It is currently Tue Sep 01, 2026 2:45 pm


Trojan-Spy.Win32@mx

Is your PC infected? Is it running slow? Just can't figure out what's making it sluggish? Here is the place to get some help.

Moderators: liljim, Gecko

Trojan-Spy.Win32@mx

Postby louganis » Sun Oct 05, 2008 7:14 pm

I downloaded a exe-file and let it be analysed by my Norton Antivirus. After executing the exe-file it turned out to be infected with a Trojan. A Pop-Up announces an infection of my PC with Trojan-Spy.Win32@mx and directs me to this page where I can find a 'trusted' antivirus software: http://www.wiav2009.com/?advid=177.

Here's my HJT log:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:13:41, on 05/10/2008
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\ARCHIV~1\Iomega\System32\AppServices.exe
C:\Archivos de programa\Norton AntiVirus\navapsvc.exe
C:\Archivos de programa\Norton AntiVirus\IWP\NPFMntor.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe
C:\Archivos de programa\EPSON\Creativity Suite\Event Manager\EEventManager.exe
C:\Archivos de programa\Trend Micro\OfficeScan Client\OfcPfwSvc.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Archivos de programa\Skype\Phone\Skype.exe
C:\Archivos de programa\Symantec\LiveUpdate\ALUSchedulerSvc.exe
C:\Archivos de programa\InterVideo\Common\Bin\WinCinemaMgr.exe
C:\Archivos de programa\NETGEAR\WG111v2 Configuration Utility\RtlWake.exe
C:\Archivos de programa\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Console\NSCSRVCE.EXE
C:\Archivos de programa\Applications\wcm.exe
C:\Archivos de programa\Applications\iebtm.exe
C:\Archivos de programa\Applications\iebtmm.exe
C:\ARCHIV~1\NORTON~1\navw32.exe
C:\WINDOWS\system32\algg.exe
C:\Archivos de programa\Applications\wcs.exe
C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\ARCHIV~1\MOZILL~1\FIREFOX.EXE
C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://windiwsfsearch.com
R1 - HKLM\Software\Microsoft\Internet Explorer,SearchURL = http://windiwsfsearch.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://windiwsfsearch.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://windiwsfsearch.com/ie6.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://windiwsfsearch.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://windiwsfsearch.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://windiwsfsearch.com/ie6.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://windiwsfsearch.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://windiwsfsearch.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://windiwsfsearch.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy.gobiernodecanarias.org:3128
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Archivos de programa\Google\GoogleToolbarNotifier\2.1.1119.1736\swg.dll
O2 - BHO: 590075 helper - {AFC8A14F-B50A-4F0F-8FB7-77982092D81D} - C:\WINDOWS\System32\590075\590075.dll
O2 - BHO: (no name) - {CFEE97A3-4911-444D-8BE8-E243A23D3DE2} - C:\Archivos de programa\Applications\iebt.dll
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Archivos de programa\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Archivos de programa\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Archivos de programa\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: Internet Service - {144A6B24-0EBC-4D89-BF09-A06A718E57B5} - C:\Archivos de programa\Applications\iebr.dll
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [SSC_UserPrompt] "C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\UsrPrmpt.exe"
O4 - HKLM\..\Run: [Iomega Drive Icons] C:\Archivos de programa\Iomega\DriveIcons\ImgIcon.exe
O4 - HKLM\..\Run: [Deskup] C:\Archivos de programa\Iomega\DriveIcons\deskup.exe /IMGSTART
O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [EEventManager] C:\Archivos de programa\EPSON\Creativity Suite\Event Manager\EEventManager.exe
O4 - HKLM\..\Run: [Symantec PIF AlertEng] "C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /a /m "C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll"
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [MsgCenterExe] "C:\Archivos de programa\Archivos comunes\Real\Update_OB\RealOneMessageCenter.exe" -osboot
O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
O4 - HKCU\..\Run: [MSMSGS] "C:\Archivos de programa\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [FolderShare] "C:\Archivos de programa\FolderShare\FolderShare.exe" /background
O4 - HKCU\..\Run: [Skype] "C:\Archivos de programa\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [EPSON Stylus Photo 1400 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBUE.EXE /FU "C:\WINDOWS\TEMP\E_S3A6.tmp" /EF "HKCU"
O4 - HKCU\..\Run: [updateMgr] "C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_9 -reboot 1
O4 - HKCU\..\Run: [wblogon] C:\WINDOWS\system32\algg.exe
O4 - HKLM\..\Policies\Explorer\Run: [smile] C:\Archivos de programa\Applications\wcs.exe
O4 - HKLM\..\Policies\Explorer\Run: [start] C:\Archivos de programa\Applications\iebtm.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICIO LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Servicio de red')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Startup: Herramienta de búsqueda de soportes de Picture Motion Browser.lnk = C:\Archivos de programa\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Archivos de programa\InterVideo\Common\Bin\WinCinemaMgr.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: WG111v2 Smart Wizard Wireless Setting.lnk = ?
O9 - Extra button: (no name) - {9034A523-D068-4BE8-A284-9DF278BE776E} - http://www.iexplorerfile.com/redirect.php (file missing)
O9 - Extra 'Tools' menuitem: IE Anti-Spyware - {9034A523-D068-4BE8-A284-9DF278BE776E} - http://www.iexplorerfile.com/redirect.php (file missing)
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\MSMSGS.EXE
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O16 - DPF: {402EE96E-2CE8-482D-ADA5-CECEEA07E16D} (TurnTool Scene) - http://www.turntool.com/ViewerInstall.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{8F875A1A-1F55-41BB-8E43-6F5CFA330A44}: NameServer = 80.58.61.250,80.58.51.254
O17 - HKLM\System\CCS\Services\Tcpip\..\{E65BF8DA-1B46-4DE2-BEE6-55D6421D83A8}: NameServer = 80.58.61.250,80.58.61.254
O23 - Service: ASP.NET State Service (aspnet_state) - Adaptec - (no file)
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Iomega App Services - Iomega Corporation - C:\ARCHIV~1\Iomega\System32\AppServices.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\ARCHIV~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: LiveUpdate Notice Service - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
O23 - Service: Macromedia Licensing Service - Macromedia - C:\Archivos de programa\Archivos comunes\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - Service: Servicio Auto-Protect de Norton AntiVirus (navapsvc) - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\IWP\NPFMntor.exe
O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Console\NSCSRVCE.EXE
O23 - Service: OfficeScanNT RealTime Scan (ntrtscan) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\OfficeScan Client\ntrtscan.exe
O23 - Service: OfficeScanNT Personal Firewall (OfcPfwSvc) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\OfficeScan Client\OfcPfwSvc.exe
O23 - Service: Programador de LiveUpdate automático - Symantec Corporation - C:\Archivos de programa\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\SAVScan.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe
O23 - Service: SPBBCSvc - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Unknown owner - C:\Archivos de programa\Archivos comunes\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\SymWSC.exe
O23 - Service: Detector de OfficeScanNT (tmlisten) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\OfficeScan Client\tmlisten.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

--
End of file - 12084 bytes
User avatar
louganis
Geek
Geek
 
Posts: 46
Joined: Tue Nov 29, 2005 1:00 am

Thanks given:0
Thanks received:0
Top

Re: Trojan-Spy.Win32@mx

Postby louganis » Sun Oct 05, 2008 7:25 pm

By the way, my Norton Antivirus says the Trojan is Trojan.Fakeavalert
User avatar
louganis
Geek
Geek
 
Posts: 46
Joined: Tue Nov 29, 2005 1:00 am

Thanks given:0
Thanks received:0
Top

Re: Trojan-Spy.Win32@mx

Postby louganis » Mon Oct 06, 2008 12:35 pm

If it helps, a prompt warned me of these 3 exe malware files, supposed to be running: 'ipexewin.exe', 'audiopitusr.exe' and 'exeiptransfer.exe'. Again, it asked me if I wanted to download repairing software. I closed the prompt without clicking 'Yes' or 'No'.
User avatar
louganis
Geek
Geek
 
Posts: 46
Joined: Tue Nov 29, 2005 1:00 am

Thanks given:0
Thanks received:0
Top

Re: Trojan-Spy.Win32@mx

Postby Gecko » Mon Oct 06, 2008 10:32 pm

louganis,

Please download to your desktop.

Double click combofix.exe and follow the prompts.

Do not exit Combofix while it is running you my loose all your personal settings!
Important Note - Do not mouseclick combofix's window while it's running, that may cause it to stall.


When it's done running it will produce a log for you. Please post that log in your next reply.
User avatar
Gecko
Super Moderator
Super Moderator
 
Posts: 5209
Joined: Thu Oct 25, 2001 1:00 am
Location: Florida, USA

Thanks given:1
Thanks received:23
Top

Re: Trojan-Spy.Win32@mx

Postby louganis » Mon Oct 06, 2008 11:10 pm

My computer reboots after several minutes of ComboFix doing its task. Is this normal?
Since I posted my last reply, I've downloaded and run SpyBot Search & Destroy and Adaware.
They both seem to have found a lot of Malware and I let them delete it.
In a next post I hope to be able to send you the ComboFix log (if I still get it after the reboot).
Thanx for your help!
User avatar
louganis
Geek
Geek
 
Posts: 46
Joined: Tue Nov 29, 2005 1:00 am

Thanks given:0
Thanks received:0
Top

Re: Trojan-Spy.Win32@mx

Postby louganis » Mon Oct 06, 2008 11:21 pm

COMBO FIX LOG SUCCEEDED !!


ComboFix 08-10-06.03 - PC 2008-10-06 22:59:47.10 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.0.1252.1.3082.18.144 [GMT 1:00]
Se ejecuta desde: C:\Documents and Settings\PC\Escritorio\ComboFix.exe

ADVERTENCIA - ESTE EQUIPO NO TIENE INSTALADA LA CONSOLA DE RECUPERACION!
.

(((((((((((((((((((((((((((((((((((( Otras eliminaciones )))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\WINDOWS\system32\590075
.
---- Previous Run -------
.
C:\Documents and Settings\PC\Mis documentos\My Documents.url
C:\WINDOWS\BM571a6324.txt
C:\WINDOWS\system32\590075
C:\WINDOWS\system32\590075\590075.dll
C:\WINDOWS\system32\dao350.dll

.
(((((((((((((((((( Archivos creados desde 2008-09-06 - 2008-10-06 )))))))))))))))))))))))))))))))))
.

2008-10-06 23:04 . 2008-10-06 23:08 <DIR> d-------- C:\WINDOWS\system32\590075
2008-10-05 18:46 . 2008-10-05 18:46 20,480 --a------ C:\WINDOWS\system32\algg.exe
2008-09-24 17:29 . 2002-12-10 23:26 9,366 --a------ C:\WINDOWS\DjVuDoc.ico

.
(((((((((((((((((((((((((((((((((((((( Reporte Find3M )))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-10-06 21:55 --------- d-----w C:\Documents and Settings\PC\Datos de programa\Skype
2008-10-06 21:54 --------- d-----w C:\Documents and Settings\All Users\Datos de programa\Spybot - Search & Destroy
2008-10-06 21:52 7,621,720 ----a-w C:\WINDOWS\Internet Logs\tvDebug.zip
2008-10-06 17:32 --------- d-----w C:\Documents and Settings\All Users\Datos de programa\Lavasoft
2008-10-06 17:32 --------- d-----w C:\Archivos de programa\Lavasoft
2008-10-06 17:30 --------- d-----w C:\Archivos de programa\Archivos comunes\Wise Installation Wizard
2008-10-06 13:44 --------- d-----w C:\Archivos de programa\Spybot - Search & Destroy
2008-10-06 13:42 --------- d-----w C:\Documents and Settings\All Users\Datos de programa\Google Updater
2008-10-05 18:25 --------- d-----w C:\Documents and Settings\All Users\Datos de programa\Symantec
2008-10-05 18:25 --------- d-----w C:\Archivos de programa\Archivos comunes\Symantec Shared
2008-10-05 17:46 --------- d-----w C:\Archivos de programa\Opera
2008-10-03 14:54 --------- d-----w C:\Documents and Settings\PC\Datos de programa\AdobeUM
2008-09-30 20:22 --------- d-----w C:\Documents and Settings\All Users\Datos de programa\DVD Shrink
2008-09-24 16:29 --------- d--h--w C:\Archivos de programa\InstallShield Installation Information
2008-09-23 08:21 6,882,737 ----a-w C:\WINDOWS\Internet Logs\vsmon_2nd_2008_09_22_19_50_19_full.dmp.zip
2008-09-22 18:50 645,632 ----a-w C:\WINDOWS\Internet Logs\xDB7.tmp
2008-09-22 18:50 1,947,648 ----a-w C:\WINDOWS\Internet Logs\xDB8.tmp
2008-09-19 15:14 --------- d-----w C:\Documents and Settings\All Users\Datos de programa\pdf995
2008-09-10 14:51 1,869,824 ----a-w C:\WINDOWS\Internet Logs\xDB6.tmp
2008-08-28 19:25 --------- d-----w C:\Archivos de programa\PSP Games
2008-08-28 15:57 --------- d-----w C:\Archivos de programa\Zylom Games
2008-07-18 21:10 94,920 ----a-w C:\WINDOWS\system32\cdm.dll
2008-07-18 21:10 53,448 ----a-w C:\WINDOWS\system32\wuauclt.exe
2008-07-18 21:10 45,768 ----a-w C:\WINDOWS\system32\wups2.dll
2008-07-18 21:10 36,552 ----a-w C:\WINDOWS\system32\wups.dll
2008-07-18 21:09 563,912 ----a-w C:\WINDOWS\system32\wuapi.dll
2008-07-18 21:09 325,832 ----a-w C:\WINDOWS\system32\wucltui.dll
2008-07-18 21:09 205,000 ----a-w C:\WINDOWS\system32\wuweb.dll
2008-07-18 21:09 1,811,656 ----a-w C:\WINDOWS\system32\wuaueng.dll
2008-07-06 17:33 2,911,744 ----a-w C:\WINDOWS\Internet Logs\xDB4.tmp
2008-07-06 17:33 1,896,960 ----a-w C:\WINDOWS\Internet Logs\xDB5.tmp
2008-04-26 08:06 47,360 ----a-w C:\Documents and Settings\PC\Datos de programa\pcouffin.sys
2004-02-21 01:22 63,488 -csha-w C:\Archivos de programa\Thumbs.db
2002-12-11 11:23 122,880 ----a-w C:\Archivos de programa\internet explorer\plugins\DjVuControl.dll
2005-03-10 03:05 53,323 ----a-w C:\Archivos de programa\opera\program\plugins\PlugDef.dll
2006-03-09 22:29 56 --sh--r C:\WINDOWS\system32\9AFDF080F7.sys
2007-01-12 17:02 1,734 -csha-w C:\WINDOWS\system32\KGyGaAvL.sys
2007-10-18 16:06 16,416 -csha-w C:\WINDOWS\system32\drivers\fidbox.dat
2007-10-18 16:06 2,336 -csha-w C:\WINDOWS\system32\drivers\fidbox2.dat
.

