Limpiar PC tras una estafa de falsa infección

Resuelto
PlentyCoups Mensajes publicados 11 Estado Miembro -  
 sassou -
Hola,

Recuperé la computadora de mi padre para limpiarla después de que cayera en manos de una de esas empresas que hacen creer que el ordenador está infectado para proceder a una desinfección a cambio de pago.

Personalmente, no tengo mucha compasión por quienes caen en esto a pesar de todas las advertencias para tener cuidado, pero mi padre tiene 75 años y mala salud, así que francamente, cómo criticarlo, aunque si tuviera a esas personas a mi alcance...

Por ahora, he recuperado su PC y ni siquiera lo he encendido antes de saber cuál es el mejor procedimiento a seguir.

A continuación, doy la información que tengo, aunque sea parcial, que puede ayudarles:

Este sábado 14/01, al parecer desde Facebook, una ventana emergente alerta sobre la infección del PC por un troyano. Intentar cerrarla haciendo clic en la esquina derecha abre otras ventanas. Llamar al 04 81 68 10 14. Él llama, lamentablemente.
Una mujer le dice que su PC está muy infectado y le pide que teclee "www.ordi247.fr".
Le envía dos archivos y le pide que haga clic. Uno de ellos es un .exe, por lo que probablemente es el software que permite el acceso remoto. Ella dice que necesita hacer intervenir a un técnico y que esto costará 199€. Mi padre paga a través de un formulario en línea, por lo que da su número de tarjeta de crédito y el número de 3 cifras que se encuentra en la parte posterior.
Luego entra en comunicación con un hombre, el técnico. Después de un rato, este le dice que no toque el PC hasta que la pantalla negra desaparezca y todo esté en orden. Fin de la llamada.
Más tarde, mi padre observa que tiene de nuevo una pantalla "normal", excepto por una barra en la parte superior. Apaga el PC y lo vuelve a encender por la tarde para usarlo.
Alrededor de las 18:30, el "técnico" lo vuelve a llamar y le pide que encienda el PC. Mi padre responde que un sábado a las 18:30 no se llama a la gente. Aun así, lo mismo vuelve a llamar sobre las 20:00. No estoy seguro de lo que se dijo, aparte de que acordaron que el hombre podría volver a llamar el lunes 16/01 a las 9:30.

Mientras tanto, el domingo 15/01, mi padre, intrigado, me contó este episodio y pronto entendí que lo habían engañado.
Le aconsejé que no contestara o que contestara y, tan pronto como entienda que son nuevamente estas personas, que cuelgue sin decir una palabra. En resumen, ningún contacto.

Así que tomé la computadora conmigo; permanece apagada hasta que tenga indicaciones sobre cómo limpiarla.

Gracias de antemano y, por supuesto, seguiré las solicitudes de informes de análisis, etc.

9 respuestas

  1. PlentyCoups Mensajes publicados 11 Estado Miembro 2
     
    Re,

    He vuelto a pasar Malwarebytes y aún encuentra rastros. A continuación, el texto copiado del informe.

    Malwarebytes
    www.malwarebytes.com

    -Detalles del registro-
    Fecha del análisis: 18/01/2017
    Hora del análisis: 13:03
    Archivo del registro: resultado_scan_malwarebytes.txt
    Administrador: Sí

    -Información del software-
    Versión: 3.0.5.1299
    Versión de componentes: 1.0.43
    Versión del paquete de actualización: 1.0.1045
    Licencia: Gratuito

    -Información del sistema-
    Sistema operativo: Windows 10
    Procesador: x64
    Sistema de archivos: NTFS
    Usuario: PC-PORTABLE\Enderl\u00c3\u00a9

    -Resumen del análisis-
    Tipo de análisis: Análisis de amenazas
    Resultado: Terminado
    Objetos analizados: 446339
    Tiempo transcurrido: 4 min, 4 s

    -Opciones de análisis-
    Memoria: Activado
    Inicio: Activado
    Sistema de archivos: Activado
    Archivos comprimidos: Activado
    Rootkits: Desactivado
    Heurística: Activado
    PUP: Activado
    PUM: Activado

    -Detalles del análisis-
    Proceso: 0
    (Ningún elemento malicioso detectado)

    Módulo: 0
    (Ningún elemento malicioso detectado)

    Clave del registro: 3
    PUP.Optional.InstallCore, HKU\S-1-5-21-2654685568-423182402-509720106-1002\SOFTWARE\csastats, Ninguna acción del usuario, [8], [260986],1.0.1045
    PUP.Optional.APNToolBar.Gen, HKLM\SOFTWARE\WOW6432NODE\AskPartnerNetwork, Ninguna acción del usuario, [10967], [186877],1.0.1045
    PUP.Optional.APNToolBar.Gen, HKU\S-1-5-18\SOFTWARE\AskPartnerNetwork, Ninguna acción del usuario, [10967], [186876],1.0.1045

    Valor del registro: 0
    (Ningún elemento malicioso detectado)

    Flujo de datos: 0
    (Ningún elemento malicioso detectado)

    Carpeta: 1
    PUP.Optional.APNToolBar.Gen, C:\PROGRAMDATA\APN\APN-Stub, Ninguna acción del usuario, [10967], [175062],1.0.1045

    Archivo: 1
    PUP.Optional.ASK, C:\WINDOWS\SYSWOW64\CONFIG\SYSTEMPROFILE\APPDATA\LOCAL\MICROSOFT\WINDOWS\INETCACHE\IE\AskToolbarInstaller-AVIRA-V7C[1].7z, Ninguna acción del usuario, [647], [358503],1.0.1045

    Sector físico: 0
    (Ningún elemento malicioso detectado)

    (fin)
    1
  2. Wotard Mensajes publicados 144 Estado Miembro 18
     
    Hola, te aconsejaría que lo inicies en modo seguro y que hagas un escaneo con Malwarebytes.
    0
  3. Malekal_morte- Mensajes publicados 178136 Fecha de registro   Estado Moderador, Colaborador de seguridad Última intervención   24 712
     
    Hola,

    Se trata de un mensaje de estafa de soporte telefónico que busca hacerte creer que tu PC está infectado para que llames a un soporte telefónico....
    El objetivo de este soporte es confirmarte que tu ordenador está infectado, para que compres software a precios elevados, a menudo llegando a 200 euros al final.
    Estos mensajes que intentan bloquear el navegador WEB e indican que el PC está infectado provienen de anuncios en sitios de streaming/torrent ilegales.

    Esto también puede ocurrir a través de campañas telefónicas, donde recibes una llamada de un técnico que se hace pasar por Microsoft.
    Tu ordenador no está infectado.
    Facebook a través de estos anuncios también puede enviar: virus zeus en facebook.

    --
    Por favor, presiona una tecla para continuar la desinfección...
    0
    1. PlentyCoups Mensajes publicados 11 Estado Miembro 2
       
      Efectivamente, según mi padre, fue mientras estaba en Facebook que se abrió la ventana de alerta. No pude saber si había hecho clic en algo en particular (publicidad, etc.). Sin embargo, proporciono arriba el número de teléfono del supuesto soporte técnico para información.
      Entendí bien que la computadora no está infectada en el momento en que se manifiesta esta falsa alerta, pero en mi caso ya estamos en la siguiente etapa. Mi padre ha pagado, ha ejecutado al menos un archivo .exe que estas personas le enviaron y ha comprobado que intervinieron de forma remota en su computadora. Creo que ya hay limpieza que hacer y por eso estoy aquí. Gracias.
      1
    2. Malekal_morte- Mensajes publicados 178136 Fecha de registro   Estado Moderador, Colaborador de seguridad Última intervención   24 712 > PlentyCoups Mensajes publicados 11 Estado Miembro
       
      Es simplemente una página WEB que dice que el ordenador está infectado
      y que bloquea el navegador WEB poniendo popups en bucle.

      El objetivo es hacer que llames a un soporte para que compres software muy caro.
      0
    3. PlentyCoups Mensajes publicados 11 Estado Miembro 2 > Malekal_morte- Mensajes publicados 178136 Fecha de registro   Estado Moderador, Colaborador de seguridad Última intervención  
       
      Lo siento, pero ¿estoy tratando con respuestas automáticas? He entendido bien esto, cf. mis mensajes anteriores.
      0
    4. Malekal_morte- Mensajes publicados 178136 Fecha de registro   Estado Moderador, Colaborador de seguridad Última intervención   24 712 > PlentyCoups Mensajes publicados 11 Estado Miembro
       
      Preferiría asegurarme =)
      Para el exe lanzado, seguramente es un programa de adquisición, pero no malicioso,
      fuiste a ver en el panel de control > programas y características
      ordena la lista por fecha de instalación.

