<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:georss="http://www.georss.org/georss" xmlns:geo="http://www.w3.org/2003/01/geo/wgs84_pos#" xmlns:media="http://search.yahoo.com/mrss/"
	>

<channel>
	<title>Caminando entre bits... &#187; Virus</title>
	<atom:link href="http://seifreed.com/tag/virus/feed/" rel="self" type="application/rss+xml" />
	<link>http://seifreed.com</link>
	<description></description>
	<lastBuildDate>Wed, 30 May 2012 11:00:03 +0000</lastBuildDate>
	<language>es</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.com/</generator>
<cloud domain='seifreed.com' port='80' path='/?rsscloud=notify' registerProcedure='' protocol='http-post' />
<image>
		<url>http://s2.wp.com/i/buttonw-com.png</url>
		<title>Caminando entre bits... &#187; Virus</title>
		<link>http://seifreed.com</link>
	</image>
	<atom:link rel="search" type="application/opensearchdescription+xml" href="http://seifreed.com/osd.xml" title="Caminando entre bits..." />
	<atom:link rel='hub' href='http://seifreed.com/?pushpress=hub'/>
		<item>
		<title>Analizando Morto</title>
		<link>http://seifreed.com/2011/10/02/analizando-morto/</link>
		<comments>http://seifreed.com/2011/10/02/analizando-morto/#comments</comments>
		<pubDate>Sun, 02 Oct 2011 16:44:08 +0000</pubDate>
		<dc:creator>Marc Rivero López</dc:creator>
				<category><![CDATA[Malware]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[análisis]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[morto]]></category>
		<category><![CDATA[Virus]]></category>

		<guid isPermaLink="false">http://seifreed.com/?p=3912</guid>
		<description><![CDATA[Hola Muy buenas a todos/as! Hace ya días que se tuvo la noticia del gusano Morto, este gusano tiene la característica poder atacar a aquellos sistemas que tienen una contraseña demasiado débil. Podemos ver el resumen de lo que hace el virus en la web de Microsoft. Conseguí una muestra del malware para ver como [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seifreed.com&#038;blog=1473574&#038;post=3912&#038;subd=seifreed&#038;ref=&#038;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Hola</p>
<p>Muy buenas a todos/as!</p>
<p>Hace ya días que se tuvo la noticia del gusano Morto, este gusano tiene la característica poder atacar a aquellos sistemas que tienen una contraseña demasiado débil.</p>
<p>Podemos ver el resumen de lo que hace el virus en <a href="http://www.microsoft.com/security/portal/Threat/Encyclopedia/Entry.aspx?name=Worm%3AWin32%2FMorto.A">la web de Microsoft</a>.</p>
<p>Conseguí una muestra del malware para ver como trabajaba y pude aprender un poco mas de las cosas que hacía, para hacer el análisis usé VMWare, Wireshark, virus total, ping, install rite.</p>
<p>Ejecutamos el malware en la máquina virtual y con Wireshark podemos ver las conexiones que realiza el gusano en cuestión.</p>
<p><img class="aligncenter" src="http://img137.imageshack.us/img137/2339/conexiones.png" alt="" width="800" height="315" /></p>
<p>Aquí podemos ver las diferentes conexiones que hace Morto. Ahora también gracias a Install rite podremos ver los cambios que ha echo a nivel de sistema operativo.</p>
<p><img class="aligncenter" src="http://img641.imageshack.us/img641/6369/installrite1.png" alt="" width="800" height="254" /></p>
<p>Podemos ver los diferentes cambios que ha echo Morto en el sistema operativo.</p>
<p><img class="aligncenter" src="http://img829.imageshack.us/img829/6164/installrite2.png" alt="" width="800" height="105" /></p>
<p>Aquí vemos los cambios respecto al registro.</p>
<p><img class="aligncenter" src="http://img851.imageshack.us/img851/1765/installrite3.png" alt="" width="800" height="213" /></p>
<p>Aquí vemos mas cambios del registro</p>
<p>Respecto a las modificaciones a nivel de sistema de archivo y registro no hace falta explicar nada mas.</p>
<p>En cuanto a las conexiones podemos ver que Morto intenta conectarse con el dominio</p>
<p>qsfl.net, si intentamos acceder no responde. Si miramos el whois del dominio, podemos ver que el dominio es de origen chino.</p>
<p><a href="http://whois.domaintools.com/qfsl.net">Datos del Whois</a></p>
<p>Ya que el dominio no resuelve, miramos directamente la primera IP que aparece en Wireshark a la que intenta acceder.</p>
<p>La primera IP tiene apartado web accesible:</p>
<p><img class="aligncenter" src="http://img684.imageshack.us/img684/5189/virusa.png" alt="" width="183" height="106" />Podemos ver dos archivos para bajar, uno de 10MB y otro de 100MB.</p>
<p>Si miramos el Whois del sitio podemos ver que es de origen Panameño.</p>
<p><a href="http://whois.domaintools.com/190.211.253.2">Whois 190.211.253.2</a></p>
<p>Si miramos los servicios que hay en esa dirección podemos ver que tiene asociados varios servicios</p>
<blockquote>
<pre>Starting Nmap 5.51 ( http://nmap.org ) at 2011-10-02 01:24 CEST
Nmap scan report for dns01.privatelayer.com (190.211.253.2)
Host is up (0.25s latency).
Not shown: 990 filtered ports
PORT      STATE SERVICE
53/tcp    open  domain
80/tcp    open  http
139/tcp   open  netbios-ssn
3389/tcp  open  ms-term-serv
49152/tcp open  unknown
49153/tcp open  unknown
49154/tcp open  unknown
49156/tcp open  unknown
49157/tcp open  unknown
49158/tcp open  unknown</pre>
</blockquote>
<p>Podemos ver que hay un servicio de terminal server escuchando en esa dirección IP</p>
<p><img class="aligncenter" src="http://img4.imageshack.us/img4/938/escritorioremoto.png" alt="" width="556" height="500" /></p>
<p>El archivo descargado de la anterior web no sabemos lo que, es por lo tanto lo hemos pasado por un analizador de malware online, en esto caso Virus Total.</p>
<p><a href="http://www.virustotal.com/file-scan/report.html?id=b3f10f20324d3c68aff1f597a444d4cccb95aa3681019e7665f8c7a6f6442ea7-1317514625">Report Virus Total</a></p>
<p>No hemos sacado nada en claro de lo que es ese archivo.</p>
<p>La segunda IP que encontrábamos era 198.153.194.1, esta IP pertenece a Symantec es una DNS pública para que la gente la use.</p>
<p>La siguiente Ip que teníamos registradas que había aparecido en el análisis de la red era 203.128.7.10, si miramos de donde viene vemos que pertenece a un service provider de Pakistan</p>
<p><a href="http://whois.domaintools.com/203.128.7.10">Whois 203.128.7.10</a></p>
<p>La siguiente Ip que nos aparecía 203.172.246.41, esta ip si miramos el whois pertenece al Ministerio de Educación, podemos ver los datos aquí.</p>
<p><a href="http://whois.domaintools.com/203.172.246.41">Whois 203.172.246.41</a></p>
<p>Los servicios habilitados en esta IP són:</p>
<blockquote>
<pre>Starting Nmap 5.51 ( http://nmap.org ) at 2011-10-02 09:25 CEST
Nmap scan report for 203.172.246.41
Host is up (0.48s latency).
Not shown: 997 filtered ports
PORT    STATE  SERVICE
22/tcp  open   ssh
53/tcp  open   domain
631/tcp closed pip</pre>
</blockquote>
<p>La siguiente Ip es 203.236.43.5, si volvemos ha seguir el rol de antes, miramos el whois de la IP, en este caso vemos que pertenece a Korea.</p>
<p><a href="http://whois.domaintools.com/203.236.43.5">Whois 203.236.43.5</a></p>
<p>La IP no tiene puertos abiertos</p>
<p>La siguiente IP es 205.171.2.65 esta IP pertenece a la empresa Qwest de origen estadounidense.</p>
<p><a href="http://whois.domaintools.com/205.171.2.65">Whois 205.171.2.65</a></p>
<p>No tiene servicios asociados tampoco.</p>
<p>La siguiente Ip a analizar es 205.171.3.65</p>
<p><a href="http://whois.domaintools.com/205.171.3.65">Whois 205.171.3.65</a></p>
<p>Esta IP también pertenece a la empresa americana Qwest.</p>
<p>Tiene los siguientes servicios</p>
<blockquote>
<pre>Starting Nmap 5.51 ( http://nmap.org ) at 2011-10-02 16:29 CEST
Nmap scan report for resolver1.qwest.net (205.171.3.65)
Host is up (0.12s latency).
Not shown: 997 closed ports
PORT    STATE    SERVICE
53/tcp  open     domain
135/tcp filtered msrpc
445/tcp filtered microsoft-ds</pre>
</blockquote>
<p>Ya tenemos los servicios asociados.</p>
<p>Ahora seguiremos mirando la siguiente dirección IP se trata de 205.210.42.205 se trata de un SecureDNS y nos resuelve en <a href="http://dnsresolvers.com/">DNSresolvers</a>. La información del Whois lo podemos ver en:</p>
<p><a href="http://whois.domaintools.com/205.210.42.205">Whois 205.210.42.205</a></p>
<p>Los servicios asociados són:</p>
<blockquote>
<pre>Starting Nmap 5.51 ( http://nmap.org ) at 2011-10-02 17:09 CEST
Nmap scan report for cache1.dnsresolvers.com (205.210.42.205)
Host is up (0.20s latency).
Not shown: 995 filtered ports
PORT    STATE  SERVICE
22/tcp  open   ssh
25/tcp  open   smtp
53/tcp  open   domain
80/tcp  closed http
443/tcp closed https</pre>
</blockquote>
<p>Seguimos con la siguiente dirección IP.</p>
<p>La siguiente dirección IP es 206.141.192.60, esta IP pertenece a Ameritech Electronic Commerce.</p>
<p><a href="http://whois.domaintools.com/206.141.192.60">Whois 206.141.192.60</a></p>
<p>Los servicios asociados son:</p>
<blockquote>
<pre>Starting Nmap 5.51 ( http://nmap.org ) at 2011-10-02 17:11 CEST
Nmap scan report for dns1.chcgil.sbcglobal.net (206.141.192.60)
Host is up (0.18s latency).
Not shown: 999 filtered ports
PORT   STATE SERVICE
53/tcp open  domain</pre>
</blockquote>
<p>Ahora miramos la siguiente dirección IP, se trata de 208.67.220.220. Se trata de otra IP de resolución de DNS.</p>
<p><a href="http://whois.domaintools.com/208.67.220.220">Whois 208.67.220.220</a></p>
<p>Los servicio que hay corriendo :</p>
<blockquote>
<pre>Starting Nmap 5.51 ( http://nmap.org ) at 2011-10-02 17:16 CEST
Nmap scan report for resolver2.opendns.com (208.67.220.220)
Host is up (0.11s latency).
Not shown: 999 filtered ports
PORT   STATE SERVICE
53/tcp open  domain</pre>
</blockquote>
<p>Vamos a mirar el siguiente dominio, la IP es 210.141.112.163. Si miramos la procedencia, podemos ver que es Japonés, además parece ser que es un servicio de free address que ofrecen.</p>
<p><a href="http://whois.domaintools.com/210.141.112.163">Whois 210.141.112.163</a></p>
<p>Los servicios asociados son:</p>
<blockquote>
<pre>Starting Nmap 5.51 ( http://nmap.org ) at 2011-10-02 17:26 CEST
Nmap scan report for bind1.dion.ne.jp (210.141.112.163)
Host is up (0.33s latency).
Not shown: 999 filtered ports
PORT   STATE SERVICE
53/tcp open  domain</pre>
</blockquote>
<p>La siguiente IP también pertenece al servicio Free Address japonés.</p>
<p><a href="http://whois.domaintools.com/210.196.3.183">Whois 210.196.3.183</a></p>
<p>Los servicios asociados son:</p>
<blockquote>
<pre>Starting Nmap 5.51 ( http://nmap.org ) at 2011-10-02 17:33 CEST
Nmap scan report for bind.dion.ne.jp (210.196.3.183)
Host is up (0.37s latency).
Not shown: 999 filtered ports
PORT   STATE SERVICE
53/tcp open  domain</pre>
</blockquote>
<p>La siguiente IP con la que vamos a tratar es de Georgia, y echando un vistazo tiene mas servicios asociados.</p>
<p><a href="http://whois.domaintools.com/213.131.34.2">Whois 213.131.34.2</a></p>
<p>Si miramos lo servicios nos encontramos:</p>
<blockquote>
<pre>Starting Nmap 5.51 ( http://nmap.org ) at 2011-10-02 17:35 CEST
Nmap scan report for acc.wanex.net (213.131.34.2)
Host is up (0.16s latency).
Not shown: 993 filtered ports
PORT     STATE  SERVICE
53/tcp   open   domain
2323/tcp closed 3d-nfsd
4662/tcp closed edonkey
6346/tcp closed gnutella
6699/tcp closed napster
6881/tcp closed bittorrent-tracker
7778/tcp closed interwise</pre>
</blockquote>
<p>Parece ser que esta máquina hace mas funciones que las máquinas que nos hemos encontrado antes.</p>
<p>Miramos la siguiente dirección IP, se trata de 4.2.2.1. Esta IP pertenece a</p>
<p>Si miramos en robtex esta IP aparece que está en una blacklist. La IP pertenece a un ISP.</p>
<p><a href="http://whois.domaintools.com/4.2.2.1">Whois 4.2.2.1</a></p>
<p>También tiene varios servicios asociados a esa IP</p>
<blockquote>
<pre>Starting Nmap 5.51 ( http://nmap.org ) at 2011-10-02 17:49 CEST
Nmap scan report for vnsc-pri.sys.gtei.net (4.2.2.1)
Host is up (0.053s latency).
Not shown: 984 closed ports
PORT      STATE    SERVICE
22/tcp    open     ssh
53/tcp    open     domain
111/tcp   open     rpcbind
135/tcp   filtered msrpc
179/tcp   open     bgp
445/tcp   filtered microsoft-ds
1002/tcp  open     windows-icfw
1121/tcp  filtered rmpp
2001/tcp  open     dc
2042/tcp  filtered isis
3000/tcp  filtered ppp
3006/tcp  filtered deslogind
5030/tcp  filtered surfpass
5730/tcp  filtered unieng
7100/tcp  open     font-service
32771/tcp open     sometimes-rpc5</pre>
</blockquote>
<p>Y miramos la última IP que obteníamos con Wireshark</p>
<p>La IP en cuestión es 64.68.200.200, los datos del Whois son:</p>
<p><a href="http://whois.domaintools.com/64.68.200.200">Whois 64.68.200.200</a></p>
<p>Y os servicios asociados son:</p>
<blockquote>
<pre>Starting Nmap 5.51 ( http://nmap.org ) at 2011-10-02 18:00 CEST
Nmap scan report for cache2.dnsresolvers.com (64.68.200.200)
Host is up (0.15s latency).
Not shown: 970 closed ports, 28 filtered ports
PORT   STATE SERVICE
22/tcp open  ssh
53/tcp open  domain</pre>
</blockquote>
<p>Es una IP que vuelve a pertenecer a DNSresolvers de Canada.</p>
<p>Seguimos con la lista de Ip&#8217;s a las que Morto va intentando conectarse.</p>
<p>En este caso se trata de una IP de Hong Kong</p>
<p><a href="http://whois.domaintools.com/111.68.13.250">Whois 111.68.13.250</a></p>
<p>Si miramos los servicios levantados</p>
<blockquote>
<pre>Nmap done: 1 IP address (1 host up) scanned in 52.37 seconds
darkforest:Downloads seifreed$ nmap -P0 111.68.13.250

Starting Nmap 5.51 ( http://nmap.org ) at 2011-10-02 18:12 CEST
Nmap scan report for 111.68.13.250
Host is up (0.40s latency).
Not shown: 988 closed ports
PORT     STATE    SERVICE
21/tcp   open     ftp
135/tcp  filtered msrpc
443/tcp  filtered https
445/tcp  filtered microsoft-ds
1026/tcp open     LSA-or-nterm
1031/tcp filtered iad2
1123/tcp filtered murray
1723/tcp open     pptp
3389/tcp open     ms-term-serv
8080/tcp filtered http-proxy
8081/tcp filtered blackice-icecap
8082/tcp filtered blackice-alerts</pre>
</blockquote>
<p>La siguiente IP pertenece a Taiwan</p>
<p><a href="http://whois.domaintools.com/168.95.1.1">Whois 168.95.1.1</a></p>
<p>Los servicios levantados son</p>
<blockquote>
<pre>Starting Nmap 5.51 ( http://nmap.org ) at 2011-10-02 18:18 CEST
Nmap scan report for dns.hinet.net (168.95.1.1)
Host is up (0.40s latency).
Not shown: 999 filtered ports
PORT   STATE SERVICE
53/tcp open  domain</pre>
</blockquote>
<p>Ya tenemos todas las Ip analizadas y los servicios que corren en cada una de ellas.</p>
<p>Parece ser que Morto intenta contactar con diferentes localizaciones , además de usar DNS gratuítos para hacer la resolución de nombres que necesita. Algunos de los servidores con los que contacta Morto, tienen el servicio RDP activado, además de tener mas servicios como el Bitorrent o el Emule. En la siguiente entrega se intentara buscar mas información relacionada con estas IP, además de intentar averiguar que es ese archivo que nos encontramos en la primera IP que estábamos analizando.</p>
<p>Espero que os haya gustado</p>
<br />Filed under: <a href='http://seifreed.com/category/malware-2/'>Malware</a>, <a href='http://seifreed.com/category/seguridad/'>Seguridad</a> Tagged: <a href='http://seifreed.com/tag/analisis/'>análisis</a>, <a href='http://seifreed.com/tag/malware/'>malware</a>, <a href='http://seifreed.com/tag/morto/'>morto</a>, <a href='http://seifreed.com/tag/virus/'>Virus</a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/seifreed.wordpress.com/3912/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/seifreed.wordpress.com/3912/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/seifreed.wordpress.com/3912/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/seifreed.wordpress.com/3912/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/seifreed.wordpress.com/3912/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/seifreed.wordpress.com/3912/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/seifreed.wordpress.com/3912/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/seifreed.wordpress.com/3912/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/seifreed.wordpress.com/3912/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/seifreed.wordpress.com/3912/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/seifreed.wordpress.com/3912/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/seifreed.wordpress.com/3912/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/seifreed.wordpress.com/3912/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/seifreed.wordpress.com/3912/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seifreed.com&#038;blog=1473574&#038;post=3912&#038;subd=seifreed&#038;ref=&#038;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://seifreed.com/2011/10/02/analizando-morto/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		<georss:point>0.000000 0.000000</georss:point>
		<geo:lat>0.000000</geo:lat>
		<geo:long>0.000000</geo:long>
		<media:content url="http://1.gravatar.com/avatar/1e239b704116f53f06c340ef742d14a0?s=96&#38;d=wavatar&#38;r=G" medium="image">
			<media:title type="html">seifreed</media:title>
		</media:content>

		<media:content url="http://img137.imageshack.us/img137/2339/conexiones.png" medium="image" />

		<media:content url="http://img641.imageshack.us/img641/6369/installrite1.png" medium="image" />

		<media:content url="http://img829.imageshack.us/img829/6164/installrite2.png" medium="image" />

		<media:content url="http://img851.imageshack.us/img851/1765/installrite3.png" medium="image" />

		<media:content url="http://img684.imageshack.us/img684/5189/virusa.png" medium="image" />

		<media:content url="http://img4.imageshack.us/img4/938/escritorioremoto.png" medium="image" />
	</item>
		<item>
		<title>Hacer virus con herramienta nativa de Windows</title>
		<link>http://seifreed.com/2009/04/30/hacer-virus-con-herramienta-nativa-de-windows/</link>
		<comments>http://seifreed.com/2009/04/30/hacer-virus-con-herramienta-nativa-de-windows/#comments</comments>
		<pubDate>Thu, 30 Apr 2009 00:31:28 +0000</pubDate>
		<dc:creator>Marc Rivero López</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Utilidades]]></category>
		<category><![CDATA[Virus]]></category>

		<guid isPermaLink="false">http://seifreed.wordpress.com/?p=675</guid>
		<description><![CDATA[Bien hay una manera muy curiosa de hacer un virus, con una herramienta de Windows combinando un fichero .exe con un .bat De manera que sólo saldrá el .exe y el bat se ejecutará en segundo plano sin que el usuario final e de cuenta. Como ya sabréis un archivo .bat puede contener órdenes como [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seifreed.com&#038;blog=1473574&#038;post=675&#038;subd=seifreed&#038;ref=&#038;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Bien hay una manera muy curiosa de hacer un virus, con una herramienta de Windows combinando un fichero .exe con un .bat</p>
<p>De manera que sólo saldrá el .exe y el bat se ejecutará en segundo plano sin que el usuario final e de cuenta.</p>
<p>Como ya sabréis un archivo .bat puede contener órdenes como rmdir del o tasskill que pueden ocasionar daños en el usuario final.</p>
<p>Empezaremos ejecutando iexpress</p>
<p><img class="aligncenter size-medium wp-image-676" title="ejecutar_iexpress" src="http://seifreed.files.wordpress.com/2009/04/ejecutar_iexpress.jpg?w=300&h=157" alt="ejecutar_iexpress" width="300" height="157" /></p>
<p>Con esto iniciaremos la herramienta y empezaremos ha hacer nuestro pequeño proyecto:</p>
<p><img class="aligncenter size-medium wp-image-677" title="creando_ejecutable_primera_imagen" src="http://seifreed.files.wordpress.com/2009/04/creando_ejecutable_primera_imagen.jpg?w=300&h=236" alt="creando_ejecutable_primera_imagen" width="300" height="236" /></p>
<p>Como vamos a hacer un nuevo proyecto y no tenemos ninguno existente lo dejaremos tal y como viene por defecto, le damos a siguiente</p>
<p><img class="aligncenter size-medium wp-image-678" title="creando_ejecutable_segunda_imagen" src="http://seifreed.files.wordpress.com/2009/04/creando_ejecutable_segunda_imagen.jpg?w=300&h=230" alt="creando_ejecutable_segunda_imagen" width="300" height="230" /></p>
<p>Aquí tenemos tres opciones pero dejaremos la primera que es extraer los ficheros y ejecutar la instalación.</p>
<p>Le damos a siguiente</p>
<p><img class="aligncenter size-medium wp-image-679" title="creando_ejecutable_tercera_imagen" src="http://seifreed.files.wordpress.com/2009/04/creando_ejecutable_tercera_imagen.jpg?w=300&h=229" alt="creando_ejecutable_tercera_imagen" width="300" height="229" /></p>
<p>Ahora le ponemos un título al proyecto.</p>
<p>Le damos a siguiente</p>
<p><img class="aligncenter size-medium wp-image-680" title="creando_ejecutable_cuarta_imagen" src="http://seifreed.files.wordpress.com/2009/04/creando_ejecutable_cuarta_imagen.jpg?w=300&h=234" alt="creando_ejecutable_cuarta_imagen" width="300" height="234" /></p>
<p>Aqui le especificamos si queremos un prompt pero no se lo pondremos..</p>
<p>Le damos a siguiente</p>
<p><img class="aligncenter size-medium wp-image-681" title="creando_ejecutable_quinta_imagen" src="http://seifreed.files.wordpress.com/2009/04/creando_ejecutable_quinta_imagen.jpg?w=300&h=229" alt="creando_ejecutable_quinta_imagen" width="300" height="229" /></p>
<p>Aqui es por si le queremos incluir una licencia en el ejecutable. En este caso es que no, le damos a siguiente</p>
<p><img class="aligncenter size-medium wp-image-682" title="creando_ejecutable_sexta_imagen" src="http://seifreed.files.wordpress.com/2009/04/creando_ejecutable_sexta_imagen.jpg?w=300&h=234" alt="creando_ejecutable_sexta_imagen" width="300" height="234" /></p>
<p>Aqui escojemos el .exe y el virus .bat</p>
<p>le damos a siguiente</p>
<p><img class="aligncenter size-medium wp-image-683" title="creando_ejecutable_septima_imagen" src="http://seifreed.files.wordpress.com/2009/04/creando_ejecutable_septima_imagen.jpg?w=300&h=233" alt="creando_ejecutable_septima_imagen" width="300" height="233" />Es muy importante elejir primero el programa fiable y luego el .bat si son ordenes sencillas como delete y demas da igual el orden. Le damos a siguiente</p>
<p><img class="aligncenter size-medium wp-image-684" title="creando_ejecutable_octava_imagen" src="http://seifreed.files.wordpress.com/2009/04/creando_ejecutable_octava_imagen.jpg?w=300&h=231" alt="creando_ejecutable_octava_imagen" width="300" height="231" /></p>
<p>Aqui elejimos que sea hidden oculto, no veremos el proceso de ejecución del segundo programa. Por eso contaba que el bat se ha de poner antes Le damos a siguiente</p>
<p><img class="aligncenter size-medium wp-image-685" title="creando_ejecutable_novena_imagen" src="http://seifreed.files.wordpress.com/2009/04/creando_ejecutable_novena_imagen.jpg?w=300&h=230" alt="creando_ejecutable_novena_imagen" width="300" height="230" /></p>
<p>Como veis aqui dejamos marcado un mensajito para cuando acabe la instalacion</p>
<p>Le damos a siguiente</p>
<p><img class="aligncenter size-medium wp-image-686" title="creando_ejecutable_decima_imagen" src="http://seifreed.files.wordpress.com/2009/04/creando_ejecutable_decima_imagen.jpg?w=300&h=232" alt="creando_ejecutable_decima_imagen" width="300" height="232" /></p>
<p>Aqui elejimos el .exe donde volcaremos dicho program es decir buscamos un .exe que infectar</p>
<p>le damos a siguiente</p>
<p><img class="aligncenter size-medium wp-image-687" title="creando_ejecutable_onceava_imagen" src="http://seifreed.files.wordpress.com/2009/04/creando_ejecutable_onceava_imagen.jpg?w=300&h=232" alt="creando_ejecutable_onceava_imagen" width="300" height="232" /></p>
<p>Aqui le dejamos marcado que si es necesario que reinicie..</p>
<p>Le damos a siguiente</p>
<p><img class="aligncenter size-medium wp-image-688" title="creando_ejecutable_doceava_imagen" src="http://seifreed.files.wordpress.com/2009/04/creando_ejecutable_doceava_imagen.jpg?w=300&h=232" alt="creando_ejecutable_doceava_imagen" width="300" height="232" /></p>
<p>Ahora esto sería para guardar el proyecto y abrirlo en otro momento. Le damos a siguiente</p>
<p><img class="aligncenter size-full wp-image-690" title="creando_ejecutable_treceava_imagen1" src="http://seifreed.files.wordpress.com/2009/04/creando_ejecutable_treceava_imagen1.jpg?w=519" alt="creando_ejecutable_treceava_imagen1"   /></p>
<p>Aqui le decimos siguiente para crear el paquete</p>
<p><img class="aligncenter size-full wp-image-691" title="creando_ejecutable_catorceava_imagen" src="http://seifreed.files.wordpress.com/2009/04/creando_ejecutable_catorceava_imagen.jpg?w=519" alt="creando_ejecutable_catorceava_imagen"   /></p>
<p>Como veis aqui esta creando el paquete .exe..</p>
<p><img class="aligncenter size-full wp-image-692" title="creando_ejecutable_quinceava_imagen" src="http://seifreed.files.wordpress.com/2009/04/creando_ejecutable_quinceava_imagen.jpg?w=519" alt="creando_ejecutable_quinceava_imagen"   />Y ya esta se habrá creado el paquete.</p>
<p>Y ya está</p>
<p>Es ta fácil como eso</p>
<br />Posted in Seguridad, Utilidades Tagged: Utilidades, Virus <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/seifreed.wordpress.com/675/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/seifreed.wordpress.com/675/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/seifreed.wordpress.com/675/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/seifreed.wordpress.com/675/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/seifreed.wordpress.com/675/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/seifreed.wordpress.com/675/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/seifreed.wordpress.com/675/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/seifreed.wordpress.com/675/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/seifreed.wordpress.com/675/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/seifreed.wordpress.com/675/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/seifreed.wordpress.com/675/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/seifreed.wordpress.com/675/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/seifreed.wordpress.com/675/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/seifreed.wordpress.com/675/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seifreed.com&#038;blog=1473574&#038;post=675&#038;subd=seifreed&#038;ref=&#038;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://seifreed.com/2009/04/30/hacer-virus-con-herramienta-nativa-de-windows/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<georss:point>0.000000 0.000000</georss:point>
		<geo:lat>0.000000</geo:lat>
		<geo:long>0.000000</geo:long>
		<media:content url="http://1.gravatar.com/avatar/1e239b704116f53f06c340ef742d14a0?s=96&#38;d=wavatar&#38;r=G" medium="image">
			<media:title type="html">seifreed</media:title>
		</media:content>

		<media:content url="http://seifreed.files.wordpress.com/2009/04/ejecutar_iexpress.jpg?w=300" medium="image">
			<media:title type="html">ejecutar_iexpress</media:title>
		</media:content>

		<media:content url="http://seifreed.files.wordpress.com/2009/04/creando_ejecutable_primera_imagen.jpg?w=300" medium="image">
			<media:title type="html">creando_ejecutable_primera_imagen</media:title>
		</media:content>

		<media:content url="http://seifreed.files.wordpress.com/2009/04/creando_ejecutable_segunda_imagen.jpg?w=300" medium="image">
			<media:title type="html">creando_ejecutable_segunda_imagen</media:title>
		</media:content>

		<media:content url="http://seifreed.files.wordpress.com/2009/04/creando_ejecutable_tercera_imagen.jpg?w=300" medium="image">
			<media:title type="html">creando_ejecutable_tercera_imagen</media:title>
		</media:content>

		<media:content url="http://seifreed.files.wordpress.com/2009/04/creando_ejecutable_cuarta_imagen.jpg?w=300" medium="image">
			<media:title type="html">creando_ejecutable_cuarta_imagen</media:title>
		</media:content>

		<media:content url="http://seifreed.files.wordpress.com/2009/04/creando_ejecutable_quinta_imagen.jpg?w=300" medium="image">
			<media:title type="html">creando_ejecutable_quinta_imagen</media:title>
		</media:content>

		<media:content url="http://seifreed.files.wordpress.com/2009/04/creando_ejecutable_sexta_imagen.jpg?w=300" medium="image">
			<media:title type="html">creando_ejecutable_sexta_imagen</media:title>
		</media:content>

		<media:content url="http://seifreed.files.wordpress.com/2009/04/creando_ejecutable_septima_imagen.jpg?w=300" medium="image">
			<media:title type="html">creando_ejecutable_septima_imagen</media:title>
		</media:content>

		<media:content url="http://seifreed.files.wordpress.com/2009/04/creando_ejecutable_octava_imagen.jpg?w=300" medium="image">
			<media:title type="html">creando_ejecutable_octava_imagen</media:title>
		</media:content>

		<media:content url="http://seifreed.files.wordpress.com/2009/04/creando_ejecutable_novena_imagen.jpg?w=300" medium="image">
			<media:title type="html">creando_ejecutable_novena_imagen</media:title>
		</media:content>

		<media:content url="http://seifreed.files.wordpress.com/2009/04/creando_ejecutable_decima_imagen.jpg?w=300" medium="image">
			<media:title type="html">creando_ejecutable_decima_imagen</media:title>
		</media:content>

		<media:content url="http://seifreed.files.wordpress.com/2009/04/creando_ejecutable_onceava_imagen.jpg?w=300" medium="image">
			<media:title type="html">creando_ejecutable_onceava_imagen</media:title>
		</media:content>

		<media:content url="http://seifreed.files.wordpress.com/2009/04/creando_ejecutable_doceava_imagen.jpg?w=300" medium="image">
			<media:title type="html">creando_ejecutable_doceava_imagen</media:title>
		</media:content>

		<media:content url="http://seifreed.files.wordpress.com/2009/04/creando_ejecutable_treceava_imagen1.jpg" medium="image">
			<media:title type="html">creando_ejecutable_treceava_imagen1</media:title>
		</media:content>

		<media:content url="http://seifreed.files.wordpress.com/2009/04/creando_ejecutable_catorceava_imagen.jpg" medium="image">
			<media:title type="html">creando_ejecutable_catorceava_imagen</media:title>
		</media:content>

		<media:content url="http://seifreed.files.wordpress.com/2009/04/creando_ejecutable_quinceava_imagen.jpg" medium="image">
			<media:title type="html">creando_ejecutable_quinceava_imagen</media:title>
		</media:content>
	</item>
		<item>
		<title>Olvídate de Virus elimínalos todos!</title>
		<link>http://seifreed.com/2008/12/11/olvidate-de-virus-eliminalos-todos/</link>
		<comments>http://seifreed.com/2008/12/11/olvidate-de-virus-eliminalos-todos/#comments</comments>
		<pubDate>Thu, 11 Dec 2008 23:03:04 +0000</pubDate>
		<dc:creator>Marc Rivero López</dc:creator>
				<category><![CDATA[Configuraciones]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Sistemas Operativos]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[Microsoft Windows XP]]></category>
		<category><![CDATA[Virus]]></category>

		<guid isPermaLink="false">http://seifreed.wordpress.com/?p=317</guid>
		<description><![CDATA[Bien..estos días que estoy trabajando y seguramente me tocará hacerlo durante TODAAA mi vida es la eliminación de virus.. Ya hace algún tiempo escribí una entrada sobre ello: http://seifreed.wordpress.com/2007/11/18/eliminar-correctamente-un-virus/ Retomando la partida es el momento de eliminar el mayor número de virus.. Cuando creas que tienes un virus es bueno seguir estos pasos. Una buena [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seifreed.com&#038;blog=1473574&#038;post=317&#038;subd=seifreed&#038;ref=&#038;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Bien..estos días que estoy trabajando y seguramente me tocará hacerlo durante TODAAA mi vida es la eliminación de virus..</p>
<p>Ya hace algún tiempo escribí una entrada sobre ello:</p>
<p>http://seifreed.wordpress.com/2007/11/18/eliminar-correctamente-un-virus/</p>
<p>Retomando la partida es el momento de eliminar el mayor número de virus..</p>
<p>Cuando creas que tienes un virus es bueno seguir estos pasos.</p>
<p>Una buena opción sería ejecutar un Antivirus con Live-CD</p>
<p>Un Live-CD es una herramienta muy útil ya que no tocamos en ningún momento el Sistema Operativo.</p>
<p>Una muy buena opción es lo que nos ofrece Dr.Web.</p>
<p><a href="ftp://ftp.drweb.com/pub/drweb/livecd/minDrWebLiveCD-4.44.1.0811190.iso" target="_blank">Descarga</a></p>
<p>Una vez grabada la imágen ISO reiniciamos con el cd puesto y le damos a scan, no tiene pérdida virus que encuentre virus que le das a eliminar.</p>
<p>Si después de esto crees que todavía tienes mas virus hay bastantes herramientas que te ayudan a la desinfección de virus</p>
<p>La primera es Spybot este es un perfectísimo eliminador de Software espía..</p>
<p><a href="http://www.safer-networking.org/es/mirrors/index.html" target="_blank">Spybot</a></p>
<p>Un buen antivirus es Kaspersky.. En su página ofrecen un antivirus Online bastante efectivo</p>
<p><a href="http://www.kaspersky.com/kos/spanish/kavwebscan.html" target="_blank">Kaspersky Online Scanner</a></p>
<p>Un escaneo online te da la posibilidad de encontrar mas virus que si lo hiceras con un antivirus local, ya que se hacen extérnamente.</p>
<p>Ahora empezamos a quitar virus localmente..</p>
<p>Hay una herramienta muy buena que quita algunos Spyware(Virus Publicitarios) bastante difíciles..</p>
<p>Se llama ComboFix se ha de ejecutar en modo Seguro.</p>
<p>Si no sabes entrar en modo Seguro se hace así:</p>
<p><span style="font-weight:bold;">Como entrar en Windows en Modo Seguro</span></p>
<p>Hay dos maneras:</p>
<p>1-Cuando reinicies apretar pausadamente la tecla<span style="font-weight:bold;"> F8</span> y entrar en el apartado de <span style="font-weight:bold;">Modo a prueba de fallos</span></p>
<p>2-Primero cierras todos los programas. Luego, vamos a inicio/ejecutar y escribimos <span style="font-weight:bold;">msconfig</span> Le damos a enter y te aparecerá una ventana y vas a “utilidad de configuración del sistema”</p>
<p>3- Vamos a la pestaña “BOOT.INI”</p>
<p>4-En opciones de inicio debemos marcar la casilla “/safeboot”</p>
<p>5-Cerramos y reiniciamos el PC.</p>
<p>Nota: Para volver a entrar como siempre vamos al paso de marcar la casilla de safeboot y la desmarcamos.</p>
<p><a href="http://download.bleepingcomputer.com/sUBs/ComboFix.exe" target="_blank">Descargar ComboFix</a></p>
<p>Esto te generará un report que podrás pegarlo en algún foro donde haya gente especializada en quitar virus <img src='http://s0.wp.com/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> !</p>
<p>También podemos mirar si el virus está mediante el regedit, el registro de Windows</p>
<table width="90%" border="0" cellspacing="1" cellpadding="3" align="center">
<tbody>
<tr>
<td><span class="genmed"><strong>Código:</strong></span></td>
</tr>
<tr>
<td class="code">X:\System Volume Information\_Restore</td>
</tr>
</tbody>
</table>
<p><span class="postbody"><br />
X es cualquier letra de unidad.</span></p>
<p>Para eliminar virus del restore hay que desactivar la casilla de restaurar sistema, esto se hace para que luego cuando eliminemos el virus no se vuelva a restaurar.</p>
<p>Luego tamb se pueden eliminar virus que no son detectados por el antivirus.</p>
<p><span style="font-weight:bold;">Como eliminarlos?</span></p>
<p>Una solución rápida es restaurar el sistema hasta un día antes de que apareciera el virus.</p>
<p>Como buscar manualmente un virus?</p>
<p>Primero en los procesos</p>
<p>Mirar siempre si los procesos que hay son realmente los que estáis utilizando de donde provienen si son de system o de vosotros etc</p>
<p>En el registro:</p>
<p>Vamos a incio/ejecutar y escribimos esto:</p>
<p>regedit<br />
Y luego apretando la tecla control + b buscamos esta entrada:</p>
<table width="90%" border="0" cellspacing="1" cellpadding="3" align="center">
<tbody>
<tr>
<td><span class="genmed"><strong>Código:</strong></span></td>
</tr>
<tr>
<td class="code">key_Current_User/software/Microsoft/Windows/Current Version/Run/</td>
</tr>
</tbody>
</table>
<p>Y luego:</p>
<table width="90%" border="0" cellspacing="1" cellpadding="3" align="center">
<tbody>
<tr>
<td><span class="genmed"><strong>Código:</strong></span></td>
</tr>
<tr>
<td class="code">/Hkey_Current_User/software/Microsoft/Windows/police/explorer/Run/</td>
</tr>
</tbody>
</table>
<p>Para eliminar todos los virus del msn:</p>
<p><a href="http://www.forospyware.com/Msncleaner/MsnCleaner.zip" target="_blank">Virus msn</a></p>
<p>Hay una herramienta bastante útil que te quitará muchos dolores de cabeza..</p>
<p>Se trata de Reg Unlocker, hay virus que te cambian la página de inicio, te desabilitan el administrador de tareas o el registro de Windows. Esta herramienta te volverá a poner esas cosas bien.</p>
<p><a href="http://marcjoc.ma.funpic.org/wordpress/RegUnlocker195.rar" target="_blank">Reg Unlocker</a></p>
<p>Otra herramienta de la gente de LDC, es Winrecover que te ayudará bastante igual que Reg Unlocker</p>
<p><a href="http://marcjoc.ma.funpic.org/wordpress/WinRecover.zip" target="_blank">Win Recover</a></p>
<p>Sigamos con las herramientas..</p>
<p>Hay veces que se nos deshabilita el autorun del  CD/DVD es decir que se ejecute un cd al meterlo en el ordenador</p>
<p><a href="http://marcjoc.ma.funpic.org/wordpress/autorranque_cd_dvd_usb.zip" target="_blank">Habilitar Autorun CD</a></p>
<p>Tanbién hay virus que hacen que nos se ejecute el explorer.exe(Escritorio de Windows) Al principio de Windows</p>
<p>Con esto se arreglaría:</p>
<p><a href="http://marcjoc.ma.funpic.org/wordpress/nodesktop.zip" target="_blank">Habilitar Escritorio</a></p>
<p>Para habilitar la grabación en Windows:</p>
<p><a href="http://marcjoc.ma.funpic.org/wordpress/cdburnallow.zip" target="_blank">Habilitar Grabación</a></p>
<p>y si por alguna razón se te ha desconfigurado el Internet Explorer esto te lo arreglará:</p>
<p><a href="http://marcjoc.ma.funpic.org/wordpress/RepairIE.zip" target="_blank">Reparar Internet Explorer</a></p>
<p>Y si lo que te pasa es que te falta alguna dll de Windows bájate esto:</p>
<p><a href="http://rapidshare.com/files/95893264/todaslasdlldelxp.rar" target="_blank">DLL de Windows</a></p>
<p>Y eso es todo.</p>
<p>Alguna duda ya sabeis</p>
<br />Posted in Configuraciones, Malware, Sistemas Operativos, Windows Tagged: Microsoft Windows XP, Virus <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/seifreed.wordpress.com/317/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/seifreed.wordpress.com/317/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/seifreed.wordpress.com/317/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/seifreed.wordpress.com/317/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/seifreed.wordpress.com/317/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/seifreed.wordpress.com/317/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/seifreed.wordpress.com/317/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/seifreed.wordpress.com/317/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/seifreed.wordpress.com/317/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/seifreed.wordpress.com/317/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/seifreed.wordpress.com/317/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/seifreed.wordpress.com/317/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/seifreed.wordpress.com/317/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/seifreed.wordpress.com/317/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seifreed.com&#038;blog=1473574&#038;post=317&#038;subd=seifreed&#038;ref=&#038;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://seifreed.com/2008/12/11/olvidate-de-virus-eliminalos-todos/feed/</wfw:commentRss>
		<slash:comments>8</slash:comments>
		<georss:point>0.000000 0.000000</georss:point>
		<geo:lat>0.000000</geo:lat>
		<geo:long>0.000000</geo:long>
		<media:content url="http://1.gravatar.com/avatar/1e239b704116f53f06c340ef742d14a0?s=96&#38;d=wavatar&#38;r=G" medium="image">
			<media:title type="html">seifreed</media:title>
		</media:content>
	</item>
		<item>
		<title>Eliminar DiskKnight</title>
		<link>http://seifreed.com/2007/11/28/eliminar-diskknight/</link>
		<comments>http://seifreed.com/2007/11/28/eliminar-diskknight/#comments</comments>
		<pubDate>Wed, 28 Nov 2007 13:06:20 +0000</pubDate>
		<dc:creator>Marc Rivero López</dc:creator>
				<category><![CDATA[Malware]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sistemas Operativos]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[antivirus]]></category>
		<category><![CDATA[Disk Night]]></category>
		<category><![CDATA[Virus]]></category>
		<category><![CDATA[Windows XP]]></category>

		<guid isPermaLink="false">http://seifreed.wordpress.com/2007/11/28/eliminar-diskknight/</guid>
		<description><![CDATA[Bien ya que hace poco varia gente sufrió la infección de DiskKnight un virus que, se propaga a traves de Dispositivos extraibles, como los MP3. Entonces el virus funciona de manera que copia el .exe y autorun en el pen y cada vez que lo conectes a otro ordenador se infectará en Local y atomaticamente [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seifreed.com&#038;blog=1473574&#038;post=32&#038;subd=seifreed&#038;ref=&#038;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Bien ya que hace poco varia gente sufrió la infección de DiskKnight un virus que, se propaga a traves de Dispositivos extraibles, como los MP3. Entonces el virus funciona de manera que copia el .exe y autorun en el pen y cada vez que lo conectes a otro ordenador se infectará en Local y atomaticamente cuando se conecte otro pen en el ordenador quedará infectado de inmediato.</p>
<p>Hay dos maneras de quitar el Virus,</p>
<p>1-Con un Live CD de Linux conectamos el Pen Drive y eliminamos los archivos DiskKnight.exe y autorun.inf y con esto ya estaría en Local hay que ponserse a buscarlo en la carpeta de  C:/Windows y en la carpeta Prefetch, todo lo que sea DiskKnight se elimina. Y luego en msconfig en lo que se carga al inicio hay que eliminar la entrada de Disk Knight.exe.</p>
<p>Y la segunda manera es esta:</p>
<p>2)Bajarse este archivo que te lo destruye automaticamente de la pen estando en Windows</p>
<p><a href="http://marcjoc.ma.funpic.org/wordpress/DiskKnight.rar" target="_blank">Descarga </a></p>
<p>Hay que tener cuidado con estos temillas ya que en un momento si es una red grande..puede infectarse mucha gente.</p>
<br /><img alt="" border="0" src="http://feeds.wordpress.com/1.0/categories/seifreed.wordpress.com/32/" /> <img alt="" border="0" src="http://feeds.wordpress.com/1.0/tags/seifreed.wordpress.com/32/" /> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/seifreed.wordpress.com/32/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/seifreed.wordpress.com/32/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/seifreed.wordpress.com/32/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/seifreed.wordpress.com/32/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/seifreed.wordpress.com/32/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/seifreed.wordpress.com/32/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/seifreed.wordpress.com/32/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/seifreed.wordpress.com/32/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/seifreed.wordpress.com/32/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/seifreed.wordpress.com/32/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/seifreed.wordpress.com/32/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/seifreed.wordpress.com/32/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/seifreed.wordpress.com/32/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/seifreed.wordpress.com/32/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seifreed.com&#038;blog=1473574&#038;post=32&#038;subd=seifreed&#038;ref=&#038;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://seifreed.com/2007/11/28/eliminar-diskknight/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		<georss:point>0.000000 0.000000</georss:point>
		<geo:lat>0.000000</geo:lat>
		<geo:long>0.000000</geo:long>
		<media:content url="http://1.gravatar.com/avatar/1e239b704116f53f06c340ef742d14a0?s=96&#38;d=wavatar&#38;r=G" medium="image">
			<media:title type="html">seifreed</media:title>
		</media:content>
	</item>
		<item>
		<title>Eliminar correctamente un virus</title>
		<link>http://seifreed.com/2007/11/18/eliminar-correctamente-un-virus/</link>
		<comments>http://seifreed.com/2007/11/18/eliminar-correctamente-un-virus/#comments</comments>
		<pubDate>Sun, 18 Nov 2007 16:15:37 +0000</pubDate>
		<dc:creator>Marc Rivero López</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[combofix]]></category>
		<category><![CDATA[Dr.Web]]></category>
		<category><![CDATA[Eliminar Virus]]></category>
		<category><![CDATA[regedit]]></category>
		<category><![CDATA[RegUnlocker]]></category>
		<category><![CDATA[Virus]]></category>
		<category><![CDATA[Windows XP]]></category>

		<guid isPermaLink="false">http://seifreed.wordpress.com/2007/11/18/eliminar-correctamente-un-virus/</guid>
		<description><![CDATA[Que se debe hacer cuando uno cree que tiene un virus? Pasos previos: Primero: No perder la calma y hacer las cosas con tranquilidad no ponerte a eliminar o modificar carpetas o entradas en el registro a lo loco ,puede ser peor el remedio que la enfermedad Segundo Pasar un escanear con tu antivirus y [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seifreed.com&#038;blog=1473574&#038;post=25&#038;subd=seifreed&#038;ref=&#038;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p><span class="postbody"><span style="font-size:18px;line-height:normal;"><span style="font-weight:bold;">Que se debe hacer cuando uno cree que tiene un virus?</span><br />
</span><br />
<span style="color:red;"><br />
Pasos previos:</span></span></p>
<p>Primero:</p>
<p>No perder la calma y hacer las cosas con tranquilidad no ponerte a eliminar o modificar carpetas o entradas en el registro a lo loco ,puede ser peor el remedio que la enfermedad</p>
<p>Segundo</p>
<p>Pasar un escanear con tu antivirus y antyspyware correctamente actualizados</p>
<p>Por ejemplo: AVG que es gratuito y lo podeis descargar de esta página:</p>
<p><a href="http://download2.grisoft.cz/filedir/inst/avg75f_485a1117.exe">Descarga<br />
</a><br />
Luego para el antyspyware os recomiendo Spybot, tamb es software gratuito y lo podéis encontrar aquí:</p>
<p><span class="postbody"><a href="http://downloads.planetmirror.com/pub/spybot/spybotsd15.exe">Descarga<br />
</a></span></p>
<p>En estos casos siempre es bueno tener una segunda opinión y podéis pasar un antivirus online, por ejemplo en la página de Panda hay un antivirus online bastante recomendable.</p>
<p><a href="http://www.pandasoftware.com/activescan/activescan/navegador.asp?IdLang=1&amp;Idvendor=17489&amp;Idpais=62">Página</a></p>
<p>Lo que normalmente pasa es que entre el antivirus y el antyspyware te elimine los virus, pero hay casos en los que no te los elimina.</p>
<p>Entonces llega el caso en el cual el antivirus detecta el virus y no puede eliminarlo.</p>
<p>Esto suele pasar por que, por ejemplo el virus está en ejecución es decir como proceso de sistema.</p>
<p>Y es en estos casos en los cuales hay que entrar en Windows en Modo seguro, y eliminarlos pasando otra vez el antivirus y el antispyware</p>
<p><span style="font-weight:bold;">Como entrar en Windows en Modo Seguro</span></p>
<p>Hay dos maneras:</p>
<p>1-Cuando reinicies apretar pausadamente la tecla<span style="font-weight:bold;"> F8</span> y entrar en el apartado de <span style="font-weight:bold;">Modo a prueba de fallos</span></p>
<p>2-Primero cierras todos los programas. Luego, vamos a inicio/ejecutar y escribimos <span style="font-weight:bold;">msconfig</span> Le damos a enter y te aparecerá una ventana y vas a &#8220;utilidad de configuración del sistema&#8221;</p>
<p>3- Vamos a la pestaña &#8220;BOOT.INI&#8221;</p>
<p>4-En opciones de inicio debemos marcar la casilla &#8220;/safeboot&#8221;</p>
<p>5-Cerramos y reiniciamos el PC.</p>
<p>Nota: Para volver a entrar como siempre vamos al paso de marcar la casilla de safeboot y la desmarcamos.</p>
<p>Después tamb podemos encontrar que el antivirus elimine el virus pero este vuelva a aparecer.<br />
Esto pasa cuando el virus a creado una entrada aquí:</p>
<table border="0" cellspacing="1" cellpadding="3" width="90%" align="center">
<tbody>
<tr>
<td><span class="genmed"><strong>Código:</strong></span></td>
</tr>
<tr>
<td class="code">X:\System Volume Information\_Restore</td>
</tr>
</tbody>
</table>
<p><span class="postbody"><br />
X es cualquier letra de unidad.</span></p>
<p>Para eliminar virus del restore hay que desactivar la casilla de restaurar sistema, esto se hace para que luego cuando eliminemos el virus no se vuelva a restaurar.</p>
<p>Luego tamb se pueden eliminar virus que no son detectados por el antivirus.</p>
<p><span style="font-weight:bold;">Como eliminarlos?</span></p>
<p>Una solución rápida es restaurar el sistema hasta un día antes de que apareciera el virus.</p>
<p>Y por último..</p>
<p>Como buscar manualmente un virus?</p>
<p>Primero en los procesos</p>
<p>Mirar siempre si los procesos que hay son realmente los que estáis utilizando de donde provienen si son de system o de vosotros etc</p>
<p>En el registro:</p>
<p>Vamos a incio/ejecutar y escribimos esto:</p>
<p>regedit<br />
Y luego apretando la tecla control + b buscamos esta entrada:</p>
<table border="0" cellspacing="1" cellpadding="3" width="90%" align="center">
<tbody>
<tr>
<td><span class="genmed"><strong>Código:</strong></span></td>
</tr>
<tr>
<td class="code">key_Current_User/software/Microsoft/Windows/Current Version/Run/</td>
</tr>
</tbody>
</table>
<p>Y luego:</p>
<table border="0" cellspacing="1" cellpadding="3" width="90%" align="center">
<tbody>
<tr>
<td><span class="genmed"><strong>Código:</strong></span></td>
</tr>
<tr>
<td class="code">/Hkey_Current_User/software/Microsoft/Windows/police/explorer/Run/</td>
</tr>
</tbody>
</table>
<p>Eso es todo jeeje</p>
<br /><img alt="" border="0" src="http://feeds.wordpress.com/1.0/categories/seifreed.wordpress.com/25/" /> <img alt="" border="0" src="http://feeds.wordpress.com/1.0/tags/seifreed.wordpress.com/25/" /> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/seifreed.wordpress.com/25/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/seifreed.wordpress.com/25/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/seifreed.wordpress.com/25/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/seifreed.wordpress.com/25/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/seifreed.wordpress.com/25/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/seifreed.wordpress.com/25/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/seifreed.wordpress.com/25/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/seifreed.wordpress.com/25/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/seifreed.wordpress.com/25/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/seifreed.wordpress.com/25/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/seifreed.wordpress.com/25/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/seifreed.wordpress.com/25/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/seifreed.wordpress.com/25/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/seifreed.wordpress.com/25/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seifreed.com&#038;blog=1473574&#038;post=25&#038;subd=seifreed&#038;ref=&#038;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://seifreed.com/2007/11/18/eliminar-correctamente-un-virus/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/1e239b704116f53f06c340ef742d14a0?s=96&#38;d=wavatar&#38;r=G" medium="image">
			<media:title type="html">seifreed</media:title>
		</media:content>
	</item>
	</channel>
</rss>
