Normas del foro

Curso Hacker
Bienvenido(a), Visitante. Favor de ingresar o registrarse.
¿Perdiste tu email de activación? - Enero 08, 2009, 12:59:57
Inicio Ayuda Ingresar Registrarse
Visita: Articulos - Juegos Gratis - Da Foros

Comunidad Underground Hispana  |  Phreaking, Hacking y Seguridad  |  Seguridad (Moderador: APUROMAFO)  |  Tema: [Ayudas] Tienes Virus ?? Aqui te los Quitamos ¡¡ 0 Usuarios y 1 Visitante están viendo este tema. « anterior próximo »
Páginas: 1 2 3 4 5 6 7 8 9 [10] 11 Ir Abajo Imprimir
Autor Tema: [Ayudas] Tienes Virus ?? Aqui te los Quitamos ¡¡  (Leído 13849 veces)
y0u uNSeCure
Moderación
Gran Colaborador
*****
Conectado Conectado

Mensajes: 3944



Ver Perfil Email
« Respuesta #225 en: Noviembre 10, 2008, 03:47:36 »

hice un escaneo con el HIJACKTHIS ,el NOD y el MALWAREBYTES ANTI-MALWARE


tengo la foto dl hijack apenas pueda la subo,el nod encontro 5 archivos de amenaza los cuales no me mostro pero los borro, dsp el malware encontro 1 que era un .rar q lo borre manualmente y no aparecio mas.
alguna idea de que pueda ser?ahora mismo estoy restaurando el sistema a un punto de restauracion previo,,,sirve d algo? 


por cierto m olvide la extension del archivo addon es .dat
restauralo a varios dias antes de que te sucediera eso y haz un scan de nuevocompleto, creo k te lo has kitado de encima ya pero por si acaso asegurate



saludos
« Última modificación: Diciembre 02, 2008, 11:55:52 por APUROMAFO » En línea

"Todos somos muy ignorantes. Lo que ocurre es que no todos ignoramos las mismas cosas." Albert Einstein

 
Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion
Normas del Foro

 
Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion
F. A. Q. Bugs y Exploits

 
Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion
Leer antes de Trabajar con Troyanos

y0u uNSeCure
facuL6
Recien Llegado
*
Desconectado Desconectado

Mensajes: 14


Ver Perfil
« Respuesta #226 en: Noviembre 10, 2008, 04:02:01 »

mira aca tengo el scan del hijack cuando estaba el virus:   


Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion

perdona q lo subi ahi pero era la unica q conocia que funcionaXD

imageshack no m funcoXD


y este es el scan dsp de hacer el punto de restauracion:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:52:23, on 10/11/2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16735)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Archivos de programa\Lavasoft\Ad-Aware\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Archivos de programa\Archivos comunes\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Archivos de programa\Bonjour\mDNSResponder.exe
C:\Archivos de programa\ESET\ESET NOD32 Antivirus\ekrn.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Archivos de programa\Unlocker\UnlockerAssistant.exe
C:\Archivos de programa\Windows Live\Messenger\msnmsgr.exe
C:\Archivos de programa\RALINK\Common\RaUI.exe
C:\Archivos de programa\ESET\ESET NOD32 Antivirus\egui.exe
C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe

O3 - Toolbar: DAEMON Tools Toolbar - {32099AAC-C132-4136-9E9A-4E364A424E17} - C:\Archivos de programa\DAEMON Tools Toolbar\DTToolbar.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QT Lite\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [UnlockerAssistant] "C:\Archivos de programa\Unlocker\UnlockerAssistant.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Archivos de programa\Windows Live\Messenger\msnmsgr.exe" /background
O4 - Global Startup: Ralink Wireless Utility.lnk = C:\Archivos de programa\RALINK\Common\RaUI.exe
O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Archivos de programa\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Archivos de programa\Archivos comunes\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Servicio Bonjour (Bonjour Service) - Apple Inc. - C:\Archivos de programa\Bonjour\mDNSResponder.exe
O23 - Service: Eset HTTP Server (EhttpSrv) - ESET - C:\Archivos de programa\ESET\ESET NOD32 Antivirus\EHttpSrv.exe
O23 - Service: Eset Service (ekrn) - ESET - C:\Archivos de programa\ESET\ESET NOD32 Antivirus\ekrn.exe
O23 - Service: FLEXnet Licensing Service - Acresso Software Inc. - C:\Archivos de programa\Archivos comunes\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Servicio del iPod (iPod Service) - Apple Inc. - C:\Archivos de programa\iPod\bin\iPodService.exe
O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Archivos de programa\Archivos comunes\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

--
End of file - 3282 bytes







si encontras mi problema y sabes la solucion porfavor avisame,,gracias
.
En línea
APUROMAFO
Moderadores
Gran Colaborador
*****
Conectado Conectado

Mensajes: 1227



Ver Perfil WWW
« Respuesta #227 en: Noviembre 10, 2008, 04:28:20 »

mira aca tengo el scan del hijack cuando estaba el virus:   


Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion

perdona q lo subi ahi pero era la unica q conocia que funcionaXD

imageshack no m funcoXD


y este es el scan dsp de hacer el punto de restauracion:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:52:23, on 10/11/2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16735)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Archivos de programa\Lavasoft\Ad-Aware\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Archivos de programa\Archivos comunes\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Archivos de programa\Bonjour\mDNSResponder.exe
C:\Archivos de programa\ESET\ESET NOD32 Antivirus\ekrn.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Archivos de programa\Unlocker\UnlockerAssistant.exe
C:\Archivos de programa\Windows Live\Messenger\msnmsgr.exe
C:\Archivos de programa\RALINK\Common\RaUI.exe
C:\Archivos de programa\ESET\ESET NOD32 Antivirus\egui.exe
C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe

O3 - Toolbar: DAEMON Tools Toolbar - {32099AAC-C132-4136-9E9A-4E364A424E17} - C:\Archivos de programa\DAEMON Tools Toolbar\DTToolbar.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QT Lite\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [UnlockerAssistant] "C:\Archivos de programa\Unlocker\UnlockerAssistant.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Archivos de programa\Windows Live\Messenger\msnmsgr.exe" /background
O4 - Global Startup: Ralink Wireless Utility.lnk = C:\Archivos de programa\RALINK\Common\RaUI.exe
O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Archivos de programa\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Archivos de programa\Archivos comunes\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Servicio Bonjour (Bonjour Service) - Apple Inc. - C:\Archivos de programa\Bonjour\mDNSResponder.exe
O23 - Service: Eset HTTP Server (EhttpSrv) - ESET - C:\Archivos de programa\ESET\ESET NOD32 Antivirus\EHttpSrv.exe
O23 - Service: Eset Service (ekrn) - ESET - C:\Archivos de programa\ESET\ESET NOD32 Antivirus\ekrn.exe
O23 - Service: FLEXnet Licensing Service - Acresso Software Inc. - C:\Archivos de programa\Archivos comunes\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Servicio del iPod (iPod Service) - Apple Inc. - C:\Archivos de programa\iPod\bin\iPodService.exe
O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Archivos de programa\Archivos comunes\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

--
End of file - 3282 bytes







si encontras mi problema y sabes la solucion porfavor avisame,,gracias
.

pues no se si te parece extraño el antes y el despues, el antes estabas con todo el kaspersky y el despues no lo tienes..

creo que algo tiene que tener su causa  , o bien cuando instalaste aquella aplicacion encontro algo malicioso,.lo borro y quedo desconfigurado el teclado..computador o como quieras decir
por lo demas es claro que puedes hacer mas para prevenir..

Panel de Control > Configuración Regional y de Idioma > Idiomas > Detalles > Avanzada. Una vez ahí desactivaremos los servicios avanzados de texto. Con eso, te deberías de olvidar del ctfmon.exe.

normalmente puede ser una variante..ya que normalmente aparece el permiso de usuario y el ctfmon..

otra cosa
O4 - Global Startup: Ralink Wireless Utility.lnk = C:\Archivos de programa\RALINK\Common\RaUI.exe
ese es tu wireless, obviamente no estaba ejecutandose..y tiene que haber pasado algo tambien por ahi..

No se ve nada raro en el log, para hacer y estar tranquilo en todo, intenta una aplicacion conseguirtela,se llama unhackme..

se ve limpio el log..por lo demas, recuerda actualizar cada cierto tiempo el ad-aware y recordar actualizar el nod32..

kaspersky y nod es combinacion rara..nod detecta a kaspersky y kaspersky le borra las cuarentenas a nod..
etc..

se cuida y creo que esta bien el pc..

ahora CONSEJO SANO
respalda tu equipo hasta ahora respalda las ramas de regedit. y/o borra todos los otros puntos de restauracion,  y colocas el punto de restauracion actual..
esta bien..y cuidate de usar los antivirus y antitroyanos cuando estes en sitios peligrosos..

Wink
se cuida saludos, sin ofender la causa puede haber sido la configuracion de kaspersky y la deteccion de falsos positivos, desconfigurando desde el wifi..teclado y mouse por el manejo del pc


saludos y no olvides tambien pasar scaneos oNLINE!!..
saludos Apuromafo
pd:si te consigues el combofix tambien pasale un log..
« Última modificación: Diciembre 02, 2008, 11:56:27 por APUROMAFO » En línea

Estare offline , hasta que vuelva a tener internet Wink saludos ->
Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion


surfero
Recien Llegado
*
Desconectado Desconectado

Mensajes: 9



Ver Perfil Email
« Respuesta #228 en: Noviembre 10, 2008, 04:44:43 »

umm ola perdona k les moleste un poko es k a ver me entro un virus x msn y ya se donde esta ... esta en mi pc\documents and settings\administrador\cookies ... vale el problema es k ningun antivirus me los puede eliminar y si los elimino yo se regeneran ... y lo k me hacen es k cuando entro pos se empieza una pagina ahi a todos mis contactos sin parar y no lo puedo parar con nada ... x favor me podes decir como puedo eliminarlo :S es urgente gracias

salu2 Grin
« Última modificación: Noviembre 30, 2008, 09:38:45 por APUROMAFO » En línea
APUROMAFO
Moderadores
Gran Colaborador
*****
Conectado Conectado

Mensajes: 1227



Ver Perfil WWW
« Respuesta #229 en: Noviembre 11, 2008, 07:19:32 »

umm ola perdona k les moleste un poko es k a ver me entro un virus x msn y ya se donde esta ... esta en mi pc\documents and settings\administrador\cookies ... vale el problema es k ningun antivirus me los puede eliminar y si los elimino yo se regeneran ... y lo k me hacen es k cuando entro pos se empieza una pagina ahi a todos mis contactos sin parar y no lo puedo parar con nada ... x favor me podes decir como puedo eliminarlo :S es urgente gracias

salu2 Grin

intenta esto

Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion

porque dices que tienes un virus?
has intentado leer o usar herramientas para la deteccion?

las cookies son creadas para guardar datos, sea de host, pagina web u otras..son pocos los virus que trabajan con cookies..
ahora bien, herramientas que te sugiero usar
spybot , superantispyware, ccleaner y pasar los scaner online, por si ya no tienes un antivirus definido

saludos y animo
« Última modificación: Diciembre 02, 2008, 12:32:34 por APUROMAFO » En línea

Estare offline , hasta que vuelva a tener internet Wink saludos ->
Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion


facuL6
Recien Llegado
*
Desconectado Desconectado

Mensajes: 14


Ver Perfil
« Respuesta #230 en: Noviembre 11, 2008, 10:07:59 »

una pregunta mas y no te molesto,como borro los puntos de restauracion??perdona mi ignoracia pero nunca supe que se podian borrar.

ya m baje el unhackme lo voy a poner a correr.muchas gracias por tu ayuda me sirvio todo.hay manera de calificarte?porque te mereces puntos.


facuL6
En línea
y0u uNSeCure
Moderación
Gran Colaborador
*****
Conectado Conectado

Mensajes: 3944



Ver Perfil Email
« Respuesta #231 en: Noviembre 11, 2008, 10:45:02 »

una pregunta mas y no te molesto,como borro los puntos de restauracion??perdona mi ignoracia pero nunca supe que se podian borrar.



Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion


sigue asi apuromafo Wink
En línea

"Todos somos muy ignorantes. Lo que ocurre es que no todos ignoramos las mismas cosas." Albert Einstein

 
Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion
Normas del Foro

 
Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion
F. A. Q. Bugs y Exploits

 
Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion
Leer antes de Trabajar con Troyanos

y0u uNSeCure
[l0rd|magg0t]
Colaborador
*****
Desconectado Desconectado

Mensajes: 425


cracking e hacking aprentice, we never finish this

pazuzu@el-hacker.org
Ver Perfil
« Respuesta #232 en: Noviembre 13, 2008, 08:27:28 »

bueno, pues me uno a los que se infectan con virus  Embarrassed Roll Eyes aunque esta vez no fui yo el que infecto esta pc si no que una persona de la cual no tengo idea de quien es, conecto un memory stick a esta y en ella habia una copia del tan nombrado virus oliga(win32.onlinegames) no tengo idea la version que es pero si se que debe ser la ultima pues nisiquiera el kaspersky lo detecta, le pase un antirootkit de F-Secure(blacklight) y nada, le pase el rootkit revealer de sysinternals y nada le pase el Avast en modo Boot Scan y nada(el avast lo detecta en modo proteccion de acceso pero no puede eliminarlo, me baje el Avira(pero este es peor ya que lo detecta con un nombre diferente(win32.Vundo) y este nisiquiera tiene las mismas caracteristicas del "oliga"------>
Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion lo peor es que aun con el kaspersky actualizado sigue apareciendo y apareciendo lo peor es que esta pc es la que usa toda mi familia entonces ya se imaginan a quien le hechan la culpa si tiene problemas la pc......bueno si uso el Winrar como explorer puedo borrar un archivo llamado 6d9owdry.cmd ahy otro que no recuerdo 6dw.bat creo que se llama ademas esta el tipico autoruninfo.inf lo lo puedo borrar tambien pero tambien sigue apareciendo como veran eh intentado de todo hasta eh tratado de poner mi propio bat para que lo borre y efectivamente lo borrar pero sigue apareciando....bueno se podran dar cuenta que mi problema es grave, so por favor ayudenme que se les estare bien agradecido..



saludos
En línea



come to daddy:
Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion
definitivamente no existe nadie mejor:

Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion
o talves si??:

Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion
[l0rd|magg0t]
Colaborador
*****
Desconectado Desconectado

Mensajes: 425


cracking e hacking aprentice, we never finish this

pazuzu@el-hacker.org
Ver Perfil
« Respuesta #233 en: Noviembre 14, 2008, 09:08:28 »

mmmm problema solucionado.... Shocked Grin Tongue Tongue



ComboFix 08-11-12.02 - neonspeed 2008-11-14 15:04:22.1 - NTFSx86
Microsoft Windows XP Professional  5.1.2600.2.1252.1.3082.18.145 [GMT 1:00]
Se ejecuta desde: c:\documents and settings\neonspeed\Escritorio\ComboFix.exe

ADVERTENCIA - ESTE EQUIPO NO TIENE INSTALADA LA CONSOLA DE RECUPERACION!
.

((((((((((((((((((((((((((((((((((((   Otras eliminaciones   )))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\windows\system32\cogofjks.dll
c:\windows\system32\ddcCrqQh.dll
c:\windows\system32\doufmskc.ini
c:\windows\system32\HQrXIkkj.ini
c:\windows\system32\HQrXIkkj.ini2
c:\windows\system32\jkkIXrQH.dll
c:\windows\system32\kavo.exe
c:\windows\system32\kavo0.dll
c:\windows\system32\kavo1.dll
c:\windows\system32\mjvbfdon.dll
c:\windows\system32\qoMEWOEv.dll
c:\windows\system32\skjfogoc.ini
c:\windows\system32\txgrpiwb.dll
c:\windows\system32\wapyofac.dll
c:\windows\system32\yqcpgpyg.dll
D:\6d9owdry.cmd
D:\Autorun.inf
D:\r8wb.bat

.
((((((((((((((((((   Archivos creados desde 2008-10-14 - 2008-11-14  )))))))))))))))))))))))))))))))))
.

