SPOOLSVT.EXE y más.. (SOLUCIONADO)

Cerrado
grallet4
Mensajes: 10
Registrado: 02 Mar 2009, 00:54

SPOOLSVT.EXE y más.. (SOLUCIONADO)

Mensaje por grallet4 » 02 Mar 2009, 01:09

Buenas, es la primera vez [b][i]que[/i][/b] escribo [b][i]aquí[/i][/b], y en [b][i]cualquier[/i][/b] otro foro.. no se si habré colocado el tema en su sitio, si no es asi me disculpo.



Bueno mis problemas han sido varios.. me di cuenta [b][i]que[/i][/b] pasaba algo cuando no podia abrir las particiones los [b][i]discos locales[/i][/b], luego le siguió el [b][i]RECYCLER[/i][/b].. luego administrador de tareas.. spoolsvt.exe..



El recycler conseguí arreglarlo, un archivo llamado autorun.inf estaba en todas las particiones y era lo [b][i]que[/i][/b] no me dejaba iniciar con dos clicks, me lo detecto el "DR.Web" ni avast ni Ad-ware, ni Malwarebytes.. probé mil kosas.



Después de arreglar esto pense [b][i]que[/i][/b] se habían acabado los problemas, ya no me salía el error de iexplorer.exe, ni se me abrían ventanas de publicidad.. pero entonces descubrí [b][i]que[/i][/b] el administrador de tareas no funcionaba, ni el regedit, y había salido el spoolsvt.exe sospechoso.



He estado mirando por mil foros, en este mismo [b][i]también[/i][/b], intentando seguir todas las instrucciones, y viendo [b][i]que[/i][/b] a todo el mundo se le arreglaba menos a mi XD, desactivé restaurar sistema, habilité todos los archivos [b][i]ocultos[/i][/b], [b][i]de[/i][/b] sistema [b][i]también[/i][/b], y me fuí a modo seguro, alli borré el archivo, pase regseeker, ccleaner, ad-ware, malwarebytes.. probé unos cuantos antivirus online (no funcionaban), probé instalar el kaspersky (no se puede) el avast (no [b][i]detecta[/i][/b]), el drweb.. tuneup.. spybot.. vamos lo pasé todo y [b][i]quedó[/i][/b] limpio, me volví al modo normal reiniciando pc.. xD y bueno, todo igual, el spoolsvt.en su sitio, administrador de tareas sin funcionar, desde ningun sitio, ni dándole [b][i]directamente[/i][/b] a taskmanager ni por ejecutar ni en la barra de tareas, nada.. [b][i]también[/i][/b] probé el modo seguro y desde el normal cambiando la extension a spoolsvt.exe.vir, nada tampoco.



Creo [b][i]que[/i][/b] no se puede decir [b][i]que[/i][/b] no lo he intentado.. probe todo lo [b][i]que[/i][/b] vi, incluso borré los archivos [b][i]que[/i][/b] me decían maliciosos [b][i]que[/i][/b] no se podían borrar con el killbox, y pase el hijackthis para ver el log, y ahi [b][i]estaba[/i][/b] el spool.. asi [b][i]que[/i][/b] no se [b][i]que[/i][/b] mas hacer, si solo me [b][i]queda[/i][/b] formatear o si hay alguna solucion mas..



No entiendo nada de pc's, no soy informatica, no se [b][i]que[/i][/b] es el registro, ni [b][i]que[/i][/b] son los HKEY [b][i]que[/i][/b] siempre me salen [b][i]infectados[/i][/b] ni se nada de nada asi [b][i]que[/i][/b] si me ayudais tenedlo en cuenta, [b][i]que[/i][/b] puede [b][i]que[/i][/b] no me entere o no sepa de [b][i]qué[/i][/b] me estais hablando.. no [b][i]es que[/i][/b] os vaya a vacilar ni nada..



Gracias de antemano, y siento repetir este tema pero es [b][i]que[/i][/b] de verdad [b][i]que[/i][/b] no se me ha solucionado de ninguna forma, intente seguir todos los pasos pero algunos tampoco los entendia asi [b][i]que[/i][/b] no se.. a ver si me podeis ayudar mas personalmente :_



PD: Tambien probe ELiMDS poniendo las rutas [b][i]que[/i][/b] ponian en el post sobre este mismo tema, y no me [b][i]detecta[/i][/b] nada, y el internet explorer lo borré completamente. Tambien borré los archivos de la carpeta temp, los [b][i]que[/i][/b] me dejaba, y seguian saliendo [b][i]infectados[/i][/b] la última vez. Tampoco se abre el windowsupdate.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: SPOOLSVT.EXE y más..

Mensaje por msc hotline sat » 02 Mar 2009, 03:21

Pues debe tratarse de otra variante que la trAtada en el Tema que ya ha visto y usado el MD5 al respecto : https://foros.zonavirus.com/viewtopic.php?f=5&t=27892&hilit=spoolsvt



Se supone que ha probado tambien el ELISTARA como allí se indica, verdad ?, pues envienos el fichero SPOOLSVT.EXE en cuestion (que posiblemente ya estará en la carpeta c:\muestras) para analizarlo:





[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



Tras recibirlos, los analizaremos e implementaremos su control y eliminacion, si procede, en nuestras utilidades, de lo cual informaremos



saludos



ms, 2-3-2009

grallet4
Mensajes: 10
Registrado: 02 Mar 2009, 00:54

Re: SPOOLSVT.EXE y más..

Mensaje por grallet4 » 02 Mar 2009, 16:52

[color=#FF0000][b]Esto es el log del infosat.txt[/b][/color]





Mon Mar 02 16:36:01 2009

EliStartPage v18.11 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 27 de Febrero del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"

C:\Documents and Settings\Administrador\DoctorWeb\Quarantine\AUTORUN.INF --> Eliminado, RootKit.TDSS.OGM(inf)

C:\Documents and Settings\Administrador\DoctorWeb\Quarantine\AUTORUN0.INF --> Eliminado, RootKit.TDSS.OGM(inf)

C:\Documents and Settings\Administrador\DoctorWeb\Quarantine\AUTORUN1.INF --> Eliminado, RootKit.TDSS.OGM(inf)



Nº Total de Directorios: 2196

Nº Total de Ficheros: 17050

Nº de Ficheros Analizados: 8314

Nº de Ficheros Infectados: 3

Nº de Ficheros Limpiados: 3



Mon Mar 02 16:37:59 2009

EliStartPage v18.11 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 27 de Febrero del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "D:\"



Nº Total de Directorios: 852

Nº Total de Ficheros: 9855

Nº de Ficheros Analizados: 1798

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Mon Mar 02 16:38:21 2009

EliStartPage v18.11 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 27 de Febrero del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "E:\"



Nº Total de Directorios: 534

Nº Total de Ficheros: 5360

Nº de Ficheros Analizados: 271

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



------------------------------------------------------------------------------------------------------------------------------

[color=#FF0000][b]Este el de SProcLog.txt[/b][/color]



Mon Mar 02 16:48:20 2009

SProces v3.3 (c)2008 S.G.H. / Satinfo S.L.

-------------------------------------------

Sistema Operativo: Microsoft Windows XP (v5.1.2600) Service Pack 3

Internet Explorer: (v6.0.2900.5512) ;SP3;

Nombre Equipo: KAROL

Nombre Usuario: Administrador



Procesos Activos:

C:\WINDOWS\SYSTEM32\SMSS.EXE

C:\WINDOWS\SYSTEM32\WINLOGON.EXE

C:\WINDOWS\SYSTEM32\SERVICES.EXE

C:\WINDOWS\SYSTEM32\LSASS.EXE

C:\WINDOWS\SYSTEM32\ATI2EVXX.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

D:\PROGRAMAS\AVAST\ASWUPDSV.EXE

C:\WINDOWS\SYSTEM32\ATI2EVXX.EXE

D:\PROGRAMAS\AVAST\ASHSERV.EXE

C:\WINDOWS\EXPLORER.EXE

C:\WINDOWS\SOUNDMAN.EXE

C:\ARCHIVOS DE PROGRAMA\ATI TECHNOLOGIES\ATI.ACE\CORE-STATIC\MOM.EXE

C:\WINDOWS\SYSTEM32\JWT32.EXE

C:\ARCHIVOS DE PROGRAMA\ATI TECHNOLOGIES\ATI.ACE\CORE-STATIC\CCC.EXE

D:\PROGRA~1\AVAST\ASHDISP.EXE

C:\ARCHIVOS DE PROGRAMA\WINDOWS LIVE\MESSENGER\MSNMSGR.EXE

C:\ARCHIVOS DE PROGRAMA\SKYPE\PHONE\SKYPE.EXE

D:\PROGRAMAS\SPYBOT - SEARCH & DESTROY\TEATIMER.EXE

C:\ARCHIVOS DE PROGRAMA\SPOOLSVT.EXE

C:\WINDOWS\SYSTEM32\SPOOLSV.EXE

D:\PROGRAMAS\JAVA\BIN\JQS.EXE

D:\PROGRAMAS\TUNEUP\REGISTRYCLEANER.EXE

C:\ARCHIVOS DE PROGRAMA\SKYPE\PLUGIN MANAGER\SKYPEPM.EXE

C:\WINDOWS\SYSTEM32\WBEM\WMIAPSRV.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\ARCHIVOS DE PROGRAMA\WINDOWS LIVE\MESSENGER\USNSVC.EXE

C:\WINDOWS\SYSTEM32\TUNEUPDEFRAGSERVICE.EXE

C:\WINDOWS\SYSTEM32\WUAUCLT.EXE

D:\PROGRAMAS\MOZILLA\FIREFOX.EXE

D:\PROGRAMAS\TUNEUP\REGISTRYCLEANER.EXE

D:\PROGRAMAS\TUNEUP\REGISTRYCLEANER.EXE

D:\PROGRAMAS\TUNEUP\REGISTRYCLEANER.EXE

C:\ARCHIVOS DE PROGRAMA\LAVASOFT\AD-AWARE\AAWSERVICE.EXE

C:\ARCHIVOS DE PROGRAMA\LAVASOFT\AD-AWARE\AAWTRAY.EXE

D:\PROGRAMAS\TUNEUP\REGISTRYCLEANER.EXE

D:\PROGRAMAS\TUNEUP\REGISTRYCLEANER.EXE

D:\PROGRAMAS\TUNEUP\REGISTRYCLEANER.EXE

D:\PROGRAMAS\TUNEUP\REGISTRYCLEANER.EXE

D:\PROGRAMAS\TUNEUP\REGISTRYCLEANER.EXE

D:\PROGRAMAS\AVAST\ASHMAISV.EXE

D:\PROGRAMAS\AVAST\ASHWEBSV.EXE

E:\DESKARGAS\SPROCES.EXE



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/en/us/default.aspxisapi/redir.dll?prd=ie&ar=iesearch

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/en/us/default.aspxisapi/redir.dll?prd=ie&ar=iesearch

R3 - URLSearchHook: Hook de búsqueda de direcciones URL de Microsoft - {CFBFAE00-17A6-11D0-99CB-00C04FD64497} - %SystemRoot%\system32\shdocvw.dll

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,

O1 - Hosts: 127.0.0.1 localhost

O2 - BHO: Adobe PDF Link Helper - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll

O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - D:\Programas\Spybot - Search & Destroy\SDHelper.dll

O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - D:\Programas\Java\bin\ssv.dll

O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - D:\Programas\Java\bin\jp2ssv.dll

O2 - BHO: JQSIEStartDetectorImpl Class - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - D:\Programas\Java\lib\deploy\jqs\ie\jqs_plugin.dll

O3 - Toolbar: Veoh Web Player Video Finder - {0FBB9689-D3D7-4f7a-A2E2-585B10099BFC} - (no file)

O4 - HKCU\..\Run: [msnmsgr] "C:\Archivos de programa\Windows Live\Messenger\MsnMsgr.Exe" /background

O4 - HKCU\..\Run: [Pando] "D:\Programas\Pando\pando.exe" /Minimized

O4 - HKCU\..\Run: [Skype] "C:\Archivos de programa\Skype\Phone\Skype.exe" /nosplash /minimized

O4 - HKCU\..\Run: [SpybotSD TeaTimer] D:\Programas\Spybot - Search & Destroy\TeaTimer.exe

O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE

O4 - HKLM\..\Run: [StartCCC] "C:\Archivos de programa\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "D:\Programas\Adobe acrobat reader 9\Reader\Reader_sl.exe"

O4 - HKLM\..\Run: [Microsoft appswitch] C:\WINDOWS\system32\jwt32.exe

O4 - HKLM\..\Run: [Ad-Watch] C:\Archivos de programa\Lavasoft\Ad-Aware\AAWTray.exe

O4 - HKLM\..\Run: [avast!] D:\PROGRA~1\Avast\ashDisp.exe

O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k

O4 - Startup: desktop.ini

O4 - Global Startup: desktop.ini

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\Programas\Spybot - Search & Destroy\SDHelper.dll

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - (no file)

O15 - ProtocolDefaults: '@ivt' protocol is in My Computer Zone, should be Intranet ZoneO15 - ProtocolDefaults: 'file' protocol is in My Computer Zone, should be Intranet ZoneO15 - ProtocolDefaults: 'ftp' protocol is in My Computer Zone, should be Intranet ZoneO15 - ProtocolDefaults: 'http' protocol is in My Computer Zone, should be Intranet ZoneO15 - ProtocolDefaults: 'https' protocol is in My Computer Zone, should be Intranet ZoneO16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Plug-in 1.6.0_11) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_11-windows-i586.cab

O16 - DPF: {CAFEEFAC-0016-0000-0011-ABCDEFFEDCBA} (Java Plug-in 1.6.0_11) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_11-windows-i586.cab

O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} (Java Plug-in 1.6.0_11) - http://java.sun.com/update/1.6.0/jinstall-1_6_0_11-windows-i586.cab

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\WINDOW~4\MESSEN~1\MSGRAP~1.DLL

O18 - Protocol: ms-itss - {0A9007C0-4076-11D3-8789-0000F8105754} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Information Retrieval\MSITSS.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\WINDOW~4\MESSEN~1\MSGRAP~1.DLL

O18 - Protocol: mso-offdap - {3D9F03FA-7A94-11D3-BE81-0050048385D1} - C:\ARCHIV~1\ARCHIV~1\MICROS~1\WEBCOM~1\10\OWC10.DLL

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\ARCHIV~1\ARCHIV~1\Skype\SKYPE4~1.DLL

O20 - Winlogon Notify: ATIEXTEVENT - ATI2EVXX.DLL

O20 - Winlogon Notify: DIMSNTFY - %SYSTEMROOT%\SYSTEM32\DIMSNTFY.DLL

O21 - SSODL: PostBootReminder - {7849596a-48ea-486e-8937-a2a3009f31a9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: CDBurn - {fbeb8a05-beee-4442-804e-409d6c4515e9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - %SystemRoot%\system32\webcheck.dll

O21 - SSODL: SysTray - {35CEC8A3-2BE6-11D2-8773-92E220524153} - C:\WINDOWS\system32\stobject.dll

O22 - SharedTaskScheduler: {438755C2-A8BA-11D1-B96B-00A0C90312E1} - Precargador Browseui - %SystemRoot%\system32\browseui.dll

O22 - SharedTaskScheduler: {8C7461EF-2B13-11d2-BE35-3078302C2030} - Demonio de caché de las categorías de componente - %SystemRoot%\system32\browseui.dll



Información Adicional:

----------------------



Listado de Servicios (Carga Automatica):

----------------------------------------

O23 - Service: aswFsBlk - ALWIL Software - C:\WINDOWS\SYSTEM32\DRIVERS\aswFsBlk.sys

O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - D:\Programas\Avast\aswUpdSv.exe

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe

O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe

O23 - Service: avast! Antivirus - ALWIL Software - D:\Programas\Avast\ashServ.exe

**O23 - Service: Iniciador de procesos de servidor DCOM (DcomLaunch) - Unknown owner - C:\WINDOWS\system32\svchost -k DcomLaunch (file missing)

O23 - Service: Java Quick Starter (JavaQuickStarterService) - Unknown owner - D:\Programas\Java\bin\jqs.exe" -service -config "D:\Programas\Java\lib\deploy\jqs\jqs.con (file missing)

**O23 - Service: Lavasoft Ad-Aware Service - Lavasoft - C:\Archivos de programa\Lavasoft\Ad-Aware\AAWService.exe

**O23 - Service: Llamada a procedimiento remoto (RPC) (RpcSs) - Unknown owner - C:\WINDOWS\system32\svchost -k rpcss (file missing)

O23 - Service: tmcomm - Trend Micro Inc. - C:\WINDOWS\system32\drivers\tmcomm.sys



Listado de Servicios (Carga Manual):

------------------------------------

O23 - Service: Service for Realtek AC97 Audio (WDM) (ALCXWDM) - Realtek Semiconductor Corp. - C:\WINDOWS\SYSTEM32\drivers\ALCXWDM.SYS

O23 - Service: ati2mtag - ATI Technologies Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ati2mtag.sys

O23 - Service: avast! Mail Scanner - ALWIL Software - D:\Programas\Avast\ashMaiSv.exe

O23 - Service: avast! Web Scanner - ALWIL Software - D:\Programas\Avast\ashWebSv.exe

**O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - Microsoft Corp., VERITAS Software - C:\WINDOWS\System32\dmadmin.exe

O23 - Service: EagleNT - Unknown owner - C:\WINDOWS\system32\drivers\EagleNT.sys (file missing)

O23 - Service: VIA Rhine-Family Fast-Ethernet Adapter Driver Service (FET5X86V) - VIA Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\fetnd5bv.sys

O23 - Service: Controlador para NT del adaptador Fast Ethernet VIA PCI 10/100Mb (FETNDIS) - VIA Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\fetnd5.sys

O23 - Service: Controlador de vínculo paralelo directo (Ptilink) - Parallel Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ptilink.sys

O23 - Service: Secdrv - Macrovision Corporation, Macrovision Europe Limited, and Macrovision Japan and Asia K.K. - C:\WINDOWS\SYSTEM32\DRIVERS\secdrv.sys

*O23 - Service: Servicios de Terminal Server (TermService) - Unknown owner - C:\WINDOWS\System32\svchost -k DComLaunch (file missing)

O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe



Listado de Servicios (Deshabilitados):

--------------------------------------

**O23 - Service: dmboot - Microsoft Corp., Veritas Software - C:\WINDOWS\SYSTEM32\drivers\dmboot.sys



23 Servicios.

10 de Carga Automatica.

12 de Carga Manual.

1 Deshabilitados.









ENVIADO .rar con spoolsvt.exe y spoolsvt.exe.vir



[color=#BF0000]EDITO: [/color]He reiniciado y ahora tengo los dos: spoolsvt.exe y spoolsvt.exe.vir, al reiniciar el spybot me pide confirmacion para un cambio en el registro spooler.exe le dije q no. El Mozilla tarda mucho en abrirse y al reiniciar se keda un rato con la pantalla en negro y un guion. Voy a volver a pasar el elistara, el spocress no hace falta, el spoolsvt sigue ahi.. y tambien pasare malware y dr.web a ver..



[b]Elistara[/b]: LIMPIO

[b]Elitrip[/b]: LIMPIO (me dice que si kiero blokear la intrusion por TCP445, le digo k si, y ke no detecta sp3 k pase el windows update, pero no funciona)

[b]Malwarebytes[/b]: INFEKTADO



Malwarebytes' Anti-Malware 1.34

Versión de la Base de Datos: 1749

Windows 5.1.2600 Service Pack 3



02/03/2009 17:14:45

mbam-log-2009-03-02 (17-14-40).txt



Tipo de examen : Examen Completo (C:\|D:\|E:\|)

Objetos examinados: 83228

Tiempo transcurrido: 6 minute(s), 46 second(s)



Procesos en Memoria Infectados: 0

Módulos en Memoria Infectados: 0

Claves del Registro Infectadas: 1

Valores del Registro Infectados: 0

Elementos de Datos del Registro Infectados: 0

Carpetas Infectadas: 0

Ficheros Infectados: 0



Claves del Registro Infectadas:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedit.exe (Security.Hijack) -> No action taken.





[b]DR.Web[/b]: LIMPIO
Última edición por grallet4 el 02 Mar 2009, 17:26, editado 1 vez en total.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: SPOOLSVT.EXE y más..

Mensaje por msc hotline sat » 02 Mar 2009, 17:13

No, no lo cambies, asi como .VIR al final está bien, dado que es un malware.



Y ya hemos indicado en otro Tema con igual nombre de fichero, que esta tarde subiremos la version 18.12.del ELISTARA controlando mas variantes del mismo nombre, esta vez detectando BANKER




[quote]
[b] ELISTARA: [/b]

http://www.zonavirus.com/descargas/elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso
[/quote]






A partir de las 19 h GMT, estará disponible en esta web, para pruebas de evaluacion en el foro de zonavirus



saludos



ms, 2-3-2009







nota: efectivamente se aprecia en el log, el bueno y el malo : C:\ARCHIVOS DE PROGRAMA\SPOOLSVT.EXE y C:\WINDOWS\SYSTEM32\SPOOLSV.EXE ms.

grallet4
Mensajes: 10
Registrado: 02 Mar 2009, 00:54

Re: SPOOLSVT.EXE y más..

Mensaje por grallet4 » 02 Mar 2009, 17:28

ok [b][i]pues[/i][/b] esperaré a pasar [b][i]de [/i][/b]nuevo el elistara [b][i]con[/i][/b] la [b][i]modificación[/i][/b] a ver si se corriege por fin.. gracias :)

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: SPOOLSVT.EXE y más..

Mensaje por msc hotline sat » 02 Mar 2009, 17:44

Dice ...."[b]a ver si se corrige por fin ...[/b]" ???



Para la muestra recibida hoy ya hemos implementado la solucion en la version del día de nuestras utilidades, en este caso en el ELISTARA 18.22 ...



Cada día hay nuevas variantes de malwares, unos 125 de promedio diario, pero los vamos teniendo a raya, lo que pasa es que no se puede hacer para ayer ... :mrgreen:



Y tenga en cuenta que puede que no sea la misma variante que la suya... por si acaso envienos muestra de dicho fichero, no sea que se trate de otra variante, proque dicen que no hay dos sin tres...





[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253





Tras recibirlos, los analizaremos e implementaremos su control y eliminacion, si procede, en nuestras utilidades, de lo cual informaremos



saludos



ms,. 2-3-2009

grallet4
Mensajes: 10
Registrado: 02 Mar 2009, 00:54

Re: SPOOLSVT.EXE y más..

Mensaje por grallet4 » 02 Mar 2009, 17:50

si, si ya envié el archivo, [b][i]que[/i][/b] por cierto el avast me lo acaba d detectar y le ha cambiado el nombre a: trz7.tmp al mandarlo al baul, lo analizo y sigue diciendo [b][i]que[/i][/b] es un troyano, y no deja borrarlo permanentemente usando la opcion del avast, solo mandarlo a la [b][i]papelera[/i][/b] y cuando se reinicia y vuelve a [b][i]estar[/i][/b] el spoolsvt.exe, tambien me informó el avast [b][i]que[/i][/b] el virus se llama Win32:Spyware-gen [Trj]



probaré esta tarde el elistara de nuevo :)

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: SPOOLSVT.EXE y más..

Mensaje por msc hotline sat » 02 Mar 2009, 18:29

Pues te informo que he hecho revisar si habia alguna carpeta tuya y hoy no tienes ninguna entrada de muestras.



Revisa como la has enviado, porque no ha llegado ...



saludos



ms, 2-3-2009





y recuerda:



[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253 ms.

grallet4
Mensajes: 10
Registrado: 02 Mar 2009, 00:54

Re: SPOOLSVT.EXE y más..

Mensaje por grallet4 » 02 Mar 2009, 19:49

Muestra de virus enviada



En breve recibirá noticias nuestras en su tema.



SPOOLSVT.EXE y más..

Fichero: spoolsvt.exe &.exe.vir.rar | Tamaño: 3,99 Kb.

MD5: 566FEE20EF20314D96F6B403B00936A3

grallet4
Mensajes: 10
Registrado: 02 Mar 2009, 00:54

Re: SPOOLSVT.EXE y más..

Mensaje por grallet4 » 02 Mar 2009, 20:03

He pasado el elistara y me ha borrado el spoolsvt.exe



Mon Mar 02 19:52:24 2009

EliStartPage v18.12 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 2 de Marzo del 2009)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Por favor, envienos una muestra del fichero

C:\Muestras\JWT32.EXE.Muestra EliStartPage v18.12

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\JWT32.EXE --> Eliminado

Entrada Eliminada [HKLM\...\Run] "Microsoft appswitch"="C:\WINDOWS\system32\jwt32.exe"

Eliminada Clave "HKLM\...\Image File Execution Options\regedit.exe"

"Debugger"="0"

Eliminada Clave "HKLM\...\Image File Execution Options\taskmgr.exe"

"Debugger"="0"

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Reinicié y no ha vuelto a salir, el administrador de tareas funciona, regedit tambien, pero windows update no.. este es el log del elistara depues del reinicio:



Mon Mar 02 19:59:01 2009

EliStartPage v18.12 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 2 de Marzo del 2009)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Entrada Eliminada [HKLM\...\Run] "Microsoft appswitch"="C:\WINDOWS\system32\jwt32.exe"

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Mon Mar 02 19:59:42 2009

EliStartPage v18.12 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 2 de Marzo del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 2181

Nº Total de Ficheros: 16819

Nº de Ficheros Analizados: 8287

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0





Y el spybot me dice [b][i]que[/i][/b] detecta un cambio en una entrada importante del registro:



c:\windows\system32\jwt32.exe



le [b][i]doy[/i][/b] a [b][i]bloquear[/i][/b] cambio pero me aparece de nuevo



[color=#BF0000]EDITO[/color]: Acepté el proceso reinicié y no me ha vuelto a salir, parece [b][i]que[/i][/b] todo va correcto menos lo de windowsupdate

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: SPOOLSVT.EXE y más..

Mensaje por msc hotline sat » 02 Mar 2009, 20:30

Sí, claro, lo del spybot acepta dicho cambio, pues es la del lanzamiento de este malware, que el ELISTARA la elimina, al igual que habilita la del Regedit y la del Taskmanager:



Entrada Eliminada [HKLM\...\Run] "Microsoft appswitch"="C:\WINDOWS\system32\jwt32.exe"

Eliminada Clave "HKLM\...\Image File Execution Options\regedit.exe"

"Debugger"="0"

Eliminada Clave "HKLM\...\Image File Execution Options\taskmgr.exe"

"Debugger"="0"



Aparte te pedimos nos envies esta muestra para analizar:



Por favor, envienos una muestra del fichero

C:\Muestras\JWT32.EXE.Muestra EliStartPage v18.12



Ya sabes como, verdad ?: [b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



Y no te olvides de lanzar un windowsupdate !!! : [b][i]No detectado SP3 de Windows XP[/i][/b]



saludos



ms, 2-3-2009

grallet4
Mensajes: 10
Registrado: 02 Mar 2009, 00:54

Re: SPOOLSVT.EXE y más..

Mensaje por grallet4 » 02 Mar 2009, 20:36

[b][i]es que[/i][/b] no sale nada en la carpeta de muestras, esta vacia..

y no me deja pasar el windowsupdate.. creo [b][i]que por que[/i][/b] no tengo el internet explorer.. [b][i]pero[/i][/b] lo intento bajar y no me deja instalarlo tampoco.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: SPOOLSVT.EXE y más..

Mensaje por msc hotline sat » 02 Mar 2009, 21:01

No se puede dejar de tener el navegador básico (sin él no se :puede lanzar un windowsupdate...), aunque tenga otros. Y se atreve a entrar en internet sin los parches de microsoft ??? !!! . Vea lo que se juega no teniendo uno de los posteriores al SP3 :



http://www.zonavirus.com/noticias/2009/conficker.asp



Vaya pensando en ello !



y el ELISTARA movió este fichero a c:\muestras:


[quote]EliStartPage v18.12 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 2 de Marzo del 2009)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Por favor, envienos una muestra del fichero

C:\Muestras\JWT32.EXE.Muestra EliStartPage v18.12[/quote]


Ahora que si lo ha borrado otra vez con su antivirus, dicen que somos los únicos animales que tropezamos dos veces en la misma piedra, verdad ?. Pues sin muestras una vez mas, nada que analizar.



saludos



ms, 2-3-2009

grallet4
Mensajes: 10
Registrado: 02 Mar 2009, 00:54

Re: SPOOLSVT.EXE y más..

Mensaje por grallet4 » 02 Mar 2009, 21:23

por mucho [b][i]que[/i][/b] piense en ello, el internet explorer no se instala por lo cual.. no puedo poner los parches [b][i]que[/i][/b] dices ya [b][i]que[/i][/b] windows update no se inicia, entre en esa pagina [b][i]que[/i][/b] has puesto y he instalado algunos parches pero como comprenderas.. no entiendo ni para [b][i]que[/i][/b] son ni si puse los correctos ni si los puse todos o no. tambien en los posts anteriores informe del [b][i]ataque[/i][/b] a tcp445 y nadie dijo nada..



el archivo [b][i]que[/i][/b] deberia estar en muestras lo [b][i]busqué[/i][/b] y no apareció, no pasó el antivirus de nuevo ni nada, no está ahí simplemente, ni en la papelera ni en ningun sitio.



por lo que veo ya molesté demasiado, el spoolsvt.exe se eliminó y funciona el [b][i]administrador[/i][/b] y el regedit, gracias por la ayuda.

Avatar de Usuario
flacoroo
Mensajes: 6289
Registrado: 09 Mar 2004, 20:32
Ubicación: Paso del Macho,Ver.México

Re: SPOOLSVT.EXE y más..

Mensaje por flacoroo » 02 Mar 2009, 22:39

no es molestia; pero aun asi bajate la nueva version del Elistara, reinicias tu compu en modo seguro y la ejecutas y nos pegas el log de elistara que se crea en C:infosat.txt y ejecutate de nuevo en mod normal el SPROCESS.EXE para ver si no queda algo
:lol: :lol: La vida es hermosa....para que complicarnosla :lol: :lol:

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: SPOOLSVT.EXE y más..

Mensaje por lucl » 02 Mar 2009, 23:35

Lo del port 445 a que te refieres? Ataques o pasaste elitriip y te dijo si querias bloquear el puerto 445? Te lo digo porque si por el elitriip eso es normal, comentanos porfavor gracias saludos

grallet4
Mensajes: 10
Registrado: 02 Mar 2009, 00:54

Re: SPOOLSVT.EXE y más..

Mensaje por grallet4 » 03 Mar 2009, 03:08

sip era por el elit tonces es normal :p



al final [b][i]acabé[/i][/b] formateando la partición [b][i]de[/i][/b] windows y he pasado todas las actualizaciones [b][i]del windowsupdate [/i][/b]asi [b][i]que creo que[/i][/b] ya [b][i]está[/i][/b] todo limpísimo

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: SPOOLSVT.EXE y más..

Mensaje por msc hotline sat » 03 Mar 2009, 05:34

Pues que dure, y para ello recuerda mantener siempre los parches al día, tener siempre residente un buen antivirus actualizado y evitar entrar en webs desconocidas y sobre todo no descargar programas o ejecutar ficheros llegados por mail o MSN no solicitados.



Y sobre lo del TCP445 indicado por el ELITRIIP, de si querías bloquear en intento de intrusion por dicho port, es una opción que ofrecemos para el caso de querer descargar algo de internet (por ejemplo un parche de microsoft) sin el riesgo de que intrusione por dicho port algun virus, como los antiguos Sasser o los actuales Conficker, por ejemplo. Pero es una pregunta/opción mas, normal como indica lucl, y si se contesta que No, se prescinde de ello, y si se acepta, se cierra el indicado port hasta el próximo reinicio.



Y lamentamos que, al no poder enviarnos las muestras solicitadas (posiblemente su antivirus impedía que se copiaran a c:\muestras, o las borraba), no pudieramos analizar esta variante y en consecuencia aun no la tengamos controlada, como hemos podido hacer con el otro Tema de igual nombre de fichero:



https://foros.zonavirus.com/viewtopic.php?f=5&t=27892&start=30



Y ya dando por solucionado el Tema procedemos a cerrarlo



Si nos necesita de nuevo, ya sabe donde estamos



saludos



ms, 3-3-2009

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: SPOOLSVT.EXE y más.. (SOLUCIONADO)

Mensaje por msc hotline sat » 03 Mar 2009, 07:26

[quote][b][u]INTERVENCION DE ZONAVIRUS[/u][/b]







Procure escribir sus posts correctamente, y sin abreviaciones tipo móvil, el foro no es un chat ni está enviando un mensaje de móvil... Sus posts quedan guardados para el histórico y deben poder ser consultados y entendidos



En atención a los demás foreros, esmérese en la redacción y vigile las faltas de ortografía, duelen a los ojos !



gracias.
[/quote]

[b][i]Téngalo en cuenta para próximas veces, gracias[/i][/b]



ms.

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”