intento de descarga de viewmsg.php (SOLUCIONADO)

Cerrado
toopoto
Mensajes: 6
Registrado: 15 Oct 2011, 00:56

intento de descarga de viewmsg.php (SOLUCIONADO)

Mensaje por toopoto » 15 Oct 2011, 01:07

Hola a todos,

cuento lo que me sucede a ver si podeis indicarme algo, ya que he estado buscando algo sobre esto, pero no encuentro nada por ahi.



A cada pocos minutos se me intenta descargar https://foros.zonavirus.com/viewtopic.php?f=1&t=17044, que el ka[b][i]s[/i][/b]pe[i][b]r[/b][/i]sky bloquea porque dice que tiene virus.

No consigo hacer que deje de intentar ir al sitio este. He limpiado todos los archivos temporales del explorer, cookies, etc, y le he pasado el antivirus al pc, pero nada. ¿Teneis alguna idea de que puedo hacer?



Muchas gracias

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: intento de descarga de testertoday.ru/forum/viewmsg.php

Mensaje por msc hotline sat » 15 Oct 2011, 08:59

Efectivamente, el link en cuestion ejecuta un PHP en el servidor que instala un malware segun la info al respecto:





File name: viewmsg.php

Submission date: 2011-10-15 07:52:12 (UTC)

Current status: finished

Result: 32 /44 (72.7%)

VT Community



malware

Safety score: 0.0%

Compact Print results Antivirus Version Last Update Result

AhnLab-V3 2011.09.19.00 2011.09.19 Trojan/Win32.Diple

AntiVir 7.11.14.234 2011.09.20 TR/EyeStye.N.2019

Antiy-AVL 2.0.3.7 2011.09.20 Trojan/win32.agent.gen

Avast 4.8.1351.0 2011.09.18 Win32:Spyware-gen [Spy]

Avast5 5.0.677.0 2011.09.18 Win32:Spyware-gen [Spy]

AVG 10.0.0.1190 2011.09.20 PSW.Generic9.UDH

BitDefender 7.2 2011.09.20 Trojan.Generic.6652174

ByteHero 1.0.0.1 2011.09.13 -

CAT-QuickHeal 11.00 2011.09.20 -

ClamAV 0.97.0.0 2011.09.19 -

Commtouch 5.3.2.6 2011.09.20 -

Comodo 10178 2011.09.20 TrojWare.Win32.Spy.SpyEyes.NIL

DrWeb 5.0.2.03300 2011.09.20 Trojan.PWS.SpySweep.52

Emsisoft 5.1.0.11 2011.09.20 Trojan-Spy.Win32.SpyEyes!IK

eSafe 7.0.17.0 2011.09.19 -

eTrust-Vet 36.1.8570 2011.09.20 -

F-Prot 4.6.2.117 2011.09.20 -

F-Secure 9.0.16440.0 2011.09.20 Trojan.Generic.6652174

Fortinet 4.3.370.0 2011.09.20 W32/Spyeye.3014!tr

GData 22 2011.09.20 Trojan.Generic.6652174

Ikarus T3.1.1.107.0 2011.09.20 Trojan-Spy.Win32.SpyEyes

Jiangmin 13.0.900 2011.09.19 TrojanSpy.SpyEyes.fma

K7AntiVirus 9.113.5160 2011.09.19 Spyware

Kaspersky 9.0.0.837 2011.09.20 Trojan-Spy.Win32.SpyEyes.nil

McAfee 5.400.0.1158 2011.09.20 PWS-Spyeye.da

McAfee-GW-Edition 2010.1D 2011.09.19 PWS-Spyeye.da

Microsoft 1.7604 2011.09.20 Trojan:Win32/EyeStye.N

NOD32 6478 2011.09.20 Win32/Spy.SpyEye.CA

Norman 6.07.11 2011.09.19 -

nProtect 2011-09-20.01 2011.09.20 -

Panda 10.0.3.5 2011.09.19 Generic Malware

PCTools 8.0.0.5 2011.09.20 Trojan.ADH

Prevx 3.0 2011.09.20 High Risk Cloaked Malware

Rising 23.76.01.02 2011.09.20 -

Sophos 4.69.0 2011.09.20 Mal/Generic-L

SUPERAntiSpyware 4.40.0.1006 2011.09.20 -

Symantec 20111.2.0.82 2011.09.20 Trojan.ADH

TheHacker 6.7.0.1.300 2011.09.19 -

TrendMicro 9.500.0.1008 2011.09.20 TROJ_KRYPTK.SMUJ

TrendMicro-HouseCall 9.500.0.1008 2011.09.20 TROJ_KRYPTK.SMUJ

VBA32 3.12.16.4 2011.09.19 BScope.Trojan-Injector.1692

VIPRE 10530 2011.09.20 Trojan.Win32.Generic!BT

ViRobot 2011.9.20.4679 2011.09.20 Spyware.SpyEyes.168030

VirusBuster 14.0.221.0 2011.09.19 TrojanSpy.SpyEyes!VATERwEgkfM

Additional informationShow all

MD5 : 567edde967cfb2ff2c98c3c293a98113

SHA1 : 67b28023d3977cefab72f69ec340ccd98fee8915

SHA256: d0603ebd97168901d37715f96c94ca8bbae72cb2892f1a2dd346d313565c9c63

ssdeep: 3072:v033dcpdnpLJfoZKmVC93O4VPkBtQCk0eVi43yPKZzrbrv:W3gfnhGMv3yM/v

File size : 168030 bytes

First seen: 2011-09-12 09:44:35

Last seen : 2011-09-20 10:31:12

Magic: PE32 executable for MS Windows (GUI) Intel 80386 32-bit

TrID:

Win32 Executable MS Visual C++ (generic) (65.2%)

Win32 Executable Generic (14.7%)

Win32 Dynamic Link Library (generic) (13.1%)

Generic Win/DOS Executable (3.4%)

DOS Executable Generic (3.4%)

sigcheck:

publisher....: yfofyg Cysuvuri Kaxapy

copyright....: yfofyg Cysuvuri Kaxapy 2003-2004 Copyright (c)

product......: Ejefoni Ehyvuw Wuqebef onyco

description..: Ejefoni Ehyvuw Wuqebef onyco

original name: ivarofeewar.exe

internal name: ivarofeewar

file version.: 5, 7, 703, 108





Veamos si el ELISTARA conoce lo que provoca este link en tu ordenador:


[quote="para DESCARGAR el ELISTARA, msc"]



http://www.zonavirus.com/descargas/descargar-elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el

resultado

del proceso [/quote]




Y si en el informe no se detectara nada ni pidiera muestra para analizar, proceder

con el SPROCES :




[quote="msc"]
[b]SPROCES.EXE[/b] (herramienta de investigación)

http://www.zonavirus.com/descargas/descargar-sproces.asp



Y tras pulsar en SALIR, postearnos el contenido del C:\SPROCLOG.TXT [/quote]


lo analizaremos e informaremos al respecto.



saludos



ms, 15-10-2011

RSPBAD

toopoto
Mensajes: 6
Registrado: 15 Oct 2011, 00:56

Re: intento de descarga de viewmsg.php

Mensaje por toopoto » 15 Oct 2011, 11:16

Hola,



pongo el listado del infosat.txt



ademas de intentar continuamente conectarme con esa pagina, al iniciar el pc me intenta exportar una firma digital, que como lleva clave manual no lo consigue. Esto solo lo hace una vez al reiniciar. El programa que intenta exportarla es C/WINDOWS/Explorer.EXE



Tambien hay una carpeta en C/ sin nombre. Al pinchar en ella siempre aparezco en C/ aunque realmente estoy dentro de la carpeta.



(15-10-2011 08:55:14 (GMT))

EliStartPage v24.08 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 14 de Octubre del 2011)

--------------------------------------------------

Usuario: x

ID de Usuario: S-1-5-21-1454471165-1336601894-725345543-1003



Lista de Acciones (por Acción Directa):

Eliminada Class, "{09BD51AE-7E02-4916-9B12-647A92C02B7F}" -> C:\Archivos de programa\AskTBar\bar\1.bin\A5POPSWT.DLL

Eliminada Class, "{147A976F-EEE1-4377-8EA7-4716E4CDD239}" -> NULL1

Eliminada Class, "{83453071-3F9C-4AB0-BE30-EDA368D7976D}" -> C:\Archivos de programa\AskTBar\bar\1.bin\A5POPSWT.DLL

Eliminada Class, "{9AFB8248-617F-460D-9366-D71CDEDA3179}" -> NULL1

Eliminada Class, "{BD04DAE2-8C1B-4CC5-9E06-22DE05C2EDA0}" -> C:\Archivos de programa\AskTBar\bar\1.bin\A5POPSWT.DLL

Eliminada Class, "{FE063DB1-4EC0-403E-8DD8-394C54984B2C}" -> C:\Archivos de programa\AskTBar\bar\1.bin\ASKTBAR.DLL

Eliminada Class, "{FE063DB9-4EC0-403E-8DD8-394C54984B2C}" -> C:\Archivos de programa\AskTBar\bar\1.bin\ASKTBAR.DLL

Eliminada Class, "{FE063DBB-4EC0-403e-8DD8-394C54984B2C}" -> C:\Archivos de programa\AskTBar\bar\1.bin\ASKTBAR.DLL

Detectado HOSTS no Standar.

Restaurado HOSTS por el Original.

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(15-10-2011 08:55:23 (GMT))

EliStartPage v24.08 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 14 de Octubre del 2011)

--------------------------------------------------

Usuario: Administrador

ID de Usuario: S-1-5-21-1454471165-1336601894-725345543-500



Lista de Acciones (por Acción Directa):

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(15-10-2011 08:55:45 (GMT))

EliStartPage v24.08 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 14 de Octubre del 2011)

--------------------------------------------------

Usuario: Administrador

ID de Usuario: S-1-5-21-1454471165-1336601894-725345543-500



Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 0

Nº Total de Ficheros: 15

Nº de Ficheros Analizados: 7

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: intento de descarga de viewmsg.php

Mensaje por msc hotline sat » 15 Oct 2011, 11:43

Pues vemos que tenias el HOSTS modificado, que el ELISTARA ya ha restaurado:



Detectado HOSTS no Standar.

Restaurado HOSTS por el Original.

No detectado SP3 de Windows XP





y que te faltan parches, mas de 1000... Asi que lanza un windowsupdate e instala los que encuentre a faltar !!!



Luego reinicia y nos posteas el log generado por el SPROCES y seguiremos



saludos



ms, 15-10-2011

toopoto
Mensajes: 6
Registrado: 15 Oct 2011, 00:56

Re: intento de descarga de viewmsg.php

Mensaje por toopoto » 16 Oct 2011, 12:31

Bueno ya esta hecho lo del sp3

Sigo con los mismos sintomas

pongo informe del Eliastra y del Sproces







(16-10-2011 09:38:33 (GMT))

EliStartPage v24.08 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 14 de Octubre del 2011)

--------------------------------------------------

Usuario: x

ID de Usuario: S-1-5-21-1454471165-1336601894-725345543-1003



Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(16-10-2011 09:38:41 (GMT))

EliStartPage v24.08 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 14 de Octubre del 2011)

--------------------------------------------------

Usuario: Administrador

ID de Usuario: S-1-5-21-1454471165-1336601894-725345543-500



Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(16-10-2011 09:39:23 (GMT))

EliStartPage v24.08 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 14 de Octubre del 2011)

--------------------------------------------------

Usuario: Administrador

ID de Usuario: S-1-5-21-1454471165-1336601894-725345543-500



Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 0

Nº Total de Ficheros: 16

Nº de Ficheros Analizados: 7

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



(16-10-2011 09:39:41 (GMT))

EliStartPage v24.08 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 14 de Octubre del 2011)

--------------------------------------------------

Usuario: Administrador

ID de Usuario: S-1-5-21-1454471165-1336601894-725345543-500



Lista de Acciones (por Exploración):

Explorando "C:\Documents and Settings\x\Escritorio"



Nº Total de Directorios: 160

Nº Total de Ficheros: 2141

Nº de Ficheros Analizados: 104

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



(16-10-2011 09:39:49 (GMT))

EliStartPage v24.08 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 14 de Octubre del 2011)

--------------------------------------------------

Usuario: Administrador

ID de Usuario: S-1-5-21-1454471165-1336601894-725345543-500



Lista de Acciones (por Exploración):

Explorando "C:\Documents and Settings\x\Escritorio"



Nº Total de Directorios: 160

Nº Total de Ficheros: 2141

Nº de Ficheros Analizados: 104

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



(16-10-2011 09:50:19 (GMT))

EliStartPage v24.08 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 14 de Octubre del 2011)

--------------------------------------------------

Usuario: Administrador

ID de Usuario: S-1-5-21-1454471165-1336601894-725345543-500



Lista de Acciones (por Exploración):

Explorando "C:\Documents and Settings"



Nº Total de Directorios: 4960

Nº Total de Ficheros: 64242

Nº de Ficheros Analizados: 17059

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0









(16-10-2011 10:25:34 GMT)

SProces v5.8 (c)2011 S.G.H. / Satinfo S.L.

-------------------------------------------

Sistema Operativo: Microsoft Windows XP (v5.1.2600) Service Pack 3

Parche MS08-067 (Servicio Servidor) Instalado.

Internet Explorer: (v8.0.6001.18702) 0

Equipo: PUESTO

Usuario: victor

Sesión de Usuario: victor



38 Procesos Activos:

C:\WINDOWS\SYSTEM32\SMSS.EXE

C:\WINDOWS\SYSTEM32\CSRSS.EXE

C:\WINDOWS\SYSTEM32\WINLOGON.EXE

C:\WINDOWS\SYSTEM32\SERVICES.EXE

C:\WINDOWS\SYSTEM32\LSASS.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SPOOLSV.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\AUTODESK SHARED\SERVICE\ADSKSCSRV.EXE

C:\ARCHIVOS DE PROGRAMA\KASPERSKY LAB\KASPERSKY ANTI-VIRUS 2009\AVP.EXE

C:\ARCHIVOS DE PROGRAMA\BONJOUR\MDNSRESPONDER.EXE

C:\WINDOWS\MICROSOFT.NET\FRAMEWORK\V4.0.30319\MSCORSVW.EXE

C:\WINDOWS\SYSTEM32\FSUSBEXSERVICE.EXE

C:\WINDOWS\SYSTEM32\HASPLMS.EXE

C:\WINDOWS\EXPLORER.EXE

C:\WINDOWS\SYSTEM32\LGSCSICOMMANDSERVICE.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\MICROSOFT SHARED\VS7DEBUG\MDM.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\SPOOL\DRIVERS\W32X86\3\HPZTSB05.EXE

C:\ARCHIVOS DE PROGRAMA\KASPERSKY LAB\KASPERSKY ANTI-VIRUS 2009\AVP.EXE

C:\ARCHIVOS DE PROGRAMA\WMONITOR\WLANCFG.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\REAL\UPDATE_OB\REALSCHED.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\NOKIA\MPLATFORM\NOKIAMSERVER.EXE

C:\ARCHIVOS DE PROGRAMA\TELEFONICA\BIN\SPRTCMD.EXE

C:\WINDOWS\SYSTEM32\CTFMON.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\INSTALLSHIELD\UPDATESERVICE\ISUSPM.EXE

C:\ARCHIVOS DE PROGRAMA\VIA\RAID\RAID_TOOL.EXE

C:\WINDOWS\SYSTEM32\ALG.EXE

C:\WINDOWS\SYSTEM32\WSCNTFY.EXE

C:\ARCHIVOS DE PROGRAMA\INTERNET EXPLORER\IEXPLORE.EXE

C:\ARCHIVOS DE PROGRAMA\INTERNET EXPLORER\IEXPLORE.EXE

C:\WINDOWS\SYSTEM32\TASKMGR.EXE

C:\DOCUMENTS AND SETTINGS\X\ESCRITORIO\SPROCES\SPROCES.EXE



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

R0 - HKUS\S-1-5-21-1454471165-1336601894-725345543-1003\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank (User 'x')

R0 - HKUS\S-1-5-21-1454471165-1336601894-725345543-1003\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch (User 'x')

R0 - HKUS\S-1-5-21-1454471165-1336601894-725345543-500\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank (User 'Administrador')