2008-11-14 15:10 . 2008-11-14 15:10   <DIR>   d--------   c:\windows\system32\xircom
2008-11-14 15:10 . 2008-11-14 15:10   <DIR>   d--------   c:\windows\system32\oobe
2008-11-14 15:10 . 2008-11-14 15:10   <DIR>   d--------   c:\windows\srchasst
2008-11-14 15:10 . 2008-11-14 15:10   <DIR>   d--------   c:\windows\msagent
2008-11-14 15:10 . 2008-11-14 15:10   <DIR>   d--------   c:\archivos de programa\microsoft frontpage
2008-11-14 14:10 . 2008-11-14 14:14   <DIR>   d--------   c:\windows\LastGood.Tmp
2008-11-14 03:57 . 2008-11-14 03:58   1,623,170   --a------   c:\documents and settings\All Users\ip-tools.exe
2008-11-14 03:18 . 2008-11-14 03:18   <DIR>   d--------   c:\documents and settings\All Users\Datos de programa\WEBREG
2008-11-14 03:17 . 2008-11-14 03:19   <DIR>   d--------   c:\documents and settings\neonspeed\Datos de programa\HP
2008-11-14 03:16 . 2008-11-14 03:16   <DIR>   d--------   c:\documents and settings\All Users\Datos de programa\HPSSUPPLY
2008-11-14 03:14 . 2008-11-14 03:17   <DIR>   d--------   c:\documents and settings\All Users\Datos de programa\HP
2008-11-14 03:13 . 2008-11-14 03:16   <DIR>   d--------   c:\archivos de programa\Archivos comunes\HP
2008-11-14 03:03 . 2008-11-14 03:18   146,266   --a------   c:\windows\HPHins13.dat
2008-11-14 03:03 . 2007-01-22 17:05   2,977   ---------   c:\windows\hphmdl13.dat
2008-11-13 19:47 . 2008-11-14 14:13   96,559   --a------   c:\windows\system32\drivers\klin.dat
2008-11-13 19:47 . 2008-11-13 19:47   87,855   --a------   c:\windows\system32\drivers\klick.dat
2008-11-13 19:45 . 2008-11-14 14:06   <DIR>   d--------   c:\documents and settings\All Users\Datos de programa\Kaspersky Lab
2008-11-13 19:45 . 2008-11-13 19:45   <DIR>   d--------   c:\archivos de programa\Kaspersky Lab
2008-11-13 19:45 . 2008-11-14 15:09   32   --ahs----   c:\windows\system32\drivers\fidbox2.idx
2008-11-13 19:45 . 2008-11-14 15:09   32   --ahs----   c:\windows\system32\drivers\fidbox2.dat
2008-11-13 19:45 . 2008-11-14 15:09   32   --ahs----   c:\windows\system32\drivers\fidbox.idx
2008-11-13 19:45 . 2008-11-14 15:09   32   --ahs----   c:\windows\system32\drivers\fidbox.dat
2008-11-13 17:17 . 2008-11-13 17:17   <DIR>   d--------   c:\documents and settings\All Users\Datos de programa\Kaspersky Lab Setup Files
2008-11-13 16:04 . 2008-11-13 16:04   158   --a------   c:\windows\tmpdelis.rar
2008-11-12 18:19 . 2008-11-12 18:19   <DIR>   d--------   c:\archivos de programa\Trend Micro
2008-11-12 15:28 . 2008-11-12 15:28   <DIR>   d--------   C:\ubuntu-backup
2008-11-12 00:45 . 2008-11-12 16:07   165,888   --a------   c:\windows\system32\kavo0.VIR000
2008-11-10 01:20 . 2008-11-10 01:21   818   --a------   C:\br
2008-11-09 17:16 . 2008-11-09 17:20   <DIR>   d--------   c:\documents and settings\neonspeed\Datos de programa\Xfire
2008-11-09 17:16 . 2008-11-09 17:17   <DIR>   d--------   c:\archivos de programa\Xfire
2008-11-07 15:11 . 2008-11-12 15:28   <DIR>   d--------   c:\archivos de programa\Archivos comunes\Symantec Shared
2008-11-03 00:49 . 2006-12-18 03:19   159,232   --a------   c:\windows\system32\ptpusd.dll
2008-11-03 00:49 . 2006-12-18 03:19   15,104   --a------   c:\windows\system32\drivers\usbscan.sys
2008-11-03 00:49 . 2006-12-18 03:19   5,632   --a------   c:\windows\system32\ptpusb.dll
2008-11-02 08:43 . 2004-07-10 14:09   77,824   --a------   C:\p0f.exe
2008-11-02 08:43 . 2004-07-10 12:03   31,484   --a------   C:\p0f.fp
2008-11-02 08:43 . 2004-07-10 12:04   8,369   --a------   C:\p0fr.fp
2008-11-02 08:43 . 2004-07-10 10:48   5,686   --a------   C:\p0fa.fp
2008-11-02 05:26 . 2008-11-02 05:26   <DIR>   d--------   c:\documents and settings\All Users\Datos de programa\GRETECH
2008-11-02 05:24 . 2008-11-02 05:24   <DIR>   d--------   c:\documents and settings\neonspeed\Datos de programa\GRETECH
2008-11-02 05:22 . 2008-11-02 05:22   <DIR>   d--------   c:\archivos de programa\GRETECH
2008-11-01 02:47 . 2008-11-01 02:47   360,320   --a------   c:\windows\system32\drivers\TCPIP.SYS.ORIGINAL
2008-11-01 02:40 . 2008-11-01 02:42   972,700   --a------   C:\ipscan-3.0-beta3.exe
2008-11-01 02:31 . 2004-07-10 14:13   <DIR>   d--------   C:\p0f-2.0.4
2008-10-31 23:05 . 2008-11-10 02:01   <DIR>   d--------   c:\documents and settings\neonspeed\.zenmap
2008-10-31 08:41 . 2008-10-31 08:41   <DIR>   d--------   c:\archivos de programa\Nmap
2008-10-30 02:25 . 2008-10-30 02:25   42,320   --a------   c:\windows\system32\xfcodec.dll
2008-10-28 05:21 . 2006-12-18 03:19   36,224   --a------   c:\windows\system32\drivers\an983.sys
2008-10-26 02:24 . 2008-11-14 04:04   <DIR>   d--------   C:\Torrntx
2008-10-17 19:19 . 2008-10-17 19:21   <DIR>   d--------   c:\archivos de programa\Disk Cleaner
2008-10-17 19:07 . 2002-10-18 09:03   20,480   -ra------   C:\sl.exe
2008-10-17 18:52 . 2008-10-17 18:52   <DIR>   d--------   c:\archivos de programa\WinPcap
2008-10-17 18:49 . 2008-09-12 03:21   <DIR>   d--------   C:\nmap-4.76
2008-10-16 02:24 . 2008-10-16 02:24   <DIR>   d--------   C:\Ares Vista
2008-10-16 01:58 . 2008-10-16 01:58   <DIR>   d--------   c:\documents and settings\neonspeed\Datos de programa\RapidTyping

