Infectado por Win32 y troyano INI: Shortchut

Resuelto
Sakura01 Mensajes publicados 334 Estado Miembro -  
Sakura01 Mensajes publicados 334 Estado Miembro -
Hola,

Hace un tiempo que no pasaba mi antivirus al inicio. No está bien en absoluto.
Tengo Avast!

Lo paso y directamente me dice que estoy infectado, así que por INI: Shortcut - Trj

Lo que me cuesta entender es que lo encuentra en un enlace en favoritos que no he tocado desde hace ages, a través de C:// Documentos y configuraciones / Administrador / Favoritos / Nombre del favorito / Nombre del enlace
El escaneo no ha terminado en mi pc, he solicitado que todo se ponga en cuarentena.

¿Qué más puedo hacer, por favor?

¡Avast! nunca me dijo nada!!!!

Gracias de antemano. Buen día.

Configuración: Windows XP / Firefox 25.0

13 respuestas

  1. Usuario anónimo
     
    Hola

    Vacías esta cuarentena.

    Y después haces esto:
    Descarga Dr Web CureIt en tu Escritorio:

    ftp://ftp.drweb.com/pub/drweb/cureit/drweb-cureit.exe

    - Haz doble clic en drweb-cureit.exe y luego haz clic en Analizar;

    - Haz clic en Ok cuando aparezca la invitación para el análisis rápido. Si encuentra procesos infectados, entonces haz clic en el botón .
    Nota: se abrirá una ventana con opciones para "Comando" o "50% de descuento": Sal de allí haciendo clic en la "X".
    - Cuando termine el escaneo rápido, haz clic en el menú Opciones y luego en Cambiar configuración; Elige la pestaña Escáner y desmarca Análisis heurístico. Luego haz clic en Ok.
    - De vuelta a la ventana principal: haz clic para activar Análisis completo
    - Haz clic en el botón con la flecha verde a la derecha, y el escaneo comenzará.
    - Haz clic en en la invitación ¿Desinfectar? cuando se detecte un archivo, y luego haz clic en Desinfectar.
    - Cuando el escaneo se haya completado, observa si puedes hacer clic en el ícono, adyacente a los archivos detectados (varias hojas una sobre otra). Si es así, haz clic en él y luego haz clic en el ícono Siguiente, abajo, y elige Mover a cuarentena el objeto no deseado.
    - Desde el menú principal de la herramienta, en la parte superior izquierda, haz clic en el menú Archivo y elige Guardar informe. Guarda el informe en tu Escritorio. Este se llamará DrWeb.csv
    - Cierra Dr.Web CureIt
    - Reinicia tu computadora (importante porque algunos archivos pueden ser movidos/arreglados al reiniciar).
    - Después del reinicio, publica (Copia/Pega) el contenido del informe de Dr.Web en tu próxima respuesta.

    @+

    --
    --------Contribuyente de Seguridad---------
    Todos hemos sido principiantes en algo alguna vez.
    Pero el conocimiento es la recompensa de la dedicación.
    0
  2. Sakura01 Mensajes publicados 334 Estado Miembro 5
     
    Te agradezco, haré eso tan pronto como termine. Por el momento, ¡apenas un 30%!

    Dicho esto, ¿debo hacerlo de todos modos ahora que acabo de ver que me ha detectado otras cosas?

    ¡Estoy súper infectada en realidad! Veo que tengo algo en Internet Explorer, ¡que de hecho nunca uso...................

    También tengo en Program Files / Internet Explorer / minftnet.exe infectado por Win32: GibMedia - A [ PUP ]

    Y en System Volume Information/_restor/ (un montón de números que no anoté / A0148392.exe infectado por el mismo win32!!!

    Muchas gracias.
    0
  3. Usuario anónimo
     
    Detén Avast y pasa al siguiente paso
    Gracias

    --
    --------Contribuyente Seguridad---------
    Todos hemos sido principiantes en algo en algún momento.
    Pero el conocimiento es la recompensa de la dedicación.
    0
  4. Sakura01 Mensajes publicados 334 Estado Miembro 5
     
    ¡Ups, lo siento, acabo de leer tu respuesta! Entonces, Avast! ha terminado :( no reaccioné antes.

    Cuando voy a la Cuarentena, no encuentro lo que se supone que debería haber puesto hoy ni ninguna fecha de 2013. ¿Debo vaciar o no? Porque no sé dónde ha ido a parar...

    Gracias.
    0
  5. Sakura01 Mensajes publicados 334 Estado Miembro 5
     
    DrWeb ha hecho el análisis....
    Me ha encontrado una infección (¿si es que hay una?!), enfrente hay Neutralizar.
    Debajo, detalla la "amenaza" (adware no sé qué, relacionado con softonic-algo) con posibilidad de acción (eliminar, mover, dejar pasar).

    ¿El "neutralizar" equivale a tu "Sí" en caso de infección?

    ¿Sigo adelante entonces? :)

    Perdona si parezco tonta por una palabra diferente :s gracias.
    0
  6. Usuario anónimo
     
    Re

    Está bien.

    Continuamos.

    Descarga AdwCleaner (de Xplode) en tu escritorio.
    Ejecuta el programa, haz clic en [Escanear] y espera el tiempo necesario para el escaneo.
    Una vez finalizado el escaneo, haz clic en el botón [Limpiar]
    Espera durante la limpieza. Lee el mensaje que aparece y luego haz clic en Ok. El PC se reiniciará automáticamente y el informe se abrirá al final del reinicio.
    Publica el informe

    Nota: El informe también se guarda en C:\AdwCleaner[S1].txt

    @+

    --
    --------Contribuyente de Seguridad---------
    Todos hemos sido principiantes en algo en algún momento.
    Pero el conocimiento es la recompensa de la dedicación.
    0
  7. Sakura01 Mensajes publicados 334 Estado Miembro 5
     
    Euh, para el resto, no lo consigo. ¿Estás seguro de que tu explicación corresponde a DrWeb?
    Porque no tengo una pestaña Escáner... no tengo una casilla para marcar ni desmarcar "análisis heurístico", etc.

    Lo he neutralizado, me dijo que se hizo bien. ¡Pero la continuación de la manipulación, no entiendo nada! ¡Sin embargo, no soy tan tonta!

    Tengo pestañas que se llaman General, Acciones, Exclusiones, Registro. Con casillas "Aplicar acciones automáticamente sobre las amenazas", "apagar el ordenador después de..." etc.
    0
    1. Usuario anónimo
       
      Dejas caer DrWeb
      Pasas a Adwcleaner
      Gracias
      0
  8. Sakura01 Mensajes publicados 334 Estado Miembro 5
     
    Aquí está el informe. No entiendo muy bien por qué se eliminó eso.

    Me habría gustado entender por qué estaba bloqueando en DrWeb...

    # AdwCleaner v3.015 - Informe creado el 20/12/2013 a las 17:25:28
    # Actualizado el 10/12/2013 por Xplode
    # Sistema operativo: Microsoft Windows XP Service Pack 3 (32 bits)
    # Nombre de usuario: Administrador - ELISE
    # Ejecutado desde: C:\Documents and Settings\Administrador\Escritorio\adwcleaner.exe
    # Opción: Limpiar

    ***** [ Servicios ] *****

    [#] Servicio Suprimido: hshld
    [#] Servicio Suprimido: hsstrayservice
    [#] Servicio Suprimido: hsswd

    ***** [ Archivos / Carpetas ] *****

    Carpeta Suprimida: C:\Documents and Settings\Todos los Usuarios\Datos de Aplicación\hotspot shield
    Carpeta Suprimida: C:\Documents and Settings\Todos los Usuarios\Menú Inicio\Programas\hotspot shield
    Carpeta Suprimida: C:\Archivos de Programa\hotspot shield
    Carpeta Suprimida: C:\WINDOWS\system32\hotspot shield
    Carpeta Suprimida: C:\Documents and Settings\Servicio Local\Datos de Aplicación\hotspot shield
    Archivo Suprimido: C:\Documents and Settings\Administrador\Datos de Aplicación\Mozilla\Firefox\Perfiles\z54fk1ul.default\invalidprefs.js

    ***** [ Accesos directos ] *****

    ***** [ Registro ] *****

    Clave Suprimida: HKLM\SOFTWARE\Classes\AddressBarSearch.SearchHook
    Clave Suprimida: HKLM\SOFTWARE\Classes\AddressBarSearch.SearchHook.1
    Clave Suprimida: HKLM\SOFTWARE\Classes\CLSID\{00000001-4FEF-40D3-B3FA-E0531B897F98}
    Clave Suprimida: HKLM\SOFTWARE\Classes\CLSID\{64697678-0000-0010-8000-00AA00389B71}
    Clave Suprimida: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{9D5BD211-422C-4164-9298-BB4186A30F31}
    Clave Suprimida: HKCU\Software\anchorfree
    Clave Suprimida: HKCU\Software\hotspotshield
    Clave Suprimida: HKLM\Software\hotspotshield
    Clave Suprimida: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\hotspotshield
    Clave Suprimida: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Management\ARPCache\hotspotshield

    ***** [ Navegadores ] *****

    -\\ Internet Explorer v8.0.6001.18702

    -\\ Mozilla Firefox v26.0 (fr)

    [ Archivo: C:\Documents and Settings\Administrador\Datos de Aplicación\Mozilla\Firefox\Perfiles\z54fk1ul.default\prefs.js ]

    *************************

    AdwCleaner[R0].txt - [2176 bytes] - [20/12/2013 17:23:13]
    AdwCleaner[S0].txt - [2138 bytes] - [20/12/2013 17:25:28]

    ########## EOF - C:\AdwCleaner\AdwCleaner[S0].txt - [2198 bytes] ##########
    0
  9. Usuario anónimo
     
    Re

    Descarga Malwaresbytes anti malware aquí
    https://www.malwarebytes.com/

    * Instálalo (elige bien "español"; no modifiques los parámetros de instalación) y actualízalo.

    * Estudia el tutorial para familiarizarte con el programa:

    https://forum.pcastuces.com/sujet.asp?f=31&s=3

    (dicho esto, es muy sencillo de usar).

    Reinicia Malwaresbytes siguiendo escrupulosamente estas indicaciones:

    ! ¡Desconéctate y cierra todas las aplicaciones en curso!

    * Inicia Malwarebyte's. En Vista, Seven o Windows 8 (clic derecho del ratón "ejecutar como administrador")

    *Procede a una actualización

    *Haz un análisis denominado "Completo"

    --> Deja que el programa trabaje (y no hagas nada más con el PC durante el escaneo).
    --> Al final, haz clic en "Mostrar los resultados".
    --> Verifica que todos los objetos infectados estén marcados, luego haz clic en "eliminar selección".

    Nota: si es necesario reiniciar tu PC para terminar la limpieza, ¡hazlo!

    Publica el informe guardado después de la eliminación de los objetos infectados (en la pestaña "informe/log" de Malwaresbytes, el más reciente)

    @+

    --------Contribuidor Seguridad---------
    Todos hemos sido novatos en algo alguna vez.
    Pero el conocimiento es la recompensa de la perseverancia.
    0
  10. Sakura01 Mensajes publicados 334 Estado Miembro 5
     
    Está hecho, no se ha detectado nada.

    Malwarebytes Anti-Malware 1.75.0.1300
    www.malwarebytes.org

    Versión de la base de datos: v2013.12.20.05

    Windows XP Service Pack 3 x86 NTFS
    Internet Explorer 8.0.6001.18702
    Administrador :: ELISE [administrador]

    20/12/2013 18:06:29
    mbam-log-2013-12-20 (18-06-29).txt

    Tipo de examen: Examen completo (C:\|D:\|)
    Opciones de examen activadas: Memoria | Inicio | Registro | Sistema de archivos | Heurística/Extra | Heurística/Shuriken | PUP | PUM
    Opciones de examen desactivadas: P2P
    Elemento(s) analizado(s): 332919
    Tiempo transcurrido: 2 hora(s), 27 minuto(s), 19 segundo(s)

    Proceso(s) de memoria detectado(s): 0
    (Ningún elemento malicioso detectado)

    Módulo(s) de memoria detectado(s): 0
    (Ningún elemento malicioso detectado)

    Clave(s) de Registro detectada(s): 0
    (Ningún elemento malicioso detectado)

    Valor(es) de Registro detectado(s): 0
    (Ningún elemento malicioso detectado)

    Elemento(s) de datos del Registro detectado(s): 0
    (Ningún elemento malicioso detectado)

    Carpeta(s) detectada(s): 0
    (Ningún elemento malicioso detectado)

    Archivo(s) detectado(s): 0
    (Ningún elemento malicioso detectado)

    (fin)
    0
  11. Usuario anónimo
     
    Re

    Limpiamos y finalizamos.

    Descarga DelFix de Xplode

    Ejecuta el programa.
    Tienes 5 opciones:

    Reactivar el UAC
    Eliminar las herramientas de desinfección (marcado por defecto)
    Hacer una copia de seguridad del registro
    Purgar la restauración del sistema
    Restablecer los parámetros de fábrica

    Marcas las que están en negrita
    y ejecutas
    El informe se encuentra aquí generalmente
    C:\DelFix.txt

    El resto de la seguridad: http://forum.malekal.com/comment-securiser-son-ordinateur.html

    @+

    --
    --------Contribuyente Seguridad---------
    Todos hemos sido principiantes en algo.
    Pero el saber es la recompensa de la dedicación.
    0
  12. Sakura01 Mensajes publicados 334 Estado Miembro 5
     
    # DelFix v10.6 - Informe creado el 20/12/2013 a las 20:46:42
    # Actualizado el 11/11/2013 por Xplode
    # Nombre de usuario : Administrador - ELISE
    # Sistema operativo : Microsoft Windows XP Service Pack 3 (32 bits)

    ~ Eliminación de herramientas de desinfección ...

    Eliminado : C:\AdwCleaner
    Eliminado : C:\Documents and Settings\Administrateur\Escritorio\adwcleaner.exe
    Eliminado : C:\Documents and Settings\Administrateur\Escritorio\drweb-cureit.exe
    Eliminado : HKLM\SOFTWARE\AdwCleaner

    ~ Purga de la restauración del sistema ...

    Eliminado : RP #1043 [Punto de restauración del sistema | 12/05/2013 19:21:52]
    Eliminado : RP #1044 [Punto de restauración del sistema | 12/06/2013 19:41:42]
    Eliminado : RP #1045 [Punto de restauración del sistema | 12/08/2013 10:00:21]
    Eliminado : RP #1046 [Punto de restauración del sistema | 12/09/2013 12:08:15]
    Eliminado : RP #1047 [Punto de restauración del sistema | 12/10/2013 12:16:10]
    Eliminado : RP #1048 [Punto de restauración del sistema | 12/11/2013 18:15:46]
    Eliminado : RP #1049 [Servicio de distribución de software 3.0 | 12/11/2013 19:52:45]
    Eliminado : RP #1050 [Punto de restauración del sistema | 12/13/2013 10:04:47]
    Eliminado : RP #1051 [Servicio de distribución de software 3.0 | 12/13/2013 22:08:07]
    Eliminado : RP #1052 [Punto de restauración del sistema | 12/15/2013 12:22:11]
    Eliminado : RP #1053 [Punto de restauración del sistema | 12/16/2013 17:35:35]
    Eliminado : RP #1054 [Punto de restauración del sistema | 12/18/2013 12:21:36]
    Eliminado : RP #1055 [Punto de restauración del sistema | 12/19/2013 19:29:53]

    ¡Nuevo punto de restauración creado!

    ########## - EOF - ##########

    Ahí está, todo está limpio, a priori. Muchas gracias.
    0
  13. Usuario anónimo
     
    Re

    Te propongo por lo tanto dar por resuelto este tema.

    @+

    --
    --------Contribuidor Seguridad---------
    Todos hemos sido principiantes en algo en algún momento.
    Pero el conocimiento es la recompensa de la dedicación.
    0
    1. Sakura01 Mensajes publicados 334 Estado Miembro 5
       
      ¡Gracias de nuevo!
      0