Ayuda con virus desconocido

Hola.

Les comento, luego de semanas luchando con esto he decidido postear porque no encuentro nada parecido a mi caso.He intentado de todo pero nada,mi windows cada dia se vuelve mas loco,me fallan programas, archivos y el responsable sigue ahi. En resumen mi hermano instalo un mod desde una pagina externa a Steam y desde entonces la PC va fatal, desde caída abruptas de FPS en juegos y asi. Desde entonces se crean carpetas en mi disco duro(C) en chino o caracteres extraños. ACLARO QUE YA HE INTENTADO Cmd,Rkill,Ccleaner,Malwarebytes,etc,etc

Hola, buenas @Genesis bienvenido al foro. Al ser nuevo te recomiendo que te leas las políticas de este. No porque hayas hecho nada mal, sino para saber más acerca del funcionamiento de este.

En tu próxima respuesta traes los logs de los programas que ya hayas utilizado para intentar erradicar ese malware. También me comentas exactamente todos los programas que has utilizado para darle caza a este (aunque ya no conserves dichos logs).

:warning: Muy Importante :warning: Coloca los reportes que te he pedido como se muestra en la siguiente imagen:

Salu2.

Hola,antes que nada pido disculpas si en algun momento cometi un error no era mi intencion.Solo vine en busca de ayuda y sin animos de ofender o romper ninguna politica del foro.

Luego semanas decidi descargarme otra version de Malwarebytes y de Ccleaner,darles proridad absoulta y desactivar Windows Defender.Magicamente funciono esto y el Malwarebytes me detecto 10 malwares y me los elimino.

Malwarebytes
-Detalles del registro-
Fecha del análisis: 29/5/21
Hora del análisis: 15:35
Archivo de registro: b51508c8-c0ac-11eb-99f9-b42e994ac25d.json

-Información del software-
Versión: 4.3.0.98
Versión de los componentes: 1.0.613
Versión del paquete de actualización: 1.0.11402
Licencia: Gratis

-Información del sistema-
SO: Windows 10 (Build 19041.985)
CPU: x64
Sistema de archivos: NTFS
Usuario: DESKTOP-9G*******\*****

-Resumen del análisis-
Tipo de análisis: Análisis personalizado
Análisis iniciado por:: Manual
Resultado: Completado
Objetos analizados: 767252
Amenazas detectadas: 10
Amenazas en cuarentena: 10
Tiempo transcurrido: 1 hr, 5 min, 58 seg

-Opciones de análisis-
Memoria: Activado
Inicio: Activado
Sistema de archivos: Activado
Archivo: Activado
Rootkits: Desactivado
Heurística: Activado
PUP: Detectar
PUM: Detectar

-Detalles del análisis-
Proceso: 0
(No hay elementos maliciosos detectados)

Módulo: 0
(No hay elementos maliciosos detectados)

Clave del registro: 1
PUP.Optional.SearchYa, HKU\S-1-5-21-2018832185-792557861-3359843703-1001\SOFTWARE\MICROSOFT\INTERNET EXPLORER\SEARCHSCOPES\{993F5746-4C15-42BC-99C1-064A1764271B}, En cuarentena, [383], [242794],1.0.11402

Valor del registro: 1
PUP.Optional.SearchYa, HKU\S-1-5-21-2018832185-792557861-3359843703-1001\SOFTWARE\MICROSOFT\INTERNET EXPLORER\SEARCHSCOPES\{993F5746-4C15-42BC-99C1-064A1764271B}|DISPLAYNAME, En cuarentena, [383], [242794],1.0.11402

Datos del registro: 0
(No hay elementos maliciosos detectados)

Secuencia de datos: 0
(No hay elementos maliciosos detectados)

Carpeta: 0
(No hay elementos maliciosos detectados)

Archivo: 8
Generic.Malware/Suspicious, C:\$RECYCLE.BIN\S-1-5-21-2018832185-792557861-3359843703-1001\$RA9JXJ9.EXE, En cuarentena, [0], [392686],1.0.11402
Generic.Malware/Suspicious, C:\$RECYCLE.BIN\S-1-5-21-2018832185-792557861-3359843703-1001\$R0QA10L.EXE, En cuarentena, [0], [392686],1.0.11402
Generic.Malware/Suspicious, C:\$RECYCLE.BIN\S-1-5-21-2018832185-792557861-3359843703-1001\$R8JJ2N0.EXE, En cuarentena, [0], [392686],1.0.11402
Generic.Malware/Suspicious, C:\$RECYCLE.BIN\S-1-5-21-2018832185-792557861-3359843703-1001\$RO38650.EXE, En cuarentena, [0], [392686],1.0.11402
Generic.Malware/Suspicious, C:\$RECYCLE.BIN\S-1-5-21-2018832185-792557861-3359843703-1001\$RD82B82.EXE, En cuarentena, [0], [392686],1.0.11402
Generic.Malware/Suspicious, C:\USERS\GENNE\DOWNLOADS\PROGRAMAS\ACTIVADOR KMS.RAR, En cuarentena, [0], [392686],1.0.11402
RiskWare.DontStealOurSoftware, C:\WINDOWS\SYSTEM32\DRIVERS\ETC\HOSTS, Sustituido, [5315], [353143],1.0.11402
RiskWare.DontStealOurSoftware, C:\WINDOWS\SYSTEM32\DRIVERS\ETC\HOSTS, Sustituido, [5315], [543391],1.0.11402

Sector físico: 0
(No hay elementos maliciosos detectados)

WMI: 0
(No hay elementos maliciosos detectados)

Espero que con esto quede solucionado cuando reinicie la pc y no me reaparezcan esas carpetas que muestro

Hola buenas @Genesis

No, no si ya te dije que no has hecho nada malo o mal hecho. Simplemente, como vi que eras nuevo pues te dije:

OK :+1:

Bueno no es magia. Debía ser porque debías de tener una versión más antigua del Malwarebytes y esta no era efectiva contra el malware que tenías/tienes en la máquina.

Ok. Todo y que por el tipo de malwares que he visto en el reporte. Es probable que tengas algún malware más por allí danzando…

Ya comentas en como sigue el problema después de haber reiniciado la máquina y de haberla probado durante un rato para ver si el problema sigue o no. Y ya comentas si quieres que le demos un vistazo un poco más profundo a la máquina para descartar que tenga algún otro malware por allí.

Salu2.

Gracias,estuve leyendo lo que me dijiste para estar al tanto de todo. Maquina,la PC va de maravilla nuevamente y deja de tirarme errores como de Java,de dekstop y asi,me va super fluida y los juegos tambien pero en el disco local C me sigue apareciendo una carpeta con caracteres chinos pero esta vez es una sola.Supongo que aun quedara algo,no?

Hola, buenas @Genesis

OK. Perfecto. :+1: :ok_hand:

OK. Perfecto. :+1: :ok_hand:

A ver, muy normal no es, ya que dicha carpeta en tu sistema no la reconoces, bienes de una situación en la que seguro que tenías malware por todo lo que comentaste, por la imagen que vi y el reporte de Malwarebytes. Así que:

:one: EN BUSCA / ELIMINACIÓN DE MALWARE

Por favor, descarga todo el software de los enlaces que pongo/de sus respectivos manuales.

Ahora ejecutarás una serie de herramientas respetando el orden los pasos con todos los programas cerrados incluidos los navegadores.

Inicia de nuevo el equipo desde el :arrow_forward: Modo Seguro – con funciones de Red, de Windows. Si no funcionasen los métodos que se explican en el anterior post, prueba estos otros. Más concretamente, primero el 3 (Seleccionando Red en lugar de Mínimo) y si no el 2 (también Red).

Una vez iniciado en este modo, empiezas haciendo todos los pasos que te pondré a continuación.

P.D.: Si el quipo no te arrancase en Modo seguro (cosa que puede pasar), me lo dices e intentaremos arreglar el sistema para que arranque en Modo Seguro. Pues hay malwares que ya se encargaran de que no puedas iniciar en Modo Seguro.

  1. Descarga y ejecuta RKill, más concretamente debes de descargar la que está renombrada bajo el nombre de iExplore.exe. Para evitar el bloqueo de posibles malwares que pueda haber en tu equipo. Una vez que esta haya sido ejecutada, es muy importante no reiniciar el sistema hasta que te lo solicite yo o alguno de los programas de desinfección de los que estemos utilizando.

Me explico, por ejemplo: has iniciado la máquina en Modo Seguro con funciones de Red, has ejecutado Rkill y seguidamente realizas un Análisis con Malwarebytes. Este te detecta infecciones y te pide reiniciar la máquina para poder finalizar exitosamente su desinfección. Seguidamente, yo te he indicado que ejecutes por ejemplo el ESET Online Scanner, pues bien como no hemos acabado de desinfectar la máquina y estamos realizando el proceso de desinfección, y has tenido que reiniciar, ya que te lo ha pedido Malwarebytes pues debes de ejecutar nuevamente Rkill y después acto seguido el ESET ONline.

¿Me entiendes?

Si por ejemplo, incluso con Rkill, Malwarebytes AntiMalware o la herramienta que sea que te he pedido que utilices, ves que se bloquea y que al cabo de un buen rato no responde. Pues pasas a la siguiente y me informas de ello. Y así con todas. ¿OK? ¿Se entiende?

Realizas lo siguiente:

  1. Manual Malwarebytes Anti-Rootkit Beta sigues las instrucciones de su manual y me traes sus correspondientes Informes de análisis: Mbar-log.txt y System-log.txt tal como se indica en su manual.

  2. Descarga, instala y ejecuta TDSKiller de acuerdo a su Manual TDSKiller. Marca todas las casillas (Loaded Modules, Verify file digital signatures y Detect TDLFS file system). Sí te pide reiniciar lo haces, ejecutas de nuevo la herramienta y al marcar nuevamente las casillas que te he dicho, ya te dejara analizar.

  3. Descarga, instala, actualiza y ejecuta Malwarebytes’ Anti-Malware. Aquí te dejo su manual: Manual de Malwarebytes, para que sepas como usarlo y configurarlo correctamente.

    • Realizas un Análisis Personalizado, marcando Todas las casillas de la Derecha y de la Izquierda, actualizando si te lo pide. Es decir: conectas todos tus dispositivos externos (todos los discos duros externos que tengas, así como todas las USB que tengas, incluida la que me has dicho anteriormente y marcas todas las unidades de disco disponibles y las siguientes casillas:

    1. Analizar objetos en memoria

    2. Analizar configuracion de inicio y registro

    3. Analizar dentro de los archivos

    • Pulsar en “Eliminar Seleccionados” para enviar las infecciones a la cuarentena y Reinicias el ordenador.
    • Para acceder posteriormente al informe del análisis te diriges a: Informes >> Registro de análisis >> pulsas en Exportar >> Copiar al Portapapeles y pones el informe en tu próxima respuesta.

NOTA IMPORTANTE

Por Favor, mientras estemos desinfectando tu maquina o terminando de hacerlo:

  • No realices pasos/acciones que NOSOTROS no te hayamos indicado.
  • No descargues NADA de Internet y/o conectes dispositivos externos a tu equipo.
  • No instales NADA (programas/software/complementos/extensiones del navegador…).
  • No ejecutes otros programas de seguridad (Antivirus, Antimalware, ANTINADA…).
  • No realices por tu cuenta otros procedimientos.
  • Usa tu equipo EXCLUSIVAMENTE para desinfectarlo siguiendo nuestras indicaciones.

EN TU PRÓXIMA RESPUESTA

  • Respondes a las preguntas que te haya realizado.
  • Traes los reportes de Malwarebytes Anti-Rootkit, TDSKiller y Malwarebytes.
  • Comentas el estado en general del ordenador respecto al problema inicial planteado.

Salu2.

Hola, buenas @Genesis

¿Pudiste realizar los procedimientos que te indiqué?

¿Has tenido algún problema?

Sin prisas, espero tu respuesta. Me comentas.

Salu2.