Bienvenido: ( Identificarse | Registrarse )      
Foros de Trucos Windows
 1 2
Closed TopicStart new topicStart Poll

Outline · [ Estándar ] · Lineal+

> Sigo con el Svchost en Spybot

taurito
post Sep 26 2008, 09:48 AM
Publicado: #1


Newbie
*

Grupo: Members
Mensajes: 15
Registrado: 25-September 08
Miembro nº: 240.713



Hola Caito, cuando puedas, te he puesto el log de hijackthis, pues acabo de pasar el Spybot y me vuelve a salir el mismo problema
Gracias corazón:


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 10:43: MARISA, on 26/09/2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Archivos de programa\Lavasoft\Ad-Aware\aawservice.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Archivos de programa\Symantec\Norton Ghost 2003\GhostStartTrayApp.exe
C:\Archivos de programa\McAfee.com\Agent\mcagent.exe
C:\Archivos de programa\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Archivos de programa\Windows Live\Messenger\MsnMsgr.Exe
C:\WINDOWS\system32\spoolsv.exe
C:\Archivos de programa\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\Archivos de programa\Symantec\Norton Ghost 2003\GhostStartService.exe
C:\ARCHIV~1\McAfee\MSC\mcmscsvc.exe
c:\archivos de programa\archivos comunes\mcafee\mna\mcnasvc.exe
c:\ARCHIV~1\ARCHIV~1\mcafee\mcproxy\mcproxy.exe
C:\ARCHIV~1\McAfee\VIRUSS~1\mcshield.exe
C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\pctspk.exe
C:\Archivos de programa\CyberLink\Shared files\RichVideo.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.gmail.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
R3 - Default URLSearchHook is missing
O2 - BHO: scriptproxy - {7DB2D5A0-7241-4E79-B68D-6309F01C5231} - c:\ARCHIV~1\mcafee\VIRUSS~1\scriptsn.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [GhostStartTrayApp] C:\Archivos de programa\Symantec\Norton Ghost 2003\GhostStartTrayApp.exe
O4 - HKLM\..\Run: [mcagent_exe] "C:\Archivos de programa\McAfee.com\Agent\mcagent.exe" /runkey
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Archivos de programa\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Archivos de programa\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [SVCHOST.EXE] C:\WINDOWS\system32\
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICIO LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio de red')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O16 - DPF: {193C772A-87BE-4B19-A7BB-445B226FE9A1} (ewidoOnlineScan Control) - http://downloads.ewido.net/ewidoOnlineScan.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupd...b?1205514876765
O16 - DPF: {BB21F850-63F4-4EC9-BF9D-565BD30C9AE9} (a-squared Scanner) - http://ax.emsisoft.com/asquared.cab
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Archivos de programa\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Archivos de programa\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: GhostStartService - Symantec Corporation - C:\Archivos de programa\Symantec\Norton Ghost 2003\GhostStartService.exe
O23 - Service: McAfee Services (mcmscsvc) - McAfee, Inc. - C:\ARCHIV~1\McAfee\MSC\mcmscsvc.exe
O23 - Service: McAfee Network Agent (McNASvc) - McAfee, Inc. - c:\archivos de programa\archivos comunes\mcafee\mna\mcnasvc.exe
O23 - Service: McAfee Scanner (McODS) - McAfee, Inc. - C:\ARCHIV~1\McAfee\VIRUSS~1\mcods.exe
O23 - Service: McAfee Proxy Service (McProxy) - McAfee, Inc. - c:\ARCHIV~1\ARCHIV~1\mcafee\mcproxy\mcproxy.exe
O23 - Service: McAfee Real-time Scanner (McShield) - McAfee, Inc. - C:\ARCHIV~1\McAfee\VIRUSS~1\mcshield.exe
O23 - Service: McAfee SystemGuards (McSysmon) - McAfee, Inc. - C:\ARCHIV~1\McAfee\VIRUSS~1\mcsysmon.exe
O23 - Service: PCTEL Speaker Phone (Pctspk) - PCtel, Inc. - C:\WINDOWS\system32\pctspk.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Archivos de programa\CyberLink\Shared files\RichVideo.exe

--
End of file - 4593 bytes


Saludos Marisa



Edito para decirte que
He comprobado que me sale el problema este, cada vez que reinicio.


User is offlineProfile CardPM
Go to the top of the page
+Quote Post
taurito
post Sep 26 2008, 11:16 AM
Publicado: #2


Newbie
*

Grupo: Members
Mensajes: 15
Registrado: 25-September 08
Miembro nº: 240.713



Por si te sirve de algo,te pongo el report del CWShredder




**** Run Keys ****

RUN: [SoundMan] SOUNDMAN.EXE
RUN: [GhostStartTrayApp] C:\Archivos de programa\Symantec\Norton Ghost 2003\GhostStartTrayApp.exe
RUN: [mcagent_exe] "C:\Archivos de programa\McAfee.com\Agent\mcagent.exe" /runkey
RUN: [!AVG Anti-Spyware] "C:\Archivos de programa\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
RUN: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
RUN: [SpybotSD TeaTimer] C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe
RUN: [SVCHOST.EXE] C:\WINDOWS\system32\


**** Browser Helper Objects ****

BHO: [scriptproxy] c:\ARCHIV~1\mcafee\VIRUSS~1\scriptsn.dll
BHO: [scriptproxy] c:\ARCHIV~1\mcafee\VIRUSS~1\scriptsn.dll


**** IE Toolbars ****



**** IE Extensions ****



**** Hosts File Entries ****

HOSTS: 127.0.0.1 localhost
HOSTS: 127.0.0.1 localhost


**** IE Settings ****

Default Page: http://www.microsoft.com/windows/ie_intl/en/start/
Default Search: http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Search Bar: http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Search Page: http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch


**** IE Context Menu (Right click) ****



**** Layered Service Providers ****

LSP: MSAFD Tcpip [TCP/IP]
LSP: MSAFD Tcpip [UDP/IP]
LSP: RSVP UDP Service Provider
LSP: RSVP TCP Service Provider
LSP: MSAFD NetBIOS [\Device\NetBT_Tcpip_{8FA553A8-46F9-4544-B59E-276F2342A4D8}] SEQPACKET 0
LSP: MSAFD NetBIOS [\Device\NetBT_Tcpip_{8FA553A8-46F9-4544-B59E-276F2342A4D8}] DATAGRAM 0
LSP: MSAFD NetBIOS [\Device\NetBT_Tcpip_{A2DC803F-E154-4317-AB14-D1831F32AC88}] SEQPACKET 1
LSP: MSAFD NetBIOS [\Device\NetBT_Tcpip_{A2DC803F-E154-4317-AB14-D1831F32AC88}] DATAGRAM 1
LSP: MSAFD NetBIOS [\Device\NetBT_Tcpip_{DE995866-1031-4E0D-ACF0-586146AD631E}] SEQPACKET 2
LSP: MSAFD NetBIOS [\Device\NetBT_Tcpip_{DE995866-1031-4E0D-ACF0-586146AD631E}] DATAGRAM 2


**** Blocked Control Panel Items ****

BLOCKED: [ncpa.cpl] No
BLOCKED: [odbccp32.cpl] No


**** Downloaded Program Files ****

{193C772A-87BE-4B19-A7BB-445B226FE9A1} [http://downloads.ewido.net/ewidoOnlineScan.cab] C:\WINDOWS\Downloaded Program Files\ewidoOnlineScan.dll
{6414512B-B978-451D-A0D8-FCFDF33E833C} [http://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1205514876765]
{BB21F850-63F4-4EC9-BF9D-565BD30C9AE9} [http://ax.emsisoft.com/asquared.cab]
{D27CDB6E-AE6D-11CF-96B8-444553540000} [http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab]


**** Windows Services ****

[aawservice] "C:\Archivos de programa\Lavasoft\Ad-Aware\aawservice.exe"
[Alerter] %SystemRoot%\system32\svchost.exe -k LocalService
[ALG] %SystemRoot%\System32\alg.exe
[AppMgmt] %SystemRoot%\system32\svchost.exe -k netsvcs
[aspnet_state] %SystemRoot%\Microsoft.NET\Framework\v1.1.4322\aspnet_state.exe
[AudioSrv] %SystemRoot%\System32\svchost.exe -k netsvcs
[AVG Anti-Spyware Guard] C:\Archivos de programa\Grisoft\AVG Anti-Spyware 7.5\guard.exe
[BITS] %SystemRoot%\system32\svchost.exe -k netsvcs
[Browser] %SystemRoot%\system32\svchost.exe -k netsvcs
[CiSvc] %SystemRoot%\system32\cisvc.exe
[ClipSrv] %SystemRoot%\system32\clipsrv.exe
[COMSysApp] C:\WINDOWS\system32\dllhost.exe /Processid:{02D4B3F1-FD88-11D1-960D-00805FC79235}
[CryptSvc] %SystemRoot%\system32\svchost.exe -k netsvcs
[DcomLaunch] %SystemRoot%\system32\svchost -k DcomLaunch
[Dhcp] %SystemRoot%\system32\svchost.exe -k netsvcs
[dmadmin] %SystemRoot%\System32\dmadmin.exe /com
[dmserver] %SystemRoot%\System32\svchost.exe -k netsvcs
[Dnscache] %SystemRoot%\system32\svchost.exe -k NetworkService
[Dot3svc] %SystemRoot%\System32\svchost.exe -k dot3svc
[EapHost] %SystemRoot%\System32\svchost.exe -k eapsvcs
[ERSvc] %SystemRoot%\System32\svchost.exe -k netsvcs
[Eventlog] %SystemRoot%\system32\services.exe
[EventSystem] C:\WINDOWS\system32\svchost.exe -k netsvcs
[FastUserSwitchingCompatibility] %SystemRoot%\System32\svchost.exe -k netsvcs
[GhostStartService] C:\Archivos de programa\Symantec\Norton Ghost 2003\GhostStartService.exe
[helpsvc] %SystemRoot%\System32\svchost.exe -k netsvcs
[HidServ] %SystemRoot%\System32\svchost.exe -k netsvcs
[hkmsvc] %SystemRoot%\System32\svchost.exe -k netsvcs
[HTTPFilter] %SystemRoot%\System32\svchost.exe -k HTTPFilter
[ImapiService] C:\WINDOWS\system32\imapi.exe
[lanmanserver] %SystemRoot%\system32\svchost.exe -k netsvcs
[lanmanworkstation] %SystemRoot%\system32\svchost.exe -k netsvcs
[LmHosts] %SystemRoot%\system32\svchost.exe -k LocalService
[mcmscsvc] C:\ARCHIV~1\McAfee\MSC\mcmscsvc.exe
[McNASvc] "c:\archivos de programa\archivos comunes\mcafee\mna\mcnasvc.exe"
[McODS] C:\ARCHIV~1\McAfee\VIRUSS~1\mcods.exe
[McProxy] c:\ARCHIV~1\ARCHIV~1\mcafee\mcproxy\mcproxy.exe
[McShield] C:\ARCHIV~1\McAfee\VIRUSS~1\mcshield.exe
[McSysmon] C:\ARCHIV~1\McAfee\VIRUSS~1\mcsysmon.exe
[MDM] "C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7Debug\mdm.exe"
[Messenger] %SystemRoot%\system32\svchost.exe -k netsvcs
[mnmsrvc] C:\WINDOWS\system32\mnmsrvc.exe
[MSDTC] C:\WINDOWS\system32\msdtc.exe
[MSIServer] C:\WINDOWS\system32\msiexec.exe /V
[napagent] %SystemRoot%\System32\svchost.exe -k netsvcs
[NetDDE] %SystemRoot%\system32\netdde.exe
[NetDDEdsdm] %SystemRoot%\system32\netdde.exe
[Netlogon] %SystemRoot%\system32\lsass.exe
[Netman] %SystemRoot%\System32\svchost.exe -k netsvcs
[Nla] %SystemRoot%\system32\svchost.exe -k netsvcs
[NtLmSsp] %SystemRoot%\system32\lsass.exe
[NtmsSvc] %SystemRoot%\system32\svchost.exe -k netsvcs
[Pctspk] %SystemRoot%\system32\pctspk.exe
[PlugPlay] %SystemRoot%\system32\services.exe
[PolicyAgent] %SystemRoot%\system32\lsass.exe
[ProtectedStorage] %SystemRoot%\system32\lsass.exe
[RasAuto] %SystemRoot%\system32\svchost.exe -k netsvcs
[RasMan] %SystemRoot%\system32\svchost.exe -k netsvcs
[RDSessMgr] C:\WINDOWS\system32\sessmgr.exe
[RemoteAccess] %SystemRoot%\system32\svchost.exe -k netsvcs
[RemoteRegistry] %SystemRoot%\system32\svchost.exe -k LocalService
[RichVideo] "C:\Archivos de programa\CyberLink\Shared files\RichVideo.exe"
[RpcLocator] %SystemRoot%\system32\locator.exe
[RpcSs] %SystemRoot%\system32\svchost -k rpcss
[RSVP] %SystemRoot%\system32\rsvp.exe
[SamSs] %SystemRoot%\system32\lsass.exe
[SCardSvr] %SystemRoot%\System32\SCardSvr.exe
[Schedule] %SystemRoot%\System32\svchost.exe -k netsvcs
[seclogon] %SystemRoot%\System32\svchost.exe -k netsvcs
[SENS] %SystemRoot%\system32\svchost.exe -k netsvcs
[SharedAccess] %SystemRoot%\system32\svchost.exe -k netsvcs
[ShellHWDetection] %SystemRoot%\System32\svchost.exe -k netsvcs
[Spooler] %SystemRoot%\system32\spoolsv.exe
[srservice] %SystemRoot%\system32\svchost.exe -k netsvcs
[SSDPSRV] %SystemRoot%\system32\svchost.exe -k LocalService
[stisvc] %SystemRoot%\system32\svchost.exe -k imgsvc
[SwPrv] C:\WINDOWS\system32\dllhost.exe /Processid:{D65C9721-63FF-4853-B367-9D70F1788839}
[SysmonLog] %SystemRoot%\system32\smlogsvc.exe
[TapiSrv] %SystemRoot%\System32\svchost.exe -k netsvcs
[TermService] %SystemRoot%\System32\svchost -k DComLaunch
[Themes] %SystemRoot%\System32\svchost.exe -k netsvcs
[TlntSvr] C:\WINDOWS\system32\tlntsvr.exe
[TrkWks] %SystemRoot%\system32\svchost.exe -k netsvcs
[upnphost] %SystemRoot%\system32\svchost.exe -k LocalService
[UPS] %SystemRoot%\System32\ups.exe
[usnjsvc] "C:\Archivos de programa\Windows Live\Messenger\usnsvc.exe"
[VSS] %SystemRoot%\System32\vssvc.exe
[W32Time] %SystemRoot%\System32\svchost.exe -k netsvcs
[WebClient] %SystemRoot%\system32\svchost.exe -k LocalService
[winmgmt] %systemroot%\system32\svchost.exe -k netsvcs
[WLSetupSvc] "C:\Archivos de programa\Windows Live\installer\WLSetupSvc.exe"
[WmdmPmSN] %SystemRoot%\System32\svchost.exe -k netsvcs
[Wmi] %SystemRoot%\System32\svchost.exe -k netsvcs
[WmiApSrv] C:\WINDOWS\system32\wbem\wmiapsrv.exe
[wscsvc] %SystemRoot%\System32\svchost.exe -k netsvcs
[wuauserv] %systemroot%\system32\svchost.exe -k netsvcs
[WZCSVC] %SystemRoot%\System32\svchost.exe -k netsvcs
[xmlprov] %SystemRoot%\System32\svchost.exe -k netsvcs


**** Custom IE Search Items ****

SEARCH: [AutoSearch] http://ie.search.msn.com/{SUB_RFC1766}/src...autosearch.aspx
SEARCH: [CustomizeSearch] http://ie.search.msn.com/{SUB_RFC1766}/srchasst/srchcust.htm
SEARCH: [SearchAssistant] http://ie.search.msn.com/{SUB_RFC1766}/srchasst/srchasst.htm
SEARCH: [SearchAssistant] http://ie.search.msn.com/{SUB_RFC1766}/srchasst/srchasst.htm
SEARCH: [CustomizeSearch] http://ie.search.msn.com/{SUB_RFC1766}/srchasst/srchcust.htm
SEARCH: [] http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch


**** Complete IE Options ****

IEOPT: [NoUpdateCheck]
IEOPT: [NoJITSetup]
IEOPT: [Disable Script Debugger] yes
IEOPT: [Show_ChannelBand] No
IEOPT: [Anchor Underline] yes
IEOPT: [Cache_Update_Frequency] Once_Per_Session
IEOPT: [Display Inline Images] yes
IEOPT: [Do404Search]
IEOPT: [Save_Session_History_On_Exit] no
IEOPT: [Show_FullURL] no
IEOPT: [Show_StatusBar] yes
IEOPT: [Show_ToolBar] yes
IEOPT: [Show_URLinStatusBar] yes
IEOPT: [Show_URLToolBar] yes
IEOPT: [Start Page] http://www.gmail.com/
IEOPT: [Use_DlgBox_Colors] yes
IEOPT: [Search Page] http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
IEOPT: [FullScreen] no
IEOPT: [Window_Placement] ,
IEOPT: [AddToFavoritesExpanded]
IEOPT: [Use FormSuggest] no
IEOPT: [NotifyDownloadComplete] yes
IEOPT: [ShowedCheckBrowser] Yes
IEOPT: [Check_Associations] No
IEOPT: [Default_Page_URL] http://www.microsoft.com/windows/ie_intl/en/start/
IEOPT: [Window Title]
IEOPT: [Search Bar] http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
IEOPT: [Use Search Asst] no
IEOPT: [Use Custom Search URL]
IEOPT: [Default_Page_URL] http://www.microsoft.com/windows/ie_intl/en/start/
IEOPT: [Default_Search_URL] http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
IEOPT: [Search Page] http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
IEOPT: [Enable_Disk_Cache] yes
IEOPT: [Cache_Percent_of_Disk]
IEOPT: [Delete_Temp_Files_On_Exit] yes
IEOPT: [Local Page] %SystemRoot%\system32\blank.htm
IEOPT: [Anchor_Visitation_Horizon]
IEOPT: [Use_Async_DNS] yes
IEOPT: [Placeholder_Width]
IEOPT: [Placeholder_Height]
IEOPT: [Start Page] http://www.microsoft.com/windows/ie_intl/en/start/
IEOPT: [CompanyName] Microsoft Corporation
IEOPT: [Custom_Key] MICROSO
IEOPT: [Wizard_Version] 6.0.2600.0000
IEOPT: [FullScreen] no
IEOPT: [Window Title]


Saludos
Marisa


User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Caito
post Sep 26 2008, 11:17 AM
Publicado: #3


No Spiware
Group Icon

Grupo: Supervisor Global
Mensajes: 18.209
Registrado: 15-August 04
Desde: Argentina
Miembro nº: 13.043



Descarga la utilidad ComboFix.exe (Windows 98/ME/2000/XP)
http://download.bleepingcomputer.com/sUBs/ComboFix.exe

http://www.techsupportforum.com/sectools/sUBs/ComboFix.exe
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
http://subs.geekstogo.com/Beta/ComboFix.exe

Desactiva temporalmente el Antivirus y/o Antispyware.
Cierra todas las ventanas abiertas.

*Nota* Mientras CF este trabajando no mover el mouse ya que pararía su proceso.
*Nota* ComboFix puede reiniciar automáticamente el PC para completar el proceso de eliminación.

-Ejecuta ComboFix.exe para iniciar el programa.

-Se abrirá la ventana del programa en modo MS-DOS. Pulsa inmediatamente la tecla "Y" (Yes) y después sobre ENTER para iniciar el proceso de detección y limpieza.

-Los iconos del Escritorio desaparecerán (esto es normal) y aparecerá el mensaje "Performing a scan of your machine".

- A continuación, aparecerá el mensaje "Preparing a log report" "This takes a while. So, please be patient".

-Seguidamente, aparecerán los mensajes "Almost done..." "A report of Combofix's actions would be produced at C:\Combofix.txt".

-Se paciente y espera a que la ventana del programa se cierre sola y se muestre el archivo C:\Combofix.txt. Los iconos del Escritorio volverán a su sitio sin necesidad de tener que reiniciar el PC.

-Por último, el informe combofix.txt mostrará los archivos detectados y eliminados, ese tal reporte lo pegas acá

- Además pon un nuevo log del hijack
Saludos
Caito



User is offlineProfile CardPM
Go to the top of the page
+Quote Post
taurito
post Sep 26 2008, 11:22 AM
Publicado: #4


Newbie
*

Grupo: Members
Mensajes: 15
Registrado: 25-September 08
Miembro nº: 240.713



gracias, voy a ver que pasa
saludos
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
taurito
post Sep 26 2008, 11:53 AM
Publicado: #5


Newbie
*

Grupo: Members
Mensajes: 15
Registrado: 25-September 08
Miembro nº: 240.713



Informe del Combofix es este:

ComboFix 08-09-25.05 - Usuario 2008-09-26 12:36:00.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.3.1252.1.3082.18.279 [GMT 2:00]
Se ejecuta desde: C:\Documents and Settings\Usuario\Mis documentos\PROGRAMAS\anti spawer --espias,ect-\ComboFix.exe
* Creado un nuevo punto de restauración

ADVERTENCIA - ESTE EQUIPO NO TIENE INSTALADA LA CONSOLA DE RECUPERACION!
.

(((((((((((((((((((((((((((((((((((( Otras eliminaciones )))))))))))))))))))))))))))))))))))))))))))))))))
.

.
((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_TDSSSERV
-------\Service_TDSSserv


(((((((((((((((((( Archivos creados desde 2008-08-26 - 2008-09-26 )))))))))))))))))))))))))))))))))
.

2008-09-26 00:34 . 2008-09-26 00:34 <DIR> d-------- C:\Documents and Settings\Usuario\Datos de programa\Malwarebytes
2008-09-26 00:34 . 2008-09-26 00:34 <DIR> d-------- C:\Documents and Settings\All Users\Datos de programa\Malwarebytes
2008-09-26 00:34 . 2008-09-26 00:34 <DIR> d-------- C:\Archivos de programa\Malwarebytes' Anti-Malware
2008-09-26 00:34 . 2008-09-10 00:04 38,528 --a------ C:\WINDOWS\system32\drivers\mbamswissarmy.sys
2008-09-26 00:34 . 2008-09-10 00:03 17,200 --a------ C:\WINDOWS\system32\drivers\mbam.sys
2008-09-25 23:17 . 2008-09-25 23:17 <DIR> d-------- C:\Archivos de programa\Trend Micro
2008-09-21 06:54 . 2008-07-18 22:07 270,880 --a------ C:\WINDOWS\system32\mucltui.dll
2008-09-21 06:54 . 2008-07-18 22:07 210,976 --a------ C:\WINDOWS\system32\muweb.dll
2008-09-21 06:54 . 2008-07-18 22:07 29,728 --a------ C:\WINDOWS\system32\mucltui.dll.mui
2008-09-20 20:35 . 2008-09-20 20:35 268 --ah----- C:\sqmdata00.sqm
2008-09-20 20:35 . 2008-09-20 20:35 244 --ah----- C:\sqmnoopt00.sqm
2008-09-20 19:51 . 2008-09-24 23:04 <DIR> d-------- C:\Documents and Settings\Usuario\Contacts
2008-09-20 19:48 . 2008-09-25 12:46 <DIR> d-------- C:\Archivos de programa\Windows Live
2008-09-20 19:48 . 2008-09-20 19:50 <DIR> d--hsc--- C:\Archivos de programa\Archivos comunes\WindowsLiveInstaller
2008-09-20 19:47 . 2008-09-25 12:44 <DIR> d-------- C:\Documents and Settings\All Users\Datos de programa\WLInstaller
2008-09-20 14:22 . 2007-01-18 14:00 3,968 --a------ C:\WINDOWS\system32\drivers\AvgArCln.sys
2008-09-20 03:30 . 2008-09-20 03:30 55,808 --a------ C:\WINDOWS\system32\freecell.exe
2008-09-20 03:30 . 2008-09-20 03:30 55,808 --a--c--- C:\WINDOWS\system32\dllcache\freecell.exe
2008-09-19 20:37 . 2007-03-30 18:50 <DIR> d--h----- C:\Documents and Settings\Administrador\Reciente
2008-09-19 20:37 . 2007-03-30 17:55 <DIR> d--h----- C:\Documents and Settings\Administrador\Plantillas
2008-09-19 20:37 . 2007-03-30 18:50 <DIR> d-------- C:\Documents and Settings\Administrador\Mis documentos
2008-09-19 20:37 . 2007-03-30 18:50 <DIR> dr------- C:\Documents and Settings\Administrador\Men£ Inicio
2008-09-19 20:37 . 2007-03-30 18:50 <DIR> d--h----- C:\Documents and Settings\Administrador\Impresoras
2008-09-19 20:37 . 2007-03-30 18:50 <DIR> d-------- C:\Documents and Settings\Administrador\Favoritos
2008-09-19 20:37 . 2007-03-30 18:50 <DIR> d-------- C:\Documents and Settings\Administrador\Escritorio
2008-09-19 20:37 . 2007-03-30 18:50 <DIR> d--h----- C:\Documents and Settings\Administrador\Entorno de red
2008-09-19 20:37 . 2007-03-30 18:50 <DIR> dr-h----- C:\Documents and Settings\Administrador\Datos de programa
2008-09-19 20:37 . 2008-09-19 20:38 <DIR> d--h----- C:\Documents and Settings\Administrador\Configuraci¢n local
2008-09-19 20:37 . 2008-09-19 20:37 <DIR> d-------- C:\Documents and Settings\Administrador
2008-09-19 16:54 . 2008-09-24 21:51 2,184 --a------ C:\WINDOWS\system32\wpa.dbl
2008-09-18 20:42 . 2008-09-18 20:42 <DIR> d-------- C:\Documents and Settings\Usuario\Datos de programa\Grisoft
2008-09-18 20:41 . 2008-09-18 20:41 <DIR> d-------- C:\Documents and Settings\All Users\Datos de programa\Grisoft
2008-09-18 20:41 . 2007-05-30 14:10 10,872 --a------ C:\WINDOWS\system32\drivers\AvgAsCln.sys
2008-09-18 16:23 . 2008-09-20 16:35 <DIR> d-------- C:\Archivos de programa\Browser Hijack Recover
2008-09-18 13:26 . 2008-09-26 01:56 <DIR> d-a------ C:\Documents and Settings\All Users\Datos de programa\TEMP
2008-09-18 13:25 . 2008-09-25 00:54 <DIR> d-------- C:\Archivos de programa\SpywareBlaster
2008-09-18 10:35 . 2008-09-18 10:41 <DIR> d-------- C:\Documents and Settings\All Users\Datos de programa\Lavasoft
2008-09-18 10:35 . 2008-09-18 10:35 <DIR> d-------- C:\Archivos de programa\Lavasoft
2008-09-18 10:33 . 2008-09-18 10:33 <DIR> d-------- C:\Archivos de programa\Archivos comunes\Wise Installation Wizard
2008-09-18 10:18 . 2008-09-18 10:18 <DIR> d-------- C:\Documents and Settings\Usuario\Datos de programa\Uniblue
2008-09-18 10:17 . 2008-09-18 11:17 <DIR> d--h-c--- C:\Documents and Settings\All Users\Datos de programa\~0
2008-09-18 02:17 . 2008-09-18 02:17 <DIR> d-------- C:\Documents and Settings\LocalService\Escritorio
2008-09-18 01:54 . 2008-09-19 10:47 49 --a------ C:\WINDOWS\transp.gif
2008-09-18 01:50 . 2008-09-18 01:50 666,624 --a------ C:\WINDOWS\is-BOSTH.exe
2008-09-18 01:50 . 2008-09-18 01:50 12,184 --a------ C:\WINDOWS\is-BOSTH.msg
2008-09-18 01:50 . 2008-09-18 01:50 353 --a------ C:\WINDOWS\is-BOSTH.lst
2008-09-17 23:48 . 2008-09-17 23:48 <DIR> d-------- C:\Archivos de programa\CCleaner
2008-09-17 20:15 . 2008-09-26 11:38 <DIR> d-------- C:\Documents and Settings\All Users\Datos de programa\Spybot - Search & Destroy
2008-09-17 20:15 . 2008-09-18 00:42 <DIR> d-------- C:\Archivos de programa\Spybot - Search & Destroy
2008-09-16 10:56 . 2008-09-20 14:24 53,285 --a------ C:\WINDOWS\system32\tdssinit.dl_
2008-09-16 10:55 . 2008-09-16 10:55 254 --a------ C:\WINDOWS\system32\tdssservers.da_
2008-09-11 21:35 . 2008-09-11 21:35 <DIR> d-------- C:\WINDOWS\system32\es-es
2008-09-11 21:35 . 2008-09-11 21:35 <DIR> d-------- C:\WINDOWS\system32\es
2008-09-11 21:35 . 2008-09-11 21:35 <DIR> d-------- C:\WINDOWS\system32\bits
2008-09-11 21:35 . 2008-09-11 21:35 <DIR> d-------- C:\WINDOWS\l2schemas
2008-09-11 21:31 . 2008-09-11 21:35 <DIR> d-------- C:\WINDOWS\ServicePackFiles
2008-09-09 07:02 . 2004-08-03 22:41 1,041,536 --------- C:\WINDOWS\system32\drivers\hsfdpsp2.sys
2008-09-09 07:00 . 2004-08-19 15:20 327,168 --------- C:\WINDOWS\system32\drivers\ati2mtaa.sys
2008-08-31 17:02 . 2008-08-31 17:02 <DIR> d-------- C:\Documents and Settings\Usuario\Datos de programa\Media Player Classic
2008-08-31 16:20 . 2004-08-19 15:42 159,232 --a------ C:\WINDOWS\system32\ptpusd.dll
2008-08-31 16:20 . 2001-08-22 22:15 5,632 --a------ C:\WINDOWS\system32\ptpusb.dll

.
(((((((((((((((((((((((((((((((((((((( Reporte Find3M )))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-09-25 23:42 --------- d-----w C:\Archivos de programa\McAfee
2008-09-25 19:40 --------- d-----w C:\Archivos de programa\eMule
2008-09-25 14:21 --------- d-----w C:\Documents and Settings\All Users\Datos de programa\McAfee
2008-09-12 14:37 --------- d-----w C:\Documents and Settings\Usuario\Datos de programa\Carpeta de carga de Share-to-Web
2008-07-18 20:10 94,920 ----a-w C:\WINDOWS\system32\cdm.dll
2008-07-18 20:10 53,448 ----a-w C:\WINDOWS\system32\wuauclt.exe
2008-07-18 20:10 45,768 ----a-w C:\WINDOWS\system32\wups2.dll
2008-07-18 20:10 36,552 ----a-w C:\WINDOWS\system32\wups.dll
2008-07-18 20:09 563,912 ----a-w C:\WINDOWS\system32\wuapi.dll
2008-07-18 20:09 325,832 ----a-w C:\WINDOWS\system32\wucltui.dll
2008-07-18 20:09 205,000 ----a-w C:\WINDOWS\system32\wuweb.dll
2008-07-18 20:09 1,811,656 ----a-w C:\WINDOWS\system32\wuaueng.dll
2008-07-07 20:27 253,952 ----a-w C:\WINDOWS\system32\es.dll
2008-05-20 10:36 19,184 ----a-w C:\Documents and Settings\Usuario\Datos de programa\GDIPFONTCACHEV1.DAT
.

((((((((((((((((((((((((((((((((( Cargando Puntos Reg ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Nota* entradas vac¡as & entradas leg¡timas predeterminadas no son mostradas
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SVCHOST.EXE"="C:\WINDOWS\system32\" [X]
"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2008-04-14 15360]
"SpybotSD TeaTimer"="C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe" [2008-08-18 1832272]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"GhostStartTrayApp"="C:\Archivos de programa\Symantec\Norton Ghost 2003\GhostStartTrayApp.exe" [2004-02-06 94208]
"mcagent_exe"="C:\Archivos de programa\McAfee.com\Agent\mcagent.exe" [2008-07-11 641208]
"!AVG Anti-Spyware"="C:\Archivos de programa\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" [2007-06-11 6731312]
"SoundMan"="SOUNDMAN.EXE" [2006-04-01 C:\WINDOWS\SOUNDMAN.EXE]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\CTFMON.EXE" [2008-04-14 15360]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\explorer]
"NoBandCustomize"= 0 (0x0)

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
"NoBandCustomize"= 0 (0x0)

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"vidc.yv12"= yv12vfw.dll

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menú Inicio^Programas^Inicio^Inicio rápido de Adobe Reader.lnk]
path=C:\Documents and Settings\All Users\Menú Inicio\Programas\Inicio\Inicio rápido de Adobe Reader.lnk
backup=C:\WINDOWS\pss\Inicio rápido de Adobe Reader.lnkCommon Startup

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menú Inicio^Programas^Inicio^Microsoft Office.lnk]
path=C:\Documents and Settings\All Users\Menú Inicio\Programas\Inicio\Microsoft Office.lnk
backup=C:\WINDOWS\pss\Microsoft Office.lnkCommon Startup

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SVCHOST.EXE]
C:\WINDOWS\system32\ [X]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}]
--a------ 2006-11-16 19:04 139264 C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMBgMonitor.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LanguageShortcut]
--a------ 2007-02-07 16:21 54832 C:\Archivos de programa\CyberLink\PowerDVD\Language\Language.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MSMSGS]
--a------ 2008-04-14 04:19 1695232 C:\Archivos de programa\Messenger\msmsgs.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
--a------ 2006-01-12 15:40 155648 C:\Archivos de programa\Archivos comunes\Ahead\Lib\NeroCheck.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RemoteControl]
--------- 2007-02-07 16:24 71216 C:\Archivos de programa\CyberLink\PowerDVD\PDVDServ.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Share-to-Web Namespace Daemon]
--a------ 2002-04-11 04:19 69632 C:\Archivos de programa\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusDisableNotify"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\McAfeeAntiVirus]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"C:\\Archivos de programa\\CyberLink\\PowerDVD\\PowerDVD.exe"=
"C:\\Archivos de programa\\eMule\\emule.exe"=
"C:\\Archivos de programa\\Messenger\\msmsgs.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"C:\\Archivos de programa\\Windows Live\\Messenger\\msnmsgr.exe"=
"C:\\Archivos de programa\\Windows Live\\Messenger\\livecall.exe"=
"C:\\Archivos de programa\\Archivos comunes\\McAfee\\MNA\\McNASvc.exe"=

R1 GhPciScan;GhostPciScanner;C:\Archivos de programa\Symantec\Norton Ghost 2003\ghpciscan.sys [2003-12-17 5632]
R2 {95808DC4-FA4A-4c74-92FE-5B863F82066B};{95808DC4-FA4A-4c74-92FE-5B863F82066B};C:\Archivos de programa\CyberLink\PowerDVD\000.fcl [2006-11-02 16:51 13560]
R2 Pctspk;PCTEL Speaker Phone;C:\WINDOWS\system32\pctspk.exe [2001-08-22 86016]
R3 Ptserlp;PCTEL Serial Device Driver for PCI;C:\WINDOWS\system32\DRIVERS\ptserlp.sys [2001-08-17 112574]
.
Contenido de carpeta 'Tareas Programadas'
.
.
------- Supplementary Scan -------
.
FireFox -: Profile - C:\Documents and Settings\Usuario\Datos de programa\Mozilla\Firefox\Profiles\w2esmvl0.default\
FireFox -: prefs.js - STARTUP.HOMEPAGE - hxxp://www.gmail.com/
FF -: plugin - C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\browser\nppdf32.dll
FF -: plugin - C:\Archivos de programa\K-Lite Codec Pack\Real\browser\plugins\nppl3260.dll
FF -: plugin - C:\Archivos de programa\K-Lite Codec Pack\Real\browser\plugins\nprpjplug.dll
.

**************************************************************************

catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-09-26 12:40:51
Windows 5.1.2600 Service Pack 3 NTFS

escaneando procesos ocultos ...

escaneando entradas ocultas de autostart ...

escaneando archivos ocultos ...

el escaneo se completo con exito
archivos ocultos: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\{95808DC4-FA4A-4c74-92FE-5B863F82066B}]
"ImagePath"="\??\C:\Archivos de programa\CyberLink\PowerDVD\000.fcl"
.
------------------------ Other Running Processes ------------------------
.
C:\Archivos de programa\Lavasoft\Ad-Aware\aawservice.exe
C:\Archivos de programa\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\Archivos de programa\Symantec\Norton Ghost 2003\GhostStartService.exe
C:\ARCHIV~1\McAfee\MSC\mcmscsvc.exe
C:\Archivos de programa\Archivos comunes\McAfee\MNA\McNASvc.exe
C:\ARCHIV~1\ARCHIV~1\McAfee\McProxy\McProxy.exe
C:\ARCHIV~1\McAfee\VIRUSS~1\Mcshield.exe
C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7Debug\mdm.exe
C:\Archivos de programa\CyberLink\Shared files\RichVideo.exe
C:\WINDOWS\system32\wscntfy.exe
.
**************************************************************************
.
Tiempo completado: 2008-09-26 12:45:40 - machine was rebooted
ComboFix-quarantined-files.txt 2008-09-26 10:45:31

