se me abren ventanas con un google raro (SOLUCIONADO)

Cerrado
muchamelena
Mensajes: 62
Registrado: 21 Jun 2005, 01:34

se me abren ventanas con un google raro (SOLUCIONADO)

Mensaje por muchamelena » 05 Ago 2010, 23:21

Hola compis de nuevo aqui para que me ayudeis, se me abre algunas veces un google raro, y otras veces se pone lento al navegar con opera, le pase el superantiespyware y me detectó un malware trace y dice que esta es la información al picar sobre el HKEY-Local-machine\software\microsoft\windows nt\CurrentVersion\winlogon Taskman REG_SZ C:\Documents and Settings\JOSE\Datos de programa\qmkin.exe y no se que debo hacer con esta entrada del registro, pues la he buscado y existe y no se si será una de las causantes del problema.



y otro Gen_cryptor egun os pego este log de hijackthis y cuando termine el superantiespyware si tiene log este es el log del superantispyware

SUPERAntiSpyware Scan Log

http://www.superantispyware.com



Generated 08/06/2010 at 00:29 AM



Application Version : 4.41.1000



Core Rules Database Version : 5323

Trace Rules Database Version: 3135



Scan type : Quick Scan

Total Scan Time : 00:10:27



Memory items scanned : 490

Memory threats detected : 0

Registry items scanned : 1563

Registry threats detected : 4

File items scanned : 2461

File threats detected : 0



Malware.Trace

HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon#Taskman [ C:\Documents and Settings\JOSE\Datos de programa\qmkin.exe ]



Disabled.SecurityCenterOption

HKLM\SOFTWARE\MICROSOFT\SECURITY CENTER#ANTIVIRUSDISABLENOTIFY

HKLM\SOFTWARE\MICROSOFT\SECURITY CENTER#FIREWALLDISABLENOTIFY

HKLM\SOFTWARE\MICROSOFT\SECURITY CENTER#UPDATESDISABLENOTIFY



.ala vista del hijackthis me decis si veis algo o debo de realizar cualquier operacion. Espero vuestra ayuda y un saludo.



Logfile of Trend Micro HijackThis v2.0.4

Scan saved at 23:18:50, on 05/08/2010

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v8.00 (8.00.6001.18702)

Boot mode: Normal



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\Ati2evxx.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\Ati2evxx.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Alwil Software\Avast4\aswUpdSv.exe

C:\Archivos de programa\Alwil Software\Avast4\ashServ.exe

C:\ARCHIV~1\ALWILS~1\Avast4\ashDisp.exe

C:\Archivos de programa\D-Link\AirPlus G\AirGCFG.exe

C:\Archivos de programa\ANI\ANIWZCS2 Service\WZCSLDR2.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Archivos de programa\Archivos comunes\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe

C:\Archivos de programa\Bonjour\mDNSResponder.exe

C:\Archivos de programa\Archivos comunes\EPSON\EBAPI\SAgent2.exe

C:\Archivos de programa\Malwarebytes' Anti-Malware\mbamservice.exe

C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7Debug\mdm.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\UTSCSI.EXE

C:\Archivos de programa\Alwil Software\Avast4\ashMaiSv.exe

C:\Archivos de programa\Alwil Software\Avast4\ashWebSv.exe

C:\Archivos de programa\ATI Technologies\ATI.ACE\cli.exe

C:\Archivos de programa\ATI Technologies\ATI.ACE\cli.exe

C:\Archivos de programa\ATI Technologies\ATI.ACE\cli.exe

C:\DOCUME~1\JOSE\CONFIG~1\Temp\SAS_SelfExtract\program.com

C:\Archivos de programa\Opera\opera.exe

E:\varios inportante serial Notrman\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://google.es/

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - (no file)

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - (no file)

O2 - BHO: Windows Live Aplicación auxiliar de inicio de sesión - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: (no name) - {A3BC75A2-1F87-4686-AA43-5347D756017C} - (no file)

O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Archivos de programa\Google\Google Toolbar\GoogleToolbar_32.dll

O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Archivos de programa\Google\GoogleToolbarNotifier\5.4.4525.1752\swg.dll

O2 - BHO: Google Dictionary Compression sdch - {C84D72FE-E17D-4195-BB24-76C02E2E7C4E} - C:\Archivos de programa\Google\Google Toolbar\Component\fastsearch_B7C5AC242193BB3E.dll

O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Archivos de programa\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll

O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - (no file)

O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Archivos de programa\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll

O3 - Toolbar: Barra Yahoo! con bloqueador de ventanas emergentes - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)

O3 - Toolbar: (no name) - {CCC7A320-B3CA-4199-B1A6-9F516DD69829} - (no file)

O3 - Toolbar: Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Archivos de programa\Google\Google Toolbar\GoogleToolbar_32.dll

O4 - HKLM\..\Run: [ATIPTA] C:\Archivos de programa\ATI Technologies\ATI Control Panel\atiptaxx.exe

O4 - HKLM\..\Run: [EPSON Stylus C42 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE /P23 "EPSON Stylus C42 Series" /O6 "USB001" /M "Stylus C42"

O4 - HKLM\..\Run: [avast!] C:\ARCHIV~1\ALWILS~1\Avast4\ashDisp.exe

O4 - HKLM\..\Run: [D-Link AirPlus G] C:\Archivos de programa\D-Link\AirPlus G\AirGCFG.exe

O4 - HKLM\..\Run: [ANIWZCS2Service] C:\Archivos de programa\ANI\ANIWZCS2 Service\WZCSLDR2.exe

O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k

O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Archivos de programa\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe"

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [IRReceive] C:\WINDOWS\system32\IRReceive.exe

O4 - HKLM\..\Run: [ATICCC] "C:\Archivos de programa\ATI Technologies\ATI.ACE\cli.exe" runtime -Delay

O4 - HKLM\..\Run: [Malwarebytes' Anti-Malware] "C:\Archivos de programa\Malwarebytes' Anti-Malware\mbamgui.exe" /starttray

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [swg] "C:\Archivos de programa\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe"

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICIO LOCAL')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Servicio de red')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')

O4 - Global Startup: TMMonitor.lnk = C:\Archivos de programa\ArcSoft\TotalMedia 3\TMMonitor.exe

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab

O16 - DPF: {04E214E5-63AF-4236-83C6-A7ADCBF9BD02} -

O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/spanish/kavwebscan_unicode.cab

O16 - DPF: {2D8ED06D-3C30-438B-96AE-4D110FDC1FB8} - http://acs.pandasoftware.com/activescan/cabs/as2stubie.cab

O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) -

O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx2.hotmail.com/mail/w3/resources/MSNPUpld.cab

O16 - DPF: {56762DEC-6B0D-4AB4-A8AD-989993B5D08B} - http://www.eset.eu/buxus/docs/OnlineScanner.cab

O16 - DPF: {61FA0CB0-0806-46EA-B784-0F843285BA23} (TuentiFotoUploader Control) - http://estaticosak1.tuenti.com/client_apps/TuentiPhotoUploader.16058.cab

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1235164274683

O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab

O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} -

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab

O22 - SharedTaskScheduler: Precargador Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\System32\browseui.dll

O22 - SharedTaskScheduler: Demonio de caché de las categorías de componente - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\System32\browseui.dll

O23 - Service: ANIWZCSd Service (ANIWZCSdService) - Alpha Networks Inc. - C:\Archivos de programa\ANI\ANIWZCS2 Service\ANIWZCSdS.exe

