Video Soft BBS


Video Soft BBS
Menú Principal
Anti Trojans
Antivirus
Hoaxes
Subscripciones
Otro software
Artículos
Links
Sugerencias
Sobre el BBS
Direcciones
Galería
Chat

Controlado desde el
19/10/97 por NedStat


VSAntivirus   
Esta página es un servicio gratuito de Video Soft BBS -
SUBSCRIBASE en nuestras listas de correo.

QDel359. Troyano que elimina archivos del disco C
 
VSantivirus No. 903 - Año 7 - Viernes 27 de diciembre de 2002

QDel359. Troyano que elimina archivos del disco C
http://www.vsantivirus.com/qdel359.htm

Nombre: QDel359
Tipo: Caballo de Troya
Fecha: 23/dic/02
Tamaño: 19,968 bytes
Plataforma: Windows 95, 98 Me

Este troyano borra archivos de la unidad de disco duro C:. Para ello, modifica el archivo de arranque "Autoexec.bat", agregándole la instrucción DELTREE (Deltree.exe solo existe en Windows 95, 98 y Me, no así en WinNT, 2000 y XP en una instalación por defecto).

El troyano se presenta como un parche para el mIRC, el popular cliente de IRC, en un archivo llamado "Mirc patch.exe". Sin embargo, debido a sus características, podría tener otros nombres. En todo caso, requiere que el usuario lo ejecute en su PC, por lo que este tipo de malware se suele enviar disfrazado de alguna utilidad, o como en este caso, de una falsa actualización.

Cuando la ejecución ocurre, el troyano modifica el archivo "Autoexec.bat" como vimos antes, y luego resetea la computadora. El resultado, es el borrado de archivos de la unidad C.

Aún cuando el usuario lograra apagar la computadora mientras esta situación ocurre (única forma de detener el proceso), el daño causado impediría el correcto reinicio de Windows, debiendo ser reinstalado, junto a las aplicaciones usadas.

El siguiente mensaje de advertencia (con el triángulo amarillo) puede ser mostrado por el troyano durante su ejecución:

synix.w32 ... infected.

El troyano no realiza ningún otro cambio en los archivos de Windows. Solo se ejecuta, modifica el archivo "Autoexec.bat" y reinicia el PC.

Para eliminarlo, ejecute un antivirus al día y borre toda aparición del troyano en su máquina, en caso de haber sido descargado, pero aún no ejecutado.

Los cambios en "Autoexec.bat" son generados inmediatamente antes del reinicio de la computadora, por lo que las posibilidades de realizar una limpieza del mismo antes de su ejecución son pocas. Sin embargo se dan las instrucciones para limpiar dicho archivo en caso de ser posible.

Finalmente, en caso de haberse producido el borrado de archivos en la unidad C:, la única solución sería o bien la reinstalación del sistema operativo, o bien su actualización a través de un respaldo de toda la imagen del disco duro.


Método para revisar Autoexec.bat

Esto sólo es necesario en computadoras bajo Windows 95/98 y Me.

* Usuarios de Windows Me solamente:

En el caso de los usuarios de Windows Me, debido al proceso de autoprotección de esta versión de Windows, existe una copia de respaldo del archivo AUTOEXEC.BAT en la carpeta C:\Windows\Recent.

Se recomienda borrar esta copia antes de proceder a los siguientes cambios. Para ello, desde el Explorador de Windows, abra la carpeta C:\Windows\Recent, y en el panel de la derecha, seleccione y borre Autoexec.bat. Este archivo se regenerará como una copia del archivo que a continuación modificaremos, al grabar los cambios hechos.

* Usuarios de Windows 95, 98 y Me:

1. Pulse el botón Inicio y luego Ejecutar

2. Escriba lo siguiente y pulse OK.

edit  c:\autoexec.bat

Se abrirá el editor de MS-DOS con el contenido de c:\autoexec.bat

3. Borre todas las líneas que contengan el comando DELTREE si ésta existiera:

4. Seleccione Archivo, Guardar, para grabar los cambios, y luego reinicie su PC.


Información adicional

Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y además visualizar aquellos con atributos de "Oculto", proceda así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú 'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u 'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos', MARQUE 'Mostrar todos los archivos y carpetas ocultos' y DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP, para poder eliminar correctamente este virus de su computadora, deberá deshabilitar antes de cualquier acción, la herramienta "Restaurar sistema" como se indica en estos artículos:

Limpieza de virus en Windows Me

VSantivirus No. 499 - 19/nov/01
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP

VSantivirus No. 587 - 14/feb/02
http://www.vsantivirus.com/faq-winxp.htm



(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com

 

Copyright 1996-2003 Video Soft BBS