Tengo un problema...

Responder
Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Tengo un problema...

Mensaje por msc hotline sat » 25 Nov 2009, 13:02

Aclarado lo de la desactivacion del antivirus, ello puede ser por configuracion, para proteccion de seguridad y que los usuarios no lo desactiven manualmente, no necesariamente por virus (estos hacen lo contrario)



Y vemos que el actual ELISTARA de ha detectado y eliminado un NAVIPRONO , vea si tras reiniciar persisten las anomalias y en tal caso posteenos el informe que le generará el SPROCES:



[b]SPROCES[/b] (herramienta de investigación)

http://www.zonavirus.com/descargas/sproces.asp





Y tras pulsar en SALIR, posteanos el contenido del C:\SPROCLOG.TXT con un copiar y pegar



saludos



ms, 25-11-2009

JosebaRedVicius
Mensajes: 24
Registrado: 19 Nov 2009, 02:08

Re: Tengo un problema...

Mensaje por JosebaRedVicius » 25 Nov 2009, 13:34

(25-11-2009 12:29:33 GMT)

SProces v4.3 (c)2009 S.G.H. / Satinfo S.L.

-------------------------------------------

Sistema Operativo: Microsoft Windows XP (v5.1.2600) Service Pack 3

Parche MS08-067 (Servicio Servidor) Instalado.

Internet Explorer: (v8.0.6001.18702) 0

Nombre Equipo: JOSLAU2009

Nombre Usuario: Joslau



Procesos Activos:

C:\WINDOWS\SYSTEM32\SMSS.EXE

C:\WINDOWS\SYSTEM32\WINLOGON.EXE

C:\WINDOWS\SYSTEM32\SERVICES.EXE

C:\WINDOWS\SYSTEM32\LSASS.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\ARCHIVOS DE PROGRAMA\INTEL\WIRELESS\BIN\EVTENG.EXE

C:\ARCHIVOS DE PROGRAMA\INTEL\WIRELESS\BIN\S24EVMON.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\SYMANTEC SHARED\CCPROXY.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\SYMANTEC SHARED\CCSETMGR.EXE

C:\ARCHIVOS DE PROGRAMA\NORTON INTERNET SECURITY\ISSVC.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\SYMANTEC SHARED\SNDSRVC.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\SYMANTEC SHARED\SPBBC\SPBBCSVC.EXE

C:\WINDOWS\EXPLORER.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\SYMANTEC SHARED\CCEVTMGR.EXE

C:\WINDOWS\SYSTEM32\SPOOLSV.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\ARCHIVOS DE PROGRAMA\NORTON INTERNET SECURITY\NORTON ANTIVIRUS\NAVAPSVC.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\NVSVC32.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\ARCHIVOS DE PROGRAMA\SYMANTEC\LIVEUPDATE\ALUSCHEDULERSVC.EXE

C:\ARCHIVOS DE PROGRAMA\INTEL\WIRELESS\BIN\REGSRVC.EXE

C:\ARCHIVOS DE PROGRAMA\MICROSOFT\SEARCH ENHANCEMENT PACK\SEAPORT\SEAPORT.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\ATK0100\HCONTROL.EXE

C:\WINDOWS\SM56HLPR.EXE

C:\WINDOWS\RTHDCPL.EXE

C:\ARCHIVOS DE PROGRAMA\ASUS\ASUS LIVE UPDATE\ALU.EXE

C:\ARCHIVOS DE PROGRAMA\ASUS\POWER4 GEAR\BATTERYLIFE.EXE

C:\ARCHIVOS DE PROGRAMA\WIRELESS CONSOLE 2\WCOURIER.EXE

C:\ARCHIVOS DE PROGRAMA\SYNAPTICS\SYNTP\SYNTPENH.EXE

C:\ARCHIVOS DE PROGRAMA\ASUSTEK\ASUSDVD\PDVDSERV.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\SYMANTEC SHARED\CCAPP.EXE

C:\WINDOWS\ATK0100\ATKOSD.EXE

C:\ARCHIVOS DE PROGRAMA\INTEL\WIRELESS\BIN\ZCFGSVC.EXE

C:\ARCHIVOS DE PROGRAMA\INTEL\WIRELESS\BIN\IFRMEWRK.EXE

C:\ARCHIVOS DE PROGRAMA\INTEL\WIRELESS\BIN\EOUWIZ.EXE

C:\ARCHIVOS DE PROGRAMA\HP\HP SOFTWARE UPDATE\HPWUSCHD2.EXE

C:\WINDOWS\SYSTEM32\CTFMON.EXE

C:\ARCHIVOS DE PROGRAMA\WINDOWS LIVE\MESSENGER\MSNMSGR.EXE

C:\ARCHIVOS DE PROGRAMA\GOOGLE\GOOGLETOOLBARNOTIFIER\GOOGLETOOLBARNOTIFIER.EXE

C:\ARCHIVOS DE PROGRAMA\ASUS\ASUS CHKMAIL\CHKMAIL.EXE

C:\ARCHIVOS DE PROGRAMA\HP\DIGITAL IMAGING\BIN\HPQTRA08.EXE

C:\ARCHIV~1\INTEL\WIRELESS\BIN\DOT1XCFG.EXE

C:\ARCHIVOS DE PROGRAMA\MICROSOFT OFFICE\OFFICE12\ONENOTEM.EXE

C:\ARCHIVOS DE PROGRAMA\HP\DIGITAL IMAGING\BIN\HPQSTE08.EXE

C:\ARCHIVOS DE PROGRAMA\HP\DIGITAL IMAGING\BIN\HPQBAM08.EXE

C:\ARCHIVOS DE PROGRAMA\HP\DIGITAL IMAGING\BIN\HPQGPC01.EXE

C:\ARCHIVOS DE PROGRAMA\WINDOWS LIVE\CONTACTS\WLCOMM.EXE

C:\ARCHIVOS DE PROGRAMA\INTERNET EXPLORER\IEXPLORE.EXE

C:\ARCHIVOS DE PROGRAMA\INTERNET EXPLORER\IEXPLORE.EXE

C:\ARCHIVOS DE PROGRAMA\MESSENGER\MSMSGS.EXE

D:\SPROCES.EXE



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = www.google.com

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

R3 - URLSearchHook: Microsoft Url Search Hook - {CFBFAE00-17A6-11D0-99CB-00C04FD64497} - C:\WINDOWS\system32\ieframe.dll

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,

O1 - Hosts: 127.0.0.1 localhost

O2 - BHO: HP Print Enhancer - {0347C33E-8762-4905-BF09-768834316C61} - C:\Archivos de programa\HP\Digital Imaging\Smart Web Printing\hpswp_printenhancer.dll

O2 - BHO: Adobe PDF Link Helper - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll

O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)

O2 - BHO: Search Helper - {6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - C:\Archivos de programa\Microsoft\Search Enhancement Pack\Search Helper\SEPsearchhelperie.dll

O2 - BHO: Windows Live Aplicación auxiliar de inicio de sesión - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: CNisExtBho Class - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - c:\Archivos de programa\Archivos comunes\Symantec Shared\AdBlocking\NISShExt.dll

O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Archivos de programa\Google\Google Toolbar\GoogleToolbar_32.dll

O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Archivos de programa\Google\GoogleToolbarNotifier\5.3.4501.1418\swg.dll

O2 - BHO: CNavExtBho Class - {BDF3E430-B101-42AD-A544-FADC6B084872} - c:\Archivos de programa\Norton Internet Security\Norton AntiVirus\NavShExt.dll

O2 - BHO: Google Dictionary Compression sdch - {C84D72FE-E17D-4195-BB24-76C02E2E7C4E} - C:\Archivos de programa\Google\Google Toolbar\Component\fastsearch_B7C5AC242193BB3E.dll

O2 - BHO: Windows Live Toolbar Helper - {E15A8DC0-8516-42A1-81EA-DC94EC1ACF10} - C:\Archivos de programa\Windows Live\Toolbar\wltcore.dll

O2 - BHO: HP Smart BHO Class - {FFFFFFFF-CF4E-4F2B-BDC2-0E72E116A856} - C:\Archivos de programa\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll

O3 - Toolbar: Norton Internet Security - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - c:\Archivos de programa\Archivos comunes\Symantec Shared\AdBlocking\NISShExt.dll

O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - c:\Archivos de programa\Norton Internet Security\Norton AntiVirus\NavShExt.dll

O3 - Toolbar: &Windows Live Toolbar - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - C:\Archivos de programa\Windows Live\Toolbar\wltcore.dll

O3 - Toolbar: Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Archivos de programa\Google\Google Toolbar\GoogleToolbar_32.dll

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [msnmsgr] "C:\Archivos de programa\Windows Live\Messenger\msnmsgr.exe" /background

O4 - HKCU\..\Run: [swg] "C:\Archivos de programa\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe"

O4 - HKLM\..\Run: [HControl] C:\WINDOWS\ATK0100\HControl.exe

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [SMSERIAL] sm56hlpr.exe

O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE

O4 - HKLM\..\Run: [ASUS Live Update] C:\Archivos de programa\ASUS\ASUS Live Update\ALU.exe

O4 - HKLM\..\Run: [Power_Gear] C:\Archivos de programa\ASUS\Power4 Gear\BatteryLife.exe 1

O4 - HKLM\..\Run: [Wireless Console 2] C:\Archivos de programa\Wireless Console 2\wcourier.exe

O4 - HKLM\..\Run: [SynTPEnh] C:\Archivos de programa\Synaptics\SynTP\SynTPEnh.exe

O4 - HKLM\..\Run: [ABLKSR] C:\WINDOWS\ABLKSR\ABLKSR.exe

O4 - HKLM\..\Run: [RemoteControl] "C:\Archivos de programa\ASUSTeK\ASUSDVD\PDVDServ.exe"

