Eliminar virus JSWorm que oculta archivos en las USB


Captura de pantalla 2015-08-25 a las 6.03.33 a.m.

Los virus que usan el proceso Wscript de Windows, siguen de moda y en esta ocasión les hablaremos de uno de ellos, se trata del gusano JSWorm, el cual lo podemos notar, porque oculta nuestros archivos en una carpeta de nombre .trashes y por la aparición de archivos con la extensión .JS.

Una de las particularidades que podremos notar de este virus es que si tratamos de ubicarlo como lo hacíamos con el virus del wscript del que les comentamos en una ocasión pasada

https://sistemasumma.com/2015/02/18/analisis-de-virus-script-en-windows-7/

Nos toparemos con que al abrir el administrador de tareas, no encontraremos el proceso, wscript, situación de la cual muchos seguidores amablemente nos habían reportado antes, la cuestión aquí es que el gusano, hace una copia de ese proceso de Windows, lo guarda en una carpeta y le cambia de nombre, de hecho hace varias copias del mismo, como podemos ver en la imagen con que iniciamos el post, en donde, lo podemos ver con los nombres:

  • dskupdate.exe
  • msproc.exe
  • tcphost.exe
  • udpupdate64.exe
  • winmom64.exe

El problema es que los antivirus no detectan estos archivos como virus, debido a que de hecho son copias de un programa legitimo y limpio de Windows, el gusano solo lo usa para poder ejecutarse.

Para localizar estos archivos, hubiéramos en el panel de control, un proceso cuya descripción sea Windows script hosting, le haremos clic derecho y usaremos la opción «Abrir ubicación de archivo»Captura de pantalla 2015-08-25 a las 7.48.19 a.m.

Una vez localizado, lo que haremos , eliminar todos los archivos de la carpeta en cuestión, esto de preferencia en modo a prueba de fallos.

Después de eso, haremos lo mismo que con los virus .vbs, iremos al panel de control en la opción programas predeterminados, para vincular los archivos .js con el bloc de notas

Captura de pantalla 2015-08-25 a las 7.56.14 a.m.

Una vez que hemos hecho todo esto, es recomendable ejecutar el Ccleaner o el programa de limpieza de registro de su preferencia para eliminar llaves en el registro y en el inicio de Windows que pudieran haber quedado.

Ya para terminar los dejamos con el video donde analizamos y eliminamos este particular virus

 

8 Comments

    1. En este caso descarga un programa llamado driver identifier , instálalo en tu computadora y cuando inicie le indicad que lo usuaras sin internet , este te va a crear un archivo html puedes abrir ese archivo en una computadora que si tenga internet y te dará la lista de controladores de tu tablet, descarga el de la red wifi o si gustas envíanos a sistemaumma@gmail.com el html que te de el driver identifier , ya nosotros los bajaremos y te lo mandaremos con las instrucciones de como instalar el driver

      Me gusta

¿Qué estas pensando?

Este sitio utiliza Akismet para reducir el spam. Conoce cómo se procesan los datos de tus comentarios.