Jueves, 28 de agosto de 2008 |
Eliminando el gusano
SXS.EXE |
Descripción El nombre real del gusano SXS.EXE es Worm.W32/Pasobir y es de baja peligrosidad. No contamina archivos ni documentos y su única función es la de capturar las contraseñas del usuario. La principal particularidad de este gusano es que se transmite a través de los PenDrive o memorias flash portátiles que son muy utilizadas para intercambiar información (especialmente imágenes y documentos) entre computadores. Este gusano ataca a todas las versiones de Windows, y su propagación depende exclusivamente de que el computador esté conectado a Internet. Aunque usted no note su presencia, se recomienda verificar la existencia de este gusano en sus PenDrive para evitar el contagio con otros equipos. Propagación Para asegurar su transporte y posterior ejecución, realiza cambios a los archivos en el PenDrive y al registro de Windows. Al iniciar su contaminación, el pequeño programa se ejecuta a través del archivo Autorun.Inf dentro del PenDrive y realiza las siguientes acciones:
* %System%\SVOHOST.exe - copia del gusano
2. Añade el siguiente valor a la clave de registro indicada, para iniciarse junto al arranque de Windows: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
3. Intenta desactivar productos antivirus y de seguridad tratando de detener los procesos asociados a esos productos o eliminando las claves de registro configuradas por ellos.
4. Inspecciona regularmente el sistema para detectar discos removibles en la unidad "D:", para conectarse a ellos y descargar una copia del gusano con el nombre: * D:\sxs.exe
5. También copia en el mismo lugar un archivo con instrucciones para iniciar el gusano: * D:\autorun.inf
6. Intenta capturar las claves de acceso y nombre de usuario de la aplicación de mensajería para enviarlas a un sitio web predeterminado usando su propio motor SMTP.
7. También puede descargar los siguientes archivos desde ciertos sitios web:
Solución Si utiliza Windows ME o XP, y sabe cuándo se produjo la infección, puede usar la característica de Restauración del Sistema para eliminar el virus volviendo a un punto de restauración anterior a la infección. (Tenga en cuenta que se desharán los cambios de configuración de Windows y se eliminarán todos los archivos ejecutables que haya creado o descargado desde la fecha del punto de restauración.) También, en ocasiones, el gusano desactiva la Restauración del Sistema y borra los puntos de restauración guardados. Si esto no es posible o no funciona es recomendable desactivar temporalmente la Restauración del Sistema antes de eliminar el gusano por otros medios, ya que podría haberse creado una copia de seguridad del virus. Si necesita ayuda vea desactivar la Restauración del Sistema en Windows ME y desactivar la Restauración del Sistema en Windows XP. Con un antivirus actualizado, localice todas las copias del gusano en el disco duro de
su PC y repare o borre el archivo infectado. * %System%\SVOHOST.exe - copia del gusano En el caso de que no se pueda eliminar el archivo del virus, debe terminar manualmente el proceso en ejecución del gusano. Abra el Administrador de Tareas (presione Control+Mayúsculas+Esc). En Windows 98/ME seleccione el nombre del proceso y deténgalo. En Windows 2000/XP, en la pestaña 'Procesos' haga clic derecho en el proceso y seleccione 'Terminar Proceso'. A continuación vuelva a intentar el borrado o reparación del archivo. A continuación hay que editar el registro para deshacer los cambios realizados por el gusano. Este procedimiento es delicado, así que probablemente necesite asesoramiento para editar el registro. Sea extremadamente cuidadoso al manipular el registro. Si modifica ciertas claves de manera incorrecta puede dejar el sistema inutilizable. Elimine las siguientes entradas del registro: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Reinicie su computador y explore todo el disco duro con un antivirus para asegurarse de la eliminación del gusano. Si desactivó la restauración del sistema, recuerde volver a activarla. Y por último, asegúrese de eliminar de todas las particiones los archivos: sxs.exe y el autorun.inf.
Eliminación automática y completa A continuación puede descargar un pequeño programa realizado por Yoled Software que le ayuda a eliminar de forma eficiente y automática el Worm.W32/Pasobir de todas sus unidades de disco. Es sencillo de utilizar y le asegura la limpieza completa de todas sus unidades de disco, incluyendo sus memorias de PenDrive.
|
|
Copyright (c) 2007 - Yoled Software - Todos los Derechos Reservados - (0424) 531.00.05 - (0416) 267.35.29 - Política de privacidad |