Otra vez, ayuda ...

Responder
josea2411
Mensajes: 5
Registrado: 19 Ago 2006, 20:49
Contactar:

Otra vez, ayuda ...

Mensaje por josea2411 » 22 Ago 2006, 16:48

Logfile of HijackThis v1.99.1

Scan saved at 09:48:33 a.m., on 22/08/2006

Platform: Windows 98 SE (Win9x 4.10.2222A)

MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)



Running processes:

C:\WINDOWS\SYSTEM\KERNEL32.DLL

C:\WINDOWS\SYSTEM\MSGSRV32.EXE

C:\WINDOWS\SYSTEM\SPOOL32.EXE

C:\WINDOWS\SYSTEM\MPREXE.EXE

C:\WINDOWS\SYSTEM\MSTASK.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\SYSTEM\MOSEARCH\BIN\MOSEARCH.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\MICROSOFT SHARED\VS7DEBUG\MDM.EXE

C:\ARCHIVOS DE PROGRAMA\PERSYSTEMS\PERAV\PAV.EXE

C:\ARCHIVOS DE PROGRAMA\PERSYSTEMS\PERAV\PERVAC98.EXE

C:\ARCHIVOS DE PROGRAMA\PERSYSTEMS\PERAV\PERTSK.EXE

C:\WINDOWS\SYSTEM\mmtask.tsk

C:\WINDOWS\SYSTEM\RPCSS.EXE

C:\WINDOWS\SYSTEM\PSTORES.EXE

C:\WINDOWS\EXPLORER.EXE

C:\WINDOWS\SYSTEM\SYSTRAY.EXE

C:\WINDOWS\LOADQM.EXE

C:\WINDOWS\SYSTEM\STIMON.EXE

C:\WINDOWS\SYSTEM\E_S6I4E1.EXE

C:\ARCHIVOS DE PROGRAMA\PERSYSTEMS\PERAV\PAVMAIL.EXE

C:\WINDOWS\SMSS.EXE

C:\WINDOWS\SYSTEM\TASKMGN.EXE

C:\WINDOWS\SYSTEM\CTFMON.EXE

C:\WINDOWS\SYSTEM\WMIEXE.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\SYSTEM\MOSEARCH\BIN\MOSDMN.EXE

C:\WINDOWS\SYSTEM\DDHELP.EXE

D:\UTIL\HIJACKTHIS\HIJACKTHIS.EXE



R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\ARCHIVOS DE PROGRAMA\ADOBE\ACROBAT 5.0\READER\ACTIVEX\ACROIEHELPER.OCX

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.5.0_06\bin\ssv.dll

O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX

O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun

O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe

O4 - HKLM\..\Run: [SystemTray] SysTray.Exe

O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme

O4 - HKLM\..\Run: [LoadQM] loadqm.exe

O4 - HKLM\..\Run: [StillImageMonitor] C:\WINDOWS\SYSTEM\STIMON.EXE

O4 - HKLM\..\Run: [EPSON Stylus CX4100 Series] C:\WINDOWS\SYSTEM\E_S6I4E1.EXE /P26 "EPSON Stylus CX4100 Series" /O7 "EPUSB1:" /M "Stylus CX4100"

O4 - HKLM\..\Run: [PER Email Protection] C:\ARCHIV~1\PERSYS~1\PERAV\pavmail.exe

O4 - HKLM\..\Run: [Windows] C:\Windows\smss.exe

O4 - HKLM\..\Run: [stonedrv] c:\windows\system\stonedrv.exe

O4 - HKLM\..\Run: [Windows Task Manager] c:\windows\system\taskmgn.exe

O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme

O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe

O4 - HKLM\..\RunServices: [MOSearch] C:\ARCHIV~1\ARCHIV~1\SYSTEM\MOSEARCH\BIN\MOSEARCH.EXE

O4 - HKLM\..\RunServices: [MDM7] "C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\MICROSOFT SHARED\VS7DEBUG\MDM.EXE"

O4 - HKLM\..\RunServices: [PAV.EXE] C:\ARCHIV~1\PERSYS~1\PERAV\PAV.EXE

O4 - HKLM\..\RunServices: [stonedrv] c:\windows\system\stonedrv.exe

O4 - HKCU\..\Run: [ctfmon.exe] ctfmon.exe

O4 - HKCU\..\Run: [Yahoo! Pager] C:\ARCHIVOS DE PROGRAMA\YAHOO!\MESSENGER\ypager.exe -quiet

O4 - HKCU\..\Run: [areslite] "C:\ARCHIVOS DE PROGRAMA\ARES LITE EDITION\ARESLITE.EXE" -h

O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe

O4 - HKCU\..\Run: [shell] "C:\WINDOWS\SYSTEM\ibm00001.exe"

O4 - HKCU\..\Run: [Windows installer] C:\winstall.exe

O4 - HKCU\..\Run: [stonedrv] c:\windows\system\stonedrv.exe

O4 - Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office10\OSA.EXE

O4 - Startup: Actualización de PER Antivirus.lnk = C:\Archivos de programa\Persystems\Perav\PERUPD.EXE

O4 - Startup: PER Antivirus.lnk = C:\Archivos de programa\Persystems\Perav\PAV.EXE

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~1\OFFICE10\EXCEL.EXE/3000

O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\ARCHIVOS DE PROGRAMA\YAHOO!\MESSENGER\YPAGER.EXE (file missing)

