Eh, tio! Si... tu! Szzzzhh... Plash
Mostrando entradas con la etiqueta Virus. Mostrar todas las entradas
Mostrando entradas con la etiqueta Virus. Mostrar todas las entradas

jueves, 25 de febrero de 2010

Phishing: Eliminar Security Tool

Ayer empecé a notar el ordenador un poco raro... se me abrían ventanas emergentes del Internet Explorer(si lo tengo instalado, aunque no lo use) en Windows Vista, las descargas se me ralentizaban y cada vez iba mas lento el PC. No le di mucha importancia y me fui a dormir, esta mañana cuando he encendido el ordenador me he encontrado con mensajes de Trojanos, Worms(gusanos) y Malwares de un tal Security Tool que yo no había instalado.

No me dejaba abrir, el Paint, el Chrome o cualquier otra aplicación, los archivos .exe me los bloqueaba, solo dandome la opción de comprar el Antivirus: Security Tool para poder des-infectarlo. He conseguido abrir el Firefox Mozilla y buscar que era el "antivirus" este... y es un PHISHING con todas las de ley. Por suerte nunca compro nada desde Windows y lo hago todo de Ubuntu!

Security Tool es un rogue que muestra falsas alertas de seguridad con el fin de que descargues un falso antivirus. Si lo descargas, te hará creer que realiza un análisis de tu sistema y mostrará falsos reportes indicando que todos los programas están infectados. No podrás ejecutar ningún programa incluyendo las herramientas de desinfección.
Tipo: Rogue Anti-Spyware

¿Cómo se contrae esta infección?
Al descargar falsos codecs para reproducir videos pornográficos, a través de cracks y mediante exploits en las páginas web.
En un informe de Hijackthis, podemos reconocer a Security Tool por estas líneas:
O4 - HKLM\..\Run: [61385932] C:\DOCUME~1\ALLUSE~1\APPLIC~1\61385932\61385932.exe
O4 - HKCU\..\Run: [79512125] C:\ProgramData\79512125\79512125.exe
O4 - HKLM\..\Run: [54264728] C:\ProgramData\54264728\54264728.exe
O4 - HKCU\..\Run: [Minisoft] C:\Users\Boudard\AppData\Local\Temp\50549.exe


Efectos comunes de la infección:
* Se instala automáticamente sin permisos
* Se conecta a Internet sin permiso
* Muestra avisos publicitarios
* Conexión lenta a Internet
* Ventanas Emergentes molestas
* Computadora Lenta

¿Qué herramientas se pueden utilizar para eliminarlo?
* rkill.com
* Malwarebytes
* super antispyware

Yo utilicé Rkill, los pasos a seguir son estos:

* Descarga Rkill
* Haz doble en el fichero que descargaste para ejecutarlo y detener automáticamente todos los procesos asociados a Security tool y otros rogues.
* Espera que termine el proceso (esto puede tomar algo de tiempo). Al terminar, el programa se cierra automáticamente
 * Ahora puedes pasar al segundo o tercer método de desinfección

Si te aparece un mensaje indicando que rkill es indeseable, ignóralo y vuelve a ejecutar rkill, después de haber desactivado el programa que lo consideraba cono indeseable.

Nota: No reinicies el ordenador después de haber ejecutado rkill, si no la infección podría reactivarse.
Después le pasé el Antivirus Gratis de Avast y Finish! Todo solucionado.

En el caso de no poder eliminarlo de este modo, visitar esta web, para ver mas detalles


Eliminarlo manualmente
Se instala un Icono de Acceso directo en el Escritorio: Lo unico que hay que hacer es:
Clickar en el icono con el boton derecho>Propiedades>Buscar el destino>Eliminar manualmente

En el caso de no poder eliminarlo probar sucesivamente, hasta eliminarlo...

Los archivos que me detectó Avasat, fueron estos, a escepcion de uno si no recuerdo mal, los demás eran parte del virus, lo eliminé y todo funciona a la perfección!


Fuentes via: forospyware.comhijackthistaringa.netkioskea.net

martes, 3 de febrero de 2009

Eliminar tel.xls.exe - Remove tel.xls.exe

Bueno, ayer se me metio este Virus(Gusano) en el Portatil, ya que antes de ayer abrí 14 puertos de mi dirección IP del Router...
Me desconfiguro todo el PC, no me dejaba acceder a los Discos Duros y me cambio la resolución de la pantalla a 800x600 - 4bits

Para eliminarlo:
Primero este virus es fun.xls.exe, tiene algunas variaciones por decir algo hay unos que tienen por nombre tel.xls.exe.
Si tenein particionado el disco o discos esclavos por cojones este virus esta en todas las unidades de almacenamiento.

Se pueden dar cuenta de que lo tiene porque nos les permite abrir sus discos con doble click o al dar doble click los mandan a abrir con:

Para arreglarlo seguir las siguientes instrucciones en simbolo de sitema en dos (MS-DOS)

c:\
attrib -r -h -s autorun.inf
attrib -r -h -s tel.xls.exe
del autorun.inf
del tel.xls.exe

d:
attrib -r -h -s autorun.inf
attrib -r -h -s tel.xls.exe
del autorun.inf
del tel.xls.exe

e:
attrib -r -h -s autorun.inf
attrib -r -h -s tel.xls.exe
del autorun.inf
del tel.xls.exe

f:
attrib -r -h -s autorun.inf
attrib -r -h -s tel.xls.exe
del autorun.inf
del tel.xls.exe

G:
attrib -r -h -s autorun.inf
attrib -r -h -s tel.xls.exe
del autorun.inf
del tel.xls.exe

H:
attrib -r -h -s autorun.inf
attrib -r -h -s tel.xls.exe
del autorun.inf
del tel.xls.exe

Los que tienen tel hacerlo con tel, pero los que tienen el fun.xls.exe remplacen tel.xls.exe por fun.xls.exe

Si con lo anterior no puedes quitarlo aqui dejo otro remedio, si sigues los pasos quitas el problema de que no se te abra el disco duro bien.

En primer lugar el gusano que tienes es WORM_VB.CIU porque al insertar cualquier disco extraíble se copia ahí como FUN.xls.exe propagando la infección.

Bueno para eliminarlo abres el administrador de tareas (CTRL+ALT+SUPR) te vas a procesos y localizas los siguientes programas en ejecución:

- algsrvs.exe
- fun.xls.exe
- msfun80.exe
- msime82.exe

Seleccionalos y finalizalos, para comprobar que ya no están corriendo vuelve abrir el administrador de tareas y checa en procesos. Si no puedes finalizar alguno de ellos, reinicia tu PC en modo seguro.

Este malware modifica el registro de tu PC por lo tanto tendrás que modificarlo, en este caso repararlo.

Ahora dale a buscar en el PC los archivos anteriores y eliminalos de todas las ubicaciones.

Normalmente estan en la siguiente direccion:
En el directorio raiz C:/
Borra los archivos:
Auntorun.ini
Fun.xls.exe

En el directorio C:/WINDOWS/System32
Borra los archivos:
Msime82.exe
Msfun80.exe
Algsrv.exe

Abre el editor de registro. Inicio>Ejecutar>regedit en el panel izquierdo, doble click en el siguiente directorio:
*/HKEY_CURRENT_USER>Software>Microsoft>Windows>
CurrentVersion>Run/*

En el panel derecho, localiza y elimina la siguiente entrada:
*/MsServer = "msfun80.exe"/*

En el panel izquierdo, doble click en:
*/HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows> CurrentVersion>Run/*

En el panel derecho, localiza y elimina la siguiente entrada:
*/IMJPMIG8.2 = "msime82.exe"/*

Cierra el registro.

Sin embargo si sigue el problema de que al dar doble click en los discos duros no me los abre y aparece "abrir con", además por mas que intento no me deja ver los archivos ocultos.

Para poder abrir los discos duros sin problema:
- Ejecuta Regedit.exe
- Ve a la siguiente dirección:
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Explorer/Folder/SHOWALL
- Borra el campo CheckedValue
- Crea un nuevo campo de tipo valor DWORD
- Ponle el nombre CheckedValue
- Asígnale en valor 1

El registro recién creado se tiene que ver de la siguiente forma:
CheckedValue REG_DWORD 0x00000001 (1)

Reinicia la ordenador y, ya se puede acceder a los discos duros.

Extraido de: Diferentes foros de Spyware.
Related Posts Plugin for WordPress, Blogger...
 

Friki Equis Core. Copyright 2008 Todos los derechos reservados bajo Creative Commons by Jordi Navarro