Seguridad, SO's, Virus Informáticos, Vulnerabilidades, novedades, Hacks y otros temas de interés
domingo, 22 de marzo de 2009
Como remover el virus netsrv.exe
Una vez instalado se oculta de forma predeterminada en el directorio C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1033
Además crea los siguientes valores en el registro.
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\Internet
Firewall Protection = c:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1033\netsrv.exe
HKEY_USERS\S-1-5-21-1844237515-308236825-682003330-501\Software\Microsoft\Windows\CurrentVersion\Run\Internet
Firewall Protection = c:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1033\netsrv.exe
HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache\
C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1033\netsrv.exe = netsrv
Para eliminarlo es sencillo al igual que con el cfxer.exe debes cerrar la sesión con el usuario actual que es el que esta infectado, abres sesión con un usuario administrador que no haya sido infectado y eliminas el archivo C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1033\netsrv.exe, si quieren ver el procedimiento esta explicado en el articulo del cfxer.exe.
Una vez eliminado el archivo cierras la sesión con el usuario actual e ingresas al que estaba infectado allí con un programa como el CCleaner podrás borrar las claves del registro que pertenecen al virus o si quieres puedes hacerlo manualmente pero a tener cuidado si no quieren terminar dañando su SO. Bueno es todo por ahora espero les sea de ayuda.
jueves, 19 de marzo de 2009
Como eliminar el virus G-Vulcan VII.exe
Hola aquí estoy con un nuevo articulo para el blog, antes de comenzar quisiera agradecer a todas las personas que lo visitan y brindan sus comentarios ya que me ayudan a complementar la información que aquí doy. Bueno debo decirles que por problemas personales no puedo darle la continuidad que quisiera, pero ya por fin parece que hay un cielo azul en mi horizonte, perdón por la poesía barata, y ahora podré renovarlo más rápidamente.
Entrando en materia empezaré explicando cual es este virus y cuales son sus características: en primer lugar se camufla así mismo apareciendo como un archivo de Microsoft Word 2003 esperando que un usuario ingenuo de doble clic sobre el mismo, para abrir el documento, y sin saberlo el usuario acaba de ejecutar el virus, para que el engaño sea completo el virus después de instalarse cómodamente en nuestra pc al final nos muestra el verdadero archivo.
Como detectarlo?
Debemos estar atentos a las pequeñas señales que muestra, como por ejemplo el hecho de que todos los archivos .doc tienen el mismo tamaño ¿sospechoso verdad?, notese que es .doc no docx hasta el momento no conozco que también se camufle como archivos de office 2007, después cuando damos clic derecho sobre el archivo para ver las propiedades veremos que tenemos la pestaña de versión la cual es solo para archivos ejecutables, aquí podremos encontrar alguna información del virus como el nombre y la versión. Para los que tienen Office 2007 deben fijarse en la figura que aparece en el archivo de word ya que es un logotipo viejo.
En cuanto a los archivos no se preocupen no desaparecen solo están ocultos y pueden verlos activando la opción de ver archivos ocultos o volviéndolos visibles, después veremos como.
Que acciones ejecuta en el computador?
Copia el archivo .exe en la siguiente dirección
C:\WINDOWS\system32\Com\Inf\ .exe
El directorio Inf esta oculto al igual que el archivo
Se añade en las siguientes líneas del registro, me refiero al regedit, para ejecutarse al arrancar
HKEY_CLASSES_ROOT\DIRECTORY\shell\Explorer\Command
HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache
Impide el ingreso a las unidades de disco (C:, D: , etc), con el doble clic, en lugar de ingresar nos sale una pantalla diciendo que escojamos la aplicación que queremos usar.
Como eliminar el virus?
Primero debemos borrar todos los archivos de virus que estén camuflados como documentos de word. Luego debemos ingresar al registro y eliminar el virus para ello nos vamos a buscar y mandamos a buscar \Inf\ .exe, noten que hay un espacio intencional en \ y el .exe sino lo ponen será una búsqueda en vano. Luego debemos reiniciar nuestra máquina y por la ventana de comandos eliminar el virus escriban esto
cd c:\windows\system32\com\inf
y denle enter, si les da un error como que no existe la ubicación especificada es por que no se ha instalado el virus, una ves dentro del directorio escribamos.
dir /a:h
de nuevo denle enter, esto deben hacerlo después de todos los comandos que voy a escribir, allí podrán ver al virus entonces para borrarlo escriban
del .exe /a:h /f
con esto borraran el virus. Hasta este momento tenemos borrado el virus pero no hemos solucionado el problema de los archivos ocultos ni el de lo que no se nos abra las unidades con un doble clic.
Para poder abrir correctamente las unidades debemos hacer la siguiente modificación en el registro.
HKEY_CLASSES_ROOT\DIRECTORY\SHELL
HKEY_CLASSES_ROOT\DRIVE\SHELL
Aquí encontraremos una clave de Predeterminado deberemos cambiar “Explorer” por “Abrir”, si esta “none” igual deberemos cambiarlo por “Abrir”.
En el caso de los archivos ocultos en la misma ventana de comando, nos iremos hasta donde se encuentran los archivos y escribiremos los siguiente:
attrib -s -h nombre_archivo.doc
Con esto lograremos ver los archivos, el problema es que deberemos hacer esto por cada archivo oculto que haya, pero si son hábiles en programación podrían hacer un pequeño programita que lo haga por ustedes.
Bueno esto ha sido todo por ahora, espero poder escribir algo muy pronto.
viernes, 27 de febrero de 2009
Eliminación del virus cfxer.exe
Al momento de arrancar el virus se carga con el sistema operativo, el virus se encuentra en C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\cfxer.exe como archivo oculto. Es posible que el nombre del directorio cambie por lo cual deberían hacer una búsqueda muy a fondo.
Entre las acciones que realiza se encuentran las siguientes intenta realizar una comunicación con la siguiente dirección:
http://zonetech.info/
e intenta descargar el siguiente software ver.exe. Además crea entradas en el registro, pero una vez removido el virus con el CCleaner los podremos arreglar.
Pero como hacemos para remover este troyano, en el caso de que sean unos buenos usuarios y utilicen y siempre ingresen como un usuario normal y no un administrador de windows la opción es cerrar sus sesión de usuario e iniciar una de administrador. Pero si resulta que son unos usuarios que ingresan a su equipo como administradores, lo cual por cierto no es aconsejable, deberán crearse una cuenta de administrador temporal, una vez hecho esto cerraran su sesión actual e iniciaran sesión con la cuenta recién creada luego solo deberán irse hasta donde se encuentra ubicado el virus y borrarlo, una explicación rápida de como hacerlo por pantalla de comandos es la siguiente:
Ejecutar-> cmd /d
cd \
cd RECYCLER
cd S-1-5-21-1482476501-1644491937-682003330-1013
del cfxer.exe /a:h /f
Con esto lograremos borrar este molesto virus, y para evitar que vuelva a aparecer podemos crear una carpeta con el nombre del virus.
mkdir cfxer.exe
Con estos sencillos pasos podemos remover este molesto problema.