Autor Tema: como puedo eliminar unos virus  (Leído 1608 veces)

Desconectado jose80

  • Newbie
  • *
  • Mensajes: 1
como puedo eliminar unos virus
« en: 03 de Abril de 2005, 05:01:24 pm »
tengo estos troyanos mstasks1.exe, mstaskss.exe,
msstasks.exe y system.exe. y no se como eliminarlos. A parte en el escritorio si doy al boton derecho del raton en lugar de slirme "abrir" me sale "blank".
Alguien sabe algun programa que los elimine?
decirme algo en Jose80Antonio@hotmail .com

GRACIAS

Desconectado Danae

  • Iniciado
  • *****
  • Mensajes: 3211
  • Casi siempre en el armario.
    • windowsfacil,  primeros pasos con windows y el pc
como puedo eliminar unos virus
« Respuesta #1 en: 03 de Abril de 2005, 05:34:20 pm »
Tienes el virus Tofger.H, aquí te dejo las instrucciones de cómo quitarlo, pero seguro, viendo lo antiguo que es, que si tu antivirus estuviera actualizado lo quitaba, si no eres demasiado experto, haz uno o varios escaneos online antes de meterte en esto.
Recuerda, que si decides limpiarlo a mano, debes antes desactivar la Restauración del Sistema
________________________


Nombre: W32/Spy.Tofger.H
Tipo: Caballo de Troya
Alias: Win32/Spy.Tofger.H, Troj/Tofger-B, MultiDropper-GP.b,
TrojanDropper.JS.Mimail.c, Exploit-CodeBase,
TrojanSpy.Win32.Tofger.h, Win32.PSW.LdPinch.H
Plataforma: Windows 32-bit

Caballo de Troya multicomponentes, que extrae y ejecuta un archivo ejecutable incluido en un script VBS (Visual Basic Script).

El troyano puede arribar en un mensaje con formato HTML, o descargado de una página Web HTML o PHP.

Actualmente el archivo que se extrae y ejecuta es el siguiente:

  mstasks.exe

Una vez que se ejecuta, crea los siguientes archivos en la carpeta de Windows:

  c:\windows\system.exe
  c:\windows\msto32.dll
  c:\windows\system.exe
  c:\windows\sysini.ini
  c:\windows\system\svchostc.exe
  c:\windows\system\svchosts.exe

Luego, MSTASK.EXE ejecuta a SYSTEM.EXE.

MSTASKS.EXE también agrega la siguiente entrada en el registro para ejecutar al troyano en cada reinicio del sistema:

  HKLM\Software\Microsoft\Windows\CurrentVersion\Run
  Online Service = c:\windows\system.exe

El troyano examina la existencia de una determinada ventana.Si existe, SYSTEM.EXE no hace nada más. Si no existe, la crea y se registra a si mismo como servicio. Abre el puerto 10002 para quedar a la espera de comandos enviados por un atacante remoto.

El keylogger (MSTO32.DLL), es invocado por SYSTEM.EXE, quien también ejecuta los archivos SVCHOSTC.EXE y SVCHOSTS.EXE, que son utilidades legítimas, no maliciosas (un  roxy y un servidor freeware). Borra los enlaces (URL) del caché de
Windows, y se engancha a las funciones del teclado, para interceptar las teclas pulsadas.

SYSTEM.EXE también puede mostrar una ventana que simula ser la página de acceso a una cuenta de un banco en Internet. La información capturada en esta falsa pantalla, y lo ingresado vía teclado desde que se ejecutó el keylogger, es enviado en un correo electrónico a una dirección predeterminada, vía SMTP.

El troyano puede conectarse a un determinado sitio Web, y además, puede descargar archivos desde Internet, y luego ejecutarlos en la máquina infectada.


Reparación Antivirus
1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados


* Borrado manual de los archivos creados por el gusano

Desde el Explorador de Windows, localice y borre los siguientes archivos:
  c:\windows\system.exe
  c:\windows\msto32.dll
  c:\windows\system.exe
  c:\windows\sysini.ini
  c:\windows\system\svchostc.exe
  c:\windows\system\svchosts.exe

No se confunda con SVCHOST.EXE, un archivo legítimo de Windows XP y 2000, utilizado para la ejecución de servicios. La versión original se encuentra en la carpeta "System32" de Windows. No borre dicho archivo.

Pinche con el botón derecho sobre el icono de la "Papelera de reciclaje" en el escritorio, y seleccione "Vaciar la papelera de reciclaje".


* Editar el registro
1. Ejecute el editor de registro: Inicio, ejecutar, escriba REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+" hasta abrir la siguiente rama:
  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run
3. Pinche en la carpeta "Run" y en el panel de la derecha, bajo la columna "Nombre", busque y borre la siguiente entrada:
  Online Service
4. Use "Registro", "Salir" para salir del editor y confirmar los cambios.
5. Reinicie su computadora (Inicio, Apagar el sistema, Reiniciar).

Saludos

 

Aviso Legal | Política de Privacidad | Política de Cookies

el contenido de la web se rige bajo licencia
Creative Commons License