Deprecated: Assigning the return value of new by reference is deprecated in /home/mygeeksi/public_html/wp-settings.php on line 512

Deprecated: Assigning the return value of new by reference is deprecated in /home/mygeeksi/public_html/wp-settings.php on line 527

Deprecated: Assigning the return value of new by reference is deprecated in /home/mygeeksi/public_html/wp-settings.php on line 534

Deprecated: Assigning the return value of new by reference is deprecated in /home/mygeeksi/public_html/wp-settings.php on line 570

Deprecated: Assigning the return value of new by reference is deprecated in /home/mygeeksi/public_html/wp-includes/cache.php on line 103

Deprecated: Assigning the return value of new by reference is deprecated in /home/mygeeksi/public_html/wp-includes/query.php on line 61

Deprecated: Assigning the return value of new by reference is deprecated in /home/mygeeksi/public_html/wp-includes/theme.php on line 1109
 MyGeekSide » Blog Archive » Análisis del Virus RECYCLER - MataRecycler-Alfa Subido 17-06-08

Warning: mktime() [function.mktime]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 41

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 50

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 52

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 54

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 55

Warning: mktime() [function.mktime]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 41

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 50

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 52

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 54

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 55

Warning: mktime() [function.mktime]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 41

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 50

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 52

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 54

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 55
May

Warning: mktime() [function.mktime]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 41

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 50

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 52

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 54

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 55
5
Leído 75,281 veces

Señores buenas tardes, lamento no haber podido responder todos los correos que me escriben, agradezco también todos sus aportes, comentarios, sugerencias y agradecimientos.

Hace varios días he recibido pedidos referentes a un virus que también se propaga por medio de unidades de memoria USB que crea una carpeta que se llama RECYCLER, desde la cual se ejecuta. Agradezco a varias personas que me enviaron muestras del mencionado virus.

En este momento son las 13 horas y estoy en mi trabajo. He estado tan ocupado en lo referente a mi trabajo y a mis estudios que bueno, trato de seguir en contacto con ustedes y ayudándolos en lo que pueda.

Archivo matavirus subido el 17-06-08. Fase Alfa



 Nota 17/06/08 : El matavirus Recycler lo he probado en 25 máquinas infectadas y en todas ha limpiado la infección, en algunos casos la carpeta Recycler no se ha eliminado, pero esto no significa que el equipo siga infectado. El mataRecycler limpia la infección. Si deseas puedes borrar manualmente ya las carpetas Recycler de C y tus memorias USB. Pasemos a la revisión que hice y al análisis del dichoso virus RECYCLER, lamento no poner imágenes del análisis que hice en este momento.Este virus tiene las siguientes características:

  1. Se propaga por medio de unidades de almacenamiento USB e infecta las computadoras creando una carpeta Recycler y dentro de ella otra carpeta con nombre S-1-5-21-1482476501-1644491937-682003330-1013
    y dentro de esta carpeta crea un archivo Desktop.ini el cual contiene una línea:
    [.ShellClassInfo]
    CLSID={645FF040-5081-101B-9F08-00AA002F954E}
    que hace referencia a la carpeta de la Papelera de Reciclaje, de modo que cuando el usuario intenta ver que hay en el contenido de esa carpeta siempre se abre la Papelera de Reciclaje ocultando de este modo los verdaderos archivos del virus que son: ise.exe, isee.exe. Esta es una forma muy interesante de ocultarse pues tiende a hacer creer que estamos “limpios”.
  2. Una vez ejecutado el virus, se conecta a internet a la siguiente página: www.tassweq.com cuyo ip es 209.11.245.18. Por los paquetes en la transmisión me parece que fuera un servidor tipo servidor IRC al cual se conecta con un nombre de usuario al azar y con un password: trb123trb. Esto le permitía al atacante poder tomar el control de la computadora y envíar comandos diversos a la PC, es por eso que muchas de las víctima de este virus tienen problemas relacionados con cortes de internet, cuelgues inesperados, cerrado de ventanas, etc.
  3. Su forma de autoejecutarse a cada inicio de Windows también. Si lo buscas en el MSCONFIG no lo encontrarás, lo que hace para autojecutarse es crear una entra en el registro en la siguiente ruta:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{08B0E5C0-4FCB-11CF-AAX5-90401C608512}
    StubPath = “C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\ise.exe”
  4. Crea un archivo autorun en todas la unidades ya sean físicas o removibles con el siguiente contenido:
    [autorun]
    open=RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\ise.exe
    icon=%SystemRoot%\system32\SHELL32.dll,4
    action=Open folder to view files
    shell\open=Open
    shell\open\command=RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\ise.exe
    shell\open\default=1
  5. Para evitar su detección por medio del administrador de tareas y anulación de su procesos, inyecta su proceso al explorer.exe.

