Necesito eliminar un virus .paas que contamino todos mis archivos y desactivo mi Windows defender

Hola, buenas @Spacegiraffe

:zero: PREGUNTAS

¿Tú has instalado en tu ordenador los siguientes programas o te suenan? Son estos:

Technitium MAC Address Changer v6.0 (HKLM-x32\...\TMACv6.0) (Version: 6.0 - Technitium)

Reconoces estas IPs: 93.115.21.107 93.115.21.107 192.168.43.66 :thinking: :thinking: ¿O las asocias a algún dispositivo de tu red o a algún servicio que tengas contratado?

:one: DESINSTALACIÓN PROGRAMAS

Si los programas que mencionado anteriormente, no los reconoces y tú no los has instalado en tu ordenador.

Los puedes quitar. Hazlo así:

Desinstalalos con Revo Uninstaller en su Modo Avanzado. Para ello sigues su manual la parte de desinstalación de programas.

Quitas los programas citados anteriormente, que encuentre Revo. Si fuese el caso en como te he dicho.

Pues en tu caso tienes instalados los siguientes:

Technitium MAC Address Changer v6.0 (HKLM-x32\...\TMACv6.0) (Version: 6.0 - Technitium)

Y estos otros sí que los debes de desinstalar sí o sí:

IObit Driver Booster 8.4.0.420 (HKLM-x32\...\IObit Driver Booster_is1) (Version: 8.4.0.420 - LRepacks)
IObit Uninstaller 10.4.0.11 (HKLM-x32\...\IObit Uninstaller_is1) (Version: 10.4.0.11 - LRepacks)
SpyHunter 5 (HKLM-x32\...\SpyHunter5) (Version: 5.10.10.233 - EnigmaSoft Limited)

Estos últimos deben de quedar completamente desinstalados.

:two: Ahora debes de hacer una COPIA DE SEGURIDAD DEL REGISTRO, para ello:

  • Reinicias el ordenador en Modo Normal.

  • Descargas DelFix en tu escritorio.

  • Doble clic para ejecutarlo. (Si usas Windows Vista/7/8 o 10 presiona clic derecho y selecciona - Ejecutar como Administrador)

  • Marcas solamente la casilla de Create registry backup, el resto te aseguras de que no estén seleccionadas.

  • Presionas en Run.

Se abrirá el informe (DelFix.txt), puedes cerrarlo. Pero lo guardas por si en el futuro te lo pido/hace falta.

Seguidamente, CIERRAS TODOS LOS PROGRAMAS, vas a Inicio >> Ejecutar y escribes Notepad.exe

  • Ahora debes copiar y pegar los códigos/líneas que están en el interior del recuadro de más abajo, dentro del Notepad.
START
CREATERESTOREPOINT:
CLOSEPROCESSES:
File: C:\WINDOWS\system32\FsNVSDeviceSource.dll;C:\WINDOWS\system32\uwfcsp.dll;C:\WINDOWS\system32\uwfcfgmgmt.dll;C:\Users\josev\AppData\Local\script.ps1
File: C:\Windows\System32\Wscript.exe;C:\Program Files\Intel\SUR\QUEENCREEK\x64\task.vbs
File: C:\Users\josev\AppData\Local\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini;C:\Users\josev\AppData\Local\icsys.icn;C:\Users\josev\Desktop\nfs - Acceso directo.lnk
Folder: C:\Program Files\Common Files\AV
Folder: C:\ProgramData\Q2DYW1LZCFOQ9F6WWXYFF4KNH
Folder: C:\ProgramData\SystemAcCrux
Folder: C:\Program Files\Intel\SUR\QUEENCREEK\x64
Folder: C:\Program Files\Intel\SUR\QUEENCREEK
Folder: C:\Program Files\Intel\SUR
Folder: C:\sh5ldr
Folder: C:\@RestoreQuarantine
Folder: C:\ProgramData\3BR53LEZ3F00VNW921Y0VOTHL
Folder: C:\SystemID
Folder: C:\Program Files (x86)\foler
Folder: C:\ProgramData\XM5F4DB5NX1APE5P44PKAO610
Folder: C:\Users\josev\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Dada Life
Folder: C:\Andries Benade
Folder: C:\Users\josev\AppData\LocalLow\Unknown Vendor
Folder: C:\Users\josev\AppData\LocalLow\Andries Benade'
Folder: C:\Users\josev\AppData\LocalLow\MSCHF
Folder: C:\Users\josev\AppData\Roaming\Serian
Folder: C:\ProgramData\Key-Base
Folder: C:\ProgramData\{FBD48A78-14C4-559A-919F-E4CF1DF9C1C7}
Folder: C:\WINDOWS\system32\Tasks\USER_ESRV_SVC_QUEENCREEK
Folder: C:\WINDOWS\system32\Tasks\Driver Booster SkipUAC (josev)
Folder: C:\WINDOWS\system32\Tasks\Uninstaller_SkipUac_josev
Folder: C:\Users\josev\Documents\RegRun2
Folder: C:\Users\Public\Documents\RegRunInfo
(EnigmaSoft Limited -> EnigmaSoft Limited) C:\Program Files\EnigmaSoft\SpyHunter\ShMonitor.exe
Task: {595ECD05-05D3-45ED-994C-47589A0004DA} - System32\Tasks\Uninstaller_SkipUac_josev => C:\Program Files (x86)\IObit\IObit Uninstaller\IObitUninstaler.exe [6688256 2021-03-10] (IObit) [Archivo no firmado]
Task: {A4673C02-24F6-4C1E-8716-CE11E8FD5343} - System32\Tasks\Driver Booster SkipUAC (josev) => C:\Program Files (x86)\IObit\Driver Booster\DriverBooster.exe [8225280 2021-04-02] (IObit) [Archivo no firmado]
Task: {F70FE66B-CCC4-404B-A116-BC4D2ACF4C51} - System32\Tasks\USER_ESRV_SVC_QUEENCREEK => "C:\Windows\System32\Wscript.exe" //B //NoLogo "C:\Program Files\Intel\SUR\QUEENCREEK\x64\task.vbs"
Task: C:\WINDOWS\Tasks\CreateExplorerShellUnelevatedTask.job => C:\WINDOWS\explorer.exe
Edge Extension: (Sin Nombre) -> AutoFormFill_5ED10D46BD7E47DEB1F3685D2C0FCE08 => C:\Windows\SystemApps\Microsoft.MicrosoftEdge_8wekyb3d8bbwe\Assets\HostExtensions\AutoFormFill [no encontrado]
Edge Extension: (Sin Nombre) -> BookReader_B171F20233094AC88D05A8EF7B9763E8 => C:\Windows\SystemApps\Microsoft.MicrosoftEdge_8wekyb3d8bbwe\Assets\BookViewer [no encontrado]
Edge Extension: (Sin Nombre) -> LearningTools_7706F933-971C-41D1-9899-8A026EB5D824 => C:\Windows\SystemApps\Microsoft.MicrosoftEdge_8wekyb3d8bbwe\Assets\HostExtensions\LearningTools [no encontrado]
Edge Extension: (Sin Nombre) -> PinJSAPI_EC01B57063BE468FAB6DB7EBFC3BF368 => C:\Windows\SystemApps\Microsoft.MicrosoftEdge_8wekyb3d8bbwe\Assets\HostExtensions\PinJSAPI [no encontrado]
Edge HKU\S-1-5-21-2251894981-3858074833-453683670-1001\SOFTWARE\Microsoft\Edge\Extensions\...\Edge\Extension: [llbjbkhnmlidjebalopleeepgdfgcpec] - C:\Program Files (x86)\Internet Download Manager\IDMEdgeExt.crx <no encontrado>
FF HKLM\...\Firefox\Extensions: [[email protected]] - C:\Program Files (x86)\Kaspersky Lab\Kaspersky Total Security 21.3\FFExt\light_plugin_firefox\addon.xpi => no encontrado
FF HKLM-x32\...\Firefox\Extensions: [[email protected]] - C:\Program Files (x86)\Kaspersky Lab\Kaspersky Total Security 21.3\FFExt\light_plugin_firefox\addon.xpi => no encontrado
FF HKU\S-1-5-21-2251894981-3858074833-453683670-1001\...\SeaMonkey\Extensions: [[email protected]] - C:\Users\josev\AppData\Roaming\IDM\idmmzcc5 => no encontrado
FF HKU\S-1-5-21-2251894981-3858074833-453683670-1001\...\SeaMonkey\Extensions: [[email protected]] - C:\Program Files (x86)\Internet Download Manager\idmmzcc2.xpi => no encontrado
CHR HKLM\...\Chrome\Extension: [ngpampappnmepgilojfohadhhmbhlaek] - C:\Program Files (x86)\Internet Download Manager\IDMGCExt.crx <no encontrado>
CHR HKLM-x32\...\Chrome\Extension: [ngpampappnmepgilojfohadhhmbhlaek] - C:\Program Files (x86)\Internet Download Manager\IDMGCExt.crx <no encontrado>
S2 EsgShKernel; C:\Program Files\EnigmaSoft\SpyHunter\ShKernel.exe [12872144 2021-05-31] (EnigmaSoft Limited -> EnigmaSoft Limited)
R2 ShMonitor; C:\Program Files\EnigmaSoft\SpyHunter\ShMonitor.exe [526800 2021-05-31] (EnigmaSoft Limited -> EnigmaSoft Limited)
2021-05-31 21:40 - 2021-05-31 21:40 - 000001079 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\SpyHunter5.lnk
2021-05-31 21:40 - 2021-05-31 21:40 - 000000000 ____D C:\ProgramData\Microsoft\Windows\Start Menu\Programs\EnigmaSoft
2021-05-31 21:40 - 2021-05-31 21:40 - 000000000 ____D C:\ProgramData\EnigmaSoft Limited
2021-05-31 21:38 - 2021-05-31 21:39 - 000000000 ____D C:\sh5ldr
2021-05-31 21:23 - 2021-05-31 21:23 - 000000000 ____D C:\Program Files\EnigmaSoft
2021-05-31 21:22 - 2021-05-31 21:23 - 006611408 _____ (EnigmaSoft Limited) C:\Users\josev\Downloads\SpyHunter-Installer.exe
2021-05-31 01:03 - 2021-05-31 19:36 - 000000000 ____D C:\@RestoreQuarantine
2021-05-31 00:40 - 2021-05-31 08:07 - 000000000 ____D C:\Users\josev\Documents\RegRun2
2021-05-31 00:40 - 2021-05-31 01:01 - 000000000 ____D C:\Users\Public\Documents\RegRunInfo
2021-05-31 00:14 - 2021-05-31 00:14 - 000000000 ____D C:\ProgramData\Q2DYW1LZCFOQ9F6WWXYFF4KNH
2021-05-30 22:38 - 2021-05-30 22:38 - 000000000 ____D C:\ProgramData\SystemAcCrux
2021-05-30 21:52 - 2021-05-30 21:52 - 000000000 ____D C:\ProgramData\3BR53LEZ3F00VNW921Y0VOTHL
2021-05-30 21:40 - 2021-05-30 21:40 - 000000000 ____D C:\SystemID
2021-05-30 21:39 - 2021-05-30 21:39 - 000000000 ____D C:\Program Files (x86)\foler
2021-05-30 21:37 - 2021-05-30 21:37 - 000000000 ____D C:\ProgramData\XM5F4DB5NX1APE5P44PKAO610
2021-05-09 19:56 - 2021-06-04 00:10 - 000002956 _____ C:\WINDOWS\system32\Tasks\Uninstaller_SkipUac_josev
2021-05-09 19:56 - 2021-05-11 22:55 - 000002940 _____ C:\WINDOWS\system32\Tasks\Driver Booster SkipUAC (josev)
ShellIconOverlayIdentifiers: [ OneDrive1] -> {BBACC218-34EA-4666-9D7A-C78F2274A524} =>  -> Ningún archivo
ShellIconOverlayIdentifiers: [ OneDrive2] -> {5AB7172C-9C11-405C-8DD5-AF20F3606282} =>  -> Ningún archivo
ShellIconOverlayIdentifiers: [ OneDrive3] -> {A78ED123-AB77-406B-9962-2A5D9D2F7F30} =>  -> Ningún archivo
ShellIconOverlayIdentifiers: [ OneDrive4] -> {F241C880-6982-4CE5-8CF7-7085BA96DA5A} =>  -> Ningún archivo
ShellIconOverlayIdentifiers: [ OneDrive5] -> {A0396A93-DC06-4AEF-BEE9-95FFCCAEF20E} =>  -> Ningún archivo
ShellIconOverlayIdentifiers: [ OneDrive6] -> {9AA2F32D-362A-42D9-9328-24A483E2CCC3} =>  -> Ningún archivo
ShellIconOverlayIdentifiers: [ OneDrive7] -> {C5FF006E-2AE9-408C-B85B-2DFDD5449D9C} =>  -> Ningún archivo
ShellIconOverlayIdentifiers-x32: [ OneDrive1] -> {BBACC218-34EA-4666-9D7A-C78F2274A524} =>  -> Ningún archivo
ShellIconOverlayIdentifiers-x32: [ OneDrive2] -> {5AB7172C-9C11-405C-8DD5-AF20F3606282} =>  -> Ningún archivo
ShellIconOverlayIdentifiers-x32: [ OneDrive3] -> {A78ED123-AB77-406B-9962-2A5D9D2F7F30} =>  -> Ningún archivo
ShellIconOverlayIdentifiers-x32: [ OneDrive4] -> {F241C880-6982-4CE5-8CF7-7085BA96DA5A} =>  -> Ningún archivo
ShellIconOverlayIdentifiers-x32: [ OneDrive5] -> {A0396A93-DC06-4AEF-BEE9-95FFCCAEF20E} =>  -> Ningún archivo
ShellIconOverlayIdentifiers-x32: [ OneDrive6] -> {9AA2F32D-362A-42D9-9328-24A483E2CCC3} =>  -> Ningún archivo
ShellIconOverlayIdentifiers-x32: [ OneDrive7] -> {C5FF006E-2AE9-408C-B85B-2DFDD5449D9C} =>  -> Ningún archivo
ContextMenuHandlers3: [MBAMShlExt] -> {57CE581A-0CB6-4266-9CA0-19364C90A0B3} =>  -> Ningún archivo
ContextMenuHandlers6: [MBAMShlExt] -> {57CE581A-0CB6-4266-9CA0-19364C90A0B3} =>  -> Ningún archivo
BHO: IDM integration (IDMIEHlprObj Class) -> {0055C089-8582-441B-A0BF-17B458C2A3A8} -> C:\Program Files (x86)\Internet Download Manager\IDMIECC64.dll => Ningún archivo
BHO: ExplorerWnd Helper -> {10921475-03CE-4E04-90CE-E2E7EF20C814} -> C:\Program Files (x86)\IObit\IObit Uninstaller\UninstallExplorer.dll [2020-01-31] (IObit Information Technology -> IObit)
BHO-x32: IDM integration (IDMIEHlprObj Class) -> {0055C089-8582-441B-A0BF-17B458C2A3A8} -> C:\Program Files (x86)\Internet Download Manager\IDMIECC.dll => Ningún archivo
C:\Program Files\EnigmaSoft
C:\Program Files (x86)\IObit

CMD: ipconfig /flushdns
CMD: ipconfig /renew
CMD: bitsadmin /reset /allusers
CMD: netsh winsock reset
CMD: netsh advfirewall reset
CMD: netsh advfirewall set allprofiles state ON
CMD: netsh int ipv4 reset
CMD: netsh int ipv6 reset
RemoveProxy:
EmptyTemp:
Hosts:
END

Lo guardas con el nombre de FIXLIST.TXT en tu escritorio (MUY IMPORTANTE). Pues en caso contrario no funcionará el SCRIPT, ambos ficheros (FRST.exe y FIXLIST.TXT ) y deben de estar en la ubicación del ESCRITORIO.

:warning: El anterior Script de reparación es personalizado para la máquina en concreto para la cual se fabricó y está hecho específicamente por un miembro del Staff. Si se tiene un problema parecido, por favor abra su propio tema para recibir ayuda personalizada y específica. Utilizar Scripts de otros Sistemas puede causar daños graves en su ordenador.

Finalmente (OJO, en MODO NORMAL):

  1. Ejecutas nuevamente FRST.exe (Si usas Windows Vista/7/8 o 10 presiona clic derecho y selecciona - Ejecutar como Administrador).

  2. Presionas sobre Fix/Corregir y esperas a que finalice el proceso. No hagas nada con el PC mientras este realizando dichas reparaciones, incluso si parece ser que se ha quedado colgado. No lo toques y esperas.

  3. Cunado finalice, en el ESCRITORIO se creará el fichero FIXLOG.TXT lo traes en tu próxima respuesta.

  4. Reinicias el ordenador en Modo Normal compruebas durante un rato el funcionamiento de este y comentas como sigue el problema inicialmente planteado.

:warning: Muy Importante :warning: Coloca el reporte que te he pedido como se muestra en la siguiente imagen:

Salu2.