miércoles, 8 de agosto de 2012

Solución al virus Cycbot.B


En vista de que mi PC fue víctima de este virus esta es la solución para eliminarlo.
Es aconsejable que tengas un cd de Linux para eliminar los archivos, en mi caso usé Ubuntu.

Tengo el Microsoft Security Essential, pero no lo elimina del todo.

Por cierto si no puedes acceder a Internet es que el virus ajusta el servidor proxy a la dirección local 127.0.0.1 incluso no solo Explorer se afecta, también Opera y quizá hasta Firefox, simplemente desactiva el servidor proxy y listo.

Bueno, primero en el menú inicio - ejecutar escribe msconfig,

En la pestaña Inicio de Windows desactiva todo lo que diga netmac y devicemanager y tambien jusched (algo así).

Luego ve al registro, en ejecutar escribe regedit y vete hasta HKLM/SOFTWARE/MICROSOFT/WINDOWS/CURRENTVERSION/RUN y elimina el netmac y devicemanagemet.exe

Luego abre el administrador de tareas y elimina los procesos netmac y devicemanager, y si ves también procesos con nombres de sólo números hexadecimales bórralos también.

Ahora vete a Archivos de Programa (x86), el (x86) es por si tienes la versión de 64 bits. borra las carpetas con nombres de sólo números hexadecimales y también una que se llame LP.

Ahora estos son los directorios donde están otros archivos netmac y devicemanger

C:\ProgramData netmac
C:\Users\NombreUsuario\AppData\Roaming\deviceManage.exe

Busca también en la carpeta roamming carpetas con nombres de sólo números.

En caso de que no puedas eliminar un archivo para eso está el CD/DVD de Linux, arráncalo en modo LiveCD o si lo tienes instalado mejor.

Así fue como lo eliminé.

Espero que te sea útil :)

Actualización: En caso de que hayas borrado netmac y devicemanager para evitar que arranquen al inicio, pero sus entrada todavía están ahí, pero no te preocupes no pasa nada porque ya no están, para borrarlos del arranque de inicio definitivamente utiliza ccleaner.

1 comentario:

  1. Fijate que tambien mi compu se contagió igual y realicé los mismos pasos que indicas (por lo menos con tu post ya conozco el nombre del maldito virus)
    Además de lo que dices tambien me modificó en el regedit estas lineas:
    HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:53758
    HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
    HKCU\..\Run: [\netmac.exe] C:\ProgramData\netmac.exe
    HKCU\..\Run: [\gdiRes.exe] C:\Users\AngelDanahi\AppData\Roaming\gdiRes.exe
    Que estas líneas las encontré con el HijackThis
    Espero que alguien más le pueda servir y muchas gracias por tu post porque por lo menos no andaba tan perdido para eliminarlo.

    ResponderBorrar