archivo DLA en C:\WINDOWS (SOLUCIONADO)

Cerrado
rigel2024
Mensajes: 83
Registrado: 07 Oct 2010, 19:15

archivo DLA en C:\WINDOWS (SOLUCIONADO)

Mensaje por rigel2024 » 12 Dic 2010, 00:56

hola como estan , espero que se encuentren bien , el tema es que tengo un pc que esta arrojando problemas con la conexion a internet , puede que sea por tema de virus corri el elistara y el elipalev por cualquier cosa, ademas correre el sproces para revisar si hay algun problema...a continuacion publico los text

elistara-------------

(11-12-2010 23:38:32 (GMT))

EliPalevo v1.85 (c)2010 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Acción Directa):



(11-12-2010 23:41:24 (GMT))

EliPalevo v1.85 (c)2010 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 8628

Nº Total de Ficheros: 55163

Nº de Ficheros Analizados: 2249

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



(11-12-2010 23:42:11 (GMT))

EliStartPage v22.16 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 9 de Diciembre del 2010)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(11-12-2010 23:50:29 (GMT))

EliStartPage v22.16 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 9 de Diciembre del 2010)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 8608

Nº Total de Ficheros: 55018

Nº de Ficheros Analizados: 13068

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0





sproces_----------------------------------------------------

(11-12-2010 23:56:20 GMT)

SProces v4.9 (c)2010 S.G.H. / Satinfo S.L.

-------------------------------------------

Sistema Operativo: Microsoft Windows XP (v5.1.2600) Service Pack 3

Parche MS08-067 (Servicio Servidor) Instalado.

Internet Explorer: (v7.0.5730.13) 0

Nombre Equipo: DESKTOP

Nombre Usuario: Administrador



Procesos Activos:

C:\WINDOWS\SYSTEM32\SMSS.EXE

C:\WINDOWS\SYSTEM32\WINLOGON.EXE

C:\WINDOWS\SYSTEM32\SERVICES.EXE

C:\WINDOWS\SYSTEM32\LSASS.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\WLTRYSVC.EXE

C:\WINDOWS\SYSTEM32\BCMWLTRY.EXE

C:\WINDOWS\EXPLORER.EXE

C:\WINDOWS\SYSTEM32\SPOOLSV.EXE

C:\ARCHIVOS DE PROGRAMA\AVIRA\ANTIVIR DESKTOP\SCHED.EXE

C:\WINDOWS\SYSTEM32\DLA\TFSWCTRL.EXE

C:\ARCHIVOS DE PROGRAMA\HPQ\QUICK LAUNCH BUTTONS\EABSERVR.EXE

C:\WINDOWS\SYSTEM32\BCMNTRAY.EXE

C:\ARCHIVOS DE PROGRAMA\AVIRA\ANTIVIR DESKTOP\AVGNT.EXE

C:\ARCHIVOS DE PROGRAMA\ITUNES\ITUNESHELPER.EXE

C:\ARCHIVOS DE PROGRAMA\HP\QUICKPLAY\QPSERVICE.EXE

C:\WINDOWS\SYSTEM32\IGFXTRAY.EXE

C:\WINDOWS\SYSTEM32\HKCMD.EXE

C:\WINDOWS\SYSTEM32\IGFXPERS.EXE

C:\ARCHIVOS DE PROGRAMA\HP\HP SOFTWARE UPDATE\HPWUSCHD2.EXE

C:\ARCHIVOS DE PROGRAMA\MICROSOFT OFFICE\OFFICE12\GROOVEMONITOR.EXE

C:\ARCHIVOS DE PROGRAMA\SONY\PMB\PMBVOLUMEWATCHER.EXE

C:\ARCHIVOS DE PROGRAMA\TASKSWITCHXP\TASKSWITCHXP.EXE

C:\WINDOWS\SYSTEM32\CTFMON.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\PANASONIC\HD WRITER AUTOSTART\HDWRITERAUTOSTART.EXE

C:\ARCHIVOS DE PROGRAMA\HP\DIGITAL IMAGING\BIN\HPQTRA08.EXE

C:\ARCHIVOS DE PROGRAMA\HP\DIGITAL IMAGING\BIN\HPQSTE08.EXE

C:\ARCHIVOS DE PROGRAMA\AVIRA\ANTIVIR DESKTOP\AVGUARD.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\APPLE\MOBILE DEVICE SUPPORT\APPLEMOBILEDEVICESERVICE.EXE

C:\WINDOWS\SYSTEM32\BGSVCGEN.EXE

C:\ARCHIVOS DE PROGRAMA\BONJOUR\MDNSRESPONDER.EXE

C:\ARCHIVOS DE PROGRAMA\SONY\PMB\PMBDEVICEINFOPROVIDER.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\ARCHIVOS DE PROGRAMA\IPOD\BIN\IPODSERVICE.EXE

C:\ARCHIVOS DE PROGRAMA\HP\DIGITAL IMAGING\PRODUCT ASSISTANT\BIN\HPRBLOG.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\ARCHIVOS DE PROGRAMA\MOZILLA FIREFOX\FIREFOX.EXE

C:\ARCHIVOS DE PROGRAMA\MOZILLA FIREFOX\PLUGIN-CONTAINER.EXE

C:\DOCUMENTS AND SETTINGS\ADMINISTRADOR\MIS DOCUMENTOS\SPROCES.EXE



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.com

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local (0)

R3 - URLSearchHook: Microsoft Url Search Hook - {CFBFAE00-17A6-11D0-99CB-00C04FD64497} - C:\WINDOWS\system32\ieframe.dll

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,

O1 - Hosts: 127.0.0.1 localhost

O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - (no file)

O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)

O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} - C:\WINDOWS\system32\dla\tfswshx.dll

O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\ARCHIV~1\MICROS~1\Office12\GRA8E1~1.DLL

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.6.0_06\bin\ssv.dll

O2 - BHO: Windows Live Aplicación auxiliar de inicio de sesión - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: MessengerPlusLive Latin America TB Toolbar - {c03fb13f-d8b2-4e9e-9c17-f665d2533f77} - C:\Archivos de programa\MessengerPlusLive_Latin_America_TB\tbMess.dll (file missing)

O3 - Toolbar: MessengerPlusLive Latin America TB Toolbar - {c03fb13f-d8b2-4e9e-9c17-f665d2533f77} - C:\Archivos de programa\MessengerPlusLive_Latin_America_TB\tbMess.dll (file missing)

