Probable virus... (terminado)

Cerrado
Avatar de Usuario
efraingh
Mensajes: 109
Registrado: 16 Abr 2004, 01:53
Ubicación: Vz, Mx

Probable virus... (terminado)

Mensaje por efraingh » 03 Jun 2004, 22:25

Hola a todos en el foro.



Estoy ayudando a un vecino que tiene una pc con win xp, 800 mhz, 128 mb ram, en un principio me comento que sentia que al trabajar con corel version 10 ya era lento y que necesitaba de mas memoria, pero para mi fue mas que eso, ademas me comento que se habia perdido un archivo de corel que estaba trabajando, lo cual aumento mas mi sospecha de virus en la pc.



Pues bien, debido a que él compra tarjetas para conectar a internet de vez en cuando y de momento no tiene acceso a internet, entonces el antivirus que tiene esta actualizado al 3 de mayo del 2004, es el symantec antivirus corporate edition, lo cual en este momento no es de gran ayuda. Y al iniciar la pc me marco que habia encontrado un virus y que lo habia puesto en cuarentena, me parece que era el nombre algo asi como bloodhood.packed no recuerdo bien.



Ahora bien, me lleve en un diskette el elirpca version 1.4 de aqui del foro, el cwshredder, el x-cleaner la ultima version, y el stinger que es un stand-alone de mcafee para ver si tenia alguno de los 41 posibles virus que detecta el stinger. [b]Entonces para comenzar quite la opcion de restaurar sistema, inicie en a prueba de fallos, y corri el elirpca y me detecto que el sistema le falta el parche de microsoft, y que tenia el gaobot, lo cual me parece que elimino, ya que despues pase el stinger y ya no encontro ninguno de los 41 virus que detecta. Ademas pase el x-cleaner con lo cual elimino varios spyware y adware que tenia y por ultimo pase el cwshredder el cual me marco que en la parte del ie reparo algunas entradas de registro o algo por el estilo es una de las ultimas opciones que trae.[/b]



Una vez hecho esto, pues solo queda por poner los parches lo cual hara en la primera ocasion que entre a internet ya que como comento ahorita no tiene internet, asi que por otro lado no creo que se infecte con algun virus hasta que no se meta a navegar. Ademas de actualizar su antivirus y con eso checar completamente en busca de mas virus.



Ahora bien, mientras no tenga internet es dificil saber que otro virus tenga esa pc, pero viendo las carpetas de su pc, me llamo la atencion un par de archivo que estaban oculto, uno con extension .tif y otro con extension .dat, los cuales existian en una gran cantidad de carpetas (al poner una busqueda encontro aprox. 638 archivos), de tamaño variable desde 1kb hasta algunos de 2MB, aunque no observer si eran los mas grandes, lo que si en total se hacian como 33MB si mal no recuerdo, sin embargo he buscado en internet y en su foro alguna refencia a dicho archivo y no he visto nada parecido, una por eso escribo este tema y la segunda para ver si puedo enviar una copia de dichos archivos, aunque no se si realmente contenga virus ya que la pc desde donde escribo esto si tiene actualizo el antivirus y no me detecto ningun virus tampoco en esos archivos. [b]El nombre del archivo es Hpothb07.tif y el otro es Hpothb07.dat[/b], aunque puede ser que el virus haya tomado el nombre del archivo de alguno que existia en ya en la pc, porque suena como a un archivo de hp, sin embargo lo abro pensando en encontrar alguna imagen la que tiene extension tif pero esta en blanco.



Lo otro que me llamo la atencion es que me abria la ventana de conexion pidiendo acceso a internet de una solicitud hecha por 8008001.com algo asi, y ademas aparecio una ventana de internet algo asi como un popup con el nombre de la ventana Aviso pero en blanco me imagino que esa la estaba abriendo desde el archivo tif. Tambien me pedia acceso a liveupdate.symantec.com algo asi no recuerdo si era al reves, pero eso es del antivirus que no esta actualizado. Pues esos dos archivos mencionados aparecian en gran cantidad de carpetas como menciono, pero tambien me llamo la atencion que existia uno con un icono de pagina de internet es decir con la e del internet explorer al darle la busqueda y segun esto estaba ubicada en Mi PC, trate de poner todos en una sola carpeta, pero me marcaba error al tratar de moverlos, pense que por lo oculto y me parece que del sistema tambien estaban marcados, les quite ese atributo pero aun asi, asi despues intente mover unos cuantos pero me marco que eran del mismo nombre :P, asi que entonces los borre, dejando solo 4, dos sin atributos y dos con atributos, y los que eran como paginas de internet, pero esos no los pude eliminar ni mover.



Por lo pronto, parece ser que ha quedado un poco mejor ya que al iniciar en modo normal he cargado el corel photopaint y el corel draw y parece que ha estado trabajando mas rapido, pero aun no me quedo muy confiado en que he eliminado todos los virus que tiene esa pc, sin embargo como comento no se puede hacer nada hasta tener internet ya que los archivos de actualizacion son muy grandes ya para moverlos en diskettes que ademas despues sale con que se dañan :P



Espero no haberlos abrumado con tanta letra, pero en si creo que es necesario describir el problema, y les enviare los documentos, para que los analicen, a ver si les sirven.



Saludos desde Ver., Mx.

Efrain

Avatar de Usuario
carolxsiempre
Mensajes: 991
Registrado: 08 Mar 2004, 23:00
Ubicación: El Salvador
Contactar:

Mensaje por carolxsiempre » 03 Jun 2004, 22:38

Los archivos Hpothb07.tif y Hpothb07.dat es común encontrarlos en aquellas pc que usan escaner o ciertas cámaras digitales, uno es imagen y el otro es de datos, no son dañinos pero si quieres de todos modos mantenlos separados a ver que pasa.



Podrias probar llevando ese disco a una pc que tenga antivirus actualizado poniendolo de esclavo para poderlo escanear.



Saludos

Carolxsiempre

Avatar de Usuario
admin
Mensajes: 1321
Registrado: 08 Mar 2004, 21:42
Ubicación: Valencia (ES)
Contactar:

Mensaje por admin » 03 Jun 2004, 22:46

Te recomiendo que te lleves este programa que es un visor de procesos y nos cuentas los procesos que tienes y asi sabremos si tienes virus o no, eso si nos tienes que escribir los nombres tal y como son.



Visores de procesos que se cargan en el inicio:

· PrcView

Sitio 1 - Descargar PrcView

http://www.xmlsp.com/pview/PrcView.zip

Sitio 2 - Descargar PrcView desde zonavirus.com

http://www.zonavirus.com/descargas/PrcView.zip
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Lo Unico que se necesita para que el mal triunfe es que los hombres buenos no hagan nada, Edmund Burke

Avatar de Usuario
efraingh
Mensajes: 109
Registrado: 16 Abr 2004, 01:53
Ubicación: Vz, Mx

Ok, entiendo....

Mensaje por efraingh » 03 Jun 2004, 22:54

Hola, gracias por la ayuda y la rapidez de la misma



Si, esa puede ser una posibilidad, para escanear el sistema en busca de los virus, se me habia olvidado :D



Con respecto a los archivos, si pareciera ser que son imagenes y si tiene una impresora hp multifuncion, con lo cual tambien tiene escaner, pero lo raro es que no tiene ninguna imagen dentro del archivo tif y estan en gran cantidad de carpetas, no en todas eso creo y no creo que puedan ser de que abre el scaner y que se queden como respaldo o algo asi, porque el mismo programa las borraria o no?? como sucede con el word que una vez terminado y cerrado se cierra tambien el temporal que se crea; lo que pienso que es algun virus que crea archivos con nombres de archivos que hay dentro de la pc y el que eligio es que tiene el nombre de Hpothb07



Pero no tengo la seguridad, de todas maneras, gracias por la idea carol



Ok admin, podria intentar tambien con el hi jack??, ese crea un archivo con los resultados y creo que viene siendo los procesos que existen en la pc, no es asi?? Pero tambien lo hare con el prcview

Avatar de Usuario
flacoroo
Mensajes: 6289
Registrado: 09 Mar 2004, 20:32
Ubicación: Paso del Macho,Ver.México

Mensaje por flacoroo » 03 Jun 2004, 22:58

Como dijo carol son archivos que usan las camaras digitales o scaner...puedes quitar los programas relacionados si tienes camara digital o scaner...claro esta que antes grabes todas las fotografias o archivos escaneados...de ahi desinstalas....y usa este programita que se buscareg y pones el nombre de los archivos a buscar para que te lo quites...



te dejo el link.....



BUSCAREG.EXE: BUSCA UNA CADENA EN EL REGISTRO Y PINCHANDO ENCIMA DE LAS ENCONTRADAS PERMITE BORRARLAS MUY FACILMENTE. ADEMAS CREA FICHERO EXPORTACION DEL REGISTRO POR SI SE NECESITA VOLVER ATRAS:



http://www.zonavirus.com/descargas/buscareg.asp





Saludos desde Paso del Macho,Ver
:lol: :lol: La vida es hermosa....para que complicarnosla :lol: :lol:

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 04 Jun 2004, 13:57

Y sobre el Bloodhound-Packed, que dices te detectó Symantec, mira lo expliocado en este limk:



https://foros.zonavirus.com/viewtopic.php?t=1020&start=0&postdays=0&postorder=asc&highlight=



saludos



ms, 4-06-2004

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 04 Jun 2004, 16:17

Se han recibido ficheros no solicitados sobre este Tema,



De todas formas se han examinado en busca de virus



Contienen rutas y nombres de accesos directos del escritorio.



Son ficheros de datos no ejecutables y de reducido tamaño que no contienen rutinas viricas.



saludos



ms, 4-'6-2004

Avatar de Usuario
efraingh
Mensajes: 109
Registrado: 16 Abr 2004, 01:53
Ubicación: Vz, Mx

Gracias...

Mensaje por efraingh » 05 Jun 2004, 00:08

Hola de nuevo, pues si es verdad que no pedi enviar los archivos, lo siento si en algo puede haber molestado pero comente de que tenia unos archivos sospechosos con nombre hpothb07 y lo curioso de eso es que estaban en gran cantidad de carpetas, ocultos, algo que si son de la camara o escaner normalmente no lo estarian, eso creo. Pudiera ser que si sean del escaner como mencionaba carol y flacoroo pero porque son accesos directos al escritorio?? de hecho comentaba que existia otro con el mismo nombre pero me imagino que la extension era htm porque tenia icono de pagina de internet o sea la e. Pero no me dejo moverlo o borrarlo y la ubicacion que me daba cuando realizaba una busqueda era de Mi PC, pero daba clic en mi pc y no veia nada mas que lo normal.



Pues gracias de todas maneras, no son probables virus, asi que checare el fin de semana probablemente el domingo con el prcview que comenta admin y tambien utilizare el hi jack para traer luego los resultados el lunes probablemente.



De nueva cuenta una disculpa por enviar los archivos, pero ya lo habia hecho una vez y conocia el procedimiento, ademas de leer en otro post algo con un archivo dat pero no con el mismo nombre y por eso me permiti el enviarlos para su analisis.



Por ultimo desafortunadamente no se si se pierde el registro del antivirus que tiene puesto la pc, o como trabaje con la cuarentena porque eso fue un dia antes de detectar y eliminar el gaobot con la aplicacion elirpc, ese dia solo fui a ver que hacia la pc, que problema tenia y aparecio ese recuadro avisando de ese bloodhound.packed que segun lo puso en cuarentena, pero cuando use el elirpca solo elimino el gaobot y al entrar en el symantec antivirus corporate edition y querer ver lo que habia en cuarentena no existia ningun archivo ahi o algun registro que dijera que lo habia puesto en la cuarentena y de donde estaba ubicado; asi que no tengo mayor informacion al respecto.



Saludos desde PR, Ver. Mex.

Efrain

Avatar de Usuario
admin
Mensajes: 1321
Registrado: 08 Mar 2004, 21:42
Ubicación: Valencia (ES)
Contactar:

Mensaje por admin » 05 Jun 2004, 00:12

Sorry que me imprometa, pero el fin de semana msc, no esta por aqui, tendras que esperar al lunes.
Última edición por admin el 05 Jun 2004, 00:19, editado 1 vez en total.
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Lo Unico que se necesita para que el mal triunfe es que los hombres buenos no hagan nada, Edmund Burke

Avatar de Usuario
efraingh
Mensajes: 109
Registrado: 16 Abr 2004, 01:53
Ubicación: Vz, Mx

Se me olvidaba mencionar...

Mensaje por efraingh » 05 Jun 2004, 00:17

Se me olvidaba decir que los archivos hpothb07 ademas de existir en gran cantidad de carpetas tambien tenian diferentes tamaños, eso se puede ver en los dos zip que envie, los que no estan ocultos son me parece que de 1k mientras que los ocultos uno es de 2k y el otro de 3k, pero habia hasta de 1.6M o mas, variaba su tamaño.



Ademas de que una vez terminado los analisis de las utilerias que lleve ese dia, al entrar en modo normal aparecio una ventana como un popup de titulo [b]Aviso[/b] pero no tenia nada, solo estaba en blanco tal vez estaba obteniendo los datos del archivo hpothb07, no lo se, lo que tambien me aparecio que no recuerdo bien cuantos ceros eran pero mas o menos era as y decia que alguna aplicacion estaba tratando de conectarse a internet y era 8008001.com algo asi. Como comento no tienen de momento internet, asi que una solucion es poner el disco como comento carol. Pero lo digo porque tambien asi aparecen los mensajes y el popup se lanzo en el inicio de win que no tenia internet. Tambien el mensaje de conexion tambien aparecio un poco despues de la carga de inicio de win xp.



Gracias de nuevo

Avatar de Usuario
efraingh
Mensajes: 109
Registrado: 16 Abr 2004, 01:53
Ubicación: Vz, Mx

Mensaje por efraingh » 05 Jun 2004, 00:37

Ok admin, no hay problema, de hecho al parecer quedo un poco mejor de como estaba y de momento sin internet no creo que se infecte con algo mas, asi que solo la utilizaran para realizar trabajos escolares que es para lo que realmente la usan o para algun trabajo con el corel. Asi que como comentaba quedo mejor ya que la senti un poco mas agil, creo que si afectaba el gaobot que tenia en memoria. Pero no se si es lo unico que tenia, asi que luego envio los resultados del prcview o hijack.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 07 Jun 2004, 13:22

¿Tiene o usa con este PC ficheros de una camara digital o de un escaner?



Estos ficheros podrían ser temporales de ellos, sin tener nada que ver con virus.



Y sobre el Bllodhound-Packed ya se le ófreció la descripcion de Symantec.



Si ya está eliminado y no detecta virus, máximo lance un antispyware y elimine basura:



Publicado: Lun May 17, 2004 2:24 pm Asunto: Programas y enlaces de interes contra virus y spywares



--------------------------------------------------------------------------------



Toda la información ha sido obtenida del foro de zonavirus y sus foreros, filtrando los datos para que sea mas fácil encontrar la documentación útil





Antivirus On-line:



· Computer Associates

https://www.virustotal.com/es/



· Panda Software

http://www.pandasoftware.es/activescan/es/activescan_principal.htm



· Symantec

http://security.symantec.com/default.asp?productid=symhome&langid=ie&venid=sym



*************************************************************



Escaneadores de seguridad On-Line:



· Symantec

http://security.symantec.com/default.asp?productid=symhome&langid=ie&venid=sym



*************************************************************



Antivirus GRATIS:



· Grisoft (AVG)

Antivirus gratis, solo para uso particular, solo tendras que entrar un pequeño formulario tu nombre, apellido y correo donde inmediatamente se te enviara el número de serie necesario para el registro del programa

http://www.grisoft.com/us/us_dwnl_free.php



· Tutorial sobre el AVG

http://bravo.c5.cl/~telecom/2003/modules/Talleres_ABP/Manuales/Nivel_I/procedimientos/avg.pdf

· Tutorial sobre el AVG desde zonavirus.com

http://www.zonavirus.com/descargas/avg.pdf



__________________________________________



Para leer ficheros PDF, necesitas tener AcrobatReader instalado, freeware (GRATIS):

http://www.adobe.es/products/acrobat/readstep2.html



*************************************************************



Eliminacion de adwares y spywares

Pasos a seguir una ver descargados es instalarlos, actualizados (update) y escanear el sistema



· Spybot - Search & Destroy 1.3

SpyBot Search & Destroy es una herramienta que detecta y elimina casi un millar de formas distintas de spyware que, aunque en la mayoría de casos no se considere como un virus, puede ser más devastador.

Sitio 1 - Descargar Spybot - Search & Destroy 1.3

http://download.com.om/3000-2144-10122137.html?part=104443&subj=dlpage&tag=button

----------------------------------------------------------------

Sitio 2 - Descargar Spybot - Search & Destroy 1.3 desde zonavirus.com

http://www.zonavirus.com/descargas/spybot-sd.asp





saludos



ms, 7-06-2004

Avatar de Usuario
efraingh
Mensajes: 109
Registrado: 16 Abr 2004, 01:53
Ubicación: Vz, Mx

Mensaje por efraingh » 07 Jun 2004, 21:29

Aqui estoy de nuevo, asi es, tienen una impresora multifuncion con scaner, y si, el archivo hpothb07 si es del scaner ya que abri uno y si tenia una imagen, pero la gran cantidad que elimine estaba oculto y sin nada, pero ya no han salido mas, gracias, como quiera ya he corrido algunos de los programas anti adware como cwshreder y xcleaner.



