Cómo eliminar el virus Capricornus

Resuelto
AwWenN Mensajes publicados 13 Estado Miembro -  
Malekal_morte- Mensajes publicados 178136 Fecha de registro   Estado Moderador, Colaborador de seguridad Última intervención   -
Bonjour, voici la traduction en espagnol fidèle au texte original :

Hola, tengo un pequeño problema en mi navegador, intenté descargar un archivo ISO de w7 pero contenía un virus (Capricornus). Llevo un mes intentando eliminar este adware con AdwCleaner, Malwarebytes, etc. Pero estos programas no detectan ningún adware. Me gustaría saber cómo eliminar este virus sin restablecer mi PC. Gracias de antemano

6 respuestas

  1. Malekal_morte- Mensajes publicados 178136 Fecha de registro   Estado Moderador, Colaborador de seguridad Última intervención   24 711
     
    Hola,

    Has instalado adware y programas parásitos en tu PC que abren anuncios y ralentizan el equipo y los navegadores web.
    Aquí tienes el procedimiento a seguir para eliminarlos:

    Empieza por esto:

    Sigue el tutorial de AdwCleaner (de Xplode)
    Este programa permite eliminar los adware y programas parásitos:
    • Descargalo en tu escritorio o en la carpeta de descargas.
    • Ejecuta AdwCleaner, haz clic en [Scanner].
    • El análisis puede durar varios minutos, ten paciencia.
    • Una vez terminado el escaneo, no desmarques nada, haz clic en [Clean].
    • Una vez que la limpieza termine, se abrirá un informe. Copia/pega el contenido del informe en tu próxima respuesta pegándolo.


    Si eso no funciona, utiliza el sitio http://pjjoint.malekal.com para alojar el informe, envía el enlace del informe en un nuevo mensaje.
    Nota: El informe también se guarda en C:\AdwCleaner[S1].txt

    luego:

    Sigue el tutorial FRST.
    (y toma el tiempo para leer para poder aplicarlo correctamente - todo está explicado).
    Descarga y ejecuta el escaneo FRST; eso generará tres informes FRST:
    • FRST.txt
    • Shortcut.txt
    • Additionnal.txt


    Envía, como se explica, estos tres informes al sitio http://pjjoint.malekal.com y a su regreso proporciona los tres enlaces de pjjoint que conducen a estos informes aquí en una nueva respuesta para que podamos consultarlos.

    --
    Like the angel you are, you laugh creating a lightness in my chest,
    Your eyes they penetrate me,
    (Your answer's always 'maybe')
    That's when I got up and left
    0
    1. AwWenN Mensajes publicados 13 Estado Miembro
       
      Informe completo adjunto: AdwCleaner v5.023 - Informe generado el 05/12/2015 a las 13:21:54
      Actualizado el 30/11/2015 por Xplode
      Base de datos: 2015-12-03.1 [Servidor]
      Sistema operativo: Microsoft Windows XP Service Pack 3 (x86)
      Nombre de usuario: Administrateur - ACER
      Ejecutado desde: F:\Documents and Settings\Administrateur\Mis documentos\Descargas\adwcleaner_5.023.exe
      Opción: Limpiar
      Soporte: https://toolslib.net/forum
              • [ Servicios ] *****
              • [ Carpetas ] *****
              • [ Archivos ] *****


      [-] Archivo Eliminado: F:\Documents and Settings\All Users\Application Data\{262E20B8-6E20-4CEF-B1FD-D022AB1085F5}.dat
              • [ DLLs ] *****


      [!] Archivo No Desinfectado: F:\WINDOWS\system32\dnsapi.dll
              • [ Accesos directos ] *****
              • [ Tareas programadas ] *****
              • [ Registro ] *****


      [-] Clave Eliminada: HKLM\SOFTWARE\Microsoft\ESENT\Process\SnapDo
      [-] Clave Eliminada: HKCU\Software\Classes\CLSID\{444785F1-DE89-4295-863A-D46C3A781394}
      [-] Clave Eliminada: HKLM\SOFTWARE\Classes\CLSID\{B33BD6CF-BF4C-4CF0-AC84-B2974BC14ABD}
      [-] Clave Eliminada: HKLM\SOFTWARE\Classes\Interface\{94952EC4-DB66-3F32-BE4C-F0BB875EA98E}
      [-] Clave Eliminada: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{444785F1-DE89-4295-863A-D46C3A781394}
      [-] Clave Eliminada: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{444785F1-DE89-4295-863A-D46C3A781394}
      [-] Clave Eliminada: HKCU\Software\360
              • [ Navegadores ] *****


    2. :: Claves "Rastreo" eliminadas
      :: Restablecer configuración de Winsock

      ########## EOF - F:\AdwCleaner\AdwCleaner[C5].txt - [1607 bytes] ##########
0
  • Malekal_morte- Mensajes publicados 178136 Fecha de registro   Estado Moderador, Colaborador de seguridad Última intervención   24 711
     
    Descargue y extraiga el archivo vbates.zip
    2. Desactive temporalmente la protección de su antivirus
    3. Luego ejecute dnsapero.exe como Administrador
    4. Se abrirá un informe en el Bloc de notas de Windows.
    5. Copie/pegue el contenido en su tema del foro.

    --
    Como el ángel que eres, te ríes creando ligereza en mi pecho,
    tus ojos me penetran,
    (Tu respuesta es siempre 'tal vez')
    Ese fue el momento en que me levanté y me fui
    0
    1. AwWenN Mensajes publicados 13 Estado Miembro
       
          • DnsApero v1.0.2 by w00t ***

      >> http://forum.malekal.com/
      [+] Recherche... F:\WINDOWS\System32\dnsapi.dll
      [!] Infection détectée
      [%] Corrections...

      [+] Vérifications...
      Sf:\windows\system32\dnsapi.dll:
      Verified: Signed
      Signing date: 08:00 03/03/2011
      Publisher: Microsoft Windows Component Publisher
      Description: DNS Client API DLL
      Product: Microsoft® Windows® Operating System
      Prod version: 5.1.2600.6089
      File version: 5.1.2600.6089 (xpsp_sp3_gdr.110302-1625)
      MachineType: 32-bit
      Binary Version: 5.1.2600.6089
      Original Name: dnsapi
      Internal Name: dnsapi
      Copyright: © Microsoft Corporation. All rights reserved.
      Comments: n/a
      Entropy: 6.669
      MD5: D76A076ADB74F8132924E498D63123A2
      SHA1: 89F7FF0775B85FD76F01D0D08EEF488CD2D3AFF0
      PESHA1: 95C867350043E99B79B75341F12DB15A2840790C
      PE256: n/a
      SHA256: D784D16EB8284667F0C6FAD441C7519E2DC389F2D0C88C3E9EC75A0E203C62CA
      0
  • Malekal_morte- Mensajes publicados 178136 Fecha de registro   Estado Moderador, Colaborador de seguridad Última intervención   24 711
     
    Como parece correcto.
    ¿En qué navegador web tienes los anuncios de Capricornus?

    Puedes hacer el escaneo FRST para ver como se solicitó en el primer mensaje: https://forums.commentcamarche.net/forum/affich-32863990-comment-supprimer-le-virus-capricornus#1

    --
    Como el ángel que eres, ríes creando ligereza en mi pecho,
    tus ojos me penetran,
    (la respuesta de t'esa siempre 'tal vez')
    fue entonces cuando me levanté y me fui
    0
  • Malekal_morte- Mensajes publicados 178136 Fecha de registro   Estado Moderador, Colaborador de seguridad Última intervención   24 711
     
    Parece que tu Windows está hecho polvo :)
    Tienes cosas corriendo que no deberían.

    Deberías desinstalar todos los programas de IOBit, no sirven para nada y solo consumen recursos.

    Aquí está la corrección a realizar con FRST.
    Puedes inspirarte en esta nota explicativa con capturas de pantalla para ayudarte: https://www.malekal.com/tutoriel-farbar-recovery-scan-tool-frst/#fix

    Abre el bloc de notas: Tecla Windows + R, en el campo ejecutar, escribe notepad y Aceptar.
    Copia/pega dentro lo que sigue:

    2015-04-19 13:20 - 2015-04-19 13:20 - 0005872 _____ () F:\Documents and Settings\Administrateur\Application Data\cEu0Ze67
    2014-06-13 16:48 - 2014-06-13 16:48 - 0000036 _____ () F:\Documents and Settings\Administrateur\Application Data\DOK52P4Q3J.dat
    2015-04-19 13:20 - 2015-04-19 13:20 - 0005872 _____ () F:\Documents and Settings\Administrateur\Application Data\GY1MxWo6jZQpX
    2015-04-14 17:28 - 2015-04-14 17:28 - 0004387 _____ () F:\Documents and Settings\Administrateur\Application Data\NHmZgfDfqEeFBM0
    2014-09-02 09:24 - 2014-09-02 09:24 - 0000036 _____ () F:\Documents and Settings\Administrateur\Application Data\SuYZkvrV.tmp
    2015-04-14 17:28 - 2015-04-14 17:28 - 0004387 _____ () F:\Documents and Settings\Administrateur\Application Data\v8y84S6nAUbe691UbAO8Cvwfaa
    2015-11-14 14:34 - 2015-11-14 14:34 - 00000187 _____ F:\Documents and Settings\Administrateur\Local Settings\Application Data\Reit.exe.config
    2015-11-14 14:54 - 2015-11-14 14:54 - 00000000 ____D F:\Documents and Settings\LocalService\Application Data\MediaStreamingService
    2015-11-14 14:53 - 2015-11-23 11:43 - 00001074 _____ F:\WINDOWS\Tasks\NHmZgfDfqEeFBM0.job
    2015-11-14 14:53 - 2015-11-23 11:43 - 00001070 _____ F:\WINDOWS\Tasks\GY1MxWo6jZQpX.job
    2015-11-14 14:53 - 2015-11-20 23:03 - 00000000 ____D F:\Documents and Settings\Administrateur\Local Settings\Application Data\8722A94D-2FC0-44AC-87DB-A8DF1985849C
    2015-11-14 14:42 - 2015-11-23 11:43 - 00001096 _____ F:\WINDOWS\Tasks\v8y84S6nAUbe691UbAO8Cvwfaa.job
    2015-11-14 14:42 - 2015-11-23 11:43 - 00001060 _____ F:\WINDOWS\Tasks\cEu0Ze67.job
    HKU\S-1-5-18\...\RunOnce: [Del6393312] => cmd.exe /Q /D /c del F:\WINDOWS\TEMP\0.del <===== ATTENTION
    HKU\S-1-5-18\...\RunOnce: [Del5513000] => cmd.exe /Q /D /c del F:\WINDOWS\TEMP\0.del <===== ATTENTION
    HKU\S-1-5-18\...\RunOnce: [Del5554203] => cmd.exe /Q /D /c del F:\WINDOWS\TEMP\0.del <===== ATTENTION
    Task: F:\WINDOWS\Tasks\cEu0Ze67.job => F:\Documents and Settings\Administrateur\Application Data\cEu0Ze67.exe <==== ATTENTION
    Task: F:\WINDOWS\Tasks\GY1MxWo6jZQpX.job => F:\Documents and Settings\Administrateur\Application Data\GY1MxWo6jZQpX.exe <==== ATTENTION
    Task: F:\WINDOWS\Tasks\NHmZgfDfqEeFBM0.job => F:\Documents and Settings\Administrateur\Application Data\NHmZgfDfqEeFBM0.exe <==== ATTENTION
    Task: F:\WINDOWS\Tasks\v8y84S6nAUbe691UbAO8Cvwfaa.job => F:\Documents and Settings\Administrateur\Application Data\v8y84S6nAUbe691UbAO8Cvwfaa.exe <==== ATTENTION

    Una vez que el texto esté pegado en el bloc de notas.
    Menú Archivo y luego Guardar como.
    A la izquierda, ponte en el escritorio.
    En el campo abajo, pon el nombre del archivo: fixlist.txt
    Haz clic en Guardar - esto creará un archivo fixlist.txt en el escritorio.

    Vuelve a abrir FRST y haz clic en el botón Corregir / Fix
    Según cómo te pida un reinicio (no obligatorio).
    Se genera un archivo de texto, pégalo aquí en un nuevo mensaje.

    Reinicia la computadora

    y luego reinicia tus navegadores:
    ==================================
    Reinicia tus navegadores y/o reconfigura manualmente tus navegadores WEB (página de inicio, motor de búsqueda, etc.) pero también eliminar/desactivar las extensiones innecesarias/parasitas:

    --
    Comme l’ange que tu es, tu ris en apportant une légèreté à ma poitrine,
    Tes yeux me traversent,
    (La réponse est toujours 'peut-être')
    C'est alors que je me suis levé et parti
    0
    1. AwWenN Mensajes publicados 13 Estado Miembro
       
      Resultados de Farbar Recovery Scan Tool (x86) Version:05-12-2015
      Ejecutado por Administrador (2015-12-05 13:59:47) Run:1
      Ejecutado desde F:\Documents and Settings\Administrateur\Bureau
      Perfiles cargados: Administrador (Perfiles disponibles: Administrador)
      Modo de arranque: Normal

      ==============================================

      fixlist contenido:

          • 2015-04-19 13:20 - 2015-04-19 13:20 - 0005872 _____ () F:\Documents and Settings\Administrateur\Application Data\cEu0Ze67
            2014-06-13 16:48 - 2014-06-13 16:48 - 0000036 _____ () F:\Documents and Settings\Administrateur\Application Data\DOK52P4Q3J.dat
            2015-04-19 13:20 - 2015-04-19 13:20 - 0005872 _____ () F:\Documents and Settings\Administrateur\Application Data\GY1MxWo6jZQpX
            2015-04-14 17:28 - 2015-04-14 17:28 - 0004387 _____ () F:\Documents and Settings\Administrateur\Application Data\NHmZgfDfqEeFBM0
            2014-09-02 09:24 - 2014-09-02 09:24 - 0000036 _____ () F:\Documents and Settings\Administrateur\Application Data\SuYZkvrV.tmp
            2015-04-14 17:28 - 2015-04-14 17:28 - 0004387 _____ () F:\Documents and Settings\Administrateur\Application Data\v8y84S6nAUbe691UbAO8Cvwfaa
            2015-11-14 14:34 - 2015-11-14 14:34 - 00000187 _____ F:\Documents and Settings\Administrateur\Local Settings\Application Data\Reit.exe.config
            2015-11-14 14:54 - 2015-11-14 14:54 - 00000000 ____D F:\Documents and Settings\LocalService\Application Data\MediaStreamingService
            2015-11-14 14:53 - 2015-11-23 11:43 - 00001074 _____ F:\WINDOWS\Tasks\NHmZgfDfqEeFBM0.job
            2015-11-14 14:53 - 2015-11-23 11:43 - 00001070 _____ F:\WINDOWS\Tasks\GY1MxWo6jZQpX.job
            2015-11-14 14:53 - 2015-11-20 23:03 - 00000000 ____D F:\Documents and Settings\Administrateur\Local Settings\Application Data\8722A94D-2FC0-44AC-87DB-A8DF1985849C
            2015-11-14 14:42 - 2015-11-23 11:43 - 00001096 _____ F:\WINDOWS\Tasks\v8y84S6nAUbe691UbAO8Cvwfaa.job
            2015-11-14 14:42 - 2015-11-23 11:43 - 00001060 _____ F:\WINDOWS\Tasks\cEu0Ze67.job
            HKU\S-1-5-18\...\RunOnce: [Del6393312] => cmd.exe /Q /D /c del F:\WINDOWS\TEMP\0.del <===== ATTENTION
            HKU\S-1-5-18\...\RunOnce: [Del5513000] => cmd.exe /Q /D /c del F:\WINDOWS\TEMP\0.del <===== ATTENTION
            HKU\S-1-5-18\...\RunOnce: [Del5554203] => cmd.exe /Q /D /c del F:\WINDOWS\TEMP\0.del <===== ATTENTION
            Task: F:\WINDOWS\Tasks\cEu0Ze67.job => F:\Documents and Settings\Administrateur\Application Data\cEu0Ze67.exe <==== ATTENTION
            Task: F:\WINDOWS\Tasks\GY1MxWo6jZQpX.job => F:\Documents and Settings\Administrateur\Application Data\GY1MxWo6jZQpX.exe <==== ATTENTION
            Task: F:\WINDOWS\Tasks\NHmZgfDfqEeFBM0.job => F:\Documents and Settings\Administrateur\Application Data\NHmZgfDfqEeFBM0.exe <==== ATTENTION
            Task: F:\WINDOWS\Tasks\v8y84S6nAUbe691UbAO8Cvwfaa.job => F:\Documents and Settings\Administrateur\Application Data\v8y84S6nAUbe691UbAO8Cvwfaa.exe


    2. F:\Documents and Settings\Administrateur\Application Data\cEu0Ze67 => movido(s) con éxito
      F:\Documents and Settings\Administrateur\Application Data\DOK52P4Q3J.dat => movido(s) con éxito
      F:\Documents and Settings\Administrateur\Application Data\GY1MxWo6jZQpX => movido(s) con éxito
      F:\Documents and Settings\Administrateur\Application Data\NHmZgfDfqEeFBM0 => movido(s) con éxito
      F:\Documents and Settings\Administrateur\Application Data\SuYZkvrV.tmp => movido(s) con éxito
      F:\Documents and Settings\Administrateur\Application Data\v8y84S6nAUbe691UbAO8Cvwfaa => movido(s) con éxito
      F:\Documents and Settings\Administrateur\Local Settings\Application Data\Reit.exe.config => movido(s) con éxito
      F:\Documents and Settings\LocalService\Application Data\MediaStreamingService => movido(s) con éxito
      F:\WINDOWS\Tasks\NHmZgfDfqEeFBM0.job => movido(s) con éxito
      F:\WINDOWS\Tasks\GY1MxWo6jZQpX.job => movido(s) con éxito
      F:\Documents and Settings\Administrateur\Local Settings\Application Data\8722A94D-2FC0-44AC-87DB-A8DF1985849C => movido(s) con éxito
      F:\WINDOWS\Tasks\v8y84S6nAUbe691UbAO8Cvwfaa.job => movido(s) con éxito
      F:\WINDOWS\Tasks\cEu0Ze67.job => movido(s) con éxito
      HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\RunOnce\\Del6393312 => valor eliminado con éxito
      HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\RunOnce\\Del5513000 => valor eliminado con éxito
      HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\RunOnce\\Del5554203 => valor eliminado con éxito
      F:\WINDOWS\Tasks\cEu0Ze67.job => no encontrado.
      F:\WINDOWS\Tasks\GY1MxWo6jZQpX.job => no encontrado.
      F:\WINDOWS\Tasks\NHmZgfDfqEeFBM0.job => no encontrado.
      F:\WINDOWS\Tasks\v8y84S6nAUbe691UbAO8Cvwfaa.job => no encontrado.

      Fin de Fixlog 13:59:47

      Et au passage je ne sais pas si mon Windows est cracker mais j'ai dû réparer mon DD car il était HS donc le réparateur a dû sûrement réinstaller un autre Windows que mon ancien Windows Vista.