proceso scvhost9

Responder
roloj
Mensajes: 15
Registrado: 11 Oct 2004, 12:27

proceso scvhost9

Mensaje por roloj » 27 Ago 2005, 14:27

hola, al iniciar mi win xp, el firewall me pide bloquear el scvhost9, le doy a bloquear pero después me aparece en los procesos que se están ejecutando. El HJT me da el siguiente log:

Logfile of HijackThis v1.99.0

Scan saved at 13:21:24, on 27/08/2005

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\system32\wuauclt.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\wscntfy.exe

C:\WINDOWS\System32\msiexec.exe

C:\WINDOWS\system32\scvhost9.exe

C:\Archivos de programa\Messenger\msmsgs.exe

C:\Archivos de programa\Telefonica\Kit ADSL USB\DSLMON.exe

C:\Archivos de programa\Microsoft Office\Office\OSA.EXE

\?\C:\WINDOWS\system32\WBEM\WMIADAP.EXE

\?\C:\WINDOWS\system32\WBEM\WMIADAP.EXE

C:\Archivos de programa\Mozilla Firefox\firefox.exe

E:\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.telefonica.net/

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O4 - HKLM\..\Run: [Generic Host Process9 System Backup] scvhost9.exe

O4 - HKLM\..\RunServices: [Generic Host Process9 System Backup] scvhost9.exe

O4 - HKCU\..\Run: [MSMSGS] "C:\Archivos de programa\Messenger\msmsgs.exe" /background

O4 - HKCU\..\Run: [Generic Host Process9 System Backup] scvhost9.exe

O4 - Startup: Inicio de Office.lnk = C:\Archivos de programa\Microsoft Office\Office\OSA.EXE

O4 - Global Startup: Consola KIT ADSL.lnk = C:\Archivos de programa\Telefonica\Kit ADSL USB\DSLMON.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O17 - HKLM\System\CCS\Services\Tcpip\..\{96EC9271-1E0F-4503-871D-7B1DB4013F95}: NameServer = 80.58.0.33,80.58.32.97

O23 - Service: Servicio del administrador de discos lógicos - Unknown - C:\WINDOWS\System32\dmadmin.exe

O23 - Service: Registro de sucesos - Unknown - C:\WINDOWS\system32\services.exe

O23 - Service: Servicio COM de grabación de CD de IMAPI - Unknown - C:\WINDOWS\System32\imapi.exe

O23 - Service: Escritorio remoto compartido de NetMeeting - Unknown - C:\WINDOWS\System32\mnmsrvc.exe

O23 - Service: Plug and Play - Unknown - C:\WINDOWS\system32\services.exe

O23 - Service: Administrador de sesión de Ayuda de escritorio remoto - Unknown - C:\WINDOWS\system32\sessmgr.exe

O23 - Service: Registros y alertas de rendimiento - Unknown - C:\WINDOWS\system32\smlogsvc.exe

O23 - Service: Telnet - Unknown - C:\WINDOWS\System32\tlntsvr.exe

O23 - Service: Instantáneas de volumen - Unknown - C:\WINDOWS\System32\vssvc.exe

O23 - Service: Adaptador de rendimiento de WMI - Unknown - C:\WINDOWS\System32\wbem\wmiapsrv.exe



No se si está relacionado, pero creo que intenta cambiar mi archivo system y similares del directorio system32/config/ y el ordenador me va fatal los últimos dos días no sé si estrá todo relacionado. Gracias por la ayuda.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 28 Ago 2005, 15:53

Efecyivamente tiene cosas raras:



Arranquie en modo seguro, deshabilite la restauracion de sistema y elimine las siguientes claves:





O4 - HKLM\..\Run: [Generic Host Process9 System Backup] scvhost9.exe



O4 - HKLM\..\RunServices: [Generic Host Process9 System Backup] scvhost9.exe



O4 - HKCU\..\Run: [Generic Host Process9 System Backup] scvhost9.exe





Tras reiniciar, enviarnos este fichero a zonavirus@satinfo.es anexado a un mail en cuyo texto indique como referencia REF SVCHOST9 para poder analizarlo y controlarlo en proximas versiones del antivirus y de nuestras utilidades. Tras ello, eliminarlo.





C:\WINDOWS\system32\scvhost9.exe





Por nuestra parte le informaremos como respuesta de este Tema con el resultado del analisis-





saludos



ms, 28-08-2005



Nota: Se debe actualizar el HJT. http://www.hijackthis.de/downloads/hijackthis_199.zip

Responder

Volver a “Foro Virus - Cuentanos tu problema”