Les doy un consejo para eliminar virus Rogue

Aprende y comparte como combatir objetos maliciosos en computacion.
Responder
Avatar de Usuario
LeThe
Site Admin
Mensajes: 7046
Registrado: Vie Jun 15, 2007 5:11 pm
Ubicación: Florida, Estados Unidos
Contactar:

Les doy un consejo para eliminar virus Rogue

Mensaje por LeThe »

Esta situacion se me presento esta semana en Windows Vista 32-bit - un cliente con un virus cual no podia ejecutar ningun programa, ningun archivo ejecutable o .exe. Los virus Rogue estan 'acabando', y son los mas populares. Muchos, despues la infeccion, deshabilitan hasta el mismo Antivirus, junto con otros archivos ejecutables. Este fue el caso con esta infeccion, sin embargo fue peor porque ni en Safe Mode o Modo seguro pude ejecutar un ejecutable. Entonces Autoruns, Malwarebytes, etc., no funcionaron.

Durante este tiempo se me ocurrio algo. Este bloque que aplican estos virus son injecciones al registro. Por ejemplo, lo que define con que aplicacion se ejecuta un archivo esta en el registro, y es diferente para cada usuario. Entonces, se me ocurrio ejecutar Autoruns y la instalacion de Malwarebytes haciendo clic derecho sobre el archivo, y usando Run as Administrator, o Ejecutar como Administrador. Esto funciono de maravilla e inmediatamente pude eliminar el virus con Malwarebytes.

Imagen

Log De Malwarebytes
Registry Keys Infected:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A078F691-9C07-4AF2-BF43-35E79EECF8B7} (Adware.Softomate)

Registry Values Infected:
HKEY_CLASSES_ROOT\.exe\shell\open\command\(default) (Hijack.ExeFile) -> Value: (default)

Registry Data Items Infected:
HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet\FIREFOX.EXE\shell\open\command\(default) (Hijack.StartMenuInternet) -> Bad: ("C:\Users\Crystal\AppData\Local\vvi.exe" -a "C:\Program Files\Mozilla Firefox\firefox.exe") Good: (firefox.exe)
HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet\FIREFOX.EXE\shell\safemode\command\(default) (Hijack.StartMenuInternet) -> Bad: ("C:\Users\Crystal\AppData\Local\vvi.exe" -a "C:\Program Files\Mozilla Firefox\firefox.exe" -safe-mode) Good: (firefox.exe -safe-mode)
HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\command\(default) (Hijack.StartMenuInternet) -> Bad: ("C:\Users\Crystal\AppData\Local\vvi.exe" -a "C:\Program Files\Internet Explorer\iexplore.exe") Good: (iexplore.exe)
HKEY_CLASSES_ROOT\exefile\shell\open\command\(default) (Broken.OpenCommand) -> Bad: ("C:\Users\Crystal\AppData\Local\vvi.exe" -a "%1" %*) Good: ("%1" %*)

Files Infected:
c:\Users\Crystal\Desktop\Setup.exe (Adware.Hotbar)
c:\Users\Crystal\AppData\Local\Temp\dx4ct+tb.exe.part (Rogue.Installer)
Ing. Joshua Marius
Windows 10 Pro x64 20H2
Intel Core i7-3770K, 4.5 Ghz
ASUS P8Z68-V LX
Disco 1: Samsung SSD 850 EVO 500 GB
RAID 1: Seagate ST3000DM001 3TB
CORSAIR Vengeance 16 GB DDR3 1600
NVIDIA GeForce GTX 1060
Avatar de Usuario
paulofutre
Mensajes: 3708
Registrado: Mar Sep 11, 2007 4:18 am
Ubicación: MADRID

Re: Les doy un consejo para eliminar virus Rogue

Mensaje por paulofutre »

:plano1 :plano1
Gracias por reportar
Saludos y ♪Forzatleti♫
Avatar de Usuario
Menfis
Mensajes: 2894
Registrado: Sab May 17, 2008 5:14 pm

Re: Les doy un consejo para eliminar virus Rogue

Mensaje por Menfis »

Excelente información!, solo no tengo algo claro, primero ejecutaste el Autorun y desde aqui instalaste Malwarebytes como Administrador, y luego como actualizaste Malwarebytes, via internet o manualmente?
No hay que empezar siempre por la noción primera de las cosas que se estudian,
sino por aquello que puede facilitar el aprendizaje.
Avatar de Usuario
LeThe
Site Admin
Mensajes: 7046
Registrado: Vie Jun 15, 2007 5:11 pm
Ubicación: Florida, Estados Unidos
Contactar:

Re: Les doy un consejo para eliminar virus Rogue

Mensaje por LeThe »

Basicamente si. Pero recuerda que Autoruns es un ejecutable tambien, osea que tenia que usar la opcion de Ejecutar como Administrador para abrirlo. Sin embargo esta vez no use Autoruns, instale Malwarebytes y desde ahi elimine todo.

Autoruns siempre me sirve como la primera herramienta para deshabilitar las restricciones del virus Rogue, como no poder abrir ciertos archivos, etc.
Ing. Joshua Marius
Windows 10 Pro x64 20H2
Intel Core i7-3770K, 4.5 Ghz
ASUS P8Z68-V LX
Disco 1: Samsung SSD 850 EVO 500 GB
RAID 1: Seagate ST3000DM001 3TB
CORSAIR Vengeance 16 GB DDR3 1600
NVIDIA GeForce GTX 1060
Responder

Volver a “Infecciones y Soluciones - Virus, Trojanos, Spyware, Rogue, Malware, etc.”