Problema con cool.exe ...

Responder
BLUES TRAVELER
Mensajes: 2
Registrado: 06 Dic 2006, 20:21

Problema con cool.exe ...

Mensaje por BLUES TRAVELER » 06 Dic 2006, 20:54

En el administrador de tareas aparece desde hace unos dias y desde entonces la conexión a internet se cae continuamente .Trato de borrarlo con el regsegger pero sigue apareciendo , a parte en el control de programas de Zone Alarm lo tengo bloqueado pero sigue apareciendo.Además no sólo eso sino que en ese mismo apartado se tratan de ejecutar una infinidad de archivos winD*.tmp.exe o IDD*.tmp.exe o uno denominado Universia Application y que se alojan en la carpeta Temp.Alguno de ellos me instala un dialer en conexiones de red y que trata de activarse y en la que aparecen ventanas en italiano.



Les agradecería cualquier ayuda .



Un saludo !





Logfile of HijackThis v1.99.1

Scan saved at 19:26:20, on 06/12/2006

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Archivos de programa\TGTSoft\StyleXP\StyleXPService.exe

C:\WINDOWS\system32\ZONELABS\vsmon.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\Archivos de programa\Zone Labs\ZoneAlarm222222\zlclient.exe

C:\Archivos de programa\Intel\Wireless\Bin\EvtEng.exe

C:\Archivos de programa\Java\jre1.5.0_09\bin\jusched.exe

C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7Debug\mdm.exe

C:\WINDOWS\system32\ctfmon.exe

C:\WINDOWS\system32\nvsvc32.exe

C:\Archivos de programa\DoubleDesktop222222\dd.exe

C:\WINDOWS\system32\ZoneLabs\isafe.exe

C:\WINDOWS\system32\wuauclt.exe

C:\WINDOWS\system32\ntvdm.exe

C:\Archivos de programa\Mozilla Firefox\firefox.exe

C:\WINDOWS\system32\svchost.exe

C:\Documents and Settings\All Users\Menú Inicio\SEGURIDAD\REGSEGEER\RegSeeker.exe

C:\WINDOWS\regedit.exe

C:\Documents and Settings\All Users\Menú Inicio\SEGURIDAD\HijackThis.exe



R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.ya.com

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer proporcionado por Ya.com

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\archivos de programa\google\googletoolbar1.dll

O3 - Toolbar: (no name) - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - (no file)

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [Power_Gear] C:\Archivos de programa\ASUS\Power4 Gear\BatteryLife.exe 1

O4 - HKLM\..\Run: [ABLKSR] C:\WINDOWS\ABLKSR\ABLKSR.exe

O4 - HKLM\..\Run: [SynTPEnh] C:\Archivos de programa\Synaptics\SynTP\SynTPEnh.exe

O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE

O4 - HKLM\..\Run: [Zone Labs Client] "C:\Archivos de programa\Zone Labs\ZoneAlarm222222\zlclient.exe"

O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\jre1.5.0_09\bin\jusched.exe"

O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [STYLEXP] C:\Archivos de programa\TGTSoft\StyleXP\StyleXP.exe -Hide

O4 - Global Startup: DoubleDesktop.lnk = C:\Archivos de programa\DoubleDesktop222222\dd.exe

O8 - Extra context menu item: Download All Links with IDM - C:\Archivos de programa\Internet Download Manager222222\IEGetAll.htm

O8 - Extra context menu item: Download with IDM - C:\Archivos de programa\Internet Download Manager222222\IEExt.htm

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MI1933~1\Office10\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_09\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_09\bin\ssv.dll

O9 - Extra button: Investigador - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Encarta Researcher\EROPROJ.DLL

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\WINDOWS\system32\shdocvw.dll

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\WINDOWS\system32\shdocvw.dll

O14 - IERESET.INF: START_PAGE_URL=http://www.ya.com

O17 - HKLM\System\CCS\Services\Tcpip\..\{60498068-4520-407A-A3AA-C6096774B3E1}: NameServer = 213.0.184.85 213.0.184.88

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll

O23 - Service: CA ISafe (CAISafe) - Computer Associates International, Inc. - C:\WINDOWS\system32\ZoneLabs\isafe.exe

O23 - Service: Intel(R) PROSet/Wireless Event Log (EvtEng) - Intel Corporation - C:\Archivos de programa\Intel\Wireless\Bin\EvtEng.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: StyleXPService - Unknown owner - C:\Archivos de programa\TGTSoft\StyleXP\StyleXPService.exe

O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Archivos de programa\TuneUp Utilities 2006\222222\WinStylerThemeSvc.exe

O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZONELABS\vsmon.exe
Adjuntos
Capture1.jpg
(132.98 KiB) Descargado 204 veces

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 06 Dic 2006, 21:25

Rnvienos muestra para analizar de:



C:\Archivos de programa\DoubleDesktop222222\dd.exe





y ellimina esta clave:



O3 - Toolbar: (no name) - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - (no file)





recuerda: https://foros.zonavirus.com/viewtopic.php?f=2&t=45334





y tras enviar esta muestra, renombra el fichero en cuestion dd.exe a .vir

para que al reiniciar ya no se ponga en uso.



Si resultara ser malware, eliminariamos la clave de carga y demas, con nuestras utilidades y sino la volveremos a renombrar y listos. pero huele mal ... pero tambien podria ser un "dialer detect" o cualquier otra cosa...



http://www.bleepingcomputer.com/startups/dd.exe-1275.html



saludos



ms, 6-12-2006

BLUES TRAVELER
Mensajes: 2
Registrado: 06 Dic 2006, 20:21

Mensaje por BLUES TRAVELER » 06 Dic 2006, 22:38

Gracias por la pronta respuesta !



El reporte de Hijack ya está enviada .



Acabo de eliminar la entrada que mencionas y cambiado la extensiòn al programa. No obstante me resulta extraña ya que es un programa que utilizo desde siempre y nunca me ha dado problemas .





Un saludo !

Avatar de Usuario
flacoroo
Mensajes: 6289
Registrado: 09 Mar 2004, 20:32
Ubicación: Paso del Macho,Ver.México

Mensaje por flacoroo » 06 Dic 2006, 23:25

MSc....por si se te paso por alto....



tambien esta linea:



C:\Archivos de programa\Zone Labs\[color=green]ZoneAlarm222222\zlclient.exe [/color]

O4 - HKLM\..\Run: [Zone Labs Client] "C:\Archivos de programa\Zone Labs\[color=green]ZoneAlarm222222\zlclient.exe[/color]"



es parecida la terminaciona esta que pides:



C:\Archivos de programa\[color=green]DoubleDesktop222222\dd.exe [/color]

O4 - Global Startup: DoubleDesktop.lnk = C:\Archivos de programa\[color=green]DoubleDesktop222222\dd.exe [/color]



y los dos archivos son exes....



tambien esta....



O8 - Extra context menu item: Download All Links with IDM - C:\Archivos de programa\[color=green]Internet Download Manager222222\IEGetAll.htm [/color]

O8 - Extra context menu item: Download with IDM - C:\Archivos de programa\[color=green]Internet Download Manager222222\IEExt.htm [/color]



O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Archivos de programa\TuneUp Utilities 2006\[color=green]222222\WinStylerThemeSvc.exe [/color]



y tiene que eliminar esta entrada....es un spyware



[color=blue]O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE [/color]



que te cheque las entradas MSc que puse en verde ya que yo tengo duda y si elimina en azul.....



nos dices como te fue....
:lol: :lol: La vida es hermosa....para que complicarnosla :lol: :lol:

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 07 Dic 2006, 00:33

Realmente esta carpeta ZoneAlarm222222 es rara...



Casi sera prtidario de desinstalar el zone alarm y eliminar esta carpeta, partir de cero e instalarlo de nuevo, pues ficherrios con niombte bueno pueden contener malwares



saludos



ms, 6-12-2006

Responder

Volver a “Foro Virus - Cuentanos tu problema”