Deprecated: Assigning the return value of new by reference is deprecated in /home/mygeeksi/public_html/wp-settings.php on line 512

Deprecated: Assigning the return value of new by reference is deprecated in /home/mygeeksi/public_html/wp-settings.php on line 527

Deprecated: Assigning the return value of new by reference is deprecated in /home/mygeeksi/public_html/wp-settings.php on line 534

Deprecated: Assigning the return value of new by reference is deprecated in /home/mygeeksi/public_html/wp-settings.php on line 570

Deprecated: Assigning the return value of new by reference is deprecated in /home/mygeeksi/public_html/wp-includes/cache.php on line 103

Deprecated: Assigning the return value of new by reference is deprecated in /home/mygeeksi/public_html/wp-includes/query.php on line 61

Deprecated: Assigning the return value of new by reference is deprecated in /home/mygeeksi/public_html/wp-includes/theme.php on line 1109
 MyGeekSide » Blog Archive » Hackeando memorias USB para evitar Software Malicioso!

Warning: mktime() [function.mktime]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 41

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 50

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 52

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 54

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 55

Warning: mktime() [function.mktime]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 41

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 50

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 52

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 54

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 55

Warning: mktime() [function.mktime]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 41

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 50

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 52

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 54

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 55
Apr

Warning: mktime() [function.mktime]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 41

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 50

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 52

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 54

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 55
9
Leído 9,506 veces

Amigos buenas tardes. Siguiendo la secuela de la seguridad extrema, y luego de algunas guías interesantes para usuarios finales para evitar infecciones por software malicioso en las memorias USB, publico hoy un tema MUY INTERESANTE, ya que evitará que nuestra memoria USB sea infectada de manera DEFINITIVA. WTF, ¿cómo? Sí, leíste bien…

Hagamos un repaso rápido:

  1. El culpable de la ejecución del software malicioso desde nuestras memorias es el tan conocido archivo AUTORUN.INF.
  2. Hay técnicas para evitar ejecutar nosotros mismos el software malicioso direccionado por el autorun.inf. http://www.mygeekside.com/?p=36
  3. Hay formas de deshabilitar la ejecución automática del archivo autorun de nuestras memorias USB. http://www.mygeekside.com/?p=19

Este tema de los archivos autorun en las memorias USB ha causado tanto revuelo como posibles soluciones al problema.

La más interesante que encontré fue la creación de un archivo o una carpeta llamada AUTORUN.INF a la que se asignaba atributos de “Sólo Lectura”, “Oculto”, “Sistema”.  De modo que el virus al intentar verificar la existencia del archivo autorun.inf en la memoria y la encuentre suponga que la memoria ya está infectada y no haya necesidad de escribir otro archivo autorun.inf.

Esto podría ocasionar o ya haber ocasionado que los programadores de estos bichos incluyan en sus siguientes versiones de software malicioso posiblemente un módulo de verificación del archivo y de su contenido, e incluso la capacidad de quitarle los atributos:  “Sólo Lectura”, “Oculto”, “Sistema” no solo al archivo sino también a la carpeta que hayamos denominado autorun.inf en nuestro intento de protección.

De lo que disponemos los usuarios normales para quitar o asignar atributos de archivos y/o carpetas  ya sea usando línea de comandos o la shell del explorador son:

  • +/- R : Asignar o quitar atributos de “Sólo Lectura”, lo que evita que se pueda borrar de manera simple.
  • +/- H: Asignar o quitar atributos de “Oculto”, para ocultar o desocultar archivos de la vista simple.
  • +/- S: Asignar o quitar atributos de “Sistema”, da un significado especial a los archivos o carpetas haciendo notar que son archivos protegidos del sistema operativo y que cualquier modificación podría afectar el funcionamiento de nuestro Sistema Operativo.
  • +/- A: Asignar o quitar atributos de “Archivo”. Se usa para designar que un archivo es para almacenamiento.

A nivel de vista de usuarios normales solo disponemos de 4 atributos que podemos modificar.

Ahora, otra cosa a tomar en cuenta es que la mayoría de memorias USB tiene el sistema de archivos FAT o FAT32.

Ahora si revisamos a fondo la estructura del sistema de archivos FAT32, encontraremos cosas interesantes.

Nota: Si deseas saber más sobre sistemas de archivos puedes leer los siguientes enlaces:
http://es.wikipedia.org/wiki/FAT
http://en.wikipedia.org/wiki/File_Allocation_Table


Algo muy interesante en el sistema de archivos FAT32 es un atributo que estoy seguro que la mayoría de nosotros desconocíamos: EL ATRIBUTO DE DISPOSITIVO, que es de uso interno solamente para el sistema Operativo y que no debería estar presente en un disco de manera normal, jejeje.

Este atributo designa a un dispositivo y no permite que el dispositivo en sí pueda ser modificado a nivel de dispositivo. Pero la pregunta es: ¿Se puede asignar este atributo a un archivo? ¿Cómo?

Como ya vimos, en linea de comandos o usando la shell del explorador no podremos asignar este atributo a los archivos. En este caso si podríamos asignar este atributo al archivo AUTORUN.INF, podríamos indicarle al sistema operativo que este archivo sería un dispositivo y por lo tanto no podría ser modificado ni borrado por ningún proceso usando la vía normal o común de escritura de archivos.

Aquí entra a tallar, el conocimiento extremo, el poder Geek o Hacker, jejeje.

Aquí con esta guía veremos cómo es posible que podamos crear un archivo autorun.inf con permisos de Dispositivo que contendrá cualquier cosa de modo que no pueda ser sobreescrito por ningún otro archivo de software malicioso y por nosotros mismos!

Para esto, usaremos un Editor Hexadecimal, en mi caso usaré uno de los mejores: WinHEX.

Procedamos…

1.   Formateemos nuestra memoria USB en formato FAT32.

2.  Crear el archivo autorun.inf. En este caso lo hice usando la línea de comandos, a la antigua y no por eso menos poderosa, jejeje.

H: Enter # en tu caso debes poner la letra de tu unidad
copy con autorun.inf
Enter
el texto que quieras  y CTRL+Z y         Enter

3. - Abrimos nuestro editor hexadecimal.


Luego seleccionamos la Opción “Tools”, “Open Disk”.

Seleccionamos nuestra unidad a Proteger.

Una vez abierto nuestra Unidad de memoria USB, vemos el contenido tal y como lo ve el Sistema Operativo. Vemos las estructuras del Boot Sector (Sector de Arranque), FAT1 y FAT2 (Tabla de asignación de archivos y copia), el Root Directory (Directorio Raíz donde se almacenan los nombres de los archivos, sus atributos, su tamaño y ubicación).

Nosotros vamos a trabajar directamente sobre el Directorio Raíz, pues ubicaremos la entrada correspondiente al archivo AUTORUN.INF que creamos previamente. Cabe recordar que en FAT32 cada entrada de archivo tiene designada los primeros 8 bytez para el nombre del archivo, los 3 bytes siguientes para la extensión y el byte en la posición 11 indica el atributo :

Al ubicarnos en el Directorio Raíz con nuestro editor hexadecimal al ubicar el byte 11 (Offset B) - en mi caso - vemos que tiene el atributo 0×20, que indica que es un archivo de almacenamiento.

Entonces lo que ahora haremos en escribir el valor 0×40 en lugar de 0×20 y con esto le atribuiremos el atributo de Dispositivo a nuestro archivo AUTORUN.INF.


Procedemos a guardar los cambios en la memoria USB, haciendo click en el ícono del Diskette .

Aceptamos…

Cerramos el programa WinHEX y vamos a nuestra memoria USB y la exploramos.

Tratemos ahora de editar el archivo dándole doble click, y veamos que sucede:

Ahora intentemos eliminar el archivo:

Intentemos cambiarle de nombre también:

Y vemos que no podemos hacer ningún tipo de cambio a este archivo. Entonces la idea es que ningún programa malicioso pueda crear su archivo AUTORUN.INF maligno en nuestra querida memoria USB.

Señores, estoy viendo la forma de poder hacer esto para Sistemas de Archivos NTFS y de forma automatizada también, cosa que si se lograría sería ideal.

Espero que les haya gustado este tema. Comentarios, sugerencias y aportes para llegar a poder hacer esto en NTFS o automatizarlo en un programa, todos son bienvenidos.

Saludos desde esta lluviosa ciudad de Tarapoto,

Felipe

Referencias:

http://en.wikipedia.org/wiki/File_Allocation_Table
http://es.wikipedia.org/wiki/FAT
http://www.x-ways.net/winhex/index-e.html
http://support.microsoft.com/kb/154997
http://milw0rm.com/papers/314


Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-content/plugins/math-comment-spam-protection/math-comment-spam-protection.classes.php on line 77

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-content/plugins/math-comment-spam-protection/math-comment-spam-protection.classes.php on line 163

76 Respuestas

  1. Dark Says:

    Muy bueno el post. Segui asi.

