Fuera de toda broma, muchos users fueron infectados, y no queremos dejarlos solos en esta.
Esta ayuda esta basada en el post de delyryus que borre porque se había desvirtuado...gracias de nuevo.
Antes que nada lo mas importante es desconectarse de internet de esta manera el troyano no podrán enviar la información al que lo instalo.
Luego reinicien la pc, ingresen a opciones de inicio avanzado de windows (con la tecla F8) y arranquen el sistema en modo a prueba de fallos.
Una vez iniciado el sistema, tienen que buscar dos archivos wrgdial.exe y exe2.exe.
El primero se encuentra en la carpeta system32 dentro de la carpeta windows. (c:/windows/sistem32) y esta como oculto (en opciones de carpeta ponagan ver archivos ocultos) el segundo esta en C://
Update: Agrego un archivo mas que hay que eliminar (gracias al user delyryus nuevamente) el mismo es C:\WINDOWS\system32\kazaabackupfiles\download_me.exe
Luego abran ejecutar y pongan el comando msconfig, saquen del inicio el programa wrgdial.exe
Ademas borren las siguientes claves de registro
HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache
El nombre a buscar, es el siguiente: C:\WINDOWS\system32\WRGDIAL.EXE, y su valor es: Generic Host Process for Win32 Services. BORRENLA
(Para los que usan NOD)
HKEY_LOCAL_MACHINE\SOFTWARE\Eset\Nod\CurrentVersion\Modules\Imon\Settings
se ubica en UserAgentList (esta llave no hay que borrarla! hay que editarla!) abrimos el useragentlist, y buscamos wrgdial.exe, y lo borramos y apretamos aceptar. (creo que es por este motivo que el antivirus no lo detecata, edita una llave de registro del mismo antivirus ) Si usan otro antivirus, no se como se comportara, pero debe seguir los mismos pasos!. EDITENLA
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Winsock2 driver (elimin toda la carpeta, ya que es una carpeta especifica del programa)BORRENLA
HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\ShellNoRoam\MUICache
C:\WINDOWS\system32\WRGDIAL.EXE, y su valor es: Generic Host Process for Win32 Services.BORRENLA
BORREN TODA LA CARPETA!
HKEY_CURRENT_USER\Software\KAZAA\
HKEY_CURRENT_USER\Software\KAZAA\LocalContent
dentro de la cual se ubica una llave de registro de tipo REG_SZ con el nombre Dir0 y los datos son: 012345:C:\WINDOWS\SYSTEM32\kazaabackupfiles\
Reinicien y listo....
Igualmente nunca esta de mas restaurar el sistema a una fecha anterior para asegurarnos que no modifico para nada el registro. Para hacer esto puede seguir este tutorial (es muy senecillo, solo toma algunos minutos)
Les pido que no usen los comments de este post para cargadas a este user que posteo el troyano.
Ante una confusion que se dio en el reason que use en el borrado del posteo en el cual estaba el troyano, les comento a los usuarios que se aplico un suspend al usuario y se banneo la IP.
[dysloke]
Cuando bajen algo así, primero entren a y suban el archivo para que les informe si tiene virus o no
[dysloke]
Esta ayuda esta basada en el post de delyryus que borre porque se había desvirtuado...gracias de nuevo.
Antes que nada lo mas importante es desconectarse de internet de esta manera el troyano no podrán enviar la información al que lo instalo.
Luego reinicien la pc, ingresen a opciones de inicio avanzado de windows (con la tecla F8) y arranquen el sistema en modo a prueba de fallos.
Una vez iniciado el sistema, tienen que buscar dos archivos wrgdial.exe y exe2.exe.
El primero se encuentra en la carpeta system32 dentro de la carpeta windows. (c:/windows/sistem32) y esta como oculto (en opciones de carpeta ponagan ver archivos ocultos) el segundo esta en C://
Update: Agrego un archivo mas que hay que eliminar (gracias al user delyryus nuevamente) el mismo es C:\WINDOWS\system32\kazaabackupfiles\download_me.exe
Luego abran ejecutar y pongan el comando msconfig, saquen del inicio el programa wrgdial.exe
Ademas borren las siguientes claves de registro
HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache
El nombre a buscar, es el siguiente: C:\WINDOWS\system32\WRGDIAL.EXE, y su valor es: Generic Host Process for Win32 Services. BORRENLA
(Para los que usan NOD)
HKEY_LOCAL_MACHINE\SOFTWARE\Eset\Nod\CurrentVersion\Modules\Imon\Settings
se ubica en UserAgentList (esta llave no hay que borrarla! hay que editarla!) abrimos el useragentlist, y buscamos wrgdial.exe, y lo borramos y apretamos aceptar. (creo que es por este motivo que el antivirus no lo detecata, edita una llave de registro del mismo antivirus ) Si usan otro antivirus, no se como se comportara, pero debe seguir los mismos pasos!. EDITENLA
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Winsock2 driver (elimin toda la carpeta, ya que es una carpeta especifica del programa)BORRENLA
HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\ShellNoRoam\MUICache
C:\WINDOWS\system32\WRGDIAL.EXE, y su valor es: Generic Host Process for Win32 Services.BORRENLA
BORREN TODA LA CARPETA!
HKEY_CURRENT_USER\Software\KAZAA\
HKEY_CURRENT_USER\Software\KAZAA\LocalContent
dentro de la cual se ubica una llave de registro de tipo REG_SZ con el nombre Dir0 y los datos son: 012345:C:\WINDOWS\SYSTEM32\kazaabackupfiles\
Reinicien y listo....
Igualmente nunca esta de mas restaurar el sistema a una fecha anterior para asegurarnos que no modifico para nada el registro. Para hacer esto puede seguir este tutorial (es muy senecillo, solo toma algunos minutos)
Les pido que no usen los comments de este post para cargadas a este user que posteo el troyano.
Ante una confusion que se dio en el reason que use en el borrado del posteo en el cual estaba el troyano, les comento a los usuarios que se aplico un suspend al usuario y se banneo la IP.
[dysloke]
Cuando bajen algo así, primero entren a y suban el archivo para que les informe si tiene virus o no
[dysloke]