Windows infectado luego de formatear

Hola @Chrstn_CF:

La explicación que siempre da nuestro compañero @Leosolari:

El Misterioso Svchost.exe

El archivo Svchost.exe es un proceso del sistema Windows siempre y cuando se encuentre en ruta C:\WINDOWS\system32\svchost.exe .

Es normal que se ejecute varias veces ya que se encarga de varios procesos.

Al iniciarse, Svchost.exe comprueba los servicios del Registro para elaborar la lista de servicios que necesita cargar. Por eso, Se pueden ejecutar múltiples instancias de Svchost.exe al mismo tiempo.

Cada sesión de Svchost.exe puede contener un conjunto de servicios para que se puedan ejecutase servicios autónomos. Esto permite un mejor control y una depuración más sencillla.

La respuesta a la típica pregunta de que si hay que cerrar o eliminar el proceso Svchost.exe es NO.

No hay que tocarlo. Este proceso es muy importante para la estabilidad y seguridad del sistema y no debería ser terminado.

Realiza lo siguiente:

1.- Muy importante: Corriste Frst de una ubicación incorrecta:

C:\Users\Christian\Downloads\Programs

Cuando esta explicado claramente que debe ser descargado y ejecutado desde tu escritorio.

Corta el ejecutable y pegarlo en el escritorio o el script no funcionará

2.- Desinstala con Revo Uninstaller en su Modo Avanzado:

  • DriverEasy

Manual de Revo Uninstaller.

Ya que tienes varios errores importantes con el.

3.- Realiza lo siguiente:

Abre un nuevo archivo Notepad y copia y pega este contenido:


Start
CloseProcesses:
CreateRestorePoint:
Tcpip\Parameters: [DhcpNameServer] 200.48.225.130 200.48.225.146
Tcpip\..\Interfaces\{14762745-8EA5-4FA5-9E53-45D586C8ABCB}: [DhcpNameServer] 200.48.225.130 200.48.225.146
HKU\S-1-5-21-985192145-4029237731-2969065570-1000\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache = hxxp://www.msn.com/es-pe/?ocid=iehp
BHO: IDM integration (IDMIEHlprObj Class) -> {0055C089-8582-441B-A0BF-17B458C2A3A8} -> C:\Program Files (x86)\Internet Download Manager\IDMIECC64.dll [2018-11-21] (Internet Download Manager, Tonec Inc.)
BHO: Java(tm) Plug-In SSV Helper -> {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} -> C:\Program Files\Java\jre1.8.0_191\bin\ssv.dll [2018-12-26] (Oracle Corporation)
BHO: Java(tm) Plug-In 2 SSV Helper -> {DBC80044-A445-435b-BC74-9C25C1C588A9} -> C:\Program Files\Java\jre1.8.0_191\bin\jp2ssv.dll [2018-12-26] (Oracle Corporation)
BHO-x32: IDM integration (IDMIEHlprObj Class) -> {0055C089-8582-441B-A0BF-17B458C2A3A8} -> C:\Program Files (x86)\Internet Download Manager\IDMIECC.dll [2018-11-21] (Internet Download Manager, Tonec Inc.)
FF Extension: (IDM CC) - C:\Users\Christian\AppData\Roaming\IDM\idmmzcc5 [2018-12-26] [Legacy] [not signed]
R2 HuaweiHiSuiteService64.exe; C:\Program Files (x86)\HiSuite\HandSetService\HuaweiHiSuiteService64.exe [190784 2018-12-12] () [File not signed]
S3 rtkio; \??\C:\Users\Christian\AppData\Local\Temp\rtkio64.sys [X] <==== ATTENTION
S3 VGPU; System32\drivers\rdvgkmd.sys [X]

CMD: ipconfig /flushdns
CMD: ipconfig /renew
CMD: bitsadmin /reset /allusers
CMD: netsh winsock reset
CMD: netsh advfirewall set allprofiles state ON
CMD: netsh int ipv4 reset
CMD: netsh int ipv6 reset
RemoveProxy:
EmptyTemp:
Hosts:
END
  • Lo guardas bajo el nombre de fixlist.txt en el escritorio <<< Esto es muy importante.

Nota: Es necesario que el ejecutable Frst.exe y fixlist.txt se encuentren en la misma ubicación (escritorio) o si no la herramienta no trabajara.

  • Ejecutas Frst.exe.
  • Presionas el botón Fix y aguardas a que termine.
  • La Herramienta guardara el reporte en tu escritorio (Fixlog.txt).
  • Lo pegas en tu próxima respuesta.

4.- Tienes puesrtos abiertos que no apuntan a ningun programa o incluso con clsid desconocidas:

FirewallRules: [{87CDABC4-C71B-4733-810A-F93E83165E5B}] => (Allow) LPort=1542
FirewallRules: [{0F685B31-D99D-4CF2-86A5-33ED6D88BD34}] => (Allow) LPort=1542
FirewallRules: [{0E24B03A-1627-41F6-B758-DE97332D507D}] => (Allow) LPort=53
FirewallRules: [{5893A2BD-FF82-47E7-8319-2A6512FC456A}] => (Allow) LPort=53

Los has abierto tu??

Reinicias, vuelves con los reportes y nos comentas como sigue el problema.

Salu2.