Bienvenido: ( Identificarse | Registrarse )      
Foros de Trucos Windows
 1 2
Closed TopicStart new topicStart Poll

Outline · [ Estándar ] · Lineal+

> Virus crea carpeta RECYCLER, Bloquea el Administrador de Tareas...

xezbet69
post Aug 8 2008, 03:56 PM
Publicado: #1


Miembro Avanzado
***

Grupo: Members
Mensajes: 61
Registrado: 9-March 05
Miembro nº: 95.332



Hace unos 2 dias me ha aparecido algo sospechoso, y estoy seguro esun virus... al dar doble click a una carpeta se abre otra ventana de explorador... y ha aparecido una carpeta nueva en cada unidad de mi PC, llamada: RECYCLER, ya le pase el AVG Antispyware, pues es el antivirus y firewall que uso, lamentablemente no lo ha eliminado..., aparte en ocasiones tengo problemas con la Red, creo que el virus entro a mi PC a traves de una USB, que mal, que ahora las USB sean tan propensas a muchos virus y uno las conecta y no se da cuenta de que ya se infecto la PC, aun los antivirus no son tan eficaces, detectan unos y otros no... probe con un script que elimina el virus spools.exe y amvo.exe, segun lo elimino, pero el virus solo se quita unos segundos y me vuelve a ocultar los archivos ocultos...

Y una gran lata es que no me deja abrir eladministrador de tareas... como le hago para eliminarlo...??? no quisiera desinstalar el AGG Internet Security para instalar otros antivirus, alguien me podria decir alguna solucion???

aqui os dejo mi log:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 09:49:15 a.m., on 08/08/2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16640)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\ARCHIV~1\AVG\AVG8\avgwdsvc.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\ARCHIV~1\AVG\AVG8\avgam.exe
C:\ARCHIV~1\AVG\AVG8\avgrsx.exe
C:\ARCHIV~1\AVG\AVG8\avgnsx.exe
C:\ARCHIV~1\AVG\AVG8\avgemc.exe
C:\WINDOWS\system32\igfxtray.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\igfxpers.exe
C:\ARCHIV~1\AVG\AVG8\avgtray.exe
C:\WINDOWS\system32\Win2x.exe
C:\Archivos de programa\TaskSwitchXP\TaskSwitchXP.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Windows\Temp\RarSFX3\IDMan.exe
C:\Archivos de programa\USB Safely Remove\USBSafelyRemove.exe
C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMBgMonitor.exe
C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMIndexingService.exe
C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMIndexStoreSvr.exe
C:\Windows\Temp\RarSFX3\IEMonitor.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Archivos de programa\Mozilla Firefox\firefox.exe
C:\WINDOWS\explorer.exe
C:\Hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O2 - BHO: IDM Helper - {0055C089-8582-441B-A0BF-17B458C2A3A8} - C:\Windows\Temp\RarSFX3\IDMIECC.dll
O2 - BHO: Aplicación auxiliar de vínculos de Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Archivos de programa\AVG\AVG8\avgssie.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.6.0_06\bin\ssv.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [AVG8_TRAY] C:\ARCHIV~1\AVG\AVG8\avgtray.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Archivos de programa\Archivos comunes\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [Win2x] C:\WINDOWS\system32\Win2x.exe
O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Archivos de programa\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
O4 - HKCU\..\Run: [TaskSwitchXP] C:\Archivos de programa\TaskSwitchXP\TaskSwitchXP.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [IDMan] C:\Windows\Temp\RarSFX3\IDMan.exe /onboot
O4 - HKCU\..\Run: [USB Safely Remove] C:\Archivos de programa\USB Safely Remove\USBSafelyRemove.exe /startup
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMBgMonitor.exe"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICIO LOCAL')
O4 - HKUS\S-1-5-19\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'SERVICIO LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio de red')
O4 - HKUS\S-1-5-20\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'Servicio de red')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user')
O8 - Extra context menu item: Download all links with IDM - C:\Windows\Temp\RarSFX3\IEGetAll.htm
O8 - Extra context menu item: Download FLV video content with IDM - C:\Windows\Temp\RarSFX3\IEGetVL.htm
O8 - Extra context menu item: Download with IDM - C:\Windows\Temp\RarSFX3\IEExt.htm
O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_06\bin\ssv.dll
O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~1\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Archivos de programa\AVG\AVG8\avgpp.dll
O20 - AppInit_DLLs: avgrsstx.dll
O23 - Service: AVG8 E-mail Scanner (avg8emc) - AVG Technologies CZ, s.r.o. - C:\ARCHIV~1\AVG\AVG8\avgemc.exe
O23 - Service: AVG8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\ARCHIV~1\AVG\AVG8\avgwdsvc.exe
O23 - Service: NBService - Nero AG - C:\Archivos de programa\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMIndexingService.exe
O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe
O23 - Service: Win2x - Unknown owner - C:\WINDOWS\system32\save.exe

--
End of file - 6524 bytes

En la oficina donde trabajo hay otras 3 maquinas, que al parecer tambien estan infectadas, una creo yq no quiere abrir los archivos de office al hacer doble click, sino solo abriendolos desde el programa ya abierto.



User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Caito
post Aug 8 2008, 05:17 PM
Publicado: #2


No Spiware
Group Icon

Grupo: Supervisor Global
Mensajes: 18.061
Registrado: 15-August 04
Desde: Argentina
Miembro nº: 13.043



Empieza haciendo esto:

En Este Orden:

Actualiza tu sistema, Aqui (Si no puedes Omite este paso)

Borra todas las cookies y el registro con CCleaner:

Vete a Panel de Control--> Java y elimina todos los archivos temporales. (Si utilizas JAVA)

Borrar archivos temporales--> Desde Inicio, Ejecutar, escribe %TEMP%, pulsa Enter y elimina todo el contenido.

Pasale el Avg-antispyware. (Actualizalo, y al acabar el Scaneo elije la opcion eliminar, despues guarda el report y lo pegas)

Ademas, haz un Scan on Line

Pega un nuevo Log del Hijackthis, mas los Reports de Avg-Antispyware y el Scan on Line.
Saludos
Caito



User is offlineProfile CardPM
Go to the top of the page
+Quote Post
xezbet69
post Aug 8 2008, 07:10 PM
Publicado: #3


Miembro Avanzado
***

Grupo: Members
Mensajes: 61
Registrado: 9-March 05
Miembro nº: 95.332



Ya hice el analisis con el AVG, solo encontro 2 amenazas, las elimino al parecer:
he aqui el reporte

"""El análisis """"Analizar todo el equipo"""" ha finalizado."""
"""Infecciones detectadas:"";""2"""
"""Objetos infectados eliminados o reparados:"";""0"""
"""No eliminados o reparados:"";""2"""
"""Spyware encontrado:"";""0"""
"""Spyware eliminado:"";""0"""
"""No eliminado:"";""0"""
"""Recuento de advertencias:"";""2"""
"""Recuento de información:"";""0"""
"""Análisis iniciado:"";""Viernes, 08 de Agosto de 2008, 11:34:18 a.m."""
"""Ha finalizado el análisis:"";""Viernes, 08 de Agosto de 2008, 12:31:05 p.m. (56minuto(s) 46 segundo(s))"""
"""Total de objetos analizados:"";""553141"""
"""Usuario que inició el análisis:"";""Administrador"""

"""Infecciones"""
"""Archivo"";""Infección"";""Resultado"""
"""C:\Documents and Settings\Administrador\Mis documentos\Downloads\Compressed\PORTABLE_SolSuite2007.rar"";""" Troyano Generic5.HAZ;Infectado"""
"""C:\Documents and

Settings\Administrador\Misdocumentos\Downloads\Compressed\PORTABLE_SolSuite2007.rar:\PORTABLESolSuite27\P_&_A_&_SN\KeygenSolSuite2k7\Keygen.exe"";""Troyano

Generic5.HAZ"";""Infectado"""

"""Advertencias"""
"""Archivo"";""Infección"";""Resultado"""
"""C:\Documents and Settings\LocalService\Cookies\system[arroba]2o7[1].txt"";""Encontrado" "Tracking cookie.2o7"";""Objeto potencialmente dañino"""
"""C:\Documents and Settings\LocalService\Cookies\system[arroba]2o7[1].txt:\2o7.net.404" "851f2"";""Encontrado Tracking" c ookie ".2o7"";""Objeto potencialmente dañino"""

Al parecer lo elimino, pero no es asi... aun estoy haciendo un scan on-line...

y fijate que ya despues de un rato que tenia mostrando la pc los archivos ocultos, nomas de repente sola, se cambio y ya no los muestra, el analisis on-line aun esta en curso, teniendo el resultado aqui lo pongo...

Te explicare algo que hace el virus:
Hace una copia de las carpetas que contiene cada unidad de disco, de todas las que tengas incluyendo si tienes una USB conectada, y con un tamaño de 84kb, uno pensando que esa es la carpeta que tiene tus archivos le da doble click y se abre otra ventana de explorador mostrando los archivos... observe algo cuando activo y desactivo los ocultos, las carpetas que contienen los archivos correctos e informacion que uso, las oculta y solo deja esas carpetas que son como accesos directos de 84 kb...
espero me puedan ayudar... ahorita voy a hacer un respaldo de una informacion... ojala no se vaya ahi guardado el mendigo virus...

