Las “cualidades” de éste virus son:
->Bloquea el acceso a unidades externas
->Bloquea la ejecución e instalación de antivirus
->Se atribuye la opción de de “archivo oculto” y por lo tanto…
->Cambia las opciones de las carpetas y no permite ver los archivos ocultos
->Cambia opciones desde el Editor de Registro
->No permite la ejecución de Editor de Registro (regedit) desde menú ejecutar
Para eliminarlo, haz lo siguiente:
- Escribir en Menú Ejecutar: regedt32.exe (es el nombre ejecutable del editor) O sea Inicio/Ejecutar regedt32.exe
- Ir a: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run y borrar la línea: “SoundMam” = “%System%\SVOHOST.exe”
- Ir a: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL borrar la entrada CheckedValue (en rojo) y crear una entrada con el mismo nombre "CheckedValue" pero del tipo DWORD (azul) con valor 1.
- Verificar que la clave DefaultValue tenga valor 2 así como en la carpeta NOHIDDEN donde ahora las dos claves tienen valor 2
- Para ver los archivos “protegidos” del sistema, en: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden donde el valor de las mismas es 0
- Abre el Administrador de tareas y dale terminar al proceso: SVOHOST.exe
- Ahora podrás cambiar las propiedades de carpeta para ver archivos ocultos y de sistema. Hazlo.
- Conecta tus memorias USB ó todo dispositivo externo que creas que esté infectado y Ejecuta Menú Buscar, localiza los archivos: sxs.exe, sxs.exe-xxxxxxx.pf, svohost.exe, wincok.dll y bórralos.
- Si no aparecen búscalos
- Los Archivos svohost.exe, wincok.dll están en la carpeta: C:\WINDOWS\system32 (si no puedes ver las carpetas ocultas simplemente escribe la ruta en tu barra de direcciones de Windows)
- Los archivos .pf se encuentra en la carpeta: C:\WINDOWS\Prefetch
- Los archivos sxs.exe estarán en la raíz de tus unidades D:/ E:/ etc. así como un archivo Autorun.
Ojalá le sirva a alguien
(REALMENTE FUNCIONA SI SIGUES LOS PASOS ESTRICTAMENTE)
Para leer el artículo original pincha aquí http://www.mrkonfleis.com/blog/?p=4
No hay comentarios:
Publicar un comentario