Ahora, ayer fui a ver la pc, con la novedad de que el rpc volvio a detectar el gusano gaobot, aunque me dice que tengo que reiniciar para eliminarlo por completo, al reincio vuelve, si corro de nuevo la utileria elirpca al reinicio, me marca que elimino el gusano, pero no me dice mas, asi que me imagino que es porque apenas se ha instalado de nuevo y no he reiniciado.



Pues bien, ante eso, tuve que desactivar su antivirus y colocar el mcafee actualizado al 19 de mayo, si se que no es actual pero 1, la pc no tiene internet en este momento, asi que no creo que alguno otro gusano pueda estar mas actual que esa fecha, espero, de todas maneras, cuando puedan entrar a internet les dire que lo primero es actualizar el antivirus. Asi entonces desactive restaurar sistema, entre a modo a prueba de errores con opcion de red y corri mcafee entontrando 6 virus o como le pone en el registro de actividades infectados 6 que fueron eliminados, pogramas dañinos 6 que los puso en cuarentena.



Antes de eso corri el hijack y el prcview, aunque creo que el reporte mas completo lo pone hijack, con lo cual lo pego en este post. Tambien pongo el resultado del hijack despues de correr el mcafee, yo no se que significa el archivo vmsys.exe, se me hace sospechoso ya que tiene el icono de pagina de internet pero tiene extension exe, pero ni el antivirus lo detecta como virus, lo copie a un diskette y lo scanee con una pc con el antivirus actualizado al dia 26/05/04 (4363) y tampoco me detecto virus, asi que espero pueda enviarlo para su analisis. Es el unico archivo medio raro que a mi parecer esta cargado en los procesos, a falta de algo mas de conocimiento en el tema de win xp claro esta, era mucho mas facil detectarlos en win98 :)



Resultado hijack antes de correr mcafee:



Logfile of HijackThis v1.97.7

Scan saved at 12:00:02 p.m., on 06/06/2004

Platform: Windows XP (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 (6.00.2600.0000)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Archivos de programa\Symantec_Client_Security\Symantec AntiVirus\DefWatch.exe

C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7Debug\mdm.exe

C:\Archivos de programa\Symantec_Client_Security\Symantec AntiVirus\Rtvscan.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\ARCHIV~1\SYMANT~1\SYMANT~1\vptray.exe

C:\WINDOWS\sm56hlpr.exe

C:\WINDOWS\System32\SCVHOST.EXE

C:\Archivos de programa\Archivos comunes\Real\Update_OB\realsched.exe

C:\WINDOWS\vmsys.exe

C:\Archivos de programa\MSN Messenger\MsnMsgr.Exe

C:\Archivos de programa\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe

C:\Archivos de programa\Hewlett-Packard\Digital Imaging\bin\hpohmr08.exe

C:\Archivos de programa\Hewlett-Packard\Digital Imaging\bin\hpoevm08.exe

C:\Archivos de programa\Hewlett-Packard\Digital Imaging\Bin\hpoSTS08.exe

D:\descargas importantes\contra virus\utilerias zonavirus\visores de procesos\PrcView(win nt-2000-xp-95-98)prog cargados en memoria\PrcView.exe

D:\descargas importantes\contra virus\utilerias zonavirus\visores de procesos\hijackthis-antispyware(visor de programas en memoria)\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.ovnis.tv/

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\archivos de programa\google\googletoolbar.dll

O3 - Toolbar: @msdxmLC.dll,-1@3082,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx

O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\ARCHIV~1\FLASHGET\fgiebar.dll

O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\archivos de programa\google\googletoolbar.dll

O4 - HKLM\..\Run: [vptray] C:\ARCHIV~1\SYMANT~1\SYMANT~1\vptray.exe

O4 - HKLM\..\Run: [SMSERIAL] sm56hlpr.exe

O4 - HKLM\..\Run: [MSStartOptimizer] C:\WINDOWS\System32\SCVHOST.EXE

O4 - HKLM\..\Run: [RegCompres] C:\WINDOWS\System32\REGCPM32.EXE

O4 - HKLM\..\Run: [TkBellExe] "C:\Archivos de programa\Archivos comunes\Real\Update_OB\realsched.exe" -osboot

