Deprecated: Assigning the return value of new by reference is deprecated in /home/mygeeksi/public_html/wp-settings.php on line 512

Deprecated: Assigning the return value of new by reference is deprecated in /home/mygeeksi/public_html/wp-settings.php on line 527

Deprecated: Assigning the return value of new by reference is deprecated in /home/mygeeksi/public_html/wp-settings.php on line 534

Deprecated: Assigning the return value of new by reference is deprecated in /home/mygeeksi/public_html/wp-settings.php on line 570

Deprecated: Assigning the return value of new by reference is deprecated in /home/mygeeksi/public_html/wp-includes/cache.php on line 103

Deprecated: Assigning the return value of new by reference is deprecated in /home/mygeeksi/public_html/wp-includes/query.php on line 61

Deprecated: Assigning the return value of new by reference is deprecated in /home/mygeeksi/public_html/wp-includes/theme.php on line 1109
 MyGeekSide » Blog Archive » Eliminando virus de memorias USB: Amvo, Avpo, Kavo y Ckvo

Warning: mktime() [function.mktime]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 41

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 50

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 52

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 54

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 55

Warning: mktime() [function.mktime]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 41

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 50

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 52

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 54

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 55

Warning: mktime() [function.mktime]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 41

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 50

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 52

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 54

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 55
Dec

Warning: mktime() [function.mktime]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 41

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 50

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 52

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 54

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 55
20
Leído 175,890 veces

Hay un virus que apareció estos días en la red de la empresa en la que trabajo, que se propaga vía unidades de memorias USB. La mayoría de los antivirus no lo detectaban y si lo detectaban, no lo podían eliminar correctamente.

He diseñado un pequeño script en VisualBasicScript que elimina el virus de forma automática y de todas las unidades infectadas. Este script también ha sido probado en varias máquinas infectadas y ha limpiado satisfactoriamente la infección.

Y lo puedes descargar de aquí:



Una vez descargado, solo haz doble click en el archivo descargado.
Te recomiendo que una vez que termine la ejecución del script reinicies tu PC y ejecutes el script nuevamente para asegurar la completa eliminación del virus.Si deseas saber cómo funciona el virus y cómo es que funciona el script, puedes seguir leyendo.El comportamiento de este virus es interesante:1. Se replica a través de unidades de almacenamiento USB usando el archivo Autorun.inf. Para los que no saben qué es el archivo autorun.inf: autorun es la habilidad de varios sistemas operativos para que se lleve a cabo una acción al insertar un medio removible como un CD, DVD o memorias USB.En el caso de las familia de S.O. de Microsoft si se desea realizar una acción automática al insertar un CD, DVD o memoria USB se debe crear un archivo autorun.inf en el directorio principal del disco o dispositivo de memoria USB.La estructura típica de un archivo autorun.inf es:

[Autorun]
Open=Nombre.extension
Label=Etiqueta_Unidad
icon=nombreicono.ico

En la sección Open se pone la ruta del archivo que se desea ejecutar, en el caso de este virus: en la sección Open llama a los siguientes archivos:

ntdeiect.com
n1detect.com
n?deiect.com
nide?ect.com
uxde?ect.com

2. Entonces cuando se inserta una memoria USB y das en abrir la memoria para ver los archivos, este archivo Autorun.inf ejecuta los archivos mencionados. Debo resaltar que estos archivos están ocultos y con atributos de sistema y de sólo lectura, con esto evitan que se muestren a simple vista.

Una vez ejecutados los archivos mencionados, el virus crea una copia de sí mismo con los siguientes nombres de archivo:

C:\WINDOWS\System32\amvo.exe
C:\WINDOWS\System32\avpo.exe
C:\WINDOWS\System32\amvo0.dll
C:\WINDOWS\System32\amvo1.dll
C:\WINDOWS\System32\avpo0.dll
C:\WINDOWS\System32\avpo1.dll

Recalco que estos archivos también se crean con permisos de archivos de sistema y ocultos.

