• Con el fin de ofrecerle una experiencia de navegación adaptada a sus necesidades le informamos de que esta web utiliza cookies. Puede deshabilitarlas en las opciones de su navegador web. Mas info Politica de Cookies Free data recovery software
 

Aviso de "F**k You ;)"

NitraMxxx

Member
Hola primero que nada feliz año nuevo..
Soy nuevo por aca y este foro me parece muy interesante¡
he leido varios temas y dejenme decriles que son muy profecionales en el tema..
Por lo tanto les pido de su ayuda¡¡
Problema:
Hace dias en el messenger empezo a mandar links y mails a mis contactos practicamente solo¡
por lo que pase varios anti virus online y nada
pase el CCleaner, AVG Anti-Rootkit, Malwarebytes´Anti-Malware, Drweb,MSNCleaner etc etc y no detecto nada, pense que habia solucuinado pasando CCleaner (Todo lo hice en modo seguro, deshabilitando restaurar sistema, mostrando archivos ocultos y protegidos por el sistema y mostrando extenciones para archivos conocidos).

Pero hoy entanto abriendo internet aparecio una ventana y decia

"F**k You ;)"

He pasado mas antivirus y no detecta nada, por eso pase el HijackThis y les pido de la manera mas atenta si lo pueden revisar y decirme si algo anda mal,
Por su atencion y de antemano Muchas gracias, su seguro servidro Martin D.


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 12:05:56 p.m., on 05/01/2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Safe mode with network support

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Archivos de programa\Internet Explorer\iexplore.exe
C:\Archivos de programa\Internet Explorer\iexplore.exe
C:\Archivos de programa\ESET\ESET Online Scanner\OnlineCmdLineScanner.exe
E:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = MSN.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = Bing
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = Bing
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = MSN.com
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Windows Live Aplicación auxiliar de inicio de sesión - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Archivos de programa\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Archivos de programa\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [avast!] C:\ARCHIV~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [SynTPStart] C:\Archivos de programa\Synaptics\SynTP\SynTPStart.exe
O4 - HKLM\..\Run: [QlbCtrl.exe] C:\Archivos de programa\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe /Start
O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] E:\Archivos de programa\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICIO LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio de red')
O4 - HKUS\S-1-5-21-1993962763-527237240-725345543-500\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Administrador')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe
O16 - DPF: {063F7D71-5E0B-48F2-87D5-F63C5917947E} (Aosmgr Control) - https://boveda.banamex.com.mx/aosmgr.cab
O16 - DPF: {4B54A9DE-EF1C-4EBE-A328-7C28EA3B433A} (qsax Control) - http://quickscan.bitdefender.com/qsax/qsax.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1260840317031
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/mic...ls/en/x86/client/muweb_site.cab?1260888953671
O16 - DPF: {7530BFB8-7293-4D34-9923-61A11451AFC5} (OnlineScanner Control) - http://download.eset.com/special/eos/OnlineScanner.cab
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Archivos de programa\Archivos comunes\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Servicio Bonjour (Bonjour Service) - Apple Inc. - C:\Archivos de programa\Bonjour\mDNSResponder.exe
O23 - Service: Com4QLBEx - Hewlett-Packard Development Company, L.P. - C:\Archivos de programa\Hewlett-Packard\HP Quick Launch Buttons\Com4QLBEx.exe
O23 - Service: Forceware Web Interface (ForcewareWebInterface) - Apache Software Foundation - C:\Archivos de programa\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
O23 - Service: FSPro Filter Service (fsproflt) - FSPro Labs - C:\WINDOWS\system32\fsproflt.exe
O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Archivos de programa\Hewlett-Packard\Shared\hpqwmiex.exe
O23 - Service: Servicio del iPod (iPod Service) - Apple Inc. - C:\Archivos de programa\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Archivos de programa\Java\jre6\bin\jqs.exe
O23 - Service: ForceWare user log service (nSvcLog) - NVIDIA - C:\Archivos de programa\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

--
End of file - 6506 bytes
 
Hola NitraMxxx, bienvenido y Feliz 2010.

Mira en el registro de Windows a ver si tienes estas entradas:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\Run "Microsoft Update" = msiwin84.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\RunServices "Microsoft Update" = msiwin84.exe

Me cuentas. Salu2
 
Gracias por la bienvenida razor, fijate que las busque y te comento que "no" tengo esas entradas en el registro ¡
 
Hm, curioso. Ese Log esta limpio, no hay nada raro.

