Spyware en la carpeta de Java??? (SOLUCIONADO)

Cerrado
Aguiladelfin
Mensajes: 102
Registrado: 13 Oct 2007, 02:52
Ubicación: Argentina
Contactar:

Spyware en la carpeta de Java??? (SOLUCIONADO)

Mensaje por Aguiladelfin » 07 Abr 2008, 05:09

Hola, nuevamente por aqui.

Lo primero que me trae es que al correr el nuevo Elistara encontró un Spy en la carpeta de Java. Es esto posible?? No lo borré para que lo vean. Copio el infosat y espero sus comentarios, acertados como siempre.

La otra cuestión es que cada vez que inicio la maquina aparece una ventana que me indica que algún programa tiene que terminar de actualizar y me pide que reinicie. Al hacerlo da un error y reinicia. Luego vuelve a aparecer la ventanita, permantentemente. Si le digo que no está todo ok, pero al iniciar la maquina vuelve a suceder. Copio el HijackThis y espero comentarios.

Saludos.





Sun Apr 06 23:45:30 2008

EliStartPage v15.99 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Program Files\Java\jre1.6.0_05\bin\JLI.DLL --> Infectado, SpyBurner



Nº Total de Directorios: 6840

Nº Total de Ficheros: 68406

Nº de Ficheros Analizados: 22938

Nº de Ficheros Infectados: 1

Nº de Ficheros Limpiados: 0





Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 12:08:05 a.m., on 07/04/2008

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Boot mode: Normal



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\System32\Ati2evxx.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\system32\Ati2evxx.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\ctfmon.exe

C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe

C:\Program Files\Alwil Software\Avast4\ashServ.exe

C:\WINDOWS\system32\HPZipm12.exe

C:\Program Files\SiteAdvisor\6253\SAService.exe

C:\Program Files\Microsoft SQL Server\90\Shared\sqlwriter.exe

C:\WINDOWS\System32\svchost.exe

C:\Program Files\Common Files\Sony Shared\VAIO Entertainment\VzCdb\VzFw.exe

C:\Program Files\Sony\vaio media integrated server\VMISrv.exe

C:\WINDOWS\System32\Drivers\WTSRV.EXE

C:\Program Files\Sony\vaio media integrated server\Platform\SV_Httpd.exe

C:\Program Files\Sony\vaio media integrated server\Platform\UPnPFramework.exe

C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe

C:\Program Files\Alwil Software\Avast4\ashWebSv.exe

C:\Program Files\Apoint\Apoint.exe

C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe

C:\WINDOWS\Sonysys\VAIO Recovery\reminder.exe

C:\Program Files\Sony\VAIO Power Management\SPMgr.exe

C:\Program Files\Sony\HotKey Utility\HKserv.exe

C:\Program Files\Sony\VAIO Update 2\VAIOUpdt.exe

C:\WINDOWS\System32\ezSP_Px.exe

C:\Program Files\HP\HP Software Update\HPWuSchd2.exe

C:\Program Files\SiteAdvisor\6253\SiteAdv.exe

C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

C:\Program Files\Apoint\Apntex.exe

C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe

C:\WINDOWS\system32\WService.EXE

C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe

C:\Program Files\Yahoo!\Messenger\YahooMessenger.exe

C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe

C:\Program Files\Skype\Phone\Skype.exe

C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe

C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe

C:\Program Files\Common Files\Ahead\Lib\NMIndexStoreSvr.exe

C:\Program Files\Sony\HotKey Utility\HKWnd.exe

C:\Program Files\Skype\Plugin Manager\skypePM.exe

C:\Program Files\Windows Live\Messenger\usnsvc.exe

C:\Program Files\Common Files\Microsoft Shared\Windows Live\WLLoginProxy.exe

C:\Program Files\Internet Explorer\iexplore.exe

C:\Program Files\Trend Micro\HijackThis\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll

O2 - BHO: (no name) - {089FD14D-132B-48FC-8861-0048AE113215} - C:\Program Files\SiteAdvisor\6253\SiteAdv.dll

