Mostrando entradas con la etiqueta antivirus. Mostrar todas las entradas
Mostrando entradas con la etiqueta antivirus. Mostrar todas las entradas

miércoles, 12 de junio de 2013

Internet Security Pro 2013, ¡¡¡los virus atacan!!!

A todo el que le halla afectado este virus, se habrá asustado por el increíble número de archivos que no sabía que tenía infectado, avisado por un antivirus que no sabía que tenía instalado. Os pego un pantallazo de este nuevo "virus" que es un antivirus. La palabra técnica que lo define como tal es RogueWare.

Una ventana totalmente mimetizada te dirá que estás infectado

Según este programa, estaremos recibiendo ataques de un virus que se llama Win32.Brontok y unos cuantos más. Internet Security Pro 2013, que es el antivirus que te lo avisa, es en realidad el problema de seguridad.

Esto pretende ser un manual para poder eliminarlo por uno mismo, una guía de eliminación del virus (Removal Guide), sin usar programas  de terceros, removal tools ni nada más que nuestras manos. Para eso nos gusta la informática, ¿no?

Como es normal en todos los virus, la facilidad de quitarlo es ninguna. Lo principal que hay que hacer en estas situaciones, es acceder al registro del sistema para quitarlo con la mayor comodidad posible, pero el virus nos lo impide, aquí es cuando se nos abre nuestro pequeño abanico de opciones. Se puede restaurar una imagen del sistema en un punto de restauración anterior, pero, como siempre, eso no siempre está disponible y puede suponer perder algún programa que otro. Mi recomendación es modificar el registro del sistema desde otro usuario. Haciendolo así, solo tenemos que buscar dentro de HKCU/Microsoft/Windows/CurrentVersion/Run y allí nos encontraremos con un lanzador que activa el programa que asegura que tu equipo está infectado. Su nombre varía, pero será algo así como KD48KDDHK.exe o 6KG8FFJK4.exe... el nombre varía y si tuviera que poner una descripción más exacta, sería [CARACTERES_ALEATORIOS].exe

Una vez quitado, sería interesante eliminar estos archivos:

%AllUsersProfile%\[CARACTERES_ALEATORIOS].exe
%AppData%\Roaming\Microsoft\Windows\Templates\[CARACTERES_ALEATORIOS].exe
%Temp%\[CARACTERES_ALEATORIOS].exe

La pregunta que nos hacen los usuarios a continuación, suelen ser; pero si tengo antivirus, ¿Como me he infectado?, ¿Por donde me ha entrado?... y muchas más en esta misma línea. La realidad es bien simple. Este virus les ha entrado por hacer clic en algún sitio que no debían. Tan fácil como eso. Suele ser un banner, un enlace oculto, etc. Hay muchas formas de enganchar este virus.

martes, 15 de mayo de 2012

Smart Fortress 2012, el antivirus que es un virus

Esta mañana me ha llamado un compañero diciendome que fuera corriendo a ver su ordenador porque le estaba infectando un virus. Le he preguntado que como podía estar tan seguro, y me ha dicho que el sistema le estaba sacando globos de información de todos los virus que tenía su ordenador. El antivirus que le estaba dando la información era un virus de antivirus. Sí, habeis leído bien, es un malware bastante reciente que se instala en los equipos con una facilidad pasmosa.

Para poder limpiar el equipo de este virus, hay que reiniciar el sistema y presionar F8 desde el momento que empieza el arranque del sistema. Seleccionamos arranque en Modo a prueba de fallos. Una vez que ha arrancado el sistema, iniciamos sesión con el usuario infectado. El malware no se ejecuta puesto que en el modo a prueba de fallos el sistema arranca con lo justo. Entramos en el registro de sistema y tenemos que buscar y tomar nota del ejecutable al que apunta la siguiente clave de registro.

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\RESTART_STICKY_NOTES

Una vez que hemos apuntado el programa al que apunta, eliminamos esta clave, buscamos el archivo en su carpeta y lo eliminamos también. Pasamos a la siguiente clave de registro que es RunOnce y eliminamos esta clave de registro apuntando previamente el nombre del archivo.

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce\%nombre_aleatorio%

Misma operación que con la anterior, eliminamos el archivo de la carpeta %programdata% y ya está limpio. Solo queda eliminar los accesos directos del programa que me haya podido generar en el escritorio que, naturalmente los eliminamos. Reiniciamos y a trabajar!!!