disinfected
Restored copy from - c:\windows\ServicePackFiles\i386\notepad.exe

c:\windows\system32\proquota.exe was missing
Restored copy from - c:\windows\ServicePackFiles\i386\proquota.exe

.
((((((((((((((((((((((((( Files Created from 2009-10-08 to 2009-11-08 )))))))))))))))))))))))))))))))
.

2009-11-08 10:48 . 2008-04-14 02:19 50688 ----a-w- c:\windows\system32\proquota.exe
2009-11-08 10:39 . 2009-11-08 10:50 16384 ----a-w- c:\documents and settings\alber\Datos de programa\Macromedia\Common\f684600819.exe
2009-11-08 10:39 . 2009-11-08 10:39 101888 ----a-w- c:\documents and settings\alber\Datos de programa\Macromedia\Common\f68460081.dll
2009-11-07 16:59 . 2009-11-07 16:59 117760 ----a-w- c:\documents and settings\alber\Datos de programa\SUPERAntiSpyware.com\SUPERAntiSpyware\SDD LLS\UIREPAIR.DLL
2009-11-07 16:52 . 2009-11-07 16:52 -------- d-----w- c:\documents and settings\All Users\Datos de programa\SUPERAntiSpyware.com
2009-11-07 16:52 . 2009-11-07 16:52 -------- d-----w- c:\archivos de programa\SUPERAntiSpyware
2009-11-07 16:52 . 2009-11-07 16:52 -------- d-----w- c:\documents and settings\alber\Datos de programa\SUPERAntiSpyware.com
2009-11-07 16:02 . 2009-11-07 16:02 -------- d-----w- c:\archivos de programa\VS Revo Group
2009-11-07 15:45 . 2009-11-07 15:45 -------- d-----w- c:\documents and settings\alber\Datos de programa\IObit
2009-11-07 15:45 . 2009-11-07 15:45 -------- d-----w- c:\archivos de programa\IObit
2009-11-07 15:44 . 2009-11-07 15:44 -------- d-----w- c:\archivos de programa\Glary Utilities
2009-11-07 12:43 . 2009-11-07 13:02 -------- d-----w- c:\documents and settings\alber\DoctorWeb
2009-11-07 12:14 . 2009-11-07 12:14 -------- d-----w- c:\documents and settings\alber\Datos de programa\Malwarebytes
2009-11-07 12:14 . 2009-09-10 13:54 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2009-11-07 12:14 . 2009-11-07 12:14 -------- d-----w- c:\documents and settings\All Users\Datos de programa\Malwarebytes
2009-11-07 12:14 . 2009-09-10 13:53 19160 ----a-w- c:\windows\system32\drivers\mbam.sys
2009-11-07 12:14 . 2009-11-07 12:29 -------- d-----w- c:\archivos de programa\Malwarebytes' Anti-Malware
2009-11-07 12:09 . 2009-11-07 12:09 -------- d-----w- c:\archivos de programa\CCleaner
2009-11-07 11:48 . 2009-11-07 11:48 -------- d-----w- c:\archivos de programa\Trend Micro
2009-11-07 10:02 . 2009-11-08 10:50 16384 ----a-w- c:\documents and settings\NetworkService\Datos de programa\Macromedia\Common\f684600819.exe
2009-11-07 01:05 . 2009-11-07 01:07 -------- d-----w- c:\windows\system32\NtmsData
2009-10-29 19:04 . 2008-04-14 02:55 14720 -c--a-w- c:\windows\system32\dllcache\kbdhid.sys
2009-10-29 19:04 . 2008-04-14 02:55 14720 ----a-w- c:\windows\system32\drivers\kbdhid.sys
2009-10-29 19:03 . 2008-04-13 19:45 32128 -c--a-w- c:\windows\system32\dllcache\usbccgp.sys
2009-10-29 19:03 . 2008-04-13 19:45 32128 ----a-w- c:\windows\system32\drivers\usbccgp.sys
2009-10-15 11:49 . 2009-10-15 11:49 -------- d-sh--w- c:\windows\system32\config\systemprofile\IETldCach e

