Para empezar, llevaba 3 años con win7 sin formatear con mil mierdas que he ido instalando y sin antivirus y sin problemas, hasta que decidí aprovechar que acabe el curso para actualizar a win10 en semana santa.
La cosa es que desde entonces y despues de pegarme todos los dias 8h programando en las practicas la verdad que apenas estoy tocando el pc (aunque debería estar haciendo el proyecto final xD) para nada mas que navegar un rato y mirar las 4 cosas que miro siempre.
Lo ultimo que instale fue Microsoft Visual Studio + Xamarin la semana pasada por lo que descargo una infección por esa vía. Y lo único fuera de mi rutina fue la búsqueda y descarga de un libro de patricia cornwell en .epub que luego le metí a la table, el martes por la noche, por lo que deduzco que en algún momento mientras navegaba por alguna de esas webs donde suele haber publicidad de dudosa procedencia me infecte de alguna manera que no alcanzo a comprender. (ni siquiera se puede navegar ya?).
También el miércoles por la tarde, 20min antes de percatarme del problema, guarde una imagen de un buho de un blog de un fotografo de aves que había dejado en una pestaña la noche anterior por lo que no creo que fuera ahí. Todo esto hablando de paginas fuera de mi rutina.
La cosa es que a las 17:35 el windows defender lanza un aviso de que esta eliminando algo, así que me extraño y voy a mirar el que y me habla de que ha encontrado el siguiente archivo en una carpeta del instalador del Catalyst Control Center de AMD y que el virus es el Ransom:HTML/Tescrypt.E
C:\AMD\WU-CCC2\ccc2_install\de_crypt_readme.html
Obviamente se me pusieron de corbata y fui corriendo a esa carpeta a ver que pasaba, donde encontré un .bmp que supuse contendría las instrucciones y que no quise tocar en principio y un .bat que supongo que seria de AMD renombrado con .crypt al final.
Luego a los 2min volvió a saltar el windows defender que había encontrado 2 coincidencias mas del Tescrypt.E y Testcryp.C en archivos .txt en la carpeta
C:\Users\elkri\AppData\Local\VirtualStore\ProgramData\Microsoft\AndroidNDK\
La cual al comprobar, ahí si se había jodido bien la marrana, estaba absolutamente todos los archivos de las carpetas encriptados independientemente de la extensión, lo cual me extraño ya que estos suelen atacar a unas extensiones concretas.
La 2º coincidencia hacia referencia a 4 o 5 archivos en algunas carpetas de C:\ProgramData\ por lo que realmente ahí no afecto a nada.
Y se acabo, el windows defender elimino los .txt que había generado (no asi los .bmp con las instrucciones), y raudo y veloz instale y pase tanto el malwarebytes como el bitdefender y ni un solo problema.
He estado buscando este ransom y no encontré prácticamente nada sobre el.
lwordl escribió:Esta última semana he tenido que arreglar dos pcs de dos personas distintas infectadas por ransomware, por lo que veo en foro coches hay algún que otro más infectado.
Con esto quiero decir que seguramente hayan sacado algún método nuevo de infección o un nuevo tipo de vulnerabilidad.
Si quieres seguir usándolo puedes pasar el malwarebytes, también tiene una versión para este tipo de programas.
Lo mejor es formatear y dejarlo de cero.
Brutico escribió:lwordl escribió:Esta última semana he tenido que arreglar dos pcs de dos personas distintas infectadas por ransomware, por lo que veo en foro coches hay algún que otro más infectado.
Con esto quiero decir que seguramente hayan sacado algún método nuevo de infección o un nuevo tipo de vulnerabilidad.
Si quieres seguir usándolo puedes pasar el malwarebytes, también tiene una versión para este tipo de programas.
Lo mejor es formatear y dejarlo de cero.
http://es.gizmodo.com/la-enesima-vulner ... 1769820583
Neo Cortex escribió:En mi caso, lo único que sirvió para eliminarlo fue Kaspersky Rescue Disk 10; todo lo demás no lo detectaba.
Elkri escribió:Brutico escribió:lwordl escribió:Esta última semana he tenido que arreglar dos pcs de dos personas distintas infectadas por ransomware, por lo que veo en foro coches hay algún que otro más infectado.
Con esto quiero decir que seguramente hayan sacado algún método nuevo de infección o un nuevo tipo de vulnerabilidad.
Si quieres seguir usándolo puedes pasar el malwarebytes, también tiene una versión para este tipo de programas.
Lo mejor es formatear y dejarlo de cero.
http://es.gizmodo.com/la-enesima-vulner ... 1769820583
genial.... puto flash de mierda![]()
![]()
![]()
![]()
![]()
![]()
Esta mañana en el trabajo un compañero estaba buscando para descargarse un programa (piratilla todo sea dicho xD) y tras navegar 5min buscandolo bimba, el chrome se cerraba solo y salto el windows defender eliminando una amenaza.... por suerte no era un ransomware pero vamos, me he quedado flipado, y la de gente que tienen que estar infectando tiene que ser brutal.Neo Cortex escribió:En mi caso, lo único que sirvió para eliminarlo fue Kaspersky Rescue Disk 10; todo lo demás no lo detectaba.
Voy a probarlo a ver si me detecta algo.
Lo instale tras infectarme y no detecto nada....
En lineas generales lo que mas me preocupa es seguir infectado, por que aunque hice respaldo de todo en un disco duro externo que tenia vació, son datos que NECESITO, son 3 años de formación como programador, cientos de proyectos y practicas, miles de lineas de código y en resumen mi propia fuente de documentación.
Necesito confirmar al 100% que ya no estoy infectado y que esos archivos tampoco lo están, al igual que los datos que he subido tanto a google drive como github están limpios, ya que son en su mayoría proyectos de colaboración y podría liarla bien gorda.
Elkri escribió:Dejando de lado que la probabilidad de que me haya entrado por el bug de flash es bastante alta, donde se supone que reside el virus? Osea dado que en mi caso lo mas probable es que no me infectara al ejecutar algo (por que no ejecute nada), es obvio que intento infectarme y no pudo, pero lo que quiero saber es, los archivos que tengo en mi pc, como puede ser un pdf, txt, mp3, etc que NO estan encriptados ya que no llego a hacerlo, si los paso a un pc sano, pueden llevar regalito dentro?
Desde el miércoles no he vuelto a saber nada hasta hace un rato que me ha saltado el malwarebytes con el siguiente aviso...
Ransom.FileCryptor, C:\Users\elkri\AppData\Local\Temp\D8C3.tmp.dll, , [74f21f8d96037db927c7a281ee149a66],
amchacon escribió:Lo más seguro es rescatar los datos desde un linux live (no subir ningún exe/bat), luego formatear y volver a instalar el SO.
Todo lo demás son medias tintas. Y con la nueva instalación, protege la cuenta de administrador con contraseña y usa una limitada para el día a día.
Perfect Ardamax escribió: (...) borraba toda la carpeta de temporales (no borres la carpeta pero si todo lo que hay dentro)
Neo Cortex escribió:Perfect Ardamax escribió: (...) borraba toda la carpeta de temporales (no borres la carpeta pero si todo lo que hay dentro)
Esa carpeta no es la que está en C:\Windows\Temp ¿verdad?
Es que he intentado seguir tus consejos, pero tengo miedo a liarla parda borrando lo que no debo
Perfect Ardamax escribió:"hsperfdata_system" esa carpeta me preocupa porque no debería estar ahi.... mira
JohnH escribió:Perfect Ardamax escribió:"hsperfdata_system" esa carpeta me preocupa porque no debería estar ahi.... mira
Eso es JAVA.
Lo que hay tras _ es el usuario con el que se ha ejecutado.
) (Yo por ejemplo en W7 no la tengo)Perfect Ardamax escribió:JohnH escribió:Perfect Ardamax escribió:"hsperfdata_system" esa carpeta me preocupa porque no debería estar ahi.... mira
Eso es JAVA.
Lo que hay tras _ es el usuario con el que se ha ejecutado.
¿Estas seguro? lo digo porque no encontré ninguna referencia a Java (cierto es que tampoco busque durante mas de 5 minutos) (Yo por ejemplo en W7 no la tengo)
Si llevases la razón entonces se puede eliminar también.
Saludos
, en parte porque es una carpeta que, una vez la crea, bloquea la ruta (no la carpeta) hasta que reinicias. (No voy a explicar los detalles de el cómo y el porqué me lo hace).
)
) ¿La opción de "ocultar archivos protegidos del sistema operativo" la tienes también desactivada?
Neo Cortex escribió:La de hsperfdata_SYSTEM también está vacía y es probable que sea de Java, pero no estoy muy seguro porque no encuentro información fiable en Internet y tampoco está la cosa como para navegar por aguas desconocidas, que salta un randomware donde menos te lo esperas.
JohnH escribió: Estáis en modo pánico![]()
Neo Cortex escribió:JohnH escribió: Estáis en modo pánico![]()
Calla, calla, que desde que me entró el Cryptowall 3.0 prefiero que digan "aquí corrió que aquí murió"![]()
Teniendo NoScript creo que ya bloquea los Flash; y Java siempre lo actualizo desde su web
, no para actualizar.