Varios procesos RUNDLL32.exe

Responder
rojo_1_90
Mensajes: 13
Registrado: 31 May 2010, 17:19

Varios procesos RUNDLL32.exe

Mensaje por rojo_1_90 » 31 May 2010, 17:41

Buenos días, ya anile zon varios utilitarios y el Avira el pc pero sigo teniendo el problema que cada cierto tiempo se abren muchos procesos rundll32.exe y la maquina se alentiza bastante.



Les dejo un LOG:





Logfile of Trend Micro HijackThis v2.0.4

Scan saved at 01:32:38 p.m., on 26/05/2010

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v8.00 (8.00.6001.18702)

Boot mode: Normal



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Archivos de programa\Avira\AntiVir Desktop\sched.exe

C:\Archivos de programa\Avira\AntiVir Desktop\avguard.exe

C:\Archivos de programa\Java\jre6\bin\jqs.exe

C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7DEBUG\mdm.exe

C:\Archivos de programa\CDBurnerXP\NMSAccessU.exe

C:\WINDOWS\system32\nvsvc32.exe

C:\Archivos de programa\SysAid\IliAS.exe

C:\Archivos de programa\RealVNC\VNC4\WinVNC4.exe

C:\Archivos de programa\Avira\AntiVir Desktop\avshadow.exe

C:\WINDOWS\system32\wbem\wmiapsrv.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Avira\AntiVir Desktop\avgnt.exe

C:\Archivos de programa\Teleprom iREC\Teleprom iRec.exe

C:\Archivos de programa\Microsoft Office\Office12\GrooveMonitor.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\Windows Live\Messenger\msnmsgr.exe

C:\Archivos de programa\IObit\Advanced SystemCare 3\AWC.exe

C:\ARCHIV~1\TELEPR~1\AUDIOC~1.EXE

C:\Archivos de programa\Windows Live\Contacts\wlcomm.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\WINDOWS\System32\rundll32.exe

C:\Archivos de programa\Archivos comunes\Adobe\Updater6\Adobe_Updater.exe

C:\WINDOWS\system32\msiexec.exe

C:\Archivos de programa\Trend Micro\HiJackThis\HiJackThis.exe



R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = ftp://200.43.46.18/COMERCIAL/

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll

O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)

O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Archivos de programa\Microsoft Office\Office12\GrooveShellExtensions.dll

O2 - BHO: Windows Live Aplicación auxiliar de inicio de sesión - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Archivos de programa\Java\jre6\bin\jp2ssv.dll

O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Archivos de programa\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll

O4 - HKLM\..\Run: [avgnt] "C:\Archivos de programa\Avira\AntiVir Desktop\avgnt.exe" /min

O4 - HKLM\..\Run: [iREC] C:\Archivos de programa\Teleprom iREC\Teleprom iRec.exe

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [GrooveMonitor] "C:\Archivos de programa\Microsoft Office\Office12\GrooveMonitor.exe"

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [msnmsgr] "C:\Archivos de programa\Windows Live\Messenger\msnmsgr.exe" /background

O4 - HKCU\..\Run: [Advanced SystemCare 3] "C:\Archivos de programa\IObit\Advanced SystemCare 3\AWC.exe" /startup

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICIO LOCAL')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio de red')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office12\EXCEL.EXE/3000

O9 - Extra button: Enviar a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\ARCHIV~1\MICROS~2\Office12\ONBttnIE.dll

O9 - Extra 'Tools' menuitem: &Enviar a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\ARCHIV~1\MICROS~2\Office12\ONBttnIE.dll

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\Office12\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1274463943953

O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1274463930421

O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab

O16 - DPF: {E77F23EB-E7AB-4502-8F37-247DBAF1A147} (Windows Live Hotmail Photo Upload Tool) - http://gfx1.hotmail.com/mail/w4/pr01/photouploadcontrol/MSNPUpld.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{93A5B881-8973-423A-A7E4-BF569D205285}: NameServer = 192.168.188.254

O17 - HKLM\System\CS1\Services\Tcpip\Parameters: SearchList = audiotel.com.ar

O17 - HKLM\System\CS2\Services\Tcpip\Parameters: SearchList = audiotel.com.ar

O17 - HKLM\System\CCS\Services\Tcpip\Parameters: SearchList = audiotel.com.ar

O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Archivos de programa\Microsoft Office\Office12\GrooveSystemServices.dll

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\DOCUME~1\mperez\CONFIG~1\DATOSD~1\Skype\Shared\SKYPE4~1.DLL

O22 - SharedTaskScheduler: Precargador Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll

O22 - SharedTaskScheduler: Demonio de caché de las categorías de componente - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll

O23 - Service: Adobe LM Service - Adobe Systems - C:\Archivos de programa\Archivos comunes\Adobe Systems Shared\Service\Adobelmsvc.exe

O23 - Service: Avira AntiVir Scheduler (AntiVirSchedulerService) - Avira GmbH - C:\Archivos de programa\Avira\AntiVir Desktop\sched.exe

O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Archivos de programa\Avira\AntiVir Desktop\avguard.exe

O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe

O23 - Service: Registro de sucesos (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe

O23 - Service: Servicio COM de grabación de CD de IMAPI (ImapiService) - Unknown owner - C:\WINDOWS\system32\imapi.exe

O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Archivos de programa\Java\jre6\bin\jqs.exe

O23 - Service: NMSAccessU - Unknown owner - C:\Archivos de programa\CDBurnerXP\NMSAccessU.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: Plug and Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe

O23 - Service: Administrador de sesión de Ayuda de escritorio remoto (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe

O23 - Service: Tarjeta inteligente (SCardSvr) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe

O23 - Service: SysAid Agent (SysAidAgent) - Ilient Ltd. - C:\Archivos de programa\SysAid\\IliAS.exe

O23 - Service: Instantáneas de volumen (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe

O23 - Service: VNC Server Version 4 (WinVNC4) - RealVNC Ltd. - C:\Archivos de programa\RealVNC\VNC4\WinVNC4.exe

O23 - Service: Adaptador de rendimiento de WMI (WmiApSrv) - Unknown owner - C:\WINDOWS\system32\wbem\wmiapsrv.exe



--

End of file - 10298 bytes







Muchas Gracias



Saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Varios procesos RUNDLL32.exe

Mensaje por msc hotline sat » 31 May 2010, 18:14

Con el HJT no se ve ninguna otra clave de lanzamiento del RUNDLL32 mas que esta:



O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup



la cual es normal.





Pruebe el SPROCES a ver si aparece lo que le está lanzando tantos procesos de dicho fichero





https://foros.zonavirus.com/viewtopic.php?f=5&t=29543



saludos



ms, 31-5-2010

rojo_1_90
Mensajes: 13
Registrado: 31 May 2010, 17:19

Re: Varios procesos RUNDLL32.exe

Mensaje por rojo_1_90 » 02 Jun 2010, 18:09

Te paso el log del SProces,



Tengo varias maquinas todas con el mismo problema, y cada vez se va propagando a mas PC.





(2-6-2010 16:03:41 GMT)

SProces v4.7 (c)2010 S.G.H. / Satinfo S.L.

-------------------------------------------

Sistema Operativo: Microsoft Windows XP (v5.1.2600) Service Pack 3

Parche MS08-067 (Servicio Servidor) Instalado.

Internet Explorer: (v8.0.6001.18702) 0

Nombre Equipo: PM-SISTE-06

Nombre Usuario: administrador



Procesos Activos:

C:\WINDOWS\SYSTEM32\SMSS.EXE

C:\WINDOWS\SYSTEM32\WINLOGON.EXE

C:\WINDOWS\SYSTEM32\SERVICES.EXE

C:\WINDOWS\SYSTEM32\LSASS.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SPOOLSV.EXE

C:\ARCHIVOS DE PROGRAMA\AVIRA\ANTIVIR DESKTOP\SCHED.EXE

C:\ARCHIVOS DE PROGRAMA\AVIRA\ANTIVIR DESKTOP\AVGUARD.EXE

C:\WINDOWS\SYSTEM32\CISVC.EXE

C:\ARCHIVOS DE PROGRAMA\JAVA\JRE6\BIN\JQS.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\MICROSOFT SHARED\VS7DEBUG\MDM.EXE

C:\ARCHIVOS DE PROGRAMA\MICROSOFT SQL SERVER\100\DTS\BINN\MSDTSSRVR.EXE

C:\ARCHIVOS DE PROGRAMA\MICROSOFT SQL SERVER\MSSQL10.MSSQLSERVER\MSSQL\BINN\SQLSERVR.EXE

C:\ARCHIVOS DE PROGRAMA\MICROSOFT SQL SERVER\MSAS10.MSSQLSERVER\OLAP\BIN\MSMDSRV.EXE

C:\ARCHIVOS DE PROGRAMA\CDBURNERXP\NMSACCESSU.EXE

C:\WINDOWS\SYSTEM32\NVSVC32.EXE

C:\ARCHIVOS DE PROGRAMA\MICROSOFT SQL SERVER\MSRS10.MSSQLSERVER\REPORTING SERVICES\REPORTSERVER\BIN\REPORTINGSERVICESSERVICE.EXE

C:\ARCHIVOS DE PROGRAMA\MICROSOFT SQL SERVER\90\SHARED\SQLWRITER.EXE

C:\ARCHIVOS DE PROGRAMA\SYSAID\ILIAS.EXE

C:\ARCHIVOS DE PROGRAMA\REALVNC\VNC4\WINVNC4.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\CIDAEMON.EXE

C:\WINDOWS\SYSTEM32\CIDAEMON.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\EXPLORER.EXE

C:\ARCHIVOS DE PROGRAMA\TORTOISESVN\BIN\TSVNCACHE.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\ARCHIVOS DE PROGRAMA\AVIRA\ANTIVIR DESKTOP\AVGNT.EXE

