Problema con emule

Responder
onic
Mensajes: 48
Registrado: 09 Mar 2006, 19:27

Problema con emule

Mensaje por onic » 01 Ago 2008, 21:39

Buenas noches,

El problema es que cuando busco algun archivo en el emule siempre me salen una serie de archivos que no tienen nada que ver con lo que busco y quisiera saber si es un posible spyware, os pongo un imprnt i un log del hijackthis,saludos y gracias.



http://img360.imageshack.us/my.php?image=dibujojf4.jpg





Logfile of HijackThis v1.99.1

Scan saved at 21:36:19, on 01/08/2008

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.6000.16674)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Eset\nod32kui.exe

C:\Archivos de programa\D-Link\AirPlus G\AirGCFG.exe

C:\Archivos de programa\Archivos comunes\InstallShield\UpdateService\issch.exe

C:\Archivos de programa\ANI\ANIWZCS2 Service\WZCSLDR2.exe

C:\WINDOWS\system32\RUNDLL32.EXE

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\Eset\nod32krn.exe

C:\WINDOWS\system32\nvsvc32.exe

C:\Archivos de programa\MSN Messenger\usnsvc.exe

C:\Archivos de programa\Mozilla Firefox\firefox.exe

c:\archivos de programa\archivos comunes\installshield\updateservice\isuspm.exe

C:\ARCHIV~1\ARCHIV~1\INSTAL~1\UPDATE~1\agent.exe

C:\Archivos de programa\MSN Messenger\msnmsgr.exe

C:\Archivos de programa\eMule\emule.exe

C:\Documents and Settings\Administrador\Escritorio\HijackThis.exe



R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.windowsue.com

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.windowsue.com

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Windows Internet Explorer proporcionado por Windows uE

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.5.0_09\bin\ssv.dll

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

O3 - Toolbar: Veoh Browser Plug-in - {D0943516-5076-4020-A3B5-AEFAF26AB263} - C:\Archivos de programa\Veoh Networks\Veoh\Plugins\reg\VeohToolbar.dll

O4 - HKLM\..\Run: [nod32kui] "C:\Archivos de programa\Eset\nod32kui.exe" /WAITSERVICE

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [D-Link AirPlus G] C:\Archivos de programa\D-Link\AirPlus G\AirGCFG.exe

O4 - HKLM\..\Run: [ISUSPM Startup] C:\ARCHIV~1\ARCHIV~1\INSTAL~1\UPDATE~1\isuspm.exe -startup

O4 - HKLM\..\Run: [ISUSScheduler] "C:\Archivos de programa\Archivos comunes\InstallShield\UpdateService\issch.exe" -start

O4 - HKLM\..\Run: [ANIWZCS2Service] C:\Archivos de programa\ANI\ANIWZCS2 Service\WZCSLDR2.exe

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [msnmsgr] "C:\Archivos de programa\MSN Messenger\MsnMsgr.Exe" /background

O4 - Global Startup: Reboot.exe

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~1\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_09\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_09\bin\ssv.dll

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~1\OFFICE11\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O11 - Options group: [INTERNATIONAL] International*

O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/ES-ES/a-UNO1/GAME_UNO1.cab

O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab

O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll

O23 - Service: ANIWZCSd Service (ANIWZCSdService) - Wireless Service - C:\Archivos de programa\ANI\ANIWZCS2 Service\ANIWZCSdS.exe

O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Archivos de programa\Eset\nod32krn.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe







Saludos!

Avatar de Usuario
Claudia34
Mensajes: 1256
Registrado: 28 Feb 2007, 00:53

Re: Problema con emule

Mensaje por Claudia34 » 02 Ago 2008, 01:22

Pues mientras descárgate las siguientes herramientas de los siguientes enlaces respectivos, guárdalos en una carpeta y lánzalos en modo a prueba de fallos obviamente con la restauración del sistema desactivado para que de mejores resultados:



ELISTARA:

http://www.zonavirus.com/descargas/elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso.





Pásate también el Elitriip, y nos pegas el Log que te dejara en C llamado infosat.txt



http://www.zonavirus.com/descargas/elitriip.asp



Y para complementar (opcional en algunos casos):



https://foros.zonavirus.com/viewtopic.php?f=5&t=18469





Hay que tener en cuenta que solo desactivaras la restauracion de sistema cuando quieras escanear con alguna herramienta de seguridad, cuando termines de escanear deberas volver a activar la restauracion del sistema nuevamente.



¿Como arrancar en modo a prueba de fallos?



http://www.zonavirus.com/articulos/como-arrancar-en-modo-seguro-o-a-prueba-de-fallos.asp



Opcional:





Además de eso no te vendría mal realizar un scandisk completo y una desfragmentacion este ultimo en modo a prueba de fallos.

También realiza un escaneo en modo a prueba de fallos con la restauración del sistema deshabilitado con el Spybot-Search and Destroy y con el Adware S.E. obviamente actualizados por completo, y realiza un Windows Update completo por las dudas y cuéntanos los resultados.





Y mientras no te vendria mal probar los siguientes antivirus online en modo a prueba de fallos con la opcion de red (para asi poder conectarte a internet) y obviamente tienes que tener la restauracion del sistema desactivado para que te de mejores resultados el analisis:



https://www.virustotal.com/es/



https://www.pandasecurity.com/spain/homeusers/solutions/online-antivirus//



Nota: Hay mas antivirus online para usar, aunque alli arriba solo te dimos dos, nada impide que uses otros, es mas es mucho mejor por el tema de los resultados usar todas las que puedas.

Y te dejo tambien otro enlace para que lo disfrutes:



http://www.zonavirus.com/antivirus-on-line/



Y pruebate el kaspersky antivirus online que tiene un alto porcentaje de deteccion, que si bien no te elimina el bicho que te encuentre, al pegarnos el informe del escaneo aqui en el foro entonces obraremos en consecuencia.



https://www.kaspersky.es/downloads/thank-you/free-antivirus-download



Y para el tema de los autorun descargate del siguiente enlace el elipen:



http://www.zonavirus.com/descargas/elipen.asp



[b][i]E[/i][/b] instalate el service pack 3 mediante un windows update o en forma manual.



Saludos.
Reglas para estar aunque sea un 40% mas seguro en internet: "navegar con usuario limitado, tener 1 antispyware, 1 cortafuegos (por hardware), 1 antivirus,1 IDS y 1 HIPS en la pc actualizados, realizar un escaneo semanalmente con 7 antivirus online, usar site advisor, informarse diariamente de los temas de seguridad informatica, deshabilitar algunos servicios innecesarios de windows xp, analizar los archivos con virus total antes de abrirlos, utilizar algunas herramientas antimalware y antirootkit gratuitas para escaneo semanalmente, tener un poco de paranoia al navegar por internet (no confiar casi en nadie), utilizar un navegador que no tenga muchos agujeros de seguridad, hacer una copia de seguridad de los datos regularmente, tener actualizados todos los softwares en la pc ademas del S.O., no dar datos privados al navegar, utilizar una fuerte y compleja contraseña para todos los usuarios en la pc, cambiar las contraseñas cada poco tiempo, utilizar elipen, etc., etc." .

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Problema con emule

Mensaje por msc hotline sat » 02 Ago 2008, 05:42

En el log solo se ve este fichero sospechoso:



Reboot.exe



Si no sabes lo que es, envianoslo para analizar:



[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253





y mientras (estamos de vacaciones), subelo al VirusTotal y nos posteas el informe resultante con un copiar y pegar: www.virustotal.com/es



saludos



ms, 2 de Agosto de 2008

onic
Mensajes: 48
Registrado: 09 Mar 2006, 19:27

Re: Problema con emule

Mensaje por onic » 02 Ago 2008, 11:38

Permalink: analisis/2cead4d98f51745ac73ec849316c06d2



https://www.virustotal.com/es//analisis/2cead4d98f51745ac73ec849316c06d2

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Problema con emule

Mensaje por msc hotline sat » 02 Ago 2008, 11:47

Pues a la vista está que 15 antivirus lo detectan con malware:


[quote="VirusTotal"]Análisis del archivo Reboot.exe recibido el 25.07.2008 00:10:28 (CET)

Estado actual: análisis terminado



Resultado: 15/35 (42.86%)

Compactar Imprimir resultados



Motor antivirus Versión Última actualización Resultado

AhnLab-V3 2008.7.25.0 2008.07.24 -

AntiVir 7.8.1.12 2008.07.24 SPR/Tool.Reboot.G

Authentium 5.1.0.4 2008.07.24 -

Avast 4.8.1195.0 2008.07.24 Win32:Spyware-gen

AVG 8.0.0.130 2008.07.24 Tool.AX

BitDefender 7.2 2008.07.24 Application.Tool.718

CAT-QuickHeal 9.50 2008.07.24 -

ClamAV 0.93.1 2008.07.24 PUA.Tool.Reboot-1

DrWeb 4.44.0.09170 2008.07.24 -

eSafe 7.0.17.0 2008.07.24 RiskTool.Win32.Reboo

eTrust-Vet 31.6.5980 2008.07.24 -

Ewido 4.0 2008.07.24 -

F-Prot 4.4.4.56 2008.07.24 -

F-Secure 7.60.13501.0 2008.07.24 RiskTool.Win32.Reboot.g

Fortinet 3.14.0.0 2008.07.24 HackerTool/Reboot

GData 2.0.7306.1023 2008.07.24 Win32:Spyware-gen

Ikarus T3.1.1.34.0 2008.07.24 Trojan.Win32.Tambu.a

Kaspersky 7.0.0.125 2008.07.24 not-a-virus:RiskTool.Win32.Reboot.g

McAfee 5346 2008.07.24 -

Microsoft 1.3704 2008.07.24 -

NOD32v2 3296 2008.07.24 -

Norman 5.80.02 2008.07.24 -

Panda 9.0.0.4 2008.07.24 -

PCTools 4.4.2.0 2008.07.24 RiskTool.Reboot.L

Prevx1 V2 2008.07.25 -

Rising 20.54.32.00 2008.07.24 -

Sophos 4.31.0 2008.07.24 -

Sunbelt 3.1.1536.1 2008.07.18 -

Symantec 10 2008.07.24 -

TheHacker 6.2.96.387 2008.07.23 -

TrendMicro 8.700.0.1004 2008.07.24 -

VBA32 3.12.8.1 2008.07.24 -

ViRobot 2008.7.24.1309 2008.07.24 Not_a_virus:RiskTool.Reboot.409088

VirusBuster 4.5.11.0 2008.07.24 RiskTool.Reboot.L

Webwasher-Gateway 6.6.2 2008.07.24 Riskware.Tool.Reboot.G [/quote]


Aparte de enviarnosla para analizar y controlar en proximas versiones de nuestras utilidades, renombra dicho fichero a .VIR para que no sea utilizado a partir del proximo reinicio, y tras reiniciar, cuentanos el resultado, gracias



saludos



ms, 2 de Agosto de 2008

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Problema con emule

Mensaje por msc hotline sat » 02 Ago 2008, 11:58

De todas formas, con el ELISTARA ya controlamos algunas variantes de RiskTool con este nombre, pruebalo por si es el caso:


[quote="para DESCARGAR el ELISTARA, msc"] http://www.zonavirus.com/descargas/elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso [/quote]


y si ya lo detecta y elimina, te ahorrarás de enviarnoslo :wink:



Comentanoslo en cualquier caso, gracias





saludos



ms, 2 de Agosto de 2008

onic
Mensajes: 48
Registrado: 09 Mar 2006, 19:27

Re: Problema con emule

Mensaje por onic » 02 Ago 2008, 13:50

Problema resuelta con elistara, o almenos me detecto 2 troyanos.

De todas formas el programa se quedo en inicio/programas/inicio/reboot.exe y le he cambiado la extension a .vir



Me pergunto yo porque no hacen un antivirus que englobe todas estas utilidades que utilizais en este foro, ya sea elitriip,elistara,adaware,spybot...



Entonces passando 1 ya haria la funcion de todos, nose digo yo...

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Problema con emule

Mensaje por msc hotline sat » 02 Ago 2008, 19:58

Todas las muestras recibidas, tras implementarlas en nuestras utilidades, se envian a McAfee para su control en siguientes versiones de antivirus, y a VirusTotal para que lo haga con el resto de fabricantes.



Pero claro, el primero en notarlo es el usuario, y nosotros le seguimos detrás, y con los fabricantes de antivirus... las cosas de palacio van despacio :wink:



Pero lo encontrado es mas bien una utilidad o aplicacion potencialmente peligrosa, es su mal uso lo que puede conllevar problemas, perfecto que ya lo hayamos detectado y eliminado, pero hay que ver si tienes algo que lo utilizaba, aunque ahora ya no pueda, claro ! :mrgreen:



Sugiero que lances este AV ONLINE y nos postees el informe resultante, para ver si encontramos algo mas...:



[url=https://www.kaspersky.es/downloads/thank-you/free-antivirus-download][color=darknesred][b] SOLO TESTEO AV ONLINE[/b][/color][/url]



NOTA: Y de las opciones a escanear, escoger MIPC, para examinarlo todo. Dicho AV ONLINE no limpia, solo testea, asi que lo que pretendemos con ello es solo el informe, ya obraremos en consecuencia, pidiendo muestras para analizar, si hace falta, indicando la utilidad a probar para solucionarlo.





(Este análisis con el kaspersky es muy lento, vaya este aviso por delante, tras lanzarlo, cargar la actualización y escoger MIPC, dejarlo trabajar (puede tardar varias horas), y cuando haya acabado, con un copiar y pegar, pegarnos el informe indicado)



saludos



ms, 2 de Agosto de 2008

Responder

Volver a “Foro Virus - Cuentanos tu problema”