Ayuda - Red infectada, no se que hacer.

Responder
jesus3063
Mensajes: 2
Registrado: 15 Feb 2006, 20:05

Ayuda - Red infectada, no se que hacer.

Mensaje por jesus3063 » 15 Feb 2006, 20:17

Les voy a comentar mi caso.



los equipos de la red con W2k todos los parches actualizados, antivirus VsScan presentan los siguientes sintomas, utilizando Internet Explorer no navega por todas las paginas, sobre todo aquellas que ejecutan flash, js..., los activeX tampoco van, no acaba de cargar la pagina siempre queda algun elemento y por tanto la pagina no es oprativa en la mayoria de los casos. He observado lo siguiente. Un equipo recien instalado esta operativo unos 5 / 10 minutos tras los cuales hay un incremento de trafico recibido por la red y se fastidio el IE.

He revisado con varios antivirus y nada, con ad-ware y tampoco detecto nada de nada.

Un un equipo detecte algo como Exploit-ByteVerify pero no creo que sea este el problema. Estoy desesperado no se por donde atacar, ya he comprobado el registro, el Run para que no se carge nada mas que lo necesario...

Una ultima prueba que hice fue la estar con un visor de puertos activo mientras abro el IE, y se lanzan unos 18 explorer mas a direcciones IP desconocidas.



Gracias de antemano por su ayuda

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 16 Feb 2006, 07:23

Pues posteenos el log del HJT. ya que no es normal





[i]¿Como utilizar el Hijackthis ?[/i]

Lo primero que debemos hacer es descargarlo en nuestro ordenador y lócalo en una carpeta propia C:\HijackThis\

Ejecútalo y presiona el botón "[b]Do a system scan and save a logfile[/b]"; el programa realizará el escaneo e inmediatamente generará el Log, sólo te pedira el nombre del archivo y su ubicación, puedes simplemente guardarlo así como está.

Se abrirá el Bloc de Notas, copia todo el contenido y pégalo como respuesta de este Tema

· [url=http://www.zonavirus.com/descargas/trendmicro-hijackthis.asp][b]Descargar Hijackthis[/b][/url]







saludos



ms, 16-2-2006

jesus3063
Mensajes: 2
Registrado: 15 Feb 2006, 20:05

Pues ahi va el de uno de los equipos.

Mensaje por jesus3063 » 16 Feb 2006, 09:40

Logfile of HijackThis v1.99.1

Scan saved at 13:27:50, on 15/02/2006

Platform: Windows 2000 SP4 (WinNT 5.00.2195)

MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)



Running processes:

C:\WINNT\System32\smss.exe

C:\WINNT\system32\winlogon.exe

C:\WINNT\system32\services.exe

C:\WINNT\system32\lsass.exe

C:\WINNT\system32\svchost.exe

C:\WINNT\system32\spoolsv.exe

C:\WINNT\System32\svchost.exe

C:\Archivos de programa\Network Associates\Common Framework\FrameworkService.exe

C:\Archivos de programa\Network Associates\VirusScan\Mcshield.exe

C:\Archivos de programa\Network Associates\VirusScan\VsTskMgr.exe

C:\WINNT\system32\regsvc.exe

C:\WINNT\system32\MSTask.exe

C:\Archivos de programa\Analog Devices\SoundMAX\SMAgent.exe

C:\WINNT\System32\WBEM\WinMgmt.exe

C:\WINNT\system32\svchost.exe

C:\WINNT\System32\svchost.exe

C:\WINNT\Explorer.EXE

C:\Archivos de programa\Analog Devices\SoundMAX\SMTray.exe

C:\Archivos de programa\Analog Devices\SoundMAX\DrvLsnr.exe

C:\Archivos de programa\Network Associates\VirusScan\SHSTAT.EXE

C:\Archivos de programa\Network Associates\Common Framework\UpdaterUI.exe

C:\WINNT\system32\igfxtray.exe

C:\WINNT\system32\hkcmd.exe

C:\WINNT\system32\igfxpers.exe

C:\Archivos de programa\Java\jre1.5.0_02\bin\jusched.exe

C:\WINNT\system32\internat.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Documents and Settings\Administrador\Escritorio\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx

O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon

O4 - HKLM\..\Run: [Smapp] C:\Archivos de programa\Analog Devices\SoundMAX\SMTray.exe

O4 - HKLM\..\Run: [DrvLsnr] C:\Archivos de programa\Analog Devices\SoundMAX\DrvLsnr.exe

O4 - HKLM\..\Run: [ShStatEXE] "C:\Archivos de programa\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE

O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Archivos de programa\Network Associates\Common Framework\UpdaterUI.exe"

O4 - HKLM\..\Run: [igfxtray] C:\WINNT\system32\igfxtray.exe

O4 - HKLM\..\Run: [igfxhkcmd] C:\WINNT\system32\hkcmd.exe

O4 - HKLM\..\Run: [igfxpers] C:\WINNT\system32\igfxpers.exe

O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Archivos de programa\Java\jre1.5.0_02\bin\jusched.exe

O4 - HKCU\..\Run: [internat.exe] internat.exe

O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\reader_sl.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office\OSA9.EXE

O4 - Global Startup: Puerto Symantec Fax Starter Edition.lnk = C:\Archivos de programa\Microsoft Office\Office\3082\OLFSNT40.EXE

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_02\bin\npjpi150_02.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_02\bin\npjpi150_02.dll

O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm

O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1139819633500

O17 - HKLM\System\CCS\Services\Tcpip\..\{DB37EC27-6D9F-48F6-8194-3604B8D17B6F}: NameServer = 194.179.1.101,194.179.1.100

O17 - HKLM\System\CS1\Services\Tcpip\..\{DB37EC27-6D9F-48F6-8194-3604B8D17B6F}: NameServer = 194.179.1.101,194.179.1.100

O17 - HKLM\System\CS2\Services\Tcpip\..\{DB37EC27-6D9F-48F6-8194-3604B8D17B6F}: NameServer = 194.179.1.101,194.179.1.100

O20 - Winlogon Notify: igfxcui - C:\WINNT\SYSTEM32\igfxdev.dll

O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe

O23 - Service: McAfee Framework Service (McAfeeFramework) - Network Associates, Inc. - C:\Archivos de programa\Network Associates\Common Framework\FrameworkService.exe

O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Archivos de programa\Network Associates\VirusScan\Mcshield.exe

O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Archivos de programa\Network Associates\VirusScan\VsTskMgr.exe

O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Archivos de programa\Analog Devices\SoundMAX\SMAgent.exe

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 16 Feb 2006, 13:33

La presencia de esta clave es muy sospechosa:





O20 - Winlogon Notify: igfxcui - C:\WINNT\SYSTEM32\igfxdev.dll





Lance el ELISTARA Y VEA SI LE DETECTA ALGO O LE PIDE MUESTRAS, Y EN TAL CASO. ENVIENOSLAS.





ELISTARA:

http://www.zonavirus.com/descargas/elistara.asp





saludos



ms, 16-2-2006

Responder

Volver a “Foro Virus - Cuentanos tu problema”