.
((((((((((((((((((((((((((((((((((((((   Reporte Find3M   )))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-11-14 02:16   ---------   d-----w   c:\archivos de programa\HP
2008-11-13 17:52   ---------   d-----w   c:\archivos de programa\Alwil Software
2008-11-12 17:54   ---------   d-----w   c:\archivos de programa\Winamp
2008-11-02 10:38   98,304   ----a-w   c:\windows\DUMP733c.tmp
2008-11-01 01:47   360,320   ----a-w   c:\windows\system32\drivers\TCPIP.SYS
2008-10-20 17:22   ---------   d-----w   c:\archivos de programa\msn9
2008-10-13 20:21   53,248   ----a-w   c:\documents and settings\neonspeed\lametritonus_en.dll
2008-10-13 20:21   162,304   ----a-w   c:\documents and settings\neonspeed\lame_enc_en.dll
2008-10-12 03:34   57,344   ----a-w   c:\documents and settings\neonspeed\lametritonus.dll
2008-10-12 03:34   162,304   ----a-w   c:\documents and settings\neonspeed\lame_enc.dll
2008-10-11 21:58   ---------   d-----w   c:\archivos de programa\RapidTyping
2008-10-10 01:48   98,304   ----a-w   c:\windows\DUMP757e.tmp
2008-10-09 21:17   98,304   ----a-w   c:\windows\DUMP6fff.tmp
2008-10-07 04:25   ---------   d-----w   c:\archivos de programa\Google
2008-09-30 18:06   ---------   d-----w   c:\documents and settings\NetworkService\Datos de programa\Xfire
2008-09-23 18:14   ---------   d-----w   c:\documents and settings\neonspeed\Datos de programa\Yahoo!
2008-09-23 01:51   ---------   d-----w   c:\documents and settings\neonspeed\Datos de programa\ImgBurn
2008-09-23 01:47   ---------   d-----w   c:\archivos de programa\ImgBurn
2008-09-21 02:57   ---------   d-----w   c:\archivos de programa\MSXML 6.0
2008-09-21 02:56   ---------   d-----w   c:\archivos de programa\MSXML 4.0
2008-09-21 02:46   ---------   d-----w   c:\documents and settings\neonspeed\Datos de programa\Media Player Classic
2008-09-20 21:33   ---------   d-----w   c:\documents and settings\neonspeed\Datos de programa\Ahead
2008-09-19 19:37   ---------   d-----w   c:\archivos de programa\Foxit Software
2008-09-18 16:22   ---------   d-----w   c:\archivos de programa\MSN Messenger
2008-09-18 16:01   70,656   ----a-w   c:\windows\ScUnin.exe
2008-09-17 14:53   ---------   d-----w   c:\documents and settings\All Users\Datos de programa\Hewlett-Packard
2008-09-17 13:36   ---------   d-----w   c:\documents and settings\All Users\Datos de programa\avg8
2008-09-16 20:34   ---------   d-----w   c:\archivos de programa\Elaborate Bytes
2008-09-16 19:27   ---------   d-----w   c:\archivos de programa\Microsoft.NET
2008-09-16 19:26   ---------   d-----w   c:\archivos de programa\Microsoft Works
2008-09-16 00:39   ---------   d-----w   c:\documents and settings\All Users\Datos de programa\Yahoo! Companion
2008-09-15 23:49   ---------   d-----w   c:\archivos de programa\Java
2008-09-15 23:11   ---------   d-----w   c:\archivos de programa\Sun
2008-09-15 22:57   ---------   d-----w   c:\documents and settings\neonspeed\Datos de programa\CyberLink
2008-09-15 22:56   ---------   d-----w   c:\documents and settings\All Users\Datos de programa\CyberLink
2008-09-15 22:28   ---------   d-----w   c:\documents and settings\neonspeed\Datos de programa\Talkback
2008-09-15 22:09   ---------   d-----w   c:\archivos de programa\Archivos comunes\Adobe
2008-09-15 21:59   ---------   d-----w   c:\documents and settings\All Users\Datos de programa\Yahoo!
2008-09-15 21:54   ---------   d-----w   c:\archivos de programa\Yahoo!
2008-09-15 21:44   682,266   ----a-w   c:\windows\unins000.exe
2008-09-15 07:50   ---------   d-----w   c:\documents and settings\All Users\Datos de programa\Apple Computer
2008-09-15 07:50   ---------   d-----w   c:\archivos de programa\QuickTime Alternative
2008-09-15 07:49   ---------   d--h--w   c:\archivos de programa\InstallShield Installation Information
2008-09-15 07:49   ---------   d-----w   c:\archivos de programa\CyberLink
2008-09-15 07:49   ---------   d-----w   c:\archivos de programa\Archivos comunes\InstallShield
2008-09-15 07:48   ---------   d-----w   c:\archivos de programa\Windows Media Connect 2
2008-09-15 07:43   ---------   d-----w   c:\archivos de programa\Nero
2008-09-15 07:43   ---------   d-----w   c:\archivos de programa\K-Lite Codec Pack
2008-09-15 07:43   ---------   d-----w   c:\archivos de programa\Archivos comunes\Java
2008-09-15 07:43   ---------   d-----w   c:\archivos de programa\Archivos comunes\Ahead
2008-09-15 07:42   ---------   d-----w   c:\archivos de programa\DAMN NFO Viewer
2008-09-15 07:37   639,224   ----a-w   c:\windows\system32\drivers\sptd.sys
2008-09-12 01:21   998,912   ----a-w   C:\libeay32.dll
2008-09-12 01:21   391,508   ----a-w   C:\winpcap-nmap-4.02.exe
2008-09-12 01:21   192   ----a-w   C:\nmap_performance.reg
2008-09-12 01:21   188,928   ----a-w   C:\ssleay32.dll
2008-09-12 01:21   1,821,192   ----a-w   C:\vcredist_x86.exe
2008-09-12 01:21   1,126,400   ----a-w   C:\nmap.exe
.

------- Sigcheck -------

2008-06-20 11:44  360960  744e57c99232201ae98c49168b918f48   c:\windows\$hf_mig$\KB951748\SP2QFE\tcpip.sys
2008-06-20 12:51  361600  9aefa14bd6b182d61e3119fa5f436d3d   c:\windows\$hf_mig$\KB951748\SP3GDR\tcpip.sys
2008-06-20 12:59  361600  ad978a1b783b5719720cff204b666c8e   c:\windows\$hf_mig$\KB951748\SP3QFE\tcpip.sys
2006-12-18 11:34  360576  64a75ea132e38494525fdb545b75ef81   c:\windows\$NtUninstallKB951748$\tcpip.sys
2008-04-13 20:20  361344  93ea8d04ec73a85db02eb8805988f733   c:\windows\SoftwareDistribution\Download\2aeaf54e7e4b5f583622470fe7c5fdef\tcpip.sys
2008-11-01 02:47  360320  3adce4790f591bf160a94f6f08039577   c:\windows\system32\dllcache\TCPIP.SYS
2008-11-01 02:47  360320  3adce4790f591bf160a94f6f08039577   c:\windows\system32\drivers\TCPIP.SYS
.
(((((((((((((((((((((((((((((((((   Cargando Puntos Reg   ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Nota* entradas vacías & entradas legítimas predeterminadas no son mostradas
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"PowerDVD"="c:\archivos de programa\CyberLink\PowerDVD\PowerDVD.exe" [2006-10-11 933888]
"msnmsgr"="c:\archivos de programa\MSN Messenger\MsnMsgr.Exe" [2007-01-19 5674352]
"Yahoo! Pager"="c:\archiv~1\Yahoo!\MESSEN~1\YAHOOM~1.EXE" [2006-11-30 4662776]
"ares"="c:\documents and settings\neonspeed\Mis documentos\Ares\Ares.exe" [2007-11-23 962560]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SunJavaUpdateSched"="c:\archivos de programa\Java\jre1.6.0_07\bin\jusched.exe" [2008-06-10 144784]
"HP Software Update"="c:\archivos de programa\HP\HP Software Update\HPWuSchd2.exe" [2006-12-10 49152]
"AVP"="c:\archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe" [2008-07-29 206088]
"SoundMan"="SOUNDMAN.EXE" [2005-06-20 c:\windows\SOUNDMAN.EXE]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-19 15360]

c:\documents and settings\All Users\Men£ Inicio\Programas\Inicio\
HP Digital Imaging Monitor.lnk - c:\archivos de programa\HP\Digital Imaging\bin\hpqtra08.exe [2007-01-02 210520]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"DisableStatusMessages"= 0 (0x0)

