Duda sobre Proceso Isass.exe

Responder
kikke
Mensajes: 151
Registrado: 16 Mar 2004, 18:48
Ubicación: Murcia (España)
Contactar:

Duda sobre Proceso Isass.exe

Mensaje por kikke » 14 Ago 2006, 01:05

Examinando archivos .log de la carpeta de Windows y al intentar borrar un archivo [b]PASSWD.log[/b] ya que por su nombre "mosquea" comprobé que al estar en uso por el proceso [b]Isass.exe[/b] no podía borrarlo, y como ya sabemos que el proceso tiene labores de autentificación de usuarios y ya díó su gerra particular no hace mucho, pues uno se mosquea más y más.



La ruta del archivo es: C:\WINDOWS\Debug\PASSWD.LOG



¿Alguien sabe algo sobre el archivo PASSWD.LOG?



Saludos
Cuando señales a alguien con el dedo, recuerda que tres apuntan a ti.

cañera
Mensajes: 1468
Registrado: 09 Mar 2004, 21:02
Ubicación: la palma s/c tenerife

Mensaje por cañera » 14 Ago 2006, 01:24

Intenta pasar tu antivirus actualizado en a modo prueba de errores o modo seguro desactivando restaurar sistema y cuentanos los resultados.

Esperamos respuesta.
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online
No me quieras por lastima.
quiereme por lo que soy... no por lo que esperes de mi.(Anonimo,mio mismo)

kikke
Mensajes: 151
Registrado: 16 Mar 2004, 18:48
Ubicación: Murcia (España)
Contactar:

Mensaje por kikke » 14 Ago 2006, 01:52

Antes de ir a dormir....



El proceso [b]C:\WINDOWS\system32\Isass.exe[/b] está a la escucha con protocolo UDP puertos 500 y 4500



Mañana pasaré el antivirus en modo seguro ( tarda lo suyo) y les informaré del resultado.



Saludos.
Cuando señales a alguien con el dedo, recuerda que tres apuntan a ti.

Avatar de Usuario
novatillo
Mensajes: 474
Registrado: 01 May 2006, 20:48
Ubicación: valencia

Mensaje por novatillo » 14 Ago 2006, 11:52

Una pregunta el proceso del que hablas es Isass.exe o lsass.exe es que si es I y no l (ele) puede tratarse del virus sasser prueba el elitrip y comenta el resultado.



ELITRIP:



http://www.zonavirus.com/descargas/elitriip.asp





Saludos.
El trabajo en equipo es esencial... te permite echarle la culpa a otro.

kikke
Mensajes: 151
Registrado: 16 Mar 2004, 18:48
Ubicación: Murcia (España)
Contactar:

Mensaje por kikke » 14 Ago 2006, 16:25

Amigo novatillo, no es el sasser, mi sistema está completamente parcheado y salvo que sea una variante desconocida del ya conocido sasser, no es este caso.



He pasado mi antivirus en modo seguro(Norton Internet Security) y además 2 antivirus on-line (MCAFEE y TREND MICRO )también en modo seguro, dando resultado negativo.



Ahora tras iniciar el pc, el proceso [b]lsass.exe[/b] (con "l" "ele" minúscula) se queda a la escucha ahora solo en el puerto 4500 UDP, he comprobado el puerto y está en modo silencioso.



Tan solo me queda mandar una muestra del lsass.exe a virus total a ver que resulta.



No es necesario pero aquí teneis mi log:



Logfile of HijackThis v1.99.1

Scan saved at 16:30:05, on 14/08/2006

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.5450.0004)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\Archivos de programa\Windows Defender\MsMpEng.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\ccProxy.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe

C:\Archivos de programa\Norton Internet Security\Norton AntiVirus\navapsvc.exe

C:\Archivos de programa\Microsoft Private Folder 1.0\PrfldSvc.exe

C:\Archivos de programa\Symantec\LiveUpdate\ALUSchedulerSvc.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe

C:\WINDOWS\System32\svchost.exe

C:\Archivos de programa\Wirelwss LAN Utility\tiwlnsvc.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\SymWSC.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Norton Internet Security\Norton AntiVirus\SAVScan.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe

C:\Archivos de programa\Java\jre1.5.0_06\bin\jusched.exe

C:\Archivos de programa\Windows Defender\MSASCui.exe

C:\Archivos de programa\QuickTime\qttask.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\Windows Media Player\wmplayer.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Archivos de programa\Norton Internet Security\iamstats.exe

C:\Documents and Settings\yomismo\Escritorio\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

O2 - BHO: CNisExtBho Class - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Archivos de programa\Archivos comunes\Symantec Shared\AdBlocking\NISShExt.dll

O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\archivos de programa\google\googletoolbar1.dll

O2 - BHO: CNavExtBho Class - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Archivos de programa\Norton Internet Security\Norton AntiVirus\NavShExt.dll

O2 - BHO: &Google Notebook - {CCCCCCD3-666F-4F81-8B69-745DE9F6D897} - C:\Archivos de programa\Google\Google Notebook\gnotes1.0.2.6--1609710425.dll

O3 - Toolbar: Web assistant - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Archivos de programa\Archivos comunes\Symantec Shared\AdBlocking\NISShExt.dll

O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Archivos de programa\Norton Internet Security\Norton AntiVirus\NavShExt.dll

O3 - Toolbar: &Google Notebook - {CCCCCCDB-4DDB-4703-95D4-DD2C526397BF} - C:\Archivos de programa\Google\Google Notebook\gnotes1.0.2.6--1609710425.dll

O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\archivos de programa\google\googletoolbar1.dll

O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"

O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\ARCHIV~1\SYMNET~1\SNDMon.exe /Consumer

O4 - HKLM\..\Run: [TI WLAN] C:\Archivos de programa\Wirelwss LAN Utility\TIWLANCu.exe

O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Archivos de programa\Java\jre1.5.0_06\bin\jusched.exe

O4 - HKLM\..\Run: [Windows Defender] "C:\Archivos de programa\Windows Defender\MSASCui.exe" -hide

O4 - HKLM\..\Run: [\\ELLA\EPSON Stylus C48 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I091.EXE /P30 "\\ELLA\EPSON Stylus C48 Series" /O6 "USB001" /M "Stylus C48"

O4 - HKLM\..\Run: [Detectando automáticamente EPSON Stylus C48 Series en ELLA] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I091.EXE /P58 "Detectando automáticamente EPSON Stylus C48 Series en ELLA" /O15 "\\ELLA\EPSONSty" /M "Stylus C48"

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime

O4 - HKCU\..\Run: [\\ELLA\EPSON Stylus C48 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I091.EXE /P30 "\\ELLA\EPSON Stylus C48 Series" /M "Stylus C48" /EF "HKCU"

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O8 - Extra context menu item: Note this (Google Note&book) - res://C:\Archivos de programa\Google\Google Notebook\gnotes1.0.2.6--1609710425.dll/gn_menu1.html

O8 - Extra context menu item: Note this (Google Notebook) - res://C:\Archivos de programa\Google\Google Notebook\gnotes1.0.2.6--1609710425.dll/gn_menu2.html

O11 - Options group: [INTERNATIONAL] International*

O15 - Trusted Zone: http://www.visa-club.com

O15 - Trusted Zone: https://foros.zonavirus.com

O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204

O16 - DPF: {1F2F4C9E-6F09-47BC-970D-3C54734667FE} (LSSupCtl Class) - https://www-secure.symantec.com/techsupp/asa/LSSupCtl.cab

O16 - DPF: {CE28D5D2-60CF-4C7D-9FE8-0F47A3308078} (ActiveDataInfo Class) - https://www-secure.symantec.com/techsupp/asa/ctrl/SymAData.cab

O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) - http://download.mcafee.com/molbin/iss-loc/mcfscan/2,1,0,4825/mcfscan.cab

O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll

O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe

O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccProxy.exe

O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccPwdSvc.exe

O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: LiveUpdate - Symantec Corporation - C:\ARCHIV~1\Symantec\LIVEUP~1\LUCOMS~2.EXE

O23 - Service: Servicio Auto-Protect de Norton AntiVirus (navapsvc) - Symantec Corporation - C:\Archivos de programa\Norton Internet Security\Norton AntiVirus\navapsvc.exe