3. Luego, el virus procede a escribir en el registro un valor para asegurarse que cada vez que inicie Windows se cargue automáticamente el virus junto al Sistema Operativo. Esto lo logra escribiendo en el Registro del sistema lo siguiente:

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
“amva”=amvo.exe

o

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
“avpa”=avpo.exe

4. Luego el virus empieza a infectar todas las unidades físicas del computador, creando en el directorio raíz de cada unidad el archivo autorun.inf y n1detect.com y nombres similares a los mostrados arriba. De este modo cuando el usuario haga doble click en MiPC y luego abra sus unidades ya sean C, D, E, etc. Estarán repitiendo el proceso de infección. Osea estarán repitiendo el paso 1.

5. El virus también se asegura que el usuario no pueda ver los archivos ocultos del sistema de ningún modo. Esto lo logra escribiendo en el registro lo siguiente:

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
“Hidden”=dword:00000002

Una vez que conocemos el comportamiento de este virus, podemos proceder a su eliminación de forma manual si se desea.

Esto es lo que se debe hacer en la Unidad C:

1. Finalizar los procesos activos del virus, osea los ejecutables: amvo.exe y avpo.exe desde la línea de comandos:

taskkill /f /im amvo.exe
taskkill /f /im avpo.exe

2. Quitar los atributos de sistema, de oculto y de sólo lectura a los archivos mencionados, esto se logra usando los siguientes comandos desde la consola:

attrib -s -h -r C:\autorun.inf
attrib -s -h -r C:\ntdeiect.com
attrib -s -h -r C:\n1detect.com
attrib -s -h -r C:\n?deiect.com
attrib -s -h -r C:\nideiect.com
attrib -s -h -r C:\nide?ect.com
attrib -s -h -r C:\uxde?ect.com

3. Proceder a la eliminación de estos archivos usando el comando delete con la opción /f para forzar el borrado, la opción /q para borrar sin pedir confirmación y la opción /a para indicar que son archivos con atributos los que se van a eliminar, desde la línea de comandos:

del C:\autorun.inf /f /q /a
del C:\ntdeiect.com /f /q /a
del C:\n1detect.com /f /q /a
del C:\n1deiect.com /f /q /a
del C:\nide?ect.com /f /q /a
del C:\uxde?ect.com /f /q /a

4. Ahora quitamos los permisos de solo lectura, oculto y sistema a los archivos que quedaron en la carpeta C:\windows\system32:

attrib -s -h -r c:\windows\system32\amvo.exe
attrib -s -h -r c:\windows\system32\avpo.exe
attrib -s -h -r c:\windows\system32\amvo0.dll
attrib -s -h -r c:\windows\system32\amvo1.dll
attrib -s -h -r c:\windows\system32\avpo0.dll
attrib -s -h -r c:\windows\system32\avpo1.dll

5. Una vez quitados los atributos procedemos a eliminar los archivos del virus de la carpeta C:\windows\system32:

del /f c:\windows\system32\amvo.exe
del /f c:\windows\system32\avpo.exe
del /f c:\windows\system32\amvo0.dll
del /f c:\windows\system32\amvo1.dll
del /f c:\windows\system32\avpo0.dll
del /f c:\windows\system32\avpo1.dll

6. Ahora borramos del registro los valores creados por el virus para evitar su ejecución autómatica al inicio del sistema, desde la línea de comandos:

reg delete HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\ /v amva /f
reg delete HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\ /v avpo /f

7. Y restauramos la opción de poder ver los archivos ocultos y de sistema, desde la línea de comandos:

reg add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ /v Hidden /t REG_DWORD /d 1 /f

8. Repetir los pasos 1-7 en todas las unidades.

9. Reiniciar el computador.

Como verás el proceso de la eliminación de este virus es posible de forma manual pero como habrás notado también es un poco tedioso y más aún si no estás familiarizado con la Línea de comandos a.k.a. CMD.EXE.

