Portatil infectado

Hola

Ya puedes perdonar el retraso, se me olvidó tu tema :woman_facepalming:

No descargaste y ejecutaste FRST desde el escritorio como te indiqué, muevelo allí si no fallará el paso siguiente.

:arrow_forward: MUY Importante :arrow_backward: Realiza una copia de seguridad del registro :

  • Para hacerlo descarga :arrow_forward: DelFix.exe( en tu escritorio).

  • Doble clic para ejecutarlo.(Si usas Windows Vista/7/8 o 10 presiona clic derecho y selecciona -Ejecutar como Administrador-).

  • Atención, ahora marca/selecciona únicamente la casilla "Create registry backup", las demás NO.

  • Pulsar en Run.

Se abrirá el informe (DelFix.txt), guárdalo por si fuera necesario y cierra la herramienta.

A continuación :warning: con los demás programas cerrados ve a :arrow_forward: Inicio :arrow_forward: Ejecutar :arrow_forward: y escribe Notepad.exe.

  • Ahora debes copiar y pegar los códigos/líneas que están en el interior del recuadro de más abajo, dentro del Notepad.
START
CREATERESTOREPOINT:
CLOSEPROCESSES:
GroupPolicy: Restricción ? <==== ATENCIÓN
FF HKLM\SOFTWARE\Policies\Mozilla\Firefox: Restricción <==== ATENCIÓN
HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.bing.com/search?FORM=INCOH1&PC=IC05&PTAG=ICO-ff2033b4
HKU\S-1-5-21-290510076-2018776080-814419295-1001\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://lenovo15.msn.com/?pc=LCTE
HKU\S-1-5-21-290510076-2018776080-814419295-1001\Software\Microsoft\Internet Explorer\Main,Secondary Start Pages = hxxp://mystart.lenovo.com
SearchScopes: HKLM -> DefaultScope {83C4EB3D-2B9F-4625-BFCF-88203595B2A6} URL = hxxp://www.bing.com/search?FORM=INCOH2&PC=IC05&PTAG=ICO-ff2033b4&q={searchTerms}
SearchScopes: HKLM -> {83C4EB3D-2B9F-4625-BFCF-88203595B2A6} URL = hxxp://www.bing.com/search?FORM=INCOH2&PC=IC05&PTAG=ICO-ff2033b4&q={searchTerms}
SearchScopes: HKLM-x32 -> DefaultScope {83C4EB3D-2B9F-4625-BFCF-88203595B2A6} URL = hxxp://www.bing.com/search?FORM=INCOH2&PC=IC05&PTAG=ICO-ff2033b4&q={searchTerms}
SearchScopes: HKLM-x32 -> {83C4EB3D-2B9F-4625-BFCF-88203595B2A6} URL = hxxp://www.bing.com/search?FORM=INCOH2&PC=IC05&PTAG=ICO-ff2033b4&q={searchTerms}
SearchScopes: HKU\S-1-5-21-290510076-2018776080-814419295-1001 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = 
SearchScopes: HKU\S-1-5-21-290510076-2018776080-814419295-1001 -> {26080cad-4adc-49ac-8c63-eda16e595cbd} URL = hxxp://www.bing.com/search?FORM=INCOH2&PC=IC05&PTAG=ICO-ff2033b4&q={searchTerms}
FF NewTab: Mozilla\Firefox\Profiles\qwagr2af.default-1539189531436 -> hxxp://www.bing.com/?pc=COSP&ptag=D032219-N0600AD26CBEB7DD&form=CONMHP&conlogo=CT3335811
FF Extension: (Avast SafePrice | Comparaciones, ofertas y cupones) - C:\Users\Javi\AppData\Roaming\Mozilla\Firefox\Profiles\qwagr2af.default-1539189531436\Extensions\[email protected] [2020-05-04]
FF Extension: (Avast Online Security) - C:\Users\Javi\AppData\Roaming\Mozilla\Firefox\Profiles\qwagr2af.default-1539189531436\Extensions\[email protected] [2020-05-04]
U3 wuauserv; C:\WINDOWS\system32\svchost.exe [53744 2019-03-19] (Microsoft Windows Publisher -> Microsoft Corporation) <==== ATENCIÓN (no ServiceDLL)
U3 wuauserv; C:\WINDOWS\SysWOW64\svchost.exe [45448 2019-03-19] (Microsoft Windows Publisher -> Microsoft Corporation) <==== ATENCIÓN (no ServiceDLL)
S3 AscFileFilter; \??\C:\Program Files (x86)\IObit\Advanced SystemCare Ultimate\drivers\win10_amd64\AscFileFilter.sys [X]
S3 AscRegistryFilter; \??\C:\Program Files (x86)\IObit\Advanced SystemCare Ultimate\drivers\win10_amd64\AscRegistryFilter.sys [X]
U3 aswbdisk; no ImagePath
U3 avgbdisk; no ImagePath
S3 cpuz145; \??\C:\WINDOWS\temp\cpuz145\cpuz145_x64.sys [X]
2020-05-04 19:31 - 2020-05-04 19:31 - 000000000 ____D C:\Users\Javi\AppData\Local\Avg
2020-05-04 19:17 - 2020-05-07 16:39 - 000000000 ____D C:\WINDOWS\system32\Tasks\AVG
2020-05-04 18:48 - 2020-05-05 17:22 - 000000000 ____D C:\ProgramData\AVG
2020-05-04 14:29 - 2020-05-07 16:39 - 000000000 ____D C:\WINDOWS\system32\Tasks\Avast Software
2020-05-03 17:08 - 2020-05-09 13:08 - 000000000 ____D C:\Users\Javi\AppData\LocalLow\IObit
2020-05-03 17:07 - 2020-05-03 17:07 - 000000000 ____D C:\ProgramData\{D76294E6-03B8-4971-AF2E-3F846161A690}
2020-05-03 17:07 - 2020-05-03 17:07 - 000000000 ____D C:\ProgramData\{2F8AE550-5F50-4773-BF82-805D99AD42B5}
2020-05-03 17:00 - 2020-05-09 13:08 - 000000000 ____D C:\Users\Javi\AppData\Roaming\IObit
2020-05-03 17:00 - 2020-05-09 13:08 - 000000000 ____D C:\ProgramData\IObit
2020-05-03 17:00 - 2020-05-03 17:00 - 000000000 ____D C:\Program Files (x86)\IObit
2020-05-03 15:18 - 2020-05-05 17:21 - 000000000 ____D C:\ProgramData\AVAST Software
ShellIconOverlayIdentifiers: [00asw] -> {472083B0-C522-11CF-8763-00608CC02F24} =>  -> Ningún archivo
ShellIconOverlayIdentifiers: [00avg] -> {472083B0-C522-11CF-8763-00608CC02F24} =>  -> Ningún archivo
AlternateDataStreams: C:\ProgramData\Temp:2CB9631F [134]
AlternateDataStreams: C:\ProgramData\Temp:EF0F3F33 [131]



HOSTS:
REMOVEPROXY:
EMPTYTEMP:
CMD: netsh winsock reset
CMD: ipconfig /renew
CMD: ipconfig /flushdns
CMD: bitsadmin /reset /allusers
CMD: netsh advfirewall reset
CMD: netsh advfirewall set allprofiles state ON
CMD: netsh int ipv4 reset
CMD: netsh int ipv6 reset
END

Guárdalo bajo el nombre de FIXLIST.TXT en el escritorio :arrow_backward: Esto es muy importante.

:o: Nota :o: Es importante que la herramienta FRST.exe (Farbar Recovery Scanner Tool) y FIXLIST.TXT se encuentren en la misma ubicación (escritorio) o si no, no trabajara.


Y ahora usa el 2º MÉTODO: de esta Faq de Windows 8(aplicable a Windows 10) :arrow_forward: ¿Cómo iniciar Windows 8/8.1 en Modo Seguro?, para trabajar desde ese modo de windows.

  • Ejecuta FRST.exe.(Si usas Windows Vista/7/8 o 10, presiona clic derecho y seleccionas -Ejecutar como Administrador-).
  • Presionar el botón FIX/Corregir y aguardar a que termine.
  • La Herramienta guardara el reporte de reparación en el escritorio (FIXLOG.TXT).

Pega el contenido de este fichero en tu próxima respuesta.

Reiniciar el equipo y comprobar su funcionamiento en relación al problema planteado y comentarlo.

Un saludo