elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Trabajando con las ramas de git (tercera parte)


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Seguridad (Moderador: r32)
| | |-+  Troyano en System Volume Information (SOLUCIONADO)
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Troyano en System Volume Information (SOLUCIONADO)  (Leído 14,860 veces)
Stocker

Desconectado Desconectado

Mensajes: 16


Ver Perfil
Troyano en System Volume Information (SOLUCIONADO)
« en: 11 Agosto 2011, 04:15 am »

Hola, gente.
Miren, la razón por la cual escribo esto es por la problemática que tal siniestro conlleva. No sólo por que el virus se aloja en una carpeta inaccesible, como lo es la C:\System Volume Information, sino también por las soluciones dadas en Internet no siempre son las exactas o nunca están completas del todo.  >:(
Si este material ya fue posteado antes, pido disculpas. Aun así, un recordatorio no viene nada mal, he.

Example:
Código
  1. C:\System Volume Information\_restore{C5170690-50E0-453F-B281-59338F8EC3ZE}\RP18\A0147823.exe

¿Qué es la carpeta System Volume Information?

Esta carpeta es utilizada por la herramienta Restaurar sistema para guardar puntos de restauración en Windows XP. En primera instancia, está carpeta es inaccesible, no importa que desactiven la casilla de restaurar sistema.
Un error común es creer que desactivar Restaurar sistema de la siguiente manera hará que podamos dar con jodido virus en la jodida carpeta, pero no:

Restaurar sistema se encuentra en una pestaña de Mi PC. Hacen click con el botón derecho del mouse, van a propiedades, y en "Restaurar sistema" le dan a Desactivar Restaurar sistema. (Muchos afirman que se debe reiniciar luego de esto, y para que de efecto se la debe volver a activar, desactivar de nuevo y reiniciar. Pues es una mamada todo ello. No hagáis caso de aquello, pues el que afirma que al hacer esto libero a su PC de un espía, te miente).
De hecho, da igual si lo haces o no. Es más, mejor no lo hagas.

Lo peor de todo, es eso de sugerir la ayuda de herramientas gratuitas como el Killbox, que nada puede hacer para eliminar una archivo de acceso bloqueado. O el HiJackThis, o algún antivirus o escaner on line. No hay antivirus que puede penetrar a esta carpeta. Sólo el virus puede; que paradoja... 
Y otra mucho peor, es la de afirmar que se deben eliminar las mismas carpetas como el RECYCLER o el System Volume Information. Esto no es un error, es un horror. Hay que tener en cuenta que si hacen aquello, después de que se le joda la maquina por instalar un driver o algo, no se les va a restaurar nada. Se joden, con perdón de la expresión.

Bueno, ya vista la lista de lo que NO hay que hacer, veamos cual es la respuesta este problema que encabrona a más de uno.

Solución:
  ;-)

Antes que nada, debemos visualizar la ya mencionada carpeta. Para ello, entraremos a Mi PC, y de ahí a Disco local (C:).  Luego en Herramientas, hacemos click en opciones de carpeta..., y vamos a la pestaña Ver. Nos encontraremos con una lista (Configuración avanzada), de la cual marcaremos la opción "Mostrar todos los archivos y carpetas ocultos", y más abajo desmarcamos la opción "Ocultar archivos protegidos del sistema operativo".   :o Y ahora qué es lo que vemos? Sí, es la carpeta  System Volume Information. Así que le damos click, borramos el virus y listo! Ya quisieras. Este archivo se encuentra bloqueado por razones ya nombradas, y para acceder a ella tendremos que abrir consola.
Si no la encuentran, les diré que deben ir Inicio, a Todos los programas y lo encontraran en Accesorios. Abran el panel y a lo siguiente:

Les aparacera esto-
Código
  1. C:\Documentos and Settings\Stocker>

En donde está Stocker puede aparecer "PC" o su nombre, pues este es el usuario.

Entendiendo esto, ponemos el siguiente comando:

Código
  1. C:\Documentos and Settings\Stocker>cd c:\
  2. y
  3. cacls "c:\system volume information" /E /G Stocker:F
  4.  

Ya hemos habilitado la carpeta. Ahora hacemos click en SVI y wuala! Si no desactivaron Restaurar sistema, verán la carpeta "_restore". Ábranla, y a partir de aquí ustedes se arreglan.
Para devolver todo a la normalidad, reviertan los pasos para la visualización de los archivos ocultos, y para boquear el acceso al System, tipeen en consola:

Código
  1. cacls "c:\system volume information" /E /R Stocker

Bueno, esto es todo. Si quedo alguna duda o no les sirvio el tuto, aclarenlo en los comentarios.



En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
carpeta C:\System volume information
Windows
vovy 4 11,988 Último mensaje 24 Enero 2013, 15:00 pm
por kaos2009
AYUDA URGENTE: Problema System Volume Information + PANT AZUL
Seguridad
lord-xavi 2 3,692 Último mensaje 29 Noviembre 2011, 22:03 pm
por lord-xavi
consulta sobre "System Volume Information"
Windows
xkiz ™ 1 4,731 Último mensaje 20 Febrero 2012, 01:15 am
por Eleкtro
backtrack no arranca system information disabled due to load higher than 1.0
Hacking Wireless
Frank- 0 2,050 Último mensaje 12 Agosto 2013, 21:33 pm
por Frank-
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines