InicioInfoAmplio manual con trucos para Internet y Windows parte 9/10

Amplio manual con trucos para Internet y Windows parte 9/10

Info•8/26/2011
O12: Plugins para IE

En condiciones normales, la mayoría de plugins son de aplicaciones legítimas y están ahí para
ampliar funcionalidades de IE.

Ejemplos normales:
O12 - Plugin for .spop: C:Archivos de programaInternet ExplorerPluginsNPDocBox.dll
O12 - Plugin for .PDF: C:Archivos de programaInternet ExplorerPluginsnppdf32.dll

Generalmente son normales, pero ante la duda, conviene buscar por la red su procedencia.

No obstante, se tiene reportado algún caso claro de morralla en este apartado como es el plugin
de OnFlow, que se detecta fácil por su extension *.ofb; si os lo encontráis, conviene marcarlo y
aplicar el "fix".

O13: Hijack del prefijo por defecto en IE

El prefijo por defecto en IE (IE DefaultPrefix), hace referencia a cómo son manejadas las URLs
que introducimos en el casillero de direcciones del navegador IE, cuando no especificamos el
protocolo (http://, ftp://, etc.). Por defecto IE tratará de emplear http://, pero es posible modificar
este valor en el registro mediante la sgte. cadena:
HKLMSOFTWAREMicrosoftWindowsCurrentVersionURLDefaultPrefix

De hecho, existen aplicaciones morralla que lo llevan a cabo, obligando al navegante incauto a
llegar hacia donde no desea. Una de ellas, muy conocida, es el hijacker CoolWebSearch (CWS),
que sustituye el DefaulPrefix por "http://ehttp.cc/?", de manera que cuando el usuario introduce
"www.google.com", automáticamente es derivado a "http://ehttp.cc/?www.google.com", que es un
site perteneciente a CWS. Como veis, avispados son.

Ejemplo nocivo de CWS:
O13 - WWW. Prefix: http://ehttp.cc/?

...en estos casos, antes de emplear HJT, conviene utilizar herramientas específicas contra CWS
como pueden ser delcwssk primero y CWShredder después (no olvidéis actualizarlo antes de
aplicarlo). Pasar tras reiniciar el scan de HJT y comprobad si ha sido suficiente con ellas,
aplicando finalmente el "fix" de HJT en caso necesario.

CWS tiene muchísimos dominios y es un listado en continua expansión; sed cuidadosos ahí fuera.

Otros ejemplos morralla a los que podéis aplicar el "fix":
O13 - DefaultPrefix: http://www.pixpox.com/cgi-bin/click.pl?url=
O13 - WWW Prefix: http://prolivation.com/cgi-bin/r.cgi?

O14: Hijack de la configuración por defecto de IE

Hay una opción entre las muchas del IE, que es resetear los valores presentes y volver a la
configuracion por defecto. Los valores de esta última, se guardan en el fichero iereset.inf, ubicado
en [**]inf y el problema puede aparecer si un hijacker modifica la información de dicho fichero
porque, de esa manera, al resetear a la configuración por defecto, lo tendríamos presente de
nuevo. En estos casos es conveniente aplicar el "fix".

Ejemplo morralla: O14 - IERESET.INF: START_PAGE_URL=http://www.searchalot.com

No obstante, tened cuidado porque no todo lo que aparece en este ítem tiene que ser nocivo. A
132


veces puede deberse a manipulaciones legítimas del Administrador de Sistemas, manufactura de
equipos de ciertas marcas, corporativos, etc. En estos casos seguramente reconoceréis la URL
mostrada y no será necesario ningún procedimiento.

O15: Sitios indeseados en la zona segura de IE

En IE la seguridad se establece por medio de zonas o y según éstas, la permisividad en términos
de seguridad es mayor o menor. En niveles bajos de seguridad, es posible ejecutar scripts o

determinadas

aplicaciones

que

no

están permitidos

en niveles

altos.

Es posible añadir dominios a unas zonas u otras (sitios de confianza/sitios restringidos), según
nuestro grado de confianza en ellos y esto se recoge en la sgte. cadena del registro:
HKCUSoftwareMicrosoftWindowsCurrentVersionInternet SettingsZoneMapDomains

Si por ejemplo hemos añadido www.nautopia.net a los sitios de confianza, nos aparecería reflejado
de esta manera en el ítem correspondiente de HJT:

O15 - Trusted Zone: www.nautopia.netDe igual manera puede aparecer, por ejemplo, el dominio
de empresa de nuestro puesto de trabajo o cualquier otro que hayamos añadido conscientemente.

Pero puede darse el caso de que alguna compañía como AOL o morralla como CWS, introduzcan
silentemente sus dominios dentro de los sitios de confianza, lo que podría verse reflejado de la
sgte. manera:

O15 - Trusted Zone: http://free.aol.com
O15 - Trusted Zone: *.coolwebsearch.com

En el caso de CWS o en el de cualquier otro que no deseemos tener como sitio de confianza, le
indicaremos a HJT su "fix".

O16: Objetos ActiveX

Los objetos ActiveX son programas descargados de alguna web y guardados en nuestro
ordenador; por ello también se les denominan Downloaded Program Files. La ubicación de
almacenamiento es [**]Downloaded Program Files

Podemos encontrar ítems normales como el del sgte. ejemplo:

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) -
http://download.macromedia.com/pub/shockwa...ash/swflash.cab

Y otros típicos de morralla que, con suerte, serán fácilmente identificables si muestran nombres
sospechosos relacionados con porno, dialers, toolbars indeseadas o palabras claves como casino,
sex, adult, etc. Ejemplo:

O16-DPF: {12398DD6-40AA-4C40-A4EC-A42CFC0DE797}(InstallerClass)-
http://www.xxxtoolbar.com/ist/softwares/v4...006_regular.cab

En casos de morralla, podemos emplear tranquilamente el "fix" de HJT, pero si tras volver a
escanear viéramos casos rebeldes que siguen presentes, sería necesario reiniciar en modo seguro
(pulsando F8...) para proceder con su eliminación.

Spywareblaster de JavaCool cuenta en su base de datos con un numeroso listado de ActiveX
maliciosos. Volvemos a recomendar su utilización preventiva.

133



O17: Hijack de dominio / Lop.com

En condiciones normales, cuando introducimos el nombre de un site en el navegador en lugar de
su dirección IP, nuestro PC contacta con un servidor DNS para que resuelva correctamente el
nombre del dominio. Sin embargo, puede darse el caso de que un hijacker cambie las DNS para
que empleemos su propio servidor en lugar del servidor DNS habitual. Si lo llevan a cabo podrán
redireccionarnos a donde les apetezca, apuntando nuestras peticiones hacia los dominios de su
elección (no la nuestra).

Ejemplo normal:


O17


-


HKLMSystemCCSServicesTcpip..{41BAB21B-F197-471E-8B00-F28668AB8782}:

NameServer = 194.224.52.36,194.224.52.37

...decimos normal porque esas IPs corresponden a servidores DNS de un conocido ISP español y
en estos casos no es preciso hacer nada. Es la situación más habitual, encontrar las DNS que nos
proporciona nuestro ISP.

Para comprobar si son buenas o no, podéis hacer un whois con aplicaciones ex profeso o acudir a
sites de fiar que ofrezcan ese servicio, como RIPE, ARIN, inclusive el propio Google. Ahora bien, si
los resultados de nuestras pesquisas apuntan hacia morralla, les aplicaremos el "fix" con HJT.

O18: Protocolos extra / Hijack de protocolos

Es difícil explicar este apartado de una manera sencilla. A grosso modo, decir que nuestro SO
emplea unos protocol drivers estándar para enviar/recibir información, pero algunos hijackers
pueden cambiarlos por otros (protocolos "extra" o "no estándar" que les permitan en cierta
manera tomar el control sobre ese envío/recepción de información.

HJT primero busca protocolos "no estándar" en HKLMSOFTWAREClassesPROTOCOLS y si
los encuentra, mediante la CLSID trata de obtener la información del path, también desde el
registro: HKLMSOFTWAREClassesCLSID

Ejemplo morralla:
O18-Protocol:relatedlinks- {5AB65DD4-01FB-44D5-9537-3767AB80F790}-
C:ARCHIV~1ARCHIV~1MSIETSmsielink.dll
Esta técnica no es de las más frecuentes de ver, pero puede ser empleada por conocida morralla
como Huntbar -RelatedLinks- (la del ejemplo), CommonName -cn-, Lop.com -ayb-, inclusive CWS.
Si los veis reseñados como tal en el ítem O18 de HJT, aplicadles el "fix".

O19: Hijack de la hoja de estilo del usuario

Según Merijn.org, en caso de aparecer en el log de HJT este ítem O19, coincidente con un
navegador ralentizado y frecuentes pop-ups, podría ser conveniente aplicarle el "fix". Sin embargo,
dado que hasta el momento sólo se tiene reportado a CWS como responsable, la recomendación
es emplear contra él las herramientas específicas citadas anteriormente.

Señalar que puede haber usuarios que tengan prefijada una hoja de estilo a su gusto, en cuyo
caso no deberían prestar atención a este ítem.


-----------------------------------------------------------------------

134



¿Qué es un servicio?


LOS SERVICIOS EN XP

Los servicios no son nada mas ni nada menos que programas o aplicaciones cargadas por el
propio sistema operativo. Estas aplicaciones tienen la particularidad que se encuentran corriendo
en segundo plano (Background).

