Infectado con Smitfraud-C.y.Keylogger (SOLUCIONADO)

Cerrado
Oskar.02
Mensajes: 21
Registrado: 21 Nov 2006, 22:01

Infectado con Smitfraud-C.y.Keylogger (SOLUCIONADO)

Mensaje por Oskar.02 » 11 Ene 2007, 09:06

Hola, el spybot me detecta estas dos amenazas pero no es capaz de eliminarlas, en primera instancia parece que si pero cuando reinicio y lo paso de nuevo las sigue detectando dejo el log de spybot y hijackthis, muchas gracias por la ayuda.



Smitfraud-C.Keylogger: Archivo de texto (Archivo, nothing done)

C:\WINDOWS\offlog.txt



Smitfraud-C.Keylogger: Configuración (Valor del registro, nothing done)

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx\



Smitfraud-C.Keylogger: Configuración (Valor del registro, nothing done)

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx\AntiVir



Smitfraud-C.Keylogger: Configuración (Valor del registro, nothing done)

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx\icq lite



Smitfraud-C.Keylogger: Configuración (Valor del registro, nothing done)

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx\msconfig



Smitfraud-C.Keylogger: Configuración (Valor del registro, nothing done)

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx\Update Checker



Smitfraud-C.Keylogger: Configuración (Valor del registro, nothing done)

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx\Windows Update



Smitfraud-C.: Configuración (Valor del registro, nothing done)

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\C:\WINDOWS\scvhost.exe



Smitfraud-C.: Configuración (Valor del registro, nothing done)

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\C:\WINDOWS\scvhost.exe



Smitfraud-C.: Configuración (Valor del registro, nothing done)

HKEY_USERS\S-1-5-21-1606980848-1220945662-839522115-1003\SOFTWARE\Microsoft\Windows\ShellNoRoam\MUICache\*\scvhost.exe



Smitfraud-C.: Configuración (Valor del registro, nothing done)

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices\AntiVir



Smitfraud-C.: Configuración (Valor del registro, nothing done)

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices\icq lite



Smitfraud-C.: Configuración (Valor del registro, nothing done)

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices\msconfig



Smitfraud-C.: Configuración (Valor del registro, nothing done)

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices\Update Checker



Smitfraud-C.: Configuración (Valor del registro, nothing done)

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices\Windows Update



Smitfraud-C.: Configuración (Valor del registro, nothing done)

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices\=...C:\WINDOWS\scvhost.exe...





--- Spybot - Search & Destroy version: 1.4 (build: 20050523) ---



2005-05-31 blindman.exe (1.0.0.1)

2005-05-31 SpybotSD.exe (1.4.0.3)

2005-05-31 TeaTimer.exe (1.4.0.2)

2006-11-04 unins000.exe (51.41.0.0)

2005-05-31 Update.exe (1.4.0.0)

2006-02-06 advcheck.dll (1.0.2.0)

2005-05-31 aports.dll (2.1.0.0)

2005-05-31 borlndmm.dll (7.0.4.453)

2005-05-31 delphimm.dll (7.0.4.453)

2005-05-31 SDHelper.dll (1.4.0.0)

2006-02-20 Tools.dll (2.0.0.2)

2005-05-31 UnzDll.dll (1.73.1.1)

2005-05-31 ZipDll.dll (1.73.2.0)

2007-01-05 Includes\Cookies.sbi (*)

2006-12-08 Includes\Dialer.sbi (*)

2007-01-05 Includes\DialerC.sbi (*)

2006-11-24 Includes\Hijackers.sbi (*)

2007-01-05 Includes\HijackersC.sbi (*)

2006-10-27 Includes\Keyloggers.sbi (*)

2007-01-05 Includes\KeyloggersC.sbi (*)

2004-11-29 Includes\LSP.sbi (*)

2006-12-22 Includes\Malware.sbi (*)

2007-01-05 Includes\MalwareC.sbi (*)

2006-10-20 Includes\PUPS.sbi (*)

2007-01-05 Includes\PUPSC.sbi (*)

2007-01-05 Includes\Revision.sbi (*)

2006-12-08 Includes\Security.sbi (*)

2007-01-05 Includes\SecurityC.sbi (*)

2006-10-13 Includes\Spybots.sbi (*)

2007-01-05 Includes\SpybotsC.sbi (*)

2005-02-17 Includes\Tracks.uti

2006-12-08 Includes\Trojans.sbi (*)

2007-01-05 Includes\TrojansC.sbi (*)



Logfile of HijackThis v1.99.1

Scan saved at 7:51:18, on 11/01/2007

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.5730.0011)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\Archivos de programa\Windows Defender\MsMpEng.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\ATKKBService.exe

C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe

C:\Archivos de programa\NVIDIA Corporation\nTune\nTuneService.exe

C:\Archivos de programa\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\ctfmon.exe

C:\WINDOWS\System32\wbem\wmiapsrv.exe

C:\WINDOWS\scvhost.exe

C:\WINDOWS\scvhost.exe

C:\Archivos de programa\Creative\Sound Blaster X-Fi\Volume Panel\VolPanel.exe

C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe

C:\Progra~1\Keyboard\Ikeymain.exe

C:\WINDOWS\SYSTEM32\CTXFISPI.EXE

C:\Archivos de programa\REALTEK RTL8187 Wireless LAN Driver and Utility\RtWLan.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Archivos de programa\HJT\HijackThis.exe



R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es/

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.5.0_09\bin\ssv.dll

O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - (no file)

O4 - HKLM\..\Run: [VolPanel] "C:\Archivos de programa\Creative\Sound Blaster X-Fi\Volume Panel\VolPanel.exe" /r

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [NVIDIA nTune] "C:\Archivos de programa\NVIDIA Corporation\nTune\nTuneCmd.exe" clear

O4 - HKLM\..\Run: [kav] "C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe"

O4 - HKLM\..\Run: [] C:\WINDOWS\scvhost.exe

O4 - HKLM\..\Run: [GE98709] C:\Progra~1\Keyboard\Ikeymain.exe

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [Windows Update] C:\WINDOWS\scvhost.exe

O4 - HKLM\..\Run: [icq lite] C:\WINDOWS\scvhost.exe

O4 - HKLM\..\Run: [Update Checker] C:\WINDOWS\scvhost.exe

O4 - HKLM\..\Run: [AntiVir] C:\WINDOWS\scvhost.exe

O4 - HKLM\..\Run: [msconfig] C:\WINDOWS\scvhost.exe

O4 - HKLM\..\RunServices: [] C:\WINDOWS\scvhost.exe

O4 - HKLM\..\RunServices: [Windows Update] C:\WINDOWS\scvhost.exe

O4 - HKLM\..\RunServices: [msconfig] C:\WINDOWS\scvhost.exe

O4 - HKLM\..\RunServices: [icq lite] C:\WINDOWS\scvhost.exe

O4 - HKLM\..\RunServices: [Update Checker] C:\WINDOWS\scvhost.exe

O4 - HKLM\..\RunServices: [AntiVir] C:\WINDOWS\scvhost.exe

O4 - HKLM\..\RunOnce: [Windows Update] C:\WINDOWS\scvhost.exe

O4 - HKLM\..\RunOnce: [msconfig] C:\WINDOWS\scvhost.exe

O4 - HKLM\..\RunOnce: [icq lite] C:\WINDOWS\scvhost.exe

O4 - HKLM\..\RunOnce: [Update Checker] C:\WINDOWS\scvhost.exe

O4 - HKLM\..\RunOnce: [AntiVir] C:\WINDOWS\scvhost.exe

O4 - HKLM\..\RunOnce: [] C:\WINDOWS\scvhost.exe

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - Global Startup: REALTEK RTL8187 Wireless LAN Utility.lnk = ?

O8 - Extra context menu item: Agregar a &Windows Live Favorites - http://favorites.live.com/quickadd.aspx

O8 - Extra context menu item: Download all links using BitComet - res://C:\Archivos de programa\BitComet\BitComet.exe/AddAllLink.htm

O8 - Extra context menu item: Download link using &BitComet - res://C:\Archivos de programa\BitComet\BitComet.exe/AddLink.htm

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_09\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_09\bin\ssv.dll

O9 - Extra button: Antivirus de la Web - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus 6.0\scieplugin.dll

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O11 - Options group: [INTERNATIONAL] International*

O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab

O16 - DPF: {03B39B10-9AB9-4DBB-8189-7F76E0CE5F3F} (FavImport Class) - https://favorites.live.com/cab/ImportAx.cab?v=13,0,0831,02

O16 - DPF: {0A5FD7C5-A45C-49FC-ADB5-9952547D5715} (Creative Software AutoUpdate) - http://www.creative.com/su/ocx/15026/CTSUEng.cab

O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab

O16 - DPF: {193C772A-87BE-4B19-A7BB-445B226FE9A1} (ewidoOnlineScan Control) - http://download.ewido.net/ewidoOnlineScan.cab

O16 - DPF: {238F6F83-B8B4-11CF-8771-00A024541EE3} - http://a516.g.akamai.net/f/516/25175/7d/runaware.download.akamai.com/25175/citrix/wficat-no-eula.cab

O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab

O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Runtime Environment 1.5.0) - http://javadl-esd.sun.com/update/1.5.0/jinstall-1_5_0_09-windows-i586.cab

O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab

O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab47946.cab

O16 - DPF: {BD393C14-72AD-4790-A095-76522973D6B8} (CBreakshotControl Class) - http://messenger.zone.msn.com/binary/Bankshot.cab31267.cab

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab

O16 - DPF: {E6187999-9FEC-46A1-A20F-F4CA977D5643} (ZoneChess Object) - http://messenger.zone.msn.com/binary/Chess.cab31267.cab

O16 - DPF: {F6ACF75C-C32C-447B-9BEF-46B766368D29} (Creative Software AutoUpdate Support Package) - http://www.creative.com/su/ocx/15026/CTPID.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{11B123C9-16FC-46F7-81BE-2B87FAA0AACF}: NameServer = 87.216.1.65,87.216.1.66

O17 - HKLM\System\CCS\Services\Tcpip\..\{6687EA9C-B66F-4D85-BE46-22AE279ABB07}: NameServer = 87.216.1.65,87.216.1.66

O17 - HKLM\System\CCS\Services\Tcpip\..\{A24FECB3-9728-4533-8662-F170CB4C43CB}: NameServer = 87.216.1.65,87.216.1.66

O17 - HKLM\System\CCS\Services\Tcpip\..\{A8588C07-69F8-46E1-BF42-EA0037B70978}: NameServer = 87.216.1.65,87.216.1.66

O17 - HKLM\System\CCS\Services\Tcpip\..\{D927049F-59D1-46AE-A235-EC53D04BCA7A}: NameServer = 87.216.1.65,87.216.1.66

O17 - HKLM\System\CS1\Services\Tcpip\..\{11B123C9-16FC-46F7-81BE-2B87FAA0AACF}: NameServer = 87.216.1.65,87.216.1.66

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll

O23 - Service: ATK Keyboard Service (ATKKeyboardService) - ASUSTeK COMPUTER INC. - C:\WINDOWS\ATKKBService.exe

O23 - Service: Kaspersky Anti-Virus 6.0 (AVP) - Unknown owner - C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe" -r (file missing)

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: nTune Service (nTuneService) - NVIDIA - C:\Archivos de programa\NVIDIA Corporation\nTune\nTuneService.exe

O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Archivos de programa\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Mensaje por lucl » 11 Ene 2007, 15:00

Hola, pasate el elistara en modo seguro



http://www.zonavirus.com/descargas/elistara.asp



y luego nos posteas el log generado en C:infosat.txt



http://www.zonavirus.com/articulos/como-arrancar-en-modo-seguro-o-a-prueba-de-fallos.asp



suerte , saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 11 Ene 2007, 16:36

Es raro que el AVP no lo haya detectado, pero aqui tienes otro virus aparte de lo indicado:



C:\WINDOWS\scvhost.exe



En consecuencia, prueba ademas el ELITRIIP:





ELITRIIP:

http://www.zonavirus.com/descargas/elitriip.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso





Si no lo detectara, envianos muestra de dicho fichero, no sea que se trate de una variante descontrolada...



Y ELIMINA ESTA S CLAVE:S



O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - (no file)



O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)



O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)



O16 - DPF: {238F6F83-B8B4-11CF-8771-00A024541EE3} - http://a516.g.akamai.net/f/516/25175/7d/runaware.download.akamai.com/25175/citri x/wficat-no-eula.cab





RECORDAR: https://foros.zonavirus.com/viewtopic.php?f=2&t=45334



saludos



ms, 11-01-2007

Oskar.02
Mensajes: 21
Registrado: 21 Nov 2006, 22:01

Mensaje por Oskar.02 » 11 Ene 2007, 19:31

Muchas gracias por la ayuda, bueno parece que el problema esta solucionado os dejo el log para que lo verifiqueis, por lo menos el spybot ya no me los detecta y el elitrip elimino el virus de svchost.exe



Thu Jan 11 17:42:11 2007

EliStartPage v13.06 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

(Valor Run y RunServices "WINDOWS UPDATE")

Por favor, envienos una muestra del fichero

C:\WINDOWS\scvhost.exe

a "virus@satinfo.es". Gracias.

(Valor Run y RunServices "MSCONFIG")

Por favor, envienos una muestra del fichero

C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe

a "virus@satinfo.es". Gracias.

(Valor Run y RunServices "ICQ LITE")

Por favor, envienos una muestra del fichero

C:\WINDOWS\scvhost.exe

a "virus@satinfo.es". Gracias.

(Valor Run y RunServices "UPDATE CHECKER")

Por favor, envienos una muestra del fichero

C:\WINDOWS\scvhost.exe

a "virus@satinfo.es". Gracias.

(Valor Run y RunServices "ANTIVIR")

Por favor, envienos una muestra del fichero

C:\WINDOWS\scvhost.exe

a "virus@satinfo.es". Gracias.



Thu Jan 11 17:48:09 2007

EliTriIP v3.02 (c)2007 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Acción Directa):

(Valor Run y RunServices "WINDOWS UPDATE")

Por favor, envienos una muestra del fichero

C:\WINDOWS\scvhost.exe

a "virus@satinfo.es". Gracias.

(Valor Run y RunServices "MSCONFIG")

Por favor, envienos una muestra del fichero

C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe

a "virus@satinfo.es". Gracias.

(Valor Run y RunServices "ICQ LITE")

Por favor, envienos una muestra del fichero

C:\WINDOWS\scvhost.exe

a "virus@satinfo.es". Gracias.

(Valor Run y RunServices "UPDATE CHECKER")

Por favor, envienos una muestra del fichero

C:\WINDOWS\scvhost.exe

a "virus@satinfo.es". Gracias.

(Valor Run y RunServices "ANTIVIR")

Por favor, envienos una muestra del fichero

C:\WINDOWS\scvhost.exe

a "virus@satinfo.es". Gracias.

Por favor, envienos una muestra del fichero

C:\Muestras\SCVHOST.EXE.Muestra EliTriIP v3.02

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SCVHOST.EXE --> Eliminado

C:\WINDOWS\OFFLOG.TXT --> Eliminado

Entrada Eliminada [HKLM\...\Run] "AntiVir"="C:\WINDOWS\scvhost.exe"

Entrada Eliminada [HKLM\...\RunOnce] "AntiVir"="C:\WINDOWS\scvhost.exe"

Entrada Eliminada [HKLM\...\RunServices] "AntiVir"="C:\WINDOWS\scvhost.exe"

Entrada Eliminada [HKLM\...\Run] "icq lite"="C:\WINDOWS\scvhost.exe"

Entrada Eliminada [HKLM\...\RunOnce] "icq lite"="C:\WINDOWS\scvhost.exe"

Entrada Eliminada [HKLM\...\RunServices] "icq lite"="C:\WINDOWS\scvhost.exe"

Entrada Eliminada [HKLM\...\Run] "msconfig"="C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto"

Entrada Eliminada [HKLM\...\RunOnce] "msconfig"="C:\WINDOWS\scvhost.exe"

Entrada Eliminada [HKLM\...\RunServices] "msconfig"="C:\WINDOWS\scvhost.exe"

Entrada Eliminada [HKLM\...\Run] "Update Checker"="C:\WINDOWS\scvhost.exe"

Entrada Eliminada [HKLM\...\RunOnce] "Update Checker"="C:\WINDOWS\scvhost.exe"

Entrada Eliminada [HKLM\...\RunServices] "Update Checker"="C:\WINDOWS\scvhost.exe"

Entrada Eliminada [HKLM\...\Run] "Windows Update"="C:\WINDOWS\scvhost.exe"

Entrada Eliminada [HKLM\...\RunOnce] "Windows Update"="C:\WINDOWS\scvhost.exe"

Entrada Eliminada [HKLM\...\RunServices] "Windows Update"="C:\WINDOWS\scvhost.exe"



Logfile of HijackThis v1.99.1

Scan saved at 18:34:14, on 11/01/2007

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.5730.0011)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\Archivos de programa\Windows Defender\MsMpEng.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\ATKKBService.exe

C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe

C:\Archivos de programa\NVIDIA Corporation\nTune\nTuneService.exe

C:\Archivos de programa\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\ctfmon.exe

C:\WINDOWS\System32\wbem\wmiapsrv.exe

C:\Archivos de programa\Creative\Sound Blaster X-Fi\Volume Panel\VolPanel.exe

C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe

C:\Progra~1\Keyboard\Ikeymain.exe

C:\WINDOWS\SYSTEM32\CTXFISPI.EXE

C:\Archivos de programa\REALTEK RTL8187 Wireless LAN Driver and Utility\RtWLan.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Archivos de programa\HJT\HijackThis.exe



R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es/

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.5.0_09\bin\ssv.dll

O4 - HKLM\..\Run: [VolPanel] "C:\Archivos de programa\Creative\Sound Blaster X-Fi\Volume Panel\VolPanel.exe" /r

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [NVIDIA nTune] "C:\Archivos de programa\NVIDIA Corporation\nTune\nTuneCmd.exe" clear

O4 - HKLM\..\Run: [kav] "C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe"

O4 - HKLM\..\Run: [GE98709] C:\Progra~1\Keyboard\Ikeymain.exe

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - Global Startup: REALTEK RTL8187 Wireless LAN Utility.lnk = ?

O8 - Extra context menu item: Agregar a &Windows Live Favorites - http://favorites.live.com/quickadd.aspx

O8 - Extra context menu item: Download all links using BitComet - res://C:\Archivos de programa\BitComet\BitComet.exe/AddAllLink.htm

O8 - Extra context menu item: Download link using &BitComet - res://C:\Archivos de programa\BitComet\BitComet.exe/AddLink.htm

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_09\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.5.0_09\bin\ssv.dll

O9 - Extra button: Antivirus de la Web - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus 6.0\scieplugin.dll

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O11 - Options group: [INTERNATIONAL] International*

O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab

O16 - DPF: {03B39B10-9AB9-4DBB-8189-7F76E0CE5F3F} (FavImport Class) - https://favorites.live.com/cab/ImportAx.cab?v=13,0,0831,02

O16 - DPF: {0A5FD7C5-A45C-49FC-ADB5-9952547D5715} (Creative Software AutoUpdate) - http://www.creative.com/su/ocx/15026/CTSUEng.cab

O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab

O16 - DPF: {193C772A-87BE-4B19-A7BB-445B226FE9A1} (ewidoOnlineScan Control) - http://download.ewido.net/ewidoOnlineScan.cab

O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab

O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Runtime Environment 1.5.0) - http://javadl-esd.sun.com/update/1.5.0/jinstall-1_5_0_09-windows-i586.cab

O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab

O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab47946.cab

O16 - DPF: {BD393C14-72AD-4790-A095-76522973D6B8} (CBreakshotControl Class) - http://messenger.zone.msn.com/binary/Bankshot.cab31267.cab

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab

O16 - DPF: {E6187999-9FEC-46A1-A20F-F4CA977D5643} (ZoneChess Object) - http://messenger.zone.msn.com/binary/Chess.cab31267.cab

O16 - DPF: {F6ACF75C-C32C-447B-9BEF-46B766368D29} (Creative Software AutoUpdate Support Package) - http://www.creative.com/su/ocx/15026/CTPID.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{11B123C9-16FC-46F7-81BE-2B87FAA0AACF}: NameServer = 87.216.1.65,87.216.1.66

O17 - HKLM\System\CCS\Services\Tcpip\..\{6687EA9C-B66F-4D85-BE46-22AE279ABB07}: NameServer = 87.216.1.65,87.216.1.66

O17 - HKLM\System\CCS\Services\Tcpip\..\{A24FECB3-9728-4533-8662-F170CB4C43CB}: NameServer = 87.216.1.65,87.216.1.66

O17 - HKLM\System\CCS\Services\Tcpip\..\{A8588C07-69F8-46E1-BF42-EA0037B70978}: NameServer = 87.216.1.65,87.216.1.66

O17 - HKLM\System\CCS\Services\Tcpip\..\{D927049F-59D1-46AE-A235-EC53D04BCA7A}: NameServer = 87.216.1.65,87.216.1.66

O17 - HKLM\System\CS1\Services\Tcpip\..\{11B123C9-16FC-46F7-81BE-2B87FAA0AACF}: NameServer = 87.216.1.65,87.216.1.66

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll

O23 - Service: ATK Keyboard Service (ATKKeyboardService) - ASUSTeK COMPUTER INC. - C:\WINDOWS\ATKKBService.exe

O23 - Service: Kaspersky Anti-Virus 6.0 (AVP) - Unknown owner - C:\Archivos de programa\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe" -r (file missing)

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: nTune Service (nTuneService) - NVIDIA - C:\Archivos de programa\NVIDIA Corporation\nTune\nTuneService.exe

O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Archivos de programa\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 11 Ene 2007, 19:36

No, solo estamos a medio camino:



Se indica:



Por favor, envienos una muestra del fichero

C:\WINDOWS\scvhost.exe



Por favor, envienos una muestra del fichero

C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe





Por favor, envienos una muestra del fichero

C:\WINDOWS\scvhost.exe



Por favor, envienos una muestra del fichero

C:\WINDOWS\scvhost.exe





Thu Jan 11 17:48:09 2007

EliTriIP v3.02 (c)2007 S.G.H. / Satinfo S.L.

---------------------------------------------



Por favor, envienos una muestra del fichero

C:\WINDOWS\scvhost.exe



Por favor, envienos una muestra del fichero

C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe



Por favor, envienos una muestra del fichero

C:\WINDOWS\scvhost.exe



Por favor, envienos una muestra del fichero

C:\WINDOWS\scvhost.exe



Por favor, envienos una muestra del fichero

C:\WINDOWS\scvhost.exe



Por favor, envienos una muestra del fichero

C:\Muestras\SCVHOST.EXE.Muestra EliTriIP v3.02





______





Envianos estos ficheros y tras analizarlos implementaremos su control y eliminaicon en el siguiemte ELITRIIP, pues hay claves y restos que restaurar



Recuerda: https://foros.zonavirus.com/viewtopic.php?f=2&t=45334



saludos



ms, 11-01-2007

Oskar.02
Mensajes: 21
Registrado: 21 Nov 2006, 22:01

Mensaje por Oskar.02 » 11 Ene 2007, 20:55

Os he enviado los archivos, el svchost.exe no se encontraba en la carpeta c:windows, he enviado el de la carpeta muestras y otro que he encontrado en la carpeta prefetch dentro de windows y tambien el msconfig.exe alojado en windows pchealth helpctr binaries.



Un saludo.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 11 Ene 2007, 21:02

Muy bien, pues mañana cuando entremos a trabajar en SATINFO los analizaremos y pasaremos a controlarlo con nuevas versiones de nuestras utilidades, de lo cual informaremos



saludos



ms, 11-01-2007



Nota: el Prefetch no nos sirve (es un extracto), pero los otros sí, claro.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 12 Ene 2007, 13:54

Recibidas las muestras han resultado ser de un IRCBOT.



Pruebe el ELITRIIP :





ELITRIIP:

http://www.zonavirus.com/descargas/elitriip.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso





saludos

ms, 12-01-2007

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 12 Ene 2007, 18:32

Con la nueva version 3.04 que acabamos de subir del ELITRIIP, se controla por cadenas la nueva variante del SCVHOST y se eliminará de la carpèta MUESTRAS y demas



https://foros.zonavirus.com/viewtopic.php?p=79776#79776





Pruebelo y nos informa del resultado, gracias



saludos



ms, 12-01-2007
Última edición por msc hotline sat el 17 Ene 2007, 16:20, editado 1 vez en total.

Oskar.02
Mensajes: 21
Registrado: 21 Nov 2006, 22:01

Mensaje por Oskar.02 » 12 Ene 2007, 19:29

Hola de nuevo aqui estan los resultados, habeis podido sacar algo del msconfig.exe?



Fri Jan 12 18:20:23 2007

EliTriIP v3.04 (c)2007 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Exploración):

C:\Muestras\SCVHOST.EXE.Muestra EliTriIP v3.02 --> Eliminado, IRCBot





Un saludo.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 13 Ene 2007, 14:54

No, el MSCONFIG parece ser el de Microsoft, pero está en carpeta atipica, por esto se pidió muestra



Ahora que se ha eliminado el SCVHOST malware, diganos si persiste alguna anomalia o ya podemos dar el Tema por solucionado, gracias



saludos



ms, 13-01-2007
Última edición por msc hotline sat el 17 Ene 2007, 16:21, editado 1 vez en total.

Oskar.02
Mensajes: 21
Registrado: 21 Nov 2006, 22:01

Mensaje por Oskar.02 » 17 Ene 2007, 15:44

Hola, parece ser que todo marcha bien, el equipo va bien y no da los errores de antes, damos el problema por solucionado, muchas gracias de nuevo.



Un saludo.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 17 Ene 2007, 16:22

Pues lo celebramos, y dando el Tema por solucionado, procedemos a cerrarlo.



Si nos necesita de nuevo, ya sabe donde estamos



saludos



ms, 17-01-2007

Cerrado

Volver a “Foro Spyware”