  2. Gigajimmy Says:

    Que buena solución!
    ya lo hice con mi memoria y funciono muy bien, aunque omiti el paso del formateo XD…

    Tambien se le puede agregar el atributo de oculto (en lugar de 40 seria 42) o cualquier otro atributo XD

    Saludos y felicidades sigue asi!

  3. SP0 Says:

    Saludos desde Pue.-MX!
    Muy buen Articulo FLP! GRAx!!

  4. Jose_ Says:

    Muy buen tema Felipe!!
    Funciona Excelente!
    Felicidades!

  5. tcdaza Says:

    interezante man, aunque abria un problemilla que obiamente seria facil de solucionar, y es el siguiente, que cada vez que demos click a nuestras unidades, saldra un mensaje de error diciendo que el archivo no existe. como ya dijiste nuestras malas costumbres hacen que sea facil de infectarnos, lo bueno es que si se podra acceder usando el explorador…

  6. svizzera Says:

    simplemente muy bueno

  7. marlon Says:

    Hola Felipe muy interesante el post, fijate que tengo un problema mi màquina se infectò de un virus de nombre ttlk9gl3.cmd y claro el encargado de activarlo es el autorun.inf ya le pase el nod 32 y nada, unos scrip tuyos (eliminar anvo, apvo, etc) y me logra activar los archivos ocultos pero al reiniciar la màquina otra vez estan ocultos busquè por el internet y no hay soluciòn alguna, me podrias ayudar. Lo peor es que a veces la màquina se traba al momento de apagarla y se queda el monitor encendido.

    Cualquier scrip con los que eliminan el anvo y otros te lo voy a agradecer.

    Saludos desde Guatemala.

  8. JORGE LUIS Says:

    Excelente informacion, felicidades felipe tu aporte va ser de gran ayuda contra los fastidiosos virus, sigue asi, saludos…

  9. Paolo Says:

    Wow cada dia me sorprendes mas!! gracias por tus aportes

  10. Tom Says:

    hola felipe muy buenos todos los tutotiales nos ayudas mucho en la tarea de contrarestar los sofware maliciosos, mira yo no se mucho del tema por eso te queria preguntar como hago para cambiar el 20 q figura en el winhex por el 40 para darle el atributo de sistema te agradece mucho q me des los pasos para poder cambiarlo no se usar el programa winhex de antemano muchas gracias….Tom

  11. Tom Says:

    a tambien como ubico el bit 11(offset B) muchas gracias felipe por tu tiempo..Tom

  12. Juan Pablo Vidal Says:

    Que bueno los temas que publicas
    pero tengo un prblemilla con este.

    Que cuando entro en el cmd y realizo las instrucciones: copy con autorun.inf e instento escribir algo me dice que si desea sobrescribir le digo si y me dice acceso denegado.

    alguien me puede ayudar. Gracias

  13. Emty Says:

    Hola Felipe!
    De antemano aclaro que se muy poco sobre programación. No deseo molestar mucho solo tengo una curiosidad me he encontrado con una carpeta llamada $RECYCLE.BIN muy parecido (creo) al Recycler del que tu habías hablado. Se diferencia en que tiene un nombre de carpeta diferente con terminaciones variables. Intenté eliminarlo de la manera que tu muestra pero me bloquea la entrada a la carpeta, aun por medio de la entrada en una ventana ‘cmd’. Entiendo que podría eliminarla con un antivirus pero tengo la curiosidad de saber como funciona. Gracias!

  14. Marco_A Says:

    ¡Saludos!
    Llevo poco tiempo leyendo tu blog y me parece muy interesante. Esto que mencionas sobre crear un autorun que no pueda ser modificado es bastante interesante, aunque hace poco usé una aplicación, el “Panda USB Vaccine” y al parecer me hizo exactamente lo que describes pero con la diferencia que no me formateó mi memoria USB (que eso no quita que siga encontrando uno que otro virus, pero ya no se modifica el autorun).

