lunes, enero 28, 2013

El dichoso virus de la policía

Como me pasó hace tiempo con el troyano ZLOB, me he pasado prácticamente un día peleando a brazo partido con el famoso virus de la policía nacional. Ya sabéis, el de "chico malo te estás descargando mucho y te vamos a enviar un matón... salvo que nos pagues 100 euros". Todo muy bien preparado para acojonar al personal y que pagues sin rechistar.

Pues nada, otra damisela en apuros secuestrada por un dragón troyano cabrón. Prácticamente nada de lo que veais publicado os funcionará ya. ¿Restaurar el sistema? En cuanto detecta que entras en modo seguro reinicia el ordenador. ¿Desconectar la red? A este bicho le importa una higa. ¿Usar la herramienta específica de Panda? A mí no me funcionó (por mi experiencia con Panda, a su nivel, lo mismo que nada). Finalmente encontré un post para eliminar el virus de la policía. Pero, parafraseando al señor Lobo, no nos chupemos las pollas todavía.

Como dice ese post, hay que descargar el Kaspersky Rescue Disk y grabarlo en un CD (no lo intenté con el USB, en teoría también debería funcionar). Arrancas el sistema desde el CD y te arranca una distro muy mona preparada para detectar, pisotear y eliminar la amenaza. Pero la amenaza no se da por aludida fácilmente, así que, llegados a este punto, ¿qué? Pues, aparte de la utilidad para escanear el disco duro, la distro tiene una utilidad para editar el registro de Windows (Kaspersky Registry Editor). ¡Albricias! Abrimos y vamos a siguiente ruta:
WindowsVista(1)\HKEY_USERS\lek(2)\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
Editaremos la clave Shell para dejar sólo explorer.exe (lo demás es el virus). Cerramos, reiniciamos y ya deberíamos tener el ordenador de nuevo en nuestro poder.

(1) y (2) es lo que me sale a mí, os tendría que salir la información del ordenador en cuestión.

Lo mejor de esta solución es que debería ser válida y universal por mucho que modifiquen a la bestia de marras. Tras esto seguimos las instrucciones habituales (pasar el MalwareBytes, CCleaner, instalar otro antivirus...). También echadle un vistazo a la herramienta de Hispasec WinLockLess. Y a velar armas a la espera del próximo bicho infame.

Etiquetas: ,

martes, enero 13, 2009

Lo bueno, si gratis, 2 veces bueno

Los lectores más veteranos del lugar sabrán cuál es mi opinión al respecto de la industria antivirus: Si haces de puta, no pongas la cama. O, lo que es lo mismo, puesto que ninguno te va a proteger de verdad (quien afirme lo contrario miente), tarde o temprano algo joderá tu ordenador; reza porque no sea el propio antivirus. Así pues, no pagues por un programa que tarde o temprano ta la va a endiñar.

Además, al parecer, resulta que los antivirus gratuitos son mejores. ¡Y lo dice un estudio! ¿Nos fiamos? Hombre, desde luego la relación calidad-precio es inmejorable, especialmente con según quién los compares (si tienes Panda, destruye tu ordenador tú mismo, ahorrarás trabajo). Según el estudio de marras, el mejor antivirus aparte del sentido común sería el AntiVir. No sé si estar de acuerdo o no, pero basándome en mi experiencia de batalla con el troyano ZLob... pues voy a darle un voto de confianza. Y esto me lleva a la anécdota del fin de semana: Me ha tocado lidiar con nuevos troyanos.

Una amiga me llama, me dice que los iconos del escritorio le desaparecen y que me trae el portátil. Lo enciendo y efectivamente. Después de arrancar mil programas para diversas chorradas (ah, el escritorio 2.0, qué mundo oiga) y un error de Internet Explorer, los iconos y la barra de tareas se van de fiessss... umh... mal rollo. Ctrl+Alt+Supr y a ver las tareas del sistema. 2 millones, lo normal. Le doy a ejecutar tarea y ejecuto el "explorer"; los iconos reaparecen, junto a un mensaje de error y desaparecen al poco (junto al mensaje).

El mensaje decía algo así como "Windows no puede encontar el archivo '/idlist,blablabla". A poco que busquéis veréis que es por causa de algún troyano. Como no deja ejecutar nada, vengo a mi equipo, descargo el AntiVir lo copio en una USB, reinicio el portátil en modo a prueba de fallos, lo instalo y como con el ZLob, él solito se encarga de encontrar, aplastar y destruir la amenaza. En este caso, necesité además ejecutar el msconfig para eliminar un montón de entradas que apuntaban a los troyanos. En cualquier caso, de nuevo el AntiVir acude al rescate.

Por último, recomendaros que no os fiéis de cualquier trilero. Cuidado con los falsos antivirus. A mi amiga estoy seguro de que al menos uno de los muchos que tenía (aquello parecía una fiesta de los Sims!!) le entró por esa vía.

Etiquetas: , ,

lunes, marzo 03, 2008

Adios a un mito

Leía el viernes, y hoy vuelvo a hacerlo, que el mítico grupo 29A se retira. Para quienes no sepan quién es esta gentuza, estamos hablando del (seguramente) más mítico grupo de desarrolladores de virus "a la antigua usanza", es decir, auténticos hackers en el sentido más estricto de la palabra. Su objetivo no era putear a nadie (que putearon), sino hacer puro arte con el código, el saber que algo se podía hacer, buscar cualquier resquicio lógico, el mero conocimiento... un ejemplo a seguir por cualquier programador, ciertamente.

Pero esa época tocó a su fin con internet, los gusanos clónicos, el ramsonware y las botnets para spammers. Ya no queda lugar para el arte :(

(Vía Laboratorio Hispasec y Virus Attack!)

Etiquetas: ,

lunes, noviembre 19, 2007

IEDefender: El troyano zlob



Me he pasado la mitad larga del fin de semana batallando con un troyano cual homérico personaje. La cosa empezó con una sugerente llamada de auxilio de Cris:
Popeye, Popeye, sálvame Lek, tienes que venir a mi casa, tenemos un troyano.
No sé cómo entró, aunque me huelo que alguna instalación de algo, junto a la ejecución de un crack, pueden tener algo que ver. Ni el AVG (¿por fin tienen página en español?) ni ninguno de los demás sistemas habían dicho esta boca es mía, así que el bicho se encontraba como en casa... y decidió presentarse a la familia:
Su ordenador parece estar infectado por el zlob.X, descárguese el IEDefender blablabla
Yo, que soy muy burro, lo he hecho por el método largo. Busqué Zlob.X y llegué a una pregunta de Yahoo! Answers donde le dicen al tío que se baje el spynomore... descargo, instalo y me detecta el fichero regscan.exe. A la hora de limpiar, ajajá, talegada o te lo comes. Bien... paso el fichero a VirusTotal y lo detectan 8 de 32 motores antivirus, ninguno de los cuales es de los que podemos llamar principales.

Segundo intento. Escáner online de Kaspersky. Encuentra un segundo fichero, PowerVideo.dll, y pide una nueva talegada. Este fichero no lo reconoce casi ninguno. Paso el escáner online de Panda, que me encuentra un montón de basura, ignora al virus y pide una nueva talegada para desinfectar.

Así que siguiendo las directrices lógicas marcadas por VirusTotal, descargo, instalo y escaneo con el Antivir y a la primera encuentra, destruye y pisotea la amenaza. Por último pasé el RegSeeker para dejar el registro como una patena.

Como las cosas se saben mejor una vez que ya han pasado, si alguna vez os encontráis en la misma tesitura también podéis probar con lo que dicen en los foros de Lavasoft.

En concluyendo, que para un defensor acérrimo del AVG como yo ha sido un fin de semana muy duro :( Y como esto se alarga, pondré en otro post, y otro momento, mis opiniones sobre la forma de actuar de esos trileros de la seguridad...

Etiquetas: , ,

miércoles, mayo 02, 2007

Virus que se van de las manos...

¿Alguno se acuerda de ese virus que a los programadores se les fue de las manos en el World of Warcraft? Lo contamos en su día en "Juegos Reales", y parece que la idea quedó latente.

Recientemente leía en Blog Antivirus (posteriormente ampliado en DiarioTI) que en Pakistán y Afganistán se estaban enviando SMS avisando de que un virus para móviles se había cobrado la muerte de más de 20 personas. Comprendo que un virus en el móvil que te impida llamar te pueda sacar de tus casillas, pero tanto como para llegar a matarte...

Etiquetas: ,