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [ccApp] "c:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"

O4 - HKLM\..\Run: [SSC_UserPrompt] c:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\UsrPrmpt.exe

O4 - HKLM\..\Run: [IntelZeroConfig] "C:\Archivos de programa\Intel\Wireless\bin\ZCfgSvc.exe"

O4 - HKLM\..\Run: [IntelWireless] "C:\Archivos de programa\Intel\Wireless\Bin\ifrmewrk.exe" /tf Intel PROSet/Wireless

O4 - HKLM\..\Run: [EOUApp] "C:\Archivos de programa\Intel\Wireless\Bin\EOUWiz.exe"

O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Archivos de programa\Adobe\Reader 9.0\Reader\Reader_sl.exe"

O4 - HKLM\..\Run: [Adobe ARM] "C:\Archivos de programa\Archivos comunes\Adobe\ARM\1.0\AdobeARM.exe"

O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\ARCHIV~1\SYMNET~1\SNDMon.exe /Consumer

O4 - HKLM\..\Run: [HP Software Update] C:\Archivos de programa\HP\HP Software Update\HPWuSchd2.exe

O4 - HKLM\..\Run: [hpqSRMon] C:\Archivos de programa\HP\Digital Imaging\bin\hpqSRMon.exe

O4 - Startup: Recorte de pantalla e Inicio rápido de OneNote 2007.lnk

O4 - Global Startup: ASUS ChkMail.lnk

O4 - Global Startup: HP Digital Imaging Monitor.lnk

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MI1933~1\Office12\EXCEL.EXE/3000

O9 - Extra button: Agregar entrada - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Archivos de programa\Windows Live\Writer\WriterBrowserExtension.dll

O9 - Extra button: Enviar a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\ARCHIV~1\MI1933~1\Office12\ONBttnIE.dll

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MI1933~1\Office12\REFIEBAR.DLL

O9 - Extra button: HP Smart Select - {DDE87865-83C5-48c4-8357-2F5B1AA84522} - C:\Archivos de programa\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab

O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} (get_atlcom Class) - http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\WINDOW~4\MESSEN~1\MSGRAP~1.DLL

O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Help\hxds.dll

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\WINDOW~4\MESSEN~1\MSGRAP~1.DLL

O18 - Protocol: wlmailhtml - {03C514A3-1EFB-4856-9F99-10D7BE1653C0} - C:\Archivos de programa\Windows Live\Mail\mailcomm.dll

O20 - Winlogon Notify: DIMSNTFY - %SYSTEMROOT%\SYSTEM32\DIMSNTFY.DLL

O21 - SSODL: PostBootReminder - {7849596a-48ea-486e-8937-a2a3009f31a9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: CDBurn - {fbeb8a05-beee-4442-804e-409d6c4515e9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - C:\WINDOWS\system32\webcheck.dll

O21 - SSODL: SysTray - {35CEC8A3-2BE6-11D2-8773-92E220524153} - C:\WINDOWS\system32\stobject.dll

O22 - SharedTaskScheduler: {438755C2-A8BA-11D1-B96B-00A0C90312E1} - Precargador Browseui - %SystemRoot%\system32\browseui.dll

O22 - SharedTaskScheduler: {8C7461EF-2B13-11d2-BE35-3078302C2030} - Demonio de caché de las categorías de componente - %SystemRoot%\system32\browseui.dll



Información Adicional:

----------------------



Listado de Servicios (Carga Automatica):

----------------------------------------

O23 - Service: AEGIS Protocol (IEEE 802.1x) v3.4.9.0 (AegisP) - Meetinghouse Data Communications - C:\WINDOWS\SYSTEM32\DRIVERS\AegisP.sys

O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - c:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe

O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - c:\Archivos de programa\Archivos comunes\Symantec Shared\ccProxy.exe

O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - c:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe

**O23 - Service: Iniciador de procesos de servidor DCOM (DcomLaunch) - Unknown owner - C:\WINDOWS\system32\svchost -k DcomLaunch (file missing)

O23 - Service: Intel(R) PROSet/Wireless Event Log (EvtEng) - Intel Corporation - C:\Archivos de programa\Intel\Wireless\Bin\EvtEng.exe

O23 - Service: ISSvc (ISSVC) - Symantec Corporation - c:\Archivos de programa\Norton Internet Security\ISSVC.exe

O23 - Service: Servicio Auto-Protect de Norton AntiVirus (navapsvc) - Symantec Corporation - c:\Archivos de programa\Norton Internet Security\Norton AntiVirus\navapsvc.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: Programador de LiveUpdate automático - Symantec Corporation - C:\Archivos de programa\Symantec\LiveUpdate\ALUSchedulerSvc.exe

O23 - Service: Intel(R) PROSet/Wireless Registry Service (RegSrvc) - Intel Corporation - C:\Archivos de programa\Intel\Wireless\Bin\RegSrvc.exe

