mensaje virusscan

Responder
agustingarcia8
Mensajes: 52
Registrado: 30 Sep 2005, 18:54

mensaje virusscan

Mensaje por agustingarcia8 » 10 Ago 2008, 23:19

Hola amigos!! Hace tiempo que no escribo, y cuando lo he hecho siempre han podido ayudarme, así que les agradezco por todo lo hecho. Me ha surgido un nuevo problema. Cada vez que enciendo el ordenador, me sale un mensaje de mi antivirus VirusScan que me alerta sobre "desbordamientos de búfer ". Explícitamente, lo que dice el mensaje es:

Ruta: C:\Archivos de programa\Internet Explorer\iexplore.exe::LoadLibraryA

Detectado como: bo:heap

Estado: Bloqueado por la protección contra desbordamientos de búfer

Ruta: C:\Archivos de programa\Internet Explorer\iexplore.exe::ReadFile

Detectado como: bo:heap

Estado: Bloqueado por la protección contra desbordamientos de búfer



Son dos archivos los que menciona el mensaje. Por las dudas, les paso el log del HijackThis, abajo.

Muchas gracias!!!!!!!!!!

Agustín.



Logfile of HijackThis v1.99.1

Scan saved at 06:13:31 p.m., on 10/08/2008

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.6000.16674)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\Ati2evxx.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\Ati2evxx.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Lavasoft\Ad-Aware\aawservice.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Archivos de programa\ULi5287\ULi5287.exe

C:\Archivos de programa\Java\jre1.6.0_03\bin\jusched.exe

C:\Archivos de programa\Analog Devices\Core\smax4pnp.exe

C:\Archivos de programa\Network Associates\Common Framework\FrameworkService.exe

C:\Archivos de programa\Network Associates\VirusScan\SHSTAT.EXE

C:\Archivos de programa\Archivos comunes\Network Associates\TalkBack\TBMon.exe

C:\Archivos de programa\Network Associates\Common Framework\UpdaterUI.exe

C:\Archivos de programa\ATI Technologies\ATI Control Panel\atiptaxx.exe

C:\WINDOWS\AGRSMMSG.exe

C:\Archivos de programa\Google\Google Talk\googletalk.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe

C:\Archivos de programa\Network Associates\VirusScan\Mcshield.exe

C:\Archivos de programa\Network Associates\VirusScan\VsTskMgr.exe

C:\Archivos de programa\Internet Explorer\IEXPLORE.EXE

C:\Archivos de programa\Internet Explorer\IEXPLORE.EXE

C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7DEBUG\MDM.EXE

C:\WINDOWS\system32\HPZipm12.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\WgaTray.exe

C:\Archivos de programa\HJ\HijackThis.exe



R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

R3 - URLSearchHook: Barra Yahoo! con bloqueador de ventanas emergentes - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: BitComet ClickCapture - {39F7E362-828A-4B5A-BCAF-5B79BFDFEA60} - C:\Archivos de programa\BitComet\tools\BitCometBHO_1.1.7.4.dll

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\ARCHIV~1\SPYBOT~1\SDHelper.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.6.0_03\bin\ssv.dll

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\archivos de programa\google\googletoolbar4.dll

O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Archivos de programa\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll

O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\archivos de programa\google\googletoolbar4.dll

O4 - HKLM\..\Run: [ULiRaid] C:\Archivos de programa\ULi5287\ULi5287.exe

O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\jre1.6.0_03\bin\jusched.exe"

O4 - HKLM\..\Run: [SoundMAXPnP] C:\Archivos de programa\Analog Devices\Core\smax4pnp.exe

O4 - HKLM\..\Run: [SoundMAX] "C:\Archivos de programa\Analog Devices\SoundMAX\Smax4.exe" /tray

O4 - HKLM\..\Run: [ShStatEXE] "C:\Archivos de programa\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE

O4 - HKLM\..\Run: [Network Associates Error Reporting Service] "C:\Archivos de programa\Archivos comunes\Network Associates\TalkBack\TBMon.exe"

O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Archivos de programa\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey

O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAShCut.exe

O4 - HKLM\..\Run: [ATIPTA] "C:\Archivos de programa\ATI Technologies\ATI Control Panel\atiptaxx.exe"

O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe

O4 - HKLM\..\Run: [plus copy comp five] C:\Documents and Settings\All Users\Datos de programa\eq rect plus copy\Meow build.exe

O4 - HKLM\..\Run: [bait face type axis] C:\Documents and Settings\All Users\Datos de programa\Meow Intra Bait Face\loud 64.exe

O4 - HKLM\..\Run: [googletalk] C:\Archivos de programa\Google\Google Talk\googletalk.exe /autostart

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [TitleLive] C:\DOCUME~1\usuario\DATOSD~1\SENDAM~1\CashNew.exe

O4 - HKCU\..\Run: [swg] C:\Archivos de programa\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe

O4 - Global Startup: Inicio rápido de Adobe Reader.lnk = C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\reader_sl.exe

O8 - Extra context menu item: &D&ownload &with BitComet - res://C:\Archivos de programa\BitComet\BitComet.exe/AddLink.htm

O8 - Extra context menu item: &D&ownload all video with BitComet - res://C:\Archivos de programa\BitComet\BitComet.exe/AddVideo.htm

O8 - Extra context menu item: &D&ownload all with BitComet - res://C:\Archivos de programa\BitComet\BitComet.exe/AddAllLink.htm

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_03\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_03\bin\ssv.dll

O9 - Extra button: BitComet Search - {461CC20B-FB6E-4f16-8FE8-C29359DB100E} - C:\Archivos de programa\BitComet\tools\BitCometBHO_1.1.7.4.dll

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O11 - Options group: [INTERNATIONAL] International*

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\ARCHIV~1\ARCHIV~1\Skype\SKYPE4~1.DLL

O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll

O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Archivos de programa\Lavasoft\Ad-Aware\aawservice.exe

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe

O23 - Service: Google Updater Service (gusvc) - Google - C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: Servicio de registro de McAfee (McAfeeFramework) - Network Associates, Inc. - C:\Archivos de programa\Network Associates\Common Framework\FrameworkService.exe

O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Archivos de programa\Network Associates\VirusScan\Mcshield.exe

O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Archivos de programa\Network Associates\VirusScan\VsTskMgr.exe

O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: mensaje virusscan

Mensaje por lucl » 11 Ago 2008, 07:53

Busca este archivo y subelo a analizar a virustotal



C:\Archivos de programa\ULi5287\[b]ULi5287.exe[/b]



y este otro tambien si no lo conoces





C:\Documents and Settings\All Users\Datos de programa\eq rect plus copy\[b]Meow build.exe[/b]



www.virustotal.com/es



Nos pegas el log resultante de ser viricos y continuamos, saludos

agustingarcia8
Mensajes: 52
Registrado: 30 Sep 2005, 18:54

Re: mensaje virusscan

Mensaje por agustingarcia8 » 12 Ago 2008, 02:13

Hola. Gracias por la respuesta. Sobre el primer archivo: creo que tiene que ver con la placa de sonido o algo así, ya me han hablado uds. de este archivo, pero no ha sido el problema de antes. Lo tengo desde que tengo el ordenador, y sólo ahora tengo este problema. De todos modos, les paso lo que me dicen del archivo. Sobre el segundo archivo, no lo encuentro, en la carpeta uq eme dicen no hay nada (0 bytes), aún viendo los archivos ocultos.



Del primer archivo:



Análisis del archivo ULi5287.exe recibido el 12.08.2008 02:05:08 (CET)

Estado actual: Cargando ... en cola en espera en proceso análisis terminado NO ENCONTRADO DETENIDO

Resultado: 0/36 (0%)

Cargando información del servidor..

Su archivo se encuentra encolado en la posición: 5.

Se estima que tendrá que esperar entre 70 y 100 segundos

hasta el comienzo del análisis.

No cierre la ventana hasta se haya completado el análisis.

El analizador que estaba procesando su muestra se encuentra detenido,

se va a esperar unos segundos por si fuera posible recuperar el resultado.

Si lleva esperando varios minutos necesitará reenviar su archivo de nuevo.

Su archivo está siendo analizado por VirusTotal en estos momentos,

los resultados se iran mostrando a continuación.

Compactar Compactar Imprimir resultados Imprimir resultados

La muestra ha caducado o no existe.

El sistema se encuentra detenido en estos momentos, su muestra se encuentra a la espera de ser analizada (posicion: ) por un tiempo indefinido.



Usted puede continuar esperando la respuesta por web (se recargará automaticamente) o bien introducir su email en el siguiente formulario y pulsar el botón "solicitar" para que la respuesta le sea automaticamente remitida por correo electrónico.

Email:



Motor antivirus Versión Última actualización Resultado

AhnLab-V3 2008.8.12.0 2008.08.11 -

AntiVir 7.8.1.19 2008.08.11 -

Authentium 5.1.0.4 2008.08.12 -

Avast 4.8.1195.0 2008.08.11 -

AVG 8.0.0.156 2008.08.11 -

BitDefender 7.2 2008.08.12 -

CAT-QuickHeal 9.50 2008.08.11 -

ClamAV 0.93.1 2008.08.12 -

DrWeb 4.44.0.09170 2008.08.11 -

eSafe 7.0.17.0 2008.08.11 -

eTrust-Vet 31.6.6023 2008.08.11 -

Ewido 4.0 2008.08.11 -

F-Prot 4.4.4.56 2008.08.11 -

F-Secure 7.60.13501.0 2008.08.12 -

Fortinet 3.14.0.0 2008.08.11 -

GData 2.0.7306.1023 2008.08.12 -

Ikarus T3.1.1.34.0 2008.08.12 -

K7AntiVirus 7.10.411 2008.08.11 -

Kaspersky 7.0.0.125 2008.08.12 -

McAfee 5358 2008.08.11 -

Microsoft 1.3807 2008.08.12 -

NOD32v2 3347 2008.08.11 -

Norman 5.80.02 2008.08.11 -

Panda 9.0.0.4 2008.08.11 -

PCTools 4.4.2.0 2008.08.11 -

Prevx1 V2 2008.08.12 -

Rising 20.57.02.00 2008.08.11 -

Sophos 4.32.0 2008.08.12 -

Sunbelt 3.1.1538.1 2008.08.09 -

Symantec 10 2008.08.12 -

TheHacker 6.2.96.395 2008.08.08 -

TrendMicro 8.700.0.1004 2008.08.11 -

VBA32 3.12.8.3 2008.08.11 -

ViRobot 2008.8.11.1331 2008.08.11 -

VirusBuster 4.5.11.0 2008.08.11 -

Webwasher-Gateway 6.6.2 2008.08.12 -

Información adicional

Tamano archivo: 409600 bytes

MD5...: d79c902cf467c9f384463499b26b8115

SHA1..: c5a7cdb701dd3d396a4769cd321040a3db5753fb

SHA256: bfe9e7c4c15760327f9a477eaa393669f9c61bc8b99dfe89ccdf408de89efbb0

SHA512: 80fd7fbfcae12acd102c780bad395cabfc0ecb029c2a06a8dd6d07af610d29d1

df5835b09ca2347a73b26c406487387fccde3f878edc149ffdf62eb91e8f5d01

PEiD..: Armadillo v1.71

PEInfo: PE Structure information



( base data )

entrypointaddress.: 0x40fb6a

timedatestamp.....: 0x430b1d98 (Tue Aug 23 12:59:04 2005)

machinetype.......: 0x14c (I386)



( 4 sections )

name viradd virsiz rawdsiz ntrpy md5

.text 0x1000 0xf1c2 0x10000 5.96 bcece5cf31929afa48c7e23d5ffa9fb7

.rdata 0x11000 0x25ce 0x3000 4.16 cb479e1627b603aed0cea0802ff5462f

.data 0x14000 0x2dcc 0x2000 4.47 45d77987c80843f11f42f00b25a316a3

.rsrc 0x17000 0x4d7f8 0x4e000 4.07 dd12e92e5e6ce890b1e6ba8b74b45b47



( 8 imports )

> CFGMGR32.dll: CM_Locate_DevNodeA, CM_Reenumerate_DevNode

> MFC42.DLL: -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -

> MSVCRT.dll: _except_handler3, __set_app_type, __p__fmode, _setmbcp, _controlfp, _exit, __CxxFrameHandler, sprintf, _ftol, _mbscmp, __dllonexit, _onexit, __p__commode, _XcptFilter, exit, _acmdln, __getmainargs, _initterm, __setusermatherr, _adjust_fdiv

> KERNEL32.dll: lstrcpynA, LoadLibraryA, GetProcAddress, DeviceIoControl, VirtualFree, FreeLibrary, VirtualAlloc, FileTimeToLocalFileTime, FileTimeToSystemTime, ResetEvent, WaitForSingleObject, GetLocalTime, CreateEventA, CloseHandle, CreateMutexA, Sleep, GetVersionExA, GetSystemTime, GetLastError, GetVersion, GetModuleHandleA, GetCurrentProcess, GetStartupInfoA, CreateFileA

> USER32.dll: GetWindowRect, MessageBoxA, LoadMenuA, LoadIconA, RemoveMenu, PeekMessageA, KillTimer, GetCursorPos, SetForegroundWindow, EnableWindow, GetSubMenu, PostMessageA, SetTimer, DestroyIcon, IsIconic, GetSystemMetrics, GetClientRect, DrawIcon, GetSystemMenu, AppendMenuA, SendMessageA, MessageBoxExA, CheckMenuItem, ExitWindowsEx, SetMenu

> ADVAPI32.dll: ReadEventLogA, CloseEventLog, RegCloseKey, RegSetValueExA, RegQueryValueExA, RegNotifyChangeKeyValue, RegOpenKeyExA, RegCreateKeyA, NotifyChangeEventLog, OpenEventLogA, RegOpenKeyA, AdjustTokenPrivileges, LookupPrivilegeValueA, OpenProcessToken

> SHELL32.dll: Shell_NotifyIconA

> WSOCK32.dll: -



( 0 exports )

ThreatExpert info: http://www.threatexpert.com/report.aspx?md5=d79c902cf467c9f384463499b26b8115



Gracias!!!

Agustín.

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: mensaje virusscan

Mensaje por lucl » 12 Ago 2008, 08:14

Pues pasa este online que aunque tarda mucho es muy efectivo y nos dira si tenemos virus si no es asi deberemos pensar en cosa de memoria y demas. Nos pegas el log resultante saludos



https://www.kaspersky.es/downloads/thank-you/free-antivirus-download

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: mensaje virusscan

Mensaje por msc hotline sat » 16 Ago 2008, 09:53

Pues a la espera del informe del AV ONLINE, ratifico que el segundo fichero es sospechoso, y junto con él, los otros dos que lanzan la segunda y tercera clave:





O4 - HKLM\..\Run: [plus copy comp five] C:\Documents and Settings\All Users\Datos de programa\eq rect plus copy\Meow build.exe



O4 - HKLM\..\Run: [bait face type axis] C:\Documents and Settings\All Users\Datos de programa\Meow Intra Bait Face\loud 64.exe



O4 - HKCU\..\Run: [TitleLive] C:\DOCUME~1\usuario\DATOSD~1\SENDAM~1\CashNew.exe







Mira que no estén ocultos,



https://foros.zonavirus.com/viewtopic.php?f=5&t=13245





y si los encuentras los subes al VirusTotal y si dan positivo, renombra sus extensiones a .VIR y nos los envias para analizar y controlar, y si no los encuentras, elimina dichas claves,







[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



saludos



ms, 16 de Agosto de 2008

agustingarcia8
Mensajes: 52
Registrado: 30 Sep 2005, 18:54

Re: mensaje virusscan

Mensaje por agustingarcia8 » 16 Ago 2008, 22:16

Hola. Voy a hacer lo de los archivos y les hago saber el resultado.

Sobre el antivirus on line, no puedo completar el análisis. Tarda demasiado (de hecho, se para en 3%)., Y tengo el antivirus desactivado como recomienda la página. Pero analicé la PC con mi antivirus, VirusScan, y no tengo infecciones. Además, pasé el Spybot, y el Ad-aware, sin problemas.

Les informo de los archivos pronto... Gracias

Agustín

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: mensaje virusscan

Mensaje por msc hotline sat » 17 Ago 2008, 05:00

Pues si tras lo indicado persiste el problema, insista el el escaneo del AV ONLINE indicado, aunque tarde, dejelo toda la noche si es necesario, pero no basta su antivirus, todos tenemos uno, y en un 90 % de las veces que pedimos pasar el AV ONLINE detectamos nuevas variantes no controladas por el que se tiene residente...



Pero si tras eliminar las claves indicadas y renombrar los ficheros sospechosos si se confirma que son malwares, es suficiente, nos lo hace saber y daremos el Tema por solucionado.



saludos



ms, 17 de Agosto de 2008

agustingarcia8
Mensajes: 52
Registrado: 30 Sep 2005, 18:54

Re: mensaje virusscan

Mensaje por agustingarcia8 » 21 Ago 2008, 03:42

Hola.



1. Dio positivo y lo mando, zipeado y cambiado a .vir, junto con el análisis (ver abajo):

C:\Documents and Settings\All Users\Datos de programa\Meow Intra Bait Face\loud 64.exe



2. No lo encontré y borré la clave en el Highjackthis:

O4 - HKLM\..\Run: [plus copy comp five] C:\Documents and Settings\All Users\Datos de programa\eq rect plus copy\Meow build.exe



3. Dio positivo y lo mando, zipeado y cambiado a .vir, junto con el análisis (ver abajo):

C:\DOCUME~1\usuario\DATOSD~1\SENDAM~1\CashNew.exe

En realidad estaba en C:\Documents and Settings\usuario\Datos de programa\Send Amok Joy



1. Análisis del archivo loud_64.exe recibido el 21.08.2008 03:29:39 (CET)

Estado actual: Cargando ... en cola en espera en proceso análisis terminado NO ENCONTRADO DETENIDO

Resultado: 9/36 (25%)

Cargando información del servidor..

Su archivo se encuentra encolado en la posición: 1.

Se estima que tendrá que esperar entre 38 y 55 segundos

hasta el comienzo del análisis.

No cierre la ventana hasta se haya completado el análisis.

El analizador que estaba procesando su muestra se encuentra detenido,

se va a esperar unos segundos por si fuera posible recuperar el resultado.

Si lleva esperando varios minutos necesitará reenviar su archivo de nuevo.

Su archivo está siendo analizado por VirusTotal en estos momentos,

los resultados se iran mostrando a continuación.

Compactar Compactar Imprimir resultados Imprimir resultados

La muestra ha caducado o no existe.

El sistema se encuentra detenido en estos momentos, su muestra se encuentra a la espera de ser analizada (posicion: ) por un tiempo indefinido.



Usted puede continuar esperando la respuesta por web (se recargará automaticamente) o bien introducir su email en el siguiente formulario y pulsar el botón "solicitar" para que la respuesta le sea automaticamente remitida por correo electrónico.

Email:



Motor antivirus Versión Última actualización Resultado

AhnLab-V3 2008.8.21.0 2008.08.20 -

AntiVir 7.8.1.23 2008.08.20 -

Authentium 5.1.0.4 2008.08.21 W32/Swizzor.D.gen!Eldorado

Avast 4.8.1195.0 2008.08.20 Win32:Swizzor

AVG 8.0.0.161 2008.08.20 -

BitDefender 7.2 2008.08.21 Trojan.Swizzor.1

CAT-QuickHeal 9.50 2008.08.20 Win32.Trojan.C2Lop.E.4

ClamAV 0.93.1 2008.08.21 -

DrWeb 4.44.0.09170 2008.08.21 Trojan.Swizzor.based

eSafe 7.0.17.0 2008.08.20 -

eTrust-Vet 31.6.6038 2008.08.20 -

Ewido 4.0 2008.08.20 -

F-Prot 4.4.4.56 2008.08.20 W32/Swizzor.D.gen!Eldorado

F-Secure 7.60.13501.0 2008.08.20 -

Fortinet 3.14.0.0 2008.08.20 -

GData 2.0.7306.1023 2008.08.20 Win32:Swizzor

Ikarus T3.1.1.34.0 2008.08.21 -

K7AntiVirus 7.10.422 2008.08.20 -

Kaspersky 7.0.0.125 2008.08.21 -

McAfee 5365 2008.08.20 Swizzor.gen.c

Microsoft 1.3807 2008.08.21 -

NOD32v2 3372 2008.08.20 a variant of Win32/TrojanDownloader.Swizzor.D

Norman 5.80.02 2008.08.20 -

Panda 9.0.0.4 2008.08.21 -

PCTools 4.4.2.0 2008.08.20 -

Prevx1 V2 2008.08.21 -

Rising 20.58.22.00 2008.08.20 -

Sophos 4.32.0 2008.08.21 -

Sunbelt 3.1.1564.1 2008.08.20 -

Symantec 10 2008.08.21 -

TheHacker 6.3.0.6.056 2008.08.21 -

TrendMicro 8.700.0.1004 2008.08.20 -

VBA32 3.12.8.3 2008.08.20 -

ViRobot 2008.8.20.1342 2008.08.20 -

VirusBuster 4.5.11.0 2008.08.20 -

Webwasher-Gateway 6.6.2 2008.08.21 -

Información adicional

Tamano archivo: 893952 bytes

MD5...: c2ab6b86094fc0cdef69344b9dbddfa9

SHA1..: 6f4391ae256934019edd8c004cbd094121d5dfae

SHA256: 3b0d05df8004e638050a71d45587658081eba3e0b8114adbb03459fc567220a5

SHA512: 97006f0ad7c16980423eee0d9a7d6505b6c0f84a302c9cb2c78fa86bbbeec26e

46e1e37762768a0a15cebf2146061c57fcf6eade191049919a892ce866b141ee

PEiD..: Armadillo v1.71

PEInfo: PE Structure information



( base data )

entrypointaddress.: 0x4069eb

timedatestamp.....: 0x46ca5559 (Tue Aug 21 03:00:41 2007)

machinetype.......: 0x14c (I386)



( 4 sections )

name viradd virsiz rawdsiz ntrpy md5

.text 0x1000 0x238e9 0x23a00 6.04 c46aa5fed4e5bf99701980d94fff1e47

.rdata 0x25000 0x2ac8 0xe00 5.38 a956369b74bd234d23a6d1cf294d99d2

.data 0x28000 0xb03c4 0xb4200 7.95 c026f6110a6b0f37f91f4b0d4502a353

.rsrc 0xd9000 0x14bc 0x1600 3.38 98e41e107cb0d97ab5da41a03c1f4e9a



( 3 imports )

> comctl32.dll: InitCommonControlsEx

> USER32.dll: WaitMessage, UnregisterClassW, RegisterClassExA, RegisterClassA, ChangeMenuA, BroadcastSystemMessage, DrawTextExW, SetWindowPlacement, MapWindowPoints, PeekMessageA

> KERNEL32.dll: LeaveCriticalSection, GetModuleFileNameA, GetStringTypeW, TlsSetValue, TlsGetValue, GetStdHandle, WideCharToMultiByte, VirtualFree, GetCommandLineA, GetLastError, OpenMutexA, MultiByteToWideChar, CloseHandle, SetHandleCount, GetLocalTime, RtlUnwind, GetProcAddress, ExitProcess, GetModuleHandleA, SetStdHandle, HeapAlloc, FreeEnvironmentStringsA, GetTimeZoneInformation, GetEnvironmentStrings, GetStartupInfoA, GetACP, SetEnvironmentVariableA, DeleteCriticalSection, LoadLibraryA, GetTickCount, TlsFree, InterlockedDecrement, GetFileType, SetLastError, TerminateProcess, GetSystemTime, ReadFile, HeapFree, InterlockedIncrement, WriteFile, LCMapStringA, GetCurrentThreadId, IsBadWritePtr, GetEnvironmentStringsW, GetCPInfo, GetStringTypeA, HeapCreate, GetOEMCP, FlushFileBuffers, SetFilePointer, UnhandledExceptionFilter, CreateMutexA, GetCurrentThread, VirtualQuery, GetCurrentProcessId, LCMapStringW, FreeEnvironmentStringsW, InitializeCriticalSection, GetSystemTimeAsFileTime, GetCurrentProcess, HeapReAlloc, CompareStringA, TlsAlloc, CompareStringW, HeapDestroy, InterlockedExchange, GetVersion, QueryPerformanceCounter, EnumTimeFormatsA, VirtualAlloc, EnterCriticalSection



( 0 exports )



3. Análisis del archivo CashNew.exe recibido el 21.08.2008 03:35:58 (CET)

Estado actual: Cargando ... en cola en espera en proceso análisis terminado NO ENCONTRADO DETENIDO

Resultado: 15/36 (41.67%)

Cargando información del servidor..

Su archivo se encuentra encolado en la posición: ___.

Se estima que tendrá que esperar entre ___ y ___

hasta el comienzo del análisis.

No cierre la ventana hasta se haya completado el análisis.

El analizador que estaba procesando su muestra se encuentra detenido,

se va a esperar unos segundos por si fuera posible recuperar el resultado.

Si lleva esperando varios minutos necesitará reenviar su archivo de nuevo.

Su archivo está siendo analizado por VirusTotal en estos momentos,

los resultados se iran mostrando a continuación.

Compactar Compactar Imprimir resultados Imprimir resultados

La muestra ha caducado o no existe.

El sistema se encuentra detenido en estos momentos, su muestra se encuentra a la espera de ser analizada (posicion: ) por un tiempo indefinido.



Usted puede continuar esperando la respuesta por web (se recargará automaticamente) o bien introducir su email en el siguiente formulario y pulsar el botón "solicitar" para que la respuesta le sea automaticamente remitida por correo electrónico.

Email:



Motor antivirus Versión Última actualización Resultado

AhnLab-V3 2008.8.21.0 2008.08.20 -

AntiVir 7.8.1.23 2008.08.20 TR/Dldr.Swizzor.Gen

Authentium 5.1.0.4 2008.08.21 W32/Swizzor.D.gen!Eldorado

Avast 4.8.1195.0 2008.08.20 Win32:Swizzor

AVG 8.0.0.161 2008.08.20 -

BitDefender 7.2 2008.08.21 Trojan.Swizzor.1

CAT-QuickHeal 9.50 2008.08.20 Win32.Trojan.C2Lop.E.4

ClamAV 0.93.1 2008.08.21 -

DrWeb 4.44.0.09170 2008.08.21 Trojan.Swizzor.based

eSafe 7.0.17.0 2008.08.20 -

eTrust-Vet 31.6.6038 2008.08.20 -

Ewido 4.0 2008.08.20 -

F-Prot 4.4.4.56 2008.08.20 W32/Swizzor.D.gen!Eldorado

F-Secure 7.60.13501.0 2008.08.20 Trojan.Win32.Obfuscated.gen

Fortinet 3.14.0.0 2008.08.20 -

GData 2.0.7306.1023 2008.08.20 Trojan.Win32.Obfuscated.gen

Ikarus T3.1.1.34.0 2008.08.21 -

K7AntiVirus 7.10.422 2008.08.20 -

Kaspersky 7.0.0.125 2008.08.21 Trojan.Win32.Obfuscated.gen

McAfee 5365 2008.08.20 Swizzor.gen.c

Microsoft 1.3807 2008.08.21 Trojan:Win32/C2Lop.gen!B

NOD32v2 3372 2008.08.20 a variant of Win32/TrojanDownloader.Swizzor.H

Norman 5.80.02 2008.08.20 -

Panda 9.0.0.4 2008.08.21 -

PCTools 4.4.2.0 2008.08.20 -

Prevx1 V2 2008.08.21 -

Rising 20.58.22.00 2008.08.20 -

Sophos 4.32.0 2008.08.21 -

Sunbelt 3.1.1564.1 2008.08.20 -

Symantec 10 2008.08.21 -

TheHacker 6.3.0.6.056 2008.08.21 -

TrendMicro 8.700.0.1004 2008.08.20 -

VBA32 3.12.8.3 2008.08.20 -

ViRobot 2008.8.20.1342 2008.08.20 -

VirusBuster 4.5.11.0 2008.08.20 Trojan.DL.Swizzor.Gen!Pac.3

Webwasher-Gateway 6.6.2 2008.08.21 Trojan.Dldr.Swizzor.Gen

Información adicional

Tamano archivo: 504320 bytes

MD5...: 0832b053071bc545c9d869749c666bbb

SHA1..: 5702f8d6e1e5be4928c5e5a530262d4466b221e5

SHA256: d272e6828636cb6d659384b8cd2aa5322ec5900c5799e4bc8ab5313c7a7c3051

SHA512: 89a205d11356aa08f9d134130f986ab2057b35645f5fb257a8337d7a2bce567d

f4996ee9c8bb1a3f623886fdb0a2582666deaa5e644bfca0e585b8ddd848a806

PEiD..: Armadillo v1.71

PEInfo: PE Structure information



( base data )

entrypointaddress.: 0x40f32a

timedatestamp.....: 0x471bfb14 (Mon Oct 22 01:21:24 2007)

machinetype.......: 0x14c (I386)



( 4 sections )

name viradd virsiz rawdsiz ntrpy md5

.text 0x1000 0x2a0aa 0x2a200 5.94 2b693aa52a5f5e945672a411b1a52877

.rdata 0x2c000 0x495c 0x1200 5.27 f0c303ab5605603cacfdd23e2f2c5cbf

.data 0x31000 0x4d650 0x4d800 7.81 a4baa7e7bc863444116c2d829a1395c1

.rsrc 0x7f000 0x2048 0x2200 3.38 b21f2f6f9ec6dcf47e69b6da53ea203a



( 3 imports )

> KERNEL32.dll: VirtualFree, GetModuleHandleA, HeapFree, InterlockedCompareExchange, CompareStringA, GetEnvironmentStringsW, GetCPInfo, GetStdHandle, GetTimeZoneInformation, SetFilePointer, GetFileType, SetEnvironmentVariableA, GetEnvironmentVariableW, GetCommandLineA, GetLastError, QueryPerformanceCounter, WideCharToMultiByte, TlsGetValue, EnterCriticalSection, ReadFile, HeapDestroy, GetStringTypeA, HeapCreate, VirtualAlloc, TlsSetValue, SetLastError, GetCurrentProcess, GetCommandLineW, ReadConsoleOutputW, GetStartupInfoA, LeaveCriticalSection, GetSystemTimeAsFileTime, InitializeCriticalSection, GlobalSize, GetCurrentProcessId, GetVersion, TlsFree, HeapReAlloc, WriteFile, CreateMutexA, RtlUnwind, GetProfileStringA, GetProcAddress, InterlockedIncrement, LCMapStringA, EnumCalendarInfoW, GetEnvironmentStrings, GetCurrentThreadId, LCMapStringW, GetModuleFileNameA, HeapAlloc, CompareStringW, CloseHandle, IsBadWritePtr, OpenMutexA, VirtualQuery, GetTickCount, GetModuleFileNameW, TlsAlloc, SetStdHandle, MultiByteToWideChar, GetStringTypeW, ExitProcess, InterlockedExchange, TerminateProcess, FreeEnvironmentStringsA, GetConsoleScreenBufferInfo, CreateDirectoryW, LoadLibraryA, GetProcAddress, FlushFileBuffers, GetCurrentThread, GetStartupInfoW, GetLocalTime, UnhandledExceptionFilter, InterlockedDecrement, DeleteFileW, FreeEnvironmentStringsW, GetPrivateProfileSectionNamesA, SetHandleCount, DeleteCriticalSection, GetSystemTime, VirtualProtectEx, GetTimeFormatW

> USER32.dll: SetPropW, SendMessageW, CharToOemBuffA, GetCapture, AnimateWindow, GetClassNameW, CallMsgFilterA, RegisterClassExA, FindWindowExW, RegisterClassA, DdeInitializeW, MonitorFromRect, ChangeMenuA, DlgDirListA, CharUpperW, IsChild, ShowOwnedPopups, OpenInputDesktop, TranslateAcceleratorW, LoadMenuA, DrawTextW, WindowFromPoint, SwitchDesktop, CascadeChildWindows

> comctl32.dll: InitCommonControlsEx



( 0 exports )

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: mensaje virusscan

Mensaje por lucl » 21 Ago 2008, 09:56

Bien pues ahora tan solo te queda esperar a que lo analicemos, mientras esten renombrados a .VIR no incordiaran, saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: mensaje virusscan

Mensaje por msc hotline sat » 21 Ago 2008, 12:14

Eran Swizzors, posiblemente creados por el CiD, entendemos que ya probó el ELISTARA y lo eliminó con él.



Si no fuera así, pruebelo:


[quote="para DESCARGAR el ELISTARA, msc"] http://www.zonavirus.com/descargas/elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso [/quote]


saludos



ms, 21 de Agosto de 2008

agustingarcia8
Mensajes: 52
Registrado: 30 Sep 2005, 18:54

Re: mensaje virusscan

Mensaje por agustingarcia8 » 21 Ago 2008, 15:33

¿Tengo que renombrarlos a .VIR en mi ordenador y luego pasar el ElistarA? Sólo renombré una copia de los archivos para enviárselos a uds., en mi ordenador se mantienen con su nombre original. Aún no había pasado el ElistarA, lo voy a hacer hoy. Dejé el antivirus on-line corriendo en casa, al regreso veo los resultados y les comento.

Muchas gracias,

Agustín.

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: mensaje virusscan

Mensaje por lucl » 21 Ago 2008, 16:30

Si renombralos todos, si quieres pasa antes elistara para ver si detecta alguno ya y si no es asi los renombras luego, saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: mensaje virusscan

Mensaje por msc hotline sat » 21 Ago 2008, 18:12

Y luego posteanos el contenido de c:\infosat.txt con el informe del ELISTARA y el del AV ONLINE y procederemos en consecuencia



saludos



ms, 21 de Agosto de 2008

agustingarcia8
Mensajes: 52
Registrado: 30 Sep 2005, 18:54

Re: mensaje virusscan

Mensaje por agustingarcia8 » 21 Ago 2008, 21:56

Terminó el análisis del AV on line, y dice que mi ordenador está infectado. Les paso el informe (abajo, 1) . Pasé el ElistarA, no encontró nada, les paso el infosat.txt (abajo, 2). Renombré los dos archivos a .vir.

Saludos.



1. KASPERSKY ONLINE SCANNER INFORME

jueves, 21 de agosto de 2008 16:41:38

Sistema operativo: Microsoft Windows XP Professional, Service Pack 2 (Build 2600)

Kaspersky Online Scanner versión: 5.0.84.1

Ultima actualización: 21/08/2008

Registros en la base antivirus: 995840

Configuración del análisis

Analizar usando las siguientes bases standard

Analizar archivos verdadero

Analizar bases de correo verdadero

Objetivo a analizar Carpetas

C:\

Estadísticas

Número de objeros analizados 99514

Virus encontrados 1

Objetos infectados 6 / 0

Objetos sospechosos 0

Duración del análisis 03:47:41



Bombre del objeto infectado Nombre del virus Última acción

C:\Documents and Settings\All Users\Datos de programa\Meow Intra Bait Face\Bias acid.exe Object is locked saltado

C:\Documents and Settings\All Users\Datos de programa\Microsoft\Network\Downloader\qmgr0.dat Object is locked saltado

C:\Documents and Settings\All Users\Datos de programa\Microsoft\Network\Downloader\qmgr1.dat Object is locked saltado

C:\Documents and Settings\All Users\Datos de programa\Network Associates\BOPDATA\_Date-20080821_Time-095457406_EnterceptExceptions.dat Object is locked saltado

C:\Documents and Settings\All Users\Datos de programa\Network Associates\BOPDATA\_Date-20080821_Time-095457406_EnterceptRules.dat Object is locked saltado

C:\Documents and Settings\All Users\Datos de programa\Network Associates\Common Framework\Db\Agent_XPASUS.log Object is locked saltado

C:\Documents and Settings\All Users\Datos de programa\Network Associates\Common Framework\Db\PrdMgr_XPASUS.log Object is locked saltado

C:\Documents and Settings\All Users\Datos de programa\Network Associates\VirusScan\AccessProtectionLog.txt Object is locked saltado

C:\Documents and Settings\All Users\Datos de programa\Network Associates\VirusScan\BufferOverflowProtectionLog.txt Object is locked saltado

C:\Documents and Settings\All Users\Datos de programa\Network Associates\VirusScan\OnAccessScanLog.txt Object is locked saltado

C:\Documents and Settings\LocalService\Configuración local\Archivos temporales de Internet\Content.IE5\index.dat Object is locked saltado

C:\Documents and Settings\LocalService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado

C:\Documents and Settings\LocalService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado

C:\Documents and Settings\LocalService\Configuración local\Historial\History.IE5\index.dat Object is locked saltado

C:\Documents and Settings\LocalService\Cookies\index.dat Object is locked saltado

C:\Documents and Settings\LocalService\NTUSER.DAT Object is locked saltado

C:\Documents and Settings\LocalService\ntuser.dat.LOG Object is locked saltado

C:\Documents and Settings\NetworkService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado

C:\Documents and Settings\NetworkService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado

C:\Documents and Settings\NetworkService\NTUSER.DAT Object is locked saltado

C:\Documents and Settings\NetworkService\ntuser.dat.LOG Object is locked saltado

C:\Documents and Settings\usuario\Configuración local\Archivos temporales de Internet\AntiPhishing\B3BB5BBA-E7D5-40AB-A041-A5B1C0B26C8F.dat Object is locked saltado

C:\Documents and Settings\usuario\Configuración local\Archivos temporales de Internet\Content.IE5\index.dat Object is locked saltado

C:\Documents and Settings\usuario\Configuración local\Datos de programa\Microsoft\Feeds Cache\index.dat Object is locked saltado

C:\Documents and Settings\usuario\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado

C:\Documents and Settings\usuario\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado

C:\Documents and Settings\usuario\Configuración local\Historial\History.IE5\index.dat Object is locked saltado

C:\Documents and Settings\usuario\Configuración local\Historial\History.IE5\MSHist012008082120080822\index.dat Object is locked saltado

C:\Documents and Settings\usuario\Cookies\index.dat Object is locked saltado

C:\Documents and Settings\usuario\Datos de programa\Send Amok Joy\iofqsejh.exe Infectados: Trojan.Win32.Obfuscated.gen saltado

C:\Documents and Settings\usuario\ntuser.dat Object is locked saltado

C:\Documents and Settings\usuario\ntuser.dat.LOG Object is locked saltado

C:\System Volume Information\MountPointManagerRemoteDatabase Object is locked saltado

C:\System Volume Information\_restore{A791F59A-325C-4C5B-8338-B7EE1FAF4205}\RP124\A0014499.exe Infectados: Trojan.Win32.Obfuscated.gen saltado

C:\System Volume Information\_restore{A791F59A-325C-4C5B-8338-B7EE1FAF4205}\RP124\A0014500.exe Infectados: Trojan.Win32.Obfuscated.gen saltado

C:\System Volume Information\_restore{A791F59A-325C-4C5B-8338-B7EE1FAF4205}\RP124\change.log Object is locked saltado

C:\System Volume Information\_restore{A791F59A-325C-4C5B-8338-B7EE1FAF4205}\RP91\A0010920.exe Infectados: Trojan.Win32.Obfuscated.gen saltado

C:\System Volume Information\_restore{A791F59A-325C-4C5B-8338-B7EE1FAF4205}\RP91\A0010923.exe Infectados: Trojan.Win32.Obfuscated.gen saltado

C:\System Volume Information\_restore{A791F59A-325C-4C5B-8338-B7EE1FAF4205}\RP91\A0010924.exe Infectados: Trojan.Win32.Obfuscated.gen saltado

C:\WINDOWS\Debug\PASSWD.LOG Object is locked saltado

C:\WINDOWS\SchedLgU.Txt Object is locked saltado

C:\WINDOWS\SoftwareDistribution\ReportingEvents.log Object is locked saltado

C:\WINDOWS\Sti_Trace.log Object is locked saltado

C:\WINDOWS\system32\config\AppEvent.Evt Object is locked saltado

C:\WINDOWS\system32\config\default Object is locked saltado

C:\WINDOWS\system32\config\default.LOG Object is locked saltado

C:\WINDOWS\system32\config\Internet.evt Object is locked saltado

C:\WINDOWS\system32\config\SAM Object is locked saltado

C:\WINDOWS\system32\config\SAM.LOG Object is locked saltado

C:\WINDOWS\system32\config\SecEvent.Evt Object is locked saltado

C:\WINDOWS\system32\config\SECURITY Object is locked saltado

C:\WINDOWS\system32\config\SECURITY.LOG Object is locked saltado

C:\WINDOWS\system32\config\software Object is locked saltado

C:\WINDOWS\system32\config\software.LOG Object is locked saltado

C:\WINDOWS\system32\config\SysEvent.Evt Object is locked saltado

C:\WINDOWS\system32\config\system Object is locked saltado

C:\WINDOWS\system32\config\system.LOG Object is locked saltado

C:\WINDOWS\system32\drivers\etc\hosts.jot Object is locked saltado

C:\WINDOWS\system32\h323log.txt Object is locked saltado

C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR Object is locked saltado

C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP Object is locked saltado

C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER Object is locked saltado

C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP Object is locked saltado

C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP Object is locked saltado

C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA Object is locked saltado

C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP Object is locked saltado

C:\WINDOWS\wiadebug.log Object is locked saltado

C:\WINDOWS\wiaservc.log Object is locked saltado

C:\WINDOWS\WindowsUpdate.log Object is locked saltado

Análisis completado.



2. ELISTARA:

Thu Aug 21 16:46:02 2008

EliStartPage v16.84 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

No detectado SP3 de Windows XP



Thu Aug 21 16:46:23 2008

EliStartPage v16.84 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 9171

Nº Total de Ficheros: 96876

Nº de Ficheros Analizados: 23005

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: mensaje virusscan

Mensaje por lucl » 21 Ago 2008, 23:55

Bien pues busca este archivo y subelo a analizar a virustotal a ver si no es un falso positivo



C:\Documents and Settings\usuario\Datos de programa\Send Amok Joy\[b]iofqsejh.exe [/b]Infectados: Trojan.Win32.Obfuscated.gen saltado





si te da positivo envianoslo para controlarlo y darte la herramienta necesaria siguiendo las instrucciones del link siguiente





https://foros.zonavirus.com/viewtopic.php?f=2&t=45334





y para eliminar los de restore debes desactivar la restauracion del sistema, arrancar tu pc en modo seguro y pasar tu antivirus y te los eliminara, saludos

agustingarcia8
Mensajes: 52
Registrado: 30 Sep 2005, 18:54

Re: mensaje virusscan

Mensaje por agustingarcia8 » 22 Ago 2008, 01:26

El archivo estaba infectado. Les mando el análisis. Lo renombré a .vir, lo comprimí (con contraseña virus) y se los envío también. Voy a eliminar los de restore como dijeron.



Análisis del archivo iofqsejh.exe recibido el 22.08.2008 01:22:46 (CET)

Estado actual: Cargando ... en cola en espera en proceso análisis terminado NO ENCONTRADO DETENIDO

Resultado: 18/36 (50%)

Cargando información del servidor..

Su archivo se encuentra encolado en la posición: ___.

Se estima que tendrá que esperar entre ___ y ___

hasta el comienzo del análisis.

No cierre la ventana hasta se haya completado el análisis.

El analizador que estaba procesando su muestra se encuentra detenido,

se va a esperar unos segundos por si fuera posible recuperar el resultado.

Si lleva esperando varios minutos necesitará reenviar su archivo de nuevo.

Su archivo está siendo analizado por VirusTotal en estos momentos,

los resultados se iran mostrando a continuación.

Compactar Compactar Imprimir resultados Imprimir resultados

La muestra ha caducado o no existe.

El sistema se encuentra detenido en estos momentos, su muestra se encuentra a la espera de ser analizada (posicion: ) por un tiempo indefinido.



Usted puede continuar esperando la respuesta por web (se recargará automaticamente) o bien introducir su email en el siguiente formulario y pulsar el botón "solicitar" para que la respuesta le sea automaticamente remitida por correo electrónico.

Email:



Motor antivirus Versión Última actualización Resultado

AhnLab-V3 2008.8.21.0 2008.08.21 -

AntiVir 7.8.1.23 2008.08.21 TR/Dldr.Swizzor.Gen

Authentium 5.1.0.4 2008.08.22 W32/Swizzor.C.gen!Eldorado

Avast 4.8.1195.0 2008.08.21 Win32:Swizzor

AVG 8.0.0.161 2008.08.21 Downloader.Swizzor

BitDefender 7.2 2008.08.22 Trojan.Swizzor.1

CAT-QuickHeal 9.50 2008.08.21 Win32.Trojan.C2Lop.D.4

ClamAV 0.93.1 2008.08.21 Trojan.Obfus-29

DrWeb 4.44.0.09170 2008.08.21 -

eSafe 7.0.17.0 2008.08.21 -

eTrust-Vet 31.6.6039 2008.08.21 -

Ewido 4.0 2008.08.21 -

F-Prot 4.4.4.56 2008.08.21 W32/Swizzor.C.gen!Eldorado

F-Secure 7.60.13501.0 2008.08.22 Trojan.Win32.Obfuscated.gen

Fortinet 3.14.0.0 2008.08.21 W32/Swizzor.fam!tr.dldr

GData 2.0.7306.1023 2008.08.20 Trojan.Win32.Obfuscated.gen

Ikarus T3.1.1.34.0 2008.08.21 Trojan.Obfus.6

K7AntiVirus 7.10.423 2008.08.21 -

Kaspersky 7.0.0.125 2008.08.22 Trojan.Win32.Obfuscated.gen

McAfee 5367 2008.08.21 -

Microsoft 1.3807 2008.08.22 Trojan:Win32/C2Lop.D

NOD32v2 3377 2008.08.22 a variant of Win32/TrojanDownloader.Swizzor.D

Norman 5.80.02 2008.08.21 W32/Lop.GFR

Panda 9.0.0.4 2008.08.21 Suspicious file

PCTools 4.4.2.0 2008.08.21 -

Prevx1 V2 2008.08.22 -

Rising 20.58.32.00 2008.08.21 -

Sophos 4.32.0 2008.08.21 Mal/Swizzor-B

Sunbelt 3.1.1571.1 2008.08.21 -

Symantec 10 2008.08.22 -

TheHacker 6.3.0.6.057 2008.08.21 -

TrendMicro 8.700.0.1004 2008.08.21 -

VBA32 3.12.8.4 2008.08.21 -

ViRobot 2008.8.21.1344 2008.08.21 -

VirusBuster 4.5.11.0 2008.08.21 -

Webwasher-Gateway 6.6.2 2008.08.22 -

Información adicional

Tamano archivo: 428032 bytes

MD5...: 878b3ef319c39167e9c30a7157869379

SHA1..: 716b57f79406c8721fd86442fff2b843e862d228

SHA256: c2bbf67dbbb1a3d70eff1ffbe07fc97e52a8c8a3460dac48a177facc2ed26319

SHA512: f22585d9a3dbf1b694808dea151cb31e3ea448977675ddcc0f6d6458de487417

1b82b4369f5cca012e15d3406805bae436d72837bbcfd49f11cb8be1fce4f61c

PEiD..: -

PEInfo: PE Structure information



( base data )

entrypointaddress.: 0x401295

timedatestamp.....: 0x45a62047 (Thu Jan 11 11:32:23 2007)

machinetype.......: 0x14c (I386)



( 4 sections )

name viradd virsiz rawdsiz ntrpy md5

.text 0x1000 0x175f1 0x17600 5.79 1c1b8a186a99da9ffc8d803ba3bebf7a

.data 0x19000 0x4c0bb 0x4c200 7.86 b4d572625c539810550e40a39fb74d05

.reloc 0x66000 0x34b8 0x3600 6.80 ba055bf17c327c8a5b214e060bce78e7

.bss 0x6a000 0x15eb 0x1600 7.97 b07557a1ec587702014ff191474d0b6a



( 6 imports )

> KERNEL32.dll: ExitProcess, QueryPerformanceCounter, GetTickCount, GetCurrentThreadId, GetCurrentProcessId, GetSystemTimeAsFileTime, GetModuleFileNameA, GetProcAddress, GetModuleHandleA, TerminateProcess, GetCurrentProcess, LoadLibraryA, RtlUnwind, InterlockedExchange, VirtualQuery, HeapReAlloc, HeapAlloc, HeapFree, VirtualAlloc, GetNumberOfConsoleMouseButtons, lstrcpyn, UnlockFileEx, Module32Next, ReadFileScatter, WritePrivateProfileSectionW, GetStringTypeA, GetConsoleCursorInfo, LoadLibraryW, VirtualProtect, GetTempPathW, DeviceIoControl, WaitForDebugEvent, CreateMutexW, SetThreadIdealProcessor, GetThreadPriorityBoost, UpdateResourceW, lstrcmpW, lstrcatA, ReleaseMutex, GetFileSize, GetFileTime, SetThreadPriorityBoost, GetCurrentDirectoryW, OpenFileMappingA, CreateWaitableTimerA, WriteConsoleInputW, GlobalFlags, HeapWalk, GetFullPathNameW, EraseTape, SetLastError, GetSystemPowerStatus, Heap32ListFirst, GetConsoleCP, CreateNamedPipeA, UpdateResourceA, WaitForSingleObject, SetConsoleWindowInfo, GetLongPathNameW, DefineDosDeviceA, Sleep, WriteConsoleOutputA, GetMailslotInfo, ReadConsoleA, FlushConsoleInputBuffer, FoldStringW, SetEndOfFile, EnumTimeFormatsW, CreateMailslotA, GlobalFix, CreateFileMappingA, CreateTapePartition, CreateDirectoryExW, IsValidLocale, ExitThread, CreateNamedPipeW, GetHandleInformation, CommConfigDialogW, FindNextFileA, LockResource, InterlockedCompareExchange, Thread32First, GetACP, RtlFillMemory, GetEnvironmentStringsW, lstrcmpi, TlsSetValue, EnumResourceLanguagesW, VirtualLock, GlobalHandle, TerminateThread, GetProfileIntW, LoadLibraryExW, CreateRemoteThread, GetNumberOfConsoleInputEvents, EnumSystemLocalesA, FormatMessageW, SetConsoleCP, Heap32ListNext, GetVersion, ReadConsoleInputA, GetConsoleOutputCP, VirtualQueryEx, GetPrivateProfileIntW, WriteConsoleA, GetExitCodeProcess, SetWaitableTimer, CopyFileExA, GetPrivateProfileStringA, InitializeCriticalSection, WaitCommEvent, GetShortPathNameA, LocalLock, GetPrivateProfileStringW, ReadConsoleInputW, CreateProcessA, GetStartupInfoA, LocalHandle, OpenFileMappingW, SetSystemTimeAdjustment, GetVolumeInformationW, ContinueDebugEvent, ReadConsoleOutputCharacterW, GetSystemTime, EnumDateFormatsExW, GetFileAttributesExA, HeapCompact, CopyFileA, DeleteCriticalSection, SetSystemTime, SystemTimeToTzSpecificLocalTime, GetThreadSelectorEntry, FindNextFileW, GetSystemDefaultLangID, DeleteFileW, FindFirstChangeNotificationA, MoveFileW, GetTempFileNameA, CompareFileTime, FindResourceExW, CompareStringA, GlobalMemoryStatus, FindFirstChangeNotificationW, EnumSystemLocalesW, LoadModule, lstrcmpA, GetLogicalDriveStringsA, lstrcmp, OpenSemaphoreW, GetTimeFormatA, GlobalGetAtomNameW, lstrcpynW, GlobalAddAtomW, SetConsoleActiveScreenBuffer, LocalCompact, InterlockedIncrement, GetSystemInfo, GetSystemDefaultLCID, UnhandledExceptionFilter, LeaveCriticalSection, SetThreadLocale, OpenMutexW, GetProfileStringW, FreeEnvironmentStringsA, GetVersionExW, LocalAlloc, FileTimeToLocalFileTime, GetWindowsDirectoryA, Thread32Next, FindFirstFileA, GetEnvironmentStringsA, LocalReAlloc, OpenEventA, lstrlenA, WritePrivateProfileStructW, GetConsoleTitleA, VirtualFreeEx, MapViewOfFileEx, SetVolumeLabelA, OpenWaitableTimerA, WaitNamedPipeA, FindClose, GetProfileSectionW, CreateFileA, EnumCalendarInfoA, GetSystemDirectoryW, FindAtomA, EnumCalendarInfoExW, GetProfileStringA, WaitNamedPipeW, GetAtomNameW, GetConsoleScreenBufferInfo, GetLargestConsoleWindowSize, MoveFileExW, GlobalUnlock, FindResourceW, GetVolumeInformationA, GetProcessTimes, SetConsoleTitleW, GetUserDefaultLangID, HeapLock, DisableThreadLibraryCalls, GetCommandLineA, GetSystemDirectoryA, GetConsoleMode, GetProcessAffinityMask, lstrcat, GetConsoleTitleW, LockFile, GetFileAttributesW, WriteProfileSectionW, Heap32Next, GetDiskFreeSpaceA, SetCriticalSectionSpinCount, FreeEnvironmentStringsW, GetComputerNameW, ConnectNamedPipe, GetPrivateProfileSectionNamesW, GetLogicalDrives, DeleteFileA, lstrlen, WaitForMultipleObjectsEx, GlobalFindAtomA, GetCurrentDirectoryA, GetCurrentThread, GetFileInformationByHandle, TlsAlloc, GetStringTypeW, GetDateFormatA, GetEnvironmentVariableA, WriteConsoleOutputAttribute, LocalUnlock, EnumTimeFormatsA, EnumSystemCodePagesW, UnmapViewOfFile, BeginUpdateResourceA, lstrcpy, EscapeCommFunction, SetEvent, CreateToolhelp32Snapshot, GetPrivateProfileStructW, EnterCriticalSection, WriteProcessMemory, DosDateTimeToFileTime, GetDiskFreeSpaceExW, SetConsoleTextAttribute, MulDiv, OpenEventW, SearchPathA, TlsFree, GetTimeZoneInformation, TlsGetValue, EnumResourceLanguagesA, GetWriteWatch, GlobalDeleteAtom, HeapDestroy, SearchPathW, VirtualFree, GetProcessShutdownParameters, WaitForSingleObjectEx, CreateEventW, EnumResourceNamesW, GetProcessPriorityBoost, SetLocaleInfoA, FlushFileBuffers, lstrcpyA, WriteConsoleW, GetNamedPipeHandleStateA, LocalFlags, GetExitCodeThread, GetDiskFreeSpaceExA, WritePrivateProfileSectionA, FindAtomW, GlobalSize, WriteProfileSectionA, OutputDebugStringA, SetEnvironmentVariableW, GetNamedPipeInfo, FlushViewOfFile, ReadConsoleOutputCharacterA, GetThreadTimes, GlobalGetAtomNameA, CreatePipe, SetThreadContext, lstrcatW, EnumDateFormatsW, EnumResourceTypesA, IsDebuggerPresent, GetPrivateProfileIntA, EnumDateFormatsExA, FreeLibrary, GetCompressedFileSizeW, SetVolumeLabelW, UnlockFile, CreateConsoleScreenBuffer, FindResourceExA, CreateThread, SetThreadAffinityMask, EnumDateFormatsA, Heap32First, ReadConsoleOutputAttribute, MultiByteToWideChar, FreeLibraryAndExitThread, WideCharToMultiByte, AddAtomW, VirtualUnlock, PeekConsoleInputW, LocalSize, CreateDirectoryW, GlobalWire, FillConsoleOutputCharacterA, GetPrivateProfileSectionNamesA, IsValidCodePage, AddAtomA, CreateDirectoryA, SetConsoleOutputCP, RemoveDirectoryA, AllocConsole, GetStringTypeExA, GetModuleHandleW, FindFirstFileExW, FindFirstFileW, ReadConsoleW, InitializeCriticalSectionAndSpinCount, SetLocalTime, MapViewOfFile, GetTimeFormatW, TryEnterCriticalSection, WriteConsoleOutputCharacterW, OpenProcess, BeginUpdateResourceW, SystemTimeToFileTime, SetThreadExecutionState, GlobalUnWire, GlobalCompact, GetProfileSectionA, FoldStringA, ExpandEnvironmentStringsA, SetPriorityClass, WaitForMultipleObjects, TransmitCommChar, LoadLibraryExA, ExpandEnvironmentStringsW, SuspendThread, WriteConsoleOutputCharacterA, OpenSemaphoreA, DeleteAtom, GetProcAddress, SetConsoleCtrlHandler, WritePrivateProfileStringA, LocalFree, SetCurrentDirectoryW, CreateProcessW, WritePrivateProfileStructA, WriteProfileStringA, LocalFileTimeToFileTime, GetAtomNameA, PeekConsoleInputA, SetLocaleInfoW, SetComputerNameW, EnumCalendarInfoExA, GlobalLock, VirtualProtectEx, GetLongPathNameA, FillConsoleOutputAttribute, GetCalendarInfoW, FlushInstructionCache, WriteConsoleInputA, OpenFile, LockFileEx, Toolhelp32ReadProcessMemory, GlobalAlloc, CreateSemaphoreW, GetFullPathNameA, InitAtomTable, GlobalUnfix, HeapUnlock, EnumSystemCodePagesA, Process32Next, SetHandleCount, SetThreadPriority, LocalShrink, GetLogicalDriveStringsW, CreateMailslotW, ReadFileEx, FileTimeToSystemTime, GetNumberFormatA, ResetEvent, WriteFileGather

> GDI32.dll: RestoreDC, BitBlt, ChoosePixelFormat, GetBitmapBits, InvertRgn, SetPixelFormat, GdiPlayScript, StretchDIBits, GetEnhMetaFileW, AddFontResourceW, GetMiterLimit, StretchBlt, GetDeviceCaps, ColorCorrectPalette, ResetDCW, SetDIBitsToDevice, SetPolyFillMode, CloseFigure, PatBlt, Polyline, GetTextAlign, CreateRectRgn, CreateCompatibleDC, WidenPath, GetTextExtentPointA, PolyBezierTo, SetRectRgn, PlayEnhMetaFile, SetMiterLimit, CreateEllipticRgnIndirect, GetPixel, CreateRoundRectRgn, GetLogColorSpaceW, GetStretchBltMode, CopyEnhMetaFileW, FixBrushOrgEx, CreateFontIndirectW, CreatePenIndirect, CreateDIBSection, SetViewportExtEx, RectInRegion, EnumFontsA, OffsetViewportOrgEx, GetTextExtentPoint32W, GetTextExtentPointW, DeviceCapabilitiesExA, EnumMetaFile, GetCharABCWidthsA, GetCharacterPlacementA, AnimatePalette, CloseMetaFile, EnumICMProfilesW, GetCharWidth32A, PathToRegion, CopyEnhMetaFileA, PolyTextOutW, SetPixel, GetArcDirection, AbortDoc, RoundRect, Polygon, SetBkMode, GetMetaFileA, GetTextFaceA, SetMapperFlags, GetROP2, TextOutW, GetColorSpace, CreateDiscardableBitmap, CreateEnhMetaFileW, GetDCOrgEx, GetObjectA, TranslateCharsetInfo, GetCharWidthW, ArcTo, GetBrushOrgEx, GetViewportExtEx, GetMetaFileBitsEx, RectVisible, CreateScalableFontResourceA, Rectangle, LineTo, EnumICMProfilesA, StartPage, ResizePalette, DeleteMetaFile, PolylineTo, GetFontData, GetCharWidth32W, RealizePalette, SetDeviceGammaRamp, SetMetaFileBitsEx, PlgBlt, DeviceCapabilitiesExW, GetTextExtentPoint32A, GetPath, ExtFloodFill, SetROP2, SetSystemPaletteUse, SwapBuffers, GdiFlush, GetTextCharacterExtra, GetTextCharset, UpdateICMRegKeyW, GetBkMode, CreateDIBPatternBrushPt, SetTextCharacterExtra, BeginPath, CreateScalableFontResourceW, EnumFontFamiliesW, IntersectClipRect, SetPaletteEntries, GetObjectW, PolyPolyline, SetBrushOrgEx, PolyDraw, SetMapMode, CreateFontIndirectA, GetTextCharsetInfo, LineDDA, RemoveFontResourceA, CreatePen, GetCharABCWidthsFloatW, GetBitmapDimensionEx, PtVisible, GetTextFaceW, ExtTextOutA, CreateBitmap, SetWinMetaFileBits, GetSystemPaletteUse, EndPage, GetViewportOrgEx, EnumFontFamiliesExA, UpdateICMRegKeyA, ExtTextOutW, FillPath, GetSystemPaletteEntries, GetWindowOrgEx, CreateDCA, GetICMProfileA, Arc, GetGraphicsMode, OffsetWindowOrgEx, CancelDC, SetTextColor, CreateDIBitmap, GetDIBColorTable, CreateICW, GetRegionData, SetWindowExtEx, RemoveFontResourceW, GetLayout, EnumEnhMetaFile, CreateColorSpaceA, SetStretchBltMode, SetAbortProc, AddFontResourceA, CreateMetaFileW, GetCharWidthA, GetAspectRatioFilterEx, ScaleWindowExtEx, Escape, GetClipBox, SetTextAlign, ResetDCA, CombineRgn, ColorMatchToTarget, AbortPath, PlayMetaFile, GetTextMetricsA, gdiPlaySpoolStream, CreateColorSpaceW, SetArcDirection, SetDIBColorTable, PlayEnhMetaFileRecord, GetTextExtentExPointA, EnumObjects, GetLogColorSpaceA, StrokePath, EndDoc, EnableEUDC, GetOutlineTextMetricsA, CreateICA, DeleteDC, GetGlyphOutline, EnumFontsW, DrawEscape, CopyMetaFileW, CreateBitmapIndirect, GetTextMetricsW, GetPolyFillMode, CheckColorsInGamut, SetICMProfileA, SetColorAdjustment, ExtCreatePen, CreatePatternBrush, FloodFill, CreateFontW, SetLayout, GetRgnBox, MaskBlt, GetCurrentObject, GetPixelFormat, GetCurrentPositionEx, CreateRectRgnIndirect, GetCharABCWidthsW, GdiSetBatchLimit, GetFontLanguageInfo, SetEnhMetaFileBits, GetWindowExtEx, GetNearestPaletteIndex, SetICMProfileW, GdiGetBatchLimit, StartDocA, GetICMProfileW, SetBkColor, GetColorAdjustment, SelectObject, StartDocW, DeleteEnhMetaFile, EqualRgn, ModifyWorldTransform, CreateDCW, PolyBezier, OffsetRgn, Ellipse, GetTextColor, PaintRgn, LPtoDP, DPtoLP, GdiPlayJournal, CreateDIBPatternBrush, GetCharWidthFloatA, PlayMetaFileRecord, DeleteColorSpace, GetTextExtentExPointW, GetEnhMetaFileHeader, SetWindowOrgEx, SelectClipPath, GetEnhMetaFileDescriptionW, SetDIBits, SelectClipRgn, Chord, GetCharacterPlacementW, CloseEnhMetaFile, GetMetaFileW, EnumFontFamiliesA, GetKerningPairs, GetOutlineTextMetricsW, AngleArc, SetViewportOrgEx, CreatePolyPolygonRgn, FlattenPath, GetBkColor, GetRasterizerCaps, ExtSelectClipRgn, SetBoundsRect, SetFontEnumeration

> comdlg32.dll: GetSaveFileNameA, PrintDlgA, ChooseFontW, FindTextW, GetSaveFileNameW, GetOpenFileNameA, ReplaceTextW, GetFileTitleA, PageSetupDlgA, PrintDlgW

> ADVAPI32.dll: GetUserNameW, LookupPrivilegeValueW, CryptDestroyKey, RegCreateKeyW, InitializeSecurityDescriptor, RegEnumValueW, RegSetKeySecurity, CreateServiceA, CryptGetKeyParam, CryptGetDefaultProviderW, StartServiceA, CryptDecrypt, LookupAccountSidW, LookupPrivilegeValueA, LookupPrivilegeNameA, CryptGetProvParam, RevertToSelf, RegReplaceKeyA, CryptSignHashW, CryptHashData, RegQueryMultipleValuesW, CryptDeriveKey, CryptSetProviderExA, RegDeleteValueA, CryptReleaseContext, CryptSetProviderW, RegSaveKeyW, CryptAcquireContextA, CryptSignHashA, CryptSetProviderExW, CryptDuplicateKey, CryptEnumProviderTypesW, CryptDestroyHash, RegEnumKeyExW, CryptGenKey, RegQueryValueExW, RegLoadKeyW, RegQueryInfoKeyW, RegQueryInfoKeyA, RegQueryValueW, RegSetValueExW, RegDeleteKeyW, RegLoadKeyA, CryptGetHashParam, LookupPrivilegeDisplayNameW, RegOpenKeyExW, LogonUserW, CryptEncrypt, RegSetValueA, RegQueryValueA

> USER32.dll: GetScrollBarInfo, SetMenuItemBitmaps, SendMessageW, CallMsgFilterW, GetShellWindow, DdeAddData, DdeAbandonTransaction, FindWindowW, MsgWaitForMultipleObjectsEx, SetCursorPos, RemoveMenu, MapDialogRect, IsDialogMessageW, BroadcastSystemMessageA, ShowCaret, DdeFreeDataHandle, CallWindowProcA, EnumChildWindows, GetComboBoxInfo, OemToCharBuffA, RegisterClassW, CharNextA, UpdateWindow, GetNextDlgTabItem, CharLowerA, GetQueueStatus, IsCharAlphaW, RegisterClassA, DlgDirSelectExA, GetSystemMenu, DdeKeepStringHandle, BringWindowToTop, DdeQueryConvInfo, GetKBCodePage, PeekMessageW, DdeCmpStringHandles, DdeClientTransaction, UnregisterClassA, AttachThreadInput, ExcludeUpdateRgn, EndDialog, CheckMenuRadioItem, CharUpperBuffA, DdeImpersonateClient, CopyIcon, SetProcessWindowStation, GetClassInfoExA, AnyPopup, DrawFrame, GetMonitorInfoA, CharLowerW, GetCursorInfo, SetWindowRgn, ShowOwnedPopups, IsWindowVisible, SetWindowTextA, CharUpperBuffW, PackDDElParam, DrawEdge, GetMenuContextHelpId, ShowWindow, CreateIconFromResource, FillRect, GetClassNameA, CharPrevW, GetGUIThreadInfo, GetMenuItemInfoA, MapVirtualKeyExW, DdeDisconnectList, LoadCursorW, ChildWindowFromPointEx, SendNotifyMessageA, DdeInitializeW, ScrollWindow, ScreenToClient, GetMessageW, SetDoubleClickTime, DefMDIChildProcW, DrawIconEx, DlgDirListComboBoxA, UnregisterDeviceNotification, DdeAccessData, SetTimer, GetOpenClipboardWindow, RegisterClipboardFormatA, SendMessageTimeoutA, IsCharLowerW, GetWindowRect, InsertMenuItemA, GetActiveWindow, ExitWindowsEx, GetPropA, MessageBoxA, DdeReconnect, DdeInitializeA, GetWindowModuleFileNameA, IsMenu, LoadBitmapA, CharToOemBuffA, BroadcastSystemMessage, DrawCaption, SetWinEventHook, DdeConnect, PtInRect, SwapMouseButton, SetClassWord, SetMessageQueue, SetScrollInfo, CreateDialogParamW, GetClassLongW, TranslateAccelerator, LoadImageW, GetMenuInfo, GetProcessWindowStation, IsClipboardFormatAvailable, CallNextHookEx, TranslateMessage, ModifyMenuA, ModifyMenuW, UnloadKeyboardLayout, MapVirtualKeyW, GetKeyboardLayoutNameA, SetCursor, GetCapture, IsCharAlphaA, BlockInput, UnhookWindowsHook, GetPriorityClipboardFormat, GetWindowTextW, MessageBoxExA, CreateAcceleratorTableA, TrackMouseEvent, DestroyCaret, DefFrameProcA, SetProcessDefaultLayout, GetMessageA, WaitForInputIdle, RegisterDeviceNotificationW, FlashWindow, EnumPropsW, InflateRect, InvertRect, LockWindowUpdate, GetTabbedTextExtentW, MenuItemFromPoint, GetUpdateRect, CheckRadioButton, CharToOemBuffW, OpenInputDesktop, LoadMenuA, RegisterHotKey, DrawStateW, IsDialogMessageA, CreateWindowExA, WinHelpA, SetThreadDesktop, MessageBoxW, GetWindowLongA, ScrollWindowEx, GetParent, InsertMenuItemW, DlgDirListComboBoxW, MessageBeep, DlgDirListA, CharPrevA, SetWindowTextW, GetTitleBarInfo, PostThreadMessageA, WinHelpW, DdeSetQualityOfService, EnableScrollBar, FindWindowExW, MessageBoxIndirectA, SetUserObjectSecurity, SendIMEMessageExW, RegisterClassExA, DdeCreateStringHandleW, DrawStateA, GetListBoxInfo, CreateDialogIndirectParamA, LoadMenuIndirectW, TranslateAcceleratorA, CascadeChildWindows, GetKeyNameTextW, GetWindowWord, ChangeMenuW, ClipCursor, SetScrollPos, SystemParametersInfoW, DestroyCursor, ActivateKeyboardLayout, DdeQueryStringA, GetMenu, DdeGetLastError, NotifyWinEvent, DrawMenuBar, GetDlgItem, DdeUninitialize, GetDlgItemTextA, LoadIconA, IsWindow, SendMessageA, RegisterClipboardFormatW, GetDlgItemTextW, WINNLSEnableIME, GetSubMenu, wsprintfW, GetClipboardFormatNameA, LoadAcceleratorsA, OffsetRect, GetUserObjectInformationA, SetWindowsHookA, CloseWindowStation, GetKeyboardType, ChangeDisplaySettingsExW, DrawFrameControl, CharNextW, PostThreadMessageW, MapWindowPoints, GetCursor, GetWindowTextLengthA, EnumThreadWindows, ValidateRgn, EndMenu, CloseClipboard, GetThreadDesktop, CreateMenu, LoadMenuIndirectA, GetWindowPlacement, ToAscii, EnumDisplayDevicesA, SetDeskWallpaper, ToUnicode, DdeDisconnect, CharNextExA, WindowFromPoint, SetClassLongW, PostMessageW, SetWindowLongA, DeleteMenu, SendNotifyMessageW, RegisterWindowMessageA, SetMessageExtraInfo, IsIconic, GetClassInfoW, EditWndProc, DlgDirSelectExW, CreateDesktopW, TileWindows, GetUserObjectInformationW, CreateCaret, IsCharUpperA, SetWindowContextHelpId, GetWindow, GetMenuState, DefMDIChildProcA, IsWindowEnabled, GetPropW, ToUnicodeEx, SetRectEmpty, OpenClipboard, TrackPopupMenuEx, CharUpperA, EnumWindows, GetSystemMetrics, GetMessagePos, DdeQueryNextServer, EnumDesktopsA, DrawAnimatedRects, DdeCreateStringHandleA, SwitchDesktop, SetDlgItemTextW, SendDlgItemMessageW, SetMenuItemInfoA, SetCaretPos, GetProcessDefaultLayout, EmptyClipboard, CharToOemA, OpenWindowStationW, FindWindowA, SetDebugErrorLevel, DialogBoxParamA, GetClassInfoExW, VkKeyScanA, GetDlgItemInt, SetActiveWindow, DeferWindowPos, DlgDirSelectComboBoxExW, SetMenuContextHelpId, IntersectRect, InSendMessage, MapVirtualKeyExA, VkKeyScanW, GetInputState, EnumPropsExW, CreateDialogIndirectParamW, SetDlgItemTextA, SetMenuItemInfoW, LoadIconW, SetUserObjectInformationW, LoadMenuW, MonitorFromRect, FreeDDElParam, DlgDirSelectComboBoxExA, MonitorFromWindow, GetMenuCheckMarkDimensions, EnableWindow, GetUpdateRgn, GetMenuDefaultItem, SetMenuDefaultItem, CreateCursor, OpenWindowStationA, GetKeyboardLayoutList, OpenDesktopW, DestroyMenu, DragObject, CopyImage, OpenDesktopA, PaintDesktop, EqualRect, DestroyIcon, VkKeyScanExW, CallMsgFilterA, DrawTextW, LoadStringA, SetDlgItemInt, InvalidateRgn, GetSysColorBrush, GetClassWord, ChildWindowFromPoint, ReuseDDElParam, IsChild, CreateMDIWindowA, SetShellWindow, DragDetect, SendIMEMessageExA, AdjustWindowRect, UnregisterClassW, RedrawWindow, ShowCursor, CharLowerBuffW, GetDlgCtrlID, InsertMenuW, EnumDisplaySettingsExW, GetWindowContextHelpId, GetMenuStringW, GetWindowModuleFileNameW, GetDC, LoadCursorFromFileA, CreateWindowExW, DdePostAdvise, ChangeDisplaySettingsA, UnionRect, GetScrollInfo, GetClipCursor, ArrangeIconicWindows, RealChildWindowFromPoint, DrawIcon, BeginDeferWindowPos, ChangeClipboardChain, TranslateAcceleratorW, IsCharAlphaNumericW, EnumDisplayDevicesW, CascadeWindows, SetSysColors, SetForegroundWindow, GetInputDesktop, CreateIconFromResourceEx, EnumDisplaySettingsExA, DefDlgProcW, GetClientRect, CreateMDIWindowW, CreatePopupMenu, DefWindowProcW, LoadAcceleratorsW, SetCaretBlinkTime, GetForegroundWindow, DrawTextExW, CheckDlgButton, SetCapture, GetScrollRange, DialogBoxIndirectParamW, GetMenuItemID, GrayStringW, GetMonitorInfoW, CopyRect, LoadCursorA, SetWindowLongW, SetClipboardData, ChangeMenuA, RemovePropW, DdeSetUserHandle, TranslateMDISysAccel, EnumDisplaySettingsW, SubtractRect, EndPaint, HideCaret, wvsprintfW, OemToCharW, PostMessageA, AppendMenuW, DrawTextA, SetFocus, ImpersonateDdeClientWindow, UnhookWinEvent, EnumClipboardFormats, OemToCharBuffW, TileChildWindows, IsZoomed, IsRectEmpty, SendMessageTimeoutW, GetAncestor, CreateWindowStationW, LoadImageA, SetPropW, DlgDirListW, GetWindowThreadProcessId, BroadcastSystemMessageW, UnpackDDElParam, LookupIconIdFromDirectoryEx, SetWindowPlacement, GetWindowTextA, DefWindowProcA, CreateDesktopA, IsCharAlphaNumericA, SetSystemCursor, SetWindowsHookW, DefFrameProcW, GetCaretBlinkTime, SetRect, CreateDialogParamA, EnumWindowStationsW, EnableMenuItem, GetClipboardViewer, RegisterDeviceNotificationA, WINNLSGetIMEHotkey, IsCharLowerA, ReleaseCapture, GetClipboardSequenceNumber, ReplyMessage, GetAltTabInfo, SetPropA, GetGuiResources, EnumDesktopWindows, DdeConnectList, CreateAcceleratorTableW, GetIconInfo, IsWindowUnicode, EnumDesktopsW, EnumPropsA, GetClassNameW, CallMsgFilter, DdeQueryStringW, InSendMessageEx, OemToCharA, SystemParametersInfoA, SetLastErrorEx, DdeUnaccessData, FrameRect, MessageBoxIndirectW, DdeNameService, GetWindowRgn, CheckMenuItem, SwitchToThisWindow

> SHELL32.dll: DuplicateIcon, SHGetPathFromIDList, SHGetPathFromIDListA, RealShellExecuteExW, FreeIconList, SheSetCurDrive, ExtractAssociatedIconExA, SheGetDirA, SHGetNewLinkInfo, SHFileOperationA, ShellExecuteExW, ExtractAssociatedIconW, SHFormatDrive, SHChangeNotify, DragQueryFileA, ShellExecuteExA, SHBrowseForFolder, FindExecutableA, ExtractAssociatedIconExW, InternalExtractIconListA, ExtractIconW, SHGetDesktopFolder, RealShellExecuteA, SheChangeDirExW, ShellAboutW, SHFreeNameMappings, ShellHookProc, DragFinish, ShellAboutA, DragQueryFile, SHGetPathFromIDListW, SHFileOperation, SHGetDiskFreeSpaceA, SHQueryRecycleBinA, SHInvokePrinterCommandA, SHLoadInProc, ShellExecuteA, SHGetFileInfoA, SHGetSettings, DragAcceptFiles, SHEmptyRecycleBinW, SHGetFileInfoW, SheChangeDirA, SHGetMalloc, SHGetFileInfo, SHGetDataFromIDListA, SHGetInstanceExplorer, ExtractIconExW, SHAddToRecentDocs, SHUpdateRecycleBinIcon, ShellExecuteEx, ExtractIconExA, SHGetSpecialFolderPathW, SHBrowseForFolderW, SHGetSpecialFolderPathA, SHQueryRecycleBinW, ExtractAssociatedIconA, SHGetSpecialFolderLocation, CheckEscapesW, SHGetDataFromIDListW, DoEnvironmentSubstA, DoEnvironmentSubstW, SHInvokePrinterCommandW



( 0 exports )

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: mensaje virusscan

Mensaje por msc hotline sat » 22 Ago 2008, 04:35

Es otra variante de Swizzor...



Le indicamos en post anteriores que lanzara el ELISTARA si no lo había hecho, hagalo y si ya lo hizo, posteenos el contenido de c:\infosat.txt para ver el resultado del proceso del mismo, gracias



saludos



ms, 22 de Agosto de 2008

agustingarcia8
Mensajes: 52
Registrado: 30 Sep 2005, 18:54

Re: mensaje virusscan

Mensaje por agustingarcia8 » 22 Ago 2008, 18:36

Hola. Creo que ya les había mandado el infosat.txt, de todos modos, entre tantos informes puede pasar desapercibido, acá va de nuevo. También les mando el informe del antivirus, lo pasé en modo a prueba de fallos, con la opción de restaurar sistema desactivada , y aún así no encontró nada. A pesar de los archivos renombrados a .vir, cuando enciendo el ordenador sigo recibiendo el mensaje que originó esta consulta.

Muchas gracias, saludos.



INFOSAT.TXT





Thu Aug 21 16:46:02 2008

EliStartPage v16.84 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

No detectado SP3 de Windows XP



Thu Aug 21 16:46:23 2008

EliStartPage v16.84 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 9171

Nº Total de Ficheros: 96876

Nº de Ficheros Analizados: 23005

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0





ANTIVIRUS



22/08/2008 12:23:47 Versión del motor =5200

22/08/2008 12:23:47 Versión DAT =5352

22/08/2008 12:23:47 Número de definiciones de virus en EXTRA.DAT =Ninguno

22/08/2008 12:23:47 Nombres de los virus que puede detectar EXTRA.DAT =Ninguno

22/08/2008 12:23:43 Análisis iniciado XPASUS\usuario Análisis Bajo demanda

22/08/2008 13:15:57 Resumen de análisis XPASUS\usuario Resumen de análisis

22/08/2008 13:15:57 Resumen de análisis XPASUS\usuario Procesos analizados : 11

22/08/2008 13:15:57 Resumen de análisis XPASUS\usuario Procesos detectados : 0

22/08/2008 13:15:57 Resumen de análisis XPASUS\usuario Procesos limpiados : 0

22/08/2008 13:15:57 Resumen de análisis XPASUS\usuario Sectores de arranque analizados : 1

22/08/2008 13:15:57 Resumen de análisis XPASUS\usuario Sectores de arranque: 0

22/08/2008 13:15:57 Resumen de análisis XPASUS\usuario Sectores de arranque limpiados: 0

22/08/2008 13:15:57 Resumen de análisis XPASUS\usuario Archivos analizados: 96674

22/08/2008 13:15:57 Resumen de análisis XPASUS\usuario Archivos con detecciones: 0

22/08/2008 13:15:57 Resumen de análisis XPASUS\usuario Detecciones de archivos : 0

22/08/2008 13:15:57 Resumen de análisis XPASUS\usuario Archivos limpiados: 0

22/08/2008 13:15:57 Resumen de análisis XPASUS\usuario Archivos migrados: 0

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: mensaje virusscan

Mensaje por msc hotline sat » 22 Ago 2008, 19:02

Pues el unico que habia activo era:



C:\Documents and Settings\usuario\Datos de programa\Send Amok Joy\iofqsejh.exe Infectados: Trojan.Win32.Obfuscated.gen saltado



y si este ya lo ha renombrado a .VIR, como no sea que haya ingresado otro malware, no debería incordiar, pues los demás estan en el RESTORE, que no afectan salvo que se restaurara a una fecha anterior...



Por si fuera el caso indicado, vuelva a lanzar el AV ONLINE que ya le indicamos y nos vuelve a postear el informe resultante, a ver si hay alguno mas reciente...



saludos



ms, 23 de Agosto de 2008









NOTA: y quizas lo que nos ha posteado del c:\infosat.txt no es el fichero completo... SI es que ha seleccionado solo el final, seleccionelo todo y hace un copiar y pegar, pues es un histórico en el que podemos encontrar la explicacion de la causa y encontrar la ible solucion. ms.

agustingarcia8
Mensajes: 52
Registrado: 30 Sep 2005, 18:54

Re: mensaje virusscan

Mensaje por agustingarcia8 » 22 Ago 2008, 19:44

Voy a pasar el antivirus on line y se los mando nuevamente. Lo que mandé del infosat.txt es el archivo completo. Pasé el ElistarA de nuevo y otra vez les mando el archivo, que dice que no se encontró nada.

Saludos,

Agustín

--------------------------------------------------

Lista de Acciones (por Acción Directa):

No detectado SP3 de Windows XP



Thu Aug 21 16:46:23 2008

EliStartPage v16.84 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 9171

Nº Total de Ficheros: 96876

Nº de Ficheros Analizados: 23005

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Fri Aug 22 14:11:35 2008

EliStartPage v16.84 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

No detectado SP3 de Windows XP

Eliminados Ficheros Temporales del IE



Fri Aug 22 14:11:47 2008

EliStartPage v16.84 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 9172

Nº Total de Ficheros: 96903

Nº de Ficheros Analizados: 23003

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: mensaje virusscan

Mensaje por msc hotline sat » 22 Ago 2008, 19:56

Entonces es que no lo habias probado nunca antes o que habias borrado el anterior inform, porque este es acumulativo y va implementando al final los nuevos cada vez que se prueba un ELI*.*



Bueno, pues por si no te lo hubioramos dicho antes, debes instalar el SP3, lanza un windowsupdate y actualiza parches : [b][i]"No detectado SP3 de Windows XP"[/i][/b]



Y a la vista del nuevo informe del AV ONLINE veremos si hay algo nuevo ...



saludos



ms, 23 de Agosto de 2008

agustingarcia8
Mensajes: 52
Registrado: 30 Sep 2005, 18:54

Re: mensaje virusscan

Mensaje por agustingarcia8 » 23 Ago 2008, 00:20

Había borrado informes anteriores. Aquí les mando el análisis del antivirus on-line. Encuentra dos infecciones, una en el archivo .vir que ya discutimos y otra en el ElistarA (!!!) que bajé.

Voy a tratar de actualizar el S3.

Saludos,

Agustín.



KASPERSKY ONLINE SCANNER INFORME

viernes, 22 de agosto de 2008 19:15:44

Sistema operativo: Microsoft Windows XP Professional, Service Pack 2 (Build 2600)

Kaspersky Online Scanner versión: 5.0.84.1

Ultima actualización: 22/08/2008

Registros en la base antivirus: 1001038

Configuración del análisis

Analizar usando las siguientes bases standard

Analizar archivos verdadero

Analizar bases de correo verdadero

Objetivo a analizar Carpetas

C:\

Estadísticas

Número de objeros analizados 99673

Virus encontrados 2

Objetos infectados 2 / 0

Objetos sospechosos 0

Duración del análisis 04:16:58



Bombre del objeto infectado Nombre del virus Última acción

C:\Archivos de programa\HJ\ELISTARA.%D8A%D8IB%D8%D8H.EXE Infectados: Trojan-Downloader.Win32.IstBar.vv saltado

C:\Documents and Settings\All Users\Datos de programa\Meow Intra Bait Face\Bias acid.exe Object is locked saltado

C:\Documents and Settings\All Users\Datos de programa\Microsoft\Network\Downloader\qmgr0.dat Object is locked saltado

C:\Documents and Settings\All Users\Datos de programa\Microsoft\Network\Downloader\qmgr1.dat Object is locked saltado

C:\Documents and Settings\All Users\Datos de programa\Network Associates\BOPDATA\_Date-20080822_Time-145133593_EnterceptExceptions.dat Object is locked saltado

C:\Documents and Settings\All Users\Datos de programa\Network Associates\BOPDATA\_Date-20080822_Time-145133593_EnterceptRules.dat Object is locked saltado

C:\Documents and Settings\All Users\Datos de programa\Network Associates\Common Framework\Db\Agent_XPASUS.log Object is locked saltado

C:\Documents and Settings\All Users\Datos de programa\Network Associates\Common Framework\Db\PrdMgr_XPASUS.log Object is locked saltado

C:\Documents and Settings\All Users\Datos de programa\Network Associates\VirusScan\AccessProtectionLog.txt Object is locked saltado

C:\Documents and Settings\All Users\Datos de programa\Network Associates\VirusScan\BufferOverflowProtectionLog.txt Object is locked saltado

C:\Documents and Settings\All Users\Datos de programa\Network Associates\VirusScan\OnAccessScanLog.txt Object is locked saltado

C:\Documents and Settings\LocalService\Configuración local\Archivos temporales de Internet\Content.IE5\index.dat Object is locked saltado

C:\Documents and Settings\LocalService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado

C:\Documents and Settings\LocalService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado

C:\Documents and Settings\LocalService\Configuración local\Historial\History.IE5\index.dat Object is locked saltado

C:\Documents and Settings\LocalService\Cookies\index.dat Object is locked saltado

C:\Documents and Settings\LocalService\NTUSER.DAT Object is locked saltado

C:\Documents and Settings\LocalService\ntuser.dat.LOG Object is locked saltado

C:\Documents and Settings\NetworkService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado

C:\Documents and Settings\NetworkService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado

C:\Documents and Settings\NetworkService\NTUSER.DAT Object is locked saltado

C:\Documents and Settings\NetworkService\ntuser.dat.LOG Object is locked saltado

C:\Documents and Settings\usuario\Configuración local\Archivos temporales de Internet\AntiPhishing\B3BB5BBA-E7D5-40AB-A041-A5B1C0B26C8F.dat Object is locked saltado

C:\Documents and Settings\usuario\Configuración local\Archivos temporales de Internet\Content.IE5\index.dat Object is locked saltado

C:\Documents and Settings\usuario\Configuración local\Datos de programa\Microsoft\Feeds Cache\index.dat Object is locked saltado

C:\Documents and Settings\usuario\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado

C:\Documents and Settings\usuario\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado

C:\Documents and Settings\usuario\Configuración local\Historial\History.IE5\index.dat Object is locked saltado

C:\Documents and Settings\usuario\Configuración local\Historial\History.IE5\MSHist012008082220080823\index.dat Object is locked saltado

C:\Documents and Settings\usuario\Cookies\index.dat Object is locked saltado

C:\Documents and Settings\usuario\Datos de programa\Send Amok Joy\iofqsejh.vir Infectados: Trojan.Win32.Obfuscated.gen saltado

C:\Documents and Settings\usuario\ntuser.dat Object is locked saltado

C:\Documents and Settings\usuario\ntuser.dat.LOG Object is locked saltado

C:\System Volume Information\MountPointManagerRemoteDatabase Object is locked saltado

C:\System Volume Information\_restore{A791F59A-325C-4C5B-8338-B7EE1FAF4205}\RP1\change.log Object is locked saltado

C:\WINDOWS\Debug\PASSWD.LOG Object is locked saltado

C:\WINDOWS\SchedLgU.Txt Object is locked saltado

C:\WINDOWS\SoftwareDistribution\Download\7564047df60fd0079d87159ef3eed933\download\BIT5E5D.tmp Object is locked saltado

C:\WINDOWS\SoftwareDistribution\ReportingEvents.log Object is locked saltado

C:\WINDOWS\Sti_Trace.log Object is locked saltado

C:\WINDOWS\system32\CatRoot2\edb.log Object is locked saltado

C:\WINDOWS\system32\CatRoot2\edbtmp.log Object is locked saltado

C:\WINDOWS\system32\CatRoot2\tmp.edb Object is locked saltado

C:\WINDOWS\system32\config\AppEvent.Evt Object is locked saltado

C:\WINDOWS\system32\config\default Object is locked saltado

C:\WINDOWS\system32\config\default.LOG Object is locked saltado

C:\WINDOWS\system32\config\Internet.evt Object is locked saltado

C:\WINDOWS\system32\config\SAM Object is locked saltado

C:\WINDOWS\system32\config\SAM.LOG Object is locked saltado

C:\WINDOWS\system32\config\SecEvent.Evt Object is locked saltado

C:\WINDOWS\system32\config\SECURITY Object is locked saltado

C:\WINDOWS\system32\config\SECURITY.LOG Object is locked saltado

C:\WINDOWS\system32\config\software Object is locked saltado

C:\WINDOWS\system32\config\software.LOG Object is locked saltado

C:\WINDOWS\system32\config\SysEvent.Evt Object is locked saltado

C:\WINDOWS\system32\config\system Object is locked saltado

C:\WINDOWS\system32\config\system.LOG Object is locked saltado

C:\WINDOWS\system32\h323log.txt Object is locked saltado

C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR Object is locked saltado

C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP Object is locked saltado

C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER Object is locked saltado

C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP Object is locked saltado

C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP Object is locked saltado

C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA Object is locked saltado

C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP Object is locked saltado

C:\WINDOWS\wiadebug.log Object is locked saltado

C:\WINDOWS\wiaservc.log Object is locked saltado

C:\WINDOWS\WindowsUpdate.log Object is locked saltado

Análisis completado.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: mensaje virusscan

Mensaje por msc hotline sat » 23 Ago 2008, 06:34

La deteccion del ELISTARA es un falso positivo debido a las miles de rutinas viricas que contiene para la deteccion de malwares, ni caso !



Efectivamente, instala el SP3 y parches posteriores, lanzando un windowsupdate y tras ello indicanos si, tras reiniciar, persite alguna animalía



saludos



ms, 24 de Agosto de 2008

agustingarcia8
Mensajes: 52
Registrado: 30 Sep 2005, 18:54

Re: mensaje virusscan

Mensaje por agustingarcia8 » 23 Ago 2008, 22:00

Hola. Instalé el SP3. Sin embrago hoy, al encender el ordenador, los dos mensajes de siempre volvieron a aparecer. Reinicié, y lo mismo.

Como dato, les cuento que no estuve en casa durante 6 meses, y este mensaje empezó a aparecer desde el primer día en el que volví a utilizarlo.

¿Por qué renombrar a .vir los archivos sospechosos en lugar de eliminarlos.? Toda esa carpeta, Send Amok Joy (envíale diversión a Amok) tiene que ser altamente sospechosa. Lo mismo para la otra, Meow...etc.

Saludos,

Agustín.

PD: Acerca del ElistarA, quise pasarlo de nuevo para ver qué pasaba con el mensaje del SP3, pero mi antivirus me lo eliminó diciendo que contenía un troyano.¿Es, como dicen, por las cadenas que incluye?

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: mensaje virusscan

Mensaje por msc hotline sat » 24 Ago 2008, 08:57

Claro que sí, el ELISTARA es una utilidad que hacemos en mi empresa, SATINFO, y si estuviera infectado saltaría el checksum de comprobacion que integran todas nuestras utilidades, dado el peligroso entorno donde se utilizan, y asi el usuario se entera y evita propagar la infeccion, si fuera el caso, pero dadas las miles de cadenas viricas que incluye, algun antivirus "pica" con un falso positivo.



Debe desactivarse el antivirus residente tanto para descargarlo como para probarlo, o arranbcar en modo seguro con funciones de red para que ya no se cargue dicho antivirus.



Y son varios los motivos por los que renombramos a .VIR los sopechosos en lugar de eliminarlos:



1.- son sospechosos, no culpables ! , no es oro todo lo que reluce :mrgreen:



2.- si los borras, los pierdes, mientras que si los renombras a .VIR, quedan inutiles, pero recuperables si el analisis demuestra que no son malwares, y se vuelven a renombrar y no se pierde nada.



3.- asi los puedes enviar para analizar.



4.- aun renombrados, nuestras utilidades los escanean y cuando ya los conocen, los eliminan, y asi se comprueba que la utilidad funciona.



5.- muchas veces, si son gusanos, al estan en uso, windows no los dejaría eliminar, pero sí renombrar, y ya nos vale, pues al reiniciar ya dejan de ponerse en uso al no tener una extension ejecutable.





y en el último informe del AV ONLINE ya se ve renombrado el fichero que detecta virico:



C:\Documents and Settings\usuario\Datos de programa\Send Amok Joy\iofqsejh.vir Infectados: Trojan.Win32.Obfuscated.gen saltado



asi que no hay ningun otro malware conocido, y este ya está fuera de circulacion.



saludos



ms, 24 de Agosto de 2008

agustingarcia8
Mensajes: 52
Registrado: 30 Sep 2005, 18:54

Re: mensaje virusscan

Mensaje por agustingarcia8 » 24 Ago 2008, 19:07

Hola. Muchas gracias por las explicaciones, reconozco el tiempo que se tomaron para aclararme los puntos en los que yo tenía algunas dudas, y lo hicieron incluso con más precisión de la que esperaba. Gracias.

Con respecto a los mensajes que aparecen al encender mi ordenador, y que motivaron esta conversación, siguen apareciendo. ¿Qué será?

Saludos,

Agustín.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: mensaje virusscan

Mensaje por msc hotline sat » 24 Ago 2008, 19:27

Si ya probaste el ELISTARA, posteanos el contenido de c:\infosat.txt, y si no lo has hecho, hazlo y luego nos posteas el informe indicado.



En funcion de ello obraremos en consecuencia



saludos



ms, 24 de Agosto de 2008

agustingarcia8
Mensajes: 52
Registrado: 30 Sep 2005, 18:54

Re: mensaje virusscan

Mensaje por agustingarcia8 » 24 Ago 2008, 19:40

Aquí va el infosat.txt (posteo todo el archivo, no solo el final)



Thu Aug 21 16:46:02 2008

EliStartPage v16.84 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

No detectado SP3 de Windows XP



Thu Aug 21 16:46:23 2008

EliStartPage v16.84 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 9171

Nº Total de Ficheros: 96876

Nº de Ficheros Analizados: 23005

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Fri Aug 22 14:11:35 2008

EliStartPage v16.84 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

No detectado SP3 de Windows XP

Eliminados Ficheros Temporales del IE



Fri Aug 22 14:11:47 2008

EliStartPage v16.84 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 9172

Nº Total de Ficheros: 96903

Nº de Ficheros Analizados: 23003

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Sun Aug 24 14:12:58 2008

EliStartPage v16.84 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminados Ficheros Temporales del IE



Sun Aug 24 14:13:04 2008

EliStartPage v16.84 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 9246

Nº Total de Ficheros: 104212

Nº de Ficheros Analizados: 27950

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: mensaje virusscan

Mensaje por msc hotline sat » 24 Ago 2008, 19:45

Pues si a pesar de esto persisten los pop-ups, prueba el SPROCES y posteanos el C:\SPROCLOG.RXR resultante


[quote="msc escribió"]
[b]SPROCES.EXE[/b] (herramienta de investigación)

http://www.zonavirus.com/descargas/sproces.asp



Y tras pulsar en SALIR, posteanos el contenido del C:\SPROCLOG.TXT [/quote]

lo analizaremos e informaremos al respecto.



saludos



ms, 24 de Agosto de 2008

agustingarcia8
Mensajes: 52
Registrado: 30 Sep 2005, 18:54

Re: mensaje virusscan

Mensaje por agustingarcia8 » 24 Ago 2008, 19:58

Ahí va el SProcLog.txt:



Sun Aug 24 14:56:59 2008

SProces v3.1 (c)2008 S.G.H. / Satinfo S.L.

-------------------------------------------

Sistema Operativo: Microsoft Windows XP (v5.1.2600) Service Pack 3

Internet Explorer: (v7.0.5730.13) 0



Procesos Activos:

C:\WINDOWS\SYSTEM32\SMSS.EXE

C:\WINDOWS\SYSTEM32\WINLOGON.EXE

C:\WINDOWS\SYSTEM32\SERVICES.EXE

C:\WINDOWS\SYSTEM32\LSASS.EXE

C:\WINDOWS\SYSTEM32\ATI2EVXX.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\ARCHIVOS DE PROGRAMA\LAVASOFT\AD-AWARE\AAWSERVICE.EXE

C:\WINDOWS\SYSTEM32\ATI2EVXX.EXE

C:\WINDOWS\EXPLORER.EXE

C:\WINDOWS\SYSTEM32\SPOOLSV.EXE

C:\ARCHIVOS DE PROGRAMA\ULI5287\ULI5287.EXE

C:\ARCHIVOS DE PROGRAMA\JAVA\JRE1.6.0_07\BIN\JUSCHED.EXE

C:\ARCHIVOS DE PROGRAMA\ANALOG DEVICES\CORE\SMAX4PNP.EXE

C:\ARCHIVOS DE PROGRAMA\NETWORK ASSOCIATES\VIRUSSCAN\SHSTAT.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\NETWORK ASSOCIATES\TALKBACK\TBMON.EXE

C:\ARCHIVOS DE PROGRAMA\NETWORK ASSOCIATES\COMMON FRAMEWORK\UPDATERUI.EXE

C:\ARCHIVOS DE PROGRAMA\ATI TECHNOLOGIES\ATI CONTROL PANEL\ATIPTAXX.EXE

C:\WINDOWS\AGRSMMSG.EXE

C:\ARCHIVOS DE PROGRAMA\GOOGLE\GOOGLE TALK\GOOGLETALK.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\REAL\UPDATE_OB\REALSCHED.EXE

C:\WINDOWS\SYSTEM32\CTFMON.EXE

C:\ARCHIVOS DE PROGRAMA\GOOGLE\GOOGLETOOLBARNOTIFIER\GOOGLETOOLBARNOTIFIER.EXE

C:\ARCHIVOS DE PROGRAMA\NETWORK ASSOCIATES\COMMON FRAMEWORK\FRAMEWORKSERVICE.EXE

C:\ARCHIVOS DE PROGRAMA\NETWORK ASSOCIATES\VIRUSSCAN\MCSHIELD.EXE

C:\ARCHIVOS DE PROGRAMA\NETWORK ASSOCIATES\VIRUSSCAN\VSTSKMGR.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\MICROSOFT SHARED\VS7DEBUG\MDM.EXE

C:\WINDOWS\SYSTEM32\HPZIPM12.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\WGATRAY.EXE

C:\ARCHIV~1\MOZILL~1\FIREFOX.EXE

C:\DOCUMENTS AND SETTINGS\USUARIO\ESCRITORIO\SPROCES.EXE



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.com.ar/

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.google.com

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R3 - URLSearchHook: Microsoft Url Search Hook - {CFBFAE00-17A6-11D0-99CB-00C04FD64497} - C:\WINDOWS\system32\ieframe.dll

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,

O1 - Hosts: 127.0.0.1 localhost

O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - (no file)

O2 - BHO: BitComet Helper - {39F7E362-828A-4B5A-BCAF-5B79BFDFEA60} - C:\Archivos de programa\BitComet\tools\BitCometBHO_1.1.7.4.dll

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\ARCHIV~1\SPYBOT~1\SDHelper.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.6.0_07\bin\ssv.dll

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\archivos de programa\google\googletoolbar4.dll

O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Archivos de programa\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll

O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\archivos de programa\google\googletoolbar4.dll

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [swg] C:\Archivos de programa\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe

O4 - HKLM\..\Run: [ULiRaid] C:\Archivos de programa\ULi5287\ULi5287.exe

O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\jre1.6.0_07\bin\jusched.exe"

O4 - HKLM\..\Run: [SoundMAXPnP] C:\Archivos de programa\Analog Devices\Core\smax4pnp.exe

O4 - HKLM\..\Run: [SoundMAX] "C:\Archivos de programa\Analog Devices\SoundMAX\Smax4.exe" /tray

O4 - HKLM\..\Run: [ShStatEXE] "C:\Archivos de programa\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE

O4 - HKLM\..\Run: [Network Associates Error Reporting Service] "C:\Archivos de programa\Archivos comunes\Network Associates\TalkBack\TBMon.exe"

O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Archivos de programa\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey

O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAShCut.exe

O4 - HKLM\..\Run: [ATIPTA] "C:\Archivos de programa\ATI Technologies\ATI Control Panel\atiptaxx.exe"

O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe

O4 - HKLM\..\Run: [googletalk] C:\Archivos de programa\Google\Google Talk\googletalk.exe /autostart

O4 - HKLM\..\Run: [TkBellExe] "C:\Archivos de programa\Archivos comunes\Real\Update_OB\realsched.exe" -osboot

O4 - HKLM\..\Run: [bait face type axis] C:\Documents and Settings\All Users\Datos de programa\Meow Intra Bait Face\Bias acid.exe

O4 - Startup: desktop.ini

O4 - Global Startup: desktop.ini

O8 - Extra context menu item: &D&ownload &with BitComet - res://C:\Archivos de programa\BitComet\BitComet.exe/AddLink.htm

O8 - Extra context menu item: &D&ownload all video with BitComet - res://C:\Archivos de programa\BitComet\BitComet.exe/AddVideo.htm

O8 - Extra context menu item: &D&ownload all with BitComet - res://C:\Archivos de programa\BitComet\BitComet.exe/AddAllLink.htm

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_07\bin\ssv.dll

O9 - Extra button: BitComet Search - {461CC20B-FB6E-4f16-8FE8-C29359DB100E} - C:\Archivos de programa\BitComet\tools\BitCometBHO_1.1.7.4.dll

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/spanish//kavwebscan_unicode.cab

O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Plug-in 1.6.0_07) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_07-windows-i586.cab

O16 - DPF: {CAFEEFAC-0015-0000-0006-ABCDEFFEDCBA} (Java Plug-in 1.5.0_06) - http://java.sun.com/update/1.5.0/jinstall-1_5_0_06-windows-i586.cab

O16 - DPF: {CAFEEFAC-0015-0000-0009-ABCDEFFEDCBA} (Java Plug-in 1.5.0_09) - http://java.sun.com/update/1.5.0/jinstall-1_5_0_09-windows-i586.cab

O16 - DPF: {CAFEEFAC-0015-0000-0010-ABCDEFFEDCBA} (Java Plug-in 1.5.0_10) - http://java.sun.com/update/1.5.0/jinstall-1_5_0_10-windows-i586.cab

O16 - DPF: {CAFEEFAC-0015-0000-0011-ABCDEFFEDCBA} (Java Plug-in 1.5.0_11) - http://java.sun.com/update/1.5.0/jinstall-1_5_0_11-windows-i586.cab

O16 - DPF: {CAFEEFAC-0016-0000-0001-ABCDEFFEDCBA} (Java Plug-in 1.6.0_01) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_01-windows-i586.cab

O16 - DPF: {CAFEEFAC-0016-0000-0002-ABCDEFFEDCBA} (Java Plug-in 1.6.0_02) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_02-windows-i586.cab

O16 - DPF: {CAFEEFAC-0016-0000-0003-ABCDEFFEDCBA} (Java Plug-in 1.6.0_03) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_03-windows-i586.cab

O16 - DPF: {CAFEEFAC-0016-0000-0007-ABCDEFFEDCBA} (Java Plug-in 1.6.0_07) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_07-windows-i586.cab

O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} (Java Plug-in 1.6.0_07) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_07-windows-i586.cab

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: ms-itss - {0A9007C0-4076-11D3-8789-0000F8105754} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Information Retrieval\MSITSS.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: mso-offdap - {3D9F03FA-7A94-11D3-BE81-0050048385D1} - C:\ARCHIV~1\ARCHIV~1\MICROS~1\WEBCOM~1\10\OWC10.DLL

O18 - Protocol: mso-offdap11 - {32505114-5902-49B2-880A-1F7738E5A384} - C:\ARCHIV~1\ARCHIV~1\MICROS~1\WEBCOM~1\11\OWC11.DLL

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\ARCHIV~1\ARCHIV~1\Skype\SKYPE4~1.DLL

O20 - Winlogon Notify: ATIEXTEVENT - ATI2EVXX.DLL

O20 - Winlogon Notify: DIMSNTFY - %SYSTEMROOT%\SYSTEM32\DIMSNTFY.DLL

O20 - Winlogon Notify: WGALOGON - WGALOGON.DLL

O21 - SSODL: PostBootReminder - {7849596a-48ea-486e-8937-a2a3009f31a9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: CDBurn - {fbeb8a05-beee-4442-804e-409d6c4515e9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - C:\WINDOWS\system32\webcheck.dll

O21 - SSODL: SysTray - {35CEC8A3-2BE6-11D2-8773-92E220524153} - C:\WINDOWS\system32\stobject.dll

O22 - SharedTaskScheduler: {438755C2-A8BA-11D1-B96B-00A0C90312E1} - Precargador Browseui - %SystemRoot%\system32\browseui.dll

O22 - SharedTaskScheduler: {8C7461EF-2B13-11d2-BE35-3078302C2030} - Demonio de caché de las categorías de componente - %SystemRoot%\system32\browseui.dll



Información Adicional:

----------------------



Listado de Servicios (Carga Automatica):

----------------------------------------

**O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Archivos de programa\Lavasoft\Ad-Aware\aawservice.exe

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe

**O23 - Service: Iniciador de procesos de servidor DCOM (DcomLaunch) - Unknown owner - C:\WINDOWS\system32\svchost -k DcomLaunch (file missing)

O23 - Service: Servicio de registro de McAfee (McAfeeFramework) - Network Associates, Inc. - C:\Archivos de programa\Network Associates\Common Framework\FrameworkService.exe

O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Archivos de programa\Network Associates\VirusScan\Mcshield.exe

O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Archivos de programa\Network Associates\VirusScan\VsTskMgr.exe

O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

**O23 - Service: Llamada a procedimiento remoto (RPC) (RpcSs) - Unknown owner - C:\WINDOWS\system32\svchost -k rpcss (file missing)



Listado de Servicios (Carga Manual):

------------------------------------

O23 - Service: ADI UAA Function Driver for High Definition Audio Service (ADIHdAudAddService) - Analog Devices, Inc. - C:\WINDOWS\SYSTEM32\drivers\ADIHdAud.sys

O23 - Service: AEAudio Service (AEAudioService) - Andrea Electronics Corporation - C:\WINDOWS\SYSTEM32\drivers\AEAudio.sys

O23 - Service: Agere Systems Soft Modem (AgereSoftModem) - Agere Systems - C:\WINDOWS\SYSTEM32\DRIVERS\AGRSM.sys

O23 - Service: ati2mtag - ATI Technologies Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ati2mtag.sys

**O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - Microsoft Corp., VERITAS Software - C:\WINDOWS\System32\dmadmin.exe

O23 - Service: EntDrv51 - Network Associates, Inc - C:\WINDOWS\system32\drivers\EntDrv51.sys

O23 - Service: ColorPage-Vivid 1200XE (GT680xNT) - - C:\WINDOWS\SYSTEM32\drivers\gt680x.sys

O23 - Service: Google Updater Service (gusvc) - Google - C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe

O23 - Service: Microsoft UAA Function Driver for High Definition Audio Service (HdAudAddService) - Windows (R) Server 2003 DDK provider - C:\WINDOWS\SYSTEM32\drivers\HdAudio.sys

O23 - Service: Controlador de bus de Microsoft UAA para High Definition Audio (HDAudBus) - Windows (R) Server 2003 DDK provider - C:\WINDOWS\SYSTEM32\DRIVERS\HDAudBus.sys

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: ATK0110 ACPI UTILITY (MTsensor) - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\ASACPI.sys

O23 - Service: NaiAvFilter1 - Network Associates, Inc. - C:\WINDOWS\SYSTEM32\drivers\naiavf5x.sys

O23 - Service: Controlador de vínculo paralelo directo (Ptilink) - Parallel Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ptilink.sys

O23 - Service: Secdrv - Macrovision Corporation, Macrovision Europe Limited, and Macrovision Japan and Asia K.K. - C:\WINDOWS\SYSTEM32\DRIVERS\secdrv.sys

O23 - Service: SenFilt Service (SenFiltService) - Sensaura - C:\WINDOWS\SYSTEM32\drivers\Senfilt.sys

*O23 - Service: Servicios de Terminal Server (TermService) - Unknown owner - C:\WINDOWS\System32\svchost -k DComLaunch (file missing)

O23 - Service: ULi M526X Ethernet NT Driver (ULI5261XP) - ULi Electronics Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ULILAN51.SYS

O23 - Service: Scientific-Atlanta USB Cable Modem Driver (USBCM) - - C:\WINDOWS\SYSTEM32\DRIVERS\Sacm2A.sys



Listado de Servicios (Deshabilitados):

--------------------------------------

**O23 - Service: dmboot - Microsoft Corp., Veritas Software - C:\WINDOWS\SYSTEM32\drivers\dmboot.sys



28 Servicios.

8 de Carga Automatica.

19 de Carga Manual.

1 Deshabilitados.

Responder

Volver a “Foro Virus - Cuentanos tu problema”