O23 - Service: Private Folder Service (prfldsvc) - Unknown owner - C:\Archivos de programa\Microsoft Private Folder 1.0\PrfldSvc.exe

O23 - Service: Programador de LiveUpdate automático - Symantec Corporation - C:\Archivos de programa\Symantec\LiveUpdate\ALUSchedulerSvc.exe

O23 - Service: SAVScan - Symantec Corporation - C:\Archivos de programa\Norton Internet Security\Norton AntiVirus\SAVScan.exe

O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\ARCHIV~1\ARCHIV~1\SYMANT~1\SCRIPT~1\SBServ.exe

O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe

O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\SymWSC.exe

O23 - Service: TI Wlan Service (tiwlnsvc) - Unknown owner - C:\Archivos de programa\Wirelwss LAN Utility\tiwlnsvc.exe
Cuando señales a alguien con el dedo, recuerda que tres apuntan a ti.

cañera
Mensajes: 1468
Registrado: 09 Mar 2004, 21:02
Ubicación: la palma s/c tenerife

Mensaje por cañera » 14 Ago 2006, 22:03

Pues lo veo limpio no hay nada fuera de lo normal...



Te hace el pc algo extraño,te hace algo que no sea habitual?



Un saludo
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online
No me quieras por lastima.
quiereme por lo que soy... no por lo que esperes de mi.(Anonimo,mio mismo)

kikke
Mensajes: 151
Registrado: 16 Mar 2004, 18:48
Ubicación: Murcia (España)
Contactar:

Mensaje por kikke » 15 Ago 2006, 06:45

El log de virustotal no da resultado de infección alguna al analizar el archivo lsass.exe



El Pc no hace nada extraño, pero lo que habría que comprobar es para qué el proceso lsass.exe pone a la escucha los puertos udp 4500 y 500 y por qué dicho proceso usa el archivo .log llamado:



C:\WINDOWS\Debug\PASSWD.LOG



Saludos
Cuando señales a alguien con el dedo, recuerda que tres apuntan a ti.

Avatar de Usuario
javier_almeria
Mensajes: 174
Registrado: 18 Ago 2004, 14:27

Mensaje por javier_almeria » 15 Ago 2006, 21:47

Hola.



Todos tenemos ese archivo en la carpeta debug de windows. Aparentemente está en blanco pero no se puede eliminar. Según parece es un archivo normal de windows. Y seguro tiene que ver algo con los procesos de eliminación de software malicioso de las actualizaciones de windows. NO LO BORRES.



Por lo que veo estás intentando borrar manualmente archivos normales de windows, buscando un virus o algo parecido. Si tu pc funciona bien, no te comas el coco con los virus. También existen hipocondriacos de virus de pc. No te vuelvas uno de ellos, pues terminarás borrando archivos importantes de windows, y dejará de funcionar bien.



Saludos.
La felicidad es la ausencia de pensamientos negativos. Piensa siempre en positivo.

Avatar de Usuario
flacoroo
Mensajes: 6289
Registrado: 09 Mar 2004, 20:32
Ubicación: Paso del Macho,Ver.México

Mensaje por flacoroo » 15 Ago 2006, 22:18

ok navegando por ahi al buscar una respuesta a tu duda me encontre esto...te dejo el link. lo lees y haber si esta respondida tu duda....



http://support.microsoft.com/default.aspx?scid=kb;es;832017



saludos
:lol: :lol: La vida es hermosa....para que complicarnosla :lol: :lol:

kikke
Mensajes: 151
Registrado: 16 Mar 2004, 18:48
Ubicación: Murcia (España)
Contactar:

Mensaje por kikke » 15 Ago 2006, 23:27

Puertos de autenticación de servicio [b]LSASS.EXE



IPsec ISAKMP UDP 500

NAT-T UDP 4500[/b]




Gracias por tu ayuda y desde luego la página que me referencias !!bastante buena!!.
Cuando señales a alguien con el dedo, recuerda que tres apuntan a ti.

Responder

Volver a “Foro Virus - Cuentanos tu problema”