Escanee On-line con el McAfee, pero solo me da la opcion de analizar C: , Mis documentos y Archivos de Windows,... seleccione analizar C:

El detalle es que tengo 2 discos duros particionados, y ocurre lo mismo con las carpetas que contiene en las mencionadas unidades...

reporte de McAfee

McAfee FreeScan ha detectado 22 archivos en el equipo
Es posible que su información personal corra el riesgo de exponerse o dañarse.
El equipo podría transmitir las amenazas a amigos, familiares o compañeros de trabajo.
Obtenga protección inmediata con McAfee VirusScan Plus. Comprar ahora Más información...

C:\$AVG8.VAULT$ .exe Montague
C:\AGNAV .exe Montague
C:\Archivos de programa .exe Montague
C:\CAMPAÑA MOSCAS DE LA FRUTA ZM .exe Montague
C:\Config.Msi .exe Montague
C:\Documents and Settings\Administrador\ .exe Montague
C:\...\portable_Spider.exe W32/Mytob.gen[arroba]MM
C:\Documents and Settings .exe Montague
C:\ESRI .exe Montague
C:\Hijackthis .exe Montague
C:\HTL Zona Media 2008 .exe Montague
C:\Intel .exe Montague
C:\MOSCAS DE LA FRUTA 2008 .exe Montague
C:\RECYCLER .exe Montague
C:\SIG2008 .exe Montague
C:\SIG22008 .exe Montague
C:\Sueltos C .exe Montague
C:\System Volume Information .exe Montague
C:\Tracks .exe Montague
C:\WINDOWS\system32\save.exe Montague
C:\WINDOWS\system32\Win2x.exe Montague
C:\WINDOWS .exe Montague

Tal como lo muestra el reporte de McAfee, detecta los ejecutables de cada carpeta creada por el virus, pero esto solo es en el analisis de C:, no me da la opcion de hacer un full scan... por lo pronto dejo este reporte, y en un momento hare un full scan con el kapersky on-line para ver que arroja, pero ese analisis tarda como 4 horas... en la tarde pongo el reporte de kapersky... por lo pronto ayudenme con esto

aqui dejo el log hijackthis:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 01:09:47 p.m., on 08/08/2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16640)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\ARCHIV~1\AVG\AVG8\avgwdsvc.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\ARCHIV~1\AVG\AVG8\avgam.exe
C:\ARCHIV~1\AVG\AVG8\avgrsx.exe
C:\ARCHIV~1\AVG\AVG8\avgnsx.exe
C:\ARCHIV~1\AVG\AVG8\avgemc.exe
C:\WINDOWS\system32\igfxtray.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\igfxpers.exe
C:\ARCHIV~1\AVG\AVG8\avgtray.exe
C:\WINDOWS\system32\Win2x.exe
C:\Archivos de programa\TaskSwitchXP\TaskSwitchXP.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Windows\Temp\RarSFX3\IDMan.exe
C:\Archivos de programa\USB Safely Remove\USBSafelyRemove.exe
C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMBgMonitor.exe
C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMIndexingService.exe
C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMIndexStoreSvr.exe
C:\Windows\Temp\RarSFX3\IEMonitor.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\explorer.exe
C:\Documents and Settings\Administrador\Datos de programa\Thinstall\Windows Live Messenger\4000001900003i\usnsvc.exe
F:\Portables\Windows Live Messenger.exe
C:\Archivos de programa\Internet Explorer\IEXPLORE.EXE
C:\Archivos de programa\AVG\AVG8\avgui.exe
C:\WINDOWS\system32\igfxsrvc.exe
F:\Portables\Windows Live Messenger.exe
C:\Archivos de programa\Mozilla Firefox\firefox.exe
C:\Hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O2 - BHO: IDM Helper - {0055C089-8582-441B-A0BF-17B458C2A3A8} - C:\Windows\Temp\RarSFX3\IDMIECC.dll
O2 - BHO: Aplicación auxiliar de vínculos de Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Archivos de programa\AVG\AVG8\avgssie.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.6.0_06\bin\ssv.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [AVG8_TRAY] C:\ARCHIV~1\AVG\AVG8\avgtray.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Archivos de programa\Archivos comunes\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [Win2x] C:\WINDOWS\system32\Win2x.exe
O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Archivos de programa\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
O4 - HKCU\..\Run: [TaskSwitchXP] C:\Archivos de programa\TaskSwitchXP\TaskSwitchXP.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [IDMan] C:\Windows\Temp\RarSFX3\IDMan.exe /onboot
O4 - HKCU\..\Run: [USB Safely Remove] C:\Archivos de programa\USB Safely Remove\USBSafelyRemove.exe /startup
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMBgMonitor.exe"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICIO LOCAL')
O4 - HKUS\S-1-5-19\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'SERVICIO LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio de red')
O4 - HKUS\S-1-5-20\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'Servicio de red')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user')
O8 - Extra context menu item: Download all links with IDM - C:\Windows\Temp\RarSFX3\IEGetAll.htm
O8 - Extra context menu item: Download FLV video content with IDM - C:\Windows\Temp\RarSFX3\IEGetVL.htm
O8 - Extra context menu item: Download with IDM - C:\Windows\Temp\RarSFX3\IEExt.htm
O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_06\bin\ssv.dll
O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~1\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) - http://download.mcafee.com/molbin/iss-loc/...356/mcfscan.cab
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Archivos de programa\AVG\AVG8\avgpp.dll
O20 - AppInit_DLLs: avgrsstx.dll
O23 - Service: AVG8 E-mail Scanner (avg8emc) - AVG Technologies CZ, s.r.o. - C:\ARCHIV~1\AVG\AVG8\avgemc.exe
O23 - Service: AVG8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\ARCHIV~1\AVG\AVG8\avgwdsvc.exe
O23 - Service: NBService - Nero AG - C:\Archivos de programa\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMIndexingService.exe
O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe
O23 - Service: Win2x - Unknown owner - C:\WINDOWS\system32\save.exe

--
End of file - 7003 bytes


HASTA PRONTO, ESPERO ME PUEDAN AYUDAR...



User is offlineProfile CardPM
Go to the top of the page
+Quote Post
yosoydoug
post Aug 8 2008, 07:32 PM
Publicado: #4


AnTi_MaLwArE
Group Icon

Grupo: Moderadores
Mensajes: 4.538
Registrado: 11-January 07
Desde: Paraguay
Miembro nº: 190.609




Baja este programa:Malwarebytes Anti-Malware
http://www.majorgeeks.com/Malwarebytes_Ant...ware_d5756.html
Si lo ubicas en el escritorio aparecerá este archivo:
mbam-setup.exe
le damos doble click y se abrirá , elegimos el idioma , aceptamos las condiciones de uso y comenzará la instalación.
Actualizamos la base de datos y ya tendremos el ícono para hacer la limpieza :
doble click a Malwarebytes Anti-Malware, en la siguiente ventana elegimos Escaner "realizar un examen completo" y hacemos click en "Examinar".
Luego del proceso de scaneo nos aparecerá este mensaje:
"El exámen ha terminado con éxito.Click en mostrar resultados para ver todos los objetos hallados".
Nos encontraremos con el resumen de lo hallado y hacemos click en "Mostrar Resultados"(abajo a la derecha)
Luego en la siguiente pantalla hacemos click en "Quitar lo seleccionado"(abajo a la izquierda).
Por último se nos mostrará el reporte del análisis y lo realizado por el programa, ese reporte lo debes copiar y pegar junto a un nuevo log del Hijack.
Saludos
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
xezbet69
post Aug 9 2008, 12:03 AM
Publicado: #5


Miembro Avanzado
***

Grupo: Members
Mensajes: 61
Registrado: 9-March 05
Miembro nº: 95.332



Ya analice nuevamente la PC con Malwarebytes, encontro 9 amenazas, al parecer las elimino, pero el virus persiste... aqui dejo lo que me arrojo:

Malwarebytes' Anti-Malware 1.24
Versión de la Base de Datos: 1034
Windows 5.1.2600 Service Pack 3

05:43:11 p.m. 08/08/2008
mbam-log-8-8-2008 (17-43-11).txt

Tipo de examen : Examen Completo (C:\|D:\|E:\|F:\|G:\|)
Objetos examinados: 108211
Tiempo transcurrido: 50 minute(s), 16 second(s)

Procesos en Memoria Infectados: 0
Módulos en Memoria Infectados: 0
Claves del Registro Infectadas: 2
Valores del Registro Infectados: 0
Elementos de Datos del Registro Infectados: 3
Carpetas Infectadas: 0
Ficheros Infectados: 4

Procesos en Memoria Infectados:
(No se han detectado elementos maliciosos)

Módulos en Memoria Infectados:
(No se han detectado elementos maliciosos)

Claves del Registro Infectadas:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{0055c089-8582-441b-a0bf-17b458c2a3a8} (Trojan.BHO) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{0055c089-8582-441b-a0bf-17b458c2a3a8} (Trojan.BHO) -> Quarantined and deleted successfully.