Con la instalación, se instalan por defecto y ejecutan una cierta cantidad de servicios.
Dependiendo de nuestras necesidades, podemos deshabilitar o no algunas de ellas.

Mientras mas aplicaciones tengamos ejecutándose consumimos mas recursos, por lo tanto, vamos
a tratar de deshabilitar lo que no utilizamos.

¿Dónde veo los servicios?
Debemos abrir la consola de Microsoft.

Esto lo hacemos yendo a:
-Inicio -> Panel de control ->Herramientas Administrativas ->Servicios ,o de esta otra manera:
-Inicio-> Ejecutar, escribimos services.msc y presionamos Enter

¿Cómo inicio o detengo un servicio?
Una vez en la consola, nos posicionamos arriba del servicio que queremos iniciar o detener y
haciendo click con el boton derecho vamos a ver las acciones correspondientes.


¿Diferentes


estados?

Los servicios pueden encontrarse en dos estados posibles. Pueden estar iniciados, es decir, se
encuentra ejecutándose/corriendo o puede estar detenido.

Y tenemos tres opciones posibles de inicio:
-Automático: Se inician junto con el sistema operativo.
-Manual: Podemos iniciarlo y detenerlo manualmente cuando querramos u otro servicio puede
hacerlo automáticamente. En un principio estaría detenido.
-Deshabilitado: No se puede iniciar manualmente ni otro servicio puede hacerlo.

Para cambiar la manera en que se inicia un servicio, debemos dirigirnos a la consola. Una vez ahi
elegimos el servicio con el cual vamos a trabajar, hacemos click con el boton derecho del mouse y
elegimos propiedades.

Recuperando un servicio
Supongamos que necesitamos recuperar la manera de inicio de alguno de los servicios, pero por
alguna razón, no podemos iniciar la consola. ¿Qué podemos hacer?

No dirigimos a Inicio->Ejecutar-> escribimos regedit y presionamos Enter
Expandimos la siguiente clave:
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesy buscamos el servicio en
cuestión. Luego seleccionamos la clave Start y con click derecho elegimos modificar.

Las opciones que tenemos son:
1 – Automático
2 – Manual
3 – Deshabilitado
Por último, aceptamos y reiniciamos la computadora.
135



Administración de aplicaciones
Ofrece servicios de instalación de software como Asignar, Publicar y Quitar.

Se recomienda modo Manual, Iniciarlo cuando sea necesario.

Nombre del servicio: Application Management (AppMgmt)
Ejecutable o DLL: svchost.exe

Cliente DNS
Resuelve y almacena en caché los nombres del sistema de nombres de dominio (DNS) para este
equipo. Si se detiene este servicio, este equipo no podrá resolver nombres DNS ni ubicar
controladores de dominio en Active Directory. Si se deshabilita este servicio, no se podrá iniciar
ninguno de los servicios que dependen explícitamente de él.Requerido si usás IPSEC.

Si tu máquina esta en red, Automático. De lo contrario Manual.

Nombre del servicio: DNS Client (Dnscache)
Ejecutable o DLL: svchost.exe

Cola de impresión
Carga archivos en la memoria para imprimirlos después. Este servicio es requerido si utilizamos
impresoras, incluso las que están en red. Se recomienda tener en modo Automático, salvo que no
necesitemos imprimir.

Nombre del servicio: Print Spooler (Spooler)
Ejecutable o DLL: spoolsv.exe

Configuración inalámbrica rápida
Proporciona configuración automática para los adaptadores 802.11 dispositivos de redes sin cable
(Wireless).
Si no tenemos este tipo de hardware, nos conviene Deshabilitarlo.

Nombre del servicio: Wireless Zero Configuration (WZCSVC)
Ejecutable o DLL: svchost.exe

Cliente Web
Habilita los programas basados en Windows para que creen, tengan acceso y modifiquen archivos
basados en Internet. Si este servicio se detiene, estas funciones no estarán disponibles. Si este
servicio está deshabilitado, cualquier servicio que explícitamente dependa de él no podrá iniciarse.

Por razones de seguridad se aconseja poner en Manual.

Nombre del servicio: WebClient (WebClient)
Ejecutable o DLL: svchost.exe

Conexiones de red
Administra objetos en la carpeta Conexiones de red y acceso telefónico, donde se pueden ver
conexiones de red de área local y remota.

Se aconseja poner Atomatico si estamos en red o nos conectamos a través de un módem. De lo
contrario Manual.

Nombre del servicio: Network Connections (Netman)
Ejecutable o DLL: svchost.exe
136


Detección de hardware shell
Detección de hardware shell como algunas lectoras de CD o DVD.

Se aconseja poner Automático.

Nombre del servicio: Shell Hardware Detection (ShellHWDetection)
Ejecutable o DLL: svchost.exe

DDE de red
Ofrece transporte y seguridad en la red para el Intercambio dinámico de datos (DDE) para los
programas que se ejecutan en el mismo equipo o en diferentes equipos. Si este servicio se
detiene, se deshabilitarán el transporte y la seguridad DDE. Si este servicio está deshabilitado,
cualquier servicio que explícitamente dependa de él no podrá iniciarse.

Si estás en red y utilizás datos compartidos, Automático. De lo contrario Manual.

Nombre del servicio: Network DDE (NetDDE)
Ejecutable o DLL: netdde.exe

DSDM de DDE de red
Administra los recursos de red Intercambio dinámico de datos (DDE). Si este servicio se detiene,
se deshabilitarán los recursos compartidos de red DDE. Si este servicio está deshabilitado,
cualquier servicio queexplícitamentedependadeélnopodráiniciarse.
Se aconseja poner Manual.

Nombre del servicio: Network DDE DSDM (NetDDEdsdm)
Ejecutable o DLL: netdde.exe

Escritorio remoto compartido de NetMeeting
Permite a los usuarios autorizados acceder remotamente a su escritorio Windows usando
NetMeeting. Si detenemos este servicio, no podremos utilizar el escritorio remoto compartido.

Por seguridad lo vamos a Deshabilitar.

Nombre del servicio: NetMeeting Remote Desktop Sharing (mnmsrvc)
Ejecutable o DLL: mnmsrvc.exe

Enrutamiento y acceso remoto
Ofrece servicios de enrutamiento a empresas en entornos de red de área local y extensa.
Provee LAN-to-LAN, LAN-to-WAN, VPN, NAT, etc..

Este servicio viene Deshabilitado y por seguridad lo vamos a dejar así.

Nombre del servicio: Routing and Remote Access (RemoteAccess)
Ejecutable o DLL: svchost.exe

Estación de trabajo
Crea y mantiene conexiones de cliente de red a servidores remotos. Si se detiene el servicio, estas
conexiones no estarán disponibles. Si se deshabilita el servicio, no se podrá iniciar ninguno de los
servicios que dependan explícitamente de él, por lo tanto es conviente dejarlo en modo
Automático.

Nombre del servicio: Workstation (lanmanworkstation)
Ejecutable o DLL: svchost.exe
137


Extensiones de controlador de Instrumental de administración de Windows
Proporciona información de administración de sistemas a y desde controladores. Nuevas
prestaciones e implementaciones a WMI. No tan importante como el anterior, conviene ponerlo en
modo Manual.

Nombre del servicio: Windows Management Instrumentation Driver Extensions (Wmi)
Ejecutable o DLL: svchost.exe

Examinador de equipos
Mantiene una lista actualizada de equipos en la red y proporciona esta lista a los equipos
designados como exploradores. Si se detiene este servicio, esta lista no se actualizará o
mantendrá. Si se deshabilita el servicio, no se podrá iniciar ninguno de los servicios que dependan
explícitamente de él.

No es necesario si no estas dentro de una red; tampoco en las que se conectan a internet a traves
de un Módem.

Se recomienda modo Manual. Automático si estamos en red y no usamos WINS.

Nombre del servicio: Computer Browser (Browser)
Ejecutable o DLL: svchost.exe

Horario de Windows
Mantiene la sincronización de fecha y hora en todos los clientes y servidores de la red. Si se
detiene este servicio, no estará disponible la sincronización de fecha y hora. Si se deshabilita este
servicio, no se podrá iniciar ninguno de los servicios que dependen explícitamente de él.

Se recomienda Automatico.

Nombre del servicio: Windows Time (W32Time)
Ejecutable o DLL: svchost.exe

Host de dispositivo Plug and Play universal
Proporciona compatibilidad para albergar dispositivos Plug and Play universales.
Se recomienda Deshabilitar.

Nombre del servicio: Universal Plug and Play Device Host (UPNPhost)
Ejecutable o DLL: svchost.exe

Instantáneas de volumen
Administra e implementa Instantáneas de volumen usadas para copias de seguridad y otros
propósitos. Si este servicio se detiene, las instantáneas se deshabilitarán para la copia de
seguridad y ésta dará un error. Si este servicio está deshabilitado, cualquier servicio que
explícitamente dependa de él no podrá iniciarse. Poner en modo Manual.

Nombre del servicio: Volume Shadow Copy (VSS)
Ejecutable o DLL: vssvc.exe

Inicio de sesión en red
Admite la autenticación de paso de sucesos de inicio de sesión de cuenta para los equipos en un
dominio.
Se utiliza para autentificarse en un Controlador de Dominio

138


Se recomienda Deshabilitar a no ser que nuestra computadora pertenezca a un dominio.

