Desesperación intentando eliminar AutoIt V3 Script

Anónimas
2022-08-20T15:59:27+00:00

Buenos días, llevo unas horas intentando eliminar AutoIt V3 Script, pero no hay forma.

¿Se conoce la solución?

Muchas gracias

Windows para el hogar | Versiones anteriores de Windows | Seguridad y privacidad

Pregunta bloqueada. Esta pregunta se migró desde la Comunidad de Soporte técnico de Microsoft. Puede votar si es útil, pero no puede agregar comentarios o respuestas ni seguir la pregunta.

0 comentarios No hay comentarios
Respuesta aceptada por el autor de la pregunta
Anónimas
2022-08-21T20:45:28+00:00

Vale, pues si cree que esos archivos no los va a necesitar porque no recuerda si en el pasado fue víctima de un ransomware, pues entonces puede eliminarlos manualmente cuando lo considere.

Desde luego, si tuviera ahora mismo un ransomware en el Sistema no podría abrir archivos de imagenes, ni documentos, ni probablemente tampoco abrir aplicaciones, así que entiendo que esto no está ocurriendo porque lo hubiese notado.

A continuación, voy a ofrecerle información adicional sobre algunas observaciones de Farbar y el malware AutoIT y otra mucho más importante que debe tener en cuenta. Además le indicaré otro programa que debería dejar de utilizar, y una extensión de navegador que probablemente usted también considere importante instalarla y utilizarla.

1) El malware AutoIT estuvo recopilando toda la información que usted tecleaba guardandolo en archivos .dat y archivos .txt y archivos log.

Por eso algunas carpetas que usted me indicó anteriormente contenían archivos como a.txt, 34 archivos ".log" (como por ejemplo "22-06-2021.log") y hodumev.dat.

Mi recomendación es que cambie las contraseñas de todas las webs que visita habitualmente.

En principio, no se han reportado robos de cuentas o de importes bancarios a través de este malware, pero lógicamente el malware permite hacer esto. Lo más habitual que supongo que ocurrirá es que venderán los datos obtenidos en la llamada dark web después de un tiempo.

2) Dentro de *C:* encontará el directorio FRST.

Este es un directorio creado por Farbar donde se mantiene dentro de la carpeta Quarantine una copia neutralizada de los elementos que hemos eliminado, por si fuese necesario recuperarlos por si hubiésemos cometido algún error y quisieramos recuperar alguno de ellos. No hemos cometido ningún error, pero en otros casos donde pueda ocurrir, siempre es bueno tener la opción de dar un paso atrás desde la propia herramienta y recuperar algunos de los archivos eliminados.

También dentro del directorio FRST se encuentra otra carpeta nombrada como Hives que contiene una copia del registro del sistema.

Usted puede eliminarlar completamente el directorio FRST manualmente cuando quiera y lo crea conveniente.

Del mismo modo, también puede eliminar el ejecutable del programa Farbar Recovery Scan Tool: FRST.exe

3) Normalmente este malware AutoIT se distribuye a través de webs con enlaces de descargas de archivos torrent, o bien descargando algún software de ese tipo de páginas que al ejecutarlo suele incluir de manera silenciosa y oculta a el usuario.

Este malware AutoIT tiene por objetivo el infectar al mayor número de ordenadores posibles, y utilizar todos los recursos de hardware de estos equipos para crear una gran red de minado de criptomonedas. Esto hace que los equipos de los usuarios infectados por este malware se vuelvan lentos, pueden presentar errores al ejecutar programas, pueden ser frecuentes los pantallazos azules, e incluso algún componente de hardware de estos equipos también podría dejar de funcionar por un fallo físico si ese dispositivo no está bien ventilado.

Debe tener precaución, porque hay ciertas páginas que cuando se realiza un clic de descarga en un enlace de archivo torrent, se descarga un archivo con doble extensión o con una extensión distinta a la de .torrent.

Así pues, debe asegurarse de nunca descargar archivos de enlaces a torrents con doble extensión o con una única extensión como los que siguen: .torrent.zip, .zip, vbs, .vbc o vbe

Asegúrese por tanto, de que cuando haga clic en un enlace torrent y se abra el cuadro de diálogo que permite abrir o guardar el archivo, ese archivo tenga únicamente la extensión: .torrent

Si tiene dudas sobre algún archivo descargado, mejor analizarlo subiendo el archivo a VirusTotal

Un detalle adicional novedoso con respecto al malware AutoIT y las páginas de enlaces de descargas de archivos torrent, es que desde hace unos meses, los responsables de estas webs están optando por introducir el código del minado de criptomonedas en archivos javascript que empiecen a actuar nada más el usuario entra a la web. Si usted nota que al entrar en alguna web de descarga de archivos de enlaces torrent, los ventiladores de su equipo empiezan a escucharse más de lo habitual, sospeche de esa página y mejor no vuelva a entrar o lea el punto siguiente por si pudiera servirle de ayuda.

4) Otro consejo que podría tener en cuenta es la de desinstalar en los navegadores la extensión Adblock Plus - bloqueador de anuncios gratis, y que instale en su lugar la extensión uBlock Origin, tanto para bloquear la publicidad de las páginas como también para tratar de protegerse de ese minado de criptomonedas que intentan realizar algunas webs nada más acceder a ellas. Esta extensión puede descargarse desde el siguiente enlace:

uBlock Origin para Firefox

uBlock Origin para Opera

uBlock Origin para Edge

uBlock Origin para Chrome

Adblock Plus era hace algunos años la mejor extensión para bloquear anuncios publicitarios, pero todo cambió cuando empezaron a permitir que algunas empresas les pagaran cierta cantidad de dinero para excluirlas de los bloqueos. Y esto se convirtió en un despropósito donde cualquier empresa podría añadirse a esas exclusiones cumpliendo determinadas reglas que muchas veces ni se cumplían.

Por ejemplo, Youtube entró en ese listado, y la extensión AdBlock: el mejor bloqueador de anuncios podría llegar a dejar pasar y no bloquear la publicidad de esa plataforma.

uBlock Origin es una extensión de código abierto lo que lo hace más confiable. En principio, uBlock Origin debe funcionar mejor en Firefox que en otros navegadores como Chrome/Edge, ya que que los navegadores basados en Chromium (Chrome y Edge entre ellos), al ser un navegador desarrollado por Google podrían llegar a intentar impedir que la extensión funcione al 100% dentro de sus servicios (Youtube por ejemplo). De cualquier forma, aunque no uso Chrome, tengo constancia por terceras personas que la extensión parece bloquear también correctamente la publicidad en el navegador de Google.

4) Un programa que debería dejar de utilizar es BitTorrent.

BitTorrent ya ha sido reportado por incluir archivos sospechosos de contener amenazas, e incluir en el proceso de instalación software adicional de terceros que si un usuario no tiene cuidado y lee todos los pasos del proceso de instalación, podrían llegar a instalarse sin su consentimiento:

BitTorrent y uTorrent están siendo detectados como amenazas por múltiples antivirus, incluyendo Windows Defender

Debe tener en cuenta que actualmente hay muchos programas que no pueden ser analizados completamente por VirusTotal, ya que los desarrolladores se han puesto las pilas y ya la descarga que se realiza del software desde sus webs oficiales es un simple archivo ejecutable que descarga de manera externa todos los archivos que realmente el programa utiliza.

Existen alternativas más livianas y seguras que BitTorrent, a las que si quiere podría darles alguna oportunidad. Por ejemplo: qbittorrent  (de código abierto y la opción más recomendada actualmente) o Deluge

5) Ya que veo que está realizando descargas desde webs poco confiables y que incluso ha tenido un ransomware o ha estado a punto de sufrir un ransomware, e incluso Windows Defender indica que eliminó un troyano espía de tipo bancario (TrojanSpy:Win32/Banker), mi consejo es que realice copias de seguridad periódicamente de sus archivos importantes y que mantenga estas copias desconectadas del equipo, porque en caso de sufrir un ataque de ransomware, tiene altas probabilidades de perderlo absolutamente todo.

Recuerde que un disco duro también puede fallar mecánicamente o electrónicamente en cualquier momento, por lo que por esta causa también podría perder todos sus archivos importantes.

Para tratar de prevenir otro tipo de malwares como los bancarios, lo ideal sería que tuviese un anti-malware como por ejemplo MalwareBytes (de pago) residente en memoria, o bien que suba todo lo que descargue que le parezca sospechoso a VirusTotal.

Como no me quiero extender demasiado, le dejo el enlace a un artículo para que lo lea con detenimiento:

Consejos básicos de Seguridad Informática para el usuario estándar

Por mi parte, creo que no me queda nada por comentarle. Si tiene alguna duda, vuelva a respondernos.

Un saludo y que le vaya todo bien ;)

¿Le ha resultado útil esta respuesta?

2 personas han encontrado útil esta respuesta.
0 comentarios No hay comentarios

10 respuestas adicionales

Ordenar por: Muy útil
  1. Anónimas
    2022-08-21T10:16:32+00:00

    Exacto, me encuentro en España.

    1) He desinstalado tanto Web Companion, comoWeb Advisor de McAfee, Quicktime 7 y Daemon Tools Lite.

    2) - Dentro deC: hay :

    \* Carpeta de nombre "**achgf**" conteniendo "**autoit.exe**", "**base.au3**" y "**pe.bin**".
    
    \* Carpeta de nombre "**bfebb**" conteniendo "**xfmrq.exe**".
    
    \* Carpeta de nombre "**ctgrlrph**", sin contener nada.
    
    \* Carpeta de nombre "**testintel**", conteniendo "**autoit.exe" y "a.txt"**.
    
    \* Carpeta de nombre "**testintel2**", conteniendo "**a.txt"**.
    
    \* Archivo de nombre "**RannohDecryptor.1.12.4.7\_09.09.2018\_14.52.58\_log.txt"**.
    
    \* Archivo de nombre "**logWSFVCUpdateHelper.log**".
    

    - Dentro de Program Data -> Intel -> Wireless es cierto que hay una carpeta llamada "49373c3", la cual contiene a su vez otra carpeta llamada "6d1a435", la cual está vacía.

    Igualmente dentro de Wireless hay otra carpeta llamada "be03a0c", conteniendo otra igualmente vacía llamada "8a62168".

    - En**C:\ProgramData**efectivamente está la carpeta "9d81619", la cual contiene:

    \* Archivo "**AutoIt3.exe**".
    
    \* Archivo "**qamqysoe.au3**".
    
    \* Carpeta de nombre "**7b68cfd**", sin contener nada.
    
    \* Carpeta de nombre "**7b68cfd**", conteniendo 34 archivos ".**log**" (como por ejemplo **"22-06-2021.log"**) y 2 archivos llamados "**9adb532**" y "**05660ab**".
    

    - En *C:\Users\Jack\AppData\Roaming* contiene con esas características:

    \* Carpeta de nombre "**ServiceMod**", conteniendo "**hodumev.exe**" y **"hodumev.dat**".
    
    \* Carpeta de nombre "**3C29D9764978DA64**", sin contener nada.
    

    Muchas gracias por la atención que estoy recibiendo.

    ¿Le ha resultado útil esta respuesta?

    0 comentarios No hay comentarios
  2. Anónimas
    2022-08-21T09:36:36+00:00

    Hola, AlbertPA:

    Tal y como me temía el malware AutoIT está totalmente descontrolado dentro del Sistema, por tratar de eliminarlo por usted mismo. Esto dificulta su eliminación.

    Actualmente parece que el malware está presente en tres ubicaciones distintas, por lo que hay varias copias del malware ejecutándose al mismo tiempo, y alguna más que puede no aparecer en los informes de Farbar y que puede darnos guerra.

    Pero este no es el único problema de malware que presenta el Sistema. También tiene los navegadores secuestrados, tiene programas y extensiones malintecionadas intaladas, y además tiene las DNS's de navegación apuntando a Indianapolis por lo que todo lo que está haciendo a través de Internet se estará recopilando en algún servidor ubicado allí. Supongo que usted no se encuentra en esa ubicación, ya que también aparece en Farbar otras DNS's establecidas en Madrid (España).

    Imagen

    Por si esto fuera poco también parece que el Sistema tiene establecido varios archivos PAC (Configuración Automática de Proxys), que supongo tampoco usted habrá establecido.

    Además, hay otra información que aparece en Farbar que no acabo de entender, relacionada con algún tipo de ransomware cryptolocker.

    A continuación, voy a hacerle algunas preguntas y algunas peticiones, antes de proporcionarle un archivo de solución.

    1) Desinstale el programa Web Companion.

    Este programa está catalogado como Potencialmente No Deseado. Es un programa malintencionado.

    Si lo desea y no los utiliza, también puede desinstalar estos otros programas:

    WebAdvisor de McAfee, QuickTime 7 (existiendo VLC no tiene sentido tenerlo instalado), DAEMON Tools Lite (desde Windows 8, el propio Sistema ya tiene incorporada la funcionalidad de abrir/montar archivos ISOS con un doble clic de ratón)

    2) A continuación, me gustaría conocer datos sobre el malware AutoIT:

    Revise el directorio raíz *C:* y compruebe si tiene alguna carpeta con nombre aleatorio sin ningún tipo de sentido. Ejemplos de estos nombres serían por ejemplo: hodumev, 755c746, 49373c3

    Por norma general, estar carpetas tienen en su interior algún archivo .au3, test.au3 junto con un archivo .exe con nombre aleatorio.

    Si encuentra alguna carpeta que cumpla con estas características, indíquemelo en su próxima respuesta.

    - Revise además el directorio *C:\ProgramData\Intel\Wireless* y compruebe si dentro de éste hay carpetas (solamente carpetas - no archivos individuales -) creadas con nombres aleatorios (nombres sin ningún tipo de sentido) que contengan en su interior algún archivo .au3, test.au3 junto con un archivo .exe con nombre aleatorio. También es posible que encuentre alguna carpeta con nombre aleatorio que esté vacía.

    Por ejemplo, Farbar nos indica que hay una carpeta que contiene el malware AutoIT. Esta carpeta es:

    49373c3

    Si encuentra alguna carpeta que cumpla con estas características, indíquemelo en su próxima respuesta.

    - Revise además el directorio *C:\ProgramData* y compruebe si dentro de éste hay carpetas (solamente carpetas - no archivos individuales -) creadas con nombres aleatorios (nombres sin ningún tipo de sentido) que contengan en su interior algún archivo .au3, test.au3 junto con un archivo .exe con nombre aleatorio. También es posible que encuentre alguna carpeta con nombre aleatorio que esté vacía.

    Por ejemplo, Farbar nos indica que hay una carpeta que contiene el malware AutoIT. Esta carpeta es:

    9d81619

    Si encuentra alguna carpeta que cumpla con estas características, indíquemelo en su próxima respuesta.

    - Revise además el directorio C:\Users\Jack\AppData\Roaming\ (no es normal que el malware cree carpetas aquí, pero en su caso ha ocurrido y esta situación es nueva) y compruebe si dentro de éste hay carpetas (solamente carpetas - no archivos individuales -) creadas con nombres que usted no sepa identificar a qué pertenecen. En este sentido me refiero a carpetas que tengan un nombre que no correspondan a programas que usted tenga instalados.

    Es posible que estas carpetas contengan en su interior algún archivo .au3, test.au3 junto con un archivo .exe con nombre aleatorio. También es posible que encuentre alguna carpeta con nombre aleatorio que esté vacía.

    Por ejemplo, Farbar nos indica que usted tiene al menos una carpeta que contiene el malware AutoIT:

    ServiceMod

    Si encuentra alguna carpeta que cumpla con estas características, indíquemelo en su próxima respuesta.

    Nota: Si no puede visualizar el directorio ProgramData*, siga las instrucciones que encontrará en cualquiera de estos enlaces:*

    Mostrar archivos ocultosVer archivos ocultos en Windows 10

    Por ahora esto es todo. Cuando me ofrezca la información que le he pedido, le pasaré un archivo de solución.

    Un saludo.

    ¿Le ha resultado útil esta respuesta?

    0 comentarios No hay comentarios
  3. Anónimas
    2022-08-21T07:43:03+00:00

    Buenos días,

    he hecho lo que me ha dicho y del texto addition este es el pastebin: https://pastebin.com/exNLg4p7

    Y del texto FRST es este: https://pastebin.com/5FWkrFQ9 

    Muchas gracias por la respuesta

    ¿Le ha resultado útil esta respuesta?

    0 comentarios No hay comentarios
  4. Anónimas
    2022-08-20T21:07:32+00:00

    Hola, AlbertPA:

    Nunca debe tratar de eliminar el malware AutoIT ni manualmente ni utilizando antivirus ni anti-malwares automáticos. Lo único que conseguirá con ello es empeorar el problema y que luego cueste mucho más eliminarlo. los antivirus y anti-malwares automáticos no eliminan completamente este malware. Y esto tiene como consecuencia que el malware vuelva a autocrearse gracias a las posibles distintas copias de sí mismo que deja en el sistema.

    Cuando un usuario intente eliminar el malware AutoIT manualmente por su cuenta, intentándolo manualmente o utilizando un anti-malware automático, un antivirus o alguna herramienta de limpieza de registro, se pierde el rastro del malware porque este malware suele crear un nuevo proceso principal cambiando de nombre aleatorio y cambiando su ubicación. Si esto ha sucedido en su caso, cosa más que probable, nos veremos obligados a realizar forzosamente comprobaciones manuales tanto en distintas ubicaciones del sistema como en el registro de Windows, ya que esos datos perdidos ya ninguna herramienta de diagnóstico podría proporcionárnoslo.

    Por favor, siga los siguientes pasos:

    Farbar Recovery Scan Tool tiene dos versiones (32 bits o 64 bits). Descargue la versión correspondiente a la arquitectura del sistema que esté utilizando.  Si le aparece alguna advertencia de que este programa es peligroso/dañino, no se preocupe que es totalmente seguro. En caso de que el propio sistema no le permita utilizarlo, deberá deshabilitar temporalmente todas las características de seguridad Windows Defender.

    • Ejecute Farbar Recovery Scan Tool: FRST.exe.Es recomendable que la herramienta sea ejecutada desde el escritorio.
    • En el mensaje de la ventana de aceptar la exclusión de toda responsabilidad (disclaimer), debe hacer clic en el botón Sí

    En la ventana principal, debe marcar (si no están marcadas ya por defecto) las casillas de verificación "Registro", "Servicios", "Controladores", "Procesos" e "Internet". Además, DEBE ASEGURARSE de marcar la casilla de verificación "Addition.txt" si no está marcada ya de manera predeterminada. Haga clic en el botón Analizar y espere a que concluya el análisis.

    Imagen

    • Se abrirán dos(2) archivos(Logs), Frst.txt y Addition.txt, estos quedaran grabados en la misma ubicación donde está ejecutando la herramienta.
    • Ahora con esos dos archivos logs tiene varias opciones: 1) Subir los dos archivos a Google Drive si dispone de una cuenta de correo de Gmail: Google Drive 2) Subir los dos archivos a OneDrive si dispone de una cuenta de correo de Outlook/Hotmail: OneDrive 3) Subir los dos archivos a sendspace haciendo clic en el botón Browse y luego en Upload: sendspace 4) Pegar el contenido completo de los dos archivos en la web de Pastebin, haciendo clic en el botón Create New Paste: Pastebin

    Vuelva a respondernos con los enlaces a esos dos archivos y los reviso.

    Un saludo.

    ¿Le ha resultado útil esta respuesta?

    0 comentarios No hay comentarios