S.O.S TROJAN Trojan:PDF/Phish.RR!MTB

Resuelto
DoraCmoi Mensajes publicados 6 Estado Miembro -  
bazfile Mensajes publicados 58529 Fecha de registro   Estado Moderador Última intervención   -

Hola,

no puedo deshacerme de Trojan:PDF/Phish.RR!MTB

Esta amenaza Trojan es grave y, desgraciadamente, aún está activa en mi PC (Asus, con Windows 10).

El análisis lo hice con Microsoft Defender, que la detecta pero nunca la elimina, incluso si realizo la búsqueda sin conexión como sugieren... Malwarebytes, versión gratuita 4.5.16, por su parte, no encuentra nada...

No sé cómo salir de esto... Y estoy muy preocupada de saber que esto está ACTIVO todavía en mi PC!!! ante todas las estafas que se encuentran en Internet, me da miedo.

Tengo 70 años y mis conocimientos en informática son bastante básicos. Hago un llamado a su saber y a sus habilidades para que me saquen de este lío....

Un gran agradecimiento de antemano por su ayuda.

7 respuestas

  1. bazfile Mensajes publicados 58529 Fecha de registro   Estado Moderador Última intervención   20 283
     

    Hola.
    Descarga FRST una vez descargado guárdalo en el escritorio y luego haz clic con el botón derecho del ratón sobre FRST y elige Ejecutar como administrador obtendrás esto:

    Haz clic en Analizar

    Atención, espera a que aparezcan los mensajes indicando que el análisis ha terminado.

    Al finalizar el análisis tendrás dos archivos de texto en el escritorio FRST y Addition.

    Luego envía los informes FRST y ADDITION a PJJOINT y proporciona en tu respuesta los dos enlaces generados por PJJOINT.


    bazfile
    Moderador/Colaborador de seguridad.
    un saludo, una respuesta, un gracias siempre alegran.

    0
  2. DoraCmoi Mensajes publicados 6 Estado Miembro
     

    Buenas noches,

    Gracias por la respuesta rápida.

    Hice lo que se pidió, pero no sé cómo enviar los enlaces.

    ¿es aquí correcto? Espero que sí .....

    https://pjjoint.malekal.com/files.php?id=20221031_r6m9u10b10q11 

    https://pjjoint.malekal.com/files.php?id=FRST_20221031_g11o14l7p10w15 

    0
  3. bazfile Mensajes publicados 58529 Fecha de registro   Estado Moderador Última intervención   20 283
     

    Tu PC no está infectado; lo que Windows Defender ha detectado es un archivo comprimido llamado Backup files 1.zip, que se encuentra en tu disco D y su ruta es:

     D:\DESKTOP-9B3IHMJ\Backup Set 2022-03-14 112354\Backup Files 2022-05-29 090417\Backup files 1.zip

    Este archivo es una copia de seguridad que tú creaste, Backup files 1.zip está marcado como infectado por Windows Defender; para dejar de verlo marcado, necesitarás eliminarlo.

    Tienes algunos procesos huérfanos u obsoletos; si quieres eliminarlos, haz lo siguiente:

    Procedimiento a realizar en el orden indicado:

    1- Abre FRST como administrador; para ello, haz clic derecho en FRST y elige ejecutar como administrador
    2 - Copia la totalidad del script que se encuentra en el recuadro siguiente:

      Start:: CreateRestorePoint: CloseProcesses: ContextMenuHandlers5: [igfxcui] -> {3AB1675A-CCFF-11D2-8B20-00A0C93CB1F4} => -> Pas de fichier ContextMenuHandlers1_S-1-5-21-236780398-2396492830-1613211555-1001: [ kwpsshellext] -> {28A80003-18FD-411D-B0A3-3C81F618E22B} => -> Pas de fichier ContextMenuHandlers4_S-1-5-21-236780398-2396492830-1613211555-1001: [ kwpsshellext] -> {28A80003-18FD-411D-B0A3-3C81F618E22B} => -> Pas de fichier AlternateDataStreams: C:\ProgramData\TEMP:CB0AACC9 [141] SearchScopes: HKU\S-1-5-21-236780398-2396492830-1613211555-1001 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = SearchScopes: HKU\S-1-5-21-236780398-2396492830-1613211555-1001 -> {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = FirewallRules: [TCP Query User{FEAFB78B-EB15-40A9-A051-76D2623482C9}C:\program files\windowsapps\facebook.317180b0bb486_1420.6.106.0_x64__8xx8rvfyw5nnt\app\messenger.exe] => (Block) C:\program files\windowsapps\facebook.317180b0bb486_1420.6.106.0_x64__8xx8rvfyw5nnt\app\messenger.exe => Pas de fichier FirewallRules: [UDP Query User{EA2E5C5C-6187-4BE3-9528-AE572848F53F}C:\program files\windowsapps\facebook.317180b0bb486_1420.6.106.0_x64__8xx8rvfyw5nnt\app\messenger.exe] => (Block) C:\program files\windowsapps\facebook.317180b0bb486_1420.6.106.0_x64__8xx8rvfyw5nnt\app\messenger.exe => Pas de fichier FirewallRules: [{CB4D90E6-AD9A-4DE1-8EA6-7615C1CFE011}] => (Allow) C:\Users\PROPRIETAIRE\AppData\Local\Temp\7zS0709\HPDiagnosticCoreUI.exe => Pas de fichier FirewallRules: [{71B4D694-B5A6-411D-802B-D66B63DFBE7B}] => (Allow) C:\Users\PROPRIETAIRE\AppData\Local\Temp\7zS0709\HPDiagnosticCoreUI.exe => Pas de fichier FirewallRules: [{24E763B2-BE12-4F06-B4A6-99B569E8BCD0}] => (Allow) C:\Users\PROPRIETAIRE\AppData\Local\Temp\7zS18D6\HP.EasyStart.exe => Pas de fichier FirewallRules: [{4BD99374-77D2-4F10-ACF6-B65CBB30B929}] => (Allow) C:\Users\PROPRIETAIRE\AppData\Local\Temp\7zS74B1\HPDiagnosticCoreUI.exe => Pas de fichier FirewallRules: [{8B923854-631E-4A25-9AEC-01D2C9034EAA}] => (Allow) C:\Users\PROPRIETAIRE\AppData\Local\Temp\7zS74B1\HPDiagnosticCoreUI.exe => Pas de fichier FirewallRules: [{2ABE8D03-10E0-4D73-B0F7-6762FA94C39A}] => (Allow) C:\Users\PROPRIETAIRE\AppData\Local\Temp\7zS164A\HP.EasyStart.exe => Pas de fichier FirewallRules: [{4DC6D09C-6C75-46A8-8055-B49653D297C6}] => (Allow) C:\Users\marly\AppData\Local\Temp\7zS5047\HP.EasyStart.exe => Pas de fichier FirewallRules: [{17A0F9BD-70EC-4F24-9D1E-AE7D1A1F7633}] => (Allow) C:\Users\marly\AppData\Local\Temp\7zS0A4E\HP.EasyStart.exe => Pas de fichier HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Restriction HKLM\...\RunOnce: [*EmptyTemp] => cmd /c rd /q/s C:\FRST\Temp (Pas de fichier) HKLM\...\RunOnce: [Delete Cached Update Binary] => C:\WINDOWS\system32\cmd.exe /q /c del /q "C:\Program Files\Microsoft OneDrive\Update\OneDriveSetup.exe" (Pas de fichier) HKLM\...\RunOnce: [Delete Cached Standalone Update Binary] => C:\WINDOWS\system32\cmd.exe /q /c del /q "C:\Program Files\Microsoft OneDrive\StandaloneUpdater\OneDriveSetup.exe" (Pas de fichier) HKLM-x32\...\RunOnce: [Delete Cached Update Binary] => C:\WINDOWS\system32\cmd.exe /q /c del /q "C:\Program Files (x86)\Microsoft OneDrive\Update\OneDriveSetup.exe" (Pas de fichier) HKLM-x32\...\RunOnce: [Delete Cached Standalone Update Binary] => C:\WINDOWS\system32\cmd.exe /q /c del /q "C:\Program Files (x86)\Microsoft OneDrive\StandaloneUpdater\OneDriveSetup.exe" (Pas de fichier) ShortcutTarget: WinZip Préchargeur.lnk -> C:\Program Files\WinZip\WzPreloader.exe (Pas de fichier) Task: {08E02FD9-4F53-41E2-8BAC-D6BE4703C80D} - System32\Tasks\AdwCleaner_onReboot => C:\Users\PROPRIETAIRE\Downloads\adwcleaner_7.1.1.exe /r (Pas de fichier) Task: {4421F816-3914-43AB-B57-1BE4D8D3C67C} - System32\Tasks\HPPSdr Restart Diagnose => C:\Users\PROPRIETAIRE\AppData\Local\Temp\7zS74B1\HPDiagnosticCoreUI.exe (Pas de fichier) <==== ATTENTION Task: {4C9EC1B6-8959-4388-AA96-BF97046E70B4} - \Avast Software\Overseer -> Pas de fichier <==== ATTENTION Task: {6430CC72-EBF8-4F8C-AF87-2CCE1878ED23} - System32\Tasks\ASUS\ASUS Product Register Service => C:\Program Files (x86)\ASUS\APRP\aprp.exe (Pas de fichier) Task: {895B41D0-A24E-45F7-84BD-D3DAE13B9974} - System32\Tasks\ASUS Live Update2 => C:\Program Files (x86)\ASUS\ASUS Live Update\UpdateChecker.exe -check (Pas de fichier) Task: {9AA4A5CE-0D98-4FB4-ABA3-DE9D12F7D163} - \Avast Emergency Update -> Pas de fichier FF Plugin-x32: @foxitsoftware.com/Foxit PhantomPDF Plugin,version=1.0,application/vnd.fdf -> C:\Program Files (x86)\Foxit PhantomPDF\plugins\npFoxitPhantomPDFPlugin.dll [Pas de fichier] FF Plugin-x32: @foxitsoftware.com/Foxit PhantomPDF Plugin,version=1.0,application/vnd.xdp -> C:\Program Files (x86)\Foxit PhantomPDF\plugins\npFoxitPhantomPDFPlugin.dll [Pas de fichier] FF Plugin-x32: @foxitsoftware.com/Foxit PhantomPDF Plugin,version=1.0,application/vnd.xfdf -> C:\Program Files (x86)\Foxit PhantomPDF\plugins\npFoxitPhantomPDFPlugin.dll [Pas de fichier] FF Plugin-x32: @foxitsoftware.com/NPLastPass -> C:\Program Files (x86)\LastPass\nplastpass64.dll [Pas de fichier] FF Plugin-x32: @videolan.org/vlc,version=2.2.4 -> C:\Program Files (x86)\VideoLAN\VLC\npvlc.dll [Pas de fichier] FF Plugin-x32: @videolan.org/vlc,version=2.2.6 -> C:\Program Files (x86)\VideoLAN\VLC\npvlc.dll [Pas de fichier] FF Plugin-x32: @videolan.org/vlc,version=3.0.10 -> C:\Program Files (x86)\VideoLAN\VLC\npvlc.dll [Pas de fichier] FF Plugin-x32: @videolan.org/vlc,version=3.0.11 -> C:\Program Files (x86)\VideoLAN\VLC\npvlc.dll [Pas de fichier] FF Plugin-x32: @videolan.org/vlc,version=3.0.4 -> C:\Program Files (x86)\VideoLAN\VLC\npvlc.dll [Pas de fichier] FF Plugin-x32: @videolan.org/vlc,version=3.0.6 -> C:\Program Files (x86)\VideoLAN\VLC\npvlc.dll [Pas de fichier] FF Plugin-x32: @videolan.org/vlc,version=3.0.7 -> C:\Program Files (x86)\VideoLAN\VLC\npvlc.dll [Pas de fichier] FF Plugin-x32: @videolan.org/vlc,version=3.0.7.1 -> C:\Program Files (x86)\VideoLAN\VLC\npvlc.dll [Pas de fichier] FF Plugin-x32: @WildTangent.com/GamesAppPresenceDetector,Version=1.0 -> C:\Program Files (x86)\WildTangent Games\App\BrowserIntegration\Registered\0\NP_wtapp.dll [Pas de fichier] EmptyTemp: End::

    3-

    Una vez que hayas copiado el script, haz clic en Corrigir; FRST tomará automáticamente el script que está en el portapapeles.


    Deja que la corrección se complete; cuando termine te pedirá reiniciar tu PC; hazlo en cuanto se te pida, como se muestra abajo.

    Puis une fois que ton ordinateur redémarre :
    4- Tu aura s un fichier Fixlog sur ton bureau; envoie ce rapport fixlog sur PJJOINT puis donne le lien généré par PJJOINT dans ta réponse.


    bazfile
    Modérateur/Contributeur sécurité.
    un bonjour, une réponse, un merci font toujours plaisir.

    0
  4. DoraCmoi
     

    Aquí está el enlace solicitado

    https://pjjoint.malekal.com/files.php?id=20221031_j10e13o14r5q10

    0
    1. bazfile Mensajes publicados 58529 Fecha de registro   Estado Moderador Última intervención   20 283
       

      Está bien.

      0
  5. DoraCmoi
     
    ¿Debo concluir que todo está bien?

    Si ese es el caso, entonces muchas gracias por vuestra ayuda valiosa; una vez más, estoy de acuerdo con ese viejo refrán que dice:

    Il vaut mieux un qui sait que cent qui cherchent.

    Proverbe auvergnat.

    Muchas gracias de nuevo.

    DoraCmoi
    0
    1. bazfile Mensajes publicados 58529 Fecha de registro   Estado Moderador Última intervención   20 283
       

      Puedes desinstalar FRST, renombra el archivo FRST que descargaste, ábrelo renominándolo uninstall, y una vez renombrado ábrelo; la desinstalación se realizará automáticamente tras reiniciar el PC.

      0
  6. DoraCmoi
     

    listo, ya está hecho. FRST ha sido eliminado.

    0
    1. bazfile Mensajes publicados 58529 Fecha de registro   Estado Moderador Última intervención   20 283
       

      Muy bien.

      Buenas noches.

      1
  7. DoraCmoi
     

    también buena noche. y gracias de nuevo por su ayuda.

    0
    1. bazfile Mensajes publicados 58529 Fecha de registro   Estado Moderador Última intervención   20 283
       

      De nada :)

      0