El bendito postmaster failure (solucionado)

Cerrado
Avatar de Usuario
thefla
Mensajes: 153
Registrado: 19 Ene 2007, 22:32
Contactar:

El bendito postmaster failure (solucionado)

Mensaje por thefla » 30 Jun 2010, 20:10

Bueno he estado leendo post acerca de este problema y bueno tengo casi el mismo problema de recibir estos correos, entre 5 y 10 al dia. bueno ya sabemos que el asunto en mencion es cuando el correo es enviado a una direccion de correo falsa, mal escrita, correo lleno o en desuso en mi lista de contactos. Cuando abro este correo el contenido es lo que en mencion hago, y supuestamente dice el correo que yo he enviado un correo a toda mi lista de contactos, el contenido del correo supuestamente enviado desde mi correo esta en portugues y ofrece una direccion de pagina de youtube. Lo mismo que cuando yo recibo correos del mismo contenido y con la direccion de un video en youtube. Bueno en fin 2 cosas:

1.- Los correos obviamente no los envio, y no se como se autoenvian con ese contenido.

2.- Cuando yo recibo este mismo correo de otro de mis contactos, yo los borro de inmediato y esta mas claro que la direccion del video en youtube en un malware o virus.

Y bueno para terminar todo esto y la razon del post que hago esporque lo vengo recibiendo hace unos buenos meses. bueno esta claro que si recibo estos mails de uno de mis contactos los seguire recibiendo ya que el problema esta en la pc del contacto, y los que se envian supuestamente automatico es lo bueno a corregir, de no estar recibiendo estos correos con el asunto en mencion. Para ir agilizando el problema pego el log que hice con ssproces. Gracias y ala espera de su respuesta



(30-6-2010 18:09:07 GMT)

SProces v4.7 (c)2010 S.G.H. / Satinfo S.L.

-------------------------------------------

Sistema Operativo: Microsoft Windows XP (v5.1.2600) Service Pack 3

Parche MS08-067 (Servicio Servidor) Instalado.

Internet Explorer: (v8.0.6001.18702) 0

Nombre Equipo: DAVID

Nombre Usuario: david



Procesos Activos:

C:\WINDOWS\SYSTEM32\SMSS.EXE

C:\WINDOWS\SYSTEM32\WINLOGON.EXE

C:\WINDOWS\SYSTEM32\SERVICES.EXE

C:\WINDOWS\SYSTEM32\LSASS.EXE

C:\WINDOWS\SYSTEM32\NVSVC32.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SPOOLSV.EXE

C:\WINDOWS\EXPLORER.EXE

C:\WINDOWS\SYSTEM32\CTFMON.EXE

C:\WINDOWS\SYSTEM32\SPOOL\DRIVERS\W32X86\3\E_FATIFBB.EXE

C:\WINDOWS\SYSTEM32\SPOOL\DRIVERS\W32X86\3\E_FATICAL.EXE

C:\WINDOWS\SYSTEM32\SPOOL\DRIVERS\W32X86\3\E_FATIFBB.EXE

C:\WINDOWS\SYSTEM32\SPOOL\DRIVERS\W32X86\3\E_FATIFDL.EXE

C:\WINDOWS\SYSTEM32\SPOOL\DRIVERS\W32X86\3\E_FATIFAB.EXE

C:\WINDOWS\SYSTEM32\SPOOL\DRIVERS\W32X86\3\E_FATIFBB.EXE

C:\WINDOWS\SYSTEM32\SPOOL\DRIVERS\W32X86\3\E_FATIFDL.EXE

C:\WINDOWS\SYSTEM32\SPOOL\DRIVERS\W32X86\3\E_FATICAL.EXE

C:\ARCHIVOS DE PROGRAMA\CYBERLINK\POWERCINEMA\KERNEL\TV\CLCAPSVC.EXE

C:\ARCHIVOS DE PROGRAMA\ESET\ESET NOD32 ANTIVIRUS\EKRN.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\ARCHIVOS DE PROGRAMA\NERO\NERO 7\INCD\INCDSRV.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\MICROSOFT SHARED\VS7DEBUG\MDM.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\NERO\NERO BACKITUP 4\NBSERVICE.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\ARCHIVOS DE PROGRAMA\CYBERLINK\SHARED FILES\RICHVIDEO.EXE

C:\ARCHIVOS DE PROGRAMA\SIGMATEL\C-MAJOR AUDIO\WDM\STACSV.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\ARCHIVOS DE PROGRAMA\CYBERLINK\POWERCINEMA\KERNEL\TV\CLSCHED.EXE

C:\WINDOWS\SYSTEM32\WSCNTFY.EXE

C:\ARCHIVOS DE PROGRAMA\CYBERLINK\POWERCINEMA\POWERCINEMA.EXE

C:\ARCHIVOS DE PROGRAMA\WINDOWS LIVE\MESSENGER\MSNMSGR.EXE

C:\ARCHIVOS DE PROGRAMA\WINDOWS LIVE\CONTACTS\WLCOMM.EXE

C:\ARCHIVOS DE PROGRAMA\INTERNET EXPLORER\IEXPLORE.EXE

C:\ARCHIVOS DE PROGRAMA\INTERNET EXPLORER\IEXPLORE.EXE

C:\ARCHIVOS DE PROGRAMA\HP\DIGITAL IMAGING\SMART WEB PRINTING\HPSWP_CLIPBOOK.EXE

C:\DOCUMENTS AND SETTINGS\DAVID\ESCRITORIO\SPROCES.EXE



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = <local> (0)

R3 - URLSearchHook: Microsoft Url Search Hook - {CFBFAE00-17A6-11D0-99CB-00C04FD64497} - C:\WINDOWS\system32\ieframe.dll

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,

O1 - Hosts: 127.0.0.1 localhost

O2 - BHO: HP Print Enhancer - {0347C33E-8762-4905-BF09-768834316C61} - C:\Archivos de programa\HP\Digital Imaging\Smart Web Printing\hpswp_printenhancer.dll

O2 - BHO: Adobe PDF Link Helper - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll

O2 - BHO: Windows Live Aplicación auxiliar de inicio de sesión - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: Ask Toolbar - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Archivos de programa\Ask.com\GenericAskToolbar.dll

O2 - BHO: HP Smart BHO Class - {FFFFFFFF-CF4E-4F2B-BDC2-0E72E116A856} - C:\Archivos de programa\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll

O3 - Toolbar: Ask Toolbar - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Archivos de programa\Ask.com\GenericAskToolbar.dll

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [EPSON TX115 Series (Copiar 2)] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIFBB.EXE /FU "C:\WINDOWS\TEMP\E_SA9.tmp" /EF "HKCU"

O4 - HKCU\..\Run: [EPSON Stylus CX5600 Series (Copiar 1)] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATICAL.EXE /FU "C:\WINDOWS\TEMP\E_S5C.tmp" /EF "HKCU"

O4 - HKCU\..\Run: [EPSON TX115 Series (Copiar 3)] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIFBB.EXE /FU "C:\WINDOWS\TEMP\E_S4F1.tmp" /EF "HKCU"

O4 - HKCU\..\Run: [EPSON TX210 Series (Copiar 1)] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIFDL.EXE /FU "C:\DOCUME~1\david\CONFIG~1\Temp\E_S8A.tmp" /EF "HKCU"

O4 - HKCU\..\Run: [EPSON T24 Series (Copiar 1)] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIFAB.EXE /FU "C:\WINDOWS\TEMP\E_S3FCA.tmp" /EF "HKCU"

O4 - HKCU\..\Run: [EPSON TX115 Series (Copiar 4)] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIFBB.EXE /FU "C:\WINDOWS\TEMP\E_S779D.tmp" /EF "HKCU"

