![]() |
| |||||||
| Temas Solucionados Casos de HijackThis y Malwares resueltos. (Solo lectura) |
![]() |
| | Herramientas |
![]() | ![]() |
| |||
| Hola a todos, lo primero de todo agradecer todo lo que podáis ayudarme. Mi situación es muy típica, la página de inicio la tenía con about:blank y no había forma de eliminarla, también se me había agregado una barra de búsqueda al explorer, conseguí detectar la dll que me cambiaba la´página de inicio y la borré, pero se me ha quedado una que no consigo eliminar 'nonstopsearch', visitando este foro seguí algunas de las indicaciones que leí, desactivé el restaurar sistema, arranqué en modo fallos el windows XP y pasé el Hijackthis, eliminé todo lo que me sonaba como causantes de mis problemas y han desaparecido algunas cosas como la barra, sin embargo la página de inicio sigue igual, y al volver a pasar el Hijackthis vuelve a aparecerme, así que supongo que se me está pasando algo por borrar o estoy haciendo algo mal, por eso agradecería cualquier tipo de ayuda, a continuación os pego el log, muchas gracias. Logfile of HijackThis v1.99.0 Scan saved at 21:29:45, on 17/01/2005 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://nonstopsearch.com/?a=2&b=test R1 - HKLM\Software\Microsoft\Internet Explorer,SearchURL = http://nonstopsearch.com/?a=2&b=test R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://ms-find.com/sp.htm R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://ms-find.com/index.htm R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://ms-find.com/index.htm R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://nonstopsearch.com/?a=2&b=test R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://nonstopsearch.com/?a=2&b=test R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.richfind.com/ie/ R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://ms-find.com/sp.htm R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://ms-find.com/index.htm R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,SearchURL = http://nonstopsearch.com/?a=2&b=test R1 - HKLM\Software\Microsoft\Internet Explorer\SearchURL,SearchURL = http://nonstopsearch.com/?a=2&b=test R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Int ernet Settings,ProxyOverride = localhost R3 - URLSearchHook: (no name) - {742E01D2-C665-1B30-9818-A659A7A9FF7B} - C:\WINDOWS\system32\kcoplob.exe R3 - URLSearchHook: Search - {74FFF346-6D91-4C0F-8E91-10F773077D3E} - C:\WINDOWS\System32\Q15566082.dll R3 - URLSearchHook: Search - {BDF4F4EF-A541-4C4A-81C4-16D5F861B34F} - C:\WINDOWS\System32\Q48651907.dll O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx O2 - BHO: (no name) - {2CCDB314-4D9B-4B23-B0D8-8C7D5FA4B8E8} - (no file) O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Archivos de programa\Norton AntiVirus\NavShExt.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\system32\msdxm.ocx O3 - Toolbar: FreshBar - {06ABAA2D-34AB-4902-A326-409BD9B9A7A5} - C:\WINDOWS\System32\iecust.dll (file missing) O4 - HKLM\..\Run: [WINDVDPatch] CTHELPER.EXE O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE O4 - HKLM\..\Run: [Jet Detection] "C:\Archivos de programa\Creative\SBLive\PROGRAM\ADGJDet.exe" O4 - HKLM\..\Run: [CTStartup] C:\Archivos de programa\Creative\Splash Screen\CTEaxSpl.EXE /run O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [XPSP2 Firewall] C:\WINDOWS\system32\xpsp2fw.exe O4 - HKLM\..\Run: [C04D5056] C:\WINDOWS\system32\kcoplob.exe O4 - HKLM\..\Run: [9A23048E] C:\WINDOWS\system32\vidmf.exe O4 - HKLM\..\Run: [F93646F3] C:\WINDOWS\system32\etmsasd.exe O4 - HKLM\..\Run: [91EE3966] C:\WINDOWS\system32\vst0APIS.exe O4 - HKLM\..\Run: [E32A9C6E] C:\WINDOWS\system32\x3jn07co.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Archivos de programa\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [Skype] "C:\Archivos de programa\Skype\Phone\Skype.exe" /nosplash /minimized O4 - HKCU\..\Run: [Windows Update Client ] C:\WINDOWS\system32\wuclient.exe O4 - HKCU\..\Run: [C04D5056] C:\WINDOWS\system32\kcoplob.exe O4 - HKCU\..\Run: [9A23048E] C:\WINDOWS\system32\vidmf.exe O4 - HKCU\..\Run: [F93646F3] C:\WINDOWS\system32\etmsasd.exe O4 - HKCU\..\Run: [91EE3966] C:\WINDOWS\system32\vst0APIS.exe O4 - HKCU\..\Run: [E32A9C6E] C:\WINDOWS\system32\x3jn07co.exe O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe O4 - Global Startup: hpoddt01.exe.lnk = ? O4 - Global Startup: hp psc 1000 series.lnk = ? O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Archivos de programa\InterVideo\Common\Bin\WinCinemaMgr.exe O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office\OSA9.EXE O4 - Global Startup: Software Kodak EasyShare.lnk = C:\Archivos de programa\Kodak\Kodak EasyShare software\bin\EasyShare.exe O4 - Global Startup: KODAK Software Updater.lnk = C:\Archivos de programa\Kodak\KODAK Software Updater\7288971\Program\backWeb-7288971.exe O9 - Extra button: Search - {11A48B83-21E7-489C-AE2F-C0EDEF3C7FC3} - C:\WINDOWS\System32\Q15566082.dll O9 - Extra button: Search - {A34C14AF-5A61-484B-A196-47AD217512BE} - C:\WINDOWS\System32\Q48651907.dll O15 - Trusted Zone: http://*.63.219.181.7 O16 - DPF: {047CE197-F3B0-40EE-B4BD-D8B388AB5EFD} - file://C:\Recycled\697953.exe O16 - DPF: {10003000-1000-0000-1000-000000000000} - ms-its:mhtml:file://c:\nosuch.mht!http://test.icountertop.com/a/masta.chm::/exe O16 - DPF: {11212111-2121-1311-1141-115611111222} - ms-its:mhtml:file://d: oo.mht!http://69.50.166.212/counter/new/x.chm::/update.exe O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1104871779114 O16 - DPF: {D8A8A7F1-53EF-41F2-B44D-F3E2E595DC27} - ms-its:mhtml:file://C:\MAIN.MHT!http://69.50.163.249/508//main.chm::/update.exe O17 - HKLM\System\CCS\Services\Tcpip\..\{1E6A6D65-DB9A-4704-87A1-030BC8EE8300}: NameServer = 69.50.188.180,195.225.176.31 O17 - HKLM\System\CCS\Services\Tcpip\..\{A3788186-501E-4DE5-BF44-F00B25D54625}: NameServer = 69.50.188.180,195.225.176.31 O17 - HKLM\System\CS1\Services\Tcpip\..\{1E6A6D65-DB9A-4704-87A1-030BC8EE8300}: NameServer = 69.50.188.180,195.225.176.31 O17 - HKLM\System\CS2\Services\Tcpip\..\{1E6A6D65-DB9A-4704-87A1-030BC8EE8300}: NameServer = 69.50.188.178,69.31.80.244 O18 - Filter: text/html - {71170E90-C378-471D-9166-D4C86CBE2192} - C:\WINDOWS\System32\Q48651907.dll O18 - Filter: text/plain - {71170E90-C378-471D-9166-D4C86CBE2192} - C:\WINDOWS\System32\Q48651907.dll O23 - Service: Symantec Event Manager - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Password Validation - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccPwdSvc.exe O23 - Service: Symantec Settings Manager - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\System32\CTsvcCDA.exe O23 - Service: Servicio del administrador de discos lógicos - Unknown - C:\WINDOWS\System32\dmadmin.exe O23 - Service: Registro de sucesos - Unknown - C:\WINDOWS\system32\services.exe O23 - Service: Servicio COM de grabación de CD de IMAPI - Unknown - C:\WINDOWS\System32\imapi.exe O23 - Service: Kodak Camera Connection Software - Eastman Kodak Company - C:\WINDOWS\system32\drivers\KodakCCS.exe O23 - Service: Escritorio remoto compartido de NetMeeting - Unknown - C:\WINDOWS\System32\mnmsrvc.exe O23 - Service: Servicio Auto-Protect de Norton AntiVirus - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\navapsvc.exe O23 - Service: DDE de red - Unknown - C:\WINDOWS\system32\netdde.exe O23 - Service: DSDM de DDE de red - Unknown - C:\WINDOWS\system32\netdde.exe O23 - Service: Plug and Play - Unknown - C:\WINDOWS\system32\services.exe O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe O23 - Service: Administrador de sesión de Ayuda de escritorio remoto - Unknown - C:\WINDOWS\system32\sessmgr.exe O23 - Service: SAVScan - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\SAVScan.exe O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\ARCHIV~1\ARCHIV~1\SYMANT~1\SCRIPT~1\SBServ.exe O23 - Service: Tarjeta inteligente - Unknown - C:\WINDOWS\System32\SCardSvr.exe O23 - Service: Registros y alertas de rendimiento - Unknown - C:\WINDOWS\system32\smlogsvc.exe O23 - Service: Telnet - Unknown - C:\WINDOWS\System32\tlntsvr.exe O23 - Service: Instantáneas de volumen - Unknown - C:\WINDOWS\System32\vssvc.exe O23 - Service: Adaptador de rendimiento de WMI - Unknown - C:\WINDOWS\System32\wbem\wmiapsrv.exe |
![]() | ![]() |
| ||||
| Ok tenes mucha cosas para sacar en tu sistema :scared:, para empezar pasate por WindowsUpdate y actualiza tu IE con los parches criticos que te hacen falta. Despues segui los siguientes pasos. 1- Apaga el Restaurar Sistema 2- Descargate el programa REm.zip 3- Descomprímelo dentro de la carpeta "System32" 4- Reinicia eh inicia pulsando F8 en "Modo a prueba de fallos" (Modo Seguro) y busca el archivo Rem.bat dentro de la carpeta System32 y actívalo para que busque y genere un log. 5- Con todos los programas cerrados ejecuta y el HijackThis, marca y dale "Fix Checked" a estas entradas: R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://nonstopsearch.com/?a=2&b=test R1 - HKLM\Software\Microsoft\Internet Explorer,SearchURL = http://nonstopsearch.com/?a=2&b=test R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://ms-find.com/sp.htm R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://ms-find.com/index.htm R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://ms-find.com/index.htm R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://nonstopsearch.com/?a=2&b=test R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://nonstopsearch.com/?a=2&b=test R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.richfind.com/ie/ R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://ms-find.com/sp.htm R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://ms-find.com/index.htm R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,SearchURL = http://nonstopsearch.com/?a=2&b=test R1 - HKLM\Software\Microsoft\Internet Explorer\SearchURL,SearchURL = http://nonstopsearch.com/?a=2&b=test R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Int ernet Settings,ProxyOverride = localhost R3 - URLSearchHook: (no name) - {742E01D2-C665-1B30-9818-A659A7A9FF7B} - C:\WINDOWS\system32\kcoplob.exe R3 - URLSearchHook: Search - {74FFF346-6D91-4C0F-8E91-10F773077D3E} - C:\WINDOWS\System32\Q15566082.dll R3 - URLSearchHook: Search - {BDF4F4EF-A541-4C4A-81C4-16D5F861B34F} - C:\WINDOWS\System32\Q48651907.dll O2 - BHO: (no name) - {2CCDB314-4D9B-4B23-B0D8-8C7D5FA4B8E8} - (no file) O3 - Toolbar: FreshBar - {06ABAA2D-34AB-4902-A326-409BD9B9A7A5} - C:\WINDOWS\System32\iecust.dll (file missing) O4 - HKLM\..\Run: [XPSP2 Firewall] C:\WINDOWS\system32\xpsp2fw.exe O4 - HKLM\..\Run: [C04D5056] C:\WINDOWS\system32\kcoplob.exe O4 - HKLM\..\Run: [9A23048E] C:\WINDOWS\system32\vidmf.exe O4 - HKLM\..\Run: [F93646F3] C:\WINDOWS\system32\etmsasd.exe O4 - HKLM\..\Run: [91EE3966] C:\WINDOWS\system32\vst0APIS.exe O4 - HKLM\..\Run: [E32A9C6E] C:\WINDOWS\system32\x3jn07co.exe O4 - HKCU\..\Run: [Windows Update Client ] C:\WINDOWS\system32\wuclient.exe O4 - HKCU\..\Run: [C04D5056] C:\WINDOWS\system32\kcoplob.exe O4 - HKCU\..\Run: [9A23048E] C:\WINDOWS\system32\vidmf.exe O4 - HKCU\..\Run: [F93646F3] C:\WINDOWS\system32\etmsasd.exe O4 - HKCU\..\Run: [91EE3966] C:\WINDOWS\system32\vst0APIS.exe O4 - HKCU\..