elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
14 Febrero 2012, 04:17  


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Seguridad (Moderadores: skapunky, Novlucker)
| | |-+  Algo raro en mi PC...
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Algo raro en mi PC...  (Leído 1,544 veces)
Richacinas

Desconectado Desconectado

Mensajes: 3


Ver Perfil
Algo raro en mi PC...
« en: 6 Enero 2010, 19:39 »

Muy buenas!

He aqui mi log de HiJackThis. Se que es muy largo, y lo siento, al igual que siento el tomar el tiempo de quien sea tan amable de responderme, pero de verdad que me he quebrado la cabeza para solucionar esto y ya no se me ocurre otra salida.

Me consta que el proceso de la linea "O1 - Hosts: 91.200.164.10 stomaid.ru" es algo chungo, he aplicado el fix y al reiniciar y tal sigue ahi de okupa. No pongo las tildes por que cuando pulso el boton para ello, me escrible lo siguiente: ´´

Quiza un keylogger en mi PC? Bueno, ya no hablo mas, a ver quien me echa una mano prodigiosa. Saludos y muchas gracias por adelantado, y que los reyes se hayan portao para tod@s!



----------------------------------------------------------------

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:34:51, on 06/01/2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16945)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\svchost.exe
C:\xampp\apache\bin\apache.exe
C:\Archivos de programa\Archivos comunes\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Archivos de programa\Bonjour\mDNSResponder.exe
C:\WINDOWS\system32\svchost.exe
C:\Archivos de programa\TOSHIBA\ConfigFree\CFSvcs.exe
C:\WINDOWS\system32\DVDRAMSV.exe
C:\Archivos de programa\Java\jre6\bin\jqs.exe
C:\Archivos de programa\Microsoft LifeCam\MSCamS32.exe
C:\xampp\mysql\bin\mysqld-nt.exe
C:\Archivos de programa\Eset\nod32krn.exe
C:\Archivos de programa\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
C:\WINDOWS\system32\svchost.exe
C:\xampp\apache\bin\apache.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\AGRSMMSG.exe
C:\Archivos de programa\Apoint2K\Apoint.exe
C:\Archivos de programa\TOSHIBA\E-KEY\CeEKey.exe
C:\Archivos de programa\TOSHIBA\TouchPad\TPTray.exe
C:\WINDOWS\system32\ZoomingHook.exe
C:\WINDOWS\system32\TCtrlIOHook.exe
C:\WINDOWS\system32\TPSMain.exe
C:\Archivos de programa\TOSHIBA\TOSHIBA Zooming Utility\SmoothView.exe
C:\Archivos de programa\TOSHIBA\TOSHIBA Controls\TFncKy.exe
C:\Archivos de programa\TOSHIBA\Tvs\TvsTray.exe
C:\Archivos de programa\Apoint2K\Apntex.exe
C:\WINDOWS\system32\dla\tfswctrl.exe
C:\WINDOWS\system32\rundll32.exe
C:\Archivos de programa\Eset\nod32kui.exe
C:\Archivos de programa\TOSHIBA\Touch and Launch\PadExe.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\igfxpers.exe
C:\Archivos de programa\iTunes\iTunesHelper.exe
C:\WINDOWS\system32\TPSBattM.exe
C:\Archivos de programa\Microsoft IntelliPoint\ipoint.exe
C:\Archivos de programa\Java\jre6\bin\jusched.exe
C:\Archivos de programa\TOSHIBA\TOSCDSPD\toscdspd.exe
C:\Archivos de programa\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Archivos de programa\FeedReader30\feedreader.exe
C:\WINDOWS\system32\RAMASST.exe
C:\Archivos de programa\iPod\bin\iPodService.exe
C:\Archivos de programa\Mozilla Firefox\firefox.exe
C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://login.live.com/ppsecure/md5auth.srf?lc=3082
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
F2 - REG:system.ini: UserInit=C:\WINDOWS\SYSTEM32\Userinit.exe,C:\WINDOWS\system32\sdra64.exe,
O1 - Hosts: 91.200.164.10 stomaid.ru
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} - C:\WINDOWS\system32\dla\tfswshx.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Archivos de programa\Google\Google Toolbar\GoogleToolbar_32.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Archivos de programa\Google\GoogleToolbarNotifier\5.4.4525.1752\swg.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Archivos de programa\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Archivos de programa\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Archivos de programa\Google\Google Toolbar\GoogleToolbar_32.dll
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [Apoint] C:\Archivos de programa\Apoint2K\Apoint.exe
O4 - HKLM\..\Run: [CeEKEY] C:\Archivos de programa\TOSHIBA\E-KEY\CeEKey.exe
O4 - HKLM\..\Run: [TPNF] C:\Archivos de programa\TOSHIBA\TouchPad\TPTray.exe
O4 - HKLM\..\Run: [HWSetup] C:\Archivos de programa\TOSHIBA\TOSHIBA Applet\HWSetup.exe hwSetUP
O4 - HKLM\..\Run: [SVPWUTIL] C:\Archivos de programa\Toshiba\Windows Utilities\SVPWUTIL.exe SVPwUTIL
O4 - HKLM\..\Run: [Zooming] ZoomingHook.exe
O4 - HKLM\..\Run: [TCtryIOHook] TCtrlIOHook.exe
O4 - HKLM\..\Run: [TPSMain] TPSMain.exe
O4 - HKLM\..\Run: [SmoothView] C:\Archivos de programa\TOSHIBA\TOSHIBA Zooming Utility\SmoothView.exe
O4 - HKLM\..\Run: [TFncKy] TFncKy.exe
O4 - HKLM\..\Run: [Tvs] C:\Archivos de programa\TOSHIBA\Tvs\TvsTray.exe
O4 - HKLM\..\Run: [dla] C:\WINDOWS\system32\dla\tfswctrl.exe
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [nod32kui] "C:\Archivos de programa\Eset\nod32kui.exe" /WAITSERVICE
O4 - HKLM\..\Run: [PadTouch] C:\Archivos de programa\TOSHIBA\Touch and Launch\PadExe.exe
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [iTunesHelper] "C:\Archivos de programa\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [LifeCam] "C:\Archivos de programa\Microsoft LifeCam\LifeExp.exe"
O4 - HKLM\..\Run: [IntelliPoint] "C:\Archivos de programa\Microsoft IntelliPoint\ipoint.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [Anti-keylogger] C:\Archivos de programa\Anti-keylogger\Anti-keylogger.exe /autorun
O4 - HKCU\..\Run: [TOSCDSPD] C:\Archivos de programa\TOSHIBA\TOSCDSPD\toscdspd.exe
O4 - HKCU\..\Run: [Rainlendar2] C:\Archivos de programa\Rainlendar2\Rainlendar2.exe
O4 - HKCU\..\Run: [swg] "C:\Archivos de programa\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe"
O4 - HKCU\..\Run: [feedreader.exe] "C:\Archivos de programa\FeedReader30\feedreader.exe"
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Inicio rápido de Adobe Reader.lnk = C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: RAMASST.lnk = C:\WINDOWS\system32\RAMASST.exe
O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Google Sidewiki... - res://C:\Archivos de programa\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_60D6097707281E79.dll/cmsidewiki.html
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe
O16 - DPF: {7FC1B346-83E6-4774-8D20-1A6B09B0E737} (Windows Live Photo Upload Control) - http://richland.spaces.live.com/PhotoUpload/MsnPUpld.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{32DA684F-8DC5-48F0-ADCC-1CE9B693587C}: NameServer = 62.36.225.150,62.37.228.20
O17 - HKLM\System\CCS\Services\Tcpip\..\{C0E38E6E-1F2B-4D9F-A51E-7E62EE947630}: NameServer = 62.36.225.150,62.37.228.20
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\ARCHIV~1\ARCHIV~1\Skype\SKYPE4~1.DLL
O23 - Service: Anti-keylogger Service (akl_svc) - Unknown owner - C:\Archivos de programa\Anti-keylogger\akl_svc.exe (file missing)
O23 - Service: Apache2.2 - Apache Software Foundation - C:\xampp\apache\bin\apache.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Archivos de programa\Archivos comunes\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Archivos de programa\Bonjour\mDNSResponder.exe
O23 - Service: ConfigFree Service (CFSvcs) - TOSHIBA CORPORATION - C:\Archivos de programa\TOSHIBA\ConfigFree\CFSvcs.exe
O23 - Service: DVD-RAM_Service - Matsushita Electric Industrial Co., Ltd. - C:\WINDOWS\system32\DVDRAMSV.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Archivos de programa\Archivos comunes\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Google Software Updater (gusvc) - Google - C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: Servicio del iPod (iPod Service) - Apple Inc. - C:\Archivos de programa\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Archivos de programa\Java\jre6\bin\jqs.exe
O23 - Service: mysql - Unknown owner - C:\xampp\mysql\bin\mysqld-nt.exe
O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset  - C:\Archivos de programa\Eset\nod32krn.exe
O23 - Service: LiveShare P2P Server 9 (RoxLiveShare9) - Unknown owner - C:\Archivos de programa\Archivos comunes\Roxio Shared\9.0\SharedCOM\RoxLiveShare9.exe (file missing)
O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Archivos de programa\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
O23 - Service: XAMPP Service (XAMPP) - Unknown owner - E:\asignaturas2006\2docuatrimestre\GDSII\Practicas\xampp\xampp\service.exe (file missing)

--
End of file - 11158 bytes

--------------------------------------


En línea
skapunky
Wizard Lv 69 &
Moderador
***
Desconectado Desconectado

Mensajes: 3.344



Ver Perfil WWW
Re: Algo raro en mi PC...
« Respuesta #1 en: 6 Enero 2010, 21:33 »

Vamos por partes, primero comentarte que tan solo hace una semana me tope con un malware que hacía justamente lo que dices cuando se ponían acéntos, ese malware lo eliminé directamente sin matarme demasiado con el Malwarebytes. Si después de probarlo no se a eliminado, sigue los siguientes pasos:

Aquí la entrada "chunga" que he podido ver:
Citar
F2 - REG:system.ini: UserInit=C:\WINDOWS\SYSTEM32\Userinit.exe,C:\WINDOWS\system32\sdra64.exe

Mira el archivo C:\WINDOWS\system32\sdra64.exe que tiene toda la pinta de ser un malware, si no lo puedes eliminar, debe tener su proceso abierto (lo mas probable). Te recomiendo lo siguiente:

1. Elimina la clave del registro.
2. Reinicia el ordenador y comprueba que no exista la dicha clave.
3. Elimina el archivo sdra64.exe.

Hasta este punto ya debería estar desinfectado el pc.

Por otra parte, esto que es ? Tienes algún servidor o algo montado?

O17 - HKLM\System\CCS\Services\Tcpip\..\{32DA684F-8DC5-48F0-ADCC-1CE9B693587C}: NameServer = 62.36.225.150,62.37.228.20

O17 - HKLM\System\CCS\Services\Tcpip\..\{C0E38E6E-1F2B-4D9F-A51E-7E62EE947630}: NameServer = 62.36.225.150,62.37.228.20


En línea

Richacinas

Desconectado Desconectado

Mensajes: 3


Ver Perfil
Re: Algo raro en mi PC...
« Respuesta #2 en: 6 Enero 2010, 22:08 »

Ufff eres un santo, lo acabo de descargar y ya esta pasando el analisis. De momento ha encontrado 1 infectado, ahora cuando termine de hacer esto, comienzo la eliminacion del troyan este que me comentas. Que razon tienes, lo pase por alto, y mira que fui con las entradas, 1 por 1, comprobando en sysinfo.org cada una de ellas y no me di cuenta de esa... las de tipo F2 las pase bastante por alto si mal no recuerdo. De los errores se aprende! nunca se sabe donde se pueden esconder estos gamberrillos!

Las otras entradas que me comentas, no son servidores. Lo que hice es seguir un tutorial para interpretar el log de HiJackThis, y quiza esa informacion tambien me la dio la web sysinfo.org. Se trata de las DNS de mi proveedor de internet (Orange), y segun ponia ahi, si esas ip coinciden con tu proveedor entonces todo esta bien, son procesos necesarios. Espero estar en lo cierto!

En lo que he tardado en escribir esto, la cuenta de infectados ya va por 8! ahora veremos... Si luego me comentas como protegerme de todo esto para el futuro ya triunfas.. lo unico que tengo ahora mismo es el Nod32 v2.72, actualizado dia a dia con su fix y tal.. Supongo que deberia fortificar con algo mas no?

Saludos y gracias de nuevo! ;D
En línea
Richacinas

Desconectado Desconectado

Mensajes: 3


Ver Perfil
Re: Algo raro en mi PC...
« Respuesta #3 en: 6 Enero 2010, 22:31 »

Bueno, ya terminó (nótese las tíldés!!! yuju!). Finalmente ascendió a 18 infectados, y parece que los ha limpiado todos, incluido el sdra64 (aunque este ponía que lo iba a eliminar tras el reinicio).

Este software que me comentaste, Malware Bytes, es la leche. Es el colmo de la eficiencia, teniendo en cuenta toda la basura que se puede uno descargar por ahí y que se supone que va a ayudarte y a limpiar y tal, y luego consumen y dan más problemas que el malware en si. Esto me ha pasado con una aplicación llamada Anti-Keylogger. No había dios que la desinstalase y consumía como un ferrari el bicho. De hecho lo desinstalé de mala manera y todavía me muestra una pantalla al inicio diciendo "Esta compu está protegida por blalblabla.."

En principio, ha quedado como una patena, te lo agradezco un montón. A ver si encuentro algun firewall en condiciones, de los que consumen poco y molestan menos, pero protegen mucho, como a mi me gustan! :D que jodío soy eh
En línea
skapunky
Wizard Lv 69 &
Moderador
***
Desconectado Desconectado

Mensajes: 3.344



Ver Perfil WWW
Re: Algo raro en mi PC...
« Respuesta #4 en: 6 Enero 2010, 22:31 »

Haber, lo del malwarebytes solo te lo he comentado porque casualmente hace unos dias el ordenador de mi tio tubo ese problema con acentos y llevaba justamente el malwarebytes en un USB y lo pasé ya que no disponía de mucho tiempo. En su caso localizó entre una o dos decénas de archivos infectados y se le solucionó el problema, por eso lo comentava.

Por otro lado, este virus se propaga mediante dispositivos USB, almenos la muestra que ví yo.

Para prevenir este tipo de virus lo mejor es tener cuidado con el USB donde seconecta (facultad, bibliotecas...) ya que són una gran fuente de porquería. Por internet existen varios métodos para desactivar el autoinicio de unidades extraíbles. Hace poco escribí un artículo cutre de un parche que sacó microsoft para desactivarlo con equipos que llevan windows XP, así que te lo recomiendo.

Parche para evitar el auto-arranque de memórias extraibles.

Espero que te sirva, por cierto, comentanos si se a solucionado tu problema !

Agrego: Me alégro que se solucionase, que casualidad probablemente es el mismo virus con el que me cruzé yo.
« Última modificación: 6 Enero 2010, 22:33 por skapunky » En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Algo raro con ExpReg
PHP
Shell Root 6 713 Último mensaje 14 Enero 2011, 21:20
por ~ Yoya ~
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines