Tool Nircmd

Responder
Mikeall
Mensajes: 2
Registrado: 09 Abr 2009, 19:27

Tool Nircmd

Mensaje por Mikeall » 02 Abr 2011, 19:23

Hola amigos tengo varios dias con problemas...se me congela la pantalla...no me carga bien windows. Le pase el elistar y aqui esta el detalle. Ayudenme estoy desesperado.



(2-4-2011 16:09:20 (GMT))

EliStartPage v22.89 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 25 de Marzo del 2011)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(2-4-2011 16:14:55 (GMT))

EliStartPage v22.89 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 25 de Marzo del 2011)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"

C:\ComboFix\IEXPLORE.EXE --> Eliminado, Tool-NirCmd

C:\ComboFix\NIRCMDB.EXE --> Eliminado, Tool-NirCmd

C:\System Volume Information\_restore{3A20B238-D37E-43E1-A795-C144C47FB525}\RP53\A0034973.EXE --> Eliminado, Tool-NirCmd

C:\System Volume Information\_restore{3A20B238-D37E-43E1-A795-C144C47FB525}\RP56\A0059113.EXE --> Eliminado, Tool-NirCmd

C:\System Volume Information\_restore{3A20B238-D37E-43E1-A795-C144C47FB525}\RP56\A0059114.EXE --> Eliminado, Tool-NirCmd

C:\WINDOWS\NIRCMD.EXE --> Eliminado, Tool-NirCmd



Nº Total de Directorios: 8514

Nº Total de Ficheros: 61209

Nº de Ficheros Analizados: 19481

Nº de Ficheros Infectados: 6

Nº de Ficheros Limpiados: 6



PD: Que antivuris me recomiendan?

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Tool Nircmd

Mensaje por msc hotline sat » 02 Abr 2011, 19:33

Siempre se ha de probar la ultima version del ELISTARA, y estamos ya en la 22.96, y postea infosat de la 22.89 ...



Mejor descargue la actual y nos postea el infosat de nuevo, no sea que controlemos algo que en la pasada no haciamos, aunque ya hizo bastante limpieza...



Aparte, si persiste el problema, lance el SPROCES :




[quote="msc"]
[b]SPROCES.EXE[/b] (herramienta de investigación)

http://www.zonavirus.com/descargas/sproces.asp



Y tras pulsar en SALIR, posteanos el contenido del C:\SPROCLOG.TXT [/quote]

lo analizaremos e informaremos al respecto.



saludos



ms, 2-4-2011

Mikeall
Mensajes: 2
Registrado: 09 Abr 2009, 19:27

Re: Tool Nircmd

Mensaje por Mikeall » 02 Abr 2011, 20:37

Aqui esta el ultimo informe con Elistar 22.96



(2-4-2011 16:09:20 (GMT))

EliStartPage v22.89 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 25 de Marzo del 2011)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(2-4-2011 16:14:55 (GMT))

EliStartPage v22.89 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 25 de Marzo del 2011)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"

C:\ComboFix\IEXPLORE.EXE --> Eliminado, Tool-NirCmd

C:\ComboFix\NIRCMDB.EXE --> Eliminado, Tool-NirCmd

C:\System Volume Information\_restore{3A20B238-D37E-43E1-A795-C144C47FB525}\RP53\A0034973.EXE --> Eliminado, Tool-NirCmd

C:\System Volume Information\_restore{3A20B238-D37E-43E1-A795-C144C47FB525}\RP56\A0059113.EXE --> Eliminado, Tool-NirCmd

C:\System Volume Information\_restore{3A20B238-D37E-43E1-A795-C144C47FB525}\RP56\A0059114.EXE --> Eliminado, Tool-NirCmd

C:\WINDOWS\NIRCMD.EXE --> Eliminado, Tool-NirCmd



Nº Total de Directorios: 8514

Nº Total de Ficheros: 61209

Nº de Ficheros Analizados: 19481

Nº de Ficheros Infectados: 6

Nº de Ficheros Limpiados: 6



(25-3-2011 18:13:40 (GMT))

EliStartPage v22.96 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 1 de Abril del 2011)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(25-3-2011 18:31:25 (GMT))

EliStartPage v22.96 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 1 de Abril del 2011)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"

C:\System Volume Information\_restore{3A20B238-D37E-43E1-A795-C144C47FB525}\RP56\A0059115.EXE --> Eliminado, Tool-NirCmd

C:\System Volume Information\_restore{3A20B238-D37E-43E1-A795-C144C47FB525}\RP56\A0061211.EXE --> Eliminado, Tool-NirCmd

C:\System Volume Information\_restore{3A20B238-D37E-43E1-A795-C144C47FB525}\RP56\A0061225.EXE --> Eliminado, Tool-NirCmd

C:\System Volume Information\_restore{3A20B238-D37E-43E1-A795-C144C47FB525}\RP56\A0061281.EXE --> Eliminado, Tool-NirCmd

C:\System Volume Information\_restore{3A20B238-D37E-43E1-A795-C144C47FB525}\RP56\A0061295.EXE --> Eliminado, Tool-NirCmd



Nº Total de Directorios: 7992

Nº Total de Ficheros: 60693

Nº de Ficheros Analizados: 19683

Nº de Ficheros Infectados: 5

Nº de Ficheros Limpiados: 5



(2-4-2011 18:34:36 (GMT))

EliStartPage v22.96 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 1 de Abril del 2011)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Tool Nircmd

Mensaje por msc hotline sat » 03 Abr 2011, 07:30

Pues ya ves que se ha hecho limpieza de todo lo conocido.



Si tras reiniciar, persiste alguna anomalia, indicanosla junto con el informe del SPROCES:


[quote="msc"]
[b]SPROCES.EXE[/b] (herramienta de investigación)

http://www.zonavirus.com/descargas/sproces.asp



Y tras pulsar en SALIR, posteanos el contenido del C:\SPROCLOG.TXT [/quote]

lo analizaremos e informaremos al respecto.



saludos



ms, 3-4-2011

hewlettlee
Mensajes: 1
Registrado: 06 Jun 2013, 16:24

Re: Tool Nircmd

Mensaje por hewlettlee » 06 Jun 2013, 16:29

QUERIDOS AMIGOS LES ENVIO EL ARCHIVO DEL SPROCES PARA QUE ME PUEDAN AYUDA:



(6-6-2011 14:14:10 GMT)

SProces v7.2 (c)2013 S.G.H. / Satinfo S.L.

-------------------------------------------

Sistema Operativo: Microsoft Windows XP (v5.1.2600) Service Pack 2

Parche MS08-067 (Servicio Servidor) NO Instalado.

Parche MS10-046 (Exploit.CPLlink) NO Instalado.

Internet Explorer: (v8.0.6001.18702) 0

Equipo: ESSALUD-508

Usuario: Administrador

Sesión de Usuario: Administrador



29 Procesos Activos:

C:\WINDOWS\SYSTEM32\SMSS.EXE

C:\WINDOWS\SYSTEM32\CSRSS.EXE

C:\WINDOWS\SYSTEM32\WINLOGON.EXE

C:\WINDOWS\SYSTEM32\SERVICES.EXE

C:\WINDOWS\SYSTEM32\LSASS.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SPOOLSV.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\ABBYY\FINEREADER\9.00\LICENSING\PE\NETWORKLICENSESERVER.EXE