O4 - HKLM\..\Run: [vmsys] C:\WINDOWS\vmsys.exe

O4 - HKLM\..\RunServices: [MSStartOptimizer] C:\WINDOWS\System32\SCVHOST.EXE

O4 - HKLM\..\RunServices: [RegCompres] C:\WINDOWS\System32\REGCPM32.EXE

O4 - HKCU\..\Run: [MsnMsgr] "C:\Archivos de programa\MSN Messenger\MsnMsgr.Exe" /background

O4 - Global Startup: hpoddt01.exe.lnk = ?

O4 - Global Startup: hp psc 1000 series.lnk = ?

O8 - Extra context menu item: &Google Search - res://C:\Archivos de programa\Google\googletoolbar.dll/cmsearch.html

O8 - Extra context menu item: Backward &Links - res://C:\Archivos de programa\Google\googletoolbar.dll/cmbacklinks.html

O8 - Extra context menu item: Cac&hed Snapshot of Page - res://C:\Archivos de programa\Google\googletoolbar.dll/cmcache.html

O8 - Extra context menu item: Descargar TODO con FlashGet - C:\Archivos de programa\FlashGet\jc_all.htm

O8 - Extra context menu item: Descargar usando FlashGet - C:\Archivos de programa\FlashGet\jc_link.htm

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office10\EXCEL.EXE/3000

O8 - Extra context menu item: Si&milar Pages - res://C:\Archivos de programa\Google\googletoolbar.dll/cmsimilar.html

O8 - Extra context menu item: Translate into English - res://C:\Archivos de programa\Google\googletoolbar.dll/cmtrans.html

O9 - Extra button: Hormiga (HKLM)

O9 - Extra button: Related (HKLM)

O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)

O9 - Extra button: FlashGet (HKLM)

O9 - Extra 'Tools' menuitem: &FlashGet (HKLM)

O9 - Extra button: Messenger (HKLM)

O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)

O16 - DPF: {0191ABF4-9421-435E-9FFD-CD827A2A82D8} (SBITAX7Ctrl Class) - http://ultimateplugin.com/tl7000.dll

O16 - DPF: {1EB17D1C-141D-4D9D-91CB-24D99215851D} - http://akamai.downloadv3.com/binaries/IA/netia32_ES_XP.cab

O16 - DPF: {486E48B5-ABF2-42BB-A327-2679DF3FB822} - http://akamai.downloadv3.com/binaries/IA/ia_XP.cab

O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/24938f477ac10887d402/netzip/RdxIE601_es.cab

O16 - DPF: {5C3A9EA6-4068-46B8-8B5A-692FB10607B1} (IntDialerData Class) - http://www.estoeslaselva.com/dist/2/DialerData.cab

O16 - DPF: {5F426A93-0821-47D2-A126-5A48A874B289} (DialerWeb Class) - http://212.145.159.194/251065/dialercab/WebRecomendada.cab

O16 - DPF: {73F0FD85-BD47-4A95-86D1-DE38860462C1} (PremiumHTML Class) - http://www.accesoplugin.com/dialercab/IberoDialerHTML.cab

O16 - DPF: {94118C19-B178-4E43-BBE8-0EFDBB391BDB} (SysWebTelecom Class) - http://www.sponsoradulto.com/SysWebTelecom2.cab

O16 - DPF: {A02780C3-7F77-4E28-855B-28890F3CF37A} - http://akamai.downloadv3.com/binaries/DialHTML/EGCOMLIB_1035_pack_XP.cab

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab



Resultado hijack despues de correr mcafee:



Logfile of HijackThis v1.97.7

Scan saved at 01:29:55 p.m., on 06/06/2004

Platform: Windows XP (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 (6.00.2600.0000)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Archivos de programa\McAfee\McAfee VirusScan\Avsynmgr.exe

C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7Debug\mdm.exe

C:\WINDOWS\System32\svchost.exe

C:\Archivos de programa\McAfee\McAfee VirusScan\VsStat.exe

C:\Archivos de programa\McAfee\McAfee VirusScan\Vshwin32.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Archivos comunes\Network Associates\McShield\Mcshield.exe

C:\Archivos de programa\McAfee\McAfee VirusScan\Avconsol.exe

C:\WINDOWS\sm56hlpr.exe

C:\Archivos de programa\Archivos comunes\Real\Update_OB\realsched.exe

C:\WINDOWS\vmsys.exe

C:\Archivos de programa\MSN Messenger\MsnMsgr.Exe

C:\Archivos de programa\McAfee\McAfee Shared Components\Instant Updater\RuLaunch.exe

C:\Archivos de programa\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe

C:\Archivos de programa\Hewlett-Packard\Digital Imaging\bin\hpohmr08.exe

C:\Archivos de programa\Hewlett-Packard\Digital Imaging\bin\hpoevm08.exe

C:\Archivos de programa\Hewlett-Packard\Digital Imaging\Bin\hpoSTS08.exe

D:\descargas importantes\contra virus\utilerias zonavirus\visores de procesos\PrcView(win nt-2000-xp-95-98)prog cargados en memoria\PrcView.exe

D:\descargas importantes\contra virus\utilerias zonavirus\visores de procesos\hijackthis-antispyware(visor de programas en memoria)\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.ovnis.tv/

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\archivos de programa\google\googletoolbar.dll

O3 - Toolbar: @msdxmLC.dll,-1@3082,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx

O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\ARCHIV~1\FLASHGET\fgiebar.dll

O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\archivos de programa\google\googletoolbar.dll

O3 - Toolbar: McAfee VirusScan - {ACB1E670-3217-45C4-A021-6B829A8A27CB} - C:\Archivos de programa\McAfee\McAfee VirusScan\VSCShellExtension.dll

O4 - HKLM\..\Run: [SMSERIAL] sm56hlpr.exe

O4 - HKLM\..\Run: [TkBellExe] "C:\Archivos de programa\Archivos comunes\Real\Update_OB\realsched.exe" -osboot

O4 - HKLM\..\Run: [vmsys] C:\WINDOWS\vmsys.exe

O4 - HKCU\..\Run: [MsnMsgr] "C:\Archivos de programa\MSN Messenger\MsnMsgr.Exe" /background

O4 - HKCU\..\Run: [McAfee.InstantUpdate.Monitor] "C:\Archivos de programa\McAfee\McAfee Shared Components\Instant Updater\RuLaunch.exe" /STARTMONITOR

O4 - Global Startup: hpoddt01.exe.lnk = ?

O4 - Global Startup: hp psc 1000 series.lnk = ?

O8 - Extra context menu item: &Google Search - res://C:\Archivos de programa\Google\googletoolbar.dll/cmsearch.html

O8 - Extra context menu item: Backward &Links - res://C:\Archivos de programa\Google\googletoolbar.dll/cmbacklinks.html

O8 - Extra context menu item: Cac&hed Snapshot of Page - res://C:\Archivos de programa\Google\googletoolbar.dll/cmcache.html

O8 - Extra context menu item: Descargar TODO con FlashGet - C:\Archivos de programa\FlashGet\jc_all.htm

O8 - Extra context menu item: Descargar usando FlashGet - C:\Archivos de programa\FlashGet\jc_link.htm

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office10\EXCEL.EXE/3000

O8 - Extra context menu item: Si&milar Pages - res://C:\Archivos de programa\Google\googletoolbar.dll/cmsimilar.html

O8 - Extra context menu item: Translate into English - res://C:\Archivos de programa\Google\googletoolbar.dll/cmtrans.html

O9 - Extra button: Hormiga (HKLM)

O9 - Extra button: Related (HKLM)

O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)

O9 - Extra button: FlashGet (HKLM)

O9 - Extra 'Tools' menuitem: &FlashGet (HKLM)

O9 - Extra button: Messenger (HKLM)

O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)

O16 - DPF: {0191ABF4-9421-435E-9FFD-CD827A2A82D8} (SBITAX7Ctrl Class) - http://ultimateplugin.com/tl7000.dll

O16 - DPF: {1EB17D1C-141D-4D9D-91CB-24D99215851D} - http://akamai.downloadv3.com/binaries/IA/netia32_ES_XP.cab

O16 - DPF: {486E48B5-ABF2-42BB-A327-2679DF3FB822} - http://akamai.downloadv3.com/binaries/IA/ia_XP.cab

O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/24938f477ac10887d402/netzip/RdxIE601_es.cab

O16 - DPF: {5C3A9EA6-4068-46B8-8B5A-692FB10607B1} (IntDialerData Class) - http://www.estoeslaselva.com/dist/2/DialerData.cab

O16 - DPF: {5F426A93-0821-47D2-A126-5A48A874B289} (DialerWeb Class) - http://212.145.159.194/251065/dialercab/WebRecomendada.cab

O16 - DPF: {73F0FD85-BD47-4A95-86D1-DE38860462C1} (PremiumHTML Class) - http://www.accesoplugin.com/dialercab/IberoDialerHTML.cab

O16 - DPF: {94118C19-B178-4E43-BBE8-0EFDBB391BDB} (SysWebTelecom Class) - http://www.sponsoradulto.com/SysWebTelecom2.cab

O16 - DPF: {A02780C3-7F77-4E28-855B-28890F3CF37A} - http://akamai.downloadv3.com/binaries/DialHTML/EGCOMLIB_1035_pack_XP.cab

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab





Entonces, me avisan si puedo enviar los archivos para que los analicen, su tamaño es de 208 Kb y estan ubicados en C:\WINDOWS y C:\WINDOWS\All Users\Application Data\Microsoft\Network\Connections\Cm\att2, ahorita de momento los he deshabilitado del inicio del sistema, entonces dependiendo de lo que me digan, si son virus, los eliminare y buscare las claves de registro para eliminarlas tambien, y si no son virus y son parte de win entonces los volvere a cargar. Pero se me hace raro ese archivo.



Efrain

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 08 Jun 2004, 13:37

Bien efraingh, ya hemos recibido el vmsys.exe que nos has enviado.



Se procede a analizar, siendo efectivamente muy sospechoso, aunque los antivirus no detecten nada.



Te informaremos como respuesta de este Tema cuando se acabe el estudio de los mismos.



saludos



ms, 8-06-2004

Avatar de Usuario
efraingh
Mensajes: 109
Registrado: 16 Abr 2004, 01:53
Ubicación: Vz, Mx

Mensaje por efraingh » 09 Jun 2004, 03:22

Ok, asi es, no lo detecta el antivirus. Aqui estare al pendiente, y gracias por la ayuda.



Efrain

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 11 Jun 2004, 16:44

Pasados todos los examenes superiores, no se detecta virus en el vmsys.exe que nos enviaste.



No deja de ser un fichero muy sospechoso, pero no se detectan rutinas viricas.



Creo que deberias eliminarlo del disco duro, que lo tienes en C:\windows.



La clave de registro no molesta, y si no hay el fichero no dará ningún error, y si ves que es de alguna aplicacion, vuelves a cargar el fichero en C:\windows



saludos



ms, 11-06-2004

Avatar de Usuario
efraingh
Mensajes: 109
Registrado: 16 Abr 2004, 01:53
Ubicación: Vz, Mx

Gracias...

Mensaje por efraingh » 12 Jun 2004, 19:38

Ok, al menos en estos dias (1 semana para ser exactos) no me ha comentado nada el vecino de que su pc se haya vuelto a bloquear :D (espero que se haya resuelto el problema :P), lo que pasa es que trabajaba en corel y no guardaba el archivo cuando se bloqueaba la aplicacion ya no le daba chance de hacerlo y a empezar de nuevo el trabajo. Pero no se si sea por alguno de los otros bichos que se encontro el mcafee y adware que tenia puesta la pc. Solo quedaba ese archivo sospechoso.



Y de momento el domingo pasado la clave de registro de ese archivo sospechoso la deshabilite con msconfig para que no cargara el archivo, lo que hace eso es que se ve como si iniciara el internet explorer al arrancar windows y se cierra al mismo tiempo, solo como un parpadeo.



Y solo esperaba a su respuesta para ver que hacia con ese archivo. Pues como me dicen que lo mas sano es eliminarlo, lo hare, y tambien eliminare la clave de registro.



Gracias por la ayuda brindada por todos ustedes.



saludos

Efrain

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 14 Jun 2004, 16:06

Efectivamente, visto que puede pasar sin ella, proceda a ello, aunque no se detecten rutinas víricas, puede ser cualquier otra cosa, y mas vale darle de comer aparte...





(podría tratarse de una marranada, por decirlo fino, que, sin ser virus ni propagarse ni infectar, tuviera programada una accion indeseable a corto o medio plazo, esto es, una jugada de algo o alguien de su entorno, un programa con copyright usado ilegalmente que generara algo así, etc)





Y considerando terminado el asunto, se cierra el Tema



saludos



ms, 14-06-2004

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”