Mostrando las entradas con la etiqueta Ramsonware. Mostrar todas las entradas
Mostrando las entradas con la etiqueta Ramsonware. Mostrar todas las entradas

lunes, 26 de mayo de 2014

Virus de la Policía (ramsomware)

Virus de la Policía (ramsomware) 


Se ha puesto de moda un virus bastante interesante que consigue "infectar" tu computadora o dispositivo movil, direccionándote a una pagina de Internet o colocandote un mensaje donde te menciona que estas siendo investigado por la policia (de algun pais) por supuestamente haber bajado pornografía, esto con la finalidad de estafar a la gente. 

El Malware no es nada de otro mundo, utiliza unas técnicas de infección bastante simples y lo único que hace es bloquear los dispositivos para que no puedas hacer nada. Solamente muestra una imagen que te informa de que tu equipo ha sido bloqueado por la Policía debido a varias infracciones de tu parte como son: posesión de pornografía infantil, envío de e-mails de terrorismo... etc. Aquí dos capturas sobre cómo puede ser el virus: 

virus

La única forma de desbloquear el equipo o dispositivo es pagando una "multa" ya sea depositando por pay pal, con alguna código de una tarjeta de iTunes de 500 pesos o cierta cantidad de Euros, Bitcoins, o algún otro medio, de moneda virtuales o criptomonedas, pero... ¡Qué casualidad que solo aceptan pagos mediante sistemas virtuales! o por envío de códigos de cuentas de iTunes, Aquí está la primera forma de detectar que es una estafa. Por otro lado hay, según la versión del virus, varios errores que no demuestran precisamente "seriedad" como por ejemplo el Logo de SSP, se supone que ahora es el CNS y por último, la última prueba y la más convincente para saber que es falso: si de verdad fuera de la Policía, no te mostrarían un mensaje que ha detectado que desde tu dirección IP por contener pornografía infantil ni enviar mensajes de terrorismo (ya que es un delito grave) sino que simplemente irían a detenerte a tu domicilio. 

En la mayoría de los equipos en lo que se ha probado ha funcionado y si tienes un poco de paciencia y/o conocimientos algunos  en informática debes seguir los siguiente pasos: 

  • Reinicia tu dispositivo en modo modo prueba de errores o Modo Seguro, para ello, nada más enciende la computadora y pulsar en repetidas veces la tecla F8 antes de que aparezca el símbolo de Windows, donde te mostrará el menú de opciones (es una pantalla negra en modo "command" con opciones), con las flechas del cursor seleccionar y Pulsar Enter sobre "Modo seguro con funciones de Red" (Safe Mode with Networking) 
  • En caso de ser un teléfono móvil o tableta puedes hacer como esto: 
    • Iniciar modo seguro en Nexus, Sony, LG, HTC, Moto… (Android Stock en general) Mantenemos el botón de apagado pulsado hasta que aparezca la ventana con el botón de apagar Mantenemos pulsado ese botón de apagar en pantalla hasta que vibre y muestre una nueva ventana En esa nueva ventana, aceptamos que el teléfono se reinicie en modo seguro 
    • Iniciar modo seguro en Samsung, algunos LG y HTC, Nokia… Apagamos completamente el dispositivo Android Encendemos el dispositivo como siempre Mantenemos pulsado el botón de volúmen – cuando la pantalla del fabricante aparezca
  • Una vez que cargas en modo seguro el virus no se activará y podrás usar tu dispositivo,  Ahora en tu PC debe de hacer una Restauración del Sistema a una fecha anterior a la infección del virus. Una vez finalizado, cuando vuelva a iniciar el equipo no debe mostrar  el virus y podrá usarlo como antes. Y con esto, se soluciona el problema el virus. 
  • En dispositivo móvil, verifica las aplicaciones que se hayan instalado mas recientemente y si no las conoces elimínalas , si el nombre no se te hace conocido.
  • En tu PC, Si ya has eliminado el virus, no hace falta que sigas leyendo. Si aun así el virus sigue, continúa leyendo. 
  • Vuelve a iniciar en "Modo seguro con funciones de Red" y una vez dentro descarga un programa Anti-malware, (http://es.malwarebytes.org/free//)  Instalarlo, ejecútalo y abre la pestaña "Actualizar" y pincha en "Buscar actualizaciones".  
  • Una vez actualizado, pincha sobre la pestaña "Escáner", selecciona "Realizar un análisis completo" y pincha en "Analizar" 
  • Una vez finalizado el análisis, pulsa sobre "Mostrar Resultados" y si ha encontrado alguna infección (debe haberla encontrado) pulsar sobre "Quitar lo seleccionado".
  • En tu Movil, si esto persiste o no te deja entrar, tendrás que restaurar a modo de fabrica, consulta el manual del dispositivo para hacerlo, cabe hacer mencion que algunos programas de este tipo quedan de manera residente en tu cuenta, es decir, que cuando configuras un dispositivo movil con tu cuenta de correo, este descarga algunas aplicaciones que hacen este backup, y lo mas recomendado es que tendras que configurar tu movil con otra cuenta como principal.
Con esto, debe haber eliminado, de una vez por todas el virus, ahora solo queda reiniciar  tu computadora de manera normal.

Si con el Malwarebytes no te funciona prueba usando otro Antimalware.

Cabe hacer mención, que existen otros ramsonware que no se podrán eliminar fácilmente por que estos encriptan tus archivos, es decir los alteran y cuando tratas de abrirlos con los programas que los crearon no podrás ver la información,  no podrás hacerlo, igual y eliminas la parte del bloqueo del equipo, pero en sí te los encripta y los llamados crackers  (que son los ciberdelincuentes) que los crean, dejan sus correos de servicios irrastreables en la deepweb que si bien estos van dirigidos a empresas, que saben que trataran de pagar para desencriptar su información.
    



lunes, 7 de abril de 2014

CryptoLocker


Imagínate que un día de estos te llegara un correo electrónico, o simplemente tu computadora te mostrara un mensaje donde te dijera que tu información está "secuestrada", Aunque parece un argumento de ciencia ficción, es una posibilidad real. El virus CryptoLocker está programado para robar sus datos y pedir dinero a cambio de devolvérselos. el método de infección de este virus es la misma de siempre: un programa maligno, disfrazado de algún programa o archivo, se instala en la computadora. La diferencia es su modus operandi: en vez de crear estragos localmente, CryptoLocker encripta tu información y le manda a los secuestradores la clave para desencriptarlo.

¿RESCATE PARA DESENCRIPTAR? 

Normalmente la encriptación de datos suele ser algo bueno. Por ejemplo, las conexiones https encriptan los datos de navegación para que aunque sean interceptados, no puedan leerlos. En otras palabras, la información se esconde con un código secreto para que sólo el propietario pueda verla.

¿Y entonces por qué CryptoLocker es malo? Porque te roba tus propios datos, los encripta y se queda con la llave. Un secuestro de información. Si les pagas un rescate de 300 dólares, supuestamente te darán la clave para desencriptarlos. Si no pagas el rescate, la llave será destruida y tu información se quedará encriptada para siempre. Es decir, inutilizable.

¿CÓMO EVITARLO?

Debido a su forma de operación, CryptoLocker sólo ha infectado computadoras con Windows, pues la estructura de Mac y Linux es distinta. La mayoría de las infecciones han sido en el Reino Unido, pero eso no significa que el resto de computadoras sean inmunes, sólo que hasta el momento no se han presentado infecciones. Las recomendaciones son las mismas de siempre para todo tipo de virus, pero siempre vale la pena recordarlas:

Evita navegar por sitios de dudosa reputación: Ten cuidado con aquellos que aparentan ser un sitio, pero en realidad no lo son. Aunque la página tenga un logotipo fiable, verifica que la URL de la página sea realmente la que debe ser. Una letra puede hacer la diferencia.

No abras archivos sospechosos o que provengan de personas que no reconozcas: Este virus, como muchos otros, pretende ser un archivo inofensivo aunque no lo sea. Puede aparentar ser una imagen o un documento o un programa. Si vas a ejecutar alguno de estos archivos, asegúrate de haberlo bajado de una página legítima.

Mantén actualizado tu antivirus y siempre ejecútalo en segundo plano: A veces desactivamos los antivirus para que no consuman recursos de la computadora. Hacerlo puede hacer vulnerable tu computadora. CryptoLocker sólo requiere unos minutos activo para secuestrar tus datos, así que no vale la pena arriesgarse.

Como Eliminar o Desinfectarse



Cuando se ejecuta, Cryptolocker se instala en la carpeta de programas y empieza a cifrar documentos de Office y LibreOffice, archivos PDF, fotos e ilustraciones, que se vuelven inaccesibles. Los archivos se cifran con una clave que solo poseen los autores de Cryptolocker, lo que imposibilita la recuperación.


Al mismo tiempo, CryptoLocker lanza su terrible amenaza: si el propietario no paga una suma de dinero en el plazo de tres o cuatro días, la clave con la que se bloquearon los archivos será borrada para siempre, y los archivos ya no se podrán rescatar. Es como encerrar a alguien en una celda indestructible y tirar la llave. Sea cual sea tu elección, lo mejor que puedes hacer es obtener una lista de los archivos infectados y cifrados. Para ello, puedes ejecutar la herramienta ListCrilock, que crea un archivo TXT con todos los archivos cifrados por el malware. Otro programa que hace lo mismo es CryptoLocker Scan Tool, que busca archivos tocados por el malware y te dice si necesitan ser recuperados. 


Para eliminar Cryptolocker usé la herramienta Norton Power Eraser, un potente anti-troyanos que Symantec distribuye gratis en su página. 

Una vez que has desinfectado el PC, lo mejor que puedes hacer es recurrir a uno de los "secretos" más interesantes de Windows, las copias sombra (Shadow Copy), versiones previas que Windows almacena cada vez que un archivo se modifica. Para acceder a esta característica basta con hacer clic derecho sobre un archivo y abrir las propiedades. En la pestaña Versiones previas verás las diferentes versiones que Windows ha almacenado. Elige la copia de seguridad más reciente que sea anterior a la infección y haz clic para restaurarla. Una forma más rápida y cómoda de acceder a todas las copias Shadow que hay en el disco duro es a través de la herramienta gratuita ShadowExplorer

Los más preocupados pueden usar la herramienta CryptoPrevent para deshabilitar el tipo de permisos que el malware aprovecha para instalarse. La herramienta modifica las políticas de seguridad de Windows para evitar que un programa pueda ejecutarse desde la carpeta de Datos de programa (AppData).

Fuente: Internet