R0 - HKUS\S-1-5-21-1454471165-1336601894-725345543-500\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch (User 'Administrador')

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local;<local> (0)

R1 - HKUS\S-1-5-21-1454471165-1336601894-725345543-1003\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local;<local> (0) (User 'x')

O2 - BHO: Aplicación auxiliar de vínculos de Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelper.dll

O2 - BHO: T100BHO - {2F2CC692-D1B6-433e-BEFF-745CE8087980} - C:\Archivos de programa\Tutoriales100\tutoriales100BHO.dll (file missing)

O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\Documents and Settings\All Users\Datos de programa\Real\RealPlayer\BrowserRecordPlugin\IE\rpbrowserrecordplugin.dll

O2 - BHO: IEVkbdBHO - {59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C} - C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus 2009\ievkbd.dll

O2 - BHO: OfferBox - {703740c1-0f1a-4cec-a4df-d78db0158477} - C:\Archivos de programa\OfferBox\extensions-3.1.3878.129\offerbox_air_iexplorer.dll (file missing)

O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll

O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Archivos de programa\Java\jre6\bin\jp2ssv.dll (file missing)

O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Archivos de programa\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll (file missing)

O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll

O3 - Toolbar: Veoh Video Compass - {52836EB0-631A-47B1-94A6-61F9D9112DAE} - C:\Archivos de programa\Veoh Networks\Veoh Video Compass\SearchRecsPlugin.dll

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [ISUSPM] "C:\Archivos de programa\Archivos comunes\InstallShield\UpdateService\ISUSPM.exe" -scheduler

O4 - HKUS\S-1-5-21-1454471165-1336601894-725345543-1003\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User 'x')

O4 - HKUS\S-1-5-21-1454471165-1336601894-725345543-1003\..\Run: [ISUSPM] "C:\Archivos de programa\Archivos comunes\InstallShield\UpdateService\ISUSPM.exe" -scheduler (User 'x')

O4 - HKUS\S-1-5-21-1454471165-1336601894-725345543-500\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User 'Administrador')

O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd

O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb05.exe

O4 - HKLM\..\Run: [AVP] "C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe"

O4 - HKLM\..\Run: [WLanCfg.exe] C:\Archivos de programa\WMonitor\WLanCfg.exe

O4 - HKLM\..\Run: [TkBellExe] "C:\Archivos de programa\Archivos comunes\Real\Update_OB\realsched.exe" -osboot

O4 - HKLM\..\Run: [NPSStartup]

O4 - HKLM\..\Run: [NokiaMServer] C:\Archivos de programa\Archivos comunes\Nokia\MPlatform\NokiaMServer /watchfiles startup

O4 - HKLM\..\Run: [Telefonica] "C:\Archivos de programa\Telefonica\bin\sprtcmd.exe" /P Telefonica

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - HKUS\.DEFAULT\..\Run: [DWQueuedReporting] "C:\ARCHIV~1\ARCHIV~1\MICROS~1\DW\dwtrig20.exe" -t (User 'Default user')

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio Local')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio de red')

O4 - Global Startup: Inicio rápido de Adobe Acrobat.lnk = C:\WINDOWS\Installer\{AC76BA86-1040-7D00-7760-000000000003}\_SC_Acrobat.exe

O4 - Global Startup: VIA RAID TOOL.lnk = C:\Archivos de programa\VIA\RAID\raid_tool.exe

O8 - Extra context menu item: Anexar a PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: Convertir a Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Convertir destino de vínculo a PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: Convertir destino de vínculo en archivo Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Convertir selección a Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Convertir selección a archivo PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: Convertir vínculos seleccionados a Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html

O8 - Extra context menu item: Convertir vínculos seleccionados a PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html

O8 - Extra context menu item: Descargar con Mipony - file://C:\Archivos de programa\MiPony\Browser\IEContext.htm

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office12\EXCEL.EXE/3000

O8 - Extra context menu item: Sothink SWF Catcher - C:\Archivos de programa\Archivos comunes\SourceTec\SWF Catcher\InternetExplorer.htm

O8 - Extra context menu item: Anexar a PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html (User 'x')

O8 - Extra context menu item: Convertir a Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html (User 'x')

O8 - Extra context menu item: Convertir destino de vínculo a PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html (User 'x')

O8 - Extra context menu item: Convertir destino de vínculo en archivo Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html (User 'x')

O8 - Extra context menu item: Convertir selección a Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html (User 'x')

O8 - Extra context menu item: Convertir selección a archivo PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html (User 'x')

O8 - Extra context menu item: Convertir vínculos seleccionados a Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html (User 'x')

O8 - Extra context menu item: Convertir vínculos seleccionados a PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html (User 'x')

O8 - Extra context menu item: Descargar con Mipony - file://C:\Archivos de programa\MiPony\Browser\IEContext.htm (User 'x')

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office12\EXCEL.EXE/3000 (User 'x')

O8 - Extra context menu item: Sothink SWF Catcher - C:\Archivos de programa\Archivos comunes\SourceTec\SWF Catcher\InternetExplorer.htm (User 'x')

O9 - Extra button: Estadísticas de protección del tráfico Web - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus 2009\SCIEPlgn.dll

O9 - Extra button: Enviar a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\ARCHIV~1\MICROS~2\Office12\ONBttnIE.dll

O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\ARCHIV~1\MI3AA1~1\INetRepl.dll

O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\ARCHIV~1\MI3AA1~1\INetRepl.dll

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\Office12\REFIEBAR.DLL

O9 - Extra button: Sothink SWF Catcher - {E19ADC6E-3909-43E4-9A89-B7B676377EE3} - C:\Archivos de programa\Archivos comunes\SourceTec\SWF Catcher\InternetExplorer.htm

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O10 - Unknown file in Winsock LSP: C:\ARCHIVOS DE PROGRAMA\BONJOUR\MDNSNSP.DLL

O16 - DPF: {01113300-3E00-11D2-8470-0060089874ED} (Support.com Configuration Class) - http://web.atar.rima-tde.net/sdccommon/download/tgctlcm.cab

O16 - DPF: {12545791-AC9A-44B2-8964-0DA216C4A4E5} (PARTcommunity 3D Web Viewer) - http://www.partserver.de/partserver/viewer/cnsweb3d/cnsweb3d.cab

O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab

O16 - DPF: {22945A69-1191-4DCF-9E6F-409BDE94D101} (EModelNonVersionSpecificViewControl Class) - http://www.3dpublisher.net/SWService/eDrawingsEnglish.cab

O16 - DPF: {53049A9A-1122-4673-B8D4-12F545AE3285} (CV781Object Object) - http://ipcam-252.dyndns.org/AVC_AX_764.cab

O16 - DPF: {5D637FAD-E202-48D1-8F18-5B9C459BD1E3} (Image Uploader Control) - http://www.mypix.com/es/es/fw_model/domain/library/aurigma/ImageUploader5.cab

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1258119311093

O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Plug-in 1.6.0_18) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_18-windows-i586.cab

O16 - DPF: {ABF6E460-2F42-4F7E-91A2-549CBCB5D2D2} (NurisamDownloader Control) - http://www.nurisam.com:8081/include/NurisamDownloader.cab

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - https://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab

O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Help\hxds.dll

O20 - AppInit_DLLs: C:\ARCHIV~1\KASPER~1\KASPER~1\mzvkbd.dll,C:\ARCHIV~1\KASPER~1\KASPER~1\mzvkbd3.dll

O20 - Winlogon Notify: DIMSNTFY - %SYSTEMROOT%\SYSTEM32\DIMSNTFY.DLL

O20 - Winlogon Notify: KLOGON - C:\WINDOWS\SYSTEM32\KLOGON.DLL

O21 - SSODL: PostBootReminder - {7849596a-48ea-486e-8937-a2a3009f31a9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: CDBurn - {fbeb8a05-beee-4442-804e-409d6c4515e9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - C:\WINDOWS\system32\webcheck.dll

O21 - SSODL: SysTray - {35CEC8A3-2BE6-11D2-8773-92E220524153} - C:\WINDOWS\system32\stobject.dll

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll

O21 - SSODL: UPnPMonitor - {e57ce738-33e8-4c51-8354-bb4de9d215d1} - C:\WINDOWS\system32\upnpui.dll

O22 - SharedTaskScheduler: Precargador Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - %SystemRoot%\system32\browseui.dll

O22 - SharedTaskScheduler: Demonio de caché de las categorías de componente - {8C7461EF-2B13-11d2-BE35-3078302C2030} - %SystemRoot%\system32\browseui.dll



Información Adicional:

----------------------

.scr: AutoCADScriptFile -> "C:\WINDOWS\system32\notepad.exe" "%1"

WinSys\Drivers\ati2mtag.sys (de 701440 bytes) () ATI Technologies Inc.

WinSys\Drivers\Ca1528av.sys (de 672640 bytes) () Digital Camera

WinSys\Drivers\dmboot.sys (de 800256 bytes) () Microsoft Corp., Veritas Software

WinSys\Drivers\hardlock.sys (de 588800 bytes) () SafeNet Inc.

WinSys\Drivers\HSFCXTS2.sys (de 685056 bytes) () Conexant Systems, Inc.

WinSys\Drivers\HSF_CNXT.sys (de 731136 bytes) () Conexant Systems, Inc.

WinSys\Drivers\HSF_DPV.sys (de 988032 bytes) () Conexant Systems, Inc.

WinSys\Drivers\mrxsmb.sys (de 456320 bytes) () Microsoft Corporation

WinSys\Drivers\mtxparhm.sys (de 452736 bytes) () Matrox Graphics Inc.

WinSys\Drivers\ntfs.sys (de 574976 bytes) () Microsoft Corporation

WinSys\Drivers\slntamr.sys (de 404990 bytes) () Smart Link

WinSys\Drivers\sptd.sys (de 691696 bytes) ()

WinSys\Drivers\wdf01000.sys (de 444136 bytes) () Microsoft Corporation

WinSys\Drivers\XXLHASP.sys (de 821248 bytes) ()



Listado de Servicios (Carga Automatica):

----------------------------------------

O23 - Service: aksfridge - SafeNet Inc. - C:\WINDOWS\system32\drivers\aksfridge.sys

O23 - Service: Autodesk Licensing Service - Autodesk - C:\Archivos de programa\Archivos comunes\Autodesk Shared\Service\AdskScSrv.exe

O23 - Service: Kaspersky Anti-Virus (AVP) - Kaspersky Lab - C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe

O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Archivos de programa\Bonjour\mDNSResponder.exe

O23 - Service: FsUsbExService - Teruten - C:\WINDOWS\system32\FsUsbExService.Exe

O23 - Service: Hardlock - SafeNet Inc. - C:\WINDOWS\system32\drivers\hardlock.sys

O23 - Service: Sentinel HASP License Manager (hasplms) - SafeNet Inc. - C:\WINDOWS\system32\hasplms.exe

O23 - Service: Haspnt - Aladdin Knowledge Systems - C:\WINDOWS\system32\drivers\Haspnt.sys

O23 - Service: LG SCSI command service (LGScsiCommandService) - Mobile Leader Co.,Ltd. - C:\WINDOWS\system32\LGScsiCommandService.exe

O23 - Service: mdmxsdk - Conexant - C:\WINDOWS\SYSTEM32\DRIVERS\mdmxsdk.sys

O23 - Service: OfferBox update service - Unknown owner - C:\Archivos de programa\OfferBox\OfferBoxUpdateService.exe (file missing)

O23 - Service: Sentinel - SafeNet, Inc. - C:\WINDOWS\System32\Drivers\SENTINEL.SYS



Listado de Servicios (Carga Manual):

------------------------------------

O23 - Service: SafeNet Inc. HASP Key (akshasp) - Aladdin Knowledge Systems Ltd. - C:\WINDOWS\SYSTEM32\DRIVERS\akshasp.sys

O23 - Service: SafeNet Inc. USB Key (aksusb) - Aladdin Knowledge Systems Ltd. - C:\WINDOWS\SYSTEM32\DRIVERS\aksusb.sys

O23 - Service: ati2mtag - ATI Technologies Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ati2mtag.sys

O23 - Service: SPCA1528 Still Camera Service (Bulk1528) - SunPlus - C:\WINDOWS\SYSTEM32\Drivers\Bulk1528.sys

O23 - Service: SPCA1528 Video Camera Service (Ca1528av) - Digital Camera - C:\WINDOWS\SYSTEM32\Drivers\Ca1528av.sys

O23 - Service: C-Media WDM Audio Interface (cmuda) - C-Media Inc - C:\WINDOWS\SYSTEM32\drivers\cmuda.sys

**O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - Microsoft Corp., VERITAS Software - C:\WINDOWS\System32\dmadmin.exe

O23 - Service: VIA Rhine-Family Fast-Ethernet Adapter Driver Service (FET5X86V) - VIA Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\fetnd5bv.sys

O23 - Service: Controlador para NT del adaptador Fast Ethernet VIA PCI 10/100Mb (FETNDIS) - VIA Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\fetnd5.sys

O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Archivos de programa\Archivos comunes\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe

O23 - Service: FsUsbExDisk - Unknown owner - C:\WINDOWS\system32\FsUsbExDisk.SYS

O23 - Service: HSFHWBS2 - Conexant Systems, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\HSFHWBS2.sys

O23 - Service: HSF_DP - Conexant Systems, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\HSFDPSP2.sys

O23 - Service: HSF_DPV - Conexant Systems, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\HSF_DPV.sys

O23 - Service: Kaspersky Anti-Virus NDIS Filter (klim5) - Kaspersky Lab - C:\WINDOWS\SYSTEM32\DRIVERS\klim5.sys

O23 - Service: Nokia USB Phone Parent Driver (nmwcd) - Nokia - C:\WINDOWS\SYSTEM32\drivers\ccdcmb.sys

O23 - Service: Nokia USB Communication Driver (nmwcdc) - Nokia - C:\WINDOWS\SYSTEM32\drivers\ccdcmbo.sys

O23 - Service: Nokia USB Flashing Phone Parent (nmwcdnsu) - Nokia - C:\WINDOWS\SYSTEM32\drivers\nmwcdnsu.sys

O23 - Service: Nokia USB Flashing Generic (nmwcdnsuc) - Nokia - C:\WINDOWS\SYSTEM32\drivers\nmwcdnsuc.sys

O23 - Service: PCANDIS5 Protocol Driver (PCANDIS5) - Printing Communications Assoc., Inc. (PCAUSA) - C:\ARCHIV~1\WMonitor\PCANDIS5.SYS

O23 - Service: PCCS Mode Change Filter Driver (pccsmcfd) - Nokia - C:\WINDOWS\SYSTEM32\DRIVERS\pccsmcfd.sys

O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

O23 - Service: Controlador de vínculo paralelo directo (Ptilink) - Parallel Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ptilink.sys

O23 - Service: Secdrv - Macrovision Corporation, Macrovision Europe Limited, and Macrovision Japan and Asia K.K. - C:\WINDOWS\SYSTEM32\DRIVERS\secdrv.sys

O23 - Service: ServiceLayer - Nokia - C:\Archivos de programa\PC Connectivity Solution\ServiceLayer.exe

O23 - Service: SAMSUNG USB Mobile Device (WDM) (ss_bbus) - MCCI - C:\WINDOWS\SYSTEM32\DRIVERS\ss_bbus.sys

O23 - Service: SAMSUNG USB Mobile Modem (Filter) (ss_bmdfl) - MCCI Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\ss_bmdfl.sys

O23 - Service: SAMSUNG USB Mobile Modem (ss_bmdm) - MCCI Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\ss_bmdm.sys

O23 - Service: upperdev - Nokia - C:\WINDOWS\SYSTEM32\DRIVERS\usbser_lowerflt.sys

O23 - Service: UsbserFilt - Nokia - C:\WINDOWS\SYSTEM32\DRIVERS\usbser_lowerfltj.sys

O23 - Service: winachsf - Conexant Systems, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\HSF_CNXT.sys

O23 - Service: WL382F Wireless LAN 11Mbps Adapter Service (WL328F) - Gemtek - C:\WINDOWS\SYSTEM32\DRIVERS\Atl2kR.sys

O23 - Service: XXLHASP - Unknown owner - c:\windows\system32\drivers\XXLHASP.sys



Listado de Servicios (Deshabilitados):

--------------------------------------

**O23 - Service: dmboot - Microsoft Corp., Veritas Software - C:\WINDOWS\SYSTEM32\drivers\dmboot.sys

O23 - Service: Acceso a dispositivo de interfaz humana (HidServ) - Unknown owner - %SystemRoot%\System32\svchost.exe -k netsvcs - C:\WINDOWS\System32\hidserv.dll (file missing)



47 Servicios.

12 de Carga Automatica.

33 de Carga Manual.

2 Deshabilitados.

toopoto
Mensajes: 6
Registrado: 15 Oct 2011, 00:56

Re: intento de descarga de viewmsg.php

Mensaje por toopoto » 16 Oct 2011, 12:34

Bueno ya esta hecho lo del sp3

Sigo con los mismos sintomas

pongo informe del Eliastra y del Sproces







(16-10-2011 09:38:33 (GMT))

EliStartPage v24.08 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 14 de Octubre del 2011)

--------------------------------------------------

Usuario: x

ID de Usuario: S-1-5-21-1454471165-1336601894-725345543-1003



Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(16-10-2011 09:38:41 (GMT))

EliStartPage v24.08 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 14 de Octubre del 2011)

--------------------------------------------------

Usuario: Administrador

ID de Usuario: S-1-5-21-1454471165-1336601894-725345543-500



Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(16-10-2011 09:39:23 (GMT))

EliStartPage v24.08 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 14 de Octubre del 2011)

--------------------------------------------------

Usuario: Administrador

ID de Usuario: S-1-5-21-1454471165-1336601894-725345543-500



Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 0

Nº Total de Ficheros: 16

Nº de Ficheros Analizados: 7

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



(16-10-2011 09:39:41 (GMT))

EliStartPage v24.08 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 14 de Octubre del 2011)

--------------------------------------------------

Usuario: Administrador

ID de Usuario: S-1-5-21-1454471165-1336601894-725345543-500



Lista de Acciones (por Exploración):

Explorando "C:\Documents and Settings\x\Escritorio"



Nº Total de Directorios: 160

Nº Total de Ficheros: 2141

Nº de Ficheros Analizados: 104

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



(16-10-2011 09:39:49 (GMT))

EliStartPage v24.08 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 14 de Octubre del 2011)

--------------------------------------------------

Usuario: Administrador

ID de Usuario: S-1-5-21-1454471165-1336601894-725345543-500



Lista de Acciones (por Exploración):

Explorando "C:\Documents and Settings\x\Escritorio"



Nº Total de Directorios: 160

Nº Total de Ficheros: 2141

Nº de Ficheros Analizados: 104

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



(16-10-2011 09:50:19 (GMT))

EliStartPage v24.08 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 14 de Octubre del 2011)

--------------------------------------------------

Usuario: Administrador

ID de Usuario: S-1-5-21-1454471165-1336601894-725345543-500



Lista de Acciones (por Exploración):

Explorando "C:\Documents and Settings"



Nº Total de Directorios: 4960

Nº Total de Ficheros: 64242

Nº de Ficheros Analizados: 17059

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0









(16-10-2011 10:25:34 GMT)

SProces v5.8 (c)2011 S.G.H. / Satinfo S.L.

-------------------------------------------

Sistema Operativo: Microsoft Windows XP (v5.1.2600) Service Pack 3

Parche MS08-067 (Servicio Servidor) Instalado.

Internet Explorer: (v8.0.6001.18702) 0

Equipo: PUESTO

Usuario: victor

Sesión de Usuario: victor



38 Procesos Activos:

C:\WINDOWS\SYSTEM32\SMSS.EXE

C:\WINDOWS\SYSTEM32\CSRSS.EXE

C:\WINDOWS\SYSTEM32\WINLOGON.EXE

C:\WINDOWS\SYSTEM32\SERVICES.EXE

C:\WINDOWS\SYSTEM32\LSASS.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SPOOLSV.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\AUTODESK SHARED\SERVICE\ADSKSCSRV.EXE

C:\ARCHIVOS DE PROGRAMA\KASPERSKY LAB\KASPERSKY ANTI-VIRUS 2009\AVP.EXE

C:\ARCHIVOS DE PROGRAMA\BONJOUR\MDNSRESPONDER.EXE

C:\WINDOWS\MICROSOFT.NET\FRAMEWORK\V4.0.30319\MSCORSVW.EXE

C:\WINDOWS\SYSTEM32\FSUSBEXSERVICE.EXE

C:\WINDOWS\SYSTEM32\HASPLMS.EXE

C:\WINDOWS\EXPLORER.EXE

C:\WINDOWS\SYSTEM32\LGSCSICOMMANDSERVICE.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\MICROSOFT SHARED\VS7DEBUG\MDM.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\RUNDLL32.EXE

C:\WINDOWS\SYSTEM32\SPOOL\DRIVERS\W32X86\3\HPZTSB05.EXE

C:\ARCHIVOS DE PROGRAMA\KASPERSKY LAB\KASPERSKY ANTI-VIRUS 2009\AVP.EXE

C:\ARCHIVOS DE PROGRAMA\WMONITOR\WLANCFG.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\REAL\UPDATE_OB\REALSCHED.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\NOKIA\MPLATFORM\NOKIAMSERVER.EXE

C:\ARCHIVOS DE PROGRAMA\TELEFONICA\BIN\SPRTCMD.EXE

C:\WINDOWS\SYSTEM32\CTFMON.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\INSTALLSHIELD\UPDATESERVICE\ISUSPM.EXE

C:\ARCHIVOS DE PROGRAMA\VIA\RAID\RAID_TOOL.EXE

C:\WINDOWS\SYSTEM32\ALG.EXE

C:\WINDOWS\SYSTEM32\WSCNTFY.EXE

C:\ARCHIVOS DE PROGRAMA\INTERNET EXPLORER\IEXPLORE.EXE

C:\ARCHIVOS DE PROGRAMA\INTERNET EXPLORER\IEXPLORE.EXE

C:\WINDOWS\SYSTEM32\TASKMGR.EXE

C:\DOCUMENTS AND SETTINGS\X\ESCRITORIO\SPROCES\SPROCES.EXE



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

R0 - HKUS\S-1-5-21-1454471165-1336601894-725345543-1003\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank (User 'x')

R0 - HKUS\S-1-5-21-1454471165-1336601894-725345543-1003\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch (User 'x')

R0 - HKUS\S-1-5-21-1454471165-1336601894-725345543-500\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank (User 'Administrador')

R0 - HKUS\S-1-5-21-1454471165-1336601894-725345543-500\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch (User 'Administrador')

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local;<local> (0)

R1 - HKUS\S-1-5-21-1454471165-1336601894-725345543-1003\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local;<local> (0) (User 'x')

O2 - BHO: Aplicación auxiliar de vínculos de Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelper.dll

O2 - BHO: T100BHO - {2F2CC692-D1B6-433e-BEFF-745CE8087980} - C:\Archivos de programa\Tutoriales100\tutoriales100BHO.dll (file missing)

O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\Documents and Settings\All Users\Datos de programa\Real\RealPlayer\BrowserRecordPlugin\IE\rpbrowserrecordplugin.dll

O2 - BHO: IEVkbdBHO - {59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C} - C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus 2009\ievkbd.dll

O2 - BHO: OfferBox - {703740c1-0f1a-4cec-a4df-d78db0158477} - C:\Archivos de programa\OfferBox\extensions-3.1.3878.129\offerbox_air_iexplorer.dll (file missing)

O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll

O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Archivos de programa\Java\jre6\bin\jp2ssv.dll (file missing)

O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Archivos de programa\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll (file missing)

O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll

O3 - Toolbar: Veoh Video Compass - {52836EB0-631A-47B1-94A6-61F9D9112DAE} - C:\Archivos de programa\Veoh Networks\Veoh Video Compass\SearchRecsPlugin.dll

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [ISUSPM] "C:\Archivos de programa\Archivos comunes\InstallShield\UpdateService\ISUSPM.exe" -scheduler

O4 - HKUS\S-1-5-21-1454471165-1336601894-725345543-1003\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User 'x')

O4 - HKUS\S-1-5-21-1454471165-1336601894-725345543-1003\..\Run: [ISUSPM] "C:\Archivos de programa\Archivos comunes\InstallShield\UpdateService\ISUSPM.exe" -scheduler (User 'x')

