Ctfmon variante de coolwebsearch?(SOLUCIONADO)

Cerrado
uge2007
Mensajes: 3
Registrado: 13 Ago 2007, 18:18
Ubicación: España

Ctfmon variante de coolwebsearch?(SOLUCIONADO)

Mensaje por uge2007 » 13 Ago 2007, 18:26

Hola amigos, en un analisis automatico me sale que

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe es una variante del coolwebsearch.Que hago?







Logfile of HijackThis v1.99.1

Scan saved at 18:19:27, on 13/08/2007

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.6000.16473)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\csrss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\Ati2evxx.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Archivos de programa\Alwil Software\Avast4\aswUpdSv.exe

C:\Archivos de programa\Alwil Software\Avast4\ashServ.exe

C:\WINDOWS\system32\Ati2evxx.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\Archivos de programa\ATI Technologies\ATI Control Panel\atiptaxx.exe

C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIACE.EXE

C:\ARCHIV~1\ALWILS~1\Avast4\ashDisp.exe

C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7Debug\mdm.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\System32\alg.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\Opera\Opera.exe

C:\hijackthis 1.99\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es/

O2 - BHO: Aplicación auxiliar de vínculos de Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelper.dll

O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\ARCHIV~1\MICROS~2\Office12\GRA8E1~1.DLL

O4 - HKLM\..\Run: [ATIPTA] "C:\Archivos de programa\ATI Technologies\ATI Control Panel\atiptaxx.exe"

O4 - HKLM\..\Run: [EPSON Stylus DX3800 Series (Copiar 1)] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIACE.EXE /P37 "EPSON Stylus DX3800 Series (Copiar 1)" /O6 "USB001" /M "Stylus DX3800"

O4 - HKLM\..\Run: [avast!] C:\ARCHIV~1\ALWILS~1\Avast4\ashDisp.exe

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office10\OSA.EXE

O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1143646274042

O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1148801138484

O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Help\hxds.dll

O18 - Filter hijack: text/xml - {807563E5-5146-11D5-A672-00B0D022E945} - C:\ARCHIV~1\ARCHIV~1\MICROS~1\OFFICE12\MSOXMLMF.DLL

O23 - Service: ASP.NET State Service (aspnet_state) - Unknown owner - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe (file missing)

O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast4\aswUpdSv.exe

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe

O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe

O23 - Service: avast! Antivirus - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast4\ashServ.exe

O23 - Service: Google Updater Service (gusvc) - Google - C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: Escritor VSS de SQL Server (SQLWriter) - Unknown owner - c:\Archivos de programa\Microsoft SQL Server\90\Shared\sqlwriter.exe (file missing)
Gracias

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Mensaje por lucl » 13 Ago 2007, 18:45

Veras esa entrada suele corresponder al officce, por eso hay que tener precaucion con los analisis automaticos de hijackthis, tambien pudiera ser malware disfrazado pero para descartar que sea una variante de coolwebsearch pasa elistara y peganos el log que te dejara en C infosat.txt saludos



http://www.zonavirus.com/descargas/elistara.asp



y descargate spybot y ponlo en tu equipo este tambien mantiene a raya a tipejos como esos, nos comentas si te encuentra algo, saludos



http://www.zonavirus.com/descargas/spybot-sd.asp



si no te encuentran nada iremos directamente a analizar el archivo en cuestion y a ver que ocurre, saludos

uge2007
Mensajes: 3
Registrado: 13 Ago 2007, 18:18
Ubicación: España

Mensaje por uge2007 » 14 Ago 2007, 09:22

hola amigos, le pase el elistara y no me salió nada, lo que sí ocurrió es que el avast detecta al elistara como un trojano, supongo que sera un falso positivo.

el search&destroy no ha detectado nada.

El hijackthis automatico sigue detectando al ctfmon como una variante del coolwebsearch
Gracias

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Mensaje por lucl » 14 Ago 2007, 10:01

Bien, si quieres estar mas trnquilo sube el archivo aqui y te lo analizaran , peganos el resultado, saludos



https://www.virustotal.com/es/

uge2007
Mensajes: 3
Registrado: 13 Ago 2007, 18:18
Ubicación: España

Mensaje por uge2007 » 14 Ago 2007, 10:20

Hola

Me salió limpio 0/32 (0%)
Gracias

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Mensaje por lucl » 14 Ago 2007, 11:18

Bien entonces creo que puedes estar tranquilo, sera el del officce, si te parece bien lo damos por solucionado, vuelve cuando quieras, saludos





SOLUCIONADO

Avatar de Usuario
flacoroo
Mensajes: 6289
Registrado: 09 Mar 2004, 20:32
Ubicación: Paso del Macho,Ver.México

Mensaje por flacoroo » 14 Ago 2007, 17:08

solucionado este post lo cerramos
:lol: :lol: La vida es hermosa....para que complicarnosla :lol: :lol:

Cerrado

Volver a “Foro Spyware”