O23 - Service: Apple Mobile Device - Apple Inc. - C:\Archivos de programa\Archivos comunes\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe

O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast4\aswUpdSv.exe

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe

O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe

O23 - Service: avast! Antivirus - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast4\ashServ.exe

O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast4\ashMaiSv.exe

O23 - Service: avast! Web Scanner - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast4\ashWebSv.exe

O23 - Service: Servicio Bonjour (Bonjour Service) - Apple Inc. - C:\Archivos de programa\Bonjour\mDNSResponder.exe

O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe

O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Archivos de programa\Archivos comunes\EPSON\EBAPI\SAgent2.exe

O23 - Service: Registro de sucesos (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe

O23 - Service: Google Software Updater (gusvc) - Google - C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe

O23 - Service: Servicio COM de grabación de CD de IMAPI (ImapiService) - Unknown owner - C:\WINDOWS\System32\imapi.exe

O23 - Service: Servicio del iPod (iPod Service) - Apple Inc. - C:\Archivos de programa\iPod\bin\iPodService.exe

O23 - Service: MBAMService - Malwarebytes Corporation - C:\Archivos de programa\Malwarebytes' Anti-Malware\mbamservice.exe

O23 - Service: Escritorio remoto compartido de NetMeeting (mnmsrvc) - Unknown owner - C:\WINDOWS\System32\mnmsrvc.exe

O23 - Service: Plug and Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe

O23 - Service: Administrador de sesión de Ayuda de escritorio remoto (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe

O23 - Service: Tarjeta inteligente (SCardSvr) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe

O23 - Service: Registros y alertas de rendimiento (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe

O23 - Service: Telnet (TlntSvr) - Unknown owner - C:\WINDOWS\System32\tlntsvr.exe

O23 - Service: USBest Service Zero (UTSCSI) - USBest - C:\WINDOWS\system32\UTSCSI.EXE

O23 - Service: Instantáneas de volumen (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe

O23 - Service: Adaptador de rendimiento de WMI (WmiApSrv) - Unknown owner - C:\WINDOWS\System32\wbem\wmiapsrv.exe

O23 - Service: Servicio de uso compartido de red del Reproductor de Windows Media (WMPNetworkSvc) - Unknown owner - C:\Archivos de programa\Windows Media Player\WMPNetwk.exe



--

End of file - 10802 bytes

muchamelena
Mensajes: 62
Registrado: 21 Jun 2005, 01:34

Re: se me abren ventanas con un google raro

Mensaje por muchamelena » 06 Ago 2010, 13:01

Tambien me ocurre que cuando intento abrir un archivo con el windows media player este se abre y se cierra sin reproducir nada, si me decis lo que pudiera ser o si necesitais que pase algun otro programa para un log os lo pego os dejo este del ultimo del elistara que he pasado.



(1-8-2010 16:00:50 (GMT))

EliStartPage v21.44 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 23 de Julio del 2010)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Linea Eliminada del HOSTS --> 127.0.0.1 www.007guard.com

Linea Eliminada del HOSTS --> 127.0.0.1 007guard.com

Linea Eliminada del HOSTS --> 127.0.0.1 008i.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.008k.com

Linea Eliminada del HOSTS --> 127.0.0.1 008k.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.00hq.com

Linea Eliminada del HOSTS --> 127.0.0.1 00hq.com

Linea Eliminada del HOSTS --> 127.0.0.1 010402.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.032439.com

Linea Eliminada del HOSTS --> 127.0.0.1 032439.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.0scan.com

Linea Eliminada del HOSTS --> 127.0.0.1 0scan.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.1000gratisproben.com

Linea Eliminada del HOSTS --> 127.0.0.1 1000gratisproben.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.1001namen.com

Linea Eliminada del HOSTS --> 127.0.0.1 1001namen.com

Linea Eliminada del HOSTS --> 127.0.0.1 100888290cs.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.100888290cs.com

Linea Eliminada del HOSTS --> 127.0.0.1 100sexlinks.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.100sexlinks.com

...

No detectado SP3 de Windows XP

No detectado Parche MS08-067 de Microsoft instalado. (SServidor)

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(1-8-2010 16:14:34 (GMT))

EliStartPage v21.44 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 23 de Julio del 2010)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 5478

Nº Total de Ficheros: 53762

Nº de Ficheros Analizados: 23914

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



(5-8-2010 00:53:36 (GMT))

EliStartPage v21.44 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 23 de Julio del 2010)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Linea Eliminada del HOSTS --> 127.0.0.1 www.007guard.com

Linea Eliminada del HOSTS --> 127.0.0.1 007guard.com

Linea Eliminada del HOSTS --> 127.0.0.1 008i.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.008k.com

Linea Eliminada del HOSTS --> 127.0.0.1 008k.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.00hq.com

Linea Eliminada del HOSTS --> 127.0.0.1 00hq.com

Linea Eliminada del HOSTS --> 127.0.0.1 010402.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.032439.com

Linea Eliminada del HOSTS --> 127.0.0.1 032439.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.0scan.com

Linea Eliminada del HOSTS --> 127.0.0.1 0scan.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.1000gratisproben.com

Linea Eliminada del HOSTS --> 127.0.0.1 1000gratisproben.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.1001namen.com

Linea Eliminada del HOSTS --> 127.0.0.1 1001namen.com

Linea Eliminada del HOSTS --> 127.0.0.1 100888290cs.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.100888290cs.com

Linea Eliminada del HOSTS --> 127.0.0.1 100sexlinks.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.100sexlinks.com

...

No detectado SP3 de Windows XP

No detectado Parche MS08-067 de Microsoft instalado. (SServidor)

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(5-8-2010 00:56:43 (GMT))

EliStartPage v21.44 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 23 de Julio del 2010)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 1306

Nº Total de Ficheros: 13258

Nº de Ficheros Analizados: 8015

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0

Exploración Detenida por el Usuario.



Espero vuestra respuesta por si podemos solucionar el tema. Muchas gracias anticipadas y perdonad las molestias.

muchamelena
Mensajes: 62
Registrado: 21 Jun 2005, 01:34

Re: se me abren ventanas con un google raro

Mensaje por muchamelena » 06 Ago 2010, 13:02

perdon pero se habia duplicado el anterior

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: se me abren ventanas con un google raro

Mensaje por lucl » 06 Ago 2010, 23:21

Bueno veamos busca este archivo





:\Documents and Settings\JOSE\Datos de programa\qmkin.exe





Y subelo a analizar a



www.virustotal.com/es





si te da virico nos pegas el log y te damos instrucciones para que nos lo envies y te lo analicemos. Dime si ademas tienes algo de la tdt conectado con el pc. Y otra cosa actualiza tu pc rapidamente porque te falta el sp3 y es muy importante pare el buen funcionamiento de tu ordenador. Saludos.

muchamelena
Mensajes: 62
Registrado: 21 Jun 2005, 01:34

Re: se me abren ventanas con un google raro

Mensaje por muchamelena » 07 Ago 2010, 08:32

entro en la dirección que me poneis y no esta el archivo qmkin.exe, y tengo activada la opción de mostrar archivos y carpetas ocultos y no aparece, me podeis decir como puedo hacerlo visible si es que está?, pues no lo encuentro para subirlo a virustotal. Espero que me expliques como localizarlo para poder hacer lo que me dices.

muchamelena
Mensajes: 62
Registrado: 21 Jun 2005, 01:34

Re: se me abren ventanas con un google raro

Mensaje por muchamelena » 07 Ago 2010, 08:51

Tengo una sintonizadora tdt y analogica.



Por fin pille el archivo y lo envié a virustotal y este es el log que me sale, si lo quereis os lo mando para que lo analiceis como muestra.



Análisis del archivo qmkin.exe recibido el 2010.08.07 06:41:39 (UTC)

Estado actual: análisis terminado

Resultado: 25/42 (59.53%)

Compactar Imprimir resultados

Motor antivirus Versión Última actualización Resultado

AhnLab-V3 2010.08.07.00 2010.08.06 Worm/Win32.Palevo

AntiVir 8.2.4.34 2010.08.06 -

Antiy-AVL 2.0.3.7 2010.08.06 -

Authentium 5.2.0.5 2010.08.07 W32/Rimecud.I.gen!Eldorado

Avast 4.8.1351.0 2010.08.06 -

Avast5 5.0.332.0 2010.08.06 Win32:SuspBehav-C

AVG 9.0.0.851 2010.08.06 Cryptic.AQZ

BitDefender 7.2 2010.08.07 Gen:Variant.Rimecud.1

CAT-QuickHeal 11.00 2010.08.07 -

ClamAV 0.96.0.3-git 2010.08.07 -

Comodo 5671 2010.08.06 Heur.Suspicious

DrWeb 5.0.2.03300 2010.08.07 Trojan.Packed.20655

Emsisoft 5.0.0.36 2010.08.07 Trojan.Win32.Agent!A2

eSafe 7.0.17.0 2010.08.05 -

eTrust-Vet 36.1.7773 2010.08.07 -

F-Prot 4.6.1.107 2010.08.07 W32/Rimecud.I.gen!Eldorado

F-Secure 9.0.15370.0 2010.08.07 Gen:Variant.Rimecud.1

Fortinet 4.1.143.0 2010.08.06 W32/Rimecud!tr

GData 21 2010.08.07 Gen:Variant.Rimecud.1

Ikarus T3.1.1.84.0 2010.08.07 -

Jiangmin 13.0.900 2010.08.07 -

Kaspersky 7.0.0.125 2010.08.07 P2P-Worm.Win32.Palevo.arxz

McAfee 5.400.0.1158 2010.08.07 Artemis!AB63AC71B4D1

McAfee-GW-Edition 2010.1 2010.08.06 Heuristic.BehavesLike.Win32.Downloader.H

Microsoft 1.6004 2010.08.07 -

NOD32 5348 2010.08.06 a variant of Win32/Kryptik.FRV

Norman 6.05.11 2010.08.06 -

nProtect 2010-08-06.01 2010.08.06 Gen:Variant.Rimecud.1

Panda 10.0.2.7 2010.08.06 Trj/CI.A

PCTools 7.0.3.5 2010.08.07 -

Prevx 3.0 2010.08.07 High Risk Cloaked Malware

Rising 22.59.05.03 2010.08.07 Trojan.Win32.Generic.52220C83

Sophos 4.56.0 2010.08.07 Mal/Palevo-A

Sunbelt 6698 2010.08.07 Trojan.Win32.Generic!BT

SUPERAntiSpyware 4.40.0.1006 2010.08.07 -

Symantec 20101.1.1.7 2010.08.07 -

TheHacker 6.5.2.1.335 2010.08.07 -

TrendMicro 9.120.0.1004 2010.08.07 Mal_Palevo5

TrendMicro-HouseCall 9.120.0.1004 2010.08.07 Mal_Palevo5

VBA32 3.12.12.8 2010.08.04 Malware-Cryptor.Grygoryi.3

ViRobot 2010.7.29.3961 2010.08.07 -

VirusBuster 5.0.27.0 2010.08.06 -

Información adicional

Tamano archivo: 150528 bytes

MD5...: ab63ac71b4d1168199a6fef068126ab2

SHA1..: 6564c5ddf81531452ec6ecd4fae665644f64155f

SHA256: 78f5beb1ed7ed2776652b88e20f6ff7fb57fe48538543c70252de9c2bc4b4f96

ssdeep: 3072:tKOzQPN8jUxN5HRaRZhkIh+7lTfa2ANs7y:nQF8jDRzaTfUN

PEiD..: -

PEInfo: PE Structure information



( base data )

entrypointaddress.: 0x4af0

timedatestamp.....: 0x4af5d8a4 (Sat Nov 07 20:29:24 2009)

machinetype.......: 0x14c (I386)



( 4 sections )

name viradd virsiz rawdsiz ntrpy md5

.text 0x1000 0xda9b 0xdc00 6.51 bc8fbad4007d38ea4ccc2a3d66dc8ebc

.rdata 0xf000 0x2a00 0x2a00 5.57 76d2b0a8167321a2df0fefabb3a547ae

.data 0x12000 0x13af8 0x13c00 6.82 6ee4c194e38c42830c82ad2194cf1188

.rsrc 0x26000 0x1000 0x600 3.98 d630676c5ef679cb52dca058753dc5ac



( 3 imports )

> kernel32.dll: FindFirstFileA, FindNextFileA, FindClose, FindFirstFileW, FindNextFileW, LocalAlloc, FindResourceA, LoadResource, SizeofResource, FreeResource, CompareStringA, DisableThreadLibraryCalls, CreateThread, GetCurrentThreadId, ResumeThread, SetThreadPriority, GetExitCodeThread, ExitThread, TerminateThread, SetErrorMode, SetEnvironmentVariableA, CreateMutexA, ReleaseMutex, UnmapViewOfFile, MapViewOfFile, GetSystemDirectoryW, LCMapStringW, FindResourceW, LockResource, GlobalHandle, GetCurrentThread, CopyFileA, LoadLibraryA, LoadLibraryW, LoadLibraryExA, LoadLibraryExW, GetProcAddress, GlobalReAlloc, TlsAlloc, TlsGetValue, TlsSetValue, TlsFree, GlobalAddAtomA, GlobalFindAtomA, GlobalDeleteAtom, OpenProcess, CreateProcessA, GetFileAttributesA, SetUnhandledExceptionFilter, InitializeCriticalSection, EnterCriticalSection, LeaveCriticalSection, DeleteCriticalSection, lstrcatA, SystemTimeToFileTime, RtlUnwind, IsBadCodePtr, DeviceIoControl, GetVersionExA, HeapAlloc, HeapCreate, HeapDestroy, GetProcessHeap, HeapReAlloc, HeapSize, HeapFree, CompareFileTime, FlushFileBuffers, GetCommandLineA, lstrcpyA, VirtualQuery, GetTimeZoneInformation, CreateProcessW, GetModuleHandleA, CreateFileA, ReadFile, WriteFile, CloseHandle, GetOEMCP, lstrlenA, SetStdHandle, GetTempPathW, VirtualFree, GetCurrentDirectoryA, WritePrivateProfileStringA, InterlockedDecrement, VirtualAlloc, GlobalAlloc, LocalFileTimeToFileTime, IsDebuggerPresent, SetThreadLocale, GetConsoleMode, FreeEnvironmentStringsA, FileTimeToLocalFileTime, GetFileSize, IsDBCSLeadByte, SetFileAttributesW, GetDiskFreeSpaceA, QueryPerformanceCounter, lstrcmpA, WriteConsoleA, GetDriveTypeA, UnhandledExceptionFilter, OpenMutexA, GetStringTypeExA, SetHandleCount, GetWindowsDirectoryA, GetLocaleInfoA, CreateFileW, GetShortPathNameA, GetModuleFileNameW, GetSystemDefaultLCID, GlobalLock, GetCPInfo, GetLocalTime, GetVersion, GetDateFormatA, CreateEventA, SetEvent, ResetEvent, IsValidCodePage, DeleteFileA, GetVersionExW, lstrcpynA, GetExitCodeProcess, GetModuleFileNameA, GetFileTime, GlobalFree, lstrcmpiW, SetFileAttributesA, GetStartupInfoW, GetLastError, GetTempPathA, RaiseException, GetCurrentProcessId