((((((((((((((((((((((((((((( snapshot@2008-04-26_17.22.48.81 )))))))))))))))))))))))))))))))))))))))))
.
+ 2002-03-11 09:45:04 1,708,856 ----a-w C:\WINDOWS\Cache\Adobe Reader 6.0\ENUBIG\instmsia.exe
+ 2002-03-11 10:06:30 1,822,520 ----a-w C:\WINDOWS\Cache\Adobe Reader 6.0\ENUBIG\instmsiw.exe
+ 2003-05-19 11:33:56 217,088 ----a-w C:\WINDOWS\Cache\Adobe Reader 6.0\ENUBIG\setup.exe
- 2000-08-31 07:00:00 73,728 ----a-w C:\WINDOWS\fdsv.exe
+ 2000-08-31 07:00:00 89,504 ----a-w C:\WINDOWS\fdsv.exe
+ 2008-07-29 11:11:22 26,694 ----a-r C:\WINDOWS\Installer\{1D14373E-7970-4F2F-A467-ACA4F0EA21E3}\ARPPRODUCTICON.exe
+ 2008-07-29 11:11:22 26,694 ----a-r C:\WINDOWS\Installer\{1D14373E-7970-4F2F-A467-ACA4F0EA21E3}\googleearth.exe_407B9B5CDAC54F44A756B57CAB4E6A8B.exe
+ 2008-07-29 11:11:22 26,694 ----a-r C:\WINDOWS\Installer\{1D14373E-7970-4F2F-A467-ACA4F0EA21E3}\googleearth.exe1_407B9B5CDAC54F44A756B57CAB4E6A8B.exe
+ 2008-07-29 11:11:22 26,694 ----a-r C:\WINDOWS\Installer\{1D14373E-7970-4F2F-A467-ACA4F0EA21E3}\ShortcutDX_EB071909B9884F8CBF3D6115D4ADEE5E.exe
+ 2008-07-29 11:11:22 26,694 ----a-r C:\WINDOWS\Installer\{1D14373E-7970-4F2F-A467-ACA4F0EA21E3}\ShortcutOGL_EB071909B9884F8CBF3D6115D4ADEE5E.exe
+ 2008-07-29 11:11:22 26,694 ----a-r C:\WINDOWS\Installer\{1D14373E-7970-4F2F-A467-ACA4F0EA21E3}\UNINST_Uninstall_G_408FFBEED62349E08B232864A94D2864.exe
+ 2008-06-16 16:34:19 23,558 ----a-r C:\WINDOWS\Installer\{AC76BA86-7AD7-1033-7B44-000000000001}\ARPPRODUCTICON.exe
+ 2008-05-23 15:49:29 3,638 ----a-r C:\WINDOWS\Installer\{CEB1DEB4-3CF3-44B0-BB48-1AA01BFA572B}\ARPPRODUCTICON.exe
+ 2008-05-23 15:49:29 3,638 ----a-r C:\WINDOWS\Installer\{CEB1DEB4-3CF3-44B0-BB48-1AA01BFA572B}\Hofmann.exe_E30E319D458342FD94459BAD61A8BFD6.exe
+ 2008-05-23 15:49:29 3,638 ----a-r C:\WINDOWS\Installer\{CEB1DEB4-3CF3-44B0-BB48-1AA01BFA572B}\Hofmann.exe1_E30E319D458342FD94459BAD61A8BFD6.exe
- 2000-08-31 07:00:00 28,160 ----a-w C:\WINDOWS\Nircmd.exe
+ 2000-08-31 07:00:00 28,672 ----a-w C:\WINDOWS\NIRCMD.exe
- 2008-04-25 22:00:12 32,768 ----a-w C:\WINDOWS\system32\config\systemprofile\Configuración local\Historial\History.IE5\index.dat
+ 2008-10-06 19:41:06 32,768 -c--a-w C:\WINDOWS\system32\config\systemprofile\Configuración local\Historial\History.IE5\index.dat
- 2008-04-25 22:00:12 16,384 ----a-w C:\WINDOWS\system32\config\systemprofile\Cookies\index.dat
+ 2008-10-06 19:41:06 16,384 -c--a-w C:\WINDOWS\system32\config\systemprofile\Cookies\index.dat
- 2008-04-26 16:02:02 262,144 ----a-w C:\WINDOWS\system32\config\systemprofile\ntuser.dat
+ 2008-10-06 21:45:09 262,144 ----a-w C:\WINDOWS\system32\config\systemprofile\ntuser.dat
+ 2001-08-24 13:00:00 34,688 -c--a-w C:\WINDOWS\system32\dllcache\amdk6.sys
- 2007-07-30 18:19:20 92,504 -c--a-w C:\WINDOWS\system32\dllcache\cdm.dll
+ 2008-07-18 21:10:48 94,920 -c--a-w C:\WINDOWS\system32\dllcache\cdm.dll
+ 2001-08-24 13:00:00 262,528 -c--a-w C:\WINDOWS\system32\dllcache\cinemst2.sys
+ 2001-08-24 13:00:00 11,776 -c--a-w C:\WINDOWS\system32\dllcache\cpqdap01.sys
+ 2001-08-24 13:00:00 34,048 -c--a-w C:\WINDOWS\system32\dllcache\crusoe.sys
+ 2001-08-24 13:00:00 55,808 -c--a-w C:\WINDOWS\system32\dllcache\dmutil.dll
+ 2001-08-24 13:00:00 58,368 -c--a-w C:\WINDOWS\system32\dllcache\dvdplay.exe
+ 2001-08-24 13:00:00 12,416 -c--a-w C:\WINDOWS\system32\dllcache\fsvga.sys
- 2003-01-13 14:57:58 589,881 -c--a-w C:\WINDOWS\system32\dllcache\jscript.dll
+ 2003-01-13 13:57:58 589,881 -c--a-w C:\WINDOWS\system32\dllcache\jscript.dll
+ 2001-08-24 13:00:00 6,144 -c--a-w C:\WINDOWS\system32\dllcache\kbd101b.dll
+ 2001-08-24 13:00:00 6,144 -c--a-w C:\WINDOWS\system32\dllcache\kbd101c.dll
+ 2001-08-24 13:00:00 5,632 -c--a-w C:\WINDOWS\system32\dllcache\kbd103.dll
+ 2001-08-24 13:00:00 6,144 -c--a-w C:\WINDOWS\system32\dllcache\kbd106.dll
+ 2001-08-24 13:00:00 8,704 -c--a-w C:\WINDOWS\system32\dllcache\kbdjpn.dll
+ 2001-08-24 13:00:00 8,192 -c--a-w C:\WINDOWS\system32\dllcache\kbdkor.dll
+ 2001-08-24 13:00:00 147,968 -c--a-w C:\WINDOWS\system32\dllcache\mdwmdmsp.dll
+ 2001-08-24 13:00:00 62,208 -c--a-w C:\WINDOWS\system32\dllcache\mf.sys
- 2001-08-24 13:00:00 688,667 -c--a-w C:\WINDOWS\system32\dllcache\msxml2.dll
+ 2002-01-07 16:15:34 689,424 -c--a-w C:\WINDOWS\system32\dllcache\msxml2.dll
+ 2001-08-24 13:00:00 12,032 -c--a-w C:\WINDOWS\system32\dllcache\nikedrv.sys
+ 2001-08-24 13:00:00 3,456 -c--a-w C:\WINDOWS\system32\dllcache\oprghdlr.sys
+ 2001-08-24 13:00:00 37,504 -c--a-w C:\WINDOWS\system32\dllcache\p3.sys
+ 2001-08-24 13:00:00 157,696 -c--a-w C:\WINDOWS\system32\dllcache\paqsp.dll
+ 2001-08-24 13:00:00 12,032 -c--a-w C:\WINDOWS\system32\dllcache\rio8drv.sys