C:\ARCHIVOS DE PROGRAMA\ADOBE\READER 9.0\READER\READER_SL.EXE

C:\WINDOWS\SYSTEM32\CTFMON.EXE

C:\ARCHIVOS DE PROGRAMA\MESSENGER\MSMSGS.EXE

C:\ARCHIVOS DE PROGRAMA\MCAFEE SECURITY SCAN\1.0.150\SSSCHEDULER.EXE

C:\ARCHIVOS DE PROGRAMA\RED GATE\SQL PROMPT 4\REDGATE.SQLPROMPT.TRAYAPP.EXE

C:\DOCUMENTS AND SETTINGS\ADMINISTRADOR\ESCRITORIO\SPROCES.EXE



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.com/

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

R3 - URLSearchHook: Microsoft Url Search Hook - {CFBFAE00-17A6-11D0-99CB-00C04FD64497} - C:\WINDOWS\system32\ieframe.dll

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,

O1 - Hosts: 127.0.0.1 mpa.one.microsoft.com

O2 - BHO: Adobe PDF Link Helper - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll

O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)

O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\ARCHIV~1\MICROS~2\Office12\GRA8E1~1.DLL

O2 - BHO: Windows Live Aplicación auxiliar de inicio de sesión - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Archivos de programa\Java\jre6\bin\jp2ssv.dll

O2 - BHO: Microsoft Web Test Recorder 10.0 Helper - {DDA57003-0068-4ed2-9D32-4D1EC707D94D} - C:\Archivos de programa\Microsoft Visual Studio 10.0\Common7\IDE\PrivateAssemblies\Microsoft.VisualStudio.QualityTools.RecorderBarBHO100.dll

O2 - BHO: JQSIEStartDetectorImpl Class - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Archivos de programa\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll

O3 - Toolbar: DAEMON Tools Toolbar - {32099AAC-C132-4136-9E9A-4E364A424E17} - C:\Archivos de programa\DAEMON Tools Toolbar\DTToolbar.dll

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [MSMSGS] "C:\Archivos de programa\Messenger\msmsgs.exe" /background

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [EPSON Stylus CX3700 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIACP.EXE /F "C:\WINDOWS\TEMP\E_S1E53.tmp" /EF "HKLM"

O4 - HKLM\..\Run: [Synchronization Manager] %SystemRoot%\system32\mobsync.exe /logon

O4 - HKLM\..\Run: [avgnt] "C:\Archivos de programa\Avira\AntiVir Desktop\avgnt.exe" /min

O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Archivos de programa\Adobe\Reader 9.0\Reader\Reader_sl.exe"

O4 - HKLM\..\Run: [Adobe ARM] "C:\Archivos de programa\Archivos comunes\Adobe\ARM\1.0\AdobeARM.exe"

O4 - Global Startup: McAfee Security Scan.lnk = C:\Archivos de programa\McAfee Security Scan\1.0.150\SSScheduler.exe

O4 - Global Startup: SQL Prompt Query Analyzer Integration.lnk = C:\Archivos de programa\Red Gate\SQL Prompt 4\RedGate.SQLPrompt.TrayApp.exe

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office12\EXCEL.EXE/3000

O9 - Extra button: Enviar a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\ARCHIV~1\MICROS~2\Office12\ONBttnIE.dll

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\Office12\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Plug-in 1.6.0_14) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_14-windows-i586.cab

O16 - DPF: {CAFEEFAC-0016-0000-0014-ABCDEFFEDCBA} (Java Plug-in 1.6.0_14) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_14-windows-i586.cab

O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} (Java Plug-in 1.6.0_14) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_14-windows-i586.cab

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{C5FD185F-B88C-4AC7-859B-8C759AC860FB}: NameServer = 192.168.188.254,192.168.188.253

O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\ARCHIV~1\MICROS~2\Office12\GR99D3~1.DLL

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\WI1F86~1\MESSEN~1\MSGRAP~1.DLL

O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Help\hxds.dll

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\WI1F86~1\MESSEN~1\MSGRAP~1.DLL

O18 - Protocol: mso-offdap11 - {32505114-5902-49B2-880A-1F7738E5A384} - C:\ARCHIV~1\ARCHIV~1\MICROS~1\WEBCOM~1\11\OWC11.DLL

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\ARCHIV~1\ARCHIV~1\Skype\SKYPE4~1.DLL

O20 - Winlogon Notify: DIMSNTFY - %SYSTEMROOT%\SYSTEM32\DIMSNTFY.DLL

O21 - SSODL: PostBootReminder - {7849596a-48ea-486e-8937-a2a3009f31a9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: CDBurn - {fbeb8a05-beee-4442-804e-409d6c4515e9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - C:\WINDOWS\system32\webcheck.dll

O21 - SSODL: SysTray - {35CEC8A3-2BE6-11D2-8773-92E220524153} - C:\WINDOWS\system32\stobject.dll

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll

O22 - SharedTaskScheduler: {438755C2-A8BA-11D1-B96B-00A0C90312E1} - Precargador Browseui - %SystemRoot%\system32\browseui.dll

O22 - SharedTaskScheduler: {8C7461EF-2B13-11d2-BE35-3078302C2030} - Demonio de caché de las categorías de componente - %SystemRoot%\system32\browseui.dll



Información Adicional:

----------------------

WinSys\Drivers\ati2mtag.sys (de 701440 bytes) () ATI Technologies Inc.

WinSys\Drivers\dmboot.sys (de 800256 bytes) () Microsoft Corp., Veritas Software

WinSys\Drivers\hsfcxts2.sys (de 685056 bytes) () Conexant Systems, Inc.

WinSys\Drivers\mrxsmb.sys (de 455296 bytes) () Microsoft Corporation

WinSys\Drivers\mtxparhm.sys (de 452736 bytes) () Matrox Graphics Inc.

WinSys\Drivers\ntfs.sys (de 574976 bytes) () Microsoft Corporation

WinSys\Drivers\nvnrm.sys (de 953088 bytes) (+r) NVIDIA Corporation

WinSys\Drivers\slntamr.sys (de 404990 bytes) () Smart Link

WinSys\Drivers\sptd.sys (de 691696 bytes) ()



Listado de Servicios (Carga Automatica):

----------------------------------------

O23 - Service: Avira AntiVir Scheduler (AntiVirSchedulerService) - Avira GmbH - C:\Archivos de programa\Avira\AntiVir Desktop\sched.exe

O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Archivos de programa\Avira\AntiVir Desktop\avguard.exe

O23 - Service: avgntflt - Avira GmbH - C:\WINDOWS\SYSTEM32\DRIVERS\avgntflt.sys

**O23 - Service: Iniciador de procesos de servidor DCOM (DcomLaunch) - Unknown owner - C:\WINDOWS\system32\svchost -k DcomLaunch (file missing)

O23 - Service: Java Quick Starter (JavaQuickStarterService) - Unknown owner - C:\Archivos de programa\Java\jre6\bin\jqs.exe" -service -config "C:\Archivos de programa\Java\jre6\lib\deploy\jqs\jqs.con (file missing)

O23 - Service: SQL Server Analysis Services (MSSQLSERVER) (MSSQLServerOLAPService) - Unknown owner - C:\Archivos de programa\Microsoft SQL Server\MSAS10.MSSQLSERVER\OLAP\bin\msmdsrv.exe" -s "C:\Archivos de programa\Microsoft SQL Server\MSAS10.MSS (file missing)

O23 - Service: NMSAccessU - Unknown owner - C:\Archivos de programa\CDBurnerXP\NMSAccessU.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: Plusmobile OnDemand 8888 Sync - Unknown owner - C:\Archivos de programa\plusmobile\OnDemmand8888Sync_25-08-2009\OnDemand 8888 Sync.exe

**O23 - Service: Llamada a procedimiento remoto (RPC) (RpcSs) - Unknown owner - C:\WINDOWS\system32\svchost -k rpcss (file missing)

O23 - Service: SysAid Agent (SysAidAgent) - Ilient Ltd. - C:\Archivos de programa\SysAid\\IliAS.exe

O23 - Service: VNC Server Version 4 (WinVNC4) - RealVNC Ltd. - C:\Archivos de programa\RealVNC\VNC4\WinVNC4.exe



Listado de Servicios (Carga Manual):

------------------------------------

**O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - Microsoft Corp., VERITAS Software - C:\WINDOWS\System32\dmadmin.exe

O23 - Service: Controlador de bus de Microsoft UAA para High Definition Audio (HDAudBus) - Windows (R) Server 2003 DDK provider - C:\WINDOWS\SYSTEM32\DRIVERS\HDAudBus.sys

O23 - Service: monfilt - Creative Technology Ltd. - C:\WINDOWS\SYSTEM32\drivers\monfilt.sys

O23 - Service: NMIndexingService - Unknown owner - C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMIndexingService.exe (file missing)

O23 - Service: nv - NVIDIA Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\nv4_mini.sys

O23 - Service: NVIDIA nForce 10/100 Mbps Ethernet (NVENETFD) - NVIDIA Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\NVENETFD.sys

O23 - Service: NVIDIA Network Bus Enumerator (nvnetbus) - NVIDIA Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\nvnetbus.sys

O23 - Service: Plusmobile Alertas SMS Envio - Unknown owner - C:\Archivos de programa\plusmobile\AlertasSMSMT_17-09-09\AlertasSMSMT.exe

O23 - Service: Controlador de vínculo paralelo directo (Ptilink) - Parallel Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ptilink.sys

O23 - Service: Sony Ericsson Device 125 driver (WDM) (s125bus) - MCCI Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\s125bus.sys

O23 - Service: Sony Ericsson Device 125 USB WMC Modem Filter (s125mdfl) - MCCI Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\s125mdfl.sys

O23 - Service: Sony Ericsson Device 125 USB WMC Modem Driver (s125mdm) - MCCI Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\s125mdm.sys

O23 - Service: Sony Ericsson Device 125 USB WMC Device Management Drivers (WDM) (s125mgmt) - MCCI Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\s125mgmt.sys

O23 - Service: Sony Ericsson Device 125 USB WMC OBEX Interface (s125obex) - MCCI Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\s125obex.sys

O23 - Service: Secdrv - Macrovision Corporation, Macrovision Europe Limited, and Macrovision Japan and Asia K.K. - C:\WINDOWS\SYSTEM32\DRIVERS\secdrv.sys

O23 - Service: Sony Ericsson seehcri Device Driver (seehcri) - Sony Ericsson Mobile Communications - C:\WINDOWS\SYSTEM32\DRIVERS\seehcri.sys

*O23 - Service: Servicios de Terminal Server (TermService) - Unknown owner - C:\WINDOWS\System32\svchost -k DComLaunch (file missing)

O23 - Service: VIA High Definition Audio Driver Service (VIAHdAudAddService) - VIA Technologies, Inc. - C:\WINDOWS\SYSTEM32\drivers\viahduaa.sys



Listado de Servicios (Deshabilitados):

--------------------------------------

**O23 - Service: dmboot - Microsoft Corp., Veritas Software - C:\WINDOWS\SYSTEM32\drivers\dmboot.sys

O23 - Service: SQL Full-text Filter Daemon Launcher (MSSQLSERVER) (MSSQLFDLauncher) - Unknown owner - C:\Archivos de programa\Microsoft SQL Server\MSSQL10.MSSQLSERVER\MSSQL\Binn\fdlauncher.exe" -s MSSQL10.MSS (file missing)

O23 - Service: Plusmobile PCP Push Pro - Unknown owner - C:\Archivos de programa\Plusmobile\Marce\PCPPushPro.exe (file missing)



33 Servicios.

12 de Carga Automatica.

