TheHacker01
Usuario (Argentina)
Post hecho por TheHacker01 Estás trabajando con la PC cuando, de repente, se abre un aviso a pantalla completa con el logo de la policía. Hay un montón de letra pequeña e instrucciones para pagar algo que parece una multa. Si te ha pasado eso, tu PC ha sido infectado por el “Virus de la Policía”, un ransomware (virus secuestrador) que está causando estragos en ordenadores de España y América Latina. Es este post se explica cómo eliminar de una vez por todas el virus de la policía (conocido también como Ukash virus) y cómo evitar que vuelva a infectarte otra vez. El éxito de este ransomware se basa en: Una difusión profesional. Están aprovechando vulnerabilidades muy recientes (enero) en software popular (Java) y difundiéndolo en páginas muy visitadas (webs de descarga directa de material multimedia). Esto está resultando en una difusión masiva del malware puesto que los usuarios se infectan aparentemente sin haber ejecutado directamente ningún fichero. Un malware “simple” y efectivo. El malware en sí no es “sofisticado” en los términos que manejamos hoy en día (con SpyEye y Zeus como referencia). Solo muestra en pantalla una imagen descargada de un servidor, y espera recibir órdenes. Aunque complejo, no se incrusta en el sistema de una manera especialmente enrevesada. Esto ayuda a que, unido a una detección pobre por firmas, los antivirus no lo detecten tampoco por la heurística de un comportamiento sospechoso. La ingeniería social. Amenazar al usuario con actividades que realizan comúnmente (descarga de material multimedia, por ejemplo), ayuda a dar credibilidad a la estafa. En algunos foros “underground” hemos observado que el creador se jacta de conseguir que aproximadamente un 1% de los infectados termine pagando. Con el nivel de infección conseguido en toda Europa, podemos imaginar lo lucrativo de la estafa. Eludir antivirus. Las muestras recién llegadas a VirusTotal suelen ser poco detectadas. Están trabajando en eludir las firmas de forma notable, consiguiendo que las muestras “frescas” pasen muy desapercibidas. Post hecho por TheHacker01 ¿Qué es? (Descripción) ¿Qué es el Virus de la Policía? Nombre: Trojan.Ransom Tipo: Ransomware - “Secuestrador” Alias: Trojan-Ransom.Win32.Chameleon.mw, Trojan-Ransom.Win32.PornoBlocker.jtg, bunda.exe, Trojan.Chameleon, Win32.HmBlocker, Trojan.Win32.Ransom!IK. Trojan.Win32.Ransom, Win32/LockScreen “El virus de la policía” se trata en realidad de un malware del tipo “Ransomware” (secuestrador), este utiliza una campaña de marketing bastante agresiva que básicamente consiste en bloquear todo el sistema Windows y mostrar una pantalla inamovible con un supuesto mensaje de la policía, la cual obliga a la víctima al pago una multa para poder restaurarle el acceso a su computador y no borrarle sus archivos. Una de las muchas variantes del Virus de la Policía (captura cortesía de Softonic) La policía no tiene nada que ver. Un atento examen del texto (pobremente redactado) y de las direcciones usadas demuestra que se trata de una falsificación. Además, la policía nunca solicita el pago de multas de esta forma. Post hecho por TheHacker01 Eliminación Total Eliminación a través de PoliFix PoliFix es un antivirus para el virus de la policía. Diseñado por Infospyware, se ejecuta desde cualquier unidad, preferiblemente en Modo a prueba de errores. Instrucciones 1. Imprima estas instrucciones ya que es necesario continuar con todos los programas y ventanas cerradas. 2. Descargar el archivo PoliFix.exe al Dispositivo Extraíble desde otro ordenador. (al final del post) 3. Ingresar al ordenador afectado desde “Modo Seguro” con símbolo del Sistema, utilizando la sesión como Administrador. 4. Conectar el Dispositivo Extraíble al ordenador y aguardar mínimo 1 minuto a que se cargue. 5. Verificar cual es la letra asignada para nuestro Dispositivo Extraíble, utilizando la siguiente serie de comandos: [*]Escribir diskpart, aceptar y aguardar a que se cargue el comando. [*]Escribir list volume, aceptar y aguardar. Tomar nota acerca de la letra asignada para nuestro Volumen “Extraíble”. [*]Escribir exit, aceptar. [*]Escribir la letra de su Dispositivo Extraíble, ejemplo E: y aceptar. [*]Una vez ingresada a la unidad correspondiente al Dispositivo Extraíble, escribir lo siguiente para ejecutar el archivo: PoliFix.exe (Con las comillas, pero no copies las del post ya que son diferentes y te va a dar error. Tienes que ponerlas con tu teclado) 6. Aguardar mientras que PoliFix trabaja de forma automática, desinfectando y reparando del Ransomware 7. Una vez terminado, reiniciar su equipo y comprobar los resultados. Post hecho por TheHacker01 Otros métodos de desinfección Es posible eliminar el virus de la policía (o Ukash virus) también con antiespías y antivirus. M a l w a r e b y t e s (no pongo link porque la mierd* de T! lo bloquea), por ejemplo, es particularmente eficaz contra este tipo de amenaza. Otra opción es Combofix. Post hecho por TheHacker01 Métodos de desinfección contra el nuevo Virus de la Policía que no deja entrar al modo seguro. Opción 1: Si tu PC no puede arrancar en modo a prueba de errores o si el virus aparece también en ese modo, entonces es mejor recurrir a un antivirus capaz de arrancar desde el CD. Casi todos deberían ser capaces de eliminar el virus de la policía. Post hecho por TheHacker01 Opción 2: 1. Lo primero que necesitamos es un PC, desde el que estás leyendo esto sirve. 2. Descargar la imagen de AVIRA RESCUE SYSTEM CD BOOT desde este enlace (240Mb). 3. Una vez descargado tenemos que grabar esa imagen de 240mb en un CD con el IMG Burn (5,8Mb) o Nero (Al final del post dejo el link) o cualquier programa de grabación de CDs, con la opción grabar imagen y eligiendo el archivo de AVIRA RESCUE SYSTEM que descargamos en el punto 2. 4. Cuando termine la grabación ya tenemos un CD de AVIRA RESCUE SYSTEM preparado para desinfectar cualquier ordenador con el virus de la policía y muchos más. 5. Nos dirigimos al PC infectado e insertamos el CD, apagamos y encendemos la PC. 6. Cuando arranque del CD nos saldrá esta ventana: 7.Pulsamos el 1 y a INTRO o ENTER. 8. Cargará unos módulos y acto seguido veremos esta pantalla, y elegiremos abajo a la derecha Iniciar Escáner. 9. Después de 20 minutos al terminar tendremos limpio el ordenador, y podremos apagar y encender normalmente. Post hecho por TheHacker01 El CD de AVIRA está actualizado a fecha 22 de Marzo del 2012. Post hecho por TheHacker01 Prevención Cómo evitar que el PC vuelva a contagiarse con el virus de la policía. El virus de la policía aprovecha diversas vulnerabilidades (entre ellas, la ingenuidad de los usuarios) para suplantar el archivo Explorer.exe con su propio fichero. Eso hace que, en lugar de ver la barra de Inicio y los iconos, solo aparezca el virus. El virus de la policía altera la clave del Registro encargada de cargar el Explorador (imagen de Softonic) Una forma eficaz de prevenir la instalación de estos troyanos es usar WinLockLess, una utilidad de Hispasec que cambia los permisos de escritura de las claves del Registro de Windows encargadas de iniciar el Explorador y otros programas. Marca la segunda y quinta casilla de WinLockLess y haz clic en Activar Cambios para que ningún programa pueda alterar el Explorador o la pantalla de Inicio de Windows. Para deshacer los cambios, basta con ejecutar otra vez WinLockLess, desmarcar y activar la nueva configuración. Post hecho por TheHacker01 Herramientas Links de descarga de las herramientas del post. Solo haz click en el nombre para ir a la página de descarga: [*]Nero Multimedia Suite v11.0.11200 Multilenguaje (Español)... link: www.a*n*u*r*e*o*n.net/posts/downloads/1177/Nero-Multimedia-Suite-v11-0-11200-Full-Multilenguaje-Espa-ol.html (Deben borrar los asteriscos y lo copian y entran). También pueden fijarse que les dejo el link después del final del post (En "Fuentes de Información" que está abajo de "El contenido del post es de mi autoría, y/o, es un recopilación de distintas fuentes" ). [*]WinLockLess [*]PoliFix [*]AVIRA Rescue System CD Boot [*]IMG Burn Post hecho por TheHacker01 Fuentes Este post es una gran recopilación de muchas fuentes. [*]Guía de cómo eliminar el “Virus de la Policía” (Ransomware) - [*]Cronología del “Virus de la Policía” - [*]Cómo eliminar el “virus de la policía” - [OnSoftware Blog ; Softonic] [*]Eliminar en nuevo Virus de la Policia que no deja entrar al modo seguro. (Finales Marzo 2012) - [La EnZiMa] Post hecho por TheHacker01 Post hecho por TheHacker01