Pre-Run: 52.965.883.904 bytes libres
Post-Run: 52,896,927,744 bytes libres

199 --- E O F --- 2008-09-26 01:04:53



y log del Hijack este:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 12:52: MARISA, on 26/09/2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Archivos de programa\Lavasoft\Ad-Aware\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Archivos de programa\Symantec\Norton Ghost 2003\GhostStartTrayApp.exe
C:\Archivos de programa\McAfee.com\Agent\mcagent.exe
C:\Archivos de programa\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe
C:\Archivos de programa\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\Archivos de programa\Symantec\Norton Ghost 2003\GhostStartService.exe
C:\ARCHIV~1\McAfee\MSC\mcmscsvc.exe
c:\archivos de programa\archivos comunes\mcafee\mna\mcnasvc.exe
c:\ARCHIV~1\ARCHIV~1\mcafee\mcproxy\mcproxy.exe
C:\ARCHIV~1\McAfee\VIRUSS~1\mcshield.exe
C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\pctspk.exe
C:\Archivos de programa\CyberLink\Shared files\RichVideo.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\explorer.exe
C:\WINDOWS\system32\notepad.exe
C:\Archivos de programa\Mozilla Firefox\firefox.exe
C:\ARCHIV~1\McAfee\VIRUSS~1\mcsysmon.exe
C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.gmail.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O2 - BHO: scriptproxy - {7DB2D5A0-7241-4E79-B68D-6309F01C5231} - c:\ARCHIV~1\mcafee\VIRUSS~1\scriptsn.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [GhostStartTrayApp] C:\Archivos de programa\Symantec\Norton Ghost 2003\GhostStartTrayApp.exe
O4 - HKLM\..\Run: [mcagent_exe] "C:\Archivos de programa\McAfee.com\Agent\mcagent.exe" /runkey
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Archivos de programa\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [SVCHOST.EXE] C:\WINDOWS\system32\
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICIO LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio de red')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O16 - DPF: {193C772A-87BE-4B19-A7BB-445B226FE9A1} (ewidoOnlineScan Control) - http://downloads.ewido.net/ewidoOnlineScan.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupd...b?1205514876765
O16 - DPF: {BB21F850-63F4-4EC9-BF9D-565BD30C9AE9} (a-squared Scanner) - http://ax.emsisoft.com/asquared.cab
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Archivos de programa\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Archivos de programa\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: GhostStartService - Symantec Corporation - C:\Archivos de programa\Symantec\Norton Ghost 2003\GhostStartService.exe
O23 - Service: McAfee Services (mcmscsvc) - McAfee, Inc. - C:\ARCHIV~1\McAfee\MSC\mcmscsvc.exe
O23 - Service: McAfee Network Agent (McNASvc) - McAfee, Inc. - c:\archivos de programa\archivos comunes\mcafee\mna\mcnasvc.exe
O23 - Service: McAfee Scanner (McODS) - McAfee, Inc. - C:\ARCHIV~1\McAfee\VIRUSS~1\mcods.exe
O23 - Service: McAfee Proxy Service (McProxy) - McAfee, Inc. - c:\ARCHIV~1\ARCHIV~1\mcafee\mcproxy\mcproxy.exe
O23 - Service: McAfee Real-time Scanner (McShield) - McAfee, Inc. - C:\ARCHIV~1\McAfee\VIRUSS~1\mcshield.exe
O23 - Service: McAfee SystemGuards (McSysmon) - McAfee, Inc. - C:\ARCHIV~1\McAfee\VIRUSS~1\mcsysmon.exe
O23 - Service: PCTEL Speaker Phone (Pctspk) - PCtel, Inc. - C:\WINDOWS\system32\pctspk.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Archivos de programa\CyberLink\Shared files\RichVideo.exe

--
End of file - 5001 bytes


Saludos
Marisa
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Caito
post Sep 26 2008, 04:34 PM
Publicado: #6


No Spiware
Group Icon

Grupo: Supervisor Global
Mensajes: 18.209
Registrado: 15-August 04
Desde: Argentina
Miembro nº: 13.043



Desactivar Tea timer :
Abre el Spybot
Click Modo,despues Modo Avanzado,click Yes(si)
Click Herramientas (tools)
Click en Inicio de sistema (system startup)
Deja destildado Tea Timer
Click en Aceptar los cambios (allow change)
Reinicia
Podrás activar otra vez el Tea Timer cuando tu pc esté limpia.

Luego:
Cierra todas las aplicaciones
Ejecuta el Hijack :

Scan y luego Fix a estas:

O4 - HKCU\..\Run: [SVCHOST.EXE] C:\WINDOWS\system32\

Borra con el CCleaner :Archivos Temp. de Internet,Temp. de Sistema,cookies,historial , etc.

Vacía la Papelera

Ejecuta el Malwarebytes AntiMalware
Reinicia normal, conecta Internet,Activa otra vez el Tea Timer, pon el reporte del Malwarebytes AntiMalware y pega un nuevo log del Hijack.
Nos comentas si se solucionó.
Saludos
Caito
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
taurito
post Sep 26 2008, 07:13 PM
Publicado: #7


Newbie
*

Grupo: Members
Mensajes: 15
Registrado: 25-September 08
Miembro nº: 240.713



Hola Caito

reporte que ha salido en MODO NORMAL


Malwarebytes' Anti-Malware 1.28
Versión de la Base de Datos: 1209
Windows 5.1.2600 Service Pack 3

26/09/2008 18:16:22
mbam-log-2008-09-26 (18-16-22).txt

Tipo de examen : Examen Completo (C:\|)
Objetos examinados: 72349
Tiempo transcurrido: 28 minute(s), 45 second(s)

Procesos en Memoria Infectados: 0
Módulos en Memoria Infectados: 0
Claves del Registro Infectadas: 0
Valores del Registro Infectados: 0
Elementos de Datos del Registro Infectados: 0
Carpetas Infectadas: 0
Ficheros Infectados: 0

Procesos en Memoria Infectados:
(No se han detectado elementos maliciosos)

Módulos en Memoria Infectados:
(No se han detectado elementos maliciosos)

Claves del Registro Infectadas:
(No se han detectado elementos maliciosos)

Valores del Registro Infectados:
(No se han detectado elementos maliciosos)

Elementos de Datos del Registro Infectados:
(No se han detectado elementos maliciosos)

Carpetas Infectadas:
(No se han detectado elementos maliciosos)

Ficheros Infectados:
(No se han detectado elementos maliciosos)




he reiniciado y bien, pero he apagado para comprobar haber que pasaba y me ha dado el problema otra vez.
Lo compruebo INICIO - EJECUTAR - REGEDIT, si sale (SVCHOST.EXE) ya se que sale el error al pasar Sybot.


