sábado, 22 de febrero de 2014

CryptoLocker (Troyano)

Hace unos meses atrás, se estuvo informando por la web uno de los mas "importantes", o lo denominan  peligroso Ransoware llamado CryptoLocker (secuestra datos). Dicho malware toma archivos o documentos y los encripta para no poderse abrir, para poder volver a tener dicha información se debe pagar un dinero a cambio del código de apertura. Bueno como es mi costumbre y he estado buscando formas de infectar una de mis maquinas para ver como actúa dicho malware y que me encontré varias formas parecidas al que estoy mencionando en este articulo y uno de ellos es el CryptoLocker.

Vamos directamente a lo que nos interesa, este virus se propaga a través de correos basura o enlaces de tipo redes sociales que son muy vulnerables a la hora de intercambiar información, al adquirir inconscientemente dicho Malware este toma los archivos e información alojada en la pc para privarla de su información, para ello es recomendable siempre hacer backup de los datos externamente y así evitar dolores de cabeza a futuro.
Ahora vamos a la parte técnica para poder eliminarlo :

- Tenemos hoy en día herramientas :
 https://security.symantec.com/nbrt/npe.aspx?lcid=1033                                                    http://www.majorgeeks.com/files/details/roguekiller.html

En primer lugar tenemos que reiniciar el ordenador en modo seguro. Para hacerlo tenemos que presionar F8 cuando esté arrancando el sistema, antes de que aparezca el logo de Window$. Cuando aparezcan las diferentes opciones, elegimos Modo seguro con funciones de red, y pulsamos Enter.


Luego, instalaremos una aplicación para detener y eliminar procesos maliciosos ocultos. Se trata de RogueKiller. Tras la instalación, iniciaremos el proceso de análisis para que localice el virus Cryptolocker y podamos detenerlo. Una vez haya concluido el análisis, haremos clic en el botón Eliminar.



Una vez echo los paso indicados, vamos a la parte manual de remoción, es buscar los archivos ocultos que tome el Virus y para ello debemos hacer visible los archivos :

 Para Window$ XP:

C:\Documents and Settings\\Application Data\RandomFileName.exe

Por ejemplo: {DAEB88E5-FA8E-E0D1-8FCD-BFC7D2F6ED25}.exe

C:\WINDOWS\system32\msctfime.ime

Para Window$ 7:

C:\Usuarios\\AppData\Roaming\RandomFileName.exe

Un ejemplo: {DAEB88E5-FA8E-E0D1-8FCD-BFC7D2F6ED25}.exe

C:\WINDOWS\system32\msctfime.ime

Y por último eliminaremos todos los archivos temporales que hayan en nuestras pc. Los podemos ver en las siguientes carpetas:

Para Window$ XP:

C:\Documents and Settings\\Local Settings\Temp\

C:\Windows\Temp\

Para  Window$ 7:

C:\Usuarios\\AppData\Local\Temp\

C:\Windows\Temp\

Imagen del  Ransomware 


domingo, 16 de febrero de 2014

VIRUS RECYCLER - Propagación & Eliminación -NUEVA SECCIÓN-

HACE UNOS DÍAS, ME TOPE EN VARIAS PC Y NOTEBOOK EL FAMOSO RECYCLER, MAS DE UNA PERSONA SE HA TOPADO CON TAL NOMBRE, TANTO EN LA MAQUINAS COMO EN DISPOSITIVOS USB, PENDRIVE, DISCO EXTERNOS, CELULARES, ETC..
BUENO COMO ESTE VIRUS ES ALTAMENTE MOLESTO LO TOME PRESTADO Y DECIDÍ INFECTAR UNA MAQUINA DE MI PROPIEDAD PARA VER COMO SE DESARROLLABA TAL PROPAGACIÓN, PARA LUEGO PESARLES LOS DETALLES Y ELIMINACIÓN DEL MISMO.

LES PASO A DETALLAR :

- ALGUNOS ANTIVIRUS QUE NO VOY A MENCIONAR YA QUE NO VIENE AL CASO, NO DETECTAN TAL INFECCIÓN  ES UN EVENTO NUEVO ( VERSIÓN ACTUAL).
- LA SORPRESA DE SABER QUE ESTAS INFECTADO ES MUY SIMPLE, COMO EJEMPLO VEREMOS UN PENDRIVE SI ESTE AL ABRIRLO TE ENCUENTRAS CON ACCESOS DIRECTOS Y ARCHIVOS O CARPETAS QUE NO PUEDES VER,  LOS PASOS A SEGUIR SON LOS SIGUIENTES :

 * ACTIVAR LA OPCIÓN DE "VER ARCHIVOS OCULTOS" Y DENTRO DE LO ECHO TE APARECERÁ UN CARPETA LLAMADA "RECYCLER" CON UN EXE. EN EL INTERIOR DEL MISMO.
-PARA EVITAR LA INFECCIÓN, SI TIENES INSTALADO W7 Y DETECTAS RÁPIDAMENTE LO QUE TE EXPLIQUE EN LINEAS ANTERIORES NO EJECUTES NI ABRAS NINGUNO DE LOS ARCHIVOS, LA VENTAJA DE ESTE SO ES QUE NO POSEE  LA REPRODUCCIÓN AUTOMÁTICA A MENOS QUE VOS LO EJECUTES (ALGO BUENO JEJE...)
LAMENTABLEMENTE LO SISTEMAS OPERATIVOS ANTERIORES NO POSEEN EL AUTORUN DESHABILITADO Y POR DEFECTO EL VIRUS SE FILTRARA EN EL EQUIPO.

VAMOS A LO QUE NOS INTERESA Y ES LA ELIMINACIÓN :

PUEDE SER POR CONSOLA (CMD), USUARIOS AVANZADOS :

-* ABRE UN CMD 
-* ESCRIBE RD /S RECYCLER, LE DAS ENTER (fuente Mcaffe)
-* TE APARECERÁ UN MENSAJE AL QUE LE DEBES DECIR QUE SI "S"

ELIMINARLO CON LA HERRAMIENTA :

BUSCA EN LA WEB POR EJEMPLO EN MCAFFE EL ARCHIVO DE ELIMINACIÓN. DESCOMPRIMA EN EL ESCRITORIO Y EJECUTA YA SEA EN LA PC, PENDRIVE, ETC. YO RECOMIENDO QUE LO HAGAS EN MODO A PRUEBA DE FALLOS PARA ESTAR SEGURO DE SU ELIMINACIÓN. REINICIA Y LISTO.

PARA EVITAR LA INFECCIÓN SE RECOMIENDA QUE LOS SISTEMAS OPERATIVOS ANTERIORES A SEVEN LES QUITEN O DESHABILITEN EL AUTORUN DE LOS EQUIPOS EXTERNOS PARA EVITAR EL INGRESO.

Busquedas