ADMINISTRADOR DE TAREAS- asdasd,sdafsafafa,edrtherwge

Responder
soclamartin
Mensajes: 3
Registrado: 19 Oct 2008, 20:51

ADMINISTRADOR DE TAREAS- asdasd,sdafsafafa,edrtherwge

Mensaje por soclamartin » 19 Oct 2008, 20:57

En mi Administrador de Tareas, en la sección de APLICACIONES, automaticamente cuando inicio mi pc me aparecen 3 aplicaciones:

1.edrtherwge

2.sdafsafafa

3.asdasd



Espero me ayuden, aquí les paso el log de hijacksthis:



Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 13:24:36, on 19/10/2008

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.6000.16735)

Boot mode: Normal



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Archivos de programa\Bonjour\mDNSResponder.exe

C:\Archivos de programa\ESET\ESET NOD32 Antivirus\ekrn.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\nvsvc32.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\RUNDLL32.EXE

C:\WINDOWS\RTHDCPL.EXE

C:\WINDOWS\vsnpstd.exe

C:\Archivos de programa\ESET\ESET NOD32 Antivirus\egui.exe

C:\Archivos de programa\HP\HP Software Update\HPWuSchd2.exe

C:\Archivos de programa\HP\Digital Imaging\bin\hpqSRMon.exe

C:\Archivos de programa\TuneUp Utilities 2008\MemOptimizer.exe

C:\WINDOWS\system32\ctfmon.exe

C:\WINDOWS\system32\Drivers\spoolsv.exe

C:\WINDOWS\system32\Drivers\smss.exe

C:\WINDOWS\system32\Drivers\lsass.exe

C:\WINDOWS\system32\Drivers\ctfmon.exe

C:\Archivos de programa\Windows Live\Messenger\msnmsgr.exe

C:\Archivos de programa\Windows Live\Contacts\wlcomm.exe

C:\WINDOWS\system32\taskmgr.exe

C:\Archivos de programa\Safari\Safari.exe

C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: (no name) - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - (no file)

O2 - BHO: HP Print Enhancer - {0347C33E-8762-4905-BF09-768834316C61} - C:\Archivos de programa\HP\Smart Web Printing\hpswp_printenhancer.dll

O2 - BHO: HP Print Clips - {053F9267-DC04-4294-A72C-58F732D338C0} - C:\Archivos de programa\HP\Smart Web Printing\hpswp_framework.dll

O2 - BHO: Aplicación auxiliar de vínculos de Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelper.dll

O2 - BHO: Click-to-Call BHO - {5C255C8A-E604-49b4-9D64-90988571CECB} - C:\Archivos de programa\Windows Live\Messenger\wlchtc.dll

O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Archivos de programa\Microsoft Office\Office12\GrooveShellExtensions.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.6.0_07\bin\ssv.dll

O2 - BHO: Windows Live Aplicación auxiliar de inicio de sesión - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: Google Gears Helper - {E0FEFE40-FBF9-42AE-BA58-794CA7E3FB53} - C:\Archivos de programa\Google\Google Gears\Internet Explorer\0.4.20.0\gears.dll

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE

O4 - HKLM\..\Run: [snpstd] C:\WINDOWS\vsnpstd.exe

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [egui] "C:\Archivos de programa\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice

O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto

O4 - HKCU\..\Run: [ccleaner] "C:\Archivos de programa\CCleaner\CCleaner.exe" /AUTO

O4 - HKCU\..\Run: [TuneUp MemOptimizer] "C:\Archivos de programa\TuneUp Utilities 2008\MemOptimizer.exe" autostart

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [Windows Run Service] C:\WINDOWS\winlogon.exe

O4 - HKCU\..\Run: [Windows Update] C:\WINDOWS\csrss.exe

O4 - HKCU\..\Run: [Windows] C:\WINDOWS\services.exe

O4 - HKCU\..\RunOnce: [System Run] C:\WINDOWS\system32\Drivers\spoolsv.exe

O4 - HKCU\..\RunOnce: [System Update] C:\WINDOWS\system32\Drivers\smss.exe

O4 - HKCU\..\RunOnce: [System] C:\WINDOWS\system32\Drivers\lsass.exe

O4 - HKCU\..\RunOnce: [CTFMON] C:\WINDOWS\system32\Drivers\ctfmon.exe

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICIO LOCAL')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio de red')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office12\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_07\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_07\bin\ssv.dll

O9 - Extra button: (no name) - {09C04DA7-5B76-4EBC-BBEE-B25EAC5965F5} - C:\Archivos de programa\Google\Google Gears\Internet Explorer\0.4.20.0\gears.dll

O9 - Extra 'Tools' menuitem: &Gears Settings - {09C04DA7-5B76-4EBC-BBEE-B25EAC5965F5} - C:\Archivos de programa\Google\Google Gears\Internet Explorer\0.4.20.0\gears.dll

O9 - Extra button: Enviar a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\ARCHIV~1\MICROS~2\Office12\ONBttnIE.dll

O9 - Extra 'Tools' menuitem: &Enviar a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\ARCHIV~1\MICROS~2\Office12\ONBttnIE.dll

O9 - Extra button: Portafolios de HP - {58ECB495-38F0-49cb-A538-10282ABF65E7} - C:\Archivos de programa\HP\Smart Web Printing\hpswp_extensions.dll

O9 - Extra button: Selección inteligente de HP - {700259D7-1666-479a-93B1-3250410481E8} - C:\Archivos de programa\HP\Smart Web Printing\hpswp_extensions.dll

O9 - Extra button: Bonjour - {7F9DB11C-E358-4ca6-A83D-ACC663939424} - C:\Archivos de programa\Bonjour\ExplorerPlugin.dll

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\Office12\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O17 - HKLM\System\CCS\Services\Tcpip\..\{AED5003D-5E42-467C-B6EA-932C608B6230}: NameServer = 208.67.222.222,208.67.222.220

O17 - HKLM\System\CS1\Services\Tcpip\..\{AED5003D-5E42-467C-B6EA-932C608B6230}: NameServer = 208.67.222.222,208.67.222.220

O17 - HKLM\System\CS2\Services\Tcpip\..\{AED5003D-5E42-467C-B6EA-932C608B6230}: NameServer = 208.67.222.222,208.67.222.220

O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Archivos de programa\Microsoft Office\Office12\GrooveSystemServices.dll

O23 - Service: Ares Chatroom server (AresChatServer) - Ares Development Group - C:\Archivos de programa\Ares\chatServer.exe

O23 - Service: Servicio Bonjour (Bonjour Service) - Apple Inc. - C:\Archivos de programa\Bonjour\mDNSResponder.exe

O23 - Service: Eset HTTP Server (EhttpSrv) - ESET - C:\Archivos de programa\ESET\ESET NOD32 Antivirus\EHttpSrv.exe

O23 - Service: Eset Service (ekrn) - ESET - C:\Archivos de programa\ESET\ESET NOD32 Antivirus\ekrn.exe

O23 - Service: Google Update Service (gupdate1c928342a2b3a3a) (gupdate1c928342a2b3a3a) - Google Inc. - C:\Archivos de programa\Google\Update\GoogleUpdate.exe

O23 - Service: NMIndexingService - Unknown owner - C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMIndexingService.exe (file missing)

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe



--

End of file - 8465 bytes

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: ADMINISTRADOR DE TAREAS- asdasd,sdafsafafa,edrtherwge

Mensaje por msc hotline sat » 19 Oct 2008, 21:23

Tiene una serie de ficheros sospechosos que conviene nos envie para analizar:





C:\WINDOWS\system32\Drivers\spoolsv.exe



C:\WINDOWS\system32\Drivers\smss.exe



C:\WINDOWS\system32\Drivers\lsass.exe



C:\WINDOWS\winlogon.exe



c:\WINDOWS\csrss.exe



C:\WINDOWS\services.exe





Fijarse bien que sean de las rutas indicadas, pues con los mismos nombres existen ficheros de sistema legítimos, pero en otras carpetas.





[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253





Ademas de enviarnoslos como le indicamos, renombre sus extensiones a .VIR para que no se pongan en uso a partir del proximo reinicio





Tras analizarlos, implementaremos su control y eliminacion, si procede, en nuestras utilidades, de lo cual informaremos



saludos



ms, 19-10-2008





NOTA: Aparte puede enviarnos los ficheros que encuentre con estos nombres que indica: asdasd,sdafsafafa,edrtherwge, y los analizaremos tambien. ms.

soclamartin
Mensajes: 3
Registrado: 19 Oct 2008, 20:51

Re: ADMINISTRADOR DE TAREAS- asdasd,sdafsafafa,edrtherwge

Mensaje por soclamartin » 20 Oct 2008, 01:33

te envie los 3 primeros ficheros, los otros no los encuentro en la carpeta donde aparece segun el analisis del log...estos son los que no estàn:

C:\WINDOWS\winlogon.exe 

c:\WINDOWS\csrss.exe 

C:\WINDOWS\services.exe 



no se por què?



a los 3 que te enviè, me sugieres que le cambie de extension? en el nombre les agrego esa extension cierto?

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: ADMINISTRADOR DE TAREAS- asdasd,sdafsafafa,edrtherwge

Mensaje por msc hotline sat » 20 Oct 2008, 06:42

Primero vea que no estén ocultos o con atributo de sistema:



https://foros.zonavirus.com/viewtopic.php?f=5&t=13245:





porque en el registro bien que los lanza:



O4 - HKCU\..\Run: [Windows Run Service] C:\WINDOWS\winlogon.exe

O4 - HKCU\..\Run: [Windows Update] C:\WINDOWS\csrss.exe

O4 - HKCU\..\Run: [Windows] C:\WINDOWS\services.exe





En cualquier caso, elimine dichas claves





[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



y una vez hechas visibles las extensiones, añada .VIR al final, sino lo pondrá en medio y los ficheros seguiran siendo ejecutables, aunque ya no se carguen en el inicio al no llamarse igual



Y a la recepcion de las muestras, las analizaremos e implementaremos su control y eliminacion en nuestras utilidades, de lo cual informaremos



saludos



ms, 20-10-2008

Responder

Volver a “Foro HijackThis - copia y pega tu log”