Lo he vuelto a hacer en modo seguro
y me decias que escaneara y fix a

O4 - HKCU\..\Run: [SVCHOST.EXE] C:\WINDOWS\system32\

bueno, pues he visto que en el reporte de ayer, me decias que pulsara fix tambien a estas

R3 - Default URLSearchHook is missing
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 –k
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Control Panel present

de las cuales, SOLO me salia a mi la

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

en el reporte de hoy, entonces Y PERDONA, por mi cuenta y riesgo y pinchado Fix, tambien a esa y

CREO, CREO que esta ya, porque he reiniciado un monton de veces y apagado otras tantas y NO VEO EL SVCHOST.EXE en el editor del registro.

Cruzaremos los dedos para que esté de una vez.

Iré comprobando antes de cerrar el post, por si acaso, Ok.

GRACIAS DE NUEVO
Marisa



Edito,
Reporte Modo seguro

Malwarebytes' Anti-Malware 1.28
Versión de la Base de Datos: 1209
Windows 5.1.2600 Service Pack 3

26/09/2008 19:43:29
mbam-log-2008-09-26 (19-43-29).txt

Tipo de examen : Examen Completo (C:\|)
Objetos examinados: 72110
Tiempo transcurrido: 57 minute(s), 39 second(s)

Procesos en Memoria Infectados: 0
Módulos en Memoria Infectados: 0
Claves del Registro Infectadas: 0
Valores del Registro Infectados: 0
Elementos de Datos del Registro Infectados: 0
Carpetas Infectadas: 0
Ficheros Infectados: 0

Procesos en Memoria Infectados:
(No se han detectado elementos maliciosos)

Módulos en Memoria Infectados:
(No se han detectado elementos maliciosos)

Claves del Registro Infectadas:
(No se han detectado elementos maliciosos)

Valores del Registro Infectados:
(No se han detectado elementos maliciosos)

Elementos de Datos del Registro Infectados:
(No se han detectado elementos maliciosos)

Carpetas Infectadas:
(No se han detectado elementos maliciosos)

Ficheros Infectados:
(No se han detectado elementos maliciosos)

Saludos
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
taurito
post Sep 26 2008, 07:23 PM
Publicado: #8


Newbie
*

Grupo: Members
Mensajes: 15
Registrado: 25-September 08
Miembro nº: 240.713



UFFFF veo que sale otra vez

imagen externa



Que es lo que pasa?
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Caito
post Sep 27 2008, 03:19 AM
Publicado: #9


No Spiware
Group Icon

Grupo: Supervisor Global
Mensajes: 18.209
Registrado: 15-August 04
Desde: Argentina
Miembro nº: 13.043



Fijáte si lo tenés en el msconfig,Inicio y si está lo destildas.
saludos
Caito
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
taurito
post Sep 27 2008, 10:47 AM
Publicado: #10


Newbie
*

Grupo: Members
Mensajes: 15
Registrado: 25-September 08
Miembro nº: 240.713



Gracias Caito

Puede ser ese que esta marcado y no pone nada en elemento de inicio?

imagen externa



en Ubicación, no se ve el final, te pongo que esta en:
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

Saludos
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Caito
post Sep 27 2008, 01:12 PM
Publicado: #11


No Spiware
Group Icon

Grupo: Supervisor Global
Mensajes: 18.209
Registrado: 15-August 04
Desde: Argentina
Miembro nº: 13.043



usa este programa:
http://www.malwarebytes.org/regassassin.php
y eliminas esa clave
nos cuentas
Saludos
Caito
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
taurito
post Sep 27 2008, 02:57 PM
Publicado: #12


Newbie
*

Grupo: Members
Mensajes: 15
Registrado: 25-September 08
Miembro nº: 240.713



Perdona Caito pero no me aclaro muy bien

Segun esto, tengo que ir a regedit (segun help)

imagen externa



a la clave del Registro que deseo eliminar. esta?

imagen externa


Puede ser asi

imagen externa



Insisto, perdona mi torpeza,
Saludos
Marisa
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
taurito
post Sep 27 2008, 03:14 PM
Publicado: #13


Newbie
*

Grupo: Members
Mensajes: 15
Registrado: 25-September 08
Miembro nº: 240.713



Espera Caito,
que creo que ya está, ya me he enterado bien de la clave que tengo que pegar, y lo he hecho.
Por ahora al apagar el pc, y encenderlo, miro en Inicio - Regedit Y NO SALE
y miro en Inico el msconfig, Inicio y si está desmarcada la casilla.

Vamos a dar un margen de tiempo y te comento lo que sea,
Gracias de nuevo corazón
Un saludo
Marisa
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Caito
post Sep 27 2008, 03:18 PM
Publicado: #14


No Spiware
Group Icon

Grupo: Supervisor Global
Mensajes: 18.209
Registrado: 15-August 04
Desde: Argentina
Miembro nº: 13.043



OK
esperamos tus noticias...
Saludos
Caito
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
taurito
post Sep 28 2008, 10:22 PM
Publicado: #15


Newbie
*

Grupo: Members
Mensajes: 15
Registrado: 25-September 08
Miembro nº: 240.713



Bueno Caito,
creo que ha pasado un tiempo prudencial y no he vuelto a tener ese problema.
Por lo que damos en tema por resuelto.
Muchisimas gracias por tu paciencia y enhorabuena por su SABIDURIA.
Saludos
Marisa
User is offlineProfile CardPM
Go to the top of the page
+Quote Post

 
 1 2
Closed TopicTopic OptionsStart new topic

Collapse

> Topicos similares

Huevo de Pascua en Spybot S&D Kbite 107 11 Ayer, 10:17 PM
By: rob1104
Error con svchost.exe dlorenzoc 875 10 Nov 21 2008, 10:10 AM
By: Kbite
Error con svchost.exe dlorenzoc 0 0 Nov 20 2008, 04:34 PM
By: Caito
ELIMINAR TROYANO SVCHOST BARMOR 439 2 Nov 13 2008, 03:52 PM
By: BARMOR
ELIMINAR TROYANO SVCHOST BARMOR 0 0 Nov 13 2008, 02:22 PM
By: Vera