Eliminar Lechuck

posted under , by Kalippo
GUIA DE ELIMINACION DE LECHUCK ABAJO, DESPUES DE LA IMAGEN DEL MSN

Pss si, el kalippo esta enamorado, tengo un amor platonico, y em refiero al programador(a) del virus w32 Lechuck,la verdad que ese virus es una joya, es extraordinario, yo la verdad no lo podia creer al enfrentarme a el, honestamente esto me emociona ya que siempre he considerado que soy bueno quitando virus pero este dio mas batalla que cualquier otro, aun recuerdo cuando me topo con el sasser, o blaster, dificiles, pero ni comparacion con lechuck

Pss este no es un blog de tecnologia, pero la verdad que me encanta xD, siempre leo varios blogs de noticias tecnologicas, me agrada etsar informado de lo neuvo que sale, como menciono no es el fin de este blog ese tema y de ehcho nunca lo he tomado, pero he buscado info de este tema y no la encuentro, asi que pense que seria bueno incluirlo aqui por si a alguien le puede ayudar a resolver este problema que yo tube, no lo pongo como una serie de frios pasos, sino como una historia algo aburrida tal vez, pero que a mi me gusto xD


NOTA: lechuck es una mezcla entre bruce LEE-CHUCK Norris??

OK comenzare con mi Historia, espero les sirva para eliminar este virus, SIN FORMATEAR:

Dia 1: El Encuentro.

Una amiga siempre me mandaba ese virus "jajajaja mira lo que escribieron de ti" seguido de un link a un archivo 1.bat, em parecia gracioso y siempre me burlaba de ella por haber caido en ese virus.

a pesar de que al principio era divertido despues de unos dias se vovlio molesto, y le dije "te quitare ese virus" pero los dias pasaron y no tube tiempo, un dia estaba hechando vueltas y decidi visitarla, no traia ninguna herramienta, me dije es solo spyware, lo desactivo desde el registro, bajo un antispyware y ya.

1. Registro de windows deshabilitado

Decidi bajar el ad-aware

2. Una ves instalado ad-aware al ejecutarle me aparece la ventana de buscar archivo, Lechuck me lo borro o.O y despues borro el instalador WHATTTTTTTT

3. decidi buscar informacion sobre este virus. Lechuck me cerraba las ventanas al buscar info o.O Wow dije, pero es un virus no podra, abri Firefox, dos pestañas y busque info del virus, mientras lo hacia me aparecias advertencias "esta seguro que quiere cerrar firefox bla bla pestañas" y le decia que no y ay, me sentir feliz, burle al virus. Tomala que Lechuck me cerro el proceso o.O. en ese momento me di cuenta que no era un virus comun. me retire porque no tenia caso seguir y mi tiempo era poco

Dia 2: Cara a Cara

En mi trabajo me informe sobre el virus, que hace que no hace, como lo hace, y un metodo para eliminarlo.

Siguiendo las indicaciones de una apgina hixe lo siguiente:

inicie en modo seguro y active el inicio selectivo y seleccione "cargar servicios del sistema" decia que con esto el virus no iniciaba

4. si inicio o.O

ahi instale un antispyware pero =, no dejaba instalarlo y despues borraba el instalador, le movi, le movi y le movi pero no logre ganarle a ese virus, en este momento estaba yo exitadisimo xD, este virus era lo mejor que habia visto.

conecte mi telefono a la compu (error) y abri un asesino de procesos, me lo cerro y despues elimino el ejecutable o.O.

5. use los comandos tasklist, para ver los procesos activos y mire lechuck.exe, despues use taskkill /PIDNumerodePID para cerrar el proceso, pero lechuck se abria de nuevo.

me retire, perdi la batalla.


Dia 3: Golpe Bajo

Pues me senti mal, pero ya habia fraguado un plan para darle en su madre a ese virus, solo era cuestion de usar el armamendo adecuado xD.

6. ese dia en el trabajo conecte mi telefono para sacar unas fotos ... Lechuck habia infectado mi telefono, y despues la compu de mi trabajo o.O. en este momento empeze a sentir amor por es(e/a) programador(a).

intente inutilmente de eliminarlo, no podia, me pasaba lo mismo que en casa de mi amiga, por suerte ya habia compilado unas herramientas en mi memoria USB (intacta) contaba con versiones portables de varios antivirus previamente actualizados, un editor de registro, un asesino de procesos, un limpiador de sistema, un antispyware, OK so y paranoico y?????

dio la hora de la comida y fui a mi casa, tome mi Live Cd de Win XP y me regrese al trabajo

NOTA: Live cd es un disco con un sistema operativo que corre directamente desde el cd, sin necesidad de instalarlo.

