![]() |
|
|
#1 |
|
Master
![]() Fecha de Ingreso: abril-2007
Ubicación: Mexico
Amigos 16
Mensajes: 6.614
Gracias: 0
Agradecido 46 veces en 35 mensajes.
|
si asi es, hay alguna forma segura de saberlo o algunas herramientas ??
*********************************************** por cierto alguien sabe que es SYN_SENT ??? tengo duda en esta imagen ![]() hay algo raro ?
__________________
SI SUPIERAS LA MITAD DE LO QUE SE .... JMB
![]() ![]() |
|
|
|
|
|
#2 | |
|
Veterano
![]() Fecha de Ingreso: enero-2009
Ubicación: Algún lugar...
Amigos 1
Mensajes: 706
Gracias: 0
Agradecido 28 veces en 22 mensajes.
|
Puedes usar el Netstat Agent y mirar si algun servicio y/o aplicación hace una conexión con una DNS (Extraña).
__________________
"The only thing they can't take from us are our minds."
No puedo poner imagen ¬¬! Aún sigo sin avatar y firma...Pfff ¬¬ |
|
|
|
|
|
|
#3 |
|
Master
![]() Fecha de Ingreso: abril-2007
Ubicación: Mexico
Amigos 16
Mensajes: 6.614
Gracias: 0
Agradecido 46 veces en 35 mensajes.
|
pues si miras la imagen es extraña ¡¡¡ o no ?
__________________
SI SUPIERAS LA MITAD DE LO QUE SE .... JMB
![]() ![]() |
|
|
|
|
|
#4 |
|
Experto
Fecha de Ingreso: agosto-2009
Ubicación: españa
Amigos 0
Mensajes: 2.766
Gracias: 2
Agradecido 181 veces en 119 mensajes.
|
Ami me parece extraña, encima esta utilizando un puerto relativamente alta...normalmente los altos son los que no estan ocupados por los procesos normales.
|
|
|
|
|
|
#5 |
|
Master
![]() Fecha de Ingreso: abril-2007
Ubicación: Mexico
Amigos 16
Mensajes: 6.614
Gracias: 0
Agradecido 46 veces en 35 mensajes.
|
ammm bueno
que os recomiendan
__________________
SI SUPIERAS LA MITAD DE LO QUE SE .... JMB
![]() ![]() |
|
|
|
|
|
#6 |
|
Experto
Fecha de Ingreso: agosto-2009
Ubicación: españa
Amigos 0
Mensajes: 2.766
Gracias: 2
Agradecido 181 veces en 119 mensajes.
|
te acabo de contestar a tu MP
|
|
|
|
|
|
#7 | |||
|
Veterano
![]() Fecha de Ingreso: enero-2009
Ubicación: Algún lugar...
Amigos 1
Mensajes: 706
Gracias: 0
Agradecido 28 veces en 22 mensajes.
|
Cita:
Lo mas recomendable es que descargues el Netstat Agent (
__________________
"The only thing they can't take from us are our minds."
No puedo poner imagen ¬¬! Aún sigo sin avatar y firma...Pfff ¬¬ |
|||
|
|
|
|
|
#8 |
|
Colaborador
![]() Fecha de Ingreso: agosto-2008
Ubicación: Puerto Vallarta, Jal. Mex
Amigos 0
Mensajes: 304
Gracias: 6
Agradecido 7 veces en 4 mensajes.
|
nod32 bussines edition
tiene firewall personal aqui esta una conexion de troyano en el proceso del msn y usa el puerto 2000 ![]() aqui estan dos troyanos uno en el puerto 2000 y otro en el puerto 81 inyectados en el `proceso del msn ![]() sale mi ip local, pero si tienes una conexion foranea saldria un ip publico con un iplocation sabrias la ciudad y la compañia de internet del lammer xD!!! Saludos JMB
__________________
!! |
|
|
|
|
|
#9 |
|
Master
![]() Fecha de Ingreso: abril-2007
Ubicación: Mexico
Amigos 16
Mensajes: 6.614
Gracias: 0
Agradecido 46 veces en 35 mensajes.
|
gracias man enseio que me as ayudado
JMB
__________________
SI SUPIERAS LA MITAD DE LO QUE SE .... JMB
![]() ![]() |
|
|
|
|
|
#10 | |
|
Colaborador
![]() Fecha de Ingreso: agosto-2008
Ubicación: Puerto Vallarta, Jal. Mex
Amigos 0
Mensajes: 304
Gracias: 6
Agradecido 7 veces en 4 mensajes.
|
Cita:
en verdad me da gusto saber k sirven de algo mis opiniones o consejos!! recibi tu mp gracias!!
__________________
!! |
|
|
|
|
|
|
#11 |
|
Veterano
![]() Fecha de Ingreso: septiembre-2008
Ubicación: En Colombia de dia y por la noche en EEUU
Amigos 5
Mensajes: 995
Gracias: 6
Agradecido 52 veces en 42 mensajes.
|
Darksoldier205
Viendo tu nivel en configuración del Firewall del Eset podrías regalarnos un Tuto acerca de como configurarlo y de como vigilar nuestras conexiones desde este AV. Gracias y espero lo tengas en cuenta
__________________
|
|
|
|
|
|
#12 | ||
|
Veterano
![]() Fecha de Ingreso: enero-2009
Ubicación: Algún lugar...
Amigos 1
Mensajes: 706
Gracias: 0
Agradecido 28 veces en 22 mensajes.
|
Cita:
![]()
__________________
"The only thing they can't take from us are our minds."
No puedo poner imagen ¬¬! Aún sigo sin avatar y firma...Pfff ¬¬ |
||
|
|
|
|
|
#13 | |
|
Colaborador
![]() Fecha de Ingreso: agosto-2008
Ubicación: Puerto Vallarta, Jal. Mex
Amigos 0
Mensajes: 304
Gracias: 6
Agradecido 7 veces en 4 mensajes.
|
Cita:
hoy estoy en mi trabajo, pero me dare un tiempecito para hacer el tuto!! mañana si dios quiere lo tendre listo y posteado!! Saludos!!
__________________
!! |
|
|
|
|
|
|
#14 |
|
Master
![]() Fecha de Ingreso: abril-2007
Ubicación: Mexico
Amigos 16
Mensajes: 6.614
Gracias: 0
Agradecido 46 veces en 35 mensajes.
|
misteriosamente
ya no me aparece esa ip por lo pronto
__________________
SI SUPIERAS LA MITAD DE LO QUE SE .... JMB
![]() ![]() |
|
|
|
|
|
#15 | ||
|
Colaborador
![]() Fecha de Ingreso: agosto-2008
Ubicación: Puerto Vallarta, Jal. Mex
Amigos 0
Mensajes: 304
Gracias: 6
Agradecido 7 veces en 4 mensajes.
|
Cita:
algunos troyanos crean una clave de registro para correr de inicio ejemplo: este es un server de poison ivy ahi se ve la ruta del archivo o bien al dar clik derecho seleccionas open file folder (el de bifrost no aparece aqui) otros los puedes buscar de forma manual, seleccionando ver archivos ocultos, archivos ocultos de sistema operativo y mostrar extensiones para archivos de tipo conocido ![]() siempre habra una carpeta oculta sospechosa que al abrirla confirmara nuestra sospecha ![]() en el caso del troyano de Xxx-Zero-XXX estaba injectado en el proceso de iexplore.exe ![]()
__________________
!! |
||
|
|
|
|
|
#16 | ||
|
Veterano
![]() Fecha de Ingreso: enero-2009
Ubicación: Algún lugar...
Amigos 1
Mensajes: 706
Gracias: 0
Agradecido 28 veces en 22 mensajes.
|
Cita:
__________________
"The only thing they can't take from us are our minds."
No puedo poner imagen ¬¬! Aún sigo sin avatar y firma...Pfff ¬¬ |
||
|
|
|
|
|
#17 |
|
Master
![]() Fecha de Ingreso: abril-2007
Ubicación: Mexico
Amigos 16
Mensajes: 6.614
Gracias: 0
Agradecido 46 veces en 35 mensajes.
|
aparecio de new
la pc se me resetea uuuuuuuu
__________________
SI SUPIERAS LA MITAD DE LO QUE SE .... JMB
![]() ![]() |
|
|
|
|
|
#18 | |||
|
Colaborador
![]() Fecha de Ingreso: agosto-2008
Ubicación: Puerto Vallarta, Jal. Mex
Amigos 0
Mensajes: 304
Gracias: 6
Agradecido 7 veces en 4 mensajes.
|
Cita:
o el archivo strun ??? tienes un bicho en tu pc.. si vez que no te dejan trabajar en ella, desactiva la red, y busca carpetas ocultas en windows, system32, archivos de programa, file programs o en temporales.. ejecuta el archivo strun para ver los programas de inicio el problema es encontrarlos, si observas que se regeneran utiliza el Hirens Boot V10 (entra en el miniwindows Xp) para borrar el contenido de la carpeta Recycler, System Volume Information, Temp, y el archivo o carpeta del trojano (no borres toda la carpeta temp, solo lo que se encuentra dentro) Descarga Hirens Boot:
despues entras en modo normal y pasas el CCleaner, -Limpiador -Registro Si no puedes ver archivos ocultos de systema ejecuta este scrip para Restaurar el registro (es una modificacion del mata virus amvo)
__________________
!! |
|||
|
|
|
|
|
#19 |
|
Master
![]() Fecha de Ingreso: abril-2007
Ubicación: Mexico
Amigos 16
Mensajes: 6.614
Gracias: 0
Agradecido 46 veces en 35 mensajes.
|
ammmm
mira estas dos imagenes que me dices de esta ![]() ************************************************** *********************************** esta otra mira las que estan en negro son de una memoria que inserto mi hermana que por cierto la regañe jeje las de verde es un auto infección con el spy-net y la roja no se de que se alla creado alomejor de la misma que me ise yo, o no se mmmmmmm????? ![]()
__________________
SI SUPIERAS LA MITAD DE LO QUE SE .... JMB
![]() ![]() |
|
|
|
|
|
#20 |
|
Colaborador
![]() Fecha de Ingreso: agosto-2008
Ubicación: Puerto Vallarta, Jal. Mex
Amigos 0
Mensajes: 304
Gracias: 6
Agradecido 7 veces en 4 mensajes.
|
aqui no hay conexiones sospechosas (lo reconoceras por el puerto 80 en el navegador de internet, si ves un puerto distinto debes vigilar esa conexion, el messenger utiliza otros puertos como el 1863, u otros puertos para el chat con tus contactos, pero jamas utilizaria el 2000, el 81 u otros parecidos) (puedes estar infectado con troyano pero si "No esta abierto el server" no aparece la conexion) es algo que debes vigilar
![]() Bueno se ve un enjambre de virus, algunos pueden ser server tuyos, los que tu identifiques de la lista el de rojo es es virus, empty pif esta de inicio tambien la recycler tiene una infeccion, extension pif, puede ser algun virus !!! la nueva carpeta no alcanzo a ver que tipo de archivo tiene!! ![]() no probaste el archivo strun ??? para ver los programas de inicio??
__________________
!! |
|
|
|
|
|
#21 | |
|
Veterano
![]() Fecha de Ingreso: enero-2009
Ubicación: Algún lugar...
Amigos 1
Mensajes: 706
Gracias: 0
Agradecido 28 veces en 22 mensajes.
|
Revisa bien la siguiente clave del registro.
HKCU\Software\Microsoft\Windows\CurrentVersion\Exp lorer\PINF Me avisas si está la de PINF... Saludos.
__________________
"The only thing they can't take from us are our minds."
No puedo poner imagen ¬¬! Aún sigo sin avatar y firma...Pfff ¬¬ |
|
|
|
|
|
|
#22 |
|
Colaborador
Fecha de Ingreso: noviembre-2009
Ubicación: C:\Windows\System32\ZeroWasHere.exe
Amigos 7
Mensajes: 384
Gracias: 0
Agradecido 6 veces en 6 mensajes.
|
Usa el programa que dice darksoldier, y elimina el registro y entra a donde se encuentra el ejecutable, sino te deja verlo tienes que poner Herramientas-opciones de carpetas-Mostrar archivos ocultos y desactivar las opciones Ocultar archivos del sistema.. y Ocultar la extencion..( para fijarte bien que es xD )
y si no te deja borrarlo pues tiene que entrar en modo seguro para que no se inicie en un proceso y lo eliminas y listo |
|
|
|
|
|
#23 | |
|
Veterano
![]() Fecha de Ingreso: septiembre-2008
Ubicación: En Colombia de dia y por la noche en EEUU
Amigos 5
Mensajes: 995
Gracias: 6
Agradecido 52 veces en 42 mensajes.
|
Cita:
__________________
|
|
|
|
|
|
|
#24 | |
|
Master
![]() Fecha de Ingreso: abril-2007
Ubicación: Mexico
Amigos 16
Mensajes: 6.614
Gracias: 0
Agradecido 46 veces en 35 mensajes.
|
Cita:
************************************************** ********* si ya cale el startuprun y no mas inicia el nod32 antes iniciaba estos que estan en negro y rrojo pero creo que los de rojo son de intel ![]()
__________________
SI SUPIERAS LA MITAD DE LO QUE SE .... JMB
![]() ![]() |
|
|
|
|
|
|
#25 |
|
Colaborador
![]() Fecha de Ingreso: agosto-2008
Ubicación: Puerto Vallarta, Jal. Mex
Amigos 0
Mensajes: 304
Gracias: 6
Agradecido 7 veces en 4 mensajes.
|
mmm
Ese de: Audio C:Recycler/audio.exe Tiene toda la pinta de ser virus!! pero por tu comentario anterior, ya desactivaste todos los programas de inicio y solo esta el Nod32 Verdad??
__________________
!! |
|
|
|
![]() |
| Herramientas | |
| Desplegado | |
|
|

Temas Similares
|
||||
| Tema | Autor | Foro | Respuestas | Último mensaje |
| La mejor forma de camuflar tus troyanos | pwnest | Troyanos y virus | 14 | 19-ene-2008 12:52 |
| Cual la mejor forma de proteccion ?????? | RiskZone | Software | 1 | 02-ago-2006 22:56 |
| Cual es la mejor forma de proteger a una PC? | PaRy | Software | 1 | 28-jul-2006 19:58 |