ESTE ES MI PROBLEMA, MI CONFIGURACION Y MI LOG

Responder
hakamin
Mensajes: 6
Registrado: 15 Mar 2006, 21:28

ESTE ES MI PROBLEMA, MI CONFIGURACION Y MI LOG

Mensaje por hakamin » 15 Mar 2006, 21:37

Buenas Chicos.



Haber tengo instalado W2000Pro Sp4 actualizado a dia de hoy. Ademas tengo Norton Internet Security 2006 tambien actualizado. Pues bien el problema es que nada mas arrancar windows me aparece el error: svchost a generado errores y debe cerrarse, o algo asi. Total que no me deja acceder a windows update (ese es el unico problema que me ocasiona, por lo menos que yo haya notado). Parece que suena a Blaster pero he pasado el norton y nada, tambien he realizado media docena de escaneos online y nada, ha pasado varias herramientas de escaneo com fixblaster de symantec entre otros y nada. tengo instalado el parche de seguridad de windows para este virus pero cada vez que arranca pantalla de error. Os dejo el log extraido con hijackthis haber si podeis ayudarme.



StartupList report, 15/03/2006, 21:17:44

StartupList version: 1.52.2

Started from : C:\Documents and Settings\hakamin\Escritorio\HijackThis\HijackThis.EXE

Detected: Windows 2000 SP4 (WinNT 5.00.2195)

Detected: Internet Explorer v6.00 (6.00.2600.0000)

* Using default options

==================================================



Running processes:



C:\WINNT\System32\smss.exe

C:\WINNT\system32\winlogon.exe

C:\WINNT\system32\services.exe

C:\WINNT\system32\lsass.exe

C:\WINNT\system32\svchost.exe

C:\WINNT\System32\WBEM\WinMgmt.exe

C:\WINNT\Explorer.EXE

C:\Documents and Settings\hakamin\Escritorio\HijackThis\HijackThis.exe



--------------------------------------------------



Listing of startup folders:



Shell folders Common Startup:

[C:\Documents and Settings\All Users\Menú Inicio\Programas\Inicio]

Acrobat Assistant.lnk = C:\Archivos de programa\Adobe\Acrobat 6.0\Distillr\acrotray.exe

Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office\OSA9.EXE



--------------------------------------------------



Checking Windows NT UserInit:



[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]

UserInit = C:\WINNT\system32\Userinit.exe



--------------------------------------------------



Autorun entries from Registry:

HKLM\Software\Microsoft\Windows\CurrentVersion\Run



Synchronization Manager = mobsync.exe /logon

EssSpkPhone = essspk.exe

NvCplDaemon = RUNDLL32.EXE C:\WINNT\System32\NvCpl.dll,NvStartup

nwiz = nwiz.exe /install

NvMediaCenter = RUNDLL32.EXE C:\WINNT\System32\NvMcTray.dll,NvTaskbarInit

hpsjbmgr = C:\ARCHIVOS DE PROGRAMA\SCANJET\PrecisionScanLT\hpsjbmgr.exe

Sunkist2k = C:\Archivos de programa\Trust_CR-1200_16-in-1_USB2_CARD_READER\shwicon2k.exe

ccApp = "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"

SSC_UserPrompt = "C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\UsrPrmpt.exe"

webscan = "C:\Archivos de programa\Acceleration Software\Anti-Virus\stopsignav.exe" -k

FLMOFFICE4DMOUSE = C:\Archivos de programa\Labtec\Desktop\V5.1\moffice.exe

OFFICEKB = C:\Archivos de programa\Labtec\Desktop\V5.1\kbdap32a.exe



--------------------------------------------------



Autorun entries from Registry:

HKCU\Software\Microsoft\Windows\CurrentVersion\Run



H/PC Connection Agent = "C:\Archivos de programa\Microsoft ActiveSync\WCESCOMM.EXE"



--------------------------------------------------



Shell & screensaver key from C:\WINNT\SYSTEM.INI:



Shell=*INI section not found*

SCRNSAVE.EXE=*INI section not found*

drivers=*INI section not found*



Shell & screensaver key from Registry:



Shell=Explorer.exe

SCRNSAVE.EXE=*Registry value not found*

drivers=*Registry value not found*



Policies Shell key:



HKCU\..\Policies: Shell=*Registry key not found*

HKLM\..\Policies: Shell=*Registry value not found*



--------------------------------------------------





Enumerating Browser Helper Objects:



(no name) - C:\Archivos de programa\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}

Norton Internet Security 2006 - C:\Archivos de programa\Archivos comunes\Symantec Shared\AdBlocking\NISShExt.dll - {9ECB9560-04F9-4bbc-943D-298DDF1699E1}

NAV Helper - C:\Archivos de programa\Norton Internet Security\Norton AntiVirus\NavShExt.dll - {A8F38D8D-E480-4D52-B7A2-731BB6995FDD}

(no name) - C:\Archivos de programa\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll - {AE7CD045-E861-484f-8273-0445EE161910}



--------------------------------------------------



Enumerating Task Scheduler jobs:



Norton AntiVirus - Ejecutar análisis de todo el sistema -

hakamin.job

Symantec NetDetect.job



--------------------------------------------------



Enumerating Download Program Files:



[CKAVWebScan Object]

InProcServer32 = C:\WINNT\system32\Kaspersky Lab\Kaspersky On-line Scanner\kavwebscan.dll

CODEBASE = http://www.kaspersky.com/kos/english/kavwebscan_unicode.cab



[{B1826A9F-4AA0-4510-BA77-9013E74E4B9B}]

CODEBASE = http://www.trendmicro.com/spyware-scan/as4web.cab



[ASquaredScanForm Element]

InProcServer32 = C:\WINNT\DOWNLO~1\axscan.ocx

CODEBASE = http://www.windowsecurity.com/trojanscan/axscan.cab



[Shockwave Flash Object]

InProcServer32 = C:\WINNT\system32\Macromed\Flash\Flash8a.ocx

CODEBASE = http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab



[McFreeScan Class]

InProcServer32 = C:\WINNT\McAfee.com\FreeScan\mcfscan.dll

CODEBASE = http://download.mcafee.com/molbin/iss-loc/mcfscan/2,1,0,4713/mcfscan.cab



--------------------------------------------------



Enumerating ShellServiceObjectDelayLoad items:



Network.ConnectionTray: C:\WINNT\system32\NETSHELL.dll

WebCheck: C:\WINNT\system32\webcheck.dll

SysTray: stobject.dll



--------------------------------------------------

End of report, 5.532 bytes

Report generated in 0,160 seconds



Command line options:

/verbose - to add additional info on each section

/complete - to include empty sections and unsuspicious data

/full - to include several rarely-important sections

/force9x - to include Win9x-only startups even if running on WinNT

/forcent - to include WinNT-only startups even if running on Win9x

/forceall - to include all Win9x and WinNT startups, regardless of platform

/history - to list version history only

---------------

Logfile of HijackThis v1.99.1

Scan saved at 21:21:26, on 15/03/2006

Platform: Windows 2000 SP4 (WinNT 5.00.2195)

MSIE: Internet Explorer v6.00 (6.00.2600.0000)



Running processes:

C:\WINNT\System32\smss.exe

C:\WINNT\system32\winlogon.exe

C:\WINNT\system32\services.exe

C:\WINNT\system32\lsass.exe

C:\WINNT\system32\svchost.exe

C:\WINNT\System32\WBEM\WinMgmt.exe

C:\WINNT\Explorer.EXE

C:\Documents and Settings\EDUARDO CASORRAN\Escritorio\HijackThis\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

F2 - REG:system.ini: UserInit=C:\WINNT\system32\Userinit.exe

O1 - Hosts file is located at: C:\WINNT\System32\drivers\etc\hosts

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll

O2 - BHO: Norton Internet Security 2006 - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Archivos de programa\Archivos comunes\Symantec Shared\AdBlocking\NISShExt.dll

O2 - BHO: NAV Helper - {A8F38D8D-E480-4D52-B7A2-731BB6995FDD} - C:\Archivos de programa\Norton Internet Security\Norton AntiVirus\NavShExt.dll

O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Archivos de programa\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll

O3 - Toolbar: @msdxmLC.dll,-1@1033,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx

O3 - Toolbar: Norton Internet Security 2006 - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Archivos de programa\Archivos comunes\Symantec Shared\AdBlocking\NISShExt.dll

O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Archivos de programa\Norton Internet Security\Norton AntiVirus\NavShExt.dll

O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Archivos de programa\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll

O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon

O4 - HKLM\..\Run: [EssSpkPhone] essspk.exe

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINNT\System32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINNT\System32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [hpsjbmgr] C:\ARCHIVOS DE PROGRAMA\SCANJET\PrecisionScanLT\hpsjbmgr.exe

O4 - HKLM\..\Run: [Sunkist2k] C:\Archivos de programa\Trust_CR-1200_16-in-1_USB2_CARD_READER\shwicon2k.exe

O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"

O4 - HKLM\..\Run: [SSC_UserPrompt] "C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\UsrPrmpt.exe"

O4 - HKLM\..\Run: [webscan] "C:\Archivos de programa\Acceleration Software\Anti-Virus\stopsignav.exe" -k

O4 - HKLM\..\Run: [FLMOFFICE4DMOUSE] C:\Archivos de programa\Labtec\Desktop\V5.1\moffice.exe

O4 - HKLM\..\Run: [OFFICEKB] C:\Archivos de programa\Labtec\Desktop\V5.1\kbdap32a.exe

O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Archivos de programa\Microsoft ActiveSync\WCESCOMM.EXE"

O4 - Global Startup: Acrobat Assistant.lnk = C:\Archivos de programa\Adobe\Acrobat 6.0\Distillr\acrotray.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office\OSA9.EXE

O9 - Extra button: Crear un favorito móvil - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Archivos de programa\Microsoft ActiveSync\INETREPL.DLL

O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Archivos de programa\Microsoft ActiveSync\INETREPL.DLL

O9 - Extra 'Tools' menuitem: Crear un favorito móvil... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Archivos de programa\Microsoft ActiveSync\INETREPL.DLL

O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm

O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm

O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/english/kavwebscan_unicode.cab

O16 - DPF: {B1826A9F-4AA0-4510-BA77-9013E74E4B9B} - http://www.trendmicro.com/spyware-scan/as4web.cab

O16 - DPF: {BB21F850-63F4-4EC9-BF9D-565BD30C9AE9} (ASquaredScanForm Element) - http://www.windowsecurity.com/trojanscan/axscan.cab

O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) - http://download.mcafee.com/molbin/iss-loc/mcfscan/2,1,0,4713/mcfscan.cab

O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe

O23 - Service: Symantec Internet Security Password Validation (ccISPwdSvc) - Symantec Corporation - C:\Archivos de programa\Norton Internet Security\ccPwdSvc.exe

O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccProxy.exe

O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe

O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Archivos de programa\Norton Internet Security\comHost.exe

O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe

O23 - Service: Servicio Auto-Protect de Norton AntiVirus (navapsvc) - Symantec Corporation - C:\Archivos de programa\Norton Internet Security\Norton AntiVirus\navapsvc.exe

O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Console\NSCSRVCE.EXE

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINNT\System32\nvsvc32.exe

O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Archivos de programa\Norton Internet Security\Norton AntiVirus\SAVScan.exe

O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe

O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SPBBC\SPBBCSvc.exe

O23 - Service: Symantec Core LC - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\CCPD-LC\symlcsvc.exe

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 16 Mar 2006, 06:22

Elimina esta clave:



O1 - Hosts file is located at: C:\WINNT\System32\drivers\etc\hosts





t dinos siu conoces de haber instalado esto de LabTec:



O4 - HKLM\..\Run: [FLMOFFICE4DMOUSE] C:\Archivos de programa\Labtec\Desktop\V5.1\moffice.exe



O4 - HKLM\..\Run: [OFFICEKB] C:\Archivos de programa\Labtec\Desktop\V5.1\kbdap32a.exe



(algo de algun mouse quizas???)



En el caso contrario, envianos estas muestras y las analizaremos, pero confirmanoslo antes



C:\Archivos de programa\Labtec\Desktop\V5.1\moffice.exe



C:\Archivos de programa\Labtec\Desktop\V5.1\kbdap32a.exe





Tras reiniciar, informenos del resultado, gracias



saludos



ms, 16-3-2006

hakamin
Mensajes: 6
Registrado: 15 Mar 2006, 21:28

ok lo probare

Mensaje por hakamin » 16 Mar 2006, 11:04

Ok, borrare esa entrada y ya os contare.



Tengo instalado un raton y teclado inalambrico wireless de LabTec por eso esas entradas



O4 - HKLM\..\Run: [FLMOFFICE4DMOUSE] C:\Archivos de programa\Labtec\Desktop\V5.1\moffice.exe



O4 - HKLM\..\Run: [OFFICEKB] C:\Archivos de programa\Labtec\Desktop\V5.1\kbdap32a.exe



Ademas el fallo lo hacia antes de instalar los drivers del teclado/raton.

hakamin
Mensajes: 6
Registrado: 15 Mar 2006, 21:28

Mensaje por hakamin » 16 Mar 2006, 11:06

Por cierto como elimino esa entrada, borro el archivo directamente o como lo hago.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 16 Mar 2006, 11:55

Arranca en modo seguro, lanza el HJT, marca esta clave pulsando a la izquierda de ella t eliminala con FIX





saludos



ms, 16-3-2006

hakamin
Mensajes: 6
Registrado: 15 Mar 2006, 21:28

Mensaje por hakamin » 16 Mar 2006, 16:14

Que es fix?

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 16 Mar 2006, 16:21

En todas las utilidades FIX es equivalente a ARREGLAR. SOLUCIONAR, PROCEDER, etc y en este caso es ELIMINAR LA CLAVE SELECCIONADA



Dale un vistazo al manual del HJT:



https://foros.zonavirus.com/viewtopic.php?t=11007



saludos



ms, 16-3-2006

hakamin
Mensajes: 6
Registrado: 15 Mar 2006, 21:28

Mensaje por hakamin » 16 Mar 2006, 16:34

Bueno pues una vez seguidas tus instrucciones esa entrada ya no aparece. La unica explicacion que veo es que despues de postear este mensaje instale el jv16 power tools y realize una limpieza automatica del registro. Pero el error del hijo p...a del svchost persiste. Pongo mi nuevo log:



StartupList report, 16/03/2006, 16:24:15

StartupList version: 1.52.2

Started from : C:\Documents and Settings\EDUARDO CASORRAN\Escritorio\HijackThis\HijackThis.EXE

Detected: Windows 2000 SP4 (WinNT 5.00.2195)

Detected: Internet Explorer v6.00 (6.00.2600.0000)

* Using default options

==================================================



Running processes:



C:\WINNT\System32\smss.exe

C:\WINNT\system32\winlogon.exe

C:\WINNT\system32\services.exe

C:\WINNT\system32\lsass.exe

C:\WINNT\system32\svchost.exe

C:\WINNT\System32\WBEM\WinMgmt.exe

C:\WINNT\Explorer.EXE

C:\Documents and Settings\EDUARDO CASORRAN\Escritorio\HijackThis\HijackThis.exe



--------------------------------------------------



Checking Windows NT UserInit:



[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]

UserInit = C:\WINNT\system32\Userinit.exe



--------------------------------------------------



Autorun entries from Registry:

HKLM\Software\Microsoft\Windows\CurrentVersion\Run



Synchronization Manager = mobsync.exe /logon

NvCplDaemon = RUNDLL32.EXE C:\WINNT\System32\NvCpl.dll,NvStartup

nwiz = nwiz.exe /install

NvMediaCenter = RUNDLL32.EXE C:\WINNT\System32\NvMcTray.dll,NvTaskbarInit

Sunkist2k = C:\Archivos de programa\Trust_CR-1200_16-in-1_USB2_CARD_READER\shwicon2k.exe

ccApp = "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"

SSC_UserPrompt = "C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\UsrPrmpt.exe"

FLMOFFICE4DMOUSE = C:\Archivos de programa\Labtec\Desktop\V5.1\moffice.exe

OFFICEKB = C:\Archivos de programa\Labtec\Desktop\V5.1\kbdap32a.exe



--------------------------------------------------



Autorun entries from Registry:

HKCU\Software\Microsoft\Windows\CurrentVersion\Run



Wi-Fi Defense#Autostart = "C:\Archivos de programa\Wi-Fi Defense\WiFiDefense.exe"



--------------------------------------------------



Shell & screensaver key from C:\WINNT\SYSTEM.INI:



Shell=*INI section not found*

SCRNSAVE.EXE=*INI section not found*

drivers=*INI section not found*



Shell & screensaver key from Registry:



Shell=Explorer.exe

SCRNSAVE.EXE=*Registry value not found*

drivers=*Registry value not found*



Policies Shell key:



HKCU\..\Policies: Shell=*Registry key not found*

HKLM\..\Policies: Shell=*Registry value not found*



--------------------------------------------------





Enumerating Browser Helper Objects:



(no name) - C:\Archivos de programa\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}

Norton Internet Security 2006 - C:\Archivos de programa\Archivos comunes\Symantec Shared\AdBlocking\NISShExt.dll - {9ECB9560-04F9-4bbc-943D-298DDF1699E1}

NAV Helper - C:\Archivos de programa\Norton Internet Security\Norton AntiVirus\NavShExt.dll - {A8F38D8D-E480-4D52-B7A2-731BB6995FDD}

(no name) - C:\Archivos de programa\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll - {AE7CD045-E861-484f-8273-0445EE161910}



--------------------------------------------------



Enumerating Task Scheduler jobs:



Norton AntiVirus - Ejecutar análisis de todo el sistema - EDUARDO CASORRAN.job

Symantec NetDetect.job



--------------------------------------------------



Enumerating Download Program Files:



[{B1826A9F-4AA0-4510-BA77-9013E74E4B9B}]

CODEBASE = http://www.trendmicro.com/spyware-scan/as4web.cab



[ASquaredScanForm Element]

InProcServer32 = C:\WINNT\DOWNLO~1\axscan.ocx

CODEBASE = http://www.windowsecurity.com/trojanscan/axscan.cab



[Shockwave Flash Object]

InProcServer32 = C:\WINNT\system32\Macromed\Flash\Flash8a.ocx

CODEBASE = http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab



[McFreeScan Class]

InProcServer32 = C:\WINNT\McAfee.com\FreeScan\mcfscan.dll

CODEBASE = http://download.mcafee.com/molbin/iss-loc/mcfscan/2,1,0,4713/mcfscan.cab



--------------------------------------------------



Enumerating ShellServiceObjectDelayLoad items:



Network.ConnectionTray: C:\WINNT\system32\NETSHELL.dll

WebCheck: C:\WINNT\system32\webcheck.dll

SysTray: stobject.dll



--------------------------------------------------

End of report, 4.787 bytes

Report generated in 0,040 seconds



Command line options:

/verbose - to add additional info on each section

/complete - to include empty sections and unsuspicious data

/full - to include several rarely-important sections

/force9x - to include Win9x-only startups even if running on WinNT

/forcent - to include WinNT-only startups even if running on Win9x

/forceall - to include all Win9x and WinNT startups, regardless of platform

/history - to list version history only



-------------



Logfile of HijackThis v1.99.1

Scan saved at 16:23:59, on 16/03/2006

Platform: Windows 2000 SP4 (WinNT 5.00.2195)

MSIE: Internet Explorer v6.00 (6.00.2600.0000)



Running processes:

C:\WINNT\System32\smss.exe

C:\WINNT\system32\winlogon.exe

C:\WINNT\system32\services.exe

C:\WINNT\system32\lsass.exe

C:\WINNT\system32\svchost.exe

C:\WINNT\System32\WBEM\WinMgmt.exe

C:\WINNT\Explorer.EXE

C:\Documents and Settings\EDUARDO CASORRAN\Escritorio\HijackThis\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

F2 - REG:system.ini: UserInit=C:\WINNT\system32\Userinit.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll

O2 - BHO: Norton Internet Security 2006 - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Archivos de programa\Archivos comunes\Symantec Shared\AdBlocking\NISShExt.dll

O2 - BHO: NAV Helper - {A8F38D8D-E480-4D52-B7A2-731BB6995FDD} - C:\Archivos de programa\Norton Internet Security\Norton AntiVirus\NavShExt.dll

O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Archivos de programa\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll

O3 - Toolbar: @msdxmLC.dll,-1@1033,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx

O3 - Toolbar: Norton Internet Security 2006 - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Archivos de programa\Archivos comunes\Symantec Shared\AdBlocking\NISShExt.dll

O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Archivos de programa\Norton Internet Security\Norton AntiVirus\NavShExt.dll

O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Archivos de programa\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll

O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINNT\System32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINNT\System32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [Sunkist2k] C:\Archivos de programa\Trust_CR-1200_16-in-1_USB2_CARD_READER\shwicon2k.exe

O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"

O4 - HKLM\..\Run: [SSC_UserPrompt] "C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\UsrPrmpt.exe"

O4 - HKLM\..\Run: [FLMOFFICE4DMOUSE] C:\Archivos de programa\Labtec\Desktop\V5.1\moffice.exe

O4 - HKLM\..\Run: [OFFICEKB] C:\Archivos de programa\Labtec\Desktop\V5.1\kbdap32a.exe

O4 - HKCU\..\Run: [Wi-Fi Defense#Autostart] "C:\Archivos de programa\Wi-Fi Defense\WiFiDefense.exe"

O9 - Extra button: Crear un favorito móvil - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Archivos de programa\Microsoft ActiveSync\INETREPL.DLL

O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Archivos de programa\Microsoft ActiveSync\INETREPL.DLL

O9 - Extra 'Tools' menuitem: Crear un favorito móvil... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Archivos de programa\Microsoft ActiveSync\INETREPL.DLL

O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm

O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm

O16 - DPF: {B1826A9F-4AA0-4510-BA77-9013E74E4B9B} - http://www.trendmicro.com/spyware-scan/as4web.cab

O16 - DPF: {BB21F850-63F4-4EC9-BF9D-565BD30C9AE9} (ASquaredScanForm Element) - http://www.windowsecurity.com/trojanscan/axscan.cab

O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) - http://download.mcafee.com/molbin/iss-loc/mcfscan/2,1,0,4713/mcfscan.cab

O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe

O23 - Service: Symantec Internet Security Password Validation (ccISPwdSvc) - Symantec Corporation - C:\Archivos de programa\Norton Internet Security\ccPwdSvc.exe

O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccProxy.exe

O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe

O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Archivos de programa\Norton Internet Security\comHost.exe

O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe

O23 - Service: Servicio Auto-Protect de Norton AntiVirus (navapsvc) - Symantec Corporation - C:\Archivos de programa\Norton Internet Security\Norton AntiVirus\navapsvc.exe

O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Console\NSCSRVCE.EXE

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINNT\System32\nvsvc32.exe

O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Archivos de programa\Norton Internet Security\Norton AntiVirus\SAVScan.exe

O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe

O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SPBBC\SPBBCSvc.exe

O23 - Service: Symantec Core LC - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\CCPD-LC\symlcsvc.exe



-----------



Haber que me puedes decir. Un saludo y mil gracias.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 16 Mar 2006, 17:12

El SVCHOST es originalmente el lanzadopr de tareas de windows t como que los que estas utilizando lo haces desde la carpeta de sistema, por el SVCHOST no tienes problemas, sino por la aplicacion que lanzas, y ya que las de Lab Tec las tienes claras, la otra que veo es la de WIFI DEFENSE de esta clave:



O4 - HKCU\..\Run: [Wi-Fi Defense#Autostart] "C:\Archivos de programa\Wi-Fi Defense\WiFiDefense.exe"





Hay este articulo de


[quote="mced"]
Wi-Fi Defense



Wi-Fi Defense es una aplicación que va adquiriendo popularidad a pasos agigantados, ya que cada día son más frecuentes las redes inalámbricas. Su propósito es informar de cualquier intrusión no autorizada en nuestra red, una circunstancia muy habitual en tanto que buena parte de las Wi-Fi no cuentan con la protección adecuada (en la mayoría de los casos, por simple desconocimiento del modus operandi de los protocolos 802.11b/g).



La web de descarga del producto es http://www.otosoftware.com/. Su precio es de 29.95 dólares USA (aproximadamente 25 euros) y se ofrece un período de prueba de 14 días.



La instalación es muy sencilla, a pesar de estar en inglés. El programa no nos hace ninguna pregunta fuera de lo normal, así que el procedimiento se reduce a la típica pulsación de Next - Next - Next ... Finish.



Funcionamiento

Wi-Fi Defense es uno de esos programas que se ejecutan en segundo plano. Su presencia se delata por un icono en el system tray (al lado del reloj). Un doble click en él arrancará la ventana principal del programa; un click con el botón derecho nos mostrará enlaces directos a las funciones más habituales, entre los cuales se encuentra uno especialmente útil: Scan now, que permite realizar análisis voluntarios.







Ésta es la ventana principal de Wi-Fi Defense. Nada más iniciarse, comenzará a hacer un scan en busca de posibles intrusos. Los scans consumen una cierta cantidad de CPU que puede llegar a ralentizar PCs no muy modernos. Si esto resulta un inconveniente, recomendamos acudir al Administrador de Tareas (Control + Mayúsculas + ESC) y otorgarle a la aplicación WiFiDefense.exe una prioridad por debajo de la normal.



Si al finalizar cualquier scan todo sigue igual, es buena señal: no tenemos a nadie extraño conectado a nuestra red inalámbrica.







Por el contrario, si nos aparece una ventana como ésta, tenemos a algún individuo enganchado a nuestro Wi-Fi.



Los datos que nos proporciona el programa son los siguientes:



Su dirección IP, en este caso xxx.xxx.xxx.xxx.

La MAC de su tarjeta de red, así como su marca (3COM en el ejemplo).

El nombre del equipo ("Portátil" en este caso; soy muy original poniendo nombres :P).

Tenemos tres opciones: si sabemos que es uno de nuestros equipos, seleccionar Friend (amigo); si sospechamos que es un intruso, Foe (enemigo); si no sabemos/no contestamos, Unknown (desconocido).



¿Cómo saber si es colega o chupóptero? Bueno, nada más fácil que contrastar los datos:



La dirección IP privada de un equipo y la MAC de su tarjeta de red se pueden consultar yéndonos a Inicio -> Ejecutar y tecleando cmd. En la pantalla negra escribiremos ipconfig /all. En el listado, la dirección IP aparecerá en la línea del mismo nombre, mientras que la MAC de la tarjeta aparece en el apartado Dirección física.

El nombre del equipo lo podemos consultar en Panel de control -> Sistema -> Nombre del equipo (Identificación de red en Windows 2000).

Y la marca de la tarjeta/adaptador Wi-Fi la tendríamos que saber, ¿no? (en los portátiles Centrino, es Intel).

Todos estos datos presuponen que usamos Windows 2000, XP, 2003 o posteriores. Si usamos 95, 98 o Millenium, las instrucciones aquí. Y si tenemos otro sistema operativo, seremos lo bastante expertos como para encontrarlos sin ayuda ;-)

Estos datos se pueden falsificar si el atacante es lo suficientemente experto. De todas formas, se impone el sentido común: lo normal es que sepamos cuántos equipos tenemos conectados y en qué momento entran y salen de la red.



Friend. Si calificamos al visitante como amigo, se nos colocará en la parte central de la ventana con un icono verde , en estado Connected si se encuentra conectado o en Not connected en caso contrario. Con el botón derecho del ratón podremos editar su nombre, cambiar su calificación (a enemigo o a desconocido), borrarlo o consultar su historial de visitas.



Foe. Si por el contrario sospechamos que es un intruso, también se colocará en la parte central, pero con el icono en rojo . Asimismo, el icono del programa al lado del reloj comenzará a "latir" avisándonos de la entrada de un vampiro de Wi-Fis. El intruso quedará almacenado en la base de datos y, si se vuelve a conectar más tarde, Wi-Fi Defense nos avisará con esta ventana:



Inmediatamente deberemos activar/cambiar nuestra clave WPA (recomendable usarla en vez de WEP), así como poner en funcionamiento los filtros MAC en caso de que no estuvieran habilitados. Para ello nos podemos dirigir a las guías del router correspondiente que tenemos disponibles en ADSLAyuda.com.



Unknown. Finalmente, si no calificamos de ninguna manera especial al visitante, su icono permanecerá amarillo hasta que más adelante decidamos cambiarlo a amigo o enemigo.







Éste es, a grandes rasgos, el funcionamiento general de Wi-Fi Defense.







Opciones

Cualquiera de estos dos botones nos llevará al mismo menú de configuración, que tiene cuatro secciones: Notification, Network, Other y Security.







Las dos casillas que contiene nos permitirán habilitar o deshabilitar, respectivamente, el aviso visual y el aviso sonoro que saltan cuando un intruso se conecta a nuestra red. Además, podemos escoger el archivo de sonido que se reproducirá en el segundo caso.



Ésta es la configuración de la red. En primer lugar, si tenemos dos o más tarjetas/adaptadores, nos permitirá escoger aquél en el que Wi-Fi Defense realice sus análisis. Debajo hay una casilla Show warning message... Si la mantenemos marcada, el programa nos avisará cuando nos movamos de una red inalámbrica a otra. Y finalmente, en la última casilla introduciremos la IP del punto de acceso inalámbrico, en caso de que usemos uno situado entre nuestro PC y el router.



Marcando Run Wi-Fi Defense at startup haremos que la aplicación arranque junto a Windows. Con Run Wi-Fi Defense minimized in the system tray conseguiremos que se quede minimizada en el icono en vez de ocupar un aparatoso botón en la barra de tareas. A continuación tenemos una casilla para establecer el intervalo --en minutos-- entre análisis y análisis; si no somos demasiado paranoicos, con una hora debería bastarnos. Por último, tenemos una barra para configurar la sensibilidad del scan. A mayor sensibilidad (hacia la derecha), más tardará el programa en hacerlo.



En esta sección y marcando la primera casilla, dejaremos que el programa acceda a nuestro router (si lo soporta) para configurar su seguridad. Es una opción válida para los que no entienden mucho estos dispositivos y no tienen a quién consultar; aunque nosotros recomendamos acudir mejor a las guías y foros de ADSLAyuda.com a la hora de toquetear en opciones como los filtros MAC.



Por último, con este botón consultaremos informes de actividad. Se dividen en tres categorías: Network visitor report para un informe completo de todos los visitantes; Vulnerability report que nos comunica las visitas de intrusos y Visitation history para información de un visitante en particular.







Esperamos que todo esto os haya sido útil. Cualquier duda no vaciléis en plantearla en el foro de Redes Inalámbricas.















Anexo 1: Consulta de datos de red en Windows 95, 98 y Millenium.



Para averiguar la IP privada y la MAC de la tarjeta de red, nos dirigiremos a Inicio > Ejecutar y teclearemos winipcfg. Allí, tras seleccionar nuestra tarjeta de red en el listado, encontraremos la IP en el apartado Dirección IP y la MAC en Dirección de adaptador.

El nombre del equipo lo podemos consultar en Panel de Control > Red > Identificación.





Manual realizado por mced para ADSLAyuda.com


[/quote]


No conozco mas que lo indicado en dicho articulo sonre esta aplicacion.



Tener en cuenta lo indicado y considerar que pueda no ser compatibñe con otro residente que esté colisionando con ella...



saludos



ms, 16-3-2006
Última edición por msc hotline sat el 16 Mar 2006, 17:38, editado 1 vez en total.

hakamin
Mensajes: 6
Registrado: 15 Mar 2006, 21:28

Mensaje por hakamin » 16 Mar 2006, 17:22

Pues ya siento ser tan canso pero el fallo del svchost es anterior a la instalacion del wifidefense.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 16 Mar 2006, 18:23

Era una posibilidad. Y como ella el lamzamioemto de cualquier otra aplicacion.



En todo caso no se tratad e virus ni de spywaresm pudiendo ser una aplicacion normal pero corrupta o que choque con otra residente.



Si aparte del mensaje le causa algun problema, es cuestion de ir deteniendo aplicaciones en proceso con el administrador de tareasm hasta ver cual es, en cuyo caso tratar de desinstalar e instalar de nuevo a ver si con ello se resuelve el problema.



Cuentenos sus progresos, gracias



saludos



ms, 16-3-2006

Responder

Volver a “Foro HijackThis - copia y pega tu log”