Valores del Registro Infectados:
(No se han detectado elementos maliciosos)

Elementos de Datos del Registro Infectados:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Start_ShowHelp (Hijack.StartMenu) -> Bad: (0) Good: (1) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskMgr (Hijack.TaskManager) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoFolderOptions (Hijack.FolderOptions) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

Carpetas Infectadas:
(No se han detectado elementos maliciosos)

Ficheros Infectados:
C:\WINDOWS\Temp\RarSFX3\IDMIECC.dll (Trojan.BHO) -> Delete on reboot.
F:\Portables\Publisher 2003\AutoPlay\Docs\cerrar procesos.exe (Adware.Agent) -> Quarantined and deleted successfully.
F:\Programs\Nero 8.3.21\keygen.exe (Trojan.Agent) -> Quarantined and deleted successfully.
F:\RECYCLER\S-1-5-21-527237240-1078145449-725345543-500\Dn24.Keymaker-CORE\CORE10k.EXE (Trojan.Agent) -> Quarantined and deleted successfully.

aqui el log de hijackthis luego de hacer el escaneo con malwarebytes...

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 05:57:22 p.m., on 08/08/2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16640)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\ARCHIV~1\AVG\AVG8\avgwdsvc.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\igfxtray.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\igfxpers.exe
C:\ARCHIV~1\AVG\AVG8\avgtray.exe
C:\WINDOWS\system32\Win2x.exe
C:\Archivos de programa\TaskSwitchXP\TaskSwitchXP.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Windows\Temp\RarSFX3\IDMan.exe
C:\Archivos de programa\USB Safely Remove\USBSafelyRemove.exe
C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMBgMonitor.exe
C:\ARCHIV~1\AVG\AVG8\avgam.exe
C:\ARCHIV~1\AVG\AVG8\avgrsx.exe
C:\ARCHIV~1\AVG\AVG8\avgnsx.exe
C:\ARCHIV~1\AVG\AVG8\avgemc.exe
C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMIndexingService.exe
C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMIndexStoreSvr.exe
C:\Windows\Temp\RarSFX3\IEMonitor.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Archivos de programa\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O2 - BHO: IDM Helper - {0055C089-8582-441B-A0BF-17B458C2A3A8} - C:\Windows\Temp\RarSFX3\IDMIECC.dll
O2 - BHO: Aplicación auxiliar de vínculos de Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Archivos de programa\AVG\AVG8\avgssie.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.6.0_06\bin\ssv.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [AVG8_TRAY] C:\ARCHIV~1\AVG\AVG8\avgtray.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Archivos de programa\Archivos comunes\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [Win2x] C:\WINDOWS\system32\Win2x.exe
O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Archivos de programa\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
O4 - HKCU\..\Run: [TaskSwitchXP] C:\Archivos de programa\TaskSwitchXP\TaskSwitchXP.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [IDMan] C:\Windows\Temp\RarSFX3\IDMan.exe /onboot
O4 - HKCU\..\Run: [USB Safely Remove] C:\Archivos de programa\USB Safely Remove\USBSafelyRemove.exe /startup
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMBgMonitor.exe"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICIO LOCAL')
O4 - HKUS\S-1-5-19\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'SERVICIO LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio de red')
O4 - HKUS\S-1-5-20\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'Servicio de red')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user')
O8 - Extra context menu item: Download all links with IDM - C:\Windows\Temp\RarSFX3\IEGetAll.htm
O8 - Extra context menu item: Download FLV video content with IDM - C:\Windows\Temp\RarSFX3\IEGetVL.htm
O8 - Extra context menu item: Download with IDM - C:\Windows\Temp\RarSFX3\IEExt.htm
O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_06\bin\ssv.dll
O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~1\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/spanish/kavwebscan_unicode.cab
O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) - http://download.mcafee.com/molbin/iss-loc/...356/mcfscan.cab
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Archivos de programa\AVG\AVG8\avgpp.dll
O20 - AppInit_DLLs: avgrsstx.dll
O23 - Service: AVG8 E-mail Scanner (avg8emc) - AVG Technologies CZ, s.r.o. - C:\ARCHIV~1\AVG\AVG8\avgemc.exe
O23 - Service: AVG8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\ARCHIV~1\AVG\AVG8\avgwdsvc.exe
O23 - Service: NBService - Nero AG - C:\Archivos de programa\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMIndexingService.exe
O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe
O23 - Service: Win2x - Unknown owner - C:\WINDOWS\system32\save.exe

--
End of file - 6750 bytes


Sera muy maldito este virus... no se ha eliminado...

Una cosa, antes de hacer el analisis con el malwarebytes, me avente un full scan on-line con kapersky y encontro 1 virus, y como 79 archivos infectados, lamentablemente no elimino nada, solo los detecta, para eliminar hay que comprar el programa... ahora bien, aqui dejo el reporte del scan on-line a lo mejor en el si encuentran algo sospechoso:

-------------------------------------------------------------------------------
KASPERSKY ONLINE SCANNER INFORME
viernes, 08 de agosto de 2008 16:21:27
Sistema operativo: Microsoft Windows XP Professional, Service Pack 3 (Build 2600)
Kaspersky Online Scanner versión: 5.0.84.1
Ultima actualización: 8/08/2008
Registros en la base antivirus: 950917
-------------------------------------------------------------------------------

Configuración del análisis:
Analizar usando las siguientes bases: standard
Analizar archivos: verdadero
Analizar bases de correo: verdadero

Objetivo a analizar - Mi PC:
A:\
C:\
D:\
E:\
F:\
K:\
L:\
M:\

Estadísticas:
Número de objeros analizados: 78393
Virus encontrados: 1
Objetos infectados: 71 / 0
Objetos sospechosos: 0
Duración del análisis: 01:48:01

