Mostrando entradas con la etiqueta regedit. Mostrar todas las entradas
Mostrando entradas con la etiqueta regedit. Mostrar todas las entradas

miércoles, 12 de junio de 2013

Modificar el registro de sistema desde otro usuario

Uno de los problemas más comunes cuando tenemos un virus, es tener que acceder al registro de sistema usando el famoso regedit, que a buen seguro la infección en la maquina nos habrá capado el acceso. Si el programa que nos tiene "secuestrada" nuestra maquina no es demasiado "maquiavélico", nos dejará acceder usando el arranque de sistema en modo a prueba de fallos, pero como lo sea, las soluciones se acortan.

Yo, hasta ahora, cuando tenía que realizar una modificación en el registro de sistema y la maquina infectada no me lo permitía, solía acaba usando ya desesperado la opción "Restaurar sistema", que, ni es tan malo ni le pasa nada, pero es como una patada en los chips de nuestro amor propio, puesto que nos dejaba a merced del virus y era como una pequeña abdicación. Para mi, se han acabado las abdicaciones.

Buscando por la red, encontré esto y ahora os lo explico. Sí, se que podría poner el artículo donde lo encontré y que sería lo más justo y honroso por mi parte, pero no lo recuerdo, lo hice  en el portátil de un amigo a la bulla y no apunté la dirección. Lo siento. Los problemas del directo.

Lo primero que tenemos que hacer, es iniciar la maquina con un usuario limpio, ya sea el administrador o cualquier otro usuario que tenga creado el ordenador.

Esta explicación, la voy a hacer usando la vista de categorías del que soy el peor enemigo, pero reconozco que la mayoría de los usuarios lo tienen así en sus casas.

Hay que mostrar los archivos ocultos y los del sistema. Para ello, accedemos al Panel de Control y hacemos clic en Apariencia y personalización

Panel de Control / Apariencia y personalización
Panel de Control / Apariencia y personalización

A continuación, seleccionamos Opciones de carpeta, lo cual nos abrirá una pantalla en la que podremos modificar los campos que necesitamos. Esto se podría haber hecho en un solo clic usando las otras vistas, por eso no me gusta la vista en categoría, en las otras vistas, las Opciones de carpeta, están en el menú principal del panel de control.

Vista de las Opciones de carpeta del Panel de Control
Vista de las Opciones de carpeta

En la ventana que se abre, aparecen una serie de pestañas, en la pestaña Ver, tenemos que activar la casilla Mostrar archivos, carpetas y unidades ocultos y desactivar la casilla Ocultar archivos protegidos del sistema operativo (recomendado). Como es lógico, cuando hacemos esta modificación nos dice que lo que hagamos puede dañar el sistema y más cosas, si queréis solucionar el problema, dadle a Aceptar. Presionamos el botón de Aceptar en la parte inferior de la ventana.

Las dos opciones y como deben quedar antes de aceptarLas dos opciones y como deben quedar antes de aceptar
Las dos opciones y como deben quedar antes de aceptar


Presionamos la tecla Windows de nuestro teclado (entre el Ctrl y el Alt, normalmente). Una vez que lo hemos hecho, hacemos clic en Ejecutar (para Windows XP) o escribimos directamente en la barra de busqueda (Vista, 7 y 8) regedit.

Se abrirá por supuesto el registro de sistema del usuario que tenemos abierto y, de ninguna manera y en ningún sitio, encontraremos claves de registro del otro usuario del cual pretendemos hacer los cambios (esto lo sabéis, puesto que estáis visitando este artículo). Para abrir las claves de registro del otro usuario, tenemos que irnos al Registro HKU (HKEY_USERS)

Registro HKU (HKEY_USERS)
Registro HKU 

Abrimos el menú Archivo, arriba a la izquierda de la ventana, donde encontraremos la opción Cargar árbol. Esto solo funcionará si estamos sobre la clave HKEY_USERS, en caso de estar en otra clave, NUNCA SALDRÁ PARA PODER SELECCIONARLO.

Menú Archivo desplegado mostrando sus opciones
Menú Archivo desplegado mostrando sus opciones

Se abrirá una ventana del explorador de Windows para que seleccionemos el archivo sobre el cual queremos hacer la modificación, debemos buscar dentro de la carpeta de usuarios el que tengamos que cambiar. Mi consejo, si no sabéis localizar esta carpeta, en la barra superior de esta ventana, escribid %users% y presionad enter. El explorador os llevará a la carpeta de usuarios sin tener que darle muchas vueltas. Una vez allí, seleccionar el usuario del que deseáis limpiar el registro y entrar. Una vez dentro, buscad un archivo de nombre NTUSER.DAT, este y solo este, es el que contiene el registro de sistema de cada usuario, es completamente independiente uno de otro.

Explorador de archivos
Explorador de archivos

El sistema os pedirá que indiquéis un nombre para este archivo y lo añadirá a la pestaña HKEY_USERS como una clave nueva. Es MUY IMPORTANTE  que recordéis que estos archivos el sistema los abre en modo exclusivo, esto quiere decir que, una vez que halláis realizado los cambios necesarios en el registro de este usuario, seleccionéis la clave que habréis creado, hagáis clic en Archivo y presionéis la opción Descargar árbol. Dentro de esta nueva clave que habéis creado, está íntegramente el HKEY_CURRENT_USER (HKCU) del usuario que hayáis seleccionado. Si no descargáis el árbol que habéis creado, una vez que cerréis el usuario que habéis abierto, el registro de sistema para este usuario, quedará bloqueado por el usuario con el que hemos realizado la modificación y nos abrirá el usuario que estamos arreglando, con un perfil temporal, donde no tendrá sus documentos, ni escritorio ni datos personales almacenados en su perfil de usuario.


Internet Security Pro 2013, ¡¡¡los virus atacan!!!

A todo el que le halla afectado este virus, se habrá asustado por el increíble número de archivos que no sabía que tenía infectado, avisado por un antivirus que no sabía que tenía instalado. Os pego un pantallazo de este nuevo "virus" que es un antivirus. La palabra técnica que lo define como tal es RogueWare.

Una ventana totalmente mimetizada te dirá que estás infectado

Según este programa, estaremos recibiendo ataques de un virus que se llama Win32.Brontok y unos cuantos más. Internet Security Pro 2013, que es el antivirus que te lo avisa, es en realidad el problema de seguridad.

Esto pretende ser un manual para poder eliminarlo por uno mismo, una guía de eliminación del virus (Removal Guide), sin usar programas  de terceros, removal tools ni nada más que nuestras manos. Para eso nos gusta la informática, ¿no?

Como es normal en todos los virus, la facilidad de quitarlo es ninguna. Lo principal que hay que hacer en estas situaciones, es acceder al registro del sistema para quitarlo con la mayor comodidad posible, pero el virus nos lo impide, aquí es cuando se nos abre nuestro pequeño abanico de opciones. Se puede restaurar una imagen del sistema en un punto de restauración anterior, pero, como siempre, eso no siempre está disponible y puede suponer perder algún programa que otro. Mi recomendación es modificar el registro del sistema desde otro usuario. Haciendolo así, solo tenemos que buscar dentro de HKCU/Microsoft/Windows/CurrentVersion/Run y allí nos encontraremos con un lanzador que activa el programa que asegura que tu equipo está infectado. Su nombre varía, pero será algo así como KD48KDDHK.exe o 6KG8FFJK4.exe... el nombre varía y si tuviera que poner una descripción más exacta, sería [CARACTERES_ALEATORIOS].exe

Una vez quitado, sería interesante eliminar estos archivos:

%AllUsersProfile%\[CARACTERES_ALEATORIOS].exe
%AppData%\Roaming\Microsoft\Windows\Templates\[CARACTERES_ALEATORIOS].exe
%Temp%\[CARACTERES_ALEATORIOS].exe

La pregunta que nos hacen los usuarios a continuación, suelen ser; pero si tengo antivirus, ¿Como me he infectado?, ¿Por donde me ha entrado?... y muchas más en esta misma línea. La realidad es bien simple. Este virus les ha entrado por hacer clic en algún sitio que no debían. Tan fácil como eso. Suele ser un banner, un enlace oculto, etc. Hay muchas formas de enganchar este virus.

martes, 15 de mayo de 2012

Smart Fortress 2012, el antivirus que es un virus

Esta mañana me ha llamado un compañero diciendome que fuera corriendo a ver su ordenador porque le estaba infectando un virus. Le he preguntado que como podía estar tan seguro, y me ha dicho que el sistema le estaba sacando globos de información de todos los virus que tenía su ordenador. El antivirus que le estaba dando la información era un virus de antivirus. Sí, habeis leído bien, es un malware bastante reciente que se instala en los equipos con una facilidad pasmosa.

Para poder limpiar el equipo de este virus, hay que reiniciar el sistema y presionar F8 desde el momento que empieza el arranque del sistema. Seleccionamos arranque en Modo a prueba de fallos. Una vez que ha arrancado el sistema, iniciamos sesión con el usuario infectado. El malware no se ejecuta puesto que en el modo a prueba de fallos el sistema arranca con lo justo. Entramos en el registro de sistema y tenemos que buscar y tomar nota del ejecutable al que apunta la siguiente clave de registro.

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\RESTART_STICKY_NOTES

Una vez que hemos apuntado el programa al que apunta, eliminamos esta clave, buscamos el archivo en su carpeta y lo eliminamos también. Pasamos a la siguiente clave de registro que es RunOnce y eliminamos esta clave de registro apuntando previamente el nombre del archivo.

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce\%nombre_aleatorio%

Misma operación que con la anterior, eliminamos el archivo de la carpeta %programdata% y ya está limpio. Solo queda eliminar los accesos directos del programa que me haya podido generar en el escritorio que, naturalmente los eliminamos. Reiniciamos y a trabajar!!!

lunes, 14 de mayo de 2012

Descargatelo tu mismo

Estamos perdiendo por completo el autentico significado de la informática y la curiosidad humana. Hace algunos años, la frase favorita en nuestro sector cuando alguien te explicaba algo era: "Vale, que lo hagas tú esta muy bien... ¿pero como se hace?". No estoy diciendo que los usuarios deberían aprender informática, esta claro que no. Lo que digo es que, ya entre nosotros mismos practicamos el "ah, pues descargate este programa y se te quita el problema". Quiero aprender, quiero saber que ha fallado y quiero solucionarlo sin tener que ejecutar programas o cosas hechas por terceros.

Hoy un equipo de la empresa al arrancar la sesión le aparecían todos los iconos como si fueran del Adobe Reader. Me he puesto a mirarlo y me he dado cuenta de que el problema era que el sistema había asociado la extensión .lnk al programa Adobe Reader. He googleado a ver que claves del registro había que modificar y lo único que he encontrado son cientos de comentarios en foros (incluso de la propia web de Microsoft) donde te ofrecían un enlace para descargar y ejecutar para solucionar el problema. Se supone que somos informáticos, que nos gusta esto... quiero saber que ha hecho un ejecutable. Aquí teneis el resultado.

Grabad el contenido de la ventana de abajo en un archivo de texto y lo guardáis con el nombre que queráis acabado en .reg (por ejemplo nomasadobe.reg). Al ejecutarlo cambiará todas las claves de registro que se han modificado y por último eliminará la clave dentro de HKCU donde le indicaba al sistema que no use el programa por defecto para abrir las extensiones .lnk cambiándolo por la que había indicado el usuario. Si quereis, os recomiendo usar el regedit.exe para comprobar vosotros mismos lo que hacía el sistema antes.

¡¡¡PODER PARA LA CURIOSIDAD!!!


Windows Registry Editor Version 5.00

[HKEY_CLASSES_ROOT\.lnk]
@="lnkfile"

[HKEY_CLASSES_ROOT\.lnk\ShellEx]

[HKEY_CLASSES_ROOT\.lnk\ShellEx\{000214EE-0000-0000-C000-000000000046}]
@="{00021401-0000-0000-C000-000000000046}"

[HKEY_CLASSES_ROOT\.lnk\ShellEx\{000214F9-0000-0000-C000-000000000046}]
@="{00021401-0000-0000-C000-000000000046}"

[HKEY_CLASSES_ROOT\.lnk\ShellEx\{00021500-0000-0000-C000-000000000046}]
@="{00021401-0000-0000-C000-000000000046}"

[HKEY_CLASSES_ROOT\.lnk\ShellEx\{BB2E617C-0920-11d1-9A0B-00C04FC2D6C1}]
@="{00021401-0000-0000-C000-000000000046}"

[HKEY_CLASSES_ROOT\.lnk\ShellNew]
"Handler"="{ceefea1b-3e29-4ef1-b34c-fec79c4f70af}"
"IconPath"=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,\
  74,00,25,00,5c,00,73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,73,\
  00,68,00,65,00,6c,00,6c,00,33,00,32,00,2e,00,64,00,6c,00,6c,00,2c,00,2d,00,\
  31,00,36,00,37,00,36,00,39,00,00,00
"ItemName"="@shell32.dll,-30397"
"MenuText"="@shell32.dll,-30318"
"NullFile"=""
"Command"=-

[HKEY_CLASSES_ROOT\.lnk\ShellNew\Config]
"DontRename"=""

[HKEY_CLASSES_ROOT\lnkfile]
@="Shortcut"
"EditFlags"=dword:00000001
"FriendlyTypeName"="@shell32.dll,-4153"
"NeverShowExt"=""
"IsShortcut"=""

[HKEY_CLASSES_ROOT\lnkfile\CLSID]
@="{00021401-0000-0000-C000-000000000046}"

[HKEY_CLASSES_ROOT\lnkfile\shellex]

[HKEY_CLASSES_ROOT\lnkfile\shellex\ContextMenuHandlers]

[HKEY_CLASSES_ROOT\lnkfile\shellex\ContextMenuHandlers\OpenContainingFolderMenu]
@="{37ea3a21-7493-4208-a011-7f9ea79ce9f5}"

[HKEY_CLASSES_ROOT\lnkfile\shellex\ContextMenuHandlers\{00021401-0000-0000-C000-000000000046}]
@=""

[HKEY_CLASSES_ROOT\lnkfile\shellex\DropHandler]
@="{00021401-0000-0000-C000-000000000046}"

[HKEY_CLASSES_ROOT\lnkfile\shellex\IconHandler]
@="{00021401-0000-0000-C000-000000000046}"

[-HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.lnk\UserChoice]

viernes, 13 de abril de 2012

El virus de las comillas dobles

Ayer por la mañana un usuario me explicó un problema que tenía. Al igual que a mi, que al menos lo intento, le gusta escribir bien, usando todos los signos de puntuación y exclamación que requiere un texto. Me dijo que cuando ponía una tilde, en lugar de acentuar la palabra, le aparecía unos acentos dobles, es decir, esto ´´ y a continuación la palabra, es decir, que si quería poner "á" aparecía "´´a". Como se puede observar, no son dobles comillas, sino tildes dobles, que no acentos como lo llaman algunas personas (el acento es la forma en que pronunciamos las palabras). Me metí en google puesto que el fallo era bastante raro y vi que había varias personas que les había pasado y que era un virus. La forma de quitarlo que planteaban, era el clásico CCleaner y algunos programas más en esta linea. No me gusta montar estos programas puesto que al fin y al cabo no dejas de estar montando cosas para quitar otras. No fue difícil dar con la solución, reinicie el sistema operativo, durante el comienzo del arranque del sistema operativo, presione la tecla F8 y hice un arranque seguro, me logué con el usuario y en esta clave estaba esperándome el virus.

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\%nombre_aleatorio%

Dos archivos ejecutables puestos uno en la raiz de la carpeta del usuario (%homepath%) y otro en la carpeta temporal del usuario (%temp%). Con eliminar la clave de registro hay bastante, pero ya que estas, si eliminas también los dos archivos, más tranquilo te quedas. Encontré también una variante en otro ordenador en que solo había una clave de registro que apuntaban al %homepath%, así que si encuentras una sola clave, no es extraño.