      Si quieres verificar la computadora:

      Sigue el tutorial FRST. ( tómate el tiempo de leer atentamente - todo está bien explicado ).

      Descarga y ejecuta el escaneo FRST, se generarán 3 informes FRST:
      • FRST.txt
      • Shortcut.txt
      • Additional.txt


      Envía estos 3 informes al sitio http://pjjoint.malekal.com/ y a cambio, proporciona los 3 enlaces pjjoint que llevan a los informes aquí en una nueva respuesta para que podamos consultarlos.
      0
    5. PlentyCoups Mensajes publicados 11 Estado Miembro 2 > Malekal_morte- Mensajes publicados 178136 Fecha de registro   Estado Moderador, Colaborador de seguridad Última intervención  
       
      ¡Ah, ya veo! Por ahora estoy ejecutando Malwarebytes, espero el resultado. Después simplemente iré a verificar la lista de aplicaciones instaladas. Por último, leeré atentamente el tutorial y seguiré el procedimiento que propones. ¡Hasta luego!
      0
  4. Malekal_morte- Mensajes publicados 178136 Fecha de registro   Estado Moderador, Colaborador de seguridad Última intervención   24 712
     
    Aquí está la corrección a realizar con FRST. Puedes ayudarte de esta nota explicativa con capturas de pantalla.

    Abre el bloc de notas: Tecla de Windows + R,
    En el campo "Ejecutar", escribe notepad y OK.
    Copia/Pega dentro lo siguiente:

    CreateRestorePoint:
    CloseProcesses:
    2016-12-25 15:08 - 2016-12-25 15:08 - 00000000 ____D C:\Users\Enderlé\AppData\Local\chromium
    2016-12-25 15:07 - 2017-01-13 18:31 - 00000000 ____D C:\ProgramData\{DA791F1A-503B-95DC-D6FD-0B9E4CBF8050}
    2016-12-25 15:07 - 2016-12-26 15:50 - 00000296 _____ C:\WINDOWS\Tasks\{44811B53-CE81-4676-2AD9-4BAB0D99DC5C}.job
    2016-12-25 15:07 - 2016-12-25 15:07 - 00004468 _____ C:\WINDOWS\System32\Tasks\Yahoo! Powered secad
    2016-12-25 15:07 - 2016-12-25 15:07 - 00002836 _____ C:\WINDOWS\System32\Tasks\{44811B53-CE81-4676-2AD9-4BAB0D99DC5C}
    2016-12-25 15:06 - 2016-12-25 15:07 - 00000000 ____D C:\Users\Enderlé\AppData\Local\{4102775E-65AA-1BE6-0832-3E0E2C5AC296}
    2017-01-14 12:18 - 2017-01-14 12:41 - 00000649 _____ C:\Users\Enderlé\Desktop\Asistencia Técnica.url
    2017-01-14 12:17 - 2017-01-14 12:17 - 00009241 _____ C:\Users\Enderlé\Desktop\Transacción exitosa.html
    2017-01-14 12:17 - 2017-01-14 12:17 - 00000000 ____D C:\Users\Enderlé\Desktop\Transacción exitosa_files
    2017-01-14 12:07 - 2017-01-17 12:18 - 00000000 ____D C:\Program Files (x86)\supportdotcom
    2017-01-14 12:07 - 2017-01-14 12:42 - 00000054 _____ C:\END
    2017-01-14 12:07 - 2017-01-14 12:41 - 00000000 ____D C:\Users\Enderlé\AppData\Roaming\supportdotcom
    2017-01-14 12:07 - 2017-01-14 12:07 - 00000000 ____D C:\Users\Enderlé\AppData\Local\SPRT
    2017-01-14 12:05 - 2017-01-14 12:07 - 02949760 _____ C:\Users\Enderlé\Downloads\connect_477378 (1).exe
    2017-01-14 12:04 - 2017-01-14 12:05 - 02949760 _____ C:\Users\Enderlé\Downloads\connect_477378.exe
    Task: {E4FCA49D-E896-4C43-BE4C-8BA862A3E0E7} - System32\Tasks\Yahoo! Powered secad => Wscript.exe "C:\ProgramData\{DA791F1A-503B-95DC-D6FD-0B9E4CBF8050}\nesi.txt" "687474703a2f2f74646670612e636f6d" "433a5c50726f6772616d446174615c7b44413739314631412d353033422d393544432d443646442d3042394534434246383035307d5c746164616461" "433a5c50726f6772616d446174615c7b44413739314631412d353033422d393544432d443646 (el elemento de datos tiene 78 caracteres adicionales).
    Task: {B991DBD2-4BAF-4A6C-8241-08B4FAE964CA} - System32\Tasks\{44811B53-CE81-4676-2AD9-4BAB0D99DC5C} => C:\Users\ENDERL~1\AppData\Local\FUBUDO~1\Sync.exe <==== ATENCIÓN
    Hosts:
    EmptyTemp:
    RemoveProxy:
    Reboot:


    Una vez pegado el texto en el Bloc de notas,
    Menú "Archivo" y luego "Guardar como",
    A la izquierda, sitúate en el Escritorio,
    En el campo de abajo, nombre del archivo pon: fixlist.txt
    Haz clic en "Guardar", esto creará fixlist.txt en el Escritorio.

    Reinicia FRST y haz clic en el botón "Corregir / Fix"
    Puede que sea necesario un reinicio ( no obligatorio )
    Aparecerá un archivo de texto, copia/pega el contenido aquí en un nuevo mensaje.

    Reinicia el ordenador.

    --
    Por favor presiona una tecla para continuar la desinfección...
    0
  5. PlentyCoups Mensajes publicados 11 Estado Miembro 2
     
    Hola,

    A continuación se encuentra el mensaje copiado y pegado:

    Resultados de la corrección de Farbar Recovery Scan Tool (x64) Versión: 15-01-2017
    Ejecutado por Enderlé (18-01-2017 12:40:22) Ejecución:1
    Ejecutado desde C:\Users\Enderlé\Desktop
    Perfiles cargados: Enderlé & (Perfiles disponibles: Enderlé)
    Modo de arranque: Normal
    ==============================================

    Contenido del fixlist:
    CreateRestorePoint:
    CloseProcesses:
    2016-12-25 15:08 - 2016-12-25 15:08 - 00000000 ____D C:\Users\Enderlé\AppData\Local\chromium
    2016-12-25 15:07 - 2017-01-13 18:31 - 00000000 ____D C:\ProgramData\{DA791F1A-503B-95DC-D6FD-0B9E4CBF8050}
    2016-12-25 15:07 - 2016-12-26 15:50 - 00000296 _____ C:\WINDOWS\Tasks\{44811B53-CE81-4676-2AD9-4BAB0D99DC5C}.job
    2016-12-25 15:07 - 2016-12-25 15:07 - 00004468 _____ C:\WINDOWS\System32\Tasks\Yahoo! Powered secad
    2016-12-25 15:07 - 2016-12-25 15:07 - 00002836 _____ C:\WINDOWS\System32\Tasks\{44811B53-CE81-4676-2AD9-4BAB0D99DC5C}
    2016-12-25 15:06 - 2016-12-25 15:07 - 00000000 ____D C:\Users\Enderlé\AppData\Local\{4102775E-65AA-1BE6-0832-3E0E2C5AC296}
    2017-01-14 12:18 - 2017-01-14 12:41 - 00000649 _____ C:\Users\Enderlé\Desktop\Asistencia Técnica.url
    2017-01-14 12:17 - 2017-01-14 12:17 - 00009241 _____ C:\Users\Enderlé\Desktop\Transacción exitosa.html
    2017-01-14 12:17 - 2017-01-14 12:17 - 00000000 ____D C:\Users\Enderlé\Desktop\Transacción exitosa_archivos
    2017-01-14 12:07 - 2017-01-17 12:18 - 00000000 ____D C:\Program Files (x86)\supportdotcom
    2017-01-14 12:07 - 2017-01-14 12:42 - 00000054 _____ C:\END
    2017-01-14 12:07 - 2017-01-14 12:41 - 00000000 ____D C:\Users\Enderlé\AppData\Roaming\supportdotcom
    2017-01-14 12:07 - 2017-01-14 12:07 - 00000000 ____D C:\Users\Enderlé\AppData\Local\SPRT
    2017-01-14 12:05 - 2017-01-14 12:07 - 02949760 _____ C:\Users\Enderlé\Downloads\connect_477378 (1).exe
    2017-01-14 12:04 - 2017-01-14 12:05 - 02949760 _____ C:\Users\Enderlé\Downloads\connect_477378.exe
    Tarea: {E4FCA49D-E896-4C43-BE4C-8BA862A3E0E7} - System32\Tasks\Yahoo! Powered secad => Wscript.exe "C:\ProgramData\{DA791F1A-503B-95DC-D6FD-0B9E4CBF8050}\nesi.txt" "687474703a2f2f74646670612e636f6d" "433a5c50726f6772616d446174615c7b44413739314631412d353033422d393544432d443646442d3042394534434246383035307d5c746164616461" "433a5c50726f6772616d446174615c7b44413739314631412d353033422d393544432d443646 (el elemento de datos tiene 78 caracteres más).
    Tarea: {B991DBD2-4BAF-4A6C-8241-08B4FAE964CA} - System32\Tasks\{44811B53-CE81-4676-2AD9-4BAB0D99DC5C} => C:\Users\ENDERL~1\AppData\Local\FUBUDO~1\Sync.exe <==== ATENCIÓN
    Hosts:
    EmptyTemp:
    RemoveProxy:
    Reboot:

    El punto de restauración se creó con éxito.
    Proceso cerrado con éxito.
    C:\Users\Enderlé\AppData\Local\chromium => movido(s) con éxito
    C:\ProgramData\{DA791F1A-503B-95DC-D6FD-0B9E4CBF8050} => movido(s) con éxito
    C:\WINDOWS\Tasks\{44811B53-CE81-4676-2AD9-4BAB0D99DC5C}.job => movido(s) con éxito
    C:\WINDOWS\System32\Tasks\Yahoo! Powered secad => movido(s) con éxito
    C:\WINDOWS\System32\Tasks\{44811B53-CE81-4676-2AD9-4BAB0D99DC5C} => movido(s) con éxito
    C:\Users\Enderlé\AppData\Local\{4102775E-65AA-1BE6-0832-3E0E2C5AC296} => movido(s) con éxito
    C:\Users\Enderlé\Desktop\Asistencia Técnica.url => movido(s) con éxito
    C:\Users\Enderlé\Desktop\Transacción exitosa.html => movido(s) con éxito
    C:\Users\Enderlé\Desktop\Transacción exitosa_archivos => movido(s) con éxito
    C:\Program Files (x86)\supportdotcom => movido(s) con éxito
    C:\END => movido(s) con éxito
    C:\Users\Enderlé\AppData\Roaming\supportdotcom => movido(s) con éxito
    C:\Users\Enderlé\AppData\Local\SPRT => movido(s) con éxito
    C:\Users\Enderlé\Downloads\connect_477378 (1).exe => movido(s) con éxito
    C:\Users\Enderlé\Downloads\connect_477378.exe => movido(s) con éxito
    HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{E4FCA49D-E896-4C43-BE4C-8BA862A3E0E7} => clave eliminada(s) con éxito
    HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{E4FCA49D-E896-4C43-BE4C-8BA862A3E0E7} => clave eliminada(s) con éxito
    C:\WINDOWS\System32\Tasks\Yahoo! Powered secad => no encontrado(a).
    HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\Yahoo! Powered secad => clave eliminada(s) con éxito
    HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{B991DBD2-4BAF-4A6C-8241-08B4FAE964CA} => clave eliminada(s) con éxito
    HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{B991DBD2-4BAF-4A6C-8241-08B4FAE964CA} => clave eliminada(s) con éxito
    C:\WINDOWS\System32\Tasks\{44811B53-CE81-4676-2AD9-4BAB0D99DC5C} => no encontrado(a).
    HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\{44811B53-CE81-4676-2AD9-4BAB0D99DC5C} => clave eliminada(s) con éxito
    No se pudo mover "C:\Windows\System32\Drivers\etc\hosts" => Planificado para moverse al reiniciar.

    ========= RemoveProxy: =========

    HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\DefaultConnectionSettings => valor eliminado(s) con éxito
    HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\SavedLegacySettings => valor eliminado(s) con éxito
    HKU\S-1-5-21-2654685568-423182402-509720106-1002\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\DefaultConnectionSettings => valor eliminado(s) con éxito
    HKU\S-1-5-21-2654685568-423182402-509720106-1002\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\SavedLegacySettings => valor eliminado(s) con éxito
    HKU\S-1-5-21-2654685568-423182402-509720106-1002-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-01172017141336283\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\DefaultConnectionSettings => valor eliminado(s) con éxito
    HKU\S-1-5-21-2654685568-423182402-509720106-1002-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-01172017141336283\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\SavedLegacySettings => valor eliminado(s) con éxito
    HKU\S-1-5-21-2654685568-423182402-509720106-1002-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-01172017141340898\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\DefaultConnectionSettings => valor eliminado(s) con éxito
    HKU\S-1-5-21-2654685568-423182402-509720106-1002-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-01172017141340898\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\SavedLegacySettings => valor eliminado(s) con éxito
    HKU\S-1-5-21-2654685568-423182402-509720106-1002-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-01172017213806390\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\DefaultConnectionSettings => valor eliminado(s) con éxito
    HKU\S-1-5-21-2654685568-423182402-509720106-1002-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-01172017213806390\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\SavedLegacySettings => valor eliminado(s) con éxito

    ========= Fin de RemoveProxy: =========

    =========== EmptyTemp: ==========

    BITS transfer queue => 299093 B
    DOMStore, IE Recovery, AppCache, Feeds Cache, Thumbcache, IconCache => 65953388 B
    Java, Flash, Steam htmlcache => 697 B
    Windows/system/drivers => 26713014 B
    Edge => 6749640 B
    Chrome => 458525599 B
    Firefox => 0 B
    Opera => 0 B

    Temp, IE cache, history, cookies, recent:
    Default => 0 B
    Users => 0 B
    ProgramData => 0 B
    Public => 0 B
    systemprofile => 0 B
    systemprofile32 => 0 B
    LocalService => 8605368 B
    NetworkService => 2282 B
    UpdatusUser => 0 B
    Enderlé => 741145759 B

    RecycleBin => 2581931804 B
    EmptyTemp: => 3.6 GB de datos temporales eliminados.

    ================================

    Resultados de la programación de archivos de movimiento (Modo de arranque: Normal) (Fecha&Hora: 18-01-2017 12:44:50)

    C:\Windows\System32\Drivers\etc\hosts => movido(s) con éxito
    Hosts restaurado(s) con éxito.

    Fin de Fixlog 12:44:50

    0
  6. Malekal_morte- Mensajes publicados 178136 Fecha de registro   Estado Moderador, Colaborador de seguridad Última intervención   24 712
     
    ¿Qué problema queda?

    --
    Por favor, presione una tecla para continuar con la desinfección...
    0
  7. PlentyCoups Mensajes publicados 11 Estado Miembro 2
     
    Ya no tenía relación con el problema inicial, pero las pocas líneas del informe de Malwarebytes giraban en torno a la barra de búsqueda ASK.
    Es mejor deshacerse de ella en el PC. Hice un escaneo y luego una limpieza con ZHPCleaner.
    Creo que todo ha vuelto a la normalidad.

    Solo me queda agradecerte sinceramente por tu ayuda valiosa.
    Puedo devolver el PC a mi padre.
    0
  8. Malekal_morte- Mensajes publicados 178136 Fecha de registro   Estado Moderador, Colaborador de seguridad Última intervención   24 712
     
    Ask es fácil de eliminar, son extensiones que instalas en los navegadores web.
    La reinicialización es suficiente.

    Ok si todo ha vuelto a la normalidad.

    Algunos consejos:

    Para no volver a caer.
    Leer - Programas parásitos / PUPs: Dossier Adwares/PUPs: programas indeseables y parásitos

    --
    Presione una tecla para continuar la desinfección...
    0
    1. jasmineduplissyreyquintn
       
      Sí, está bien.
      0
      1. Malekal_morte- Mensajes publicados 178136 Fecha de registro   Estado Moderador, Colaborador de seguridad Última intervención   24 712 > jasmineduplissyreyquintn
         
        :))
        0