Cómo usar el programa HostsXpert 4

Manuales 16 de agosto del 2007

Para qué sirve y cómo usar el programa HostsXpert 3.8.

Con el programa “HostsXpert” podrás llevar a cabo las siguientes acciones:

- Eliminar las entradas maliciosas del archivo HOSTS–>”Delete Selected Line”:

01 – Hosts: 127.0.0.1 adwave.com EVENT:HOST:127.0.0.1
01 – Hosts: 62.75.224.159 www.bns1.net
01 – Hosts: 62.75.224.159 www.cjt1.net
01 – Hosts: 62.75.224.159 www.rgs1.net
01 – Hosts: 62.75.224.159 www.rgs2.net
01 – Hosts: 62.75.224.159 www.bns1.net
01 – Hosts: 62.75.224.159 www.bns2.net
01 – Hosts: 62.75.224.159 www.cms1.net
01 – Hosts: 62.75.224.159 www.cms2.net

- Restaurar el archivo HOSTS de Windows–>”Restore Microsoft’s Hosts File”.

- Prohibir el acceso del navegador a webs maliciosas redirigiéndolas a “127.0.0.1 localhost”, nuestro ordenador local (loopback), que rechazará la conexión en el acto. Leer el resto de la entrada »

Cómo eliminar archivos bloqueados en Windows

Manuales, Sistemas operativos 12 de junio del 2007

Cómo eliminar archivos bloqueados en Windows

Seguro que esto les ha sucedido antes. Uno desea eliminar un archivo de Windows y aparece el siguiente mensaje:

Error al borrar un archivo o carpeta. No se puede eliminar: Está siendo utilizado por otra persona o programa. Cierre todos los programas que puedan estar utilizando este archivo e inténtelo de nuevo“.

Luego uno se pregunta, ¿Cuál es el programa que esta utilizando el archivo? Después de trancurrido un tiempo y algo desesperados al no saber cual es el programa que lo tiene en uso, uno desiste.

Hay 3 maneras de eliminar los archivos imborrables ó bloqueados en Windows. Leer el resto de la entrada »

Herramienta SDFix de Andy Manchesta

Manuales 7 de mayo del 2007

La utilidad SDFix (sólo para Windows 2000/XP) es capaz de eliminar los siguientes tipos de troyanos:

- Backdoor.IRCBot y variantes.
- Todas las variantes del troyano Ranky.
- Troyanos W32.Downloader, Proxy, Backdoor, PWSStealer/Keylog.
- HackerDefender/SpamBot.
- Trojan.RootKit Components.

Para que os hagáis una idea, Andy Manchesta nos da una amplia descripción de lo que puede eliminar la utilidad SDFix en este enlace, basándose en cómo se manifestarían los síntomas de esos troyanos en un log del programa HijackThis.

Ejemplo:

O4 – Startup: MY_C4D.jpg
O4 – Startup: rBot.exe
O4 – Startup: svchost.exe
O4 – Startup: winlogon.lnk = ?
O4 – Global Startup: dllhost.exe
O4 – Global Startup: msconfig.exe
O4 – Global Startup: svchost.exe
O4 – Global Startup: taskmgr.exe
O4 – Global Startup: Wincbr.exe
O4 – Global Startup: winlogin.exe
O4 – Global Startup: wupdmgr.exe

Cómo usar la utilidad SDFix:

*Descarga la utilidad SDFix.zip.
*Reinicia el PC en “modo seguro” (a prueba de errores).
*Haz doble-clic en SDFix.zip para extraer el contenido en C:\SDFix.

imagen externa

*NOTA: Algunos antivirus y/o programas anti-malware detectan el proceso “process.exe” como malicioso (al igual que ocurre con la utilidad smitRem de Noahd Fear) en las siguientes ubicaciones:

Mis Documentos o carpeta donde has descargado “SDFix\SDFix.zip\SDFix.exe\Process.exe” y en
“C:\SDFix\apps\Process.exe” (Risktool.Win32.Processor.20)

Debes ignorar esas alertas y desactivar el antivirus temporalmente para permitir que SDFix lleve a cabo el proceso de desinfección.

*Abre la carpeta C:\SDFix y haz doble-clic sobre el archivo “RunThis.bat”.

imagen externa

*En la pantalla en modo MS-DOS (modo con símbolo del sistema), teclea “Y” (Yes) para empezar la ejecución del programa. Aparecerá una ventana mostrando los siguientes textos:

Please wait…
“Checking Running Processes”
“Checking Running Services”

Se eliminarán todos los servicios (entradas 023 del log de HijackThis) relacionados con el troyano en cuestión y se realizarán las reparaciones pertinentes en el registro del sistema.

*Cuando haya terminado, presiona cualquier tecla para reiniciar. Notarás que el sistema tardará algo más en reiniciar.

Esto es normal.

*Cuando el PC haya reiniciado, aparecerá una ventana indicando lo siguiente:

“Stage Two”
“This may take 4-5 Minutes…”
“Please be patient as this may take a few minutes…”
“Checking for Remaining Files and Services…”

Se paciente y espera a que transcurran los 4 ó 5 minutos necesarios para completar el proceso de desinfección.
Por último, aparecerá la ventana “The FixTool has finished”.
*Presiona cualquier tecla para finalizar el script y cargar los iconos del Escritorio normalmente.

Se habrá generado un informe detallado “report.txt” en la carpeta C:\SDFix indicando los resultados de la limpieza y eliminación de los troyanos detectados, así como cualquier referencia de los mismos en el registro del sistema.

Para que el antivirus y/o programa anti-spyware no sigan alertándote, elimina las carpetas “SDFix” en las ubicaciones mencionadas anteriormente:
Mis Documentos o carpeta donde descargaste “SDFix” y C:\SDFix.

Un Saludo Lestat

FileASSASSIN 1.03 para Reemplazar KillBox

Manuales 10 de febrero del 2007

FileASSASSIN 1.03 para Reemplazar KillBox

Quiero recomendar otra alternativa a la del Killbox, que para mi es más potente (ya que pocas veces es necesario reiniciar para borrar el archivo) y comodo (ya que es posible eliminar desde el menú contextual, a diferencia del Killbox que hay que andar con rutas y todo lo demás), aunque de igual manera trae la opción de borrar en el reinicio por si es necesario.

Se trata del FileASSASSIN 1.03, de MalwareBytes.org, uno de los miembros más destacados del ASAP, por lo cual se podrán dar cuenta que está creado con el objetivo de borrar virus, a diferencia del Killbox que no tiene un uso específico, ademas de ser es del mismo creador del programa AboutBuster

La herramienta la descargaremos de Malwarebytes

Una vez descargada iniciaremos su instalacion….

user posted image

Y ejecutaremos la instalcion de esta manera, haremos doble click en el ejecutable y al abrirse la ventana pulsaremos sovre NEXT:

user posted image

Seguidamente aceptaremos los terminos y pulsaremos de nuevo NEXT

user posted image

En esta ventana, decidiremos la ubicacion de la instalacion del programa y pulsaremos Install

user posted image

Una vez, realizado este ultimo paso solo nos queda pulsar sobre FINISH y la aplicacion se nos abrira.

user posted image

En esta ventana vereis, este boton

user posted image

que nos servira para elegir que archivo o proceso eliminar.

user posted image

user posted image

Tambien podremos elegir, la forma de eliminacion, en este caso seria al reiniciar Windows. (Para casos de Procesos o Archivos que se resistan)

user posted image

O directamente sin tener que reiniciar.

user posted image

Sino quisieramos abrir la aplicacion, una vez instalada la herramienta,tendremos dentro del menu contextual la opcion de eliminar, Procesos u Archivos

user posted image

Un Saludo Lestat.

Fuente: Trucos Windows

Manual Spy Sweeper

Manuales 1 de febrero del 2007

Spy Sweeper desde Aqui

Una vez descargado, presiona el icono de instalación

imagen externa

Te aparecerá la pantalla de instalación, presiona “siguiente”.

imagen externa
Clic para ampliar

En Tipo de Instalación, selecciona Típica y selecciona de nuevo “siguiente”

imagen externa
Clic para ampliar

Registro de una versión de prueba: Puedes elegir si poner tu correo electronico o no, con el fin de registrar tu versión de prueba. También puedes seleccionar la opción de recibir correo electronico acerca de las notificaciones importantes del producto, como actualizaciones y nuevos productos de la empresa desarrolladora de Spy Sweeper.

imagen externa
Clic para ampliar

Permiso para enviar los resultados del barrido: Aqui puedes escoger si deseas que Spy Sweeper envie los resultados de los escaneos que realizas en tu pc, esto con el fin de que los desarroladores del Spy Sweeper realicen un monitoreo acerca de las infecciones detectadas.

imagen externa
Clic para ampliar ACTUALIZACIÓN

Es muy importante que mantengas actualizado el Spy Sweeper, ya que así te asegurará mayor poder de detección, y bases de datos con las últimas infecciones conocidas. También podemos actualizarlo cuando lo estamos instalando:

imagen externa
Clic para ampliar

Aqui seleccionamos la opción “comprobar si hay actualizaciones”.

Despues de instalado, podemos verificar si hay mas actualizaciones en esta pantalla:

imagen externa
Clic para ampliar

Aqui seleccionamos el boton “Actualizar Spy Sweeper”ESCANEO/BARRIDO

La opción barrido, significa escaneo. Esta es la opción del Spy Sweeper para escanear tu PC, en busca de algún codigo malicioso.
Una vez instalado, se te abrirá la consola principal del programa.
Para realizar un escaneo completo, lo configuraremos asi:

En la consola principal, ve al panel izquierdo y selecciona el botón B]”Opciones”[/B]

imagen externa
Clic para ampliar

Luego, selecciona la pestaña “Barrido”

imagen externa

Ahora, ve a la parte derecha de la consola, y activa todas las opciones que allí aparecen:

imagen externa
Clic para ampliar

Aquí, donde dice: Donde deseas realizar el barrido. Selecciona todas las unidades que tengas:

imagen externa
Clic para ampliar

En esta misma ventana también se desplega una opción, en la parte inferior, para que decidas si Spy Sweeper haga el escaneo mas rápido (consume más recursos), o si prefieres que se mantenga la potencia de procesamiento (tarda más en escanear)

imagen externa
Clic para ampliar

Ahora, volvamos al panel izquierdo en la consola principal, y seleccionamos el botón “Barrer”

imagen externa
Clic para ampliar

Aquí, ya solo presiona el botón de “Iniciar Barrido”

imagen externa

Si al terminar el escaneo el Spy Sweeper encuentra algo, solo elimínalo.
RESIDENTE

El Spy Sweeper posee una opción de residente, el cual significa que el programa permanece activo en memoria, y en tiempo real verifica los movimientos sospechosos que se realicen en tu pc, detectando y eliminando intrusiones.

En la consola principal, en el panel izquierdo, ve al botón “Protectores”

imagen externa
Clic para ampliar

Una vez aqui, encontraremos varias pestañas con diferentes opciones.
Vamos para la pestaña “Resumen de Protectores”

imagen externa
Clic para ampliar

Aqui veremos un resumen de todas las protecciones que se encuentran activas en tu PC. Se recomienda activarlas todas.

En la pestaña “Internet Explorer”

imagen externa
Clic para ampliar

Puedes seleccionar las opciones de protección relacionadas con el Internet Explorer y su navegación, que consideres convenientes (es recomendable activarlas TODAS)

Existe una opción llamada “Editar configuración del protector contra la modificación de IE”. Dicha opción impide la modificación de la página de inicio desde el Internet Explorer, por lo que si la activas, solo podras cambiar/modificar dicha opción desde Spy Sweeper

Puedes llegar a esta opción desde el botón “Protectores”–>pestaña “Internet Explorer”–> “Editar configuración del protector contra la modificación de IE”

imagen externa

Aqui, te aparece esta ventana:

imagen externa

“Protector de la página de Inicio de IE”: Puedes seleccionar que página de inicio predeterminada deseas poner. Tambien decides si deseas que Spy Sweeper te notifique antes de restaurar la configuracion creada aqui.

“Protector de la Página de Busqueda del IE”: Puedes escoger cual es la página de busqueda predeterminada del Internet Explorer.

“Configuración Avanzada”: Esta sección te sirve para personalizar diferentes páginas predeterminadas de tu navegador IE, como página de busqueda, busquedas de URL, entre otras. El Spy Sweeper ya tiene unas páginas personalizadas aqui, pero tu las puedes cambiar a tu gusto, dependiendo de cuales son las que frecuentas o utilizas.

*NOTA*: Recuerda que si realizas esta modificación, para deshacerla tendrás que utilizar el Spy Sweeper, ya que no podras realizarla directamente desde el navegador.

En la pestaña “Sistema Windows”

imagen externa
Clic para ampliar

Puedes seleccionar las opciones de proteccion relacionadas con el Sistema Operativo Windows, y sus opciones de seguridad. Es recomendable activarlas TODAS.
OTRAS OPCIONES

El Spy Sweeper posee otras dos opciones en su sistema, las cuales ayudan a monitorear el buen funcionamiento del sistema, y a aumentar la seguridad de tu sistema.

ARCHIVO HOSTS

Esta opción te ayuda a deshacer cambios que hayan realizado algun malware en el archivo HOSTS de tu sistema. En la pestaña “Archivo HOSTS”

imagen externa
Clic para ampliar

Presiona el botón “Editar Archivo Hosts”

Una vez allí, te saldrá una pantalla como esta:

imagen externa
Clic para ampliar

Alli puedes seleccionar la entrada que creas o hayas descubierto que ingreso el malware, y que te está impidiendo el acceso a dicha página, y eliminarla.

PROGRAMAS DE INICIO

Esta opción te permite administrar las aplicaciones que se ejecutan en el arranque del sistema, y puedes elegir cuales son deben iniciarse o no. Esto te ayuda a controlar que procesos desconocidos se ejecutan al inicio de windows, y tambien supone una ayuda para optimizar la carga al encender.

Para entrar, vamos a la pestaña “Programas de Inicio” en la opción “Protectores”:

imagen externa
Clic para ampliar

Selecciona el botón “Editar Elementos de Inicio”

En la nueva ventana que se te abre:

imagen externa
Clic para ampliar

Puedes deshabilitar o habilitar los procesos mencionados anteriormente.

Manual escrito por Fulgore

Fuente del manual: Trucos Windows

Seguridad en Internet Explorer

Manuales 6 de diciembre del 2006

ZONAS DE SEGURIDAD

Tener una correcta configuración en Internet Explorer en cuanto a la seguridad es muy importante, vista la gran cantidad de vulnerabilidades que aparecen constantemente, exploits, virus, troyanos, programas spyware, secuestradores, etc.

Es necesario un buen nivel de protección contra mucho código malicioso que anda suelto por la Red.
Las Zonas de Seguridad nos permiten llevar a cabo estas protecciones.
Si abrimos el navegador y nos dirigimos a Herramientas -> Opciones de Internet, veremos una ficha llamada Seguridad.
Si la pulsamos, por defecto, aparecerán 4 zonas distintas de seguridad. Cada zona puede (y debe) ser configurada independientemente:

Zona 1 = Intranet local (sitios Web de la red local). Zona 2 = Sitios de confianza (aquellos que sabemos que son seguros). Zona 3 = Internet (todos los sitios que no están en las otras zonas). Zona 4 = Sitios restringidos (sitios que sabemos que son peligrosos). Microsoft, a través de un artículo de la KB, nos define cada zona de seguridad y cómo puede ser configurada: **Cómo utilizar las zonas de seguridad en Internet Explorer:
http://support.microsoft.com/default.aspx?scid=kb;es;174360

Pero además de estas cuatro zonas, que aparecen por defecto, podemos incluir una quinta zona, la Zona 0, que será la zona local, o sea, nuestro equipo.

La zona Equipo local es una zona implícita para contenido existente en el equipo local.
No se expone en el panel de control de Internet. Sin embargo, los administradores pueden utilizar el Registro de Windows para configurar los valores de la zona Equipo local. Para que aparezca esta nueva zona Mi PC, debemos hacer lo siguiente:

Haz clic en Inicio, y después en Ejecutar. En la casilla Abrir teclea regedit.exe y pulsa Aceptar.
Se abrirá el editor del registro del sistema. Localiza la clave siguiente:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0
Pulsa sobre la carpeta 0 para abrirla, y en el panel de la derecha, bajo la columna Nombre, haz doble clic sobre el valor Flags.
Se abrirá la ventana Editar valor DWORD.
Allí, en Información del valor (en base ‘Hexadecimal’), cambia el 21 por un 1 y selecciona Aceptar. En la columna Datos debería quedar algo como 0×00000001 (1).
Cierra el editor del registro.

Ahora, si seleccionas las zonas de seguridad en Internet Explorer, deberían aparecer todas las zonas, incluida Mi PC.

Si por algún motivo quisieras hacer que Mi PC volviera a quedar oculto, sólo repite el procedimiento anterior, volviendo a colocar el valor 21 en lugar de 1 en Flags.

Para aclarar un poco la diferencia entre el Nivel predeterminado y el Nivel personalizado de las zonas de seguridad, podemos echar mano de este artículo:**Descripción de los cambios realizados en la configuración de seguridad de las zonas de contenido Web en Internet Explorer 6:
http://support.microsoft.com/default.aspx?scid=kb;es;300443
DESHABILITANDO ACTIVE SCRIPTING

Volviendo al principio, para obtener un nivel aceptable de protección en cada zona de seguridad, podemos deshabilitar Active Scripting:

  1. En Outlook Express: ve a Herramientas > Opciones… > Seguridad. En el apartado Protección antivirus activa la casilla Zona de sitios restringidos (más segura).
    De esta forma se deshabilitan scripts y controles activeX en mensajes de correo electrónico. Para una mayor seguridad antivirus, puede activarse también la casilla No permitir que se guarden o abran archivos adjuntos que puedan contener virus.
  2. En Internet Explorer: ve a Herramientas -> Opciones de Internet -> Seguridad > Zona de Confianza. Selecciona nivel Mediano (Media) opulsa en Personalizar nivel y selecciona Restablecer configuración personal a Mediano (Media).
    Pulsa en el botón Restablecer y confirma el cambio.
    Pulsa en Aceptar.
    Seguidamente, pulsa en Sitios para agregar aquellas direcciones que son, o consideramos, seguras. Es importante añadir las siguientes, especialmente si utilizamos cuentas de Hotmail:

    http://oe.msn.msnmail.hotmail.com
    http://windowsupdate.microsoft.com
    http://v5.windowsupdate.microsoft.com
    http://support.microsoft.com
    http://www.microsoft.com
    http://services.msn.com
    http://login.passport.net
    http://login.passport.com

    Selecciona ahora la zona Internet.
    Pulsa en Nivel Predeterminado y en Personalizar nivel.
    Busca en la lista de Configuración, Automatización y activa la opción Desactivar bajo Secuencias de comandos ActiveX.
    Pulsa Aceptar y confirma el cambio.

Con esta configuración en la zona de Internet, los controles y complementos activeX, así como los scripts (muchos de ellos malignos) no se podrán ejecutar en nuestro sistema. Algunos sitios no podrán ser visibles porque necesitan de estos controles. Si sabemos que uno de esos sitios es seguro, podemos incluirlo en la zona de Confianza.

Y para la nueva zona que hemos creado, la Zona 0 Mi PC, los administradores también pueden reforzar la configuración de seguridad, mediante ajustes en el registro de Windows.
Ahora bien, se recomienda que estos cambios se lleven a cabo como un último recurso, ya que se puede perder alguna funcionalidad para algunos programas de Windows y componentes.
En este artículo tenemos más información sobre la Zona 0: **Cómo reforzar la configuración de seguridad para la zona Equipo local en Internet Explorer:
http://support.microsoft.com/default.aspx?scid=kb;ES;833633
COPIA DE SEGURIDAD DE LA CONFIGURACIÓN ESTABLECIDA

Una vez hayamos establecido la configuración deseada de las diferentes zonas de seguridad de Internet Explorer, podemos crearnos unas copias de seguridad de las mismas (backups), si vamos a migrar a un nuevo sistema con una instalación limpia del sistema operativo. La información sobre las zonas de seguridad quedan almacenadas en el registro de Windows. Para ello iniciaremos el editor del registro (regedit.exe) y localizaremos la clave siguiente: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings
En la clave Internet Settings, nos interesan tres subclaves que son las que tendremos que copiar:

  • TemplatePolicies
  • ZoneMap
  • Zones

Seleccionando cada una de ellas, elegiremos, mediante el botón secundario del ratón y el menú contextual, la opción Exportar. Podemos exportarlas con su nombre (TemplatePolicies.reg, ZoneMap.reg y Zones.reg) a una ubicación segura (CD o disquete).
Para restaurar las configuraciones de seguridad en un Internet Explorer nuevo, simplemente haremos doble clic sobre los archivos .reg.

La clave TemplatePolicies determina las configuraciones de los niveles predeterminados de zona de seguridad Baja, Media Baja, Media y Alta.

La clave ZoneMap incluye la configuración específica, conteniendo dominios, protocolos y direcciones TCP/IP que se han agregado.

La clave Zones contiene las claves que representan cada zona de seguridad definida por el equipo, que son las 5 zonas de las que hemos hablado en este artículo.

Manual SpywareBlaster

Manuales 12 de noviembre del 2006

Que es SpywareBlaster:
Es una herramienta que no elimina spywares sino que hace algo mejor, nos proporciona inmunidad frente a ataques de código ActiveX maliciosos que utilizan algunos sitios de internet para incrustarnos estos “espías”.
De esta manera protege nuestro PC en silencio.

Permitir la protección de SpywareBlaster’s (instalación inicial)

1. Descargar el SpywareBlaster 3.3 del sector de Anti-Spywares y comience la instalación

2. Pulse “Next” en “Getting Started” y presione en “Enable All Protection”

SpywareBlaster 3.2

3. Pulse “Next” otra vez en la pantalla “Keeping Up-to-Date” (hay una característica de Auto Actualización, disponible por un costo de $ 10 dólares americanos, la cual pulsando “Show me more info about Auto Update…” pude ver mas información de como trabaja.

SpywareBlaster 3.2

4. Pulse “Finish” y ya esta pronta la instalación inicial de SpywareBlaster 3.2, ahora proceda a actualizar el programa.

SpywareBlater 3.2

5. Actualice el programa con la ultima informacion para una máxima protección. En esta pantalla pude pulsar en “Download Latest Protection Updates” o pulsar en “Updates”
en el menú de la izquierda.

SpywareBlaster 3.2

6. Pulse el botón “Check for Updates”.

SpywareBlaster 3.2

7. Después de actualizar la base de datos del SpywareBlaster, pulse en el botón
“Enable Protection for All Unprotected Items”
el cual aparece en la parte inferior del cuadro de “Update Successful”

SpywareBlaster 3.2

Fuente: Trucos Windows

Manual HijackThis

Manuales 12 de noviembre del 2006

Que es el HijackThis
Es una pequeña herramienta (Para usuarios avanzados) que nos permite detectar y eventualmente, eliminar las modificaciones hechas por Browsers hijackers tales como: “Toolbars, Paginas de Inicio, Paginas de búsqueda, etc”. Ay que aclarar que no todo los que nos muestra en su log es spyware y hay que tener mucho cuidado con lo que borramos de nuestro registro. Recomendamos visitar nuestro Foro de HijackThis para pedir ayuda.

Iniciando el HijackThis
Una vez que lo bajemos desde el sector de “Anti-Hijackers” Le damos doble click y se nos presentara la pantalla principal, ahí empezamos presionando el botón de “Do a system scan and save a logfile “ obteniendo automáticamente la opción de guardar el log para pegarlo en nuestro “Foro HijackThis” y obtener ayuda.

