Ayuda virus doble tilde por favor

Buenas. Hace algunos dias descargue y corri un programa por error. Calculo que me ingreso un virus en la maquina. Probe de eliminarlo manualmente, busque programas que no reconocia en el panel de control, realice full scans de windows defender (con el que elimine 3 archivos que reconocio como peligrosos) y hasta probe con restaurar el sistema con un punto de restauracion.

Uno de los sintomas es la doble tilde (´´) pero tambien me ocurre que si dejo el sistema en idle, a los 5/10 minutos comienza a funcionar a tope el cpu (me doy cuenta por los coolers). Apenas toco el mouse o teclado vuelve a 0. Probe de abrir el task manager rapidamente con el atajo y cada vez son distintos procesos los que figuran como uso de cpu al 100%. En una puede ser Microsoft Windows Based Script Host y en otra hasta el propio task manager. Lo que note es que son siempre procesos de Windows. Y tambien que ocurre siempre que no tenga el task manager en la pantalla. Si yo dejo el task manager abierto y me voy un rato, todo sigue igual, pero cuando lo cierro no pasan 10 minutos con la maquina sin movimiento que el cpu arranca al 100%. Probe tambien restaurar los seteos de fabrica en la bios para descartar problemas de hardware. Tambien de descargar actualizaciones de seguridad del windows.

Lo ultimo que probe con ayuda de otros articulos en este foro fue correr el Malwarebytes, que arrojo 4 resultados como malware que yo reconoci como seguros. Habia 3 PUM que eran cambios en el registry e igualmente los elimine. Tambien corri el farbar recovery scan tool, pero no quiero correr ningun script que no sea para mi pc en particular. Agradezco la ayuda que me puedan brindar, muchas gracias.

Hola @LukeBoya

Trae los reportes de farbar

Saludos

Hola, aqui los adjunto: FRST.txt (35,2 KB) Addition.txt (57,5 KB)

Hola @LukeBoya

Realiza lo siguiente

:one: Ahora debes de hacer una COPIA DE SEGURIDAD DEL REGISTRO, para ello:

  • Reinicias el ordenador en Modo Normal.

  • Descargas DelFix en tu escritorio.

  • Doble clic para ejecutarlo. (Si usas Windows Vista/7/8 o 10 presiona clic derecho y selecciona - Ejecutar como Administrador)

  • Marcas solamente la casilla de Create registry backup, el resto te aseguras de que no estén seleccionadas.

  • Presionas en Run.

Se abrirá el informe (DelFix.txt), puedes cerrarlo. Pero lo guardas por si en el futuro te lo pido/hace falta.

Seguidamente, CIERRAS TODOS LOS PROGRAMAS, vas a Inicio >> Ejecutar y escribes Notepad.exe

  • Ahora debes copiar y pegar los códigos/líneas que están en el interior del recuadro de más abajo, dentro del Notepad.
Start::
SystemRestore: On
CreateRestorePoint:

VirusScan: D:\Stuff\Others\Books\Kindle Previewer 3\KPR_NCD.exe; C:\Program Files (x86)\Common Files\ProperServices\QlaytrVlip\TAHI3pFevxjtDiag.dll

Folder: C:\Program Files (x86)\Common Files\ProperServices

Unlock: C:\Program Files (x86)\Common Files\ProperServices\QlaytrVlip\TAHI3pFevxjtDiag.dll

HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Restriction <==== ATTENTION
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Restriction <==== ATTENTION
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender Security Center: Restriction <==== ATTENTION
HKLM\SOFTWARE\Policies\Microsoft\Edge: Restriction <==== ATTENTION

Task: {D1ED898A-D0EB-41A5-87DF-9CE3D8C5C664} - System32\Tasks\GoogleSystem\GoogleUpdater\GoogleUpdaterTaskSystem126.0.6425.0{3431EAD7-1B0F-46C1-908D-57DB548C26CB} => "C:\Program Files (x86)\Google\GoogleUpdater\126.0.6425.0\updater.exe"  --wake --system --enable-logging --vmodule=*/components/winhttp/*=1,*/components/update_client/*=2,*/chrome/updater/*=2 (No File)
Task: {AA6245B8-DD1A-475F-9F99-93153D9B20F3} - System32\Tasks\Microsoft\OneCore\Nkpkhjlocl => C:\Windows\system32\rundll32.exe [71680 2023-05-05] (Microsoft Windows -> Microsoft Corporation) -> C:\Program Files (x86)\Common Files\ProperServices\QlaytrVlip\"C:\Program Files (x86)\Common Files\ProperServices\QlaytrVlip\TAHI3pFevxjtDiag.dll",SeartCabdSimuionWv3z6
C:\Program Files (x86)\Common Files\ProperServices\QlaytrVlip\TAHI3pFevxjtDiag.dll
C:\Program Files (x86)\Common Files\ProperServices


S2 GoogleUpdaterInternalService126.0.6425.0; "C:\Program Files (x86)\Google\GoogleUpdater\126.0.6425.0\updater.exe" --system --windows-service --service=update-internal --enable-logging --vmodule=*/components/winhttp/*=1,*/components/update_client/*=2,*/chrome/updater/*=2 [X]
C:\Program Files (x86)\Google\GoogleUpdater\126.0.6425.0

S3 cpuz154; \??\C:\Windows\temp\cpuz154\cpuz154_x64.sys [X] <==== ATTENTION
S3 cpuz155; \??\C:\Windows\temp\cpuz155\cpuz155_x64.sys [X] <==== ATTENTION

CMD: DISM /Online /Cleanup-image /Restorehealth
CMD: sfc /scannow
CMD: ipconfig /flushdns
CMD: ipconfig /renew
CMD: bitsadmin /reset /allusers
CMD: netsh winsock reset
CMD: netsh advfirewall reset
CMD: netsh advfirewall set allprofiles state ON
CMD: netsh int ipv4 reset
CMD: netsh int ipv6 reset
RemoveProxy:
EmptyTemp:
Hosts:
End::

Lo guardas con el nombre de FIXLIST.TXT en tu escritorio (MUY IMPORTANTE). Pues en caso contrario no funcionará el SCRIPT, ambos ficheros (FRST.exe y FIXLIST.TXT ) y deben de estar en la ubicación del ESCRITORIO.

:warning: El anterior Script de reparación es personalizado para la máquina en concreto para la cual se fabricó y está hecho específicamente por un miembro del Staff. Si se tiene un problema parecido, por favor abra su propio tema para recibir ayuda personalizada y específica. Utilizar Scripts de otros Sistemas puede causar daños graves en su ordenador.

Finalmente (OJO, en MODO NORMAL):

  1. Ejecutas nuevamente FRST.exe (Si usas Windows Vista/7/8 o 10 presiona clic derecho y selecciona - Ejecutar como Administrador).

  2. Presionas sobre Fix/Corregir y esperas a que finalice el proceso. No hagas nada con el PC mientras este realizando dichas reparaciones, incluso si parece ser que se ha quedado colgado. No lo toques y esperas.

  3. Cunado finalice, en el ESCRITORIO se creará el fichero FIXLOG.TXT lo traes en tu próxima respuesta.

  4. Reinicias el ordenador en Modo Normal compruebas durante un rato el funcionamiento de este y comentas como sigue el problema inicialmente planteado.

:warning: Muy Importante :warning: Coloca el reporte que te he pedido como se muestra en la siguiente imagen:

Gracias por la ayuda que me estás dando. Por ahora parece que ha sido resuelto. Aquí va el reporte pedido por el usuario DanielG: Fixlog.txt (26,5 KB)

Hola @LukeBoya

Aun quedan pasos a realizar

:one: Ahora debes de hacer una COPIA DE SEGURIDAD DEL REGISTRO, para ello:

  • Reinicias el ordenador en Modo Normal.

  • Descargas DelFix en tu escritorio.

  • Doble clic para ejecutarlo. (Si usas Windows Vista/7/8 o 10 presiona clic derecho y selecciona - Ejecutar como Administrador)

  • Marcas solamente la casilla de Create registry backup, el resto te aseguras de que no estén seleccionadas.

  • Presionas en Run.

Se abrirá el informe (DelFix.txt), puedes cerrarlo. Pero lo guardas por si en el futuro te lo pido/hace falta.

Seguidamente, CIERRAS TODOS LOS PROGRAMAS, vas a Inicio >> Ejecutar y escribes Notepad.exe

  • Ahora debes copiar y pegar los códigos/líneas que están en el interior del recuadro de más abajo, dentro del Notepad.
Start::
SystemRestore: On
CreateRestorePoint:

Unlock: C:\Program Files (x86)\Common Files\ProperServices
C:\Program Files (x86)\Common Files\ProperServices

CMD: ipconfig /flushdns
CMD: ipconfig /renew
CMD: bitsadmin /reset /allusers
CMD: netsh winsock reset
CMD: netsh advfirewall reset
CMD: netsh advfirewall set allprofiles state ON
CMD: netsh int ipv4 reset
CMD: netsh int ipv6 reset
RemoveProxy:
EmptyTemp:
Hosts:
End::

Lo guardas con el nombre de FIXLIST.TXT en tu escritorio (MUY IMPORTANTE). Pues en caso contrario no funcionará el SCRIPT, ambos ficheros (FRST.exe y FIXLIST.TXT ) y deben de estar en la ubicación del ESCRITORIO.

:warning: El anterior Script de reparación es personalizado para la máquina en concreto para la cual se fabricó y está hecho específicamente por un miembro del Staff. Si se tiene un problema parecido, por favor abra su propio tema para recibir ayuda personalizada y específica. Utilizar Scripts de otros Sistemas puede causar daños graves en su ordenador.

Finalmente (OJO, en MODO NORMAL):

  1. Ejecutas nuevamente FRST.exe (Si usas Windows Vista/7/8 o 10 presiona clic derecho y selecciona - Ejecutar como Administrador).

  2. Presionas sobre Fix/Corregir y esperas a que finalice el proceso. No hagas nada con el PC mientras este realizando dichas reparaciones, incluso si parece ser que se ha quedado colgado. No lo toques y esperas.

  3. Cunado finalice, en el ESCRITORIO se creará el fichero FIXLOG.TXT lo traes en tu próxima respuesta.

  4. Reinicias el ordenador en Modo Normal compruebas durante un rato el funcionamiento de este y comentas como sigue el problema inicialmente planteado.

:warning: Muy Importante :warning: Coloca el reporte que te he pedido como se muestra en la siguiente imagen:

Ok. Aquí le envío el nuevo .txt: Fixlog.txt (6,7 KB)

Hola nuevamente

Veamos si queda algo mas dando vuelta

Realiza lo siguiente

:one: Descarga Ccleaner . Aquí te dejo su manual: Manual de CCleaner , para que sepas como usarlo y configurarlo correctamente.

Lo instalas y lo ejecutas. En la pestaña Limpieza personalizada dejas la configuración predeterminada. Haces clic en Analizar y esperas a que termine. Seguidamente haz clic en Ejecutar Limpiador. Clic en la pestaña Registro > clic en Buscar Problemas esperas que termine. Finalmente clic en Reparar Seleccionadas y realizas una Copia de Seguridad del registro de Windows.

:two: Descarga, instala, actualiza y ejecuta Malwarebytes’ Anti-Malware. Aquí te dejo su manual: Manual de Malwarebytes , para que sepas como usarlo y configurarlo correctamente.

  • Realizas un Análisis Personalizado, marcando Todas las casillas (menos la que dice analizar rootkits) de la Derecha y de la Izquierda, actualizando si te lo pide. Es decir: conectas todos tus dispositivos externos (todos los discos duros externos que tengas, así como todas las USB que tengas y marcas todas las unidades de disco disponibles y las siguientes casillas:
  1. Analizar objetos en memoria
  2. Analizar configuracion de inicio y registro
  3. Analizar dentro de los archivos
  • Pulsar en “Eliminar Seleccionados” para enviar las infecciones a la cuarentena y Reinicias el ordenador.
  • Para acceder posteriormente al informe del análisis te diriges a: Informes >> Registro de análisis >> pulsas en Exportar >> Copiar al Portapapeles y pones el informe en tu próxima respuesta.

:three: Descarga Adwcleaner en el escritorio.

  • Desactiva tu antivirus :arrow_forward: Como deshabilitar temporalmente un antivirus y cualquier programa de seguridad que tengas activado.
  • Ejecuta Adwcleaner.exe (Si usas Windows Vista/7/8 u 10 presiona clic derecho y selecciona “Ejecutar como Administrador.”)
  • Pulsar en el botón Analizar Ahora, y espera a que se termine el análisis. Inmediatamente pulsa sobre el botón Iniciar Reparación.
  • Espera a que termine y sigue las instrucciones que te aparezcan. Si te pidiera Reiniciar, pues reinicias el ordenador pulsando en Aceptar.
  • Si no encuentra nada, pulsa en Omitir Reparación.
  • El log lo encontrarás en la pestaña Informes, volviendo a abrir el programa, si es necesario o en la siguiente ubicación: C:\AdwCleaner\Logs\AdwCleaner[C0].txt.
  • Para más información aquí te dejo su manual: Manual de Adwcleaner .
  • Activa de nuevo tu antivirus y cualquier programa de seguridad que tengas activado.

:four: : Descarga Eset Online Scaner Manual de Uso y realizas un análisis del PC, lee detalladamente las instrucciones y realizas un Análisis Personalizado tal y como se indica en su manual. Me traes su reporte.

:four: Utiliza nuevamente CCleaner tal como te dije en el punto 0.

:warning: Muy Importante :warning: Coloca los reporte que te he pedido como se muestra en la siguiente imagen:

Saludos

Ok, ahí corrí los programas en el orden que me indicó. Solo tuve problema con el Eset Online Scaner: en medio del scaneo se cerró el programa. Intenté de vuelta y se volvía a cerrar. El CCleaner limpió correctamente. El Malwarebytes encontró un programa el cuál mandé a cuarentena ( Malwarebytes.txt (1,4 KB) )

El Adwcleaner no encontró nada: AdwCleaner[S00].txt (1,4 KB)

El Eset tuvo el problema antes mencionado.

Y el CCleaner nuevamente corrió correctamente.

Hola nuevamente

Según el reporte de malwarebytes no mandaste lo que detecto a cuarentena, fíjate si no hay otro reporte o manda captura de la cuarentena.

Con respecto a eset había detectado algo antes de cerrarse?

Saludos

El .txt que envié era apenas terminó el reporte. Lo mandé a cuarentena luego. Adjunto aquí: Quarantine.txt (1,4 KB)

El Eset se detuvo mientras realizaba el escaneo y no detectó nada en ese tiempo.

Y le quería preguntar si estos programas (principalmente el FRST, que es el que menos entiendo) pudo haber borrado algún programa por completo. También, respecto al FRST si tienen alguna guía o tutorial para su uso. Es simplemente por curiosidad, porque leyendo los .txt a simple vista uno no sabe qué archivos son los que están dañados para que luego confeccionar el fixlist.

Le agradezco mucho por su asistencia, espero cualquier indicación que prosiga.

Hola @LukeBoya

En mi opinión tu equipo ya esta limpio, como esta funcionando?

Pues farbar no tiene limitaciones para borrar archivos, programas, etc digamos que tiene 3 niveles de potencia y varia según el entorno de ejecución, en tu caso no borre ningún programa solo la dll que tenia la infección y la carpeta en la que estaba.

Es por eso que la herramienta necesita ser usada por alguien capacitado y tenga nociones básicas del sistema para identificar lo que es necesario reparar o borrar, ya que si borras algo critico podes dejar inútil el sistema y no queda otra que formatear. Básicamente farbar en su modo de escaneo toma un pantallazo del sistema y te lo muestra en un txt y delega la responsabilidad de indicarle que borrar.

Las guías que hay disponibles al menos en este foro son para integrantes del staff y o colaboradores pero si buscas un rato por internet, seguro encontraras alguna aunque solo se limitan a decirte que puede hacer la herramienta mas no que eliminar.

Me comentas

Saludos

Bueno Daniel, muchísimas gracias por la ayuda y la atención. Dime si tengo que cerrar este artículo y de qué manera y cómo puedo agradecerte, darte apoyo o estrellitas, lo que sea. Un saludo!

1 me gusta

Hola nuevamente

Vamos a eliminar las herramientas utilizadas.

Descarga KrPm

  • Ejecútala, acepta el declaimer.
  • Asegurate de que solo esten marcadas las opciones:
    • Delete Tools/ Eliminar herramientas
    • Delete now/Eliminar ahora (área de eliminar cuarentenas).
  • Presiona en Run / Ejecutar

Las demás herramientas puedes dejarlas o si prefieres desinstálalas con Revo Uninstaller en modo avanzado

Si ya no tienes mas problemas y dudas te invito a que des el tema por solucionado

Adicional a eso si te interesa puedes pasarte por el blog de infospyware si te interesa leer algunos articulos

Gracias por confiar en infospyware

Saludos

Este tema se cerró automáticamente 2 días después de la última publicación. No se permiten nuevas respuestas.