\Run: [E32A9C6E] C:\WINDOWS\system32\x3jn07co.exe O9 - Extra button: Search - {11A48B83-21E7-489C-AE2F-C0EDEF3C7FC3} - C:\WINDOWS\System32\Q15566082.dll O9 - Extra button: Search - {A34C14AF-5A61-484B-A196-47AD217512BE} - C:\WINDOWS\System32\Q48651907.dll O15 - Trusted Zone: http://*.63.219.181.7 O16 - DPF: {047CE197-F3B0-40EE-B4BD-D8B388AB5EFD} - file://C:\Recycled\697953.exe O16 - DPF: {10003000-1000-0000-1000-000000000000} - ms-its:mhtml:file://c:\nosuch.mht!http://test.icountertop.com/a/masta.chm::/exe O16 - DPF: {11212111-2121-1311-1141-115611111222} - ms-its:mhtml:file://d: oo.mht!http://69.50.166.212/counter/new/x.chm::/update.exe O16 - DPF: {D8A8A7F1-53EF-41F2-B44D-F3E2E595DC27} - ms-its:mhtml:file://C:\MAIN.MHT!http://69.50.163.249/508//main.chm::/update.exe O18 - Filter: text/html - {71170E90-C378-471D-9166-D4C86CBE2192} - C:\WINDOWS\System32\Q48651907.dll O18 - Filter: text/plain - {71170E90-C378-471D-9166-D4C86CBE2192} - C:\WINDOWS\System32\Q48651907.dll 6- Le aplicas FIX a estas entradas pero no reinicies todavía, sino con el mismo HijackThis aprietas el botón que dice "CONFIG..." ahi busca arriba el botón que dice "MISC TOOLS" y ahora en esa pantalla pulsan en "OPEN HOSTS FILE MANAGER" 7- Elimina todas las entradas que tengas menos esta 127.0.0.1 localhost Cuidado que esta no!!! 8- Busca y elimina estos archivos y carpetas manualmente. C:\WINDOWS\System32\Q48651907.dll C:\WINDOWS\system32\x3jn07co.exe C:\WINDOWS\system32\vst0APIS.exe C:\WINDOWS\system32\etmsasd.exe C:\WINDOWS\system32\vidmf.exe C:\WINDOWS\system32\kcoplob.exe C:\WINDOWS\System32\iecust.dll 9- Usa el Disk Cleaner para limpiar Cookies y temporales. 10- Reinicia en modo normal y antes de conectarte a internet repetí nuevamente los pasos a ver si no quedo nada. 11- Pásale Ad-Aware SE actualizado. 12- Reinicia y después nos contas los resultados. Salu2 Hablándole al mundo en "Twitter"" Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog * Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando. * Para evitar Virus y Spywares al navegar por internet, USE FIREFOX !! * No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro. |
![]() | ![]() |
| |||
| Creo que ya está todo bien Muchísimas gracias, he seguido todos los pasos y al menos los síntomas aparentes han desaparecido, vuelvo a tener la página de inicio que yo quiero, no me aparecen ventanas cada dos por tres ni se me cambian, lo único que quiero comentar por si aún queda algo, es que de todas las entradas del Hijackthis que me dijiste que eliminase, hay una que no ha desaparecido : R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Int ernet Settings,ProxyOverride = localhost Por lo demás todo bien, gracias de nuevo |
![]() | ![]() |
| ||||
| Esa entrada puede que se produsca por el tipo de conexion que tenes a la internet, pero si el sistema ya esta funcionando bien la podes dejar sin problemas y damos el tema por solucionado. :dedosarri Salu2 Hablándole al mundo en "Twitter"" Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog * Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando. * Para evitar Virus y Spywares al navegar por internet, USE FIREFOX !! * No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro. |
![]() |
| Herramientas | |
|
|
![]() |
Temas Similares | ![]() |
| Tema | Autor | Foro | Respuestas | Último mensaje |
| No me deja acceder a la página de mi banco | lolus | Foro de Virus y Spywares | 10 | 03/08/07 17:25:26 |
| Arranque muy lento - Saltan ventanas (solucionado) | Jaimucho | Temas Solucionados | 6 | 05/12/05 06:11:18 |
| fondo de escritorio secuestrado - (solucionado) | ikermad | Temas Solucionados | 18 | 25/11/05 11:51:30 |
| Pagina de inicio bloqueada (Solucionado) | mchavez | Temas Solucionados | 11 | 17/10/05 22:22:41 |
| ventana emergente problema con sgrunt.biz (solucionado) | Kuruf | Temas Solucionados | 3 | 07/04/05 09:55:42 |