Eliminación manual:Señores, como le comenté estoy aprovechando un tiempo aqui en mi trabajo y lo escribo de a pocos puesto que no creo que a mi jefe le guste ver que no estoy haciendo lo que me encomendó. Así que por el momento les doy la solución manual para deshacernos de este bicho. Más tarde haré un script que automatice este proceso. Espero comprendan. Aquí van los pasos:

  1. Abrir una consola de comandos (cmd.exe)
  2. Finalizar el proceso del explorador (explorer.exe):
    taskkill /f /im explorer.exe
  3. Tipear:
    cd \Recycler
  4. Quitar los atributos de la carpeta \S-1-5-21-1482476501-1644491937-682003330-1013\ con el comando:
    attrib -h -r -s S-1-5-21-1482476501-1644491937-682003330-1013
  5. Renombrar la carpeta, una forma bien simple de arruinarle los planes a este virus:
    ren S-1-5-21-1482476501-1644491937-682003330-1013 aaaaaa
  6. Abrir el explorador de windows tipeando en la consola:
    explorer.exe.
  7. Ir a la carpeta Recycler y veremos nuestra carpeta llamada aaaaaa . Accedemos a la carpeta y veremos el contenido: ise.exe, isee.exe y desktop.ini. Procedemos a eliminar esos archivos y limpiamos la ruta del registro mencionada arriba.

Señores, sé que muchos no están familiarizados con la consola de comandos, y es por eso que más tarde cuando regrese de la Universidad haré un script que automatice el proceso.

Escribo este post de manera rápida para que los que me pidieron ayuda sobre este tema sepan que tomé en cuenta sus peticiones, tal vez no tan rápido pero siempre trato de ayudarlos a todos. :DBueno, debo salir a almorzar a casita.

Saludos,

Felipe


Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-content/plugins/math-comment-spam-protection/math-comment-spam-protection.classes.php on line 77

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-content/plugins/math-comment-spam-protection/math-comment-spam-protection.classes.php on line 163

638 Respuestas

  1. Andres Says:

    Hola Felipe, mis felicitaciones por aportar con tus conocimientos y por brindar ayuda a personas que como yo desconocemos un poco(o mucho) de lo que es eliminacion manual de virus o creacion de buenos scripts.

  2. Mauricio Says:

    He felicitaciones y muchas gracias de verdad… no se porque pero todos los virus que has descrito y ayudado a eliminar hasta ahora los tenia -.-!.. gracias

  3. Eliminar el virus Recycler Says:

    [...] como siempre nos resuelve estos problemas y nos explica en su sitio como funciona este molesto virus, ademas de que nos enseña a eliminar el virus recycler de manera [...]

  4. Daniel Says:

    Excelente tu aporte, ese virus es muy molesto.

    Ya estas recomendado en mi blog :) Saludos

  5. Penny Lane Says:

    Soy de las personas que no estan familiarizadas con la consola de comandos, asi que, creo que tendre que esperar a que publiques el script. Tengo el virus, y ni sabia que lo era, pero desde AMVO, visito este sitio, checando lo que se publica, asi que me encontre con esa noticia. Gracias por el aporte, estare por aqui, esperando el script!!
    Saludos!

  6. Vampire Raziel Says:

    tengo una pregunta como puedo bajar los archivos ya que me dice que no tengo permisos y no encontre donde registrarme

  7. Penny Lane Says:

    Bueno, pues me vi muy desesperada e intente eliminar el virus manualmente pero, me sale un mensaje que me dice que taskkill no se reconoce como un comando interno o externo, programa o archivo por lotes ejecutable…asi que ya no hice nada… please apiadate de mi!!

  8. jose oliva Says:

    gracias por tu ayuda, pero tengo un problema al eliminarlo manualmente, al momento de que quiero cambiar el nombre a la carpeta, me tira q no es conocida o como q no existiera, si pudieras ayudarme te lo agradezco millones.

  9. Jorge Acosta Says:

    Hola Felipe!

    Afortunadamente dí con tu página que habla sobre este virus tan molesto que no nos dejaba trabajar. Realicé los pasos que recomiendas y encontré al susodicho virus.
    AL borrar el en el registro, no aparece la carpeta como mencionas en el Punto 3 de las caraterísticas del virus, sino que aparece como sigue:

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\28ABC5C0-4FCB-11CF-AAX5-81CX1C635612
    StubPath: C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\ise32.exe

    Estuve revisando uno a uno y dí con esta carpeta que contenía al virus.

    Saludos desde México

  10. ihtoa.org » Análisis y Eliminacion del Virus RECYCLER Says:

    [...] Análisis del Virus Recycler [...]

  11. zer0ak Says:

    gracias por la ayuda espero poder realizar todo lo que especificas para poder eliminar ese molesto virus, espero que tengas un pequeño tiempo para pasarme tu correo.

  12. LUSKY Says:

    MUY BUENO SU APORTE, YA HABIA TRATADO DE ELIMINAR ESTE VIRUS, PERO AL FIN LE DI “MATERILE” . GRACIAS

  13. Admin Says:

    Señores, hubo un problema hoy con el archivo para matar el script dañino, lo que pasa es que el antivirus del servidor al ver secuencias en vbs pensó que era virus y le quitó los permisos de uso al archivo, para evitar esto puse clave al archivo: myg33ks1d3.

    Saludos,

    Felipe

  14. Segio Says:

    Muchas gracias por la ayuda, solo quiero agragar que si el taskkill no funciona, como me sucedió a mi, el explorer.exe se puede finalizar desde el administrador de tareas.

  15. ras joseph Says:

    igual que penny lane me aparece lo mismo!!! caray que se pone pesado el viruse!! me aparece que no se reconoce y qu eno es válido y que no se encuentra…etc…que puedo hacer ?? tengo un spy kill, y ni eso lo mata!!!

  16. Salpiturago Says:

    Hola
    Publicaras un scrip para eliminar este virus?
    o debo mandarte un correo electronico?

    Gracias

  17. javier Says:

    gracias pero, no se nada de comandos me pueden ayudar donde dar click bueno no un tutorial pero casi, saludos desde aqui.

    gracias por los concejos

  18. Icem@n Says:

    De verdad Gracias por tomarte el tiempo para ayudarnos con estos bichos, espero no se molesten en tu trabajo, pero si acaso, seguro muchos de aqui te ayudariamos a encontrar uno nuevo :-)

  19. jdany Says:

    hola, me a gustado tu blog, muy interesante, me gusto el articulo sobre los privilegios system, oye tengo una duda que nadie a sabido responderla, como puedo deshabilitar la “vistas en miniatura”

  20. Rmon Says:

    Felipe.
    Excelente tu labor. Gracias.
    con relacion a este virus (???) entre por regedit y alli en hkey_current_users hay varias entradas con el root S-1-5-…
    donde … son la variantes del mismo. La pregunta es Como eliminar estas entradas??? y otra pregunta, junto con Recycler se crea otra carpeta System Volume Info, que hacer con ella y como eliminarla???

    Muchas gracias.

  21. Johnny Says:

    gracias por compartir tus conocimientos. Me guataría q me ayudaras con un virus llamado “Start.exe” el cual se regenera en mi pc aunque lo elimine con tus script de mi usb y la pc. Te pongo el código q hay en el autorun.inf de este molesto virus :
    [autorun]
    OPEN=Start.exe
    shellexecute=Start.exe
    shell=Auto
    shell\Auto=&Autoplay
    shell\Auto\command=Start.exe

    gracias de nuevo y espero tu comentario. éxitos en tus labores.

  22. francisco Says:

    es interesante saber que personas que tienen tanto conocimiento todavia lo comparten, gracias de ante mano solo espero que en agun momento mis conocimiento llegen a su nivel mucha felicitaciones estare observando sus consejos

  23. Daniel Says:

    Buenos Días Felipe, mi nombre es Daniel y e intentado eliminar el virus Recycler de la forma que la describe, aunque en la carpeta de mi equipo aparece con el nombre de S-1-5-21-842925246-854245398-839522115-1006, sigo los pasos y la carpeta se renombra, pero tengo 2 inconvenientes, el primero es que la carpeta esta oculta y no la encuentro, he habilitado la opcion ver carpetas ocultas pero no aparece, el 2do problema es que tengo que buscarla por medio del WINRAR y la encuentro pero al momento de eliminarla me crea una nueva automáticamente S-1-5-21-842925246-854245398-839522115-1006. La verdad no conozco mucho de esto pero le agradezco de antemano su colaboración

  24. Arturo Caudana Says:

    Hola Felipe, muchas gracias por tu ayuda, muy atinado tu procedimiento y me evitaste tener que reinstalar todo.
    Te comento que en mi particular caso, no podia renombrar la carpeta de recycler porque estaba protegida, aunque le cambiara los atributos, así que opte por reiniciar en modo seguro como simbolo de sistema, realizar tu procedimiento (en mi caso mi carpeta era S-1-5-21-1482476501-16414491937-682003330-1013) la renombré y reinicié.
    Ya desde ese momento, pude tomar el control de mi PC, cosa que te sigo agradeciendo bastante.
    Luego seguí con la busqueda en el registro y borré las referencias como lo indicas, asý como el contenido de la carpeta renombrada.
    En resumen, Gracias. Eres grande. Un abrazo.

  25. javier Says:

    auxilio recycler me invade!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
    por fa el script

  26. angel crespo montalvo Says:

    hola amigo espero con ansia tu script felicitaciones por tu grandiosos aportes gracias
    saludos desde Bolivia

  27. Penny Lane Says:

    Please help us with the script!!!

  28. EDWIN RONCANCIO Says:

    0100 MOV,AX 0004
    0101 MOV,BX 0005
    010A ADD,AX,BX
    0103 INT,20
    RCA
    -Q

    **************ENTRY POINT***********************
    UYYYY EL DESENSAMBLADOR INTERACTIVO BUENA ESA!! QUE BIEN ME HAN DICHO
    UNOS COLEGAS QUE ES UN POCO DIFICIL EL USO DEL MISMO, SI DOMINAS A LA PERFECCION EL ASSEMBLER
    PUEDES CONSEGUIR UNA UTILIDAD QUE TODOS LOS CRACKERS POR OBLIGACION DEBEN TENER EL W32DASM ES DE LO MEJOR
    BUENO EL QUE EN REALIDAD SE LLEVA LOS APLAUSOS ES LA BESTIA FAVORITA DE NOSOTROS EL SOFT ICE
    PERO PARA TI NO CREO QUE TE QUEDEN DIFICIL ESTAS COSAS Y ALGO IMPORTANTE BACANO
    QUE TAMBIEN ESTES FAMILIARIZADO CON ESTO DE LA INGENIERIA INVERSA UNAMOS FUERZAS Y ELIMINEMOS VIRUS JAJAJA

