Seguridad, SO's, Virus Informáticos, Vulnerabilidades, novedades, Hacks y otros temas de interés
domingo, 22 de marzo de 2009
Como remover el virus netsrv.exe
Una vez instalado se oculta de forma predeterminada en el directorio C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1033
Además crea los siguientes valores en el registro.
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\Internet
Firewall Protection = c:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1033\netsrv.exe
HKEY_USERS\S-1-5-21-1844237515-308236825-682003330-501\Software\Microsoft\Windows\CurrentVersion\Run\Internet
Firewall Protection = c:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1033\netsrv.exe
HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache\
C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1033\netsrv.exe = netsrv
Para eliminarlo es sencillo al igual que con el cfxer.exe debes cerrar la sesión con el usuario actual que es el que esta infectado, abres sesión con un usuario administrador que no haya sido infectado y eliminas el archivo C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1033\netsrv.exe, si quieren ver el procedimiento esta explicado en el articulo del cfxer.exe.
Una vez eliminado el archivo cierras la sesión con el usuario actual e ingresas al que estaba infectado allí con un programa como el CCleaner podrás borrar las claves del registro que pertenecen al virus o si quieres puedes hacerlo manualmente pero a tener cuidado si no quieren terminar dañando su SO. Bueno es todo por ahora espero les sea de ayuda.
jueves, 19 de marzo de 2009
Como eliminar el virus G-Vulcan VII.exe
Hola aquí estoy con un nuevo articulo para el blog, antes de comenzar quisiera agradecer a todas las personas que lo visitan y brindan sus comentarios ya que me ayudan a complementar la información que aquí doy. Bueno debo decirles que por problemas personales no puedo darle la continuidad que quisiera, pero ya por fin parece que hay un cielo azul en mi horizonte, perdón por la poesía barata, y ahora podré renovarlo más rápidamente.
Entrando en materia empezaré explicando cual es este virus y cuales son sus características: en primer lugar se camufla así mismo apareciendo como un archivo de Microsoft Word 2003 esperando que un usuario ingenuo de doble clic sobre el mismo, para abrir el documento, y sin saberlo el usuario acaba de ejecutar el virus, para que el engaño sea completo el virus después de instalarse cómodamente en nuestra pc al final nos muestra el verdadero archivo.
Como detectarlo?
Debemos estar atentos a las pequeñas señales que muestra, como por ejemplo el hecho de que todos los archivos .doc tienen el mismo tamaño ¿sospechoso verdad?, notese que es .doc no docx hasta el momento no conozco que también se camufle como archivos de office 2007, después cuando damos clic derecho sobre el archivo para ver las propiedades veremos que tenemos la pestaña de versión la cual es solo para archivos ejecutables, aquí podremos encontrar alguna información del virus como el nombre y la versión. Para los que tienen Office 2007 deben fijarse en la figura que aparece en el archivo de word ya que es un logotipo viejo.
En cuanto a los archivos no se preocupen no desaparecen solo están ocultos y pueden verlos activando la opción de ver archivos ocultos o volviéndolos visibles, después veremos como.
Que acciones ejecuta en el computador?
Copia el archivo .exe en la siguiente dirección
C:\WINDOWS\system32\Com\Inf\ .exe
El directorio Inf esta oculto al igual que el archivo
Se añade en las siguientes líneas del registro, me refiero al regedit, para ejecutarse al arrancar
HKEY_CLASSES_ROOT\DIRECTORY\shell\Explorer\Command
HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache
Impide el ingreso a las unidades de disco (C:, D: , etc), con el doble clic, en lugar de ingresar nos sale una pantalla diciendo que escojamos la aplicación que queremos usar.
Como eliminar el virus?
Primero debemos borrar todos los archivos de virus que estén camuflados como documentos de word. Luego debemos ingresar al registro y eliminar el virus para ello nos vamos a buscar y mandamos a buscar \Inf\ .exe, noten que hay un espacio intencional en \ y el .exe sino lo ponen será una búsqueda en vano. Luego debemos reiniciar nuestra máquina y por la ventana de comandos eliminar el virus escriban esto
cd c:\windows\system32\com\inf
y denle enter, si les da un error como que no existe la ubicación especificada es por que no se ha instalado el virus, una ves dentro del directorio escribamos.
dir /a:h
de nuevo denle enter, esto deben hacerlo después de todos los comandos que voy a escribir, allí podrán ver al virus entonces para borrarlo escriban
del .exe /a:h /f
con esto borraran el virus. Hasta este momento tenemos borrado el virus pero no hemos solucionado el problema de los archivos ocultos ni el de lo que no se nos abra las unidades con un doble clic.
Para poder abrir correctamente las unidades debemos hacer la siguiente modificación en el registro.
HKEY_CLASSES_ROOT\DIRECTORY\SHELL
HKEY_CLASSES_ROOT\DRIVE\SHELL
Aquí encontraremos una clave de Predeterminado deberemos cambiar “Explorer” por “Abrir”, si esta “none” igual deberemos cambiarlo por “Abrir”.
En el caso de los archivos ocultos en la misma ventana de comando, nos iremos hasta donde se encuentran los archivos y escribiremos los siguiente:
attrib -s -h nombre_archivo.doc
Con esto lograremos ver los archivos, el problema es que deberemos hacer esto por cada archivo oculto que haya, pero si son hábiles en programación podrían hacer un pequeño programita que lo haga por ustedes.
Bueno esto ha sido todo por ahora, espero poder escribir algo muy pronto.
miércoles, 21 de enero de 2009
Truco para proteger tu flash memory de virus
Los virus gracias a estos dispositivos han encontrado una forma sencilla y difícil de controlar para propagarse, pero con un simple truco se puede lograr salvar en algo este problema. Una de las formas en las que se puede lograr esto es debido a que los virus para poder propagarse necesitan de la intervención del usuario o del sistema operativo cuando realiza ejecuciones automáticas, ahora vamos a ver una forma de evitar el contagio evitando las ejecuciones automáticas de los virus, algunos sistemas operativos incluido Windows utiliza el archivo autorun.inf para realizar una operación determinada al momento que colocamos nuestro dispositivo.
El truco consiste en que creemos una carpeta llamada autorun.inf con esto lograremos que cuando el virus quiera crear el archivo autorun.inf no lo podrá hacer debido a que ya tenemos la carpeta con ese nombre. Con este sencillo truco se puede evitar el contagio de algunos virus, no de todos pero algo es algo. Espero que les sirva de ayuda este pequeño articulo.
jueves, 27 de noviembre de 2008
Evitar ejecucion de virus de Flash Memory en Windows
La información contenida en este documento es únicamente con fines educativos no me hago responsable por su uso inadecuado o indebido siendo responsabilidad de cada persona en que aplica la misma.
Una forma de protegernos de una infección de virus a través de dispositivos de almacenamiento extraible es borrando el virus antes de que nos pueda infectar aquí presento una forma de hacerlo. Una vez que se ha insertado la unidad de almacenamiento extraible (flash memory, pen drive, mp3, ipod, etc), en el puerto USB se despliega una ventana como la siguiente:
Esta ventana nos muestra la unidad, en este caso (H:), que esta utilizando el dispositivo una vez que conocemos esto podemos proseguir.
Ahora presionamos Windows+R y nos aparecerá una ventana como la siguiente en la que escribiremos la siguiente instrucción cmd /d y presionaremos aceptar:
Este comando lo que hace es desplegar una ventana de comandos (cmd) y la opción /d evita que se ejecuten los comando de autorun que se encuentran en el regedit.
Después de cada secuencia de comandos presionaremos enter.
Una vez abierto colocamos el nombre del dispositivo que vimos en un principio en este caso H:.
Una vez aquí escribimos dir /a:h lo que nos permite desplegar todos los archivos que se encuentran ocultos en el dispositivo.
Como podemos darnos cuenta tenemos un directorio RECYCLER y un archivo el autorun.inf. En Windows este archivo define los parámetros de autoejecución de los medios extraibles. Esta es la forma en la que se ejecutan los virus al momento de abrir el dispositivo se ejecuta el autorun.inf el cual se diseña para el ejecutar el virus.
Ahora procederemos a borrar este archivo para ello debemos escribir la siguiente secuencia de comandos del autorun.inf /a:h /f.
Con esto habremos borrado la autoejecución del virus por ende evitaremos el contagio cuando entremos a nuestra flash, la explicación de la línea de comandos es la siguiente del es un comando del DOS que sirve para borrar archivos --- autorun.inf es el fichero que vamos a borrar --- /a:h le indica al comando del que el archivo que vamos a borrar se encuentra oculto --- y /f le indica a del que debemos borrar este archivo aunque sea de solo lectura.
También podremos ver otros archivos al momento de ejecutar dir /a:h algunos de ellos serán el virus en si y otros pueden ser archivos inofensivos. Si estas absolutamente seguro de que no es información tuya, puedes borrarlos utilizando el comando del nombre_archivo /a:h /f. Si encuentran archivos con extensiones nombre_archivo.bat, nombre_archivo.com, nombre_archivo.exe estos deberan ser los primeros sospechosos de ser virus.


