NO para de atacar la red helkern, red lsass i red lovescan

Responder
Avatar de Usuario
rujuss
Mensajes: 3
Registrado: 01 Ago 2005, 00:56

NO para de atacar la red helkern, red lsass i red lovescan

Mensaje por rujuss » 01 Ago 2005, 01:03

:shock:



creo que tengo un problema fatal con los ataques continuos de la red helkern, red lsass i red lovecan, mi antivirus los repela pero no paran de salir cada dos por tres i no se acava de eliminar.



cuelgo mi log para haber si tiene solucion esooooooooo



muchas graciasssssss





Logfile of HijackThis v1.99.1

Scan saved at 0:58:29, on 01/08/2005

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9CE.EXE

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\SAGEM\SAGEM F@st 800-840\dslmon.exe

C:\ARCHIV~1\Lavasoft\AD-AWA~1\Ad-Watch.exe

C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7DEBUG\MDM.EXE

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Documents and Settings\aniolicarpepimarçal\Menú Inicio\Programas\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es/

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = c:\WINDOWS\PCHealth\HelpCtr\System\panels\blank.htm

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = c:\WINDOWS\PCHealth\HelpCtr\System\panels\blank.htm

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://windowsupdate.microsoft.com/

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll

O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Archivos de programa\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll

O3 - Toolbar: PDF de Adobe - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll

O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Archivos de programa\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll

O4 - HKLM\..\Run: [KAVPersonal50] "C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe" /minimize

O4 - HKLM\..\Run: [EPSON Stylus Photo RX420 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9CE.EXE /P31 "EPSON Stylus Photo RX420 Series" /O6 "USB001" /M "Stylus Photo RX420"

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [AWMON] "C:\ARCHIV~1\Lavasoft\AD-AWA~1\Ad-Watch.exe"

O4 - Global Startup: DSLMON.lnk = C:\Archivos de programa\SAGEM\SAGEM F@st 800-840\dslmon.exe

O8 - Extra context menu item: Convertir a PDF de Adobe - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Convertir a PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: Convertir destino de vínculo a PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: Convertir destino de vínculo en archivo PDF de Adobe - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Convertir selección a archivo PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: Convertir selección a PDF de Adobe - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Convertir vínculos seleccionados a PDF de Adobe - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html

O8 - Extra context menu item: Convertir vínculos seleccionados a PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1122742983948

O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab

O23 - Service: Adobe LM Service - Adobe Systems - C:\Archivos de programa\Archivos comunes\Adobe Systems Shared\Service\Adobelmsvc.exe

O23 - Service: kavsvc - Kaspersky Lab - C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus Personal\kavsvc.exe

O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Archivos de programa\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 01 Ago 2005, 10:12

Sencillamente entiendo que tiene esta máquina en red con otras que le estan atacando por lo que, además de comprobar con un antivirus OINLINE que esta máquina no la hayan infectado, compruebe las demás y apliqueles (a las demás, ya que esta ya tiene el SP2) un windowsupdate, ya que si le han entrado entos virus y tiene antivirus actualizado y residente, es por falta de actualizaciones de los parches de microsoft.



Puede usar como ONLINE:



https://www.virustotal.com/es/



y comentenos el resultadio como respuesta de este Tema, gracias



saludos



ms, 1-08-2005

Avatar de Usuario
rujuss
Mensajes: 3
Registrado: 01 Ago 2005, 00:56

resposta al scan on-line i la red helkern

Mensaje por rujuss » 01 Ago 2005, 12:01

:shock:



hola, hice el escaneo con el antivirus propuesto, pero no encontro ningun virus, sigue saliendo el mensaje de ataque de red helkern constantemente, i es repleido por el kaspersky.



el log que puse como esta, viste algo raro, hay alguna otra cosa para limpiar mi pc de esos ataques de red.



mi pc no esta en red con ningun ordenador



muchas gracias

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 01 Ago 2005, 15:19

No, el log del HJT no muestra ninguna entrada maliciosa conocida, y lo mas iomportante es que aparece el SP2 del XP instalado, lo cual le cubre de las vulnerabilidades que usan los gusanos Slammer (alias Helkern), e intrusiones por el RPCDCOM y por el desboradimiento de buffer del LSASS, pues de lo contrario el antivirus no le serviría para evitar la intrusion, y windows lanzaría el conocidos shkydown por ERROR del sistema.



La manera de evitar estos ataques es la instalacion de un cortafuegos, a ser posible por hardware, para que no pueden desactivarlo los muchos virus que detienen los procesos de seguridad, pero sino cualquiera de software, hasta el conocido zonealarm por ejemplo:



http://www.zonavirus.com/datos/descargas/5/ZoneAlarm.asp



Como sea que estos virus proviene de maquinas infectadas que tienen su mismo rango de IP, hasta que no eliminen el virus de ellas, seguirá recibiendo intentos de intrusion al respecto, por lo que, aunque est´ñe protegido por parche u antivirus, lo mas adecuado es la instalacion de un cortafuegos.



Por poco que pueda, si su acceso a Internet es por ADSL a traces de un router, vea lo sencillo que es instalar en medio uno de hardware, sin mas que desenchufar el cable del riter y hacerlo pasar por el alphashield:



http://satinfo.es/welcome-alphashield.html



saludos



ms, 1-08-2005

Avatar de Usuario
rujuss
Mensajes: 3
Registrado: 01 Ago 2005, 00:56

ataque red helkern

Mensaje por rujuss » 01 Ago 2005, 17:53

:roll:



muchissimas gracias por tu propuesta, provare instalando algun firewall de los que hay como el zone alarm, pero creo yo, que aca no esta el problema, ya que tengo el firewall del sp2 instalado i activado, hasta la fetcha nunca me dio problemas.



de todas formas gracias si continuo con el problema ya volvere a consultar en este super foro que teneis!!!!!!!!!!!!!

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 01 Ago 2005, 18:48

Finalizo este Tema indicandote los ports de intrusion de dichos virus:





Slammer (Helkern) ---UDP Port 1434



Blaster, Lovsan, RPCDCOM Port NetBios 135



Sasser, y desbordamiento LSASS TCP 445





Comprueba o en su caso cierra estos ports de entrada y solucionado el problema, ya lo veras





saludos



ms, 1-08-2005

Responder

Volver a “Foro HijackThis - copia y pega tu log”