¡¡¡Ayuda por favor!!! Tengo un botgen...

Responder
Mati_a88

¡¡¡Ayuda por favor!!! Tengo un botgen...

Mensaje por Mati_a88 » 01 Abr 2007, 04:00

Bueno, desde ya muchas gracias a las almas caritativas de este foro que se estan preocupando por mi problema... es el siguiente:

El trojan explore me detecta un tal Botgen que anda dando vueltas por mi pc y me da pena dejarlo sin hogar pero me esta volviendo muy lenta la maquina jeje. Asi que si pueden ayudarme buenisimo...



Desde ya, gracias.

Adjunto esto que vi en muchos foros y supongo que puede serles util:



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\SYSTEM32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Sygate Firewall\smc.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSvcHst.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Archivos comunes\Symantec Shared\AppCore\AppSvc32.exe

C:\Archivos de programa\ZyXEL\AccessRunner ADSL USB\CnxDslTb.exe

C:\Archivos de programa\Google\Google Desktop Search\GoogleDesktop.exe

C:\Archivos de programa\Java\jre1.5.0_11\bin\jusched.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe

C:\WINDOWS\System32\ctfmon.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSvcHst.exe

C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe

C:\Archivos de programa\Symantec\LiveUpdate\ALUSchedulerSvc.exe

C:\Archivos de programa\Spyware Doctor\svcntaux.exe

C:\WINDOWS\system32\skeys.exe

C:\WINDOWS\System32\svchost.exe

C:\Archivos de programa\Google\Google Desktop Search\GoogleDesktopIndex.exe

C:\Archivos de programa\Google\Google Desktop Search\GoogleDesktopDisplay.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\CCPD-LC\symlcsvc.exe

C:\ARCHIV~1\MOZILL~1\FIREFOX.EXE

C:\Archivos de programa\Spyware Doctor\swdsvc.exe

C:\Archivos de programa\MSN Messenger\msnmsgr.exe

C:\Archivos de programa\WinRAR\WinRAR.exe

C:\Archivos de programa\WinRAR\WinRAR.exe

C:\DOCUME~1\Vicky\CONFIG~1\Temp\Rar$EX02.009\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://securityresponse.symantec.com/avcenter/fix_homepage/

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://loginnet.passport.com/ppsecure/md5auth.srf?lc=3082

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,,SKEYS /I

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.5.0_11\bin\ssv.dll

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\archivos de programa\google\googletoolbar1.dll

O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Archivos de programa\Google\GoogleToolbarNotifier\2.0.301.3558\swg.dll

O2 - BHO: (no name) - {DB083F90-A5CB-447B-913C-66BCEF8A1842} - C:\WINDOWS\System32\jkkkjhe.dll (file missing)

O2 - BHO: (no name) - {F282399B-90FD-4A9A-A70A-699D1E0ED7BF} - C:\WINDOWS\System32\yabcc.dll (file missing)

O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx

O3 - Toolbar: (no name) - {ACB1E670-3217-45C4-A021-6B829A8A27CB} - (no file)

O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\archivos de programa\google\googletoolbar1.dll

O4 - HKLM\..\Run: [CnxDslTaskBar] "C:\Archivos de programa\ZyXEL\AccessRunner ADSL USB\CnxDslTb.exe" "ZyXEL\AccessRunner ADSL USB"

O4 - HKLM\..\Run: [Google Desktop Search] "C:\Archivos de programa\Google\Google Desktop Search\GoogleDesktop.exe" /startup

O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\jre1.5.0_11\bin\jusched.exe"

O4 - HKLM\..\Run: [SmcService] C:\SYGATE~1\smc.exe -startgui

O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"

O4 - HKLM\..\Run: [osCheck] "C:\Norton Antivirus 2007\osCheck.exe"

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe

O4 - HKCU\..\Run: [MessengerPlus3] "C:\Archivos de programa\Messenger Plus! 3\MsgPlus.exe" /WinStart

O4 - HKCU\..\Run: [msnmsgr] "C:\Archivos de programa\MSN Messenger\msnmsgr.exe" /background

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office XP\Office10\OSA.EXE

O4 - Global Startup: Troyan Explore Antivirus.LNK = C:\EXTROYAN\EXTROYAN.EXE

O4 - Global Startup: Google Updater.lnk = C:\Archivos de programa\Google\Google Updater\GoogleUpdater.exe

O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office10\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_11\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_11\bin\ssv.dll

O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab

O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab

O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab

O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://spaces.msn.com//PhotoUpload/MsnPUpld.cab

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1144172084307

O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab

O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab

O16 - DPF: {97E71027-0BA2-44F2-97DB-F84D808ED0B6} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab55762.cab

O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab

O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab55579.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{76EA8686-CAF1-48A2-BF53-BF4EB08DEDC9}: NameServer = 200.51.212.7 200.51.211.7

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Filter: text/html - (no CLSID) - (no file)

O20 - AppInit_DLLs: C:\ARCHIV~1\Google\GOOGLE~3\GOEC62~1.DLL

O23 - Service: Symantec Event Manager (ccEvtMgr) - Unknown owner - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSvcHst.exe" /h ccCommon (file missing)

O23 - Service: Symantec Settings Manager (ccSetMgr) - Unknown owner - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSvcHst.exe" /h ccCommon (file missing)

O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Unknown owner - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSvcHst.exe" /h cltCommon (file missing)

O23 - Service: GoogleDesktopManager - Google - C:\Archivos de programa\Google\Google Desktop Search\GoogleDesktopManager.exe

O23 - Service: Google Updater Service (gusvc) - Google - C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe

O23 - Service: Symantec IS Password Validation (ISPwdSvc) - Symantec Corporation - C:\Norton Antivirus 2007\isPwdSvc.exe

O23 - Service: LiveUpdate - Symantec Corporation - C:\ARCHIV~1\Symantec\LIVEUP~1\LUCOMS~1.EXE

O23 - Service: Programador de LiveUpdate automático - Symantec Corporation - C:\Archivos de programa\Symantec\LiveUpdate\ALUSchedulerSvc.exe

O23 - Service: Remote Process Manager - Unknown owner - C:\WINDOWS\system32\spoolvc.exe (file missing)

O23 - Service: Spyware Doctor Auxiliary Service (sdAuxService) - PC Tools - C:\Archivos de programa\Spyware Doctor\svcntaux.exe

O23 - Service: Spyware Doctor Service (sdCoreService) - PC Tools - C:\Archivos de programa\Spyware Doctor\swdsvc.exe

O23 - Service: Sygate Personal Firewall (SmcService) - Sygate Technologies, Inc. - C:\Sygate Firewall\smc.exe

O23 - Service: Symantec Core LC - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\CCPD-LC\symlcsvc.exe

O23 - Service: Symantec AppCore Service (SymAppCore) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\AppCore\AppSvc32.exe

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Mensaje por lucl » 01 Abr 2007, 10:16

prueba con estos antivirus



https://www.virustotal.com/es/



https://www.pandasecurity.com/spain/homeusers/solutions/online-antivirus//



y nos cuentas que sucede, saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 01 Abr 2007, 11:16

Yo diría que ya has eliminado el fichero, peor te quedan claves:



Elimina estas claves:



O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Archivos de programa\Google\GoogleToolbarNotifier\2.0.301.3558\swg.dll



O2 - BHO: (no name) - {DB083F90-A5CB-447B-913C-66BCEF8A1842} - C:\WINDOWS\System32\jkkkjhe.dll (file missing)



O2 - BHO: (no name) - {F282399B-90FD-4A9A-A70A-699D1E0ED7BF} - C:\WINDOWS\System32\yabcc.dll (file missing)





O3 - Toolbar: (no name) - {ACB1E670-3217-45C4-A021-6B829A8A27CB} - (no file)



O18 - Filter: text/html - (no CLSID) - (no file)



O23 - Service: Remote Process Manager - Unknown owner - C:\WINDOWS\system32\spoolvc.exe (file missing)





recuerda: https://foros.zonavirus.com/viewtopic.php?f=2&t=45334





y el spyware Doctor ralentiza mucho, sugerimos desinstalarlo



Especialmente el C:\WINDOWS\system32\spoolvc.exe era un malware:



http://www.bleepingcomputer.com/startups/spoolvc.exe-17056.html



Quizas lo moviò a cuarentena, pero ahora ya no está en uso y solo hay la clave que es una de las que eliminarás



saludos



ms, 1-04-2007

Mati_a88

Gracias, pero el problema sigue...

Mensaje por Mati_a88 » 01 Abr 2007, 23:00

Les cuento: hice lo que ambos me dijeron y elimine un par de cosas que no creo que fueran muy relevantes pero no se, el trojan explore me sigue detectando la misma porqueria y la maquina sigue lenta... la ubicacion del supuesto troyano o lo que sea es c:\windows\sistem32\.exe



Asi tal cual como lo ven me aparece en el archivo del troyan.

Espero que me puedan dar otra idea... gracias!!!

Nuker
Mensajes: 1556
Registrado: 09 Oct 2006, 22:54
Ubicación: Guadalajara, Jalisco

Mensaje por Nuker » 01 Abr 2007, 23:24

Envie la muestra que le detecta el Trojan Explore. Siga la ruta hasta llegar al fichero, envielo y una vez enviado renombre la terminacion de este "exe" a .vir. Para esto hace click derecho sobre el fichero, renombrar y cambiar terminacion.





En caso que no encontrara el fichero desoculte los mismos.



Links..



Como enviar una muestra y a donde ?:

https://foros.zonavirus.com/viewtopic.php?f=2&t=45334



Desocultar Ficheros:

https://foros.zonavirus.com/viewtopic.php?f=5&t=13245



Ya le informaran del archivo enviado, Saludos.
[DJ eXploit]

Mati_a88

Mensaje por Mati_a88 » 01 Abr 2007, 23:49

Ok, no entendi muy bien, espero haber enviado el archivo correcto. Si no esta bien lo que hice avisame por favor y vuelvo a intentarlo...



¡¡¡Gracias nuevamente!!!

Nos vemos.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 02 Abr 2007, 12:26

Buscando su fichero me informan que lo unico que se recibió con su referencia fué un fichero de texto, que se ha descartado al no servir para muestra. Debe ser ejecutable, ni siquiera los .PF con el mismo nombre sirven.



No nos envie por mail otros ficheros que no sean ejecutables, gracias



ms, 2-04-2007

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 02 Abr 2007, 13:17

2º aviso !







Me indican que se han recibido, con su referencia, ficheros .log o .txt en lugar de los ejecutables necesarios para analizar



Ni los de texto ni incluso los .PF con el mismo nombre son validos para el analisis y extraccion de cadenas a controlar



No nos envien por mail otros ficheros no ejecutables, porque se deshechan al no servir para el analisis.



saludos



ms,



nota: repita el envio adjuntando los ejecutables en cuestion.

Mati_a88

Mensaje por Mati_a88 » 07 Abr 2007, 05:28

Bueno, la verdad que no se que es lo que tengo que mandarles, el archivo ejecutable que tengo no se donde ubicarlo, el trojan no me tira el nombre del archivo, simplemente me dice ''.exe'' y no creo que todos los ejecutables de la carpeta sistem32 sean troyanos... si me pueden brindar asesoramiento sobre como ubicarlo joya.



Muchas gracias nuevamente y perdon por las complicaciones...

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 07 Abr 2007, 08:49

Pues dejese estar del Trojan Explore, que si esto no es capaz de eliminar lo que detecta malo, igual es un falso positivo !



Diganos si persiste alguna anomalia, y si es el caso, posteenos nuevo log del HJT, (COMPLETO, INCLUYENDO LA CABECERA!) a ver si es que se hayan regenerado las claves que borró (porque lo hizo, verdad?)



Pues entonces lo analizaremos e informaremos



saludos



ms, 7-04-2007

Responder

Volver a “Foro Spyware”