+ 2001-08-24 13:00:00 12,032 -c--a-w C:\WINDOWS\system32\dllcache\riodrv.sys
+ 2001-08-24 13:00:00 24,064 -c--a-w C:\WINDOWS\system32\dllcache\sonydcam.sys
+ 2001-08-24 13:00:00 69,632 -c--a-w C:\WINDOWS\system32\dllcache\spnike.dll
+ 2001-08-24 13:00:00 8,192 -c--a-w C:\WINDOWS\system32\dllcache\streamci.dll
+ 2001-08-24 13:00:00 51,712 -c--a-w C:\WINDOWS\system32\dllcache\tosdvd.sys
+ 2001-08-24 13:00:00 21,376 -c--a-w C:\WINDOWS\system32\dllcache\tsbvcap.sys
+ 2001-08-24 13:00:00 23,808 -c--a-w C:\WINDOWS\system32\dllcache\usbcamd.sys
+ 2001-08-24 13:00:00 23,936 -c--a-w C:\WINDOWS\system32\dllcache\usbcamd2.sys
+ 2001-08-24 13:00:00 15,104 -c--a-w C:\WINDOWS\system32\dllcache\usbintel.sys
+ 2001-08-24 13:00:00 61,500 -c--a-w C:\WINDOWS\system32\dllcache\usrcntra.dll
+ 2001-08-24 13:00:00 69,699 -c--a-w C:\WINDOWS\system32\dllcache\usrcoina.dll
+ 2001-08-24 13:00:00 77,890 -c--a-w C:\WINDOWS\system32\dllcache\usrdpa.dll
+ 2001-08-24 13:00:00 323,641 -c--a-w C:\WINDOWS\system32\dllcache\usrdtea.dll
+ 2001-08-24 13:00:00 86,073 -c--a-w C:\WINDOWS\system32\dllcache\usrfaxa.dll
+ 2001-08-24 13:00:00 53,305 -c--a-w C:\WINDOWS\system32\dllcache\usrlbva.dll
+ 2001-08-24 13:00:00 77,891 -c--a-w C:\WINDOWS\system32\dllcache\usrmlnka.exe
+ 2001-08-24 13:00:00 61,508 -c--a-w C:\WINDOWS\system32\dllcache\usrprbda.exe
+ 2001-08-24 13:00:00 77,883 -c--a-w C:\WINDOWS\system32\dllcache\usrrtosa.dll
+ 2001-08-24 13:00:00 49,211 -c--a-w C:\WINDOWS\system32\dllcache\usrsdpia.dll
+ 2001-08-24 13:00:00 69,700 -c--a-w C:\WINDOWS\system32\dllcache\usrshuta.exe
+ 2001-08-24 13:00:00 41,019 -c--a-w C:\WINDOWS\system32\dllcache\usrsvpia.dll
+ 2001-08-24 13:00:00 102,457 -c--a-w C:\WINDOWS\system32\dllcache\usrv42a.dll
+ 2001-08-24 13:00:00 49,209 -c--a-w C:\WINDOWS\system32\dllcache\usrv80a.dll
+ 2001-08-24 13:00:00 45,116 -c--a-w C:\WINDOWS\system32\dllcache\usrvoica.dll
+ 2001-08-24 13:00:00 49,211 -c--a-w C:\WINDOWS\system32\dllcache\usrvpa.dll
+ 2001-08-24 13:00:00 58,112 -c--a-w C:\WINDOWS\system32\dllcache\vdmindvd.sys
- 2001-08-24 13:00:00 132,096 -c--a-w C:\WINDOWS\system32\dllcache\winspool.drv
+ 2001-08-24 14:00:00 132,096 -c--a-w C:\WINDOWS\system32\dllcache\winspool.drv
- 2001-08-24 13:00:00 1,392,640 -c--a-w C:\WINDOWS\system32\dllcache\wmpui.dll
+ 2004-08-10 21:52:14 20,480 -c--a-w C:\WINDOWS\system32\dllcache\wmpui.dll
+ 2001-08-24 13:00:00 3,200 -c--a-w C:\WINDOWS\system32\dllcache\wowfax.dll
+ 2001-08-24 13:00:00 14,336 -c--a-w C:\WINDOWS\system32\dllcache\wowfaxui.dll
- 2007-07-30 18:19:16 53,080 -c--a-w C:\WINDOWS\system32\dllcache\wuauclt.exe
+ 2008-07-18 21:10:42 53,448 -c--a-w C:\WINDOWS\system32\dllcache\wuauclt.exe
- 2007-07-30 18:19:42 1,712,984 -c--a-w C:\WINDOWS\system32\dllcache\wuaueng.dll
+ 2008-07-18 21:09:42 1,811,656 -c--a-w C:\WINDOWS\system32\dllcache\wuaueng.dll
+ 2001-08-24 13:00:00 18,944 -c--a-w C:\WINDOWS\system32\dllcache\wzcsapi.dll
+ 2008-04-29 10:19:50 12,960 ----a-w C:\WINDOWS\system32\drivers\Awrtpd.sys
+ 2008-04-29 10:19:54 15,648 ----a-w C:\WINDOWS\system32\drivers\Awrtrd.sys
+ 2008-04-29 10:20:00 15,648 ----a-w C:\WINDOWS\system32\drivers\NSDriver.sys
- 2007-11-02 20:25:00 123,952 ----a-w C:\WINDOWS\system32\drivers\SYMEVENT.SYS
+ 2008-05-31 09:28:50 123,952 ----a-w C:\WINDOWS\system32\drivers\SYMEVENT.SYS
- 2008-02-27 09:26:50 514,344 ----a-w C:\WINDOWS\system32\FNTCACHE.DAT
+ 2008-07-09 18:03:28 515,144 ----a-w C:\WINDOWS\system32\FNTCACHE.DAT
+ 2008-05-16 10:58:04 12,632 ----a-w C:\WINDOWS\system32\lsdelete.exe
- 2008-01-28 10:03:08 70,264 ----a-w C:\WINDOWS\system32\Macromed\Flash\uninstall_plugin.exe
+ 2008-06-29 16:06:40 70,264 ----a-w C:\WINDOWS\system32\Macromed\Flash\uninstall_plugin.exe
- 2008-04-06 05:56:20 19,836,024 ----a-w C:\WINDOWS\system32\MRT.exe
+ 2008-05-29 23:35:11 17,486,968 ----a-w C:\WINDOWS\system32\MRT.exe
- 2007-11-02 20:24:59 60,800 ----a-w C:\WINDOWS\system32\S32EVNT1.DLL
+ 2008-05-31 09:28:50 60,800 ----a-w C:\WINDOWS\system32\S32EVNT1.DLL
+ 2008-07-18 21:10:20 36,552 ----a-w C:\WINDOWS\system32\SoftwareDistribution\Setup\ServiceStartup\wups.dll\7.2.6001.784\wups.dll
+ 2008-07-18 21:10:40 45,768 ----a-w C:\WINDOWS\system32\SoftwareDistribution\Setup\ServiceStartup\wups2.dll\7.2.6001.784\wups2.dll
+ 2008-05-13 08:57:24 152,976 ----a-w C:\WINDOWS\system32\ZoneLabs\lib\LicenseUI.zip.dll
+ 2008-10-06 22:11:01 16,384 ----atw C:\WINDOWS\TEMP\Perflib_Perfdata_768.dat
.
-- Restablecer a la fecha actual de Snapshot --
.
((((((((((((((((((((((((((((((((( Cargando Puntos Reg ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Nota* entradas vacías & entradas legítimas predeterminadas no son mostradas
REGEDIT4

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{AFC8A14F-B50A-4F0F-8FB7-77982092D81D}]
2008-10-06 23:08 15360 --a------ C:\WINDOWS\System32\590075\590075.dll

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSMSGS"="C:\Archivos de programa\Messenger\msmsgs.exe" [2004-11-15 1670144]
"CTFMON.EXE"="C:\WINDOWS\System32\ctfmon.exe" [2001-08-24 13312]
"Skype"="C:\Archivos de programa\Skype\Phone\Skype.exe" [2006-06-26 20005928]
"EPSON Stylus Photo 1400 Series"="C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBUE.EXE" [2006-07-04 139264]
"wblogon"="C:\WINDOWS\system32\algg.exe" [2008-10-05 20480]
"SpybotSD TeaTimer"="C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe" [2008-09-16 1833296]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"UserFaultCheck"="C:\WINDOWS\system32\dumprep 0 -u" [X]
"NeroCheck"="C:\WINDOWS\System32\\NeroCheck.exe" [2001-07-09 155648]
"SSC_UserPrompt"="C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\UsrPrmpt.exe" [2004-11-04 218240]
"ccApp"="C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe" [2008-03-07 53096]
"EEventManager"="C:\Archivos de programa\EPSON\Creativity Suite\Event Manager\EEventManager.exe" [2005-04-08 102400]
"ZoneAlarm Client"="C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe" [2007-06-21 919016]
"Symantec PIF AlertEng"="C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" [2008-01-29 583048]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2001-08-24 13312]

C:\Documents and Settings\PC\Men£ Inicio\Programas\Inicio\
Herramienta de b£squeda de soportes de Picture Motion Browser.lnk - C:\Archivos de programa\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe [2008-08-01 344064]

C:\Documents and Settings\All Users\Men£ Inicio\Programas\Inicio\
Adobe Gamma Loader.exe.lnk - C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe [2002-03-23 110592]
Adobe Gamma Loader.lnk - C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe [2002-03-23 110592]
InterVideo WinCinema Manager.lnk - C:\Archivos de programa\InterVideo\Common\Bin\WinCinemaMgr.exe [2002-10-14 98304]
Microsoft Office.lnk - C:\Archivos de programa\Microsoft Office\Office\OSA9.EXE [1999-02-17 65588]
WG111v2 Smart Wizard Wireless Setting.lnk - C:\Archivos de programa\NETGEAR\WG111v2 Configuration Utility\RtlWake.exe [2006-11-29 745472]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"SENTINEL"= snti386.dll
"VIDC.X264"= x264vfw.dll

R2 EAPPkt;Realtek EAPPkt Protocol;C:\WINDOWS\System32\DRIVERS\EAPPkt.sys [2005-04-01 66048]
R2 Programador de LiveUpdate automático;Programador de LiveUpdate automático;C:\Archivos de programa\Symantec\LiveUpdate\ALUSchedulerSvc.exe [2006-08-03 100032]
S3 RTLWUSB;NETGEAR WG111v2 54Mbps Wireless USB 2.0 Adapter NT Driver;C:\WINDOWS\System32\DRIVERS\wg111v2.sys [2006-03-16 167808]
.
Contenido de carpeta 'Tareas Programadas'

2008-09-27 C:\WINDOWS\Tasks\Norton AntiVirus - Ejecutar análisis de todo el sistema - PC.job
- C:\ARCHIV~1\NORTON~1\Navw32.exe [2007-05-28 12:00]

2005-04-15 C:\WINDOWS\Tasks\XoftSpy.job
- C:\Archivos de programa\XoftSpy\XoftSpy.exe []
.
- - - - HUÉRFANOS ELIMINADOS - - - -

HKCU-Run-FolderShare - C:\Archivos de programa\FolderShare\FolderShare.exe
HKCU-Run-updateMgr - C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe
HKLM-Run-Iomega Drive Icons - C:\Archivos de programa\Iomega\DriveIcons\ImgIcon.exe
HKLM-Run-Deskup - C:\Archivos de programa\Iomega\DriveIcons\deskup.exe
HKLM-Run-MsgCenterExe - C:\Archivos de programa\Archivos comunes\Real\Update_OB\RealOneMessageCenter.exe
HKLM-Explorer_Run-smile - C:\Archivos de programa\Applications\wcs.exe


.
------- Análisis Suplementario -------
.
FireFox -: Profile - C:\Documents and Settings\PC\Datos de programa\Mozilla\Firefox\Profiles\rwed4pky.Default User\
FireFox -: prefs.js - STARTUP.HOMEPAGE - hxxp://www.blackle.es
.

**************************************************************************

catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-10-06 23:08:00
Windows 5.1.2600 NTFS

escaneando procesos ocultos ...

escaneando entradas ocultas de autostart ...

escaneando archivos ocultos ...

el escaneo se completo con exito
archivos ocultos: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\Iomega Activity Disk2]
"ImagePath"="\"\""
.
------------------------ Otros procesos en ejecución ------------------------
.
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\CCSETMGR.EXE
C:\Archivos de programa\Archivos comunes\Symantec Shared\CCEVTMGR.EXE
C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\Archivos de programa\Lavasoft\Ad-Aware\aawservice.exe
C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\ARCHIV~1\Iomega\System32\AppServices.exe
C:\Archivos de programa\Norton AntiVirus\NAVAPSVC.EXE
C:\Archivos de programa\Norton AntiVirus\IWP\NPFMNTOR.EXE
C:\Archivos de programa\Trend Micro\OfficeScan Client\OfcPfwSvc.exe
C:\WINDOWS\system32\wdfmgr.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Console\NSCSRVCE.EXE
.
**************************************************************************
.
Tiempo completado: 2008-10-06 23:18:45 - Reiniciando la máquina [PC]
ComboFix-quarantined-files.txt 2008-10-06 22:18:25
ComboFix2.txt 2008-05-15 09:47:45
ComboFix3.txt 2008-05-02 15:27:20
ComboFix4.txt 2008-05-02 15:17:34

Pre-Run: 3,376,594,944 bytes libres
Post-Run: 3,348,811,776 bytes libres

270 --- E O F --- 2008-06-13 20:08:55
User avatar
louganis
Geek
Geek
 
Posts: 46
Joined: Tue Nov 29, 2005 1:00 am

Thanks given:0
Thanks received:0
Top

Re: Trojan-Spy.Win32@mx

Postby louganis » Mon Oct 06, 2008 11:22 pm

Shall I run now HJT and send a log?
User avatar
louganis
Geek
Geek
 
Posts: 46
Joined: Tue Nov 29, 2005 1:00 am

Thanks given:0
Thanks received:0
Top

Re: Trojan-Spy.Win32@mx

Postby louganis » Mon Oct 06, 2008 11:28 pm

By the way, after the reboot I've got a prompt:

Spybot-Search&Destroy has detected a change in an important entry in the Windows registry.

Category: Session manager
Change: Value changed

Entry: BootExecute

Old data: autocheck autochk *
New data: autocheck autochk *\lsdelete\

There a 2 buttons, too: Allow change or Block change

What am I supposed to do, Gecko?
User avatar
louganis
Geek
Geek
 
Posts: 46
Joined: Tue Nov 29, 2005 1:00 am

Thanks given:0
Thanks received:0
Top

Re: Trojan-Spy.Win32@mx

Postby Gecko » Tue Oct 07, 2008 1:25 am

User avatar
Gecko
Super Moderator
Super Moderator
 
Posts: 5209
Joined: Thu Oct 25, 2001 1:00 am
Location: Florida, USA

Thanks given:1
Thanks received:23
Top

Re: Trojan-Spy.Win32@mx

Postby louganis » Tue Oct 07, 2008 11:09 am

ComboFix 08-10-06.03 - PC 2008-10-07 11:00:02.11 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.0.1252.1.3082.18.153 [GMT 1:00]
Se ejecuta desde: C:\Documents and Settings\PC\Escritorio\ComboFix.exe
Comando de interruptores utilizados :: C:\Documents and Settings\PC\Escritorio\CFScript.txt
* Creado un nuevo punto de restauración

ADVERTENCIA - ESTE EQUIPO NO TIENE INSTALADA LA CONSOLA DE RECUPERACION!

