InicioInfoComo sacar el Tubi-Trojan

Como sacar el Tubi-Trojan

Info•Fecha desconocida
Fuera de toda broma, muchos users fueron infectados, y no queremos dejarlos solos en esta.

Esta ayuda esta basada en el post de delyryus que borre porque se había desvirtuado...gracias de nuevo.

Antes que nada lo mas importante es desconectarse de internet de esta manera el troyano no podrán enviar la información al que lo instalo.

Luego reinicien la pc, ingresen a opciones de inicio avanzado de windows (con la tecla F8) y arranquen el sistema en modo a prueba de fallos.

Una vez iniciado el sistema, tienen que buscar dos archivos wrgdial.exe y exe2.exe.
El primero se encuentra en la carpeta system32 dentro de la carpeta windows. (c:/windows/sistem32) y esta como oculto (en opciones de carpeta ponagan ver archivos ocultos) el segundo esta en C://

Update: Agrego un archivo mas que hay que eliminar (gracias al user delyryus nuevamente) el mismo es C:\WINDOWS\system32\kazaabackupfiles\download_me.exe


Luego abran ejecutar y pongan el comando msconfig, saquen del inicio el programa wrgdial.exe

Ademas borren las siguientes claves de registro

HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache
El nombre a buscar, es el siguiente: C:\WINDOWS\system32\WRGDIAL.EXE, y su valor es: Generic Host Process for Win32 Services. BORRENLA

(Para los que usan NOD)
HKEY_LOCAL_MACHINE\SOFTWARE\Eset\Nod\CurrentVersion\Modules\Imon\Settings
se ubica en UserAgentList (esta llave no hay que borrarla! hay que editarla!) abrimos el useragentlist, y buscamos wrgdial.exe, y lo borramos y apretamos aceptar. (creo que es por este motivo que el antivirus no lo detecata, edita una llave de registro del mismo antivirus ) Si usan otro antivirus, no se como se comportara, pero debe seguir los mismos pasos!. EDITENLA

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Winsock2 driver (elimin toda la carpeta, ya que es una carpeta especifica del programa)BORRENLA

HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\ShellNoRoam\MUICache
C:\WINDOWS\system32\WRGDIAL.EXE, y su valor es: Generic Host Process for Win32 Services.BORRENLA

BORREN TODA LA CARPETA!
HKEY_CURRENT_USER\Software\KAZAA\
HKEY_CURRENT_USER\Software\KAZAA\LocalContent

dentro de la cual se ubica una llave de registro de tipo REG_SZ con el nombre Dir0 y los datos son: 012345:C:\WINDOWS\SYSTEM32\kazaabackupfiles\

Reinicien y listo....

Igualmente nunca esta de mas restaurar el sistema a una fecha anterior para asegurarnos que no modifico para nada el registro. Para hacer esto puede seguir este tutorial (es muy senecillo, solo toma algunos minutos)

Les pido que no usen los comments de este post para cargadas a este user que posteo el troyano.

Ante una confusion que se dio en el reason que use en el borrado del posteo en el cual estaba el troyano, les comento a los usuarios que se aplico un suspend al usuario y se banneo la IP.


[dysloke]
Cuando bajen algo así, primero entren a y suban el archivo para que les informe si tiene virus o no
[dysloke]
Datos archivados del Taringa! original
2puntos
2,612visitas
0comentarios
Actividad nueva en Posteamelo
0puntos
9visitas
0comentarios
Dar puntos:

Dejá tu comentario

0/2000

Autor del Post

E
Usuario
Puntos0
Posts47
Ver perfil →
PosteameloArchivo Histórico de Taringa! (2004-2017). Preservando la inteligencia colectiva de la internet hispanohablante.

CONTACTO

18 de Septiembre 455, Casilla 52

Chillán, Región de Ñuble, Chile

Solo correo postal

© 2026 Posteamelo.com. No afiliado con Taringa! ni sus sucesores.

Contenido preservado con fines históricos y culturales.