> MSVCRT.DLL: _fileno, strncat, _snprintf, _beginthreadex, time, _getcwd, ftell, _wcsicmp, _lseeki64, _open_osfhandle, _wtol, __p__fmode, _stricmp, _filelengthi64, rand, _exit, _errno, strcspn, log, fsetpos, _getpid, strtok, malloc, iswdigit, isleadbyte, strncmp, _dup2, wcschr, _pctype, __pioinfo, _fstat, _strcmpi, _ultoa, memchr, strcat, fgetc, _CIpow, _filbuf, _ismbblead, _strnicmp, strrchr, cos, _open, signal, fopen, wcscmp, srand, longjmp, _kbhit, iswctype, wcsrchr, __badioinfo, bsearch, __lc_codepage, _cexit, putchar, strcpy, exit, _mbsicmp, _isatty, fprintf, _CIsqrt, strncpy, _utime, strtoul, qsort, wcstombs, _putenv, _setjmp, wcscat, calloc, __getmainargs, floor, __CxxFrameHandler, _write, swscanf, wcsncpy, fseek, _itow, fputc, _umask, strtol, memset, _mktemp, atoi, fclose, wcstol, _vsnprintf, _acmdln, _strlwr, _stat, sin, ctime, strchr, towlower, _wtoi, _itoa, _osver, wctomb, _except_handler3, setlocale, __mb_cur_max, vsprintf, rewind, _fdopen, sscanf, _pipe, clock, _fullpath, remove, ceil, towupper, wcstoul, memmove, _controlfp, _snwprintf, isdigit, free, _lseek, _amsg_exit, _setjmp3, _chmod, sqrt, getenv, fflush, iswspace, fputs, realloc, printf, memcmp, _lock, memcpy, rename, toupper, _close, _mbsrchr, _assert, fgetpos, strerror, localeconv, _vsnwprintf, _getch, __setusermatherr, wcslen, isspace, fread, atol, ungetc, puts, _iob, _read, sprintf, strpbrk, atof, __p__environ, _wcsnicmp, __p__commode, _get_osfhandle, wcscspn, strlen, isxdigit, pow, _initterm, __set_app_type, wcsstr, _dup, swprintf, _ftol, _purecall, _unlink, fgets, _adjust_fdiv, localtime, _mkdir, strspn, abort, _mbscmp, __initenv, _wfopen, wcsncmp, _c_exit, __dllonexit, _XcptFilter, _isctype, clearerr, _strdup, _flsbuf, _unlock, _wcsupr, strstr, perror, fwrite, __p___initenv

> USER32.DLL: UnregisterClassA, ReleaseDC, GetSubMenu, GetDC, SetActiveWindow, EndDialog, WinHelpA, GetIconInfo, MessageBeep, IsDialogMessageA, GetLastActivePopup, FindWindowA, ScrollWindow, PeekMessageA, IsWindowVisible, SetCursor, GetParent, ClientToScreen, LoadBitmapA, UnhookWindowsHookEx, SetScrollPos, CallNextHookEx, IsRectEmpty, RedrawWindow, CallWindowProcA, MessageBoxA, DrawEdge, DefWindowProcA, PostQuitMessage, LoadCursorA, DrawFrameControl, CreatePopupMenu, DestroyMenu, GetTopWindow, SetMenu, GetMessageA, GetWindowDC, IsChild, DestroyCursor, MapWindowPoints, GetMenuItemID, CharLowerA, CloseClipboard, CharNextA, GetDlgItem, SetRect, RegisterClipboardFormatA, ShowCursor, PtInRect, InsertMenuA, IsZoomed, GetClassInfoA, SetWindowTextA, SystemParametersInfoA, GetMenuState, SetScrollRange, GetSystemMetrics, GetSystemMenu, LoadStringA, RemovePropA, GetActiveWindow, TrackPopupMenu, GetWindowRect, AdjustWindowRectEx, OffsetRect, ShowWindow, DialogBoxParamA, DestroyWindow, GetScrollRange, GetMenuItemCount, DrawIcon, GetMenu, SetWindowPos, GetWindowThreadProcessId, IsIconic, WindowFromPoint, GetClientRect, FillRect, GetWindowLongA, SetTimer, GetScrollPos, SetClipboardData, EnumWindows, UpdateWindow, SetPropA, IsWindowEnabled, GetScrollInfo, EnableWindow, SetWindowLongA, DrawMenuBar, SetClassLongA, GetFocus, BeginPaint, wsprintfA, TranslateMessage, GetMessagePos, KillTimer, GetSysColorBrush, GetMenuStringA, EnumThreadWindows, InsertMenuItemA, GetDCEx, DrawTextA, GetCapture, SetFocus, RegisterClassA, SetCapture, EndPaint, DeleteMenu, SetForegroundWindow, CheckMenuItem, GetSysColor, DrawIconEx, OpenClipboard, SetScrollInfo, OemToCharA, GetClassNameA, ShowOwnedPopups, IntersectRect, DispatchMessageA, IsWindow, CreateWindowExA, GetForegroundWindow, GetWindow, EnableMenuItem, FrameRect, GetCursorPos, PostMessageA, RemoveMenu, ReleaseCapture, EqualRect, EmptyClipboard, SendDlgItemMessageA, SetWindowPlacement, GetKeyboardType, GetWindowPlacement, InvalidateRect, WaitMessage, InflateRect, GetDesktopWindow



( 0 exports )

RDS...: NSRL Reference Data Set

-

pdfid.: -

sigcheck:

publisher....: Canneverbe Limited

copyright....: Copyright (c) 2002-2008 Canneverbe Limited

product......: CDBurnerXP

description..: CDBurnerXP

original name: cdbxpp.exe

internal name: cdbxpp.exe

file version.: 4.3.2.2140

comments.....: An application to burn audio and data discs

signers......: -

signing date.: -

verified.....: Unsigned

trid..: Win64 Executable Generic (59.6%)

Win32 Executable MS Visual C++ (generic) (26.2%)

Win32 Executable Generic (5.9%)

Win32 Dynamic Link Library (generic) (5.2%)

Generic Win/DOS Executable (1.3%)

<a href='http://info.prevx.com/aboutprogramtext.asp?PX5=B3AE341F00A0D1104C3E02F2DFB158003A0A8EEC' target='_blank'>http://info.prevx.com/aboutprogramtext.asp?PX5=B3AE341F00A0D1104C3E02F2DFB158003A0A8EEC</a>

Symantec Reputation Network: Suspicious.Insight http://www.symantec.com/security_response/writeup.jsp?docid=2010-021223-0550-99

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: se me abren ventanas con un google raro

Mensaje por lucl » 07 Ago 2010, 09:00

Descargate elipalevo y peganos el log que te dejara en C infosat.txt





http://www.zonavirus.com/descargas/elipalevo.asp



Bien lo de la tdt te lo preguntaba por algo que vi en el log, procede con esto de momento y segun el resultado del log continuaremos. Saludos.

muchamelena
Mensajes: 62
Registrado: 21 Jun 2005, 01:34

Re: se me abren ventanas con un google raro

Mensaje por muchamelena » 07 Ago 2010, 09:43

este es el log del elipavelo



(7-8-2010 07:33:58 (GMT))

