Virus persistente se ejecuta cada 48hs en Windows Server 2008 sqlservrs.exe

Hola @elotrohernan

La indicación es dada para que se realice la desinstalación correctamente y no te dejen el sistema lleno de archivos basura.

En tus reportes por ejemplo tienes muchos restos de antivirus (algunos activos) que quedan después de una mala desinstalación.


Ejecutaste FRST desde un lugar incorrecto:

  • Running from C:\Users\Administrador\Desktop\Limpieza virus y troyanos

Corta el ejecutable y pegalo en tu escritorio <<< Esto es Muy Importante.


Desinstala con su Herramienta especifica :

  • SUPERAntiSpyware

Esto es necesario para evitar nos bloquee las eliminaciones.


Ademas de los dos antivirus instalados Inmunet y MSE figura activo e instalado también:

  • Symantec Endpoint Protection

:thinking: :thinking: :thinking:

Si no lo usas lo desinstalas.


Luego de reiniciar sigue estos pasos:

1.- Muy Importante >>> Realizar una copia de Seguridad de su Registro.

  • Descarga DelFix en el escritorio de Windows.
  • Clic Derecho, “Ejecutar como Administrador”.
  • En la ventana principal, marca solamente la casilla “Create Registry Backup”.
  • Clic en Run.

Al terminar se abrirá un reporte llamado DelFix.txt, guárdelo por si fuera necesario y cierre la herramienta…

2.- Desactiva Temporalmente tu antivirus.

3.- Abre un nuevo archivo Notepad/Bloc de Notas y copia y pega este contenido:

Start
CloseProcesses:
CreateRestorePoint:
Task: {9DD72C19-E6D7-489C-8531-6E750811D958} - System32\Tasks\SUPERAntiSpyware Scheduled Task 38e10d51-91c4-4078-910c-d6dae7dbe491 => C:\Program Files\SUPERAntiSpyware\SASTask.exe [49944 2013-11-07] (SUPERAntiSpyware.com -> SUPERAdBlocker.com)
Task: {AEABEAB4-FB2F-4E8B-885B-B3B7E78C1AFF} - System32\Tasks\EOSv3 Scheduler onTime => C:\esetonlinescanner_esl.exe [8166712 2019-11-12] (ESET, spol. s r.o. -> ESET spol. s r.o.)
Task: {C5A247D4-1A13-4B2B-9B86-4FB6BED37575} - System32\Tasks\SUPERAntiSpyware Scheduled Task 636cecce-3a4b-4e3b-92fd-ce85e26f7f43 => C:\Program Files\SUPERAntiSpyware\SASTask.exe [49944 2013-11-07] (SUPERAntiSpyware.com -> SUPERAdBlocker.com)
Task: {CD20662C-B740-4023-87E5-B207B9705CC0} - System32\Tasks\EOSv3 Scheduler onLogOn => C:\esetonlinescanner_esl.exe [8166712 2019-11-12] (ESET, spol. s r.o. -> ESET spol. s r.o.)
Task: C:\Windows\Tasks\SUPERAntiSpyware Scheduled Task 38e10d51-91c4-4078-910c-d6dae7dbe491.job => C:\Program Files\SUPERAntiSpyware\SASTask.exe C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
Task: C:\Windows\Tasks\SUPERAntiSpyware Scheduled Task 636cecce-3a4b-4e3b-92fd-ce85e26f7f43.job => C:\Program Files\SUPERAntiSpyware\SASTask.exe C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
HKLM\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings: [ProxySettingsPerUser] 0 <==== ATTENTION (Restriction - ProxySettings)
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <==== ATTENTION
HKU\S-1-5-21-1290145888-3760638704-4044190752-500\Software\Microsoft\Internet Explorer\Main,Start Page = hxxps://ar.yahoo.com/?fr=yset_ie_syc_oracle&type=orcl_hpset
SearchScopes: HKU\S-1-5-21-1290145888-3760638704-4044190752-500 -> {619FFEC0-9883-40F8-AC33-AE03E39EC320} URL = hxxps://ar.search.yahoo.com/search?p={searchTerms}&fr=yset_ie_syc_oracle&type=orcl_default
CHR DefaultSearchURL: Default -> hxxps://es.search.yahoo.com/search?p={searchTerms}&fr=yset_chr_syc_oracle&type=orcl_default
CHR DefaultSearchKeyword: Default -> Yahoo
CHR DefaultSuggestURL: Default -> hxxps://es.search.yahoo.com/sugg/ie?output=fxjson&command={searchTerms}&nResults=10
CHR HKLM-x32\...\Chrome\Extension: [kpdmjodecdegfglgaapafjleomjjlpnh]
R2 bddci; C:\Windows\System32\Drivers\bddci.sys [153224 2019-11-18] (Bitdefender SRL -> Bitdefender)
R1 SASDIFSV; C:\Program Files\SUPERAntiSpyware\SASDIFSV64.SYS [14928 2011-07-22] (Support.com, Inc. -> SUPERAdBlocker.com and SUPERAntiSpyware.com)
R1 SASKUTIL; C:\Program Files\SUPERAntiSpyware\SASKUTIL64.SYS [12368 2011-07-12] (Support.com, Inc. -> SUPERAdBlocker.com and SUPERAntiSpyware.com)
S3 Trufos; C:\Windows\System32\Drivers\trufos.sys [439928 2019-11-18] (Bitdefender SRL -> BitDefender S.R.L.)
S3 mdareDriver_52; \??\C:\Program Files (x86)\Fortinet\FortiClient\mdare64_52.sys [X]
S3 mdareDriver_60; \??\C:\Program Files (x86)\Fortinet\FortiClient\mdare64_60.sys [X]
S3 mdareDriver_61; \??\C:\Program Files (x86)\Fortinet\FortiClient\mdare64_61.sys [X]
S3 mdareDriver_62; \??\C:\Program Files (x86)\Fortinet\FortiClient\mdare64_62.sys [X]
2019-12-02 01:38 - 2019-12-06 02:00 - 000000526 _____ C:\Windows\Tasks\SUPERAntiSpyware Scheduled Task 38e10d51-91c4-4078-910c-d6dae7dbe491.job
2019-12-02 01:38 - 2019-12-06 01:38 - 000000526 _____ C:\Windows\Tasks\SUPERAntiSpyware Scheduled Task 636cecce-3a4b-4e3b-92fd-ce85e26f7f43.job
2019-12-02 01:38 - 2019-12-02 01:38 - 000003630 _____ C:\Windows\system32\Tasks\SUPERAntiSpyware Scheduled Task 38e10d51-91c4-4078-910c-d6dae7dbe491
2019-12-02 01:38 - 2019-12-02 01:38 - 000003556 _____ C:\Windows\system32\Tasks\SUPERAntiSpyware Scheduled Task 636cecce-3a4b-4e3b-92fd-ce85e26f7f43
2019-12-02 01:38 - 2019-12-02 01:38 - 000000000 ____D C:\Users\Administrador\AppData\Roaming\SUPERAntiSpyware.com
2019-12-02 01:37 - 2019-12-02 01:38 - 000000000 ____D C:\Program Files\SUPERAntiSpyware
2019-12-02 01:37 - 2019-12-02 01:37 - 000000000 ____D C:\ProgramData\SUPERAntiSpyware.com
2019-12-02 01:37 - 2019-12-02 01:37 - 000000000 ____D C:\ProgramData\Microsoft\Windows\Start Menu\Programs\SUPERAntiSpyware
2019-12-02 00:53 - 2019-12-02 00:53 - 043352128 _____ (SUPERAntiSpyware) C:\Users\Administrador\Downloads\SUPERAntiSpywarePro (1).exe
2019-12-02 00:52 - 2019-12-02 00:53 - 043352128 _____ (SUPERAntiSpyware) C:\Users\Administrador\Downloads\SUPERAntiSpywarePro.exe
2019-11-22 02:14 - 2019-11-22 02:14 - 000000000 ____D C:\Windows\system32\Tasks\Safer-Networking
2019-11-22 02:10 - 2019-12-06 02:30 - 000000000 ____D C:\Program Files (x86)\Spybot - Search & Destroy 2
2019-11-22 02:10 - 2019-12-06 02:25 - 000000000 ____D C:\ProgramData\Spybot - Search & Destroy
2019-11-22 02:08 - 2019-11-22 02:08 - 069910960 _____ (Safer-Networking Ltd. ) C:\Users\Administrador\Downloads\spybotsd-2.7.64.0.exe
2019-11-22 01:12 - 2019-11-22 01:12 - 000000000 _____ C:\Users\Administrador\Downloads\Sin confirmar 252158.crdownload
2019-11-20 13:30 - 2019-11-20 13:30 - 000000000 ____D C:\ProgramData\Emsisoft
2019-11-20 13:26 - 2019-11-20 15:34 - 000000000 ____D C:\EEK
2019-11-20 13:23 - 2019-11-20 13:24 - 355269888 _____ C:\Users\Administrador\Downloads\EmsisoftEmergencyKit.exe
2019-11-18 13:58 - 2019-11-18 13:58 - 000439928 _____ (BitDefender S.R.L.) C:\Windows\system32\Drivers\trufos.sys
2019-11-18 13:58 - 2019-11-18 13:58 - 000153224 _____ (Bitdefender) C:\Windows\system32\Drivers\bddci.sys
2019-11-16 13:57 - 2019-11-16 13:58 - 000000000 ____D C:\ProgramData\Trend Micro
2019-11-16 13:57 - 2019-11-16 13:57 - 000000000 ____D C:\Windows\Trend Micro
2019-11-13 16:37 - 2019-12-01 14:50 - 000003698 _____ C:\Windows\system32\Tasks\EOSv3 Scheduler onLogOn
2019-11-13 16:37 - 2019-12-01 14:50 - 000003258 _____ C:\Windows\system32\Tasks\EOSv3 Scheduler onTime
2019-11-12 17:27 - 2019-11-12 17:27 - 000000000 ____D C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Panda Security
2019-11-12 17:27 - 2019-11-12 17:27 - 000000000 ____D C:\Program Files (x86)\Panda Security
2019-11-12 17:27 - 2015-01-29 18:21 - 000050320 _____ (Panda Security, S.L.) C:\Windows\system32\Drivers\PSKMAD.sys
2019-11-12 17:26 - 2019-11-12 17:26 - 038191600 _____ (Panda Security ) C:\Users\Administrador\Downloads\PandaCloudCleaner.exe
2019-11-12 13:13 - 2019-11-12 13:13 - 008166712 _____ (ESET spol. s r.o.) C:\esetonlinescanner_esl.exe
2019-11-12 13:13 - 2019-11-12 13:13 - 000000000 ____D C:\Users\Administrador\AppData\Local\ESET
2019-11-18 14:03 - 2015-09-28 14:28 - 000000000 ____D C:\Program Files (x86)\Fortinet
2019-11-16 13:58 - 2014-10-02 17:04 - 000000000 ____D C:\Program Files (x86)\Trend Micro
2019-11-12 15:20 - 2014-10-02 17:23 - 000000000 ____D C:\temp
FirewallRules: [SCW-Allow-Inbound-Access-To-ScsHost-TCP-RPC-EndPointMapper] => (Allow) %systemroot%\system32\scshost.exe No File
FirewallRules: [SCW-Allow-Inbound-Access-To-ScsHost-TCP-RPC] => (Allow) %systemroot%\system32\scshost.exe No File

CMD: ipconfig /flushdns
CMD: ipconfig /renew
CMD: bitsadmin /reset /allusers
CMD: netsh winsock reset
CMD: netsh advfirewall reset
CMD: netsh advfirewall set allprofiles state ON
CMD: netsh int ipv4 reset
CMD: netsh int ipv6 reset
RemoveProxy:
EmptyTemp:
Hosts:
END
  • Lo guardas bajo el nombre de fixlist.txt en el escritorio <<< Esto es muy importante.

Nota: Es necesario que el ejecutable Frst.exe y fixlist.txt se encuentren en la misma ubicación (escritorio) o si no la herramienta no trabajara.

  • Ejecutas Frst.exe.
  • Presionas el botón Fix y aguardas a que termine.
  • La Herramienta guardara el reporte en tu escritorio (Fixlog.txt).
  • Lo pegas en tu próxima respuesta.

Pd: Actualiza Java a su ultima versión que lo tienes desactualizado.

Y desinstala de tu navegador Google Chrome la extensión (Chrome Media Router)

Nos comentas .

Salu2.