O4 - HKUS\S-1-5-21-1454471165-1336601894-725345543-500\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User 'Administrador')

O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd

O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb05.exe

O4 - HKLM\..\Run: [AVP] "C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe"

O4 - HKLM\..\Run: [WLanCfg.exe] C:\Archivos de programa\WMonitor\WLanCfg.exe

O4 - HKLM\..\Run: [TkBellExe] "C:\Archivos de programa\Archivos comunes\Real\Update_OB\realsched.exe" -osboot

O4 - HKLM\..\Run: [NPSStartup]

O4 - HKLM\..\Run: [NokiaMServer] C:\Archivos de programa\Archivos comunes\Nokia\MPlatform\NokiaMServer /watchfiles startup

O4 - HKLM\..\Run: [Telefonica] "C:\Archivos de programa\Telefonica\bin\sprtcmd.exe" /P Telefonica

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - HKUS\.DEFAULT\..\Run: [DWQueuedReporting] "C:\ARCHIV~1\ARCHIV~1\MICROS~1\DW\dwtrig20.exe" -t (User 'Default user')

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio Local')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio de red')

O4 - Global Startup: Inicio rápido de Adobe Acrobat.lnk = C:\WINDOWS\Installer\{AC76BA86-1040-7D00-7760-000000000003}\_SC_Acrobat.exe

O4 - Global Startup: VIA RAID TOOL.lnk = C:\Archivos de programa\VIA\RAID\raid_tool.exe

O8 - Extra context menu item: Anexar a PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: Convertir a Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Convertir destino de vínculo a PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: Convertir destino de vínculo en archivo Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Convertir selección a Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Convertir selección a archivo PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: Convertir vínculos seleccionados a Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html

O8 - Extra context menu item: Convertir vínculos seleccionados a PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html

O8 - Extra context menu item: Descargar con Mipony - file://C:\Archivos de programa\MiPony\Browser\IEContext.htm

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office12\EXCEL.EXE/3000

O8 - Extra context menu item: Sothink SWF Catcher - C:\Archivos de programa\Archivos comunes\SourceTec\SWF Catcher\InternetExplorer.htm

O8 - Extra context menu item: Anexar a PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html (User 'x')

O8 - Extra context menu item: Convertir a Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html (User 'x')

O8 - Extra context menu item: Convertir destino de vínculo a PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html (User 'x')

O8 - Extra context menu item: Convertir destino de vínculo en archivo Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html (User 'x')

O8 - Extra context menu item: Convertir selección a Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html (User 'x')

O8 - Extra context menu item: Convertir selección a archivo PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html (User 'x')

O8 - Extra context menu item: Convertir vínculos seleccionados a Adobe PDF - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html (User 'x')

O8 - Extra context menu item: Convertir vínculos seleccionados a PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html (User 'x')

O8 - Extra context menu item: Descargar con Mipony - file://C:\Archivos de programa\MiPony\Browser\IEContext.htm (User 'x')

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office12\EXCEL.EXE/3000 (User 'x')

O8 - Extra context menu item: Sothink SWF Catcher - C:\Archivos de programa\Archivos comunes\SourceTec\SWF Catcher\InternetExplorer.htm (User 'x')

O9 - Extra button: Estadísticas de protección del tráfico Web - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus 2009\SCIEPlgn.dll

O9 - Extra button: Enviar a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\ARCHIV~1\MICROS~2\Office12\ONBttnIE.dll

O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\ARCHIV~1\MI3AA1~1\INetRepl.dll

O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\ARCHIV~1\MI3AA1~1\INetRepl.dll

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\Office12\REFIEBAR.DLL

O9 - Extra button: Sothink SWF Catcher - {E19ADC6E-3909-43E4-9A89-B7B676377EE3} - C:\Archivos de programa\Archivos comunes\SourceTec\SWF Catcher\InternetExplorer.htm

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O10 - Unknown file in Winsock LSP: C:\ARCHIVOS DE PROGRAMA\BONJOUR\MDNSNSP.DLL

O16 - DPF: {01113300-3E00-11D2-8470-0060089874ED} (Support.com Configuration Class) - http://web.atar.rima-tde.net/sdccommon/download/tgctlcm.cab

O16 - DPF: {12545791-AC9A-44B2-8964-0DA216C4A4E5} (PARTcommunity 3D Web Viewer) - http://www.partserver.de/partserver/viewer/cnsweb3d/cnsweb3d.cab

O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab

O16 - DPF: {22945A69-1191-4DCF-9E6F-409BDE94D101} (EModelNonVersionSpecificViewControl Class) - http://www.3dpublisher.net/SWService/eDrawingsEnglish.cab

O16 - DPF: {53049A9A-1122-4673-B8D4-12F545AE3285} (CV781Object Object) - http://ipcam-252.dyndns.org/AVC_AX_764.cab

O16 - DPF: {5D637FAD-E202-48D1-8F18-5B9C459BD1E3} (Image Uploader Control) - http://www.mypix.com/es/es/fw_model/domain/library/aurigma/ImageUploader5.cab

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1258119311093

O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Plug-in 1.6.0_18) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_18-windows-i586.cab

O16 - DPF: {ABF6E460-2F42-4F7E-91A2-549CBCB5D2D2} (NurisamDownloader Control) - http://www.nurisam.com:8081/include/NurisamDownloader.cab

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - https://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab

O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Help\hxds.dll

O20 - AppInit_DLLs: C:\ARCHIV~1\KASPER~1\KASPER~1\mzvkbd.dll,C:\ARCHIV~1\KASPER~1\KASPER~1\mzvkbd3.dll

O20 - Winlogon Notify: DIMSNTFY - %SYSTEMROOT%\SYSTEM32\DIMSNTFY.DLL

O20 - Winlogon Notify: KLOGON - C:\WINDOWS\SYSTEM32\KLOGON.DLL

O21 - SSODL: PostBootReminder - {7849596a-48ea-486e-8937-a2a3009f31a9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: CDBurn - {fbeb8a05-beee-4442-804e-409d6c4515e9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - C:\WINDOWS\system32\webcheck.dll

O21 - SSODL: SysTray - {35CEC8A3-2BE6-11D2-8773-92E220524153} - C:\WINDOWS\system32\stobject.dll

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll

O21 - SSODL: UPnPMonitor - {e57ce738-33e8-4c51-8354-bb4de9d215d1} - C:\WINDOWS\system32\upnpui.dll

O22 - SharedTaskScheduler: Precargador Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - %SystemRoot%\system32\browseui.dll

O22 - SharedTaskScheduler: Demonio de caché de las categorías de componente - {8C7461EF-2B13-11d2-BE35-3078302C2030} - %SystemRoot%\system32\browseui.dll



Información Adicional:

----------------------

.scr: AutoCADScriptFile -> "C:\WINDOWS\system32\notepad.exe" "%1"

WinSys\Drivers\ati2mtag.sys (de 701440 bytes) () ATI Technologies Inc.

WinSys\Drivers\Ca1528av.sys (de 672640 bytes) () Digital Camera

WinSys\Drivers\dmboot.sys (de 800256 bytes) () Microsoft Corp., Veritas Software

WinSys\Drivers\hardlock.sys (de 588800 bytes) () SafeNet Inc.

WinSys\Drivers\HSFCXTS2.sys (de 685056 bytes) () Conexant Systems, Inc.

WinSys\Drivers\HSF_CNXT.sys (de 731136 bytes) () Conexant Systems, Inc.

WinSys\Drivers\HSF_DPV.sys (de 988032 bytes) () Conexant Systems, Inc.

WinSys\Drivers\mrxsmb.sys (de 456320 bytes) () Microsoft Corporation

WinSys\Drivers\mtxparhm.sys (de 452736 bytes) () Matrox Graphics Inc.

WinSys\Drivers\ntfs.sys (de 574976 bytes) () Microsoft Corporation

WinSys\Drivers\slntamr.sys (de 404990 bytes) () Smart Link

WinSys\Drivers\sptd.sys (de 691696 bytes) ()

WinSys\Drivers\wdf01000.sys (de 444136 bytes) () Microsoft Corporation

WinSys\Drivers\XXLHASP.sys (de 821248 bytes) ()



Listado de Servicios (Carga Automatica):

----------------------------------------

O23 - Service: aksfridge - SafeNet Inc. - C:\WINDOWS\system32\drivers\aksfridge.sys

O23 - Service: Autodesk Licensing Service - Autodesk - C:\Archivos de programa\Archivos comunes\Autodesk Shared\Service\AdskScSrv.exe

O23 - Service: Kaspersky Anti-Virus (AVP) - Kaspersky Lab - C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe

O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Archivos de programa\Bonjour\mDNSResponder.exe

O23 - Service: FsUsbExService - Teruten - C:\WINDOWS\system32\FsUsbExService.Exe

O23 - Service: Hardlock - SafeNet Inc. - C:\WINDOWS\system32\drivers\hardlock.sys

O23 - Service: Sentinel HASP License Manager (hasplms) - SafeNet Inc. - C:\WINDOWS\system32\hasplms.exe

O23 - Service: Haspnt - Aladdin Knowledge Systems - C:\WINDOWS\system32\drivers\Haspnt.sys

O23 - Service: LG SCSI command service (LGScsiCommandService) - Mobile Leader Co.,Ltd. - C:\WINDOWS\system32\LGScsiCommandService.exe

O23 - Service: mdmxsdk - Conexant - C:\WINDOWS\SYSTEM32\DRIVERS\mdmxsdk.sys

O23 - Service: OfferBox update service - Unknown owner - C:\Archivos de programa\OfferBox\OfferBoxUpdateService.exe (file missing)

O23 - Service: Sentinel - SafeNet, Inc. - C:\WINDOWS\System32\Drivers\SENTINEL.SYS



Listado de Servicios (Carga Manual):

------------------------------------

O23 - Service: SafeNet Inc. HASP Key (akshasp) - Aladdin Knowledge Systems Ltd. - C:\WINDOWS\SYSTEM32\DRIVERS\akshasp.sys

O23 - Service: SafeNet Inc. USB Key (aksusb) - Aladdin Knowledge Systems Ltd. - C:\WINDOWS\SYSTEM32\DRIVERS\aksusb.sys

O23 - Service: ati2mtag - ATI Technologies Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ati2mtag.sys

O23 - Service: SPCA1528 Still Camera Service (Bulk1528) - SunPlus - C:\WINDOWS\SYSTEM32\Drivers\Bulk1528.sys

O23 - Service: SPCA1528 Video Camera Service (Ca1528av) - Digital Camera - C:\WINDOWS\SYSTEM32\Drivers\Ca1528av.sys

O23 - Service: C-Media WDM Audio Interface (cmuda) - C-Media Inc - C:\WINDOWS\SYSTEM32\drivers\cmuda.sys

**O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - Microsoft Corp., VERITAS Software - C:\WINDOWS\System32\dmadmin.exe

O23 - Service: VIA Rhine-Family Fast-Ethernet Adapter Driver Service (FET5X86V) - VIA Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\fetnd5bv.sys

O23 - Service: Controlador para NT del adaptador Fast Ethernet VIA PCI 10/100Mb (FETNDIS) - VIA Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\fetnd5.sys

O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Archivos de programa\Archivos comunes\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe

O23 - Service: FsUsbExDisk - Unknown owner - C:\WINDOWS\system32\FsUsbExDisk.SYS

O23 - Service: HSFHWBS2 - Conexant Systems, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\HSFHWBS2.sys

O23 - Service: HSF_DP - Conexant Systems, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\HSFDPSP2.sys

O23 - Service: HSF_DPV - Conexant Systems, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\HSF_DPV.sys

O23 - Service: Kaspersky Anti-Virus NDIS Filter (klim5) - Kaspersky Lab - C:\WINDOWS\SYSTEM32\DRIVERS\klim5.sys

O23 - Service: Nokia USB Phone Parent Driver (nmwcd) - Nokia - C:\WINDOWS\SYSTEM32\drivers\ccdcmb.sys

O23 - Service: Nokia USB Communication Driver (nmwcdc) - Nokia - C:\WINDOWS\SYSTEM32\drivers\ccdcmbo.sys

O23 - Service: Nokia USB Flashing Phone Parent (nmwcdnsu) - Nokia - C:\WINDOWS\SYSTEM32\drivers\nmwcdnsu.sys

O23 - Service: Nokia USB Flashing Generic (nmwcdnsuc) - Nokia - C:\WINDOWS\SYSTEM32\drivers\nmwcdnsuc.sys

O23 - Service: PCANDIS5 Protocol Driver (PCANDIS5) - Printing Communications Assoc., Inc. (PCAUSA) - C:\ARCHIV~1\WMonitor\PCANDIS5.SYS

O23 - Service: PCCS Mode Change Filter Driver (pccsmcfd) - Nokia - C:\WINDOWS\SYSTEM32\DRIVERS\pccsmcfd.sys

O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

O23 - Service: Controlador de vínculo paralelo directo (Ptilink) - Parallel Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ptilink.sys

O23 - Service: Secdrv - Macrovision Corporation, Macrovision Europe Limited, and Macrovision Japan and Asia K.K. - C:\WINDOWS\SYSTEM32\DRIVERS\secdrv.sys

O23 - Service: ServiceLayer - Nokia - C:\Archivos de programa\PC Connectivity Solution\ServiceLayer.exe

O23 - Service: SAMSUNG USB Mobile Device (WDM) (ss_bbus) - MCCI - C:\WINDOWS\SYSTEM32\DRIVERS\ss_bbus.sys

O23 - Service: SAMSUNG USB Mobile Modem (Filter) (ss_bmdfl) - MCCI Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\ss_bmdfl.sys

O23 - Service: SAMSUNG USB Mobile Modem (ss_bmdm) - MCCI Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\ss_bmdm.sys

O23 - Service: upperdev - Nokia - C:\WINDOWS\SYSTEM32\DRIVERS\usbser_lowerflt.sys

O23 - Service: UsbserFilt - Nokia - C:\WINDOWS\SYSTEM32\DRIVERS\usbser_lowerfltj.sys

O23 - Service: winachsf - Conexant Systems, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\HSF_CNXT.sys

O23 - Service: WL382F Wireless LAN 11Mbps Adapter Service (WL328F) - Gemtek - C:\WINDOWS\SYSTEM32\DRIVERS\Atl2kR.sys

O23 - Service: XXLHASP - Unknown owner - c:\windows\system32\drivers\XXLHASP.sys



Listado de Servicios (Deshabilitados):

--------------------------------------

**O23 - Service: dmboot - Microsoft Corp., Veritas Software - C:\WINDOWS\SYSTEM32\drivers\dmboot.sys

O23 - Service: Acceso a dispositivo de interfaz humana (HidServ) - Unknown owner - %SystemRoot%\System32\svchost.exe -k netsvcs - C:\WINDOWS\System32\hidserv.dll (file missing)



47 Servicios.

12 de Carga Automatica.

33 de Carga Manual.

2 Deshabilitados.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: intento de descarga de viewmsg.php

Mensaje por msc hotline sat » 16 Oct 2011, 20:46

Pues puedes eliminar estas claves:





R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local; (0)



R1 - HKUS\S-1-5-21-1454471165-1336601894-725345543-1003\Software\Microsoft\Windows\Cu rrentVersion\Internet Settings,ProxyOverride = *.local; (0) (User 'x')



O2 - BHO: T100BHO - {2F2CC692-D1B6-433e-BEFF-745CE8087980} - C:\Archivos de programa\Tutoriales100\tutoriales100BHO.dll (file missing)



O2 - BHO: OfferBox - {703740c1-0f1a-4cec-a4df-d78db0158477} - C:\Archivos de programa\OfferBox\extensions-3.1.3878.129\offerbox_air_iexplorer.dll (file missing)



O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Archivos de programa\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll (file missing)



O4 - HKLM\..\Run: [NPSStartup]





para ello lanza el SPROCES, pulsa en SCAN, selecciona dichas claves y pulsa ELIMINAR







y vemos este sospechoso, envianoslo para analizar:



C:\windows\system32\Drivers\XXLHASP.sys





>[b]ENVIO DE MUESTRAS Y ELIMINACIÓN DE CLAVES - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



Tras recibirlo/s, lo/s analizaremos e implementaremos su control y eliminación, si procede, en nuestras utilidades, de lo cual informaremos



saludos



ms, 16-10-2011

toopoto
Mensajes: 6
Registrado: 15 Oct 2011, 00:56

Re: intento de descarga de viewmsg.php

Mensaje por toopoto » 17 Oct 2011, 18:55

Hola,

os acabo de enviar la muestra con el XXLHASP.sys

y de otro archivo llamado B8DEA5BB739.exe que localicé con el administrador de tareas y se cargaba momentaneamente al principio. Este a su vez está relacionado con uno llamado B8DEA5BB739.EXE-2C80B8A3.pf en la carpeta windows/prefech.



Este ultimo conseguí renombrar su extensión la vez que hice terminar su proceso de ejecución.



Ahora no tengo ningún sintoma en el ordenador.



Pero no puedo quitar ese archivo de ahí ni copiarlo en otro sitio (para haberoslo enviado tambien).

Tampoco puedo borrar las claves de registro que me habeis señalado.



Saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: intento de descarga de viewmsg.php

Mensaje por msc hotline sat » 17 Oct 2011, 19:49

Pues mañana, cuando volvamos al trabajo en SATINFO, los analizaremos e informaremos



saludos



ms, 17-10-2011





NOTA:



y sobre lo que dice [i][b]"y de otro archivo llamado B8DEA5BB739.exe que localicé con el administrador de tareas y se cargaba momentaneamente al principio. Este a su vez está relacionado con uno llamado B8DEA5BB739.EXE-2C80B8A3.pf en la carpeta windows/prefech"[/b][/i] cabe indicar que los prefech son lanzadores de las aplicaciones que se han usado, para acelerar su carga, si bien no sirven individualmente y pueden eliminarse, sin problemas, si se desea.



ms.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: intento de descarga de viewmsg.php

Mensaje por msc hotline sat » 18 Oct 2011, 09:09

Recibidos los ficheros enviados para analizar, el preanalisis ofrece este informes:



File name: B8DEA5BB739.exe

Submission date: 2011-10-18 06:52:31 (UTC)





Result: 23/ 42 (54.8%)

VT Community



not reviewed

Safety score: -

Compact Print results Antivirus Version Last Update Result

AhnLab-V3 2011.10.17.00 2011.10.17 Trojan/Win32.Agent

AntiVir 7.11.16.29 2011.10.17 -

Antiy-AVL 2.0.3.7 2011.10.18 -

Avast 6.0.1289.0 2011.10.18 Win32:Buterat-FG [Trj]

AVG 10.0.0.1190 2011.10.17 Generic25.AEVR

BitDefender 7.2 2011.10.18 -

ByteHero 1.0.0.1 2011.09.23 -

CAT-QuickHeal 11.00 2011.10.18 -

ClamAV 0.97.0.0 2011.10.18 -

Commtouch 5.3.2.6 2011.10.18 -

Comodo 10482 2011.10.18 UnclassifiedMalware

DrWeb 5.0.2.03300 2011.10.18 BackDoor.Butirat.26

Emsisoft 5.1.0.11 2011.10.18 Trojan.Win32.Buzus!IK

eSafe 7.0.17.0 2011.10.17 -

eTrust-Vet 36.1.8624 2011.10.17 -

F-Prot 4.6.5.141 2011.10.17 -

F-Secure 9.0.16440.0 2011.10.18 -

Fortinet 4.3.370.0 2011.10.18 W32/Yoddos.GG!tr

GData 22 2011.10.18 Win32:Buterat-FG

Ikarus T3.1.1.107.0 2011.10.18 Trojan.Win32.Buzus

Jiangmin 13.0.900 2011.10.17 Trojan/Buzus.ahbi

K7AntiVirus 9.115.5300 2011.10.17 Trojan

Kaspersky 9.0.0.837 2011.10.18 Trojan.Win32.Buzus.ivbl

McAfee 5.400.0.1158 2011.10.18 Artemis!26CADAE43FC3

McAfee-GW-Edition 2010.1D 2011.10.17 Artemis!26CADAE43FC3

Microsoft 1.7702 2011.10.18 Trojan:Win32/EyeStye.N

NOD32 6551 2011.10.18 a variant of Win32/Injector.JZB

Norman 6.07.11 2011.10.18 -

nProtect 2011-10-18.01 2011.10.18 -

Panda 10.0.3.5 2011.10.17 Trj/CI.A

PCTools 8.0.0.5 2011.10.18 Trojan.ADH

Prevx 3.0 2011.10.18 -

Rising 23.80.01.02 2011.10.18 -

Sophos 4.70.0 2011.10.18 Mal/Generic-L

SUPERAntiSpyware 4.40.0.1006 2011.10.18 -

Symantec 20111.2.0.82 2011.10.18 Trojan.ADH.2

TheHacker 6.7.0.1.325 2011.10.17 -

TrendMicro 9.500.0.1008 2011.10.18 TROJ_GEN.R42C1JH

TrendMicro-HouseCall 9.500.0.1008 2011.10.18 TROJ_GEN.R42C1JH

VIPRE 10796 2011.10.18 Trojan.Win32.Generic!BT

ViRobot 2011.10.18.4724 2011.10.18 -

VirusBuster 14.1.16.0 2011.10.17 -

Additional informationShow all

MD5 : 26cadae43fc3e452e35c6637ce230f12

SHA1 : 55d8136525bb1085404a45c82b91bd6373e3df12



File size : 176168 bytes



Parece ser variantes de Buzus, de los que tantos se descargan con eMule via P2P







el otro fichero .SYS no presenta anomalias viricas:



File name: XXLHASP.sys

Submission date: 2011-10-18 06:58:08 (UTC)



Result: 0/ 42 (0.0%)



MD5 : fc86966d1bc89af39cfbea92b79e75be

SHA1 : b5ee3e7d3d180fd82aeb1319c8d7995ffd5ee7df



File size : 821248 bytes





El primero indicado entra en monitorizacion y pasaremos a controlarlo a partir de la version 24.10 del ELISTARA, que estará disponible en nuestra web a partir de las 19 h CEST de hoy.



Mientras, añada .VIR a su extension para que no se cargue a partir del proximo reinicio, y cuando pruebe dicho ELISTARA, posteenos el contenido de c:\infosat,txt y comentenos si, tras reiniciar, ya no persiste ninguna anomalía.



saludos



ms, 18-10-2011

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: intento de descarga de viewmsg.php

Mensaje por msc hotline sat » 18 Oct 2011, 11:44

Una vez monitorizado hemos visto que se trata de una variante del RootKit SPY ZBOT VZA que ya controlamos, pero este utiliza nombre variable, pasando a controlarlo como SPY ZBOT - VZB a partir del ELISTARA 24.10:



- Queda residente.

- Se autoborra.

- Con tecnicas RootKit

(oculta Proceso, carpeta, fichero y clave del registro)

- Periodicamente intenta conectar a Internet. ¿¿??

- Baja el Nivel de seguridad del Internet Explorer

- Provoca el tipico doble acento.

- La variante VZA Ralentiza mucho el sistema.



C:\ $Recycle$\ <nombre variable>.exe (carpeta +h)



(En lugar de ver la carpeta "$Recycle$" el bicho muestra una carpeta

sin nombre. Al acceder a ella, nos muestra el contenido del ROOT

ciclicamente)





Se aconseja arrancar en MODO SEGURO PARA SU CONTROL Y ELIMINACION.



saludos



ms, 18-10-2011

toopoto
Mensajes: 6
Registrado: 15 Oct 2011, 00:56

Re: intento de descarga de viewmsg.php

Mensaje por toopoto » 22 Oct 2011, 11:14

Hola,



he tardado en dar señales de vida, porque en ratos libres he estado instalando tropecientas actualizaciones del XP, del Office, del Adobe, de otros programas, y del antivirus que tengo puesto :oops: .



De camino he hecho "limpieza general" quitando programas que no uso, y escaneados en busca de virus en todos los discos duros, quitado basura...



Va todo perfecto. Gracias por vuestra pronta respuesta y atención.



Saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: intento de descarga de viewmsg.php

Mensaje por msc hotline sat » 22 Oct 2011, 12:06

Pues lo celebramos, y dando por solucionado el Tema, procedemos a cerrarlo



Si nos necesitas de nuevo, ya sabes donde estamos



saludos



ms, 22-10-2011

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”