**O23 - Service: Llamada a procedimiento remoto (RPC) (RpcSs) - Unknown owner - C:\WINDOWS\system32\svchost -k rpcss (file missing)

O23 - Service: Intel(R) PROSet/Wireless Service (S24EventMonitor) - Intel Corporation - C:\Archivos de programa\Intel\Wireless\Bin\S24EvMon.exe

O23 - Service: Transporte WLAN (s24trans) - Intel Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\s24trans.sys

O23 - Service: SAVRTPEL - Symantec Corporation - c:\Archivos de programa\Norton Internet Security\Norton AntiVirus\SAVRTPEL.SYS

O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\ARCHIV~1\ARCHIV~1\SYMANT~1\SCRIPT~1\SBServ.exe

O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - c:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe

O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - c:\Archivos de programa\Archivos comunes\Symantec Shared\SPBBC\SPBBCSvc.exe



Listado de Servicios (Carga Manual):

------------------------------------

O23 - Service: BisonCam, NB Pro (Cam5603D) - Bison Electronics. Inc. - C:\WINDOWS\SYSTEM32\Drivers\BisonCam.sys

O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - c:\Archivos de programa\Archivos comunes\Symantec Shared\ccPwdSvc.exe

**O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - Microsoft Corp., VERITAS Software - C:\WINDOWS\System32\dmadmin.exe

O23 - Service: Google Software Updater (gusvc) - Google - C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe

O23 - Service: Controlador de bus de Microsoft UAA para High Definition Audio (HDAudBus) - Windows (R) Server 2003 DDK provider - C:\WINDOWS\SYSTEM32\DRIVERS\HDAudBus.sys

O23 - Service: IEEE-1284.4 Driver HPZid412 (HPZid412) - HP - C:\WINDOWS\SYSTEM32\DRIVERS\HPZid412.sys

O23 - Service: Print Class Driver for IEEE-1284.4 HPZipr12 (HPZipr12) - HP - C:\WINDOWS\SYSTEM32\DRIVERS\HPZipr12.sys

O23 - Service: USB to IEEE-1284.4 Translation Driver HPZius12 (HPZius12) - HP - C:\WINDOWS\SYSTEM32\DRIVERS\HPZius12.sys

O23 - Service: Service for Realtek HD Audio (WDM) (IntcAzAudAddService) - Realtek Semiconductor Corp. - C:\WINDOWS\SYSTEM32\drivers\RtkHDAud.sys

O23 - Service: LiveUpdate - Symantec Corporation - C:\ARCHIV~1\Symantec\LIVEUP~1\LUCOMS~1.EXE

O23 - Service: ATK0100 ACPI UTILITY (MTsensor) - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\ATKACPI.sys

O23 - Service: NAVENG - Symantec Corporation - C:\ARCHIV~1\ARCHIV~1\SYMANT~1\VIRUSD~1\20091118.003\NAVENG.Sys

O23 - Service: NAVEX15 - Symantec Corporation - C:\ARCHIV~1\ARCHIV~1\SYMANT~1\VIRUSD~1\20091118.003\NavEx15.Sys

O23 - Service: nv - NVIDIA Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\nv4_mini.sys

O23 - Service: Controlador de vínculo paralelo directo (Ptilink) - Parallel Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ptilink.sys

O23 - Service: rimsptsk - REDC - C:\WINDOWS\SYSTEM32\DRIVERS\rimsptsk.sys

O23 - Service: Realtek 10/100/1000 NIC Family all in one NDIS XP Driver (RTL8023xp) - Realtek Semiconductor Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\Rtenicxp.sys

O23 - Service: SAVRT - Symantec Corporation - c:\Archivos de programa\Norton Internet Security\Norton AntiVirus\SAVRT.SYS

O23 - Service: SAVScan - Symantec Corporation - c:\Archivos de programa\Norton Internet Security\Norton AntiVirus\SAVScan.exe

O23 - Service: Secdrv - Macrovision Corporation, Macrovision Europe Limited, and Macrovision Japan and Asia K.K. - C:\WINDOWS\SYSTEM32\DRIVERS\secdrv.sys

O23 - Service: smserial - Motorola Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\smserial.sys

O23 - Service: SYMDNS - Symantec Corporation - C:\WINDOWS\System32\Drivers\SYMDNS.SYS

O23 - Service: SymEvent - Symantec Corporation - C:\Archivos de programa\Symantec\SYMEVENT.SYS

O23 - Service: SYMFW - Symantec Corporation - C:\WINDOWS\System32\Drivers\SYMFW.SYS

O23 - Service: SYMIDS - Symantec Corporation - C:\WINDOWS\System32\Drivers\SYMIDS.SYS

O23 - Service: SYMIDSCO - Symantec Corporation - C:\ARCHIV~1\ARCHIV~1\SYMANT~1\SymcData\idsdefs\20091110.002\symidsco.sys

O23 - Service: SYMNDIS - Symantec Corporation - C:\WINDOWS\System32\Drivers\SYMNDIS.SYS

