It is currently Tue Sep 01, 2026 4:13 pm


Suspicious banners instead of images in my Firefox Browser

Is your PC infected? Is it running slow? Just can't figure out what's making it sluggish? Here is the place to get some help.

Moderators: liljim, Gecko

Suspicious banners instead of images in my Firefox Browser

Postby louganis » Fri Apr 25, 2008 11:05 pm

Instead of the PCTechForums logo, I get a blinking banner warning me off spyware.
Heres my HJT log:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 23:01, on 2008-04-25
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\ARCHIV~1\Iomega\System32\AppServices.exe
C:\Archivos de programa\Norton AntiVirus\navapsvc.exe
C:\Archivos de programa\Iomega\DriveIcons\ImgIcon.exe
C:\Archivos de programa\Picasa2\PicasaMediaDetector.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe
C:\Archivos de programa\EPSON\Creativity Suite\Event Manager\EEventManager.exe
C:\Archivos de programa\Archivos comunes\Real\Update_OB\realsched.exe
C:\Archivos de programa\QuickTime\qttask.exe
C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Archivos de programa\Skype\Phone\Skype.exe
C:\Archivos de programa\Norton AntiVirus\IWP\NPFMntor.exe
C:\Archivos de programa\InterVideo\Common\Bin\WinCinemaMgr.exe
C:\Archivos de programa\NETGEAR\WG111v2 Configuration Utility\RtlWake.exe
C:\Archivos de programa\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
C:\Archivos de programa\Real\RealPlayer\RealPlay.exe
C:\Archivos de programa\Trend Micro\OfficeScan Client\OfcPfwSvc.exe
C:\Archivos de programa\Symantec\LiveUpdate\ALUSchedulerSvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Console\NSCSRVCE.EXE
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\Archivos de programa\Archivos comunes\Real\Update_OB\RealOneMessageCenter.exe
C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://securityresponse.symantec.com/av ... x_homepage
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.google.es
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy.gobiernodecanarias.org:3128
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Archivos de programa\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Archivos de programa\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [SSC_UserPrompt] "C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\UsrPrmpt.exe"
O4 - HKLM\..\Run: [Iomega Drive Icons] C:\Archivos de programa\Iomega\DriveIcons\ImgIcon.exe
O4 - HKLM\..\Run: [Deskup] C:\Archivos de programa\Iomega\DriveIcons\deskup.exe /IMGSTART
O4 - HKLM\..\Run: [Picasa Media Detector] C:\Archivos de programa\Picasa2\PicasaMediaDetector.exe
O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [EEventManager] C:\Archivos de programa\EPSON\Creativity Suite\Event Manager\EEventManager.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Archivos de programa\Archivos comunes\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Symantec PIF AlertEng] "C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /a /m "C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll"
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [combofix] C:\WINDOWS\system32\kmd.exe /c C:\ComboFix\Combobatch.bat
O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
O4 - HKLM\..\Run: [BM571a6324] Rundll32.exe "C:\WINDOWS\System32\ydorlhne.dll",s
O4 - HKLM\..\Run: [542950b8] rundll32.exe "C:\WINDOWS\System32\wfnsojuu.dll",b
O4 - HKCU\..\Run: [MSMSGS] "C:\Archivos de programa\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [FolderShare] "C:\Archivos de programa\FolderShare\FolderShare.exe" /background
O4 - HKCU\..\Run: [Skype] "C:\Archivos de programa\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [EPSON Stylus Photo 1400 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBUE.EXE /FU "C:\WINDOWS\TEMP\E_S3A6.tmp" /EF "HKCU"
O4 - HKCU\..\Run: [updateMgr] "C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_9 -reboot 1
O4 - HKCU\..\Run: [AnyDVD] C:\Archivos de programa\SlySoft\AnyDVD\AnyDVDtray.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICIO LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Servicio de red')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Startup: Herramienta de búsqueda de soportes de Picture Motion Browser.lnk = C:\Archivos de programa\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Inicio rápido de Adobe Reader.lnk = C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Archivos de programa\InterVideo\Common\Bin\WinCinemaMgr.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: WG111v2 Smart Wizard Wireless Setting.lnk = ?
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\MSMSGS.EXE
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{8F875A1A-1F55-41BB-8E43-6F5CFA330A44}: NameServer = 80.58.61.250,80.58.51.254
O17 - HKLM\System\CCS\Services\Tcpip\..\{E65BF8DA-1B46-4DE2-BEE6-55D6421D83A8}: NameServer = 80.58.61.250,80.58.61.254
O23 - Service: ASP.NET State Service (aspnet_state) - Adaptec - (no file)
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Iomega App Services - Iomega Corporation - C:\ARCHIV~1\Iomega\System32\AppServices.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\ARCHIV~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: LiveUpdate Notice Service - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
O23 - Service: Macromedia Licensing Service - Macromedia - C:\Archivos de programa\Archivos comunes\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - Service: Servicio Auto-Protect de Norton AntiVirus (navapsvc) - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\IWP\NPFMntor.exe
O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Console\NSCSRVCE.EXE
O23 - Service: OfficeScanNT RealTime Scan (ntrtscan) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\OfficeScan Client\ntrtscan.exe
O23 - Service: OfficeScanNT Personal Firewall (OfcPfwSvc) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\OfficeScan Client\OfcPfwSvc.exe
O23 - Service: Programador de LiveUpdate automático - Symantec Corporation - C:\Archivos de programa\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\SAVScan.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe
O23 - Service: SPBBCSvc - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Unknown owner - C:\Archivos de programa\Archivos comunes\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\SymWSC.exe
O23 - Service: Detector de OfficeScanNT (tmlisten) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\OfficeScan Client\tmlisten.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

--
End of file - 10403 bytes


Thanx in advance.
User avatar
louganis
Geek
Geek
 
Posts: 46
Joined: Tue Nov 29, 2005 1:00 am

Thanks given:0
Thanks received:0
Top

Re: Suspicious banners instead of images in my Firefox Browser

Postby Gecko » Sat Apr 26, 2008 2:03 pm

louganis,

Please download to your desktop.

Double click combofix.exe and follow the prompts.

Do not exit Combofix while it is running you my loose all your personal settings!
Important Note - Do not mouseclick combofix's window while it's running, that may cause it to stall.


When it's done running it will produce a log for you. Please post that log in your next reply.
User avatar
Gecko
Super Moderator
Super Moderator
 
Posts: 5209
Joined: Thu Oct 25, 2001 1:00 am
Location: Florida, USA

Thanks given:1
Thanks received:23
Top

Re: Suspicious banners instead of images in my Firefox Browser

Postby louganis » Sat Apr 26, 2008 5:28 pm

OK. Here's the ComboFix log:

ComboFix 08-04-24.1 - PC 2008-04-26 17:02:29.5 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.0.1252.1.3082.18.276 [GMT 1:00]
Se ejecuta desde: C:\Documents and Settings\PC\Escritorio\ComboFix.exe
* Creado un nuevo punto de restauración

ADVERTENCIA - ESTE EQUIPO NO TIENE INSTALADA LA CONSOLA DE RECUPERACION!
.

(((((((((((((((((((((((((((((((((((( Otras eliminaciones )))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\kmd.exe
C:\WINDOWS\pskt.ini
C:\WINDOWS\system32\bflltpdg.dll
C:\WINDOWS\system32\cwlhhyst.dll
C:\WINDOWS\system32\ecclgwjt.dll
C:\WINDOWS\system32\idrybngo.dll
C:\WINDOWS\system32\ldoshjtq.dll
C:\WINDOWS\system32\mcrh.tmp
C:\WINDOWS\system32\ntkoryor.dll
C:\WINDOWS\system32\pmnkKcaW.dll
C:\WINDOWS\system32\royroktn.ini
C:\WINDOWS\system32\tuvTkjHW.dll
C:\WINDOWS\system32\uujosnfw.ini
C:\WINDOWS\system32\WacKknmp.ini
C:\WINDOWS\system32\WacKknmp.ini2
C:\WINDOWS\system32\wfnsojuu.dll
C:\WINDOWS\system32\ydorlhne.dll
.
---- Previous Run -------
.
C:\Documents and Settings\PC\Datos de programa\inst.exe
C:\WINDOWS\hosts
C:\WINDOWS\NDNuninstall4_34.exe
C:\WINDOWS\system32\aacdd.ini
C:\WINDOWS\system32\aacdd.ini2
C:\WINDOWS\system32\apptoport.dll
C:\WINDOWS\system32\blbsvoxu.ini
C:\WINDOWS\System32\ddcaa.dll
C:\WINDOWS\system32\mljgebb.dll
C:\WINDOWS\system32\terhaqus.dll
C:\WINDOWS\system32\uxovsblb.dll
C:\WINDOWS\system32\winclw32.dll
C:\WINDOWS\system32\wvutrqn.dll

.
((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\LEGACY_WINDOWS_LOG
(((((((((((((((((( Archivos creados desde 2008-03-26 - 2008-04-26 )))))))))))))))))))))))))))))))))
.

2008-04-26 09:06 . 2008-04-26 09:06 87,608 --a------ C:\Documents and Settings\PC\Datos de programa\inst.exe
2008-04-24 14:44 . 2008-04-25 14:45 1,503,493 ---hs---- C:\WINDOWS\system32\euqrbojt.ini
2008-04-23 12:27 . 2008-04-24 14:42 1,504,128 ---hs---- C:\WINDOWS\system32\enlspjqm.ini
2008-04-23 12:22 . 2008-04-26 14:39 109,734 --a------ C:\WINDOWS\BM571a6324.xml
2008-04-23 08:55 . 2008-04-23 09:00 24 ---hs---- C:\WINDOWS\SDED80BD1.tmp
2008-04-22 22:01 . 2008-04-22 22:16 <DIR> d-------- C:\Documents and Settings\PC\Datos de programa\foobar2000
2008-04-20 19:41 . 2008-04-20 19:41 <DIR> d-------- C:\Documents and Settings\PC\Datos de programa\AVS4YOU
2008-04-20 19:40 . 2008-04-20 19:40 876 --a------ C:\WINDOWS\$_hpcst$.hpc
2008-04-20 19:38 . 2007-02-27 19:36 638,976 --a------ C:\WINDOWS\system32\divx.dll
2008-04-20 19:38 . 2007-02-27 19:36 524,288 --a------ C:\WINDOWS\system32\xvidcore.dll
2008-04-20 19:38 . 2007-02-27 19:36 221,215 --a------ C:\WINDOWS\system32\divxdec.ax
2008-04-20 19:38 . 2007-02-27 19:36 139,264 --a------ C:\WINDOWS\system32\xvidvfw.dll
2008-04-20 19:38 . 2007-02-27 19:36 53,248 --a------ C:\WINDOWS\system32\xvid.ax
2008-04-20 17:21 . 2008-04-26 09:26 54,156 --ah----- C:\WINDOWS\QTFont.qfn
2008-04-20 17:21 . 2008-04-20 17:21 1,409 --a------ C:\WINDOWS\QTFont.for
2008-04-20 16:08 . 2008-04-20 16:08 <DIR> d-------- C:\Documents and Settings\PC\Datos de programa\Sony Corporation
2008-04-20 15:45 . 2008-04-20 15:45 <DIR> d-------- C:\Documents and Settings\All Users\Datos de programa\Sony Corporation
2008-04-20 15:45 . 2008-04-20 17:44 <DIR> d-------- C:\Archivos de programa\Sony
2008-04-16 22:02 . 2008-04-16 22:02 <DIR> d-------- C:\Documents and Settings\All Users\Datos de programa\Apple

.
(((((((((((((((((((((((((((((((((((((( Reporte Find3M )))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-04-26 08:08 --------- d-----w C:\Archivos de programa\Iomega
2008-04-26 08:07 --------- d-----w C:\Documents and Settings\PC\Datos de programa\Vso
2008-04-26 08:06 47,360 ----a-w C:\Documents and Settings\PC\Datos de programa\pcouffin.sys
2008-04-26 08:03 --------- d-----w C:\Documents and Settings\PC\Datos de programa\Skype
2008-04-25 21:46 --------- d-----w C:\Archivos de programa\Archivos comunes\AVSMedia
2008-04-25 21:45 --------- d-----w C:\Archivos de programa\AVS4YOU
2008-04-25 20:39 --------- d-----w C:\Archivos de programa\Archivos comunes\Symantec Shared
2008-04-24 17:07 --------- d-----w C:\Documents and Settings\All Users\Datos de programa\pdf995
2008-04-23 13:58 --------- d-----w C:\Documents and Settings\All Users\Datos de programa\DVD Shrink
2008-04-23 11:18 --------- d-----w C:\Documents and Settings\All Users\Datos de programa\SlySoft
2008-04-23 11:17 --------- d-----w C:\Archivos de programa\SlySoft
2008-04-23 06:30 106,350 ----a-w C:\WINDOWS\Internet Logs\vsmon_2nd_2008_04_22_17_47_15_small.dmp.zip
2008-04-23 06:30 104,264 ----a-w C:\WINDOWS\Internet Logs\vsmon_2nd_2008_04_22_19_15_26_small.dmp.zip
2008-04-23 06:30 102,340 ----a-w C:\WINDOWS\Internet Logs\vsmon_2nd_2008_04_22_19_53_05_small.dmp.zip
2008-04-22 19:29 --------- d-----w C:\Documents and Settings\PC\Datos de programa\BitTorrent
2008-04-20 15:48 --------- d--h--w C:\Archivos de programa\InstallShield Installation Information
2008-04-20 15:43 --------- d-----w C:\Archivos de programa\DivX
2008-04-20 15:37 --------- d-----w C:\Archivos de programa\Archivos comunes\Wise Installation Wizard
2008-04-20 15:36 --------- d-----w C:\Documents and Settings\All Users\Datos de programa\Lavasoft
2008-04-20 15:36 --------- d-----w C:\Archivos de programa\Lavasoft
2008-04-16 21:02 --------- d-----w C:\Archivos de programa\Apple Software Update
2008-04-12 08:56 3,871,548 ----a-w C:\WINDOWS\Internet Logs\tvDebug.zip
2008-02-17 10:47 106,481 ----a-w C:\WINDOWS\Internet Logs\vsmon_2nd_2008_02_16_13_07_32_small.dmp.zip
2008-02-17 10:47 102,812 ----a-w C:\WINDOWS\Internet Logs\vsmon_2nd_2008_02_16_14_04_16_small.dmp.zip
2008-02-14 09:28 35,072 ----a-w C:\WINDOWS\Internet Logs\vsmon_2nd_2008_02_13_10_01_00_small.dmp.zip
2008-02-14 09:28 32,844 ----a-w C:\WINDOWS\Internet Logs\vsmon_2nd_2008_02_13_10_00_54_small.dmp.zip
2008-02-14 09:28 19,077,078 ----a-w C:\WINDOWS\Internet Logs\vsmon_on_demand_2008_02_13_09_56_24_full.dmp.zip
2004-02-21 01:22 63,488 --sha-w C:\Archivos de programa\Thumbs.db
2005-03-10 03:05 53,323 ----a-w C:\Archivos de programa\opera\program\plugins\PlugDef.dll
2006-03-09 22:29 56 --sh--r C:\WINDOWS\system32\9AFDF080F7.sys
2007-01-12 17:02 1,734 --sha-w C:\WINDOWS\system32\KGyGaAvL.sys
2007-10-18 16:06 16,416 --sha-w C:\WINDOWS\system32\drivers\fidbox.dat
2007-10-18 16:06 2,336 --sha-w C:\WINDOWS\system32\drivers\fidbox2.dat
.

