Por lo que se pudo averiguar es un backdoor Troj/Poopsy-A, se ejecuta a través de dispositivos de almacenamiento masivo contaminados al momento de abrirlos sin realizar una revisión. Se encuentra oculto dentro de RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1033, y se ejecuta utilizando un archivo de autorun.inf.
Una vez instalado se oculta de forma predeterminada en el directorio C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1033
Además crea los siguientes valores en el registro.
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\Internet
Firewall Protection = c:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1033\netsrv.exe
HKEY_USERS\S-1-5-21-1844237515-308236825-682003330-501\Software\Microsoft\Windows\CurrentVersion\Run\Internet
Firewall Protection = c:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1033\netsrv.exe
HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache\
C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1033\netsrv.exe = netsrv
Para eliminarlo es sencillo al igual que con el cfxer.exe debes cerrar la sesión con el usuario actual que es el que esta infectado, abres sesión con un usuario administrador que no haya sido infectado y eliminas el archivo C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1033\netsrv.exe, si quieren ver el procedimiento esta explicado en el articulo del cfxer.exe.
Una vez eliminado el archivo cierras la sesión con el usuario actual e ingresas al que estaba infectado allí con un programa como el CCleaner podrás borrar las claves del registro que pertenecen al virus o si quieres puedes hacerlo manualmente pero a tener cuidado si no quieren terminar dañando su SO. Bueno es todo por ahora espero les sea de ayuda.
Seguridad, SO's, Virus Informáticos, Vulnerabilidades, novedades, Hacks y otros temas de interés
Mostrando entradas con la etiqueta backdoor. Mostrar todas las entradas
Mostrando entradas con la etiqueta backdoor. Mostrar todas las entradas
domingo, 22 de marzo de 2009
Como remover el virus netsrv.exe
Etiquetas:
backdoor,
Eliminar Virus,
exe,
netsrv,
recycler,
registro,
remover,
Troj/Poopsy-A,
Virus
viernes, 27 de febrero de 2009
Eliminación del virus cfxer.exe
El virus cfxer.exe que recientemente lo pude ver en acción en una computadora infectada por el mismo la verdad es bastante molesto y complicado de remover. De lo que he podido averiguar es que se llama Troj/Bdoor-ASJ y es un backdoor Trojan para Windows.
Al momento de arrancar el virus se carga con el sistema operativo, el virus se encuentra en C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\cfxer.exe como archivo oculto. Es posible que el nombre del directorio cambie por lo cual deberían hacer una búsqueda muy a fondo.
Entre las acciones que realiza se encuentran las siguientes intenta realizar una comunicación con la siguiente dirección:
http://zonetech.info/
e intenta descargar el siguiente software ver.exe. Además crea entradas en el registro, pero una vez removido el virus con el CCleaner los podremos arreglar.
Pero como hacemos para remover este troyano, en el caso de que sean unos buenos usuarios y utilicen y siempre ingresen como un usuario normal y no un administrador de windows la opción es cerrar sus sesión de usuario e iniciar una de administrador. Pero si resulta que son unos usuarios que ingresan a su equipo como administradores, lo cual por cierto no es aconsejable, deberán crearse una cuenta de administrador temporal, una vez hecho esto cerraran su sesión actual e iniciaran sesión con la cuenta recién creada luego solo deberán irse hasta donde se encuentra ubicado el virus y borrarlo, una explicación rápida de como hacerlo por pantalla de comandos es la siguiente:
Ejecutar-> cmd /d
cd \
cd RECYCLER
cd S-1-5-21-1482476501-1644491937-682003330-1013
del cfxer.exe /a:h /f
Con esto lograremos borrar este molesto virus, y para evitar que vuelva a aparecer podemos crear una carpeta con el nombre del virus.
mkdir cfxer.exe
Con estos sencillos pasos podemos remover este molesto problema.
Al momento de arrancar el virus se carga con el sistema operativo, el virus se encuentra en C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\cfxer.exe como archivo oculto. Es posible que el nombre del directorio cambie por lo cual deberían hacer una búsqueda muy a fondo.
Entre las acciones que realiza se encuentran las siguientes intenta realizar una comunicación con la siguiente dirección:
http://zonetech.info/
e intenta descargar el siguiente software ver.exe. Además crea entradas en el registro, pero una vez removido el virus con el CCleaner los podremos arreglar.
Pero como hacemos para remover este troyano, en el caso de que sean unos buenos usuarios y utilicen y siempre ingresen como un usuario normal y no un administrador de windows la opción es cerrar sus sesión de usuario e iniciar una de administrador. Pero si resulta que son unos usuarios que ingresan a su equipo como administradores, lo cual por cierto no es aconsejable, deberán crearse una cuenta de administrador temporal, una vez hecho esto cerraran su sesión actual e iniciaran sesión con la cuenta recién creada luego solo deberán irse hasta donde se encuentra ubicado el virus y borrarlo, una explicación rápida de como hacerlo por pantalla de comandos es la siguiente:
Ejecutar-> cmd /d
cd \
cd RECYCLER
cd S-1-5-21-1482476501-1644491937-682003330-1013
del cfxer.exe /a:h /f
Con esto lograremos borrar este molesto virus, y para evitar que vuelva a aparecer podemos crear una carpeta con el nombre del virus.
mkdir cfxer.exe
Con estos sencillos pasos podemos remover este molesto problema.
Suscribirse a:
Entradas (Atom)