Nombre del servicio: Net Logon (Netlogon)
Ejecutable o DLL: lsass.exe

Instrumental de administración de Windows
Proporciona una interfaz común y un modelo de objeto para tener acceso a la información de
administración acerca de un sistema operativo, dispositivos, aplicaciones y servicios.

WMI es una parte vital del sistema operativo de Microsoft. Por lo tanto, debe estar en modo
Automático, para que éste funcione de manera adecuada.

Nombre del servicio: Windows Management Instrumentation (winmgmt)
Ejecutable o DLL: svchost.exe

Inicio de sesión secundario

Habilita los procesos de inicio en credenciales alternas. Si se detiene este servicio, se
deshabilitará este tipo de acceso de inicio de sesión. Si este servicio está deshabilitado, cualquier
servicio que explícitamente dependa de él no podrá iniciarse.
Se recomienda Manual.

Nombre del servicio: Secondary Logon (seclogon)
Ejecutable o DLL: svchost.exe

Llamada a procedimiento remoto (RPC)
Ofrece el asignador de punto final y otros servicios RPC diversos. Este servicio es fundamental. La
mayoría de las cosas dependen de este servicio para funcionar. Asi que en Automático. Si lo
detenemos, nuestra computadora no va a poder bootear.

Nombre del servicio: Remote Procedure Call (RPC) (RpcSs)
Ejecutable o DLL: svchost.exe

Localizador de llamadas a procedimiento remoto (RPC)
Administra la base de datos de servicios de nombres RPC.no es necesario que este servicio se
encuentre funcionando. Así que lo ponemos en modo Deshabilitado.

Este es el servicio por el cual nos ha entrado el famoso Blaster.

Nombre del servicio: Remote Procedure Call Locator (RpcLocator)
Ejecutable o DLL: locator.exe

Mensajero
Transmite mensajes del servicio de alertas y el comando net send entre clientes y servidores. Este
servicio no está relacionado con Windows Messenger. Si se detiene el servicio, no se transmitirán
los mensajes de alerta. Si se deshabilita el servicio, no se podrá iniciar ninguno de los servicios
que dependan explícitamente de él.

Si alguna vez ta a aparecido el mensaje famoso de que te ha tocado un viaje a Florida etc, el
culpable es este servicio.

Te recomiendo Deshabilitado.
139


Nombre del servicio: Messenger (Mensajero)
Ejecutable o DLL: svchost.exe

MS Software Shadow Copy Provider
Administra instantáneas de volumen basadas en software y tomadas por el Servicio de
instantáneas de volumen. Si se detiene el servicio, no se podrán administrar las instantáneas de
volumen basadas en software. Si se deshabilita el servicio, no se podrá iniciar ninguno de los
servicios que dependen explícitamente de él.

Lo podemos Manual.

Nombre en Inglés: MS Software Shadow Copy Provider (SwPrv)
Ejecutable o DLL: dllhost.exe

Medios de almacenamiento extraíbles
Se utiliza para la administración de medios removibles como ser Tape Backups, Jaz, Zip, LS120,
SyQuest, etc.
Manua,l se detiene automáticamente cuando termina la tarea.

Nombre del servicio: Removable Storage (NtmsSvc)
Ejecutable o DLL: svchost.exe

(NLA) Network Location Awareness
Recopila y almacena información de configuración y ubicación de redes, e informa a las
aplicaciones cuando esta información cambia.
Se recomienda poner en modo Manual.

Plug and Play
Habilita un equipo para que reconozca y adapte los cambios de hardware con el menor esfuerzo
por parte del usuario. Si se detiene o deshabilita este servicio, el sistema se volverá inestable. Sel
encarga de reconocer los dispositivos Plug and Play de nuestra máquina.

---------------------------------------------------------------------------------------------------------

COMO RECUPERAR UN REGISTRO DAÑADO QUE IMPIDE QUE WINDOWS XP SE INICIE

En este artículo se describe cómo recuperar un sistema Windows XP que no se inicia debido a que
el Registro está dañado. Este procedimiento no garantiza la recuperación completa del sistema a
su estado anterior; sin embargo, al utilizarlo debería ser posible recuperar los datos.

En Windows XP es posible recuperar un Registro dañado. Los archivos de Registro dañados
producen diferentes mensajes de error. Consulte en Knowledge Base los artículos acerca de
mensajes de error relativos a problemas del Registro.

En este artículo se asume que los métodos de recuperación normales no han solucionado el
problema y que sólo se puede tener acceso al sistema mediante la consola de recuperación. Si
existe una copia de seguridad de Recuperación automática del sistema (ASR, Automatic System
Recovery), es la mejor opción para la recuperación; se recomienda que utilice la copia de
seguridad ASR antes de intentar el procedimiento descrito en este artículo.

Nota: asegúrese de reemplazar completamente las cinco secciones del Registro. Si sólo
reemplaza una o dos secciones, podrían surgir problemas adicionales, ya que el software y el
hardware almacenan su configuración en múltiples ubicaciones del Registro.

140


Al iniciar o reiniciar un equipo basado en Windows XP, puede aparecer uno de los mensajes de
error siguientes:

No se puede iniciar Windows XP porque el siguiente archivo está dañado o no se encuentra:
WINDOWSSYSTEM32CONFIGSYSTEM

No se puede iniciar Windows XP porque el siguiente archivo está dañado o no se encuentra:
WINDOWSSYSTEM32CONFIGSOFTWARE

Stop: c0000218 {Error del archivo de Registro} El Registro no puede cargar la sección (archivo):
SystemRootSystem32ConfigSOFTWARE o su registro o alternativo

En el procedimiento descrito en este artículo se utiliza la consola de recuperación (Restaurar
sistema) y se indican por orden todos los pasos para garantizar que el proceso se complete
correctamente. Una vez finalizado este procedimiento, el sistema debería volver a un estado muy
similar a aquel en el que se encontraba antes de producirse el problema. Si ha ejecutado alguna
vez NTBackup y ha completado una recuperación del estado del sistema, no necesita seguir los
procedimientos de las partes dos y tres; puede pasar a la parte cuatro.

Parte uno

En esta parte, iniciará la consola de recuperación, creará una carpeta temporal, hará una copia de
seguridad de los archivos existentes del Registro en una nueva ubicación, eliminará los archivos
del Registro de su ubicación actual y, por último, copiará los archivos del Registro desde la carpeta
de recuperación a la carpeta System32Config.

Una vez finalizado este procedimiento, se crea un Registro que puede utilizar para volver a iniciar
Windows XP. Ese Registro se creó y guardó durante la instalación inicial de Windows XP; por
tanto, perderá los cambios y configuraciones realizados después de la instalación.

Para completar la parte uno, siga estos pasos:

Inicie la consola de recuperación.
En el símbolo del sistema de la consola de recuperación, escriba las líneas siguientes y presione
Entrar cuando finalice cada una de ellas:

md tmp
copy c:windowssystem32configsystem c:windowstmpsystem.bak
copy c:windowssystem32configsoftware c:windowstmpsoftware.bak
copy c:windowssystem32configsam c:windowstmpsam.bak
copy c:windowssystem32configsecurity c:windowstmpsecurity.bak
copy c:windowssystem32configdefault c:windowstmpdefault.bak

delete c:windowssystem32configsystem
delete c:windowssystem32configsoftware
delete c:windowssystem32configsam
delete c:windowssystem32configsecurity
delete c:windowssystem32configdefault

copy c:windowsrepairsystem c:windowssystem32configsystem
copy c:windowsrepairsoftware c:windowssystem32configsoftware
copy c:windowsrepairsam c:windowssystem32configsam
copy c:windowsrepairsecurity c:windowssystem32configsecurity
copy c:windowsrepairdefault c:windowssystem32configdefault
141


Escriba exit para salir de la consola de recuperación. El equipo se reinicia.

Nota: en este procedimiento se asume que Windows XP está instalado en la carpeta C:Windows.
Si se encuentra en una ubicación diferente, asegúrese de cambiar C:Windows por la carpeta
Windows apropiada.

Si tiene acceso a otro equipo, para ahorrar tiempo copie el texto del paso dos y, a continuación,
cree un archivo de texto llamado, por ejemplo, CopiaReg1.txt. Para crear este archivo, ejecute el
comando siguiente al iniciar el equipo en la consola de recuperación:
batch copiareg1.txt

El comando batch de la consola de recuperación permite procesar de forma secuencial todos los
comandos escritos en un archivo de texto. Cuando se utiliza el comando batch, no es necesario
escribir manualmente tantos comandos.

Parte dos

Para completar el procedimiento descrito en esta sección, debe iniciar sesión como administrador
o como usuario administrativo (un usuario que dispone de una cuenta en el grupo
Administradores). Si utiliza Windows XP Home Edition, puede iniciar sesión como usuario
administrativo. En tal caso, debe iniciar Windows XP Home Edition en Modo a prueba de errores.
Para iniciar el equipo con Windows XP Home Edition en Modo a prueba de errores, siga estos
pasos:

Nota: imprima estas instrucciones antes de continuar. No podrá verlas después de iniciar el equipo
en Modo a prueba de errores. Si utiliza el sistema de archivos NTFS, imprima también las
instrucciones del artículo de Knowledge Base Q309531, al que se hace referencia en el paso siete.

Haga clic en Inicio-> Apagar -> Reiniciar -> Aceptar.

Presione la tecla F8.

En un equipo configurado para iniciarse en varios sistemas operativos, puede presionar F8 cuando
aparezca el menú Inicio.

Utilice las teclas de dirección para seleccionar la opción apropiada del Modo a prueba de errores y,
a continuación, presione ENTRAR.

Si dispone de un sistema de inicio dual o múltiple, utilice las teclas de dirección para seleccionar la
instalación a la que desea tener acceso y, a continuación, presione ENTRAR.

En la parte dos, va a copiar los archivos de Registro desde la ubicación en la que se ha realizado
la copia de seguridad mediante Restaurar sistema. Esta carpeta no está disponible en la consola
de recuperación y no suele estar visible durante el uso normal. Antes de iniciar este procedimiento,
debe cambiar algunas opciones de configuración para poder ver la carpeta:

Inicie el Explorador de Windows.

En el menú Herramientas, haga clic en Opciones de carpeta->Pestaña Ver-> Archivos y carpetas
ocultos, haga clic para activar Mostrar archivos y carpetas ocultos y, después clic para desactivar
la casilla de verificación Ocultar archivos protegidos del sistema operativo (recomendado).

Haga clic en Sí cuando aparezca el cuadro de diálogo que pide confirmación de que desea
mostrar estos archivos.
142


Haga doble clic en la letra de la unidad en la que instaló Windows XP para obtener una lista de las
carpetas. Es importante hacer clic en la unidad correcta.

Abra la carpeta System Volume Information. Esta carpeta aparece atenuada porque se trata de
una carpeta ultra-oculta.

Nota: esta carpeta contiene una o más carpetas _restore {GUID}, como _restore{87BD3667-3246-
476B-923F-F86E30B3E7F8}.

Nota: es posible que aparezca el mensaje de error siguiente:
No se puede tener acceso a C:System Volume Information. Acceso denegado.

Si aparece este mensaje, consulte el artículo siguiente en Microsoft Knowledge Base para ver las
instrucciones de acceso a la carpeta y poder continuar con el procedimiento:

309531 How to Gain Access to the System Volume Information Fólder

Abra una carpeta que no se haya creado en este momento. Quizás tenga que hacer clic en
Detalles en el menú Ver para mostrar la fecha y hora de creación de las carpetas. Bajo esta
carpeta puede haber más de una subcarpeta que comience por "RP x. Se trata de puntos de
restauración.

Abra una de las carpetas para localizar la subcarpeta Snapshot; la ruta de acceso siguiente es una
ubicación de la carpeta Snapshot de ejemplo:


C:System Volume
A81BE6EE3ED8}RP1Snapshot


Information_restore{D86480E3-73EF-47BC-A0EB-


Copie los archivos siguientes de la carpeta Snapshot a la carpeta C:WindowsTmp:

_REGISTRY_USER_.DEFAULT

_REGISTRY_MACHINE_SECURITY

_REGISTRY_MACHINE_SOFTWARE

_REGISTRY_MACHINE_SYSTEM

_REGISTRY_MACHINE_SAM

Éstos son los archivos de Registro de los que se hizo una copia de seguridad en Restaurar
sistema. Como se utilizó el archivo de Registro creado por el programa de instalación, ese
Registro no sabe que los puntos de restauración existen y están disponibles. Se crea una nueva
carpeta con un nuevo GUID en System Volume Information, así como un punto de restauración
que incluye una copia de los archivos del Registro copiados durante la parte uno. Esto se debe a
que es importante no utilizar la carpeta más actual, especialmente si la marca de fecha y hora de
la carpeta es la misma que la fecha y hora actual.

La configuración actual del sistema no conoce los puntos de restauración anteriores. Para que los
puntos de restauración anteriores estén disponibles, se necesita una copia anterior del Registro
efectuada desde un punto de restauración anterior.

Los archivos de Registro que se copiaron a la subcarpeta Tmp de la carpeta C:Windows se
mueven para garantizar que estén disponibles en la consola de recuperación. Necesita utilizar
143



esos archivos para reemplazar los archivos del Registro almacenados actualmente en la carpeta
C:WindowsSystem32Config. De forma predeterminada, la consola de recuperación no tiene
acceso a todas las carpetas y no puede copiar archivos de la carpeta System Volume.

Nota: en el procedimiento descrito en esta sección se asume que se ejecuta el sistema de archivos
FAT32 en el equipo.

Parte tres

En esta parte, va a eliminar los archivos del Registro existentes y, después, va a copiar los
archivos de Registro de restauración del sistema en la carpeta C:WindowsSystem32Config:

Inicie la consola de recuperación.

En el símbolo del sistema de la consola de recuperación, escriba las líneas siguientes y presione
ENTRAR cuando finalice cada una de ellas:

del c:windowssystem32configsam
del c:windowssystem32configsecurity
del c:windowssystem32configsoftware
del c:windowssystem32configdefault
del c:windowssystem32configsystem
copy c:windowstmp_registry_machine_software c:windowssystem32configsoftware
copy c:windowstmp_registry_machine_system c:windowssystem32configsystem
copy c:windowstmp_registry_machine_sam c:windowssystem32configsam
copy c:windowstmp_registry_machine_security c:windowssystem32configsecurity
copy c:windowstmp_registry_user_.default c:windowssystem32configdefault

Nota: algunas de las líneas de comandos anteriores se han ajustado para que resulten legibles.

Nota: en este procedimiento se asume que Windows XP está instalado en la carpeta C:Windows.
Si se encuentra en una ubicación diferente, asegúrese de cambiar C:Windows por la carpeta
Windows apropiada.

Si tiene acceso a otro equipo, para ahorrar tiempo copie el texto del paso dos y, a continuación,
cree un archivo de texto llamado CopiaReg1.txt, por ejemplo.

Parte cuatro

Haga clic en Inicio-> Todos los programas-> Accesorios ->Herramientas del sistema-> Restaurar
sistema y en Restaurar mi equipo a un momento anterior.

Referencias

Para obtener información adicional acerca de Cómo utilizar la consola de recuperación

La información de este artículo se refiere a:
• Microsoft Windows XP Home Edition
• Microsoft Windows XP Professional


--------------------------------------------------------------------------------------------------------


144


COMO USAR LA FUNCION ÚLTIMA CONFIGURACION VALIDA CONOCIDA EN WINDOWS XP

Cómo usar la función Última configuración válida conocida en Windows XP.

La función Última configuración válida conocida es una opción de recuperación que puede usar
para iniciar el equipo con la configuración más reciente que funcionó.

La función Última configuración válida conocida restaura la información del Registro y los valores
de configuración del controlador que estaban en vigor en la última ocasión en que se inició el
equipo con éxito.

Use la función Última configuración válida conocida cuando no pueda iniciar Windows XP después
de hacer un cambio en el equipo o cuando sospeche que un cambio reciente puede causar un
problema. Por ejemplo, puede usar esta configuración si no pudo iniciar Windows XP después de
instalar un nuevo controlador para el adaptador de vídeo, o si instaló un controlador incorrecto, y
no ha reiniciado el equipo.

Cuando inicia el equipo utilizando la última configuración válida conocida, Windows XP restaura la
información en la siguiente clave del Registro:
HKEY_LOCAL_MACHINESystemCurrentControlSet

Tenga en cuenta que cualquier otro cambio que se hiciera en las claves del Registro permanecerá.

Cómo iniciar su equipo con la Última configuración válida conocida

Para iniciar el equipo utilizando la última configuración válida conocida:

Inicie el equipo. Cuando vea el mensaje Seleccione el sistema operativo que desea iniciar,
presione la tecla F8. Cuando se muestre el menú Opciones avanzadas de Windows, utilice las
teclas de dirección para seleccionar Última configuración válida conocida (la configuración más
reciente que funcionó) y, a continuación, presione Entrar.

Si está ejecutando otros sistemas operativos en el equipo, use las teclas de dirección para
seleccionar Microsoft Windows XP y presione Entrar.

Solución de problemas

La función Última configuración válida conocida proporciona una manera de recuperarse de
problemas de configuración, como controladores recién instalados que puedan ser incorrectos
para el hardware de su equipo. No corrige problemas causados por archivos o controladores
perdidos o corruptos. La función Última configuración válida conocida usa la información que se
guardó la última vez que cerró el equipo para restaurar los controladores y la configuración del
Registro.

Por ello, sólo puede usar esta función si pudo iniciar el equipo con éxito antes de restaurar el
sistema utilizando la última configuración válida conocida. Después de iniciar el equipo utilizando
la última configuración válida conocida, se pierden los cambios que se hicieron desde el último
inicio.

La información de este artículo se refiere a:
• Microsoft Windows XP Home Edition
• Microsoft Windows XP Professional


Datos archivados del Taringa! original
1puntos
0visitas
0comentarios
Actividad nueva en Posteamelo
0puntos
5visitas
0comentarios
Dar puntos:

Dejá tu comentario

0/2000

Autor del Post

a
adzok🇦🇷
Usuario
Puntos0
Posts3
Ver perfil →
PosteameloArchivo Histórico de Taringa! (2004-2017). Preservando la inteligencia colectiva de la internet hispanohablante.

CONTACTO

18 de Septiembre 455, Casilla 52

Chillán, Región de Ñuble, Chile

Solo correo postal

© 2026 Posteamelo.com. No afiliado con Taringa! ni sus sucesores.

Contenido preservado con fines históricos y culturales.