Flux rss

¿Cómo eliminar el virus Beagle/Bagle?

Bookmark Favorito / Compartir
última actualización el 14 de agosto de 2008, 23:07 por Carlos-vialfa
Publicado por Carlos-vialfa
El malware Bagle es en realidad un gusano informático que se propaga principalmente en los programas P2P y a través de cracks falsos (programas piratas!), al igual que por email.
El internauta creyendo que está descargando un crack para un programa, cuando hace una búsqueda con un programa P2P, instala el mismo al gusano en su PC ya que el archivo .exe contenido en el archivo es en realidad el gusano Bagle!
Los nombres de los programas crackeados son diversos y comprenden una gama bastante amplia de tipos de programas. Este gusano es por lo general muy difícil de eliminar!



Síntomas debidos a la infección


Cuando éste es ejecutado, el gusano muestra una ventana que te pedirá que selecciones un archivo para ser crackeado. En realidad es un señuelo ya que no crakeará nada!



Mensaje que se obtiene después de la búsqueda:



Lo primero que hace es infectar un archivo sano en el arranque, después de una lectura del registro, elimina la clave safeboot que permite el inicio en modo seguro, también neutraliza el funcionamiento del antivirus y el cortafuegos, e impide que se reinstalen. Te darás cuenta rápidamente que una gran parte de los programas de seguridad no podrán ejecutarse y aparecerá un mensaje de error: “aplicación win32 no válida…

Atención Por ningún motivo intentes reiniciar en modo seguro a través del comando msconfig so pena de ver a Windows reiniciado indefinidamente en bucle!

Método de desinfección


Existes varias soluciones a nuestra disposición

Reparar el acceso al modo seguro


Puedes comenzar reparando el acceso al modo seguro, para ello debes descargar:

1er Método: ELIBAGLA

  • Descarga ELIBAGLA (by SATINFO) de la parte de abajo de esta página: http://www.zonavirus.com/datos/descargas/95/elibagla.asp
  • Haz clic en el botón Descargar Elibagla y ponlo en tu escritorio.
  • Haz doble clic encima para abrirlo
  • Verifica que en el menú desplegable Unidad, se encuentra C:\ (o la partición que contiene el sistema operativo)
  • Verifica también que la opción Eliminar Ficheros Automaticamente, en la parte baja de la ventana, esté marcada.
  • Haz clic en el botón Explorar para lanzar el análisis, al final del scan, se generará un informe llamado infosat.txt que será guardado en la raíz C:\infosat.txt




Ejemplo de un informe conteniendo archivos infectados:

Thu Feb 28 21:49:09 2008 
EliBagle v11.08  (c)2008 S.G.H. / Satinfo S.L. 
---------------------------------------------- 
Lista de Acciones (por Acción Directa): 
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado. 
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle 
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado. 
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado. 
Restaurada Clave: "SafeBoot\Minimal y Network" 
Reinicie para Completar la Limpieza. 
 
Thu Feb 28 21:49:48 2008 
EliBagle v11.08  (c)2008 S.G.H. / Satinfo S.L. 
---------------------------------------------- 
Lista de Acciones (por Exploración): 
Explorando Unidad C:\ 
C:\Program Files\ATI Technologies\ATI Control Panel\ATIPTAXX.EXE -->Eliminado
Bagle.dldr 
C:\WINDOWS\system32\MDELK.EXE --> Acceso Denegado, Bagle (Reiniciar para
completar la Limpieza) 
C:\WINDOWS\system32\WINTEMS.EXE --> Acceso Denegado, Bagle (Reiniciar para
completar la Limpieza) 
 
Nº Total de Directorios:   7505 
Nº Total de Ficheros:      82386 
Nº de Ficheros Analizados: 12450 
Nº de Ficheros Infectados: 3 
Nº de Ficheros Limpiados:  3 
  • Uso del informe:
    • la mención: Eliminado Bagle significa que el componente del gusano ha sido eliminado.
    • la mención: Bagle Acceso Denegado siginifica que el acceso a este archivo ha sido denegado, por lo tanto no ha sido eliminado
    • la mención: Acceso Denegado, Bagle (Reiniciar para completar la Limpieza) significa que se necesita volver a pasar la aplicación para completar la limpieza!
    • Elibagla es capaz de reparar la clave safeboot eliminada por Bagle, en ese caso, la siguiente mención aparece en el informe: Restaurada Clave: "SafeBoot\Minimal y Network"


Observación: se debe pasar varias veces Elibagla en modo normal y en modo seguro si es posible para poder eliminar la mayor cantidad de archivos infectados.

En nuestro ejemplo, Elibagla no ha eliminado de una sola vez la infección, vamos a ver en lo que sigue cómo otras herramientas pueden ser utilizadas para completar la eliminación del gusano Bagle.

2do Método: Gmer



  • Descomprime el archivo y ponlo en el escritorio, haz doble clic en gmer.exe
  • IMOPORTANTE: si una alerta de antivirus aparece para el archivo gmer.sys o gmer.exe, igual ejecútalo!
  • Haz clic en la pestaña rootkit, asegúrate de que las casillas: Services, Registry y Files estén marcadas.
  • Haz clic en scan, una vez terminado, ve a:
    • Inicio
    • Ejecutar y escribe el comando cmd luego Aceptar
    • En la ventana negra que se abre, copia cada una de las líneas, previamente imprimidas, una por una poniendo mucha atención (sintaxis, espacio entre palabras…), y valida cada una de las líneas con la tecla Enter.
    • En este caso, el script ha sido elaborado en función del informe de Elibagla precedente:



gmer -killall 
gmer -del reg "HKLM\SYSTEM\CurrentControlSet\Services\SROSA" 
gmer -del reg "HKLM\SYSTEM\ControlSet001\Services\SROSA" 
gmer -del reg "HKLM\SYSTEM\ControlSet002\Services\SROSA" 
gmer -del service SROSA
gmer -del file "C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS" 
gmer -del file "C:\WINDOWS\SYSTEM32\WINTEMS.EXE" 
gmer -del file "C:\WINDOWS\SYSTEM32\BAN_LIST.TXT" 
gmer -del file "C:\WINDOWS\system32\MDELK.EXE" 
gmer -del file "C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE" 
gmer –reboot
  • Si al final del proceso, el PC no reinicia sólo, haz un reset para forzar el reinicio.


Observación: este método supone que sabemos hacer scripts con gmer!

3er Método: Combofix

  • Descargar Combofix (by Subs) desde esta página:
  • http://download.bleepingcomputer.com/sUBs/ComboFix.exe
  • Guárdalo en el escritorio
  • Desconéctate de Internet y cierra todas las aplicaciones y programas
  • Haz doble clic en combo-fix.exe
  • Presiona la tecla Y (Yes) para iniciar el scan
  • El informe será creado en la raíz: C:\Combofix.txt




Observación: combo se encarga de eliminar archivos infectados ligados a bagle. Es imprescindible que descargues combo desde el enlace dado líneas arriba (versión renombrada) o renómbralo tu mismo combo (clic derecho en el archivo < renombrar), si no Combo será totalmente ineficaz frente a Bagle!

4to Método: Malwarebyte's


Esta muy buena herramienta tiene la particularidad de detectar la totalidad de la infección Bagle, sin embargo sólo es eficaz si utilizas Eligagla antes para neutralizar el archivo infectado identificado en 04 (hijackthis) o si esta 04 ya ha sido eliminada antes.

  • Descargar MalwareByte's Anti-Malware:
  • Instala el programa en el escritorio:
    • Si falta el archivo COMCTL32.OCX, puedes descargarlo de aquí
  • Haz las actualizaciones (haz clic en Actualizar luego Buscar actualizaciones)
  • Inicia en modo seguro
  • Ejecuta MalwareByte's Anti-Malware, haz clic en “Realizar un examen completo” luego Examinar y selecciona todos los discos duros.
  • Una vez terminado el scan, haz clic en Eliminar (si un mensaje te pide reiniciar el PC, acepta!)
  • Un informe será generado, guárdalo en un lugar donde lo puedas encontrar

Trucos Prácticos!


Renombrar ELIBAGLA

  • Aquí un truco capaz de hacer a Elibagla más eficaz frente a las variantes de Bagle!
  • Sólo hay que renombrarlo con el mismo nombre de uno de los archivos que hacen parte de la infección: aquí mdelk.exe y el rootkit será incapaz de diferenciar el archivo de la infección que lleva el mismo nombre y que le autoriza un campo de acción mucho más importante.
  • Elibagla renombrado de este modo será capaz de neutralizar, en una sola pasada, totalmente la infección. Luego sólo hay que reiniciar el PC y hacer un segundo scan para eliminar el resto de la infección.
  • Hay que tener en cuenta que este truco funciona únicamente si el exe de Elibagla es renombrado correctamente mdelk.exe!

En Linea de comando

  • Este truco está destinado principalmente a los usuarios conocedores, así como a las personas que ayudan en el foro virus/seguridad y que les será muy útil.
  • El falso crack que se copia en lugar de un archivo sano tiene la particularidad de utilizar un protector de archivo: Themida.
  • Este comando es capaz de revelar la presencia de archivos infectados ligados a Bagle y camuflados por este protector de archivo, abre el prompt y escribe la línea siguiente:
    • findstr /S /I /M /L "Themida" C:\*.exe>>"%userprofile%\escritorio\Startvir.txt"
    • El archivo Startvir.txt en el escritorio listará los archivos sospechosos encontrados, sólo tendrás que eliminar los archivos después de haber interpretado los resultados.


Existen muchos otros métodos para eliminar este gusano!

Si tienes problemas para eliminar a este gusano, el que agregado a otras infecciones puede ser muy difícil de desalojar, no dudes en poner un mensaje en el foro virus/seguridad explicando brevemente las operaciones efectuadas y los problemas que encontraste.

PD: El artículo original fue escrito por green day contribuidor de CommentCaMarche
Eliminar virus de memoria usb Hola, como elimino virus de mi memoria usb es urgente Configuración: Windows XP Internet Explorer 7.0 es.kioskea.net/forum/affich-129120-eliminar-virus-de-memoria-usb
Como actualizo y elimino virus con el avg Hola, como actualizo y elimino virus con el avg Configuración: Windows XP Internet Explorer 7.0 es.kioskea.net/forum/affich-32271-como-actualizo-y-elimino-virus-con-el-avg
Eliminar virus en mi pc con windows Hola, quiero saber como puedo eliminar virus con el modo consola en mi pc, ya sea al insertar un usb o para limpiar toda mi pc ...graacias Configuración: Windows XP Internet Explorer 6.0 es.kioskea.net/forum/affich-101186-eliminar-virus-en-mi-pc-con-windows
Eliminar el virus VirutIndice: Qué es el virus Virut Medidas de precaución Cómo evitar ser infectado por Virut Cómo actúa Virut Para comenzar Primer método: Dr.Web CureIt! Segundo método: AVPTool Tercer método: eScan Antivirus Toolkit Desactivar y Activar la... es.kioskea.net/faq/sujet-2555-eliminar-el-virus-virut
Virus y Malwares ... El truco para eliminarlosGran cantidad de virus, troyanos, spywares y malwares circulan en la web. Estos cambian la página de inicio de Internet Explorer (o en algunos casos impiden cambiarla), provocan la aparición de pantallas no deseadas, y ni hablar del riesgos de que nos... es.kioskea.net/faq/sujet-199-virus-y-malwares-el-truco-para-eliminarlos
[Virus] ¿Que hacer si el PC tiene virus?Si sabes o crees que tu PC tiene virus: 1. Detéctalos Escanea el PC con un antivirus "en línea" (se necesita Internet Explorer con ActiveX autorizado), por ejemplo puedes hacer un scan con: http://housecall.trendmicro.com/es/... es.kioskea.net/faq/sujet-154-virus-que-hacer-si-el-pc-tiene-virus
Como eliminar virus troyanosHola, qeria saber como puedo0 eliminar virus tro0yano0s de mi co0mputado0ra,,,,, si sabes la respuesta mandamela a mi email bren_87_lalok@hotmail.com muchas gracias Configuración: Windows XP Firefox 3.0.7 es.kioskea.net/forum/affich-117074-como-eliminar-virus-troyanos
Eliminar virus Pc fallo Win32 (Resuelto)Hola, Hay un virus, la PC me fallo y me tiro un error WIN32. Como lo elimino? Chau Configuración: Windows XP Internet Explorer 6.0 es.kioskea.net/forum/affich-2064-eliminar-virus-pc-fallo-win32
Eliminar virus autorun.inf de mi disco duroHola, AMIGO NECESITO SABER CUALES SON LOS PASOS PARA ELIMINAR POS MS-DOS EL VIRUS AUTORUN.INF DE MI DISCO DURO QUE NO ME PERMITE ABRIR NORMALMENTE. YA HE UTILIZADO UNA CANTIDAD DE ANTIVIRUS Y NO SUCEDE NADA. NECESITO SU AYUDA GRACIAS Configuración:... es.kioskea.net/forum/affich-20892-eliminar-virus-autorun-inf-de-mi-disco-duro
Descargar Malwarebytes Anti-MalwareEste software nos ayuda en la detección y eliminación de toda clase de malware Malwarebytes Anti-Malware realiza dos tipos de análisis: el rápido que busca los tipos de malware más comunes y el completo que analisa todos los discos duros o el que... es.kioskea.net/telecharger/telecharger-205-malwarebytes-anti-malware
Descargar MSN Virus CleanerMSN Virus Cleaner es una aplicación que permite eliminar los virus y gusanos de tu MSN Messenger de una manera rápida y sencilla. Nota: Necesitas Microsoft.NET Framework 2 en tu sistema. es.kioskea.net/telecharger/telecharger-1595-msn-virus-cleaner
Descargar Clean Virus MSNClean Virus MSN es una herramienta gratuita que detecta y elimina los virus que se propagan a través de MSN Messenger. Esta utilidad es capáz de detectar mas de 3800 variantes de virus del Messenger entre los cuales figuran: W32/Downloader.IPQ,... es.kioskea.net/telecharger/telecharger-3118-clean-virus-msn
Utilidades para eliminar virus y gusanos comunes¿Qué es una herramienta de desinfección? Una herramienta de desinfección es un pequeño archivo ejecutable que sirve para limpiar un equipo que ha sido infectado por un virus determinado. Por lo tanto, cada herramienta de desinfección es capaz de... es.kioskea.net/contents/virus/desinfection.php3
Virus - Introducción a los virusVirus Un virus es un pequeño programa informático que se encuentra dentro de otro programa que, una vez ejecutado, se carga solo en la memoria y cumple instrucciones programadas por su creador. La definición de un virus podría ser la siguiente:... es.kioskea.net/contents/virus/virus.php3
El virus LovSan/BlasterIntroducción al virus LovSan Al aparecer en el verano de 2003, LovSan (también conocido como W32/Lovsan.worm, W32/Lovsan.worm.b, W32.Blaster.Worm, W32/Blaster-B, WORM_MSBLAST.A, MSBLASTER, Win32.Poza, Win32.Posa.Worm, y Win32.Poza.B) es el primer... es.kioskea.net/contents/virus/lovsan-blaster.php3