Virus encontrado en foobar2000 y demás cosillas(SOLUCIONADO)

Cerrado
Emaleth
Mensajes: 3
Registrado: 20 Sep 2006, 17:38

Virus encontrado en foobar2000 y demás cosillas(SOLUCIONADO)

Mensaje por Emaleth » 20 Sep 2006, 17:53

Hola.



Soy nuevo aquí.

Me han recomendado esta página para poder solucionar mi problema.



Resulta que ayer encontre un virus en un fichero de un apliación de audio llamada foobar2000



[url=http://img105.imageshack.us/my.php?image=troyanofoobardp2.jpg][img]http://img105.imageshack.us/img105/2726/troyanofoobardp2.th.jpg[/img][/url]



Si véis la imagen el troyano esta en el fichero uninstall y resulta que tuve que desistalar por varios motivos el foobar.

Así que a pesar de que el antivirus me eliminó el fichero creo que debo estar contagiado o algo.

Ya de bastante antes los navegadores de internet que uso (ópera y firefox principalmente) se me quedan colgados cada 2 por tres)

y cuando abuso de la barra vertical del scroll y hay algo de movimiento de pantalla en windows el ventilador se revoluciona bastante.



Justo hace un rato también tuve un reinicio cuando estaba usando el foobar2000.



Os pego aquí el log que me ha dado el hijackthis sin "modo a prueba de fallos"
[quote]
Logfile of HijackThis v1.99.1

Scan saved at 17:16:08, on 20/09/2006

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\Ati2evxx.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Archivos de programa\Agnitum\Outpost Firewall\outpost.exe

C:\Archivos de programa\Archivos comunes\Ulead Systems\DVD\ULCDRSvr.exe

C:\WINDOWS\system32\Ati2evxx.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\WinFast\WFTVFM\WFWIZ.exe

D:\emule\emule.exe

C:\Archivos de programa\Opera\Opera.exe

C:\DOCUME~1\JOSEAN~1\CONFIG~1\Temp\Rar$EX00.328\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32

O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC

O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName

O4 - HKLM\..\Run: [Outpost Firewall] C:\Archivos de programa\Agnitum\Outpost Firewall\outpost.exe /waitservice

O4 - HKLM\..\Run: [ATIPTA] C:\Archivos de programa\ATI Technologies\ATI Control Panel\atiptaxx.exe

O4 - HKLM\..\Run: [WinFast Schedule] C:\Archivos de programa\WinFast\WFTVFM\WFWIZ.exe

O4 - HKLM\..\Run: [KAVPersonal50] "C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\kav.exe" /minimize

O4 - Startup: WinFast Wizard.lnk = C:\Archivos de programa\WinFast\WFTVFM\WFWIZ.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office\OSA9.EXE

O9 - Extra button: Barra de Outpost Firewall Pro - {44627E97-789B-40d4-B5C2-58BD171129A1} - C:\Archivos de programa\Agnitum\Outpost Firewall\Plugins\BrowserBar\ie_bar.dll

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O17 - HKLM\System\CCS\Services\Tcpip\..\{7C634969-85D2-4C65-8CBF-C8D0C9076EDF}: NameServer = 80.58.61.250,80.58.61.254

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe

O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe

O23 - Service: kavsvc - Kaspersky Lab - C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\kavsvc.exe

O23 - Service: Outpost Firewall Service (OutpostFirewall) - Agnitum Ltd. - C:\Archivos de programa\Agnitum\Outpost Firewall\outpost.exe

O23 - Service: Ulead Burning Helper (UleadBurningHelper) - Ulead Systems, Inc. - C:\Archivos de programa\Archivos comunes\Ulead Systems\DVD\ULCDRSvr.exe
[/quote]

Luego os pongo el log cuando entre en modo a prueba de fallos



Saludos y muchas gracias por anticipado

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 20 Sep 2006, 18:00

En este log no se aprecian aplicaciones malwares, Cuando postee el de modo seguro. veremos que no haya ningun rootkut escondido



saludos



ms, 20-9-2006

Emaleth
Mensajes: 3
Registrado: 20 Sep 2006, 17:38

Mensaje por Emaleth » 20 Sep 2006, 18:17

Aquí está el log después del paso a "modo a prueba de errores"


[quote]He de decir que he instalado antes el anikeylogger y el keylogger killer que hay en la página.

Y antes se me pasó decir que amigos de otro foro que tienen la versión del foobar que yo m ebaje y descargado de la web oficial... no encontraron virus ninguno



Logfile of HijackThis v1.99.1

Scan saved at 18:09:14, on 20/09/2006

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\NOTEPAD.EXE

C:\hijackthis\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =

R3 - Default URLSearchHook is missing

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32

O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC

O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName

O4 - HKLM\..\Run: [Outpost Firewall] C:\Archivos de programa\Agnitum\Outpost Firewall\outpost.exe /waitservice

O4 - HKLM\..\Run: [ATIPTA] C:\Archivos de programa\ATI Technologies\ATI Control Panel\atiptaxx.exe

O4 - HKLM\..\Run: [WinFast Schedule] C:\Archivos de programa\WinFast\WFTVFM\WFWIZ.exe

O4 - HKLM\..\Run: [KAVPersonal50] "C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\kav.exe" /minimize

O4 - HKLM\..\Run: [Anti-keylogger 6.1] C:\Archivos de programa\Anti-keylogger\Anti-keylogger.exe /autorun

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office\OSA9.EXE

O9 - Extra button: Barra de Outpost Firewall Pro - {44627E97-789B-40d4-B5C2-58BD171129A1} - C:\Archivos de programa\Agnitum\Outpost Firewall\Plugins\BrowserBar\ie_bar.dll

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O17 - HKLM\System\CCS\Services\Tcpip\..\{7C634969-85D2-4C65-8CBF-C8D0C9076EDF}: NameServer = 80.58.61.250,80.58.61.254

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe

O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe

O23 - Service: kavsvc - Kaspersky Lab - C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\kavsvc.exe

O23 - Service: Outpost Firewall Service (OutpostFirewall) - Agnitum Ltd. - C:\Archivos de programa\Agnitum\Outpost Firewall\outpost.exe

O23 - Service: Ulead Burning Helper (UleadBurningHelper) - Ulead Systems, Inc. - C:\Archivos de programa\Archivos comunes\Ulead Systems\DVD\ULCDRSvr.exe[/quote]

Por cierto

el antikeylogger me impide usar crtl-v para pegar



-----------



BUeno, a ver si véis algo raro

lo de los cuelgues de los navegadores me mosquea muchísimo

Gracias

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 20 Sep 2006, 18:35

Efectivamente aparece este jeylogger instalado:



O4 - HKLM\..\Run: [Anti-keylogger 6.1] C:\Archivos de programa\Anti-keylogger\Anti-keylogger.exe /autorun



y tambien esta R3:



R3 - Default URLSearchHook is missing



la cual ni aparece en modo normal.



Eliminala !



y nos cuentas el resultado, gracias



saludos



ms, 20-9-2006

Emaleth
Mensajes: 3
Registrado: 20 Sep 2006, 17:38

Mensaje por Emaleth » 20 Sep 2006, 19:43

Hola.



EL antikey logger es lo que he dicho que había instalado antes de entrar en modo a prueba de errores



por eso no salía en modo normal, porque lo había instalado despues





el keyloggerkiller me detecto un fichero

wl_hook.dll y es del cortafuegos agnitum outpost.



ME dejara el cortafuegos inservivble si lo borro?

¿y como se borra?

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 21 Sep 2006, 06:48

Si es del Outpost, mejor no lo borre



y dando el Tema por solucionado, procedemos a cerrarlo



saludos



ms, 21-9-2006

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”