.
(((((((((((((((((((((((((((((((((((((((( Find3M Report )))))))))))))))))))))))))))))))))))))))))))))))))) ))
.
2009-11-08 09:23 . 2009-09-02 16:43 -------- d-----w- c:\archivos de programa\Ask.com
2009-11-07 16:51 . 2008-01-14 18:38 -------- d-----w- c:\archivos de programa\Archivos comunes\Wise Installation Wizard
2009-11-07 16:19 . 2009-07-28 10:31 -------- d-----w- c:\archivos de programa\Superscape
2009-11-07 16:06 . 2008-02-12 00:51 -------- d-----w- c:\archivos de programa\Lavasoft
2009-11-07 16:06 . 2008-02-12 00:51 -------- d-----w- c:\documents and settings\All Users\Datos de programa\Lavasoft
2009-11-07 12:38 . 2008-11-02 12:28 -------- d-----w- c:\archivos de programa\ESET
2009-10-25 11:35 . 2001-08-24 11:00 77888 ----a-w- c:\windows\system32\perfc00A.dat
2009-10-25 11:35 . 2001-08-24 11:00 459350 ----a-w- c:\windows\system32\perfh00A.dat
2009-10-23 12:45 . 2008-01-10 22:34 -------- d-----w- c:\archivos de programa\Winamp
2009-09-15 15:27 . 2009-09-15 15:27 -------- d-----w- c:\archivos de programa\FLV Player
2009-09-11 14:18 . 2004-08-19 13:42 136192 ----a-w- c:\windows\system32\msv1_0.dll
2009-09-04 21:04 . 2004-08-19 13:42 58880 ----a-w- c:\windows\system32\msasn1.dll
2009-08-29 07:56 . 2004-08-19 13:42 916480 ----a-w- c:\windows\system32\wininet.dll
2009-08-26 08:01 . 2004-08-19 13:42 247326 ----a-w- c:\windows\system32\strmdll.dll
.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\Curre ntVersion\Run]
"WAB"="c:\documents and settings\NetworkService\Datos de programa\Macromedia\Common\f684600819.exe" [2009-11-08 16384]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run]
"egui"="c:\archivos de programa\ESET\ESET NOD32 Antivirus\egui.exe" [2008-02-29 1443072]
"Malwarebytes Anti-Malware (reboot)"="c:\archivos de programa\Malwarebytes' Anti-Malware\mbam.exe" [2009-09-10 1312080]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2006-03-09 7561216]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\Cur rentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

[hkey_local_machine\software\microsoft\windows\curr entversion\explorer\ShellExecuteHooks]
"{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}"= "c:\archivos de programa\SUPERAntiSpyware\SASSEH.DLL" [2008-05-13 77824]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\!SASWinLogon]
2009-09-03 14:21 548352 ----a-w- c:\archivos de programa\SUPERAntiSpyware\SASWINLO.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"midi1"=c:\docume~1\NETWOR~1\DATOSD~1\MACROM~1\Com mon\f68460081.dll
"wave1"=c:\docume~1\NETWOR~1\DATOSD~1\MACROM~1\Com mon\f68460081.dll
"aux2"=c:\docume~1\NETWOR~1\DATOSD~1\MACROM~1\Comm on\f68460081.dll
"mixer1"=c:\docume~1\NETWOR~1\DATOSD~1\MACROM~1\Co mmon\f68460081.dll

[HKLM\~\startupfolder\C:^Documents and Settings^alber^Menú Inicio^Programas^Inicio^mhbupd32.exe]
path=c:\documents and settings\alber\Menú Inicio\Programas\Inicio\mhbupd32.exe
backup=c:\windows\pss\mhbupd32.exeStartup

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menú Inicio^Programas^Inicio^Adobe Reader Synchronizer.lnk]
path=c:\documents and settings\All Users\Menú Inicio\Programas\Inicio\Adobe Reader Synchronizer.lnk
backup=c:\windows\pss\Adobe Reader Synchronizer.lnkCommon Startup

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menú Inicio^Programas^Inicio^Inicio rápido de Adobe Reader.lnk]
path=c:\documents and settings\All Users\Menú Inicio\Programas\Inicio\Inicio rápido de Adobe Reader.lnk
backup=c:\windows\pss\Inicio rápido de Adobe Reader.lnkCommon Startup

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"usnjsvc"=3 (0x3)
"ose"=3 (0x3)
"iPod Service"=3 (0x3)
"Bonjour Service"=2 (0x2)
"Apple Mobile Device"=2 (0x2)
"aawservice"=2 (0x2)
"Lavasoft Ad-Aware Service"=2 (0x2)

[HKEY_CURRENT_USER\software\microsoft\windows\curre ntversion\run-]
"ctfmon.exe"=c:\windows\system32\ctfmon.exe

[HKEY_LOCAL_MACHINE\software\microsoft\windows\curr entversion\run-]
"NvMediaCenter"=RUNDLL32.EXE c:\windows\system32\NvMcTray.dll,NvTaskbarInit
"nwiz"=nwiz.exe /install
"EPSON Stylus D68 Series"=c:\windows\System32\spool\DRIVERS\W32X86\3 \E_FATIAAE.EXE /P23 "EPSON Stylus D68 Series" /O6 "USB001" /M "Stylus D68"

[HKLM\~\services\sharedaccess\parameters\firewallpo licy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Archivos de programa\\Messenger\\msmsgs.exe"=
"c:\\Archivos de programa\\SopCast\\adv\\SopAdver.exe"=
"c:\\Archivos de programa\\SopCast\\SopCast.exe"=
"e:\\eMule\\emule.exe"=
"c:\\Archivos de programa\\Steam\\Steam.exe"=
"c:\\Archivos de programa\\Steam\\steamapps\\kalvin96\\counter-strike\\hl.exe"=
"c:\\WINDOWS\\pchealth\\helpctr\\binaries\\helpctr .exe"=
"c:\\Archivos de programa\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Archivos de programa\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Archivos de programa\\Skype\\Phone\\Skype.exe"=
"c:\\Archivos de programa\\iTunes\\iTunes.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpo licy\standardprofile\GloballyOpenPorts\List]
"4662:TCP"= 4662:TCP:emule tcp
"4672:UDP"= 4672:UDP:emule udp

R1 epfwtdir;epfwtdir;c:\windows\system32\drivers\epfw tdir.sys [29/02/2008 14:56 33800]
R1 SASDIFSV;SASDIFSV;c:\archivos de programa\SUPERAntiSpyware\sasdifsv.sys [12/10/2009 21:24 9968]
R1 SASKUTIL;SASKUTIL;c:\archivos de programa\SUPERAntiSpyware\SASKUTIL.SYS [12/10/2009 21:24 74480]
R2 ekrn;Eset Service;c:\archivos de programa\ESET\ESET NOD32 Antivirus\ekrn.exe [29/02/2008 14:55 472320]
S2 EsetNod32Fix;Nod32 AV;c:\windows\regedit.exe [19/08/2004 14:43 152064]
S3 ConRT;Conceptronic Wireless 802.11b/g Driver(ConRT);c:\windows\system32\drivers\ConRT.sy s [02/01/2008 3:01 190720]
S3 SASENUM;SASENUM;c:\archivos de programa\SUPERAntiSpyware\SASENUM.SYS [12/10/2009 21:24 7408]

--- Other Services/Drivers In Memory ---

*NewlyCreated* - MBR
*Deregistered* - mbr

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
UxTuneUp
.
Contents of the 'Scheduled Tasks' folder

2009-11-04 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\archivos de programa\Apple Software Update\SoftwareUpdate.exe [2008-07-30 10:34]

2009-11-08 c:\windows\Tasks\GlaryInitialize.job
- c:\archivos de programa\Glary Utilities\initialize.exe [2009-11-07 09:21]

2009-11-06 c:\windows\Tasks\Mantenimiento con 1 clic.job
- c:\archivos de programa\TuneUp Utilities 2007\SystemOptimizer.exe [2007-01-22 13:26]

2009-11-08 c:\windows\Tasks\Scheduled Update for Ask Toolbar.job
- c:\archivos de programa\Ask.com\UpdateTask.exe [2009-05-19 11:37]
.
- - - - ORPHANS REMOVED - - - -

WebBrowser-{D4027C7F-154A-4066-A1AD-4243D8127440} - (no file)
HKCU-Run-rundll32.exe - (no file)



************************************************** ************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-11-08 11:50
Windows 5.1.2600 Service Pack 3 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully
hidden files: 0

************************************************** ************************
.
--------------------- DLLs Loaded Under Running Processes ---------------------

- - - - - - - > 'winlogon.exe'(588)
c:\windows\system32\wininet.dll
c:\archivos de programa\SUPERAntiSpyware\SASWINLO.dll