Bombre del objeto infectado / Nombre del virus / Última acción
C:\$AVG8.VAULT$ .exe Infectados: Backdoor.Win32.Agent.alo saltado
C:\AGNAV .exe Infectados: Backdoor.Win32.Agent.alo saltado
C:\Archivos de programa\Microsoft Office\OFFICE11\Macros\EUROTOOL.XLA Object is locked saltado
C:\Archivos de programa .exe Infectados: Backdoor.Win32.Agent.alo saltado
C:\CAMPAÑA MOSCAS DE LA FRUTA ZM .exe Infectados: Backdoor.Win32.Agent.alo saltado
C:\Config.Msi .exe Infectados: Backdoor.Win32.Agent.alo saltado
C:\Documents and Settings\Administrador\ .exe Infectados: Backdoor.Win32.Agent.alo saltado
C:\Documents and Settings\Administrador\Configuración local\Archivos temporales de Internet\Content.IE5\index.dat Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Datos de programa\Ahead\Nero Home\bl.db Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Datos de programa\Ahead\Nero Home\is2.db Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Datos de programa\Microsoft\Messenger\savezm[arroba]live.com\SharingMetadata\Logs\Dfsr00005.log Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Datos de programa\Microsoft\Messenger\savezm[arroba]live.com\SharingMetadata\pending.dat Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Datos de programa\Microsoft\Messenger\xezbet69[arroba]hotmail.com\SharingMetadata\Logs\Dfsr00005.log Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Datos de programa\Microsoft\Messenger\xezbet69[arroba]hotmail.com\SharingMetadata\pending.dat Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Datos de programa\Microsoft\Windows Live Contacts\savezm[arroba]live.com\real\members.stg Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Datos de programa\Microsoft\Windows Live Contacts\savezm[arroba]live.com\shadow\members.stg Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Datos de programa\Microsoft\Windows Live Contacts\xezbet69[arroba]hotmail.com\real\members.stg Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Datos de programa\Microsoft\Windows Live Contacts\xezbet69[arroba]hotmail.com\shadow\members.stg Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Historial\History.IE5\index.dat Object is locked saltado
C:\Documents and Settings\Administrador\Configuración local\Historial\History.IE5\MSHist012008080820080809\index.dat Object is locked saltado
C:\Documents and Settings\Administrador\Cookies\index.dat Object is locked saltado
C:\Documents and Settings\Administrador\Datos de programa\Thinstall\Windows Live Messenger\Registry.rw.tvr Object is locked saltado
C:\Documents and Settings\Administrador\NTUSER.DAT Object is locked saltado
C:\Documents and Settings\Administrador\NTUSER.DAT.LOG Object is locked saltado
C:\Documents and Settings\All Users\Datos de programa\avg8\AvgAm\avgam.lck Object is locked saltado
C:\Documents and Settings\All Users\Datos de programa\avg8\emc\Log\emc.log Object is locked saltado
C:\Documents and Settings\All Users\Datos de programa\avg8\Log\avgam.log Object is locked saltado
C:\Documents and Settings\All Users\Datos de programa\avg8\Log\avgcore.log Object is locked saltado
C:\Documents and Settings\All Users\Datos de programa\avg8\Log\avgcore.log.2 Object is locked saltado
C:\Documents and Settings\All Users\Datos de programa\avg8\Log\avglng.log Object is locked saltado
C:\Documents and Settings\All Users\Datos de programa\avg8\Log\avgns.log Object is locked saltado
C:\Documents and Settings\All Users\Datos de programa\avg8\Log\avgrs.log Object is locked saltado
C:\Documents and Settings\All Users\Datos de programa\avg8\Log\avgsched.log Object is locked saltado
C:\Documents and Settings\All Users\Datos de programa\avg8\Log\avgui.log Object is locked saltado
C:\Documents and Settings\All Users\Datos de programa\avg8\Log\avgwd.log Object is locked saltado
C:\Documents and Settings\LocalService\Configuración local\Archivos temporales de Internet\Content.IE5\index.dat Object is locked saltado
C:\Documents and Settings\LocalService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado
C:\Documents and Settings\LocalService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado
C:\Documents and Settings\LocalService\Configuración local\Historial\History.IE5\index.dat Object is locked saltado
C:\Documents and Settings\LocalService\Cookies\index.dat Object is locked saltado
C:\Documents and Settings\LocalService\NTUSER.DAT Object is locked saltado
C:\Documents and Settings\LocalService\NTUSER.DAT.LOG Object is locked saltado
C:\Documents and Settings\NetworkService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado
C:\Documents and Settings\NetworkService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado
C:\Documents and Settings\NetworkService\NTUSER.DAT Object is locked saltado
C:\Documents and Settings\NetworkService\NTUSER.DAT.LOG Object is locked saltado
C:\Documents and Settings .exe Infectados: Backdoor.Win32.Agent.alo saltado
C:\ESRI .exe Infectados: Backdoor.Win32.Agent.alo saltado
C:\Hijackthis .exe Infectados: Backdoor.Win32.Agent.alo saltado
C:\HTL Zona Media 2008 .exe Infectados: Backdoor.Win32.Agent.alo saltado
C:\Intel .exe Infectados: Backdoor.Win32.Agent.alo saltado
C:\MOSCAS DE LA FRUTA 2008\CORRECCION 08-08-08 INFORMES SEMANALES\01 - MNF-009 REPORTE DE OPERACIONES DE CAMPO (Sem 52 - 04 ENERO 2008).xls Object is locked saltado
C:\MOSCAS DE LA FRUTA 2008 .exe Infectados: Backdoor.Win32.Agent.alo saltado
C:\RECYCLER .exe Infectados: Backdoor.Win32.Agent.alo saltado
C:\SIG2008 .exe Infectados: Backdoor.Win32.Agent.alo saltado
C:\SIG22008 .exe Infectados: Backdoor.Win32.Agent.alo saltado
C:\Sueltos C .exe Infectados: Backdoor.Win32.Agent.alo saltado
C:\System Volume Information\MountPointManagerRemoteDatabase Object is locked saltado
C:\System Volume Information .exe Infectados: Backdoor.Win32.Agent.alo saltado
C:\Tracks .exe Infectados: Backdoor.Win32.Agent.alo saltado
C:\WINDOWS\Debug\PASSWD.LOG Object is locked saltado
C:\WINDOWS\SchedLgU.Txt Object is locked saltado
C:\WINDOWS\SoftwareDistribution\EventCache\{87F77E0B-9BC7-4EA8-A5AF-D33168384F1F}.bin Object is locked saltado
C:\WINDOWS\SoftwareDistribution\ReportingEvents.log Object is locked saltado
C:\WINDOWS\Sti_Trace.log Object is locked saltado
C:\WINDOWS\system32\CatRoot2\edb.log Object is locked saltado
C:\WINDOWS\system32\CatRoot2\tmp.edb Object is locked saltado
C:\WINDOWS\system32\config\AppEvent.Evt Object is locked saltado
C:\WINDOWS\system32\config\default Object is locked saltado
C:\WINDOWS\system32\config\default.LOG Object is locked saltado
C:\WINDOWS\system32\config\Internet.evt Object is locked saltado
C:\WINDOWS\system32\config\SAM Object is locked saltado
C:\WINDOWS\system32\config\SAM.LOG Object is locked saltado
C:\WINDOWS\system32\config\SecEvent.Evt Object is locked saltado
C:\WINDOWS\system32\config\SECURITY Object is locked saltado
C:\WINDOWS\system32\config\SECURITY.LOG Object is locked saltado
C:\WINDOWS\system32\config\software Object is locked saltado
C:\WINDOWS\system32\config\software.LOG Object is locked saltado
C:\WINDOWS\system32\config\SysEvent.Evt Object is locked saltado
C:\WINDOWS\system32\config\system Object is locked saltado
C:\WINDOWS\system32\config\system.LOG Object is locked saltado
C:\WINDOWS\system32\drivers\sptd.sys Object is locked saltado
C:\WINDOWS\system32\h323log.txt Object is locked saltado
C:\WINDOWS\system32\save.exe Infectados: Backdoor.Win32.Agent.alo saltado
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA Object is locked saltado
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP Object is locked saltado
C:\WINDOWS\system32\Win2x.exe Infectados: Backdoor.Win32.Agent.alo saltado
C:\WINDOWS\Temp\~DF26E7.tmp Object is locked saltado
C:\WINDOWS\Temp\~DF2EAE.tmp Object is locked saltado
C:\WINDOWS\Temp\~DF3B53.tmp Object is locked saltado
C:\WINDOWS\Temp\~DF58af.tmp Object is locked saltado
C:\WINDOWS\Temp\~DF58b9.tmp Object is locked saltado
C:\WINDOWS\Temp\~DF69a8.tmp Object is locked saltado
C:\WINDOWS\Temp\~DF69f3.tmp Object is locked saltado
C:\WINDOWS\Temp\~DF6db5.tmp Object is locked saltado
C:\WINDOWS\Temp\~DF6dc1.tmp Object is locked saltado
C:\WINDOWS\Temp\~DF7cab.tmp Object is locked saltado
C:\WINDOWS\Temp\~DF7cb5.tmp Object is locked saltado
C:\WINDOWS\wiadebug.log Object is locked saltado
C:\WINDOWS\wiaservc.log Object is locked saltado
C:\WINDOWS\WindowsUpdate.log Object is locked saltado
C:\WINDOWS .exe Infectados: Backdoor.Win32.Agent.alo saltado
D:\ADMINISTRACION .exe Infectados: Backdoor.Win32.Agent.alo saltado
D:\APT-DMF-CCPTIE MANUAL PROCEDIM. C.CAL.PROD POSTENVIO .exe Infectados: Backdoor.Win32.Agent.alo saltado
D:\archivos memoria .exe Infectados: Backdoor.Win32.Agent.alo saltado
D:\CARMEN .exe Infectados: Backdoor.Win32.Agent.alo saltado
D:\certificados de origen .exe Infectados: Backdoor.Win32.Agent.alo saltado
D:\DOCUMENTOS MOSCAS NATIVAS .exe Infectados: Backdoor.Win32.Agent.alo saltado
D:\Documents and Settings .exe Infectados: Backdoor.Win32.Agent.alo saltado
D:\DRIVERS SCANNER .exe Infectados: Backdoor.Win32.Agent.alo saltado
D:\Encuestas Hortalizas .exe Infectados: Backdoor.Win32.Agent.alo saltado
D:\ESCANEOS .exe Infectados: Backdoor.Win32.Agent.alo saltado
D:\evaluacion 2006 .exe Infectados: Backdoor.Win32.Agent.alo saltado
D:\FORMATOS ADMINISTRACION SGC .exe Infectados: Backdoor.Win32.Agent.alo saltado
D:\formatos administracion sgc en Pentium M (Coordinacion) .exe Infectados: Backdoor.Win32.Agent.alo saltado
D:\FORMATOS Y PROCEDIMIENTOS DE ADMINISTRACIÓN SGC .exe Infectados: Backdoor.Win32.Agent.alo saltado
D:\FOTOS PARA ING. RUELAS .exe Infectados: Backdoor.Win32.Agent.alo saltado
D:\GESTION DE CALIDAD .exe Infectados: Backdoor.Win32.Agent.alo saltado
D:\INDICADORES .exe Infectados: Backdoor.Win32.Agent.alo saltado
D:\ING. CARLOS .exe Infectados: Backdoor.Win32.Agent.alo saltado
D:\Ing. carlos 2 .exe Infectados: Backdoor.Win32.Agent.alo saltado
D:\LUPITA .exe Infectados: Backdoor.Win32.Agent.alo saltado
D:\musica .exe Infectados: Backdoor.Win32.Agent.alo saltado
D:\NNN .exe Infectados: Backdoor.Win32.Agent.alo saltado
D:\Nueva carpeta .exe Infectados: Backdoor.Win32.Agent.alo saltado
D:\PROYECTO C AUTOCIDA .exe Infectados: Backdoor.Win32.Agent.alo saltado
D:\RECYCLER .exe Infectados: Backdoor.Win32.Agent.alo saltado
D:\SGC ADMINISTRACION .exe Infectados: Backdoor.Win32.Agent.alo saltado
D:\System Volume Information\MountPointManagerRemoteDatabase Object is locked saltado
D:\System Volume Information .exe Infectados: Backdoor.Win32.Agent.alo saltado
D:\WINDOWS .exe Infectados: Backdoor.Win32.Agent.alo saltado
E:\DRIVERS IMPRESORAS .exe Infectados: Backdoor.Win32.Agent.alo saltado
E:\Margaro .exe Infectados: Backdoor.Win32.Agent.alo saltado
E:\MSOCache .exe Infectados: Backdoor.Win32.Agent.alo saltado
E:\Nero 7 Ultra Edition .exe Infectados: Backdoor.Win32.Agent.alo saltado
E:\RECYCLER .exe Infectados: Backdoor.Win32.Agent.alo saltado
E:\Respaldo PC Sandra 12 Abril 2008 .exe Infectados: Backdoor.Win32.Agent.alo saltado
E:\SD ABRAHAM .exe Infectados: Backdoor.Win32.Agent.alo saltado
E:\System Volume Information\MountPointManagerRemoteDatabase Object is locked saltado
E:\System Volume Information .exe Infectados: Backdoor.Win32.Agent.alo saltado
F:\$AVG8.VAULT$ .exe Infectados: Backdoor.Win32.Agent.alo saltado
F:\ADAN .exe Infectados: Backdoor.Win32.Agent.alo saltado
F:\DDD .exe Infectados: Backdoor.Win32.Agent.alo saltado
F:\Drivers Informatica .exe Infectados: Backdoor.Win32.Agent.alo saltado
F:\Hacer Portables .exe Infectados: Backdoor.Win32.Agent.alo saltado
F:\Incomplete .exe Infectados: Backdoor.Win32.Agent.alo saltado
F:\MP3 .exe Infectados: Backdoor.Win32.Agent.alo saltado
F:\MP3 CUMBIAS .exe Infectados: Backdoor.Win32.Agent.alo saltado
F:\POLIGONOS .exe Infectados: Backdoor.Win32.Agent.alo saltado
F:\Portables .exe Infectados: Backdoor.Win32.Agent.alo saltado
F:\Programs .exe Infectados: Backdoor.Win32.Agent.alo saltado
F:\RECYCLER .exe Infectados: Backdoor.Win32.Agent.alo saltado
F:\Respaldo Informatica 18-Jul-2008 .exe Infectados: Backdoor.Win32.Agent.alo saltado
F:\System Volume Information\MountPointManagerRemoteDatabase Object is locked saltado
F:\System Volume Information .exe Infectados: Backdoor.Win32.Agent.alo saltado