Haz un scan con el Kaspersky Online y peganos el reporte.

Salu2
 
Asi lo hare, gracias
scaneando con Kasperky ¡¡
pendiente reporte ¡¡
 
--------------------------------------------------------------------------------
KASPERSKY ONLINE SCANNER 7.0: scan report
Tuesday, January 5, 2010
Operating system: Microsoft Windows XP Professional Service Pack 3 (build 2600)
Kaspersky Online Scanner version: 7.0.26.13
Last database update: Tuesday, January 05, 2010 19:22:47
Records in database: 3345039
--------------------------------------------------------------------------------

Scan settings:
scan using the following database: extended
Scan archives: yes
Scan e-mail databases: yes

Scan area - My Computer:
C:\
D:\
E:\
F:\

Scan statistics:
Objects scanned: 43399
Threats found: 0
Infected objects found: 0
Suspicious objects found: 0
Scan duration: 03:53:05

No threats found. Scanned area is clean.

Selected area has been scanned.

Que pasa entonses????
seguire pendiente y de antemano gracias¡
 
Hola de nuevo. Recapitulemos:

1.-

Hace dias en el messenger empezo a mandar links y mails a mis contactos practicamente solo¡
por lo que pase varios anti virus online y nada
pase el CCleaner, AVG Anti-Rootkit, Malwarebytes´Anti-Malware, Drweb,MSNCleaner etc etc y no detecto nada, pense que habia solucuinado pasando CCleaner (Todo lo hice en modo seguro, deshabilitando restaurar sistema, mostrando archivos ocultos y protegidos por el sistema y mostrando extenciones para archivos conocidos).

Veo que has pasado todas las herramientas. Bien

2.- El Log de Hijack This esta limpio de malware.

3.-
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\Run "Microsoft Update" = msiwin84.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\RunServices "Microsoft Update" = msiwin84.exe

Tampoco tienes esa entrada en el registro...

4.- El Log de Kaspersky tambien esta limpio...

5.- Ese mensaje corresponde al gusano Agobot/Gaobot, que se aprovecha de la vulnerabilidad LSASS...

6.- Vuelve a un punto anterior donde sepas al 100% que no tenias el virus.

7.- Posiblemente se haya copiado en Restore Volume , por lo que deberias despues del paso 6 sin que funcione, deshabilitar restaurar sistema.

8.- Mas info aqui: W32/Gaobot.worm.ali | Virus Profile & Definition | McAfee Inc.

Salu2
 
Hola, no tengo puntos de restauracion anteriores :(

Como observacion, mi messenger sigue mandando links y el messenger de facebook igual.
 
Hola, pues no se como voy a poder ayudarte si ningun antivirus detecta nada (Kaspersky, Dr.Web), antispyware ( AVG Anti-Rootkit, Malwarebytes´Anti-Malware, MSN Cleaner) , el log de HijackThis esta limpio, no tienes las entradas que te señale en el registro, y para rematar tampoco tienes ningun punto de restauracion.

Como ves, no tengo ningun punto que me sirva de referencia para ayudarte.
 
Bueno pues muchas gracias, estare vigilando mi maquina aver como funciona.
 
Yo de ti, bloquearia el msn, pues a saber lo que esta mandando .... y creeme que sin algo en que basarse no es posible ayudarte.

Te dije lo de las entradas en el registro, pues ese gusano crea esos mensajes, pero sino las tienes algo no encaja.

Puedes probar con otros programas como el antivirus online de Panda por ejemplo, pero como no tengamos algun dato en concreto es tarea de chinos encontrar la localizacion del gusano.

Lo siento, pero de momento, a la falta de mas datos no es posible hacer nada mas.

Si hay alguna novedad, ponla por aqui que tratare de ayudarte en lo que sepa. A la espera quedo. Salu2
 
Hola!, con permiso.

En vista de que los logs no muestran nada, es muy poco lo que se puede hacer.
Veo que te han recomendado el uso de Combofix en otro foro, ésta es una potente herramienta capaz de encontrar y eliminar cosas que otros no pueden. El uso de esta herramienta ha de estar supervisado por alguien que esté familiarizado con ella, por ésto no hay problema porque donde te lo han recomendado es una herramienta de uso común; yo lo haría.

En caso de que desees continuar allí, por favor indícanoslo para ir cerrando este tema, en otro caso podrías hacer un análisis con Activescan 2.0, a ver si encuentra algo.

Saludos!!!
 
Back
Arriba