Víctima de un hackear
Resuelto
Matteoz
Mensajes publicados
21
Estado
Miembro
-
Matteoz Mensajes publicados 21 Estado Miembro -
Matteoz Mensajes publicados 21 Estado Miembro -
Hola, he aquí mi problema (bastante serio, para mí). En primer lugar no soy un experto en informática; tengo algunos conceptos pero no en este ámbito concreto. Así que, estaba en mi PC y veo en la barra de estado que se inicia un software (un programa que no está instalado en mi PC). Es una ventana que se abre, sin barra de cierre, y el programa en cuestión no aparece en el Administrador de tareas. Es una ventana titulada "service client chat" que se parece bastante a un terminal, el hacker escribe en verde y solo puedo responderle. Controla completamente mi PC, abre/cierra ventanas; supongo que también tiene acceso a mi webcam. Me pide que le pague; dicen que me atacarán si no le pago. Evidentemente no voy a obedecer; apagué mi PC, la volví a encender y seguía allí. Entonces apagué mi PC, la puse en modo avión porque supongo que un hack así solo puede venir de una conexión a Internet. Lanzo Windows Defender; realiza un escaneo y no encuentra nada. Elimino dos archivos en cuarentena con dos días de antigüedad, desinstalo todos los programas cuyo desarrollador no está certificado (incluso algunos juegos). Me creo a salvo, pero 10 minutos después, tras desactivar el modo avión, la ventana reaparece con un mensaje del "bandido" (ya sabes) diciéndome que sigue allí; le respondo que no tengo nada que darle y él cierra todas mis ventanas. Me apresuro a apagar de nuevo el PC. ¿Qué hacer? Creo que instalé involuntariamente un programa malicioso, pero debe estar oculto; también probablemente tenga un keylogger, así que no me atrevo a encenderlo. Espero que puedan ayudarme cuanto antes; es mi PC para mis estudios. Ah, y se me olvidaba: estoy en una residencia estudiantil donde todos están conectados a la misma red wifi; tal vez el ataque venga de alguien del edificio. Realmente no sé qué hacer, gracias.
9 respuestas
-
Hola,
Parece un malware del tipo RAT (Remote Access Tools).
Sigue el tutorial FRST. (y tómate tu tiempo para leerlo y aplicarlo adecuadamente: todo está explicado).
Descarga y ejecuta el escaneo FRST; esto generará tres informes FRST:
- FRST.txt
- Shortcut.txt
- Additionnal.txt
Envíalos, como se explica, a través del sitio http://pjjoint.malekal.com y, de regreso, proporciona aquí en una nueva respuesta los tres enlaces de pjjoint que llevan a esos informes para que podamos consultarlos.
Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left -
Como traductor profesional francés-español, aquí tienes la traducción al español manteniendo el formato HTML original: Aquí la corrección a realizar con FRST.
Puedes inspirarte en esta nota explicativa con capturas de pantalla para ayudarte: https://www.malekal.com/tutoriel-farbar-recovery-scan-tool-frst/#fix
Abre el bloc de notas: Tecla Windows + R, en el campo ejecutar, escribe notepad y Aceptar.
Copia/pega dentro lo siguiente:
HKU\S-1-5-21-2410802138-1843743717-2592594231-1001\...\RunOnce: [Adobe Reader] => C:\Users\Mattéo\AppData\Roaming\plugin.exe [994816 2015-09-13] ()
CHR StartupUrls: Default -> "hxxp://www.google.com/","hxxp://search.certified-toolbar.com/?si=41460&home=true&tid=592","hxxp://www.trovi.com/?gd=&ctid=CT3318522&octid=EB_ORIGINAL_CTID&ISID=M65B5789D-B679-436B-9C8C-AFEC1B5E9798&SearchSource=55&CUI=&UM=6&UP=SPA73219B6-C7D5-4B77-8BAF-B3DDA538F2AA&SSPV=","hxxp://www.mystartsearch.com/?type=hppp&ts=1422559123&from=wpc&uid=TOSHIBAXMK3276GSX_Y2L3P19JTXXY2L3P19JT","hxxp://www.","hxxp://www.?type=hppppppppppppppppppppppppppppppppppp","hxxp://www.istartsurf.com/?type=hp&ts=1426963047&from=smt&uid=TOSHIBAXMK3276GSX_Y2L3P19JTXXY2L3P19JT","hxxp://www.istartsurf.com/?type=hppp&ts=1426963084&from=smt&uid=TOSHIBAXMK3276GSX_Y2L3P19JTXXY2L3P19JT","hxxp://www.?type=hppppppppppppppppppppppppppppppppppppppppppppppppppppppppppppppppppppppp"
2015-09-15 13:03 - 2015-09-13 11:22 - 00994816 __RSH C:\Users\Mattéo\AppData\Roaming\plugin.exe
Una vez, el texto pegar en el bloc de notas.
Archivo (Menú) luego Guardar como.
A la izquierda, pon tu escritorio.
En el campo inferior, nombre del archivo pon: fixlist.txt
Haz clic en Guardar - esto creará un archivo fixlist.txt en el escritorio.
Reinicia FRST y haz clic en el botón Corregir / Fix
Según como resulte necesitar un reinicio (no obligatorio).
Aparece un archivo de texto, copia/pega el contenido aquí en un nuevo mensaje.
Reinicia el ordenador
Luego Abre Mi PC
y la unidad C
Abre la carpeta FRST.
Dentro se encuentra, la carpeta Quarantine
Haz clic derecho sobre ella y envíalo a la carpeta comprimida.
Envía el zip a http://upload.malekal.com
--
Como el ángel que eres, te ríes creando ligereza en mi pecho,
Tus ojos me atraviesan,
(La respuesta siempre es 'quizá')
Entonces me levanté y me fui -
Recibí gracias,
No es gran cosa la detección: https://www.virustotal.com/gui/file/138c7afd9f221bd9b310175eccc9d56a6db9ea311eb502795fd9010d78b62b21
SHA256: 138c7afd9f221bd9b310175eccc9d56a6db9ea311eb502795fd9010d78b62b21
Nom du fichier : plugin.exe.xBAD
Ratio de détection : 5 / 56
Date d'analyse : 2015-09-15 19:33:01 UTC (il y a 1 minute)
Antivirus Résultat Mise à jour
Bkav W32.HfsAtSTIL.877F 20150915
CMC Trojan.Win32.Generic!O 20150910
Jiangmin Trojan/Generic.blxop 20150914
Symantec SAPE.Heur.97BE7 20150915
nProtect Trojan-PWS/W32.Fareit.994816 20150915
El tipo es de Amiens :
adwarddns.no-ip.org tiene dirección 109.219.144.104 (AAmiens-652-1-281-104.w109-219.abo.wanadoo.fr
puerto 1114
~~
Cambia todas tus contraseñas
Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left -
la ventana de diálogo ya no se muestra y ya no me molesta con sus cierres/aperturas de ventanas intempestivas desde el escaneo, es extraño, ¿crees que todavía tiene acceso a mi ordenador, contraseñas, etc.? en cualquier caso, muchas gracias
--
Publicado desde CCM Live foro para Android -
no, él se divertía abriendo constantemente páginas de Internet y cerraba las páginas que yo abría, abría Internet Explorer en bucle
--
Publicado desde CCM Live foro para Android -
Para mí no hay nada anormal,
Cambia tus contraseñas,
Lo que puedes hacer:
instala Avast! : https://www.malekal.com/tutoriel-antivirus-avast/
(Sobre todo activa las detecciones LPIs para detectar programas parásitos y publicitarios)
y mañana,
Descarga e instala Malwarebytes.
Existe una versión gratuita que permite limpiar el ordenador (desmarca bien la propuesta de prueba de la versión Premium al final de la instalación) :- Tutorial Malwarebytes versión gratuita
- Tutorial Malwarebytes versión de pago
Y haz escaneos en los próximos días con ello.
Como el ángel que eres, ríes para crear ligereza en mi pecho,
Tus ojos me atraviesan,
(La respuesta de you siempre es 'tal vez')
Fue entonces cuando me levanté y me fui -
Bueno en cualquier caso, gracias por todo, tu paciencia, tu velocidad de respuestas y tu eficacia. Que tengas buena noche, de nuevo gracias, chao ;)
--
Publicado desde CCM Live forum para Android -
PS: Visto aquí RatDecoders - la copia hacia los medios extraíbles está activa.
Hemos hecho bien en no usar una llave USB =)
Tienes dos enlaces para reportarlo a las autoridades, te invito a hacerlo.
Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left -
okay, gracias, debería haber hecho una captura de pantalla pero no se me ocurrió en ese momento, así que les explico y les doy el enlace desde aquí ¿funciona?
--