O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll

O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

O2 - BHO: Windows Live Aplicación auxiliar de inicio de sesión - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O3 - Toolbar: McAfee SiteAdvisor - {0BF43445-2F28-4351-9252-17FE6E806AA0} - C:\Program Files\SiteAdvisor\6253\SiteAdv.dll

O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint\Apoint.exe

O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe

O4 - HKLM\..\Run: [Mouse Suite 98 Daemon] ICO.EXE

O4 - HKLM\..\Run: [CreateCD_Reminder] C:\WINDOWS\Sonysys\VAIO Recovery\reminder.exe

O4 - HKLM\..\Run: [SonyPowerCfg] C:\Program Files\Sony\VAIO Power Management\SPMgr.exe

O4 - HKLM\..\Run: [HKSERV.EXE] C:\Program Files\Sony\HotKey Utility\HKserv.exe

O4 - HKLM\..\Run: [VAIO Update 2] "C:\Program Files\Sony\VAIO Update 2\VAIOUpdt.exe" /Stationary

O4 - HKLM\..\Run: [ezShieldProtector for Px] C:\WINDOWS\System32\ezSP_Px.exe

O4 - HKLM\..\Run: [VAIO Recovery] C:\WINDOWS\Sonysys\VAIO Recovery\PartSeal.exe

O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe

O4 - HKLM\..\Run: [SiteAdvisor] C:\Program Files\SiteAdvisor\6253\SiteAdv.exe

O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe

O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

O4 - HKLM\..\Run: [WService] WService.EXE

O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"

O4 - HKLM\..\Run: [PWRISOVM.EXE] C:\Program Files\PowerISO\PWRISOVM.EXE

O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"

O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background

O4 - HKCU\..\Run: [Yahoo! Pager] "C:\Program Files\Yahoo!\Messenger\YahooMessenger.exe" -quiet

O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe"

O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized

O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe

O4 - HKCU\..\Run: [AdobeUpdater] C:\Program Files\Common Files\Adobe\Updater5\AdobeUpdater.exe

O4 - Startup: Adobe Gamma.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe

O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office12\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll

O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\Office12\REFIEBAR.DLL

O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll

O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll

O14 - IERESET.INF: START_PAGE_URL=http://www.sony.com/vaiopeople

O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/spanish//kavwebscan_unicode.cab

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1192925395526

O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} (DivXBrowserPlugin Object) - http://download.divx.com/player/DivXBrowserPlugin.cab

O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1192934810641

O16 - DPF: {7B297BFD-85E4-4092-B2AF-16A91B2EA103} (WScanCtl Class) - http://www.ca.com/us/securityadvisor/virusinfo/webscan.cab

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL

O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe

O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe

O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe

O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe

O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe

O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe

O23 - Service: pcAnywhere Host Service (awhost32) - Symantec Corporation - C:\Program Files\Symantec\pcAnywhere\awhost32.exe

O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe

O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe

O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe

O23 - Service: PACSPTISVR - Unknown owner - C:\PROGRA~1\COMMON~1\SONYSH~1\AVLib\PACSPT~1.EXE

O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

O23 - Service: SiteAdvisor Service - Unknown owner - C:\Program Files\SiteAdvisor\6253\SAService.exe

O23 - Service: Sony SPTI Service (SPTISRV) - Sony Corporation - C:\PROGRA~1\COMMON~1\SONYSH~1\AVLib\Sptisrv.exe

O23 - Service: VAIO Entertainment Aggregation and Control Service - Sony Corporation - C:\Program Files\Common Files\Sony Shared\VAIO Entertainment\VzRs\VzRs.exe

O23 - Service: VAIO Entertainment File Import Service - Sony Corporation - C:\Program Files\Common Files\Sony Shared\VAIO Entertainment\VzCdb\VzFw.exe

O23 - Service: VAIO Entertainment TV Device Arbitration Service - Sony Corporation - C:\Program Files\Common Files\Sony Shared\VAIO Entertainment\VzCs\VzHardwareResourceManager\VzHardwareResourceManager.exe

O23 - Service: VAIO Entertainment UPnP Client Adapter - Sony Corporation - C:\Program Files\Common Files\Sony Shared\VAIO Entertainment\VCSW\VCSW.exe

O23 - Service: VAIO Media Integrated Server (VAIOMediaPlatform-IntegratedServer-AppServer) - Sony Corporation - C:\Program Files\Sony\vaio media integrated server\VMISrv.exe

O23 - Service: VAIO Media Integrated Server (HTTP) (VAIOMediaPlatform-IntegratedServer-HTTP) - Sony Corporation - C:\Program Files\Sony\vaio media integrated server\Platform\SV_Httpd.exe

O23 - Service: VAIO Media Integrated Server (UPnP) (VAIOMediaPlatform-IntegratedServer-UPnP) - Sony Corporation - C:\Program Files\Sony\vaio media integrated server\Platform\UPnPFramework.exe

O23 - Service: VAIO Media Gateway Server (VAIOMediaPlatform-Mobile-Gateway) - Sony Corporation - C:\Program Files\Sony\vaio media integrated server\Platform\VmGateway.exe

O23 - Service: VAIO Media Video Server (VAIOMediaPlatform-VideoServer-AppServer) - Sony Corporation - C:\Program Files\Sony\vaio media integrated server\Video\GPVSvr.exe

O23 - Service: VAIO Media Video Server (HTTP) (VAIOMediaPlatform-VideoServer-HTTP) - Sony Corporation - C:\Program Files\Sony\vaio media integrated server\Platform\SV_Httpd.exe

O23 - Service: VAIO Media Video Server (UPnP) (VAIOMediaPlatform-VideoServer-UPnP) - Sony Corporation - C:\Program Files\Sony\vaio media integrated server\Platform\UPnPFramework.exe

O23 - Service: WinTab Service (WinTabService) - Tablet Driver - C:\WINDOWS\System32\Drivers\WTSRV.EXE



--

End of file - 12314 bytes
Aguiladelfin

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Spyware en la carpeta de Java???

Mensaje por msc hotline sat » 07 Abr 2008, 05:32

Posible lo es, claro: Cualquier fichero malware puede copiarse con cualquier nombre en cualquier parte.



Pero tambien cabe que sea un falso positivo, por coincidencia de cadenas...



Sube este fichero al VirusTotal:



https://www.virustotal.com/es/



y si ningun antivirus detecta nada, envianoslo como posible FALSO POSITIVO tal como indicamos en:



https://foros.zonavirus.com/viewtopic.php?f=5&t=19441



y tras analizarlo, buscaremos otras cadenas de deteccion que sigan detectando el malware pero que no estén en este fichero



saludos



ms, 7-4-2008





NOTA: El log del HJT está limpio, si bien ello no quiere decir nada al ser una minima parte del registro, al reves que si se viera una clave malware conocida, en cuyo caso sería concluyente. ms.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Spyware en la carpeta de Java???

Mensaje por msc hotline sat » 07 Abr 2008, 06:56

Y es posible que estos reinicios que indica sean debidos a algo del fichero en cuestion:



JLI.DLL



Lo cual veremos cuando lo recibamos



saludos



ms, 7-04-2008

Aguiladelfin
Mensajes: 102
Registrado: 13 Oct 2007, 02:52
Ubicación: Argentina
Contactar:

Re: Spyware en la carpeta de Java???

Mensaje por Aguiladelfin » 07 Abr 2008, 21:37

Esto es lo que muestra el análisis



La muestra enviada ya ha sido analizada con antelación:

MD5: ad5ea3b699fef6e163b70870f43d5c27

Fecha: 06.04.2008 12:15:34 (CET) [+1D]

Resultados: 0/32

Permalink: analisis/6b52b11940f44a3ac96302ab82b1c06b



Análisis del archivo jli.dll recibido el 07.04.2008 21:33:30 (CET)

Motor antivirus Versión Última actualización Resultado

AhnLab-V3 2008.4.8.0 2008.04.07 -

AntiVir 7.6.0.81 2008.04.07 -

Authentium 4.93.8 2008.04.05 -

Avast 4.8.1169.0 2008.04.07 -

AVG 7.5.0.516 2008.04.07 -

BitDefender 7.2 2008.04.07 -

CAT-QuickHeal 9.50 2008.04.05 -

ClamAV 0.92.1 2008.04.07 -

DrWeb 4.44.0.09170 2008.04.07 -

eSafe 7.0.15.0 2008.04.01 -

eTrust-Vet 31.3.5678 2008.04.07 -

Ewido 4.0 2008.04.07 -

F-Prot 4.4.2.54 2008.04.07 -

F-Secure 6.70.13260.0 2008.04.07 -

FileAdvisor 1 2008.04.07 -

Fortinet 3.14.0.0 2008.04.07 -

Ikarus T3.1.1.26.0 2008.04.07 -

Kaspersky 7.0.0.125 2008.04.07 -

McAfee 5268 2008.04.07 -

Microsoft 1.3408 2008.04.06 -

NOD32v2 3007 2008.04.07 -

Norman 5.80.02 2008.04.07 -

Panda 9.0.0.4 2008.04.07 -

Prevx1 V2 2008.04.07 -

Rising 20.38.60.00 2008.04.03 -

Sophos 4.28.0 2008.04.07 -

Sunbelt 3.0.1032.0 2008.04.07 -

Symantec 10 2008.04.07 -

TheHacker 6.2.92.267 2008.04.07 -

VBA32 3.12.6.4 2008.04.06 -

VirusBuster 4.3.26:9 2008.04.07 -

Webwasher-Gateway 6.6.2 2008.04.07 -

Información adicional

Tamano archivo: 77824 bytes

MD5...: ad5ea3b699fef6e163b70870f43d5c27

SHA1..: 3bf2bf13392a64370ddf41d003c88423518c6fa8

SHA256: fb968f67188ac346f74b2b0261c7de6597d410f731b44bb66b4b47eaab592379

SHA512: fb4b2c4c9b4a6ece378c12eb6d28afa6f4d1ef2f9226c757845ae20fa352a0f2

a1bbbefdf243e609ea217375b5021c846959eb2c46be0f22e4d39542e29919be

PEiD..: -

PEInfo: PE Structure information



( base data )

entrypointaddress.: 0x6d395172

timedatestamp.....: 0x47bebf41 (Fri Feb 22 12:25:37 2008)

machinetype.......: 0x14c (I386)



( 5 sections )

name viradd virsiz rawdsiz ntrpy md5

.text 0x1000 0xa81f 0xb000 6.57 8147b63206cf1822ad820594b33c4daa

.rdata 0xc000 0x2491 0x3000 4.18 815732be30018bbb04d9e453092a452d

.data 0xf000 0x3664 0x2000 2.56 e835fb1a94d90ae2770bab9316787a24

.rsrc 0x13000 0x390 0x1000 0.96 93ce9b870972831fdbb20dd66e91ed43

.reloc 0x14000 0xffc 0x1000 4.84 b419bc0e731121e33163b3fb4e820589



( 1 imports )

> KERNEL32.dll: FindFirstFileA, FindNextFileA, FindClose, HeapFree, HeapAlloc, GetLastError, GetFileAttributesA, ExitProcess, GetProcAddress, GetModuleHandleA, TerminateProcess, GetCurrentProcess, HeapReAlloc, GetCurrentThreadId, GetCommandLineA, GetVersionExA, HeapDestroy, HeapCreate, VirtualFree, DeleteCriticalSection, LeaveCriticalSection, EnterCriticalSection, VirtualAlloc, TlsAlloc, SetLastError, TlsFree, TlsSetValue, TlsGetValue, WideCharToMultiByte, SetStdHandle, GetFileType, WriteFile, SetHandleCount, GetStdHandle, GetStartupInfoA, GetModuleFileNameA, FreeEnvironmentStringsA, GetEnvironmentStrings, FreeEnvironmentStringsW, GetEnvironmentStringsW, UnhandledExceptionFilter, InitializeCriticalSection, RtlUnwind, InterlockedExchange, VirtualQuery, GetStringTypeA, MultiByteToWideChar, GetStringTypeW, GetCPInfo, GetLocaleInfoA, GetACP, GetOEMCP, CompareStringA, CompareStringW, SetEnvironmentVariableA, HeapSize, SetFilePointer, LoadLibraryA, VirtualProtect, GetSystemInfo, QueryPerformanceCounter, GetTickCount, GetCurrentProcessId, GetSystemTimeAsFileTime, LCMapStringA, LCMapStringW, FlushFileBuffers, CloseHandle, ReadFile, CreateFileA, SetEndOfFile



( 13 exports )

JLI_AcceptableRelease, JLI_ExactVersionId, JLI_FreeManifest, JLI_JarUnpackFile, JLI_ManifestIterate, JLI_MemAlloc, JLI_MemFree, JLI_MemRealloc, JLI_ParseManifest, JLI_PrefixVersionId, JLI_StringDup, JLI_ValidVersionString, JLI_WildcardExpandClasspath



Bit9 info: http://fileadvisor.bit9.com/services/extinfo.aspx?md5=ad5ea3b699fef6e163b70870f43d5c27
Aguiladelfin

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Spyware en la carpeta de Java???

Mensaje por msc hotline sat » 08 Abr 2008, 05:37

Nos ha enviado el fichero como le pedíamos ???



Tras analizarlo obraremos en consecuencia, de lo cual informaremos



saludos



ms, 8-04-2008

Aguiladelfin
Mensajes: 102
Registrado: 13 Oct 2007, 02:52
Ubicación: Argentina
Contactar:

Re: Spyware en la carpeta de Java???

Mensaje por Aguiladelfin » 08 Abr 2008, 05:44

Se los envié hace 4 horas. Ya deben haberlo recibido. Si no llegó por favor me avisan.

Tal vez lo bloqueó el antivirus porque el archivo es un .dll

Espero comentarios
Aguiladelfin

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Spyware en la carpeta de Java???

Mensaje por msc hotline sat » 08 Abr 2008, 05:50

Pues dentro de otras 4 horas, cuando entremos a trabajar en SATINFO, esperamos encontrarlas y proceder en consecuencia, de lo cual informaremos



saludos



ms, 8-04-2008

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Spyware en la carpeta de Java???

Mensaje por msc hotline sat » 08 Abr 2008, 11:45

Recibida la muestra de JLI.DLL resulta ser un falso positivo por coincidencia de cadenas con la muestra de fichero muestra de SpyBurner



En la version del ELISTARA de hoy 16.01 , cambiamos las cadenas de deteccion por otras que siguen detectando el Spyburner peo no las contenga este JLI.DLL



A partir de las 19 h GMT, estará disponible en esta web, para pruebas de evaluacion en el foro de zonavirus



saludos



ms, 8-04-2008

Aguiladelfin
Mensajes: 102
Registrado: 13 Oct 2007, 02:52
Ubicación: Argentina
Contactar:

Re: Spyware en la carpeta de Java???

Mensaje por Aguiladelfin » 08 Abr 2008, 19:42

Gracias,

me queda por ver como resolver la ventanita que dice reiniciar cada vez que enciendo la maquina. No se si lo seguimos aqui o abrimos otro tema con ese titulo.

Espero sus comentarios.
Aguiladelfin

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Spyware en la carpeta de Java???

Mensaje por msc hotline sat » 08 Abr 2008, 19:46

Mejor abre nuevo Tema con Titulo adecuado, por ejemplo MENSAJE DE REINICIO EN CADA ARRANQUE



y ya de entrada posteanos el SPROCLOG.txt generado por el SPROCES, arrancando en modo seguro




[quote] SPROCES (herramienta de investigación)

http://www.zonavirus.com/descargas/sproces.asp



Y tras pulsar en SALIR, posteanos el contenido del C:\SPROCLOG.TXT :[/quote]


Y dando el Tema por solucionado, procedemos a cerrarlo





saludos



ms, 8-04-2008

Cerrado

Volver a “Foro Spyware”