Uso del PF elevado

Responder
fixxxer_mt2
Mensajes: 9
Registrado: 19 Ene 2007, 22:52

Uso del PF elevado

Mensaje por fixxxer_mt2 » 19 Ene 2007, 23:18

Hola que tal? tengo el siguiente problema, el uso del PF de mi SO (windowsUE 5) es elevado esta cerca de los 700mb, ya intente hacerle scan con programas anti-spyware como ad-ware y doctor spyware, tambien limpie los registros con ccleaner y scane toa la pc con NOD32, y sigue con los mimso problemas, a penas inicio mi pc comienza con 200mb de PF y luego se incrementa hasta aporx 700mb, ademas cada vez que le paso algun programa anti spayware encuentra algo nuevo. Lei que podia solucionar este tema con HijackThis, (le comento que ante sde leer algo sobre esto ejecute este programa y tuve probelmas, tuve que formatear mi maquina y pense q no iba a tener mas problemas pero sigo teniendo los mismos) pido a alguien si puede interpretar el log y decirme que eliminar. Desde ya gracias.



C:\ARCHIV~1\MEGAUP~1\MEGAUP~1.DLL

O4 - HKLM\..\Run: [nod32kui] "C:\Archivos de programa\Eset\nod32kui.exe" /WAITSERVICE

O4 - HKLM\..\Run: [Babylon Client] C:\Archivos de programa\Babylon\Babylon-Pro\Babylon.exe -AutoStart

O4 - HKLM\..\Run: [WinampAgent] C:\Archivos de programa\Winamp\winampa.exe

O4 - HKCU\..\Run: [TaskSwitchXP] C:\Archivos de programa\TaskSwitchXP\TaskSwitchXP.exe

O4 - HKCU\..\Run: [msnmsgr] "C:\Archivos de programa\MSN Messenger\msnmsgr.exe" /background

O4 - HKCU\..\Run: [Skype] "C:\Archivos de programa\Skype\Phone\Skype.exe" /nosplash /minimized

O4 - HKCU\..\Run: [ares] "D:\Ares\Ares.exe" -h

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~1\OFFICE11\EXCEL.EXE/3000

O8 - Extra context menu item: Guardar Formularios - file://C:\Archivos de programa\Siber Systems\AI RoboForm\RoboFormComSavePass.html

O8 - Extra context menu item: Personalizar Menú - file://C:\Archivos de programa\Siber Systems\AI RoboForm\RoboFormComCustomizeIEMenu.html

O8 - Extra context menu item: Rellenar Formularios - file://C:\Archivos de programa\Siber Systems\AI RoboForm\RoboFormComFillForms.html

O8 - Extra context menu item: RF Barra de Herramientas - file://C:\Archivos de programa\Siber Systems\AI RoboForm\RoboFormComShowToolbar.html

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_07\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_07\bin\ssv.dll

O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - C:\ARCHIV~1\SPYWAR~1\tools\iesdpb.dll

O9 - Extra button: Rellenar Formularios - {320AF880-6646-11D3-ABEE-C5DBF3571F46} - file://C:\Archivos de programa\Siber Systems\AI RoboForm\RoboFormComFillForms.html

O9 - Extra 'Tools' menuitem: Rellenar Formularios - {320AF880-6646-11D3-ABEE-C5DBF3571F46} - file://C:\Archivos de programa\Siber Systems\AI RoboForm\RoboFormComFillForms.html

O9 - Extra button: Guardar - {320AF880-6646-11D3-ABEE-C5DBF3571F49} - file://C:\Archivos de programa\Siber Systems\AI RoboForm\RoboFormComSavePass.html

O9 - Extra 'Tools' menuitem: Guardar Formularios - {320AF880-6646-11D3-ABEE-C5DBF3571F49} - file://C:\Archivos de programa\Siber Systems\AI RoboForm\RoboFormComSavePass.html

O9 - Extra button: RoboForm - {724d43aa-0d85-11d4-9908-00400523e39a} - file://C:\Archivos de programa\Siber Systems\AI RoboForm\RoboFormComShowToolbar.html

O9 - Extra 'Tools' menuitem: RF Barra de Herramientas - {724d43aa-0d85-11d4-9908-00400523e39a} - file://C:\Archivos de programa\Siber Systems\AI RoboForm\RoboFormComShowToolbar.html

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~1\OFFICE11\REFIEBAR.DLL

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\ARCHIV~1\ARCHIV~1\Skype\SKYPE4~1.DLL

O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll

O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Archivos de programa\Eset\nod32krn.exe

O23 - Service: PC Tools Spyware Doctor (SDhelper) - PC Tools Research Pty Ltd - C:\Archivos de programa\Spyware Doctor\sdhelp.exe

O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Archivos de programa\TuneUp Utilities 2006\WinStylerThemeSvc.exe

Nuker
Mensajes: 1556
Registrado: 09 Oct 2006, 22:54
Ubicación: Guadalajara, Jalisco

Mensaje por Nuker » 20 Ene 2007, 02:25

El log esta incompleto vuelvanoslo a postear, pero esta vez en modo seguro. Gracias
[DJ eXploit]

fixxxer_mt2
Mensajes: 9
Registrado: 19 Ene 2007, 22:52

Mensaje por fixxxer_mt2 » 21 Ene 2007, 02:22

Gracias por contestar, mira hice el scan en modo seguro, aca te dejo el log, pero es casi igual, decime si me esta faltando algo.







Logfile of HijackThis v1.99.1

Scan saved at 20:37:33, on 20/01/2007

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\Explorer.EXE

D:\Escritorio\hijackthis\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.windowsue.com/

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =

R3 - Default URLSearchHook is missing

O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Archivos de programa\Yahoo!\Companion\Installs\cpn\yt.dll

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: Megaupload Toolbar - {4E7BD74F-2B8D-469E-CCB0-B130EEDBE97C} - C:\ARCHIV~1\MEGAUP~1\MEGAUP~1.DLL

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll

O2 - BHO: PCTools Site Guard - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - C:\ARCHIV~1\SPYWAR~1\tools\iesdsg.dll

O2 - BHO: (no name) - {724d43a9-0d85-11d4-9908-00400523e39a} - C:\Archivos de programa\Siber Systems\AI RoboForm\roboform.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.5.0_07\bin\ssv.dll

O2 - BHO: PCTools Browser Monitor - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - C:\ARCHIV~1\SPYWAR~1\tools\iesdpb.dll

O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Archivos de programa\Yahoo!\Companion\Installs\cpn\yt.dll

O3 - Toolbar: &RoboForm - {724d43a0-0d85-11d4-9908-00400523e39a} - C:\Archivos de programa\Siber Systems\AI RoboForm\roboform.dll

O3 - Toolbar: Megaupload Toolbar - {4E7BD74F-2B8D-469E-CCB0-B130EEDBE97C} - C:\ARCHIV~1\MEGAUP~1\MEGAUP~1.DLL

O4 - HKLM\..\Run: [nod32kui] "C:\Archivos de programa\Eset\nod32kui.exe" /WAITSERVICE

O4 - HKLM\..\Run: [Babylon Client] C:\Archivos de programa\Babylon\Babylon-Pro\Babylon.exe -AutoStart

O4 - HKLM\..\Run: [WinampAgent] C:\Archivos de programa\Winamp\winampa.exe

O4 - HKCU\..\Run: [TaskSwitchXP] C:\Archivos de programa\TaskSwitchXP\TaskSwitchXP.exe

O4 - HKCU\..\Run: [msnmsgr] "C:\Archivos de programa\MSN Messenger\msnmsgr.exe" /background

O4 - HKCU\..\Run: [Skype] "C:\Archivos de programa\Skype\Phone\Skype.exe" /nosplash /minimized

O4 - HKCU\..\Run: [ares] "D:\Ares\Ares.exe" -h

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~1\OFFICE11\EXCEL.EXE/3000

O8 - Extra context menu item: Guardar Formularios - file://C:\Archivos de programa\Siber Systems\AI RoboForm\RoboFormComSavePass.html

O8 - Extra context menu item: Personalizar Menú - file://C:\Archivos de programa\Siber Systems\AI RoboForm\RoboFormComCustomizeIEMenu.html

O8 - Extra context menu item: Rellenar Formularios - file://C:\Archivos de programa\Siber Systems\AI RoboForm\RoboFormComFillForms.html

O8 - Extra context menu item: RF Barra de Herramientas - file://C:\Archivos de programa\Siber Systems\AI RoboForm\RoboFormComShowToolbar.html

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_07\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_07\bin\ssv.dll

O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - C:\ARCHIV~1\SPYWAR~1\tools\iesdpb.dll

O9 - Extra button: Rellenar Formularios - {320AF880-6646-11D3-ABEE-C5DBF3571F46} - file://C:\Archivos de programa\Siber Systems\AI RoboForm\RoboFormComFillForms.html

O9 - Extra 'Tools' menuitem: Rellenar Formularios - {320AF880-6646-11D3-ABEE-C5DBF3571F46} - file://C:\Archivos de programa\Siber Systems\AI RoboForm\RoboFormComFillForms.html

O9 - Extra button: Guardar - {320AF880-6646-11D3-ABEE-C5DBF3571F49} - file://C:\Archivos de programa\Siber Systems\AI RoboForm\RoboFormComSavePass.html

O9 - Extra 'Tools' menuitem: Guardar Formularios - {320AF880-6646-11D3-ABEE-C5DBF3571F49} - file://C:\Archivos de programa\Siber Systems\AI RoboForm\RoboFormComSavePass.html

O9 - Extra button: RoboForm - {724d43aa-0d85-11d4-9908-00400523e39a} - file://C:\Archivos de programa\Siber Systems\AI RoboForm\RoboFormComShowToolbar.html

O9 - Extra 'Tools' menuitem: RF Barra de Herramientas - {724d43aa-0d85-11d4-9908-00400523e39a} - file://C:\Archivos de programa\Siber Systems\AI RoboForm\RoboFormComShowToolbar.html

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~1\OFFICE11\REFIEBAR.DLL

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\ARCHIV~1\ARCHIV~1\Skype\SKYPE4~1.DLL

O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll

O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Archivos de programa\Eset\nod32krn.exe

O23 - Service: PC Tools Spyware Doctor (SDhelper) - PC Tools Research Pty Ltd - C:\Archivos de programa\Spyware Doctor\sdhelp.exe

O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Archivos de programa\TuneUp Utilities 2006\WinStylerThemeSvc.exe

Nuker
Mensajes: 1556
Registrado: 09 Oct 2006, 22:54
Ubicación: Guadalajara, Jalisco

Mensaje por Nuker » 21 Ene 2007, 02:28

En modo seguro hacer fixchecked a estas:





O2 - BHO: Megaupload Toolbar - {4E7BD74F-2B8D-469E-CCB0-B130EEDBE97C} - C:\ARCHIV~1\MEGAUP~1\MEGAUP~1.DLL



O3 - Toolbar: Megaupload Toolbar - {4E7BD74F-2B8D-469E-CCB0-B130EEDBE97C} - C:\ARCHIV~1\MEGAUP~1\MEGAUP~1.DLL





Comentanos el resultado tras la eliminacion.
[DJ eXploit]

fixxxer_mt2
Mensajes: 9
Registrado: 19 Ene 2007, 22:52

Mensaje por fixxxer_mt2 » 21 Ene 2007, 03:44

Gracias por tu pronta respuesta.

Te cuento que megaupload toolbar es un programa q "supeustamente" te perimite bajar desde una pagina, ya lo desinstale y le hice un fixchecked a las entradas que me dijiste, por lo menos ahora el uso de PF esta en 300, lo cual es alto para lo que normalmente esta, y el uso de la CPU no se clava siempre en 100% sino que oscila debajo del 50% lo cual es bueno en comparacion al comportamiento anterior.

Se tenes alguna recomendacion mas te pido que me la hagas, desde ya gracias por tu ayuda!

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 21 Ene 2007, 09:31

Pues prueba de eliminar ademas esta clave, a ver si logras la mejora buscada:



R3 - Default URLSearchHook is missing



saludos



ms, 21-01-2007



nota: y debo decir que lo del MEGAUPLOAD no se me hubiera ocurrido, bien nuker !

fixxxer_mt2
Mensajes: 9
Registrado: 19 Ene 2007, 22:52

Mensaje por fixxxer_mt2 » 21 Ene 2007, 16:00

Bueno, ya elimine esa entrada, les comento que el sistema en ese aspecto sigue igual, mejor que antes seguro, el uso del CPU es un poco elevado pero no se clava en 100% y el uso de PF esta en 350MB, en realidad no se cual seria una medida justa.

Lo que he notado es que cada vez qeu inicio la pc y le hago un scan con doctor spyware y spybot, los dos siempre encuentra algun nuevo malware en la pc, es decir no para de aparecer.

BUeno les agradezco su ayuda, esto me ha incentivado a investigar sobre este tema y ya estoy leyendo el tutorial de Hijackthis para poder interpretar las entradas del log.

Gracias por la ayuda!

fixxxer_mt2
Mensajes: 9
Registrado: 19 Ene 2007, 22:52

Mensaje por fixxxer_mt2 » 21 Ene 2007, 16:03

[quote="fixxxer_mt2"]Bueno, ya elimine esa entrada, les comento que el sistema en ese aspecto sigue igual, mejor que antes seguro, el uso del CPU es un poco elevado pero no se clava en 100% y el uso de PF esta en 350MB, en realidad no se cual seria una medida justa.

Lo que he notado es que cada vez qeu inicio la pc y le hago un scan con doctor spyware y spybot, los dos siempre encuentra algun nuevo malware en la pc, es decir no para de aparecer.

BUeno les agradezco su ayuda, esto me ha incentivado a investigar sobre este tema y ya estoy leyendo el tutorial de Hijackthis para poder interpretar las entradas del log.

Gracias por la ayuda!



P/D: creo que ya le pueden dar por "concluido" a este tema.
[/quote]

Nuker
Mensajes: 1556
Registrado: 09 Oct 2006, 22:54
Ubicación: Guadalajara, Jalisco

Mensaje por Nuker » 21 Ene 2007, 21:42

Antes de que pase los programas mencionados como spydoctor y spybot desactive la restauracion del sistema para que Windows no cree copias de seguridad de estas.



COMO DESACTVAR RESTAURACION DE SISTEMA ?



Click en mi PC con boton derecho de mouse/Propiedades/Pestaña restaurar sistema/Marcar casilla "Desactivar restaurar sistema" /Aplicar y Aceptar.



Comentenos resultado de Eliminacion.
[DJ eXploit]

fixxxer_mt2
Mensajes: 9
Registrado: 19 Ene 2007, 22:52

Mensaje por fixxxer_mt2 » 21 Ene 2007, 22:35

No tengo esa pestaña, ni la opcion, quizas sea porque tengo windowsUE??

no se si eso afecta en algo....

Nuker
Mensajes: 1556
Registrado: 09 Oct 2006, 22:54
Ubicación: Guadalajara, Jalisco

Mensaje por Nuker » 21 Ene 2007, 22:45

Si, es una version desatendida u olvidada por Microsoft (nada de parches ni actualizaciones por lo que se), te convendria comprar uno legitimo, por tu propia seguridad.



Ahora bien dado a que no se puede desactivar la restauracion en Windows UE, prueba en modo seguro tus herramientas anti-spyware.



Y solo por si las moscas prueba esta herramienta en modo seguro tambien (te generara un log en Unidad C al terminar, con nombre de infoSAT.txt:



ELISTARA:



http://www.zonavirus.com/descargas/elistara.asp



Saludos
[DJ eXploit]

fixxxer_mt2
Mensajes: 9
Registrado: 19 Ene 2007, 22:52

Mensaje por fixxxer_mt2 » 21 Ene 2007, 22:52

Te comento que este windows en realidad lo instale porque me dijeron que obviaba algunos detalles prescindibles de windows, hace un mes que lo tengo instalado y funcionaba bien, pero con esto podria llegar a pensar que gran parte del mal funcionamiento actual de mi PC se deba a esta version de windows, asi que primero voy a probar tus consejos para ver los resultados y despues instalare el widnows original.

Te agradezco por tu ayuda, saludos!

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 22 Ene 2007, 11:57

Para desactivar la restauracion de sistema en estos caso, probar el SRESTORE.EXE :



http://www.zonavirus.com/descargas/srestore.asp



que incluso puede que restaure la pestaña en cuestion.



En cualquier caso, como que ya dabas por solucionado el Tema, procedemos a cerrarlo.





saludos



ms, 22-01-2007

Responder

Volver a “Foro HijackThis - copia y pega tu log”