O4 - HKCU\..\Run: [EPSON TX210 Series (Copiar 2)] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIFDL.EXE /FU "C:\WINDOWS\TEMP\E_SC1.tmp" /EF "HKCU"

O4 - HKCU\..\Run: [EPSON Stylus CX5600 Series (Copiar 2)] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATICAL.EXE /FU "C:\WINDOWS\TEMP\E_S2563.tmp" /EF "HKCU"

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office12\EXCEL.EXE/3000

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\Office12\REFIEBAR.DLL

O9 - Extra button: Mostrar u ocultar HP Smart Web Printing - {DDE87865-83C5-48c4-8357-2F5B1AA84522} - C:\Archivos de programa\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1268785913781

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\WINDOW~4\MESSEN~1\MSGRAP~1.DLL

O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Help\hxds.dll

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\WINDOW~4\MESSEN~1\MSGRAP~1.DLL

O20 - Winlogon Notify: DIMSNTFY - %SYSTEMROOT%\SYSTEM32\DIMSNTFY.DLL

O20 - Winlogon Notify: WGALOGON - WGALOGON.DLL

O21 - SSODL: PostBootReminder - {7849596a-48ea-486e-8937-a2a3009f31a9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: CDBurn - {fbeb8a05-beee-4442-804e-409d6c4515e9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - C:\WINDOWS\system32\webcheck.dll

O21 - SSODL: SysTray - {35CEC8A3-2BE6-11D2-8773-92E220524153} - C:\WINDOWS\system32\stobject.dll

O22 - SharedTaskScheduler: {438755C2-A8BA-11D1-B96B-00A0C90312E1} - Precargador Browseui - %SystemRoot%\system32\browseui.dll

O22 - SharedTaskScheduler: {8C7461EF-2B13-11d2-BE35-3078302C2030} - Demonio de caché de las categorías de componente - %SystemRoot%\system32\browseui.dll



Información Adicional:

----------------------

WinSys\Drivers\3xHybrid.sys (de 826752 bytes) () Philips Semiconductors GmbH

WinSys\Drivers\ar5211.sys (de 470048 bytes) () Atheros Communications, Inc.

WinSys\Drivers\dmboot.sys (de 800256 bytes) () Microsoft Corp., Veritas Software

WinSys\Drivers\mrxsmb.sys (de 455680 bytes) () Microsoft Corporation

WinSys\Drivers\ntfs.sys (de 574976 bytes) () Microsoft Corporation



Listado de Servicios (Carga Automatica):

----------------------------------------

O23 - Service: SAA7130 TV Card (713xTVCard) - Philips Semiconductors - C:\WINDOWS\SYSTEM32\DRIVERS\SAA713x.sys

O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - C:\Archivos de programa\CyberLink\PowerCinema\Kernel\TV\CLCapSvc.exe

O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - C:\Archivos de programa\CyberLink\PowerCinema\Kernel\TV\CLSched.exe

**O23 - Service: Iniciador de procesos de servidor DCOM (DcomLaunch) - Unknown owner - C:\WINDOWS\system32\svchost -k DcomLaunch (file missing)

O23 - Service: eamon - ESET - C:\WINDOWS\SYSTEM32\DRIVERS\eamon.sys

O23 - Service: ESET Service (ekrn) - ESET - C:\Archivos de programa\ESET\ESET NOD32 Antivirus\ekrn.exe

O23 - Service: Esdpdx01 - MK Systems CO., LTD. - C:\WINDOWS\system32\Drivers\ESDPDX01.SYS

O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Archivos de programa\Nero\Nero 7\InCD\InCDsrv.exe

O23 - Service: Nero BackItUp Scheduler 4.0 - Nero AG - C:\Archivos de programa\Archivos comunes\Nero\Nero BackItUp 4\NBService.exe

O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Archivos de programa\CyberLink\Shared Files\RichVideo.exe

**O23 - Service: Llamada a procedimiento remoto (RPC) (RpcSs) - Unknown owner - C:\WINDOWS\system32\svchost -k rpcss (file missing)

O23 - Service: SigmaTel Audio Service (STacSV) - SigmaTel, Inc. - C:\Archivos de programa\SigmaTel\C-Major Audio\WDM\STacSV.exe



Listado de Servicios (Carga Manual):

------------------------------------

O23 - Service: 3xHybrid service (3xHybrid) - Philips Semiconductors GmbH - C:\WINDOWS\SYSTEM32\DRIVERS\3xHybrid.sys

O23 - Service: TP-LINK Wireless Network Adapter Service (AR5211) - Atheros Communications, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ar5211.sys

**O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - Microsoft Corp., VERITAS Software - C:\WINDOWS\System32\dmadmin.exe

O23 - Service: Intel(R) PRO Network Connection Driver (E100B) - Intel Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\e100b325.sys

O23 - Service: ESET HTTP Server (EhttpSrv) - ESET - C:\Archivos de programa\ESET\ESET NOD32 Antivirus\EHttpSrv.exe

O23 - Service: giveio - Unknown owner - C:\WINDOWS\system32\giveio.sys

O23 - Service: Controlador de bus de Microsoft UAA para High Definition Audio (HDAudBus) - Windows (R) Server 2003 DDK provider - C:\WINDOWS\SYSTEM32\DRIVERS\HDAudBus.sys

O23 - Service: IEEE-1284.4 Driver HPZid412 (HPZid412) - HP - C:\WINDOWS\SYSTEM32\DRIVERS\HPZid412.sys

O23 - Service: Print Class Driver for IEEE-1284.4 HPZipr12 (HPZipr12) - HP - C:\WINDOWS\SYSTEM32\DRIVERS\HPZipr12.sys

O23 - Service: USB to IEEE-1284.4 Translation Driver HPZius12 (HPZius12) - HP - C:\WINDOWS\SYSTEM32\DRIVERS\HPZius12.sys

O23 - Service: NBService - Nero AG - C:\Archivos de programa\Nero\Nero 7\Nero BackItUp\NBService.exe

O23 - Service: NMIndexingService - Nero AG - C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMIndexingService.exe

O23 - Service: nv - NVIDIA Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\nv4_mini.sys

O23 - Service: PCI ECP Parallel Port (PciPPorts) - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\PciPPorts.sys

O23 - Service: High-Speed PCI Serial Port (PciSPorts) - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\PciSPorts.sys

O23 - Service: Controlador de vínculo paralelo directo (Ptilink) - Parallel Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ptilink.sys

O23 - Service: Secdrv - Macrovision Corporation, Macrovision Europe Limited, and Macrovision Japan and Asia K.K. - C:\WINDOWS\SYSTEM32\DRIVERS\secdrv.sys

O23 - Service: Prolific2 Serial port driver (Ser2pl) - Prolific Technology Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ser2pl.sys

O23 - Service: Sonic Focus Plugin for Sigmatel HDA (sfng32) - Sonic Focus, Inc - C:\WINDOWS\SYSTEM32\drivers\sfng32.sys

O23 - Service: USB PC Camera (SNPSTD3) (SNPSTD3) - Sonix Co. Ltd. - C:\WINDOWS\SYSTEM32\DRIVERS\snpstd3.sys

O23 - Service: SigmaTel High Definition Audio CODEC (STHDA) - SigmaTel, Inc. - C:\WINDOWS\SYSTEM32\drivers\sthda.sys

*O23 - Service: Servicios de Terminal Server (TermService) - Unknown owner - C:\WINDOWS\System32\svchost -k DComLaunch (file missing)



Listado de Servicios (Deshabilitados):

--------------------------------------

**O23 - Service: dmboot - Microsoft Corp., Veritas Software - C:\WINDOWS\SYSTEM32\drivers\dmboot.sys

O23 - Service: InCD File System (InCDfs) - Nero AG - C:\WINDOWS\SYSTEM32\drivers\InCDFs.sys



37 Servicios.

13 de Carga Automatica.

22 de Carga Manual.

2 Deshabilitados.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: El bendito postmaster failure

Mensaje por msc hotline sat » 01 Jul 2010, 07:38

Como supongo que sabes, los correos de postmaster@mail.hotmail.com diciendo:


[quote]This is an automatically generated Delivery Status Notification.



Delivery to the following recipients failed.



dirección_de_la_persona@hotmail.com[/quote]


son devoluciones de Hotmail de correos que no han podido entregarse, correspondientes a direcciones inactivas, y estos mails pueden haber sido enviados por un virus que haya en su ordenador, por lo cual es importante que revisemos a ver si algo los está enviando.



Lo primero es lanzar un antivirus actualizado, que supongo tienes, y sino prueba alguno ONLINE:



http://www.zonavirus.com/antivirus-on-line/



Si se detecta algo, indicarnoslo y si no de detecta nada, envianos estos tres ficheros para analizar :



C:\WINDOWS\SYSTEM32\SPOOL\DRIVERS\W32X86\3\E_FATIFBB.EXE





C:\WINDOWS\SYSTEM32\SPOOL\DRIVERS\W32X86\3\E_FATIFDL.EXE





C:\WINDOWS\SYSTEM32\SPOOL\DRIVERS\W32X86\3\E_FATICAL.EXE





Pueden ser drivers de EPSON, pero alguno de ellos tambien puede ser malware, como en http://es.answers.yahoo.com/question/index?qid=20080618053500AAk5VLu





Aparte, prueba el ELISTARA, por si detectara algo mas...


[quote]
[b] ELISTARA: [/b]

http://www.zonavirus.com/descargas/elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso
[/quote]


y si con todo ello no detectaramos nada, enviame un privado con el link del youtube en cuestion, o un copiar y pegar del texto del mail donde lo recibiste...



saludos



ms, 1-7-2010

RPELIM



NOTA: y si lo indicado fuera suficiente, prueba el ELIBAGLA, ya que el Bagle es un RootKit dificil de ver y que se propaga por envio de mails con malware anexado, y lógicamente lo envia a todas las direcciones, y las que ya no están activas, vuelven con el mensajito de marras...:


[quote]


[b] ELIBAGLA: [/b]

http://www.zonavirus.com/descargas/elibagla.asp



A partir de las 19 h GMT, estará disponible en esta web, para pruebas de evaluacion en el foro de zonavirus



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso


[/quote]
ms.

Avatar de Usuario
thefla
Mensajes: 153
Registrado: 19 Ene 2007, 22:32
Contactar:

Re: El bendito postmaster failure

Mensaje por thefla » 01 Jul 2010, 18:52

Muestras de los archivos...enviadas. Lo del antivirus ya lo he pasado al disco y no me detecto nada, tengo el NOD32 4.0 original actualizado ala fecha, aunque en el log de sprocess no aparece en memoria es porque le he pasado el EListara y el Elitriip y reinicie el equipo antes de hacer el log de sprocess, y bueno al reiniciar el antivirus no se me carga automatico en memoria no se porke, tengo k hacerlo manualmente, en fin es otro problema que talvez lo posteare en otro tema.

Bueno como dije antivirus pasado resultados nada.

Elistara y Elitriip pasado y nada que se asemeje el programa para lo cual te dejo el log que le hice el dia de ayer sobre estas herramientas:



(30-6-2010 17:40:24 (GMT))

EliStartPage v21.27 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 30 de Junio del 2010)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(30-6-2010 17:48:38 (GMT))

EliStartPage v21.27 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 30 de Junio del 2010)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 6684

Nº Total de Ficheros: 68294

Nº de Ficheros Analizados: 23250

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



(30-6-2010 17:49:09 (GMT))

EliTriIP v6.80 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 22 de Junio del 2010)

---------------------------------------------

Lista de Acciones (por Acción Directa):



(30-6-2010 17:53:55 (GMT))

EliTriIP v6.80 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 22 de Junio del 2010)

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"

C:\Downloads\ipscan.exe --> Eliminado, NetTool.Portscan(Angry)



Nº Total de Directorios: 6684

Nº Total de Ficheros: 68300

Nº de Ficheros Analizados: 20075

Nº de Ficheros Infectados: 1

Nº de Ficheros Limpiados: 1



Lo del Elibagla esta pendiente ya que lo he querido bajar tanto ayer como hoy pero no baja esa utilidad, algo pasa con el servidor que lo aloja.

Lo del mensaje que contiene el correo supuestamente toy en eso de buscarlo, ya que al decir en verdad.. todos los he tirado al tacho. En cuanto lo tenga lo estare enviando en un mp. Pero te adelanto algo , solo por curiosidad le di un click a esa direccion y lo primero que me sale es descargar un exe, no me lleva a ningun video de youtube y esta demas que cuando te envian un mensaje y descarga un exe cuando no debe ser es porke es un bicho al menos yo se como es eso, pero estoy seguro que mis otros contactos lo ejecutaron porque a veces me llega emails de ellos con el contenido en mencion.

Bueno las muestras te las envie y los log aver que se puede ir haciendo quedando pendiente el elibagla aver si me lo puedes mandar ya que como dije hasta ahora no me descarga esa herramienta. Gracias y ala espera de algun resultado.



p.d. las actualizacion de windows los tengo al dia, a travez de windows update.

Avatar de Usuario
thefla
Mensajes: 153
Registrado: 19 Ene 2007, 22:32
Contactar:

Re: El bendito postmaster failure

Mensaje por thefla » 01 Jul 2010, 19:02

Me olvidaba , en otros post parecidos incabas la eliminacion de las entradas de registro numero 021, sobretodo la que indica WEBCHECK, como las que tengo en el log de sprocess:



O21 - SSODL: PostBootReminder - {7849596a-48ea-486e-8937-a2a3009f31a9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: CDBurn - {fbeb8a05-beee-4442-804e-409d6c4515e9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - C:\WINDOWS\system32\webcheck.dll

O21 - SSODL: SysTray - {35CEC8A3-2BE6-11D2-8773-92E220524153} - C:\WINDOWS\system32\stobject.dll

O22 - SharedTaskScheduler: {438755C2-A8BA-11D1-B96B-00A0C90312E1} - Precargador Browseui - %SystemRoot%\system32\browseui.dll

Hay algo raro aqui que nos paso?

Saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: El bendito postmaster failure

Mensaje por msc hotline sat » 01 Jul 2010, 19:30

Cada día se aprenden cosas nuevas, y actualmente la experiencia nos dice que estas tres claves son normales:



O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - C:\WINDOWS\system32\webcheck.dll

O21 - SSODL: SysTray - {35CEC8A3-2BE6-11D2-8773-92E220524153} - C:\WINDOWS\system32\stobject.dll

O22 - SharedTaskScheduler: {438755C2-A8BA-11D1-B96B-00A0C90312E1} - Precargador Browseui - %SystemRoot%\system32\browseui.dll



y sobre las del SHELL32.dll, depende de la class que lo contenga, aunque lo dudo, envianos dicho fichero y lo analizaremos: C:\WINDOWS\system32\SHELL32.DLL



Y lo que dices de que no te carga el antivirus, podría ser el Bagle. Hoy hemos subido nueva version. Arranca en MODO SEGURO CON FUNCIONES DE RED y descargalo, y en dicho modo lo ejecutas y nos posteas el c:\infosat.txt, gracias



(La verdad es que si puedes arrancar en dicho modo es que no tienes el bagle, pero vamos a ver si asi puedes lanzarlo...)



saludos



ms, 1-7-2010

Avatar de Usuario
thefla
Mensajes: 153
Registrado: 19 Ene 2007, 22:32
Contactar:

Re: El bendito postmaster failure

Mensaje por thefla » 01 Jul 2010, 19:50

Ya se me hacia raro que no descargue, ya que en otra pc lo quise descargar y tampoco pude ya k el antivirus lo detectaba como virus a esta herramienta, en vista de esto tiene logica la de lanzarlo en modo seguro. Te estoy enviando el shell32.dll para su analisis, mientras lanzo el elibagla.

En espera de los analisis tanto del shell32 como de los 3 archivos mencionados anteriormente.

Me sorprendio bastante de que el nod32 lo detecte como virus a la herramienta elibagla. en fin. Seguimos en contacto

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: El bendito postmaster failure

Mensaje por msc hotline sat » 01 Jul 2010, 19:58

Sí, son falsos positivos de algunos antivirus, ya conocidos:



https://foros.zonavirus.com/viewtopic.php?f=5&t=26228



y efectivamente, por esto recomendamos descargarlo y ejecutarlo en MODO SEGURO CON FUNCIONES DE RED, sin incordios de dichos antivirus al no estar en uso en dicho modo.



Y mañana, en cuanto volvamos al trabajo en SATINFO, recibiremos las muestras y, tras analizarlas, informaremos. (Aqui ya son las 20 h, 7 horas mas tarde que donde estás tú, creo...)



saludos



ms, 1-7-2010

Avatar de Usuario
thefla
Mensajes: 153
Registrado: 19 Ene 2007, 22:32
Contactar:

Re: El bendito postmaster failure

Mensaje por thefla » 02 Jul 2010, 00:56

Ni un minuto mas ni uno menos, son 7 horas la que nos diferencia. Lanze el Elibagla sin ningun error e impedimento, pero como antes mencionabas que si podia entra en modo seguro , lo mas probable era que no tenga ese gusano en la makina. y bueno se dio la logica al escanear mis unidades, no encontro nada anormal (bueno hasta ahora) y muestro el analisis a continuacion:



(1-7-2010 22:29:57 (GMT))

EliBagle v13.99 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 1 de Julio del 2010)

----------------------------------------------

Lista de Acciones (por Acción Directa):



(1-7-2010 22:35:10 (GMT))

EliBagle v13.99 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 1 de Julio del 2010)

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 6695

Nº Total de Ficheros: 68368

Nº de Ficheros Analizados: 14834

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



(1-7-2010 22:46:10 (GMT))

EliBagle v13.99 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 1 de Julio del 2010)

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando "D:\"



Nº Total de Directorios: 17715

Nº Total de Ficheros: 209036

Nº de Ficheros Analizados: 21507

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Bueno como bien mencionaste la diferencia de horarios, estare al espera de alguna novedad sobre el problema al otro dia, y ojala se pueda detectar el origen de esta falla, ya que aqui tenemos 3 pcs en red y los otros tambien me estan mandando ese tipo de correos, al parecer tambien tienen la misma falla. Si logramos detectar la falla en la pc donde estoy sabremos la cura para el resto. Saludos y en espera de alguna respuesta.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: El bendito postmaster failure

Mensaje por msc hotline sat » 02 Jul 2010, 08:10

Pues acabo de entrar en la oficina y antes de empezar a liarme con el trabajo estoy ventilando el foro, mientras aun debes estar durmiendo ... :)



Estan bajando los cientos de mail de cada día y si el tuyo, me informarán al ser vía zonavirus y te informaré.



Hasta luego



saludps



ms, 2-7-2010

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: El bendito postmaster failure

Mensaje por msc hotline sat » 02 Jul 2010, 11:25

Analizadas las muestras que nos has enviado, no han resultado ser malwares:



File shell32.dll received on 2010.06.04 01:51:25 (UTC)





Result: 0/41 (0.00%)



File size: 8503296 bytes

MD5 : c2f788c4680de8ab8dcc153f93e26800

SHA1 : 403e7536df93ae43baa8d16dbf00b0f0002e6eae



y del sistema operativo:



publisher....: Microsoft Corporation

copyright....: (c) Microsoft Corporation. Reservados todos los derechos.

product......: Sistema operativo Microsoft_ Windows_

description..: DLL com_n del shell de Windows

original name: SHELL32.DLL

internal name: SHELL32

file version.: 6.00.2900.5622 (xpsp_sp3_gdr.080617-1319)









y los demas son drivers de EPSON:



por ejemplo:



File E_FATICAL.EXE received on 2010.07.02 09:06:43 (UTC)





Result: 0/40 (0%)



File size: 179200 bytes

MD5...: 7bd86e3a12e5589ec68d859b672432da

SHA1..: 86e8ee0c0bfebb4d64d55b2ba135cad3ef7f48bb





publisher....: SEIKO EPSON CORPORATION

copyright....: Copyright (C) SEIKO EPSON CORP. 2007

product......: EPSON Status Monitor 3

description..: EPSON Status Monitor 3

original name: E_S8I0A7.EXE

internal name: E_S8I0A7

file version.: 6.00



Y visto que no parece que tengas virus, te recuerdo que algunos virus que envian masivamente mails, hacen spoofing, esto es, los envian con remitente falso obtenido de entre las direcciones encontradas en la máquina infectada, con lo cual todos los que reciben los mails se piensan (y protestan) a quien no se los está enviando, y los mails que retornan por fallo en la entrega (direcciones obsoletas o erróneas) van a parar al falso remitente, que podrías ser tú si se diera el caso, y estar recibiendo devoluciones enviadas por otro !



Esto se ha dado en cientos de caso, y hasta que quien los está enviando no se enterá que tiene virus... el "afortunado" que fugura como remitente, sigue y sigue recibiendo mails retornados...



Podría muy bien ser tu caso !



saludos



ms, 2.7.2010

Avatar de Usuario
thefla
Mensajes: 153
Registrado: 19 Ene 2007, 22:32
Contactar:

Re: El bendito postmaster failure

Mensaje por thefla » 02 Jul 2010, 18:16

Bueno al ver que los archivos enviados no tienen virus ni malware, quiere decir que mi makina no tiene alguna llave que haga este problema. Esto me indica que lo que me dices tiene mucha logica, que puede que uno o varios de mis contactos si tengan el virus y toman mi contacto (claro algunas veces) y enviando a mi nombre pero en alguna pc infectada que en este caso no seria la mia. Bueno al ver que no hay virus que haga esos envios automaticos , solo me queda enviar un mail a todos mis contactos de que eliminen esos correos por si alguien los recibiera. Lo importante es que mi pc no tenga esos malware, pero que es tener que aceptar la conclusion tuya que en otra makina tomen tu contacto en la lista y asi enviar. Bueno solo para que lo tengas en cuenta , me acaba de llegar otro mail con la misma estructura y con ddiferente direccion web. te los estoy enviando por mp y cuando tenga el correo en portugues tambien lo hare. Muchas gracias por todo y creo k ya no hay mas cosa que hacer. Saludos

Trujillo - Peru

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: El bendito postmaster failure

Mensaje por msc hotline sat » 02 Jul 2010, 18:43

Pues de ello te contestaré en privado (excepcionalmente, pues recuerda https://foros.zonavirus.com/viewtopic.php?f=1&t=528) Solo porque se trataba de mails que no era prudente anexar a los post normales.



Y dando por solucionado este Tema, procedemos a cerrarlo



Si nos necesitas de nuevo, ya sabes donde estamos



saludos



ms, 2-7-2010

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”