Hace unas semanas mi computadora había sido pirateada y alguien se había conectado desde el escritorio remoto. Después de algunas revisiones el sistema estaba limpio.
Sin embargo, el extraño comportamiento ha continuado como el 18 de noviembre pasado alrededor de las 23:30, cuando estaba cerrando mi computadora. Había abierto Firefox 4 pestañas, tijeras y administrador de tareas. Cuando la computadora se congela por completo y no se puede cerrar nada, ni siquiera con CTRL ALT SUPR, y luego apagarlo
Al día siguiente, reviso el visor de eventos, pero no pude encontrar nada extraño en ese período de tiempo. Esa tarde estuve en Firefox con Hotmail, el banco y otra pestaña, cuando incluso sucedió lo mismo. La computadora se apaga y se apaga como si fuera un problema de alimentación. No presiono ninguna tecla en ese momento. Una vez más, no pude encontrar nada en el Visor de eventos.
Pero cuando busco algo, en Firefox o Chrome me da resultados en inglés, francés, español, árabe, hindi, coreano, ruso, así como en Youtube, donde generalmente también me presentan las mismas sugerencias en los últimos 2 meses. Que el sistema indica que no son seguros o están caídos.
Ayer publiqué y agregué, y recibí la confirmación en mi correo electrónico, hice clic en el enlace para ver el anuncio y me dirigí a un mensaje que decía que mi anuncio había sido retirado. si lo busco directamente en el sitio no lo encontré también. Hice el proceso nuevamente con el mismo resultado, es como si alguien hubiera estado viendo lo que hice y me hubieran eliminado las credenciales.
Tengo Avast y Malwarebytes premium pero no detecto nada. Limpié también con AdwCleaner y Malwarebytes Rootkit, que al principio no se pudo ejecutar y luego la segunda vez que todo fue encontrado. Intente ejecutar Rootkitbuster y RootRepeal, pero me dijeron que no son compatibles ya que mi Windos 7 se está ejecutando en 64. Rootkit Revelear aparece en la ventana de la licencia, acepté pero no sucedió nada.
Ejecuto TDSS y los resultados del escaneo son
Sospechoso / saltado por el usuario
AtherosSVC (UnsignedFile. Multi.Genetic)
cphs (UnsignedFile. Multi.Genetic)
DCDhcpService (UnsignedFile. Multi.Genetic)
ZAtheros BtWlan Coex Agent (UnsignedFile. Multi.Genetic)
AtherosBtStack (UnsignedFile. Multi.Genetic)
AthBtTray (UnsignedFile. Multi.Genetic)
NOTA: Este es un objetivo atacado, ya que fue originado por un ataque a mi teléfono con una imagen que me envió un colega a mi teléfono hace meses. Tomaron el control del mismo y espiaron mis llamadas telefónicas, fotos, aplicaciones, correos electrónicos y también tomaron el control de la cámara para tomar video. También infectaron, esta computadora y otros 2 dispositivos (Android e IOs).
Por las intenciones y el comportamiento del atacado pensé en algo como Pegasus, pero no hasta este fin de semana pude encontrar alguna aplicación para que el teléfono la ejecutara. Como este malware, es un programa que se elimina después de 60 días de inactividad y no tuvo acceso a la red hasta la descarga o cuando se siente atacado. Lookout, no pudo encontrarlo, lo que no significa que haya ocurrido una infección de este tipo.
No sé si podría haber otro tipo de rootkit que se oculte en BIOS, arranque o funcione como hipervisor o virtualizado, ya que el comportamiento en la computadora portátil ya que todo comenzó podría indicar que probablemente comenzar primero con otra cosa y luego ganar, ya que lleva mucho tiempo. Para empezar y para terminar.
Cuando iba a iniciar el proceso para FRST64, tuve el apagado, así que pídame que lo actualice, pero cuando intenté apagar la red, dijo que Vaio Smart Network no podía y no podía encenderlo hasta que reiniciara la computadora. y en Descargas, los íconos aparecen diferentes, como solía tener (íconos grandes en lugar
Gracias, abajo publico los logs
Malwarebytes
-Detalles del registro-
Fecha del análisis: 25/11/18
Hora del análisis: 0:35
Archivo de registro: eb6168bb-f073-11e8-bfd7-00ffa640f3b7.json
-Información del software-
Versión: 3.6.1.2711
Versión de los componentes: 1.0.482
Versión del paquete de actualización: 1.0.8011
Licencia: Premium
-Información del sistema-
SO: Windows 7 Service Pack 1
CPU: x64
Sistema de archivos: NTFS
Usuario: Tessa-VAIO\Tessa
-Resumen del análisis-
Tipo de análisis: Análisis de amenazas
Análisis iniciado por:: Manual
Resultado: Completado
Objetos analizados: 349836
Amenazas detectadas: 0
Amenazas en cuarentena: 0
Tiempo transcurrido: 19 min, 25 seg
-Opciones de análisis-
Memoria: Activado
Inicio: Activado
Sistema de archivos: Activado
Archivo: Activado
Rootkits: Activado
Heurística: Activado
PUP: Detectar
PUM: Detectar
-Detalles del análisis-
Proceso: 0
(No hay elementos maliciosos detectados)
Módulo: 0
(No hay elementos maliciosos detectados)
Clave del registro: 0
(No hay elementos maliciosos detectados)
Valor del registro: 0
(No hay elementos maliciosos detectados)
Datos del registro: 0
(No hay elementos maliciosos detectados)
Secuencia de datos: 0
(No hay elementos maliciosos detectados)
Carpeta: 0
(No hay elementos maliciosos detectados)
Archivo: 0
(No hay elementos maliciosos detectados)
Sector físico: 0
(No hay elementos maliciosos detectados)
WMI: 0
(No hay elementos maliciosos detectados)
(end)
-------------------------------
# Malwarebytes AdwCleaner 7.2.4.0
# -------------------------------
# Build: 09-25-2018
# Database: 2018-09-21.1 (Local)
# Support: https://www.malwarebytes.com/support
#
# -------------------------------
# Mode: Scan
# -------------------------------
# Start: 11-26-2018
# Duration: 00:00:19
# OS: Windows 7 Home Premium
# Scanned: 42056
# Detected: 0
***** [ Services ] *****
No malicious services found.
***** [ Folders ] *****
No malicious folders found.
***** [ Files ] *****
No malicious files found.
***** [ DLL ] *****
No malicious DLLs found.
***** [ WMI ] *****
No malicious WMI found.
***** [ Shortcuts ] *****
No malicious shortcuts found.
***** [ Tasks ] *****
No malicious tasks found.
***** [ Registry ] *****
No malicious registry entries found.
***** [ Chromium (and derivatives) ] *****
No malicious Chromium entries found.
***** [ Chromium URLs ] *****
No malicious Chromium URLs found.
***** [ Firefox (and derivatives) ] *****
No malicious Firefox entries found.
***** [ Firefox URLs ] *****
No malicious Firefox URLs found.
AdwCleaner[S00].txt - [1257 octets] - [20/11/2018 10:41:07]
AdwCleaner[S01].txt - [1318 octets] - [25/11/2018 00:33:14]
########## EOF - C:\AdwCleaner\Logs\AdwCleaner[S02].txt ##########
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Junkware Removal Tool (JRT) by Malwarebytes
Version: 8.1.4 (07.09.2017)
Operating System: Windows 7 Home Premium x64
Ran by Tessa (Administrator) on 26/11/2018 at 23:39:20.59
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
File System: 10
Successfully deleted: C:\Users\Tessa\AppData\Local\Google\Chrome\User Data\Default\Extensions\gkojfkhlekighikafcpjkiklfbnlmeio (Folder)
Successfully deleted: C:\Users\Tessa\AppData\Roaming\Mozilla\Firefox\Profiles\jm0u4abc.default\extensions\staged (Folder)
Successfully deleted: C:\Users\Tessa\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\220LY990 (Temporary Internet Files Folder)
Successfully deleted: C:\Users\Tessa\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\69X2T6MF (Temporary Internet Files Folder)
Successfully deleted: C:\Users\Tessa\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\8KAA2E76 (Temporary Internet Files Folder)
Successfully deleted: C:\Users\Tessa\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\IZHW9JJD (Temporary Internet Files Folder)
Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\220LY990 (Temporary Internet Files Folder)
Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\69X2T6MF (Temporary Internet Files Folder)
Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\8KAA2E76 (Temporary Internet Files Folder)
Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\IZHW9JJD (Temporary Internet Files Folder)
Registry: 3
Successfully deleted: HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{C500C267-63BF-451F-8797-4D720C9A2ED9} (Registry Value)
Successfully deleted: HKLM\Software\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A} (Registry Key)
Successfully deleted: HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A} (Registry Key)
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Scan was completed on 26/11/2018 at 23:44:38.10
End of JRT log
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~