Problema SysinfYhX.db

Resuelto
Hola,
Desde hace algunos días aparece un mensaje cada inicio de mi PC: imposible encontrar el archivo de script
"C:\Users\ADMIN\AppData\Local\Temp\SysinfYhX.db"
He descargado FRST, que realizó un análisis y por ello obtuve estos 2 informes:
Addition : https://www.cjoint.com/c/FEpubBitwa2
FRST : https://www.cjoint.com/c/FEpualT2lX2
Вот ссылки:
https://pjjoint.malekal.com/files.php?id=20180428_d15w13d14i12t13
https://pjjoint.malekal.com/files.php?id=FRST_20180428_x7f7o5c9j12
https://pjjoint.malekal.com/files.php?id=20180428_h10o8c7p15m12

Что делать дальше?

Configuration: Windows / Chrome 61.0.3163.69

2 respuestas

  1. Moderador
    Hola,

    Has dejado al <?=$ PUEDES}? suelto un poco de... esclavo (¿ruso? ¿ucraniano?..) en tu mensaje.

    --
    Las personas que luchan pueden perder. Las personas que no luchan ya han perdido.
    (Bertolt BRECHT)
    0
    1. Moderador
      Buenas noches,

      Esta infección se transmite por USB.

      Aquí está la corrección a realizar con FRST. Puedes ayudarte de esta nota explicativa con capturas de pantalla.

      Abre el bloc de notas: Tecla Windows + R,
      En el campo "Ejecutar", escribe notepad y Aceptar.
      Pega dentro lo siguiente:

      CreateRestorePoint:
      CloseProcesses:()
      HKU\S-1-5-21-864379639-773709013-3141080051-1000\...\Run: [SysinfYhX] => C:\WINDOWS\system32\cmd.exe /c start wscript /e:VBScript.Encode %temp%\SysinfYhX.db <==== ATENCIÓN
      Hosts:
      EmptyTemp:
      RemoveProxy:
      Reboot:


      Una vez que el texto esté pegado en el Bloc de notas,
      Menú "Archivo" luego "Guardar como",
      A la izquierda, sitúate en el Escritorio,
      En el campo de abajo, pon el nombre del archivo: fixlist.txt
      Haz clic en "Guardar", se creará fixlist.txt en el Escritorio.

      Reinicia FRST y haz clic en el botón "Corregir / Fix"
      Puede ser necesario reiniciar (no obligatorio)
      Aparecerá un archivo de texto, copia/pega su contenido aquí en un nuevo mensaje.

      Reinicia el ordenador.

      Para protegerte de infecciones removibles tipo Wscript (Windows Script Host)
      Descargar e instalar Marmiton
      Haz clic en Desactivar en Windows Script Host.
      Marmiton bloqueará scripts maliciosos (VBS, VBE, JavaScript, etc) especialmente aquellos que se usan para propagarse ransomware como Locky.

      ~~

      Para limpiar las unidades extraíbles virus USB, sigue en orden las etapas del tutorial: inserta una a una tus llaves USB y discos duros externos que tengas para limpiarlos. Luego envía los informes a https://pjjoint.malekal.com/ y proporciona los enlaces que lleven a esos informes para que podamos consultarlos.

      Conecta todas las llaves USB y otros periféricos extraíbles.
      • Descargar Remediate VBS Worm
      • Ejecuta la opción B
      • Escribe la letra de la unidad USB, por ejemplo, E y pulsa Enter

      [ATENCIÓN: NO INDICAR LA UNIDAD DE TU DISCO DURO] <color> </color>
      • Ve a "Mi PC" y luego a la unidad "C", debe aparecer un informe "Rem-VBS.log" en esa ubicación.

      Abre este informe con el bloc de notas y copia/pega su contenido aquí en una próxima respuesta.

      --
      Por favor, pulsa una tecla para continuar la desinfección...
      0
      1. Fix result of Farbar Recovery Scan Tool (x64) Version: 25.04.2018
        Ran by Shiwa (28-04-2018 21:47:24) Run:1
        Running from C:\Users\Shiwa\Desktop
        Loaded Profiles: Shiwa (Available Profiles: Shiwa)
        Boot Mode: Normal
        ==============================================

        fixlist content:

        CreateRestorePoint:
        CloseProcesses:()
        HKU\S-1-5-21-864379639-773709013-3141080051-1000\...\Run: [SysinfYhX] => C:\WINDOWS\system32\cmd.exe /c start wscript /e:VBScript.Encode %temp%\SysinfYhX.db <==== ATTENTION
        Hosts:
        EmptyTemp:
        RemoveProxy:
        Reboot:

        Restore point was successfully created.
        Processes closed successfully.
        "HKU\S-1-5-21-864379639-773709013-3141080051-1000\Software\Microsoft\Windows\CurrentVersion\Run\\SysinfYhX" => removed successfully
        C:\Windows\System32\Drivers\etc\hosts => moved successfully
        Hosts restored successfully.

        ========= RemoveProxy: =========

        "HKU\S-1-5-21-864379639-773709013-3141080051-1000\SOFTWARE\Policies\Microsoft\Internet Explorer" => removed successfully
        "HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\DefaultConnectionSettings" => removed successfully
        "HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\SavedLegacySettings" => removed successfully
        "HKU\S-1-5-21-864379639-773709013-3141080051-1000\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\DefaultConnectionSettings" => removed successfully
        "HKU\S-1-5-21-864379639-773709013-3141080051-1000\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\SavedLegacySettings" => removed successfully

        ========= End of RemoveProxy: =========

        =========== EmptyTemp: ==========

        BITS transfer queue => 8388608 B
        DOMStore, IE Recovery, AppCache, Feeds Cache, Thumbcache, IconCache => 102961138 B
        Java, Flash, Steam htmlcache => 358516813 B
        Windows/system/drivers => 6284957 B
        Edge => 0 B
        Chrome => 90461427 B
        Firefox => 682983266 B
        Opera => 0 B

        Temp, IE cache, history, cookies, recent:
        Users => 0 B
        Default => 0 B
        Public => 0 B
        ProgramData => 0 B
        systemprofile => 16802 B
        systemprofile32 => 66356 B
        LocalService => 0 B
        NetworkService => 0 B
        Shiwa => 1381466957 B

        RecycleBin => 0 B
        EmptyTemp: => 2.5 GB temporary data Removed.

        ================================

        The system needed a reboot.

        End of Fixlog 21:47:54

        0
      2. Moderador
        @Yevhen46Hazelo al resto y mira qué sale.
        0
      3. Moderador
        @Yevhen46Creo que hemos terminado.
        0
      4. Gracias
        0