Análisis completado.

YA ME ESTA PREOCUPANDO ESTE VIRUS, ESTABA LIMPIECITA LA PC, NO HACE MAS DE1 SEMANA QUE LA FORMATEE PORQUE TENIA ERRORES Y HABIA SUFRIDO UNA QUE OTRA INFECCION, ESTABA FUNCIONANDO DE MARAVILLA... PERO, QUE MAL...

ESOS VIRUS DE LAS USB, SON DIFICILES DE QUITAR UNA VEZ SE INTEGRAN A UN SISTEMA, Y LAMENTABLEMENTE TENGO OTRAS 2 PC'S EN LA OFICINA CON EL MISMO PROBLEMA...

OJALA PUEDAN AYUDARME, NO QUIERO FORMATEAR DE NUEVO...

AQUI DEJO UNA IMAGEN DE LO QUE HACE, LO QUE SE MUESTRA COMO OCULTO SON MIS CARPETAS QUE OCUPO Y LAS QUE TIENEN EL MISMO NOMBRE, SON HECHAS POR EL VIRUS...

imagen externa

User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Caito
post Aug 9 2008, 12:17 AM
Publicado: #6


No Spiware
Group Icon

Grupo: Supervisor Global
Mensajes: 18.061
Registrado: 15-August 04
Desde: Argentina
Miembro nº: 13.043



Descarga la utilidad ComboFix.exe (Windows 98/ME/2000/XP)
http://download.bleepingcomputer.com/sUBs/ComboFix.exe

http://www.techsupportforum.com/sectools/sUBs/ComboFix.exe
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
http://subs.geekstogo.com/Beta/ComboFix.exe

Desactiva temporalmente el Antivirus y/o Antispyware.
Cierra todas las ventanas abiertas.

*Nota* Mientras CF este trabajando no mover el mouse ya que pararía su proceso.
*Nota* ComboFix puede reiniciar automáticamente el PC para completar el proceso de eliminación.

-Ejecuta ComboFix.exe para iniciar el programa.

-Se abrirá la ventana del programa en modo MS-DOS. Pulsa inmediatamente la tecla "Y" (Yes) y después sobre ENTER para iniciar el proceso de detección y limpieza.

-Los iconos del Escritorio desaparecerán (esto es normal) y aparecerá el mensaje "Performing a scan of your machine".

- A continuación, aparecerá el mensaje "Preparing a log report" "This takes a while. So, please be patient".

-Seguidamente, aparecerán los mensajes "Almost done..." "A report of Combofix's actions would be produced at C:\Combofix.txt".

-Se paciente y espera a que la ventana del programa se cierre sola y se muestre el archivo C:\Combofix.txt. Los iconos del Escritorio volverán a su sitio sin necesidad de tener que reiniciar el PC.

-Por último, el informe combofix.txt mostrará los archivos detectados y eliminados, ese tal reporte lo pegas acá

- Además pon un nuevo log del hijack
Saludos
Caito
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
xezbet69
post Aug 9 2008, 03:15 PM
Publicado: #7


Miembro Avanzado
***

Grupo: Members
Mensajes: 61
Registrado: 9-March 05
Miembro nº: 95.332



Ya analice con el Combo Fix, pero paso algo raro al momento de el analisis, aparecio una ventana que decia "el administrador ha bloqueadola modificacion del registro" con una unica opcion de aceptar o cerrar... entonces tenia que darle en cualquiera, pues sino, se detenia el analisis... al fin termino y mostro esto:

ComboFix 08-08-08.07 - Administrador 2008-08-09 8:53:34.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.3.1252.34.3082.18.568 [GMT -5:00]
Se ejecuta desde: C:\Documents and Settings\Administrador\Escritorio\ComboFix.exe
* Creado un nuevo punto de restauración

ADVERTENCIA - ESTE EQUIPO NO TIENE INSTALADA LA CONSOLA DE RECUPERACION!
.

(((((((((((((((((((((((((((((((((((( Otras eliminaciones )))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\WINDOWS\system32\dll.sys
C:\WINDOWS\system32\save.exe
C:\WINDOWS\system32\Win2x.exe
C:\WINDOWS\system32\Wink.dll

.
((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_WIN2X
-------\Service_Win2x


(((((((((((((((((( Archivos creados desde 2008-07-09 - 2008-08-09 )))))))))))))))))))))))))))))))))
.

2008-08-08 17:52 . 2008-07-30 20:07 38,472 --a------ C:\WINDOWS\system32\drivers\mbamswissarmy.sys
2008-08-08 17:51 . 2008-08-08 17:52 <DIR> d-------- C:\Archivos de programa\Malwarebytes' Anti-Malware
2008-08-08 17:51 . 2008-07-30 20:07 17,144 --a------ C:\WINDOWS\system32\drivers\mbam.sys
2008-08-08 16:44 . 2008-08-08 16:44 <DIR> d-------- C:\Documents and Settings\All Users\Datos de programa\Malwarebytes
2008-08-08 16:44 . 2008-08-08 16:44 <DIR> d-------- C:\Documents and Settings\Administrador\Datos de programa\Malwarebytes
2008-08-08 13:13 . 2008-08-08 13:13 <DIR> d-------- C:\WINDOWS\system32\Kaspersky Lab
2008-08-08 12:11 . 2008-08-08 12:11 <DIR> d-------- C:\WINDOWS\McAfee.com
2008-08-08 09:48 . 2008-08-08 17:57 <DIR> drahs---- C:\Hijackthis
2008-08-07 14:41 . 2008-08-07 14:41 33,312 --a------ C:\TPAS-ZLIBNEW.dbf
2008-08-07 12:20 . 2008-08-07 12:20 1,180 --a------ C:\pol-lib-(10-08-08)utm.shp
2008-08-07 12:20 . 2008-08-07 12:20 589 --a------ C:\pol-lib-(10-08-08)utm.dbf
2008-08-07 12:20 . 2008-08-07 12:20 212 --a------ C:\pol-lib-(10-08-08)utm.sbn
2008-08-07 12:20 . 2008-08-07 12:20 156 --a------ C:\pol-lib-(10-08-08)utm.shx
2008-08-07 12:20 . 2008-08-07 12:20 132 --a------ C:\pol-lib-(10-08-08)utm.sbx
2008-08-07 12:19 . 2008-08-07 12:19 1,180 --a------ C:\pol-lib-(10-08-08)d.shp
2008-08-07 12:19 . 2008-08-07 12:19 589 --a------ C:\pol-lib-(10-08-08)d.dbf
2008-08-07 12:19 . 2008-08-07 12:19 156 --a------ C:\pol-lib-(10-08-08)d.shx
2008-08-07 12:02 . 2008-08-07 12:02 404 --a------ C:\ppp.shp
2008-08-07 12:02 . 2008-08-07 12:03 174 --a------ C:\ppp.dbf
2008-08-07 12:02 . 2008-08-07 12:02 132 --a------ C:\ppp.sbn
2008-08-07 12:02 . 2008-08-07 12:02 116 --a------ C:\ppp.sbx
2008-08-07 12:02 . 2008-08-07 12:02 108 --a------ C:\ppp.shx
2008-08-07 11:35 . 2008-08-07 12:05 1,180 --a------ C:\POLN.dbf
2008-08-07 10:36 . 2008-08-07 12:07 <DIR> drahs---- C:\SIG22008
2008-08-07 10:10 . 2008-08-07 10:10 <DIR> drahs---- C:\Tracks
2008-08-06 09:32 . 2008-08-06 09:32 17,899 --a------ C:\tppdd.dbf
2008-08-06 09:32 . 2008-08-06 09:32 7,468 --a------ C:\tppdd.sbn
2008-08-06 09:32 . 2008-08-06 09:32 2,760 --a------ C:\tppdd.shp
2008-08-06 09:32 . 2008-08-06 09:32 860 --a------ C:\tppdd.shx
2008-08-06 09:32 . 2008-08-06 09:32 284 --a------ C:\tppdd.sbx
2008-08-06 09:31 . 2008-08-06 09:31 17,899 --a------ C:\tppd.dbf
2008-08-06 09:31 . 2008-08-06 09:31 2,760 --a------ C:\tppd.shp
2008-08-06 09:31 . 2008-08-06 09:31 860 --a------ C:\tppd.shx
2008-08-05 13:40 . 2008-08-07 10:22 <DIR> drahs---- C:\AGNAV
2008-08-05 09:52 . 2008-08-07 08:58 0 --a------ C:\WINDOWS\system32\emm.sys
2008-08-04 18:45 . 2008-08-04 18:45 7,506 --a------ C:\tpp22.dbf
2008-08-04 18:45 . 2008-08-04 18:45 1,444 --a------ C:\tpp22.shp
2008-08-04 18:45 . 2008-08-04 18:45 1,028 --a------ C:\tpp22.sbn
2008-08-04 18:45 . 2008-08-04 18:45 484 --a------ C:\tpp22.shx
2008-08-04 18:45 . 2008-08-04 18:45 188 --a------ C:\tpp22.sbx
2008-08-04 18:40 . 2008-08-04 18:40 14,415 --a------ C:\TPP.dbf
2008-08-04 08:48 . 2008-08-04 08:48 <DIR> d-------- C:\Documents and Settings\Administrador\Datos de programa\HP
2008-08-02 12:41 . 2008-08-02 12:41 <DIR> d-------- C:\Documents and Settings\LocalService\Datos de programa\HP
2008-08-02 12:41 . 2008-08-02 12:41 <DIR> d-------- C:\Documents and Settings\All Users\Datos de programa\WEBREG
2008-08-02 12:39 . 2008-08-02 12:39 <DIR> d-------- C:\Documents and Settings\All Users\Datos de programa\HP
2008-08-02 12:39 . 2008-08-02 12:39 <DIR> d-------- C:\Archivos de programa\Archivos comunes\HP
2008-08-02 12:38 . 2008-08-02 12:38 <DIR> d-------- C:\Archivos de programa\Hewlett-Packard
2008-08-02 12:38 . 2008-08-02 12:38 <DIR> d-------- C:\Archivos de programa\Archivos comunes\Hewlett-Packard
2008-08-02 12:36 . 2008-08-02 12:39 <DIR> d-------- C:\Archivos de programa\HP
2008-08-02 12:33 . 2008-08-02 12:33 <DIR> d-------- C:\Documents and Settings\All Users\Datos de programa\Hewlett-Packard
2008-08-02 12:33 . 2006-12-15 11:04 258,048 -ra------ C:\WINDOWS\system32\hpzids01.dll
2008-08-02 12:33 . 2008-08-02 12:41 147,476 --a------ C:\WINDOWS\hpoins12.dat
2008-08-02 12:33 . 2006-12-30 15:49 117,760 --a------ C:\WINDOWS\system32\hpzll4v2.dll
2008-08-02 12:33 . 2006-12-06 01:02 49,920 -ra------ C:\WINDOWS\system32\drivers\HPZid412.sys
2008-08-02 12:33 . 2006-12-06 01:02 16,496 -ra------ C:\WINDOWS\system32\drivers\HPZipr12.sys
2008-08-02 12:33 . 2007-01-22 11:05 1,470 --------- C:\WINDOWS\hpomdl12.dat
2008-08-02 12:32 . 2008-08-02 12:32 <DIR> d----c--- C:\WINDOWS\system32\DRVSTORE
2008-08-02 12:32 . 2006-12-06 01:02 309,760 -ra------ C:\WINDOWS\system32\difxapi.dll
2008-08-02 12:32 . 2008-04-13 22:17 25,856 --a------ C:\WINDOWS\system32\drivers\usbprint.sys
2008-08-02 12:32 . 2006-12-06 01:02 21,568 -ra------ C:\WINDOWS\system32\drivers\HPZius12.sys
2008-08-02 12:31 . 2006-12-06 01:00 675,840 -ra------ C:\WINDOWS\system32\hpowiax3.dll
2008-08-02 12:31 . 2006-12-06 01:00 569,344 -ra------ C:\WINDOWS\system32\hpotscl3.dll
2008-08-02 12:31 . 2006-12-06 01:02 364,544 -ra------ C:\WINDOWS\system32\hppldcoi.dll
2008-08-02 12:31 . 2006-12-06 01:00 294,912 -ra------ C:\WINDOWS\system32\hpovst10.dll
2008-08-02 12:31 . 2008-04-13 22:15 15,104 --a------ C:\WINDOWS\system32\drivers\usbscan.sys
2008-07-31 13:58 . 2008-07-31 14:03 <DIR> d-------- C:\Archivos de programa\DXF2SHP
2008-07-31 13:58 . 2008-07-31 13:58 460 --a------ C:\nd.dbg
2008-07-31 13:19 . 2008-07-31 13:39 3,724 --a------ C:\parasito.shp
2008-07-31 13:19 . 2008-07-31 13:39 253 --a------ C:\parasito.dbf
2008-07-31 13:19 . 2008-07-31 13:39 124 --a------ C:\parasito.shx
2008-07-28 13:38 . 2008-08-06 09:32 309,440 --a------ C:\proj1.apr
2008-07-26 11:57 . 2008-07-26 11:57 <DIR> d--h----- C:\WINDOWS\PIF
2008-07-22 12:27 . 2008-07-22 12:27 <DIR> d-------- C:\Documents and Settings\Administrador\Incomplete
2008-07-22 12:26 . 2008-07-22 12:31 <DIR> d-------- C:\Documents and Settings\Administrador\Datos de programa\LimeWire
2008-07-22 12:26 . 2008-07-23 12:59 <DIR> d-------- C:\Archivos de programa\LimeWire
2008-07-21 11:42 . 2008-07-21 11:42 <DIR> d-------- C:\Archivos de programa\Gadwin Systems
2008-07-19 11:22 . 2008-07-19 11:22 <DIR> d-------- C:\Documents and Settings\Administrador\Datos de programa\USBSafelyRemove
2008-07-19 11:22 . 2008-07-19 11:22 <DIR> d-------- C:\Archivos de programa\USB Safely Remove
2008-07-18 17:27 . 2008-08-08 12:40 <DIR> drahs---- C:\$AVG8.VAULT$
2008-07-18 17:13 . 2008-04-13 15:15 32,128 --a------ C:\WINDOWS\system32\drivers\usbccgp.sys
2008-07-18 16:44 . 2008-07-18 16:44 <DIR> d-------- C:\WINDOWS\Sun
2008-07-18 13:46 . 2008-07-18 13:46 <DIR> drahs---- C:\ESRI
2008-07-18 13:46 . 2008-07-18 13:46 <DIR> d-------- C:\Archivos de programa\Archivos comunes\ESRI
2008-07-18 13:26 . 1998-10-29 09:45 306,688 --a------ C:\WINDOWS\IsUninst.exe
2008-07-18 12:53 . 2008-07-18 12:53 <DIR> d-------- C:\Archivos de programa\Softland
2008-07-18 12:53 . 2008-02-11 03:01 22,168 --a------ C:\WINDOWS\system32\novamnp5.dll
2008-07-18 12:53 . 2008-02-11 03:01 18,584 --a------ C:\WINDOWS\system32\novamip5.dll
2008-07-18 12:53 . 2008-01-15 05:08 6,445 --a------ C:\WINDOWS\system32\novap5.ctm
2008-07-18 12:46 . 2008-07-18 12:46 <DIR> d-------- C:\Documents and Settings\Administrador\Datos de programa\Media Player Classic
2008-07-18 12:46 . 2008-08-07 15:13 69 --a------ C:\WINDOWS\NeroDigital.ini
2008-07-18 12:29 . 2008-07-18 12:29 88 -r-hs---- C:\Documents and Settings\All Users\Datos de programa\196CF5762E.sys
2008-07-18 12:26 . 2008-07-22 11:07 18 --a------ C:\WINDOWS\gwhotkey.ini
2008-07-18 12:21 . 2008-07-18 12:21 <DIR> d-------- C:\Archivos de programa\dnrgarmin
2008-07-18 12:05 . 2008-07-19 09:13 <DIR> d-------- C:\Documents and Settings\Administrador\Datos de programa\Ahead
2008-07-18 12:04 . 2008-07-18 12:04 <DIR> d-------- C:\Documents and Settings\All Users\Datos de programa\Ahead
2008-07-18 12:03 . 2008-07-18 12:03 <DIR> d-------- C:\Documents and Settings\All Users\Datos de programa\Nero
2008-07-18 12:03 . 2008-07-18 12:03 <DIR> d-------- C:\Archivos de programa\Nero
2008-07-18 12:03 . 2008-07-18 12:04 <DIR> d-------- C:\Archivos de programa\Archivos comunes\Ahead
2008-07-18 12:02 . 2008-07-25 11:02 <DIR> d-------- C:\Documents and Settings\Administrador\Datos de programa\IDM
2008-07-18 12:02 . 2008-08-09 08:52 <DIR> d-------- C:\Documents and Settings\Administrador\Datos de programa\DMCache
2008-07-18 11:55 . 2008-07-31 14:10 <DIR> drahs---- C:\Sueltos C
2008-07-18 11:34 . 2008-07-18 11:34 <DIR> d-------- C:\Archivos de programa\Intel Audio Studio
2008-07-18 11:34 . 2008-07-18 11:34 <DIR> d--h----- C:\Archivos de programa\InstallShield Installation Information
2008-07-18 11:34 . 2008-07-18 11:34 <DIR> d-------- C:\Archivos de programa\Archivos comunes\InstallShield
2008-07-18 11:34 . 2006-09-07 06:22 1,097,728 --a------ C:\WINDOWS\system32\stlang.dll
2008-07-18 11:34 . 2005-10-16 10:40 376,896 --a------ C:\WINDOWS\system32\IASMCECM.ocx
2008-07-18 11:34 . 2006-11-11 06:02 274,432 --a------ C:\WINDOWS\system32\IASDLL.dll
2008-07-18 11:34 . 2006-11-12 06:06 266,240 --a------ C:\WINDOWS\system32\IASMXDLL.dll
2008-07-18 11:34 . 1998-06-17 17:00 89,360 --a------ C:\WINDOWS\system32\VB5DB.DLL
2008-07-18 11:34 . 2005-03-06 11:26 61,440 --a------ C:\WINDOWS\system32\SFIDLOCK.dll
2008-07-18 11:34 . 2005-07-21 12:28 53,248 --a------ C:\WINDOWS\system32\IASBB.dll
2008-07-18 11:34 . 2005-11-18 06:57 40,960 --a------ C:\WINDOWS\system32\SFIMLARK.dll
2008-07-18 11:21 . 2008-07-22 11:19 <DIR> d-------- C:\Documents and Settings\Administrador\Contacts
2008-07-18 11:20 . 2008-08-05 18:57 <DIR> d-------- C:\Documents and Settings\Administrador\Datos de programa\Thinstall
2008-07-18 11:13 . 2008-08-05 13:36 <DIR> drahs---- C:\SIG2008
2008-07-18 11:13 . 2008-07-18 11:13 <DIR> drahs---- C:\HTL Zona Media 2008
2008-07-18 11:07 . 2008-07-18 11:07 <DIR> d--h----- C:\WINDOWS\Icons
2008-07-18 11:04 . 2008-07-18 11:12 <DIR> drahs---- C:\CAMPA¥A MOSCAS DE LA FRUTA ZM
2008-07-18 10:57 . 2008-08-09 08:51 <DIR> drahs---- C:\MOSCAS DE LA FRUTA 2008
2008-07-18 10:53 . 2008-07-18 10:53 0 --a------ C:\WINDOWS\nsreg.dat
2008-07-18 10:49 . 2008-07-18 10:49 8,192 --a------ C:\WINDOWS\REGLOCS.OLD
2008-07-18 10:48 . 2008-07-18 10:48 <DIR> drahs---- C:\Intel
2008-07-18 10:48 . 2005-04-25 03:33 151,552 --a------ C:\WINDOWS\system32\igfxres.dll
2008-07-18 10:45 . 2008-07-18 10:45 <DIR> d-------- C:\Documents and Settings\All Users\Datos de programa\Thinstall
2008-07-18 10:45 . 2008-07-18 14:37 <DIR> d-------- C:\Archivos de programa\Thinstall.VS

.
(((((((((((((((((((((((((((((((((((((( Reporte Find3M )))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-07-22 16:58 --------- d-----w C:\Archivos de programa\Unlocker
2008-07-18 08:34 --------- d-----w C:\Archivos de programa\Intel
2008-07-18 08:26 --------- d-----w C:\Archivos de programa\TaskSwitchXP
2008-07-18 08:23 354,560 ----a-w C:\WINDOWS\system32\TuneUpDefragService.exe
2008-07-18 08:23 --------- d-----w C:\Documents and Settings\All Users\Datos de programa\TuneUp Software
2008-07-18 08:23 --------- d-----w C:\Documents and Settings\Administrador\Datos de programa\TuneUp Software
2008-07-18 08:23 --------- d-----w C:\Archivos de programa\TuneUp Utilities 2008
2008-07-18 08:23 --------- d-----w C:\Archivos de programa\PuTTY
2008-07-18 08:23 --------- d-----w C:\Archivos de programa\Archivos comunes\Wise Installation Wizard
2008-07-18 08:22 --------- d-----w C:\Archivos de programa\Microsoft Works
2008-07-18 08:21 --------- d-----w C:\Archivos de programa\Microsoft.NET
2008-07-18 08:20 --------- d-----w C:\Archivos de programa\K-Lite Codec Pack
2008-07-18 08:20 --------- d-----w C:\Archivos de programa\Java
2008-07-18 08:19 --------- d-----w C:\Archivos de programa\HashTab Shell Extension
2008-07-18 08:19 --------- d-----w C:\Archivos de programa\DAMN NFO Viewer
2008-07-18 08:19 --------- d-----w C:\Archivos de programa\Archivos comunes\Java
2008-07-18 08:19 --------- d-----w C:\Archivos de programa\Archivos comunes\Adobe
2008-07-18 08:19 --------- d-----w C:\Archivos de programa\Alcohol Soft
2008-07-18 08:09 717,296 ----a-w C:\WINDOWS\system32\drivers\sptd.sys
2008-07-18 08:05 --------- d-----w C:\Archivos de programa\Windows Media Connect 2
2008-05-13 19:01 2,762,752 ----a-w C:\WINDOWS\system32\winntbbu.dll
2008-05-11 19:08 3,127 ----a-w C:\WINDOWS\system32\presetup.cmd
2008-05-11 19:08 28,672 ----a-w C:\WINDOWS\system32\setupold.exe
2008-05-11 18:54 826,368 ----a-w C:\WINDOWS\system32\wininet.dll
2008-05-11 18:29 220,160 ----a-w C:\WINDOWS\system32\uxtheme.dll
2008-05-11 18:29 141,824 ----a-w C:\WINDOWS\system32\sfc_os.dll
2008-05-11 18:29 1,009,664 ----a-w C:\WINDOWS\system32\syssetup.dll
2008-05-11 18:27 317,440 ----a-w C:\WINDOWS\system32\mp4sdecd.dll
2008-05-11 18:27 284,672 ----a-w C:\WINDOWS\system32\audiodev.dll
2008-05-11 18:27 259,072 ----a-w C:\WINDOWS\system32\mpg4decd.dll
2008-05-11 18:27 259,072 ----a-w C:\WINDOWS\system32\mp43decd.dll
2008-05-11 18:27 249,856 ----a-w C:\WINDOWS\system32\drmupgds.exe
2008-05-11 18:27 212,992 ----a-w C:\WINDOWS\system32\mfplat.dll
2008-05-11 17:41 222,720 ----a-w C:\WINDOWS\system32\wmasf.dll
.
CODE
<pre>
----a-w            86,016 2008-07-12 02:21:14  C:\$AVG8.VAULT$ .exe
----a-w            86,016 2008-07-12 02:21:14  C:\AGNAV .exe
----a-w            86,016 2008-07-12 02:21:14  C:\Archivos de programa .exe
----a-w            86,016 2008-07-12 02:21:14  C:\CAMPAÑA MOSCAS DE LA FRUTA ZM .exe
----a-w            86,016 2008-07-12 02:21:14  C:\ComboFix .exe
----a-w            86,016 2008-07-12 02:21:14  C:\Config.Msi .exe
----a-w            86,016 2008-07-12 02:21:14  C:\Documents and Settings .exe
----a-w            86,016 2008-07-12 02:21:14  C:\ESRI .exe
----a-w            86,016 2008-07-12 02:21:14  C:\Hijackthis .exe
----a-w            86,016 2008-07-12 02:21:14  C:\HTL Zona Media 2008 .exe
----a-w            86,016 2008-07-12 02:21:14  C:\Intel .exe
----a-w            86,016 2008-07-12 02:21:14  C:\MOSCAS DE LA FRUTA 2008 .exe
----a-w            86,016 2008-07-12 02:21:14  C:\QooBox .exe
----a-w            86,016 2008-07-12 02:21:14  C:\RECYCLER .exe
----a-w            86,016 2008-07-12 02:21:14  C:\SIG2008 .exe
----a-w            86,016 2008-07-12 02:21:14  C:\SIG22008 .exe
----a-w            86,016 2008-07-12 02:21:14  C:\Sueltos C .exe
----a-w            86,016 2008-07-12 02:21:14  C:\System Volume Information .exe
----a-w            86,016 2008-07-12 02:21:14  C:\Tracks .exe
----a-w            86,016 2008-07-12 02:21:14  C:\WINDOWS .exe
----a-w            86,016 2008-07-12 02:21:14  C:\Documents and Settings\Administrador\ .exe
</pre>



------- Sigcheck -------

2008-05-11 13:54 826368 39e5aa52b667bdd18690336e7e410eaf C:\WINDOWS\system32\wininet.dll

2008-05-11 13:29 361344 c2bdea3b5e025fadb79fd3deb23b8f53 C:\WINDOWS\system32\drivers\tcpip.sys

2008-04-14 00:48 1698816 c6c729770d9c3a0ad4d2d28788e71684 C:\WINDOWS\explorer.exe
2008-04-14 00:48 1036288 7522f548a84abad8fa516de5ab3931ef C:\WINDOWS\XPize Darkside\Backup\explorer.exe

