Blog Registrarse Manuales Programas Glosario

Regresar   Foro de Spyware » Spyware - Adware - Hijackers - Malwares » Foro Oficial de HijackThis en español
 

Para evitar Virus, Spyware y otros Malwares, te recomendamos mantenerte informado en: InfoSpyware Blog


Foro Oficial de HijackThis en español Analizamos tu log de HijackThis para eliminar Hijackers, Spyware, Adware, ToolBars, Virus, Troyanos y Malwares en gral. Antes lea las Políticas del Foro de HijackThis.

Tema Cerrado
 
Enviar a: Herramientas
  post #1  
Antiguo 17/05/05, 08:38:55
Usuario
 
Registrado: may 2005
Ubicación: España
Mensajes: 4
Por favor, problemas con http://rl.webtracer.cc/-/?bayzm

Hola! Desde hace dos dias tengo problemas con un hijacker que me ha desconfigurado el internet explorer desviando la página de inicio a http://rl.webtracer.cc/-/?bayzm y no me permite cambiarla ni en el registro. Además, no me deja navegar, no sé si ha cerrado el puerto o qué porque no entiendo mucho. Tengo dos particiones con WinXP (menos mal) y esto me permite navegar por la otra en busca de ayuda y asi me encontré con vosotros. He seguido los pasos que indicais y el resultado de mi log de HijackThis es el siguiente:


Logfile of HijackThis v1.99.1
Scan saved at 13:22:48, on 17/05/2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\SYSTEM32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe
C:\Archivos de programa\Norton Internet Security\ISSVC.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
C:\WINDOWS\System32\inetsrv\inetinfo.exe
C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7Debug\mdm.exe
C:\ARCHIV~1\MICROS~4\MSSQL\binn\sqlservr.exe
C:\mysql\bin\mysqld-nt.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\System32\svchost.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\WINDOWS\Explorer.EXE
C:\HJT\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://new-search.net/search.php?v=6&aff=924788
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://new-search.net/index.php?v=6&aff=924788
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://rl.webtracer.cc/-/?bayzm
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://rl.webtracer.cc/-/?bayzm
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
F2 - REG:system.ini: UserInit=C:\WINDOWS\regedit /s C:\pav.reg,C:\WINDOWS\System32\pavdr.exe,C:\WINDOW S\System32\userinit.exe,
O1 - Hosts: 1159680172 auto.search.msn.com
O8 - Extra context menu item: Backward Links - res://c:\archivos de programa\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cached Snapshot of Page - res://c:\archivos de programa\google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Descargar con Fl&ashGet - C:\Archivos de programa\FlashGet\jc_link.htm
O8 - Extra context menu item: Descargar todo con Flas&hGet - C:\Archivos de programa\FlashGet\jc_all.htm
O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Similar Pages - res://c:\archivos de programa\google\GoogleToolbar1.dll/cmsimilar.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0\bin\npjpi150.dll
O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0\bin\npjpi150.dll
O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\ARCHIV~1\FlashGet\flashget.exe
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\ARCHIV~1\FlashGet\flashget.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\MSMSGS.EXE
O9 - Extra button: (no name) - SolidConverterPDF - (no file) (HKCU)
O10 - Broken Internet access because of LSP provider 'c:\archivos de programa\newdotnet\newdotnet6_38.dll' missing
O15 - Trusted IP range: 67.19.178.84
O16 - DPF: {11010101-1001-1111-1000-110112345678} - ms-its:mhtml:file://C: oo.mht!http://superprogdownload.com/downloa....chm::/win.exe
O16 - DPF: {14A3221B-1678-1982-A355-7263B1281987} - ms-its:mhtml:file://C:\foo.mht!http://82.179.166.145/x15.chm::/trs15.exe
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab31267.cab
O16 - DPF: {1E5592CB-8F5B-46F8-9EA6-65C01213808A} (InstaladorBetyByte Control) - http://www.cocacola.es/uploads/cab/i...orbetybyte.cab
O16 - DPF: {24311111-1111-1121-1111-111191113457} - file://c:\eied_s7.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary...r.cab31267.cab
O16 - DPF: {33331111-1111-1111-1111-611111193457} - file://c:\ex.cab
O16 - DPF: {33331111-1111-1111-1111-611111193458} - file://c:\ex.cab
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://by2fd.bay2.hotmail.msn.com/re...s/MsnPUpld.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1102266162178
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab31267.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/ms...downloader.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary...o.cab32846.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{F669DBB3-05AD-417E-9A9B-C4EE61BF2397}: NameServer = 194.224.52.36,194.224.52.37
O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Help\hxds.dll
O19 - User stylesheet: (file missing)
O21 - SSODL: SystemCheck2 - {54645654-2225-4455-44A1-9F4543D34545} - C:\WINDOWS\System32\vbsys2.dll
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe
O23 - Service: IMAPI CD-Burning COM Service (ImapiService) - Roxio Inc. - C:\WINDOWS\System32\ImapiRox.exe
O23 - Service: ISSvc (ISSVC) - Symantec Corporation - C:\Archivos de programa\Norton Internet Security\ISSVC.exe
O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Archivos de programa\Archivos comunes\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - Service: MySql - Unknown owner - C:/mysql/bin/mysqld-nt.exe
O23 - Service: PHPGeekUtil - Unknown owner - c:\apache\APACHE.EXE" --ntservice (file missing)
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\CCPD-LC\symlcsvc.exe


Le pasé antes de ejecutar el hijackthis el lavasoft y el spyboot S&D. Ambos detectan el posible hijacker pero aunque aparentemente lo destruyen luego sigue estando. Os ruego un diagnóstico y la posible solución antes de tener que formatear. Muchas gracias.

Nuria

Última edición por NuriaGonz fecha: 17/05/05 a las 18:32:17. Razón: incompleto
InfoSpyware

  post #2  
Antiguo 18/05/05, 09:14:31
Avatar de Jereque
Ex-Colaborador
 
Registrado: ene 2005
Mensajes: 9.010
Contactar con Jereque a través de MSN
Re: Problemas con http://rl.webtracer.cc/-/?bayzm

Hola!!!

Antes de nada te recomiendo desinstalar FlashGet, ya que agrega adware si es la versión gratuita.

Sigue estos pasos:

1) Apaga Restaurar Sistema

2) Ver archivos ocultos

3) Pasa al menos 2 de estos Antivirus Online

4) Sigue estos pasos para eliminar esta entrada:

O1 - Hosts: 1159680172 auto.search.msn.com

5) Desde panel de control-->agregar o quitar programas desinstala si está:

New.Net o newdotnet

Si no lo encuentras, busca su carpeta:

c:\archivos de programa\newdotnet\

Y dale click al archivo uninstall.exe

6) Usa LSPFix.exe para reparar esta entrada:

O10 - Broken Internet access because of LSP provider 'c:\archivos de programa\newdotnet\newdotnet6_38.dll' missing

7) Usa TZ-Kill.inf para eliminar esta entrada, si no la pusiste tu en Sitios de Confianza:

O15 - Trusted IP range: 67.19.178.84

8) Ejecuta HijackThis con todos los programas cerrados y dale fix a:

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://new-search.net/search.php?v=6&aff=924788
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://new-search.net/index.php?v=6&aff=924788
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://rl.webtracer.cc/-/?bayzm
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://rl.webtracer.cc/-/?bayzm
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

F2 - REG:system.ini: UserInit=C:\WINDOWS\regedit /s C:\pav.reg,C:\WINDOWS\System32\pavdr.exe,C:\WINDOW S\System32\userinit.exe,

O1 - Hosts: 1159680172 auto.search.msn.com

O8 - Extra context menu item: Descargar con Fl&ashGet - C:\Archivos de programa\FlashGet\jc_link.htm

O8 - Extra context menu item: Descargar todo con Flas&hGet - C:\Archivos de programa\FlashGet\jc_all.htm

O9 - Extra button: (no name) - SolidConverterPDF - (no file) (HKCU)

O10 - Broken Internet access because of LSP provider 'c:\archivos de programa\newdotnet\newdotnet6_38.dll' missing

O15 - Trusted IP range: 67.19.178.84

O16 - DPF: {11010101-1001-1111-1000-110112345678} - ms-its:mhtml:file://C: oo.mht!http://superprogdownload.com/downlo...8.chm::/win.exe

O16 - DPF: {14A3221B-1678-1982-A355-7263B1281987} - ms-its:mhtml:file://C:\foo.mht!http://82.179.166.145/x15.chm::/trs15.exe

O16 - DPF: {1E5592CB-8F5B-46F8-9EA6-65C01213808A} (InstaladorBetyByte Control) - http://www.cocacola.es/uploads/cab/...dorbetybyte.cab

O16 - DPF: {24311111-1111-1121-1111-111191113457} - file://c:\eied_s7.cab

O16 - DPF: {33331111-1111-1111-1111-611111193457} - file://c:\ex.cab

O16 - DPF: {33331111-1111-1111-1111-611111193458} - file://c:\ex.cab

O19 - User stylesheet: (file missing)

O21 - SSODL: SystemCheck2 - {54645654-2225-4455-44A1-9F4543D34545} - C:\WINDOWS\System32\vbsys2.dll


9) Reinicia a prueba de fallos

10) Busca y elimina este archivo:

C:\WINDOWS\System32\vbsys2.dll

Y esta carpeta con todo su contenido:

c:\archivos de programa\newdotnet\

10) Limpia el registro con RegSeeker y pasa Ad-Aware actualizado.

11) Elimina cookies y temporales de internet con Disk Cleaner y vacia la papelera.

12) Reinicia normal y nos cuentas los resultados.

Saludos


Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog


* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Para evitar Virus y Spywares al navegar por internet, USE FIREFOX !!
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
  post #3  
Antiguo 18/05/05, 14:18:40
Usuario
 
Registrado: may 2005
Ubicación: España
Mensajes: 4
Re: Problemas con http://rl.webtracer.cc/-/?bayzm

¡GRACIAS!

Acabo de leer tu respuesta, me pongo con ello ipso facto y después te cuento. Veo que tengo unas cuantas cosas de más en mi pc...

Hasta muy pronto, me voy de limpieza

Nuria
  post #4  
Antiguo 18/05/05, 19:17:02
Usuario
 
Registrado: may 2005
Ubicación: España
Mensajes: 4
Re: Problemas con http://rl.webtracer.cc/-/?bayzm

Hola!

A ver si soy capaz de transmitirte mi desencanto :(

He hecho todo lo que me indicaste, con millones de problemas paso a resumirte:

Antes de nada decirte que como no me deja navegar, no he podido pasarle los antivirus online que me indicas, le pasé los antivirus que ya tengo pero me temo que no es lo mismo.

1º El VX2 Cleaner no funciona, aparece una pantalla con dos botones ovalados en los que solo leo el de la derecha y pone "close". Supongo que el de la izquierda deberia estar habilitado pero no lo está y no lo puedo ejecutar.

2º Aunque aparentemente (asi lo veo en el archivo Host) me borra la entrada que no es la del localhost, luego me vuelve a aparecer al reiniciar y estamos en las mismas.

3º No tengo nada parecido al new.net, newdotnet ni aparece esa carpeta c:\archivos de programa\newdotnet\ lo cual no me preocupa, supongo que no debe aparecer y que lo eliminé en algún arrebato de limpieza anterior.

4º Ejecuté el LSPFix.exe y el TZ-Kill.inf sin apreciar cambio alguno (aunque eso si, ya no aparece ninguna entrada 015 en el log del Hijackthis)

5º Al ejecutar el Hijackthis y darle fix a las entradas que me dijiste (no las tengo todas) me las borra todas menos la 01 - Host: 1159680172 auto.search.msn.com que dice que no puede eliminarla.

6º En prueba de fallos elimino el archivo vbsys2.dll y ya te digo que la newdotnet no existia.

7º Paso el RegSeeker pero no acierto a comprender qué debo borrar concretamente y no hago nada.

8º Vuelvo a pasar el ad-aware y todo es correcto (borro las entradas que me salen)

9º Paso el DiskCleaner y borro los cookies y los temporales, asi como la papelera. Por último paso de nuevo el Hijacker y todo es correcto. Mi Host está solo con el localhost y no hay ninguna entrada de las borradas. Reinicio.

10ª Al reiniciar vuelvo a estar casi en las mismas:

- En el Host vuelve a aparecer la entrada 1159680172 auto.search.msn.com y no hay manera de borrarla.
- Ya no me inicia con la página http://rl.webtracer.cc....., sino que aparece una que pone algo asi como v4.windowsuupdate....., pero aunque conecta a internet sigue sin dejarme navegar, supongo que por lo del host.
- Tarda un siglo en dejarme entrar en mi perfil, por lo que supongo que es algo que tengo instalado en él. Aparece un archivo a mayores (además del ntuser y ntuser.dat) que se llama ntuser.dat.log y que no aparece cuando entro desde la otra partición. Está en todos y cada uno de los perfiles (administrador, all users, etc de la partición infectada. Antes de que dejara de navegar me fijé que al otro usuario de la misma partición no le habia cambiado la página de inicio ni aparentemente le habia afectado el virus. Pero da error el explorador de windows y ahora si entro en un usuario ya no me deja entrar en ningún otro, independientemente del orden en el que entre.

Bueno, que no sé qué más contarte. Mucho me temo que o lo mio es muy grave o soy una incapacitada para esto. Te mando el último log que he sacado del Hijackis. Te vuelvo a dar las gracias, aunque no haya sido capaz de sacar nada en limpio.

Saludos

Nuria

Logfile of HijackThis v1.99.1
Scan saved at 23:54:49, on 18/05/2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\SYSTEM32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe
C:\Archivos de programa\Norton Internet Security\ISSVC.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\SPBBC\SPBBCSvc.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
C:\WINDOWS\System32\inetsrv\inetinfo.exe
C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7Debug\mdm.exe
C:\ARCHIV~1\MICROS~4\MSSQL\binn\sqlservr.exe
C:\WINDOWS\Explorer.EXE
C:\mysql\bin\mysqld-nt.exe
C:\Archivos de programa\Norton AntiVirus\navapsvc.exe
C:\Archivos de programa\Norton AntiVirus\IWP\NPFMntor.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\System32\svchost.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\HJT\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://v4.windowsupdate.microsoft.com/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://rl.webtracer.cc/-/?bayzm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O1 - Hosts: 1159680172 auto.search.msn.com
O8 - Extra context menu item: Descargar con Fl&ashGet - C:\Archivos de programa\FlashGet\jc_link.htm
O8 - Extra context menu item: Descargar todo con Flas&hGet - C:\Archivos de programa\FlashGet\jc_all.htm
O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\ARCHIV~1\FlashGet\flashget.exe
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\ARCHIV~1\FlashGet\flashget.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\MSMSGS.EXE
O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Help\hxds.dll
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe
O23 - Service: IMAPI CD-Burning COM Service (ImapiService) - Roxio Inc. - C:\WINDOWS\System32\ImapiRox.exe
O23 - Service: ISSvc (ISSVC) - Symantec Corporation - C:\Archivos de programa\Norton Internet Security\ISSVC.exe
O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Archivos de programa\Archivos comunes\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - Service: MySql - Unknown owner - C:/mysql/bin/mysqld-nt.exe
O23 - Service: Servicio Auto-Protect de Norton AntiVirus (navapsvc) - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\IWP\NPFMntor.exe
O23 - Service: PHPGeekUtil - Unknown owner - c:\apache\APACHE.EXE" --ntservice (file missing)
O23 - Service: SAVScan - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\ARCHIV~1\ARCHIV~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\CCPD-LC\symlcsvc.exe
  post #5  
Antiguo 18/05/05, 19:38:30
Avatar de Jereque
Ex-Colaborador
 
Registrado: ene 2005
Mensajes: 9.010
Contactar con Jereque a través de MSN
Re: Problemas con http://rl.webtracer.cc/-/?bayzm

Bueno, la verdad que este parásito es muy dificil de sacar.

Vamos a emplear otra herramienta llamada MWAV.exe . El log que genera es muy largo, por lo que te pido que sólo copies las entradas reconocidas como infectadas.

Saludos


Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog


* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Para evitar Virus y Spywares al navegar por internet, USE FIREFOX !!
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
  post #6  
Antiguo 21/05/05, 17:20:46
Usuario
 
Registrado: may 2005
Ubicación: España
Mensajes: 4
Re: Problemas con http://rl.webtracer.cc/-/?bayzm

Hola de nuevo. Le conseguí pasar (más o menos) el programa que me digiste. Arrancaba un proceso que se llamaba Ksvcc (o algo asi) que me ocupaba entre el 97 y 99 % de la cpu, por lo que tardó un montón en chequear todo el disco. Hay muchas entradas, te mando estas a ver si sirven de algo.

Object "CoolWebSearch Spyware/Adware" found in File System! Action Taken: No Action Taken.
Object "AltNet Spyware/Adware" found in File System! Action Taken: No Action Taken.
Object "mysearch Spyware/Adware" found in File System! Action Taken: No Action Taken.
Object "Alexa Spyware/Adware" found in File System! Action Taken: No Action Taken.

File C:\WINDOWS\lbbho.dll tagged as "not-a-virus:AdWare.ToolBar.Neon.a". Action Taken: No Action Taken.
File C:\WINDOWS\System32\sdmtb.dll infected by "Trojan-Spy.Win32.Small.cc" Virus! Action Taken: No Action Taken.
File C:\DOCUME~1\Esther\CONFIG~1\Temp\sys1891.tmp infected by "Trojan.Win32.Agent.do" Virus! Action Taken: No Action Taken.

Yo no veo ninguna referencia a nada sobre lo que me dice el Hijackthis, pero bueno, tú eres el que sabes. Gracias

¡Ah! luego hay muchas entradas de este estilo:

Entry "HKCR\SymWriter.pdb" refers to invalid object "{520DC67A-752E-11D3-8D56-00C04F680B2B}". Action Taken: No Action Taken.
Entry "HKCR\TSLV.TSLV" refers to invalid object "{612DE685-FCC5-11D1-8A36-00A0C9B82ABC}". Action Taken: No Action Taken.
Entry "HKCR\TSLV.TSLV.1" refers to invalid object "{612DE685-FCC5-11D1-8A36-00A0C9B82ABC}". Action Taken: No Action Taken.

Entry "HKCR\VJUpgradeEngineLib.VJUpgradeEngine_7_1.1 " refers to invalid object "{B0AC6ABA-AB35-4AEE-8D3D-6C55FA34F6A9}". Action Taken: No Action Taken.

Si sirven de algo me lo dices y te lo mando. Si de esta no saco nada en claro, formateo. Mil gracias de nuevo.

Nuria
  post #7  
Antiguo 21/05/05, 20:35:02
Avatar de Jereque
Ex-Colaborador
 
Registrado: ene 2005
Mensajes: 9.010
Contactar con Jereque a través de MSN
Re: Problemas con http://rl.webtracer.cc/-/?bayzm

Bien, veamos.

Antes de comenzar, visita Windows Update y descarga todas las actualizaciones críticas y de seguridad (SP2).

Despues, ve a panel de control --> agregar o quitar programas y desinstala FlashGet.

Después sigue estos pasos:

1) Apaga Restaurar Sistema

2) Ver archivos ocultos

3) Pasa al menos 2 de estos Antivirus Online

4) Reinicia a prueba de fallos

5) Sigue los pasos de este mensaje para tratar de eliminar la entrada 01-Hosts.

6) Ejecuta CWShredder 2.14 y dale al botón Fix.

7) Ejecuta HijackThis con todos los programas cerrados y dale fix a:

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://rl.webtracer.cc/-/?bayzm

O1 - Hosts: 1159680172 auto.search.msn.com

O8 - Extra context menu item: Descargar con Fl&ashGet - C:\Archivos de programa\FlashGet\jc_link.htm

O8 - Extra context menu item: Descargar todo con Flas&hGet - C:\Archivos de programa\FlashGet\jc_all.htm

8) Busca y elimina estos archivos:

C:\WINDOWS\lbbho.dll
C:\WINDOWS\System32\sdmtb.dll
C:\DOCUME~1\Esther\CONFIG~1\Temp\sys1891.tmp
C:\WINDOWS\stsheets.dat

Para archivos que no se dejen eliminar usa KillBox

9) Limpia el registro con RegSeeker y pasa MS Antispiware actualizado.

10) Elimina cookies y temporales de internet con Disk Cleaner y vacia la papelera.

11) Reinicia normal y nos cuentas los resultados.

Saludos


Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog


* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Para evitar Virus y Spywares al navegar por internet, USE FIREFOX !!
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
Tema Cerrado

Herramientas

Reglas del foro
No puedes crear nuevos temas
No puedes responder temas
No puedes subir adjuntos
No puedes editar tus mensajes

BB code is activado
Las caritas están activado
Código [IMG] está activado
Código HTML está desactivado
Trackbacks are desactivado
Pingbacks are activado
Refbacks are activado


Temas Similares
Tema Autor Foro Respuestas Último mensaje
Problemas con capacidad Samos Ayuda General 4 21/07/07 22:50:08
Virus que no se borran y problemas con el IE, entre otros (Solucionado) ltrigueiro Temas Solucionados 23 02/10/05 00:40:02
Tengo Problemas con mi pc elbuho Foro Oficial de HijackThis en español 1 11/05/05 05:11:50
se me añade una carpeta a favoritos - [solucionado] hardores Foro de Virus y Spywares 25 10/05/05 07:55:41
problemas con "aboutblank" y adware - [solucionado] egan Temas Solucionados 9 11/04/05 15:50:07




Todas las horas son GMT -4. La hora es 14:38:53.


 

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31