- - - - - - - > 'explorer.exe'(1716)
c:\windows\system32\WININET.dll
c:\windows\system32\webcheck.dll
.
------------------------ Other Running Processes ------------------------
.
c:\windows\system32\nvsvc32.exe
c:\windows\system32\devldr32.exe
.
************************************************** ************************
.
Completion time: 2009-11-08 11:55 - machine was rebooted
ComboFix-quarantined-files.txt 2009-11-08 10:55

Pre-Run: 6.595.768.320 bytes libres
Post-Run: 6.601.920.512 bytes libres

- - End Of File - - 31070535A83C12C8EC4FC63B21285F6E



---------------------------------------------------------------------------
Parece que el ordenador va menos lento que antes, y ademas ha desaparecido el popup que me pedía las claves bancarias.
Pero todavia me quedo algo mosqueado por si el ordenador no ha quedado totalmente limpio.

Gracias de nuevo,
Responder Con Cita
  post #4  
Antiguo 08/11/09, 17:21:55
Avatar de Leosolari
Moderador
 
Registrado: jun 2007
Ubicación: argentina
Mensajes: 17.100
Re: Malwarebyte's detecta amenazas pero no puedo eliminarlas

Realiza lo siguiente :
  • Clic en INICIO > EJECUTAR >
    • Y ahí pones notepad.exe y ACEPTAR
    • Ahora copia y pega el texto del cuadro de mas abajo dentro del Notepad

Código:
KillAll::

File::
c:\documents and settings\alber\Datos de programa\Macromedia\Common\f684600819.exe
c:\documents and settings\alber\Datos de programa\Macromedia\Common\f68460081.dll
c:\documents and settings\NetworkService\Datos de programa\Macromedia\Common\f684600819.exe
c:\docume~1\NETWOR~1\DATOSD~1\MACROM~1\Common\f68460081.dll
c:\documents and settings\alber\Menú Inicio\Programas\Inicio\mhbupd32.exe
c:\windows\pss\mhbupd32.exeStartup

Folder::
c:\archivos de programa\Ask

Registry::
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"WAB"=-  
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"midi1"=-
"wave1"=-
"aux2"=-
"mixer1"=-
[HKLM\~\startupfolder\C:^Documents and Settings^alber^Menú Inicio^Programas^Inicio^mhbupd32.exe]
path=-
backup=-

  • Guarda este archivo con el nombre CFScript.txt
  • Arrastra y suelta el archivo CFScript.txt dentro del archivo ComboFix.exe como lo muestra el screenshot de abajo.



  • ComboFix comenzará otra vez a ejecutarse. Cuando termine generara un nuevo reporte que tendras que pegar en este mismo tema.


Nos comentas como funciona el ordenador ahora.

saludos

NO DESESPERES....SIGUE LUCHANDO.

Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog


* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Infórmate de las ultimas amenazas de la red desde: InfoSpyware Blog
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
Responder Con Cita
  post #5  
Antiguo 08/11/09, 19:18:42
Usuario
 
Registrado: nov 2009
Ubicación: Madrid
Mensajes: 4
Re: Malwarebyte's detecta amenazas pero no puedo eliminarlas

hola otra vez

bueno primero pego el log generado por combofix

ComboFix 09-11-07.02 - alber 08/11/2009 23:42.2.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.3.1252.34.3082.18.767.530 [GMT 1:00]
Running from: c:\documents and settings\alber\Escritorio\ComboFix.exe
Command switches used :: c:\documents and settings\alber\Escritorio\CFScript.txt
AV: ESET NOD32 Antivirus 3.0 *On-access scanning disabled* (Updated) {E5E70D32-0101-4F12-8FB0-D96ACA4F34C0}
* Resident AV is active


WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!

FILE ::
"c:\docume~1\NETWOR~1\DATOSD~1\MACROM~1\Common\f68 460081.dll"
"c:\documents and settings\alber\Datos de programa\Macromedia\Common\f68460081.dll"
"c:\documents and settings\alber\Datos de programa\Macromedia\Common\f684600819.exe"
"c:\documents and settings\alber\Menú Inicio\Programas\Inicio\mhbupd32.exe"
"c:\documents and settings\NetworkService\Datos de programa\Macromedia\Common\f684600819.exe"
"c:\windows\pss\mhbupd32.exeStartup"
.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\documents and settings\alber\Datos de programa\Macromedia\Common\f68460081.dll
c:\documents and settings\alber\Datos de programa\Macromedia\Common\f684600819.exe
c:\documents and settings\NetworkService\Datos de programa\Macromedia\Common\f684600819.exe
c:\windows\pss\mhbupd32.exeStartup

.
((((((((((((((((((((((((( Files Created from 2009-10-08 to 2009-11-08 )))))))))))))))))))))))))))))))
.

2009-11-08 10:48 . 2008-04-14 02:19 50688 ----a-w- c:\windows\system32\proquota.exe
2009-11-07 16:59 . 2009-11-07 16:59 117760 ----a-w- c:\documents and settings\alber\Datos de programa\SUPERAntiSpyware.com\SUPERAntiSpyware\SDD LLS\UIREPAIR.DLL
2009-11-07 16:52 . 2009-11-07 16:52 -------- d-----w- c:\documents and settings\All Users\Datos de programa\SUPERAntiSpyware.com
2009-11-07 16:52 . 2009-11-07 16:52 -------- d-----w- c:\archivos de programa\SUPERAntiSpyware
2009-11-07 16:52 . 2009-11-07 16:52 -------- d-----w- c:\documents and settings\alber\Datos de programa\SUPERAntiSpyware.com
2009-11-07 16:02 . 2009-11-07 16:02 -------- d-----w- c:\archivos de programa\VS Revo Group
2009-11-07 15:45 . 2009-11-07 15:45 -------- d-----w- c:\documents and settings\alber\Datos de programa\IObit
2009-11-07 15:45 . 2009-11-07 15:45 -------- d-----w- c:\archivos de programa\IObit
2009-11-07 15:44 . 2009-11-07 15:44 -------- d-----w- c:\archivos de programa\Glary Utilities
2009-11-07 12:43 . 2009-11-07 13:02 -------- d-----w- c:\documents and settings\alber\DoctorWeb
2009-11-07 12:14 . 2009-11-07 12:14 -------- d-----w- c:\documents and settings\alber\Datos de programa\Malwarebytes
2009-11-07 12:14 . 2009-09-10 13:54 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2009-11-07 12:14 . 2009-11-07 12:14 -------- d-----w- c:\documents and settings\All Users\Datos de programa\Malwarebytes
2009-11-07 12:14 . 2009-09-10 13:53 19160 ----a-w- c:\windows\system32\drivers\mbam.sys
2009-11-07 12:14 . 2009-11-07 12:29 -------- d-----w- c:\archivos de programa\Malwarebytes' Anti-Malware
2009-11-07 12:09 . 2009-11-07 12:09 -------- d-----w- c:\archivos de programa\CCleaner
2009-11-07 11:48 . 2009-11-07 11:48 -------- d-----w- c:\archivos de programa\Trend Micro
2009-11-07 01:05 . 2009-11-07 01:07 -------- d-----w- c:\windows\system32\NtmsData
2009-10-29 19:04 . 2008-04-14 02:55 14720 -c--a-w- c:\windows\system32\dllcache\kbdhid.sys
2009-10-29 19:04 . 2008-04-14 02:55 14720 ----a-w- c:\windows\system32\drivers\kbdhid.sys
2009-10-29 19:03 . 2008-04-13 19:45 32128 -c--a-w- c:\windows\system32\dllcache\usbccgp.sys
2009-10-29 19:03 . 2008-04-13 19:45 32128 ----a-w- c:\windows\system32\drivers\usbccgp.sys
2009-10-15 11:49 . 2009-10-15 11:49 -------- d-sh--w- c:\windows\system32\config\systemprofile\IETldCach e

.
(((((((((((((((((((((((((((((((((((((((( Find3M Report )))))))))))))))))))))))))))))))))))))))))))))))))) ))
.
2009-11-08 09:23 . 2009-09-02 16:43 -------- d-----w- c:\archivos de programa\Ask.com
2009-11-07 16:51 . 2008-01-14 18:38 -------- d-----w- c:\archivos de programa\Archivos comunes\Wise Installation Wizard
2009-11-07 16:19 . 2009-07-28 10:31 -------- d-----w- c:\archivos de programa\Superscape
2009-11-07 16:06 . 2008-02-12 00:51 -------- d-----w- c:\archivos de programa\Lavasoft
2009-11-07 16:06 . 2008-02-12 00:51 -------- d-----w- c:\documents and settings\All Users\Datos de programa\Lavasoft
2009-11-07 12:38 . 2008-11-02 12:28 -------- d-----w- c:\archivos de programa\ESET
2009-10-25 11:35 . 2001-08-24 11:00 77888 ----a-w- c:\windows\system32\perfc00A.dat
2009-10-25 11:35 . 2001-08-24 11:00 459350 ----a-w- c:\windows\system32\perfh00A.dat
2009-10-23 12:45 . 2008-01-10 22:34 -------- d-----w- c:\archivos de programa\Winamp
2009-09-15 15:27 . 2009-09-15 15:27 -------- d-----w- c:\archivos de programa\FLV Player
2009-09-11 14:18 . 2004-08-19 13:42 136192 ----a-w- c:\windows\system32\msv1_0.dll
2009-09-04 21:04 . 2004-08-19 13:42 58880 ----a-w- c:\windows\system32\msasn1.dll
2009-08-29 07:56 . 2004-08-19 13:42 916480 ------w- c:\windows\system32\wininet.dll
2009-08-26 08:01 . 2004-08-19 13:42 247326 ----a-w- c:\windows\system32\strmdll.dll
.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run]
"egui"="c:\archivos de programa\ESET\ESET NOD32 Antivirus\egui.exe" [2008-02-29 1443072]
"Malwarebytes Anti-Malware (reboot)"="c:\archivos de programa\Malwarebytes' Anti-Malware\mbam.exe" [2009-09-10 1312080]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2006-03-09 7561216]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\Cur rentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

[hkey_local_machine\software\microsoft\windows\curr entversion\explorer\ShellExecuteHooks]
"{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}"= "c:\archivos de programa\SUPERAntiSpyware\SASSEH.DLL" [2008-05-13 77824]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\!SASWinLogon]
2009-09-03 14:21 548352 ----a-w- c:\archivos de programa\SUPERAntiSpyware\SASWINLO.dll

[HKLM\~\startupfolder\C:^Documents and Settings^alber^Menú Inicio^Programas^Inicio^mhbupd32.exe]
path=c:\documents and settings\alber\Menú Inicio\Programas\Inicio\mhbupd32.exe
backup=c:\windows\pss\mhbupd32.exeStartup

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menú Inicio^Programas^Inicio^Adobe Reader Synchronizer.lnk]
path=c:\documents and settings\All Users\Menú Inicio\Programas\Inicio\Adobe Reader Synchronizer.lnk
backup=c:\windows\pss\Adobe Reader Synchronizer.lnkCommon Startup

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menú Inicio^Programas^Inicio^Inicio rápido de Adobe Reader.lnk]
path=c:\documents and settings\All Users\Menú Inicio\Programas\Inicio\Inicio rápido de Adobe Reader.lnk
backup=c:\windows\pss\Inicio rápido de Adobe Reader.lnkCommon Startup

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"usnjsvc"=3 (0x3)
"ose"=3 (0x3)
"iPod Service"=3 (0x3)
"Bonjour Service"=2 (0x2)
"Apple Mobile Device"=2 (0x2)
"aawservice"=2 (0x2)
"Lavasoft Ad-Aware Service"=2 (0x2)

[HKEY_CURRENT_USER\software\microsoft\windows\curre ntversion\run-]
"ctfmon.exe"=c:\windows\system32\ctfmon.exe

[HKEY_LOCAL_MACHINE\software\microsoft\windows\curr entversion\run-]
"NvMediaCenter"=RUNDLL32.EXE c:\windows\system32\NvMcTray.dll,NvTaskbarInit
"nwiz"=nwiz.exe /install
"EPSON Stylus D68 Series"=c:\windows\System32\spool\DRIVERS\W32X86\3 \E_FATIAAE.EXE /P23 "EPSON Stylus D68 Series" /O6 "USB001" /M "Stylus D68"

[HKLM\~\services\sharedaccess\parameters\firewallpo licy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Archivos de programa\\Messenger\\msmsgs.exe"=
"c:\\Archivos de programa\\SopCast\\adv\\SopAdver.exe"=
"c:\\Archivos de programa\\SopCast\\SopCast.exe"=
"e:\\eMule\\emule.exe"=
"c:\\Archivos de programa\\Steam\\Steam.exe"=
"c:\\Archivos de programa\\Steam\\steamapps\\kalvin96\\counter-strike\\hl.exe"=
"c:\\WINDOWS\\pchealth\\helpctr\\binaries\\helpctr .exe"=
"c:\\Archivos de programa\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Archivos de programa\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Archivos de programa\\Skype\\Phone\\Skype.exe"=
"c:\\Archivos de programa\\iTunes\\iTunes.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpo licy\standardprofile\GloballyOpenPorts\List]
"4662:TCP"= 4662:TCP:emule tcp
"4672:UDP"= 4672:UDP:emule udp

R1 epfwtdir;epfwtdir;c:\windows\system32\drivers\epfw tdir.sys [29/02/2008 14:56 33800]
R1 SASDIFSV;SASDIFSV;c:\archivos de programa\SUPERAntiSpyware\sasdifsv.sys [12/10/2009 21:24 9968]
R1 SASKUTIL;SASKUTIL;c:\archivos de programa\SUPERAntiSpyware\SASKUTIL.SYS [12/10/2009 21:24 74480]
R2 ekrn;Eset Service;c:\archivos de programa\ESET\ESET NOD32 Antivirus\ekrn.exe [29/02/2008 14:55 472320]
S2 EsetNod32Fix;Nod32 AV;c:\windows\regedit.exe [19/08/2004 14:43 152064]
S3 ConRT;Conceptronic Wireless 802.11b/g Driver(ConRT);c:\windows\system32\drivers\ConRT.sy s [02/01/2008 3:01 190720]
S3 SASENUM;SASENUM;c:\archivos de programa\SUPERAntiSpyware\SASENUM.SYS [12/10/2009 21:24 7408]

--- Other Services/Drivers In Memory ---

*Deregistered* - mbr

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
UxTuneUp
.
Contents of the 'Scheduled Tasks' folder

2009-11-04 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\archivos de programa\Apple Software Update\SoftwareUpdate.exe [2008-07-30 10:34]

2009-11-08 c:\windows\Tasks\GlaryInitialize.job
- c:\archivos de programa\Glary Utilities\initialize.exe [2009-11-07 09:21]

2009-11-06 c:\windows\Tasks\Mantenimiento con 1 clic.job
- c:\archivos de programa\TuneUp Utilities 2007\SystemOptimizer.exe [2007-01-22 13:26]

2009-11-08 c:\windows\Tasks\Scheduled Update for Ask Toolbar.job
- c:\archivos de programa\Ask.com\UpdateTask.exe [2009-05-19 11:37]
.

************************************************** ************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-11-08 23:52
Windows 5.1.2600 Service Pack 3 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully
hidden files: 0

************************************************** ************************
.
--------------------- DLLs Loaded Under Running Processes ---------------------

- - - - - - - > 'winlogon.exe'(588)
c:\archivos de programa\SUPERAntiSpyware\SASWINLO.dll
c:\windows\system32\WININET.dll

- - - - - - - > 'explorer.exe'(1592)
c:\windows\system32\WININET.dll
c:\windows\system32\webcheck.dll
.
------------------------ Other Running Processes ------------------------
.
c:\windows\system32\nvsvc32.exe
c:\windows\system32\devldr32.exe
.
************************************************** ************************
.
Completion time: 2009-11-08 23:57 - machine was rebooted
ComboFix-quarantined-files.txt 2009-11-08 22:57
ComboFix2.txt 2009-11-08 10:55

Pre-Run: 6.551.773.184 bytes libres
Post-Run: 6.535.069.696 bytes libres

- - End Of File - - 2D518380486D2D2EFE134D47918D9741


---------------------------------------------------------------------------------------------

No parece que el PC funcione mal, pero hay una cosa que me mosquea todavia,
¿Porque al tener solo una ventana del explorador abierta veo DOS procesos del Iexplore.exe en el administrador de tareas y que ademas consumen muchos recursos?

Dentro de mi ignorancia, ¿como puedo saber que ya no queda rastro de la infección?

Gracias Leosolari, da gusto ver como hay gente que se maneja tan bien con estos temas, joer que envidia dais...