((((((((((((((((((((((((((((((((( Cargando Puntos Reg ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Nota* entradas vac¡as & entradas leg¡timas predeterminadas no son mostradas

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSMSGS"="C:\Archivos de programa\Messenger\msmsgs.exe" [2004-11-15 17:18 1670144]
"CTFMON.EXE"="C:\WINDOWS\System32\ctfmon.exe" [2001-08-24 14:00 13312]
"FolderShare"="C:\Archivos de programa\FolderShare\FolderShare.exe" [2005-10-30 22:12 851968]
"Skype"="C:\Archivos de programa\Skype\Phone\Skype.exe" [2006-06-26 15:53 20005928]
"EPSON Stylus Photo 1400 Series"="C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBUE.exe" [2006-07-04 05:00 139264]
"updateMgr"="C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" [2006-03-30 17:45 313472]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NeroCheck"="C:\WINDOWS\System32\\NeroCheck.exe" [2001-07-09 11:50 155648]
"SSC_UserPrompt"="C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\UsrPrmpt.exe" [2004-11-04 15:35 218240]
"Iomega Drive Icons"="C:\Archivos de programa\Iomega\DriveIcons\ImgIcon.exe" [ ]
"Deskup"="C:\Archivos de programa\Iomega\DriveIcons\deskup.exe" [ ]
"Picasa Media Detector"="C:\Archivos de programa\Picasa2\PicasaMediaDetector.exe" [2005-10-06 03:31 335872]
"ccApp"="C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe" [2008-03-07 23:01 53096]
"EEventManager"="C:\Archivos de programa\EPSON\Creativity Suite\Event Manager\EEventManager.exe" [2005-04-08 14:09 102400]
"TkBellExe"="C:\Archivos de programa\Archivos comunes\Real\Update_OB\realsched.exe" [2007-01-05 19:10 185896]
"QuickTime Task"="C:\Archivos de programa\QuickTime\qttask.exe" [2007-04-27 09:41 282624]
"Symantec PIF AlertEng"="C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" [2007-03-12 10:22 517768]
"ZoneAlarm Client"="C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe" [2007-06-21 21:54 919016]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2001-08-24 14:00 13312]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\tuvTkjHW]
tuvTkjHW.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"SENTINEL"= snti386.dll
"msacm.scg726"= scg726.acm
"msacm.alf2cd"= alf2cd.acm
"vidc.dvsd"= mcdvd_32.dll
"VIDC.X264"= x264vfw.dll
d-a------ 2008-04-26 17:10 0 c:\WINDOWS\System32\

R2 EAPPkt;Realtek EAPPkt Protocol;C:\WINDOWS\System32\DRIVERS\EAPPkt.sys [2005-04-01 12:43]
R2 Programador de LiveUpdate automático;Programador de LiveUpdate automático;"C:\Archivos de programa\Symantec\LiveUpdate\ALUSchedulerSvc.exe" [2006-08-03 17:53]
S3 RTLWUSB;NETGEAR WG111v2 54Mbps Wireless USB 2.0 Adapter NT Driver;C:\WINDOWS\System32\DRIVERS\wg111v2.sys [2006-03-16 12:39]

.
Contenido de carpeta 'Tareas Programadas'
"2008-04-25 18:46:08 C:\WINDOWS\Tasks\AppleSoftwareUpdate.job"
- C:\Archivos de programa\Apple Software Update\SoftwareUpdate.exe
"2008-04-25 19:03:38 C:\WINDOWS\Tasks\Norton AntiVirus - Ejecutar análisis de todo el sistema - PC.job"
User avatar
louganis
Geek
Geek
 
Posts: 46
Joined: Tue Nov 29, 2005 1:00 am

Thanks given:0
Thanks received:0
Top

Re: Suspicious banners instead of images in my Firefox Browser

Postby Gecko » Sun Apr 27, 2008 11:54 am

louganis,

Your combofix log is incomplete, could you please post the rest of it.
User avatar
Gecko
Super Moderator
Super Moderator
 
Posts: 5209
Joined: Thu Oct 25, 2001 1:00 am
Location: Florida, USA

Thanks given:1
Thanks received:23
Top

Re: Suspicious banners instead of images in my Firefox Browser

Postby louganis » Mon Apr 28, 2008 5:47 pm

C:\ComboFix\ComboFix.txt

This is the whole content of the aforementioned file:

ComboFix 08-04-24.1 - PC 2008-04-26 17:02:29.5 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.0.1252.1.3082.18.276 [GMT 1:00]
Se ejecuta desde: C:\Documents and Settings\PC\Escritorio\ComboFix.exe
* Creado un nuevo punto de restauración

ADVERTENCIA - ESTE EQUIPO NO TIENE INSTALADA LA CONSOLA DE RECUPERACION!
.

(((((((((((((((((((((((((((((((((((( Otras eliminaciones )))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\kmd.exe
C:\WINDOWS\pskt.ini
C:\WINDOWS\system32\bflltpdg.dll
C:\WINDOWS\system32\cwlhhyst.dll
C:\WINDOWS\system32\ecclgwjt.dll
C:\WINDOWS\system32\idrybngo.dll
C:\WINDOWS\system32\ldoshjtq.dll
C:\WINDOWS\system32\mcrh.tmp
C:\WINDOWS\system32\ntkoryor.dll
C:\WINDOWS\system32\pmnkKcaW.dll
C:\WINDOWS\system32\royroktn.ini
C:\WINDOWS\system32\tuvTkjHW.dll
C:\WINDOWS\system32\uujosnfw.ini
C:\WINDOWS\system32\WacKknmp.ini
C:\WINDOWS\system32\WacKknmp.ini2
C:\WINDOWS\system32\wfnsojuu.dll
C:\WINDOWS\system32\ydorlhne.dll
.
---- Previous Run -------
.
C:\Documents and Settings\PC\Datos de programa\inst.exe
C:\WINDOWS\hosts
C:\WINDOWS\NDNuninstall4_34.exe
C:\WINDOWS\system32\aacdd.ini
C:\WINDOWS\system32\aacdd.ini2
C:\WINDOWS\system32\apptoport.dll
C:\WINDOWS\system32\blbsvoxu.ini
C:\WINDOWS\System32\ddcaa.dll
C:\WINDOWS\system32\mljgebb.dll
C:\WINDOWS\system32\terhaqus.dll
C:\WINDOWS\system32\uxovsblb.dll
C:\WINDOWS\system32\winclw32.dll
C:\WINDOWS\system32\wvutrqn.dll

.
((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\LEGACY_WINDOWS_LOG
(((((((((((((((((( Archivos creados desde 2008-03-26 - 2008-04-26 )))))))))))))))))))))))))))))))))
.

2008-04-26 09:06 . 2008-04-26 09:06 87,608 --a------ C:\Documents and Settings\PC\Datos de programa\inst.exe
2008-04-24 14:44 . 2008-04-25 14:45 1,503,493 ---hs---- C:\WINDOWS\system32\euqrbojt.ini
2008-04-23 12:27 . 2008-04-24 14:42 1,504,128 ---hs---- C:\WINDOWS\system32\enlspjqm.ini
2008-04-23 12:22 . 2008-04-26 14:39 109,734 --a------ C:\WINDOWS\BM571a6324.xml
2008-04-23 08:55 . 2008-04-23 09:00 24 ---hs---- C:\WINDOWS\SDED80BD1.tmp
2008-04-22 22:01 . 2008-04-22 22:16 <DIR> d-------- C:\Documents and Settings\PC\Datos de programa\foobar2000
2008-04-20 19:41 . 2008-04-20 19:41 <DIR> d-------- C:\Documents and Settings\PC\Datos de programa\AVS4YOU
2008-04-20 19:40 . 2008-04-20 19:40 876 --a------ C:\WINDOWS\$_hpcst$.hpc
2008-04-20 19:38 . 2007-02-27 19:36 638,976 --a------ C:\WINDOWS\system32\divx.dll
2008-04-20 19:38 . 2007-02-27 19:36 524,288 --a------ C:\WINDOWS\system32\xvidcore.dll
2008-04-20 19:38 . 2007-02-27 19:36 221,215 --a------ C:\WINDOWS\system32\divxdec.ax
2008-04-20 19:38 . 2007-02-27 19:36 139,264 --a------ C:\WINDOWS\system32\xvidvfw.dll
2008-04-20 19:38 . 2007-02-27 19:36 53,248 --a------ C:\WINDOWS\system32\xvid.ax
2008-04-20 17:21 . 2008-04-26 09:26 54,156 --ah----- C:\WINDOWS\QTFont.qfn
2008-04-20 17:21 . 2008-04-20 17:21 1,409 --a------ C:\WINDOWS\QTFont.for
2008-04-20 16:08 . 2008-04-20 16:08 <DIR> d-------- C:\Documents and Settings\PC\Datos de programa\Sony Corporation
2008-04-20 15:45 . 2008-04-20 15:45 <DIR> d-------- C:\Documents and Settings\All Users\Datos de programa\Sony Corporation
2008-04-20 15:45 . 2008-04-20 17:44 <DIR> d-------- C:\Archivos de programa\Sony
2008-04-16 22:02 . 2008-04-16 22:02 <DIR> d-------- C:\Documents and Settings\All Users\Datos de programa\Apple

.
(((((((((((((((((((((((((((((((((((((( Reporte Find3M )))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-04-26 08:08 --------- d-----w C:\Archivos de programa\Iomega
2008-04-26 08:07 --------- d-----w C:\Documents and Settings\PC\Datos de programa\Vso
2008-04-26 08:06 47,360 ----a-w C:\Documents and Settings\PC\Datos de programa\pcouffin.sys
2008-04-26 08:03 --------- d-----w C:\Documents and Settings\PC\Datos de programa\Skype
2008-04-25 21:46 --------- d-----w C:\Archivos de programa\Archivos comunes\AVSMedia
2008-04-25 21:45 --------- d-----w C:\Archivos de programa\AVS4YOU
2008-04-25 20:39 --------- d-----w C:\Archivos de programa\Archivos comunes\Symantec Shared
2008-04-24 17:07 --------- d-----w C:\Documents and Settings\All Users\Datos de programa\pdf995
2008-04-23 13:58 --------- d-----w C:\Documents and Settings\All Users\Datos de programa\DVD Shrink
2008-04-23 11:18 --------- d-----w C:\Documents and Settings\All Users\Datos de programa\SlySoft
2008-04-23 11:17 --------- d-----w C:\Archivos de programa\SlySoft
2008-04-23 06:30 106,350 ----a-w C:\WINDOWS\Internet Logs\vsmon_2nd_2008_04_22_17_47_15_small.dmp.zip
2008-04-23 06:30 104,264 ----a-w C:\WINDOWS\Internet Logs\vsmon_2nd_2008_04_22_19_15_26_small.dmp.zip
2008-04-23 06:30 102,340 ----a-w C:\WINDOWS\Internet Logs\vsmon_2nd_2008_04_22_19_53_05_small.dmp.zip
2008-04-22 19:29 --------- d-----w C:\Documents and Settings\PC\Datos de programa\BitTorrent
2008-04-20 15:48 --------- d--h--w C:\Archivos de programa\InstallShield Installation Information
2008-04-20 15:43 --------- d-----w C:\Archivos de programa\DivX
2008-04-20 15:37 --------- d-----w C:\Archivos de programa\Archivos comunes\Wise Installation Wizard
2008-04-20 15:36 --------- d-----w C:\Documents and Settings\All Users\Datos de programa\Lavasoft
2008-04-20 15:36 --------- d-----w C:\Archivos de programa\Lavasoft
2008-04-16 21:02 --------- d-----w C:\Archivos de programa\Apple Software Update
2008-04-12 08:56 3,871,548 ----a-w C:\WINDOWS\Internet Logs\tvDebug.zip
2008-02-17 10:47 106,481 ----a-w C:\WINDOWS\Internet Logs\vsmon_2nd_2008_02_16_13_07_32_small.dmp.zip
2008-02-17 10:47 102,812 ----a-w C:\WINDOWS\Internet Logs\vsmon_2nd_2008_02_16_14_04_16_small.dmp.zip
2008-02-14 09:28 35,072 ----a-w C:\WINDOWS\Internet Logs\vsmon_2nd_2008_02_13_10_01_00_small.dmp.zip
2008-02-14 09:28 32,844 ----a-w C:\WINDOWS\Internet Logs\vsmon_2nd_2008_02_13_10_00_54_small.dmp.zip
2008-02-14 09:28 19,077,078 ----a-w C:\WINDOWS\Internet Logs\vsmon_on_demand_2008_02_13_09_56_24_full.dmp.zip
2004-02-21 01:22 63,488 --sha-w C:\Archivos de programa\Thumbs.db
2005-03-10 03:05 53,323 ----a-w C:\Archivos de programa\opera\program\plugins\PlugDef.dll
2006-03-09 22:29 56 --sh--r C:\WINDOWS\system32\9AFDF080F7.sys
2007-01-12 17:02 1,734 --sha-w C:\WINDOWS\system32\KGyGaAvL.sys
2007-10-18 16:06 16,416 --sha-w C:\WINDOWS\system32\drivers\fidbox.dat
2007-10-18 16:06 2,336 --sha-w C:\WINDOWS\system32\drivers\fidbox2.dat
.

((((((((((((((((((((((((((((((((( Cargando Puntos Reg ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Nota* entradas vac¡as & entradas leg¡timas predeterminadas no son mostradas

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSMSGS"="C:\Archivos de programa\Messenger\msmsgs.exe" [2004-11-15 17:18 1670144]
"CTFMON.EXE"="C:\WINDOWS\System32\ctfmon.exe" [2001-08-24 14:00 13312]
"FolderShare"="C:\Archivos de programa\FolderShare\FolderShare.exe" [2005-10-30 22:12 851968]
"Skype"="C:\Archivos de programa\Skype\Phone\Skype.exe" [2006-06-26 15:53 20005928]
"EPSON Stylus Photo 1400 Series"="C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBUE.exe" [2006-07-04 05:00 139264]
"updateMgr"="C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" [2006-03-30 17:45 313472]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NeroCheck"="C:\WINDOWS\System32\\NeroCheck.exe" [2001-07-09 11:50 155648]
"SSC_UserPrompt"="C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\UsrPrmpt.exe" [2004-11-04 15:35 218240]
"Iomega Drive Icons"="C:\Archivos de programa\Iomega\DriveIcons\ImgIcon.exe" [ ]
"Deskup"="C:\Archivos de programa\Iomega\DriveIcons\deskup.exe" [ ]
"Picasa Media Detector"="C:\Archivos de programa\Picasa2\PicasaMediaDetector.exe" [2005-10-06 03:31 335872]
"ccApp"="C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe" [2008-03-07 23:01 53096]
"EEventManager"="C:\Archivos de programa\EPSON\Creativity Suite\Event Manager\EEventManager.exe" [2005-04-08 14:09 102400]
"TkBellExe"="C:\Archivos de programa\Archivos comunes\Real\Update_OB\realsched.exe" [2007-01-05 19:10 185896]
"QuickTime Task"="C:\Archivos de programa\QuickTime\qttask.exe" [2007-04-27 09:41 282624]
"Symantec PIF AlertEng"="C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" [2007-03-12 10:22 517768]
"ZoneAlarm Client"="C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe" [2007-06-21 21:54 919016]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2001-08-24 14:00 13312]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\tuvTkjHW]
tuvTkjHW.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"SENTINEL"= snti386.dll
"msacm.scg726"= scg726.acm
"msacm.alf2cd"= alf2cd.acm
"vidc.dvsd"= mcdvd_32.dll
"VIDC.X264"= x264vfw.dll
d-a------ 2008-04-26 17:10 0 c:\WINDOWS\System32\

R2 EAPPkt;Realtek EAPPkt Protocol;C:\WINDOWS\System32\DRIVERS\EAPPkt.sys [2005-04-01 12:43]
R2 Programador de LiveUpdate automático;Programador de LiveUpdate automático;"C:\Archivos de programa\Symantec\LiveUpdate\ALUSchedulerSvc.exe" [2006-08-03 17:53]
S3 RTLWUSB;NETGEAR WG111v2 54Mbps Wireless USB 2.0 Adapter NT Driver;C:\WINDOWS\System32\DRIVERS\wg111v2.sys [2006-03-16 12:39]

.
Contenido de carpeta 'Tareas Programadas'
"2008-04-25 18:46:08 C:\WINDOWS\Tasks\AppleSoftwareUpdate.job"
- C:\Archivos de programa\Apple Software Update\SoftwareUpdate.exe
"2008-04-25 19:03:38 C:\WINDOWS\Tasks\Norton AntiVirus - Ejecutar análisis de todo el sistema - PC.job"
User avatar
louganis
Geek
Geek
 
Posts: 46
Joined: Tue Nov 29, 2005 1:00 am

Thanks given:0
Thanks received:0
Top

Re: Suspicious banners instead of images in my Firefox Browser

Postby Gecko » Tue Apr 29, 2008 12:34 pm

User avatar
Gecko
Super Moderator
Super Moderator
 
Posts: 5209
Joined: Thu Oct 25, 2001 1:00 am
Location: Florida, USA

Thanks given:1
Thanks received:23
Top

Re: Suspicious banners instead of images in my Firefox Browser

Postby louganis » Fri May 02, 2008 4:29 pm

Once your instructions have been followed, here's the ComboFix log:

ComboFix 08-04-24.1 - PC 2008-05-02 16:22:37.7 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.0.1252.1.3082.18.245 [GMT 1:00]
Se ejecuta desde: C:\Documents and Settings\PC\Escritorio\ComboFix.exe
Command switches used :: C:\Documents and Settings\PC\Escritorio\CFScript.txt
* Creado un nuevo punto de restauración

ADVERTENCIA - ESTE EQUIPO NO TIENE INSTALADA LA CONSOLA DE RECUPERACION!

FILE ::
C:\Documents and Settings\PC\Datos de programa\inst.exe
C:\WINDOWS\$_hpcst$.hpc
C:\WINDOWS\BM571a6324.xml
C:\WINDOWS\SDED80BD1.tmp
C:\WINDOWS\system32\enlspjqm.ini
C:\WINDOWS\system32\euqrbojt.ini
C:\WINDOWS\system32\tuvTkjHW.dll
.

(((((((((((((((((((((((((((((((((((( Otras eliminaciones )))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\Documents and Settings\PC\Datos de programa\inst.exe
C:\Documents and Settings\PC\Favoritos\Online Security Test.url
C:\WINDOWS\$_hpcst$.hpc
C:\WINDOWS\BM571a6324.xml
C:\WINDOWS\SDED80BD1.tmp
C:\WINDOWS\system32\enlspjqm.ini
C:\WINDOWS\system32\euqrbojt.ini

.
(((((((((((((((((( Archivos creados desde 2008-04-02 - 2008-05-02 )))))))))))))))))))))))))))))))))
.

2008-04-22 22:01 . 2008-04-22 22:16 <DIR> d-------- C:\Documents and Settings\PC\Datos de programa\foobar2000
2008-04-20 19:41 . 2008-04-20 19:41 <DIR> d-------- C:\Documents and Settings\PC\Datos de programa\AVS4YOU
2008-04-20 19:38 . 2007-02-27 19:36 638,976 --a------ C:\WINDOWS\system32\divx.dll
2008-04-20 19:38 . 2007-02-27 19:36 524,288 --a------ C:\WINDOWS\system32\xvidcore.dll
2008-04-20 19:38 . 2007-02-27 19:36 221,215 --a------ C:\WINDOWS\system32\divxdec.ax
2008-04-20 19:38 . 2007-02-27 19:36 139,264 --a------ C:\WINDOWS\system32\xvidvfw.dll
2008-04-20 19:38 . 2007-02-27 19:36 53,248 --a------ C:\WINDOWS\system32\xvid.ax
2008-04-20 17:21 . 2008-05-02 12:20 54,156 --ah----- C:\WINDOWS\QTFont.qfn
2008-04-20 17:21 . 2008-04-20 17:21 1,409 --a------ C:\WINDOWS\QTFont.for
2008-04-20 16:08 . 2008-04-20 16:08 <DIR> d-------- C:\Documents and Settings\PC\Datos de programa\Sony Corporation
2008-04-20 15:45 . 2008-04-20 15:45 <DIR> d-------- C:\Documents and Settings\All Users\Datos de programa\Sony Corporation
2008-04-20 15:45 . 2008-04-20 17:44 <DIR> d-------- C:\Archivos de programa\Sony
2008-04-16 22:02 . 2008-04-16 22:02 <DIR> d-------- C:\Documents and Settings\All Users\Datos de programa\Apple

