Otro infectado del notepad.exe

Hola

:arrow_forward: MUY Importante :arrow_backward: Realiza una copia de seguridad del registro :

  • Para hacerlo descarga :arrow_forward: DelFix.exe( en tu escritorio).

  • Doble clic para ejecutarlo.(Si usas Windows Vista/7/8 o 10 presiona clic derecho y selecciona -Ejecutar como Administrador-).

  • Atención, ahora marca/selecciona únicamente la casilla "Create registry backup", las demás NO.

  • Pulsar en Run.

Se abrirá el informe (DelFix.txt), guárdalo por si fuera necesario y cierra la herramienta.

A continuación :warning: con los demás programas cerrados ve a :arrow_forward: Inicio :arrow_forward: Ejecutar :arrow_forward: y escribe Notepad.exe.

  • Ahora debes copiar y pegar los códigos/líneas que están en el interior del recuadro de más abajo, dentro del Notepad.
START
CREATERESTOREPOINT:
CLOSEPROCESSES:
FF HKLM\SOFTWARE\Policies\Mozilla\Firefox: Restricción <==== ATENCIÓN
CHR Extension: (Chrome Media Router) - C:\Users\anduj\AppData\Local\Google\Chrome\User Data\Default\Extensions\pkedcjkdefgpdelpbcmbmeomcjbeemfm [2019-12-18]
S3 mracsvc; C:\Windows\System32\mracsvc.exe [16966416 2019-06-06] (Mail.Ru LLC -> LLC Mail.Ru)
S3 mracdrv; C:\WINDOWS\System32\drivers\mracdrv.sys [16228328 2019-06-06] (Mail.Ru LLC -> LLC Mail.Ru)
2020-01-10 20:50 - 2020-01-10 20:50 - 000000000 ____D C:\WINDOWS\system32\Tasks\AVAST Software
ShellIconOverlayIdentifiers: [00avg] -> {472083B0-C522-11CF-8763-00608CC02F24} =>  -> Ningún archivo
ContextMenuHandlers3: [00avg] -> {472083B0-C522-11CF-8763-00608CC02F24} =>  -> Ningún archivo
FirewallRules: [UDP Query User{BF0B4689-B9B5-402C-8255-B1FD552B5E80}C:\program files (x86)\world of warcraft\_classic_\utils\wowvoiceproxy.exe] => (Allow) C:\program files (x86)\world of warcraft\_classic_\utils\wowvoiceproxy.exe Ningún archivo
FirewallRules: [TCP Query User{07956828-3C91-4E14-8D80-0821073F172E}C:\program files (x86)\world of warcraft\_classic_\utils\wowvoiceproxy.exe] => (Allow) C:\program files (x86)\world of warcraft\_classic_\utils\wowvoiceproxy.exe Ningún archivo
FirewallRules: [UDP Query User{B9E47D65-0C9D-49B9-ADDB-FD6E92DF3579}C:\program files (x86)\steam\steamapps\common\conqueror's blade\gamecenter\gamecenter.exe] => (Allow) C:\program files (x86)\steam\steamapps\common\conqueror's blade\gamecenter\gamecenter.exe Ningún archivo
FirewallRules: [TCP Query User{11BC65EA-E7AD-4812-B43C-80AAA586C645}C:\program files (x86)\steam\steamapps\common\conqueror's blade\gamecenter\gamecenter.exe] => (Allow) C:\program files (x86)\steam\steamapps\common\conqueror's blade\gamecenter\gamecenter.exe Ningún archivo
FirewallRules: [UDP Query User{B9BED8A9-5BF7-4250-BE41-9CAE10D9B3B3}C:\program files (x86)\aimersoft\aimersoft itube studio\downloadres\urlreqservice.exe] => (Allow) C:\program files (x86)\aimersoft\aimersoft itube studio\downloadres\urlreqservice.exe Ningún archivo
FirewallRules: [TCP Query User{23DE2A21-8A7A-4599-9EF2-4794B31A1168}C:\program files (x86)\aimersoft\aimersoft itube studio\downloadres\urlreqservice.exe] => (Allow) C:\program files (x86)\aimersoft\aimersoft itube studio\downloadres\urlreqservice.exe Ningún archivo
FirewallRules: [UDP Query User{C85D16FE-5C39-49C6-A174-9A9898C71D34}C:\program files\jetbrains\pycharm community edition 2018.3.3\bin\pycharm64.exe] => (Allow) C:\program files\jetbrains\pycharm community edition 2018.3.3\bin\pycharm64.exe Ningún archivo
FirewallRules: [TCP Query User{571F0E9E-362D-442D-8BAD-4A28483E3605}C:\program files\jetbrains\pycharm community edition 2018.3.3\bin\pycharm64.exe] => (Allow) C:\program files\jetbrains\pycharm community edition 2018.3.3\bin\pycharm64.exe Ningún archivo
FirewallRules: [UDP Query User{53DFA309-BA0D-4458-84D9-C59700B7E5CB}C:\program files (x86)\steam\steamapps\common\empires apart\impero\binaries\win64\impero-win64-shipping.exe] => (Allow) C:\program files (x86)\steam\steamapps\common\empires apart\impero\binaries\win64\impero-win64-shipping.exe Ningún archivo
FirewallRules: [TCP Query User{B557ACD3-78AB-449F-ABEE-6B9B4AD319DA}C:\program files (x86)\steam\steamapps\common\empires apart\impero\binaries\win64\impero-win64-shipping.exe] => (Allow) C:\program files (x86)\steam\steamapps\common\empires apart\impero\binaries\win64\impero-win64-shipping.exe Ningún archivo
FirewallRules: [{2CDA8526-425C-4794-B677-7964497DC38B}] => (Allow) C:\Program Files (x86)\Origin Games\Dragon Age Inquisition\DragonAgeInquisition.exe Ningún archivo
FirewallRules: [{02C986A5-2E54-4BF5-9F3E-544CD4203D5F}] => (Allow) C:\Program Files (x86)\Origin Games\Dragon Age Inquisition\DragonAgeInquisition.exe Ningún archivo
FirewallRules: [{C4797E95-0DC0-4030-A063-45DD54264003}] => (Allow) C:\Program Files (x86)\Origin Games\Battlefield V\bfv.exe Ningún archivo
FirewallRules: [{DF81D962-281D-4DEF-AAF6-65815189CE78}] => (Allow) C:\Program Files (x86)\Origin Games\Battlefield V\bfv.exe Ningún archivo
FirewallRules: [{AEB1FF0B-EAA5-4F65-A4A3-AA64E948CC81}] => (Allow) C:\Program Files (x86)\Origin Games\Battlefield V\bfvTrial.exe Ningún archivo
FirewallRules: [{93A158A3-3EAB-4844-8FC7-89B366614377}] => (Allow) C:\Program Files (x86)\Origin Games\Battlefield V\bfvTrial.exe Ningún archivo
FirewallRules: [{59ABB878-15B8-4971-A5F1-B1DFFB7D907C}] => (Allow) C:\Program Files (x86)\Origin Games\Mass Effect Andromeda\MassEffectAndromeda.exe Ningún archivo
FirewallRules: [{01C36BE5-B6F4-49C1-9806-9F98E682C458}] => (Allow) C:\Program Files (x86)\Origin Games\Mass Effect Andromeda\MassEffectAndromeda.exe Ningún archivo
FirewallRules: [{5E8EEC3B-75DA-4052-AFA5-52396CEBCFEE}] => (Allow) C:\Program Files (x86)\Origin Games\Mass Effect Andromeda\MassEffectAndromedaTrial.exe Ningún archivo
FirewallRules: [{D5654383-B8E2-45F3-8CEC-09B2FEBC689E}] => (Allow) C:\Program Files (x86)\Origin Games\Mass Effect Andromeda\MassEffectAndromedaTrial.exe Ningún archivo
FirewallRules: [{9641B653-3FC4-49F6-A9AA-505B0728E2AF}] => (Allow) C:\Program Files (x86)\Origin Games\Need for Speed Payback\NeedForSpeedPayback.exe Ningún archivo
FirewallRules: [{D6FE1CBB-5F4A-47A4-84DA-664AF4313E9B}] => (Allow) C:\Program Files (x86)\Origin Games\Need for Speed Payback\NeedForSpeedPayback.exe Ningún archivo
FirewallRules: [{6D720C42-59E2-4C63-A880-8323FCE433A1}] => (Allow) C:\Program Files (x86)\Origin Games\Need for Speed Payback\NeedForSpeedPaybackTrial.exe Ningún archivo
FirewallRules: [{2628F874-FAA2-4615-A94A-94FD52D3B1AA}] => (Allow) C:\Program Files (x86)\Origin Games\Need for Speed Payback\NeedForSpeedPaybackTrial.exe Ningún archivo
FirewallRules: [{AA2407B7-16AE-4CDF-B013-ECE76570FD3C}] => (Allow) C:\Program Files (x86)\Steam\bin\cef\cef.win7\steamwebhelper.exe Ningún archivo
FirewallRules: [{37580481-39B5-434D-9CF0-7A8385A9954E}] => (Allow) C:\Program Files (x86)\Steam\bin\cef\cef.win7\steamwebhelper.exe Ningún archivo
FirewallRules: [{48372540-AE31-4A68-AF04-CF3F2F3DC017}] => (Allow) C:\Program Files\Fortinet\FortiClient\FortiWad.exe Ningún archivo
FirewallRules: [{9ECE6599-4625-4403-A5CC-BFE13E3D730D}] => (Allow) C:\Program Files\Fortinet\FortiClient\FortiProxy.exe Ningún archivo
C:\Windows\System32\mracsvc.exe
C:\WINDOWS\System32\drivers\mracdrv.sys
C:\ProgramData\Intel\Wireless\4469464
C:\ProgramData\Intel\Wireless\9417661

HOSTS:
REMOVEPROXY:
EMPTYTEMP:
CMD: netsh winsock reset
CMD: ipconfig /renew
CMD: ipconfig /flushdns
CMD: bitsadmin /reset /allusers
CMD: netsh advfirewall reset
CMD: netsh advfirewall set allprofiles state ON
CMD: netsh int ipv4 reset
CMD: netsh int ipv6 reset
END

Guárdalo bajo el nombre de FIXLIST.TXT en el escritorio :arrow_backward: Esto es muy importante.

:o: Nota :o: Es importante que la herramienta FRST.exe (Farbar Recovery Scanner Tool) y FIXLIST.TXT se encuentren en la misma ubicación (escritorio) o si no, no trabajara.


Y ahora usa el 2º MÉTODO: de esta Faq de Windows 8(aplicable a Windows 10) :arrow_forward: ¿Cómo iniciar Windows 8/8.1 en Modo Seguro?, para trabajar desde ese modo de windows.

  • Ejecuta FRST.exe.(Si usas Windows Vista/7/8 o 10, presiona clic derecho y seleccionas -Ejecutar como Administrador-).
  • Presionar el botón FIX y aguardar a que termine.
  • La Herramienta guardara el reporte de reparación en el escritorio (FIXLOG.TXT).

Pega el contenido de este fichero en tu próxima respuesta.

Reiniciar el equipo y comprobar su funcionamiento en relación al problema planteado y comentarlo.

Un saludo

1 me gusta