Un saludo
Responder Con Cita
  post #6  
Antiguo 09/11/09, 06:45:54
Avatar de Leosolari
Moderador
 
Registrado: jun 2007
Ubicación: argentina
Mensajes: 17.100
Re: Malwarebyte's detecta amenazas pero no puedo eliminarlas

Hola de nuevo

Desinstala CF de esta manera:
  • Ve a Inicio > Ejecutar
  • Escribe lo siguiente: ComboFix /u como muestra la imagen debajo:
    o
  • Esto activara el desinstalador de ComboFix abriendo su pantalla principal y luego de unos segundos veras ("ComboFix is uninstalled")

Esto realizara las siguientes tareas:

  • Se borraran:
    • ComboFix: sus archivos y carpetas.
    • VundoFix: copias de seguridad (si está presente)
    • La carpeta C:\Deckard (si está presente)
    • La carpeta C: _OtMoveIt (si está presente)
  • Restablece la configuración del reloj.
  • Ocultar extensiones de archivo (si es necesario.)
  • Oculta los archivos que estaban ocultos
  • Reactiva el "Restaurar Sistema"

Ya tu pc està limpia de malwares, segùn estos ùltimos exàmenes. La presencia de esos dos procesos que mencionas es normal.

Nos comentas como va el ordenador ahora e iremos cerrando el tema.

Saludos

NO DESESPERES....SIGUE LUCHANDO.

Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog


* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Infórmate de las ultimas amenazas de la red desde: InfoSpyware Blog
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
Responder Con Cita
  post #7  
Antiguo 09/11/09, 16:12:12
Usuario
 
Registrado: nov 2009
Ubicación: Madrid
Mensajes: 4
Re: Malwarebyte's detecta amenazas pero no puedo eliminarlas

Hola Leosolari,
Pues si tu crees que esta libre de infecciones, pues me lo creo a pies juntillas.
La verdad es que el ordenador ha mejorado muchisimo, ademas tambien he optimizado WinXP con algunos programas de los que recomendais en otros mensajes y va fenomenal. Tambien he cambiado de navegador y ahora utilizo el Mozilla, que ademas va mucho mejor que el Iexplorer.
He aprendido mucho con este foro, por lo menos a ser mas cauto con estos temas de virus y troyanos. Tendré mas cuidado para no infectarme.

Por mi podeis dar el tema por cerrado, no sin antes deciros que sois unas verdaderas maquinas, y por supuesto darte las gracias por tu inestimable ayuda.

Sin duda volvere a pediros consejo cuando tenga alguna duda con el PC.

Gracias de nuevo, un saludo desde Madrid
Responder Con Cita
  post #8  
Antiguo 09/11/09, 16:59:04
Avatar de Leosolari
Moderador
 
Registrado: jun 2007
Ubicación: argentina
Mensajes: 17.100
Re: Malwarebyte's detecta amenazas pero no puedo eliminarlas

Bueno....Mucho mejor asì entonces.

Por cualquier otro problema, no dudes en volver a postear. Te dejo saludos.


Tema Solucionado



PD: si deseas REABRIR ESTE TEMA, presiona y Tu consulta serà atendida.

Cita:
Por último te recomiendo suscribirte por email al Feed de nuestro Blog de Infospyware para estar al tanto de las nuevas amenazas que circulan por la red y así en un futuro puedas prevenirlas.

NO DESESPERES....SIGUE LUCHANDO.

Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog


* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Infórmate de las ultimas amenazas de la red desde: InfoSpyware Blog
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
Responder Con Cita
Respuesta

Herramientas

Reglas del foro
No puedes crear nuevos temas
No puedes responder temas
No puedes subir adjuntos
No puedes editar tus mensajes

BB code is activado
Las caritas están activado
Código [IMG] está activado
Código HTML está desactivado
Trackbacks are desactivado
Pingbacks are activado
Refbacks are activado


Temas Similares
Tema Autor Foro Respuestas Último mensaje
bios detecta mi disco pero windows no vago901 Foro de Hardware 3 18/01/09 18:49:12
Virus que detecta el kaspersky pero que no puedo borrar (Reabierto) lolalopez Foro de Virus y Spywares 7 02/12/08 22:22:36
internet esta conectado pero no me puedo conectar (solucionado) hugogdavila Temas Solucionados 4 30/11/08 15:22:33
Hotmail detecta virus pero el kaspersky no wenca Temas Solucionados 5 03/06/07 08:09:06
Spybot detecta entradas pero no puedo quitarlas del regedit(formateado) BL00DY Temas Solucionados 8 01/12/06 20:25:11




Todas las horas son GMT -4. La hora es 05:30:16.


 

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31