De todos modos si deseas hacerlo del modo fácil. Puedes bajar el script que hice:

Si quieres también puedes modificar el archivo puesto que el virus y los nombres que usa pueden variar, para editar y hacer modificaciones solo dale click derecho al archivo y modificar. Debes tener especial cuidado si vas a hacer modificaciones al archivo, y te recomiendo que solamente hagas modificaciones si sabes lo que estás haciendo.Nota agregada el 11/03/08: Si deseas aprender más sobre el análisis de comportamiento de software malicioso tomando como ejemplo este virus. Visita el tema que publiqué ayer:http://www.mygeekside.com/?p=22


Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-content/plugins/math-comment-spam-protection/math-comment-spam-protection.classes.php on line 77

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-content/plugins/math-comment-spam-protection/math-comment-spam-protection.classes.php on line 163

1,398 Respuestas

  1. antonio Says:

    parece que si funciona, lo descargue, otro comentario, parece que afecta al registro del msn de yahoo, gracias, espero colaborar

  2. xrocksolsticex Says:

    muchas gracias me sirvio de mmucho

  3. maic Says:

    muchas gracias me ha servido mucho de verdad

  4. RASOPA Says:

    Este es un virus que ya tiene mucho tiempo en la red, prove con varios antivirus y no los elimina pero el kaspersky internet security 6.0 los elimina, utiliza este antivirus es mas seguro, puedes bajarlo de la misma pagina de kaspersky y solicita key cada 3 meses gratis http://62.134.200.252/cobi/registration.php
    para renovar los keys http://62.134.200.252/cobi/relicense.php
    Tambien para el problema de las carpetas ocultas eso es el famoso SXS actualmente ya no hay ese archivo en la RED pero si gustan enviame un correo solicitando el AntiSXS que los paso, es un script.

  5. HENRY Says:

    HOLA, MUCHAS GRACIAS ME SIRVIO DE MUCHO, DESINFECTE LA MAQUINA A MEDIAS, YA NO ME DETECTABA VIRUS PERO ME TENIA BLOQUEADAS HASTA CIERTA FORMA MIS UNIDADES D: Y G: LE DABA DOBLE CLICK Y ME APARECIA EL ABRIR CON, PERO LE CORRI TU SCRPT Y FELIZ DE LA VIDA, GRACIAS POR TU APORTE

  6. noooky Says:

    exelente gracias por la aportacion fue de suma importancia pense que esto ya no iva a salir ya que busq y busq e hice varias cosas segun decian en otros logs peo nada de nada q se podia de nuevo gracias por tu aportacion esta demaciado completo todo lo q decia era justo lo q e pasaba a mi maquina incluso pense q el de los archivos ocultos era otro virus qmi antivirus no detectaba ya q el anterior si lo detectaba junto con el spybot y era cada vez q entraba a mis discos duros me marcaba q elimino un virus y era asi tambien al iniciar win me tarde 3 dias buscando info de como pero creo no hacertaba en mis preguntas ya con esto solo fue cuestion de descargar ejecutar el script y asunto arreglado ya no hay problemas todo marcha a la perfeccion

    grax by noookie

  7. jaguar Says:

    Gracias por la solucion en efecti sirvio

  8. femclark Says:

    el virus se vuelve a activar cuando marco la opcion de “mostrar todos los archivos y carpetas ocultas”, a pesar de que ejecute el script

  9. Administrador Says:

    Hola Femclark, el virus hace modificaciones al registro, una de ellas es desactivar la opción de mostrar archivos y carpetas ocultas de modo forzoso, el script elimina el virus y reactiva la opcion “Hidden” al valor 1, para poder ver los archivos ocultos nuevamente. Pienso que crees que el virus se “re-activa” porque he notado también que despues de eliminar el virus y poder ver los archivos ocultos, la opcion “Mostrar todos los archivos y carpetas ocultas” en las Opciones de carpeta se muestra sin ningun check, entonces al momento que lo marcas nuevamente y das Aplicar se ocultan tus archivos ocultos nuevamente. Este es un comportamiento del registro solamente, ya que el virus ya ha sido eliminado. De todos modos estoy buscando y probando el modo de volver el registro completamente al modo previo a la infección del virus. Estos días estoy un poco ocupado viendo unos asuntos laborales, lo trataré de hacer en la noche y una vez que lo termine, actualizaré el script .
    Saludos,

    Felipe

  10. elChapin Says:

    Voy a probarlo ojala me funcione, ya me tiene desesperado ese virus que no se deja eliminar con el antivirus que tengo.