O4 - HKCU\..\Run: [TaskSwitchXP] C:\Archivos de programa\TaskSwitchXP\TaskSwitchXP.exe

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKLM\..\Run: [dla] C:\WINDOWS\system32\dla\tfswctrl.exe

O4 - HKLM\..\Run: [eabconfg.cpl] C:\Archivos de programa\HPQ\Quick Launch Buttons\EabServr.exe /Start

O4 - HKLM\..\Run: [Broadcom Wireless Manager UI] C:\WINDOWS\system32\bcmntray

O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] CHDAudPropShortcut.exe

O4 - HKLM\..\Run: [avgnt] "C:\Archivos de programa\Avira\AntiVir Desktop\avgnt.exe" /min

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\QTTask.exe" -atboottime

O4 - HKLM\..\Run: [iTunesHelper] "C:\Archivos de programa\iTunes\iTunesHelper.exe"

O4 - HKLM\..\Run: [QPService] "C:\Archivos de programa\HP\QuickPlay\QPService.exe"

O4 - HKLM\..\Run: [igfxtray] C:\WINDOWS\system32\igfxtray.exe

O4 - HKLM\..\Run: [igfxhkcmd] C:\WINDOWS\system32\hkcmd.exe

O4 - HKLM\..\Run: [igfxpers] C:\WINDOWS\system32\igfxpers.exe

O4 - HKLM\..\Run: [HP Software Update] C:\Archivos de programa\HP\HP Software Update\HPWuSchd2.exe

O4 - HKLM\..\Run: [GrooveMonitor] "C:\Archivos de programa\Microsoft Office\Office12\GrooveMonitor.exe"

O4 - HKLM\..\Run: [PMBVolumeWatcher] C:\Archivos de programa\Sony\PMB\PMBVolumeWatcher.exe

O4 - Global Startup: HD Writer.lnk = C:\Archivos de programa\Archivos comunes\Panasonic\HD Writer AutoStart\HDWriterAutoStart.exe

O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Archivos de programa\HP\Digital Imaging\bin\hpqtra08.exe

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~1\Office12\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_06\bin\ssv.dll

O9 - Extra button: Enviar a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\ARCHIV~1\MICROS~1\Office12\ONBttnIE.dll

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~1\Office12\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe

O10 - Unknown file in Winsock LSP: C:\ARCHIVOS DE PROGRAMA\BONJOUR\MDNSNSP.DLL

O11 - Options group: [TABS] Tabbed Browsing

O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Plug-in 1.6.0_06) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_06-windows-i586.cab

O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab

O16 - DPF: {CAFEEFAC-0016-0000-0006-ABCDEFFEDCBA} (Java Plug-in 1.6.0_06) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_06-windows-i586.cab

O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} (Java Plug-in 1.6.0_06) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_06-windows-i586.cab

O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\ARCHIV~1\MICROS~1\Office12\GR99D3~1.DLL

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\WI1F86~1\MESSEN~1\MSGRAP~1.DLL

O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Help\hxds.dll

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\WI1F86~1\MESSEN~1\MSGRAP~1.DLL

O20 - Winlogon Notify: DIMSNTFY - %SYSTEMROOT%\SYSTEM32\DIMSNTFY.DLL

O20 - Winlogon Notify: IGFXCUI - IGFXDEV.DLL

O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - C:\WINDOWS\system32\webcheck.dll

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\wpdshserviceobj.dll

O21 - SSODL: PostBootReminder - {7849596a-48ea-486e-8937-a2a3009f31a9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: CDBurn - {fbeb8a05-beee-4442-804e-409d6c4515e9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: SysTray - {35CEC8A3-2BE6-11D2-8773-92E220524153} - C:\WINDOWS\system32\stobject.dll

O22 - SharedTaskScheduler: {438755C2-A8BA-11D1-B96B-00A0C90312E1} - Precargador Browseui - %SystemRoot%\system32\browseui.dll

O22 - SharedTaskScheduler: {8C7461EF-2B13-11d2-BE35-3078302C2030} - Demonio de caché de las categorías de componente - %SystemRoot%\system32\browseui.dll



Información Adicional:

----------------------

ShellExecuteHooks: {B5A7F190-DDA6-4420-B3BA-52453494E6CD} - Groove GFS Stub Execution Hook - C:\ARCHIV~1\MICROS~1\Office12\GRA8E1~1.DLL

WinSys\Drivers\amon.sys (de 502368 bytes) () Eset

WinSys\Drivers\CHDAud.sys (de 569856 bytes) () Conexant Systems Inc.

WinSys\Drivers\CnxEtU.sys (de 642944 bytes) () Conexant

WinSys\Drivers\dmboot.sys (de 800256 bytes) () Microsoft Corp., Veritas Software

WinSys\Drivers\mrxsmb.sys (de 456576 bytes) () Microsoft Corporation

WinSys\Drivers\ntfs.sys (de 574976 bytes) () Microsoft Corporation

WinSys\Drivers\sptd.sys (de 717296 bytes) ()



Listado de Servicios (Carga Automatica):

----------------------------------------

O23 - Service: AEGIS Protocol (IEEE 802.1x) v3.2.0.3 (AegisP) - Meetinghouse Data Communications - C:\WINDOWS\SYSTEM32\DRIVERS\AegisP.sys

O23 - Service: Avira AntiVir Scheduler (AntiVirSchedulerService) - Avira GmbH - C:\Archivos de programa\Avira\AntiVir Desktop\sched.exe

O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Archivos de programa\Avira\AntiVir Desktop\avguard.exe

O23 - Service: Apple Mobile Device - Apple Inc. - C:\Archivos de programa\Archivos comunes\Apple\Mobile Device Support\AppleMobileDeviceService.exe

O23 - Service: avgntflt - Avira GmbH - C:\WINDOWS\SYSTEM32\DRIVERS\avgntflt.sys

O23 - Service: B's Recorder GOLD Library General Service (bgsvcgen) - B.H.A Corporation - C:\WINDOWS\system32\bgsvcgen.exe

O23 - Service: Servicio Bonjour (Bonjour Service) - Apple Inc. - C:\Archivos de programa\Bonjour\mDNSResponder.exe