2008-04-14 00:48 30208 97d44ee3e44cdc7035e3cb2ef20babdb C:\WINDOWS\system32\ctfmon.exe
2008-04-14 00:48 15360 daae1cb1b1875b760496e7d3336da1ad C:\WINDOWS\XPize Darkside\Backup\ctfmon.exe
.
((((((((((((((((((((((((((((((((( Cargando Puntos Reg ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Nota* entradas vac¡as & entradas leg¡timas predeterminadas no son mostradas

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"AlcoholAutomount"="C:\Archivos de programa\Alcohol Soft\Alcohol 120\axcmd.exe" [2008-02-22 10:58 217544]
"TaskSwitchXP"="C:\Archivos de programa\TaskSwitchXP\TaskSwitchXP.exe" [2006-08-04 17:29 62976]
"ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2008-04-14 00:48 30208]
"USB Safely Remove"="C:\Archivos de programa\USB Safely Remove\USBSafelyRemove.exe" [2008-07-14 14:18 1189376]
"BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMBgMonitor.exe" [2007-06-27 12:03 152872]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"IgfxTray"="C:\WINDOWS\system32\igfxtray.exe" [2005-04-25 03:32 94208]
"HotKeysCmds"="C:\WINDOWS\system32\hkcmd.exe" [2005-04-25 03:29 77824]
"Persistence"="C:\WINDOWS\system32\igfxpers.exe" [2005-04-25 03:32 114688]
"AVG8_TRAY"="C:\ARCHIV~1\AVG\AVG8\avgtray.exe" [2008-07-26 09:26 1235736]
"NeroFilterCheck"="C:\Archivos de programa\Archivos comunes\Ahead\Lib\NeroCheck.exe" [2007-03-01 08:57 153136]
"Win2x"="C:\WINDOWS\system32\Win2x.exe" [N/A]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\CTFMON.EXE" [2008-04-14 00:48 30208]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce]
"nltide_2"="shell32" [X]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"DisableStatusMessages"= 0 (0x0)

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\explorer]
"NoDesktopCleanupWizard"= 1 (0x1)

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
"ForceClassicControlPanel"= 1 (0x1)
"NoSMHelp"= 1 (0x1)
"NoSMConfigurePrograms"= 1 (0x1)
"NoSMMyPictures"= 1 (0x1)
"NoResolveTrack"= 1 (0x1)
"NoResolveSearch"= 1 (0x1)
"DisallowCpl"= 1 (0x1)

[HKEY_USERS\.default\software\microsoft\windows\currentversion\policies\explorer]
"ForceClassicControlPanel"= 1 (0x1)
"NoSMHelp"= 1 (0x1)
"NoSMConfigurePrograms"= 1 (0x1)
"NoSMMyPictures"= 1 (0x1)
"NoResolveTrack"= 1 (0x1)
"NoResolveSearch"= 1 (0x1)

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon]
"UIHost"=hex(2):58,50,69,7a,65,5f,4c,6f,67,6f,6e,2e,65,78,65,00

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]
"AppInit_DLLs"=avgrsstx.dll

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menú Inicio^Programas^Inicio^HP Digital Imaging Monitor.lnk]
path=C:\Documents and Settings\All Users\Menú Inicio\Programas\Inicio\HP Digital Imaging Monitor.lnk
backup=C:\WINDOWS\pss\HP Digital Imaging Monitor.lnkCommon Startup

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HP Software Update]
--a------ 2006-12-10 21:52 49152 C:\Archivos de programa\HP\HP Software Update\hpwuSchd2.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IntelAudioStudio]
--a------ 2006-12-06 06:37 9138176 C:\Archivos de programa\Intel Audio Studio\IntelAudioStudio.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Multi-function Keyboard]
--a------ 2001-08-28 04:13 98361 C:\WINDOWS\GWHotKey.exe

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"DisableUnicastResponsesToMulticastBroadcast"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"C:\\Archivos de programa\\AVG\\AVG8\\avgupd.exe"=
"C:\\Archivos de programa\\AVG\\AVG8\\avgemc.exe"=
"C:\\Archivos de programa\\AVG\\AVG8\\avgnsx.exe"=
"F:\\Portables\\Windows Live Messenger.exe"=
"F:\\DDD\\Games\\3DUCPool\\coolpool.exe"=

R0 AvgRkx86;avgrkx86.sys;C:\WINDOWS\system32\Drivers\avgrkx86.sys [2008-07-20 02:49]
R1 AvgLdx86;AVG AVI Loader Driver x86;C:\WINDOWS\system32\Drivers\avgldx86.sys [2008-07-26 09:25]
R2 avg8emc;AVG8 E-mail Scanner;C:\ARCHIV~1\AVG\AVG8\avgemc.exe [2008-07-26 09:25]
R2 avg8wd;AVG8 WatchDog;C:\ARCHIV~1\AVG\AVG8\avgwdsvc.exe [2008-07-26 09:25]
R2 AvgTdiX;AVG8 Network Redirector;C:\WINDOWS\system32\Drivers\avgtdix.sys [2008-07-20 02:49]
R2 UxTuneUp;TuneUp Ampliación del thema;C:\WINDOWS\System32\svchost.exe [2008-04-14 00:49]
S3 TuneUp.Defrag;TuneUp Drive Defrag Service;C:\WINDOWS\System32\TuneUpDefragService.exe [2008-07-18 03:23]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
HPZ12 REG_MULTI_SZ Pml Driver HPZ12 Net Driver HPZ12
hpdevmgmt REG_MULTI_SZ hpqcxs08 hpqddsvc

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
UxTuneUp

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{79acc0b6-54a3-11dd-acef-001320b4260e}]
\{lell\explore\command - G:\Knight.exe open
.
Contenido de carpeta 'Tareas Programadas'

2008-08-09 C:\WINDOWS\Tasks\Mantenimiento con 1 clic.job
- C:\Archivos de programa\TuneUp Utilities 2008\OneClickStarter.exe [2008-04-21 04:45]
.
.
------- Supplementary Scan -------
.
FireFox -: Profile - C:\Documents and Settings\Administrador\Datos de programa\Mozilla\Firefox\Profiles\7h1yqsv2.default\


**************************************************************************

catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-08-09 09:04:55
Windows 5.1.2600 Service Pack 3 NTFS

escaneando procesos ocultos ...

escaneando entradas ocultas de autostart ...

escaneando archivos ocultos ...

el escaneo se completo con exito
archivos ocultos: 0

**************************************************************************
.
------------------------ Other Running Processes ------------------------
.
C:\ARCHIV~1\AVG\AVG8\avgam.exe
C:\Archivos de programa\AVG\AVG8\avgrsx.exe
C:\ARCHIV~1\AVG\AVG8\avgnsx.exe
C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMIndexingService.exe
C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMIndexStoreSvr.exe
.
**************************************************************************
.
Tiempo completado: 2008-08-09 9:06:42 - machine was rebooted
ComboFix-quarantined-files.txt 2008-08-09 14:06:35

Pre-Run: 70,761,660,416 bytes libres
Post-Run: 70,771,929,088 bytes libres

325


y he aqui el log del hijack:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 09:14:04 a.m., on 09/08/2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16640)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\ARCHIV~1\AVG\AVG8\avgwdsvc.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\ARCHIV~1\AVG\AVG8\avgam.exe
C:\ARCHIV~1\AVG\AVG8\avgnsx.exe
C:\ARCHIV~1\AVG\AVG8\avgemc.exe
C:\WINDOWS\system32\igfxtray.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\igfxpers.exe
C:\ARCHIV~1\AVG\AVG8\avgtray.exe
C:\Archivos de programa\TaskSwitchXP\TaskSwitchXP.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Archivos de programa\USB Safely Remove\USBSafelyRemove.exe
C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMBgMonitor.exe
C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMIndexingService.exe
C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMIndexStoreSvr.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\explorer.exe
C:\WINDOWS\system32\notepad.exe
C:\Archivos de programa\AVG\AVG8\avgrsx.exe
C:\Archivos de programa\Mozilla Firefox\firefox.exe
C:\Hijackthis\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O2 - BHO: IDM Helper - {0055C089-8582-441B-A0BF-17B458C2A3A8} - C:\Windows\Temp\RarSFX3\IDMIECC.dll (file missing)
O2 - BHO: Aplicación auxiliar de vínculos de Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Archivos de programa\AVG\AVG8\avgssie.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.6.0_06\bin\ssv.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [AVG8_TRAY] C:\ARCHIV~1\AVG\AVG8\avgtray.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Archivos de programa\Archivos comunes\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [Win2x] C:\WINDOWS\system32\Win2x.exe
O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Archivos de programa\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
O4 - HKCU\..\Run: [TaskSwitchXP] C:\Archivos de programa\TaskSwitchXP\TaskSwitchXP.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [USB Safely Remove] C:\Archivos de programa\USB Safely Remove\USBSafelyRemove.exe /startup
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMBgMonitor.exe"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICIO LOCAL')
O4 - HKUS\S-1-5-19\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'SERVICIO LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio de red')
O4 - HKUS\S-1-5-20\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'Servicio de red')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user')
O8 - Extra context menu item: Descargar con IDM - C:\Windows\Temp\RarSFX3\IEExt.htm
O8 - Extra context menu item: Descargar con IDM el contenido de video FLV - C:\Windows\Temp\RarSFX3\IEGetVL.htm
O8 - Extra context menu item: Descargar con IDM todos los enlaces - C:\Windows\Temp\RarSFX3\IEGetAll.htm
O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_06\bin\ssv.dll
O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~1\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba