un problema inquietante

Responder
ThanatosMK
Mensajes: 3
Registrado: 25 Jun 2006, 19:46

un problema inquietante

Mensaje por ThanatosMK » 25 Jun 2006, 19:59

Leí las reglas del foro y leí tambien que el titulo debe ser del todo descriptivo, pero es que no encuentro uno que se ajuste a mi problema:



Tengo windowsXP por S.O. y Norton SW2005 como antivirus, se supone que está actualizado y hago revisiones periodicas de virus, aun así, tengo una lata encima. Sucede lo siguiente: Enciendo el ordenador y carga windows normalmente, pero en algun momento después de haberse cargado todo, uno de los sub-procesos normales que estan en ejecuin de segundo plano comienza a utilizar todos los recursos del CPU (esto es, si le doy Ctl+Alt+Sup, puedo ver que un proceso, por ejemplo winlogon consume 99% de CPU). El problema es que esos procesos se quedan zombies (no permiten su terminacion) y no me permiten trabajar en la máquina.



Es jocoso, porque al reiniciar la maquina, generalmente se arregla el problema... por un rato...



Aprovecahdo uno de esos lapsus buenos de mi equipo, la revisé de nuevo antivirus con norton (actualizado por supuesto), pero como no encontro nada, entré al sitio de panda antivirus para una escaneada online, y tampoco econtró nada...



No sé si se trate realmente de algun virus o algun otro latoso en mi maquina... que me recomiendan que haga?.



Ahh por cierto, por si se lo preguntan, el proceso que se cuelga no siempre es el mismo, puede ser: winlogon, ratausgt, wiaupt, firefox, explorer, navw32, o cualquier otro que esté en segundo plano.



Alguna recomendacion?

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 25 Jun 2006, 20:13

Pues como titulo apropiado pudiera haber puesto "USO DE CPU 99 %" por ejemplo



Pero entendemos su problema, que pues ser ocasionado por algun intruso asi como por colision de residentes



Posteenos log del HJT y lo analizaremos:



[b]

[color=yellow]HJT : (HiJackThis)[/color][/b]




[i]¿Como utilizar el Hijackthis ?[/i]

Lo primero que debemos hacer es descargarlo en nuestro ordenador y lócalo en una carpeta propia C:\HijackThis\

Ejecútalo y presiona el botón "[b]Do a system scan and save a logfile[/b]"; el programa realizará el escaneo e inmediatamente generará el Log, sólo te pedira el nombre del archivo y su ubicación, puedes simplemente guardarlo así como está.

Se abrirá el Bloc de Notas, copia todo el contenido y pégalo como respuesta de este Tema

· [url=http://www.zonavirus.com/descargas/trendmicro-hijackthis.asp][b]Descargar Hijackthis[/b][/url]



saludos



ms, 25-6-2006

ThanatosMK
Mensajes: 3
Registrado: 25 Jun 2006, 19:46

Mensaje por ThanatosMK » 25 Jun 2006, 20:27

Que velocidad al responder!!! jejeje, gracias por entenderme.



Entonces, aqui va la salida del hijackthis:



//**********************************//

Logfile of HijackThis v1.99.1

Scan saved at 01:25:05 p.m., on 25/06/2006

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\SPBBC\SPBBCSvc.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Archivos de programa\Norton SystemWorks\Norton AntiVirus\navapsvc.exe

C:\Archivos de programa\Norton SystemWorks\Norton AntiVirus\IWP\NPFMntor.exe

C:\ARCHIV~1\NORTON~1\NORTON~1\NPROTECT.EXE

C:\ARCHIV~1\NORTON~1\NORTON~1\SPEEDD~1\NOPDB.EXE

C:\WINDOWS\system32\svchost.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\CCPD-LC\symlcsvc.exe

C:\Archivos de programa\Norton SystemWorks\Norton AntiVirus\SAVScan.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\SYSTEM32\USRmlnkA.exe

C:\WINDOWS\SYSTEM32\USRshutA.exe

C:\WINDOWS\SYSTEM32\USRmlnkA.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe

C:\Archivos de programa\Java\jre1.5.0_07\bin\jusched.exe

C:\WINDOWS\system32\taskswitch.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\Messenger\msmsgs.exe

C:\ARCHIV~1\NORTON~1\NORTON~3\navw32.exe

C:\Archivos de programa\Mozilla Firefox\firefox.exe

C:\Descargas\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: IeCatch5 Class - {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} - C:\ARCHIV~1\FlashGet\jccatch.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.5.0_07\bin\ssv.dll

O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Archivos de programa\Norton SystemWorks\Norton AntiVirus\NavShExt.dll

O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Archivos de programa\Norton SystemWorks\Norton AntiVirus\NavShExt.dll

O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\ARCHIV~1\FlashGet\fgiebar.dll

O4 - HKLM\..\Run: [USRpdA] C:\WINDOWS\SYSTEM32\USRmlnkA.exe RunServices \Device\3cpipe-USRpdA

O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32

O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC

O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName

O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"

O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\ARCHIV~1\SYMNET~1\SNDMon.exe /Consumer

O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Archivos de programa\Java\jre1.5.0_07\bin\jusched.exe

O4 - HKLM\..\Run: [NeroFilterCheck] C:\Archivos de programa\Archivos comunes\Ahead\Lib\NeroCheck.exe

O4 - HKLM\..\Run: [CoolSwitch] C:\WINDOWS\system32\taskswitch.exe

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [Norton SystemWorks] "C:\Archivos de programa\Norton SystemWorks\cfgwiz.exe" /GUID {05858CFD-5CC4-4ceb-AAAF-CF00BF39736A} /MODE CfgWiz

O4 - HKCU\..\Run: [MSMSGS] "C:\Archivos de programa\Messenger\msmsgs.exe" /background

O8 - Extra context menu item: Descargar con Fl&ashGet - C:\Archivos de programa\FlashGet\jc_link.htm

O8 - Extra context menu item: Descargar todo con Flas&hGet - C:\Archivos de programa\FlashGet\jc_all.htm

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office10\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_07\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_07\bin\ssv.dll

O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\ARCHIV~1\FlashGet\flashget.exe

O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\ARCHIV~1\FlashGet\flashget.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - http://www.bitdefender-es.com/scan/Msie/bitdefender.cab

O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{7E34BC45-8DDE-42B7-8F63-6AD5CCE7B94E}: NameServer = 200.33.146.209 200.33.146.218

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Help\hxds.dll

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe

O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccPwdSvc.exe

O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: Servicio Auto-Protect de Norton AntiVirus (navapsvc) - Symantec Corporation - C:\Archivos de programa\Norton SystemWorks\Norton AntiVirus\navapsvc.exe

O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Archivos de programa\Norton SystemWorks\Norton AntiVirus\IWP\NPFMntor.exe

O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\ARCHIV~1\NORTON~1\NORTON~1\NPROTECT.EXE

O23 - Service: SAVScan - Symantec Corporation - C:\Archivos de programa\Norton SystemWorks\Norton AntiVirus\SAVScan.exe

O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\ARCHIV~1\ARCHIV~1\SYMANT~1\SCRIPT~1\SBServ.exe

O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe

O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SPBBC\SPBBCSvc.exe

O23 - Service: Speed Disk service - Symantec Corporation - C:\ARCHIV~1\NORTON~1\NORTON~1\SPEEDD~1\NOPDB.EXE

O23 - Service: Symantec Core LC - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\CCPD-LC\symlcsvc.exe



//*************************************//



Segun pude observar, no hay nada raro, pero ustedes son los expertos ^_^!.



Muchas Gracias de antemano!!

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 25 Jun 2006, 20:40

Estas dos claves son las unicas qie desìertan sospecha:





O8 - Extra context menu item: Descargar con Fl&ashGet - C:\Archivos de programa\FlashGet\jc_link.htm



O8 - Extra context menu item: Descargar todo con Flas&hGet - C:\Archivos de programa\FlashGet\jc_all.htm





Envienos los dos ficheros .HTM a los que llama para analizarlos. Anexelos a un mail dirigido a zonavirus@satinfo.es en el que indique como referencia "REF FlashGet" y tras examinarlos informaremos e implementarenos su control y eliminacion, en su caso, en la siguiente version del ELISTARA



saludos



ms, 25-6-2006

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 26 Jun 2006, 11:43

Pues recibidas las muestras no han resultado ser malwares, a pesar de que la aplicacion se consodera APLICACION POTENCIALMENTE PELIGROSA, posiblemente por la favilidad de descargar troyanos con ella, pues por el sistema de dividir en trozos el fichero a bajar, es posible que las cadenas de identificacion queden cortadas y un virus no sea detectadio al descargarlo



La aplicacion es legal:



http://www.hispamp3.com/programas/programa.php?programa=202



pero muchos antivirus la consideran potencialmente peligrosa y bloquean su ejecucion, por eso podría probar en desinstalarla, por si alguno de los procesos de seguridad detuvieran dicha tarea y colapsaran los procesos



Ya hemos tenido otros problemas con el FlashGet, por ello (y porque no vemos nada mas raro) centramos en él nuestras sospechas



Y nos cuenta el resultado, gtacias



saludos



ms, 26-6-2006

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 26 Jun 2006, 18:18

Subida nueva version de ELISTARA anulando deteccion de FLASHGET:



https://foros.zonavirus.com/nueva-version-de-la-utilidad-elistaraexe-1195-vt12305.html?highlight=



saludos



ms, 26-6-2006

ThanatosMK
Mensajes: 3
Registrado: 25 Jun 2006, 19:46

Mensaje por ThanatosMK » 26 Jun 2006, 23:45

Pues no... después de 5651 directorios que contienen 62146 archivos,de los cuales el EliStarA revisó 21537 no se encontró ninguna infeccion en el sistema, pero yo sigo con mi problema... podría ser el norton el que se haya infectado? quizás el firefox (ultimamente hace cosas raras y tarda mucho en cargar)?



Que me recomiendan?

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 27 Jun 2006, 10:23

Y quien le dice que sea por culpa de un virus ???



Eso de que al arrancar en frio vaya bien y que sea al cabo de un tiempo que empieza a far problemas. pudiera ser por culpa de temperatura, que en su pais tambien aprieta...



Cea con el AIDA32, en ORDENADOR -> SENSOR la temperatura de la CPU y nos la postea, gracias:



_________



AIDA32 (EVEREST)





http://www.zonavirus.com/datos/descargas/28/EVEREST_Home_Edition.asp



_________



Y haga la medicion al principio y al cabo de un rato, y si entonces pasa los 55 ºC, ya sabe de donde puede venir el problema...



En tal caso revise ventilador de la CPU t renovacion de aire de la torre



saludos



ms, 27-6-2006

Responder

Volver a “Foro Virus - Cuentanos tu problema”