Título: ROOTKITS como encontrarlos Publicado por: Hitokkiri en 25 Enero 2015, 13:31 pm Hola,
hace mucho que sospecho de rootkits que podrian estar ocultando conexiones en mi maquina, alguno me recomienda o me indica como podria buscar por este tipo de malware que ocultaria otras cosas en mi ordenador? please help me looking specialy for rootkits thanks Hola, queria saber si me podrian dar una mano, hace tiempo que estoy buscando por algo en mi pc pero nadie me da bola, leyendo el foro baje fing . miren lo que dice ------------------------------------------------------------------------------- | Scan result for Hitokkiri-PC.fibertel.com.ar (190.193.155.4) | |-----------------------------------------------------------------------------| | Port | Service | Description | |-----------------------------------------------------------------------------| | 80 | http | World Wide Web HTTP | | 135 | msrpc | Microsoft RPC services | | 139 | netbios-ssn | NETBIOS Session Service | | 443 | https | Secure World Wide Web HTTP (SSL) | | 445 | microsoft-ds | SMB directly over IP | | 1110 | nfsd-status | Cluster status info | | 6881 | bittorrent-trac | BitTorrent tracker | ------------------------------------------------------------------------------- lo primero que hice fue des activar netbios sobre tpc en servicios ni bien instale hace 2 semanas. Me baje el wireshack miren esto no me alcanzo 1 sola screen para tomarlo fueron 10 min de captura http://subefotos.com/ver/?7509a1c6a68329844987c407d99276a2o.jpg alguno que me de una mano en busca de rootkits que ocultan posibles conexiones ilegales, o sobre como escucharlas entre el trafico? plese help =( nadie me cree! hay algo raro? leyendo y bajandome las herramientas de el hacker, miren lo que encontre ahi finalmente, SVCHOST.exe como una conexion establecida, e idle process con 22 conexiones man. por favor denme bola miren esto Svchost: http://subefotos.com/ver/?0a68bc00f9d75bac2e6110acf30e3b21o.jpg System: http://subefotos.com/ver/?e96e404fd0cd92e6375d6b85f144151fo.jpg Mod: Evita abrir 2 posts para el mismo tema, ambos se tratan de lo mismo, uni los 2 temas http://subefotos.com/ver/?7c5e176dd21a62a89eaabf43a77a8ac1o.jpg http://subefotos.com/ver/?788227e361a142ae207c14a82b98115ao.jpg Sospecho que el esta aqui. Código: Ran by Hitokkiri (administrator) on 25-01-2015 at 11:14:40 Título: Re: ROOTKITS como encontrarlos Publicado por: r32 en 26 Enero 2015, 02:42 am Hola veo tienes Kaspersky instalado, intenta resolver los problemas que te marca GFI Languard.
Aunque puedes echarle un ojo al tema por si necesitas algun a tool más, en este tema lo tienes: http://foro.elhacker.net/seguridad/guia_rapida_para_descarga_de_herramientas_gratuitas_de_seguridad_y_desinfeccion-t382090.0.html Aquí los anti-rootkit: Gmer: - Web: http://www.gmer.net/ - D.Directa: http://www2.gmer.net/gmer.zip TDSSKiller: - Web: http://support.kaspersky.com/sp/faq/?qid=208283366 - D.Directa: http://support.kaspersky.com/downloads/utils/tdsskiller.exe Bitdefender Rootkit Remover: - Web: http://labs.bitdefender.com/projects/rootkit-remover/rootkit-remover/ - D.Directa (32 bits): http://download.bitdefender.com/removal_tools/BootkitRemoval_x86.exe - D.Directa (64 bits): http://download.bitdefender.com/removal_tools/BootkitRemoval_x64.exe - FAQ: http://labs.bitdefender.com/wp-content/uploads/2013/02/rootkitremoverFAQ.txt Malwarebytes Anti-Rootkit: Web: http://www.malwarebytes.org/products/mbar/ D.Directa: http://downloads.malwarebytes.org/file/mbar Rootkit Revealer: - Web: http://technet.microsoft.com/es-es/sysinternals/bb897445.aspx - D.Directa: http://download.sysinternals.com/files/RootkitRevealer.zip SpyDLLRemover: - Web: http://securityxploded.com/spydllremover.php - D.Directa: http://securityxploded.com/getfile_plus.php?id=3351 Mcafee-avert: - Web: http://www.mcafee.com/es/downloads/free-tools/rootkitremover.aspx - D.Directa: http://downloadcenter.mcafee.com/products/mcafee-avert/rr/rootkitremover.exe http://downloadcenter.mcafee.com/products/mcafee-avert/rr/rootkitremover.exe - Guía: http://www.mcafee.com/es/downloads/free-tools/how-to-use-rootkitremover.aspx Dr.Web: Web: http://www.freedrweb.com/cureit/?lng=es Descarga: http://download.geo.drweb.com/pub/drweb/cureit/ D.Directa: http://download.geo.drweb.com/pub/drweb/cureit/1415105362.793/9ri6n2aq.exe Guía: http://download.geo.drweb.com/pub/drweb/cureit/doc/drweb-800-cureit-free-en.pdf PD: Olvidé comentarte, ya que usas Kaspersky, hay una tool que extrae mucha info y funciona muy bien, incluso te podrían dar soporte con esos logś en el foro de kaspersky específico de esa tool: Echale un ojo, si te gusta: http://foro.elhacker.net/seguridad/tutorial_de_analisis_de_sistemas_con_avz_antiviral_toolkit_de_kaspersky-t367418.0.html Saludos. Título: Re: ROOTKITS como encontrarlos Publicado por: Hitokkiri en 4 Febrero 2015, 01:43 am Cabe destacar el error que me dio GMER, al inicio y al final del proceso de scan.
System el proceso no tiene acceso al archivo por que esta siendo utilizado por otro proceso. Screen 1: http://subefotos.com/ver/?29c220aab7c49674735d4a63a44afe8bo.jpg Screen 2 : http://subefotos.com/ver/?19b52bbb32f95c223fc6103de6cb4d8do.jpg Screen 3 : http://subefotos.com/ver/?13400e936270641cfa1097f2476b29a5o.jpg Screen 4 : http://subefotos.com/ver/?84c423d8023350b4aebcf7a4f67da1aao.jpg gracias! Título: Re: ROOTKITS como encontrarlos Publicado por: Hitokkiri en 4 Febrero 2015, 17:15 pm Aqui les dejo el log de Gmer.
http://pastebin.com/ErNdrtcd gracias |