.
(((((((((((((((((((((((((((((((((((((( Reporte Find3M )))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-05-02 15:15 --------- d-----w C:\Documents and Settings\PC\Datos de programa\Skype
2008-04-30 07:09 --------- d-----w C:\Archivos de programa\Archivos comunes\Symantec Shared
2008-04-28 10:12 --------- d-----w C:\Documents and Settings\All Users\Datos de programa\pdf995
2008-04-26 08:08 --------- d-----w C:\Archivos de programa\Iomega
2008-04-26 08:07 --------- d-----w C:\Documents and Settings\PC\Datos de programa\Vso
2008-04-26 08:06 47,360 ----a-w C:\Documents and Settings\PC\Datos de programa\pcouffin.sys
2008-04-25 21:46 --------- d-----w C:\Archivos de programa\Archivos comunes\AVSMedia
2008-04-25 21:45 --------- d-----w C:\Archivos de programa\AVS4YOU
2008-04-23 13:58 --------- d-----w C:\Documents and Settings\All Users\Datos de programa\DVD Shrink
2008-04-23 11:18 --------- d-----w C:\Documents and Settings\All Users\Datos de programa\SlySoft
2008-04-23 11:17 --------- d-----w C:\Archivos de programa\SlySoft
2008-04-23 06:30 106,350 ----a-w C:\WINDOWS\Internet Logs\vsmon_2nd_2008_04_22_17_47_15_small.dmp.zip
2008-04-23 06:30 104,264 ----a-w C:\WINDOWS\Internet Logs\vsmon_2nd_2008_04_22_19_15_26_small.dmp.zip
2008-04-23 06:30 102,340 ----a-w C:\WINDOWS\Internet Logs\vsmon_2nd_2008_04_22_19_53_05_small.dmp.zip
2008-04-22 19:29 --------- d-----w C:\Documents and Settings\PC\Datos de programa\BitTorrent
2008-04-20 15:48 --------- d--h--w C:\Archivos de programa\InstallShield Installation Information
2008-04-20 15:43 --------- d-----w C:\Archivos de programa\DivX
2008-04-20 15:37 --------- d-----w C:\Archivos de programa\Archivos comunes\Wise Installation Wizard
2008-04-20 15:36 --------- d-----w C:\Documents and Settings\All Users\Datos de programa\Lavasoft
2008-04-20 15:36 --------- d-----w C:\Archivos de programa\Lavasoft
2008-04-16 21:02 --------- d-----w C:\Archivos de programa\Apple Software Update
2008-04-12 08:56 3,871,548 ----a-w C:\WINDOWS\Internet Logs\tvDebug.zip
2008-02-17 10:47 106,481 ----a-w C:\WINDOWS\Internet Logs\vsmon_2nd_2008_02_16_13_07_32_small.dmp.zip
2008-02-17 10:47 102,812 ----a-w C:\WINDOWS\Internet Logs\vsmon_2nd_2008_02_16_14_04_16_small.dmp.zip
2008-02-14 09:28 35,072 ----a-w C:\WINDOWS\Internet Logs\vsmon_2nd_2008_02_13_10_01_00_small.dmp.zip
2008-02-14 09:28 32,844 ----a-w C:\WINDOWS\Internet Logs\vsmon_2nd_2008_02_13_10_00_54_small.dmp.zip
2008-02-14 09:28 19,077,078 ----a-w C:\WINDOWS\Internet Logs\vsmon_on_demand_2008_02_13_09_56_24_full.dmp.zip
2004-02-21 01:22 63,488 --sha-w C:\Archivos de programa\Thumbs.db
2005-03-10 03:05 53,323 ----a-w C:\Archivos de programa\opera\program\plugins\PlugDef.dll
2006-03-09 22:29 56 --sh--r C:\WINDOWS\system32\9AFDF080F7.sys
2007-01-12 17:02 1,734 --sha-w C:\WINDOWS\system32\KGyGaAvL.sys
2007-10-18 16:06 16,416 --sha-w C:\WINDOWS\system32\drivers\fidbox.dat
2007-10-18 16:06 2,336 --sha-w C:\WINDOWS\system32\drivers\fidbox2.dat
.

((((((((((((((((((((((((((((( snapshot@2008-04-26_17.22.48.81 )))))))))))))))))))))))))))))))))))))))))
.
- 2008-04-26 16:11:58 2,048 --s-a-w C:\WINDOWS\bootstat.dat
+ 2008-05-02 08:09:54 2,048 --s-a-w C:\WINDOWS\bootstat.dat
.
((((((((((((((((((((((((((((((((( Cargando Puntos Reg ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Nota* entradas vacías & entradas legítimas predeterminadas no son mostradas

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSMSGS"="C:\Archivos de programa\Messenger\msmsgs.exe" [2004-11-15 17:18 1670144]
"CTFMON.EXE"="C:\WINDOWS\System32\ctfmon.exe" [2001-08-24 14:00 13312]
"FolderShare"="C:\Archivos de programa\FolderShare\FolderShare.exe" [2005-10-30 22:12 851968]
"Skype"="C:\Archivos de programa\Skype\Phone\Skype.exe" [2006-06-26 15:53 20005928]
"EPSON Stylus Photo 1400 Series"="C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBUE.exe" [2006-07-04 05:00 139264]
"updateMgr"="C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" [2006-03-30 17:45 313472]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NeroCheck"="C:\WINDOWS\System32\\NeroCheck.exe" [2001-07-09 11:50 155648]
"SSC_UserPrompt"="C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\UsrPrmpt.exe" [2004-11-04 15:35 218240]
"Iomega Drive Icons"="C:\Archivos de programa\Iomega\DriveIcons\ImgIcon.exe" [ ]
"Deskup"="C:\Archivos de programa\Iomega\DriveIcons\deskup.exe" [ ]
"Picasa Media Detector"="C:\Archivos de programa\Picasa2\PicasaMediaDetector.exe" [2005-10-06 03:31 335872]
"ccApp"="C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe" [2008-03-07 23:01 53096]
"EEventManager"="C:\Archivos de programa\EPSON\Creativity Suite\Event Manager\EEventManager.exe" [2005-04-08 14:09 102400]
"TkBellExe"="C:\Archivos de programa\Archivos comunes\Real\Update_OB\realsched.exe" [2007-01-05 19:10 185896]
"QuickTime Task"="C:\Archivos de programa\QuickTime\qttask.exe" [2007-04-27 09:41 282624]
"Symantec PIF AlertEng"="C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" [2007-03-12 10:22 517768]
"ZoneAlarm Client"="C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe" [2007-06-21 21:54 919016]
"UserFaultCheck"="C:\WINDOWS\system32\dumprep 0 -u" [ ]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2001-08-24 14:00 13312]

C:\Documents and Settings\PC\Men£ Inicio\Programas\Inicio\
Herramienta de b£squeda de soportes de Picture Motion Browser.lnk - C:\Archivos de programa\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe [2008-04-20 15:46:13 344064]

C:\Documents and Settings\All Users\Men£ Inicio\Programas\Inicio\
Adobe Gamma Loader.exe.lnk - C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe [2002-03-23 15:06:01 110592]
Adobe Gamma Loader.lnk - C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe [2002-03-23 15:06:01 110592]
Inicio r pido de Adobe Reader.lnk - C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2005-09-23 23:05:26 29696]
InterVideo WinCinema Manager.lnk - C:\Archivos de programa\InterVideo\Common\Bin\WinCinemaMgr.exe [2002-10-14 13:53:56 98304]
Microsoft Office.lnk - C:\Archivos de programa\Microsoft Office\Office\OSA9.EXE [1999-02-17 22:05:56 65588]
WG111v2 Smart Wizard Wireless Setting.lnk - C:\Archivos de programa\NETGEAR\WG111v2 Configuration Utility\RtlWake.exe [2006-11-29 20:21:13 745472]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\tuvTkjHW]
tuvTkjHW.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"SENTINEL"= snti386.dll
"msacm.scg726"= scg726.acm
"msacm.alf2cd"= alf2cd.acm
"vidc.dvsd"= mcdvd_32.dll
"VIDC.X264"= x264vfw.dll
d-a------ 2008-05-02 16:23 0 c:\WINDOWS\System32\

R2 EAPPkt;Realtek EAPPkt Protocol;C:\WINDOWS\System32\DRIVERS\EAPPkt.sys [2005-04-01 12:43]
R2 Programador de LiveUpdate automático;Programador de LiveUpdate automático;"C:\Archivos de programa\Symantec\LiveUpdate\ALUSchedulerSvc.exe" [2006-08-03 17:53]
S3 RTLWUSB;NETGEAR WG111v2 54Mbps Wireless USB 2.0 Adapter NT Driver;C:\WINDOWS\System32\DRIVERS\wg111v2.sys [2006-03-16 12:39]

.
Contenido de carpeta 'Tareas Programadas'
"2008-04-25 18:46:08 C:\WINDOWS\Tasks\AppleSoftwareUpdate.job"
- C:\Archivos de programa\Apple Software Update\SoftwareUpdate.exe
"2008-04-25 19:03:38 C:\WINDOWS\Tasks\Norton AntiVirus - Ejecutar análisis de todo el sistema - PC.job"
- C:\ARCHIV~1\NORTON~1\Navw32.exei/TASK:
"2005-04-15 17:34:13 C:\WINDOWS\Tasks\XoftSpy.job"
- C:\Archivos de programa\XoftSpy\XoftSpy.exe
.
**************************************************************************

catchme 0.3.1353 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-05-02 16:25:01
Windows 5.1.2600 NTFS

escaneando procesos ocultos ...

escaneando entradas ocultas de autostart ...

escaneando archivos ocultos ...

el escaneo se completo con exito
archivos ocultos: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\system\ControlSet001\Services\Iomega Activity Disk2]
"ImagePath"="\"\""
.
Tiempo completado: 2008-05-02 16:27:19
ComboFix-quarantined-files.txt 2008-05-02 15:26:50
ComboFix2.txt 2008-05-02 15:17:34

15 dirs 3,018,809,344 bytes libres
17 dirs 3,003,822,080 bytes libres

157 --- E O F --- 2008-04-11 20:07:23
User avatar
louganis
Geek
Geek
 
Posts: 46
Joined: Tue Nov 29, 2005 1:00 am

Thanks given:0
Thanks received:0
Top

Re: Suspicious banners instead of images in my Firefox Browser

Postby Gecko » Sun May 04, 2008 12:52 pm

louganis,

Can you please post a new Hijackthis log.
User avatar
Gecko
Super Moderator
Super Moderator
 
Posts: 5209
Joined: Thu Oct 25, 2001 1:00 am
Location: Florida, USA

Thanks given:1
Thanks received:23
Top

Re: Suspicious banners instead of images in my Firefox Browser

Postby louganis » Fri May 30, 2008 8:48 am

Sorry, gone for a while...

Here's the HTJ log:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 8:47:10, on 30/05/2008
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\ARCHIV~1\Iomega\System32\AppServices.exe
C:\Archivos de programa\Norton AntiVirus\navapsvc.exe
C:\Archivos de programa\Norton AntiVirus\IWP\NPFMntor.exe
C:\Archivos de programa\Trend Micro\OfficeScan Client\OfcPfwSvc.exe
C:\Archivos de programa\Symantec\LiveUpdate\ALUSchedulerSvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe
C:\Archivos de programa\EPSON\Creativity Suite\Event Manager\EEventManager.exe
C:\Archivos de programa\Archivos comunes\Real\Update_OB\realsched.exe
C:\Archivos de programa\QuickTime\qttask.exe
C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe
C:\Archivos de programa\Messenger\msmsgs.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Archivos de programa\Skype\Phone\Skype.exe
C:\Archivos de programa\InterVideo\Common\Bin\WinCinemaMgr.exe
C:\Archivos de programa\NETGEAR\WG111v2 Configuration Utility\RtlWake.exe
C:\Archivos de programa\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Console\NSCSRVCE.EXE
C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://securityresponse.symantec.com/av ... x_homepage
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy.gobiernodecanarias.org:3128
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Archivos de programa\Google\GoogleToolbarNotifier\2.1.1119.1736\swg.dll
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Archivos de programa\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Archivos de programa\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Archivos de programa\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [SSC_UserPrompt] "C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\UsrPrmpt.exe"
O4 - HKLM\..\Run: [Iomega Drive Icons] C:\Archivos de programa\Iomega\DriveIcons\ImgIcon.exe
O4 - HKLM\..\Run: [Deskup] C:\Archivos de programa\Iomega\DriveIcons\deskup.exe /IMGSTART
O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [EEventManager] C:\Archivos de programa\EPSON\Creativity Suite\Event Manager\EEventManager.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Archivos de programa\Archivos comunes\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Symantec PIF AlertEng] "C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /a /m "C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll"
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKCU\..\Run: [MSMSGS] "C:\Archivos de programa\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [FolderShare] "C:\Archivos de programa\FolderShare\FolderShare.exe" /background
O4 - HKCU\..\Run: [Skype] "C:\Archivos de programa\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [EPSON Stylus Photo 1400 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBUE.EXE /FU "C:\WINDOWS\TEMP\E_S3A6.tmp" /EF "HKCU"
O4 - HKCU\..\Run: [updateMgr] "C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_9 -reboot 1
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICIO LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Servicio de red')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Startup: Herramienta de búsqueda de soportes de Picture Motion Browser.lnk = C:\Archivos de programa\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Inicio rápido de Adobe Reader.lnk = C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Archivos de programa\InterVideo\Common\Bin\WinCinemaMgr.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: WG111v2 Smart Wizard Wireless Setting.lnk = ?
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\MSMSGS.EXE
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{8F875A1A-1F55-41BB-8E43-6F5CFA330A44}: NameServer = 80.58.61.250,80.58.51.254
O17 - HKLM\System\CCS\Services\Tcpip\..\{E65BF8DA-1B46-4DE2-BEE6-55D6421D83A8}: NameServer = 80.58.61.250,80.58.61.254
O20 - Winlogon Notify: tuvTkjHW - tuvTkjHW.dll (file missing)
O23 - Service: ASP.NET State Service (aspnet_state) - Adaptec - (no file)
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Iomega App Services - Iomega Corporation - C:\ARCHIV~1\Iomega\System32\AppServices.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\ARCHIV~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: LiveUpdate Notice Service - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
O23 - Service: Macromedia Licensing Service - Macromedia - C:\Archivos de programa\Archivos comunes\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - Service: Servicio Auto-Protect de Norton AntiVirus (navapsvc) - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\IWP\NPFMntor.exe
O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Console\NSCSRVCE.EXE
O23 - Service: OfficeScanNT RealTime Scan (ntrtscan) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\OfficeScan Client\ntrtscan.exe
O23 - Service: OfficeScanNT Personal Firewall (OfcPfwSvc) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\OfficeScan Client\OfcPfwSvc.exe
O23 - Service: Programador de LiveUpdate automático - Symantec Corporation - C:\Archivos de programa\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\SAVScan.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe
O23 - Service: SPBBCSvc - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Unknown owner - C:\Archivos de programa\Archivos comunes\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\SymWSC.exe
O23 - Service: Detector de OfficeScanNT (tmlisten) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\OfficeScan Client\tmlisten.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

--
End of file - 10478 bytes
User avatar
louganis
Geek
Geek
 
Posts: 46
Joined: Tue Nov 29, 2005 1:00 am

Thanks given:0
Thanks received:0
Top

Re: Suspicious banners instead of images in my Firefox Browser

Postby Gecko » Fri May 30, 2008 11:58 am

louganis,

Almost clean just some cleanup work to do.

Start HijackThis and click "Do a system scan only" put a check next to each of the following entries:
O20 - Winlogon Notify: tuvTkjHW - tuvTkjHW.dll (file missing)
O23 - Service: ASP.NET State Service (aspnet_state) - Adaptec - (no file)
Now click the "Fixed checked" button and then close HijackThis

Click Start, click My computer and then right click on your C: drive and select "Properties"
Now click the "Disk cleanup" button, in the next window put a check next to Recycle Bin, Temporary Internet Files and Temporary Files click OK and then click yes in the popup window.

Restart your computer and post a new HiJackThis log when you reply.
User avatar
Gecko
Super Moderator
Super Moderator
 
Posts: 5209
Joined: Thu Oct 25, 2001 1:00 am
Location: Florida, USA

Thanks given:1
Thanks received:23
Top

Re: Suspicious banners instead of images in my Firefox Browser

Postby louganis » Mon Jun 09, 2008 11:56 am

Here's the HLT log (wondering what's: O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll)



Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 11:54:11, on 09/06/2008
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\ARCHIV~1\Iomega\System32\AppServices.exe
C:\Archivos de programa\Norton AntiVirus\navapsvc.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\UsrPrmpt.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe
C:\Archivos de programa\EPSON\Creativity Suite\Event Manager\EEventManager.exe
C:\Archivos de programa\Archivos comunes\Real\Update_OB\realsched.exe
C:\Archivos de programa\QuickTime\qttask.exe
C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe
C:\Archivos de programa\Messenger\msmsgs.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Archivos de programa\Skype\Phone\Skype.exe
C:\Archivos de programa\InterVideo\Common\Bin\WinCinemaMgr.exe
C:\Archivos de programa\NETGEAR\WG111v2 Configuration Utility\RtlWake.exe
C:\Archivos de programa\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
C:\Archivos de programa\Norton AntiVirus\IWP\NPFMntor.exe
C:\Archivos de programa\Trend Micro\OfficeScan Client\OfcPfwSvc.exe
C:\Archivos de programa\Symantec\LiveUpdate\ALUSchedulerSvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\wuauclt.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Console\NSCSRVCE.EXE
C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://securityresponse.symantec.com/av ... x_homepage
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy.gobiernodecanarias.org:3128
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Archivos de programa\Google\GoogleToolbarNotifier\2.1.1119.1736\swg.dll
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Archivos de programa\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Archivos de programa\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Archivos de programa\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [SSC_UserPrompt] "C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\UsrPrmpt.exe"
O4 - HKLM\..\Run: [Iomega Drive Icons] C:\Archivos de programa\Iomega\DriveIcons\ImgIcon.exe
O4 - HKLM\..\Run: [Deskup] C:\Archivos de programa\Iomega\DriveIcons\deskup.exe /IMGSTART
O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [EEventManager] C:\Archivos de programa\EPSON\Creativity Suite\Event Manager\EEventManager.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Archivos de programa\Archivos comunes\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Symantec PIF AlertEng] "C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /a /m "C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll"
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
O4 - HKCU\..\Run: [MSMSGS] "C:\Archivos de programa\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [FolderShare] "C:\Archivos de programa\FolderShare\FolderShare.exe" /background
O4 - HKCU\..\Run: [Skype] "C:\Archivos de programa\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [EPSON Stylus Photo 1400 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBUE.EXE /FU "C:\WINDOWS\TEMP\E_S3A6.tmp" /EF "HKCU"
O4 - HKCU\..\Run: [updateMgr] "C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_9 -reboot 1
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICIO LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Servicio de red')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Startup: Herramienta de búsqueda de soportes de Picture Motion Browser.lnk = C:\Archivos de programa\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Inicio rápido de Adobe Reader.lnk = C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Archivos de programa\InterVideo\Common\Bin\WinCinemaMgr.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: WG111v2 Smart Wizard Wireless Setting.lnk = ?
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\MSMSGS.EXE
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{8F875A1A-1F55-41BB-8E43-6F5CFA330A44}: NameServer = 80.58.61.250,80.58.51.254
O17 - HKLM\System\CCS\Services\Tcpip\..\{E65BF8DA-1B46-4DE2-BEE6-55D6421D83A8}: NameServer = 80.58.61.250,80.58.61.254
O23 - Service: ASP.NET State Service (aspnet_state) - Adaptec - (no file)
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Iomega App Services - Iomega Corporation - C:\ARCHIV~1\Iomega\System32\AppServices.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\ARCHIV~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: LiveUpdate Notice Service - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
O23 - Service: Macromedia Licensing Service - Macromedia - C:\Archivos de programa\Archivos comunes\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - Service: Servicio Auto-Protect de Norton AntiVirus (navapsvc) - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\IWP\NPFMntor.exe
O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Console\NSCSRVCE.EXE
O23 - Service: OfficeScanNT RealTime Scan (ntrtscan) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\OfficeScan Client\ntrtscan.exe
O23 - Service: OfficeScanNT Personal Firewall (OfcPfwSvc) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\OfficeScan Client\OfcPfwSvc.exe
O23 - Service: Programador de LiveUpdate automático - Symantec Corporation - C:\Archivos de programa\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\SAVScan.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe
O23 - Service: SPBBCSvc - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Unknown owner - C:\Archivos de programa\Archivos comunes\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\SymWSC.exe
O23 - Service: Detector de OfficeScanNT (tmlisten) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\OfficeScan Client\tmlisten.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

--
End of file - 10607 bytes
User avatar
louganis
Geek
Geek
 
Posts: 46
Joined: Tue Nov 29, 2005 1:00 am

Thanks given:0
Thanks received:0
Top

Re: Suspicious banners instead of images in my Firefox Browser

Postby Gecko » Tue Jun 10, 2008 1:56 am

User avatar
Gecko
Super Moderator
Super Moderator
 
Posts: 5209
Joined: Thu Oct 25, 2001 1:00 am
Location: Florida, USA

Thanks given:1
Thanks received:23
Top


Return to Malware Support

Who is online

Users browsing this forum: No registered users and 0 guests

cron