18 de Carga Manual.

3 Deshabilitados.





Muchas Gracias



Saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Varios procesos RUNDLL32.exe

Mensaje por msc hotline sat » 02 Jun 2010, 18:29

Pues este SPTD.SYS resulta muy sospechoso:



C:\windows\system32\drivers\SPTD.SYS



envianoslo para analizar...



Y si se resiste a ser copiado, buena señal, será un BUBNIX como sospechamos. Entonces habrás de arrancar en consola de recuperacion para copiarlo y enviarlo.



Ojo en tal caso, cuando lo hayas movido o renombrado a extension.VIR, arranca en modo seguro con funciones de red, sino el antivirus puede que lo elimine y no podrás enviarlo, con lo que no podremos implementar su control y eliminaicon en nuestras utilidades.







[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253





Tras recibir el/los fichero/s, lo/s analizaremos e implementaremos su control y eliminacion, si procede, en nuestras utilidades, de lo cual informaremos





saludos



ms, 2-6-2010

rojo_1_90
Mensajes: 13
Registrado: 31 May 2010, 17:19

Re: Varios procesos RUNDLL32.exe

Mensaje por rojo_1_90 » 02 Jun 2010, 19:14

Muchas gracias, el archivo me dejo adjuntarlo pero cuando arranque en modo a prueba de fallos.



Ya adjunte el archivo comprimido en rar con al contraseña 'virus'.



Me recomendas que renombre el archivo como .vir o lo elimine?



Saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Varios procesos RUNDLL32.exe

Mensaje por msc hotline sat » 02 Jun 2010, 19:20

No, no lo elimines, no sabemos si es o no es ... solo renombra su extension a .VIR por si acaso, y cuando lo recibamos e informemos al respecto, ya obraremos en consecuencia



saludos



ms, 2-6-2010

rojo_1_90
Mensajes: 13
Registrado: 31 May 2010, 17:19

Re: Varios procesos RUNDLL32.exe

Mensaje por rojo_1_90 » 04 Jun 2010, 19:36

Buenos días, hay alguna novedad sobre el tema? Avisame si llego correctamente la muestra o si necesitas otro archivo, estoy a tu disposicion.

Muchas Gracias

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Varios procesos RUNDLL32.exe

Mensaje por msc hotline sat » 04 Jun 2010, 20:26

El SPTD.SYS resulta ser un driver scasi, falsa alarma.





Y vemos estas dos claves sospechosas:



R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = ftp://200.43.46.18/COMERCIAL/





O23 - Service: Plusmobile OnDemand 8888 Sync - Unknown owner - C:\Archivos de programa\plusmobile\OnDemmand8888Sync_25-08-2009\OnDemand 8888 Sync.exe





Vea si son voluntarias... la primera es de acceso a este ftp:





200.43.46.18 AR Argentina 08 Entre Rios Federal -30.9500 -58.8000 Telecom Argentina S.A. Apolo-Gold-Telecom



pero parece a medias, y la segunda parece que el router envia a traves del port 8888 lo capturado por el fichero OnDemand 8888 Sync.exe





Se desconoce su utilidad, si no son voluntarias, vea de eliminarlas, para lo que puede probar del BUSCAREG.EXE :



[size=150][color=darkblue][b]BuscaReg[/b][/color][/size] (SATINFO)

Busca una cadena dentro del registro de windows, una vez encontradas permite borrarlas con tan solo pinchar encima de cada entrada encontrada, ademas realiza la exportacion de las claves eliminadas por si se necesitan restaurar las claves borradas.



[url=http://www.zonavirus.com/descargas/buscareg.asp][b]Descargar BuscaReg[/b][/url]



No sé si algo de ello es lo que está generando tantos procesos del RUNDLL32 ???, en cualquier caso lo veremos despues de eliminarlas.



saludos



ms, 4-6-2010

rojo_1_90
Mensajes: 13
Registrado: 31 May 2010, 17:19

Re: Varios procesos RUNDLL32.exe

Mensaje por rojo_1_90 » 07 Jun 2010, 15:11

Ok, lo averiguare y si no son intencinales las borrare. Una pregunta, te seria de utilidad que posteara el Log de 2 o 3 maquinas mas que tienen el mismo problema para compararlas y ver que factores sospechosos tienen en comun?

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Varios procesos RUNDLL32.exe

Mensaje por msc hotline sat » 07 Jun 2010, 16:33

No es un sistema que utilicemos, pues si las tres máquinas tienen instaladas las mismas aplicaciones, se veran las mismas claves, y ello no quiere decir que sean malas.



Has lo indicado de eliminar las claves si no son voluntarias y nos comentas el resultado, gracias



saludos



ms, 7-6-2010

rojo_1_90
Mensajes: 13
Registrado: 31 May 2010, 17:19

Re: Varios procesos RUNDLL32.exe

Mensaje por rojo_1_90 » 09 Jun 2010, 19:02

Buenos días, hemos notado que se generan unas tareas programadas y que al borrarlas, aparentemente el problema del rundll32.exe se acaba, pero las tareas se vuelven a generara solas. Deseas que te envie una muestra de esas tareas o una catura de pantalla?



Saludos

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Varios procesos RUNDLL32.exe

Mensaje por lucl » 09 Jun 2010, 20:00

Pon una captura, entiendo que las tareas programadas no son voluntarias asi que seria interesante ver la captura y luego ya te diremos si nos envias algo. Veamos primero que hay allí. Saludos.

rojo_1_90
Mensajes: 13
Registrado: 31 May 2010, 17:19

Re: Varios procesos RUNDLL32.exe

Mensaje por rojo_1_90 » 09 Jun 2010, 21:46

Te dejo las capturas, al pareces esas tareas lo ejecutan, ahora habria que averiguar que es lo que programa esas tareas, no?

Muchas Gracias

Saludos
Adjuntos
Captura04.JPG
Captura04.JPG (25.5 KiB) Visto 7922 veces
Captura03.JPG
Captura03.JPG (27.89 KiB) Visto 7922 veces
Captura01.JPG
Captura02.JPG

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Varios procesos RUNDLL32.exe

Mensaje por lucl » 09 Jun 2010, 22:21

Pues si seria interesante si. Ve a herramientas del sistema , tareas programadas alli deberian salirte todas las tareas que tienes programadas o la tarea esta en cuestion. Asomate y captura la imagen a ver que te sale, me llama mucho la atencion que sea practicamente cada hora.... saludos.

rojo_1_90
Mensajes: 13
Registrado: 31 May 2010, 17:19

Re: Varios procesos RUNDLL32.exe

Mensaje por rojo_1_90 » 11 Jun 2010, 18:40

Estaba postedo en el mensaje de arriba la imagen, solo que nos e mostraba sino con un link, la pongo otra vez. Dime si quieres una muestra de algun archivo o algo
Adjuntos
Captura03.JPG
Captura03.JPG (27.89 KiB) Visto 7922 veces

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Varios procesos RUNDLL32.exe

Mensaje por lucl » 11 Jun 2010, 20:36

Pues hola si mira quiero que envies lo que encuentres por ejemplo eaagmczf etc , incluso te diria que si te ves con animos subas a analizar los archivos a virustotal





www.virustotal.com/es





y los que te den viricos les añadas extension .vir y nos copies el log resultante. Para enviar los archivos empaquetalos con winrar una vez añadida la extension .vir y ponle al winrar de contraseña la palabra virus. Te los analizaremos y te daremos la herramienta necesaria para su eliminacion. Al añadirles .vir no deberian incordiarte pero tu ve probando. Utilizan NetScheduleJobAdd para camuflarse pero no te preocupes que les daremos matarile. Saludos.

rojo_1_90
Mensajes: 13
Registrado: 31 May 2010, 17:19

Re: Varios procesos RUNDLL32.exe

Mensaje por rojo_1_90 » 11 Jun 2010, 21:15

Te adjunte cuatro de los .job renombrados a .vir y zippeados como me indicaste. Te 4 logs, todos arrojan lo mismo, peor no iba a analizar las 300 .job que estaban , jajajaja. Con cuanto supongoq eu alcanza ya que todos arrojan lo mismo.