O23 - Service: SYMREDRV - Symantec Corporation - C:\WINDOWS\System32\Drivers\SYMREDRV.SYS

O23 - Service: Synaptics TouchPad Driver (SynTP) - Synaptics, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\SynTP.sys

*O23 - Service: Servicios de Terminal Server (TermService) - Unknown owner - C:\WINDOWS\System32\svchost -k DComLaunch (file missing)

O23 - Service: Intel(R) PRO/Wireless 3945ABG Adapter Driver (w39n51) - Intel® Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\w39n51.sys



Listado de Servicios (Deshabilitados):

--------------------------------------

**O23 - Service: dmboot - Microsoft Corp., Veritas Software - C:\WINDOWS\SYSTEM32\drivers\dmboot.sys

**O23 - Service: dmio - Microsoft Corp., Veritas Software - C:\WINDOWS\SYSTEM32\drivers\dmio.sys

**O23 - Service: dmload - Microsoft Corp., Veritas Software. - C:\WINDOWS\SYSTEM32\drivers\dmload.sys



52 Servicios.

18 de Carga Automatica.

31 de Carga Manual.

3 Deshabilitados.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Tengo un problema...

Mensaje por msc hotline sat » 25 Nov 2009, 14:48

Pues vemos que tiene los parches aplicados, y que tiene instalado el Norton, mientras que el KAV parece que detecta a veces en este fichero SynTP.sys un posible keylogger:



http://forum.bullguard.com/forum/8/KEYLOGGER-synTPsys_64171.html



Por si acaso, envienos este fichero para analizar:



C:\WINDOWS\SYSTEM32\DRIVERS\SynTP.sys







[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253





Tras recibir el/los fichero/s, lo/s analizaremos e implementaremos su control y eliminacion, si procede, en nuestras utilidades, de lo cual informaremos





saludos



ms, 25-11-2009







NOTA: Si no usara NORTON le diariamos que nos enviara tambien este otro:



C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\SYMANTEC SHARED\CCAPP.EXE



con cuyo nombre a veces esconde un troyano, pero lo descartamos al ser propio de ser de Norton... , si bien tengalo en cuenta. ms.

JosebaRedVicius
Mensajes: 24
Registrado: 19 Nov 2009, 02:08

Re: Tengo un problema...

Mensaje por JosebaRedVicius » 25 Nov 2009, 16:52

he enviado el archivo solicitado... lo único que no he podido es poner la contraseña que solicitais que es virus, puesto que me pedia un minimo de 8 letras y he puesto[b][u] virus2009[/u][/b]

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Tengo un problema...

Mensaje por msc hotline sat » 25 Nov 2009, 17:14

Decimos que para los compresores que pidan 8 letras se emplee [b][i][u]infected[/u][/i][/b] , pero si llega esta tarde ya procuraré avisar a los de I+D,. pero tenerlo en cuenta, o [b][i][u]virus[/u][/i][/b] o [b][i][u]infected[/u][/i][/b]



saludos



ms, 25-11-2009

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Tengo un problema...

Mensaje por msc hotline sat » 25 Nov 2009, 17:38

Recibido, desempaquetado y analizado el fichero, cabe indicar:





El MD5 del fichero recibido es 9c29e8e9c1c48e9c8bc38f031df4720f



Los datos en web del fabricante al respecto indican igual MD5:



Service (registry key): SynTP

Display name: Synaptics TouchPad Driver

Image path: system32\DRIVERS\SynTP.sys

Image size: 191936

Image MD5: 9C29E8E9C1C48E9C8BC38F031DF4720F





En consecuencia en este caso el fichero, que ademas no es detectado por ningun antivirus del VirusTotal, es correcto al coincidir el MD5 con el original.





En consecuencia no hay nada anormal en el log.



Si persiste la anomalia puede probar una REPARACION DE SISTEMA:


[quote="para REPARAR WINDOWS, msc"]
Sugiero proceder a REPARAR windows, arrancando con el CD de instalacion y primero seleccionar instalar, y tras detectar la particion existente, escoger REPARAR, no reinstalar para no perder las aplicaciones instaladas, y finalizar con un windowsupdate [/quote]


o desinstale su antivirus y tras reiniciar, reinstalelo de nuevo, a ver si es que está dañado...



saludos



ms, 25-11-2009

JosebaRedVicius
Mensajes: 24
Registrado: 19 Nov 2009, 02:08

Re: Tengo un problema...

Mensaje por JosebaRedVicius » 25 Nov 2009, 19:30

[color=#FF0000][b]Empiezo de nuevo... he vuelto a recoveri y inicio de nuevo todo vuestro protocolo.



1º Elistara:[/b]
[/color]




(25-11-2009 18:23:45 (GMT))

EliStartPage v19.77 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 25 de Noviembre del 2009)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\ALCMTR.EXE --> Eliminado SpyRealtek

Entrada Eliminada [HKLM\...\Run] "Alcmtr"="ALCMTR.EXE"

No detectado SP3 de Windows XP

No detectado Parche MS08-067 de Microsoft instalado. (SServidor)

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(25-11-2009 18:24:16 (GMT))

EliStartPage v19.77 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 25 de Noviembre del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"

C:\Archivos de programa\Realtek\InstallShield\ALCMTR.EXE --> Eliminado, SpyRealtek

C:\System Volume Information\_restore{E9B6A657-419B-4D10-9AFE-055672E76463}\RP1\A0000066.EXE --> Eliminado, SpyRealtek

C:\System Volume Information\_restore{E9B6A657-419B-4D10-9AFE-055672E76463}\RP1\A0000086.EXE --> Eliminado, SpyRealtek

C:\System Volume Information\_restore{E9B6A657-419B-4D10-9AFE-055672E76463}\RP2\A0000396.EXE --> Eliminado, SpyRealtek



Nº Total de Directorios: 1259

Nº Total de Ficheros: 17473

Nº de Ficheros Analizados: 5909

Nº de Ficheros Infectados: 4

Nº de Ficheros Limpiados: 4

JosebaRedVicius
Mensajes: 24
Registrado: 19 Nov 2009, 02:08

Re: Tengo un problema...

Mensaje por JosebaRedVicius » 25 Nov 2009, 19:49

[color=#FF0000][b]2º Elibagle:[/b][/color]



(25-11-2009 18:45:58)

EliBagle v13.23 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 25 de Noviembre del 2009)

----------------------------------------------

Lista de Acciones (por Acción Directa):



(25-11-2009 18:46:7)

EliBagle v13.23 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 25 de Noviembre del 2009)

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 1648

Nº Total de Ficheros: 19043

Nº de Ficheros Analizados: 4460

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Tengo un problema...

Mensaje por msc hotline sat » 25 Nov 2009, 21:07

Pues lo mas importante que se ve. es la falta de parches:



No detectado SP3 de Windows XP

No detectado Parche MS08-067 de Microsoft instalado. (SServidor)





Lanza un windowsupdate e instala los que detecte que faltan



saludos



ms, 25-11-2009

JosebaRedVicius
Mensajes: 24
Registrado: 19 Nov 2009, 02:08

Re: Tengo un problema...

Mensaje por JosebaRedVicius » 26 Nov 2009, 13:11

A parte de todo lo explicado, que más puedo hacer? por favor!!



Sigo en el mismo punto de partida!!

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Tengo un problema...

Mensaje por msc hotline sat » 26 Nov 2009, 13:34

Se han pulido muchas asperezas, pero si todavía rasca ... podría ser algo de hardware, que requiriría acudir al servicio tecnico de la marca siendo un portátil, o ALGO MUY ESCONDIDO...



Por si fuera un RootKit de MBR, arranca con el CD de instalacion de windows, pulsa R para entrar en Consola de Recuperacion, y lanza un FIXMBR (siempre y cuando la paricion sea convencional de windows, no Partition Magic o dobles arranques con Linux, por ejemplo...)



Con ello se sobreescribirá el codigo de la particion sin perder los datos (corrige los primeros 446 de los 512 bytes del sector 0,0,1)



Tras ello, reinicia y cuentanos el resultado.



Hay Bredolabs que descargan sinowal en dicho sector, y al arrancar se pone en memoria, y como Rootkit que es, se esconde, y ya nos lo hemos encontrado varias veces, aunque noi masivamente, pero haberlo, hailo :)



saludos



ms, 26-11-2009

JosebaRedVicius
Mensajes: 24
Registrado: 19 Nov 2009, 02:08

Re: Tengo un problema...

Mensaje por JosebaRedVicius » 26 Nov 2009, 22:03

In de questión:



Cuando compré el portatil no me dierón el cd de windows, porque tienen una partición oculta para poder arreglar los problemas, lo he realizado en dos ocasiones y nada de nada...



Como puedo reparar sin cd?

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Tengo un problema...

Mensaje por lucl » 26 Nov 2009, 22:33

Mal lo tienes reparar sin el cd. Lo necesitas impepinablemente, y pedirles una copia a los que te lo vendieron? Deberian darte una. Saludos.

JosebaRedVicius
Mensajes: 24
Registrado: 19 Nov 2009, 02:08

Re: Tengo un problema...

Mensaje por JosebaRedVicius » 26 Nov 2009, 22:57

media market... pues va a ser que no!! y ya hace más de 5 años de la compra!!

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Tengo un problema...

Mensaje por msc hotline sat » 27 Nov 2009, 07:03

Pues buscate otro ordenador limpio y creas un disquete de sistema (con arranque, hecho en un XP, para poder acceder al sector fisico, no a la zona NTFS)



Cuando hayas arrancado con él ejecuta COPYS /MAST , logicamente despues de haber bajado la utilidad COPYS.EXE para probar, desde esta web:





COPYS.EXE

http://www.zonavirus.com/datos/descargas/101/COPYS.asp





y ello sobrescribirá los primeros 446 bytes de los 512 de dicho sector, manteniendo los datos de las particiones, pero eliminando el virus que hubiera en el MBR e implantando en su lugar el codigo del MBR standar de windows



Y tras ello, reinicias y nos cuentas el resultado.



saludos



ms, 27-11-2009

JosebaRedVicius
Mensajes: 24
Registrado: 19 Nov 2009, 02:08

Re: Tengo un problema...

Mensaje por JosebaRedVicius » 28 Nov 2009, 00:04

Peligrosidad media (1) Adware/NaviPromo... Adware Latente Ver + Info

1. c:\documents and settings\joslau\mis documentos\pcoptimizer_setup.exe

2. c:\documents and settings\joslau\configuració...5\zejn381w\pcoptimizer_setup[1].exe





Peligrosidad baja (5) Cookie/Serving... Cookie espía Latente Ver + Info

1. c:\documents and settings\joslau\cookies\joslau@bs.serving-sys[1].txt



Cookie/Serving... Cookie espía Latente Ver + Info

1. c:\documents and settings\joslau\cookies\joslau@serving-sys[2].txt



Cookie/Adverti... Cookie espía Latente Ver + Info

1. c:\documents and settings\joslau\cookies\joslau@advertising[2].txt



Cookie/Atlas D... Cookie espía Latente Ver + Info

1. c:\documents and settings\joslau\cookies\joslau@atdmt[2].txt



Cookie/Doublec... Cookie espía Latente Ver + Info

1. c:\documents and settings\joslau\cookies\joslau@doubleclick[1].txt





Sólo disponible en versión de pago.

Comprar - Soy cliente

Archivos sospechosos (4)

c:\system volume information\_restore{e9b6a65...9afe-055672e76463}\rp3\a0000714.exe Enviado

c:\system volume information\_restore{e9b6a65...9afe-055672e76463}\rp2\a0000417.exe Enviado

c:\system volume information\_restore{e9b6a65...9afe-055672e76463}\rp2\a0000397.exe Enviado

c:\documents and settings\joslau\configuración local\temp\~nsu.tmp\au_.exe Enviado





Vulnerabilidades (0)





ESTO ES LO QUE HE ENCONTRADO DESPUES DE HACER TODO LO PROPIO POR VOSOTROS Y ANALIZARLO ONLINE CON EL PANDA!!



¿PROXIMO PASO?

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Tengo un problema...

Mensaje por msc hotline sat » 28 Nov 2009, 05:08

Pues los que puede enviarnos para analizar y controlar son:



c:\documents and settings\joslau\mis documentos\pcoptimizer_setup.exe

c:\documents and settings\joslau\configuració...5\zejn381w\pcoptimizer_setup[1].exe

c:\documents and settings\joslau\configuración local\temp\~nsu.tmp\au_.exe



(y mientras añadales .VIR a la extensión, para dejarlos fuera de circulación)





y estos podrán ser eliminados desactivando la casilla de restauracion de sistema y lanzando su antivirus arrancando en modo seguro, pero están aparcado en la carpeta del restore, no están activos ni afectan actualmente:



c:\system volume information\_restore{e9b6a65...9afe-055672e76463}\rp3\a0000714.exe Enviado

c:\system volume information\_restore{e9b6a65...9afe-055672e76463}\rp2\a0000417.exe Enviado

c:\system volume information\_restore{e9b6a65...9afe-055672e76463}\rp2\a0000397.exe Enviado





y los ficheros de las cookies no importan, puede borrarlos si quiere:



c:\documents and settings\joslau\cookies\joslau@bs.serving-sys[1].txt

c:\documents and settings\joslau\cookies\joslau@serving-sys[2].txt

c:\documents and settings\joslau\cookies\joslau@advertising[2].txt

c:\documents and settings\joslau\cookies\joslau@atdmt[2].txt

c:\documents and settings\joslau\cookies\joslau@doubleclick[1].txt





Pero además le habiamos dicho es que ejecutara un COPYS /MAST arrancando con disquete de sistema... , lo ha hecho ???



Tras todo lo indicado, si bien procesaremos los ficheros que recibamos, reinicie y cuentenos si persiste alguna anomalia, gracias



salduos



ms, 28-11-2009

JosebaRedVicius
Mensajes: 24
Registrado: 19 Nov 2009, 02:08

Re: Tengo un problema...

Mensaje por JosebaRedVicius » 28 Nov 2009, 18:32

Tipo: Eliminado (eventos: 2)



28/11/2009 18:04:15 Eliminado troyano Trojan-Downloader.Win32.Lipler.iml

C:\Documents and Settings\JOSLAU\Configuración local\Archivos temporales de Internet\Content.IE5\ZEJN381W\PCOptimizer_setup[1].exe Máximo



28/11/2009 18:04:42 Eliminado troyano Trojan-Downloader.Win32.Lipler.iml

C:\Documents and Settings\JOSLAU\Mis documentos\PCOptimizer_setup.exe

Máximo

Tipo: Ausente (eventos: 1)



28/11/2009 18:04:15 No se encuentra virus HEUR:Trojan.Win32.Generic

C:\Documents and Settings\JOSLAU\Configuración local\Temp\~nsu.tmp\Au_.exe

Máximo





Análisis completo: terminado hace 3 minutos (eventos: 16, objetos: 85055, hora: 00:17:49)

28/11/2009 17:53:02 Tarea iniciada



28/11/2009 17:54:04 Error de procesado

c:\archivos de programa\internet explorer\connection wizard\icwconn2.exe Error de lectura



28/11/2009 17:57:08 Error de procesado

c:\WINDOWS\system32\Setup\msdtcstp.dll Error de lectura



28/11/2009 17:57:08 Error de procesado

c:\WINDOWS\system32\Setup\iis.dll Error de lectura



28/11/2009 17:57:09 Error de procesado

c:\WINDOWS\system32\wbem\wmipcima.dll Error de lectura



28/11/2009 17:57:17 Error de procesado

c:\WINDOWS\system32\oobe\msobdl.dll Error de lectura



28/11/2009 18:01:34 Error de procesado

c:\WINDOWS\$hf_mig$\KB938127-v2-IE7\spuninst.exe Error de lectura



28/11/2009 18:03:22 Detectados: Trojan-Downloader.Win32.Lipler.iml

c:\Documents and Settings\JOSLAU\Configuración local\Archivos temporales de Internet\Content.IE5\ZEJN381W\PCOptimizer_setup[1].exe



28/11/2009 18:03:23 Detectados: HEUR:Trojan.Win32.Generic

c:\Documents and Settings\JOSLAU\Configuración local\Temp\~nsu.tmp\Au_.exe



28/11/2009 18:04:19 No se puede eliminar: Trojan-Downloader.Win32.Lipler.iml

c:\Documents and Settings\JOSLAU\Configuración local\Archivos temporales de Internet\Content.IE5\ZEJN381W\PCOptimizer_setup[1].exe Objeto no encontrado



28/11/2009 18:04:33 Detectados: Trojan-Downloader.Win32.Lipler.iml

c:\Documents and Settings\JOSLAU\Mis documentos\PCOptimizer_setup.exe



28/11/2009 18:04:42 Eliminado: Trojan-Downloader.Win32.Lipler.iml

c:\Documents and Settings\JOSLAU\Mis documentos\PCOptimizer_setup.exe



28/11/2009 18:05:03 Error de procesado

c:\archivos de programa\internet explorer\connection wizard\icwconn2.exe Error de lectura



28/11/2009 18:05:04 Error de procesado

c:\archivos de programa\Outlook Express\wabimp.dll Error de lectura



28/11/2009 18:05:29 Error de procesado

c:\archivos de programa\Norton Internet Security\Norton AntiVirus\PtchInst.dl^ Error de lectura



28/11/2009 18:10:51 Tarea terminada



[b][color=#FF0000]EVALUARME ESTO, POR FAVOR!! [/color][/b]

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Tengo un problema...

Mensaje por msc hotline sat » 28 Nov 2009, 19:34

No sabemos de donde ha salido, al menos dinos lo que te lo ha generado ...



y envianos estos dos ficheros para analizar:



c:\Documents and Settings\JOSLAU\Configuración local\Archivos temporales de Internet\Content.IE5\ZEJN381W\PCOptimizer_setup[1].exe



c:\Documents and Settings\JOSLAU\Configuración local\Temp\~nsu.tmp\Au_.exe



c:\Documents and Settings\JOSLAU\Mis documentos\PCOptimizer_setup.exe





y añade .VIR a su extension, para que no se pongan en marcha a partir del siguiente reinicio



saludos



ms, 28-11-2009

Ref B/Te

JosebaRedVicius
Mensajes: 24
Registrado: 19 Nov 2009, 02:08

Re: Tengo un problema...

Mensaje por JosebaRedVicius » 28 Nov 2009, 22:35

Apreciados compañeros en este viaje de soluciones...



Temporalmente (espero que hasta el futuro más lejano), ha remitido de forma definitiva, todo lo que se me ha comentado lo he realizado.



Daros las gracias por vuestra atención.



Y hasta la proxima!!

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Tengo un problema...

Mensaje por lucl » 28 Nov 2009, 23:06

Si has añadido extension .vir , no es que haya remitido, es que estan nokeados por decirlo de alguna manera. Pero estan, asi que si los enviaste espera al lunes que lo analicen y te den la herramienta necesaria para su eliminacion total, saludos.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Tengo un problema...

Mensaje por msc hotline sat » 29 Nov 2009, 10:19

Sí, esperamos las muestras solicitadas para analizarlas e implementar su control y eliminacion en nuestras utilidades, de lo cual informaremos:



[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



saludos



ms, 29-11-1009

Responder

Volver a “Foro Virus - Cuentanos tu problema”