No funciona internet

Responder
golthier
Mensajes: 20
Registrado: 26 Nov 2007, 16:33

No funciona internet

Mensaje por golthier » 31 Oct 2010, 20:02

En una de las maquina en cas no funciona el internet.

Tengo el NOD 32 actualizado he revisado todos los discos pero no deteecta nada.

Como dicen las sugerencias ante un problema vírico he ejecutado Elistrip Elistara, Elipen Elipaevo no he podido descargar el Elibagla ninguno ha detectado nada. Y tambien he ejecutado process.

A continuacion van los log par favor si me ayudan con esto

Gracias de antemano



(31-10-2010 13:17:13 GMT)

SProces v4.7 (c)2010 S.G.H. / Satinfo S.L.

-------------------------------------------

Sistema Operativo: Microsoft Windows XP (v5.1.2600) Service Pack 2

Parche MS08-067 (Servicio Servidor) Instalado.

Internet Explorer: (v6.0.2900.2180) ;SP2;

Nombre Equipo: PERSONAL-3D7DC1

Nombre Usuario: OMAR



Procesos Activos:

C:\WINDOWS\SYSTEM32\SMSS.EXE

C:\WINDOWS\SYSTEM32\WINLOGON.EXE

C:\WINDOWS\SYSTEM32\SERVICES.EXE

C:\WINDOWS\SYSTEM32\LSASS.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\EXPLORER.EXE

C:\WINDOWS\SYSTEM32\SPOOLSV.EXE

C:\ARCHIVOS DE PROGRAMA\ESET\ESET NOD32 ANTIVIRUS\EGUI.EXE

C:\WINDOWS\SYSTEM32\CTFMON.EXE

C:\MSDE\BINN\SQLMANGR.EXE

C:\ARCHIVOS DE PROGRAMA\ESET\ESET NOD32 ANTIVIRUS\EKRN.EXE

C:\ARCHIVOS DE PROGRAMA\JAVA\JRE6\BIN\JQS.EXE

C:\WINDOWS\FGIKUB.EXE

C:\MSDE\BINN\SQLSERVR.EXE

C:\WINDOWS\SYSTEM32\WBEM\WMIAPSRV.EXE

C:\WINDOWS\SYSTEM32\WUAUCLT.EXE

C:\ARCHIVOS DE PROGRAMA\DISCAR\PMCW\PMCW.EXE

C:\ARCHIVOS DE PROGRAMA\DISCAR\PMCW\SERVIDORDEIMPRESION.EXE

C:\ARCHIVOS DE PROGRAMA\DISCAR\PMCW\CYBERMONPMCW.EXE

E:\NUEVA CARPETA\SPROCES.EXE



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

R3 - URLSearchHook: Hook de búsqueda de direcciones URL de Microsoft - {CFBFAE00-17A6-11D0-99CB-00C04FD64497} - %SystemRoot%\system32\shdocvw.dll

F2 - REG:system.ini: Taskman=C:\DOCUME~1\OMAR\CONFIG~1\Temp\03413.exe

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,

O1 - Hosts: 127.0.0.1 localhost

O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Archivos de programa\Java\jre6\bin\jp2ssv.dll

O2 - BHO: JQSIEStartDetectorImpl Class - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Archivos de programa\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [deamia] C:\Documents and Settings\OMAR\deamia.exe /P

O4 - HKCU\..\Run: [U36VRSFLG6] C:\DOCUME~1\OMAR\CONFIG~1\Temp\Fnt.exe

O4 - HKCU\..\Run: [rvpoy] C:\Documents and Settings\OMAR\rvpoy.exe /U

O4 - HKLM\..\Run: [egui] "C:\Archivos de programa\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice

O4 - Global Startup: Service Manager.lnk = C:\MSDE\Binn\sqlmangr.exe

O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Plug-in 1.6.0_22) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab

O16 - DPF: {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA} (Java Plug-in 1.6.0_22) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab

O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} (Java Plug-in 1.6.0_22) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{87D2E2B8-2C34-424A-BA38-ED65B73CCC29}: NameServer = 200.87.100.10,200.87.100.40

O21 - SSODL: PostBootReminder - {7849596a-48ea-486e-8937-a2a3009f31a9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: CDBurn - {fbeb8a05-beee-4442-804e-409d6c4515e9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - %SystemRoot%\system32\webcheck.dll

O21 - SSODL: SysTray - {35CEC8A3-2BE6-11D2-8773-92E220524153} - C:\WINDOWS\system32\stobject.dll

O22 - SharedTaskScheduler: {438755C2-A8BA-11D1-B96B-00A0C90312E1} - Precargador Browseui - %SystemRoot%\system32\browseui.dll

O22 - SharedTaskScheduler: {8C7461EF-2B13-11d2-BE35-3078302C2030} - Demonio de caché de las categorías de componente - %SystemRoot%\system32\browseui.dll



Información Adicional:

----------------------

WinSys\Drivers\dmboot.sys (de 800256 bytes) () Microsoft Corp., Veritas Software

WinSys\Drivers\mrxsmb.sys (de 454016 bytes) () Microsoft Corporation

WinSys\Drivers\ntfs.sys (de 574592 bytes) () Microsoft Corporation

Activada Restricción del Administador de Tareas.(DisableTaskMgr)

Activada Restricción del Editor del Registro.(DisableRegistryTools)

Activada Restricción de los Botones de la Pag. de Inicio del IE.(Homepage)

Activada Restricción de las Propiedades de Pantalla, Pestaña "Fondo" Oculta.(NoDispBackgroundPage)

Activada Restricción de las Propiedades de Pantalla, Pestaña "Apariencia" Oculta.(NoDispAppearancePage)

Activada Restricción del Menu de Propiedades.(NoViewContextMenu)

Activada Restricción del Inicio/Ejecutar.(NoRun)

Activada Restricción del Inicio/Buscar.(NoFind)

Activada Restricción del Panel de Control.(NoControlPanel)



Listado de Servicios (Carga Automatica):

----------------------------------------

**O23 - Service: Iniciador de procesos de servidor DCOM (DcomLaunch) - Unknown owner - C:\WINDOWS\system32\svchost -k DcomLaunch (file missing)

O23 - Service: EAMON (eamon) - ESET - C:\WINDOWS\SYSTEM32\DRIVERS\eamon.sys

O23 - Service: Eset Service (ekrn) - ESET - C:\Archivos de programa\ESET\ESET NOD32 Antivirus\ekrn.exe

O23 - Service: Java Quick Starter (JavaQuickStarterService) - Unknown owner - C:\Archivos de programa\Java\jre6\bin\jqs.exe" -service -config "C:\Archivos de programa\Java\jre6\lib\deploy\jqs\jqs.con (file missing)

O23 - Service: KPISA - Jungo - C:\WINDOWS\System32\drivers\KPISA.SYS

O23 - Service: KPPCI - Jungo - C:\WINDOWS\System32\drivers\KPPCI.SYS

**O23 - Service: Llamada a procedimiento remoto (RPC) (RpcSs) - Unknown owner - C:\WINDOWS\system32\svchost -k rpcss (file missing)

O23 - Service: Sentinel - Rainbow Technologies, Inc. - C:\WINDOWS\System32\Drivers\SENTINEL.SYS



Listado de Servicios (Carga Manual):

------------------------------------

**O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - Microsoft Corp., VERITAS Software - C:\WINDOWS\System32\dmadmin.exe

O23 - Service: Eset HTTP Server (EhttpSrv) - ESET - C:\Archivos de programa\ESET\ESET NOD32 Antivirus\EHttpSrv.exe

O23 - Service: Controlador de vínculo paralelo directo (Ptilink) - Parallel Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ptilink.sys

O23 - Service: Controlador de Windows NT del adaptador Fast Ethernet PCI basado en Realtek RTL8139(A/B/C) (rtl8139) - Realtek Semiconductor Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\RTL8139.SYS

O23 - Service: Secdrv - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\secdrv.sys

O23 - Service: Prolific2 Serial port driver (Ser2pl) - Prolific Technology Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ser2pl.sys

*O23 - Service: Servicios de Terminal Server (TermService) - Unknown owner - C:\WINDOWS\System32\svchost -k DComLaunch (file missing)

O23 - Service: WinDriver Kernel Module (WinDriver) - Jungo - C:\WINDOWS\SYSTEM32\Drivers\windrvr.sys



Listado de Servicios (Deshabilitados):

--------------------------------------

**O23 - Service: dmboot - Microsoft Corp., Veritas Software - C:\WINDOWS\SYSTEM32\drivers\dmboot.sys



17 Servicios.

8 de Carga Automatica.

8 de Carga Manual.

1 Deshabilitados.









(31-10-2010 12:29:22 (GMT))

EliPalevo v1.92 (c)2010 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Acción Directa):



(31-10-2010 12:31:45 (GMT))

EliPalevo v1.92 (c)2010 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 1700

Nº Total de Ficheros: 25430

Nº de Ficheros Analizados: 2869

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0





(31-10-2010 12:32:08)

EliPen v2.1 (c)2010 S.G.H. / Satinfo S.L.

------------------------------------------



Unidad C:\ Protegida



Unidad D:\ Protegida



Unidad E:\ Protegida



Error Creando TEST2.SAT

Unidad F:\ No se Pudo Proteger

(31-10-2010 12:34:46 (GMT))

EliStartPage v21.91 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 29 de Octubre del 2010)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\Tasks\{35DC3473-A719-4d14-B7C1-FD326CA84A0C}.job --> Eliminado (Fichero Complementario).

Eliminado Servicio, "msupdate"

Eliminado Servicio, "SSHNAS"

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(31-10-2010 12:35:41 (GMT))

EliTriIP v7.03 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 29 de Octubre del 2010)

---------------------------------------------

Lista de Acciones (por Acción Directa):

No detectado SP3 de Windows XP



(31-10-2010 12:39:00 (GMT))

EliTriIP v7.03 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 29 de Octubre del 2010)

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 1656

Nº Total de Ficheros: 17265

Nº de Ficheros Analizados: 9369

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: No funciona internet

Mensaje por msc hotline sat » 31 Oct 2010, 20:13

vEMOS QUE TE FALTAN MUCHOS PARCHES:



Sistema Operativo: Microsoft Windows XP (v5.1.2600) Service Pack 2

Internet Explorer: (v6.0.2900.2180) ;SP2;



Y aun vas con IE 6...que Microsoft ya no parchea ! Lanza un windowsupdate e instala los parches que detecte que te faltan y el IE 8 !





Y envianos estos ficheros para analizar:



C:\WINDOWS\FGIKUB.EXE



C:\ARCHIVOS DE PROGRAMA\DISCAR\PMCW\SERVIDORDEIMPRESION.EXE



C:\ARCHIVOS DE PROGRAMA\DISCAR\PMCW\CYBERMONPMCW.EXE



C:\DOCUME~1\OMAR\CONFIG~1\Temp\03413.exe



C:\Documents and Settings\OMAR\deamia.exe



C:\DOCUME~1\OMAR\CONFIG~1\Temp\Fnt.exe



C:\Documents and Settings\OMAR\rvpoy.exe



C:\WINDOWS\System32\drivers\KPISA.SYS



C:\WINDOWS\System32\drivers\KPPCI.SYS





>[b]ENVIO DE MUESTRAS Y ELIMINACION DE CLAVES - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



Tras recibirlos, los analizaremos e implementaremos su control y eliminacion, si procede, en nuestras utilidades, de lo cual informaremos





y vemos que el malware te ha desactivado casi todo:



Activada Restricción del Administador de Tareas.(DisableTaskMgr)



Activada Restricción del Editor del Registro.(DisableRegistryTools)



Activada Restricción de los Botones de la Pag. de Inicio del IE.(Homepage)



Activada Restricción de las Propiedades de Pantalla, Pestaña "Fondo" Oculta.(NoDispBackgroundPage)



Activada Restricción de las Propiedades de Pantalla, Pestaña "Apariencia" Oculta.(NoDispAppearancePage)



Activada Restricción del Menu de Propiedades.(NoViewContextMenu)



Activada Restricción del Inicio/Ejecutar.(NoRun)



Activada Restricción del Inicio/Buscar.(NoFind)



Activada Restricción del Panel de Control.(NoControlPanel)







Una vez conozcamos el bicho y lo controlemos, con la misma utilidad restableceremos estas restricciones.



saludos



ms, 31-10-2010

golthier
Mensajes: 20
Registrado: 26 Nov 2007, 16:33

Re: No funciona internet

Mensaje por golthier » 01 Nov 2010, 16:10

Muchas gracias por su pronta repuesta

Ya envie las muestras que mencionan la computadora en si es utilizada para controlar un punto de llamadas o cabinas telefonicas.

Y ese software bloque varias de las cosas que mencionan sin embargo desde que hace mas omenos una semana alguien introdujo un USB en la maquina es que hemos tenido problemas. Lastimosamente en ese momento el antivirus no estaba actualizado.

en cuanto a los archivos mandados los que no estan en el comprimido es por que los busque pero no los encontre.

Gracias estarè a la espera de su repuesta.

golthier
Mensajes: 20
Registrado: 26 Nov 2007, 16:33

Re: No funciona internet

Mensaje por golthier » 01 Nov 2010, 16:20

Por otra parte el nod 32 ha estado bloqueando algunos sitios de internet constantemente

Vez tras vez aparece mensajes parecidos al siguiente:

[b]Address has been bloqued

Url Adress kckckckll1i.com/uas1Lqae656jsIO7Y2xPTIUM...

IP Address 62.122.75.136.80[/b]


Todo esto ocurre desde el dia que introdujeron el usb

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: No funciona internet

Mensaje por msc hotline sat » 01 Nov 2010, 18:02

La IP indicada está registrada en varios paises europeos, Holanda, Austria, Luxemburgo, etc, por Leksim Ltd, hosting que alberga multitud de dominios... :



____________



62.122.75.136 EU Europe 47.0000 8.0000 Leksim Ltd. Leksim Ltd.



inetnum: 62.122.72.0 - 62.122.79.255

netname: RELNET-NET

descr: "Leksim" Ltd.

country: EU

remarks: trouble: spam/scam/abuse issues send *ONLY* to:

org: ORG-TA388-RIPE

admin-c: JT384-RIPE

tech-c: BS594-RIPE

tech-c: MR10655-RIPE

status: ASSIGNED PI

mnt-by: RELNET

mnt-by: RIPE-NCC-HM-PI-MNT

mnt-lower: RIPE-NCC-HM-PI-MNT

mnt-routes: RELNET

mnt-domains: RELNET

source: RIPE # Filtered

mnt-routes: ROOT-MNT



organisation: ORG-TA388-RIPE

org-name: "Leksim" Ltd.

org-type: OTHER

address: Stationsplein 30, 2910 MJ Capelle aan den IJssel, The Netherlands

phone: +31 10 2391391

fax-no: +31 10 2391392

admin-c: JT384-RIPE

tech-c: BS594-RIPE

mnt-ref: RELNET

mnt-by: RELNET

source: RIPE # Filtered



person: Justin Thomson

address: Stationsplein 30

address: 2910 MJ Capelle aan den IJssel

address: THE NETHERLANDS

abuse-mailbox:

mnt-by: RELNET

phone: +31 10 2391391

nic-hdl: JT384-RIPE

source: RIPE # Filtered



person: Bernd Spiess

address: Gabelsberger Strasse 15

address: 9021 Klagenfurt

address: AUSTRIA

mnt-by: RELNET

phone: +43 46 3223501

nic-hdl: BS594-RIPE

source: RIPE # Filtered



person: Marcel Russo

address: 31, z.a. am Bann

address: L-3375 Leudelange

address: LUXEMBURG

mnt-by: RELNET

phone: + 352 2551301

nic-hdl: MR10655-RIPE

source: RIPE # Filtered





________





Por lo indicado alguno de ellos debe ser un servidor desde donde pueden descargarse malwares, al ejecutar un downloader, quizas alguno de los ficheros que nos ha enviado para analizar, y que mañana esperamos poder descubrir cuando volvamos al trabajo en SATINFO.



Ahora,habiendo vacunado con el ELIPEN, ya no volverá a infectar la introducción de un pendrive, sea cual fuere el virus que contuviera, ya que se impide la autoejecución de AUTORUN.INF desde unidades USB.



Realmente ganariamos tiempo analizando con el ELISTARA el pendrive que le infectó, pues veríamos qué fichero lanzaba dicho AUTORUN.INF y actuaríamos específicamente, pero si no lo tiene disponible, esperamos que entre los ficheros pedidos como muestra, encontraremos el causante del estropicio y lo controlaremos



Seguiremos informando



saludos



ms, 1-11-2010

Responder

Volver a “Foro Virus - Cuentanos tu problema”