Dia 3: Batalla Final

llege ese dia al trabajo, con ganas de ver correr sangre y no presisamente la mia ¬¬, asi que comenze.

inserte el Live Cd de Win XP, inicio el sistema y todo bien jijijiij, 0 virus xD

Conecte mi memoria USB y ejecute Kaspersky 7.0 Portable

Vacune solo las carpetas c:\ , c:\windows y c:\windows\system32 , sabia que el virus solo estaba en esas 3 y no traia caso esperar horas para vacunar todo (imaginen la lentitud que es correr un antivirus de una unidad USB sobre un sistema operativo corriendo desde un Cd), Kaspersky me detecto unos archivos infectados y los elimino =D, despues reinicie y entre a mi windows

Recuento de los daños:

mi administrador de tareas no funcionaba
el registro seguia deshabilitado

Solucion:
Ctr + alt + sup
inicio, ejecutar GPEDIT.MSC, entran a configuracion de usuario, plantillas administrativas, sistema, opciones de ctr+alt+sup, en la opcion "quitar el administrador de tareas". aqi debe decir "no configurado" y en mi caso asi estaba pero el administrador no funcionaba, lo que hize fue ponerlo como "habilitado" y despues lo pude "no configurado" y ya funciono ;D.

Registro de windows
pues si entran en modo administrador ahi si podran abrirlo
inicio, ejecutar, regedit
y en el registro crean o modifican esa clave
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\system] "DisableRegistryTools"=dword:00000000


ahora mi sistema esta como si nada, no hay virus ni nada


Por cierto. mi celular seguia con el virus y dispuesto a infectarme todo donde lo pusiera pero pues en mi casa tengo ubuntu solo lo abri y borre el autorun.inf y el " .exe". bendito Linux jajajjajaa virus?? que es eso xD jajajajajaja

en el caso de usar windows, hay que deshabilitar el que las unidades extraibles se autoejecuten

inicio, ejecutar, GPEDIT.MSC
Configuracion d equipo, sistema, "Descativar reproduccion automatica" ponganla en habilitada y donde dice "desactivar reproduccion automatica en unidad" estara por defaul "unidades de cd" cambienla a "todas las unidades"

ahora conecten su memoria USB, y eliminen los archivos manualmente o usen un antivirus.


NOTA: hay que instalar un antivirus puesto que lechuck lo elimino, recomiendo NOD32 o Kaspersky, ambos son gratis, pasen un antispyware, recomiendo Ad-Aware y despues limpien el sistema, usen CCleanes y Tune Up Utilities.

7. Lechuck instala un wallpaper en el msn, un pirata verde xD, que despues de la desinfeccion sigue ahi, es solo una imagen, pueden eliminarlo esta ne la carpeta del msn, a mi en lo personal me parece simpatico xD.








ELIMINA LECHUCK, FUNCIONA Y FUNCIONA MUY BIEN


ELIMINANDO LECHUCK


Pss me encuentro con que la informacion que puse en el post no es muy clara y varias personas me han preguntado cosillas respecto a la eliminacion del virus, asi que desidi hacer una guia detallada de como eliminarlo.


Tambien cabe mencionar que la solucion propuesta en la pagina de emezeta no es funcional, =S, asi que aqui esta la guia completa de eliminacion de Lechuck, despues de hacerlo veras lo facil qu es y podras reparar las PC de tus amigos en menos de 15 minutos ;).


1.Hay que tener una version Live de algun sistema operativo que soporte NTFS, en mi caso Windows XP Live, si no lo tienes bajalo aca.

(Links sacados de aqui)
Via Rapidshare.
Parte no.1
Parte no.2

Via Filefactory.
Parte no.1
Parte no.2

Via Megaupload.
Parte no.1
Parte no.2



 

Una ves descargado Descomprimelo y quemalo en un Cd.


2. reinicias el equipo y te aseguras que el aquipo arranque desde el cd, en caso de no ser asi entra a la bios de tu sistema y pon que el cd sea el primer dispositivo de booteo.

3. una ves dentro del sistema del CD, estaras en una sesion de XP que no es la tuya, por esta razon el virus no se carga y puedes eliminar archivos a tu antojo (ojo no borres nada que no se mencione aqui)

4. en este paso puedes usar algun antivirus portable (Kaspersky recomendado) pero no es necesario, solo borra los siguientes archivos:

C:\autorun.inf
C:\windows\spolis.exe
C:\windows\regedit.com
C:\windows\system32\cc.dll
C:\windows\system32\zip32.dll
C:\windows\system32\cmd.com
C:\windows\system32\lechuck.exe
C:\windows\system32\lechuck.hta

Puedes eliminarlos o copiarlos a una carpeta (a manera de respaldo) de esta forma si no puedes reparar el sistema podras entrar de nuevo al Live cd y ponerlos en la ubicacion original.


5. reinicias y retiras el Cd, entraras a tu sesion normal de windows pero seguiran bloqueados "restaurar sistema" "administrador de tareas" "registro de windows" ademas de esto notaras que no puedes ejecutar archivos exe, bat, com, esto lo solucionaremos de la siguiente forma.

Iniciamos como administrador

NOTA: si nuestro equipo entra a un usuario no administrador de forma directa, vamos a inicio/ cerrar sesion nos abrira una pantalla donde esta nuestro usuario, presionamos ctr+alt+spr dos veces y nos aparecera la ventana clasica donde escribimos nombre de usuario y password, en nombre de usuario ponemos administrador y presionamos enter

inicio/ ejecutar / GPEDIT.MSC

esto abre las directivas de grupo.

ADMINISTRADOR DE TAREAS

vas a configuracion de usuario/ plantillas administrativas/ sistema/ opciones de Ctr+Alt+Spr/

ahi hay una opcion llamda "Quitar administrador de tareas" damos doble click seleccionamos "Habilitada" y aceptar, despues docleclick de nuevo y seleccionamos "No configurado"

REGISTRO

vas a configuracion de usuario/ plantillas administrativas/ sistema/

ahi hay una opcion llamda "Impedir el acceso a herramientas de edicion del registro" damos doble click seleccionamos "Habilitada" y aceptar, despues docleclick de nuevo y seleccionamos "No configurado"

RESTAURAR EL SISTEMA

vas a configuracion de EQUIPO/ plantillas administrativas/ sistema/restaurar sistema

ahi hay una opcion llamda "desactivar restaurar sistema" damos doble click seleccionamos "Habilitada" y aceptar, despues docleclick de nuevo y seleccionamos "No configurado"

Una ves hecho esto nuestro sistema ya no tiene las reestricciones hechas por lechuck, pero aun no puede abrir archivos ejecutables, aparece la ventanita ebrir con.

para esto hacemos lo siguiente.

boton derecho en el escritorio/ nuevo / documento de texto

esto nos crea un documento en el escritorio y ahi pegamos el siguiente texto, incluyendo eso de "windows registry ..."


Windows Registry Editor Version 5.00

[HKEY_CLASSES_ROOT\.exe]
@="exefile"
"Content Type"="application/x-msdownload"

[HKEY_CLASSES_ROOT\.exe\PersistentHandler]
@="{098f2470-bae0-11cd-b579-08002b30bfeb}"

[HKEY_CLASSES_ROOT\exefile]
@="Aplicación"
"EditFlags"=hex:38,07,00,00
"TileInfo"="prop:FileDescription;Company;FileVersion"
"InfoTip"="prop:FileDescription;Company;FileVersion;Create;Size"

[HKEY_CLASSES_ROOT\exefile\DefaultIcon]
@="%1"

[HKEY_CLASSES_ROOT\exefile\shell]

[HKEY_CLASSES_ROOT\exefile\shell\open]
"EditFlags"=hex:00,00,00,00

[HKEY_CLASSES_ROOT\exefile\shell\open\command]
@="\"%1\" %*"

[HKEY_CLASSES_ROOT\exefile\shell\runas]

[HKEY_CLASSES_ROOT\exefile\shell\runas\command]
@="\"%1\" %*"

[HKEY_CLASSES_ROOT\exefile\shellex]

[HKEY_CLASSES_ROOT\exefile\shellex\DropHandler]
@="{86C86720-42A0-1069-A2E8-08002B30309D}"

[HKEY_CLASSES_ROOT\exefile\shellex\PropertySheetHandlers]

[HKEY_CLASSES_ROOT\exefile\shellex\PropertySheetHandlers\PifProps]
@="{86F19A00-42A0-1069-A2E9-08002B30309D}"

[HKEY_CLASSES_ROOT\exefile\shellex\PropertySheetHandlers\ShimLayer Property Page]
@="{513D916F-2A8E-4F51-AEAB-0CBC76FB1AF8}"



lo guardas y cambias la extencion del archivo de txt a reg, quedando como archivo.reg o archivito.reg o mibebito.reg como quieras pero .reg, el icono cambiara a una hoja con unos cubitos.

NOTA: en caso de que tu sistema este configurado para no mostrar extenciones puedes despues de pegar el texto darle en archivo/ guardar como y escribes entre comillas "archivo.reg" y con esto lo guardara con esa extencion ;)

ahora dale doble click a tu archivo y te preguntara si deseas modificar el registro dices que si y ya


Tu PC como Nueva ;)

NOTA: instala un antivirus, el CCleaner, el Tune Up Uttilities, y no aceptes archivos por msn ;)



Cualquier cosa no duden en preguntar

66 PssyKomentario

Make A Comment
top