Te dejo los logs, aparentemente detecto que son un win32.worm:





https://www.virustotal.com/es//analisis/9d7e17559f7430718b1d8f2cf72207f21e783102afde1753739cb1eb0a2e59e7-1276282369





Motor antivirus Versión Última actualización Resultado

a-squared 5.0.0.26 2010.06.11 -

AhnLab-V3 2010.06.11.00 2010.06.11 TextImage/Conficker

AntiVir 8.2.2.6 2010.06.11 -

Antiy-AVL 2.0.3.7 2010.06.11 -

Authentium 5.2.0.5 2010.06.11 -

Avast 4.8.1351.0 2010.06.11 -

Avast5 5.0.332.0 2010.06.11 -

AVG 9.0.0.787 2010.06.11 -

BitDefender 7.2 2010.06.11 Win32.Worm.DownadupJob.A

CAT-QuickHeal 10.00 2010.06.11 -

ClamAV 0.96.0.3-git 2010.06.11 -

Comodo 5059 2010.06.11 -

DrWeb 5.0.2.03300 2010.06.11 -

eSafe 7.0.17.0 2010.06.10 -

eTrust-Vet 36.1.7629 2010.06.11 Win32/RemoteJob

F-Prot 4.6.0.103 2010.06.11 -

F-Secure 9.0.15370.0 2010.06.11 Worm:W32/Downadupjob.gen!A

Fortinet 4.1.133.0 2010.06.11 -

GData 21 2010.06.11 Win32.Worm.DownadupJob.A

Ikarus T3.1.1.84.0 2010.06.11 -

Jiangmin 13.0.900 2010.06.11 -

Kaspersky 7.0.0.125 2010.06.11 -

McAfee 5.400.0.1158 2010.06.11 -

McAfee-GW-Edition 2010.1 2010.06.11 -

Microsoft 1.5802 2010.06.11 -

NOD32 5191 2010.06.11 -

Norman 6.04.12 2010.06.11 -

nProtect 2010-06-11.01 2010.06.11 Win32.Worm.DownadupJob.A

Panda 10.0.2.7 2010.06.11 -

Prevx 3.0 2010.06.11 -

Rising 22.51.04.04 2010.06.11 -

Sophos 4.54.0 2010.06.11 -

Sunbelt 6435 2010.06.11 -

Symantec 20101.1.0.89 2010.06.11 -

TheHacker 6.5.2.0.297 2010.06.11 -

TrendMicro 9.120.0.1004 2010.06.11 TROJ_DOWNADJOB.A

TrendMicro-HouseCall 9.120.0.1004 2010.06.11 TROJ_DOWNADJOB.A

VBA32 3.12.12.5 2010.06.11 -

ViRobot 2010.6.11.3881 2010.06.11 -

VirusBuster 5.0.27.0 2010.06.11 -

Información adicional

File size: 350 bytes

MD5 : 972706cf6e1465e561466c7017d9d624

SHA1 : 1ed33067d09982d5e2a46f531b922dc913d00809

SHA256: 9d7e17559f7430718b1d8f2cf72207f21e783102afde1753739cb1eb0a2e59e7

TrID : File type identification

Unknown!

ssdeep: 6:u+E1ozllVt09pnWhAlAt0fCXocl8/DeKNPKl1O2ctAv5VGdWldX+7nXrRjCjj8jV:u+E1GvlWlDfCYcqD512cYLGMdujXrRjd

sigcheck: publisher....: n/a

copyright....: n/a

product......: n/a

description..: n/a

original name: n/a

internal name: n/a

file version.: n/a

comments.....: n/a

signers......: -

signing date.: -

verified.....: Unsigned

PEiD : -

RDS : NSRL Reference Data Set





https://www.virustotal.com/es/analisis/2e89a2a0e89d988ab677fb222ee17b7837643b61ac055aa199a5cc6f062def0c-1276283475





Motor antivirus Versión Última actualización Resultado

a-squared 5.0.0.26 2010.06.11 -

AhnLab-V3 2010.06.11.00 2010.06.11 TextImage/Conficker

AntiVir 8.2.2.6 2010.06.11 -

Antiy-AVL 2.0.3.7 2010.06.11 -

Authentium 5.2.0.5 2010.06.11 -

Avast 4.8.1351.0 2010.06.11 -

Avast5 5.0.332.0 2010.06.11 -

AVG 9.0.0.787 2010.06.11 -

BitDefender 7.2 2010.06.11 Win32.Worm.DownadupJob.A

CAT-QuickHeal 10.00 2010.06.11 -

ClamAV 0.96.0.3-git 2010.06.11 -

Comodo 5059 2010.06.11 -

DrWeb 5.0.2.03300 2010.06.11 -

eSafe 7.0.17.0 2010.06.10 -

eTrust-Vet 36.1.7629 2010.06.11 Win32/RemoteJob

F-Prot 4.6.0.103 2010.06.11 -

F-Secure 9.0.15370.0 2010.06.11 Worm:W32/Downadupjob.gen!A

Fortinet 4.1.133.0 2010.06.11 -

GData 21 2010.06.11 Win32.Worm.DownadupJob.A

Ikarus T3.1.1.84.0 2010.06.11 -

Jiangmin 13.0.900 2010.06.11 -

Kaspersky 7.0.0.125 2010.06.11 -

McAfee 5.400.0.1158 2010.06.11 -

McAfee-GW-Edition 2010.1 2010.06.11 -

Microsoft 1.5802 2010.06.11 -

NOD32 5191 2010.06.11 -

Norman 6.04.12 2010.06.11 -

nProtect 2010-06-11.01 2010.06.11 Win32.Worm.DownadupJob.A

Panda 10.0.2.7 2010.06.11 -

PCTools 7.0.3.5 2010.06.11 -

Prevx 3.0 2010.06.11 -

Rising 22.51.04.04 2010.06.11 -

Sophos 4.54.0 2010.06.11 -

Sunbelt 6436 2010.06.11 -

Symantec 20101.1.0.89 2010.06.11 -

TheHacker 6.5.2.0.297 2010.06.11 -

TrendMicro 9.120.0.1004 2010.06.11 TROJ_DOWNADJOB.A

TrendMicro-HouseCall 9.120.0.1004 2010.06.11 TROJ_DOWNADJOB.A

VBA32 3.12.12.5 2010.06.11 -

ViRobot 2010.6.11.3881 2010.06.11 -

VirusBuster 5.0.27.0 2010.06.11 -

Información adicional

Tamano archivo: 352 bytes

MD5...: 45e23e312b1ee2769d688dc24abb790e

SHA1..: 9c99213fe25eeb0496be35b89bb287a2340a3c28

SHA256: 2e89a2a0e89d988ab677fb222ee17b7837643b61ac055aa199a5cc6f062def0c

ssdeep: 6:L2N+uanWhAlAtVelMCXujzeKNPKl1O2ctAv5VGdpmFNWMemw68KKXY5q:L8WlZ

lMC+/512cYLGq/w68VI5q

PEiD..: -

PEInfo: -

RDS...: NSRL Reference Data Set

-

pdfid.: -

trid..: Unknown!

sigcheck:

publisher....: n/a

copyright....: n/a

product......: n/a

description..: n/a

original name: n/a

internal name: n/a

file version.: n/a

comments.....: n/a

signers......: -

signing date.: -

verified.....: Unsigned





https://www.virustotal.com/es/analisis/8ecbbc66bb0b5826a01997cf021614e40b5daf021cfa33b0c02d16501762a3bf-1276283552



Motor antivirus Versión Última actualización Resultado

a-squared 5.0.0.26 2010.06.11 -

AhnLab-V3 2010.06.11.00 2010.06.11 TextImage/Conficker

AntiVir 8.2.2.6 2010.06.11 -

Antiy-AVL 2.0.3.7 2010.06.11 -

Authentium 5.2.0.5 2010.06.11 -

Avast 4.8.1351.0 2010.06.11 -

Avast5 5.0.332.0 2010.06.11 -

AVG 9.0.0.787 2010.06.11 -

BitDefender 7.2 2010.06.11 Win32.Worm.DownadupJob.A

CAT-QuickHeal 10.00 2010.06.11 -

ClamAV 0.96.0.3-git 2010.06.11 -

Comodo 5059 2010.06.11 -

DrWeb 5.0.2.03300 2010.06.11 -

eSafe 7.0.17.0 2010.06.10 -

eTrust-Vet 36.1.7629 2010.06.11 Win32/RemoteJob

F-Prot 4.6.0.103 2010.06.11 -

F-Secure 9.0.15370.0 2010.06.11 Worm:W32/Downadupjob.gen!A

Fortinet 4.1.133.0 2010.06.11 -

GData 21 2010.06.11 Win32.Worm.DownadupJob.A

Ikarus T3.1.1.84.0 2010.06.11 -

Jiangmin 13.0.900 2010.06.11 -

Kaspersky 7.0.0.125 2010.06.11 -

McAfee 5.400.0.1158 2010.06.11 -

McAfee-GW-Edition 2010.1 2010.06.11 -

Microsoft 1.5802 2010.06.11 -

NOD32 5191 2010.06.11 -

Norman 6.04.12 2010.06.11 -

nProtect 2010-06-11.01 2010.06.11 Win32.Worm.DownadupJob.A

Panda 10.0.2.7 2010.06.11 -

PCTools 7.0.3.5 2010.06.11 -

Prevx 3.0 2010.06.11 -

Rising 22.51.04.04 2010.06.11 -

Sophos 4.54.0 2010.06.11 -

Sunbelt 6436 2010.06.11 -

Symantec 20101.1.0.89 2010.06.11 -

TheHacker 6.5.2.0.297 2010.06.11 -

TrendMicro 9.120.0.1004 2010.06.11 TROJ_DOWNADJOB.A

TrendMicro-HouseCall 9.120.0.1004 2010.06.11 TROJ_DOWNADJOB.A

VBA32 3.12.12.5 2010.06.11 -

ViRobot 2010.6.11.3881 2010.06.11 -

VirusBuster 5.0.27.0 2010.06.11 -

Información adicional

Tamano archivo: 348 bytes

MD5...: 3f7df58f5eaefa65642c48fe46d83929

SHA1..: 1b60a0dcb1ab6144aeef101529f15d919c73ef39

SHA256: 8ecbbc66bb0b5826a01997cf021614e40b5daf021cfa33b0c02d16501762a3bf

ssdeep: 6:gQkO7t09xgnWhAlAtRCXoIeKNPKl1O2ctAv5VGdNLbybEkL5eZ:VkyyWlCCYI5

12cYLG7O1g

PEiD..: -

PEInfo: -

RDS...: NSRL Reference Data Set

-

pdfid.: -

trid..: Unknown!

sigcheck:

publisher....: n/a

copyright....: n/a

product......: n/a

description..: n/a

original name: n/a

internal name: n/a

file version.: n/a

comments.....: n/a

signers......: -

signing date.: -

verified.....: Unsigned





https://www.virustotal.com/es/analisis/bd706b2c9544fe74b0afe62ead63e76fe831d91909860c6b7b91299c2c22a04a-1276283599



Motor antivirus Versión Última actualización Resultado

a-squared 5.0.0.26 2010.06.11 -

AhnLab-V3 2010.06.11.00 2010.06.11 TextImage/Conficker

AntiVir 8.2.2.6 2010.06.11 -

Antiy-AVL 2.0.3.7 2010.06.11 -

Authentium 5.2.0.5 2010.06.11 -

Avast 4.8.1351.0 2010.06.11 -

Avast5 5.0.332.0 2010.06.11 -

AVG 9.0.0.787 2010.06.11 -

BitDefender 7.2 2010.06.11 Win32.Worm.DownadupJob.A

CAT-QuickHeal 10.00 2010.06.11 -

ClamAV 0.96.0.3-git 2010.06.11 -

Comodo 5059 2010.06.11 -

DrWeb 5.0.2.03300 2010.06.11 -

eSafe 7.0.17.0 2010.06.10 -

eTrust-Vet 36.1.7629 2010.06.11 Win32/RemoteJob

F-Prot 4.6.0.103 2010.06.11 -

F-Secure 9.0.15370.0 2010.06.11 Worm:W32/Downadupjob.gen!A

Fortinet 4.1.133.0 2010.06.11 -

GData 21 2010.06.11 Win32.Worm.DownadupJob.A

Ikarus T3.1.1.84.0 2010.06.11 -

Jiangmin 13.0.900 2010.06.11 -

Kaspersky 7.0.0.125 2010.06.11 -

McAfee 5.400.0.1158 2010.06.11 -

McAfee-GW-Edition 2010.1 2010.06.11 -

Microsoft 1.5802 2010.06.11 -

NOD32 5191 2010.06.11 -

Norman 6.04.12 2010.06.11 -

nProtect 2010-06-11.01 2010.06.11 Win32.Worm.DownadupJob.A

Panda 10.0.2.7 2010.06.11 -

PCTools 7.0.3.5 2010.06.11 -

Prevx 3.0 2010.06.11 -

Rising 22.51.04.04 2010.06.11 -

Sophos 4.54.0 2010.06.11 -

Sunbelt 6436 2010.06.11 -

Symantec 20101.1.0.89 2010.06.11 -

TheHacker 6.5.2.0.297 2010.06.11 -

TrendMicro 9.120.0.1004 2010.06.11 TROJ_DOWNADJOB.A

TrendMicro-HouseCall 9.120.0.1004 2010.06.11 TROJ_DOWNADJOB.A

VBA32 3.12.12.5 2010.06.11 -

ViRobot 2010.6.11.3881 2010.06.11 -

VirusBuster 5.0.27.0 2010.06.11 -

Información adicional

Tamano archivo: 352 bytes

MD5...: 57ad40d5a47b1359f483a6e83b1d6d95

SHA1..: 2a7ab64f891e3a242996f5b72b58bba414c05898

SHA256: bd706b2c9544fe74b0afe62ead63e76fe831d91909860c6b7b91299c2c22a04a

ssdeep: 6:FxL++nWhAlAtbMlb1+41ni//DeKNPKl1O2ctAv5VGeqxBQNbdZ188:FIXWl2kR

+41ny/D512cYLGeqOh88

PEiD..: -

PEInfo: -

RDS...: NSRL Reference Data Set

-

pdfid.: -

trid..: Unknown!

sigcheck:

publisher....: n/a

copyright....: n/a

product......: n/a

description..: n/a

original name: n/a

internal name: n/a

file version.: n/a

comments.....: n/a

signers......: -

signing date.: -

verified.....: Unsigned





El eaagmczf no lo encontre en ningun lado, por eso solo manod los .job



El eaagmczf es el que los genera y lueog la clave que le seguia al aprecer es un codigo aleatorio que agrega al generarse, proqeu se reite siempre pero esa cambia al azar en los distintos .job



Saludos,



Gracias por la ayuda

rojo_1_90
Mensajes: 13
Registrado: 31 May 2010, 17:19

Re: Varios procesos RUNDLL32.exe

Mensaje por rojo_1_90 » 11 Jun 2010, 21:27

Otra cosa sospechosa:


[attachment=1]Dibujo.JPG[/attachment]

Al parecer pued eque tenga algo qeu ver?



ya lo desactive anteriormente y se volvio a aparecer en el inicio y como activo.


[attachment=0]Dibujo2.JPG[/attachment]

Saludos





__________________________________________________



Envie el archivo a la pagina y lo encontro como un archivo no sospechoso.
Adjuntos
Dibujo2.JPG
Dibujo2.JPG (68.06 KiB) Visto 5364 veces
Dibujo.JPG
Dibujo.JPG (70.32 KiB) Visto 5364 veces
Última edición por rojo_1_90 el 11 Jun 2010, 21:47, editado 1 vez en total.

rojo_1_90
Mensajes: 13
Registrado: 31 May 2010, 17:19

Re: Varios procesos RUNDLL32.exe

Mensaje por rojo_1_90 » 11 Jun 2010, 21:34

Sigo molestando.



Este es el log que me arrojo un scan online del bitdefender:



BitDefender QuickScan Beta 32-bit v0.9.9.5

------------------------------------------



Scan date: Fri Jun 11 16:21:29 2010

Machine ID: 38204DC8







Found 1 infected file!

------------------------

C:\WINDOWS\system32\ksrvtsc.pwm - Win32.Worm.Downadup.Gen





Processes

---------

<unsigned> Microsoft® Visual Studio .NET 1780 C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7DEBUG\mdm.exe

<unsigned> SysAid 1964 C:\Archivos de programa\SysAid\IliAS.exe

<unsigned> VNC Server 4.0 272 C:\Archivos de programa\RealVNC\VNC4\WinVNC4.exe



<verified> AntiVir Desktop 2084 C:\Archivos de programa\Avira\AntiVir Desktop\avgnt.exe

<verified> AntiVir Desktop 1716 C:\Archivos de programa\Avira\AntiVir Desktop\avguard.exe

<verified> AntiVir Desktop 2044 C:\Archivos de programa\Avira\AntiVir Desktop\avshadow.exe

<verified> AntiVir Desktop 1524 C:\Archivos de programa\Avira\AntiVir Desktop\sched.exe

<verified> Firefox 3040 C:\Archivos de programa\Mozilla Firefox\firefox.exe

<verified> Java(TM) Platform SE 6 U13 1756 C:\Archivos de programa\Java\jre6\bin\jqs.exe

<verified> Microsoft® Windows® Operating System 1276 C:\WINDOWS\System32\alg.exe

<verified> Microsoft® Windows® Operating System 764 C:\WINDOWS\system32\csrss.exe

<verified> Microsoft® Windows® Operating System 2124 C:\WINDOWS\system32\ctfmon.exe

<verified> Microsoft® Windows® Operating System 844 C:\WINDOWS\system32\lsass.exe

<verified> Microsoft® Windows® Operating System 1488 C:\WINDOWS\system32\spoolsv.exe

<verified> Microsoft® Windows® Operating System 1044 C:\WINDOWS\system32\svchost.exe

<verified> Microsoft® Windows® Operating System 1108 C:\WINDOWS\system32\svchost.exe

<verified> Microsoft® Windows® Operating System 1204 C:\WINDOWS\System32\svchost.exe

<verified> Microsoft® Windows® Operating System 1300 C:\WINDOWS\system32\svchost.exe

<verified> Microsoft® Windows® Operating System 1336 C:\WINDOWS\system32\svchost.exe

<verified> Microsoft® Windows® Operating System 1572 C:\WINDOWS\system32\svchost.exe

<verified> Microsoft® Windows® Operating System 224 C:\WINDOWS\system32\wdfmgr.exe

<verified> NMSAccessU.exe 1808 C:\Archivos de programa\CDBurnerXP\NMSAccessU.exe

<verified> NVIDIA Driver Helper Service, Version 1 1836 C:\WINDOWS\system32\nvsvc32.exe

<verified> Sistema operativo Microsoft® Windows® 1888 C:\WINDOWS\Explorer.EXE

<verified> Sistema operativo Microsoft® Windows® 832 C:\WINDOWS\system32\services.exe

<verified> Sistema operativo Microsoft® Windows® 696 C:\WINDOWS\System32\smss.exe

<verified> Sistema operativo Microsoft® Windows® 1144 C:\WINDOWS\system32\wbem\wmiapsrv.exe

<verified> Sistema operativo Microsoft® Windows® 788 C:\WINDOWS\system32\winlogon.exe

<verified> Windows® Internet Explorer 2052 C:\Archivos de programa\Internet Explorer\iexplore.exe

<verified> Windows® Internet Explorer 3652 C:\Archivos de programa\Internet Explorer\iexplore.exe





Network activity

----------------

Process iexplore.exe (2052) connected on port 80 (HTTP) - a96-16-196-20.deploy.akamaitechnologies.com

Process iexplore.exe (2052) connected on port 80 (HTTP) - CRL.VERISIGN.NET

Process iexplore.exe (2052) connected on port 80 (HTTP) - a72-246-54-11.deploy.akamaitechnologies.com

Process firefox.exe (3040) connected on port 80 (HTTP) - eze03s01-in-f104.1e100.net

Process firefox.exe (3040) connected on port 80 (HTTP) - eze03s01-in-f104.1e100.net

Process firefox.exe (3040) connected on port 80 (HTTP) - eze03s01-in-f100.1e100.net



Process WinVNC4.exe (272) listens on ports: 5800 (VNC over HTTP), 5900 (VNC Server)

Process svchost.exe (1108) listens on ports: 135 (RPC)





Autoruns and critical files

---------------------------

<verified> AntiVir Desktop C:\Archivos de programa\Avira\AntiVir Desktop\avgnt.exe

<verified> GrooveShellExtensions Module C:\Archivos de programa\Microsoft Office\Office12\GrooveShellExtensions.dll

<verified> Microsoft® Windows® Operating System C:\WINDOWS\system32\cryptnet.dll

<verified> Microsoft® Windows® Operating System C:\WINDOWS\system32\ctfmon.exe

<verified> Microsoft® Windows® Operating System C:\WINDOWS\system32\dimsntfy.dll

<verified> NVIDIA Compatible Windows 2000 Display C:\WINDOWS\system32\nvcpl.dll

<verified> Sistema operativo Microsoft® Windows® C:\WINDOWS\system32\browseui.dll

<verified> Sistema operativo Microsoft® Windows® C:\WINDOWS\system32\crypt32.dll

<verified> Sistema operativo Microsoft® Windows® C:\WINDOWS\system32\cscdll.dll

<verified> Sistema operativo Microsoft® Windows® C:\WINDOWS\system32\logonui.exe

<verified> Sistema operativo Microsoft® Windows® C:\WINDOWS\system32\sclgntfy.dll

<verified> Sistema operativo Microsoft® Windows® C:\WINDOWS\system32\shell32.dll

<verified> Sistema operativo Microsoft® Windows® C:\WINDOWS\system32\stobject.dll

<verified> Sistema operativo Microsoft® Windows® c:\windows\system32\userinit.exe

<verified> Sistema operativo Microsoft® Windows® C:\WINDOWS\system32\wlnotify.dll

<verified> Windows Live Messenger C:\Archivos de programa\Windows Live\Messenger\msnmsgr.exe

<verified> Windows® Internet Explorer C:\WINDOWS\system32\webcheck.dll





Browser plugins

---------------

<unsigned> Control de carga de fotos de MSN C:\WINDOWS\Downloaded Program Files\PURes-us.dll

<unsigned> Java(TM) Platform SE 6 U13 c:\archivos de programa\java\jre6\bin\jp2ssv.dll

<unsigned> Java(TM) Platform SE 6 U13 C:\Archivos de programa\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll

<unsigned> QuickTime Plug-in 7.6.5 C:\Archivos de programa\Mozilla Firefox\plugins\npqtplugin.dll

<unsigned> QuickTime Plug-in 7.6.5 C:\Archivos de programa\Mozilla Firefox\plugins\npqtplugin2.dll

<unsigned> QuickTime Plug-in 7.6.5 C:\Archivos de programa\Mozilla Firefox\plugins\npqtplugin3.dll

<unsigned> QuickTime Plug-in 7.6.5 C:\Archivos de programa\Mozilla Firefox\plugins\npqtplugin4.dll

<unsigned> QuickTime Plug-in 7.6.5 C:\Archivos de programa\Mozilla Firefox\plugins\npqtplugin5.dll

<unsigned> QuickTime Plug-in 7.6.5 C:\Archivos de programa\Mozilla Firefox\plugins\npqtplugin6.dll

<unsigned> QuickTime Plug-in 7.6.5 C:\Archivos de programa\Mozilla Firefox\plugins\npqtplugin7.dll



<verified> 2007 Microsoft Office system C:\Archivos de programa\Mozilla Firefox\plugins\NPOFF12.DLL

<verified> AcroIEHelperShim Library C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll

<verified> Adobe Acrobat C:\Archivos de programa\Mozilla Firefox\plugins\nppdf32.dll

<verified> Adobe® Flash® Player ActiveX C:\WINDOWS\Downloaded Program Files\FP_AX_CAB_INSTALLER.exe

<verified> BitDefender QuickScan C:\WINDOWS\Downloaded Program Files\qsax.ocx

<verified> GrooveShellExtensions Module C:\Archivos de programa\Microsoft Office\Office12\GrooveShellExtensions.dll

<verified> Messenger C:\Archivos de programa\Messenger\msmsgs.exe

<verified> Microsoft® Windows Live Login Helper C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

<verified> Microsoft® Windows® Operating System C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

<verified> Microsoft® Windows® Operating System C:\WINDOWS\system32\rsvpsp.dll

<verified> Microsoft® Windows® Operating System C:\WINDOWS\system32\winrnr.dll

<verified> Mozilla Default Plug-in C:\Archivos de programa\Mozilla Firefox\plugins\npnul32.dll

<verified> MSN Photo Upload Control C:\WINDOWS\Downloaded Program Files\PURen-us.dll

<verified> MSN® Games by Zone.com C:\WINDOWS\Downloaded Program Files\MessengerStatsPAClient.dll

<verified> MSN® Games by Zone.com C:\WINDOWS\Downloaded Program Files\msgrchkr.dll

<verified> NPSWF32.dll C:\WINDOWS\system32\Macromed\Flash\NPSWF32.dll

<verified> Silverlight Plug-In c:\Archivos de programa\Microsoft Silverlight\3.0.50106.0\npctrl.dll

<verified> Sistema operativo Microsoft® Windows® C:\WINDOWS\system32\mswsock.dll

<verified> Windows Live Photo Upload Control C:\WINDOWS\Downloaded Program Files\MsnPUpld.dll

<verified> Windows® Internet Explorer C:\WINDOWS\system32\ieframe.dll





Scan

----

<unsigned> MD5: 20b2c339361e82a6707533bac481fce4 C:\Archivos de programa\7-Zip\7-zip.dll

<unsigned> MD5: fc39dce481d11a08a2fb724f5f2b50fe C:\Archivos de programa\Adobe\Reader 9.0\Reader\ACE.dll

<unsigned> MD5: 6e0d2c3942022c1b66522b0974a974a8 C:\Archivos de programa\Adobe\Reader 9.0\Reader\AdobeXMP.dll

<unsigned> MD5: 8b63b2688ad1ccf6cbe237659344a30c C:\Archivos de programa\Adobe\Reader 9.0\Reader\AGM.dll

<unsigned> MD5: a9eb39043feb5b4d9378598307ad4541 C:\Archivos de programa\Adobe\Reader 9.0\Reader\AXE8SharedExpat.dll

<unsigned> MD5: 3c0f5a7fa9908c1dd25e7bb97df22295 C:\Archivos de programa\Adobe\Reader 9.0\Reader\BIB.dll

<unsigned> MD5: a5fc0ca1984595f302cf15d313485b0e C:\Archivos de programa\Adobe\Reader 9.0\Reader\BIBUtils.dll

<unsigned> MD5: db9181786b0aaeec661c691693536906 C:\Archivos de programa\Adobe\Reader 9.0\Reader\CoolType.dll

<unsigned> MD5: 32de5721168b3dbca77e828e59ac0686 C:\Archivos de programa\Adobe\Reader 9.0\Reader\JP2KLib.dll

<unsigned> MD5: c1eb9968ec89fba5f3a264e2e57923ab C:\Archivos de programa\Archivos comunes\Adobe Systems Shared\Service\Adobelmsvc.exe

<unsigned> MD5: 672dce88676573576c81d1580d053924 C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\pdfshell.ESP

<unsigned> MD5: 647c11534c7af0c5ff599d930476511f C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7DEBUG\csm.dll

<unsigned> MD5: 7cf1b716372b89568ae4c0fe769f5869 C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7DEBUG\mdm.exe

<unsigned> MD5: 7e3d9e781e7d2e099bd424b188fbc9aa C:\Archivos de programa\Avira\AntiVir Desktop\aebb.dll

<unsigned> MD5: 30775531a79193ce7c13b84bece5e013 C:\Archivos de programa\Avira\AntiVir Desktop\aecore.dll

<unsigned> MD5: 2364e3d43e8839ae6f47d4ca9ae05762 C:\Archivos de programa\Avira\AntiVir Desktop\aeemu.dll

<unsigned> MD5: fb8d3c2b51a2df69c9a70cedf5b5dc7d C:\Archivos de programa\Avira\AntiVir Desktop\aegen.dll

<unsigned> MD5: d1ad1f57bfebcb58afbf66e25279346f C:\Archivos de programa\Avira\AntiVir Desktop\aehelp.dll

<unsigned> MD5: b0185475126fce02fd2a24cf1dd00e4a C:\Archivos de programa\Avira\AntiVir Desktop\aeheur.dll

<unsigned> MD5: 99c23d8b8724de8d22fa96e0d83af1e6 C:\Archivos de programa\Avira\AntiVir Desktop\aeoffice.dll

<unsigned> MD5: 68b89e18be8c02f8ee6410fef17143b1 C:\Archivos de programa\Avira\AntiVir Desktop\aepack.dll

<unsigned> MD5: eae5f4b8b274dcc719438aac5ba08b6a C:\Archivos de programa\Avira\AntiVir Desktop\aerdl.dll

<unsigned> MD5: f3a07c983a0ee71d150bcff15f6b40ec C:\Archivos de programa\Avira\AntiVir Desktop\aesbx.dll

<unsigned> MD5: 2ee40bd646ae9e2aea3282f2c86a05ad C:\Archivos de programa\Avira\AntiVir Desktop\aescn.dll

<unsigned> MD5: 98a2ea59446d86320284fe12867f2cd7 C:\Archivos de programa\Avira\AntiVir Desktop\aescript.dll

<unsigned> MD5: 4ce4611f7003ada2198b9e9646a00d09 C:\Archivos de programa\Avira\AntiVir Desktop\aevdf.dll

<unsigned> MD5: ddf0d660e994d0bb912f37dca7afe8f7 C:\Archivos de programa\Avira\AntiVir Desktop\avevtlog.dll

<unsigned> MD5: e1ac63748ef4d24e04060c5c61160643 C:\Archivos de programa\Avira\AntiVir Desktop\avgio.dll

<unsigned> MD5: 06990855177b4ab5366864738c43d459 C:\Archivos de programa\Avira\AntiVir Desktop\avipc.dll

<unsigned> MD5: 92ea86876dfde3b9f6b4b6443c8b11fb C:\Archivos de programa\Avira\AntiVir Desktop\avpref.dll

<unsigned> MD5: dfca644502dfa491384a53f87ae03fb6 C:\Archivos de programa\Avira\AntiVir Desktop\avsmtp.dll

<unsigned> MD5: e297d7ede615bc39f6a3708e2f9a924c C:\Archivos de programa\Avira\AntiVir Desktop\ccgen.dll

<unsigned> MD5: a48457fa81661ff73b549e42ca2488a2 C:\Archivos de programa\Avira\AntiVir Desktop\ccgenrc.dll

<unsigned> MD5: 298b49e02025add1d12aaf27937a3549 C:\Archivos de programa\Avira\AntiVir Desktop\ccgrdrc.dll

<unsigned> MD5: 41303e032613d2c4e29be8b8eb5f027b C:\Archivos de programa\Avira\AntiVir Desktop\ccgrdw.dll

<unsigned> MD5: 80803bf24c42c1b7130f8ad69e05b744 C:\Archivos de programa\Avira\AntiVir Desktop\ccguard.dll

<unsigned> MD5: 81ba09327b20a9bf88e47091d9d0d3c7 C:\Archivos de programa\Avira\AntiVir Desktop\cclic.dll

<unsigned> MD5: 939286b2d5177e88d1fa804413ac8862 C:\Archivos de programa\Avira\AntiVir Desktop\cclicrc.dll

<unsigned> MD5: dcd62c40142df3b41f64ac837feb5716 C:\Archivos de programa\Avira\AntiVir Desktop\ccmainrc.dll

<unsigned> MD5: f65abcdedecb5d5fe6cd037867dbec5d C:\Archivos de programa\Avira\AntiVir Desktop\ccmsg.dll

<unsigned> MD5: 76d19b395001f884eeed44d582fd5658 C:\Archivos de programa\Avira\AntiVir Desktop\ccmsgrc.dll

<unsigned> MD5: 91fe94f0defa802320466bab90bb4f0a C:\Archivos de programa\Avira\AntiVir Desktop\ccupdate.dll

<unsigned> MD5: 3fef6e15b2f4596a58854e4ef4f1d9eb C:\Archivos de programa\Avira\AntiVir Desktop\ccupdrc.dll

<unsigned> MD5: 96bcd91d7f84ec265ceb2f4d47838a51 C:\Archivos de programa\Avira\AntiVir Desktop\ccwkrlib.dll

<unsigned> MD5: 01936b92434b6ab994d9bb2139729cfb C:\Archivos de programa\Avira\AntiVir Desktop\cfglib.dll

<unsigned> MD5: 92d9eb35797530fedc07b1d75533f68e C:\Archivos de programa\Avira\AntiVir Desktop\guardmsg.dll

<unsigned> MD5: 020e9a91b8da0927e8a60868d90f515a C:\Archivos de programa\Avira\AntiVir Desktop\libdb44.dll

<unsigned> MD5: 7464c6694036b42ba237eb723a34d0f4 C:\Archivos de programa\Avira\AntiVir Desktop\rcimage.dll

<unsigned> MD5: 13a86ff71b5e57da8c9a6e2316ce1eaa C:\Archivos de programa\Avira\AntiVir Desktop\schedr.dll

<unsigned> MD5: 902c61f27c86b4a0c0bff31f154ddbeb C:\Archivos de programa\Avira\AntiVir Desktop\shlext.dll

<unsigned> MD5: 0815aff09e50a3cf1349396f5b2ebc6a C:\Archivos de programa\Avira\AntiVir Desktop\sqlite3.dll

<unsigned> MD5: 96a225c7f5346a9e81fc3dfa89a900c0 c:\archivos de programa\java\jre6\bin\jp2ssv.dll

<unsigned> MD5: 86f1895ae8c5e8b17d99ece768a70732 C:\Archivos de programa\Java\jre6\bin\msvcr71.dll

<unsigned> MD5: 53f8b53918c839f76367b7e612b742b1 C:\Archivos de programa\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll

<unsigned> MD5: 26b018758226a5dc06de45496c394d40 C:\Archivos de programa\Mozilla Firefox\freebl3.dll

<unsigned> MD5: 9dfb30f203999a3ae0f258a33fa598f9 C:\Archivos de programa\Mozilla Firefox\nssdbm3.dll

<unsigned> MD5: 0994ae471afb9a07815b0f77dee47cda C:\Archivos de programa\Mozilla Firefox\plugins\npqtplugin.dll

<unsigned> MD5: 0994ae471afb9a07815b0f77dee47cda C:\Archivos de programa\Mozilla Firefox\plugins\npqtplugin2.dll

<unsigned> MD5: 0994ae471afb9a07815b0f77dee47cda C:\Archivos de programa\Mozilla Firefox\plugins\npqtplugin3.dll

<unsigned> MD5: 0994ae471afb9a07815b0f77dee47cda C:\Archivos de programa\Mozilla Firefox\plugins\npqtplugin4.dll

<unsigned> MD5: 0994ae471afb9a07815b0f77dee47cda C:\Archivos de programa\Mozilla Firefox\plugins\npqtplugin5.dll

<unsigned> MD5: 0994ae471afb9a07815b0f77dee47cda C:\Archivos de programa\Mozilla Firefox\plugins\npqtplugin6.dll

<unsigned> MD5: 0994ae471afb9a07815b0f77dee47cda C:\Archivos de programa\Mozilla Firefox\plugins\npqtplugin7.dll

<unsigned> MD5: 1fd6c03c0001a5e1eaf61596c2502f0c C:\Archivos de programa\Mozilla Firefox\softokn3.dll

<unsigned> MD5: 1d4878e357c383fd35d06b0b98263ce0 C:\Archivos de programa\Network Print Monitor\Driver.DLL

<unsigned> MD5: 7043ddf51d7135c1d1b83b4213dfed61 C:\Archivos de programa\RealVNC\VNC4\WinVNC4.exe

<unsigned> MD5: 7d042213ec10b666923c72da24ee4b9e C:\Archivos de programa\RealVNC\VNC4\wm_hooks.dll

<unsigned> MD5: a67af02a7709e1d64c1717cf16ffd0f3 C:\Archivos de programa\SysAid\\IliAS.exe

<unsigned> MD5: a67af02a7709e1d64c1717cf16ffd0f3 C:\Archivos de programa\SysAid\IliAS.exe

<unsigned> MD5: 30a23a61e651c7487407cf74176c6ab1 C:\Archivos de programa\WinRAR\RarExt.dll

<unsigned> MD5: ee5c6390a649d5d3fc98f9ab7ed17f8c C:\WINDOWS\Downloaded Program Files\PURes-us.dll

<unsigned> MD5: 4342b8aa3353862db5acef3edaa21ae3 C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\Aspnet_perf.dll

<unsigned> MD5: 50dc192e80eb75916a83c3191de6a522 C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\CORPerfMonExt.dll

<unsigned> MD5: ad060608376e3195b4545928f43653d8 C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\Culture.dll

<unsigned> MD5: ad23bb6b329c7d5ee8a43b89e2fd4fd2 C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\fusion.dll

<unsigned> MD5: 506dbadc2a9d7841eb0871442550962a C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorwks.dll

<unsigned> MD5: ff686302948b92caa2358ebe27d3b96b C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\PerfCounter.dll

<unsigned> MD5: 5b746df7ff55229630fe2815b348149c C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\shfusion.dll

<unsigned> MD5: bffb11607d65a61461ba73d9b85a62cd C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\ShFusRes.dll

<unsigned> MD5: b3511383c8be3a8c5b88a78971fc1141 C:\WINDOWS\system32\dfshim.dll

<unsigned> MD5: 7aec176a5de912d440e3b37120e2e38f C:\WINDOWS\system32\E_FLMACP.DLL

<unsigned> MD5: 291f7eadf41e871e1568e45bc0209e2b C:\WINDOWS\system32\ksrvtsc.pwm

<unsigned> MD5: bf8b232493f18d1ee00d07a23c04ad3f C:\WINDOWS\system32\mscoree.dll

<unsigned> MD5: 31fb4b337dd09bdf99429d7dbb5fdd48 C:\WINDOWS\system32\netfxperf.dll

<unsigned> MD5: 4c5d94ff6a808adabacb22281e08540c C:\WINDOWS\system32\nvrses.dll

<unsigned> MD5: 3a762a13751eca7bb61fdff183d2d842 C:\WINDOWS\system32\nvshell.dll

<unsigned> MD5: 3e9a33113d663d8bd5ed38858e669652 C:\WINDOWS\WinSxS\x86_Microsoft.VC80.ATL_1fc8b3b9a1e18e3b_8.0.50727.4053_x-ww_473666fd\ATL80.dll

<unsigned> MD5: 1b7524806d0270b81360c63a2fa047cb C:\WINDOWS\WinSxS\x86_Microsoft.VC80.MFC_1fc8b3b9a1e18e3b_8.0.50727.762_x-ww_3bf8fa05\mfc80.dll

<unsigned> MD5: d47599748b3ecf645c47caa0bc24a7cd C:\WINDOWS\WinSxS\x86_Microsoft.VC80.MFCLOC_1fc8b3b9a1e18e3b_8.0.50727.762_x-ww_91481303\mfc80ESP.dll



The following file(s) must be uploaded for server-side scanning:

C:\WINDOWS\system32\ksrvtsc.pwm



Upload started - 1 file(s)

C:\WINDOWS\system32\ksrvtsc.pwm (161280)

Upload speed - 5 KB/s

Upload finished - 1 uploaded, 0 failed



Scan finished - communication took 40 sec

Total traffic - 0.23 MB sent, 2.78 KB recvd

Scanned 1103 files and modules - 155 seconds



________________________________________________________





Acto seguido, te envio una muestra del archivo sospechoso renombrado a .vir y en rar con la contraseña virus.



C:\WINDOWS\system32\ksrvtsc.pwm



el log del virus total:



https://www.virustotal.com/es/analisis/0b630a2a87ea7abf16f918fbd949314f051f935389f727317441c81f3b1912fd-1261071299



Motor antivirus Versión Última actualización Resultado

a-squared 4.5.0.43 2009.12.17 Trojan-Downloader.Win32.Kido!IK

AhnLab-V3 5.0.0.2 2009.12.17 Win32/Kido.worm.168032

AntiVir 7.9.1.114 2009.12.17 TR/Crypt.ZPACK.Gen

Antiy-AVL 2.0.3.7 2009.12.17 -

Authentium 5.2.0.5 2009.12.02 W32/Conficker!Generic

Avast 4.8.1351.0 2009.12.17 Win32:Confi

AVG 8.5.0.427 2009.12.17 Agent.ASLB

BitDefender 7.2 2009.12.17 Win32.Worm.Downadup.Gen

CAT-QuickHeal 10.00 2009.12.17 TrojanDownloader.Kido.bj

ClamAV 0.94.1 2009.12.17 Worm.Kido-23

Comodo 3275 2009.12.17 NetWorm.Win32.Kido.ih

DrWeb 5.0.0.12182 2009.12.17 Win32.HLLW.Autoruner.5555

eSafe 7.0.17.0 2009.12.16 -

eTrust-Vet 35.1.7180 2009.12.17 Win32/Conficker

F-Prot 4.5.1.85 2009.12.16 W32/Conficker!Generic

F-Secure 9.0.15370.0 2009.12.17 Worm:W32/Downadup.gen!A

Fortinet 4.0.14.0 2009.12.17 W32/Conficker.IH!worm.im

GData 19 2009.12.17 Win32.Worm.Downadup.Gen

Ikarus T3.1.1.79.0 2009.12.17 Trojan-Downloader.Win32.Kido

Jiangmin 13.0.900 2009.12.17 Worm/Kido.ur

K7AntiVirus 7.10.923 2009.12.17 Net-Worm.Win32.Downadup.ih

Kaspersky 7.0.0.125 2009.12.17 Net-Worm.Win32.Kido.ih

McAfee 5835 2009.12.17 W32/Conficker.worm.gen.a

McAfee+Artemis 5835 2009.12.17 W32/Conficker.worm.gen.a

McAfee-GW-Edition 6.8.5 2009.12.17 Trojan.Crypt.ZPACK.Gen

Microsoft 1.5302 2009.12.17 Worm:Win32/Conficker.B

NOD32 4696 2009.12.17 Win32/Conficker.AA

Norman 6.04.03 2009.12.17 W32/Conficker.CT

nProtect 2009.1.8.0 2009.12.17 Worm/W32.Kido.161280.E

Panda 10.0.2.2 2009.12.15 W32/Conficker.C.worm

PCTools 7.0.3.5 2009.12.17 Trojan.Conficker.c.gen

Prevx 3.0 2009.12.17 High Risk System Back Door

Rising 22.26.03.04 2009.12.17 Hack.Exploit.Win32.MS08-067.dp

Sophos 4.49.0 2009.12.17 Mal/Conficker-A

Sunbelt 3.2.1858.2 2009.12.17 Worm.Win32.Downad.Gen (v)

Symantec 1.4.4.12 2009.12.17 W32.Downadup.B

TheHacker 6.5.0.2.095 2009.12.17 W32/Kido.ih

TrendMicro 9.100.0.1001 2009.12.17 WORM_DOWNAD.AD

VBA32 3.12.12.0 2009.12.16 Worm.Win32.kido.104

ViRobot 2009.12.17.2094 2009.12.17 Worm.Win32.Conficker.168032

VirusBuster 5.0.21.0 2009.12.17 Worm.Kido.AAI

Información adicional

File size: 161280 bytes

MD5 : 291f7eadf41e871e1568e45bc0209e2b

SHA1 : 372baf0f63ab5e0fdd4c74e9be2c0c9878a5e12c

SHA256: 0b630a2a87ea7abf16f918fbd949314f051f935389f727317441c81f3b1912fd

PEInfo: PE Structure information



( base data )

entrypointaddress.: 0x3FCB

timedatestamp.....: 0x3CC590B4 (Tue Apr 23 18:49:56 2002)

machinetype.......: 0x14C (Intel I386)



( 4 sections )

name viradd virsiz rawdsiz ntrpy md5

.text 0x1000 0x307A 0x3200 6.29 a0474d84e6474c3d15703324ba5251d9

.rdata 0x5000 0x716 0x800 4.55 ca0b518e1c3cb91d5f7737f6bd0532ce

.data 0x6000 0x108AC 0x10400 7.99 1244afa6aa2a26672fcfa41fe2e7ba10

.reloc 0x17000 0x996 0xA00 6.21 e7cf4c6cde4da0916874baa6d790671a



( 7 imports )



> advapi32.dll: GetUserNameA, IsValidAcl

> gdi32.dll: GdiFlush, GetBitmapDimensionEx, GetPixel, GetBkColor, GdiGetBatchLimit, GetBkMode

> kernel32.dll: GetVersionExA, GetACP, IsDBCSLeadByte, LoadLibraryA, InterlockedDecrement, GetProcAddress, GetStartupInfoA, Sleep, GetLocalTime, VirtualAlloc, VirtualProtect, VirtualQuery, GetTickCount, IsDebuggerPresent, GetLastError, GetComputerNameA, GetCurrentProcess, GetProcessHeap, IsBadStringPtrA, IsBadCodePtr, IsBadWritePtr, IsBadReadPtr, MulDiv

> msvcrt.dll: _adjust_fdiv, free, malloc, _memccpy, _ultoa, time, frexp, ceil, ldexp, modf, _hypot, _CIasin, _CIsinh, _itoa, srand, _initterm

> ole32.dll: CoGetCurrentProcess, CoFileTimeNow, CoRevertToSelf

> shell32.dll: -, -

> user32.dll: GetMenuContextHelpId, GetWindowTextLengthA, IsCharUpperA, IsCharAlphaNumericA, IsCharAlphaA, IsClipboardFormatAvailable, GetDC, GetIconInfo, GetWindowThreadProcessId, GetTopWindow, IsWindowVisible, IsChild, GetWindowPlacement, GetCursor



( 0 exports )

TrID : File type identification

Win32 Executable Generic (38.4%)

Win32 Dynamic Link Library (generic) (34.2%)

Clipper DOS Executable (9.1%)

Generic Win/DOS Executable (9.0%)

DOS Executable Generic (9.0%)

ThreatExpert: http://www.threatexpert.com/report.aspx?md5=291f7eadf41e871e1568e45bc0209e2b

ssdeep: 3072:Am2oCQtIWmQPXe8HnY6+vhNu565Z9Ch+RJGag0qhS:AmzLt7bPXe8HYTGSG8Mhe

Prevx Info: http://info.prevx.com/aboutprogramtext.asp?PX5=7AD7465E0057905C769F024927E311002B9A4278

PEiD : -

RDS : NSRL Reference Data Set





Espero que sirva la info



Saludos.

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Varios procesos RUNDLL32.exe

Mensaje por lucl » 11 Jun 2010, 22:46

Ya claro los trescientos no ibas a analizar pero bueno al menos ahora ya vamos por buen camino. Voy a mirar los siguientes mensajes que has dejado espera. De momento ese no lo desactives porque es fidedigno lo que no tengo claro es que este en la ruta correcta pero dejalo tranquilo de momento, y el que te ha encontrado el online envianoslo tambien para analizar. Saludos.

rojo_1_90
Mensajes: 13
Registrado: 31 May 2010, 17:19

Re: Varios procesos RUNDLL32.exe

Mensaje por rojo_1_90 » 14 Jun 2010, 19:52

Buenos días, hay alguna novedad? El archivo "C:\WINDOWS\system32\ksrvtsc.pwm" les llego correctamente?

Cualquier cosa que necesiten quedo a su disposicion.

Desde ya muchas gracias.

Saludos

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Varios procesos RUNDLL32.exe

Mensaje por lucl » 14 Jun 2010, 20:18

Descargate elistara que ya esta actualizado y por si acaso elipalevo tambien





http://www.zonavirus.com/descargas/descargar-elistara.asp





http://www.zonavirus.com/descargas/elipalevo.asp





Te explico porque te digo las dos, resulta que el administrador que trabaja en la oficina con los compis que analizan las muestras esta de vacaciones ( vuelve mañana) y es el que controla que muestras son de cada forero. Por lo tanto prueba las dos y nos pegas el log que te dejen en C infosat.txt saludos.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Varios procesos RUNDLL32.exe

Mensaje por msc hotline sat » 15 Jun 2010, 16:49

Bueno, ya estoy de vuelta, y con trabajo atrasado que iré poniendo al día...



El fichero que nos enviaste y sus complementarios es una variante de Conficker, el cual debes eliminar siguiendo lo indicado en el articulo al respecto:





http://www.zonavirus.com/noticias/2009/anexo-sobre-el-conficker-que-se-publico-pero-quedo-oculto.asp



Sigue puntualmente las instrucciones que allí se indican, el Conficker es un Rootkit que se propaga por intrusion via IP si no se tiene el parche MS08-067, por comparticiones administrativas si no se tiene password "duro" (alfanumérico con masyúsculas y minúsculas) y por pendrive, si no se tiene instalada la "Vacuna" del ELIPEN en ordenadores y pendrives, para lo cual ya el USB445 ya instala la parte correspondiente en los ordenadores en los que se ejecuta.



saludos



ms, 15-6-2010

rojo_1_90
Mensajes: 13
Registrado: 31 May 2010, 17:19

Re: Varios procesos RUNDLL32.exe

Mensaje por rojo_1_90 » 18 Jun 2010, 19:12

Ninguno de los dos encontro nada:



Este es el log del Eli Palevo y el Elistara:





(18-6-2010 16:49:35 (GMT))

EliPalevo v1.62 (c)2010 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Acción Directa):



(18-6-2010 16:53:05 (GMT))

EliPalevo v1.62 (c)2010 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 7692

Nº Total de Ficheros: 88001

Nº de Ficheros Analizados: 2685

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



(18-6-2010 16:57:00 (GMT))

EliStartPage v21.19 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 18 de Junio del 2010)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(18-6-2010 17:04:31 (GMT))

EliStartPage v21.19 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 18 de Junio del 2010)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 7688

Nº Total de Ficheros: 87874

Nº de Ficheros Analizados: 15403

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0









De donde puedo descargar la actulizaciond e seguridad? ya que debo aplicarselo a varias a PC.



Saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Varios procesos RUNDLL32.exe

Mensaje por msc hotline sat » 18 Jun 2010, 20:36

Pero te has leido lo último que te hemos indicado ???



http://www.zonavirus.com/noticias/2009/anexo-sobre-el-conficker-que-se-publico-pero-quedo-oculto.asp



Una vez visto que lo que tienes es el Conficker, debes actuar en consecuencia !!!



Repetimos : "Sigue puntualmente las instrucciones que allí se indican, el Conficker es un Rootkit que se propaga por intrusion via IP si no se tiene el parche MS08-067, por comparticiones administrativas si no se tiene password "duro" (alfanumérico con masyúsculas y minúsculas) y por pendrive, si no se tiene instalada la "Vacuna" del ELIPEN en ordenadores y pendrives, para lo cual ya el USB445 ya instala la parte correspondiente en los ordenadores en los que se ejecuta."



saludos





ms, 18-6-2010

Responder

Volver a “Foro HijackThis - copia y pega tu log”