FILE ::
C:\WINDOWS\system32\algg.exe
.

(((((((((((((((((((((((((((((((((((( Otras eliminaciones )))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\WINDOWS\system32\590075
C:\WINDOWS\system32\590075\590075.dll
C:\WINDOWS\system32\algg.exe

.
(((((((((((((((((( Archivos creados desde 2008-09-07 - 2008-10-07 )))))))))))))))))))))))))))))))))
.

2008-09-24 17:29 . 2002-12-10 23:26 9,366 --a------ C:\WINDOWS\DjVuDoc.ico

.
(((((((((((((((((((((((((((((((((((((( Reporte Find3M )))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-10-07 10:03 --------- d-----w C:\Documents and Settings\PC\Datos de programa\Skype
2008-10-06 21:54 --------- d-----w C:\Documents and Settings\All Users\Datos de programa\Spybot - Search & Destroy
2008-10-06 21:52 7,621,720 ----a-w C:\WINDOWS\Internet Logs\tvDebug.zip
2008-10-06 17:32 --------- d-----w C:\Documents and Settings\All Users\Datos de programa\Lavasoft
2008-10-06 17:32 --------- d-----w C:\Archivos de programa\Lavasoft
2008-10-06 17:30 --------- d-----w C:\Archivos de programa\Archivos comunes\Wise Installation Wizard
2008-10-06 13:44 --------- d-----w C:\Archivos de programa\Spybot - Search & Destroy
2008-10-06 13:42 --------- d-----w C:\Documents and Settings\All Users\Datos de programa\Google Updater
2008-10-05 18:25 --------- d-----w C:\Documents and Settings\All Users\Datos de programa\Symantec
2008-10-05 18:25 --------- d-----w C:\Archivos de programa\Archivos comunes\Symantec Shared
2008-10-05 17:46 --------- d-----w C:\Archivos de programa\Opera
2008-10-03 14:54 --------- d-----w C:\Documents and Settings\PC\Datos de programa\AdobeUM
2008-09-30 20:22 --------- d-----w C:\Documents and Settings\All Users\Datos de programa\DVD Shrink
2008-09-24 16:29 --------- d--h--w C:\Archivos de programa\InstallShield Installation Information
2008-09-23 08:21 6,882,737 ----a-w C:\WINDOWS\Internet Logs\vsmon_2nd_2008_09_22_19_50_19_full.dmp.zip
2008-09-22 18:50 645,632 ----a-w C:\WINDOWS\Internet Logs\xDB7.tmp
2008-09-22 18:50 1,947,648 ----a-w C:\WINDOWS\Internet Logs\xDB8.tmp
2008-09-19 15:14 --------- d-----w C:\Documents and Settings\All Users\Datos de programa\pdf995
2008-09-10 14:51 1,869,824 ----a-w C:\WINDOWS\Internet Logs\xDB6.tmp
2008-08-28 19:25 --------- d-----w C:\Archivos de programa\PSP Games
2008-08-28 15:57 --------- d-----w C:\Archivos de programa\Zylom Games
2008-07-18 21:10 94,920 ----a-w C:\WINDOWS\system32\cdm.dll
2008-07-18 21:10 53,448 ----a-w C:\WINDOWS\system32\wuauclt.exe
2008-07-18 21:10 45,768 ----a-w C:\WINDOWS\system32\wups2.dll
2008-07-18 21:10 36,552 ----a-w C:\WINDOWS\system32\wups.dll
2008-07-18 21:09 563,912 ----a-w C:\WINDOWS\system32\wuapi.dll
2008-07-18 21:09 325,832 ----a-w C:\WINDOWS\system32\wucltui.dll
2008-07-18 21:09 205,000 ----a-w C:\WINDOWS\system32\wuweb.dll
2008-07-18 21:09 1,811,656 ----a-w C:\WINDOWS\system32\wuaueng.dll
2008-04-26 08:06 47,360 ----a-w C:\Documents and Settings\PC\Datos de programa\pcouffin.sys
2004-02-21 01:22 63,488 -csha-w C:\Archivos de programa\Thumbs.db
2002-12-11 11:23 122,880 ----a-w C:\Archivos de programa\internet explorer\plugins\DjVuControl.dll
2005-03-10 03:05 53,323 ----a-w C:\Archivos de programa\opera\program\plugins\PlugDef.dll
2006-03-09 22:29 56 --sh--r C:\WINDOWS\system32\9AFDF080F7.sys
2007-01-12 17:02 1,734 -csha-w C:\WINDOWS\system32\KGyGaAvL.sys
2007-10-18 16:06 16,416 -csha-w C:\WINDOWS\system32\drivers\fidbox.dat
2007-10-18 16:06 2,336 -csha-w C:\WINDOWS\system32\drivers\fidbox2.dat
.

((((((((((((((((((((((((((((((((( Cargando Puntos Reg ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Nota* entradas vacías & entradas legítimas predeterminadas no son mostradas
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSMSGS"="C:\Archivos de programa\Messenger\msmsgs.exe" [2004-11-15 1670144]
"CTFMON.EXE"="C:\WINDOWS\System32\ctfmon.exe" [2001-08-24 13312]
"Skype"="C:\Archivos de programa\Skype\Phone\Skype.exe" [2006-06-26 20005928]
"EPSON Stylus Photo 1400 Series"="C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBUE.EXE" [2006-07-04 139264]
"SpybotSD TeaTimer"="C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe" [2008-09-16 1833296]
"FolderShare"="C:\Archivos de programa\FolderShare\FolderShare.exe" [BU]
"updateMgr"="C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" [BU]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"UserFaultCheck"="C:\WINDOWS\system32\dumprep 0 -u" [X]
"NeroCheck"="C:\WINDOWS\System32\\NeroCheck.exe" [2001-07-09 155648]
"SSC_UserPrompt"="C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\UsrPrmpt.exe" [2004-11-04 218240]
"ccApp"="C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe" [2008-03-07 53096]
"EEventManager"="C:\Archivos de programa\EPSON\Creativity Suite\Event Manager\EEventManager.exe" [2005-04-08 102400]
"ZoneAlarm Client"="C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe" [2007-06-21 919016]
"Symantec PIF AlertEng"="C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" [2008-01-29 583048]
"Iomega Drive Icons"="C:\Archivos de programa\Iomega\DriveIcons\ImgIcon.exe" [BU]
"Deskup"="C:\Archivos de programa\Iomega\DriveIcons\deskup.exe" [BU]
"MsgCenterExe"="C:\Archivos de programa\Archivos comunes\Real\Update_OB\RealOneMessageCenter.exe" [BU]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2001-08-24 13312]

C:\Documents and Settings\PC\Men£ Inicio\Programas\Inicio\
Herramienta de b£squeda de soportes de Picture Motion Browser.lnk - C:\Archivos de programa\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe [2008-08-01 344064]

C:\Documents and Settings\All Users\Men£ Inicio\Programas\Inicio\
Adobe Gamma Loader.exe.lnk - C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe [2002-03-23 110592]
Adobe Gamma Loader.lnk - C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe [2002-03-23 110592]
InterVideo WinCinema Manager.lnk - C:\Archivos de programa\InterVideo\Common\Bin\WinCinemaMgr.exe [2002-10-14 98304]
Microsoft Office.lnk - C:\Archivos de programa\Microsoft Office\Office\OSA9.EXE [1999-02-17 65588]
WG111v2 Smart Wizard Wireless Setting.lnk - C:\Archivos de programa\NETGEAR\WG111v2 Configuration Utility\RtlWake.exe [2006-11-29 745472]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"SENTINEL"= snti386.dll
"VIDC.X264"= x264vfw.dll

R2 EAPPkt;Realtek EAPPkt Protocol;C:\WINDOWS\System32\DRIVERS\EAPPkt.sys [2005-04-01 66048]
R2 Programador de LiveUpdate automático;Programador de LiveUpdate automático;C:\Archivos de programa\Symantec\LiveUpdate\ALUSchedulerSvc.exe [2006-08-03 100032]
S3 RTLWUSB;NETGEAR WG111v2 54Mbps Wireless USB 2.0 Adapter NT Driver;C:\WINDOWS\System32\DRIVERS\wg111v2.sys [2006-03-16 167808]
.
Contenido de carpeta 'Tareas Programadas'

2008-09-27 C:\WINDOWS\Tasks\Norton AntiVirus - Ejecutar análisis de todo el sistema - PC.job
- C:\ARCHIV~1\NORTON~1\Navw32.exe [2007-05-28 12:00]

2005-04-15 C:\WINDOWS\Tasks\XoftSpy.job
- C:\Archivos de programa\XoftSpy\XoftSpy.exe []
.
- - - - HUÉRFANOS ELIMINADOS - - - -

BHO-{AFC8A14F-B50A-4F0F-8FB7-77982092D81D} - C:\WINDOWS\System32\590075\590075.dll



**************************************************************************

catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-10-07 11:03:55
Windows 5.1.2600 NTFS

escaneando procesos ocultos ...

escaneando entradas ocultas de autostart ...

escaneando archivos ocultos ...

el escaneo se completo con exito
archivos ocultos: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\system\ControlSet001\Services\Iomega Activity Disk2]
"ImagePath"="\"\""
.
Tiempo completado: 2008-10-07 11:07:14
ComboFix-quarantined-files.txt 2008-10-07 10:06:59
ComboFix2.txt 2008-10-06 22:18:49
ComboFix3.txt 2008-05-15 09:47:45
ComboFix4.txt 2008-05-02 15:27:20
ComboFix5.txt 2008-10-07 09:58:44

Pre-Run: 3.277.737.984 bytes libres
Post-Run: 3,244,941,312 bytes libres

129 --- E O F --- 2008-06-13 20:08:55
User avatar
louganis
Geek
Geek
 
Posts: 46
Joined: Tue Nov 29, 2005 1:00 am

Thanks given:0
Thanks received:0
Top

Re: Trojan-Spy.Win32@mx

Postby louganis » Tue Oct 07, 2008 11:10 am

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 11:09:33, on 07/10/2008
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\Archivos de programa\Lavasoft\Ad-Aware\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\ARCHIV~1\Iomega\System32\AppServices.exe
C:\Archivos de programa\Norton AntiVirus\navapsvc.exe
C:\Archivos de programa\Norton AntiVirus\IWP\NPFMntor.exe
C:\Archivos de programa\Trend Micro\OfficeScan Client\OfcPfwSvc.exe
C:\Archivos de programa\Symantec\LiveUpdate\ALUSchedulerSvc.exe
C:\WINDOWS\System32\svchost.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Console\NSCSRVCE.EXE
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe
C:\Archivos de programa\EPSON\Creativity Suite\Event Manager\EEventManager.exe
C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Archivos de programa\Skype\Phone\Skype.exe
C:\Archivos de programa\InterVideo\Common\Bin\WinCinemaMgr.exe
C:\Archivos de programa\NETGEAR\WG111v2 Configuration Utility\RtlWake.exe
C:\Archivos de programa\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe
C:\WINDOWS\explorer.exe
C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://windiwsfsearch.com
R1 - HKLM\Software\Microsoft\Internet Explorer,SearchURL = http://windiwsfsearch.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://windiwsfsearch.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://windiwsfsearch.com/ie6.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy.gobiernodecanarias.org:3128
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Archivos de programa\Google\GoogleToolbarNotifier\2.1.1119.1736\swg.dll
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Archivos de programa\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Archivos de programa\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Archivos de programa\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [SSC_UserPrompt] "C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\UsrPrmpt.exe"
O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [EEventManager] C:\Archivos de programa\EPSON\Creativity Suite\Event Manager\EEventManager.exe
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [Symantec PIF AlertEng] "C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /a /m "C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll"
O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
O4 - HKLM\..\Run: [Iomega Drive Icons] C:\Archivos de programa\Iomega\DriveIcons\ImgIcon.exe
O4 - HKLM\..\Run: [Deskup] C:\Archivos de programa\Iomega\DriveIcons\deskup.exe /IMGSTART
O4 - HKLM\..\Run: [MsgCenterExe] "C:\Archivos de programa\Archivos comunes\Real\Update_OB\RealOneMessageCenter.exe" -osboot
O4 - HKCU\..\Run: [MSMSGS] "C:\Archivos de programa\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [Skype] "C:\Archivos de programa\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [EPSON Stylus Photo 1400 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBUE.EXE /FU "C:\WINDOWS\TEMP\E_S3A6.tmp" /EF "HKCU"
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [FolderShare] "C:\Archivos de programa\FolderShare\FolderShare.exe" /background
O4 - HKCU\..\Run: [updateMgr] "C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_9 -reboot 1
O4 - HKCU\..\Run: [wblogon] C:\WINDOWS\system32\algg.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICIO LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Servicio de red')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Startup: Herramienta de búsqueda de soportes de Picture Motion Browser.lnk = C:\Archivos de programa\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Archivos de programa\InterVideo\Common\Bin\WinCinemaMgr.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: WG111v2 Smart Wizard Wireless Setting.lnk = ?
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\MSMSGS.EXE
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O16 - DPF: {402EE96E-2CE8-482D-ADA5-CECEEA07E16D} (TurnTool Scene) - http://www.turntool.com/ViewerInstall.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{8F875A1A-1F55-41BB-8E43-6F5CFA330A44}: NameServer = 80.58.61.250,80.58.51.254
O17 - HKLM\System\CCS\Services\Tcpip\..\{E65BF8DA-1B46-4DE2-BEE6-55D6421D83A8}: NameServer = 80.58.61.250,80.58.61.254
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Archivos de programa\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: ASP.NET State Service (aspnet_state) - Adaptec - (no file)
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Iomega App Services - Iomega Corporation - C:\ARCHIV~1\Iomega\System32\AppServices.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\ARCHIV~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: LiveUpdate Notice Service - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
O23 - Service: Macromedia Licensing Service - Macromedia - C:\Archivos de programa\Archivos comunes\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - Service: Servicio Auto-Protect de Norton AntiVirus (navapsvc) - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\IWP\NPFMntor.exe
O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Console\NSCSRVCE.EXE
O23 - Service: OfficeScanNT RealTime Scan (ntrtscan) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\OfficeScan Client\ntrtscan.exe
O23 - Service: OfficeScanNT Personal Firewall (OfcPfwSvc) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\OfficeScan Client\OfcPfwSvc.exe
O23 - Service: Programador de LiveUpdate automático - Symantec Corporation - C:\Archivos de programa\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\SAVScan.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe
O23 - Service: SPBBCSvc - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Unknown owner - C:\Archivos de programa\Archivos comunes\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\SymWSC.exe
O23 - Service: Detector de OfficeScanNT (tmlisten) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\OfficeScan Client\tmlisten.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

--
End of file - 11551 bytes
User avatar
louganis
Geek
Geek
 
Posts: 46
Joined: Tue Nov 29, 2005 1:00 am

Thanks given:0
Thanks received:0
Top

Re: Trojan-Spy.Win32@mx

Postby Gecko » Tue Oct 07, 2008 12:09 pm

louganis,

You should not have any other open windows when you are following the procedures below.


Start HijackThis and click "Do a system scan only" put a check next to each of the following entries:
R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://windiwsfsearch.com
R1 - HKLM\Software\Microsoft\Internet Explorer,SearchURL = http://windiwsfsearch.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://windiwsfsearch.com/ie6.html
O4 - HKCU\..\Run: [wblogon] C:\WINDOWS\system32\algg.exe
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)

Now click the "Fixed checked" button and then close HijackThis

Click Start, click My computer and then right click on your C: drive and select "Properties"
Now click the "Disk cleanup" button, in the next window put a check next to Recycle Bin, Temporary Internet Files and Temporary Files click OK and then click yes in the popup window.

Restart your computer and post a new HiJackThis log when you reply.
User avatar
Gecko
Super Moderator
Super Moderator
 
Posts: 5209
Joined: Thu Oct 25, 2001 1:00 am
Location: Florida, USA

Thanks given:1
Thanks received:23
Top

Re: Trojan-Spy.Win32@mx

Postby louganis » Tue Oct 07, 2008 2:43 pm

After restarting, Spybot Search&Destroy prompted achange in the registry:

Category: Browser page
Change: Value deleted
Entry: SearchURL
Old data http://windiwsfsearch.com

And then the 2 buttons (Allow/Deny)

This time I should allow, I suppose. Isn't it?


Here's the HJT log after restart (I let the prompt unclicked):

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 14:37:01, on 07/10/2008
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\Archivos de programa\Lavasoft\Ad-Aware\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\ARCHIV~1\Iomega\System32\AppServices.exe
C:\Archivos de programa\Norton AntiVirus\IWP\NPFMntor.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\UsrPrmpt.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe
C:\Archivos de programa\EPSON\Creativity Suite\Event Manager\EEventManager.exe
C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe
C:\Archivos de programa\Messenger\msmsgs.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\system32\dumprep.exe
C:\Archivos de programa\Skype\Phone\Skype.exe
C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe
C:\Archivos de programa\InterVideo\Common\Bin\WinCinemaMgr.exe
C:\Archivos de programa\NETGEAR\WG111v2 Configuration Utility\RtlWake.exe
C:\Archivos de programa\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
C:\Archivos de programa\Trend Micro\OfficeScan Client\ntrtscan.exe
C:\Archivos de programa\Trend Micro\OfficeScan Client\OfcPfwSvc.exe
C:\Archivos de programa\Symantec\LiveUpdate\ALUSchedulerSvc.exe
C:\WINDOWS\System32\dwwin.exe
C:\WINDOWS\System32\svchost.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\SymWSC.exe
C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe
C:\WINDOWS\System32\wuauclt.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://windiwsfsearch.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy.gobiernodecanarias.org:3128
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Archivos de programa\Google\GoogleToolbarNotifier\2.1.1119.1736\swg.dll
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Archivos de programa\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Archivos de programa\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Archivos de programa\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [SSC_UserPrompt] "C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\UsrPrmpt.exe"
O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [EEventManager] C:\Archivos de programa\EPSON\Creativity Suite\Event Manager\EEventManager.exe
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [Symantec PIF AlertEng] "C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /a /m "C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll"
O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
O4 - HKLM\..\Run: [Iomega Drive Icons] C:\Archivos de programa\Iomega\DriveIcons\ImgIcon.exe
O4 - HKLM\..\Run: [Deskup] C:\Archivos de programa\Iomega\DriveIcons\deskup.exe /IMGSTART
O4 - HKLM\..\Run: [MsgCenterExe] "C:\Archivos de programa\Archivos comunes\Real\Update_OB\RealOneMessageCenter.exe" -osboot
O4 - HKCU\..\Run: [MSMSGS] "C:\Archivos de programa\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [Skype] "C:\Archivos de programa\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [EPSON Stylus Photo 1400 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBUE.EXE /FU "C:\WINDOWS\TEMP\E_S3A6.tmp" /EF "HKCU"
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [FolderShare] "C:\Archivos de programa\FolderShare\FolderShare.exe" /background
O4 - HKCU\..\Run: [updateMgr] "C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_9 -reboot 1
O4 - HKCU\..\Run: [wblogon] C:\WINDOWS\system32\algg.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICIO LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Servicio de red')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Startup: Herramienta de búsqueda de soportes de Picture Motion Browser.lnk = C:\Archivos de programa\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Archivos de programa\InterVideo\Common\Bin\WinCinemaMgr.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: WG111v2 Smart Wizard Wireless Setting.lnk = ?
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\MSMSGS.EXE
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O16 - DPF: {402EE96E-2CE8-482D-ADA5-CECEEA07E16D} (TurnTool Scene) - http://www.turntool.com/ViewerInstall.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{8F875A1A-1F55-41BB-8E43-6F5CFA330A44}: NameServer = 80.58.61.250,80.58.51.254
O17 - HKLM\System\CCS\Services\Tcpip\..\{E65BF8DA-1B46-4DE2-BEE6-55D6421D83A8}: NameServer = 80.58.61.250,80.58.61.254
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Archivos de programa\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: ASP.NET State Service (aspnet_state) - Adaptec - (no file)
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Iomega App Services - Iomega Corporation - C:\ARCHIV~1\Iomega\System32\AppServices.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\ARCHIV~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: LiveUpdate Notice Service - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
O23 - Service: Macromedia Licensing Service - Macromedia - C:\Archivos de programa\Archivos comunes\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - Service: Servicio Auto-Protect de Norton AntiVirus (navapsvc) - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\IWP\NPFMntor.exe
O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Console\NSCSRVCE.EXE
O23 - Service: OfficeScanNT RealTime Scan (ntrtscan) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\OfficeScan Client\ntrtscan.exe
O23 - Service: OfficeScanNT Personal Firewall (OfcPfwSvc) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\OfficeScan Client\OfcPfwSvc.exe
O23 - Service: Programador de LiveUpdate automático - Symantec Corporation - C:\Archivos de programa\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\SAVScan.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe
O23 - Service: SPBBCSvc - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Unknown owner - C:\Archivos de programa\Archivos comunes\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\SymWSC.exe
O23 - Service: Detector de OfficeScanNT (tmlisten) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\OfficeScan Client\tmlisten.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

--
End of file - 11402 bytes
User avatar
louganis
Geek
Geek
 
Posts: 46
Joined: Tue Nov 29, 2005 1:00 am

Thanks given:0
Thanks received:0
Top

Re: Trojan-Spy.Win32@mx

Postby louganis » Thu Oct 09, 2008 3:49 pm

Everything all right, so far?
User avatar
louganis
Geek
Geek
 
Posts: 46
Joined: Tue Nov 29, 2005 1:00 am

Thanks given:0
Thanks received:0
Top

Re: Trojan-Spy.Win32@mx

Postby Gecko » Fri Oct 10, 2008 1:00 am

User avatar
Gecko
Super Moderator
Super Moderator
 
Posts: 5209
Joined: Thu Oct 25, 2001 1:00 am
Location: Florida, USA

Thanks given:1
Thanks received:23
Top

Next

Return to Malware Support

Who is online

Users browsing this forum: No registered users and 0 guests

cron