EliPalevo v1.71 (c)2010 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Acción Directa):



(7-8-2010 07:43:18 (GMT))

EliPalevo v1.71 (c)2010 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 5478

Nº Total de Ficheros: 54003

Nº de Ficheros Analizados: 4049

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0

muchamelena
Mensajes: 62
Registrado: 21 Jun 2005, 01:34

Re: se me abren ventanas con un google raro

Mensaje por muchamelena » 07 Ago 2010, 09:50

buscando en el registro la palabra qmkin.exe me sale como relacionado con el programa CDburne XP que recuerdo que tenía una vez instalado en esta máquina, no se si esto te puede valer de ayuda y puede ser un falso positivo.

el programa lo descargué desde aquí. http://cdburnerxp-pro.softonic.com/

aqui tienes una imagen de lo que te comento.

http://s3.subirimagenes.com:81/otros/previo/thump_4930803foto-registro.jpg

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: se me abren ventanas con un google raro

Mensaje por lucl » 07 Ago 2010, 10:11

Pues para descartar que sea un falso positio haz lo siguiente, envianoslo a analizar empaquetandolo con winrar y poniendole de contraseña la palabra virus, arriba a la derecha tienes el boton de envio muestras pero en el concepto pon por favor

Falso positivo??? con interrogantes ok? el lunes te lo analizaran y te diremos algo. Saludos



Y si quieres prueba a añadirle extension .vir y compruebas si una vez echo esto te mejora el pc o no. Y nos comentas saludos.

muchamelena
Mensajes: 62
Registrado: 21 Jun 2005, 01:34

Re: se me abren ventanas con un google raro

Mensaje por muchamelena » 07 Ago 2010, 10:22

no me atrevo a tocarlo, os lo mandaré. has comprobado la foto. que te parece lo visto?

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: se me abren ventanas con un google raro

Mensaje por lucl » 07 Ago 2010, 10:32

He mirado la foto pero en si no me dice nada porque puede aparentar ser legitimo de cdburn y no serlo e incluso ser legitimo y estar infectado. Y en cuanto a tocarlo ya que tienes que enpaquetarlo con winrar no tengas miedo y con el boton derecho dale a cambiar nombre pero no se lo cambies simplemente añadele .vir. Reinicias el pc y compruebas si ha mejorado, esto lo unico que hara es que el cdburn no te funcione pero como ya lo sabes tan solo tienes que esperar a que se analice y te digamos algo, saludos.

muchamelena
Mensajes: 62
Registrado: 21 Jun 2005, 01:34

Re: se me abren ventanas con un google raro

Mensaje por muchamelena » 07 Ago 2010, 10:35

ya la he enviado con el nombre "D:\falsopositivo'''''.rar", y la contraseña que me dices espero respuesta de vosotros, pero por ahora sin hacer lo de .vir parece que la cosa va mejor, de todas maneras espero seguir contando con vuestra ayuda para este tema y los que me pudieran surgir.

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: se me abren ventanas con un google raro

Mensaje por lucl » 07 Ago 2010, 10:41

Aqui estamos para lo que haga falta ya sabes, ahora te tocara esperar hasta el lunes para que lo analicen. Si ves que la cosa empeora te recomiendo que le añadas la extension .vir no es dañino y es una forma muy rapida de saber si es el que incordia o no. Si crees que va mejor y puedes esperar hasta el lunes pues nada, estate tranquilo y el lunes estate pendiente del post. Saludos.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: se me abren ventanas con un google raro

Mensaje por msc hotline sat » 07 Ago 2010, 10:42

De entrada vemos que te faltan muchos parches, lanza un windowsupdate y actualizalos





Y tal como indica lucl, este fichero debìa ser malicoso:



C:\Documents and Settings\JOSE\Datos de programa\qmkin.exe



lo que pasa es que el superantispyware que te lo detectó, lo debió eliminar y por esto no lo encuentras.





Y vmos estos otros ficheros atipicos:



C:\DOCUME~1\JOSE\CONFIG~1\Temp\SAS_SelfExtract\program.com



C:\WINDOWS\system32\IRReceive.exe



Dinos si son voluntarios y los conoces, o los subes al virustotal.com, como te indicaba lucl para el otro, y nos informas si los conocen como viricos.





saludos





ms, 7-8-2010





NOTA:Y las muestras se analizaran a la vuelta de las vacaciones, ya que SATINFO està cerrado por ello.



Si quieres, subela tambien al virustotal.com y nos posteas el informe resultante, y opinaremos al respecto.



ms.

muchamelena
Mensajes: 62
Registrado: 21 Jun 2005, 01:34

Re: se me abren ventanas con un google raro

Mensaje por muchamelena » 07 Ago 2010, 17:26

estos ficheros son conocidos C:\DOCUME~1\JOSE\CONFIG~1\Temp\SAS_SelfExtract\program.com



C:\WINDOWS\system32\IRReceive.exe



el primero pertenece al sas es decir el superantispyware que descargué en versión portable y no instalable que tiene que conectarse para actualizar su base de datos viricos.

El segundo pertenece a la sintonizadora de TDT instalada en la máquina y corresponde al programa que la gestiona el totalmedia 3 y el IRReceive.exe hace referencia y se carga en el systray para el infrarojos del mando a distancia de la sintonizadora.



en este otro foro en este post http://www.adslzone.net/postp1471630.html, tambein le ocurre o otro lo mismo y tiene la misma sintonizadora que yo



pertenece a este programa C:\Windows\System32\IRReceive.exe. C:\Program Files\ArcSoft\TotalMedia 3\ TMMonitor.exe



de todas maneras en el otro ordenador tengo la misma sintonizadora y tambien lo tengo y en mi portatil instalé la misma sintonizadora USB y tambien me aparece que es una ventanita verde con un dibujito que se carga en el sistray junto con el TMMonitor del programa de la sintonizadora.

con respecto a C:\Documents and Settings\JOSE\Datos de programa\qmkin.exe ya lo encontre haciendo lo de ver ocultos del sistema y demas que pone en un post y os lo he enviado.



Te doy toda esta información por si te sirve de ayuda.

La muestra del qmkin.exe ya la subí a virustotal y os pegué un log con los resultados en un post, y con respecto a actualizar windows, de momwnto no puedo pues no tengo apenas espacio en C: hasta que un amigo no quite una de las particines del disco duro y le asigne nuevamente ese espacio aC: con el partition magic, una vez haga esto actualizaré con un windows update. De todas formas muchas gracias por el consejo pero es algo que ya tenía pensado realizar.



Tambien me ocurre que cuando intento abrir un archivo con el windows media player este se abre y se cierra sin reproducir nada, si me decis lo que pudiera ser o si necesitais que pase algun otro programa para un log os lo pego os dejo este del ultimo del elistara que he pasado.



(1-8-2010 16:00:50 (GMT))

EliStartPage v21.44 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 23 de Julio del 2010)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Linea Eliminada del HOSTS --> 127.0.0.1 www.007guard.com

Linea Eliminada del HOSTS --> 127.0.0.1 007guard.com

Linea Eliminada del HOSTS --> 127.0.0.1 008i.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.008k.com

Linea Eliminada del HOSTS --> 127.0.0.1 008k.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.00hq.com

Linea Eliminada del HOSTS --> 127.0.0.1 00hq.com

Linea Eliminada del HOSTS --> 127.0.0.1 010402.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.032439.com

Linea Eliminada del HOSTS --> 127.0.0.1 032439.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.0scan.com

Linea Eliminada del HOSTS --> 127.0.0.1 0scan.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.1000gratisproben.com

Linea Eliminada del HOSTS --> 127.0.0.1 1000gratisproben.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.1001namen.com

Linea Eliminada del HOSTS --> 127.0.0.1 1001namen.com

Linea Eliminada del HOSTS --> 127.0.0.1 100888290cs.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.100888290cs.com

Linea Eliminada del HOSTS --> 127.0.0.1 100sexlinks.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.100sexlinks.com

...

No detectado SP3 de Windows XP

No detectado Parche MS08-067 de Microsoft instalado. (SServidor)

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(1-8-2010 16:14:34 (GMT))

EliStartPage v21.44 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 23 de Julio del 2010)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 5478

Nº Total de Ficheros: 53762

Nº de Ficheros Analizados: 23914

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



(5-8-2010 00:53:36 (GMT))

EliStartPage v21.44 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 23 de Julio del 2010)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Linea Eliminada del HOSTS --> 127.0.0.1 www.007guard.com

Linea Eliminada del HOSTS --> 127.0.0.1 007guard.com

Linea Eliminada del HOSTS --> 127.0.0.1 008i.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.008k.com

Linea Eliminada del HOSTS --> 127.0.0.1 008k.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.00hq.com

Linea Eliminada del HOSTS --> 127.0.0.1 00hq.com

Linea Eliminada del HOSTS --> 127.0.0.1 010402.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.032439.com

Linea Eliminada del HOSTS --> 127.0.0.1 032439.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.0scan.com

Linea Eliminada del HOSTS --> 127.0.0.1 0scan.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.1000gratisproben.com

Linea Eliminada del HOSTS --> 127.0.0.1 1000gratisproben.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.1001namen.com

Linea Eliminada del HOSTS --> 127.0.0.1 1001namen.com

Linea Eliminada del HOSTS --> 127.0.0.1 100888290cs.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.100888290cs.com

Linea Eliminada del HOSTS --> 127.0.0.1 100sexlinks.com

Linea Eliminada del HOSTS --> 127.0.0.1 www.100sexlinks.com

...

No detectado SP3 de Windows XP

No detectado Parche MS08-067 de Microsoft instalado. (SServidor)

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(5-8-2010 00:56:43 (GMT))

EliStartPage v21.44 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 23 de Julio del 2010)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 1306

Nº Total de Ficheros: 13258

Nº de Ficheros Analizados: 8015

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Muchas gracias por vuestra colaboración y sigo esprando vuestras respuestas.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: se me abren ventanas con un google raro

Mensaje por msc hotline sat » 08 Ago 2010, 09:52

No vemos el post con el informe del virustotal, peganoslo en el que abras como respuesta de este Tema, gracias



Y mientras, añade .VIR a la extension de dicho fichero:



C:\Documents and Settings\JOSE\Datos de programa\qmkin.exe





y tras reiniciar ya no se pondrá en marcha, dinos si tras ello persisten las anomalias.



saludos



ms, 8-8-2010





NOTA: Y sin el parche MS08-067 el Conficker le puede entrar a pesar del antivirus que tenga, asi que e recomendamos que lo instale... ms.

muchamelena
Mensajes: 62
Registrado: 21 Jun 2005, 01:34

Re: se me abren ventanas con un google raro

Mensaje por muchamelena » 08 Ago 2010, 15:25

no puedo poverle .vir, cuando lo hago me dice que esta siendo usado y no puedde ser modificado.

este es el log de virustotal ya estaba puesto en otro post anterior.


Análisis del archivo qmkin.exe recibido el 2010.08.07 06:41:39 (UTC)
Estado actual: análisis terminado
Resultado: 25/42 (59.53%)
Compactar Imprimir resultados
Motor antivirus Versión Última actualización Resultado
AhnLab-V3 2010.08.07.00 2010.08.06 Worm/Win32.Palevo
AntiVir 8.2.4.34 2010.08.06 -
Antiy-AVL 2.0.3.7 2010.08.06 -
Authentium 5.2.0.5 2010.08.07 W32/Rimecud.I.gen!Eldorado
Avast 4.8.1351.0 2010.08.06 -
Avast5 5.0.332.0 2010.08.06 Win32:SuspBehav-C
AVG 9.0.0.851 2010.08.06 Cryptic.AQZ
BitDefender 7.2 2010.08.07 Gen:Variant.Rimecud.1
CAT-QuickHeal 11.00 2010.08.07 -
ClamAV 0.96.0.3-git 2010.08.07 -
Comodo 5671 2010.08.06 Heur.Suspicious
DrWeb 5.0.2.03300 2010.08.07 Trojan.Packed.20655
Emsisoft 5.0.0.36 2010.08.07 Trojan.Win32.Agent!A2
eSafe 7.0.17.0 2010.08.05 -
eTrust-Vet 36.1.7773 2010.08.07 -
F-Prot 4.6.1.107 2010.08.07 W32/Rimecud.I.gen!Eldorado
F-Secure 9.0.15370.0 2010.08.07 Gen:Variant.Rimecud.1
Fortinet 4.1.143.0 2010.08.06 W32/Rimecud!tr
GData 21 2010.08.07 Gen:Variant.Rimecud.1
Ikarus T3.1.1.84.0 2010.08.07 -
Jiangmin 13.0.900 2010.08.07 -
Kaspersky 7.0.0.125 2010.08.07 P2P-Worm.Win32.Palevo.arxz
McAfee 5.400.0.1158 2010.08.07 Artemis!AB63AC71B4D1
McAfee-GW-Edition 2010.1 2010.08.06 Heuristic.BehavesLike.Win32.Downloader.H
Microsoft 1.6004 2010.08.07 -
NOD32 5348 2010.08.06 a variant of Win32/Kryptik.FRV
Norman 6.05.11 2010.08.06 -
nProtect 2010-08-06.01 2010.08.06 Gen:Variant.Rimecud.1
Panda 10.0.2.7 2010.08.06 Trj/CI.A
PCTools 7.0.3.5 2010.08.07 -
Prevx 3.0 2010.08.07 High Risk Cloaked Malware
Rising 22.59.05.03 2010.08.07 Trojan.Win32.Generic.52220C83
Sophos 4.56.0 2010.08.07 Mal/Palevo-A
Sunbelt 6698 2010.08.07 Trojan.Win32.Generic!BT
SUPERAntiSpyware 4.40.0.1006 2010.08.07 -
Symantec 20101.1.1.7 2010.08.07 -
TheHacker 6.5.2.1.335 2010.08.07 -
TrendMicro 9.120.0.1004 2010.08.07 Mal_Palevo5
TrendMicro-HouseCall 9.120.0.1004 2010.08.07 Mal_Palevo5
VBA32 3.12.12.8 2010.08.04 Malware-Cryptor.Grygoryi.3
ViRobot 2010.7.29.3961 2010.08.07 -
VirusBuster 5.0.27.0 2010.08.06 -
Información adicional
Tamano archivo: 150528 bytes
MD5...: ab63ac71b4d1168199a6fef068126ab2
SHA1..: 6564c5ddf81531452ec6ecd4fae665644f64155f
SHA256: 78f5beb1ed7ed2776652b88e20f6ff7fb57fe48538543c70252de9c2bc4b4f96
ssdeep: 3072:tKOzQPN8jUxN5HRaRZhkIh+7lTfa2ANs7y:nQF8jDRzaTfUN
PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x4af0
timedatestamp.....: 0x4af5d8a4 (Sat Nov 07 20:29:24 2009)
machinetype.......: 0x14c (I386)

( 4 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0xda9b 0xdc00 6.51 bc8fbad4007d38ea4ccc2a3d66dc8ebc
.rdata 0xf000 0x2a00 0x2a00 5.57 76d2b0a8167321a2df0fefabb3a547ae
.data 0x12000 0x13af8 0x13c00 6.82 6ee4c194e38c42830c82ad2194cf1188
.rsrc 0x26000 0x1000 0x600 3.98 d630676c5ef679cb52dca058753dc5ac

( 3 imports )
> kernel32.dll: FindFirstFileA, FindNextFileA, FindClose, FindFirstFileW, FindNextFileW, LocalAlloc, FindResourceA, LoadResource, SizeofResource, FreeResource, CompareStringA, DisableThreadLibraryCalls, CreateThread, GetCurrentThreadId, ResumeThread, SetThreadPriority, GetExitCodeThread, ExitThread, TerminateThread, SetErrorMode, SetEnvironmentVariableA, CreateMutexA, ReleaseMutex, UnmapViewOfFile, MapViewOfFile, GetSystemDirectoryW, LCMapStringW, FindResourceW, LockResource, GlobalHandle, GetCurrentThread, CopyFileA, LoadLibraryA, LoadLibraryW, LoadLibraryExA, LoadLibraryExW, GetProcAddress, GlobalReAlloc, TlsAlloc, TlsGetValue, TlsSetValue, TlsFree, GlobalAddAtomA, GlobalFindAtomA, GlobalDeleteAtom, OpenProcess, CreateProcessA, GetFileAttributesA, SetUnhandledExceptionFilter, InitializeCriticalSection, EnterCriticalSection, LeaveCriticalSection, DeleteCriticalSection, lstrcatA, SystemTimeToFileTime, RtlUnwind, IsBadCodePtr, DeviceIoControl, GetVersionExA, HeapAlloc, HeapCreate, HeapDestroy, GetProcessHeap, HeapReAlloc, HeapSize, HeapFree, CompareFileTime, FlushFileBuffers, GetCommandLineA, lstrcpyA, VirtualQuery, GetTimeZoneInformation, CreateProcessW, GetModuleHandleA, CreateFileA, ReadFile, WriteFile, CloseHandle, GetOEMCP, lstrlenA, SetStdHandle, GetTempPathW, VirtualFree, GetCurrentDirectoryA, WritePrivateProfileStringA, InterlockedDecrement, VirtualAlloc, GlobalAlloc, LocalFileTimeToFileTime, IsDebuggerPresent, SetThreadLocale, GetConsoleMode, FreeEnvironmentStringsA, FileTimeToLocalFileTime, GetFileSize, IsDBCSLeadByte, SetFileAttributesW, GetDiskFreeSpaceA, QueryPerformanceCounter, lstrcmpA, WriteConsoleA, GetDriveTypeA, UnhandledExceptionFilter, OpenMutexA, GetStringTypeExA, SetHandleCount, GetWindowsDirectoryA, GetLocaleInfoA, CreateFileW, GetShortPathNameA, GetModuleFileNameW, GetSystemDefaultLCID, GlobalLock, GetCPInfo, GetLocalTime, GetVersion, GetDateFormatA, CreateEventA, SetEvent, ResetEvent, IsValidCodePage, DeleteFileA, GetVersionExW, lstrcpynA, GetExitCodeProcess, GetModuleFileNameA, GetFileTime, GlobalFree, lstrcmpiW, SetFileAttributesA, GetStartupInfoW, GetLastError, GetTempPathA, RaiseException, GetCurrentProcessId
> MSVCRT.DLL: _fileno, strncat, _snprintf, _beginthreadex, time, _getcwd, ftell, _wcsicmp, _lseeki64, _open_osfhandle, _wtol, __p__fmode, _stricmp, _filelengthi64, rand, _exit, _errno, strcspn, log, fsetpos, _getpid, strtok, malloc, iswdigit, isleadbyte, strncmp, _dup2, wcschr, _pctype, __pioinfo, _fstat, _strcmpi, _ultoa, memchr, strcat, fgetc, _CIpow, _filbuf, _ismbblead, _strnicmp, strrchr, cos, _open, signal, fopen, wcscmp, srand, longjmp, _kbhit, iswctype, wcsrchr, __badioinfo, bsearch, __lc_codepage, _cexit, putchar, strcpy, exit, _mbsicmp, _isatty, fprintf, _CIsqrt, strncpy, _utime, strtoul, qsort, wcstombs, _putenv, _setjmp, wcscat, calloc, __getmainargs, floor, __CxxFrameHandler, _write, swscanf, wcsncpy, fseek, _itow, fputc, _umask, strtol, memset, _mktemp, atoi, fclose, wcstol, _vsnprintf, _acmdln, _strlwr, _stat, sin, ctime, strchr, towlower, _wtoi, _itoa, _osver, wctomb, _except_handler3, setlocale, __mb_cur_max, vsprintf, rewind, _fdopen, sscanf, _pipe, clock, _fullpath, remove, ceil, towupper, wcstoul, memmove, _controlfp, _snwprintf, isdigit, free, _lseek, _amsg_exit, _setjmp3, _chmod, sqrt, getenv, fflush, iswspace, fputs, realloc, printf, memcmp, _lock, memcpy, rename, toupper, _close, _mbsrchr, _assert, fgetpos, strerror, localeconv, _vsnwprintf, _getch, __setusermatherr, wcslen, isspace, fread, atol, ungetc, puts, _iob, _read, sprintf, strpbrk, atof, __p__environ, _wcsnicmp, __p__commode, _get_osfhandle, wcscspn, strlen, isxdigit, pow, _initterm, __set_app_type, wcsstr, _dup, swprintf, _ftol, _purecall, _unlink, fgets, _adjust_fdiv, localtime, _mkdir, strspn, abort, _mbscmp, __initenv, _wfopen, wcsncmp, _c_exit, __dllonexit, _XcptFilter, _isctype, clearerr, _strdup, _flsbuf, _unlock, _wcsupr, strstr, perror, fwrite, __p___initenv
> USER32.DLL: UnregisterClassA, ReleaseDC, GetSubMenu, GetDC, SetActiveWindow, EndDialog, WinHelpA, GetIconInfo, MessageBeep, IsDialogMessageA, GetLastActivePopup, FindWindowA, ScrollWindow, PeekMessageA, IsWindowVisible, SetCursor, GetParent, ClientToScreen, LoadBitmapA, UnhookWindowsHookEx, SetScrollPos, CallNextHookEx, IsRectEmpty, RedrawWindow, CallWindowProcA, MessageBoxA, DrawEdge, DefWindowProcA, PostQuitMessage, LoadCursorA, DrawFrameControl, CreatePopupMenu, DestroyMenu, GetTopWindow, SetMenu, GetMessageA, GetWindowDC, IsChild, DestroyCursor, MapWindowPoints, GetMenuItemID, CharLowerA, CloseClipboard, CharNextA, GetDlgItem, SetRect, RegisterClipboardFormatA, ShowCursor, PtInRect, InsertMenuA, IsZoomed, GetClassInfoA, SetWindowTextA, SystemParametersInfoA, GetMenuState, SetScrollRange, GetSystemMetrics, GetSystemMenu, LoadStringA, RemovePropA, GetActiveWindow, TrackPopupMenu, GetWindowRect, AdjustWindowRectEx, OffsetRect, ShowWindow, DialogBoxParamA, DestroyWindow, GetScrollRange, GetMenuItemCount, DrawIcon, GetMenu, SetWindowPos, GetWindowThreadProcessId, IsIconic, WindowFromPoint, GetClientRect, FillRect, GetWindowLongA, SetTimer, GetScrollPos, SetClipboardData, EnumWindows, UpdateWindow, SetPropA, IsWindowEnabled, GetScrollInfo, EnableWindow, SetWindowLongA, DrawMenuBar, SetClassLongA, GetFocus, BeginPaint, wsprintfA, TranslateMessage, GetMessagePos, KillTimer, GetSysColorBrush, GetMenuStringA, EnumThreadWindows, InsertMenuItemA, GetDCEx, DrawTextA, GetCapture, SetFocus, RegisterClassA, SetCapture, EndPaint, DeleteMenu, SetForegroundWindow, CheckMenuItem, GetSysColor, DrawIconEx, OpenClipboard, SetScrollInfo, OemToCharA, GetClassNameA, ShowOwnedPopups, IntersectRect, DispatchMessageA, IsWindow, CreateWindowExA, GetForegroundWindow, GetWindow, EnableMenuItem, FrameRect, GetCursorPos, PostMessageA, RemoveMenu, ReleaseCapture, EqualRect, EmptyClipboard, SendDlgItemMessageA, SetWindowPlacement, GetKeyboardType, GetWindowPlacement, InvalidateRect, WaitMessage, InflateRect, GetDesktopWindow

( 0 exports )
RDS...: NSRL Reference Data Set
-
pdfid.: -
sigcheck:
publisher....: Canneverbe Limited
copyright....: Copyright (c) 2002-2008 Canneverbe Limited
product......: CDBurnerXP
description..: CDBurnerXP
original name: cdbxpp.exe
internal name: cdbxpp.exe
file version.: 4.3.2.2140
comments.....: An application to burn audio and data discs
signers......: -
signing date.: -
verified.....: Unsigned
trid..: Win64 Executable Generic (59.6%)
Win32 Executable MS Visual C++ (generic) (26.2%)
Win32 Executable Generic (5.9%)
Win32 Dynamic Link Library (generic) (5.2%)
Generic Win/DOS Executable (1.3%)

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: se me abren ventanas con un google raro

Mensaje por msc hotline sat » 09 Ago 2010, 18:35

Pues está claro que este fichero es un troyano que debe aparcar, y esto lo logrará añadiendo .VIR a su extensión, si no puede en modo normal, hagalo arrancando en MODO SEGURO ( pulsando repetidamente F8 al arrancar y seleccionando dicha opción), y tras reiniciar ya no se pondrá en marcha, con lo que espero que ya no aparezcan las anomalías por dicho motivo.



Cuentenos el resultado, gracias



saludos



ms, 9-8-2010

muchamelena
Mensajes: 62
Registrado: 21 Jun 2005, 01:34

Re: se me abren ventanas con un google raro

Mensaje por muchamelena » 09 Ago 2010, 23:21

Ya he instalado el parche MS08-067, y además intente cambiarle la extensión .VIR en modo seguro y tampoco me ha dejado, así que como no puedo hacer nada con el estoy decido a cargarmelo con el FILEASSASIN de Malguarebytes, con el KILLbox a algo similar, aprovechando que ya os he mando una copia del fichero para el analisis de muestras.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: se me abren ventanas con un google raro

Mensaje por msc hotline sat » 10 Ago 2010, 09:11

Ya que puedes acceder a él para enviarnoslo, prueba algo mas sencillo que lo que dices, simplemente arrastrarlo al escritorio, esto a veces da resultado.



Y sino, sigue con lo que propones y nos cuentas el resultado (igual tampoco puedes asi, pero en cambio con lo de arrastrar lo logras)



ya nos contarás tus progresos al respecto, gracias



saludos



ms, 10-8-2010

muchamelena
Mensajes: 62
Registrado: 21 Jun 2005, 01:34

Re: se me abren ventanas con un google raro

Mensaje por muchamelena » 10 Ago 2010, 11:18

no se deja arrastrar al escritorio tampoco, simplemente copiar y pegar en otro sitio, así que me lo he cargado con el fileassasin, pues el killbox tampoco ha podido, he entrado en el registro y heeliminado todas las entradas en las que figuraba qmkin.exe, y he pasado el malguarebytes y el superantiespy y me da como limpio, ahora empezaré a probar si se me siguen abriendo las ventanitas raras y si es así le pasaré el combofix que me ha aconsejado un compañero y ya os iré poniendo como sigue la cosa, de momento teneis la muestra para analizarla y sacra algo contra esta amenaza. Un saludo y os seguiré contando.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: se me abren ventanas con un google raro

Mensaje por msc hotline sat » 10 Ago 2010, 11:57

Con un copiar y pegar no lo eliminas del sitio original..., solo lo copias. Comprueba que no siga estando, y en todo caso sería con un Cortar y Pegar , lo cual si no has podido hacer arrastrando no creo que te deje.



Pero si con el FileAssasin has podido, nos lo conformas en tu proximo post, donde nos digas si, tras reiniciar, ya no persisten los problemas, y podemos dar por solucionado el Tema



saludos



ms, 10-8-2010

muchamelena
Mensajes: 62
Registrado: 21 Jun 2005, 01:34

Re: se me abren ventanas con un google raro

Mensaje por muchamelena » 10 Ago 2010, 15:43

ya lo he podido eliminar con el fileassasin ahora estaré el día de hoy y el de mañana probando porque tambien eliminé todas las entradas en el registro que tuvieran la palabra qmkin.exe, ya os comentaré pasado un par de días por si podemos cerrar el tema. Por el momento no cerrarlo por favor hasta que yo compruebe como marcha la cosa, y no se si publicaran en el foro o me mandaran un correo con los resultados de la muestra que os mandé.Muchas gracias.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: se me abren ventanas con un google raro

Mensaje por msc hotline sat » 10 Ago 2010, 19:38

Pues asi lo haremos, dinos cuando puedas el resultado para dar por solucionado el Tema, si procede.



saludos



ms, 10-8-2010

muchamelena
Mensajes: 62
Registrado: 21 Jun 2005, 01:34

Re: se me abren ventanas con un google raro

Mensaje por muchamelena » 02 Sep 2010, 21:42

Compañeros ya he podido probar como continuaba la cosa y por el momento no se me ha vuelto a abrir el internet explorer con ventanas raras, así que creo que podemos dar el tema por solucionado.



No he recibido noticias sobre el archivo que envie para muestra y ser analizado, espero que algun día me contesten y podamos saber que era lo que envié.



Muchas gracias a todos por vuestra ayuda y hasta otro momento.

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: se me abren ventanas con un google raro

Mensaje por lucl » 02 Sep 2010, 22:34

Hola, mira el tema de que no se te dijera nada del envio es que han estado en la oficina de vacaciones y cuando han vuelto han unido todos los archivos recibidos en un solo post. En tu caso concreto ha sido añadido al elipalevo pero te dejo link de la noticia para que lo veas por ti mismo. Y ya de paso cerramos el tema dandolo por solucionado. Saludos.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: se me abren ventanas con un google raro (SOLUCIONADO)

Mensaje por msc hotline sat » 03 Sep 2010, 14:48

Sï, se me pasó indicarlo en este Tema... :oops: , gracias lucl ! :mrgreen:



saludos



ms, 3-9-2010

Cerrado

Volver a “Foro HijackThis - copia y pega tu log”