Creo que estoy infectado ! me aparece el regedit.exe en RUN

Responder
DarkZideMatrix
Mensajes: 11
Registrado: 15 Ago 2009, 22:00

Creo que estoy infectado ! me aparece el regedit.exe en RUN

Mensaje por DarkZideMatrix » 15 Ago 2009, 22:18

Primero antes que nada me presento :



Soy conocido en la RED mediante DarkZideMatrix; mi nombre real Jose Paz; SALUDOS a todos en esta comunidad...



Me uno a este Foro de Soporte por el mismo motivo son tecnico en mantenimiento de Pc-s pero por Iniciativa propia y experiencia adquirida por la practica todo lo aprendi en la practica y con forme se presentan los problemas y ahora me topo con algo muy raro en mi pc particular. y creo que tengo un virus un gusano o algo por el estilo que con el cual nunca antes me he topado y no se como solucionarlo comento lo siguiente;



Recientemente 2 dias atraz mi PC funcionaba correctamente con lo siguiente:



Windows XP Sp2 y algunas Updates

ESET Nod 32 v.3x

USB Disk Security

y toda la paqueria Basica de uso Hogar y de Edicion DVD y demas aplicaciones P2P , Emule, Bittorrent



Como comento 2 dias atraz todo bien.. luego por algun motivo mi Messenger entraba y al poco tiempo se desconectaba y asi.. pense un virus. le pase Malwarebytes' Anti-Malware,, me detecto algo y se elimino traz el reinicio me aparece un advertencia que su Pc esta infectaba con un circulo y cruz roja en la parte del reloj del sistema, por error luego me di cuenta que al precionar el globo de advertencia se iniciaba un atake masivo de un malware, total me mando un pantallazo azul el windows y tube que reiniciar para luego solo empezar a ver mi escritorio y dicha pantalla azul otra vez. reinicio a Prueba de Errores , paso algunos spy Scaners quito procesos de inicio entre ellos casi todo le paso los antivirus y anti spywares ago pruebas reinicio y reinicio asta que logro otra vez entrar en modo normal vuelvo a vacunar y scaneo con Spy Terminator me termina de mostrar que el sistema no tiene nada mas que [b]una entrada del registro RUN con referencia a regedit.exe[/b] lo que traz reiniciar en modo normal, en el msconfig veo en INICIO esta esta entrada la quito al reiniciar vuelve aparecer y asi siempre la quito tambien del mismo RegEdit e igual sucede vuelve aparecer. ahora en este momento tengo desactivado todo proceso que yo conosco del registro de Inicio RUN y solo esta esa entrada siempre cosa que se me hace anormal.



Espero que Ustedes me puedan orientar y ver que es lo que tiene mi Sistema antes que vuelva activar mis utilerias de costumbre de Inicio ( ESET, USB Disk etc que tenia antes )



SALUDOS Y GRACIAS DE ANTEMANO



Adjunto mi Log :







(15-8-2009 19:56:47 GMT)

SProces v3.9 (c)2009 S.G.H. / Satinfo S.L.

-------------------------------------------

Sistema Operativo: Microsoft Windows XP (v5.1.2600) Service Pack 2

Parche MS08-067 (Servicio Servidor) Instalado.

Internet Explorer: (v7.0.5730.11) 0

Nombre Equipo: DarkMatrix

Nombre Usuario: Administrador



Procesos Activos:

C:\WINDOWS\SYSTEM32\SMSS.EXE

C:\WINDOWS\SYSTEM32\WINLOGON.EXE

C:\WINDOWS\SYSTEM32\SERVICES.EXE

C:\WINDOWS\SYSTEM32\LSASS.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SPOOLSV.EXE

C:\WINDOWS\EXPLORER.EXE

C:\WINDOWS\SYSTEM32\BGSVCGEN.EXE

C:\ARCHIVOS DE PROGRAMA\ESET\ESET SMART SECURITY\EKRN.EXE

C:\WINDOWS\SYSTEM32\LXCZCOMS.EXE

C:\WINDOWS\SYSTEM32\NVSVC32.EXE

C:\WINDOWS\SYSTEM32\PNKBSTRA.EXE

C:\WINDOWS\SYSTEM32\PNKBSTRB.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\ROXIO SHARED\SHAREDCOM8\ROXWATCH.EXE

C:\ARCHIVOS DE PROGRAMA\SPYWARE TERMINATOR\SP_RSSER.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\ROXIO SHARED\SHAREDCOM8\ROXMEDIADB.EXE

C:\WINDOWS\SYSTEM32\CTFMON.EXE

C:\ARCHIVOS DE PROGRAMA\INTERNET EXPLORER\IEXPLORE.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

G:\MIS DOCUMENTOS\SOFTWARE\SPROCES 3.9\SPROCES.EXE



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.com.mx/

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

R3 - URLSearchHook: Microsoft Url Search Hook - {CFBFAE00-17A6-11D0-99CB-00C04FD64497} - C:\WINDOWS\system32\ieframe.dll

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,

O1 - Hosts: 127.0.0.1 localhost

O2 - BHO: (no name) - {02478D38-C3F9-4efb-9B51-7695ECA05670} - (no file)

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKLM\..\Run: [Regedit32] C:\WINDOWS\system32\regedit.exe

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - Global Startup: desktop.ini

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~1\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_02\bin\ssv.dll

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~1\OFFICE11\REFIEBAR.DLL

O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll

O16 - DPF: {233C1507-6A77-46A4-9443-F871F945D258} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw.cab

O16 - DPF: {5ED80217-570B-4DA9-BF44-BE107C0EC166} (Windows Live Safety Center Base Module) - http://cdn.scan.onecare.live.com/resource/download/scanner/wlscbase1140.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{D3989575-CC43-450E-A3E4-77B5A9786E96}: NameServer = 192.168.1.254

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\WINDOW~3\MESSEN~1\MSGRAP~1.DLL

O18 - Protocol: ms-itss - {0A9007C0-4076-11D3-8789-0000F8105754} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Information Retrieval\MSITSS.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\WINDOW~3\MESSEN~1\MSGRAP~1.DLL

O18 - Protocol: mso-offdap - {3D9F03FA-7A94-11D3-BE81-0050048385D1} - C:\ARCHIV~1\ARCHIV~1\MICROS~1\WEBCOM~1\10\OWC10.DLL

O20 - Winlogon Notify: WGALOGON - WGALOGON.DLL

O21 - SSODL: PostBootReminder - {7849596a-48ea-486e-8937-a2a3009f31a9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: CDBurn - {fbeb8a05-beee-4442-804e-409d6c4515e9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - C:\WINDOWS\system32\webcheck.dll

O21 - SSODL: SysTray - {35CEC8A3-2BE6-11D2-8773-92E220524153} - %systemroot%\system32\stobject.dll

O22 - SharedTaskScheduler: {438755C2-A8BA-11D1-B96B-00A0C90312E1} - Precargador Browseui - %SystemRoot%\system32\browseui.dll

O22 - SharedTaskScheduler: {8C7461EF-2B13-11d2-BE35-3078302C2030} - Demonio de caché de las categorías de componente - %SystemRoot%\system32\browseui.dll



Información Adicional:

----------------------



Listado de Servicios (Carga Automatica):

----------------------------------------

O23 - Service: aeycvkb - Unknown owner - C:\WINDOWS\system32\drivers\tbnzjbpsv.sys (file missing)

O23 - Service: B's Recorder GOLD Library General Service (bgsvcgen) - B.H.A Corporation - C:\WINDOWS\system32\bgsvcgen.exe

**O23 - Service: Iniciador de procesos de servidor DCOM (DcomLaunch) - Unknown owner - C:\WINDOWS\system32\svchost -k DcomLaunch (file missing)

O23 - Service: DLABOIOM - Sonic Solutions - C:\WINDOWS\SYSTEM32\DLA\DLABOIOM.SYS

O23 - Service: DLADResN - Sonic Solutions - C:\WINDOWS\SYSTEM32\DLA\DLADResN.SYS

O23 - Service: DLAIFS_M - Sonic Solutions - C:\WINDOWS\SYSTEM32\DLA\DLAIFS_M.SYS

O23 - Service: DLAOPIOM - Sonic Solutions - C:\WINDOWS\SYSTEM32\DLA\DLAOPIOM.SYS

O23 - Service: DLAPoolM - Sonic Solutions - C:\WINDOWS\SYSTEM32\DLA\DLAPoolM.SYS

O23 - Service: DLAUDFAM - Sonic Solutions - C:\WINDOWS\SYSTEM32\DLA\DLAUDFAM.SYS

O23 - Service: DLAUDF_M - Sonic Solutions - C:\WINDOWS\SYSTEM32\DLA\DLAUDF_M.SYS

O23 - Service: DRVNDDM - Sonic Solutions - C:\WINDOWS\SYSTEM32\Drivers\DRVNDDM.SYS

O23 - Service: EAMON (eamon) - ESET - C:\WINDOWS\SYSTEM32\DRIVERS\eamon.sys

O23 - Service: Eset Service (ekrn) - ESET - C:\Archivos de programa\ESET\ESET Smart Security\ekrn.exe

O23 - Service: epfw - ESET - C:\WINDOWS\SYSTEM32\DRIVERS\epfw.sys

O23 - Service: lxcz_device - - C:\WINDOWS\system32\lxczcoms.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe

O23 - Service: PnkBstrB - Unknown owner - C:\WINDOWS\system32\PnkBstrB.exe

O23 - Service: LiveShare P2P Server (RoxLiveShare) - Sonic Solutions - C:\Archivos de programa\Archivos comunes\Roxio Shared\SharedCOM8\RoxLiveShare.exe

O23 - Service: Roxio Hard Drive Watcher (RoxWatch) - Sonic Solutions - C:\Archivos de programa\Archivos comunes\Roxio Shared\SharedCOM8\RoxWatch.exe

**O23 - Service: Llamada a procedimiento remoto (RPC) (RpcSs) - Unknown owner - C:\WINDOWS\system32\svchost -k rpcss (file missing)

O23 - Service: Spyware Terminator Realtime Shield Service (sp_rssrv) - Crawler.com - C:\Archivos de programa\Spyware Terminator\sp_rsser.exe



Listado de Servicios (Carga Manual):

------------------------------------

O23 - Service: Service for Realtek AC97 Audio (WDM) (ALCXWDM) - Realtek Semiconductor Corp. - C:\WINDOWS\SYSTEM32\drivers\ALCXWDM.SYS

O23 - Service: catchme - Unknown owner - C:\DOCUME~1\ADMINI~1\CONFIG~1\Temp\catchme.sys (file missing)

**O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - Microsoft Corp., VERITAS Software - C:\WINDOWS\System32\dmadmin.exe

O23 - Service: Eset HTTP Server (EhttpSrv) - ESET - C:\Archivos de programa\ESET\ESET Smart Security\EHttpSrv.exe

O23 - Service: ElbyDelay - Elaborate Bytes AG - C:\WINDOWS\SYSTEM32\Drivers\ElbyDelay.sys

O23 - Service: Eset Personal Firewall (Epfwndis) - ESET - C:\WINDOWS\SYSTEM32\DRIVERS\Epfwndis.sys

O23 - Service: Controlador para NT del adaptador Fast Ethernet VIA PCI 10/100Mb (FETNDIS) - VIA Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\fetnd5.sys

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\1150\Intel 32\IDriverT.exe

O23 - Service: nv - NVIDIA Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\nv4_mini.sys

O23 - Service: VSO Software pcouffin (pcouffin) - VSO Software - C:\WINDOWS\SYSTEM32\Drivers\pcouffin.sys

O23 - Service: Padus ASPI Shell (pfc) - Padus, Inc. - C:\WINDOWS\SYSTEM32\drivers\pfc.sys

O23 - Service: Controlador de vínculo paralelo directo (Ptilink) - Parallel Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ptilink.sys

O23 - Service: W2K Conexant Serial Device Driver (Ptserial) - Conexant Systems, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ptserial.sys

O23 - Service: RoxMediaDB - Sonic Solutions - C:\Archivos de programa\Archivos comunes\Roxio Shared\SharedCOM8\RoxMediaDB.exe

O23 - Service: Realtek RTL8187B Wireless 802.11g 54Mbps USB 2.0 Network Adapter (RTL8187B) - Realtek Semiconductor Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\RTL8187B.sys

O23 - Service: Sony Ericsson Device 049 Driver driver (WDM) (SE31bus) - MCCI - C:\WINDOWS\SYSTEM32\DRIVERS\SE31bus.sys

O23 - Service: Sony Ericsson Device 049 USB WMC Modem Filter (SE31mdfl) - MCCI - C:\WINDOWS\SYSTEM32\DRIVERS\SE31mdfl.sys

O23 - Service: Sony Ericsson Device 049 USB WMC Modem Driver (SE31mdm) - MCCI - C:\WINDOWS\SYSTEM32\DRIVERS\SE31mdm.sys

O23 - Service: Sony Ericsson Device 049 USB WMC Device Management Drivers (WDM) (SE31mgmt) - MCCI - C:\WINDOWS\SYSTEM32\DRIVERS\SE31mgmt.sys

O23 - Service: Sony Ericsson Device 049 USB Ethernet Emulation SEMC49 (NDIS) (se31nd5) - MCCI - C:\WINDOWS\SYSTEM32\DRIVERS\se31nd5.sys

O23 - Service: Sony Ericsson Device 049 USB WMC OBEX Interface (SE31obex) - MCCI - C:\WINDOWS\SYSTEM32\DRIVERS\SE31obex.sys

O23 - Service: Sony Ericsson Device 049 USB Ethernet Emulation SEMC49 (WDM) (se31unic) - MCCI - C:\WINDOWS\SYSTEM32\DRIVERS\se31unic.sys

O23 - Service: Secdrv - Macrovision Corporation, Macrovision Europe Limited, and Macrovision Japan and Asia K.K. - C:\WINDOWS\SYSTEM32\DRIVERS\secdrv.sys

O23 - Service: Controlador de filtro USB de Sony (SONYPVU1) (SONYPVU1) - Sony Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\SONYPVU1.SYS

*O23 - Service: Servicios de Terminal Server (TermService) - Unknown owner - C:\WINDOWS\System32\svchost -k DComLaunch (file missing)

O23 - Service: W2K Vmodem (Vmodem) - Conexant Systems, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\vmodem.sys

O23 - Service: W2K Vpctcom (Vpctcom) - Conexant Systems, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\vpctcom.sys

O23 - Service: W2K Vvoice (Vvoice) - Conexant Systems, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\vvoice.sys



Listado de Servicios (Deshabilitados):

--------------------------------------

**O23 - Service: dmboot - Microsoft Corp., Veritas Software - C:\WINDOWS\SYSTEM32\drivers\dmboot.sys



51 Servicios.

22 de Carga Automatica.

28 de Carga Manual.

1 Deshabilitados.

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Creo que estoy infectado ! me aparece el regedit.exe en RUN

Mensaje por lucl » 15 Ago 2009, 22:39

Efectivamente el regedit.exe deberia aparecer en windows, no es windows/system32... Buscalo y añadele extension .vir y envianoslo para analizar. Debes empaquetarlo en winrar o winzip y ponerle de contraseña la palabra VIRUS. Arriba a la derecha tienes el boton de envio muestras. Y tienes esto tambien que creo debes enviarnos



C:\WINDOWS\system32\drivers\[b]tbnzjbpsv.sys [/b]



Aunque no se si lo encontraras, por si acaso mira que tengas ver archivos ocultos activado. Ademas pasate este antitrojano que te indico y peganos el log que te dejara en C infosat.txt . Y sobre todo actualiza el pc pues ya sabes que asi estas a disposicion de virus muy agresivos. Te dejo link de descarga de elistara , nos comentas como fue todo ok? saludos





http://www.zonavirus.com/descargas/elistara.asp

DarkZideMatrix
Mensajes: 11
Registrado: 15 Ago 2009, 22:00

Re: Creo que estoy infectado ! me aparece el regedit.exe en RUN

Mensaje por DarkZideMatrix » 16 Ago 2009, 07:26

Te comento que voy a actualizar por completo mi sistema activando y bajando los Updates necesario te adelanto que en mi registro la cadena



O4 - HKLM\..\Run: [Regedit32] C:\WINDOWS\system32\regedit.exe



hace referencia al archivo lo busque en esa hubicacion pero no existe active mostrar archivos ocultos y desactive tambien Ocultar archivos protegidos del sistema op. y ocultar las extenciones de archivo y utilizar uso compartido simple de archivos... osea nada me impideria ver todos los archivos asta dnd yo se.. tendria que verlos... y no aparecieron por ningun lado claro el RegEdit.exe normal si esta en la hubicacion C:\WINDOWS\regedit.exe dnd deve de estar.. pero el otro que me pides de system32 no ni en msdos con el dir attri salen.. te adjunte mi regedit.exe original el de la carpeta de WINDOWS que no creo que ese sea el que me pides. pero weno mientras tanto actualizare el sistema y le pasare el ElistarA y mañana te comento como resulto el TXT.



SALUDOS



- - - - -



tambien te adjunte un archivo que se me hizo extraño y que tiene algo de similitud con el valor de la cadena que te comente anterior mente.



GRACIAS
Última edición por DarkZideMatrix el 16 Ago 2009, 07:29, editado 1 vez en total.

DarkZideMatrix
Mensajes: 11
Registrado: 15 Ago 2009, 22:00

Re: Creo que estoy infectado ! me aparece el regedit.exe en RUN

Mensaje por DarkZideMatrix » 16 Ago 2009, 07:28

[b]duplicado[/b]

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Creo que estoy infectado ! me aparece el regedit.exe en RUN

Mensaje por lucl » 16 Ago 2009, 11:26

Usa esta herramienta que tenemos para casos como el tuyo que no se encuentran archivos te dejo link de descarga





http://www.zonavirus.com/descargas/elimover.asp





A ver si hay suerte y los encuentras. Nos comentas, saludos.

DarkZideMatrix
Mensajes: 11
Registrado: 15 Ago 2009, 22:00

Re: Creo que estoy infectado ! me aparece el regedit.exe en RUN

Mensaje por DarkZideMatrix » 16 Ago 2009, 15:57

Hola Que Tal !



[b]No fijate no hubo Suerte :roll: [/b]



Estos Archivos no estan por ningun lado, sabes lo que piezo que ahora que me pongo a analizarlo entre los problemas que mensiones de como inicio todo esto si te fijas puse que yo vacune y quite varias cosas con algunos spywarer, y recuerdo que e algun momento uno me aviso de que algun programa estaba tratando de entridicir una clave al registro si no mal recuerdo el proceso svchost.exe me suena que era y lo que pienso es que el archivo ya no existe en realidad pero solo queda la entrada del registro y me la muestra como invalida si recuerdas que mensiones que le pase el Spyware Terminator, bueno acabo de pasarlo de nuevo y me la vuelve a encontrar y me dice que la entrada del registro es invalida por que no existe el archivo en tu registro, y en su propio log me muestra esto..







------->>>>>>>





Logfile of [b]Spyware Terminator v2.5.9.223 [/b](db:3.008.014.000)

Scan Time: 8/16/09 8:46:23 length: 397 s

Platform: WXP (5.1.0.2600)

User: Admin

Boot Mode: Normal

Scan type: Fast_Spyware_Scan

Scanned Objects: 47212 (Critical:1)

Filter: No System items, No Safe items, No Invalid items



Running Processes

bgsvcgen.exe [B.H.A Corporation] : C:\WINDOWS\system32\bgsvcgen.exe

lxczcoms.exe [ ] : C:\WINDOWS\system32\lxczcoms.exe

nvsvc32.exe [NVIDIA Corporation] : C:\WINDOWS\system32\nvsvc32.exe

PnkBstrA.exe : C:\WINDOWS\system32\PnkBstrA.exe

PnkBstrB.exe : C:\WINDOWS\system32\PnkBstrB.exe

RoxWatch.exe [Sonic Solutions] : C:\Archivos de programa\Archivos comunes\Roxio Shared\SharedCOM8\RoxWatch.exe

RoxMediaDB.exe [Sonic Solutions] : C:\Archivos de programa\Archivos comunes\Roxio Shared\SharedCOM8\RoxMediaDB.exe



Internet Settings

R - HKLM\Software\Microsoft\Internet Explorer\Main, Start Page = about:blank

R - HKLM\Software\Microsoft\Internet Explorer\Search, SearchAssistant = http://ie.search.msn.com/{SUB_RFC1766}/srchasst/srchasst.htm

R - HKLM\Software\Microsoft\Internet Explorer\Search, CustomizeSearch = http://ie.search.msn.com/{SUB_RFC1766}/srchasst/srchcust.htm

R - HKLM\System\CurrentControlSet\Services\Tcpip\Parameters, Domain =

R - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Telephony, DomainName =



Shell Extensions

Microsoft Office Outlook - {00020D75-0000-0000-C000-000000000046} - [Microsoft Corporation] : C:\Archivos de programa\Microsoft Office\OFFICE11\MLSHEXT.DLL

Extensión de iconos de archivo de Outlook - {0006F045-0000-0000-C000-000000000046} - [Microsoft Corporation] : C:\Archivos de programa\Microsoft Office\OFFICE11\OLKFSTUB.DLL

WinRAR - {B41DB860-8EE4-11D2-9906-E49FADC173CA} - : C:\Archivos de programa\WinRAR\rarext.dll

DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} - [Sonic Solutions] : C:\WINDOWS\system32\DLA\DLASHX_W.DLL

Desktop Explorer - {1CDB2949-8F65-4355-8456-263E7C208A5D} - [NVIDIA Corporation] : C:\WINDOWS\system32\nvshell.dll

- {1E9B04FB-F9E5-4718-997B-B8DA88302A47} - [NVIDIA Corporation] : C:\WINDOWS\system32\nvshell.dll

nView Desktop Context Menu - {1E9B04FB-F9E5-4718-997B-B8DA88302A48} - [NVIDIA Corporation] : C:\WINDOWS\system32\nvshell.dll

Administrador de archivos de Sony Ericsson - {A5110426-177D-4e08-AB3F-785F10B4439C} - [Sony Ericsson Mobile Communications AB] : C:\Archivos de programa\Sony Ericsson\Mobile2\File Manager\fmgrgui.dll

Hide Files and Folders Context Menu Shell Extension - {25F156F9-028E-4E95-B02B-9CCB8CC55C5E} - : C:\WINDOWS\hffext\HFFExt.dll



Protocol Handler

- {828030A1-22C1-4009-854F-8E305202313F} - [Microsoft Corporation] : C:\Archivos de programa\Windows Live\Messenger\msgrapp.14.0.8064.0206.dll

- {828030A1-22C1-4009-854F-8E305202313F} - [Microsoft Corporation] : C:\Archivos de programa\Windows Live\Messenger\msgrapp.14.0.8064.0206.dll



Services

23 - [Realtek Semiconductor Corp.] : C:\WINDOWS\system32\drivers\ALCXWDM.SYS

23 - [B.H.A Corporation] : C:\WINDOWS\system32\bgsvcgen.exe

23 - [BIOSTAR Group] : C:\WINDOWS\system32\drivers\BIOS.sys

23 - [Sonic Solutions] : C:\WINDOWS\system32\DLA\DLABOIOM.SYS

23 - [Sonic Solutions] : C:\WINDOWS\system32\Drivers\DLACDBHM.SYS

23 - [Sonic Solutions] : C:\WINDOWS\system32\DLA\DLADResN.SYS

23 - [Sonic Solutions] : C:\WINDOWS\system32\DLA\DLAIFS_M.SYS

23 - [Sonic Solutions] : C:\WINDOWS\system32\DLA\DLAOPIOM.SYS

23 - [Sonic Solutions] : C:\WINDOWS\system32\DLA\DLAPoolM.SYS

23 - [Sonic Solutions] : C:\WINDOWS\system32\Drivers\DLARTL_N.SYS

23 - [Sonic Solutions] : C:\WINDOWS\system32\DLA\DLAUDFAM.SYS

23 - [Sonic Solutions] : C:\WINDOWS\system32\DLA\DLAUDF_M.SYS

23 - [Sonic Solutions] : C:\WINDOWS\system32\Drivers\DRVMCDB.SYS

23 - [Sonic Solutions] : C:\WINDOWS\system32\Drivers\DRVNDDM.SYS

23 - [Elaborate Bytes AG] : C:\WINDOWS\system32\Drivers\ElbyDelay.sys

23 - [Silence of Troubles United Company Ltd.] : C:\WINDOWS\system32\drivers\FDCENT.SYS

23 - [NVIDIA Corporation] : C:\WINDOWS\system32\nvsvc32.exe

23 - [VSO Software] : C:\WINDOWS\system32\Drivers\pcouffin.sys

23 - : C:\WINDOWS\system32\PnkBstrA.exe

23 - : C:\WINDOWS\system32\PnkBstrB.exe

23 - [Conexant Systems, Inc.] : C:\WINDOWS\system32\DRIVERS\ptserial.sys

23 - [Sonic Solutions] : C:\Archivos de programa\Archivos comunes\Roxio Shared\SharedCOM8\RoxMediaDB.exe

23 - [Sonic Solutions] : C:\Archivos de programa\Archivos comunes\Roxio Shared\SharedCOM8\RoxWatch.exe

23 - : C:\WINDOWS\system32\Drivers\sptd.sys

23 - [Crawler.com] : C:\WINDOWS\system32\drivers\sp_rsdrv2.sys

23 - [VIA Technologies, Inc.] : C:\WINDOWS\system32\DRIVERS\videX32.sys

23 - [Conexant Systems, Inc.] : C:\WINDOWS\system32\DRIVERS\vmodem.sys

23 - [Conexant Systems, Inc.] : C:\WINDOWS\system32\DRIVERS\vpctcom.sys

23 - [Conexant Systems, Inc.] : C:\WINDOWS\system32\DRIVERS\vvoice.sys

23 - [VIA Technologies,Inc] : C:\WINDOWS\system32\DRIVERS\xfilt.sys



Advanced Files Report

%SYSDIR%\lxczlmpm.dll [Printer Communication System] MD5=07B801F4067C1D33490305A7BB6E9F15 SIZE=585728

%SYSDIR%\hpzlnt08.dll [HP] [HP DeskJet] MD5=3646E97A2A9C6ED6AC315C46E9B5C0BF SIZE=139320

%SYSDIR%\spool\PRTPROCS\W32X86\lxczpp5c.dll [Lexmark International Inc.] [Lexmark 1200 Series] MD5=377B06E4D94687D149084CFC592C17BB SIZE=102400

%COMMONFILES%\Adobe\Acrobat\ActiveX\PDFShell.ESP [Adobe Systems, Inc.] [Adobe PDF Shell Extension] MD5=BC24CFB8F1F16EC9FE70DA796A160F1F SIZE=311296

%SYSDIR%\bgsvcgen.exe [B.H.A Corporation] [B's Recorder GOLD9] MD5=BAC8633905235FA57FAB768C636D3963 SIZE=122512

%SYSDIR%\lxczcoms.exe [Printer Communication System] MD5=19BB484CF7518749B20DF7760D43656A SIZE=537520

%SYSDIR%\nvsvc32.exe [NVIDIA Corporation] [NVIDIA Driver Helper Service, Version 175.16] MD5=934833B3CD462A6F8A96F64D024C8B20 SIZE=159812

%SYSDIR%\nvapi.dll [NVIDIA Corporation] [NVIDIA Windows drivers] MD5=A9148BC6E463266974CA24C802A78089 SIZE=425984

%SYSDIR%\PnkBstrA.exe MD5=831883B107684301F48ACE752C963984 SIZE=66872

%SYSDIR%\PnkBstrB.exe MD5=E24106A5EAECDDFF00B25497049DD65F SIZE=107832

%COMMONFILES%\Roxio Shared\SharedCOM8\RoxWatch.exe [Sonic Solutions] [CommonSDK] MD5=9827E2992504BDD4D3AA784B2056E0EA SIZE=155648

%COMMONFILES%\Roxio Shared\DLLShared\CPSCommonTools8.dll [Sonic Solutions] [CommonSDK] MD5=D13646561A15537BC3832991962B657E SIZE=364544

%COMMONFILES%\Roxio Shared\DLLShared\ROXIPP4.dll MD5=30246D3FC0F83516D4DB15E05090CF07 SIZE=4448256

%COMMONFILES%\Roxio Shared\SharedCOM8\LeResourceLoader.dll [Sonic Solutions] [CommonSDK] MD5=74F8242A09FBA93E7C416D8C49FBCC51 SIZE=135168

%COMMONFILES%\Roxio Shared\SharedCOM8\CPSFileLoader.dll [Sonic Solutions] [CommonSDK] MD5=69AFD41C9CD620B328D041CB6BC8AFEB SIZE=196608

%COMMONFILES%\Roxio Shared\SharedCOM8\CPSCommonObjects.dll [Sonic Solutions] [CommonSDK] MD5=7F6D56B781AD731202BBEB83C72E7538 SIZE=253952

%COMMONFILES%\Roxio Shared\SharedCOM8\CPSCommonEnglish.dll [Sonic Solutions] [CommonSDK] MD5=EA83CEF55DC26B568991A2E967F41C70 SIZE=131072

%COMMONFILES%\Roxio Shared\SharedCOM8\RoxMediaDB.exe [Sonic Solutions] [CommonSDK] MD5=E12EC02DC481D78975424946850334FE SIZE=864256

%COMMONFILES%\Roxio Shared\SharedCOM8\CPSAlbumObjects.dll [Sonic Solutions] [CommonSDK] MD5=0B9F2CE353BBB0573E2F83082070828D SIZE=77824

%SYSDIR%\regedit.exe

%PROGRAMFILES%\Microsoft Office\OFFICE11\MLSHEXT.DLL [Microsoft Corporation] [Microsoft Office Outlook] MD5=95FE559C4973583AABCD2626B64D293A SIZE=33152

%PROGRAMFILES%\Microsoft Office\OFFICE11\OLKFSTUB.DLL [Microsoft Corporation] [Microsoft Office Outlook] MD5=4F5E36748A0619589AEF0120D72987A2 SIZE=236416

%PROGRAMFILES%\WinRAR\rarext.dll MD5=8A22F6B4976053924FE93DEA8218D68A SIZE=128512

%SYSDIR%\DLA\DLASHX_W.DLL [Sonic Solutions] MD5=96B83BE174CEDEE864881F7093E25C1B SIZE=110652

%SYSDIR%\nvshell.dll [NVIDIA Corporation] [NVIDIA Desktop Explorer, Version 111.73] MD5=3365CE3E4633790C5B4E926D992993F2 SIZE=466944

%PROGRAMFILES%\Sony Ericsson\Mobile2\File Manager\fmgrgui.dll [Sony Ericsson Mobile Communications AB] MD5=58EF57D9D87EB7D5154D62A57F62FF09 SIZE=397312

%WINDIR%\hffext\HFFExt.dll MD5=48A3D9536DE5D8653A086716DAC7700F SIZE=180736

%SYSDIR%\drivers\ALCXWDM.SYS [Realtek Semiconductor Corp.] [Windows (R) WDM driver for Realtek AC'97 Audio(HRTF data Copyright 1994 by MIT Media Lab)] MD5=5003D2E3F6B220ED3B0F1AC2816C2A18 SIZE=3965056

%SYSDIR%\svchost.exe -k netsvcs

%SYSDIR%\drivers\BIOS.sys [BIOSTAR Group] [BIOSTAR I/O driver fle] MD5=BE5D50529799B9BAB6BE879EC768B6CF SIZE=13696

%SYSDIR%\svchost -k DcomLaunch

%SYSDIR%\DLA\DLABOIOM.SYS [Sonic Solutions] MD5=8F94C40392C5F4A6AFC7F66B3D48CB15 SIZE=25628

%SYSDIR%\Drivers\DLACDBHM.SYS [Sonic Solutions] MD5=EC6AE8BC9F773382D2EED49E4DFDAE2A SIZE=5660

%SYSDIR%\DLA\DLADResN.SYS [Sonic Solutions] MD5=DFB6FAACB5E4A232DE350D9FCD5855BC SIZE=2496

%SYSDIR%\DLA\DLAIFS_M.SYS [Sonic Solutions] MD5=A77F50DF024A90FC4D5AE86985279C6C SIZE=86652

%SYSDIR%\DLA\DLAOPIOM.SYS [Sonic Solutions] MD5=15787D6166D403B2F54C4E16FF1CFE64 SIZE=14684

%SYSDIR%\DLA\DLAPoolM.SYS [Sonic Solutions] MD5=4063BEF0C952991CEBA35C045EF0986C SIZE=6364

%SYSDIR%\Drivers\DLARTL_N.SYS [Sonic Solutions] MD5=0605B66052F82B6F07204DBDB61C13FF SIZE=22684

%SYSDIR%\DLA\DLAUDFAM.SYS [Sonic Solutions] MD5=CD518ECEFD6BE0B429424FEA3162A47A SIZE=94332

%SYSDIR%\DLA\DLAUDF_M.SYS [Sonic Solutions] MD5=832DF115E4982CB480AB1B11E06DE2E7 SIZE=87036

%SYSDIR%\svchost.exe -k NetworkService

%SYSDIR%\Drivers\DRVMCDB.SYS [Sonic Solutions] MD5=C8E1EA230CFDD71512889ACE6B154A5F SIZE=89072

%SYSDIR%\Drivers\DRVNDDM.SYS [Sonic Solutions] MD5=05467E44A42C777DD1534BB4539B16D1 SIZE=40544

%SYSDIR%\Drivers\ElbyDelay.sys [Elaborate Bytes AG] [CDRTools] MD5=E205C313417DA6FA7AFE85912A310A65 SIZE=11984

%SYSDIR%\drivers\FDCENT.SYS [Silence of Troubles United Company Ltd.] [Filter Device for WinNT/2k/XP] MD5=803F0D6680AB296B3D34E8190A564367 SIZE=47854

%SYSDIR%\svchost.exe -k LocalService

%SYSDIR%\lxczcoms.exe -service

%SYSDIR%\Drivers\pcouffin.sys [VSO Software] [Patin couffin engine] MD5=5B6C11DE7E839C05248CED8825470FEF SIZE=47360

%SYSDIR%\DRIVERS\ptserial.sys [Conexant Systems, Inc.] [HSP Modem Serial Device] MD5=5A01D277284654934D20878149F2C818 SIZE=356351

%SYSDIR%\svchost -k rpcss

%SYSDIR%\Drivers\sptd.sys SIZE=685816

%SYSDIR%\drivers\sp_rsdrv2.sys [Crawler.com] [Spyware Terminator] MD5=8831252BCF05FCFB5ABD116A22E552D8 SIZE=142592

%SYSDIR%\svchost.exe -k imgsvc

%SYSDIR%\DRIVERS\videX32.sys [VIA Technologies, Inc.] [VIA PCI IDE MINI Driver] MD5=C8EE49FA76EB7C41A9CDDFE58151A74E SIZE=9728

%SYSDIR%\DRIVERS\vmodem.sys [Conexant Systems, Inc.] [HSP Modem Modem Device] MD5=CF6785396D20FA41038402FC61A811B5 SIZE=703737

%SYSDIR%\DRIVERS\vpctcom.sys [Conexant Systems, Inc.] [HSP Modem Virtual Control Device] MD5=5B2D4027E8F0971221A76292F5180A82 SIZE=801906

%SYSDIR%\DRIVERS\vvoice.sys [Conexant Systems, Inc.] [Conexant HSP Modem Voice Device] MD5=99B3F4151D0F4267BD1144EC9389A3E1 SIZE=70384

%SYSDIR%\DRIVERS\xfilt.sys [VIA Technologies,Inc] [VIA filter driver] MD5=FCBC27869092850CDB75139F3818653A SIZE=11264

%PROGRAMFILES%\Windows Live\Messenger\msgrapp.14.0.8064.0206.dll [Microsoft Corporation] [Windows Live Messenger Protocol Handler Module] MD5=4BE65CE9440542F617CDA4ECF8867FBF SIZE=62304



End of Report





Eliminar el Proceso:



Preparando estructuras

Eliminar Affiliate tracking cookie

El archivo se ha Borrado: C:\Documents and Settings\Administrador\cookies\administrador@atdmt[1].txt

El archivo se ha Borrado: C:\Documents and Settings\Administrador\cookies\administrador@doubleclick[2].txt

Eliminar Invalid Startup Items

[b]Se ha borrado Clave(s) del Registro : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Regedit32

Terminado[/b]






<<<---- Fin del Log de Scanner con Spyware Terminator





Pero Si te Fijas ahun cuando dice ahy que ha borrado la clave del registro! me sigue apareciendo al momento de reiniciar y como te mensiono creo que ahy algun otro proceso externo el que lanza esta entrada al registro ahora si esto sobrepasa mis pocos conocimientos pero seee que esa clave en el registro RUN no deve ni siquiera aparecer de INICIO. y ya no se con que otro AntiSpy o Antivurus pasarle, :|



te dejo ese informe haber si sale alguna otra cosa rara que sea posible origen del mal.



SALUDOS

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Creo que estoy infectado ! me aparece el regedit.exe en RUN

Mensaje por lucl » 16 Ago 2009, 20:58

Por eso mismo te comente yo que no sabia si lo encontrarias tan facilmente. De todos modos confirmame , creo que enviaste un archivo del que tenias dudas verdad? Añadele extension .VIR para que no incordie y subelo a analizar a virustotal para ver un analisis previo y hacernos una idea de lo que tienes. Saludos.







www.virustotal.com/es

DarkZideMatrix
Mensajes: 11
Registrado: 15 Ago 2009, 22:00

Re: Creo que estoy infectado ! me aparece el regedit.exe en RUN

Mensaje por DarkZideMatrix » 16 Ago 2009, 21:35

Pues del Archivo del cual tengo como que no esta bien! es del



C:\Windows\system32\regedt32.exe



lo renombre y le agregue extrencion .vir



y esto es lo que me da Virustotal



[b]---------- Regedt32.exe ----------[/b]



Motor antivirus Versión Última actualización Resultado

a-squared 4.5.0.24 2009.08.16 -

AhnLab-V3 5.0.0.2 2009.08.15 -

AntiVir 7.9.1.1 2009.08.14 -

Antiy-AVL 2.0.3.7 2009.08.14 -

Authentium 5.1.2.4 2009.08.16 -

Avast 4.8.1335.0 2009.08.15 -

AVG 8.5.0.406 2009.08.16 -

BitDefender 7.2 2009.08.16 -

CAT-QuickHeal 10.00 2009.08.16 -

ClamAV 0.94.1 2009.08.16 -

Comodo 1992 2009.08.16 -

DrWeb 5.0.0.12182 2009.08.16 -

eSafe 7.0.17.0 2009.08.16 -

eTrust-Vet 31.6.6678 2009.08.14 -

F-Prot 4.4.4.56 2009.08.16 -

F-Secure 8.0.14470.0 2009.08.16 -

Fortinet 3.120.0.0 2009.08.16 -

GData 19 2009.08.16 -

Ikarus T3.1.1.64.0 2009.08.16 -

Jiangmin 11.0.800 2009.08.16 -

K7AntiVirus 7.10.819 2009.08.14 -

Kaspersky 7.0.0.125 2009.08.16 -

McAfee 5711 2009.08.16 -

McAfee+Artemis 5711 2009.08.16 -

McAfee-GW-Edition 6.8.5 2009.08.16 -

Microsoft 1.4903 2009.08.16 -

NOD32 4340 2009.08.16 -

Norman 6.01.09 2009.08.14 -

nProtect 2009.1.8.0 2009.08.16 -

Panda 10.0.0.14 2009.08.16 -

PCTools 4.4.2.0 2009.08.16 -

Prevx 3.0 2009.08.16 -

Rising 21.42.62.00 2009.08.16 -

Sophos 4.44.0 2009.08.16 -

Sunbelt 3.2.1858.2 2009.08.16 -

Symantec 1.4.4.12 2009.08.16 -

TheHacker 6.3.4.3.383 2009.08.13 -

TrendMicro 8.950.0.1094 2009.08.14 -

VBA32 3.12.10.9 2009.08.16 -

ViRobot 2009.8.14.1885 2009.08.14 -

VirusBuster 4.6.5.0 2009.08.16 -

Información adicional

Tamano archivo: 3584 bytes

MD5...: 57c12aae169bad2a04f39f84d9195d51

SHA1..: 97e7e62af53051a1947ff0461bd15ff99b8390a5

SHA256: 786db279f6102efa32b82323185fe0ec5e9f523fbbdac20bb72ff43a2217dcff

ssdeep: 48:qmUAbL3UW8KIzy1BsjiQ0IZWseWTvlZLvlZ5WwG:dUAbglKIz8W0EW65ZhHWw



PEiD..: -

TrID..: File type identification

Win64 Executable Generic (80.9%)

Win32 Executable Generic (8.0%)

Win32 Dynamic Link Library (generic) (7.1%)

Generic Win/DOS Executable (1.8%)

DOS Executable Generic (1.8%)

PEInfo: PE Structure information



( base data )

entrypointaddress.: 0x1088

timedatestamp.....: 0x3b7d845b (Fri Aug 17 20:53:47 2001)

machinetype.......: 0x14c (I386)



( 2 sections )

name viradd virsiz rawdsiz ntrpy md5

.text 0x1000 0x1c0 0x200 4.96 853a72123e1e7cb3ebc5b7d875ca5135

.rsrc 0x2000 0x780 0x800 3.24 5b6c9e138ee0edf3b1804bff281f6654



( 2 imports )

> KERNEL32.dll: GetModuleHandleA, GetStartupInfoA, GetCommandLineA, ExitProcess

> SHELL32.dll: ShellExecuteA



( 0 exports )



PDFiD.: -

RDS...: NSRL Reference Data Set



( Topics Entertainment )



> Instant Home Design: regedt32.exe



( Microsoft )



> MSDN Disc 2041: regedt32.exe

> Windows XP Home Edition: regedt32.exe

> MSDN Disc 2442: regedt32.exe

> MSDN Disc 2442.4: regedt32.exe

> MSDN Disc 2442.6: regedt32.exe

> MSDN Disc 2442.1: regedt32.exe

> Applications, Platforms, Servers: regedt32.exe

> MSDN Disc 2442.2: regedt32.exe





-------------------------------------------------





del otro pues analice el regedit.exe de C:\windows por si cualquier cosa. y me dio esto :





[b]--------------------- regedit.exe -------------[/b]





Motor antivirus Versión Última actualización Resultado

a-squared 4.5.0.24 2009.08.16 -

AhnLab-V3 5.0.0.2 2009.08.15 -

AntiVir 7.9.1.1 2009.08.14 -

Antiy-AVL 2.0.3.7 2009.08.14 -

Authentium 5.1.2.4 2009.08.16 -

Avast 4.8.1335.0 2009.08.15 -

AVG 8.5.0.406 2009.08.16 -

BitDefender 7.2 2009.08.16 -

CAT-QuickHeal 10.00 2009.08.16 -

ClamAV 0.94.1 2009.08.16 -

Comodo 1992 2009.08.16 -

DrWeb 5.0.0.12182 2009.08.16 -

eSafe 7.0.17.0 2009.08.16 -

eTrust-Vet 31.6.6678 2009.08.14 -

F-Prot 4.4.4.56 2009.08.16 -

F-Secure 8.0.14470.0 2009.08.16 -

Fortinet 3.120.0.0 2009.08.16 -

GData 19 2009.08.16 -

Ikarus T3.1.1.64.0 2009.08.16 -

Jiangmin 11.0.800 2009.08.16 -

K7AntiVirus 7.10.819 2009.08.14 -

Kaspersky 7.0.0.125 2009.08.16 -

McAfee 5711 2009.08.16 -

McAfee+Artemis 5711 2009.08.16 -

McAfee-GW-Edition 6.8.5 2009.08.16 -

Microsoft 1.4903 2009.08.16 -

NOD32 4340 2009.08.16 -

Norman 6.01.09 2009.08.14 -

nProtect 2009.1.8.0 2009.08.16 -

Panda 10.0.0.14 2009.08.16 -

PCTools 4.4.2.0 2009.08.16 -

Prevx 3.0 2009.08.16 -

Rising 21.42.62.00 2009.08.16 -

Sophos 4.44.0 2009.08.16 -

Sunbelt 3.2.1858.2 2009.08.16 -

Symantec 1.4.4.12 2009.08.16 -

TheHacker 6.3.4.3.383 2009.08.13 -

TrendMicro 8.950.0.1094 2009.08.14 -

VBA32 3.12.10.9 2009.08.16 -

ViRobot 2009.8.14.1885 2009.08.14 -

VirusBuster 4.6.5.0 2009.08.16 -

Información adicional

Tamano archivo: 152064 bytes

MD5...: 2ba8f4a46c83c6d3a02e9073a304f82c

SHA1..: 6513473f43ad521c061ffe9b58138ff03f779cdc

SHA256: f1b6086f33da725ee15fdc831b4356f3a9c9d29bf03d9ad5cdc03a1e4c614281

ssdeep: 3072:tveatQxJtrK4LSZqLckUem27ri1vwBI+huFdb8MuT+sf:tvePPMqLckUet7

2FwBI+AFdb8Mub



PEiD..: -

TrID..: File type identification

Win32 Executable MS Visual C++ (generic) (53.1%)

Windows Screen Saver (18.4%)

Win32 Executable Generic (12.0%)

Win32 Dynamic Link Library (generic) (10.6%)

Generic Win/DOS Executable (2.8%)

PEInfo: PE Structure information



( base data )

entrypointaddress.: 0x168ec

timedatestamp.....: 0x41107c0f (Wed Aug 04 06:02:55 2004)

machinetype.......: 0x14c (I386)



( 3 sections )

name viradd virsiz rawdsiz ntrpy md5

.text 0x1000 0x178d2 0x17a00 6.36 c760b0a1293f1dce481906241c0edd68

.data 0x19000 0x40da0 0x400 1.20 608604848080cee7338324c4556bee35

.rsrc 0x5a000 0xce5c 0xd000 3.75 62a90761539b61a55c43dacb7b9a2e8d



( 14 imports )

> msvcrt.dll: __p__commode, _adjust_fdiv, __p__fmode, _initterm, __getmainargs, _acmdln, __set_app_type, _except_handler3, __setusermatherr, _controlfp, exit, _XcptFilter, _exit, _c_exit, swprintf, iswprint, wcsncpy, wcslen, wcscat, wcscpy, _purecall, iswctype, wcscmp, wcschr, wcsncmp, wcsrchr, _cexit, memmove

> ADVAPI32.dll: RegQueryValueExA, RegOpenKeyExA, InitializeSecurityDescriptor, RegDeleteValueW, InitializeAcl, SetSecurityDescriptorDacl, SetSecurityDescriptorSacl, SetSecurityDescriptorOwner, SetSecurityDescriptorGroup, GetInheritanceSourceW, LookupAccountSidW, GetSidSubAuthorityCount, GetSidSubAuthority, GetSecurityDescriptorControl, GetSecurityDescriptorOwner, GetSecurityDescriptorGroup, GetSecurityDescriptorDacl, GetSecurityDescriptorSacl, SetSecurityInfo, SetNamedSecurityInfoW, GetNamedSecurityInfoW, MapGenericMask, RegSetValueExA, RegSetValueW, RegFlushKey, RegSaveKeyW, RegRestoreKeyW, RegConnectRegistryW, RegQueryValueExW, RegCloseKey, RegOpenKeyW, RegSetValueExW, RegCreateKeyW, RegEnumValueW, RegEnumKeyW, AdjustTokenPrivileges, LookupPrivilegeValueW, OpenProcessToken, RegUnLoadKeyW, RegLoadKeyW, RegOpenKeyExW, RegQueryInfoKeyW, RegDeleteKeyW

> KERNEL32.dll: ReadFile, DeleteFileW, WriteFile, WideCharToMultiByte, CreateFileW, OutputDebugStringW, GetLastError, SetFilePointer, GetFileSize, SearchPathW, GetTimeFormatW, GetDateFormatW, GetSystemDefaultLCID, FileTimeToSystemTime, FileTimeToLocalFileTime, FreeLibrary, LoadLibraryW, MulDiv, lstrcpynW, QueryPerformanceCounter, GetTickCount, GetCurrentThreadId, GetCurrentProcessId, GetSystemTimeAsFileTime, TerminateProcess, UnhandledExceptionFilter, SetUnhandledExceptionFilter, GetModuleHandleA, GetStartupInfoA, MultiByteToWideChar, lstrcmpW, FormatMessageW, GetThreadLocale, GetModuleHandleW, ExitProcess, GetCommandLineW, GetProcessHeap, lstrcatW, LocalAlloc, GetCurrentProcess, CloseHandle, LocalFree, GetComputerNameW, lstrcmpiW, lstrlenW, lstrcpyW, LocalReAlloc, GlobalAlloc, GlobalLock, GlobalUnlock, GetProcAddress, LoadLibraryA

> GDI32.dll: GetStockObject, SetAbortProc, StartDocW, StartPage, SetViewportOrgEx, EndPage, EndDoc, AbortDoc, DeleteDC, CreateBitmap, CreatePatternBrush, PatBlt, ExcludeClipRect, SelectClipRgn, DeleteObject, SetBkColor, SetTextColor, ExtTextOutW, GetDeviceCaps, CreateFontIndirectW, SelectObject, GetTextMetricsW

> USER32.dll: SendDlgItemMessageW, SetDlgItemTextW, SetWindowLongW, DefWindowProcW, ReleaseDC, GetDC, SetScrollInfo, wsprintfW, DestroyCaret, ReleaseCapture, KillTimer, SetCaretPos, ScrollWindowEx, ShowCaret, HideCaret, InvalidateRect, CloseClipboard, SetClipboardData, EmptyClipboard, OpenClipboard, GetClipboardData, WinHelpW, EndDialog, GetWindowLongW, EndPaint, BeginPaint, CreateCaret, SetTimer, SetCapture, SetFocus, CharLowerW, GetDlgItem, DestroyMenu, TrackPopupMenuEx, IsClipboardFormatAvailable, EnableMenuItem, GetSubMenu, LoadMenuW, GetKeyState, RegisterClassW, LoadCursorW, RegisterClipboardFormatW, CheckRadioButton, SendMessageW, GetWindowTextW, GetParent, GetDlgItemTextW, IsDlgButtonChecked, GetDlgCtrlID, CallWindowProcW, GetWindowTextLengthW, GetDlgItemInt, PostQuitMessage, GetWindowPlacement, SetWindowTextW, EnableWindow, GetWindowRect, DrawMenuBar, InsertMenuItemW, DeleteMenu, SetMenuItemInfoW, GetMenu, GetMenuItemInfoW, EndDeferWindowPos, DeferWindowPos, BeginDeferWindowPos, IsIconic, DestroyIcon, LoadImageW, GetSysColor, SetCursor, ShowCursor, ShowWindow, SetWindowPlacement, CreateWindowExW, GetProcessDefaultLayout, GetMessageW, ScreenToClient, SetCursorPos, DispatchMessageW, ClientToScreen, GetDesktopWindow, LoadIconW, PostMessageW, SetMenuDefaultItem, InsertMenuW, GetMenuItemID, CheckMenuItem, UpdateWindow, RegisterClassExW, CharNextW, GetClientRect, DestroyWindow, CreateDialogParamW, CheckDlgButton, DrawAnimatedRects, IntersectRect, ModifyMenuW, GetMessagePos, TranslateMessage, TranslateAcceleratorW, LoadAcceleratorsW, SetForegroundWindow, GetLastActivePopup, BringWindowToTop, FindWindowW, LoadStringW, GetWindow, IsDialogMessageW, PeekMessageW, MessageBoxW, CharUpperBuffW, CharUpperW, IsCharAlphaNumericW, GetSystemMetrics, MoveWindow, MapWindowPoints, DialogBoxParamW, SetWindowPos, MessageBeep

> COMCTL32.dll: -, -, -, -, InitCommonControlsEx, -, -, ImageList_SetBkColor, ImageList_Create, ImageList_Destroy, -, -, ImageList_ReplaceIcon, -, -, -, -, CreateStatusWindowW

> comdlg32.dll: GetOpenFileNameW, GetSaveFileNameW, PrintDlgExW

> SHELL32.dll: ShellAboutW, DragQueryFileW, DragFinish

> AUTHZ.dll: AuthzInitializeContextFromSid, AuthzAccessCheck, AuthzFreeContext, AuthzFreeResourceManager, AuthzInitializeResourceManager

> ACLUI.dll: -

> ole32.dll: CoCreateInstance, CoUninitialize, CoInitializeEx, ReleaseStgMedium

> ulib.dll: _Resize@DSTRING@@UAEEK@Z, _Initialize@ARRAY@@QAEEKK@Z, _NewBuf@DSTRING@@UAEEK@Z, __1DSTRING@@UAE@XZ, __1OBJECT@@UAE@XZ, __0OBJECT@@IAE@XZ, _Compare@OBJECT@@UBEJPBV1@@Z, __0DSTRING@@QAE@XZ, _Initialize@WSTRING@@QAEEPBV1@KK@Z, _Strcat@WSTRING@@QAEEPBV1@@Z, __0ARRAY@@QAE@XZ, _Initialize@WSTRING@@QAEEPBGK@Z

> clb.dll: ClbAddData, ClbSetColumnWidths

> ntdll.dll: RtlFreeHeap, RtlAllocateHeap



( 0 exports )



PDFiD.: -

RDS...: NSRL Reference Data Set



( Microsoft )



> MSDN Disc 2442.4: REGEDIT.EXE

> MSDN Disc 2442.6: REGEDIT.EXE





ThreatExpert info: <a href='http://www.threatexpert.com/report.aspx?md5=2ba8f4a46c83c6d3a02e9073a304f82c' target='_blank'>http://www.threatexpert.com/report.aspx?md5=2ba8f4a46c83c6d3a02e9073a304f82c</a>







---------------------------------------------------





Ahora pues ya no se que onda! esta entrada sigue apareciendo ahun cuando la quito ya sea manual o con algun programa para limpiar el registro de inicio nada funciona.. de hecho estoy agradecido que logre que Windows Iniciare correctamente con Iniciar con la ultima configuracion buena conocida asi.. pero solo tengo activada la proteccion del SpyWare Terminator por el momento estoy por tomar encuenta el activar el ESET pero conociendolo este me va a borrar todo lo que me encuentre y quien sabe que pasaria.. tambien he pensado pasarle el combofix y publicarte el Log.. pero igual no see



Weno estamos ahun encontacto para cualquier otra posible opcion



SALUDOS

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Creo que estoy infectado ! me aparece el regedit.exe en RUN

Mensaje por lucl » 16 Ago 2009, 22:08

Si ves algun archivo mas del cual tengas dudas subelo a analizar a virustotal y asi te haces una idea. No desesperes pues mañana(creo) llegara Msc hotline sat que es un catedratico en estos temas y te echara una mano. Le voy a enviar un mp para que te tenga en cuenta . Si no viene mañana sera pasado pero esta al caer :mrgreen: , ten paciencia saludos

DarkZideMatrix
Mensajes: 11
Registrado: 15 Ago 2009, 22:00

Re: Creo que estoy infectado ! me aparece el regedit.exe en RUN

Mensaje por DarkZideMatrix » 16 Ago 2009, 22:46

Si gracias ! sirve que me da tiempo para Actualizar mi WinXp a Sp3 y todas las updates que le falten.. tambien despues que termine le voy a pasar la Herramienta de Software Malintencionado del mismo Microsoft.. haber que sale.. estamos en Contacto !



GRACIAS



[b]-----------------------------NOTICIAS RECIENTES-----------------------------------[/b]



Tengo Noticias !!



He Casi terminado de actualizar mi Windows XP ahora es Sp3 con varias Updates recientes y de paqueterias tambien....



Y vaya mi sorpresa.... [b]te dejo el LOG... [/b]



Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 19:18:18, on 8/16/09

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v8.00 (8.00.6001.18702)

Boot mode: Normal



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\USB Disk Security\USBGuard.exe

C:\Archivos de programa\ESET\ESET Smart Security\egui.exe

C:\WINDOWS\system32\ctfmon.exe

C:\WINDOWS\system32\bgsvcgen.exe

C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe

C:\Archivos de programa\ESET\ESET Smart Security\ekrn.exe

C:\WINDOWS\system32\lxczcoms.exe

C:\WINDOWS\system32\nvsvc32.exe

C:\WINDOWS\system32\PnkBstrA.exe

C:\WINDOWS\system32\PnkBstrB.exe

C:\Archivos de programa\Archivos comunes\Roxio Shared\SharedCOM8\RoxWatch.exe

C:\Archivos de programa\Spyware Terminator\sp_rsser.exe

C:\WINDOWS\system32\svchost.exe

C:\Archivos de programa\Archivos comunes\Roxio Shared\SharedCOM8\RoxMediaDB.exe

C:\WINDOWS\system32\wuauclt.exe

C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe



R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: (no name) - {02478D38-C3F9-4efb-9B51-7695ECA05670} - (no file)

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [USB Antivirus] C:\Archivos de programa\USB Disk Security\USBGuard.exe

O4 - HKLM\..\Run: [egui] "C:\Archivos de programa\ESET\ESET Smart Security\egui.exe" /hide /waitservice

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Archivos de programa\Alcohol Soft\Alcohol 120\axcmd.exe" /automount

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\S-1-5-18\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'Default user')

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~1\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_02\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_02\bin\ssv.dll

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~1\OFFICE11\REFIEBAR.DLL

O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll

O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {5ED80217-570B-4DA9-BF44-BE107C0EC166} (Windows Live Safety Center Base Module) - http://cdn.scan.onecare.live.com/resource/download/scanner/wlscbase1140.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{D3989575-CC43-450E-A3E4-77B5A9786E96}: NameServer = 192.168.1.254

O20 - Winlogon Notify: Antiwpa - C:\WINDOWS\SYSTEM32\antiwpa.dll

O23 - Service: B's Recorder GOLD Library General Service (bgsvcgen) - B.H.A Corporation - C:\WINDOWS\system32\bgsvcgen.exe

O23 - Service: Eset HTTP Server (EhttpSrv) - ESET - C:\Archivos de programa\ESET\ESET Smart Security\EHttpSrv.exe

O23 - Service: Eset Service (ekrn) - ESET - C:\Archivos de programa\ESET\ESET Smart Security\ekrn.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\1150\Intel 32\IDriverT.exe

O23 - Service: lxcz_device - - C:\WINDOWS\system32\lxczcoms.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe

O23 - Service: PnkBstrB - Unknown owner - C:\WINDOWS\system32\PnkBstrB.exe

O23 - Service: LiveShare P2P Server (RoxLiveShare) - Sonic Solutions - C:\Archivos de programa\Archivos comunes\Roxio Shared\SharedCOM8\RoxLiveShare.exe

O23 - Service: RoxMediaDB - Sonic Solutions - C:\Archivos de programa\Archivos comunes\Roxio Shared\SharedCOM8\RoxMediaDB.exe

O23 - Service: Roxio Hard Drive Watcher (RoxWatch) - Sonic Solutions - C:\Archivos de programa\Archivos comunes\Roxio Shared\SharedCOM8\RoxWatch.exe

O23 - Service: Spyware Terminator Realtime Shield Service (sp_rssrv) - Crawler.com - C:\Archivos de programa\Spyware Terminator\sp_rsser.exe



--

End of file - 5947 bytes





Como veras ya no aparece la entrada del regedit.exe de inicio... traz varios reinicios y checadas continuas entonces procedi a depurar mi sistema con CCleaner, y activar mis viejos procesos de inicio... y asi quedo mi LOG.. dale una revisada aver que faltaria.. te mensiono se me hacen medio extraños esos procesos..[b] PnkBstrA.exe y PnkBstrB.exe[/b] que son ? de ahy en fuera para mi parecer todo lo demas se ve bien... excepto un ERROR al momento de una Update "Microsoft .NET Framework 3.5 Service Pack 1" me tiro error y no se actualiza para nada.. pregunta tendre que quitar las verciones pasadas e instalar todo de nuevo o que podre hacer? te planteo que mi Windows Xp era Sp2 Ue v.7 y como sabes esos Windows traen software desatendido en su instalacion tiene que ver algo eso !



weno te paso el dato de la nuevas noticias y seguimos comentando !!





SALUDOS

Avatar de Usuario
julibaga
Mensajes: 1275
Registrado: 08 Mar 2007, 05:45

Re: Creo que estoy infectado ! me aparece el regedit.exe en RUN

Mensaje por julibaga » 17 Ago 2009, 04:50

Los procesos que mencionas son del Battlefield.
Saludos.
________________________
If it ain't broke, don't fix it. (Si no está roto, no lo arregles)

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Creo que estoy infectado ! me aparece el regedit.exe en RUN

Mensaje por lucl » 17 Ago 2009, 08:07

Me alegro mucho del nuevo log jejje, ves como actualizarlo era muy importante? Voy a ver si encuentro algo sobre esta actualizacion que comentas ya que se por experiencia que tambien suele dar error la net framework 2.0. Mira encontre esto en la misma pagina de microsoft , echale un vistazo y fijate sobre todo en esto que dice





[b]IMPORTANTE: después de instalar el paquete de .NET Framework 3.5 SP1 (el paquete de arranque o el paquete completo), debe instalar inmediatamente la actualización KB959209 para hacer frente a una serie de problemas de compatibilidad de aplicaciones conocidos.[/b]



Esta es la pagina



http://www.microsoft.com/downloads/details.aspx?displaylang=es&FamilyID=ab99342f-5d1a-413d-8319-81da479ab0d7



trata de descargarla de ahi, si quitas las primeras actualizaciones de net framework es posible que alguna te de error asi que estudiatelo bien y si puedes instalarla desde ahi mejor que mejor. Por lo demas yo creo que ya tienes el pc limpio asi que quedamos a espera de tus noticias sobre este ultimo tema y nos comentas si ya lo damos por solucionado saludos.

DarkZideMatrix
Mensajes: 11
Registrado: 15 Ago 2009, 22:00

Re: Creo que estoy infectado ! me aparece el regedit.exe en RUN

Mensaje por DarkZideMatrix » 17 Ago 2009, 22:54

Ok. Gracias me lo estare Leyendo a la de ya! sabes por otro lado regreso de trabajar y me dicen en casa que la Pc mando un Pantallazo Azul al estar jugando Resident Evil 4. total la apagaron y me esperaron.. cheque en el visor de sucesos y ahy unos puntos rojos y advertencias dicen lo siguiente:



- - - - - - - - - - - - Punto ROJO - - - - - - - - - - - -



Tipo de suceso: Error

Origen del suceso: Service Control Manager

Categoría del suceso: Ninguno

Id. suceso: 7026

Fecha: 8/17/09

Hora: 15:31:23

Usuario: No disponible

Equipo: DarkMatrix

Descripción:

El controlador de inicialización siguiente no se cargó correctamente:

Beep



Para obtener más información, vea el Centro de ayuda y soporte técnico en http://go.microsoft.com/fwlink/events.asp.



- - - - - - - - - - - Advertencia - - - - - - - - - - - - -









Tipo de suceso: Advertencia

Origen del suceso: Tcpip

Categoría del suceso: Ninguno

Id. suceso: 4226

Fecha: 8/17/09

Hora: 12:47:26

Usuario: No disponible

Equipo: DarkMatrix

Descripción:

TCP/IP alcanzó el límite de seguridad impuesto sobre el número de intentos de conexión TCP simultáneas.



Para obtener más información, vea el Centro de ayuda y soporte técnico en http://go.microsoft.com/fwlink/events.asp.

Datos:

0000: 00 00 00 00 01 00 54 00 ......T.

0008: 00 00 00 00 82 10 00 80 ....‚..€

0010: 01 00 00 00 00 00 00 00 ........

0018: 00 00 00 00 00 00 00 00 ........

0020: 00 00 00 00 00 00 00 00 ........







- - - - - - - - - - - - - - - - - - - - - - - - - - - - - - -





No se si en alguno de estas situaciones se de el pk de ese pantallazo azul.. ya que estoy presente voy hacer uso de la PC y jugar un rato haber si vuelve a pasar y me fijo que tipo de error es y se los comento...





GRACIAS

Avatar de Usuario
julibaga
Mensajes: 1275
Registrado: 08 Mar 2007, 05:45

Re: Creo que estoy infectado ! me aparece el regedit.exe en RUN

Mensaje por julibaga » 17 Ago 2009, 23:33

Mira si tienes configurado la IP automática, si no ponla en automática y elimina esta clave con el hijackthis.
[quote]O17 - HKLM\System\CCS\Services\Tcpip\..\{D3989575-CC43-450E-A3E4-77B5A9786E96}: NameServer = 192.168.1.254[/quote]
Saludos.
________________________
If it ain't broke, don't fix it. (Si no está roto, no lo arregles)

DarkZideMatrix
Mensajes: 11
Registrado: 15 Ago 2009, 22:00

Re: Creo que estoy infectado ! me aparece el regedit.exe en RUN

Mensaje por DarkZideMatrix » 18 Ago 2009, 02:10

SALUDOS !!



ok. si tenia IP Fija.. ya la puse Automatica! le pase el Hijackthis y me arrojo este Log. al parecer no esta el 017! que mencionas que borrara imagino que al ponerlo automatica ip. se quito de mi registro ese valor.





Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 21:10:17, on 8/17/09

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v8.00 (8.00.6001.18702)

Boot mode: Normal



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\USB Disk Security\USBGuard.exe

C:\Archivos de programa\ESET\ESET Smart Security\egui.exe

C:\WINDOWS\system32\ctfmon.exe

C:\WINDOWS\system32\bgsvcgen.exe

C:\Archivos de programa\ESET\ESET Smart Security\ekrn.exe

C:\WINDOWS\system32\lxczcoms.exe

C:\WINDOWS\system32\nvsvc32.exe

C:\WINDOWS\system32\PnkBstrA.exe

C:\WINDOWS\system32\PnkBstrB.exe

C:\Archivos de programa\Archivos comunes\Roxio Shared\SharedCOM8\RoxWatch.exe

C:\Archivos de programa\Spyware Terminator\sp_rsser.exe

C:\WINDOWS\system32\svchost.exe

C:\Archivos de programa\Archivos comunes\Roxio Shared\SharedCOM8\RoxMediaDB.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe



R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: (no name) - {02478D38-C3F9-4efb-9B51-7695ECA05670} - (no file)

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [USB Antivirus] C:\Archivos de programa\USB Disk Security\USBGuard.exe

O4 - HKLM\..\Run: [egui] "C:\Archivos de programa\ESET\ESET Smart Security\egui.exe" /hide /waitservice

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Archivos de programa\Alcohol Soft\Alcohol 120\axcmd.exe" /automount

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\S-1-5-18\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'Default user')

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~1\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_02\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_02\bin\ssv.dll

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~1\OFFICE11\REFIEBAR.DLL

O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll

O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {5ED80217-570B-4DA9-BF44-BE107C0EC166} (Windows Live Safety Center Base Module) - http://cdn.scan.onecare.live.com/resource/download/scanner/wlscbase1140.cab

O20 - Winlogon Notify: Antiwpa - C:\WINDOWS\SYSTEM32\antiwpa.dll

O23 - Service: B's Recorder GOLD Library General Service (bgsvcgen) - B.H.A Corporation - C:\WINDOWS\system32\bgsvcgen.exe

O23 - Service: Eset HTTP Server (EhttpSrv) - ESET - C:\Archivos de programa\ESET\ESET Smart Security\EHttpSrv.exe

O23 - Service: Eset Service (ekrn) - ESET - C:\Archivos de programa\ESET\ESET Smart Security\ekrn.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\1150\Intel 32\IDriverT.exe

O23 - Service: lxcz_device - - C:\WINDOWS\system32\lxczcoms.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe

O23 - Service: PnkBstrB - Unknown owner - C:\WINDOWS\system32\PnkBstrB.exe

O23 - Service: LiveShare P2P Server (RoxLiveShare) - Sonic Solutions - C:\Archivos de programa\Archivos comunes\Roxio Shared\SharedCOM8\RoxLiveShare.exe

O23 - Service: RoxMediaDB - Sonic Solutions - C:\Archivos de programa\Archivos comunes\Roxio Shared\SharedCOM8\RoxMediaDB.exe

O23 - Service: Roxio Hard Drive Watcher (RoxWatch) - Sonic Solutions - C:\Archivos de programa\Archivos comunes\Roxio Shared\SharedCOM8\RoxWatch.exe

O23 - Service: Spyware Terminator Realtime Shield Service (sp_rssrv) - Crawler.com - C:\Archivos de programa\Spyware Terminator\sp_rsser.exe



--

End of file - 5518 bytes







Ahora nomas me seria reiniciar unas cuentas veces y ver que me sale en el visor de sucesos...



SALUDOS







[b]- - - - - - - - RE Edite el LOG --------[/b]







Ya Comprove despues de reiniciar el Administrador de sucesos y en efecto ya no tengo la Advertencia del Ip ahora como quiera me sigue apareciendo el del punto ROJO del Beep!



Tambien por otro lado los archivos C:\WINDOWS\system32\PnkBstrA.exe y B.exe ok son del Battlefield pero yo no tengo dicho juego o programa! igual se me activaron cuando instale el Crysis o el Fear2 que de hecho no me funcionaron y los desinstale de ahy en fuera otro juego que tenga para jugar online salamente el WOW warcraft estaran vinculados con este ultimo? sino no necesito de esos procesos ! o como quiera Si?





Espero que demos con la solucion



GRACIAS

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Creo que estoy infectado ! me aparece el regedit.exe en RUN

Mensaje por lucl » 18 Ago 2009, 07:51

Sobre el log busca esto



C:\WINDOWS\SYSTEM32\antiwpa.dll



y subelo a analizar a virustotal. Nos pegas el log ya sabes, y sobre estos dos



C:\WINDOWS\system32\PnkBstrA.exe

C:\WINDOWS\system32\PnkBstrB.exe



No solo te aparecen por el Battelfied si no por mas juegos, asi que si no te da problemas yo no los quitaria. Ademas para jugar por ejemplo al COD necesita internet. Y ademas no creo que puedas removerlos con el hijackthis aunque siempre puedes probar. Claro esta que siempre lo puedes analizar pero no creo que te de virico. Y sobre lo del punto rojo es problema de drivers, te pide que verifiques que estan correctamente instalados y actualizados. Fijate si te pasa con varios juegos o solo con alguno en especial. Saludos

DarkZideMatrix
Mensajes: 11
Registrado: 15 Ago 2009, 22:00

Re: Creo que estoy infectado ! me aparece el regedit.exe en RUN

Mensaje por DarkZideMatrix » 18 Ago 2009, 23:45

En Efecto no soy experto en lo de scanner archivos con la WEB de muestras pero si veo algo extraño, Tratare de pegarte el Log de VirusTotal pero no se como para que salga bien acomodado... y te dejo la URL haber si pega tambien :





[url]https://www.virustotal.com/es//analisis/ef09a3c84e4d30dd8e2bca084fc88f45bd79c0c83cf55651f80a03e44298a8bc-1250629744[/url]





--- LOG ---





[b]Análisis del archivo antiwpa.dll.vir recibido el 2009.08.18 21:09:04 (UTC)

Estado actual: Cargando ... en cola en espera en proceso análisis terminado NO ENCONTRADO DETENIDO





Resultado: 23/41 (56.1%)[/b]






Motor antivirus Versión Ultima actualización Resultado





a-squared 4.5.0.24 2009.08.18 Riskware.Hacktool.Wpakill!IK

AhnLab-V3 5.0.0.2 2009.08.18 Win-Trojan/Xema.variant

AntiVir 7.9.1.3 2009.08.18 -

Antiy-AVL 2.0.3.7 2009.08.18 -

Authentium 5.1.2.4 2009.08.18 W32/Wpakill

Avast 4.8.1335.0 2009.08.18 -

AVG 8.5.0.406 2009.08.18 HackTool.GEC

BitDefender 7.2 2009.08.18 Virtool.20332

CAT-QuickHeal 10.00 2009.08.18 Trojan.Agent.irc

ClamAV 0.94.1 2009.08.18 -

Comodo 2015 2009.08.18 UnclassifiedMalware

DrWeb 5.0.0.12182 2009.08.18 Tool.Wpakill.1

eSafe 7.0.17.0 2009.08.18 Win32.Banker

eTrust-Vet 31.6.6685 2009.08.18 -

F-Prot 4.4.4.56 2009.08.18 W32/Wpakill

F-Secure 8.0.14470.0 2009.08.18 -

Fortinet 3.120.0.0 2009.08.18 -

GData 19 2009.08.18 Virtool.20332

Ikarus T3.1.1.68.0 2009.08.18 not-a-Virus.Hacktool.Wpakill

Jiangmin 11.0.800 2009.08.18 -

K7AntiVirus 7.10.821 2009.08.18 Trojan.Win32.Malware.1

Kaspersky 7.0.0.125 2009.08.18 -

McAfee 5713 2009.08.18 potentially unwanted program Generic PUP

McAfee+Artemis 5713 2009.08.18 potentially unwanted program Generic PUP

McAfee-GW-Edition 6.8.5 2009.08.18 Heuristic.LooksLike.Trojan.Virtl.L

Microsoft 1.4903 2009.08.18 HackTool:Win32/Wpakill

NOD32 4346 2009.08.18 -

Norman 6.01.09 2009.08.18 -

nProtect 2009.1.8.0 2009.08.18 Trojan/W32.HackTool.5376

Panda 10.0.0.14 2009.08.18 Trj/CI.A

PCTools 4.4.2.0 2009.08.18 -

Prevx 3.0 2009.08.18 High Risk Cloaked Malware

Rising 21.43.14.00 2009.08.18 -

Sophos 4.44.0 2009.08.18 -

Sunbelt 3.2.1858.2 2009.08.18 -

Symantec 1.4.4.12 2009.08.18 Hacktool

TheHacker 6.3.4.3.383 2009.08.13 -

TrendMicro 8.950.0.1094 2009.08.18 -

VBA32 3.12.10.9 2009.08.18 -

ViRobot 2009.8.18.1889 2009.08.18 Trojan.Win32.Agent.5376.B

VirusBuster 4.6.5.0 2009.08.18 HackTool.Wpakill.I









Información adicional

Tamano archivo: 5376 bytes

MD5...: 98c332990684cd9f113fbd495841c6fa

SHA1..: b42d4f6996759cd5ec6b5de89f1ef1f3a40e7084

SHA256: ef09a3c84e4d30dd8e2bca084fc88f45bd79c0c83cf55651f80a03e44298a8bc

ssdeep: 96:gG0jvnMoBDvCCslvtdhEArE/1pQxkpulLFjiyDXijoQRfAXMq:gG0jvnXBmCs

lNxrE/1pQxk+ZjiyDXiUR



PEiD..: -

TrID..: File type identification

Win32 Dynamic Link Library (generic) (65.4%)

Generic Win/DOS Executable (17.2%)

DOS Executable Generic (17.2%)

Autodesk FLIC Image File (extensions: flc, fli, cel) (0.0%)

PEInfo: PE Structure information



( base data )

entrypointaddress.: 0x801

timedatestamp.....: 0x47b490d5 (Thu Feb 14 19:04:53 2008)

machinetype.......: 0x14c (I386)



( 3 sections )

name viradd virsiz rawdsiz ntrpy md5

.text 0x300 0xd50 0xe00 5.89 d9d3c685e882aeee6f58dd48d78c66e6

.rsrc 0x1100 0x2b8 0x300 2.98 9143a6e58e44fd29bb1772432fce85f6

.reloc 0x1400 0xda 0x100 3.75 fa9f622eba63c95dcb89ed074b261965



( 6 imports )

> KERNEL32.dll: lstrlenA, GetTickCount, GetSystemDirectoryA, FindFirstFileA, GetLastError, lstrcmpiA, GetModuleHandleA, FindClose, MoveFileA, GetModuleFileNameA, FindNextFileA, DeleteFileA, VirtualProtect, VirtualQuery, IsBadReadPtr, CopyFileA

> ADVAPI32.dll: RegDeleteKeyA, RegCreateKeyExA, RegSetValueExA

> USER32.dll: GetSystemMetrics, MessageBoxA, GetForegroundWindow

> SHLWAPI.dll: PathAddBackslashA, PathAppendA, PathStripPathA, PathRemoveFileSpecA

> SHELL32.dll: ShellExecuteA

> ntdll.dll: _vsnprintf, _strcmpi, _stricmp, memset



( 3 exports )

DllRegisterServer, DllUnregisterServer, onLogon





PDFiD.: -

RDS...: NSRL Reference Data Set

















------------







Espero se aya publicado bien, Respecto a los otros 2 archivos de juegos Ok.. vamos a dejarlos para otra ocacion! enfoquemos la atencion en este LOG.





GRACIAS

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Creo que estoy infectado ! me aparece el regedit.exe en RUN

Mensaje por lucl » 19 Ago 2009, 17:56

Pues este log indica que habemus bicho :D por lo que procede a enviarnoslo para analizarlo y manten la extension .vir sin tocar para que no incordie. Cuando lo analicen te daran la herramienta necesaria para analizarlo. Empaquetalo en winrar o winzip y ponle de contraseña la palabra VIRUS. Arriba a la derecha tienes el boton de envio muestras saludos.

DarkZideMatrix
Mensajes: 11
Registrado: 15 Ago 2009, 22:00

Re: Creo que estoy infectado ! me aparece el regedit.exe en RUN

Mensaje por DarkZideMatrix » 19 Ago 2009, 23:11

SALUDOS



Mestra enviada ! satisfactoriamente



y sabes otra vez en el visor de eventos me volvio aparecer esto!





- - - - - - - - - - - - - - - - - - - - - - - - - - - - -



Tipo de suceso: Advertencia

Origen del suceso: Tcpip

Categoría del suceso: Ninguno

Id. suceso: 4226

Fecha: 8/19/09

Hora: 15:15:52

Usuario: No disponible

Equipo: DarkMatrix

Descripción:

TCP/IP alcanzó el límite de seguridad impuesto sobre el número de intentos de conexión TCP simultáneas.



Para obtener más información, vea el Centro de ayuda y soporte técnico en http://go.microsoft.com/fwlink/events.asp.

Datos:

0000: 00 00 00 00 01 00 54 00 ......T.

0008: 00 00 00 00 82 10 00 80 ....‚..€

0010: 01 00 00 00 00 00 00 00 ........

0018: 00 00 00 00 00 00 00 00 ........

0020: 00 00 00 00 00 00 00 00 ........





- - - - - - - - - - - - - - - - - - - - - - - - - - - - -





GRACIAS de Antemano por todos estos dias de Apoyo!

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Creo que estoy infectado ! me aparece el regedit.exe en RUN

Mensaje por msc hotline sat » 20 Ago 2009, 18:09

Simple comentario en tanto no volvemos de vacaciones en SATINFO (TRES O CUATRO DÍAS):



Esta utilidad WPAKILL.EXE promete ser un hacktool o herramienta potencialmente peligrosa, como muy bien define McAfee en su deteccion:



McAfee 5713 2009.08.18 potentially unwanted program Generic PUP



No es propiamente virus ni troyano, sino utilidad que puede ser usada .



Se aconseja quitarla de ciculacion, por lo menos añadirle .VIR a su extension



Y como que dices que nos la has enviado para analizar, a su recepcion ya informaremos.



saludos



ms, 20-8-2009

DarkZideMatrix
Mensajes: 11
Registrado: 15 Ago 2009, 22:00

Re: Creo que estoy infectado ! me aparece el regedit.exe en RUN

Mensaje por DarkZideMatrix » 25 Ago 2009, 01:22

Estare Pendiente de cualqueir cosa !!





GRACIAS

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Creo que estoy infectado ! me aparece el regedit.exe en RUN

Mensaje por msc hotline sat » 02 Sep 2009, 08:26

Revisando Temas pendientes vemos este, del que no hemos recibido la muestra indicada...



Vuelvela a enviar, siguiendo las instrucciones para ello:







[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253





Tras recibir el/los fichero/s, lo/s analizaremos e implementaremos su control y eliminacion, si procede, en nuestras utilidades, de lo cual informaremos



saludos



ms, 2-9-2009

Responder

Volver a “Foro HijackThis - copia y pega tu log”