    ¿Has usado esta vacuna? Este es el enlace desde el cual bajé el programa:

    http://download.cnet.com/Panda-USB-Vaccine/3000-2239_4-10909938.html

    De antemano gracias por tu atención y adelante con el blog

  15. Victor Says:

    qUE TAL! muy bueno este tuto. ya me taba imaginando como lograr q no cambien mi autorun porque yo siempre personalizaba mi usb con mi icono y mi fondo, y cuando le entraba virus tenia q hacer de nuevo todo!

    Gracias Felipe! Haber si te haces un post de personalizar el usb! Gracias muchas Gracias!

  16. Carlos Chan Says:

    Excelente guia Felipe!

    Para evitar modificar el archivo autorun.inf en NTFS, yo lo hice de la siguiente manera:
    Deshabilité “Uso compartido simple de archivos” en Opciones de carpeta, para que se muestre la pestaña “Seguridad” en Propiedades de archivo, en dicha pestaña fui a “Opciones avanzadas” y en la pestaña “Permisos” desmarqué la casilla “Heredar del objeto principal las entradas de permisos…” y en el cuadro de diálogo que aparece oprimí el botón “Quitar”, le damos Aceptar y aparece una advertencia de que hemos denegado a todos el acceso al archivo, le damos que Sí para continuar, por último le damos en Aceptar. Ahora el archivo no se podrá borrar, cambiar el nombre o abrir.

    Saludos.

  17. Juan León Aguilar Says:

    Hola Felipe y amigos, espero que estén muy bien y traigo ante ustedes un tema un poco preocupante.

    Desde hace como una semana me encuentro con un problema (o virus) en algunos equipos que he revisado y es que al introducir una memoria flash, no me la reconoce en ninguno de los puertos que la conecto. Es algo muy extraño, ya tengo el reporte de como 5 equipos que tiene el mismo síntoma y aprentemente es un virus que desactiva los puertos USB…. apenas tenga una flashmem que saque de uno de esos equipos y pueda “contagiarla”, aprovecharé para ponerme en contacto y enviar una muestra del mismo para ayudarnos todos, pues lo único que queda por hacer en estos PCs es formatearlos.

    Att. Juan L.
    Saludos desde Cuenca-Ecuador

  18. LuxMa Says:

    Eres un genio Felipe, ni cerca hubiera estado algún día de ocurrírseme ena solución como la que acabas de proponer. Saludos y felicidades!!

  19. GSPD Says:

    Hola, antes que nada gracias por este tutorial.
    Pero me pregunto si es posible ,crear una carpeta con el nombre del virus (Recycler o Restore) y que tenga las mismas cualidades del autorun.inf. y con eso se pueda evitar que no solo se auto ejecute si no que no se copie la carpeta?

  20. chusdeny Says:

    Muy bueno este post llevo intentando luchar con los virus USB mucho tiempo y por fin algo que tiene muy buena base informatica.
    muchas gracias y sigue igual de bien

  21. fhlm0803 Says:

    Excelente guia como siempre, todo mascadito.

    Muy buena herramienta para memorias UBS

    Muchas gracias

  22. pedro Says:

    Excelente articulo, realmente muy util!

  23. nasatome Says:

    Que tal un programa hecho en lenguaje ensamblador? creo que haria eso fácilmente, lo que no seria tan fácil, es programarlo jeje…
    Saludos!…

  24. nasatome Says:

    Una Pregunta, se puede formatear la memoria después de este proceso?…. que tal si se daña la tabla de particiones y necesito formatear el USB?. si se puede?

  25. Benjamin.... Says:

    Gracias felipe por compartir tu conocimiento, saludos desde Guatemala, Totonicapan!

  26. Adrian Says:

    Felipe, Simpelemente ¡¡¡Excelente!!!. Muy claras las explicaciones sobre como llevar el procedimiento, igualmente en los demas posts de tu blog, Felicitaciones. Con respecto a este post, tengo un pequeño problema, descargue el WinHex, realizé todos los pasos y al final, al tratar de guardar para cerrar el programa, me aparece una advertencia diciendome que no se puede cambiar ningun valor hasta que no se registre el WinHex. Quería saber si usted dispone de las claves para poder registrarlo y terminar de aplicar la solucion satisfactoriamente. Le agradecería bastante que me ayudara con este problemita.

