Víctima de un hackear

Resuelto
Matteoz Mensajes publicados 21 Estado Miembro -  
Matteoz Mensajes publicados 21 Estado Miembro -
Hola, he aquí mi problema (bastante serio, para mí). En primer lugar no soy un experto en informática; tengo algunos conceptos pero no en este ámbito concreto. Así que, estaba en mi PC y veo en la barra de estado que se inicia un software (un programa que no está instalado en mi PC). Es una ventana que se abre, sin barra de cierre, y el programa en cuestión no aparece en el Administrador de tareas. Es una ventana titulada "service client chat" que se parece bastante a un terminal, el hacker escribe en verde y solo puedo responderle. Controla completamente mi PC, abre/cierra ventanas; supongo que también tiene acceso a mi webcam. Me pide que le pague; dicen que me atacarán si no le pago. Evidentemente no voy a obedecer; apagué mi PC, la volví a encender y seguía allí. Entonces apagué mi PC, la puse en modo avión porque supongo que un hack así solo puede venir de una conexión a Internet. Lanzo Windows Defender; realiza un escaneo y no encuentra nada. Elimino dos archivos en cuarentena con dos días de antigüedad, desinstalo todos los programas cuyo desarrollador no está certificado (incluso algunos juegos). Me creo a salvo, pero 10 minutos después, tras desactivar el modo avión, la ventana reaparece con un mensaje del "bandido" (ya sabes) diciéndome que sigue allí; le respondo que no tengo nada que darle y él cierra todas mis ventanas. Me apresuro a apagar de nuevo el PC. ¿Qué hacer? Creo que instalé involuntariamente un programa malicioso, pero debe estar oculto; también probablemente tenga un keylogger, así que no me atrevo a encenderlo. Espero que puedan ayudarme cuanto antes; es mi PC para mis estudios. Ah, y se me olvidaba: estoy en una residencia estudiantil donde todos están conectados a la misma red wifi; tal vez el ataque venga de alguien del edificio. Realmente no sé qué hacer, gracias.

9 respuestas

  1. Malekal_morte- Mensajes publicados 178136 Fecha de registro   Estado Moderador, Colaborador de seguridad Última intervención   24 712
     
    Hola,

    Parece un malware del tipo RAT (Remote Access Tools).
    Sigue el tutorial FRST. (y tómate tu tiempo para leerlo y aplicarlo adecuadamente: todo está explicado).
    Descarga y ejecuta el escaneo FRST; esto generará tres informes FRST:
    - FRST.txt
    - Shortcut.txt
    - Additionnal.txt

    Envíalos, como se explica, a través del sitio http://pjjoint.malekal.com y, de regreso, proporciona aquí en una nueva respuesta los tres enlaces de pjjoint que llevan a esos informes para que podamos consultarlos.

    Like the angel you are, you laugh creating a lightness in my chest,
    Your eyes they penetrate me,
    (Your answer's always 'maybe')
    That's when I got up and left
    0
    1. Matteoz Mensajes publicados 21 Estado Miembro
       
      Por consiguiente, debo activar mi conexión a Internet; no estoy seguro de poder hacer todo eso antes de que vuelva a tomar el control.
      0
    2. Malekal_morte- Mensajes publicados 178136 Fecha de registro   Estado Moderador, Colaborador de seguridad Última intervención   24 712
       
      y sí...

      Te diré que hagas eso desde una clave USB con otro PC a través de Internet, pero algunas de estas variantes pueden propagarse mediante una clave USB.
      0
    3. Matteoz Mensajes publicados 21 Estado Miembro
       
      No hay una forma radical de desratizarlo (un formateo del PC no me incomoda, pero si el hack pasa por la dirección IP fija, ¿eso no cambiaría nada?)
      0
    4. Malekal_morte- Mensajes publicados 178136 Fecha de registro   Estado Moderador, Colaborador de seguridad Última intervención   24 712
       
      intéresse-toi à moi et tente, ça ne coûte rien =)
      0
    5. Matteoz Mensajes publicados 21 Estado Miembro
       
      Si tu demandes un formatage, oui / non ?
      0
  2. Malekal_morte- Mensajes publicados 178136 Fecha de registro   Estado Moderador, Colaborador de seguridad Última intervención   24 712
     
    Como traductor profesional francés-español, aquí tienes la traducción al español manteniendo el formato HTML original: Aquí la corrección a realizar con FRST.
    Puedes inspirarte en esta nota explicativa con capturas de pantalla para ayudarte: https://www.malekal.com/tutoriel-farbar-recovery-scan-tool-frst/#fix

    Abre el bloc de notas: Tecla Windows + R, en el campo ejecutar, escribe notepad y Aceptar.
    Copia/pega dentro lo siguiente:

    HKU\S-1-5-21-2410802138-1843743717-2592594231-1001\...\RunOnce: [Adobe Reader] => C:\Users\Mattéo\AppData\Roaming\plugin.exe [994816 2015-09-13] ()
    CHR StartupUrls: Default -> "hxxp://www.google.com/","hxxp://search.certified-toolbar.com/?si=41460&home=true&tid=592","hxxp://www.trovi.com/?gd=&ctid=CT3318522&octid=EB_ORIGINAL_CTID&ISID=M65B5789D-B679-436B-9C8C-AFEC1B5E9798&SearchSource=55&CUI=&UM=6&UP=SPA73219B6-C7D5-4B77-8BAF-B3DDA538F2AA&SSPV=","hxxp://www.mystartsearch.com/?type=hppp&ts=1422559123&from=wpc&uid=TOSHIBAXMK3276GSX_Y2L3P19JTXXY2L3P19JT","hxxp://www.","hxxp://www.?type=hppppppppppppppppppppppppppppppppppp","hxxp://www.istartsurf.com/?type=hp&ts=1426963047&from=smt&uid=TOSHIBAXMK3276GSX_Y2L3P19JTXXY2L3P19JT","hxxp://www.istartsurf.com/?type=hppp&ts=1426963084&from=smt&uid=TOSHIBAXMK3276GSX_Y2L3P19JTXXY2L3P19JT","hxxp://www.?type=hppppppppppppppppppppppppppppppppppppppppppppppppppppppppppppppppppppppp"
    2015-09-15 13:03 - 2015-09-13 11:22 - 00994816 __RSH C:\Users\Mattéo\AppData\Roaming\plugin.exe

    Una vez, el texto pegar en el bloc de notas.
    Archivo (Menú) luego Guardar como.
    A la izquierda, pon tu escritorio.
    En el campo inferior, nombre del archivo pon: fixlist.txt
    Haz clic en Guardar - esto creará un archivo fixlist.txt en el escritorio.

    Reinicia FRST y haz clic en el botón Corregir / Fix
    Según como resulte necesitar un reinicio (no obligatorio).
    Aparece un archivo de texto, copia/pega el contenido aquí en un nuevo mensaje.

    Reinicia el ordenador

    Luego Abre Mi PC
    y la unidad C
    Abre la carpeta FRST.
    Dentro se encuentra, la carpeta Quarantine
    Haz clic derecho sobre ella y envíalo a la carpeta comprimida.
    Envía el zip a http://upload.malekal.com

    --
    Como el ángel que eres, te ríes creando ligereza en mi pecho,
    Tus ojos me atraviesan,
    (La respuesta siempre es 'quizá')
    Entonces me levanté y me fui
    0
    1. Matteoz Mensajes publicados 21 Estado Miembro
       
      se hizo "cuarentaine.zip"
      0
  3. Malekal_morte- Mensajes publicados 178136 Fecha de registro   Estado Moderador, Colaborador de seguridad Última intervención   24 712
     
    Recibí gracias,

    No es gran cosa la detección: https://www.virustotal.com/gui/file/138c7afd9f221bd9b310175eccc9d56a6db9ea311eb502795fd9010d78b62b21

    SHA256: 138c7afd9f221bd9b310175eccc9d56a6db9ea311eb502795fd9010d78b62b21
    Nom du fichier : plugin.exe.xBAD
    Ratio de détection : 5 / 56
    Date d'analyse : 2015-09-15 19:33:01 UTC (il y a 1 minute)

    Antivirus Résultat Mise à jour
    Bkav W32.HfsAtSTIL.877F 20150915
    CMC Trojan.Win32.Generic!O 20150910
    Jiangmin Trojan/Generic.blxop 20150914
    Symantec SAPE.Heur.97BE7 20150915
    nProtect Trojan-PWS/W32.Fareit.994816 20150915


    El tipo es de Amiens :

    adwarddns.no-ip.org tiene dirección 109.219.144.104 (AAmiens-652-1-281-104.w109-219.abo.wanadoo.fr
    puerto 1114

    ~~

    Cambia todas tus contraseñas

    Like the angel you are, you laugh creating a lightness in my chest,
    Your eyes they penetrate me,
    (Your answer's always 'maybe')
    That's when I got up and left
    0
  4. Matteoz Mensajes publicados 21 Estado Miembro
     
    la ventana de diálogo ya no se muestra y ya no me molesta con sus cierres/aperturas de ventanas intempestivas desde el escaneo, es extraño, ¿crees que todavía tiene acceso a mi ordenador, contraseñas, etc.? en cualquier caso, muchas gracias

    --
    Publicado desde CCM Live foro para Android
    0
    1. Malekal_morte- Mensajes publicados 178136 Fecha de registro   Estado Moderador, Colaborador de seguridad Última intervención   24 712
       
      ¿Ventanas intrusas de qué?
      ¿Qué programa?
      ¿Publicidad?
      0
  5. Matteoz Mensajes publicados 21 Estado Miembro
     
    no, él se divertía abriendo constantemente páginas de Internet y cerraba las páginas que yo abría, abría Internet Explorer en bucle

    --
    Publicado desde CCM Live foro para Android
    0
    1. Malekal_morte- Mensajes publicados 178136 Fecha de registro   Estado Moderador, Colaborador de seguridad Última intervención   24 712
       
      Haz un nuevo escaneo FRST y proporciona los informes a través de pjjoint.
      0
  6. Malekal_morte- Mensajes publicados 178136 Fecha de registro   Estado Moderador, Colaborador de seguridad Última intervención   24 712
     
    Para mí no hay nada anormal,

    Cambia tus contraseñas,

    Lo que puedes hacer:

    instala Avast! : https://www.malekal.com/tutoriel-antivirus-avast/
    (Sobre todo activa las detecciones LPIs para detectar programas parásitos y publicitarios)

    y mañana,

    Descarga e instala Malwarebytes.
    Existe una versión gratuita que permite limpiar el ordenador (desmarca bien la propuesta de prueba de la versión Premium al final de la instalación) :

    Y haz escaneos en los próximos días con ello.

    Como el ángel que eres, ríes para crear ligereza en mi pecho,
    Tus ojos me atraviesan,
    (La respuesta de you siempre es 'tal vez')
    Fue entonces cuando me levanté y me fui
    0
  7. Matteoz Mensajes publicados 21 Estado Miembro
     
    Bueno en cualquier caso, gracias por todo, tu paciencia, tu velocidad de respuestas y tu eficacia. Que tengas buena noche, de nuevo gracias, chao ;)

    --
    Publicado desde CCM Live forum para Android
    0
  8. Malekal_morte- Mensajes publicados 178136 Fecha de registro   Estado Moderador, Colaborador de seguridad Última intervención   24 712
     
    PS: Visto aquí RatDecoders - la copia hacia los medios extraíbles está activa.
    Hemos hecho bien en no usar una llave USB =)

    Tienes dos enlaces para reportarlo a las autoridades, te invito a hacerlo.

    Like the angel you are, you laugh creating a lightness in my chest,
    Your eyes they penetrate me,
    (Your answer's always 'maybe')
    That's when I got up and left
    0
    1. Matteoz Mensajes publicados 21 Estado Miembro
       
      Gracias, ¿debo explicarles como lo hice contigo? ¿Debería también entregarles los informes?

      --
      0
    2. Malekal_morte- Mensajes publicados 178136 Fecha de registro   Estado Moderador, Colaborador de seguridad Última intervención   24 712
       
      Explícales lo que pasó (ventana de tareas y intento de exhortación de fondo con chantaje [allopass] y les das el enlace aquí)
      0
  9. Matteoz Mensajes publicados 21 Estado Miembro
     
    okay, gracias, debería haber hecho una captura de pantalla pero no se me ocurrió en ese momento, así que les explico y les doy el enlace desde aquí ¿funciona?

    --
    0