**O23 - Service: Iniciador de procesos de servidor DCOM (DcomLaunch) - Unknown owner - C:\WINDOWS\system32\svchost -k DcomLaunch (file missing)

O23 - Service: drvnddm - Sonic Solutions - C:\WINDOWS\SYSTEM32\drivers\drvnddm.sys

O23 - Service: PMBDeviceInfoProvider - Sony Corporation - C:\Archivos de programa\Sony\PMB\PMBDeviceInfoProvider.exe

O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

**O23 - Service: Llamada a procedimiento remoto (RPC) (RpcSs) - Unknown owner - C:\WINDOWS\system32\svchost -k rpcss (file missing)

O23 - Service: tfsnboio - Sonic Solutions - C:\WINDOWS\SYSTEM32\dla\tfsnboio.sys

O23 - Service: tfsncofs - Sonic Solutions - C:\WINDOWS\SYSTEM32\dla\tfsncofs.sys

O23 - Service: tfsndrct - Sonic Solutions - C:\WINDOWS\SYSTEM32\dla\tfsndrct.sys

O23 - Service: tfsndres - Sonic Solutions - C:\WINDOWS\SYSTEM32\dla\tfsndres.sys

O23 - Service: tfsnifs - Sonic Solutions - C:\WINDOWS\SYSTEM32\dla\tfsnifs.sys

O23 - Service: tfsnopio - Sonic Solutions - C:\WINDOWS\SYSTEM32\dla\tfsnopio.sys

O23 - Service: tfsnpool - Sonic Solutions - C:\WINDOWS\SYSTEM32\dla\tfsnpool.sys

O23 - Service: tfsnudf - Sonic Solutions - C:\WINDOWS\SYSTEM32\dla\tfsnudf.sys

O23 - Service: tfsnudfa - Sonic Solutions - C:\WINDOWS\SYSTEM32\dla\tfsnudfa.sys

O23 - Service: Broadcom Wireless LAN Tray Service (wltrysvc) - Unknown owner - C:\WINDOWS\System32\wltrysvc.exe %SystemRoot%\System32\bcmwltry.exe (file missing)



Listado de Servicios (Carga Manual):

------------------------------------

O23 - Service: cpudrv - Unknown owner - C:\Archivos de programa\SystemRequirementsLab\cpudrv.sys

**O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - Microsoft Corp., VERITAS Software - C:\WINDOWS\System32\dmadmin.exe

O23 - Service: eabusb - Hewlett-Packard Company - C:\WINDOWS\system32\drivers\eabusb.sys

O23 - Service: GEAR ASPI Filter Driver (GEARAspiWDM) - GEAR Software Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\GEARAspiWDM.sys

O23 - Service: Microsoft UAA Function Driver for High Definition Audio Service (HdAudAddService) - Conexant Systems Inc. - C:\WINDOWS\SYSTEM32\drivers\CHDAud.sys

O23 - Service: Controlador de bus de Microsoft UAA para High Definition Audio (HDAudBus) - Windows (R) Server 2003 DDK provider - C:\WINDOWS\SYSTEM32\DRIVERS\HDAudBus.sys

O23 - Service: HP WMI Interface (hpqwmi) - Hewlett-Packard Development Company, L.P. - C:\Archivos de programa\HPQ\SHARED\HPQWMI.exe

O23 - Service: IEEE-1284.4 Driver HPZid412 (HPZid412) - HP - C:\WINDOWS\SYSTEM32\DRIVERS\HPZid412.sys

O23 - Service: Print Class Driver for IEEE-1284.4 HPZipr12 (HPZipr12) - HP - C:\WINDOWS\SYSTEM32\DRIVERS\HPZipr12.sys

O23 - Service: USB to IEEE-1284.4 Translation Driver HPZius12 (HPZius12) - HP - C:\WINDOWS\SYSTEM32\DRIVERS\HPZius12.sys

O23 - Service: ialm - Intel Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\ialmnt5.sys

O23 - Service: Servicio del iPod (iPod Service) - Apple Inc. - C:\Archivos de programa\iPod\bin\iPodService.exe

O23 - Service: HP Webcam 1000 (Mvc25U870_VID_1262&PID_25FD) - Micro Vision Co.,Ltd - C:\WINDOWS\SYSTEM32\Drivers\Mvc25U870.sys

O23 - Service: Controlador del adaptador Intel(R) Wireless WiFi Link para Windows XP de 32 bits (NETw4x32) - Intel Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\NETw4x32.sys

O23 - Service: VSO Software pcouffin (pcouffin) - VSO Software - C:\WINDOWS\SYSTEM32\Drivers\pcouffin.sys

O23 - Service: Controlador de vínculo paralelo directo (Ptilink) - Parallel Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ptilink.sys

O23 - Service: Secdrv - Macrovision Corporation, Macrovision Europe Limited, and Macrovision Japan and Asia K.K. - C:\WINDOWS\SYSTEM32\DRIVERS\secdrv.sys

*O23 - Service: Servicios de Terminal Server (TermService) - Unknown owner - C:\WINDOWS\System32\svchost -k DComLaunch (file missing)

O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe

O23 - Service: Apple Mobile USB Driver (USBAAPL) - Apple, Inc. - C:\WINDOWS\SYSTEM32\Drivers\usbaapl.sys



Listado de Servicios (Deshabilitados):

--------------------------------------

**O23 - Service: dmboot - Microsoft Corp., Veritas Software - C:\WINDOWS\SYSTEM32\drivers\dmboot.sys



43 Servicios.

22 de Carga Automatica.

20 de Carga Manual.

1 Deshabilitados.





espero respuestas

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: archivo DLA en C:\WINDOWS

Mensaje por msc hotline sat » 12 Dic 2010, 08:50

Pues lo unico anormal es que parece que tienes AVIRA instalado y lanzas este fichero de NOD32:



WinSys\Drivers\amon.sys (de 502368 bytes) () Eset



como verás en http://www.file.net/process/amon.sys.html





Quizas tuviste instalado el NOD32 y te quedó este resto ???



En cualquier caso, al menos añade .vir a dicho fichero para que no se cargue en el proximo reinicio, y tras ello despues de reiniciar lo eliminas. Salvo que pudieras ya eliminarlo directamente, pero con lo indicado lo podrás hacer tras reiniciar.





Y luego pruebas si ya tienes acceso, no se si esto te podía afectar, pero por si acaso...





y si no instalaste nunca dicho antivirus, envianos el fichero en cuestion para analizar, pues podría ser un malware con dicho nombre...



saludos



ms, 12-12-2010

RCLSAN



NOTA: y por si no lo vieras por estar oculto:



ELIMOVER

http://www.zonavirus.com/descargas/elimover.asp



escribes toda la ruta



C:\windows\system32\\Drivers\amon.sys



y pulsas sobre la casilla inferior izquierda para añadir .VIR al fichero original, para lograr lo indicado anteriormente, y le das a buscar



ms.

rigel2024
Mensajes: 83
Registrado: 07 Oct 2010, 19:15

Re: archivo DLA en C:\WINDOWS

Mensaje por rigel2024 » 12 Dic 2010, 20:46

perfecto hare lo que me indicas, es posible de que ese fichero este causando problema con la conexion a internet ?

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: archivo DLA en C:\WINDOWS

Mensaje por msc hotline sat » 12 Dic 2010, 20:58

Las colisiones entre antivirus pueden provocar errores de proceso y anomalias, por eso y para evitar ralentizaciones, siempre decimos que no se usen dos o mas antivirus en un ordenador.



Me consta que este fichero con el Norton causa estragos, pero con el AVIRA no sé.



Pero lo que no has dicho es si tuviste anteriormente instalado el NOD32, porque sino, puede tratarse de un malware con dicho nombre ...



saludos



ms, 12-12-2010

rigel2024
Mensajes: 83
Registrado: 07 Oct 2010, 19:15

Re: archivo DLA en C:\WINDOWS

Mensaje por rigel2024 » 13 Dic 2010, 03:55

[b][i]a ver[/i][/b], pasa que el pc antes tenia el nod 32 , pero estaba muy lento debido a un virus. Este pc fue formateado pero no se volvio a instalar el nod32 sino que fue instalado el avira , quizas al hacer el respaldo de los driver del pc , es probable que ese fichero se haya metido en ese lugar o algo por el estilo...pero actualmente no se ha instalado el nod 32 ,lo mas probable es que se trate de un malware , pero lo raro que el elistara no lo haya detectado.aun no he tenido la oportunidad de enviar el fichero pero lo hare lo mas rapido posible

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: archivo DLA en C:\WINDOWS

Mensaje por msc hotline sat » 13 Dic 2010, 06:39

No, el ELISTARA no lo conoce como malware, pero cualquier fichero con cualquier nombre puede esconder un troyano desconocido, por esto mejor analizarlo, pero de entrada, añade .VIR a su extension, como ya te hemos indicado.



saludos



ms, 13-12-2010

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: archivo DLA en C:\WINDOWS

Mensaje por msc hotline sat » 13 Dic 2010, 10:34

Recibida muestra del fichero ac8ecd6e-d87f-2843-95ee-b3601e9c33dd.dll, pasamos a controlarlo como malware EZULA a partir del ELISTARA de hoy, 22.18



A partir de las 19 h estará disponible en esta web.



saludos



ms, 13-12-2010

rigel2024
Mensajes: 83
Registrado: 07 Oct 2010, 19:15

Re: archivo DLA en C:\WINDOWS

Mensaje por rigel2024 » 13 Dic 2010, 16:16

mi estimado el ultimo mensaje que has puesto es de otro tema mio , sobre la tarjeta sd y no corresponde a lo hablado anteriormente que es sobre el fichero del nod 32 , si puedes comprobar eso , pero cambiare la extencion al archivo dll por .vir para que no se ejecute , luego analisare con elistara



( y sobre el otro tema aun no envio la muestra del fichero "amon")

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: archivo DLA en C:\WINDOWS

Mensaje por msc hotline sat » 13 Dic 2010, 16:38

No debe postearse Tema nuevo hasta cerrar el que haya activo:



https://foros.zonavirus.com/viewtopic.php?f=1&t=17624



Hemos recibido una muestra y se ha posteado en el que estaba activo.



Aparte de ello no hemos recibido otro tuyo...



En cualquier caso espero que te sirva el analisis realizado.



saludos



ms, 13-12-2010

rigel2024
Mensajes: 83
Registrado: 07 Oct 2010, 19:15

Re: archivo DLA en C:\WINDOWS

Mensaje por rigel2024 » 13 Dic 2010, 17:42

Espero no causar el descontento de el (los )administradores de este foro pero eran dos temas distintos , de computadores distintos , si asi fue me disculpo .aun no he podido enviar el archivo (WinSys\Drivers\amon.sys (de 502368 bytes) () Eset)..para su analisis lo hare lo mas pronto

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: archivo DLA en C:\WINDOWS

Mensaje por msc hotline sat » 13 Dic 2010, 18:27

Pues recuerda que no puedes abrir dos Temas simultaneos. Debes esperar a tener solucionado uno para abrir otro !



La reincidencia en el inclumplimiento de normas puede conllevar la desconexion del foro !



saludos



ms, 13-12-2010

rigel2024
Mensajes: 83
Registrado: 07 Oct 2010, 19:15

Re: archivo DLA en C:\WINDOWS

Mensaje por rigel2024 » 14 Dic 2010, 00:43

he enviado la muestra del archivo "amon" como me mencionaste con elimover..espero su analisis y la forma de controlarlo

ATTE

Rigel2024



pd:(al usar el elimover , el archivo desaparece de la carpeta C:\windows\system32\\Drivers\amon.sys ? o tengo k eliminarlo manualmente)

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: archivo DLA en C:\WINDOWS

Mensaje por msc hotline sat » 14 Dic 2010, 12:57

Recibido el AMON.SYS ha resultado ser un driver de EXET (NOD32) que muchas veces da problemas si se usa simultaneamente a otros antivirus, especialmente el NORTON.


[quote="msc"]publisher....: Eset

copyright....: Copyright (c) 1992-2005 Eset

product......: NOD32 Antivirus System

description..: Amon monitor

original name: amon.sys

internal name: amon.sys

file version.: 2, 51, 30[/quote]

Con el mismo ELIMOVER marca la casilla de "Renombrar a .VIR el fichero original" y asi no se ejecutará a partir del siguiente reinico.



Tras ello, reinicia y cuentanos el resultado, gracias



saludos



ms, 14-12-2010

rigel2024
Mensajes: 83
Registrado: 07 Oct 2010, 19:15

Re: archivo DLA en C:\WINDOWS

Mensaje por rigel2024 » 15 Dic 2010, 00:17

el equipo aun presenta problemas con la conexion a internet , se desconecta en reiteradas ocaciones , no pasa con los otros pc de la casa , solo en el pc mencionado, espero intrucciones

ATTE

Rigel2024

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: archivo DLA en C:\WINDOWS

Mensaje por msc hotline sat » 15 Dic 2010, 07:23

Si ya has añadido .VIR al fichero indicado y has reiniciado, ya no debe afectar.



Si persiste, revisa el conexionado de este ordenador hasta el router, puede haber algun mal contacto.



Si no encuentras la causa, lanza el McAfee RootKit detective y posteanos el informe resultante, aunque si el problema es intermitente, no creo que sea por causa de software.



http://download.nai.com/products/mcafee-avert/McafeeRootkitDetective.zip



Por último comprueba que la alimentacion no tenga microcortes... y si tienes otra, prueba otra fuente de alimentacion.





saludos



ms, 15-12-2010

rigel2024
Mensajes: 83
Registrado: 07 Oct 2010, 19:15

Re: archivo DLA en C:\WINDOWS

Mensaje por rigel2024 » 15 Dic 2010, 16:34

con respecto al fichero ha sido eliminado manualmente, la conexion del ordenador al router es mediante wifi ..es mas el ordenador es el unico que presenta problemas de los 3 ordenadores con wifi que esta presente en la casa

intentare correr el McAfee RootKit detective como me haz recomendado y posteare el informe

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: archivo DLA en C:\WINDOWS

Mensaje por msc hotline sat » 15 Dic 2010, 18:03

Pues ya nos queda poco por hacer, si no es hardware (que podria ser la alimentacion) , o son los drivers degradados o es un RootKit, a ver si lo detectamos en el informe



saludos



mns, 15-12-2010

rigel2024
Mensajes: 83
Registrado: 07 Oct 2010, 19:15

Re: archivo DLA en C:\WINDOWS

Mensaje por rigel2024 » 16 Dic 2010, 00:17

publico el archivo del rootkit detective





McAfee(R) Rootkit Detective 1.1 scan report

On 15-12-2010 at 20:08:47

OS-Version 5.1.2600

Service Pack 3.0

====================================



Object-Type: SSDT-hook

Object-Name: ZwAcceptConnectPort

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwAccessCheck

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwAccessCheckAndAuditAlarm

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwAccessCheckByType

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwAccessCheckByTypeAndAuditAlarm

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwAccessCheckByTypeResultList

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwAccessCheckByTypeResultListAndAuditAlarm

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwAccessCheckByTypeResultListAndAuditAlarmByHandle

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwAddAtom

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwAddBootEntry

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwAdjustGroupsToken

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwAdjustPrivilegesToken

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwAlertResumeThread

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwAlertThread

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwAllocateLocallyUniqueId

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwAllocateUserPhysicalPages

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwAllocateUuids

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwAllocateVirtualMemory

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwAreMappedFilesTheSame

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwAssignProcessToJobObject

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwCallbackReturn

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwCancelDeviceWakeupRequest

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwCancelIoFile

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwCancelTimer

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwClearEvent

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwClose

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwCloseObjectAuditAlarm

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwCompactKeys

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwCompareTokens

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwCompleteConnectPort

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwCompressKey

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwConnectPort

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwContinue

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwCreateDebugObject

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwCreateDirectoryObject

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwCreateEvent

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwCreateEventPair

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwCreateFile

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwCreateIoCompletion

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwCreateJobObject

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwCreateJobSet

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwCreateKey

Object-Path: (NULL)



Object-Type: SSDT-hook

Object-Name: ZwCreateMailslotFile

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwCreateMutant

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwCreateNamedPipeFile

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwCreatePagingFile

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwCreatePort

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwCreateProcess

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwCreateProcessEx

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwCreateProfile

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwCreateSection

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwCreateSemaphore

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwCreateSymbolicLinkObject

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwCreateThread

Object-Path: (NULL)



Object-Type: SSDT-hook

Object-Name: ZwCreateTimer

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwCreateToken

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwCreateWaitablePort

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwDebugActiveProcess

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwDebugContinue

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwDelayExecution

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwDeleteAtom

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwDeleteBootEntry

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwDeleteFile

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwDeleteKey

Object-Path: (NULL)



Object-Type: SSDT-hook

Object-Name: ZwDeleteObjectAuditAlarm

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwDeleteValueKey

Object-Path: (NULL)



Object-Type: SSDT-hook

Object-Name: ZwDeviceIoControlFile

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwDisplayString

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwDuplicateObject

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwDuplicateToken

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwEnumerateBootEntries

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwEnumerateKey

Object-Path: \SystemRoot\System32\drivers\spzn.sys



Object-Type: SSDT-hook

Object-Name: ZwEnumerateSystemEnvironmentValuesEx

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwEnumerateValueKey

Object-Path: \SystemRoot\System32\drivers\spzn.sys



Object-Type: SSDT-hook

Object-Name: ZwExtendSection

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwFilterToken

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwFindAtom

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwFlushBuffersFile

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwFlushInstructionCache

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwFlushKey

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwFlushVirtualMemory

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwFlushWriteBuffer

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwFreeUserPhysicalPages

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwFreeVirtualMemory

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwFsControlFile

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwGetContextThread

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwGetDevicePowerState

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwGetPlugPlayEvent

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwGetWriteWatch

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwImpersonateAnonymousToken

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwImpersonateClientOfPort

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwImpersonateThread

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwInitializeRegistry

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwInitiatePowerAction

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwIsProcessInJob

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwIsSystemResumeAutomatic

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwListenPort

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwLoadDriver

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwLoadKey2

Object-Path: (NULL)



Object-Type: SSDT-hook

Object-Name: ZwLoadKey

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwLockFile

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwLockProductActivationKeys

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwLockRegistryKey

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwLockVirtualMemory

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwMakePermanentObject

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwMakeTemporaryObject

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwMapUserPhysicalPages

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwMapUserPhysicalPagesScatter

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwMapViewOfSection

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwModifyBootEntry

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwNotifyChangeDirectoryFile

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwNotifyChangeKey

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwNotifyChangeMultipleKeys

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwOpenDirectoryObject

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwOpenEvent

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwOpenEventPair

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwOpenFile

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwOpenIoCompletion

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwOpenJobObject

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwOpenKey

Object-Path: \SystemRoot\System32\drivers\spzn.sys



Object-Type: SSDT-hook

Object-Name: ZwOpenMutant

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwOpenObjectAuditAlarm

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwOpenProcess

Object-Path: (NULL)



Object-Type: SSDT-hook

Object-Name: ZwOpenProcessToken

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwOpenProcessTokenEx

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwOpenSection

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwOpenSemaphore

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwOpenSymbolicLinkObject

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwOpenThread

Object-Path: (NULL)



Object-Type: SSDT-hook

Object-Name: ZwOpenThreadToken

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwOpenThreadTokenEx

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwOpenTimer

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwPlugPlayControl

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwPowerInformation

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwPrivilegeCheck

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwPrivilegeObjectAuditAlarm

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwPrivilegedServiceAuditAlarm

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwProtectVirtualMemory

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwPulseEvent

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQueryAttributesFile

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQueryBootEntryOrder

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQueryBootOptions

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQueryDebugFilterState

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQueryDefaultLocale

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQueryDefaultUILanguage

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQueryDirectoryFile

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQueryDirectoryObject

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQueryEaFile

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQueryEvent

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQueryFullAttributesFile

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQueryInformationAtom

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQueryInformationFile

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQueryInformationJobObject

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQueryInformationPort

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQueryInformationProcess

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQueryInformationThread

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQueryInformationToken

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQueryInstallUILanguage

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQueryIntervalProfile

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQueryIoCompletion

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQueryKey

Object-Path: \SystemRoot\System32\drivers\spzn.sys



Object-Type: SSDT-hook

Object-Name: ZwQueryMultipleValueKey

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQueryMutant

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQueryObject

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQueryOpenSubKeys

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQueryPerformanceCounter

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQueryQuotaInformationFile

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQuerySection

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQuerySecurityObject

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQuerySemaphore

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQuerySymbolicLinkObject

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQuerySystemEnvironmentValue

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQuerySystemEnvironmentValueEx

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQuerySystemInformation

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQuerySystemTime

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQueryTimer

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQueryTimerResolution

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQueryValueKey

Object-Path: \SystemRoot\System32\drivers\spzn.sys



Object-Type: SSDT-hook

Object-Name: ZwQueryVirtualMemory

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQueryVolumeInformationFile

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQueueApcThread

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwRaiseException

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwRaiseHardError

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwReadFile

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwReadFileScatter

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwReadRequestData

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwReadVirtualMemory

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwRegisterThreadTerminatePort

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwReleaseMutant

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwReleaseSemaphore

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwRemoveIoCompletion

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwRemoveProcessDebug

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwRenameKey

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwReplaceKey

Object-Path: (NULL)



Object-Type: SSDT-hook

Object-Name: ZwReplyPort

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwReplyWaitReceivePort

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwReplyWaitReceivePortEx

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwReplyWaitReplyPort

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwRequestDeviceWakeup

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwRequestPort

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwRequestWaitReplyPort

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwRequestWakeupLatency

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwResetEvent

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwResetWriteWatch

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwRestoreKey

Object-Path: (NULL)



Object-Type: SSDT-hook

Object-Name: ZwResumeProcess

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwResumeThread

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSaveKey

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSaveKeyEx

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSaveMergedKeys

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSecureConnectPort

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetBootEntryOrder

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetBootOptions

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetContextThread

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetDebugFilterState

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetDefaultHardErrorPort

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetDefaultLocale

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetDefaultUILanguage

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetEaFile

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetEvent

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetEventBoostPriority

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetHighEventPair

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetHighWaitLowEventPair

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetInformationDebugObject

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetInformationFile

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetInformationJobObject

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetInformationKey

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetInformationObject

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetInformationProcess

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetInformationThread

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetInformationToken

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetIntervalProfile

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetIoCompletion

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetLdtEntries

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetLowEventPair

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetLowWaitHighEventPair

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetQuotaInformationFile

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetSecurityObject

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetSystemEnvironmentValue

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetSystemEnvironmentValueEx

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetSystemInformation

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetSystemPowerState

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetSystemTime

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetThreadExecutionState

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetTimer

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetTimerResolution

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetUuidSeed

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSetValueKey

Object-Path: (NULL)



Object-Type: SSDT-hook

Object-Name: ZwSetVolumeInformationFile

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwShutdownSystem

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSignalAndWaitForSingleObject

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwStartProfile

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwStopProfile

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSuspendProcess

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSuspendThread

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwSystemDebugControl

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwTerminateJobObject

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwTerminateProcess

Object-Path: (NULL)



Object-Type: SSDT-hook

Object-Name: ZwTerminateThread

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwTestAlert

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwTraceEvent

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwTranslateFilePath

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwUnloadDriver

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwUnloadKey

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwUnloadKeyEx

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwUnlockFile

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwUnlockVirtualMemory

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwUnmapViewOfSection

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwVdmControl

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwWaitForDebugEvent

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwWaitForMultipleObjects

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwWaitForSingleObject

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwWaitHighEventPair

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwWaitLowEventPair

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwWriteFile

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwWriteFileGather

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwWriteRequestData

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwWriteVirtualMemory

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwYieldExecution

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwCreateKeyedEvent

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwOpenKeyedEvent

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwReleaseKeyedEvent

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwWaitForKeyedEvent

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: SSDT-hook

Object-Name: ZwQueryPortInformationProcess

Object-Path: C:\WINDOWS\system32\TUKernel.exe



Object-Type: IRP-hook

Object-Name: \Driver\Ftdisk->IRP_MJ_SYSTEM_CONTROL

Object-Path:



Object-Type: IRP-hook

Object-Name: \Driver\Ftdisk->IRP_MJ_POWER

Object-Path:



Object-Type: IRP-hook

Object-Name: \Driver\Ftdisk->IRP_MJ_CLEANUP

Object-Path:



Object-Type: IRP-hook

Object-Name: \Driver\Ftdisk->IRP_MJ_SHUTDOWN

Object-Path:



Object-Type: IRP-hook

Object-Name: \Driver\Ftdisk->IRP_MJ_INTERNAL_DEVICE_CONTROL

Object-Path:



Object-Type: IRP-hook

Object-Name: \Driver\Ftdisk->IRP_MJ_DEVICE_CONTROL

Object-Path:



Object-Type: IRP-hook

Object-Name: \Driver\Ftdisk->IRP_MJ_FLUSH_BUFFERS

Object-Path:



Object-Type: IRP-hook

Object-Name: \Driver\Ftdisk->IRP_MJ_WRITE

Object-Path:



Object-Type: IRP-hook

Object-Name: \Driver\Ftdisk->IRP_MJ_READ

Object-Path:



Object-Type: IRP-hook

Object-Name: \Driver\Ftdisk->IRP_MJ_CREATE

Object-Path:



Object-Type: Registry-value

Object-Name: (Default)

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg

Status: Unable to access registry key



Object-Type: Registry-value

Object-Name: s1

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg

Status: Hidden



Object-Type: Registry-value

Object-Name: s2

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg

Status: Hidden



Object-Type: Registry-value

Object-Name: g0

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg

Status: Hidden



Object-Type: Registry-value

Object-Name: (Default)

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg

Status: Unable to access registry key



Object-Type: Registry-value

Object-Name: s1

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg

Status: Hidden



Object-Type: Registry-value

Object-Name: s2

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg

Status: Hidden



Object-Type: Registry-value

Object-Name: g0

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg

Status: Hidden



Object-Type: Process

Object-Name: Ares.exe

Pid: 2944

Object-Path: C:\Archivos de programa\Ares\Ares.exe

Status: Visible



Object-Type: Process

Object-Name: System Idle Process

Pid: 0

Object-Path:

Status: Visible



Object-Type: Process

Object-Name: igfxtray.exe

Pid: 248

Object-Path: C:\WINDOWS\system32\igfxtray.exe

Status: Visible



Object-Type: Process

Object-Name: HDWriterAutoSta

Pid: 684

Object-Path: C:\Archivos de programa\Archivos comunes\Panasonic\HD Writer AutoStart\HDWriterAutoStart.exe

Status: Visible



Object-Type: Process

Object-Name: bgsvcgen.exe

Pid: 1924

Object-Path: C:\WINDOWS\system32\bgsvcgen.exe

Status: Visible



Object-Type: Process

Object-Name: svchost.exe

Pid: 1212

Object-Path: C:\WINDOWS\system32\svchost.exe

Status: Visible



Object-Type: Process

Object-Name: hprblog.exe

Pid: 3072

Object-Path: C:\Archivos de programa\HP\Digital Imaging\Product Assistant\bin\hprblog.exe

Status: Visible



Object-Type: Process

Object-Name: spoolsv.exe

Pid: 1740

Object-Path: C:\WINDOWS\system32\spoolsv.exe

Status: Visible



Object-Type: Process

Object-Name: GrooveMonitor.e

Pid: 376

Object-Path: C:\Archivos de programa\Microsoft Office\Office12\GrooveMonitor.exe

Status: Visible



Object-Type: Process

Object-Name: System

Pid: 4

Object-Path:

Status: Visible



Object-Type: Process

Object-Name: hkcmd.exe

Pid: 284

Object-Path: C:\WINDOWS\system32\hkcmd.exe

Status: Visible



Object-Type: Process

Object-Name: AppleMobileDevi

Pid: 1896

Object-Path: C:\Archivos de programa\Archivos comunes\Apple\Mobile Device Support\AppleMobileDeviceService.exe

Status: Visible



Object-Type: Process

Object-Name: PMBVolumeWatche

Pid: 440

Object-Path: C:\Archivos de programa\Sony\PMB\PMBVolumeWatcher.exe

Status: Visible



Object-Type: Process

Object-Name: avguard.exe

Pid: 1804

Object-Path: C:\Archivos de programa\Avira\AntiVir Desktop\avguard.exe

Status: Visible



Object-Type: Process

Object-Name: PMBDeviceInfoPr

Pid: 316

Object-Path: C:\Archivos de programa\Sony\PMB\PMBDeviceInfoProvider.exe

Status: Visible



Object-Type: Process

Object-Name: svchost.exe

Pid: 968

Object-Path: C:\WINDOWS\system32\svchost.exe

Status: Visible



Object-Type: Process

Object-Name: svchost.exe

Pid: 1216

Object-Path: C:\WINDOWS\system32\svchost.exe

Status: Visible



Object-Type: Process

Object-Name: hpqste08.exe

Pid: 1588

Object-Path: C:\Archivos de programa\HP\Digital Imaging\bin\hpqSTE08.exe

Status: Visible



Object-Type: Process

Object-Name: iPodService.exe

Pid: 2456

Object-Path: C:\Archivos de programa\iPod\bin\iPodService.exe

Status: Visible



Object-Type: Process

Object-Name: WLTRYSVC.EXE

Pid: 1620

Object-Path: C:\WINDOWS\System32\wltrysvc.exe

Status: Visible



Object-Type: Process

Object-Name: lsass.exe

Pid: 784

Object-Path: C:\WINDOWS\system32\lsass.exe

Status: Visible



Object-Type: Process

Object-Name: alg.exe

Pid: 2892

Object-Path: C:\WINDOWS\System32\alg.exe

Status: Visible



Object-Type: Process

Object-Name: ctfmon.exe

Pid: 568

Object-Path: C:\WINDOWS\system32\ctfmon.exe

Status: Visible



Object-Type: Process

Object-Name: plugin-containe

Pid: 2832

Object-Path: C:\Archivos de programa\Mozilla Firefox\plugin-container.exe

Status: Visible



Object-Type: Process

Object-Name: avgnt.exe

Pid: 228

Object-Path: C:\Archivos de programa\Avira\AntiVir Desktop\avgnt.exe

Status: Visible



Object-Type: Process

Object-Name: explorer.exe

Pid: 1748

Object-Path: C:\WINDOWS\Explorer.EXE

Status: Visible



Object-Type: Process

Object-Name: WINWORD.EXE

Pid: 3112

Object-Path: C:\Archivos de programa\Microsoft Office\Office12\WINWORD.EXE

Status: Visible



Object-Type: Process

Object-Name: Rootkit_Detecti

Pid: 1780

Object-Path: C:\Windows\Temp\Rar$EX00.781\Rootkit_Detective.exe

Status: Visible



Object-Type: Process

Object-Name: eabservr.exe

Pid: 168

Object-Path: C:\Archivos de programa\HPQ\Quick Launch Buttons\EabServr.exe

Status: Visible



Object-Type: Process

Object-Name: sched.exe

Pid: 1812

Object-Path: C:\Archivos de programa\Avira\AntiVir Desktop\sched.exe

Status: Visible



Object-Type: Process

Object-Name: winlogon.exe

Pid: 728

Object-Path: C:\WINDOWS\system32\winlogon.exe

Status: Visible



Object-Type: Process

Object-Name: TaskSwitchXP.ex

Pid: 480

Object-Path: C:\Archivos de programa\TaskSwitchXP\TaskSwitchXP.exe

Status: Visible



Object-Type: Process

Object-Name: smss.exe

Pid: 636

Object-Path: C:\WINDOWS\System32\smss.exe

Status: Visible



Object-Type: Process

Object-Name: QPService.exe

Pid: 264

Object-Path: C:\Archivos de programa\HP\QuickPlay\QPService.exe

Status: Visible



Object-Type: Process

Object-Name: bcmntray.EXE

Pid: 204

Object-Path: C:\WINDOWS\system32\bcmntray.exe

Status: Visible



Object-Type: Process

Object-Name: BCMWLTRY.EXE

Pid: 1632

Object-Path: C:\WINDOWS\System32\bcmwltry.exe

Status: Visible



Object-Type: Process

Object-Name: wlcomm.exe

Pid: 3028

Object-Path: C:\Archivos de programa\Windows Live\Contacts\wlcomm.exe

Status: Visible



Object-Type: Process

Object-Name: csrss.exe

Pid: 704

Object-Path: C:\WINDOWS\system32\csrss.exe

Status: Visible



Object-Type: Process

Object-Name: svchost.exe

Pid: 1324

Object-Path: C:\WINDOWS\system32\svchost.exe

Status: Visible



Object-Type: Process

Object-Name: msnmsgr.exe

Pid: 1200

Object-Path: C:\Archivos de programa\Windows Live\Messenger\msnmsgr.exe

Status: Visible



Object-Type: Process

Object-Name: iTunesHelper.ex

Pid: 240

Object-Path: C:\Archivos de programa\iTunes\iTunesHelper.exe

Status: Visible



Object-Type: Process

Object-Name: svchost.exe

Pid: 2596

Object-Path: C:\WINDOWS\System32\svchost.exe

Status: Visible



Object-Type: Process

Object-Name: svchost.exe

Pid: 1048

Object-Path: C:\WINDOWS\system32\svchost.exe

Status: Visible



Object-Type: Process

Object-Name: igfxpers.exe

Pid: 304

Object-Path: C:\WINDOWS\system32\igfxpers.exe

Status: Visible



Object-Type: Process

Object-Name: mDNSResponder.e

Pid: 1948

Object-Path: C:\Archivos de programa\Bonjour\mDNSResponder.exe

Status: Visible



Object-Type: Process

Object-Name: hpqtra08.exe

Pid: 988

Object-Path: C:\Archivos de programa\HP\Digital Imaging\bin\hpqtra08.exe

Status: Visible



Object-Type: Process

Object-Name: services.exe

Pid: 772

Object-Path: C:\WINDOWS\system32\services.exe

Status: Visible



Object-Type: Process

Object-Name: svchost.exe

Pid: 1144

Object-Path: C:\WINDOWS\System32\svchost.exe

Status: Visible



Object-Type: Process

Object-Name: hpwuSchd2.exe

Pid: 152

Object-Path: C:\Archivos de programa\HP\HP Software Update\HPWuSchd2.exe

Status: Visible



Object-Type: Process

Object-Name: firefox.exe

Pid: 524

Object-Path: C:\Archivos de programa\Mozilla Firefox\firefox.exe

Status: Visible



Object-Type: Process

Object-Name: tfswctrl.exe

Pid: 2044

Object-Path: C:\WINDOWS\system32\dla\tfswctrl.exe

Status: Visible



Scan complete. Hidden registry keys/values: 6

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: archivo DLA en C:\WINDOWS

Mensaje por msc hotline sat » 16 Dic 2010, 06:56

No hay ficheros corriendo en procesos ocultos. Solo claves de sistema, lo cual es normal.



Por ùltimo, lanza el COPYMBR.EXE y envianos el fichero resultante, asi veremos si hay algo raro en dicho sector físico y procederemos en consecuencia



http://www.zonavirus.com/descargas/copymbr.asp



saludos



ms, 16-12-2010

rigel2024
Mensajes: 83
Registrado: 07 Oct 2010, 19:15

Re: archivo DLA en C:\WINDOWS

Mensaje por rigel2024 » 17 Dic 2010, 00:00

perfecto enviare el fichero como muestra , le pondre la contraseña establecida

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: archivo DLA en C:\WINDOWS

Mensaje por msc hotline sat » 17 Dic 2010, 06:46

Bien, pues una vez lo recibamos, lo analizaremos y estudiaremos como proceder, de lo cual informaremos.



saludos



ms, 17-12-2010

rigel2024
Mensajes: 83
Registrado: 07 Oct 2010, 19:15

Re: archivo DLA en C:\WINDOWS

Mensaje por rigel2024 » 21 Dic 2010, 01:14

aun no han recivido el archivo ?

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: archivo DLA en C:\WINDOWS

Mensaje por msc hotline sat » 21 Dic 2010, 06:37

No me consta que se recibiera ayer antes de cerrar la admisión de muestras... ???



Pero si lo enviaste por la tarde (de España) igual entra en las muestras de hoy.



Si lo hciste por la mañana, vuelve a intentarlo, siguiendo las indicaciones, claro:







>[b]ENVIO DE MUESTRAS Y ELIMINACIÓN DE CLAVES - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



Tras recibirlo/s, lo/s analizaremos e implementaremos su control y eliminación, si procede, en nuestras utilidades, de lo cual informaremos



saludos



ms, 21-12-2010

rigel2024
Mensajes: 83
Registrado: 07 Oct 2010, 19:15

Re: archivo DLA en C:\WINDOWS

Mensaje por rigel2024 » 10 Ene 2011, 05:32

tema solucionado gracias..

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: archivo DLA en C:\WINDOWS

Mensaje por msc hotline sat » 10 Ene 2011, 09:01

Pues lo celebramos, y dando el Tema por solucionado, procedemos a cerrarlo.



Si nos necesitas de nuevo, ya sabes donde estamos



saludos



ms, 10-1-2011

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”