  27. Jorge Calderon Says:

    Muy bueno, a salvado miles de vidas con esto de verdad exelente

  28. Felipe Says:

    SEÑORES, EFECTIVAMENTE, ESTOY QUERIENDO HACER EL PROGRAMA EN LENGUAJE ENSAMBLADOR Y EN C++.
    EN CASO SE DAÑE LA TABLA DE PARTICIONES HABRIA QUE RESTABLECER LA TABLA DE PARTICIONES FORMATEANDO Y VOLVIENDO A CREAR EL ARCHIVO AUTORUN.INF.
    RESPECTO AL WINHEX, OLVIDE MENCIONAR QUE LO NORMAL AL BAJAR DE LA MISMA PAGINA DE WINHEX ES QUE SEA UNA VERSION TRIAL O DEMO. :$
    HABRÍA QUE BUSCAR OTRO EDITOR HEXA O COMO DICEN POR AHI BUSCARLE LA SERIE.
    SALUDOS,

    FELIPE

  29. nasatome Says:

    HxD v1.7.7.0 en español PORTABLE
    http://mh-nexus.de/downloads/HxDes.zip

    Editor Hexadecimal Gratuito, Felipe, ya que eres grande, y si tienes algun tiempo, aver si puedes poner un tutorial sobre este editor Hexadecimal también. Saludos!

    PD: hice todos los pasos, y funciona para el cometido, pero ahora el autorun.inf no me detecta el iconito de mi memoria USB, hay alguna manera de hacer que el comando ICON=icono.ico siga funcionando?…..

    PD2: que sucederia si se creara una carpeta con el nombre autorun.inf tal como lo hacen otros programas como el Flahs desinfector o Panda USB vaccine, o Elipen de Satinfo? y luego se creara un Autorun.inf con esas caracteristicas?….
    PD3: como hacen estos programas para crear carpetas que simulen el archivo?…. felipe si tienes tiempo, tu que sabes, compara las diferencias de la carpeta en hexadecimal una creada desde Explorer.exe y otra creada desde Elipen por ejemplo. seria buena idea averiguar formas alternativas, para evitar perder nuestro iconito jiji….

  30. KarKzas Says:

    Wow Felipe, increible que mi idea pudiera llegar hasta alla!! no conocia ese tipo de atributo, aunque nunca me ha fallado la creacion del archivo autorun.inf, es buena idea ponerle ese tipo de atributo y asi progeger la pendrive de manera tanto mas efectiva.

    aunque mi idea original, no era crear un arhivo, sino una carpeta. primero permitiendo ver la extension del archivo, y luego creando una carpeta con el nombre autorun.inf, asi cuando el virus intenta crear el archivo .inf, encuentra una carpeta, y por obvias razones no puede reemplazarse.

    en mi afan, asi como el tuyo de proteger las memorias USB, encontre un programa que hace algo similar, se llama EliPen, seria bueno que lo revisaras y nos dieras un comentario, si puede ser efectivo, para usuarios un tanto menos avezados ocmo nosotros, o si la mejor opcion para todo es la que palenteas aca

  31. lmss Says:

    es muy bueno todo lo que haces yo no soy informatico pero, siguiendo tus pasos elimine de la memoria este virus tan malicioso autorun.inf pero no he podido quitarlo de la maquina ¿que hago ahora? espero tu respuesta amigo Felipe
    saludos luis

  32. nasatome Says:

    apoyo lo que dice nuestro amigo KarKzas, que tal si pruevas el programa Elipen de SATINFO?…. esta Muuuuuuuy bueno, principalmente por la forma en que desactiva los autoruns de todas las unidades Menos las que uno indique (osea las unidades de CD-ROM) lo que nos ayuda a bloquear las USB pero no los DVD de video por ejemplo. Saludos!…

  33. Jorge! Says:

    Muchisimas Gracias!

  34. Jorge! Says:

    Se me olvidaba, tengo un problema con mi memoria USB, se copio desde una Pc el archivo Autotranf.exe y no he encontrado informacion acerca del mismo!
    te agradeceria que me ayudaras …

  35. uSERPC Says:

    EXCELENTE TE EH SEGUIDO Y EH OCUPADO TUS HERRAMIENTAS QUE HAN HEHCO DESTACAR EN MIS SERVICIOS OMPUTO MUCHAS GRACIAS Y OJALA Y ME PUEDSA DECIR POR DONDE EMPEZAR O POR DONDE COMENZASTE PARA QUE PUEDA YO INICIAR EN ESTE GRA MUNDO

  36. Manuel Says:

    Genial. No se si dará resultado, tiene toda la pinta de que si. Pero lo genial es la forma en que lo explicas. Seré adicto, aunque no puedo ayudar mucho porque soy de letras.

    Saludos

    Manuel

  37. rojo Says:

    Saludos y felicitaciones. Genial. Yo acostumbro crear una carpeta autorun.inf.
    Tengo un problema: en la carpeta windows\system32 hay un archivo cirkj.dll que no aparece en los listados ni se deja borrar. Tampoco aparece nada en San Google. No me deja crear una carpeta con ese nombre (para “vacunar” el equipo. El único programa que lo ha mostrado es el Toolbarcop. Alguna idea de cómo quitarlo que no sea un editor hexadecimal de disco?
    Muchas gracias.

  38. sergio Says:

    Lo he probado y está muy bueno, pero ya van dos pendrives Kingston (de los negros con la tapa rebatible) en los que el formateo parece que no formateara todo, el autorun.inf no adopta el icono que normalmente usa, y el HxD (el editor hexadecimal que yo uso) no encuentra el archivo autorun fijate si le podes encontrar la vuelta, desde ya muchas gracias

  39. Manuel Says:

    Felipe, un favor podrias indicar como cambio el valor de 20 a 40?, e probado con diferentes tipos de licencias y no puedo cmabiar el valor, gracias por la atencion prestada y por los aportes que brindas a la comunidad tecnologica en especial.

  40. Brenda Says:

    Hola esta muy bueno el posto pero el ultimo paso de guardar y al darle click al diskete me aparece un aviso q los sectores del registro no se pueden guardar hasta q no se registre… mi duda es q no se registre q??? el programa WinHex o el registro cambiado el 3 por el 4?? q debo hacer espero q me entiendas lo q te quiero decir de antemano agradezco tu ayuda…

  41. Joshuan Jenhet Says:

    Genial aporte Felipe! La seguridad informática mejora con ello y de nuestra parte esta llevarlo más alla.

  42. Vulkon1 Says:

    Genial, ya con eso nada de venoms ni confliker, Muchas gracias felipollo!!!!!

  43. Samuel Baldeon Says:

    HOLA QUE TAL, SOLO QUIERO VER SI ME PUEDES AYUDAR. ME GUSTARIA APRENDER MUCHAS COSAS Y NECESITO ALGO DE INFORMACION, ME AFICIONA Y ARREGLO EQUIPOS A NIVEL DE SOFTWARE Y S.O.
    AUNQ NO TENGO CONOCIMIENTOS BASICOS, SINO POR EXPERIENCIA..

    ME ENCANTARIA SI PUDIERAS DEDICAR UN TUTORIAL SOBRE PROXYS Y REDES, PARA UNA CONFIGURACION DE UN SERVIDOR, MUCHAS GRACIAS, ESPERO PODER COMUNICARME CONTIGO.

  44. yuri serquen Says:

    disculpen soy nuevo en esto pero como puedo editar en el wihex el bit numero 11 y poner el numero 40 en vez del numero 20

  45. charlie Says:

    EXCELENTE POST!

    Es una manera de inmunizar para evitar tener un virus, no la sabia, otra manera mas fasil e igual de efectiva y sirve para cualquier memoria para cualquier equipo:

    1) Crear una carpeta llamada: autorun.inf, si una carpeta llamada autorun.inf
    2) Copiarla en la unidad
    3) Boton secundario sobre ella, propiedades, y la hacemos oculta
    4) Listo ! Nuestra memoria esta PROTEGIDA!!

    PERO……
    QUE PASA SI YA ESTAS INFECTADO??????

    Si quieres estar seguro de que tu maquina esta libre de virus o como desinfectarla mandame el reporte de tu pc siguiendo las siguientes instrucciones:

    1)Descarga el generador de reporte del pc: http://www.megaupload.com/?d=KHBH26CG
    2)Descomprime el archivo
    3)Ejecuta el archivo: reporte.bat
    4)Tarda aproximadamente 2 segundos, y crea el log del estado de tu pc en C:\reporte.txt
    5)Envialo a charlie@kiyo.com.mx

    6)Recibiras en tu correo electronico el KiyoScanner y la base de datos que incluye la cura para tu pc

    CON GUSTO TE AYUDARE, Y TRATARE DE RESPONDER LO MAS PRONTO POSIBLE!
    GRACIAS POR AYUDARNOS A MEJORAR! :D

  46. Micky Says: