S.O.S TROJAN Trojan:PDF/Phish.RR!MTB
Resueltobazfile Mensajes publicados 58529 Fecha de registro Estado Moderador Última intervención -
Hola,
no puedo deshacerme de Trojan:PDF/Phish.RR!MTB
Esta amenaza Trojan es grave y, desgraciadamente, aún está activa en mi PC (Asus, con Windows 10).
El análisis lo hice con Microsoft Defender, que la detecta pero nunca la elimina, incluso si realizo la búsqueda sin conexión como sugieren... Malwarebytes, versión gratuita 4.5.16, por su parte, no encuentra nada...
No sé cómo salir de esto... Y estoy muy preocupada de saber que esto está ACTIVO todavía en mi PC!!! ante todas las estafas que se encuentran en Internet, me da miedo.
Tengo 70 años y mis conocimientos en informática son bastante básicos. Hago un llamado a su saber y a sus habilidades para que me saquen de este lío....
Un gran agradecimiento de antemano por su ayuda.
7 respuestas
-
Hola.
Descarga FRST una vez descargado guárdalo en el escritorio y luego haz clic con el botón derecho del ratón sobre FRST y elige Ejecutar como administrador obtendrás esto:Haz clic en Analizar
Atención, espera a que aparezcan los mensajes indicando que el análisis ha terminado.

Al finalizar el análisis tendrás dos archivos de texto en el escritorio FRST y Addition.

Luego envía los informes FRST y ADDITION a PJJOINT y proporciona en tu respuesta los dos enlaces generados por PJJOINT.
bazfile
Moderador/Colaborador de seguridad.
un saludo, una respuesta, un gracias siempre alegran. -
Buenas noches,
Gracias por la respuesta rápida.
Hice lo que se pidió, pero no sé cómo enviar los enlaces.
¿es aquí correcto? Espero que sí .....
https://pjjoint.malekal.com/files.php?id=20221031_r6m9u10b10q11
https://pjjoint.malekal.com/files.php?id=FRST_20221031_g11o14l7p10w15
-
Tu PC no está infectado; lo que Windows Defender ha detectado es un archivo comprimido llamado Backup files 1.zip, que se encuentra en tu disco D y su ruta es:
D:\DESKTOP-9B3IHMJ\Backup Set 2022-03-14 112354\Backup Files 2022-05-29 090417\Backup files 1.zipEste archivo es una copia de seguridad que tú creaste, Backup files 1.zip está marcado como infectado por Windows Defender; para dejar de verlo marcado, necesitarás eliminarlo.
Tienes algunos procesos huérfanos u obsoletos; si quieres eliminarlos, haz lo siguiente:
Procedimiento a realizar en el orden indicado:
1- Abre FRST como administrador; para ello, haz clic derecho en FRST y elige ejecutar como administrador
2 - Copia la totalidad del script que se encuentra en el recuadro siguiente:Start:: CreateRestorePoint: CloseProcesses: ContextMenuHandlers5: [igfxcui] -> {3AB1675A-CCFF-11D2-8B20-00A0C93CB1F4} => -> Pas de fichier ContextMenuHandlers1_S-1-5-21-236780398-2396492830-1613211555-1001: [ kwpsshellext] -> {28A80003-18FD-411D-B0A3-3C81F618E22B} => -> Pas de fichier ContextMenuHandlers4_S-1-5-21-236780398-2396492830-1613211555-1001: [ kwpsshellext] -> {28A80003-18FD-411D-B0A3-3C81F618E22B} => -> Pas de fichier AlternateDataStreams: C:\ProgramData\TEMP:CB0AACC9 [141] SearchScopes: HKU\S-1-5-21-236780398-2396492830-1613211555-1001 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = SearchScopes: HKU\S-1-5-21-236780398-2396492830-1613211555-1001 -> {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = FirewallRules: [TCP Query User{FEAFB78B-EB15-40A9-A051-76D2623482C9}C:\program files\windowsapps\facebook.317180b0bb486_1420.6.106.0_x64__8xx8rvfyw5nnt\app\messenger.exe] => (Block) C:\program files\windowsapps\facebook.317180b0bb486_1420.6.106.0_x64__8xx8rvfyw5nnt\app\messenger.exe => Pas de fichier FirewallRules: [UDP Query User{EA2E5C5C-6187-4BE3-9528-AE572848F53F}C:\program files\windowsapps\facebook.317180b0bb486_1420.6.106.0_x64__8xx8rvfyw5nnt\app\messenger.exe] => (Block) C:\program files\windowsapps\facebook.317180b0bb486_1420.6.106.0_x64__8xx8rvfyw5nnt\app\messenger.exe => Pas de fichier FirewallRules: [{CB4D90E6-AD9A-4DE1-8EA6-7615C1CFE011}] => (Allow) C:\Users\PROPRIETAIRE\AppData\Local\Temp\7zS0709\HPDiagnosticCoreUI.exe => Pas de fichier FirewallRules: [{71B4D694-B5A6-411D-802B-D66B63DFBE7B}] => (Allow) C:\Users\PROPRIETAIRE\AppData\Local\Temp\7zS0709\HPDiagnosticCoreUI.exe => Pas de fichier FirewallRules: [{24E763B2-BE12-4F06-B4A6-99B569E8BCD0}] => (Allow) C:\Users\PROPRIETAIRE\AppData\Local\Temp\7zS18D6\HP.EasyStart.exe => Pas de fichier FirewallRules: [{4BD99374-77D2-4F10-ACF6-B65CBB30B929}] => (Allow) C:\Users\PROPRIETAIRE\AppData\Local\Temp\7zS74B1\HPDiagnosticCoreUI.exe => Pas de fichier FirewallRules: [{8B923854-631E-4A25-9AEC-01D2C9034EAA}] => (Allow) C:\Users\PROPRIETAIRE\AppData\Local\Temp\7zS74B1\HPDiagnosticCoreUI.exe => Pas de fichier FirewallRules: [{2ABE8D03-10E0-4D73-B0F7-6762FA94C39A}] => (Allow) C:\Users\PROPRIETAIRE\AppData\Local\Temp\7zS164A\HP.EasyStart.exe => Pas de fichier FirewallRules: [{4DC6D09C-6C75-46A8-8055-B49653D297C6}] => (Allow) C:\Users\marly\AppData\Local\Temp\7zS5047\HP.EasyStart.exe => Pas de fichier FirewallRules: [{17A0F9BD-70EC-4F24-9D1E-AE7D1A1F7633}] => (Allow) C:\Users\marly\AppData\Local\Temp\7zS0A4E\HP.EasyStart.exe => Pas de fichier HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Restriction HKLM\...\RunOnce: [*EmptyTemp] => cmd /c rd /q/s C:\FRST\Temp (Pas de fichier) HKLM\...\RunOnce: [Delete Cached Update Binary] => C:\WINDOWS\system32\cmd.exe /q /c del /q "C:\Program Files\Microsoft OneDrive\Update\OneDriveSetup.exe" (Pas de fichier) HKLM\...\RunOnce: [Delete Cached Standalone Update Binary] => C:\WINDOWS\system32\cmd.exe /q /c del /q "C:\Program Files\Microsoft OneDrive\StandaloneUpdater\OneDriveSetup.exe" (Pas de fichier) HKLM-x32\...\RunOnce: [Delete Cached Update Binary] => C:\WINDOWS\system32\cmd.exe /q /c del /q "C:\Program Files (x86)\Microsoft OneDrive\Update\OneDriveSetup.exe" (Pas de fichier) HKLM-x32\...\RunOnce: [Delete Cached Standalone Update Binary] => C:\WINDOWS\system32\cmd.exe /q /c del /q "C:\Program Files (x86)\Microsoft OneDrive\StandaloneUpdater\OneDriveSetup.exe" (Pas de fichier) ShortcutTarget: WinZip Préchargeur.lnk -> C:\Program Files\WinZip\WzPreloader.exe (Pas de fichier) Task: {08E02FD9-4F53-41E2-8BAC-D6BE4703C80D} - System32\Tasks\AdwCleaner_onReboot => C:\Users\PROPRIETAIRE\Downloads\adwcleaner_7.1.1.exe /r (Pas de fichier) Task: {4421F816-3914-43AB-B57-1BE4D8D3C67C} - System32\Tasks\HPPSdr Restart Diagnose => C:\Users\PROPRIETAIRE\AppData\Local\Temp\7zS74B1\HPDiagnosticCoreUI.exe (Pas de fichier) <==== ATTENTION Task: {4C9EC1B6-8959-4388-AA96-BF97046E70B4} - \Avast Software\Overseer -> Pas de fichier <==== ATTENTION Task: {6430CC72-EBF8-4F8C-AF87-2CCE1878ED23} - System32\Tasks\ASUS\ASUS Product Register Service => C:\Program Files (x86)\ASUS\APRP\aprp.exe (Pas de fichier) Task: {895B41D0-A24E-45F7-84BD-D3DAE13B9974} - System32\Tasks\ASUS Live Update2 => C:\Program Files (x86)\ASUS\ASUS Live Update\UpdateChecker.exe -check (Pas de fichier) Task: {9AA4A5CE-0D98-4FB4-ABA3-DE9D12F7D163} - \Avast Emergency Update -> Pas de fichier FF Plugin-x32: @foxitsoftware.com/Foxit PhantomPDF Plugin,version=1.0,application/vnd.fdf -> C:\Program Files (x86)\Foxit PhantomPDF\plugins\npFoxitPhantomPDFPlugin.dll [Pas de fichier] FF Plugin-x32: @foxitsoftware.com/Foxit PhantomPDF Plugin,version=1.0,application/vnd.xdp -> C:\Program Files (x86)\Foxit PhantomPDF\plugins\npFoxitPhantomPDFPlugin.dll [Pas de fichier] FF Plugin-x32: @foxitsoftware.com/Foxit PhantomPDF Plugin,version=1.0,application/vnd.xfdf -> C:\Program Files (x86)\Foxit PhantomPDF\plugins\npFoxitPhantomPDFPlugin.dll [Pas de fichier] FF Plugin-x32: @foxitsoftware.com/NPLastPass -> C:\Program Files (x86)\LastPass\nplastpass64.dll [Pas de fichier] FF Plugin-x32: @videolan.org/vlc,version=2.2.4 -> C:\Program Files (x86)\VideoLAN\VLC\npvlc.dll [Pas de fichier] FF Plugin-x32: @videolan.org/vlc,version=2.2.6 -> C:\Program Files (x86)\VideoLAN\VLC\npvlc.dll [Pas de fichier] FF Plugin-x32: @videolan.org/vlc,version=3.0.10 -> C:\Program Files (x86)\VideoLAN\VLC\npvlc.dll [Pas de fichier] FF Plugin-x32: @videolan.org/vlc,version=3.0.11 -> C:\Program Files (x86)\VideoLAN\VLC\npvlc.dll [Pas de fichier] FF Plugin-x32: @videolan.org/vlc,version=3.0.4 -> C:\Program Files (x86)\VideoLAN\VLC\npvlc.dll [Pas de fichier] FF Plugin-x32: @videolan.org/vlc,version=3.0.6 -> C:\Program Files (x86)\VideoLAN\VLC\npvlc.dll [Pas de fichier] FF Plugin-x32: @videolan.org/vlc,version=3.0.7 -> C:\Program Files (x86)\VideoLAN\VLC\npvlc.dll [Pas de fichier] FF Plugin-x32: @videolan.org/vlc,version=3.0.7.1 -> C:\Program Files (x86)\VideoLAN\VLC\npvlc.dll [Pas de fichier] FF Plugin-x32: @WildTangent.com/GamesAppPresenceDetector,Version=1.0 -> C:\Program Files (x86)\WildTangent Games\App\BrowserIntegration\Registered\0\NP_wtapp.dll [Pas de fichier] EmptyTemp: End::3-
Una vez que hayas copiado el script, haz clic en Corrigir; FRST tomará automáticamente el script que está en el portapapeles.
Deja que la corrección se complete; cuando termine te pedirá reiniciar tu PC; hazlo en cuanto se te pida, como se muestra abajo.Puis une fois que ton ordinateur redémarre :
4- Tu aura s un fichier Fixlog sur ton bureau; envoie ce rapport fixlog sur PJJOINT puis donne le lien généré par PJJOINT dans ta réponse.
bazfile
Modérateur/Contributeur sécurité.
un bonjour, une réponse, un merci font toujours plaisir. -
Aquí está el enlace solicitado
https://pjjoint.malekal.com/files.php?id=20221031_j10e13o14r5q10
-
¿Debo concluir que todo está bien?
Si ese es el caso, entonces muchas gracias por vuestra ayuda valiosa; una vez más, estoy de acuerdo con ese viejo refrán que dice:
Il vaut mieux un qui sait que cent qui cherchent.
Proverbe auvergnat.
Muchas gracias de nuevo.
DoraCmoi -
-



