Problema con spyware, tengo muchas conexiones activas

Responder
Guest®
Mensajes: 49
Registrado: 23 Mar 2005, 01:57
Ubicación: Tierra Media

Problema con spyware, tengo muchas conexiones activas

Mensaje por Guest® » 17 Ene 2008, 17:50

Supongo que el tener muchas conexiones activas es un problema de spyware. el problema es que corro el ad-aware y el elistara pero ninguno encuentra archivos infectados :? no sé qué puede ser entonces, pero me aparecen varias tcp conectadas y derrepente aparecen menos.

Aquí tengo una captura de pantalla donde salen:



[img]http://img225.imageshack.us/img225/2371/conexionesactivasuy2.png[/img]



¿alguna forma de solucionar esto? porque me enlentece bastante la conexión.
El sin firma...

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 17 Ene 2008, 18:35

Pues aqui tienes los dominios a los que corresponden estas webs:



200.136.36.7 BR Brazil 27 Sao Paulo São Paulo -23.5333 -46.6167 FUNDAÇÃO DE AMPARO À PESQUISA DO ESTADO SÃO PAULO FUNDAÇÃO DE AMPARO À PESQUISA DO ESTADO SÃO PAULO



200.72.204.154 CL Chile 01 Valparaiso Viña Del Mar -33.0082 -71.5197 ENTEL CHILE S.A. ENTEL CHILE S.A.



72.249.47.163 US United States TX Texas Hurst 32.8394 -97.1746 Colo4Dallas LP KHNOC 623 817



74.125.47.167 US United States CA California Mountain View 94043 37.4192 -122.0574 Google Google 807 650



216.179.62.181 US United States NY New York Tarrytown 10591 41.0837 -73.8397 BestWeb Corporation BestWeb Corporation 501 914



38.99.77.30 US United States CA California San Jose 95128



37.3162 -121.9333 Performance Systems International Performance Systems International 807 408



72.14.207.99 US United States CA California Mountain View 94043 37.4192 -122.0574 Google Google 807 650



74.125.47.167 US United States CA California Mountain View 94043 37.4192 -122.0574 Google Google 807 650





Son conexiones a traves del port 80



Tienes algun proxy o algun programa de comparticiones tipo P2P ???



Posteanos log del HJT si quieres y veremos si hay cargas algo atipico:



[b]

[color=yellow]HJT : (HiJackThis)[/color][/b]




[i]¿Como utilizar el Hijackthis ?[/i]

Lo primero que debemos hacer es descargarlo en nuestro ordenador y ubicarlo en una carpeta propia C:\HijackThis\

Ejecútarlo y presionar el botón "[b]Do a system scan and save a logfile[/b]"; el programa realizará el escaneo e inmediatamente generará el Log, sólo te pedira el nombre del archivo y su ubicación, puedes simplemente guardarlo así como está.

Se abrirá el Bloc de Notas, copia todo el contenido y pégalo como respuesta de este Tema

· [url=http://www.zonavirus.com/descargas/trendmicro-hijackthis.asp][b]Descargar Hijackthis[/b][/url]



Tras analizarlo, informaremos



saludos



ms, 17-1-2008

Guest®
Mensajes: 49
Registrado: 23 Mar 2005, 01:57
Ubicación: Tierra Media

Mensaje por Guest® » 17 Ene 2008, 19:21

Tengo de esos programas, pero los mantengo cerrados si no los estoy ocupando, por lo que no están activos.



Este es el log file, pero me tiró un error al comenzar, copiaré una captura de pantalla de eso luego del log:





Logfile of HijackThis v1.99.1

Scan saved at 15:20:27, on 17-01-2008

Platform: Unknown Windows (WinNT 6.00.1904)

MSIE: Internet Explorer v7.00 (7.00.6000.16575)



Running processes:

C:\Windows\system32\Dwm.exe

C:\Windows\Explorer.EXE

C:\Program Files\Windows Defender\MSASCui.exe

C:\Program Files\Synaptics\SynTP\SynTPEnh.exe

C:\Program Files\Hp\HP Software Update\hpwuSchd2.exe

C:\Program Files\Common Files\Symantec Shared\ccApp.exe

C:\Program Files\Hp\QuickPlay\QPService.exe

C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\QLBCTRL.exe

C:\Program Files\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe

C:\Program Files\Hewlett-Packard\HP Wireless Assistant\WiFiMsg.exe

C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe

C:\Program Files\Lexmark 2400 Series\ezprint.exe

C:\Windows\Vm_sti.exe

C:\Program Files\MSN Messenger\msnmsgr.exe

C:\Windows\system32\taskeng.exe

C:\Program Files\Windows Media Player\wmpnscfg.exe

C:\Windows\System32\rundll32.exe

C:\Program Files\Hewlett-Packard\Shared\HpqToaster.exe

C:\Windows\system32\conime.exe

C:\Program Files\Internet Explorer\ieuser.exe

C:\Program Files\Internet Explorer\iexplore.exe

C:\Program Files\WinRAR\WinRAR.exe

C:\Users\seba\AppData\Local\Temp\Rar$EX00.381\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.cl

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =

O1 - Hosts: ::1 localhost

O2 - BHO: Aplicación auxiliar de vínculos de Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll

O2 - BHO: (no name) - {1E8A6170-7264-4D0F-BEAE-D42A53123C75} - C:\Program Files\Common Files\Symantec Shared\coShared\Browser\1.5\NppBho.dll

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll

O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.1.615.5858\swg.dll

O3 - Toolbar: Show Norton Toolbar - {90222687-F593-4738-B738-FBEE9C7B26DF} - C:\Program Files\Common Files\Symantec Shared\coShared\Browser\1.5\UIBHO.dll

O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll

O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide

O4 - HKLM\..\Run: [NvSvc] RUNDLL32.EXE C:\Windows\system32\nvsvc.dll,nvsvcStart

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe

O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\Hp\HP Software Update\HPWuSchd2.exe

O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"

O4 - HKLM\..\Run: [QPService] "C:\Program Files\HP\QuickPlay\QPService.exe"

O4 - HKLM\..\Run: [QlbCtrl] %ProgramFiles%\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe /Start

O4 - HKLM\..\Run: [HP Health Check Scheduler] C:\Program Files\Hewlett-Packard\HP Health Check\HPHC_Scheduler.exe

O4 - HKLM\..\Run: [hpWirelessAssistant] %ProgramFiles%\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe

O4 - HKLM\..\Run: [WAWifiMessage] %ProgramFiles%\Hewlett-Packard\HP Wireless Assistant\WiFiMsg.exe

O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"

O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"

O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime

O4 - HKLM\..\Run: [lxcrmon.exe] "C:\Program Files\Lexmark 2400 Series\lxcrmon.exe"

O4 - HKLM\..\Run: [EzPrint] "C:\Program Files\Lexmark 2400 Series\ezprint.exe"

O4 - HKLM\..\Run: [LXCRCATS] rundll32 C:\Windows\system32\spool\DRIVERS\W32X86\3\LXCRtime.dll,_RunDLLEntry@16

O4 - HKLM\..\Run: [BigDogPath] C:\Windows\VM_STI.EXE VIMICRO USB PC Camera

O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP

O4 - HKLM\..\RunOnce: [Launcher] %WINDIR%\SMINST\launcher.exe

O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun

O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background

O4 - HKCU\..\Run: [ares] "C:\Program Files\Ares\Ares.exe" -h

O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe

O4 - Global Startup: Google Updater.lnk = C:\Program Files\Google\Google Updater\GoogleUpdater.exe

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll

O10 - Unknown file in Winsock LSP: c:\windows\system32\nlaapi.dll

O10 - Unknown file in Winsock LSP: c:\windows\system32\napinsp.dll

O11 - Options group: [INTERNATIONAL] International*

O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/ES-CL/a-UNO1/GAME_UNO1.cab

O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Runtime Environment 1.6.0) - http://javadl-esd.sun.com/update/1.6.0/jinstall-6u3-windows-i586-jc.cab

O16 - DPF: {A8739816-022C-11D6-A85D-00C04F9AEAFB} (Web Camera Server Control) - http://200.72.68.149:18000/wg_webeye.cab

O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL

O23 - Service: Ares Chatroom server (AresChatServer) - Ares Development Group - C:\Program Files\Ares\chatServer.exe

O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe

O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe

O23 - Service: AVG7 Resident Shield Service (AvgCoreSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgrssvc.exe

O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe

O23 - Service: Symantec Event Manager (ccEvtMgr) - Unknown owner - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe" /h ccCommon (file missing)

O23 - Service: Symantec Settings Manager (ccSetMgr) - Unknown owner - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe" /h ccCommon (file missing)

O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Unknown owner - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe" /h cltCommon (file missing)

O23 - Service: Com4Qlb - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\Com4Qlb.exe

O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\VAScanner\comHost.exe

O23 - Service: GameConsoleService - WildTangent, Inc. - C:\Program Files\HP Games\My HP Game Console\GameConsoleService.exe

O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe

O23 - Service: HP Health Check Service - Hewlett-Packard - C:\Program Files\Hewlett-Packard\HP Health Check\hphc_service.exe

O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Roxio\Roxio MyDVD Basic v9\InstallShield\Driver\1050\Intel 32\IDriverT.exe

O23 - Service: Symantec IS Password Validation (ISPwdSvc) - Symantec Corporation - C:\Program Files\Norton Internet Security\isPwdSvc.exe

O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Common Files\LightScribe\LSSrvc.exe

O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE

O23 - Service: lxcr_device - - C:\Windows\system32\lxcrcoms.exe

O23 - Service: Programador de LiveUpdate automático - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe

O23 - Service: @%SystemRoot%\system32\qwave.dll,-1 (QWAVE) - Unknown owner - %windir%\system32\svchost.exe (file missing)

O23 - Service: RoxMediaDB9 - Sonic Solutions - C:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\RoxMediaDB9.exe

O23 - Service: @%SystemRoot%\system32\seclogon.dll,-7001 (seclogon) - Unknown owner - %windir%\system32\svchost.exe (file missing)

O23 - Service: stllssvr - MicroVision Development, Inc. - C:\Program Files\Common Files\SureThing Shared\stllssvr.exe

O23 - Service: Symantec Core LC - Unknown owner - C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe

O23 - Service: Symantec AppCore Service (SymAppCore) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\AppCore\AppSvc32.exe

O23 - Service: @%ProgramFiles%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - %ProgramFiles%\Windows Media Player\wmpnetwk.exe (file missing)

O23 - Service: XAudioService - Conexant Systems, Inc. - C:\Windows\system32\DRIVERS\xaudio.exe





y el error al comenzar fue este mensaje:



[img]http://img233.imageshack.us/img233/8717/hijackct7.jpg[/img]
El sin firma...

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 17 Ene 2008, 19:31

Tienes este fichero sospechoso:



C:\WINDOWS\SMINST\launcher.exe



envianoslo para analizar:



->[b] Para ello recordar[/b]: https://foros.zonavirus.com/viewtopic.php?f=2&t=45334



aparte, lo del HOSTS es muy raro, igual lo tienes protegido contra escritura ???



Pulsa sobre dicho fichero con el boton derecho y selecciona PROPIEDADES, dinos los atributos que tiene seleccionados, a ver si es Read ONLY, Hidden, System, o qué , para obrar en consecuencia



saludos



ms, 17-1-2008
Última edición por msc hotline sat el 18 Ene 2008, 11:22, editado 1 vez en total.

Guest®
Mensajes: 49
Registrado: 23 Mar 2005, 01:57
Ubicación: Tierra Media

Mensaje por Guest® » 17 Ene 2008, 20:16

Intento empaquetar el archivo y me tira un mensaje diciendo:
[quote]No se puede crear Launcher.rar

Acceso denegado[/quote]

:? (tampoco como zip)
El sin firma...

Avatar de Usuario
flacoroo
Mensajes: 6289
Registrado: 09 Mar 2004, 20:32
Ubicación: Paso del Macho,Ver.México

Mensaje por flacoroo » 17 Ene 2008, 21:34

intenta hacer esa operacion reiniciando tu computadora en modo seguro y de esa manera comprimir y ponerle la contrasela virus y ahora si envialo, el correo de yahoo es el que menos da problemas al envio de ese tipo de archivos.....
:lol: :lol: La vida es hermosa....para que complicarnosla :lol: :lol:

Guest®
Mensajes: 49
Registrado: 23 Mar 2005, 01:57
Ubicación: Tierra Media

Mensaje por Guest® » 17 Ene 2008, 21:53

[quote="flacoroo"]intenta hacer esa operacion reiniciando tu computadora en modo seguro y de esa manera comprimir y ponerle la contrasela virus y ahora si envialo, el correo de yahoo es el que menos da problemas al envio de ese tipo de archivos.....[/quote]
Gracias, probaré eso entonces y vuelvo con la respuesta. ;)
El sin firma...

Guest®
Mensajes: 49
Registrado: 23 Mar 2005, 01:57
Ubicación: Tierra Media

Mensaje por Guest® » 17 Ene 2008, 23:12

Bien, acabo de enviar el mail con el fichero mencionado.
El sin firma...

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 18 Ene 2008, 08:10

Lo veremos en cuanto entremos a trabajar en SATINFO, y te informaremos al respecto.



saludos



ms, 18-1-2008

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 18 Ene 2008, 11:21

Analizada la muestra no hay trazas viricas.



Solo crea una clave RUNONCE para ejecutarse de nuevo en el proximo reinicio



Segun parece es propio de HP, segun indican:



"[i]Par korn_knot, le mardi 30 octobre 2007 à 07:22:03

salut luxav, ce dossier(sminst) sert à utiliser ta partition de reinstallation:c'est à dire, normalement dans ton poste de travail[/i]
[b] (ou ordinateur sous vista)[/b][i] t'as un partition qui est specialisé à une reinstallation system etc...et ce progaramme sminst est le programme qui l'utilise pour les reinstallation via disque dur.donc si tu compte faire une reinstallation à partir de ton disque dur ou créer un cd de reinstallation(chose que tu aurai du faire des que ta eu ton ordi) n'efface surtout pas ce programme.

voila, j'espere que j'ai pu etre d'une ai[/i]
de."



Y diganos lo del HOSTS, a ver qué atributos tiene, y si está con S, H o R ya sabe que es por esto, y es opcion suya dejarlo o sacarlos.



Y dado que es [b]sistema operativo VISTA[/b], sobre el que no damos soporte en este foro, procedemos a cerrar el Tema





saludos



ms, 18-1-2008

Guest®
Mensajes: 49
Registrado: 23 Mar 2005, 01:57
Ubicación: Tierra Media

Mensaje por Guest® » 18 Ene 2008, 17:23

Ok, gracias.



veré lo de hosts en cuanto lo encuentre, jaja. :oops:
El sin firma...

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 18 Ene 2008, 18:36

Mira la ruta en la imgen que nos posteas:



[img]http://img233.imageshack.us/img233/8717/hijackct7.jpg[/img]



C:\windows\system32\drivers\etc\



recuerda que el fichero HOSTS no tiene extension.



saludos



ms, 18-1-2008

Guest®
Mensajes: 49
Registrado: 23 Mar 2005, 01:57
Ubicación: Tierra Media

Mensaje por Guest® » 19 Ene 2008, 03:04

En los atributos del fichero Hosts aparecen [b]desmarcados[/b] el de Sólo lectura y el Oculto. en la opción siguiente que dice Avanzados la opciones marcadas son

- Archivo listo para archivarse

- Indizar este archivo para realizar búsquedas con mayor rapidez.
El sin firma...

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 19 Ene 2008, 07:44

Mira desde una ventana al DOS, con ATTRIB, si este tiene atributo de sistema, y si lo tiene sacalo con



ATTRIB HOSTS -S



saludos



ms, 19-1-2008

Responder

Volver a “Foro Virus - Cuentanos tu problema”