O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\ARCHIVOS DE PROGRAMA\YAHOO!\MESSENGER\YPAGER.EXE (file missing)

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\ARCHIVOS DE PROGRAMA\JAVA\JRE1.5.0_06\BIN\SSV.DLL

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\ARCHIVOS DE PROGRAMA\JAVA\JRE1.5.0_06\BIN\SSV.DLL

O12 - Plugin for .PDF: C:\ARCHIV~1\INTERN~1\PLUGINS\nppdf32.dll

O16 - DPF: Yahoo! Pool 2 - http://download.games.yahoo.com/games/clients/y/potf_x.cab

O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - http://download.games.yahoo.com/games/web_games/popcap/bejeweled2/popcaploader_v6.cab

O16 - DPF: {CE69F98F-2AF3-4306-BAC6-A79070EDA1B4} (Zylom Loader Object) - http://eu.download.games.yahoo.com/zylom/activex/zylomloader.cab

O16 - DPF: Yahoo! Fleet - http://download.games.yahoo.com/games/clients/y/fltt3_x.cab

O16 - DPF: Yahoo! Checkers - http://download.games.yahoo.com/games/clients/y/kt4_x.cab

O16 - DPF: {F58E1CEF-A068-4C15-BA5E-587CAF3EE8C6} (MSN Chat Control 4.5) - http://chat.msn.com/controls/msnchat45.cab

O16 - DPF: {1663ed61-23eb-11d2-b92f-008048fdd814} (MeadCo ScriptX 5.5 Basic) - http://interno.profuturo.com.pe/afiliados/incluidos/librerias/ScriptX.cab

O17 - HKLM\System\CCS\Services\VxD\MSTCP: Domain = cisco

O17 - HKLM\System\CCS\Services\VxD\MSTCP: NameServer = 200.48.225.130,200.48.225.146
Sólo hay un límite, tu mismo !

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 22 Ago 2006, 21:56

Elimina estas claves:



O4 - HKLM\..\Run: [Windows Task Manager] c:\windows\system\taskmgn.exe



O4 - HKLM\..\RunServices: [MOSearch] C:\ARCHIV~1\ARCHIV~1\SYSTEM\MOSEARCH\BIN\MOSEARCH.EXE



O4 - HKCU\..\Run: [Windows installer] C:\winstall.exe



O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\ARCHIVOS DE PROGRAMA\YAHOO!\MESSENGER\YPAGER.EXE (file missing)



O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\ARCHIVOS DE PROGRAMA\YAHOO!\MESSENGER\YPAGER.EXE (file missing)





y tras reiniciar nos comentas el resultado, gracias



saludos



ms, 22-8-2006

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 27 Ago 2006, 20:33

atencion: descubierto nuevo troyano cosiam en stonedrv.exe !!!



Elimine ademas todas las entradas que lo contengan





O4 - HKLM\..\Run: [stonedrv] c:\winnt\system32\stonedrv.exe



O4 - HKLM\..\RunServices: [stonedrv] c:\winnt\system32\stonedrv.exe



O4 - HKCU\..\Run: [stonedrv] c:\winnt\system32\stonedrv.exe





y tras ello lanzar el ELISTARA para detectar otros sospechosos y enviarnos muestra si procede:





ELISTARA:

http://www.zonavirus.com/descargas/elistara.asp



Y tras reiniciar, postearnos el contenido de C:\infosat.txt para ver el resultado del proceso



saludos



ms, 27-8-2006

rata001
Mensajes: 1
Registrado: 29 Ago 2006, 15:19

Mensaje por rata001 » 29 Ago 2006, 15:25

Disculpen la intromision, no soy un especialista pero navegando encontre este sitio por un problema que me arroja el pc.



Me indica que hubo un error al cargar el archivo : stonedrv.exe me solicita enviar o no enviar informe ( la tipica pantalla que arroja el WXP)



Alguien me podria indicar si es un Spyware que ingreso a mi pc y el AntiSpyware lo elimino y de que forma lo puedo eliminar para que no se carge al iniciar el pc.



Gracias, de antemano por el solo hecho de leer esta consulta

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 29 Ago 2006, 17:47

Es el virus Cosiam, que eliminamos manualmentye en este Tema y lo garemos aytomaticamente en cuanto recibamos muestra del fichero en cuestion. Envianos muestra tú también en la forma indicada, a ver cual llega antes...



TROJAN COSIAM : http://www.bleepingcomputer.com/startups/stonedrv.exe-15822.html



saludos



ms, 29-8-2006

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 30 Ago 2006, 17:51

Ya disponible nueva version de ELISTARA 12.25 para control y eliminacion de malware segun muestra enviada



---v12.25-(30 de Agosto del 2006) (Muestras de (4)Puper "DFRGSRV.EXE, ISHOST.EXE, ISMON.EXE y IXT*.DLL", Proxy-Raser "STONEDRV.EXE", (2)ZangoSA "ZANGO.EXE y ZANGOHOOK.DLL", Hotbar "HBTHOSTIE.DLL", (3)PWS-JA "IBM00***.EXE y DLL", Vundo(notify) y (2)BackDoor-CVT "WIN***32.DLL")



Ya puede probarla y comentarnos el resultado, gracias



saludos



ms, 30-8-2006

Responder

Volver a “Foro HijackThis - copia y pega tu log”