Analizando los resultados del log.
Cada línea o ítem comienza con una letra o un numero, con las siguientes referencias:

R0, R1, R2, R3: URLs de páginas de inicio/búsqueda en el navegador Internet Explorer.

F0, F1, F2, F3: Programas cargados a partir de ficheros *.ini (system.ini, win.ini…).

N1, N2, N3, N4: URLs de páginas de inicio/búsqueda en Netscape/Mozilla.

O1: Redirecciones mediante modificación del fichero HOSTS.

O2: BHO (Browser Helper Object); Son plugins para aumentar las funcionalidades del Internet Explorer, pero también pueden ser spywares secuestradores..

O3: Toolbars para IE.

O4: Aplicaciones que se cargan automáticamente en el inicio de Windows, desde el llaves en el registro o por estar en la carpeta de Inicio.

O5: Opciones de IE no visibles desde Panel de Control.

O6: Acceso restringido -por el Administrador- a las Opciones de IE.

O7: Acceso restringido -por el Administrador- al Regedit.

O8: Items extra encontrados en el menú contextual de IE.

O9: Botones extra en la barra de herramientas de IE, así como ítems extra en el apartado Herramientas de IE (no incluidas en la instalación por defecto).

O10: Winsock hijackers.

O11: Adición de un grupo extra en las Opciones Avanzadas de IE (no por defecto).

O12: Plugins para IE.

O13: Hijack del prefijo por defecto en IE.

O14: Hijack de la configuración por defecto de IE.

O15: Sitios indeseados en la zona segura de IE.

O16: Objetos ActiveX

O17: Hijack de dominio / Lop.com

O18: Protocolos extra / Hijack de protocolos

O19: Hijack de la hoja de estilo del usuario.

O20: Valores de Registro auto ejecutables AppInit_DLLs

O21: Llaves de Registro auto ejecutables ShellServiceObjectDelayLoad

O22: Llaves de Registro auto ejecutables SharedTaskScheduler

O23: Servicios

Grupo R0, R1, R2, R3:
URLs de páginas de inicio/búsqueda en el navegador Internet Explorer (IE).

Si las URLs que comienzan con R0 o R1 (R2 ya no es utilizado) fueron puestas por nosotros mismos no hay problema, y la dejamos como están, pero si no las reconocemos o tienen nombres muy extensos y sospechosos por lo gral terminan con la sigla “(obfuscated)” la seleccionamos y aplicamos ‘Fix Checked’

Ejemplo Valido:
R0 – HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.com/

R1 – HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.google.com/

Ejemplo de Spyware, marcar y ‘Fix Checked’:
R1 – HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\TEMP\se.dll/sp.html

R3 es la referencia usada por Search Hook. Si introducimos manualmente una URL como pagina de inicio sin especificar un protocolo (http://, ftp://) el navegador tratara de encontrar uno automático y en caso de que no lo logre, acudirá a Url Search Hook.

Ejemplo Valido:
R3 – Default URLSearchHook is missing

Ejemplo Spyware, marcar y ‘Fix Checked’
R3 – URLSearchHook: (no name) – _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} – (no file)

Grupo F0, F1, F2, F3
Programas cargados a partir de ficheros *.ini (win.ini, system.ini, etc..).

F0: Según la gente de Merijn.org (creadores del HijackThis) cualquier código que comience con F0 hay que marcarla y ‘Fix Checked’

F1: Corresponde a programas antiguos de Win 3.1/95/98/ la cual su información viene del win.ini en “Run= o Load=”. Es conveniente buscar información del programa especifico antes de marcar y ‘Fix Checked’”

F2 y F3 Son equivalente a los anteriores pero en Windows de núcleo NT (Win NT/2000/XP), que no suelen hacer uso de system.ini/win.ini del modo tradicional.
Por ejemplo:
HKLM\Software\Microsoft\Windows NT\CurrentVersion\IniFileMapping
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit

HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit =[**]\system32\userinit.exe,[**]\morralla.exe

Esto se ve en la información del valor userinit, picando dos veces sobre él desde Regedit; estaría de la siguiente manera, separado simplemente por una coma (resaltada en ):

Userinit = [**]\system32\userinit.exe [**]\morralla.exe

Si bajo Win NT encuentran el valor por defecto: userinit,nddeagnt.exe, es normal bajo ese sistema. Pero cualquier otro ejecutable es altamente probable que se trate de spyware y/o troyano.

Grupo N1, N2, N3, N4
URLs de páginas de inicio/búsqueda en Netscape/Mozilla.

N1, N2, N3, N4 corresponden respectivamente a las páginas de inicio/búsqueda de Netscape v4, v6, v7 y Mozilla. Estos datos se encuentran en el fichero prefs.js, habitualmente localizado en el directorio del navegador.

Al igual que en R0 o R1 si las reconocemos las paginas no hay problema, si no marcar y ‘Fix Checked’

O1: Redireccionamientos por modificación del fichero HOSTS
El fichero HOSTS lo podemos encontrar en diversas ubicaciones según el Windows empleado. Se localiza en C:\WINDOWS\ en los Win 9x/Me y en [**]\SYSTEM32\DRIVERS\ETC\ en los Win NT/2000/XP/2003.
Mediante el fichero HOSTS es posible asociar IPs con dominios. En condiciones normales, puede ser empleado si queremos evitar el acceso a determinados dominios que sabemos problemáticos, simplemente editando a mano el fichero HOSTS y asociando nuestra dirección localhost 127.0.0.1 con el dominio indeseable. Ejemplo: 127.0.0.1 www.dominioindeseable.com …al hacerlo, si introducimos esa dirección en el navegador, nuestro equipo primero la buscará en el fichero HOSTS y al encontrarla, se evitará resolverla externamente mediante DNS. De esta manera evitamos que se pueda acceder a dicho dominio indeseable.

Sin embargo, puede ser empleado con fines maliciosos por los spywares que tratamos de combatir en este artículo, sencillamente dándole la vuelta a la tortilla: si en lugar de localhost se emplea una IP determinada (llamémosla IP spyware) para direcciones de uso habitual, por ejemplo www.google.com, cada vez que introduzcamos la dirección de google en nuestra barra de direcciones, seremos llevados a la página de la IP spyware. Esto redireccionamiento suele ser frecuente de ver por parte de los hijackers.

Si el ítem O1 nos muestra una IP que no se corresponde con la dirección, podemos marcarla y aplicarle el ‘Fix Checked’.

Si nos muestra O1 – Hosts file is located at C:\Windows\Help\hosts …casi con toda probabilidad estamos delante de una infección por CoolWebSearch (CWS), en cuyo caso conviene aplicarle el ‘Fix Checked’, aunque mejor si previamente lo intentamos con herramientas específicas contra CWS como pueden ser CWShredder.

O2: BHO (Browser Helper Object)
Pueden ser plugins para aumentar las funcionalidades de nuestro navegador, perfectamente normales, pero también pueden deberse a aplicaciones spywares.
Es preciso por tanto que el usuario investigue para comprobar el grado de sospecha.
En el listado de Tony Klein y colaboradores en Sysinfo, podréis encontrar referenciadas numerosas CLSID (class ID, el número entre llaves: {número class ID}).
Las señaladas en Status como “X” son catalogadas de spyware, las “L” como normales o limpias.

Ejemplo normal:
O2 – BHO: (no name) – {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} – C:\Archivos de programa\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
…si introducís ese CLSID (06849E9F-C8D7-4D59-B87D-784B7D6BE0B3) en el buscador del listado, lo mostrará catalogado como “L”, es decir, normal, ya que está originado por Adobe Acrobat Reader.

Si por el contrario el resultado de vuestra búsqueda os lo mostrara como “X”, es que se trata de spyware y conviene aplicarle el ‘Fix Checked’. Es preciso que en ese momento no este abierta ninguna ventana del navegador e incluso así, a veces hay casos rebeldes. Si después de aplicar el ‘Fix Checked’ vuelve a salir en el listado, será necesario reiniciar en modo a prueba de fallos para erradicarlo.

Ejemplo Spyware: (aplicar ‘Fix Checked’)
O2 – BHO: (no name) – {FECA4302-94B5-11D9-8E0D-000E86ADF28B} – C:\WINDOWS\SYSTEM\MLM.DLL

O3: Toolbars para IE
Recordamos la definición de Toolbar: suelen ser un grupo de botones situados generalmente bajo la barra de herramientas del navegador, que pueden deberse a aplicaciones normales que tengamos instaladas, al integrarse de esa manera en nuestro navegador, aunque en ocasiones pueden ser producto de la presencia de BHO maliciosos.
Su ubicación en el registro depende de esta cadena: HKLM\Software\Microsoft\Internet Explorer\Toolbar

Ejemplo normal:
O3 – Toolbar: Web assistant – {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} – C:\Archivos de programa\Archivos comunes\Symantec Shared\AdBlocking\NISShExt.dll

Como se ve en el ejemplo, esa toolbar está originada por el Norton Internet Security de Symantec. Sin embargo, en caso de no reconocer el nombre mostrado, se puede acudir al mismo listado reseñado para los ítems O2 para tratar de salir de dudas respecto a su identidad. El procedimiento es el mismo: buscar en función del CLSID y comprobar si está referenciado como “X” (spyware) o “L” (limpio). En caso de ser spyware, conviene marcar el ítem y aplicar el ‘Fix Checked’.

O4: Aplicaciones de carga automática en inicio de Windows por Registro
La carga automática de estas aplicaciones viene dada por ciertas claves en el registro o por aparecer en directorios del grupo Inicio.

Claves del registro implicadas:

HKLM\Software\Microsoft\Windows\CurrentVersion

\RunServicesOnce
\RunServices
\Run
\RunOnce
\RunOnceEx
\Policies\Explorer\Run

HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit

Ejemplo: O4 – HKCU\..\Run: [SystemSafe] C:\Archivos de programa\SSM\SysSafe.exe

Los directorios del grupo Inicio pueden tener estas ubicaciones:

C:\Documents and Settings\All Users\Menú Inicio\Programas\Inicio …reflejado en el log de HijackThis como Global Startup; son programas que se cargan para el perfil de todos los usuarios.

Ejemplo: O4 – Global Startup: TeleSA.lnk = C:\Archivos de programa\AVer Teletext\AVerSA.exe

R:\Documents and Settings\USUARIO\Menú Inicio\Programas\Inicio …reflejado en el log de HJT como Startup: programas que se cargan sólo para el perfil de ese USUARIO.

Ejemplo: O4 – Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office10\OSA.EXE

Si se encuentra un ítem indeseable y se le aplica el ‘Fix Checked’, no será exitoso mientras el proceso esté activo en memoria. En esos casos, primero hay que abrir el Administrador de Tareas para cerrar dicho proceso y poder luego actuar con HijackThis

Ejemplo Spyware: (aplicar ‘Fix Checked’)
O4 – HKLM\..\Run: [sp] rundll32 C:\WINDOWS\TEMP\SE.DLL,DllInstall

O5: Opciones de IE no visibles desde Panel de Control
En condiciones normales, las Opciones de Internet de IE son accesibles desde Panel de Control. Existe la posibilidad de no permitirlo (desaparecer su icono), añadiendo una entrada en el fichero control .ini ubicado en [**] (C:\WINNT o C:\WINDOWS, según versión del SO), lo que se reflejaría en el sgte. ítem del log de HJT:

O5 – control.ini: inetcpl.cpl=no

Pero este hecho, a menos que sea una acción intencionada del Administrador del Sistema (en cuyo caso lo dejaríamos tal cual), podría deberse a la acción de alguna aplicación spyware que de esta manera trate de dificultar que cambiemos las Opciones del IE. Si se trata de esto último, es conveniente aplicar ‘Fix Checked’.

O6: Acceso restringido -por el Administrador- a las Opciones de IE
Si el acceso está restringido por el Administrador o bien porque empleamos Spybot S&D y aplicamos su protección-bloqueo de las Opciones del IE (en Herramientas > Modificaciones de IE: Bloquear la configuración de la Pág. de Inicio…), aparecerá un ítem como el sgte.:

O6 – HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present

Si por ejemplo en ese mismo apartado de Spybot S&D no hemos marcado el casillero Bloquear el acceso… , observaríamos este otro:

O6 – HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present

Si el acceso restringido (primer ítem de ejemplo) aparece y no se debe a medidas intencionadas por parte del Administrador y/o la acción preventiva de Spybot, suele ser conveniente aplicar ‘Fix Checked’.

O7: Acceso restringido -por el Administrador- a Regedit
Cuando el acceso a Regedit está bloqueado mediante la correspondiente clave del registro (no es infrecuente en políticas de seguridad corporativas), se refleja en un ítem como el sgte.:

O7 – HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1

Salvo que lo anterior se deba a medidas tomadas intencionadamente por el Administrador (en cuyo caso ignoraríamos el ítem), es conveniente aplicar ‘Fix Checked’.

O8: Items extra en el menú contextual de IE
El menú contextual en IE es el que se obtiene al pulsar el botón derecho sobre la web que estáis viendo. Nos muestra diferentes ítems o líneas de selección y pueden deberse a aplicaciones normales, pero también a spyware. Las diferentes opciones en ese menú se albergan en la sgte. cadena del registro:

HKCU\Software\Microsoft\Internet Explorer\MenuExt

Ejemplo normal: O8 – Extra context menu item: Exportar a Microsoft Excel – res://C:\ARCHIV~1\MICROS~3\OFFICE11\EXCEL.EXE/3000

Pero si no reconocemos la aplicación responsable del ítem extra en el menú contextual y sospechas que sea un spyware, hay que aplicar ‘Fix Checked’.

O9: Botones extra en la barra de herramientas de IE / Items extra en el apartado Herramientas de IE (no incluidas en la instalación por defecto)
Si tienes botones extra en la barra de herramientas principal de IE o bien ítems extra en el menú Herramientas de IE (que no sean los incluidos en la instalación por defecto) y quieres eliminarlos por sospechar que provengan de spyware, hay que mirar en este
ítem O9 del log de HJT, que obtiene los datos de la sgte. cadena del registro:

HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensiones

Ejemplos normales:
O9 – Extra button: Messenger (HKLM)
O9 – Extra ‘Tools’ menuitem: Windows Messenger (HKLM)
O9 – Extra button: AIM (HKLM)

En los normales no es preciso hacer nada, pero ante casos indeseables que se quiera hacerlos desaparecer, el ‘Fix Checked’ debería poder con ellos sin problemas.

O10: Winsock hijackers
En este apartado hay que ser extremadamente cautos o podrían dañar la conexión a Internet. Desde la propia Merijn.org recomiendan, en caso de necesitar resolver reseñas mostradas en este ítem O10, emplear el LSPFix.exe.
No hay problema si las referencias a algún módulo del antivirus. Puede ser normal en aquellos que actúan a nivel del Winsock.

La entrada 010 es tomada por el conocido spyware New.net si encuentra esto en su log:
O10 – Hijacked Internet access by New.Net

O11: Adición de un grupo extra en las Opciones Avanzadas de IE (no por defecto)
Estamos hablando de IE > Herramientas > Opciones > pestaña Opciones Avanzadas. Si ahí apareciera algún grupo extra, no perteneciente a los que trae por defecto, vendría reflejado (como los originales) en la sgte. cadena del registro:

HKLM\SOFTWARE\Microsoft\Internet Explorer\AdvancedOptions

Desde Merijn.org comentan que, de momento, sólo el hijacker CommonName añade sus propias opciones en la pestaña de avanzadas. En ese caso el ítem mostrado (Spyware) sería como siguiente:

O11 – Options group: [CommonName] CommonName

Si se encuentra ese caso aplicarle ‘Fix Checked’ . Si es diferente es recomendable buscar mas información para estar seguros.

012: Plugins para IE
En condiciones normales, la mayoría de plugins son de aplicaciones legítimas y están ahí para ampliar funcionalidades de IE.

Ejemplos normales:
O12 – Plugin for .spop: C:\Archivos de programa\Internet Explorer\Plugins\NPDocBox.dll
O12 – Plugin for .PDF: C:\Archivos de programa\Internet Explorer\Plugins\nppdf32.dll

Generalmente son normales, pero ante la duda, conviene buscar en Google su procedencia.

No obstante, se tiene reportado algún caso claro de spyware en este apartado como es el plugin de OnFlow, que se detecta fácil por su extensión *.ofb; si se encuentra, conviene marcarlo y aplicar ‘Fix Checked’.

O13: Hijack del prefijo por defecto en IE
El prefijo por defecto en IE (IE DefaultPrefix), hace referencia a cómo son manejadas las URLs que introducimos en el casillero de direcciones del navegador IE, cuando no especificamos el protocolo (http://, ftp://, etc.). Por defecto IE tratará de emplear http://, pero es posible modificar este valor en el registro mediante la sgte. cadena:

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\URL\DefaultPrefix\

De hecho, existen aplicaciones spywares que lo llevan a cabo, obligando al navegante incauto a llegar hacia donde no desea. Una de ellas, muy conocida, es el hijacker CoolWebSearch (CWS), que sustituye el DefaulPrefix por “http://ehttp.cc/?”, de manera que cuando el usuario introduce “www.google.com”, automáticamente es derivado a “http://ehttp.cc/?www.google.com”, que es un site perteneciente a CWS.

Ejemplo nocivo de CWS:
O13 – WWW. Prefix: http://ehttp.cc/?

En estos casos, antes de emplear HJT, conviene utilizar herramientas específicas contra CWS como CWShredder. Pasar tras reiniciar el scan de HJT y comprobar si ha sido suficiente con eso, aplicando finalmente el ‘Fix Checked’ en caso necesario.

CWS tiene muchas variantes y es un listado en continua expansión.

Otros ejemplos Spyware a los que podéis aplicar ‘Fix Checked’:
O13 – DefaultPrefix: http://www.pixpox.com/cgi-bin/click.pl?url=
O13 – WWW Prefix: http://prolivation.com/cgi-bin/r.cgi?

O14: Hijack de la configuración por defecto de IE
Hay una opción entre las muchas del IE, que es resetear los valores presentes y volver a la configuración por defecto. Los valores de esta última, se guardan en el fichero iereset.inf, ubicado en [**]\inf y el problema puede aparecer si un hijacker modifica la información de dicho fichero porque, de esa manera, al resetear a la configuración por defecto, lo tendríamos presente de nuevo. En estos casos es conveniente aplicar ‘Fix Checked’.

Ejemplo spyware: O14 – IERESET.INF: START_PAGE_URL=http://www.searchalot.com

No obstante, tener cuidado porque no todo lo que aparece en este ítem tiene que ser nocivo. A veces puede deberse a manipulaciones legítimas del Administrador de Sistemas, manufactura de equipos de ciertas marcas, corporativos, etc. En estos casos seguramente reconocerán la URL mostrada y no será necesario ningún procedimiento.

O15: Sitios indeseados en la zona segura de IE
En IE la seguridad se establece por medio de zonas o y según éstas, la permisividad en términos de seguridad es mayor o menor. En niveles bajos de seguridad, es posible ejecutar scripts o determinadas aplicaciones que no están permitidos en niveles altos.
Es posible añadir dominios a unas zonas u otras (sitios de confianza/sitios restringidos), según nuestro grado de confianza en ellos y esto se recoge en la sgte. cadena del registro:

HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains

Si por ejemplo hemos añadido www.trucoswindows.net a los sitios de confianza, nos aparecería reflejado de esta manera en el ítem correspondiente de HJT:

O15 – Trusted Zone: www.trucoswindows.net

De igual manera puede aparecer, por ejemplo, el dominio de empresa de nuestro puesto de trabajo o cualquier otro que hayamos añadido conscientemente.

Pero puede darse el caso de que un spyware como CWS, introduzcan silenciosamente sus dominios dentro de los sitios de confianza, lo que podría verse reflejado de la sgte. manera:

O15 – Trusted Zone: *.05p.com (HKLM)
O15 – Trusted Zone: *.awmdabest.com (HKLM)
O15 – Trusted Zone: *.blazefind.com (HKLM)
O15 – Trusted Zone: *.clickspring.net (HKLM)
O15 – Trusted Zone: *.flingstone.com (HKLM)
O15 – Trusted Zone: *.frame.crazywinnings.com (HKLM)
O15 – Trusted Zone: *.mt-download.com (HKLM)
O15 – Trusted Zone: *.my-internet.info (HKLM)
O15 – Trusted Zone: *.scoobidoo.com (HKLM)
O15 – Trusted Zone: *.searchbarcash.com (HKLM)
O15 – Trusted Zone: *.searchmiracle.com (HKLM)
O15 – Trusted Zone: *.slotch.com (HKLM)
O15 – Trusted Zone: *.static.topconverting.com (HKLM)
O15 – Trusted Zone: *.xxxtoolbar.com (HKLM)
O15 – Trusted IP range: 206.161.125.149
O15 – Trusted IP range: 206.161.124.130 (HKLM)

En el caso de CWS o en el de cualquier otro que no deseemos tener como sitio de confianza, y para eliminarlo de manera rápida y segura podemos utilizar la herramienta TZ-Kill.inf

O16: Objetos ActiveX
Los objetos ActiveX son programas descargados de alguna web y guardados en nuestro ordenador; por ello también se les denominan Downloaded Program Files. La ubicación de almacenamiento es [**]\Downloaded Program Files

Podemos encontrar ítems normales como el del sgte. ejemplo:

O16 – DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) – http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab

Y otros típicos de spyware que, con suerte, serán fácilmente identificables si muestran nombres sospechosos relacionados con porno, dialers, Toolbars indeseadas o palabras claves como casino, sex, adult, etc. Ejemplo:

O16 – DPF: {12398DD6-40AA-4C40-A4EC-A42CFC0DE797} (Installer Class) – http://www.xxxtoolbar.com/ist/softwares/v4.0/0006_regular.cab

En casos de spyware, podemos emplear tranquilamente el ‘Fix Checked’ pero si tras volver a escánear viéramos casos rebeldes que siguen presentes, sería necesario reiniciar en modo seguro (pulsando F8…) para proceder con su eliminación.

SpywareBlaster de JavaCool cuenta en su base de datos con un numeroso listado de ActiveX maliciosos. Volvemos a recomendar su utilización preventiva.
018: Protocolos extra / Hijack de protocolos
Es difícil explicar este apartado de una manera sencilla. A grosso modo, decir que nuestro SO emplea unos protocolos estándar para enviar/recibir información, pero algunos hijackers pueden cambiarlos por otros (protocolos “extra” o “no estándar”) que les permitan en cierta manera tomar el control sobre ese envío/recepción de información.

HJT primero busca protocolos “no estándar” en HKLM\SOFTWARE\Classes\PROTOCOLS\ y si los encuentra, mediante la CLSID trata de obtener la información del path, también desde el registro: HKLM\SOFTWARE\Classes\CLSID

Ejemplo spyware:
O18 – Protocol:relatedlinks – {5AB65DD4-01FB-44D5-9537-3767AB80F790} – C:\ARCHIV~1\ARCHIV~1\MSIETS\msielink.dll

Esta técnica no es de las más frecuentes de ver, pero puede ser empleada por conocida spyware como Huntbar -RelatedLinks- (la del ejemplo), CommonName -cn-, Lop.com -ayb-, inclusive CWS. Si encuentra alguno en el item O18 aplicarles ‘Fix Checked’.

O19: Hijack de la hoja de estilo del usuario
Según Merijn.org, en caso de aparecer en el log de HJT este ítem O19, coincidente
con un navegador ralentizado y frecuentes pop-ups, podría ser conveniente aplicarle
‘Fix Checked’. Sin embargo, dado que hasta el momento sólo se tiene reportado a CWS como responsable, la recomendación es emplear el CWShredder

Manual SpyBot – Search & Destroy

Manuales 12 de noviembre del 2006

SpyBot – Search & Destroy, es un programa freeware, que nos limpia esos tan indeseables espías que se nos cuelan, a veces sin permiso, pero otras porque no prestamos atención cuando estamos navegando y no sale una ventanita preguntando algo, y decimos que sí.

En las últimas versiones, se han ido incorporando elementos nuevos y nuevas funciones, como el residente que es una aplicación que se está ejecutando de forma permanente para protegernos de las descargas de archivos espías. Es una especie de ayudante de Internet Explorer que bloquea las descargas de archivos que se pueden considerar malignos.

Seguramente el cambio más importante y a tener en cuenta es una nueva parte del programa que reside en memoria. Es de gran utilidad ya que permite controlar en tiempo real si alguien o algo intenta modificar las secciones más delicadas del registro (por ejemplo aquéllas que indican a Windows qué tiene que cargarse al iniciar). También trata de identificar el tipo de amenaza que intenta ejecutarse y ofrece la oportunidad tanto de finalizar el proceso en curso antes de que se ejecute como de eliminar el archivo causante.

captura del módulo residente de Spybot S&D
Nota: aunque normalmente el término residente conlleva un uso de memoria adicional que dependiendo de tu equipo puede ralentizar algo el sistema, las ventajas de una protección en tiempo real expuestas arriba parecen dejar claro que merece la pena, ya que si bien los ficheros espía se pueden eliminar con una ejecución regular de Spybot S&D y utilidades similares, al poder directamente impedir el acceso a tu disco de estos ficheros evita cualquier daño que éstos puedan causar, por poco que sea o poco tiempo que estén presentes en tu máquina.

Modos de ejecución
Pero la cosa no se acaba ahí, ya que se supone que una nueva versión incluye siempre muchas mejoras y novedades, no sólo una. Y como Spybot S&D no rompe la norma, también hay numerosas innovaciones en cada una de las secciones, que se exponen a continuación:

Modo básico
El menú principal está dividido en las siguientes partes: Spybot S&D, Recuperar, Inmunizar, Actualización. Los cambios en esta sección más remarcables son de diseño, ya que la información de los productos, registros de uso y amenazas se pueden visualizar haciendo clic sobre la pestaña que aparece a su derecha, que despliega un nuevo apartado que divide en dos la pantalla. Sólo hay que situarse encima de cada producto y la información aparece automáticamente. Además la sección Actualización dispone de un archivo que almacena todas las actualizaciones realizadas hasta la fecha.

Modo avanzado
Quizá son las secciones que experimentan más cambios. Los detalles técnicos se pueden consultar en el historial de versiones (próxima traducción al español) disponible en la página web de Spybot S&D , de forma más breve los cambios más significativos por secciones son:

En Configuración: Coockies y Planificador
En la sección Configuración se pueden señalar los apartados Cookies y Planificador. La primera, Cookies, permite visualizar la lista de cookies almacenadas en el ordenador, el navegador que las acepta, e indicar a la aplicación si ha de ignorarlas cuando realice un análisis. La segunda, Planificador, permite la ejecución de Spybot S&D cuando se desee como si se tratara de una tarea programada del propio Windows (por ejemplo especificando el día y la hora), establecer un tiempo máximo para el análisis, fijar un análisis cada vez que se inicialice Windows, poner una contraseña de seguridad y especificar su ejecución por tipo de usuario (administrador, usuario avanzado, etc.) en el caso de NT y XP, así como otras posibilidades de personalización.

Lista de procesos
El apartado Lista de procesos también experimenta cambios importantes, ya que ahora se puede hacer clic sobre el proceso y Spybot S&D muestra en la parte inferior todos los módulos (librerías dinámicas o DLL de Windows, etc.) implicadas en el mismo. Esto ayudará a los usuarios avanzados a determinar mejor qué realiza cada proceso y si forma parte o no del sistema.
Captura del apartado Lista de procesos de Spybot S&D

Inicio del sistema
Numerosos cambios encontramos también en el apartado Inicio del sistema, donde se muestra ahora, de la misma forma que en el análisis, información de cada elemento que se ejecuta al iniciarse Windows, de forma que se podrá saber en el mismo momento si se trata de una amenaza o simplemente forma parte del sistema o de alguna aplicación que pueda haber instalada (ya sea con autorización del usuario o de forma inconsciente).
Captura del apartado Lista de procesos de Spybot S&D

Información de desinstalación
Se añade también un apartado, llamado Información de desinstalación, con los datos de todas las aplicaciones instaladas en el sistema, con la posibilidad de eliminarlas de la lista que podemos encontrar en Panel de Control, Agregar o quitar programas de Windows. Ello es de utilidad cuando hemos eliminado una aplicación (por ejemplo eliminándolo de forma directa con Eliminar desde el Explorer -no muy recomendable- o desde un desinstalador de la misma aplicación ) pero continua apareciendo en la lista de programas instalados en el sistema.

Captura del apartado Información de desinstalación de Spybot S&D

Partes internas del sistema
Otro cambio es el apartado Partes internas del sistema, donde se puede comprobar la integridad del registro de Windows y llegado el caso intentar su reparación (rutas erróneas, archivos inexistentes, etc.), ayudando así a mantener el registro saneado y eliminar aquellas claves que hayan quedado en desuso, disminuyendo el tamaño del registro y optimizando el arranque del sistema.

Captura del apartado Partes internas del sistema de Spybot S&D

En Info & Licencia: Estadísticas
Por último, la sección Info & Licencia incorpora un apartado denominado Estadísticas desde el que se pueden encontrar todas las incidencias que han ocurrido en los diferentes análisis y que permite saber por cada producto el día, el número de incidencias, y las distintas reparaciones.

Captura del apartado Estad?ticas de Spybot S&DD

Manual BHODemon

Manuales 12 de noviembre del 2006

Un “Browser Helper Object” es una librería (DLL) que permite a los desarrolladores personalizar y controlar tu navegador. Un BHO no es siempre visible aunque a veces se muestran como una barra de herramientas adicional (ej: Google toolbar). Es posible que sin saberlo tengamos instalados en nuestros equipos varios de estos BHO.El peligro de estos objetos tiene dos orígenes distintos:

- Pueden estar desarrollados para obtener información privada de nuestro equipo o para cualquier otro proposito malicioso.

- Pueden no tener un fin negativo pero estar mal programados y volver inestable nuestro sistema.

Con el fin de tener controlados estos BHO podemos instalarnos el software BHODemon que nos permitirá conocer y gestionar los BHO instalados en nuestro Equipo.

Características técnicas.

Autor: DefinitiveSolutions
Ultima Version: 1.0.0.3
Compatibilidad: Windows 9x, ME, NT 4.0, 2000, XP
Tamaño:2 MB
Estado: Freeware (gratis).

Instalación.

BHODemon

1. Lanzamos el ejecutable que hemos descargado. Nos sale una pantalla que nos avisa de que se va a instalar el software BHODemon.

BHODemon

2. El contrato de licencia se nos muestra y nos pregunta si estamos de acuerdo. Pulsamos que “si”.

BHODemon

3. Seleccionamos el directorio donde queremos instalar el software. Podemos aceptar lo que el asistente nos ofrece por defecto.

BHODemon

4. Elegimos el nombre con el que queremos que se muestre en el menu de inicio.

BHODemon

5. Nos pregunta si queremos crear iconos en el escritorio o en la barra de ccesos directos.

BHODemon

6. Esta sexta pantalla nos muestra un resumen de los parametros que hemos introducido para la instalación.

BHODemon

7. Pulsamos install y la aplicación queda instalada en muy pocos segundos.

Funcionamiento.

Por defecto el programa se queda instalado en el menu de inicio y se arranca al iniciarse el Sistema Operativo. Veremos aparecer un pequeño demonio en nuestra barra de tareas. Ese demonio actua como vigía y nos avisa cuando alguna pagina instala un BHO. Si una página instala uno de estos objetos obtendremos un mensaje como el que sigue:

BHODemon

Podemos ver los BHO instalados en nuestra maquina sin más que hacer doble clic sobre nuestro diablillo. Al hacerlo obtenemos una pantalla donde aparece un listado con el nombre y descripcion de los BHO que residen en nuestro equipo.

BHODemon

Las columnas que aparecen dan la siguiente información:

1) Enabled. En esta columna determinamos si queremos que se ejecute el objeto. Debemos saber que hay programas como Go!zilla que dejan de funcionar si deshabilitamos un BHO que instala.

2) file name. Nombre del fichero (librería).

3) Status. El programa determina si es “benigno” el objeto y si debemos dejarlo instalado en nuestro explorador.

4) ProgID. Identificador del objeto.

5) Description. Datos del objeto que nos permitirán saber cual es el origen del producto, su fabricante etc..

Si queremos saber más sobre alguno de los objetos que aparezcan en nuestra lista debemos hacer doble click sobre el objeto. De esta forma obtenemos una descripción mas detallada.

BHODemon

Desde esta ventana podemos:

1) Acceder a la carpeta que contiene la librería.

2) Acceder a la entrada de registro que hace referencia al objeto (No acceder si no se está familiarizado con el registro y la aplicación regedit).

3) Buscar en google información acerca de este objeto.

4) Salvar los datos de esta ventana en un fichero de texto (.txt).

5) Buscar dentro de la librería si existe alguna parte que tenga aspecto de poder ser leido. Nos muestra un fichero de texto en el que podemos distinguir alguna frase legible que nos dará alguna pista más sobre el origen y la compañía que ha desarrollado el objeto.

Resumen.

BHODemon es una aplicación gratuita que nos permitirá conocer un poco más de esos objetos o “barras” que se ejecutan “sobre” nuestro navegador y que en ocasiones son totalmente indeseados. Gracias a este programa podremos deshabilitarlos con un solo clic.

Manual Ad-Aware SE Personal Build

Manuales 12 de noviembre del 2006

Ad-Aware SE Personal Build 1.06, es una herramienta que se usa para detectar objetos ofensivos (spywares, adwares, etc), el cual actualiza su base de datos periódicamente, siendo esto muy importante a la hora de luchar contra estos parásitos y dándole al usuario la posibilidad de ponerlos en cuarentena y eliminarlos sin perjuicios.

Ad-Aware 6 VS. Ad-Aware SE
Las diferencias mas grandes entre la versión anterior 6 y estas nueva SE (Second Edition) son internas y no tanto a nivel de usuario. Algunos de estos cambios son:

1- Usa una nueva tecnología de análisis llamada CSI (Identificación De la
Secuencia Del Código) la cual busca mas a fondo posibles spywares

2- Permite estipular la pagina de inicio y de búsqueda protegiendo contra hijackers

3- Se puede realizar diferentes tipos de escaneo incluyendo uno total sin
necesidad de configurar nada.

Y otras mejoras en seguridad y en cuanto a protección de su base de datos, pero como pusimos anteriormente no tanto a nivel usuario sino mas que nada son cambio (muy importantes) pero internos, y por tal motivo recomendamos a los viejos usuarios de Ad-Aware 6 a actualizar su versión por la 6 Second Edition Personal Build 1.05.

INSTALACIÓN DE AD-AWARE SE PERSONAL:
Descargue el archivo “aawsepersonal.exe” del sector Anti-Spywares.
Comience la instalación, si es usuario de la versión anterior Ad-Aware 6, el programa de instalación lo detectara y le invitara a desinstalarla para no crear conflictos con la nueva
Por defecto viene marcada la casilla de Uninstall previous versión of Ad-Aware (Desinstalar versión anterior de Ad-Aware) Recomendamos dejarla así y pulsar el botón “Next” en la cual nos aparecerá otra pantalla mostrando el resultado Uninstall Successful (Desinstalación completa).

BUSCAR ACTUALIZACIÓN
Una vez instalado, al ejecutarlo se va a encontrar con la pantalla principal en la cual lo primero que hay que hacer es buscar la ultima actualización disponible para tener su base de datos al dia. Para eso hacemos clic en Check for updates now (Buscar actualización ahora) Accederemos al sector de WebUpdate (Actualización vía Internet) Presionamos sobre el botón “Conect” para que Ad-Aware SE se conecte con el servidor de Lavasoft y busque la mas reciente actualización. Si hubiera le damos “Next” hasta que rellene su 100% y luego “Fin” en coso contrario directamente “OK” y volvemos a la pantalla principal.

Actualizando Ad-Aware SE

PUESTA EN MARCHA
Ahora que Ad-Aware SE está actualizado ya pueden hacer uso del mismo. En la pantalla principal apretar el botón de “Start” donde aparecerá el Modulo de Análisis donde se puede elegir en que modo escánear el PC.

Escaneando el sistema en Ad-Aware SE

Perform smart system scan (Realizar optima exploración del sistema)
Esta es la opción que viene por defecto, la cual realiza un análisis rápido del sistema.

Perform full system scan (Realizar exploración completa del sistema)
Es la opción mas recomendable para analizar nuestro sistema la primera vez que ponemos en marcha el Ad-Aware SE para buscar a fondo estos parásitos (spywares)

Use custom scanning options (Usar opciones personalizadas)
Esta opción permite seleccionar que archivos, carpetas, o unidades de disco queremos analizar.

Scan volume for ADS (Volumen de exploración para ADS)
Esta opción busca ADS (Cadenas de Datos Alternativas). Realiza su funcionamiento en dos partes. Primero analiza el sistema y guarda la informacion de cada archivo individualmente y después analiza en detalle toda la informacion relacionada con cadenas de datos. Esta opción requiere que el usuario seleccione carpetas o unidades para lleva a cabo el análisis.

ANALIZANDO EL SISTEMA.
Una vez elegida la opción de análisis presionamos el botón “Next”

Sacan en Ad-Aware SE

Una ves finalizada el análisis de nuestro sistema nos indicara los resultados en una pantalla similar a esta donde tenemos la opción “Show Logfile” (Que mostrara la informacion detallada de los spywares encontrados) y la opción de “Next” (Pasando a la selección de lo que se va a eliminar)

PANTALLAS DE RESULTADOS
Scan Summary – Resumen del Análisis
Critical Objects – Objetos Críticos
Negligible Objects – Objetos MRU mas usados
Scan Log – Resumen del Análisis

Eliminando spywares con Ad-Aware SE

ELIMINANDO SPYWARES
Una vez que Ad-Aware SE encontra los intrusos en el sistema se puede acceder a diferentes funciones presionando el botón derecho del Mouse.
Entre ellas la de seleccionar todos los objetos para ser eliminados. Luego de marcarlos presionar “Next” donde aparecerá una ventana de confirmación y pulsando OK eliminaremos lo seleccionado y volveremos a la pantalla principal.
Borrar Spywares Ad-Aware SE

CAMBIANDO SKINS
A partir de la versión SE (Second Edition) de Ad-Aware es posible cambiarle el diseño (Skins) al programa eligiendo de las diferentes posibilidades.
Descargue el archivo “Skins” que prefiera de la larga lista de esta web.

Skins para Ad-Aware SE
Skins para Ad-Aware SE

CAMBIAR AD-AWARE SE A IDIOMA ESPAÑOL
Primero hay que descargar el archivo “pllangs.exe” del sector de herramientas y seguir los siguientes pasos.

1- Ejecute el archivo y elija los idiomas que quiere instalar o todos

2- Abrir el programa Ad-Aware SE e ir a la configuración.

3- Pulsar en el botón “Interface” y en el campo “Lenguage File” que va a estar
en ‘default’ cambiar por ‘Spanish’

Cambiar Ad-Aware SE a idioma Español

4- Pulsar el botón “Proceed” y ya tenemos el Ad-Aware SE en nuestro idioma.