Foros del Web » Soporte técnico » Virus, troyanos y spyware »

Tengo un problema

Estas en el tema de Tengo un problema en el foro de Virus, troyanos y spyware en Foros del Web. Hola, he tenido un problema, no se si son spyware, troyanos o que son pero creo que al instalar el messenger 7 se me ha ...
  #1 (permalink)  
Antiguo 18/01/2005, 05:55
 
Fecha de Ingreso: enero-2005
Mensajes: 7
Antigüedad: 19 años, 3 meses
Puntos: 0
Exclamación Tengo un problema

Hola, he tenido un problema, no se si son spyware, troyanos o que son pero creo que al instalar el messenger 7 se me ha instalado algo en el ordenador.

El spyware no para de mostrar mensajes de que se está intentando modificar el registro.

Categoría: Browser page
Cambio: Valor cambiado
Entrada: Search Bar
Datos antiguos: http://www.cnnscwdjnksevqddgxefr.com/GQ...
Datos nuevos: http://www.ebmkgpjhejxrpyx.net/GQHgv5Fz6...

Además la pagina de incio se me cambió y me salió una barra de búsqueda.
Pasé el spybot y elimine todo menos un tal ISearchTech que lo borro y cuando vuelvo a encender me vuelve a aparecer.

Espero podais ayudarme.

Última edición por o´rey; 18/01/2005 a las 06:30
  #2 (permalink)  
Antiguo 18/01/2005, 10:04
Avatar de Pistemas  
Fecha de Ingreso: diciembre-2004
Ubicación: entre las piernas de una hermosa mujer
Mensajes: 1.552
Antigüedad: 19 años, 4 meses
Puntos: 8
Has tambien...

Lo siguiente:

pasa el ad-aware; pasas el hijacthis ( y si lo deseas coloca el registro que te envie).

elimina todo lo que te marque el ad-aware. (un antivirus online , por si las moscas ).

HA!!! , NO USES EL MSN , actual, usa el anterior, es "mas seguro ".

SALU2
  #3 (permalink)  
Antiguo 19/01/2005, 04:30
 
Fecha de Ingreso: enero-2005
Mensajes: 7
Antigüedad: 19 años, 3 meses
Puntos: 0
Imposible!!!

No lo puedo eliminar. Lo he probado todo: He pasado el ad-aware, el spybot, el hijackthis, los he pasado en modo a prueba de fallos y cuando vuelvo a arrancar el ordenador y los vuelvo a pasar, vuelven a aparecer los mismos spyware o lo que quiera que sea esto (y sí, tengo quitado el restore system). Os pongo los log del ad-aware y del hijackthis a ver si podeis ayudarme.
  #4 (permalink)  
Antiguo 19/01/2005, 04:31
 
Fecha de Ingreso: enero-2005
Mensajes: 7
Antigüedad: 19 años, 3 meses
Puntos: 0
Logfile of HijackThis v1.99.0
Scan saved at 11:20:10, on 19/01/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe
C:\WINDOWS\System32\P2P Networking\P2P Networking.exe
C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe
C:\Archivos de programa\Norton AntiVirus\navapsvc.exe
C:\Archivos de programa\Norton AntiVirus\AdvTools\NPROTECT.EXE
C:\ARCHIV~1\AGNITUM\OUTPOS~1.0\outpost.exe
c:\archiv~1\intern~1\iexplore.exe
C:\Archivos de programa\Norton AntiVirus\SAVScan.exe
C:\WINDOWS\System32\svchost.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\SymWSC.exe
C:\Archivos de programa\Internet Explorer\iexplore.exe
C:\WINDOWS\explorer.exe
C:\WINDOWS\system32\wuauclt.exe
C:\ARCHIV~1\WinZip\winzip32.exe
C:\DOCUME~1\FELICI~1\CONFIG~1\Temp\HijackThis.exe
C:\Archivos de programa\Symantec\LiveUpdate\AUpdate.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.izogoaxdyecyipeapaflzv.or...lVYphtYkw.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.villalampreana.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = www.villalampreana.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = www.villalampreana.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\acrobat 6.0 std\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {238175EC-4275-02EC-0691-105735B0F8FC} - C:\DOCUME~1\FELICI~1\DATOSD~1\WAVEAN~1\Soap This.exe
O2 - BHO: (no name) - {4FF55CFF-1216-0F39-DAB6-C2C5F478CB56} - (no file)
O2 - BHO: (no name) - {7B66AE95-58C6-B8BD-A903-3753312CBA1E} - (no file)
O2 - BHO: (no name) - {D36CB085-F046-4D85-158D-68ADBC055F3D} - (no file)
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Archivos de programa\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: PDF de Adobe - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Archivos de programa\Adobe\acrobat 6.0 std\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\archivos de programa\google\googletoolbar2.dll
O3 - Toolbar: Copiloto - {00649EC3-E572-11D3-8F5F-00C0DFEF760F} - C:\WINDOWS\system32\copiloto.dll
O3 - Toolbar: (no name) - {0494D0D9-F8E0-41ad-92A3-14154ECE70AC} - (no file)
O4 - HKLM\..\Run: [Outpost Firewall] C:\ARCHIV~1\AGNITUM\OUTPOS~1.0\outpost.exe /waitservice
O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Openwares LiveUpdate] C:\Program Files\LiveUpdate\LiveUpdate.exe
O4 - HKLM\..\Run: [P2P Networking] C:\WINDOWS\System32\P2P Networking\P2P Networking.exe /AUTOSTART
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [mmtask] C:\Program Files\MusicMatch\MusicMatch Jukebox\mmtask.exe
O4 - HKLM\..\Run: [DVDTray] C:\Archivos de programa\HP DVD\Umbrella\DVDTray.exe
O4 - HKLM\..\Run: [Comedy-Planet] C:\Archivos de programa\Comedy-Planet\comedy-planet.exe
O4 - HKLM\..\Run: [DVDBitSet] C:\Archivos de programa\HP DVD\Umbrella\DVDBitSet.exe /NOUI
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [dumbload] C:\DOCUME~1\FELICI~1\DATOSD~1\FRAGTH~1\software win amen.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Archivos de programa\Messenger\msmsgs.exe" /background
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: &Google Search - res://c:\archivos de programa\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: Download with GetRight - C:\Archivos de programa\GetRight\GRdownload.htm
O8 - Extra context menu item: Instantánea de caché de la página - res://c:\archivos de programa\google\GoogleToolbar2.dll/cmcache.html
O8 - Extra context menu item: Open with GetRight Browser - C:\Archivos de programa\GetRight\GRbrowse.htm
O8 - Extra context menu item: Páginas similares - res://c:\archivos de programa\google\GoogleToolbar2.dll/cmsimilar.html
O8 - Extra context menu item: Páginas vinculadas - res://c:\archivos de programa\google\GoogleToolbar2.dll/cmbacklinks.html
O9 - Extra button: Musica - {AF0828BC-CB46-4C8D-95B6-8A7C4988F9FF} - C:\WINDOWS\System32\shdocvw.dll
O12 - Plugin for .mid: C:\Archivos de programa\Internet Explorer\PLUGINS\npvmidi.dll
O12 - Plugin for .mpeg: C:\Archivos de programa\Internet Explorer\PLUGINS\npqtplugin3.dll
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} -
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} -
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) -
O16 - DPF: {1D6711C8-7154-40BB-8380-3DEA45B69CBF} -
O16 - DPF: {205FF73B-CA67-11D5-99DD-444553540000} -
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} -
O16 - DPF: {386A771C-E96A-421F-8BA7-32F1B706892F} -
O16 - DPF: {5F426A93-0821-47D2-A126-5A48A874B289} -
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Plug-in 1.4.2_04) -
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} -
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} -
O16 - DPF: {C4660846-8760-4852-8154-82438E33E383} -
O16 - DPF: {CAFEEFAC-0014-0002-0004-ABCDEFFEDCBA} (Java Plug-in 1.4.2_04) -
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) -
O23 - Service: Symantec Event Manager - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe
O23 - Service: Servicio del administrador de discos lógicos - Unknown - C:\WINDOWS\System32\dmadmin.exe
O23 - Service: Registro de sucesos - Unknown - C:\WINDOWS\system32\services.exe
O23 - Service: Servicio COM de grabación de CD de IMAPI - Unknown - C:\WINDOWS\System32\imapi.exe
O23 - Service: Norton AntiVirus Auto Protect Service - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton Unerase Protection - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\AdvTools\NPROTECT.EXE
O23 - Service: Outpost Firewall Service - Agnitum - C:\ARCHIV~1\AGNITUM\OUTPOS~1.0\outpost.exe
O23 - Service: Plug and Play - Unknown - C:\WINDOWS\system32\services.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\ARCHIV~1\ARCHIV~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Tarjeta inteligente - Unknown - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: SymWMI Service - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\SymWSC.exe
O23 - Service: Registros y alertas de rendimiento - Unknown - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: Telnet - Unknown - C:\WINDOWS\System32\tlntsvr.exe
O23 - Service: Instantáneas de volumen - Unknown - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Adaptador de rendimiento de WMI - Unknown - C:\WINDOWS\System32\wbem\wmiapsrv.exe
  #5 (permalink)  
Antiguo 19/01/2005, 04:36
 
Fecha de Ingreso: enero-2005
Mensajes: 7
Antigüedad: 19 años, 3 meses
Puntos: 0
Misión Imposible II !!

Este es el que me encuentra el ad-aware:



Lavasoft Ad-aware Personal Build 6.181
Logfile created on :miércoles, 19 de enero de 2005 11:21:06
Created with Ad-aware Personal, free for private use.
Using reference-file :01R217 08.09.2003





Started registry scan
¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯

My-Way Speedbar Object recognized!
Type : RegValue
Data :
Rootkey : HKEY_LOCAL_MACHINE
Object : SOFTWARE\Microsoft\Internet Explorer\Toolbar
Value : {0494D0D9-F8E0-41ad-92A3-14154ECE70AC}
  #6 (permalink)  
Antiguo 19/01/2005, 06:10
 
Fecha de Ingreso: octubre-2004
Mensajes: 196
Antigüedad: 19 años, 6 meses
Puntos: 0
hola wenasss!!!! a mucha gente le apasado lo mismo que a ti

nose si sera por el messenger 7 o por el messenger plus o por ambos


lo primero desistalate el progama y luego pasale el regsseker y elimina todas las entradas del messenger


esos spyware los instalamos sin darnos cuenta por que asta nos preguntan


pero tenemos la mala costunbre de netx netx y netx si mirar la que estamos instalandondo y luego pasa lo ke pasa


este spyware da mucha guerra aver si ai suerte

otra cosilla no te a salido ningun icono nuevo en el escritorio tipo casino o juegos ?

SUERTE
  #7 (permalink)  
Antiguo 19/01/2005, 06:16
 
Fecha de Ingreso: octubre-2004
Mensajes: 196
Antigüedad: 19 años, 6 meses
Puntos: 0
HOLA WENASSSSSSS

echar un vistazo

http://www.laneros.com/archive/index.php/t-21201.html








  #8 (permalink)  
Antiguo 19/01/2005, 07:26
 
Fecha de Ingreso: enero-2005
Mensajes: 7
Antigüedad: 19 años, 3 meses
Puntos: 0
Gracias. Ahora ya me deja cambiar la página de inicio. Lo que pasa es que me sigue saliendo el mensage del spybot de que search bar me está intentando cambiar algo en el registro, paso spybot y me sigue saliendo como malware o spyware o lo que sea "ISearchTech" y por muchas veces que lo elimino me vuelve a aparecer. El ad-aware no me encuentra nada.

No se que hacer. Gracias por vuestra ayuda
  #9 (permalink)  
Antiguo 19/01/2005, 09:12
Avatar de Pistemas  
Fecha de Ingreso: diciembre-2004
Ubicación: entre las piernas de una hermosa mujer
Mensajes: 1.552
Antigüedad: 19 años, 4 meses
Puntos: 8
Cita:
Iniciado por o´rey
Este es el que me encuentra el ad-aware:

My-Way Speedbar Object recognized!
Type : RegValue
Data :
Rootkey : HKEY_LOCAL_MACHINE
Object : SOFTWARE\Microsoft\Internet Explorer\Toolbar
Value : {0494D0D9-F8E0-41ad-92A3-14154ECE70AC}
Mira, lo que puedes hacer (si lo deseas) es lo siguiente (manualmente o con algun programa que te permita editar el registro), entra a el regedit y checa la ruta que te marca, verifica si esta eliminada por completo; otra cosa: en hkey_local_machine\software\microsoft\windows\curr entversion\run
verifica si no existe alguna clave extraña, normalmente debes de tener las claves de aquellos archivos que se tienen que iniciar al momento de arrancar el windows (un antivirus, controladores de video, Kazaa; yo que se, demas porquerias necesarias), si existe una clave similar a la que mencionas, eliminala; dentro de archivos de programa, busca carpetas que no te sean conocidas (puedes verificar esto, checando la fecha de creacion o ultima modificacion) muchas veces los ad-awares, colocan carpetas con el mismo nombre del spyware o con nombre aleatoreos (addmx; geftsno; jsdhtrvs; cosas por el estilo) y en esta guarda una copia del spyware que se ejecuta al iniciar X programa.

NADA CON EXESO; TODO CON MEDIDA...

SALU2
  #10 (permalink)  
Antiguo 19/01/2005, 09:26
Avatar de yuki06  
Fecha de Ingreso: enero-2005
Ubicación: vigo(galicia)
Mensajes: 537
Antigüedad: 19 años, 3 meses
Puntos: 0
wenas me pasa lo mismo instale el messenger plus y tengo uno que cuando lo borro con el ad aware me vuelve a aparecer a y me aparecio una barra de herramientas nueva si me podeis ayudar.---___---
  #11 (permalink)  
Antiguo 19/01/2005, 15:52
 
Fecha de Ingreso: enero-2005
Mensajes: 7
Antigüedad: 19 años, 3 meses
Puntos: 0
Gracias PISTEMAS con lo que me dijiste he conseguido que el spybot no me muestre el mensage que comenté.

Lo que ahora me pasa es que no consigo poner la página de inicio que quiero, me sale una barra en el explorador que por la forma parece de las del messenger, y de la lista de programas que se me ejecutan en el inicio no consigo quitar del registro ni el comedy-planet ni un ejecutable de messenger (que por cierto ya eliminé de mi disco duro) porque el spybot me dice que "el modulo residente denegó la modificacion de comedy-planet basandose en su lista negra". (lo mismo para el msmsgs)

No se si alomejor quitándo el spybot de residente me dejaría hacerlo, lo que pasa es que si hago eso seguramente el que no dejo que me modifique el registro lo haga a su libre alvedrío.

Gracias por las ayudas.
  #12 (permalink)  
Antiguo 19/01/2005, 16:08
 
Fecha de Ingreso: octubre-2004
Mensajes: 234
Antigüedad: 19 años, 5 meses
Puntos: 0
Para ayudarte con el problema de la pagina pega otro log de HijackThis OK.

Saludos
Atención: Estás leyendo un tema que no tiene actividad desde hace más de 6 MESES, te recomendamos abrir un Nuevo tema en lugar de responder al actual.
Respuesta

SíEste tema le ha gustado a 1 personas




La zona horaria es GMT -6. Ahora son las 01:58.