![]() |
|
||||
|
hola a tod@s.
desde hace unos dias me han salido unos ...exe...que no ocnsigo saber que ...son. todo esto en el ..CPU. wlidsvc.exe wlidsvcM.exe SEARCHINDEXER.EXE SEARCHPROTOCOLHOST.EXE SEAPORT.EXE MSM.EXE WMIAPSRV.EXE ![]() aqui os dejo el..HIJACKTHIS.. a ver si se encuentra algo extraño.. Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 3:33:55, on 17/09/2009 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v8.00 (8.00.6001.18702) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Archivos de programa\Alwil Software\Avast4\aswUpdSv.exe C:\Archivos de programa\Alwil Software\Avast4\ashServ.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\System32\GEARSec.exe C:\WINDOWS\system32\svchost.exe C:\Archivos de programa\Java\jre6\bin\jqs.exe C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7DEBUG\mdm.exe C:\Archivos de programa\Symantec\Norton Ghost\Agent\PQV2iSvc.exe C:\WINDOWS\system32\svchost.exe C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WLIDSVC.EXE C:\WINDOWS\system32\SearchIndexer.exe C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WLIDSvcM.exe C:\Archivos de programa\Alwil Software\Avast4\ashMaiSv.exe C:\Archivos de programa\Alwil Software\Avast4\ashWebSv.exe C:\WINDOWS\system32\wbem\wmiapsrv.exe C:\WINDOWS\Explorer.EXE C:\ARCHIV~1\ALWILS~1\Avast4\ashDisp.exe C:\Documents and Settings\Usuari\Escritorio\PROGRAMAS\CAPTURADOR-Snippy.exe C:\WINDOWS\system32\ctfmon.exe C:\WINDOWS\system32\SearchProtocolHost.exe C:\Archivos de programa\WinRAR\WinRAR.exe C:\DOCUME~1\Usuari\CONFIG~1\Temp\Rar$EX00.312\HiJa ckThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = Google R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = MSN.com R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = Bing R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = Bing R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = MSN.com R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = Microsoft Windows Update R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos R3 - URLSearchHook: Winamp Search Class - {57BCA5FA-5DBB-45a2-B558-1755C3F6253B} - C:\Archivos de programa\Winamp Toolbar\winamptb.dll R3 - URLSearchHook: Barra Yahoo! - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\ARCHIV~1\Yahoo!\Companion\Installs\cpn\yt.dll O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\ARCHIV~1\Yahoo!\Companion\Installs\cpn\yt.dll O2 - BHO: HP Print Enhancer - {0347C33E-8762-4905-BF09-768834316C61} - C:\Archivos de programa\HP\Smart Web Printing\hpswp_printenhancer.dll O2 - BHO: HP Print Clips - {053F9267-DC04-4294-A72C-58F732D338C0} - C:\Archivos de programa\HP\Smart Web Printing\hpswp_framework.dll O2 - BHO: Aplicación auxiliar de vínculos de Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll O2 - BHO: Winamp Toolbar Loader - {25CEE8EC-5730-41bc-8B58-22DDC8AB8C20} - C:\Archivos de programa\Winamp Toolbar\winamptb.dll O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file) O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} - C:\WINDOWS\System32\DLA\DLASHX_W.DLL O2 - BHO: Search Helper - {6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - C:\Archivos de programa\Microsoft\Search Enhancement Pack\Search Helper\SEPsearchhelperie.dll O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Archivos de programa\Microsoft Office\Office12\GrooveShellExtensions.dll O2 - BHO: Aplicación auxiliar de inicio de sesión de Windows Live ID - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: Ask Toolbar BHO - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Archivos de programa\Ask.com\GenericAskToolbar.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Archivos de programa\Java\jre6\bin\jp2ssv.dll O2 - BHO: Windows Live Toolbar Helper - {E15A8DC0-8516-42A1-81EA-DC94EC1ACF10} - C:\Archivos de programa\Windows Live\Toolbar\wltcore.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Archivos de programa\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dl l O3 - Toolbar: Barra Yahoo! - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\ARCHIV~1\Yahoo!\Companion\Installs\cpn\yt.dll O3 - Toolbar: Winamp Toolbar - {EBF2BA02-9094-4c5a-858B-BB198F3D8DE2} - C:\Archivos de programa\Winamp Toolbar\winamptb.dll O3 - Toolbar: Ask Toolbar - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Archivos de programa\Ask.com\GenericAskToolbar.dll O3 - Toolbar: DAEMON Tools Toolbar - {32099AAC-C132-4136-9E9A-4E364A424E17} - C:\Archivos de programa\DAEMON Tools Toolbar\DTToolbar.dll O3 - Toolbar: &Windows Live Toolbar - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - C:\Archivos de programa\Windows Live\Toolbar\wltcore.dll O4 - HKLM\..\Run: [avast!] C:\ARCHIV~1\ALWILS~1\Avast4\ashDisp.exe O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICIO LOCAL') O4 - HKUS\S-1-5-19\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SERVICIO LOCAL') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Servicio de red') O4 - HKUS\S-1-5-20\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'Servicio de red') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\S-1-5-18\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - HKUS\.DEFAULT\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'Default user') O8 - Extra context menu item: &Winamp Search - C:\Documents and Settings\All Users\Datos de programa\Winamp Toolbar\ieToolbar\resources\en-US\local\search.html O8 - Extra context menu item: Abrir en Avant Browser nuevo - C:\Archivos de programa\Avant Browser\OpenInNewBrowser.htm O8 - Extra context menu item: Abrir todos los vínculos de esta página... - C:\Archivos de programa\Avant Browser\OpenAllLinks.htm O8 - Extra context menu item: Añadir a la lista negra de anuncios - C:\Archivos de programa\Avant Browser\AddToADBlackList.htm O8 - Extra context menu item: Bloquear todas las imágenes del mismo servidor - C:\Archivos de programa\Avant Browser\AddAllToADBlackList.htm O8 - Extra context menu item: Buscar - C:\Archivos de programa\Avant Browser\Search.htm O8 - Extra context menu item: Destacar - C:\Archivos de programa\Avant Browser\Highlight.htm O8 - Extra context menu item: DiaryOne: Save full text - C:\Archivos de programa\DiaryOne\Script\fullcatcher.htm O8 - Extra context menu item: DiaryOne: Save selected text - C:\Archivos de programa\DiaryOne\Script\catcher.htm O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office12\EXCEL.EXE/3000 O9 - Extra button: Agregar entrada - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Archivos de programa\Windows Live\Writer\WriterBrowserExtension.dll O9 - Extra 'Tools' menuitem: &Agregar entrada en Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Archivos de programa\Windows Live\Writer\WriterBrowserExtension.dll O9 - Extra button: Enviar a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\ARCHIV~1\MICROS~2\Office12\ONBttnIE.dll O9 - Extra 'Tools' menuitem: &Enviar a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\ARCHIV~1\MICROS~2\Office12\ONBttnIE.dll O9 - Extra button: Portafolios de HP - {58ECB495-38F0-49cb-A538-10282ABF65E7} - C:\Archivos de programa\HP\Smart Web Printing\hpswp_extensions.dll O9 - Extra button: Selección inteligente de HP - {700259D7-1666-479a-93B1-3250410481E8} - C:\Archivos de programa\HP\Smart Web Printing\hpswp_extensions.dll O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\Office12\REFIEBAR.DLL O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Archivos de programa\Yahoo!\Common\yinsthelper.dll O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsof...?1251715413778 O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Archivos de programa\Microsoft Office\Office12\GrooveSystemServices.dll O23 - Service: Ad-Aware 2007 Service (aawservice) - - (no file) O23 - Service: Ares Chatroom server (AresChatServer) - Unknown owner - d (file missing) O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast4\aswUpdSv.exe O23 - Service: avast! Antivirus - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast4\ashServ.exe O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast4\ashMaiSv.exe O23 - Service: avast! Web Scanner - ALWIL Software - C:\Archivos de programa\Alwil Software\Avast4\ashWebSv.exe O23 - Service: GEARSecurity - GEAR Software - C:\WINDOWS\System32\GEARSec.exe O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Archivos de programa\Java\jre6\bin\jqs.exe O23 - Service: Norton Ghost - Symantec Corporation - C:\Archivos de programa\Symantec\Norton Ghost\Agent\PQV2iSvc.exe O23 - Service: ServiceLayer - Nokia. - C:\Archivos de programa\PC Connectivity Solution\ServiceLayer.exe -- MI SISTEMA OPERATIVO ES... --------[ EVEREST Home Edition (c) 2003-2005 Lavalys, Inc. ]------------------------------------------------------------ Versión EVEREST v2.00.220 Beta/es Sitio Web Lavalys - Comprehensive IT Security and Management Tipo de informe Informe rápido Ordenador STANDARD-548776 Generador Usuari Sistema operativo Microsoft Windows XP Professional 5.1.2600 (WinXP Retail) Fecha 2009-09-17 Hora 03:28 --------[ Resumen ]---------------------------------------------------------------------------------------------------- Ordenador : Sistema operativo Microsoft Windows XP Professional Service Pack del Sistema Operativo Service Pack 3 Internet Explorer 8.0.6001.18702 DirectX 4.09.00.0904 (DirectX 9.0c) Nombre del sistema STANDARD-548776 Nombre de usuario Usuari Placa base : Tipo de procesador Intel Pentium III Xeon, 2500 MHz (9.5 x 263) Nombre de la Placa Base Desconocido Chipset de la Placa Base Desconocido Memoria del Sistema 1920 MB Tipo de BIOS AMI (10/28/08) Puerto de comunicación Puerto de comunicaciones (COM1) Puerto de comunicación Puerto de impresora ECP (LPT1) Monitor : Tarjeta gráfica SiS Mirage 3 Graphics (128 MB ) Monitor Monitor Plug and Play [NoDB] (160623570) Multimedia : Tarjeta de sonido Realtek HD Audio output Tarjeta de sonido StudioPro audio 1 Almacenamiento : Controlador IDE Controladora estándar PCI IDE de doble canal Controlador IDE Controladora SiS PCI IDE Controlador SCSI/RAID AL5YYEEG IDE Controller Disquetera de 3 1/2 Unidad de disquete Disco duro ST3500418AS (465 GB , IDE) Disco duro Unidad de disco Disco duro Generic STORAGE DEVICE USB Device Disco duro Generic STORAGE DEVICE USB Device Disco duro Generic STORAGE DEVICE USB Device Disco duro Generic STORAGE DEVICE USB Device Lector óptico ATAPI DVD DD 2X16X4X16 Lector óptico HL-DT-ST DVD-RAM GH22NS30 Lector óptico YHQBYNK G9AB4LI3O1M SCSI CdRom Device Estado de los discos duros SMART OK Particiones : C: (NTFS) 64628 MB (52120 MB libre) K: (NTFS) 320170 MB (211496 MB libre) L: (NTFS) 92138 MB (69718 MB libre) Tamaño total 465.8 GB (325.5 GB libre) Dispositivos de entrada : Teclado Teclado estándar de 101/102 teclas o Microsoft Natural PS/2 Keyboard Ratón Mouse PS/2 de Microsoft Red : Tarjeta de Red Red Inalámbrica Local 11g USB 2.0 (192.168.1.33) Tarjeta de Red SiS191 Ethernet Controller Dispositivos : Impresora Enviar a OneNote 2007 Impresora HP Deskjet D1400 series Impresora Microsoft Office Document Image Writer Impresora Microsoft XPS Document Writer Controlador USB1 SiS 7001 PCI-USB Open Host Controller Controlador USB1 SiS 7001 PCI-USB Open Host Controller Controlador USB2 SiS 7002 USB 2.0 Enhanced Host Controller Dispositivos USB CanoScan LiDE 30/N1240U #3 Dispositivos USB Dispositivo de almacenamiento masivo USB Dispositivos USB Logitech QuickCam Express #2 Dispositivos USB Red Inalámbrica Local 11g USB 2.0 #2 Monitor GSM3BAD: Monitor Plug and Play [NoDB] Motherboard 63-0512-000001-00101111-102808-SiS672$A0857000_BIOS Date: 10/28/08 12:01:07 Ver: 08. Motherboard Unknown GRACIAS A TOD@S. LLUIS |
|
||||
|
ahhhh...disculpa.
os envio una explicacion que un amigo mio me ha dado. quiza sirva a alguien del foro. Mira esto que recopile sobre tus procesos espero que te ayuden. SEARCHPROTOCOLHOST.EXE Fichero/archivo: SearchProtocolHost.exe Nombre del proceso/tarea: Microsoft Windows Search Protocol Host El proceso y archivo SearchProtocolHost.exe es el Microsoft Windows Search Protocol Host, un proceso de Windows. A veces, este proceso está ejecutado dos veces. Este proceso suele ubicarse en: C:\WINDOWS\system32\SearchProtocolHost.exe Suele traer problemas, ocupar mucha memoria y procesador, así que puede desactivarse desde: Inicio > Ejecutar > escribir "services.msc" y aceptar. Buscar en la lista Windows Search ó Windows Search Protocol Host ó Windows Desktop Search, hacer clic derecho sobre el servicio y Propiedades. Allí se puede desactivar del inicio. SEARCHINDEXER.EXE Ese proceso es del Servicio Indexador de Windows para Windows Search, aunque viene con VISTA en su día también se pudo instalar con XP. De todas formas si tu no lo has instalado, puede ser un troyano o un virus. Y en cualquier caso no es un programa necesario, sobre todo en XP. Normalmente el programa bueno de windows suele estar en C:\windows\system32, pero puede ser infectado. deberias realizar una limpieza SEAPORT.EXE Fichero/archivo: SeaPort.exe Nombre del proceso/tarea: Microsoft SeaPort Search Enhancement Broker El proceso y fichero seaport.exe es parte del Microsoft Search Enhancement Pack, específicamente el Microsoft SeaPort Search Enhancement Broker que permite la detección, descarga e instalación de archivos de configuración actualizados para las aplicaciones de Microsoft Search Enhancement. Es parte de Windows Live, probablemente de la Windows Live Toolbar y/o la herramienta Live Essentials Package. Si este servicio se desactiva, algunas características no estarán disponibles como la búsqueda mejorada, etc. No parece demasiado útil, así que puede desactivarse si está causando problemas. Para desactivarlo: ir a Inicio - Ejecutar, escribir "services.msc" y buscar en la lista SeaPort, clic derecho, propiedades y luego Stop (Detener). Este fichero suele ubicarse en: C:\Archivos de programa\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe WMIAPSRV.EXE Errores relacionados con wmiapsrv.exe wmiapsrv.exe es un proceso que pertenece al adaptador de rendimiento de Microsoft WMI. Su función es recopilar datos acera del rendimiento del WMI. Se trata de un proceso categorizado como de no riesgo y cuyo funcionamiento no es esencial para la estabilidad del sistema. No es necesario ni recomendable realizar ninguna acción de protección, cierre y/o bloqueo a no ser que se sepa que el proceso está ocasionando problemas o la inestabilidad del sistema. wmiapsrv.exe es un proceso que esta registrado como Adaptaror de rendimiento Microsoft WMI. Este tipo de ficheros, que terminan convirtiendose normalmente en spyware o virus cuando aterrizan en nuestro PC en muchas ocasiones se diferencian del fichero original que no es una amenaza, porque se localizan en otros directorios y presentan una firma digital diferente. Para determinar si se trata de una amenaza real o no, haga un analisis con la herramienta de deteccion. La herramienta ANT incluye su antispyware y es capaz de detectar y corregir esta amenaza. echa un vistazo. - hal - Microsoft Windows Hardware Abstraction Layer - Spyware Check y mira esto. Fichero/archivo: wmiapsrv.exe Nombre del proceso/tarea: Adaptador de rendimiento de WMI 1. El proceso y archivo wmiapsrv.exe es el Adaptador de rendimiento de WMI (Windows Management Instrumentation Performance Adapter Service); se encarga de recolectar información acerca del rendimiento del WMI. Está presente en los sistemas operativos Windows XP y 2003. Básicamente, este servicio provee información sobre el rendimiento del API WMI (el estándar actual para la información de rendimiento de Windows), a los programas que necesitan dicha información (generalmente programas que muestran información sobre el rendimiento de la PC). Este fichero suele ubicarse en: C:\WINDOWS\System32\wbem\wmiapsrv.exe En condiciones normales, este proceso no debería ocupar más de 3 MB de RAM y 0% de CPU. Este servicio se inicia con Windows, pero puede ser deshabilitado con la herramienta services.msc, deshabilitando de la lista el servicio de nombre Adaptador de rendimiento de WMI 2. Tenemos reportes de que existen varios programas malignos, que emplean este nombre de archivo para ocultarse. Generalmente las ubicaciones sospechosas son: C:\Archivos de programa\r_server\wmiapsrv.exe C:\Windows\System32\wmiapsrv.exe C:\Windows\wmiapsrv.exe Los programas malignos asociados a este fichero son: Troj/Buzus-W VirTool:Win32/Delfsnif.gen Backdoor.Graybird Generic.dx Win32.SuspectCrc Backdoor.Win32.Hupigon.dwck Backdoor.Win32.IRCBot.az New Malware.d Trojan.Buzus VirTool:Win32/DelfInject.gen!X W32.IRCBot W32.Spybot.Worm W32/Autorun.worm.gen W32/IRCbot.worm.gen Worm.Win32.AutoRun.aug Worm.Win32.AutoRun.rwr WORM_SPYBOT.ARE Se recomienda limpiar la computadora usando un antivirus y/o antivirus online con el sistema en Modo Seguro. puede ser que os valga. LLUIS |
![]() |
| Herramientas | |
| Desplegado | |
|
|