C:\WINDOWS\SYSTEM32\WUAUCLT.EXE

C:\WINDOWS\SYSTEM32\ALG.EXE

C:\WINDOWS\EXPLORER.EXE

C:\WINDOWS\SYSTEM32\WSCNTFY.EXE

C:\WINDOWS\SYSTEM32\IGFXTRAY.EXE

C:\WINDOWS\SYSTEM32\HKCMD.EXE

C:\WINDOWS\SYSTEM32\IGFXPERS.EXE

C:\WINDOWS\RTHDCPL.EXE

C:\WINDOWS\SYSTEM32\IGFXSRVC.EXE

C:\ARCHIVOS DE PROGRAMA\MICROSOFT OFFICE\OFFICE12\GROOVEMONITOR.EXE

C:\WINDOWS\SYSTEM32\CTFMON.EXE

C:\ARCHIVOS DE PROGRAMA\ALWIL SOFTWARE\AVAST5\AVASTSVC.EXE

C:\ARCHIVOS DE PROGRAMA\ALWIL SOFTWARE\AVAST5\AVASTUI.EXE

C:\ARCHIVOS DE PROGRAMA\MOZILLA FIREFOX\FIREFOX.EXE

C:\ARCHIVOS DE PROGRAMA\MOZILLA FIREFOX\PLUGIN-CONTAINER.EXE

C:\ARCHIVOS DE PROGRAMA\MESSENGER\MSMSGS.EXE

C:\DOCUMENTS AND SETTINGS\ADMINISTRADOR\MIS DOCUMENTOS\DESCARGAS\SPROCES\SPROCES.EXE



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.com.pe/

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 172.26.23.75:3128 (1)

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = intranet.essalud;www.essalud.gob.pe;<local> (1)

O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll

O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\ARCHIV~1\MICROS~2\Office12\GRA8E1~1.DLL

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [MSMSGS] "C:\Archivos de programa\Messenger\msmsgs.exe" /background

O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe

O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe

O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe

O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE

O4 - HKLM\..\Run: [RemoteControl] "C:\Archivos de programa\CyberLink\PowerDVD\PDVDServ.exe"

O4 - HKLM\..\Run: [LanguageShortcut] "C:\Archivos de programa\CyberLink\PowerDVD\Language\Language.exe"

O4 - HKLM\..\Run: [GrooveMonitor] "C:\Archivos de programa\Microsoft Office\Office12\GrooveMonitor.exe"

O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Archivos de programa\Adobe\Reader 9.0\Reader\Reader_sl.exe"

O4 - HKLM\..\Run: [Adobe ARM] "C:\Archivos de programa\Archivos comunes\Adobe\ARM\1.0\AdobeARM.exe"

O4 - HKLM\..\Run: [avast5] C:\ARCHIV~1\ALWILS~1\Avast5\avastUI.exe /nogui

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio Local')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio de red')

O4 - Startup: Recorte de pantalla e Inicio rápido de OneNote 2007.lnk = C:\Archivos de programa\Microsoft Office\Office12\ONENOTEM.EXE /tsr

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office12\EXCEL.EXE/3000

O9 - Extra button: Enviar a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\ARCHIV~1\MICROS~2\Office12\ONBttnIE.dll

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\Office12\REFIEBAR.DLL

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O17 - HKLM\System\CCS\Services\Tcpip\..\{FA74168E-EC03-4DB5-9FA9-0B4A20129D4A}: NameServer = 172.20.0.227

O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\ARCHIV~1\MICROS~2\Office12\GR99D3~1.DLL

O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Help\hxds.dll

O20 - Winlogon Notify: IGFXCUI - IGFXDEV.DLL

O21 - SSODL: PostBootReminder - {7849596a-48ea-486e-8937-a2a3009f31a9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: CDBurn - {fbeb8a05-beee-4442-804e-409d6c4515e9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - C:\WINDOWS\system32\webcheck.dll

O21 - SSODL: SysTray - {35CEC8A3-2BE6-11D2-8773-92E220524153} - C:\WINDOWS\system32\stobject.dll

O22 - SharedTaskScheduler: Precargador Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - %SystemRoot%\system32\browseui.dll

O22 - SharedTaskScheduler: Demonio de caché de las categorías de componente - {8C7461EF-2B13-11d2-BE35-3078302C2030} - %SystemRoot%\system32\browseui.dll

O22 - ShellExecuteHooks: Groove GFS Stub Execution Hook - {B5A7F190-DDA6-4420-B3BA-52453494E6CD} - C:\ARCHIV~1\MICROS~2\Office12\GRA8E1~1.DLL



Información Adicional:

----------------------

WinSys\Drivers\dmboot.sys (de 800256 bytes) () Microsoft Corp., Veritas Software

WinSys\Drivers\mrxsmb.sys (de 451456 bytes) () Microsoft Corporation

WinSys\Drivers\ntfs.sys (de 574592 bytes) () Microsoft Corporation



Listado de Servicios (Carga Automatica):

----------------------------------------

O23 - Service: ABBYY FineReader 9.0 PE Licensing Service (ABBYY.Licensing.FineReader.Professional.9.0) - ABBYY (BIT Software) - C:\Archivos de programa\Archivos comunes\ABBYY\FineReader\9.00\Licensing\PE\NetworkLicenseServer.exe

O23 - Service: avast! Antivirus - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast5\AvastSvc.exe

O23 - Service: Google Update Servicio (gupdate) (gupdate) - Google Inc. - C:\Archivos de programa\Google\Update\GoogleUpdate.exe



Listado de Servicios (Carga Manual):

------------------------------------

O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast5\AvastSvc.exe

O23 - Service: avast! Web Scanner - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast5\AvastSvc.exe

**O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - Microsoft Corp., VERITAS Software - C:\WINDOWS\System32\dmadmin.exe

O23 - Service: Google Update Servicio (gupdatem) (gupdatem) - Google Inc. - C:\Archivos de programa\Google\Update\GoogleUpdate.exe

O23 - Service: Controlador de bus de Microsoft UAA para High Definition Audio (HDAudBus) - Windows (R) Server 2003 DDK provider - C:\WINDOWS\SYSTEM32\DRIVERS\HDAudBus.sys

O23 - Service: ialm - Intel Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\igxpmp32.sys

O23 - Service: Service for Realtek HD Audio (WDM) (IntcAzAudAddService) - Realtek Semiconductor Corp. - C:\WINDOWS\SYSTEM32\drivers\RtkHDAud.sys

O23 - Service: MBAMProtector - Malwarebytes Corporation - C:\WINDOWS\system32\drivers\mbam.sys

O23 - Service: PortTalk - Beyond Logic http://www.beyondlogic.org - C:\WINDOWS\SYSTEM32\Drivers\PortTalk.sys

O23 - Service: Controlador de vínculo paralelo directo (Ptilink) - Parallel Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ptilink.sys

O23 - Service: Realtek 10/100/1000 PCI-E NIC Family NDIS XP Driver (RTLE8023xp) - Realtek Semiconductor Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\Rtenicxp.sys

O23 - Service: Secdrv - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\secdrv.sys



Listado de Servicios (Deshabilitados):

--------------------------------------

**O23 - Service: dmboot - Microsoft Corp., Veritas Software - C:\WINDOWS\SYSTEM32\drivers\dmboot.sys

O23 - Service: Acceso a dispositivo de interfaz humana (HidServ) - Unknown owner - %SystemRoot%\System32\svchost.exe -k netsvcs - C:\WINDOWS\System32\hidserv.dll (file missing)

O23 - Service: MBAMService - Malwarebytes Corporation - C:\Archivos de programa\Malwarebytes' Anti-Malware\mbamservice.exe

O23 - Service: PCTools KDS (PCTCore) - Unknown owner - C:\WINDOWS\SYSTEM32\drivers\PCTCore.sys (file missing)

O23 - Service: PC Tools Data Store (pctDS) - Unknown owner - C:\WINDOWS\SYSTEM32\drivers\pctDS.sys (file missing)

O23 - Service: PC Tools Extended File Attributes (pctEFA) - Unknown owner - C:\WINDOWS\SYSTEM32\drivers\pctEFA.sys (file missing)

O23 - Service: PC Tools Spyware Doctor Driver (PCTSD) - Unknown owner - C:\WINDOWS\SYSTEM32\Drivers\PCTSD.sys (file missing)



22 Servicios.

3 de Carga Automatica.

12 de Carga Manual.

7 Deshabilitados.





GRACIAS DE ANTEMANO

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Tool Nircmd

Mensaje por msc hotline sat » 07 Jun 2013, 09:36

Pues parece que faltan instalar parches:



Sistema Operativo: Microsoft Windows XP (v5.1.2600) Service Pack 2



Parche MS08-067 (Servicio Servidor) NO Instalado.



Parche MS10-046 (Exploit.CPLlink) NO Instalado.



Lance un windowsupdate e instale los que detecte que faltan (www.update.microsoft.com)





Aparte de ello lo demás es correcto.



Si persistiera el problema de video, reinstale drivers y revise la placa, saquela, limpie los contactos y vuelvala a insertar, y nos comenta el resultado, gracias.





saludos



ms, 7-6-2013

Responder

Volver a “Foro Virus - Cuentanos tu problema”