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\explorer]
"ForceClassicControlPanel"= 1 (0x1)

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
"ForceClassicControlPanel"= 1 (0x1)
"NoSMHelp"= 1 (0x1)
"NoSMConfigurePrograms"= 1 (0x1)
"NoSMMyPictures"= 1 (0x1)
"NoResolveTrack"= 1 (0x1)
"NoResolveSearch"= 1 (0x1)

[HKEY_USERS\.default\software\microsoft\windows\currentversion\policies\explorer]
"ForceClassicControlPanel"= 1 (0x1)
"NoSMHelp"= 1 (0x1)
"NoSMConfigurePrograms"= 1 (0x1)
"NoSMMyPictures"= 1 (0x1)
"NoResolveTrack"= 1 (0x1)
"NoResolveSearch"= 1 (0x1)

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"msacm.divxa32"= msaud32_divx.acm
"VIDC.XFR1"= xfcodec.dll

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ctfmon.exe]
--a------ 2004-08-19 14:42 15360 c:\windows\system32\ctfmon.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Barsaka]
--a------ 2004-08-19 14:42 1034752 c:\windows\explorer.exe

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\KasperskyAntiVirus]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
"DisableUnicastResponsesToMulticastBroadcast"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Archivos de programa\\Yahoo!\\Messenger\\YahooMessenger.exe"=
"c:\\Archivos de programa\\Yahoo!\\Messenger\\YServer.exe"=
"c:\\Archivos de programa\\MSN Messenger\\msnmsgr.exe"=
"c:\\Archivos de programa\\MSN Messenger\\livecall.exe"=

R0 klbg;Kaspersky Lab Boot Guard Driver;c:\windows\system32\drivers\klbg.sys [2008-01-29 32784]
R2 npf;NetGroup Packet Filter Driver;c:\windows\system32\drivers\npf.sys [2008-06-01 34064]
R3 klim5;Kaspersky Anti-Virus NDIS Filter;c:\windows\system32\DRIVERS\klim5.sys [2008-04-30 24592]
S0 ElbyVCD;ElbyVCD;c:\windows\system32\DRIVERS\ElbyVCD.sys [ ]
S3 AN983;Adaptador Fast Ethernet ADMtek AN983/AN985/ADM951X 10/100Mbps ;c:\windows\system32\DRIVERS\AN983.sys [2006-12-18 36224]
S3 AVPsys;AVPsys;c:\windows\system32\drivers\cdaudio.sys [ ]
S3 BRXZHCSXRH;BRXZHCSXRH;c:\windows\Temp\BRXZHCSXRH.exe [ ]
S3 DMEU;DMEU;c:\windows\Temp\DMEU.exe [ ]
S3 usbscan;Controlador de escáner USB;c:\windows\system32\DRIVERS\usbscan.sys [2006-12-18 15104]
S3 USBSTOR;Dispositivo de almacenamiento masivo de datos USB;c:\windows\system32\DRIVERS\USBSTOR.SYS [2006-12-18 26496]
S4 GD;GD;c:\windows\Temp\GD.exe [ ]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
hpdevmgmt   REG_MULTI_SZ      hpqcxs08 hpqddsvc

NETSVCS REQUIRES REPAIRS - current entries shown
6to4
AppMgmt
AudioSrv
Browser
CryptSvc
DMServer
DHCP
EventSystem
FastUserSwitchingCompatibility
HidServ
Ias
Iprip
Irmon
LanmanServer
LanmanWorkstation
Netman
Nla
NWCWorkstation
Nwsapagent
Rasauto
Rasman
Remoteaccess
Schedule
Seclogon
SENS
Sharedaccess
SRService
Tapisrv
Themes
W32Time
WZCSVC
Wmi
WmdmPmSp
winmgmt
xmlprov
BITS
ShellHWDetection
helpsvc
wuauserv
WmdmPmSN

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost  - NetSvcs


[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{05031324-b196-11dd-a211-000d87cad2ea}]
\Shell\autoplAy\comMand - G:\oemk.exe
\Shell\AutoRun\command - G:\oemk.exe
\Shell\ExPLoRe\CommaNd - G:\oemk.exe
\Shell\OPen\CoMmAnd - G:\oemk.exe

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{1a7c5dd6-8652-11dd-a16a-000d87cad2ea}]
\Shell\AutoRun\command - G:\6d9owdry.cmd
\Shell\explore\Command - G:\6d9owdry.cmd
\Shell\open\Command - G:\6d9owdry.cmd

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{215f6177-9e1b-11dd-a1c8-000d87cad2ea}]
\Shell\AutoRun\command - G:\kk3.bat
\Shell\explore\Command - G:\kk3.bat
\Shell\open\Command - G:\kk3.bat

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{3621f7de-8a40-11dd-a173-000d87cad2ea}]
\Shell\AutoRun\command - G:\nfdmg.com
\Shell\explore\Command - G:\nfdmg.com
\Shell\open\Command - G:\nfdmg.com

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{46e335f0-9ca7-11dd-a1c3-000d87cad2ea}]
\Shell\AutoRun\command - G:\fooool.exe
\Shell\explore\Command - G:\fooool.exe
\Shell\open\Command - G:\fooool.exe

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{5949c9fc-af1b-11dd-a202-000d87cad2ea}]
\Shell\AutoRun\command - G:\uuhgt.bat
\Shell\explore\Command - G:\uuhgt.bat
\Shell\open\Command - G:\uuhgt.bat

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{bb5fd7d3-8747-11dd-a16b-000d87cad2ea}]
\Shell\AutoRun\command - G:\fooool.exe
\Shell\explore\Command - G:\fooool.exe
\Shell\open\Command - G:\fooool.exe

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{cb9634da-84c1-11dd-a166-000d87cad2ea}]
\Shell\AutoRun\command - G:\tyktjfww.exe
\Shell\explore\Command - G:\tyktjfww.exe
\Shell\open\Command - G:\tyktjfww.exe
.
- - - - HUÉRFANOS ELIMINADOS - - - -

BHO-{01391A43-0525-4957-8F25-F9A318D6CC90} - c:\windows\system32\wapyofac.dll
BHO-{09F73835-323E-4640-94AE-6BDD590CFED7} - c:\windows\system32\ddcCrqQh.dll
BHO-{FC691080-7C23-4EFC-8D2D-7C1420CE7E9C} - c:\windows\system32\jkkIXrQH.dll
HKCU-Run-ares vista - c:\jose music\Ares Vista\AresVista.exe
HKLM-Run-2823ff05 - c:\windows\system32\cogofjks.dll
HKU-Default-RunOnce-nltide3 - rundll32 advpack.dll
ShellExecuteHooks-{09F73835-323E-4640-94AE-6BDD590CFED7} - c:\windows\system32\ddcCrqQh.dll
MSConfigStartUp-ares - c:\archivos de programa\Ares\Ares.exe
MSConfigStartUp-kamsoft - c:\windows\system32\ckvo.exe
MSConfigStartUp-kava - c:\windows\system32\kavo.exe
MSConfigStartUp-Win - c:\windows\win.exe


.
------- Análisis Suplementario -------
.
FireFox -: Profile - c:\documents and settings\neonspeed\Datos de programa\Mozilla\Firefox\Profiles\yyoow571.default\
FireFox -: prefs.js - SEARCH.DEFAULTURL - hxxp://slirsredirect.search.aol.com/slirs_http/sredir?sredir=2685&invocationType=tb50ffwinampie7&query=
.

**************************************************************************

catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion
Rootkit scan 2008-11-14 15:10:52
Windows 5.1.2600 Service Pack 2 NTFS

escaneando procesos ocultos ...

escaneando entradas ocultas de autostart ...

escaneando archivos ocultos ...

el escaneo se completo con exito
archivos ocultos: 0

**************************************************************************
.
------------------------ Otros procesos en ejecución ------------------------
.
c:\archiv~1\Yahoo!\MESSEN~1\Ymsgr_tray.exe
c:\archivos de programa\HP\Digital Imaging\bin\hpqste08.exe
.
**************************************************************************
.
Tiempo completado: 2008-11-14 15:21:20 - Reiniciando la máquina
ComboFix-quarantined-files.txt  2008-11-14 14:20:23

Pre-Run: 10.238.844.928 bytes libres
Post-Run: 10,182,086,656 bytes libres

339   --- E O F ---   2008-09-21 02:57:35



saludos y gracias
En línea



come to daddy:
Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion
definitivamente no existe nadie mejor:

Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion
o talves si??:

Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion
Caronte
Miembro
*****
Desconectado Desconectado

Mensajes: 102



Ver Perfil
« Respuesta #234 en: Noviembre 14, 2008, 09:49:53 »







Hola de nuevo... vereis el problema de los registros es este, siguiendo el camino de los procesos que marcaba el antivirus y yendo al regedit, mi primo se ha encontrado esto, y me pregunta si se puede borrar o tiene que modificarlo o hay algún manual para arreglar lo arreglable, un saludo.
En línea
APUROMAFO
Moderadores
Gran Colaborador
*****
Conectado Conectado

Mensajes: 1227



Ver Perfil WWW
« Respuesta #235 en: Noviembre 14, 2008, 12:19:47 »

Caronte , sip se pueden borrar y eliminar, luego pasa un ccleaner y con eso basta y sobra para borrar los rastros de esas dll y exes
ahora bien concentrate donde estas, estas en una rama MUiCache, significa que los archivos fueron ejecutados en tal lugar y al tema,...
pues los datos que quieres eliminar esten en esas rutas

por lo tanto te sugiero que hagas lo siguiente, ve a la ruta de cada uno de esos archivos y envialos a virustotal.com, enviando el analisis de cada uno de los archivos, si aun estan en las rutas respectivas

verifica si te lo detecta como virus o cosa extraña..

cualquier cosa, no dudes en postear o preguntar
pd:eliminar las ramas de un MUi cache no hace ninguna importancia en el programa, pero si te ayuda aveces a detectar cosas raras , como bien lo has hecho

encontraste drivers instalados en tu pc, y nombres de programas que no son tan comunes de usar. ...

mira fijamente y lee
winitems.exe

Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion
dice que es una variante de un Beagle

Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion
por lo que debes usar vundofix y todo el cuento..
insisto,
flec006

Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion
dice que es variante de beagle..
Código:
Realiza lo siguiente:

    * Apaga el Restaurar Sistema (solo en Win Me/XP y Vista).
          o Elimina los temporales de internet.
                + Dale clic en Inicio ==> Panel de control ==> Conexiones de red e Internet
                + Clic en: Opciones de Internet ==> General
                + En Historial de Exploracion pulsa en la opcion "Eliminar archivos".
                + Marca la opcion "Eliminar todo el contenido sin conexion".
                + En Archivos Temporales de Internet pulsa en "Eliminar archivos".
                + Pulsa en Aplicar ==> Aceptar.

    * Descarga Ccleaner.
    * Descarga Dr. Web Cure-It.
    * Descarga y actualiza Malwarebytes' Anti-Malware.
      Nota: Si después de instalarlo el lenguaje esta en Ingles ve a la pestaña "Settings" y lo cambias a Español.

    * Reinicia en modo seguro (a prueba de fallos)
      Nota 1: Si tienes problemas con el inicio en modo seguro realiza lo que se señala en este tutorial.
      Nota 2: Si despues de hacer lo indicado anteriormente aun no puedes iniciar en modo seguro, realiza los pasos en modo normal.

          o Ejecuta Malwarebytes' Anti-Malware;
                + Realiza un examen completo del PC y elimina las infecciones que este detecte.
                + Esto es fundamental, mandalas a cuarentena y eliminalas desde allí; pegas el reporte generado después de la eliminación.
                + El reporte queda guardado en la pestaña "Logs" o "Registros" en español, abres el reporte y copias el contenido para pegarlo en este tema.


          o Ejecuta Dr. Web Cure-It, siguiendo las instrucciones de su Manual.

          o Ejecuta el Ccleaner.
                + Usando primero su opción de "Limpiador" para borrar cookies, temporales de Internet y todos los archivos que este te muestre como obsoletos.
                + Después usa su opción de "Registro" para limpiar todo el registro de Windows.
    * Reinicia en modo normal y realiza un análisis completo con: Panda ActiveScan 2.0.

* Nota *
- Reactiva el "restaurar sistema".
- Pega los reportes de Malwarebytes' Anti-Malware, Dr. Web Cure-It y Panda.

y claramente ves como en el log de la persona estaban tambien los famosos
C:\WINDOWS\system32\drivers\downld\numerito.exe

asi que pone mucha atencion tambein a lo que dice

Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion


saludos Apuromafo



[l0rd|magg0t] ->el Vundo es una familia de dll random en el pc, por lo cual cada cosa que haces en tu pc te lo monitoriza, y ademas altera muchos servicios de sistema, dejandolo levemente inestable o bien LENTO..
basta ejecutar hihackthis, cerrar explorer.exe , el msn, y internet si fuese necesario..
luego en el scan, eliminar la ruta extraña como

rutaextraña nombredllde mas de 9 letras e incoherentes.dll /b
o rutaextraña nombredllde mas de 9 letras e incoherentes.dll
reiniciar el pc y comenzar a reparar las ramas invalidas, ejecutar los servicios y reparar los firewall y todo el cuento..

en cuanto a desabilitaciones no creo que sea tanto, pero un superantispyware es util tambien , y que pases varias cosas

a modo global, crea dll en system32 y deja .ini de nombres similares a éste
nod32 y kaspersky reconocen a lo menos unos 400 nombres de dll de estas caracteristicas, y como es una dll, ejecutada, implica el uso de rundll32 Smiley
saludos y que bueno que te fue bien

en el peor de los casos el VUNDo es capaz de dejarte sin internet  , sin usuario del equipo (cuando corren como 5 variantes a la vez)..
pd:elimina los temporales de internet y cuidado al bajar juegos

lee de paso solo para conocimiento un escrito pequeño de la familia vundo
mediafire.com/apuromafo
en troyanos molestosos , en la carpeta 1 al 10 , la carpeta 6, solo como anexo de informacion
para la dll

pero ademas tu tenias otro mas
c:\windows\system32\kavo.exe
lee

Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion

lee en el foro por si quieres seguir verificando mas datos Smiley
saludos Apuromafo
« Última modificación: Noviembre 14, 2008, 12:31:07 por APUROMAFO » En línea

Estare offline , hasta que vuelva a tener internet Wink saludos ->
Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion


[l0rd|magg0t]
Colaborador
*****
Desconectado Desconectado

Mensajes: 425


cracking e hacking aprentice, we never finish this

pazuzu@el-hacker.org
Ver Perfil
« Respuesta #236 en: Noviembre 14, 2008, 12:51:28 »

muchas gracias APUROMAFO jeje si, tal y como dices tenia el kavo.exe pero este no es mas que el ejecutable que crea el win32.onlinegames para poder copiarse a USB's y matar procesos en la computadora y como tu mismo dijiste es bien molestoso, otra cosa es que por lo visto no tenia el vundo por que si asi hubiese sido nisiquiera pudiese haber escrito este mensaje  Grin Grin pero gracias a que existen herramientas como el Combofix pude salir de tal bicho...aunque el CUH Malware Remover Tool de Smart tambien lo detecta y lo elimina mas sin embargo no se donde lo meti...so por eso pase dias de apego a la pc xD la verdad me molestan los bichos esos esta es una razon mas para usar linux..




saludos




En línea



come to daddy:
Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion
definitivamente no existe nadie mejor:

Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion
o talves si??:

Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion
APUROMAFO
Moderadores
Gran Colaborador
*****
Conectado Conectado

Mensajes: 1227



Ver Perfil WWW
« Respuesta #237 en: Noviembre 14, 2008, 12:55:25 »

muchas gracias APUROMAFO jeje si, tal y como dices tenia el kavo.exe pero este no es mas que el ejecutable que crea el win32.onlinegames para poder copiarse a USB's y matar procesos en la computadora y como tu mismo dijiste es bien molestoso, otra cosa es que por lo visto no tenia el vundo por que si asi hubiese sido nisiquiera pudiese haber escrito este mensaje  Grin Grin pero gracias a que existen herramientas como el Combofix pude salir de tal bicho...aunque el CUH Malware Remover Tool de Smart tambien lo detecta y lo elimina mas sin embargo no se donde lo meti...so por eso pase dias de apego a la pc xD la verdad me molestan los bichos esos esta es una razon mas para usar linux..

saludos


como bien decia, como modo de agregar un poco mas, yo de herramientas conozco muchas, pero sabiendo usarlas necesito nisiquiera un 1% de las que conozco..
que bueno que estes bien, igual el troyano baja otros troyanos y se aprovecha de bugs del sistema operativo, cargando desde la dll, exes, y bajando informacion y mas encima te hace creer al msconfig que no ha pasado nada..

por eso se usa el hihackthis, que accede de otra forma al registro..
En línea

Estare offline , hasta que vuelva a tener internet Wink saludos ->
Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion


nickdux
Pánta iskhío en tô endynamoûntí me.
Habitual
*****
Desconectado Desconectado

Mensajes: 207


oacg7oacg@hotmail.com yarev21
Ver Perfil Email
« Respuesta #238 en: Noviembre 16, 2008, 02:17:18 »

umm ola perdona k les moleste un poko es k a ver me entro un virus x msn y ya se donde esta ... esta en mi pc\documents and settings\administrador\cookies ... vale el problema es k ningun antivirus me los puede eliminar y si los elimino yo se regeneran ... y lo k me hacen es k cuando entro pos se empieza una pagina ahi a todos mis contactos sin parar y no lo puedo parar con nada ... x favor me podes decir como puedo eliminarlo :S es urgente gracias

salu2 Grin

Hola, también podrías usar el msn cleaner. Saludos. saludos
« Última modificación: Diciembre 02, 2008, 12:33:04 por APUROMAFO » En línea



Argenteum semper laeva manu sustinebit grypho lilium.
kj
Gran Colaborador
*****
Conectado Conectado

Mensajes: 1008


el que madruga dios lo arruga

jjk_192@hotmail.com
Ver Perfil Email
« Respuesta #239 en: Noviembre 17, 2008, 09:36:16 »


Citar
pero ademas tu tenias otro mas
c:\windows\system32\kavo.exe
lee

Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion

lee en el foro por si quieres seguir verificando mas datos Smiley
saludos Apuromafo

el kavo.exe, es el mismo amvo, y cualquier av lo detecta. Wink

salu2

kj

En línea

*si la vida te da la espalda agarrale el culo.
*la cerveza mata lentamente, pero no tengo apuro  alguno.
*daria todo lo que se por la mitad de lo que ignoro.

Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion
acabemos con rapidshare y megaupload      :: clic aqui ::


Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion
no mas lista negra para kaspersky - recupera y utiliza keys en lista negra   :: clic aqui ::

Te gusta el-hacker.com? -
Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion
::vota por él::
sixchispy
Recien Llegado
*
Desconectado Desconectado

Mensajes: 2


Ver Perfil Email