Blog Registrarse Manuales Programas Glosario

Regresar   Foro de InfoSpyware » Spyware - Adware - Hijackers - Malwares » Temas Solucionados
 

Para evitar Virus, Spyware y otros Malwares, te recomendamos mantenerte informado en: InfoSpyware Blog


Temas Solucionados Casos de HijackThis y Malwares resueltos.
(Solo lectura)

Tema Cerrado
 
Enviar a: Herramientas
  post #1  
Antiguo 17/01/05, 16:31:17
Usuario
 
Registrado: ene 2005
Ubicación: España
Mensajes: 2
Bien página de inicio, barra, ventanas emergentes.. (solucionado)

Hola a todos, lo primero de todo agradecer todo lo que podáis ayudarme. Mi situación es muy típica, la página de inicio la tenía con about:blank y no había forma de eliminarla, también se me había agregado una barra de búsqueda al explorer, conseguí detectar la dll que me cambiaba la´página de inicio y la borré, pero se me ha quedado una que no consigo eliminar 'nonstopsearch', visitando este foro seguí algunas de las indicaciones que leí, desactivé el restaurar sistema, arranqué en modo fallos el windows XP y pasé el Hijackthis, eliminé todo lo que me sonaba como causantes de mis problemas y han desaparecido algunas cosas como la barra, sin embargo la página de inicio sigue igual, y al volver a pasar el Hijackthis vuelve a aparecerme, así que supongo que se me está pasando algo por borrar o estoy haciendo algo mal, por eso agradecería cualquier tipo de ayuda, a continuación os pego el log, muchas gracias.

Logfile of HijackThis v1.99.0
Scan saved at 21:29:45, on 17/01/2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://nonstopsearch.com/?a=2&b=test
R1 - HKLM\Software\Microsoft\Internet Explorer,SearchURL = http://nonstopsearch.com/?a=2&b=test
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://ms-find.com/sp.htm
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://ms-find.com/index.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://ms-find.com/index.htm
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://nonstopsearch.com/?a=2&b=test
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://nonstopsearch.com/?a=2&b=test
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.richfind.com/ie/
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://ms-find.com/sp.htm
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://ms-find.com/index.htm
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,SearchURL = http://nonstopsearch.com/?a=2&b=test
R1 - HKLM\Software\Microsoft\Internet Explorer\SearchURL,SearchURL = http://nonstopsearch.com/?a=2&b=test
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Int ernet Settings,ProxyOverride = localhost
R3 - URLSearchHook: (no name) - {742E01D2-C665-1B30-9818-A659A7A9FF7B} - C:\WINDOWS\system32\kcoplob.exe
R3 - URLSearchHook: Search - {74FFF346-6D91-4C0F-8E91-10F773077D3E} - C:\WINDOWS\System32\Q15566082.dll
R3 - URLSearchHook: Search - {BDF4F4EF-A541-4C4A-81C4-16D5F861B34F} - C:\WINDOWS\System32\Q48651907.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {2CCDB314-4D9B-4B23-B0D8-8C7D5FA4B8E8} - (no file)
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Archivos de programa\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\system32\msdxm.ocx
O3 - Toolbar: FreshBar - {06ABAA2D-34AB-4902-A326-409BD9B9A7A5} - C:\WINDOWS\System32\iecust.dll (file missing)
O4 - HKLM\..\Run: [WINDVDPatch] CTHELPER.EXE
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [Jet Detection] "C:\Archivos de programa\Creative\SBLive\PROGRAM\ADGJDet.exe"
O4 - HKLM\..\Run: [CTStartup] C:\Archivos de programa\Creative\Splash Screen\CTEaxSpl.EXE /run
O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [XPSP2 Firewall] C:\WINDOWS\system32\xpsp2fw.exe
O4 - HKLM\..\Run: [C04D5056] C:\WINDOWS\system32\kcoplob.exe
O4 - HKLM\..\Run: [9A23048E] C:\WINDOWS\system32\vidmf.exe
O4 - HKLM\..\Run: [F93646F3] C:\WINDOWS\system32\etmsasd.exe
O4 - HKLM\..\Run: [91EE3966] C:\WINDOWS\system32\vst0APIS.exe
O4 - HKLM\..\Run: [E32A9C6E] C:\WINDOWS\system32\x3jn07co.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Archivos de programa\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [Skype] "C:\Archivos de programa\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [Windows Update Client ] C:\WINDOWS\system32\wuclient.exe
O4 - HKCU\..\Run: [C04D5056] C:\WINDOWS\system32\kcoplob.exe
O4 - HKCU\..\Run: [9A23048E] C:\WINDOWS\system32\vidmf.exe
O4 - HKCU\..\Run: [F93646F3] C:\WINDOWS\system32\etmsasd.exe
O4 - HKCU\..\Run: [91EE3966] C:\WINDOWS\system32\vst0APIS.exe
O4 - HKCU\..\Run: [E32A9C6E] C:\WINDOWS\system32\x3jn07co.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe
O4 - Global Startup: hpoddt01.exe.lnk = ?
O4 - Global Startup: hp psc 1000 series.lnk = ?
O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Archivos de programa\InterVideo\Common\Bin\WinCinemaMgr.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Software Kodak EasyShare.lnk = C:\Archivos de programa\Kodak\Kodak EasyShare software\bin\EasyShare.exe
O4 - Global Startup: KODAK Software Updater.lnk = C:\Archivos de programa\Kodak\KODAK Software Updater\7288971\Program\backWeb-7288971.exe
O9 - Extra button: Search - {11A48B83-21E7-489C-AE2F-C0EDEF3C7FC3} - C:\WINDOWS\System32\Q15566082.dll
O9 - Extra button: Search - {A34C14AF-5A61-484B-A196-47AD217512BE} - C:\WINDOWS\System32\Q48651907.dll
O15 - Trusted Zone: http://*.63.219.181.7
O16 - DPF: {047CE197-F3B0-40EE-B4BD-D8B388AB5EFD} - file://C:\Recycled\697953.exe
O16 - DPF: {10003000-1000-0000-1000-000000000000} - ms-its:mhtml:file://c:\nosuch.mht!http://test.icountertop.com/a/masta.chm::/exe
O16 - DPF: {11212111-2121-1311-1141-115611111222} - ms-its:mhtml:file://d: oo.mht!http://69.50.166.212/counter/new/x.chm::/update.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1104871779114
O16 - DPF: {D8A8A7F1-53EF-41F2-B44D-F3E2E595DC27} - ms-its:mhtml:file://C:\MAIN.MHT!http://69.50.163.249/508//main.chm::/update.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{1E6A6D65-DB9A-4704-87A1-030BC8EE8300}: NameServer = 69.50.188.180,195.225.176.31
O17 - HKLM\System\CCS\Services\Tcpip\..\{A3788186-501E-4DE5-BF44-F00B25D54625}: NameServer = 69.50.188.180,195.225.176.31
O17 - HKLM\System\CS1\Services\Tcpip\..\{1E6A6D65-DB9A-4704-87A1-030BC8EE8300}: NameServer = 69.50.188.180,195.225.176.31
O17 - HKLM\System\CS2\Services\Tcpip\..\{1E6A6D65-DB9A-4704-87A1-030BC8EE8300}: NameServer = 69.50.188.178,69.31.80.244
O18 - Filter: text/html - {71170E90-C378-471D-9166-D4C86CBE2192} - C:\WINDOWS\System32\Q48651907.dll
O18 - Filter: text/plain - {71170E90-C378-471D-9166-D4C86CBE2192} - C:\WINDOWS\System32\Q48651907.dll
O23 - Service: Symantec Event Manager - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\System32\CTsvcCDA.exe
O23 - Service: Servicio del administrador de discos lógicos - Unknown - C:\WINDOWS\System32\dmadmin.exe
O23 - Service: Registro de sucesos - Unknown - C:\WINDOWS\system32\services.exe
O23 - Service: Servicio COM de grabación de CD de IMAPI - Unknown - C:\WINDOWS\System32\imapi.exe
O23 - Service: Kodak Camera Connection Software - Eastman Kodak Company - C:\WINDOWS\system32\drivers\KodakCCS.exe
O23 - Service: Escritorio remoto compartido de NetMeeting - Unknown - C:\WINDOWS\System32\mnmsrvc.exe
O23 - Service: Servicio Auto-Protect de Norton AntiVirus - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\navapsvc.exe
O23 - Service: DDE de red - Unknown - C:\WINDOWS\system32\netdde.exe
O23 - Service: DSDM de DDE de red - Unknown - C:\WINDOWS\system32\netdde.exe
O23 - Service: Plug and Play - Unknown - C:\WINDOWS\system32\services.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: Administrador de sesión de Ayuda de escritorio remoto - Unknown - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\ARCHIV~1\ARCHIV~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Tarjeta inteligente - Unknown - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Registros y alertas de rendimiento - Unknown - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: Telnet - Unknown - C:\WINDOWS\System32\tlntsvr.exe
O23 - Service: Instantáneas de volumen - Unknown - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Adaptador de rendimiento de WMI - Unknown - C:\WINDOWS\System32\wbem\wmiapsrv.exe
InfoSpyware

  post #2  
Antiguo 17/01/05, 20:44:35
Avatar de ElPiedra
FS-Admin
 
Registrado: ene 2005
Ubicación: Miami
Mensajes: 33.334
Ok tenes mucha cosas para sacar en tu sistema :scared:, para empezar pasate por WindowsUpdate y actualiza tu IE con los parches criticos que te hacen falta.

Despues segui los siguientes pasos.

1- Apaga el Restaurar Sistema

2- Descargate el programa REm.zip

3- Descomprímelo dentro de la carpeta "System32"

4- Reinicia eh inicia pulsando F8 en "Modo a prueba de fallos" (Modo Seguro) y busca el archivo Rem.bat dentro de la carpeta System32 y actívalo para que busque y genere un log.

5- Con todos los programas cerrados ejecuta y el HijackThis, marca y dale "Fix Checked" a estas entradas:

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://nonstopsearch.com/?a=2&b=test

R1 - HKLM\Software\Microsoft\Internet Explorer,SearchURL = http://nonstopsearch.com/?a=2&b=test

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://ms-find.com/sp.htm

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://ms-find.com/index.htm

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://ms-find.com/index.htm

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://nonstopsearch.com/?a=2&b=test

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://nonstopsearch.com/?a=2&b=test

R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.richfind.com/ie/

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://ms-find.com/sp.htm

R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://ms-find.com/index.htm

R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,SearchURL = http://nonstopsearch.com/?a=2&b=test

R1 - HKLM\Software\Microsoft\Internet Explorer\SearchURL,SearchURL = http://nonstopsearch.com/?a=2&b=test

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Int ernet Settings,ProxyOverride = localhost

R3 - URLSearchHook: (no name) - {742E01D2-C665-1B30-9818-A659A7A9FF7B} - C:\WINDOWS\system32\kcoplob.exe

R3 - URLSearchHook: Search - {74FFF346-6D91-4C0F-8E91-10F773077D3E} - C:\WINDOWS\System32\Q15566082.dll

R3 - URLSearchHook: Search - {BDF4F4EF-A541-4C4A-81C4-16D5F861B34F} - C:\WINDOWS\System32\Q48651907.dll

O2 - BHO: (no name) - {2CCDB314-4D9B-4B23-B0D8-8C7D5FA4B8E8} - (no file)

O3 - Toolbar: FreshBar - {06ABAA2D-34AB-4902-A326-409BD9B9A7A5} - C:\WINDOWS\System32\iecust.dll (file missing)

O4 - HKLM\..\Run: [XPSP2 Firewall] C:\WINDOWS\system32\xpsp2fw.exe
O4 - HKLM\..\Run: [C04D5056] C:\WINDOWS\system32\kcoplob.exe
O4 - HKLM\..\Run: [9A23048E] C:\WINDOWS\system32\vidmf.exe
O4 - HKLM\..\Run: [F93646F3] C:\WINDOWS\system32\etmsasd.exe
O4 - HKLM\..\Run: [91EE3966] C:\WINDOWS\system32\vst0APIS.exe
O4 - HKLM\..\Run: [E32A9C6E] C:\WINDOWS\system32\x3jn07co.exe

O4 - HKCU\..\Run: [Windows Update Client ] C:\WINDOWS\system32\wuclient.exe
O4 - HKCU\..\Run: [C04D5056] C:\WINDOWS\system32\kcoplob.exe
O4 - HKCU\..\Run: [9A23048E] C:\WINDOWS\system32\vidmf.exe
O4 - HKCU\..\Run: [F93646F3] C:\WINDOWS\system32\etmsasd.exe
O4 - HKCU\..\Run: [91EE3966] C:\WINDOWS\system32\vst0APIS.exe
O4 - HKCU\..\Run: [E32A9C6E] C:\WINDOWS\system32\x3jn07co.exe

O9 - Extra button: Search - {11A48B83-21E7-489C-AE2F-C0EDEF3C7FC3} - C:\WINDOWS\System32\Q15566082.dll

O9 - Extra button: Search - {A34C14AF-5A61-484B-A196-47AD217512BE} - C:\WINDOWS\System32\Q48651907.dll

O15 - Trusted Zone: http://*.63.219.181.7

O16 - DPF: {047CE197-F3B0-40EE-B4BD-D8B388AB5EFD} - file://C:\Recycled\697953.exe

O16 - DPF: {10003000-1000-0000-1000-000000000000} - ms-its:mhtml:file://c:\nosuch.mht!http://test.icountertop.com/a/masta.chm::/exe

O16 - DPF: {11212111-2121-1311-1141-115611111222} - ms-its:mhtml:file://d: oo.mht!http://69.50.166.212/counter/new/x.chm::/update.exe

O16 - DPF: {D8A8A7F1-53EF-41F2-B44D-F3E2E595DC27} - ms-its:mhtml:file://C:\MAIN.MHT!http://69.50.163.249/508//main.chm::/update.exe

O18 - Filter: text/html - {71170E90-C378-471D-9166-D4C86CBE2192} - C:\WINDOWS\System32\Q48651907.dll
O18 - Filter: text/plain - {71170E90-C378-471D-9166-D4C86CBE2192} - C:\WINDOWS\System32\Q48651907.dll

6- Le aplicas FIX a estas entradas pero no reinicies todavía, sino con el mismo HijackThis aprietas el botón que dice "CONFIG..." ahi busca arriba el botón que dice "MISC TOOLS" y ahora en esa pantalla pulsan en "OPEN HOSTS FILE MANAGER"

7- Elimina todas las entradas que tengas menos esta
127.0.0.1 localhost Cuidado que esta no!!!

8- Busca y elimina estos archivos y carpetas manualmente.

C:\WINDOWS\System32\Q48651907.dll
C:\WINDOWS\system32\x3jn07co.exe
C:\WINDOWS\system32\vst0APIS.exe
C:\WINDOWS\system32\etmsasd.exe
C:\WINDOWS\system32\vidmf.exe
C:\WINDOWS\system32\kcoplob.exe
C:\WINDOWS\System32\iecust.dll

9- Usa el Disk Cleaner para limpiar Cookies y temporales.

10- Reinicia en modo normal y antes de conectarte a internet repetí nuevamente los pasos a ver si no quedo nada.

11- Pásale Ad-Aware SE actualizado.

12- Reinicia y después nos contas los resultados.

Salu2


Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog


* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Infórmate de las ultimas amenazas de la red desde: InfoSpyware Blog
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
  post #3  
Antiguo 18/01/05, 17:29:43
Usuario
 
Registrado: ene 2005
Ubicación: España
Mensajes: 2
Creo que ya está todo bien

Muchísimas gracias, he seguido todos los pasos y al menos los síntomas aparentes han desaparecido, vuelvo a tener la página de inicio que yo quiero, no me aparecen ventanas cada dos por tres ni se me cambian, lo único que quiero comentar por si aún queda algo, es que de todas las entradas del Hijackthis que me dijiste que eliminase, hay una que no ha desaparecido :

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Int ernet Settings,ProxyOverride = localhost

Por lo demás todo bien, gracias de nuevo
  post #4  
Antiguo 18/01/05, 17:52:20
Avatar de ElPiedra
FS-Admin
 
Registrado: ene 2005
Ubicación: Miami
Mensajes: 33.334
Esa entrada puede que se produsca por el tipo de conexion que tenes a la internet, pero si el sistema ya esta funcionando bien la podes dejar sin problemas y damos el tema por solucionado. :dedosarri

Salu2


Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog


* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Infórmate de las ultimas amenazas de la red desde: InfoSpyware Blog
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
Tema Cerrado

Herramientas

Reglas del foro
No puedes crear nuevos temas
No puedes responder temas
No puedes subir adjuntos
No puedes editar tus mensajes

BB code is activado
Las caritas están activado
Código [IMG] está activado
Código HTML está desactivado
Trackbacks are desactivado
Pingbacks are activado
Refbacks are activado


Temas Similares
Tema Autor Foro Respuestas Último mensaje
No me deja acceder a la página de mi banco lolus Foro de Virus y Spywares 10 03/08/07 18:25:26
Arranque muy lento - Saltan ventanas (solucionado) Jaimucho Temas Solucionados 6 05/12/05 07:11:18
fondo de escritorio secuestrado - (solucionado) ikermad Temas Solucionados 18 25/11/05 12:51:30
Pagina de inicio bloqueada (Solucionado) mchavez Temas Solucionados 11 17/10/05 23:22:41
ventana emergente problema con sgrunt.biz (solucionado) Kuruf Temas Solucionados 3 07/04/05 10:55:42




Todas las horas son GMT -4. La hora es 17:32:31.


 

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31