  29. Juan Says:

    Hola,
    que tal soy juan
    estuve leyendo una que otra de
    las publicaciones y me parecen muy interesantes, ademas puse algunas en practica,
    me han servido bastante,
    en este momento tengo problemas
    con un reproductor de MP3,
    no se ha dejado formatear,
    y al momento de abrirla es demasiado lenta,
    esta tiene en su interior un archivo *.bat que no se deja editar.
    si depronto tiene idea de que puedo hacer, me gustaria que me colaborara
    gracias
    juan
    eficacia23@hotmail.com

  30. guillermo Says:

    Hola viejo un amigo me ha pasado el escrip para eliminar dicho virus y es excelente me alegra que nos puedas ayudar con estos molestos virus estaré muy pendiente de tu pagina. Mucha suerte y ojala nos sigas ayudando

  31. Axel Maze Says:

    ¡Muchas gracias por la info. y los scripts anteriores!
    Estoy en un cibercafe que suelo frecuentar muy seguido y resulta que la máquina estaba infectada por este virus. Sin embargo al buscar la clave, la “Subpath” aparecía al final con un /sys32.exe. Lo verdad no sé si sea una variante del ise.exe.
    Por otro lado puedo ver que también tiene otros virus: winhet.exe, winhost.exe y borrar.exe, los cuales aparecen directamente en la raiz C:; no tiene atributos, así que pude verlos inmediatamente. No estoy seguro de lo que hacen, pero entre los extraños comportamientos estan: al intentar abrir la unidad C: desde Mi PC aparece una ventana de error diciendo que no se puede accesar a dicha unidad (este problema lo solucioné con el script del amvo), y otra que no estoy muy seguro es que al Administrador de tareas esta bloqueado (”El Administrador de tareas ha sido deshabilitado por un administrador” es el mensaje que aparece).
    Lo que pude hacer es terminar el proceso una aplicación externa (Process Explorer) donde aparecía winhost.exe en multiples ocasiones, y luego procedí a borrar los archivos, pero es muy probable que se autorepliquen.
    Les envío esta info. por si a alguien le pasó algo similar y sabe como funcionan y qué hacen estos archivos (que paracen muy recientes, pues se crearon entre el 11 y 12 de mayo -al menos en esta Compu-).

  32. Axel Maze Says:

    Ctualización Ultra-rápida:
    Vagando en el registro encontré la clave con la que se auto ejecuta winhost.exe:
    HKLM\Software\Microsoft\Windows\CurrentVersion\Run
    Allí aparece la clave para que winnhost.exe, y que al igual que el ise.exe, no aparece en el msconfig. Pero aún no sé si haya mas rastros del archivo…
    Aprovechando el espacio, espero que no sea mucha si me ayuda para volver a habilitar el Administrador de Tareas. De antemano Gracias.

  33. Axel Maze Says:

    Molestando de nuevo al publico usuario:
    Pues resulta que ya encontré la clave para habilitar el Admon. de tareas.
    La ruta es:
    HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System

    Ahí modifiqué la el valor de la clave DisableTaskmgr a 0 y VOILA!
    Gracias de igual manera.

  34. edgar Says:

    amigo el rpograma para eliminarlo . please, lo podrias puiblicar o mandarmelo ami correo,, gracias de antemano,,saludos desde quintana roo mexico..

  35. Lilian Villagra Says:

    Hola, soy Lilian desde Antofagasta, Chile.

    He estado leyendo todas las entradas que tienes y en serio, es notable el trabajo que haces, porque no cualquiera comparte el conocimiento y ayuda a otras personas, enserio muchas felicitaciones.

    Bueno, llegué a tu página porque un amigo me pasó el “mata_virus_amvo_usb”. Está demás decir que es súper bueno el script porque lo ocuaba cada vez que llegaba a casa después de haber ocupado el mp4 en la universidad (porque en la universidad están llenos de virus los computadores), resulta que todo lo eliminaba sin problemas, pero ayer… se alojó en mi computador el virus que tú mencionas. (como ya había ocupado uno de tus scorit, pude ver las carpetas ocultas y saber donde está ese virus)

    Lamentablemente el Recycler, no lo he podido eliminar, haga lo que haga. No se mucho de comandos, igual lo intente pero no me resulta.

    Utilicé el “Mata Script Dañino”, pero tampoco lo borra.

    Te agradecería que me pudieras ayudar en esto.

    besos!

  36. Fabian Peztaña Says:

    gracias por tu interes en ayudar a los que no sabemos, ya utilice tu scrip, pero sigue ahi la carpeta de Recicler, gracias de todos modos.

  37. Arturo Caudana Says:

    Hola nuevamente estimad@s tod@s :
    Como he podido observar, siguen teniendo los problemas con el recycler.
    Me permito comentarles mi experiencia personal, ya que a partir de hace unos 5 dias, en que tuve la primera “traumatica” experiencia con este virus, seguí al pie de la letra el procedimiento que nos dejó Felipe y he tenido el 100% de éxito borrando y deshaciendo al “maladeto” virus este de las diferentes PC’s.
    El procedimiento que yó sigo es el siguiente :
    1.- Abro la linea de comandos en inicio - ejecutar y tecleo “regedit” (sin comillas.
    2.- Posiciono el cursor en MiPC del editor del registro.
    3.- Tecleo la combinacion de teclas Control B y aparece una ventana de busqueda.
    4.- tecleo recycler y pulso en buscar siguiente
    5.- Espero hasta que el editor me localice una cadena de caracteres que inicie con “C:\recycler\s-1-5-etc, etc.
    o cada vez que localice una cadena que inicie con otra letra diferente a su disco duro principal, pulso F3 para seguir buscando.
    6.- Anoto con mucho cuidado de no equivocarme, porque la cadena o nombre de la carpeta es muy larga, 45 caracteres en mi caso y cuando revisé y recheque, y estoy super seguro, voy al siguiente paso.
    7.- reinicio la PC y pulso F8 para iniciar en modo seguro con simbolo de Sistema.
    8.- Cuando aparece la pantalla negra y el prompt, tecleo cd\recycler y enter
    9.- tecleo attrib -h -r -s y el nombre de la carpeta obtenida en el paso 6 y enter. Si obtengo un mensaje de error de que el archivo no existe, significa que , o no teclee bien el nombre de la carpeta (los 45 caracteres exactos) o no lo copie bien.
    10 .- Si el paso anterior fue exitoso, debo poder ver la carpeta tecleando Dir enter
    11.- Renombramos la carpeta como nos enseño Felipe con el comando ren “(los 45 caracteres famosos)” espacio y aaaaa o lo que se les ocurra.
    12.- Salimos del modo simbolo del sistema con el comando exit y enter
    13.- Reiniciamos la PC
    14.- Realizamos nuevamente el comando Regedit del paso 1 y busco las referencias a c:\recycler y las referencias de las unidades de USB y las elimino. Solo me posiciono en la referencia, pulso tecla derecha del mouse y selecciono eliminar. Mucho cuidado con realizarlo, porque se puede borrar otra cosa.
    Las referencias a los archivos winhost.exe, sys32.exe, ise.exe deben ser borradas, son variantes del virus. y no afecta si se borran esas referencias, al contrario.
    15.- Ya eliminados los rastros mencionados, con el explorador se selecciona la opcion Herramientas, Opciones de carpeta, Ver, Seleccionar “mostrar todos los archivos y carpetas ocultos” y aceptar. Con esto, quedan al descubierto los archivos Winhost y la carpeta Recycler y se procede a borrar la carpeta renombrada “aaaaa” y su contenido. Si por alguna razon no funcionara el ver los archivos ocultos con este procedimiento, acudan al script mata_virus_amvo_usb, y van a poder ver sus archivos ocultos.

    Como pueden Uds. ver, solo estoy siguiendo al pie de la letra lo indicado por Felipe en su invaluable procedimiento. Es una receta de cocina, hasta ahora me ha resultado infalible y si se hace con paciencia, el resultado es garantizado.
    Me tomó 2 horas hacerlo la primera vez, ahora me toma de 15 a 20 min por cada PC infectada.
    Espero que esto les sirva de ayuda, si tienen mas dudas, posteen aqui y veremos como podemos ayudar, pero sigan las instrucciones de Felipe al pie de letra, es nuetro guia y nos llevará al buen camino y buen termino.
    Saludos a tod@s y buen dia.
    Arturo.

  38. BEBO FROM PUERTO RICO Says:

    Hay que arrodillarse ante usted… ya se fue de mi maquina… ahora cree un .bat y ahora voy a probar si funciona en la universidad como en la mia, por que en la universidad ese virus parece Sida… METES el PENDRIVE y te lo llevas de regalo… lol… Gracias un Monton… Voy estar pendiente… para ver si aprendo contigo algo… lol…

  39. Karla Ledesma Says:

    Hola,

    Resulta que tengo este virus Recycler. Cuando ví la carpeta en mi disco duro lo que hice fue borrarla y se borró… sin embargo cada que borro un archivo se vuelve a crear, pero no encuentro la entrada en el registro y no se que hacer, debe ser otra cosa la que lo genera, me ayudas por favor?

    Gracias

  40. Nemesys Says:

    Hola maestro… este post es para pedirte un favor, que me ayudes a eliminar el karma de mi vida… la cosa es asi, tengo un cibercafe y ultimamente dedico mi tiempo en eliminar virus y programas que literalmente me joden la vida… como es esto, bueno debido a diversos (tales como el fun.xls.exe, temp2) he tenido que cerrar, en varias ocaciones por varios dias, te daras cuenta del problema no solo monetario sino que me trae bastantes dolores de cabeza por que voy a la universidad y tengo que faltar para arreglarlos… bueno el problema con los anteriores mensionados ya esta solucionado, cree unos archivos .bat que lo eliminan aun que me gustaria que mas adelante crees una script por el tema de la edicion de registro…(digo crees por que no la verdad no se como se hace) bueno ahora detallo mi karma…

    nombre: el virus se llama CHENZI, y debo decir que para mi es una obra maestra ya que probe todos los metodos que recomendaban y aun nada…

    en que consiste: crea varios archivos, muchos en la carpeta temp(aclaro que esta careta en xp esta en document and settings\usuario\configuracion local\temp), una vez que se infecta todo, aparece un icono con el nombre del amigo(”chenzi”) y te dice q tenes q instalar un paquete de idioma, que metas el cd de xp… por si o por no… te traba el sistema haciendo no se que…

    que hace: joderme la vida

    como opera: no se

    cuando se ejecuta: cuando se navega en iexplorer(obviamente intente eliminar directamente el iexplorer.exe pero nada)

    como lo bloquee: instale el avg8.0, hasta hora es el unico que evita que se ejecute… pero ojo, la pc esta obviamente infectada, y ensima es el servidor… :P
    como se ejecuta: he visto que al momento de entrar en las paginas, abre una imagen que obviamente es una mascara por que su extencion es .jpeg.exe, y este crea en la carpeta temporal un archivo que se llama g0ld.exe… el avg bloquea este archivo y no deja que continue con lo que para mi es la finalizacion del proceso de infeccion…

    este post literalmente es mi ultimo manotazo de ahogado… espero me puedan ayudar, se los agradeceria de corazón…

    estos son los .bat que mencione antes:

    c:
    cd\
    @echo.
    attrib -a -s -h -r sxs.exe
    attrib -a -s -h -r au*.inf
    attrib -a -s -h -r ho*.exe
    attrib -a -s -h -r copy.exe
    attrib -a -s -h -r fo*.*
    attrib -a -s -h -r tem*.exe
    attrib -a -s -h -r explorer.exe
    attrib -a -s -h -r UpFolder.txt
    attrib -a -s -h -r thumbs.db
    attrib -a -s -h -r autorun.vbs
    attrib -a -s -h -r c:\windows\system32\sxs.exe
    attrib -a -s -h -r c:\windows\system32\au*.inf
    attrib -a -s -h -r c:\windows\system32\ho*.exe
    attrib -a -s -h -r c:\windows\system32\copy.exe
    attrib -a -s -h -r c:\windows\system32\fo*.*
    attrib -a -s -h -r c:\windows\system32\tem*.exe
    attrib -a -s -h -r c:\windows\system32\explorer.exe
    attrib -a -s -h -r c:\windows\system32\UpFolder.txt
    attrib -a -s -h -r c:\windows\system32\thumbs.db
    attrib -a -s -h -r c:\windows\system32\autorun.vbs
    @echo.
    del autorun.inf
    del host.exe
    del copy.exe
    del fo*.exe
    del sxs.exe
    del temp*.exe
    del explorer.exe
    del UpFolder.txt
    del thumbs.db
    del autorun.vbs
    del c:\windows\system32\autorun.inf
    del c:\windows\system32\host.exe
    del c:\windows\system32\copy.exe
    del c:\windows\system32\fo*.exe
    del c:\windows\system32\sxs.exe
    del c:\windows\system32\temp*.exe
    del c:\windows\system32\explorer.exe
    del c:\windows\system32\UpFolder.txt
    del c:\windows\system32\thumbs.db
    del c:\windows\system32\autorun.vbs
    @echo.
    e:
    cd\
    @echo.
    attrib -a -s -h -r sxs.exe
    attrib -a -s -h -r au*.inf
    attrib -a -s -h -r ho*.exe
    attrib -a -s -h -r copy.exe
    attrib -a -s -h -r fo*.*
    attrib -a -s -h -r tem*.exe
    attrib -a -s -h -r explorer.exe
    attrib -a -s -h -r UpFolder.txt
    attrib -a -s -h -r thumbs.db
    attrib -a -s -h -r autorun.vbs
    @echo.
    del autorun.inf
    del host.exe
    del copy.exe
    del fo*.exe
    del sxs.exe
    del temp*.exe
    del explorer.exe
    del UpFolder.txt
    del thumbs.db
    del autorun.vbs
    @echo.
    @echo ========== wINDOWS: ==========
    cd \windows\
    @echo.
    attrib -a -s -h -r sxs.exe
    attrib -a -s -h -r au*.inf
    attrib -a -s -h -r ho*.exe
    attrib -a -s -h -r copy.exe
    attrib -a -s -h -r fo*.*
    attrib -a -s -h -r tem*.exe
    attrib -a -s -h -r UpFolder.txt
    attrib -a -s -h -r thumbs.db
    attrib -a -s -h -r autorun.vbs
    @echo.
    del autorun.inf
    del host.exe
    del copy.exe
    del fo*.exe
    del sxs.exe
    del temp*.exe
    del UpFolder.txt
    del thumbs.db
    del autorun.vbs
    cd\
    @echo.
    @echo ========== F: ==========
    f:
    cd\
    @echo.
    attrib -a -s -h -r sxs.exe
    attrib -a -s -h -r au*.inf
    attrib -a -s -h -r ho*.exe
    attrib -a -s -h -r copy.exe
    attrib -a -s -h -r fo*.*
    attrib -a -s -h -r tem*.exe
    attrib -a -s -h -r explorer.exe
    attrib -a -s -h -r UpFolder.txt
    attrib -a -s -h -r thumbs.db
    attrib -a -s -h -r autorun.vbs
    @echo.
    del autorun.inf
    del host.exe
    del copy.exe
    del fo*.exe
    del sxs.exe
    del temp*.exe
    del explorer.exe
    del UpFolder.txt
    del thumbs.db
    del autorun.vbs
    pause
    @echo.
    @echo ========== e: ==========
    e:
    cd\
    @echo.
    attrib -a -s -h -r sxs.exe
    attrib -a -s -h -r au*.inf
    attrib -a -s -h -r ho*.exe
    attrib -a -s -h -r copy.exe
    attrib -a -s -h -r fo*.*
    attrib -a -s -h -r tem*.exe
    attrib -a -s -h -r explorer.exe
    attrib -a -s -h -r UpFolder.txt
    attrib -a -s -h -r thumbs.db
    attrib -a -s -h -r autorun.vbs
    @echo.
    del autorun.inf
    del host.exe
    del copy.exe
    del fo*.exe
    del sxs.exe
    del temp*.exe
    del explorer.exe
    del UpFolder.txt
    del thumbs.db
    del autorun.vbs
    @echo.
    @echo ====================
    @echo TERMINADO
    @echo ====================
    pause

    el siguiente necesita interaccion con el usuario…

    CLS
    ECHO OFF
    ECHO ****IMPORTANTE***
    ECHO
    ECHO SI USTED DISPONE DE UN PENDRIVE, MP3, MP4
    ECHO CELULAR, O CUALQUIER DISPOSITIVO DE
    ECHO ALMACENAMIENTO USB EXTRAIBLE, CONECTELO AL
    ECHO EQUIPO ANTES DE PROSEGUIR
    ECHO *************************************************
    ECHO SI DISPONE DE CUALQUIER PROGRAMA DE GESTION
    ECHO PARA UNIDADES VIRTUALES (LEASE ALCOHOL 120%,
    ECHO DAEMON, O SIMILARES) QUITE LAS UNIDADES VIRTUALES
    ECHO Y RETIRE CUALQUIER CD/DVD QUE ESTE EN SU EQUIPO
    PAUSE
    ECHO *************************************************
    ECHO PARA EMPEZAR LA DESINFECCION, PRESIONE CTRL + ALT + DEL
    ECHO CIERRE EL PROCESO ALGSRVS.EXE. A CONTINUACION EN EJECUTAR
    ECHO ABRA REGEDIT Y ELIMINE LOS SIGUIENTES CAMPOS:
    ECHO “/HKEY_CURRENT_USER>Software>Microsoft>Windows>CurrentVersion>Run/
    ECHO “/MsServer = “msfun80.exe”/
    ECHO “/HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows>CurrentVersion>Run/*
    ECHO “/IMJPMIG8.2 = “msime82.exe”/
    ECHO *************************************************
    ECHO ****IMPORTANTE****
    ECHO ***************************************************
    ECHO VERIFIQUE LA ELIMINACION DE LOS CAMPOS. EN CASO CONTRARIO, EJECUTE
    ECHO EL ADMINISTRADOR DE TAREAS NUEVAMENTE Y ASEGURECE DE HABER
    ECHO CERRADO EL PROCESO ALGSRVS.EXE, VUELVA A ELIMINAR LOS CAMPOS,
    ECHO Y A CONTINUACION VERIFIQUE NUEVAMENTE LA ELIMINACION, REPITA ESTE
    ECHO PASO LAS VECES QUE SEA NECESARIO.
    ECHO **************************************************
    PAUSE
    CLS
    ECHO **************************************************
    ECHO A CONTINUACION LA DESINFECCION SERA AUTOMATICA
    ECHO **************************************************
    c:
    cd \
    attrib -r -h -s autorun.inf
    attrib -r -h -s fun.xls.exe
    attrib -r -h -s tel.xls.exe
    del autorun.inf
    del fun.xls.exe
    del tel.xls.exe
    d:
    cd \
    attrib -r -h -s autorun.inf
    attrib -r -h -s fun.xls.exe
    attrib -r -h -s tel.xls.exe
    del autorun.inf
    del fun.xls.exe
    del tel.xls.exe
    e:
    cd \
    attrib -r -h -s autorun.inf
    attrib -r -h -s fun.xls.exe
    attrib -r -h -s tel.xls.exe
    del autorun.inf
    del fun.xls.exe
    del tel.xls.exe
    f:
    cd \
    attrib -r -h -s autorun.inf
    attrib -r -h -s fun.xls.exe
    attrib -r -h -s tel.xls.exe
    del autorun.inf
    del fun.xls.exe
    del tel.xls.exe
    G:
    cd \
    attrib -r -h -s autorun.inf
    attrib -r -h -s fun.xls.exe
    attrib -r -h -s tel.xls.exe
    del autorun.inf
    del fun.xls.exe
    del tel.xls.exe
    H:
    cd \
    attrib -r -h -s autorun.inf
    attrib -r -h -s fun.xls.exe
    attrib -r -h -s tel.xls.exe
    del autorun.inf
    del fun.xls.exe
    del tel.xls.exe
    I:
    cd \
    attrib -r -h -s autorun.inf
    attrib -r -h -s fun.xls.exe
    attrib -r -h -s tel.xls.exe
    del autorun.inf
    del fun.xls.exe
    del tel.xls.exe
    J:
    cd \
    attrib -r -h -s autorun.inf
    attrib -r -h -s fun.xls.exe
    attrib -r -h -s tel.xls.exe
    del autorun.inf
    del fun.xls.exe
    del tel.xls.exe
    K:
    cd \
    attrib -r -h -s autorun.inf
    attrib -r -h -s fun.xls.exe
    attrib -r -h -s tel.xls.exe
    del autorun.inf
    del fun.xls.exe
    del tel.xls.exe
    L:
    cd \
    attrib -r -h -s autorun.inf
    attrib -r -h -s fun.xls.exe
    attrib -r -h -s tel.xls.exe
    del autorun.inf
    del fun.xls.exe
    del tel.xls.exe
    M:
    cd \
    attrib -r -h -s autorun.inf
    attrib -r -h -s fun.xls.exe
    attrib -r -h -s tel.xls.exe
    del autorun.inf
    del fun.xls.exe
    del tel.xls.exe
    N:
    cd \
    attrib -r -h -s autorun.inf
    attrib -r -h -s fun.xls.exe
    attrib -r -h -s tel.xls.exe
    del autorun.inf
    del fun.xls.exe
    del tel.xls.exe
    O:
    cd \
    attrib -r -h -s autorun.inf
    attrib -r -h -s fun.xls.exe
    attrib -r -h -s tel.xls.exe
    del autorun.inf
    del fun.xls.exe
    del tel.xls.exe
    P:
    cd \
    attrib -r -h -s autorun.inf
    attrib -r -h -s fun.xls.exe
    attrib -r -h -s tel.xls.exe
    del autorun.inf
    del fun.xls.exe
    del tel.xls.exe
    Q:
    cd \
    attrib -r -h -s autorun.inf
    attrib -r -h -s fun.xls.exe
    attrib -r -h -s tel.xls.exe
    del autorun.inf
    del fun.xls.exe
    del tel.xls.exe
    R:
    cd \
    attrib -r -h -s autorun.inf
    attrib -r -h -s fun.xls.exe
    attrib -r -h -s tel.xls.exe
    del autorun.inf
    del fun.xls.exe
    del tel.xls.exe
    S:
    cd \
    attrib -r -h -s autorun.inf
    attrib -r -h -s fun.xls.exe
    attrib -r -h -s tel.xls.exe
    del autorun.inf
    del fun.xls.exe
    del tel.xls.exe
    T:
    cd \
    attrib -r -h -s autorun.inf
    attrib -r -h -s fun.xls.exe
    attrib -r -h -s tel.xls.exe
    del autorun.inf
    del fun.xls.exe
    del tel.xls.exe
    DEL C:\WINDOWS\SYSTEM32\Msime82.exe
    DEL C:\WINDOWS\SYSTEM32\Msfun80.exe
    DEL C:\WINDOWS\SYSTEM32\Algsrv.exe
    CLS

    ECHO DESINFECCION TERMINADA…
    ECHO SOLO RESTA UN PASO… EJECUTE EL ARCHIVO DE REGISTRO CON EL
    ECHO NOMBRE SHOWALL Y REINICIE EL QUIPO
    PAUSE

    a este me referia con hacerlo un script de visual por q no se como se hacen, de igual manera voy a seguir investigando para expandir mi conocimiento… muchas gracias y disculpen la longitud del post

  41. Fernando Says:

    Hola Felipe antes que todo felicitaciones y gracias por ayudar a quien lo necesita.
    Al grano tenfo un problema con un virus llamado antivir.exe ya agote mis escasos recursos y no logro eliminarlo por favor dame una mano con este desgraciado

  42. Miguel Ángel Says:

    Hola Felipe, Te comento q encontre el desktop.ini pero ningún ejecutable y ninguna llave en el registro q haga referencia a recycler, solo encontre con el desktop.ini un archivo llamado INFO2. Igual borro la carpeta renombrada pero al reiniciar vuelve a aparecer el desktop.ini , asi que sigo en las mismas .. solicito tu ayuda y de antemano Agradezco q compartas tus conocimientos. Exitos, desde Bogota(Colombia)

  43. sergio Says:

    oye cuando vas a programar el script para eliminar el rtecycler es que ya le intente de la forma manual pero no me da acceso la mugre carpeta.

    te dejo mis correos
    gato_feroz_31@hotmail.com
    guerrero_delangel@hotmail.com

  44. sergio Says:

    te lo agradecere mucho si me ayudas no se que hsacer la comopu no es mia y me la presataron y ahora no se como desinfectarla

  45. luis Says: