intentos de conexion y escaneo de puertos

Responder
gasela
Mensajes: 3
Registrado: 29 Oct 2005, 00:24

intentos de conexion y escaneo de puertos

Mensaje por gasela » 29 Oct 2005, 00:43

Tengo el Panda antivirus y me informa constantemente de que tengo intentos de conexion y escaneo de puertos.



Nada más encender el ordenador si tengo el modem encendido (incluso en standby) me aparece un mensaje de panda que dice:

El siguiente programa ha sido modificado y están intentando acceder a el desde la red.

C:\\WINDOWS\\System32\\ntoskrnl.exe

Sistema y núcleo de Windows.NT

Te recomendamos que no permitas el acceso si no estás completamente seguro que es debido a una actualización.

No permito el acceso nunca.



Después aparece en los informes un intento de conexión bloqueado en dirección saliente con el protocolo ICMP del tipo Router Selection y siempre con la misma IP remota 224.0.0.2

Esto también pasa aunque esté el modem en standby.



Tras esto se repiten un montón de intentos de escaneo de puertos e intentos de conexión entrante y la ÏP varia de vez en cuando.



Antes de esto tuve un troyano en el ordenador, pero no recuerdo el nombre. El antivirus me lo eliminó satisfactoriamente pero a los pocos días empezó este problema. No se si puede estar relacionado.



He formateado tres o cuatro veces el disco duro y no hay manera de solucionarlo. Llame a ono por si seguían entrando por la IP para que me la cambiaran, pero me dijeron que era dinámica y no tiene porqué estar relacionado. El antivirus no me detecta nada, he pasado el spybot, el adaware entre otros y el hijackthis y aquí está el log:



Logfile of HijackThis v1.99.1

Scan saved at 0:39:46, on 29/10/2005

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\csrss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2005\PavProt.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Archivos de programa\Archivos comunes\EPSON\EBAPI\SAgent2.exe

C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7Debug\mdm.exe

C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2005\Firewall\PavFires.exe

C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2005\PavFnSvr.exe

C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2005\Pavkre.exe

C:\Archivos de programa\Archivos comunes\Panda Software\PavShld\pavprsrv.exe

C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2005\pavsrv51.exe

C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2005\AVENGINE.EXE

C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2005\prevsrv.exe

C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2005\PsImSvc.exe

C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2005\apvxdwin.exe

C:\WINDOWS\System32\alg.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2005\WebProxy.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Documents and Settings\laura\Escritorio\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://go.microsoft.com/fwlink/?LinkId=22028

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll

O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Archivos de programa\Yahoo!\Companion\Installs\cpn\yt.dll

O4 - HKLM\..\Run: [APVXDWIN] "C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2005\APVXDWIN.EXE" /s

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - Global Startup: Inicio rápido de Adobe Reader.lnk = C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\reader_sl.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office10\OSA.EXE

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office10\EXCEL.EXE/3000

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1130001866718

O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Archivos de programa\Archivos comunes\EPSON\EBAPI\SAgent2.exe

O23 - Service: Panda Firewall Service (PAVFIRES) - Panda Software - C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2005\Firewall\PavFires.exe

O23 - Service: Panda Function Service (PAVFNSVR) - Panda Software - C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2005\PavFnSvr.exe

O23 - Service: Panda Pavkre (Pavkre) - Panda Software - C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2005\Pavkre.exe

O23 - Service: Panda PavProt (PavProt) - Panda Software - C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2005\PavProt.exe

O23 - Service: Panda Process Protection Service (PavPrSrv) - Panda Software - C:\Archivos de programa\Archivos comunes\Panda Software\PavShld\pavprsrv.exe

O23 - Service: Panda anti-virus service (PAVSRV) - Panda Software - C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2005\pavsrv51.exe

O23 - Service: Panda Preventium+ Service (PREVSRV) - Panda Software - C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2005\prevsrv.exe

O23 - Service: Panda IManager Service (PSIMSVC) - Panda Software Internacional - C:\Archivos de programa\Panda Software\Panda Titanium Antivirus 2005\PsImSvc.exe



Os agradeceria que me ayudaseis porque ya no se que más hacer.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 29 Oct 2005, 06:37

Su log está limpio.



Los intentos de intrusion son normales en Internet,nosotros tenemos mas de 100 cada día...



Para esto están los coirtafuegos.



saludos



ms, 29-10-2005

gasela
Mensajes: 3
Registrado: 29 Oct 2005, 00:24

Intentos de conexión

Mensaje por gasela » 29 Oct 2005, 20:01

EL problema es que no son 100 intentos en un día, sino que son miles, en un minuto pueden haber 40 intentos de conexión, de IP's distintas o del archivo svchost. Esto me pasa incluso nada más entrar en el ordenador y sin tener en ejecución ningún programa que utilice internet. Además, nada más entrar en windows el modem ya manda información saliente sospechosa que el firewall bloquea.



La verdad es que me parece sospechoso. Os agradecería que me dijerais si tantos inetntos son normales ya que me preocupa bastante y si es posible que el virus o troyano pueda estar en el modem o en alguna parte del hardware y aunque formatee no se vaya.



Gracias por todo

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 29 Oct 2005, 20:16

Creo que no son intentos de entrada sino de salida, por algo que tienes instalado en tu ordenador, que no tiene porque ser virus...



Hay prgramas comerciales para capturar la informacion de un ordenador, las pantallas que visualiza, los mails que escribe, las webs que abre, etc, y esto son los keyloggers, y los hay profesionales y que se adquieren legalmente como una aplicacion mas, que se instala y nomqueda visible mas que por el que ha instalado el programa y sabe el nombre que le ha dado y el password para entrar en su configracion.



¿Tienes razones para pensar que tu ordenador o tú tengas algo o haya alguien en particular que sea de interés a alguien en concreto...?



Porque si es así, apaga y vamonos !!!



Verás estos intentos, pero no son virusillos hechos por estudiantes o hrupos de jovenes con ansias de hacerse ver, sino profesionales que trabajan en empresas de software cuyo producto es el indicado y sus requerimientos son los de indetectabilidad y seguridad de encriptacion y envio de datos, así que son verdaderas obras de arte hechas por especialistas...



Si estas en este grupo de personas que son el objetivo de otras, ve cambiando a menudo de ordenador, de ISP, de cuentas bancarias, de passwords, etc, porque internet y la informatica de consumo es muy vulnerable.



Pero que no cunda el pánico, es el precio de la fama, y no todos somos famosos... :lol: :lol: :lol:



saludos



ms, 29-10-2005

gasela
Mensajes: 3
Registrado: 29 Oct 2005, 00:24

Mensaje por gasela » 29 Oct 2005, 21:02

Mi ordenador es de uso doméstico, es más, no tengo demasiada idea de informática y soy estudiante. Así que no creo que tenga nada que le pueda interesar a nadie, sólo tengo cosas típicas que tiene todo el mundo.



No creo que sea ningún programa que tenag instalado porque formateando el disco y sólo intalando el Windows XP con SP2 y el antivirus ya me pasa.



Envío algún ejemplo de intentos de conexión por si puede ser de ayuda.



Intento de conexión 29/10/05 19:53:47 Bloqueado IP de origen: 216.151.154.60

Intento de conexión 29/10/05 19:53:41 Bloqueado Aplicación: C:\WINDOWS\system32\svchost.exe

Intento de conexión 29/10/05 19:51:45 Bloqueado Aplicación: C:\WINDOWS\system32\svchost.exe

Intento de conexión 29/10/05 19:51:45 Bloqueado IP de origen: 221.5.251.218

Intento de conexión 29/10/05 19:51:20 Bloqueado Aplicación: C:\WINDOWS\system32\svchost.exe

Intento de conexión 29/10/05 19:50:55 Bloqueado Aplicación: C:\WINDOWS\system32\svchost.exe

Intento de conexión 29/10/05 19:48:53 Bloqueado Aplicación: C:\WINDOWS\system32\svchost.exe

Intento de conexión 29/10/05 19:46:44 Bloqueado IP de origen: 216.151.154.166

Intento de conexión 29/10/05 19:44:52 Bloqueado Aplicación: C:\WINDOWS\system32\svchost.exe

Intento de conexión 29/10/05 19:44:21 Bloqueado Aplicación: C:\WINDOWS\system32\svchost.exe

Intento de conexión 29/10/05 19:43:56 Bloqueado Aplicación: C:\WINDOWS\system32\svchost.exe

Intento de conexión 29/10/05 19:43:40 Bloqueado IP de origen: 63.236.161.26

Intento de conexión 29/10/05 19:43:26 Bloqueado Aplicación: C:\WINDOWS\system32\svchost.exe

Intento de conexión 29/10/05 19:43:23 Bloqueado IP de origen: 105.221.189.198

Intento de conexión 29/10/05 19:43:23 Bloqueado IP de origen: 175.180.180.215



Éstas son todas de entrada y sólo tengo una de salida cada vez que enciendo el ordenador.



Bueno, gracias por todo

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 30 Oct 2005, 12:34

Los que te indican URL de entrada, puedes ver de donde son con wl Whois ( http://www.whois.sc )



Los otros del SVCHOST son intentos de salida de tu ordenador, revisa con antikeyloggers profesionales..., ya que los sistemas normales no detectan virus ni espias residentes



saludos



ms, 30-10-2005

Responder

Volver a “Foro Virus - Cuentanos tu problema”