Professional Documents
Culture Documents
Que
buscas?.
.
Yo vivo en Introducción
CPH
En este FAQ intentaré exponer los
Desconecta problemas más comunes que
do
pueden presentarse en un equipo.
Sexo:
Mensajes:
508 Si es posible, expondré de manera
detallada las características del
fallo, como ha podido surgir, y
cómo debe solucionarse,
planteándose algunas dudas
intermedias.
Frecuentemente, el principal
problema ante un fallo en un
Mis sueños
sn mentiras
equipo, es lo que se encuentra
que un dia
dejaran de
entre la silla y el teclado, es por
serlo esto, que debemos tener cuidado
con lo que hacemos, sobre todo si
no sabemos con exactitud qué es
eso que hacemos.
Desarrollo
• 1 - Creo que tengo un virus, ¿qué puedo hacer?
A nivel de software,
necesitamos un buen antivirus:
yo siempre prefiero un buen
residente que detecte y elimine
malware antes de que yo pueda
ejecutarlos por ejecución, o que
detecte el malware en
funcionamiento y lo pare.
Además de este antivirus,
necesitamos software capaz de
detectar y eliminar malware ya
activo en nuestro equipo, y que
es mucho más difícil de
eliminar, puesto que ha
superado las barreras de
nuestro antivirus, y su código
puede tener muy buenos
sistemas de persistencia.
El procedimiento es mecánico,
pero existen multitud de virus
que causan multitud de
síntomas. A veces hay que
tratarlos de cierta forma, otras
veces basta con ese
procedimiento que voy a
explicar… Hay de todo.
○ a - Restaurar Sistema
Yo he caído en el error de
desactivar esta opción
siempre porque ningún
malware me ha dado la
oportunidad de poder
restaurar sistema.
TuliodeBree me ha
explicado algo que yo no
sabía, y ahora voy a
intentar explicarlo.
Si Windows no se inicia se
puede restaurar el sistema
desde el símbolo de
sistema.
%systemroot
%\system32\restore
\rstrui.exe
3 - Después solo tiene
que seguir las
instrucciones que irán
apareciendo.
○ b - Desactivamos
"Restaurar Sistema"
Lo principal, es que si
eliminamos el virus, no
vuelva a nuestro equipo
tras una restauración del
sistema.
1 - Click derecho en Mi
PC, Propiedades
2 - Click en pestaña
“Restaurar Sistema”
3 - Marca la casilla
“Desactivar
Restaurar sistema en
todas las unidades”
4 - Aplicar y Aceptar
.
○ c - Analizar, desinfectar
y limpiar
Para la correcta
desinfección de tu equipo,
hay que seguir una serie de
pasos, algunos hay que
realizarlos en el modo
normal de inicio (cargar
Windows normalmente), y
otros hay que realizarlos en
el modo seguro de inicio
(cargando los mínimos
recursos y servicios de
Windows)
CCleaner es un software
muy potente para
resolver problemas con
el registro, da la opción
de crear una copia de
seguridad de las
modificaciones, por si
no dan buenos
resultados. Pero
siempre los dan.
Además de pasarlo,
debes ir a la pestaña
“Herramientas,
Inicio” y desactivar
cualquier programa que
desconozcamos.
.
4 - Sigue los procesos
del modo seguro
.
5 - Pasa el limpiador
de registro que
pasaste anteriormente
.
1 - Al arrancar pulsa F8
repetidas veces ANTES
de que aparezca la
pantalla de carga de
Windows
2 - Si la primera opción
no funciona, ve a
Ejecutar... (Tecla
Windows+R) y pon
"msconfig" sin
comillas, pulsa “Enter”,
te diriges a
"BOOT.INI" y marca la
casilla "/SAFEBOOT".
Pulsa aplicar y aceptas,
en la siguiente pantalla
pulsa "Reiniciar
ahora" y reiniciará en
modo seguro.
Acuérdate de
desmarcar esa casilla
cuando te encuentres
en modo seguro
.
Yo aconsejo la primera
.
opción
○ d - HiJackThis
NOTA: Si no te dejase
instalar ningún software,
busca el software que he
mencionado, en versión
portable. Es sencillo, solo
tienes que poner en google:
“Nombre del soft Portable”
(Sin comillas y sustituyendo
“Nombre del soft” por el
nombre del software que
necesitas)
Recordar si había
unidades extraíbles
(USB’s, HD’s Externos,
etc.) introducidas en el
equipo cuando notaste
que algo iba mal.
Extraer dichas unidades
a la hora de desinfectar
En caso de que el
problema se solucione,
pasar el escáner y el
anti-malware a dichas
unidades.
.
○ Descargar y ejecutar la
herramienta RegUnlocker
utilizando la opción
"Reparar la visualización
de archivos ocultos".
○ En el panel de la derecha de
la subclave Advanced,
buscar el valor Hidden y
darle doble clic.
○ Si Hidden tiene asignado el
valor 2, significa que NO se
mostrarán los archivos o
carpetas ocultos. Por el
contrario si Hidden tiene
asignado el valor 1,
significa que SI se
mostrarán los archivos o
carpetas ocultos.
.
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\ARCHIV~1\AVG\AVG8\avgwdsvc.exe
C:\Archivos de programa\Java\jre6\bin\jqs.exe
C:\WINDOWS\Explorer.EXE
C:\Archivos de programa\Alcohol Soft\Alcohol
120\StarWind\StarWindServiceAE.exe
C:\WINDOWS\system32\svchost.exe
C:\ARCHIV~1\AVG\AVG8\avgam.exe
C:\ARCHIV~1\AVG\AVG8\avgrsx.exe
C:\ARCHIV~1\AVG\AVG8\avgnsx.exe
C:\WINDOWS\system32\hkcmd.exe
C:\Archivos de programa\Java\jre6\bin\jusched.exe
C:\Archivos de programa\Archivos comunes\Real\Update_OB\realsched.exe
C:\ARCHIV~1\AVG\AVG8\avgtray.exe
C:\Archivos de programa\Illusion\Software\VisualTaskTips\VisualTaskTips.exe
C:\Archivos de programa\Windows Live\Messenger\MsnMsgr.Exe
C:\Documents and Settings\Administrador\Configuración local\Datos de
programa\Google\Update\GoogleUpdate.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\WINDOWS\System32\svchost.exe
C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe
C:\WINDOWS\system32\taskmgr.exe
En la 04 encontramos al virus.
Para identificarlo debemos de
buscar dicho archivo en
internet, y si no se identifica
con ningún proceso del
sistema, se elimina.
En la 07 encontramos el
problema del registro, vemos
que está desactivado.
Si el virus no se ha eliminado
correctamente, puedes recorrir
al Dr Web Cureit! o a
Malwarebytes, o si lo prefieres
a SuperAntyspiware.
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Archivos de programa\ESET\ESET Smart Security\egui.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Archivos de programa\TaskSwitchXP\TaskSwitchXP.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\RUNDDLL32.exe
C:\WINDOWS\system32\IEXPLORER.exe
C:\Archivos de programa\Archivos comunes\Apple\Mobile Device
Support\bin\AppleMobileDeviceService.exe
C:\Archivos de programa\Bonjour\mDNSResponder.exe
C:\Archivos de programa\ESET\ESET Smart Security\ekrn.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Archivos de programa\Mozilla Firefox\firefox.exe
C:\Archivos de programa\Windows Live\Messenger\msnmsgr.exe
C:\Archivos de programa\Opera\opera.exe
C:\WINDOWS\system32\EXPLORERR.exe
C:\Documents and Settings\Administrador\Escritorio\Analiza, Desinfecta y
Limpia\HijackThis.exe
--
End of file - 7445 bytes
Estas son:
Citar
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\RUNDDLL32.exe
C:\WINDOWS\system32\IEXPLORER.exe
C:\Archivos de programa\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\EXPLORERR.exe
R3 - URLSearchHook: (no name) - {9CB65206-89C4-402c-BA80-
02D8C59F9B1D} - C:\Archivos de
programa\AskTBar\SrchAstt\1.bin\A5SRCHAS.DLL
O4 - HKCU\..\Run: [Rundll32] C:\WINDOWS\system32\RUNDDLL32.exe
Explorer.exe es un proceso
legítimo de Windows, alojado
en la carpeta Windows como
podemos ver. Si nos fiamos,
vemos un proceso llamado
EXPLORERR.exe, alojado en la
carpeta system32. Ese no
pertenece a Windows, es uno
de los virus.
Lo mismo pasa con el proceso
runddll32.exe, el legítimo de
Windows sería Rundll32.exe
También podemos ver que usa
Firefox (firefox.exe), entonces
el proceso iexplorer.exe es
parte del virus también.
File Assassin
Kill Box
.
Unlocker
Si Windows no se inicia se
puede restaurar el sistema
desde el símbolo de sistema.
%systemroot
%\system32\restore\rs
trui.exe
.
Si no podemos restaurar
sistema de ninguna de estas
dos cosas, tenemos que probar
a desinfectar el equipo, por si
hay algún malware. Para ello
sigue los pasos de la primera
entrada.
Encuentre o no encuentre algo,
el problema de incompatibilidad
seguirá estando. Por tanto
tenemos que tocar el registro
para que no arranque el
antivirus, así que es mejor
realizarlo en modo seguro.
○ 1 - Le damos a Ejecutar…
(Windows+R) y ponemos
msconfig, pulsamos Enter y
vamos a la pestaña
Servicios.
○ 2 - Deshabilitamos todos
los servicios que hagan
referencia al antivirus (el
último en instalarse, el que
ha dado los problemas)
○ 3 - Ahora le damos a la
pestaña Inicio
○ 4 - Desmarcamos todas las
entradas que hagan
referencia al antivirus
○ 5 - Reinicia y prueba a
desinstalar el antivirus, si
no te deja, sigue con el
punto 6, si te ha dejado,
sigue leyendo si quieres
saber más para la próxima
○ 6 - Le damos a Ejecutar… y
ponemos regedit, si lo
tuvieras bloqueado, lee la
entrada 3.
○ 7 - Busca estas entradas:
HKEY_LOCAL_MAC HINE\SOFTWARE\Microsoft\Shared
Tools\MSConfig\startupreg
KEY_LOCAL_USER\SOFTWARE
[/list]
Temas importantes
Desconectado
Pensé en poner algunos
Sexo: problemas antes de postear,
Mensajes: 508
asi que hice esos, aunque
podría modificarlos todavía.
En línea
Temas importantes
Muyy
weno
Sera util
pa
muchos.
La cosa
esque (es
un
consejo,
nada mas)
que des
enlaces
alternativo
s por
rapidshare
o alguno,
ya que
muchos
viruses,
gusaneses
y demas,
impiden
entrar a
esas
paginas.
Lo se por
por
experienci
a
En línea
Sexo:
Mensajes: 508 Muyy weno Sera util pa muchos.
Mis sueños sn
Buscaré soft portable
mentiras que un dia
dejaran de serlo
entonces, por si acaso el
malware tampoco deja
instalar
En línea
Temas importantes
Sexo:
Mensajes:
Espero vuestras críticas
508 constructivas xD
En línea
Enhorabuena.
Saludos.
En línea
BadBoysBadBoys
Reglas Software
Reglas Pedidos de Programas
Cracks o serials
Reportar al moderador por incumplimiento de
normas
Visita ARGENIVERSO!
Sexo:
Mensajes: Saludos.
508
Muchas gracias ^^
En línea
Temas importantes
Saludos!
En línea
Si la vida te da la
espalada, pues tocale
el ....
kakarottoj Re: FAQ - Problemas
r Frecuentes
Yo vivo en CPH « Respuesta #8 : 25 de ſeptiembre de 2009,
12:41:09 »
Desconectado
Denada tio, lo dicho ^^
Sexo:
Mensajes: 508
En línea
Mis sueños sn
mentiras que un dia Temas importantes
dejaran de serlo
FAQ - Problemas Frecuentes
FAQ - Seguridad [Aportes & Temas Interesantes]