Mostrando entradas con la etiqueta virus. Mostrar todas las entradas
Mostrando entradas con la etiqueta virus. Mostrar todas las entradas

miércoles, 12 de junio de 2013

Modificar el registro de sistema desde otro usuario

Uno de los problemas más comunes cuando tenemos un virus, es tener que acceder al registro de sistema usando el famoso regedit, que a buen seguro la infección en la maquina nos habrá capado el acceso. Si el programa que nos tiene "secuestrada" nuestra maquina no es demasiado "maquiavélico", nos dejará acceder usando el arranque de sistema en modo a prueba de fallos, pero como lo sea, las soluciones se acortan.

Yo, hasta ahora, cuando tenía que realizar una modificación en el registro de sistema y la maquina infectada no me lo permitía, solía acaba usando ya desesperado la opción "Restaurar sistema", que, ni es tan malo ni le pasa nada, pero es como una patada en los chips de nuestro amor propio, puesto que nos dejaba a merced del virus y era como una pequeña abdicación. Para mi, se han acabado las abdicaciones.

Buscando por la red, encontré esto y ahora os lo explico. Sí, se que podría poner el artículo donde lo encontré y que sería lo más justo y honroso por mi parte, pero no lo recuerdo, lo hice  en el portátil de un amigo a la bulla y no apunté la dirección. Lo siento. Los problemas del directo.

Lo primero que tenemos que hacer, es iniciar la maquina con un usuario limpio, ya sea el administrador o cualquier otro usuario que tenga creado el ordenador.

Esta explicación, la voy a hacer usando la vista de categorías del que soy el peor enemigo, pero reconozco que la mayoría de los usuarios lo tienen así en sus casas.

Hay que mostrar los archivos ocultos y los del sistema. Para ello, accedemos al Panel de Control y hacemos clic en Apariencia y personalización

Panel de Control / Apariencia y personalización
Panel de Control / Apariencia y personalización

A continuación, seleccionamos Opciones de carpeta, lo cual nos abrirá una pantalla en la que podremos modificar los campos que necesitamos. Esto se podría haber hecho en un solo clic usando las otras vistas, por eso no me gusta la vista en categoría, en las otras vistas, las Opciones de carpeta, están en el menú principal del panel de control.

Vista de las Opciones de carpeta del Panel de Control
Vista de las Opciones de carpeta

En la ventana que se abre, aparecen una serie de pestañas, en la pestaña Ver, tenemos que activar la casilla Mostrar archivos, carpetas y unidades ocultos y desactivar la casilla Ocultar archivos protegidos del sistema operativo (recomendado). Como es lógico, cuando hacemos esta modificación nos dice que lo que hagamos puede dañar el sistema y más cosas, si queréis solucionar el problema, dadle a Aceptar. Presionamos el botón de Aceptar en la parte inferior de la ventana.

Las dos opciones y como deben quedar antes de aceptarLas dos opciones y como deben quedar antes de aceptar
Las dos opciones y como deben quedar antes de aceptar


Presionamos la tecla Windows de nuestro teclado (entre el Ctrl y el Alt, normalmente). Una vez que lo hemos hecho, hacemos clic en Ejecutar (para Windows XP) o escribimos directamente en la barra de busqueda (Vista, 7 y 8) regedit.

Se abrirá por supuesto el registro de sistema del usuario que tenemos abierto y, de ninguna manera y en ningún sitio, encontraremos claves de registro del otro usuario del cual pretendemos hacer los cambios (esto lo sabéis, puesto que estáis visitando este artículo). Para abrir las claves de registro del otro usuario, tenemos que irnos al Registro HKU (HKEY_USERS)

Registro HKU (HKEY_USERS)
Registro HKU 

Abrimos el menú Archivo, arriba a la izquierda de la ventana, donde encontraremos la opción Cargar árbol. Esto solo funcionará si estamos sobre la clave HKEY_USERS, en caso de estar en otra clave, NUNCA SALDRÁ PARA PODER SELECCIONARLO.

Menú Archivo desplegado mostrando sus opciones
Menú Archivo desplegado mostrando sus opciones

Se abrirá una ventana del explorador de Windows para que seleccionemos el archivo sobre el cual queremos hacer la modificación, debemos buscar dentro de la carpeta de usuarios el que tengamos que cambiar. Mi consejo, si no sabéis localizar esta carpeta, en la barra superior de esta ventana, escribid %users% y presionad enter. El explorador os llevará a la carpeta de usuarios sin tener que darle muchas vueltas. Una vez allí, seleccionar el usuario del que deseáis limpiar el registro y entrar. Una vez dentro, buscad un archivo de nombre NTUSER.DAT, este y solo este, es el que contiene el registro de sistema de cada usuario, es completamente independiente uno de otro.

Explorador de archivos
Explorador de archivos

El sistema os pedirá que indiquéis un nombre para este archivo y lo añadirá a la pestaña HKEY_USERS como una clave nueva. Es MUY IMPORTANTE  que recordéis que estos archivos el sistema los abre en modo exclusivo, esto quiere decir que, una vez que halláis realizado los cambios necesarios en el registro de este usuario, seleccionéis la clave que habréis creado, hagáis clic en Archivo y presionéis la opción Descargar árbol. Dentro de esta nueva clave que habéis creado, está íntegramente el HKEY_CURRENT_USER (HKCU) del usuario que hayáis seleccionado. Si no descargáis el árbol que habéis creado, una vez que cerréis el usuario que habéis abierto, el registro de sistema para este usuario, quedará bloqueado por el usuario con el que hemos realizado la modificación y nos abrirá el usuario que estamos arreglando, con un perfil temporal, donde no tendrá sus documentos, ni escritorio ni datos personales almacenados en su perfil de usuario.


Internet Security Pro 2013, ¡¡¡los virus atacan!!!

A todo el que le halla afectado este virus, se habrá asustado por el increíble número de archivos que no sabía que tenía infectado, avisado por un antivirus que no sabía que tenía instalado. Os pego un pantallazo de este nuevo "virus" que es un antivirus. La palabra técnica que lo define como tal es RogueWare.

Una ventana totalmente mimetizada te dirá que estás infectado

Según este programa, estaremos recibiendo ataques de un virus que se llama Win32.Brontok y unos cuantos más. Internet Security Pro 2013, que es el antivirus que te lo avisa, es en realidad el problema de seguridad.

Esto pretende ser un manual para poder eliminarlo por uno mismo, una guía de eliminación del virus (Removal Guide), sin usar programas  de terceros, removal tools ni nada más que nuestras manos. Para eso nos gusta la informática, ¿no?

Como es normal en todos los virus, la facilidad de quitarlo es ninguna. Lo principal que hay que hacer en estas situaciones, es acceder al registro del sistema para quitarlo con la mayor comodidad posible, pero el virus nos lo impide, aquí es cuando se nos abre nuestro pequeño abanico de opciones. Se puede restaurar una imagen del sistema en un punto de restauración anterior, pero, como siempre, eso no siempre está disponible y puede suponer perder algún programa que otro. Mi recomendación es modificar el registro del sistema desde otro usuario. Haciendolo así, solo tenemos que buscar dentro de HKCU/Microsoft/Windows/CurrentVersion/Run y allí nos encontraremos con un lanzador que activa el programa que asegura que tu equipo está infectado. Su nombre varía, pero será algo así como KD48KDDHK.exe o 6KG8FFJK4.exe... el nombre varía y si tuviera que poner una descripción más exacta, sería [CARACTERES_ALEATORIOS].exe

Una vez quitado, sería interesante eliminar estos archivos:

%AllUsersProfile%\[CARACTERES_ALEATORIOS].exe
%AppData%\Roaming\Microsoft\Windows\Templates\[CARACTERES_ALEATORIOS].exe
%Temp%\[CARACTERES_ALEATORIOS].exe

La pregunta que nos hacen los usuarios a continuación, suelen ser; pero si tengo antivirus, ¿Como me he infectado?, ¿Por donde me ha entrado?... y muchas más en esta misma línea. La realidad es bien simple. Este virus les ha entrado por hacer clic en algún sitio que no debían. Tan fácil como eso. Suele ser un banner, un enlace oculto, etc. Hay muchas formas de enganchar este virus.

viernes, 1 de junio de 2012

Los 100 euros del virus de la policia nacional

Cuando alguien tiene mala pata... la tiene y ya está. Hace unos días me volvió a llamar mi usuario más virico. Me decía que su ordenador se lo había secuestrado la policia nacional por haber visto pornografía, zoofilia y un montón de filias de dudosa reputación y que la empresa debía pagar 100 euros para que le desbloquearan el ordenador. Me quedé bastante sorprendido, lo cierto es que no tenía yo a esta persona como un/a guarrete/a empedernido, tal como efectivamente no lo fue.

Llego a su puesto y me encuentro esta imagen:

Virus Policia Nacional
Pantallazo de la pantalla de rescate

Mi siguiente expresión; cara de poker, naturalmente. Hacía un tiempo que había escuchado hablar de algo así y mi compañero me indicó que esta semana pasada había salido anunciado por televisión (al fin los medios valen para algo en informática).

Bueno, que me voy por las ramas. Aquí os paso los dos posibles metodos para poder limpiar el equipo de este virus,

Metodo 1 (antiguo)

Hay que reiniciar el sistema y presionar F8 desde el momento que empieza el arranque del sistema. Seleccionamos arranque en Modo a prueba de fallos. Una vez que ha arrancado el sistema, iniciamos sesión con el usuario infectado. El virus no se ejecuta puesto que en el modo a prueba de fallos el sistema arranca con lo justo.

Metodo 2

El virus ha evolucionado y es muy posible que el metodo antiguo no os funcione. Para quitarlo actualmente, presiona Ctrl+Alt+Supr mientras el ordenador empieza a arrancar el windows, rapidamente, presiona Cerrar Sesión. El sistema, cerrará el virus y veremos nuestro escritorio y, como el equipo estará todavía iniciando la sesión, nos dirá que algún programa se ha quedado colgado, le damos a Cancelar en lugar de Finalizar programa, nuestro escritorio estará delante nuestra... ahora solo falta seguir los pasos siguientes y habremos quitado el virus

Metodo 3

Inicia el equipo con otro usuario y sigue estas instrucciones para modificar HKCU desde este usuario

Pasos en común

Entramos en el registro de sistema (regedit desde la linea de comandos) y tenemos que buscar y tomar nota del ejecutable al que apunta el valor "Shell" dentro de la siguiente clave de registro.

HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\

Cambiamos el valor después de apuntarlo por "Explorer.exe" y listo. Virus eliminado (me debes 100 pavos). Para eliminar ese archivo, por si quieres dejar el sistema limpito, nos dirigimos a la carpeta donde se encuentra, normalmente es C:\Users\%username%\AppData\Roaming y esta "escondido" como un archivo de sistema y oculto. Habrá que configurar el sistema de archivos para poder visualizarlos.


martes, 15 de mayo de 2012

Smart Fortress 2012, el antivirus que es un virus

Esta mañana me ha llamado un compañero diciendome que fuera corriendo a ver su ordenador porque le estaba infectando un virus. Le he preguntado que como podía estar tan seguro, y me ha dicho que el sistema le estaba sacando globos de información de todos los virus que tenía su ordenador. El antivirus que le estaba dando la información era un virus de antivirus. Sí, habeis leído bien, es un malware bastante reciente que se instala en los equipos con una facilidad pasmosa.

Para poder limpiar el equipo de este virus, hay que reiniciar el sistema y presionar F8 desde el momento que empieza el arranque del sistema. Seleccionamos arranque en Modo a prueba de fallos. Una vez que ha arrancado el sistema, iniciamos sesión con el usuario infectado. El malware no se ejecuta puesto que en el modo a prueba de fallos el sistema arranca con lo justo. Entramos en el registro de sistema y tenemos que buscar y tomar nota del ejecutable al que apunta la siguiente clave de registro.

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\RESTART_STICKY_NOTES

Una vez que hemos apuntado el programa al que apunta, eliminamos esta clave, buscamos el archivo en su carpeta y lo eliminamos también. Pasamos a la siguiente clave de registro que es RunOnce y eliminamos esta clave de registro apuntando previamente el nombre del archivo.

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce\%nombre_aleatorio%

Misma operación que con la anterior, eliminamos el archivo de la carpeta %programdata% y ya está limpio. Solo queda eliminar los accesos directos del programa que me haya podido generar en el escritorio que, naturalmente los eliminamos. Reiniciamos y a trabajar!!!

viernes, 13 de abril de 2012

El virus de las comillas dobles

Ayer por la mañana un usuario me explicó un problema que tenía. Al igual que a mi, que al menos lo intento, le gusta escribir bien, usando todos los signos de puntuación y exclamación que requiere un texto. Me dijo que cuando ponía una tilde, en lugar de acentuar la palabra, le aparecía unos acentos dobles, es decir, esto ´´ y a continuación la palabra, es decir, que si quería poner "á" aparecía "´´a". Como se puede observar, no son dobles comillas, sino tildes dobles, que no acentos como lo llaman algunas personas (el acento es la forma en que pronunciamos las palabras). Me metí en google puesto que el fallo era bastante raro y vi que había varias personas que les había pasado y que era un virus. La forma de quitarlo que planteaban, era el clásico CCleaner y algunos programas más en esta linea. No me gusta montar estos programas puesto que al fin y al cabo no dejas de estar montando cosas para quitar otras. No fue difícil dar con la solución, reinicie el sistema operativo, durante el comienzo del arranque del sistema operativo, presione la tecla F8 y hice un arranque seguro, me logué con el usuario y en esta clave estaba esperándome el virus.

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\%nombre_aleatorio%

Dos archivos ejecutables puestos uno en la raiz de la carpeta del usuario (%homepath%) y otro en la carpeta temporal del usuario (%temp%). Con eliminar la clave de registro hay bastante, pero ya que estas, si eliminas también los dos archivos, más tranquilo te quedas. Encontré también una variante en otro ordenador en que solo había una clave de registro que apuntaban al %homepath%, así que si encuentras una sola clave, no es extraño.