miércoles, 6 de mayo de 2015

Trojan/W32.Dinihou.G (a.k.a. "virus de los accesos directos")

Molesto. Muy muy molesto es conectar tu pen-drive en una PC cualquiera para copiar un trabajo importante, o mucho material audiovisual que se necesita YA, y encontrarte con un puñado de accesos directos que cuando copiás, claro... no son tus archivos, entonces no tenés manera de pasarlos, y encima, si los abriste para asegurarte de que están ahí o andan bien, ya infectaste la PC donde estabas viendolos.

MIS ARCHIVOS AHORA SON ACCESOS DIRECTOS A ALGO RARO
Se trata de una variante de mugen.vbs, un troyano que no es en sí un virus o, valga la redundancia, un troyano, sino un script... un pequeño programa escrito en un lenguaje llamado Visual Basic, que no califica según los antivirus como código malicioso. Es perfectamente visible con un editor de texto (aunque usa una codificación rara para que quede ilegible), y no es un programa ejecutable.

No puedo inmunizar la PC, pero sí los pen-drives para frenar la "reproducción". Y descubrí un método para el que no se necesita ningún programa, ni internet. En tres etapas con sencillos pasos, tu pen-drive no va a seguir alojando al virus, ni copiándolo a otras máquinas. De hecho tus archivos no se van a mover de donde están, ni se van a crear más accesos directos molestos.


1) Desinfectar la PC con la que vas a trabajar
El virus infecta todos los pen-drives inmediatamente desde que son conectados, incluyendo cualquier archivo que copies o cambies, por lo que no se puede inmunizar si la máquina está infectada.

  • Reiniciar la PC, y presionar F8 repetidamente durante el arranque (antes del logo de Windows y el mensaje "Iniciando Windows") hasta que aparezca varias opciones. Elegir Modo Seguro.
  • Una vez que inicie, dirigirse a Inicio -> Todos los programas -> Accesorios -> Ejecutar.
  • Escribir %APPDATA% en el cuadro de diálogo y clickear Aceptar o presionar ENTER.
  • Presionar la tecla Alt una vez, e ir a Herramientas -> Opciones de carpeta.
  • En la pestaña Ver, marcar la opción "Mostrar archivos ocultos", y clickear en Aceptar.
  • Clickear con el botón derecho en la carpeta oculta con nombre sospechoso (en mi caso fue jieio, pero puede ser diferente) y eliminarla.
    Carpeta oculta, nombre sospechoso y sin sentido... ¡hmmm!
  • Ingresar a la carpeta Microsoft, luego a Windows, luego a Start Menu, luego a Programs y finalmente a Startup.
  • Clickear con el botón derecho en el archivo Windows Explorer y eliminarlo.
  • Cerrar la carpeta.
  • Nuevamente abrir Inicio -> Todos los programas -> Accesorios -> Ejecutar.
  • Escribir C:\ProgramData en el cuadro de diálogo y clickear Aceptar o presionar ENTER.
  • Ingresar a la carpeta Microsoft, luego a Windows, luego a Start Menu, luego a Programs y finalmente a Startup.
  • Clickear con el botón derecho en el archivo Windows Explorer y eliminarlo.
  • Cerrar la carpeta.
  • Reiniciar la PC.
Con estos pasos, la máquina estará limpia y podremos desinfectar el pen-drive para luego inmunizarlo.

2) Desinfectar el pen-drive
El virus oculta todos los archivos en una carpeta llamada .Trashes en la raíz del mismo. A su vez, oculta todas nuestras carpetas para que no podamos acceder a ellas si no es a través del acceso directo.
  • Abrir el pen-drive desde Equipo.
  • Presionar la tecla Alt una vez, e ir a Herramienta -> Opciones de carpeta.
    Al presionar Alt una vez, podemos ver la barra de menú tradicional de las ventanas de Windows.
  • En la pestaña Ver, marcar la opción "Mostrar archivos ocultos", y clickear en Aceptar.
  • Clickear con el botón derecho en la carpeta oculta .Trashes y elegir Propiedades.
  • Desmarcar el atributo Oculto, y clickear Aceptar.
  • Asegurarse de elegir la opción Aplicar a esta carpeta y todas las subcarpetas y clickear Aceptar.
    Nuestros archivos siguen ahí, pero ocultos.
  • Ingresar a la carpeta .Trashes y eliminar cualquier carpeta con un nombre de 3 o 4 dígitos numéricos. Estas carpetas contienen al virus que se ejecuta a través de los accesos directos.
    783, yo no tenía ninguna carpeta con ese nombre... si la tenía la doy por perdida :yaoming.jpg:
  • Mover todos los archivos y carpetas de .Trashes a alguna carpeta segura de la PC.
  • Formatear el pen-drive.
  • Volver a las Opciones de carpeta y marcar "No mostrar archivos ocultos".
Luego de estos pasos, podemos volver a usar el pen-drive normalmente. PERO, acá viene lo interesante de la entrada. Antes de copiar tus datos de vuelta, ¡inmunizalo!

3) Inmunizar el pen-drive para que no se vuelva a infectar
Entender cómo funciona el virus/script permite aprovechar algunos pequeños defectos de Windows para evitar que este virus se siga esparciendo, al menos por nuestra querida llavecita USB.

NOTA: si querés, te podés bajar este programita (link), copiarlo en el pen-drive formateado y ejecutarlo para hacer todo esto automáticamente). NO le cambies el nombre a la carpeta, y meté todo ahí de ahora en más. Es mejor aprender haciendo igual, lee hasta el final :P
  • Con el pen-drive formateado, vamos a crear una nueva carpeta dentro que se llame como queramos. Yo le puse ARCHIVOS, pero puede ser lo que quieras.
    Nombrando nuestra carpeta protegida
  • Abrir el Bloc de Notas (Inicio -> Todos los programas -> Accesorios -> Bloc de Notas)
  • No importa si escribís algo o no.
  • Archivo -> Guardar como... y guardamos el archivo con el nombre ".Trashes"
    LAS COMILLAS SON IMPORTANTES.
    ".Trashes" con comillas en la raíz del pen-drive. NO en la carpeta.
  • Vamos nuevamente a Archivo -> Guardar como... y esta vez nombramos, con comillas, el nombre exacto de nuestra única carpeta pero agregándole .lnk - si nuestra carpeta se llama ARCHIVOS, vamos a guardar con el nombre "ARCHIVOS.lnk"
    "ARCHIVOS.lnk" con comillas en la raíz del pen-drive. NO en la carpeta.
    Si tu carpeta se llama PEPITO, entonces vas a guardar este archivo como "PEPITO.lnk"
  • Cerramos el Bloc de Notas, y en el pen-drive, seleccionamos los dos archivos .Trashes y ARCHIVOS.lnk, les damos click con el botón derecho y vamos a Propiedades.
  • Marcamos los atributos Oculto y Sólo lectura, y clickeamos Aceptar.
De esta forma, el virus no se copiará a sí mismo en el pen-drive, y tampoco ocultará la carpeta ni creará accesos directos, por lo que todo lo que esté adentro de la carpeta protegida permanecerá tal cual.

IMPORTANTE: siempre usar la carpeta ARCHIVOS (o como sea que la hayas llamado) para pasar tus archivos y carpetas.

Espero que les sirva, a ver si paramos un poco con el esparcimiento de este troyano viejo pero duro de matar.

viernes, 10 de abril de 2015

A mi me divierte

Últimamente se me han acumulado muchos pensamientos respecto del trabajo que hacemos los técnicos de PC de reparar, desinfectar, instalar cosas, desinstalar cosas, "bacapear" (hacer back-ups / copias de seguridad, ¿no?). Entre cuestiones éticas sobre asesorar o no correctamente al cliente, a veces innecesariamente, surge también preguntarme qué tan natural me resulta describir lo que hago cuando tengo al cliente respirándome en el cuello con ojos saltones y ACERTADA paranoia. Ellos no entienden "¿de qué habla este gil chamuyero?", pero de alguna manera percibo el interés, ¿quizás un esfuerzo por comprender mi relato lleno de términos técnicos?

Mi trabajo de hoy consistió en limpiar (en cuanto a programas) todas las PCs de trabajo en las oficinas de un gremio docente. Todas tenían alguna que otra barra de herramientas, programa de optimización inútil, antivirus comercial, etc. Y la mayoría estaban "infectadas" con esos "virus" que se apoderan de los archivos de tu pen-drive y extrañamente convierte todo en accesos directos. El cliente no lo entiende, pero esa pantallita negra que uso para todo lo que podrían hacer con un click es mi llave. No podés ejecutar un acceso directo accidentalmente por ahí, porque el engaño es visual. No podés entender si tu pen-drive está infectado viendo un puñado de letras grises. Tenés que entender el modelo a cierto nivel.

Pantallita negra con letras grises que te hace ver re pro.

Yo me pregunto si su cara de interés / fascinación tiene que ver con la fluidez en el relato de la descripción de todo lo que hago, o con el espécimen humano sentado frente a su PC, tipeando letras grises mientras cuenta una historia con un entusiasmo y una sonrisa que no coinciden con lo narrado: "porque los virus de hoy en día no son tales, por eso los antivirus no los detectan", "esta PC está infectada con 3 o 4 troyanos, además Chrome abre siempre una página señuelo que resulta espiar todo lo que se escribe, y aprovechar para ofrecer programas falsos que hacen lenta tu PC", "tu pen-drive tiene un virus que infectó a otro virus que originalmente infectó tu pen-drive, ¡es genial!" - catastrófico, ¿no? A mi me divierte.