    Gracias comento luego como me fue…

  11. Administrador Says:

    Hola a todos, he agregado al Script el siguiente código para restaurar el registro, de modo que se puedan ver los archivos y carpetas ocultas:

    reg add HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\NOHIDDEN\ /v CheckedValue /t REG_DWORD /d 2 /f
    reg add HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\NOHIDDEN\ /v DefaultValue /t REG_DWORD /d 2 /f
    reg delete HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\ /v CheckedValue /f
    reg add HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\ /v CheckedValue /t REG_DWORD /d 1 /f
    reg add HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\ /v DefaultValue /t REG_DWORD /d 2 /f
    reg add HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden\ /v CheckedValue /t REG_DWORD /d 0 /f
    reg add HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden\ /v DefaultValue /t REG_DWORD /d 0 /f

    Saludos,

    Felipe

  12. elChapin Says:

    Otra vez por aca, a mi me pasa lo mismo que a femclark, cuando desactivo archivos ocultos del sistema y le doy a aplicar y aceptar , al querer ver todos los archivos, vuelve al estado de “oculto”, por lo que sospecho que aun hay parte del virus ejecutandose. Gracias, voy a tratar de otras formas.

  13. Administrador Says:

    elChapin has probado bajando de nuevo el script? porque actualicé el script hace un hora aproximadamente, la actualización vuelve los valores de las opciones de visualización de los archivos y de las carpetas a su estado original.
    Descárgalo de nuevo y ejecútalo.

    Saludos,

    Felipe

  14. uriel Says:

    hola muchas gracias por el aporte, me fué de muchisima utilidad.

    el único detalle y que me gustaria compartir con ustedes, es que el comando para eliminar el proceso es “taskkil” y no taskill, como está en el script.

    espero les sea de ayuda.
    y gracias de nuevo.

  15. Administrador Says:

    Gracias Uriel, por el aporte. Ya modifiqué el comando en el script. Fue un lapsus :$.

    Gracias,

    Felipe

  16. Fernando Lozano Says:

    Saludos es solo para agradecerte ya que ni el antivirus pudo eliminar el virus (Norton), funciona bien, una sugerencia, cuando usas restaurar sistema este renombra el archivo entre parentesis o corchetes y no los elimina esos el script, saludos y Feliz Navidad y año nuevo

  17. memo Says:

    te agradezco mucho, yo se muy poco sobre computacion y estuve varios dias buscando en diferentes foros sobre como eliminar este virus, y solo encontraba metodos manuales para eliminarlo, pense que al final iba a tener que formatear mi maquina pero gracias a Dios que tu archivo lo elimino, muchas gracias

  18. Efren Martinez Says:

    Que tal, saludos. El Script sirvio de mucho a mi pc, es una ayuda invaluable, gracias a a todos por sus aportaciones. Trabaja a la perfeccion, no tengo problemas con los arechivos. Que pasen felices fiestas decembrunas y una vida llena de salud

  19. Administrador Says:

    Hola a todos, muchas gracias a todos ustedes por visitar esta página y por sus aportaciones.
    Espero les haya ayudado el script y los siga ayudando.

    Felices fiestas y un año más lleno de salud y prosperidad.

  20. Eduard Says:

    MUXAS GRACIAZ, n serio me salvaste d un tremendo problema, mi antivirus no lo detectava y un antispyware tampoco, lo voy a tener guardado toda mi vida MUXAS GRACIAZ!

  21. Ximenits Says:

    Graxxx llevaba como 3 días tratamdo de kitar el virus hasta ke dí con tu pagina, todo funciona ok

  22. BetoMan Says:

    Muchas Gracias!
    pude limpiar mis registros :D y volver a ver los archivos ocultos
    ademas de aprender un poco de Visual Basic xD

  23. andres Says:

    gracias es bien molesto el bicho este GRACIAS

  24. Carlos Says:

    Resulta que jalo de maravilla el script solo con una duda, me quedo un archivo oculto en C:\windows\system32 llamado amvo2.dll, y nuevamente en esta carpeta no puedo ver los archivos ocultos aunque en las opciones de carpeta este marcado la opcion de mostrarlos. Espero recibir ayuda!

    Muchas gracias de antemano

  25. tino Says:

    Solo dar las gracias por tomarte la molestia en poner el archivo para todos; eres grande maestro.
    Suerte

  26. Administrador Says:

    Hola Carlos, gracias por el comentario, mira podemos hacer lo siguiente: podemos agregar al script la orden de eliminar el archivo amvo2.dll también, y que lo corras nuevamente. Ya lo modifiqué y lo subí para que pruebes.

    Saludos,
    Felipe

  27. Andrés Says:

    De 100 mereces una calificación de 100000, no saben cuanto he luchado para borrar este virus que me tenia con las bolas hinchadas. No afecta en nada al messenger y restaura el registro para ver los archivos y carpetas ocultas. Felicitaciones al que elaboro este archivito de 5kb. Muchas gracias y adelante.

  28. juanjo Says:

    yo formatie la maquina y siguio apareciendo el dichoso amvo.exe y pues intente con 5 antivirus y nada asi que me encontre con este SUPERRR aporte mil gracias voy a probarlo ahora mismo y les cuento como me fue…. :)

  29. Miguel Says:

    Estuvo probando desde ayer varios metodos manuales para remover el amvo pero hasta hoy pude hacerlo con tu ayuda. Gracias por compartir tus conocimientos.

    Solo un comentario, en mi caso, el autorun.inf de C: hace referencia a un archivo llamdo DOSOCOM.COM, el cual pude eliminar manualmente habilitando mostrar archivos del sistema; despuès de aplicar tu script.

    Gracias y suerte.

  30. Miguel Says:

    MUXAS GRACIAS men, tengo un portatil con una particion de recuperacion pero al parecer el virus ese me la habai afectado tmb
    prove con varios antivirus y ninguno me detectaba el virus solo los dano q hacia pero eso no me servian en gran medida en realidad
    use tu script magico y todo a la perfeccion por el momento
    ya tienes un nuevo amigo muxas gracias men

  31. Miguel Says:

    ola graxz no es por quejarme el script ya me funciono y me elimino el virus del disco duro y de las USBs pero le doi q me muestre carpetas y archivos ocultos pero no lo hace, en las memorias sigue apareciendo un archivo llamado dosocom.com q es un executable q lanza el virus o algo asi q es leido, entrando a las memorias como un portable media device puedo ver ese archivo pero en este modo no me lo deja eliminar, si alguein me pudiera decir q estoi haciendo mal o como kitar eso se lo agradeceria bastante
    gracias

  32. Miguel Buitrago Says:

    buenas de nuevo
    aplike el kaspersky online y me encontro un virus gnsmo.dll es un archivo oculto porq voi a la ubicacion donde me dice q se supone q esta y no lo puedo ver tonces no lo puedo eliminar
    segun la descripcion del kaspersky es lo mismo del amvo
    si alguein me pudiera decir como elimino esto se lo agradeceria muxo gracias

  33. Vinz el Mago Says:

    para verificar los archivos que están ocultos o son del sistema yo los puedo visualizar y borrar con el total comander

  34. gmartinez Says:

    Gracias por tu scrip, me ayudo con un problema que tenia 2 semanas buscando una solucion.

  35. Administrador Says:

    Miguel buenas noches:

    Como te fue con la eliminación del archivo gnsmo.dll ?? Dime como vas, y si puedes envíame una copia del archivo dosocom.com que tienes en tu memoria usb para analizarlo. Porque al parecer puede ser una variante del amvo, no lo sé, derrepente es otro virus de memorias usb, y podemos analizar su funcionamiento y derrepente hacer otro script o agregar al script actual el codigo necesario para eliminar el bicho.

    Saludos,

    Felipe

  36. Gomezinho Says:

    Hijo de tu mama. si se quitó el virus. La neta esta no es mi pc, es la de mi trabajo. Casi me mataban por el virus. voy a pasar el archivo a mis amigos. gracias

  37. Jaime Z. Says:

    Muchas Gracias! llevo 6 días peliando “cuerpo a cuerpo” con este desgraciado. (ya le habia pillado algunas pistas…, como el archivo n1deiect.com, o que se re-iniciaba en windows como “amvo”=amvo.exe, )

    intente borrarlo por cmd en:
    DIR /A:r h s

    DEL /F n1daeiect.com

    Pero el desgraciado se volvia a instalar. En fin….

    GRACIAS POR el PROGRAMA! (quien quiera que seas).

    Salu2.

  38. cjuarez Says:

    Excelente!!

    No quiero ser repetitivo con los comentarios de agradecimiento…. pero funciona excelente.

    Admin, agrega usdeiect.com al scrpit que fue ese con el que yo batalle.

    salu2

  39. Administrador Says:

    Gracias Carlos, ya agregué al script tu solicitud :D. La orden agregada es quitar permisos a todo archivo que tenga la estructura :

    u?de?ect.com

    Y luego borrarlos.

    Saludos,

    Felipe

  40. Shadow Says:

    ¡Excelente programa!
    Me sirvio de mucho.
    Espero que sigas adelante con estos programas que nos facilitan la vida y tambien nos sirve para darle un mejor mantenimiento a nuestra PC.
    Gracias y te deseo un feliz año nuevo.

  41. Shadow Says:

    La variante que me detectó fue la de n1detect.com

  42. Luis Says:

    ola gracias ese virus ya me tenia fastidiado tengo el mca fee me lo borro pero cuando le da click a disco duro unidad c para ver me abria otra ventana cuando instale tu programa me regreso a la normalidad solo tengo una pregunta. este virus despues de borrarlo entra a tu maquina otra vez o no y como evitarlo. gracias

  43. alias Says:

    Eres un buenaso,

    ya llevava horas con esto, si no quitas todos juntos, se te vuelve a activar.

    Mas facil de identificar por el oculto 80pav08.com en cualquier raiz con dir /ah

    Lo unico que fa´ltó fue poder ver los ocultos o de sistema. Eso se arregla con el FIxPolicies.cmd
    http://cid-6aaab341ce47c5c2.skydrive.live.com/self.aspx/Public/FixPolicies.exe

  44. Admin Says:

    Gracias Alias por el aporte.
    No tengo en este momento una copia del virus para probar el script. Pero he agregado el siguiente código al script para restaurar la visualización de los archivos ocultos.y lo subí nuevamente:

    reg add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ /v SuperHidden /t REG_DWORD /d 1 /f
    reg add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ /v ShowSuperHidden /t REG_DWORD /d 1 /f
    reg add HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ /v Hidden /t REG_DWORD /d 1 /f
    reg add HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ /v SuperHidden /t REG_DWORD /d 1 /f
    reg add HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ /v ShowSuperHidden /t REG_DWORD /d 1 /f
    reg add HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\ /v Type /t REG_SZ /d Group /f

    Descargad el script nuevamente, probadlo por favor y avisadme qué tal va la visualización de los archivos ocultos.
    Saludos,

    Felipe

  45. Enrique Says:

    Muchisimas gracias por tu solución, ya me estaba agobiando, pues ningún antivirus lo eliminaba y se me habia extendido en tres PCs.
    Funciona perfectamente.

  46. DvD Says: