Hola aquí estoy con un nuevo articulo para el blog, antes de comenzar quisiera agradecer a todas las personas que lo visitan y brindan sus comentarios ya que me ayudan a complementar la información que aquí doy. Bueno debo decirles que por problemas personales no puedo darle la continuidad que quisiera, pero ya por fin parece que hay un cielo azul en mi horizonte, perdón por la poesía barata, y ahora podré renovarlo más rápidamente.
Entrando en materia empezaré explicando cual es este virus y cuales son sus características: en primer lugar se camufla así mismo apareciendo como un archivo de Microsoft Word 2003 esperando que un usuario ingenuo de doble clic sobre el mismo, para abrir el documento, y sin saberlo el usuario acaba de ejecutar el virus, para que el engaño sea completo el virus después de instalarse cómodamente en nuestra pc al final nos muestra el verdadero archivo.
Como detectarlo?
Debemos estar atentos a las pequeñas señales que muestra, como por ejemplo el hecho de que todos los archivos .doc tienen el mismo tamaño ¿sospechoso verdad?, notese que es .doc no docx hasta el momento no conozco que también se camufle como archivos de office 2007, después cuando damos clic derecho sobre el archivo para ver las propiedades veremos que tenemos la pestaña de versión la cual es solo para archivos ejecutables, aquí podremos encontrar alguna información del virus como el nombre y la versión. Para los que tienen Office 2007 deben fijarse en la figura que aparece en el archivo de word ya que es un logotipo viejo.
En cuanto a los archivos no se preocupen no desaparecen solo están ocultos y pueden verlos activando la opción de ver archivos ocultos o volviéndolos visibles, después veremos como.
Que acciones ejecuta en el computador?
Copia el archivo .exe en la siguiente dirección
C:\WINDOWS\system32\Com\Inf\ .exe
El directorio Inf esta oculto al igual que el archivo
Se añade en las siguientes líneas del registro, me refiero al regedit, para ejecutarse al arrancar
HKEY_CLASSES_ROOT\DIRECTORY\shell\Explorer\Command
HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache
Impide el ingreso a las unidades de disco (C:, D: , etc), con el doble clic, en lugar de ingresar nos sale una pantalla diciendo que escojamos la aplicación que queremos usar.
Como eliminar el virus?
Primero debemos borrar todos los archivos de virus que estén camuflados como documentos de word. Luego debemos ingresar al registro y eliminar el virus para ello nos vamos a buscar y mandamos a buscar \Inf\ .exe, noten que hay un espacio intencional en \ y el .exe sino lo ponen será una búsqueda en vano. Luego debemos reiniciar nuestra máquina y por la ventana de comandos eliminar el virus escriban esto
cd c:\windows\system32\com\inf
y denle enter, si les da un error como que no existe la ubicación especificada es por que no se ha instalado el virus, una ves dentro del directorio escribamos.
dir /a:h
de nuevo denle enter, esto deben hacerlo después de todos los comandos que voy a escribir, allí podrán ver al virus entonces para borrarlo escriban
del .exe /a:h /f
con esto borraran el virus. Hasta este momento tenemos borrado el virus pero no hemos solucionado el problema de los archivos ocultos ni el de lo que no se nos abra las unidades con un doble clic.
Como arreglar los problemas que causa?
Para poder abrir correctamente las unidades debemos hacer la siguiente modificación en el registro.
HKEY_CLASSES_ROOT\DIRECTORY\SHELL
HKEY_CLASSES_ROOT\DRIVE\SHELL
Aquí encontraremos una clave de Predeterminado deberemos cambiar “Explorer” por “Abrir”, si esta “none” igual deberemos cambiarlo por “Abrir”.
En el caso de los archivos ocultos en la misma ventana de comando, nos iremos hasta donde se encuentran los archivos y escribiremos los siguiente:
attrib -s -h nombre_archivo.doc
Con esto lograremos ver los archivos, el problema es que deberemos hacer esto por cada archivo oculto que haya, pero si son hábiles en programación podrían hacer un pequeño programita que lo haga por ustedes.
Bueno esto ha sido todo por ahora, espero poder escribir algo muy pronto.