Proceso oculto en W7 PID 5240

Colapsar
X
 
  • Filtrar
  • Tiempo
  • Mostrar
Limpiar Todo
nuevos mensajes
  • noSign
    Super Moderator
    • Dec
    • 4193

    Proceso oculto en W7 PID 5240

    Con winhide he localizado un proceso oculto, pero no logro dar con el (PID 5240)
    Ejecuto.:
    Con tasklist no aparece ese proceso
    tasklist /fi "pid eq 5240"
    sin resultado.
    Process Explorer sin resultado.
    System Explorer tampoco.

    Sigo investigando.
  • jmtella
    Administrator
    • Nov
    • 20005

    #2
    El PID es aleatorio...es un numero secuencial que asigna el sistema en orden creciente al arrancar tareas por lo que cada vez será diferente.
    ¿Cómo o con que ves ese PID?...¿Cómo sabes que existe? ¿Qué ese programa no te engaña?

    Comentario

    • noSign
      Super Moderator
      • Dec
      • 4193

      #3
      Originalmente publicado por jmtella Ver Mensaje
      El PID es aleatorio...es un numero secuencial que asigna el sistema en orden creciente al arrancar tareas por lo que cada vez será diferente.
      ¿Cómo o con que ves ese PID?...¿Cómo sabes que existe? ¿Qué ese programa no te engaña?
      Ejecuto el shell de windows (DOS) el comando winunhide sys (desde el directorio raiz c:\winunhide)
      Download Unhide for free. Unhide is a forensic tool to find processes and TCP/UDP ports hidden by rootkits / LKMs or by another hiding technique. Note 1: Unhide-linux repo has migrated to https://github.com/YJesus/Unhide Please, report bugs or make pull requests on the new repo.

      Y me aparece ese PID
      Si es un primer sintoma, voy a buscar con otros rootkit.

      Comentario

      • jmtella
        Administrator
        • Nov
        • 20005

        #4

        Comentario

        • jmtella
          Administrator
          • Nov
          • 20005

          #5
          Y este comando en una consola elevada:

          wmic process get ProcessId

          Comentario

          • noSign
            Super Moderator
            • Dec
            • 4193

            #6
            Originalmente publicado por jmtella Ver Mensaje
            Y este comando en una consola elevada:

            wmic process get ProcessId
            Voy a enloquecer , en la misma ventana el mismo comando sin levantar ningún nuevo servicio, es aleatorio como decias.
            Aunque prefiero tasklist, pues se indica el servicio o consola y el ejecutable, cosa que con wmic process get ProcessId solo aparecen PID
            Por cierto, sin reiniciar , ya no aparece el servicio oculto. Raro, raro...
            El Gmer deja sin recursos el sistema, casi lo congela.

            Comentario

            • jmtella
              Administrator
              • Nov
              • 20005

              #7
              He estado mirando el código fuente del WinUnHide y como que no me termina de parecer correcto. Hace algunas suposiciones sobre donde encontrar un procces ID que no me parecen de libro... Desde luego si hay un bicho, tiene que estar entre lo que indica como candidato, pero el que le coincida no implica que el bicho de verdad exista.

              Comentario

              • cbatetr
                Member
                • Dec
                • 71

                #8
                Originalmente publicado por jmtella Ver Mensaje

                ¿Como interpreto la salida de este programa? Por ejemplo, con lo que adjunto ¿qué hay que hacer para limpiarlo?
                Haga clic en la imagen para ver una versión más grande

Nombre:	gmer.jpg
Visitas:	207
Size:	23,3 KB
ID:	8482

                Comentario

                • jmtella
                  Administrator
                  • Nov
                  • 20005

                  #9
                  Originalmente publicado por cbatetr Ver Mensaje


                  ¿Como interpreto la salida de este programa? Por ejemplo, con lo que adjunto ¿qué hay que hacer para limpiarlo?
                  [ATTACH=CONFIG]n8482[/ATTACH]
                  Son correctos, procesos de Windows en este caso.

                  Comentario

                  Trabajando...
                  X