8)
aqui estan las entradas que crea:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
"System"="c:\windows\system.exe"
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
"System"="c:\windows\system.exe"
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices
"System"="c:\windows\commands.com"
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServices
"System"="c:\windows\commands.com"
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce
"System"="c:\windows\temp.exe"
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce
"System"="c:\windows\temp.exe"
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\1\2\3\4
"System"="c:\windows\system.exe"
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\1\2\3\4
"System"="c:\windows\system.exe"
tienes que editar tu registro y eliminarlas todas, pero antes tienes que terminar el proceso command.com que crea o no te dejará, y no recuerdo bien si tambien crea un proceso system.exe, ( no confundirse son system) ve si lo tienes y si es así lo terminas tambien antes de editar tu registro.
Tambien oculta las extensiones en el exploraror modificando esta entrada:
KEY_LOCAL_MACHINE\Software\Classes\exefile
"NeverShowExt"=""
y modifica esta otras entradas para ejecutarse cada ves que ejecutes un archivo con esa extension:
KEY_LOCAL_MACHINE\Software\Classes\exefile\shell\open\command
@=""c:\windows\command.exe","%1"%*"
KEY_LOCAL_MACHINE\Software\Classes\comfile\shell\open\command
@=""c:\windows\inf.exe","%1"%*"
KEY_LOCAL_MACHINE\Software\Classes\batfile\shell\open\command
@=""c:\windows\temp.exe","%1"%*"
KEY_LOCAL_MACHINE\Software\Classes\piffile\shell\open\command
@=""c:\windows\commands.com","%1"%*"
KEY_LOCAL_MACHINE\Software\Classes\htafile\shell\open\command
@=""c:\windows\commands.com","%1"%*"
deberas modificarlas eliminando en cada caso la direccion del virus, osea dejaras en cada caso "%1"%*"
en el win.ini escribe agrega este codigo que deberas borrar:
[windows]
load=archivo.exe
run=archivo.exe
####Viva el EVO, y jamas erradicaran la Coca Cola!!!
mentira colla maldito!! (PYN
Pablo_Hack@hotmail.com)####
y en el system.ini:
[boot]
Shell=explorer.exe temp.exe
tambien sobreescribe el fichero c:\windows\wininit.ini con la siguiente línea:
null=c:\windows\system.exe
Crea los siguientes archivos que deberas eliminar por mayor seguridad:
C:\windows\All Users.exe
C:\windows\command.exe
C:\windows\Hot Girl.scr
C:\windows\hotmailpass.exe
C:\windows\Inf.exe
C:\windows\Internet File.exe
C:\windows\Internet download .exe
C:\windows\Part Hard Disk.exe
C:\windows\Shell.exe
C:\windows\system.exe
C:\windows\System32.exe
C:\windows\System64.pif
C:\windows\Temp.exe
C:\windows\system32\command.com
C:\windows\system32\Inf.exe
C:\windows\system32\net.com
C:\windows\system32\www.microsoft.com
C:\windows\All User\Server.exe
C:\windows\menu inicio\programas\inicio\www.microsoft.com
C:\Recycled\Evo Morales.scr
Suerte 8)