Entrada destacada

Farbar Recovery Scan Tool

Farbar Recovery Scan Tool

La última versión disponible puede ser descargada desde:
Enlace 1 | Enlace 2

Farbar Recovery Scan Tool (FRST) es una herramienta de diagnóstico que incorpora la posibilidad de ejecutar correcciones mediante scripts previamente elaborados en máquinas infectadas con malware. Ésta funciona perfectamente tanto en Modo Normal como en Modo Seguro, y también en equipos que presentan problemas de arranque, trabajando de manera eficiente en el Entorno de Recuperación de Windows. Esta capacidad de trabajar en el Entorno de Recuperación la hacen particularmente útil para tratar los problemas asociados con las máquinas que experimentan dificultades para iniciar.


Información sobre este tutorial

Este tutorial fue creado por emeraldnzl en consulta y bajo la supervisión de farbar y con la inestimable colaboración de BC (Bleeping Computer) y G2G (Geeks to Go). emeraldnz se ha retirado y ya no puede seguir actualizándolo, por lo que ahora el tutorial es puesto al día y mantenido por picasso en consulta y bajo la supervisión de farbar. Se requiere los permisos y las autorizaciones correspondientes tanto de picasso como también de farbar, antes de utilizar o publicar el tutorial en otros medios. Debe tener en cuenta que este tutorial fue creado originalmente para ofrecer orientación a los ayudantes que ofrecen asistencia para eliminar malware en diversos foros.


Traducciones

Alemán
Francés
Holandés (Países Bajos) | Holandés (Bélgica)
Polaco
Portugués
Ruso


Tabla de contenidos

      1. Introducción
      2. Áreas de Análisis predeterminadas
      3. Análisis Principal (FRST.txt)
        • Processes  –  Procesos
        • Registry  –  Registro
        • Scheduled Tasks  – Tareas Programadas
        • Internet
        • Services/Drivers  –  Servicios/Controladores
        • NetSvcs
        • One month (Created/Modified)  –  Un mes (Creado/Modificado)
        • FLock
        • FCheck
        • KnownDLLs
        • SigCheck
        • Association  –  Asociación
        • Restore Points  –  Puntos de restauración
        • Memory info – Información de la memoria
        • Drives y MBR & Partition Table  – Unidades/Discos y MBR & Tabla de Partición
        • LastRegBack
      4. Análisis Adicional (Addition.txt)
        • Accounts  –  Cuentas
        • Security Center  –  Centro de Seguridad
        • Installed Programs  –  Programas Instalados
        • Custom CLSID  –  CLSID personalizado
        • Codecs
        • Shortcuts & WMI  –  Accesos directos & WMI
        • Loaded Modules  –  Módulos Cargados
        • Alternate Data Streams  –  Secuencias de Datos Alternativas
        • Safe Mode  –  Modo Seguro
        • Association  –  Asociación
        • Internet Explorer
        • Hosts content  –  Contenido Hosts
        • Other Areas  –  Otras Áreas
        • MSCONFIG/TASK MANAGER disabled items  –  Elementos deshabilitados MSCONFIG/TASK MANAGER
        • FirewallRules  –  Reglas de Cortafuegos
        • Restore Points  –  Puntos de Restauración
        • Faulty Device Manager Devices  –  Dispositivos defectuosos en el Administrador de dispositivos
        • Event log errors  –  Errores de registro de eventos
        • Memory info  –  Información de la Memoria
        • Drives  –  Unidades/Discos
        • MBR & Partition Table  –  MBR & Tabla de Partición
      5. Otros Análisis Opcionales
        • List BCD  –  Listado BCD
        • SigCheckExt
        • Shortcut.txt
        • 90 Days Files  –  Archivos 90 días
        • Search Files  –  Buscar Archivos
        • Search Registry  –  Buscar en Registro
      6. Directivas/Comandos
        • CloseProcesses:
        • CMD:
        • Comment:
        • Copy:
        • CreateDummy:
        • CreateRestorePoint:
        • DeleteJunctionsInDirectory:
        • DeleteKey: y DeleteValue:
        • DeleteQuarantine
        • DisableService:
        • EmptyEventLogs:
        • EmptyTemp:
        • ExportKey: y ExportValue:
        • File:
        • FilesInDirectory: y Folder:
        • FindFolder:
        • Hosts:
        • ListPermissions:
        • Move:
        • Powershell:
        • Reboot:
        • Reg:
        • RemoveDirectory:
        • RemoveProxy:
        • Replace:
        • RestoreFromBackup:
        • RestoreMbr:
        • RestoreQuarantine:
        • SaveMbr:
        • SetDefaultFilePermissions:
        • StartBatch: – EndBatch:
        • StartPowershell: – EndPowershell:
        • StartRegedit: – EndRegedit:
        • SystemRestore:
        • TasksDetails:
        • testsigning on:
        • Unlock:
        • Virusscan:
        • Zip:
      7. Discurso Enlatado


Los ayudantes y expertos de confianza que tienen el acceso requerido, pueden estar al tanto de las últimas novedades de la herramienta en el Hilo de Discusión de FRST.


Introducción

Una de las fortalezas por la que destaca FRST es por su simplicidad. Esta herramienta ha sido diseñada para ser fácil de utilizar. Las líneas que contienen referencias a los elementos infectados se pueden identificar, ser copiadas desde el registro de resultados, pegadas a continuación en el Bloc de notas y ser finalmente guardadas en un archivo. Luego, con solo presionar un botón, la herramienta hace el resto. Esto permite una gran flexibilidad, ya que a medida que aparecen nuevas infecciones, éstas pueden ser identificadas e incluidas en una solución.


¿En qué Sistemas Operativos funcionará?

Farbar’s Recovery Scan Tool ha sido desarrollado para ejecutarse en los Sistemas Operativos: Windows XP, Windows Vista, Windows 7, Windows 8, Windows 10 y Windows 11. El software se encuentra disponible para las arquitecturas tanto de 32-bits como de 64-bits.

Nota: FRST64 no ha sido diseñada para ejecutarse en Windows XP de 64 bits.


Diagnóstico

FRST crea un archivo de registro que cubre áreas específicas del Sistema Operativo Windows. Este puede ser utilizado para el análisis inicial de los problemas y para brindarle información sobre el sistema.

La herramienta está en constante desarrollo, parte del cual incluye la adición de nuevas etiquetas de identificación de malware. En consecuencia, se recomienda encarecidamente actualizarla periódicamente. Si la computadora está conectada a Internet, se producirá una verificación automática de actualizaciones disponibles cuando se abra FRST. Una notificación será mostrada y la última versión disponible podrá entonces ser descargada.

Cuando una nueva amenaza aparezca o la actualización de la herramienta no sea posible de realizar, por ejemplo, por problemas con la conexión a internet, el experto debe estar al tanto de las últimas amenazas desarrolladas en el campo de la infección por malware para poder realizar una identificación temprana del problema. El usuario no profesional debe buscar la ayuda de expertos cuando aparecen nuevas infecciones o cuando encuentra dificultades para identificar el problema en su máquina.

De manera predeterminada, como ocurre con otras herramientas de diagnóstico, FRST aplica una protección de seguridad basada en listas blancas. Esto evita recibir como resultados informes de registros demasiado extensos. Si quiere visualizar un informe de registro completo; entonces deberá desactivar la casilla de verificación correspondiente a la sección Lista. Prepárese para recibir un registro muy extenso.

  • Las entradas predeterminadas de Microsoft están incluidas en la lista blanca.
  • En el caso de Servicios (Services) y Controladores (Drivers), la lista blanca cubre no solo los servicios predeterminados de MS, sino también todos los demás servicios y controladores legítimos.
  • Los ejecutables de Microsoft firmados están incluidos en la lista blanca en el listado «Un mes (creado)».
  • Las entradas con archivos no firmados no son incluidas en la lista blanca.
  • Ningún programa de seguridad (Antivirus o Cortafuegos) se mostrará en la lista blanca.
  • El servicio SPTD no estará presente en la lista blanca.


Preparar la herramienta para su utilización

Asegúrese de que FRST se ejecuta bajo privilegios de administrador. Solo cuando la herramienta sea ejecutada por un usuario que tenga privilegios de administrador o desde una cuenta de administrador funcionará correctamente. Si un usuario no tiene privilegios de administrador, verá una advertencia al respecto en el encabezado del archivo FRST.txt.

En algunos casos, un programa de seguridad puede evitar que la herramienta se ejecute plenamente. Por norma general, esto no va a ocurrir, pero tenga en cuenta la posibilidad de que cuando se solicita un análisis, un programa de seguridad puede impedir la ejecución de la herramienta. A la hora de corregir los problemas encontrados en el análisis, es preferible desactivar programas de seguridad que pudieran impedir que la herramienta haga su trabajo como por ejemplo Comodo.

Una recomendación general para todos los usuarios, es que cuando se tenga que lidiar con un rootkit, es mejor corregir el problema en el momento, y esperar a ver el resultado obtenido antes de ejecutar otra herramienta.

No es necesario crear una copia de seguridad del registro. FRST realiza una copia de seguridad del registro la primera vez que se ejecuta. La copia de seguridad se encuentra en %SystemDrive%\FRST\Hives (en la mayoría de los casos C:\FRST\Hives). Consulte la directiva RestoreFromBackup: para obtener información más detallada.

FRST está disponible en varios idiomas diferentes. El personal encargado de ofrecer ayuda a los usuarios menos expertos, tienden a utilizar el inglés como el idioma de su elección para el análisis de los problemas. Si un ayudante o alguien que busca ayuda desea obtener o proporcionar los logs del programa en inglés, solamente tiene que ejecutar FRST añadiendo la palabra English al nombre del ejecutable de la herramienta. Por ejemplo, EnglishFRST.exe o EnglishFRST64.exe o FRSTEnglish.exe o FRSTEnglish64.exe. De esta manera, el log de resultados será proporcionado en el idioma inglés.


Ejecutar FRST

El usuario debe descargar la herramienta Farbar en el Escritorio del sistema. Desde esa ubicación es muy sencillo hacer doble clic en el ejecutable de la herramienta (FRST.exe o FRTS64.exe), aceptar la exclusión de toda responsabilidad (disclaimer) haciendo clic en el botón , y acceder a las distintas opciones de la misma. El icono de FRST tiene la siguiente apariencia:

FRST

Nota: Debe ejecutarse la versión compatible con el sistema del usuario. Como hemos comentado anteriormente existen versiones de 32 bits y 64 bits. Si el usuario no está seguro de qué versión debe utilizar debido a su falta de conocimientos informáticos, tiene la opción de descargar ambas versiones e intentar ejecutarlas. Solamente una de ellas se ejecutará en el sistema, esa será la versión correcta que debe utilizar.

Al abrir FRST, se presenta en pantalla una ventana con la siguiente apariencia:

Farbar Recovery Scan Tool

Una vez que FRST haya completado el proceso de análisis, guardará las copias en archivos de bloc de notas, en la misma ubicación en la que fue ejecutado. En los análisis realizados fuera del Entorno de Recuperación, la herramienta creará como resultado los archivos de registro FRST.txt y Addition.txt.

Las copias de estos dos archivos de los informes son guardadas en %SystemDrive%\FRST\Logs (en la mayoría de los casos esta ubicación será C:\FRST\Logs).


Corrección de Problemas

Advertencia, Muy Importante: La herramienta Farbar Recovery Scan Tool no es invasiva y en su modo de exploración (Scan) no puede dañar bajo ninguna circunstancia un equipo.

Sin embargo, FRST también es muy efectivo ejecutando las instrucciones. Al aplicar una solución; si se le pide que elimine un elemento; en el 99% de los casos esta herramienta lo hará. Si bien la herramienta cuenta con algunas medidas de seguridad incorporadas, éstas son necesariamente generales y han sido diseñadas para no ser un obstaculo para el proceso de eliminación de las infecciones. El usuario debe ser consciente de esto. Si se usa de manera incorrecta (es decir, si se le solicita a Farbar que elimine archivos esenciales), la herramienta puede hacer que una computadora no pueda iniciar el sistema operativo.

Si no está completamente seguro sobre la información de algún elemento que aparezca en los informes proporcionados por la herramienta, busque la opinión y la ayuda de algún experto antes de crear un archivo de corrección.

FRST tiene una amplia gama de comandos e interruptores que pueden ser utilizados tanto para manipular los procesos de la computadora como para corregir los problemas que se hayan identificado.



Preparando el «Fixlist» [archivo de corrección]

1. Procedimiento Fixlist.txt – Para corregir los problemas identificados, copie y pegue las líneas afectadas de los archivos de los informes FRST en un archivo de texto creado con el nombre de fixlist.txt, y guárdelo en el mismo directorio desde el que está ejecutando la herramienta de diagnóstico.

Nota: Es importante que se utilice para ello el Bloc de Notas. La solución no funcionará si se utiliza Word o cualquier otro procesador de textos.

2. Procedimiento Ctrl + Y – El atajo de teclado Ctrl + Y puede ser utilizado para crear y abrir automáticamente un archivo vacío para ser rellenado. Ejecute FRST, pulse al mismo tiempo la combinación de teclas Ctrl + Y para abrir el archivo, pegue la solución siguiendo los pasos que se detallan a continuación, y pulse Ctrl + S para guardarlo.

3. Procedimiento Portapapeles – Introduzca (copie y pegue) las líneas a corregir entre los comandos Start:: y End:: tal y como se muestra a continuación:

Start::
contenido del script
End::

Asegúrese si está ayudando a un usuario inexperto, que éste copie todo el contenido de la solución, incluyendo los comandos Start:: y End::, y que haga clic en el botón Fix.



Unicode

Para corregir una entrada que contenga caracteres Unicode, el archivo del script de solución debe ser guardado en Unicode, de lo contario los caracteres Unicode se perderán. El atajo de teclado Ctrl + Y, guarda el archivo de texto en Unicode. Pero debe tener en cuenta que al crear un archivo de corrección fixlist.txt manualmente, se debe elegir una codificación adecuada en el Bloc de notas (véase más abajo).

Ejemplo:

S2 敳潂瑯獁楳瑳湡t; 㩃停潲牧浡䘠汩獥坜獩履楗敳䌠牡潂瑯楔敭攮數 [X]
ShortcutWithArgument: C:\Users\Public\Desktop\Gооglе Сhrоmе.lnk -> C:\Users\User\AppData\Roaming\HPRewriter2\RewRun3.exe (QIIXU APZEDEEMFA) -> 1 0 <===== Cyrillic
2016-08-17 14:47 – 2016-08-17 16:23 – 00000000 _____ C:\ProgramData\oole hroe.lnk.bat

Copie y pegue las entradas en el Bloc de Notas, haga clic en el menú Archivo y seleccione Guardar como…, en la opción Codificación: seleccione UTF-8, otorgue el nombre de fixlist al archivo, y guárdelo en la misma ubicación donde se ejecuta la herramienta de diagnóstico Farbar Recovery Scan Tool (se recomienda que esta ubicación sea el escritorio del sistema).

Si al guardar el archivo no selecciona la opción UTF-8, recibirá una advertencia por parte del Bloc de Notas. Si ignora la advertencia y realiza el proceso de guardado, tras cerrar el archivo y volverlo a abrir, obtendrá algo parecido a lo siguiente:

S2 ????????t; ??????????????????????????? [X]
C:\Users\Public\Desktop\G??gl? ?hr?m?.lnk
2016-08-17 14:47 – 2016-08-17 16:23 – 00000000 _____ C:\ProgramData\Google Chrome.lnk.bat

Y FRST no podrá procesar las entradas.



Nombres de usuario manipulados

Algunos usuarios alteran los informes de registro eliminando o reemplazando el nombre de usuario. Para asegurarse que las rutas correctas sean procesadas, puede reemplazar el nombre de usuario potencialmente manipulado en las rutas con CurrentUserName (para el usuario cuya sesión se encuentra cargada e iniciada) o AllUserName (para todos los usuarios existentes en el sistema). FRST interpretará y convertirá automáticamente la palabra reservada de este método, a un nombre de usuario válido existente.

Nota: CurrentUserName no puede ser utilizado en el Entorno de Recuperación.


Para evitar que FRST se cuelgue durante horas debido a secuencias de comandos de scripts incorrectas u otras circunstancias inesperadas, el tiempo de ejecución de las directivas cmd: y Powershell: están limitados a 60 minutos.

Los elementos movidos por la solución son mantenidos en el directorio %SystemDrive%\FRST\Quarantine, en la mayoría de los casos esta ruta será C:\FRST\Quarantine hasta la limpieza y eliminación de FRST.

Para obtener información detallada sobre cómo preparar las soluciones, consulte las secciones que se muestran a continuación.



Eliminar FRST

Para eliminar automáticamente todos los archivos/carpetas creados por FRST y la propia herramienta, cambie el nombre de FRST/FRST64.exe a uninstall.exe y ejecútela. Este procedimiento requiere de un reinicio del sistema, y funciona solamente fuera del Entorno de Recuperación.


Áreas de análisis predeterminadas

En el primero y en los subsecuentes análisis fuera del Entorno de Recuperación, se generará un archivo de informe de registro FRST.txt y otro archivo de informe de registro Addition.txt. El archivo de informe de registro Addition.txt no se produce cuando se ejecuta FRST en el Entorno de Recuperación.


Ejecución del análisis en modo normal:

Análisis Principal

Processes  –  Procesos [verificación de firmas digitales]
Registry  –  Registro [verificación de firmas digitales]
Scheduled Tasks  –  Tareas Programadas [verificación de firmas digitales]
Internet [verificación de firmas digitales]
Services –  Servicios [verificación de firmas digitales]
Drivers  –  Controladores [verificación de firmas digitales]
NetSvcs
One month (Created)  –  Un mes (Creado) [verificación de firmas digitales]
One month (Modified)  –  Un mes (Modificado)
Files in the root of some directories  –  Archivos en la raíz de algunos directorios
FLock
FCheck
SigCheck [verificación de firmas digitales]
LastRegBack


Análisis Adicional

Accounts  –  Cuentas
Security Center  –  Centro de Seguridad
Installed Programs  –  Programas Instalados
Custom CLSID  –  CLSID personalizado [verificación de firmas digitales]
Codecs [verificación de firmas digitales]
Shortcuts & WMI – Accesos Directos & WMI
Loaded Modules  –  Módulos Cargados [verificación de firmas digitales]
Alternate Data Streams  –  Secuencias de Datos Alternativas
Safe Mode  –  Modo Seguro
Association  –  Asociación
Internet Explorer [verificación de firmas digitales]
Hosts content  –  Contenido Hosts
Other Areas  –  Otras Áreas
MSCONFIG/TASK MANAGER disabled ítems  –  Elementos deshabilitados MSCONFIG/TASK MANAGER
FirewallRules  –  Reglas de Cortafuegos
Restore Points  –  Puntos de Restauración
Faulty Device Manager Devices  –  Dispositivos defectuosos en el Administrador de dispositivos
Event log errors  –  Errores de registro de eventos
Memory info  –  Información de la Memoria
Drives  –  Unidades/Discos
MBR & Partition Table  –  MBR & Tabla de Partición


Análisis
Opcional

List BCD  –  Listado BCD
SigCheckExt [verificación de firmas digitales]
Shortcut.txt
Addition.txt
90 Days Files  –  Archivos 90 días

Search Files  –  Buscar Archivos [verificación de firmas digitales]
Search Registry  –  Buscar en Registro

Nota: [Archivo no firmado] será indicado para archivos sin firma digital o archivos con firma no verificada.


Ejecución del análisis en el Entorno de Recuperación:

Análisis Principal

Registry  –  Registro
Scheduled Tasks – Tareas Programadas
Services  –  Servicios
Drivers  –  Controladores
NetSvcs
One month (Created)  –  Un mes (Creado) [Verificación de firmas digitales de Microsoft]
One month (Modified)  –  Un mes (Modificado)
KnownDLLs
SigCheck
Association  –  Asociación
Restore Points  –  Puntos de restauración
Memory info  –  Información de la memoria
Drives  –  Unidades/Discos
MBR & Partition Table  –  MBR & Tabla de Partición
LastRegBack


Análisis
Opcional

List BCD  –  Listado BCD
90 Days Files  –  Archivos 90 días

Search Files  –  Buscar Archivos

Nota: La verificación de firmas digitales no se encuentra disponible en el Entorno de Recuperación.


Análisis Principal (FRST.txt)

Cabecera

A continuación, un ejemplo de cabecera:

Resultado del análisis realizado por Farbar Recovery Scan Tool (FRST) (x64) Version: 28-08-2023 01
Ejecutado por User (administrador) sobre DESKTOP-3DJ40NK (Dell Inc. Inspiron 7352) (03-09-2023 22:20:17)
Ejecutado desde C:\Users\User\Desktop\FRST64.exe
Perfiles cargados: User
Platform: Windows 10 Pro Version 22H2 19045.3324 (X64) Idioma: Español (España, internacional)
Navegador predeterminado: FF
Modo de Inicio: Normal

La lectura del encabezado puede ser muy útil:

Primera línea: indica si se ha ejecutado la versión FRST de 32 bits (x86) o 64 bits (x64). También se muestra el número identificativo de la versión FRST utilizada. El identificador del número de versión es particularmente importante. Una versión no actualizada, puede presentar una funcionalidad menos avanzada.

Segunda línea: muestra qué usuario ejecutó la herramienta y bajo qué permisos lo hizo. Esta línea puede alertarlo sobre si el usuario tiene o no los permisos apropiados requeridos. La línea también muestra el nombre de la computadora junto con el Fabricante y Modelo del Sistema (si está disponible). La fecha y la hora en que se ejecutó la herramienta son de utilidad para reconocer un posible informe antiguo que un usuario pueda proporcionar inadvertidamente.

Tercera línea: indica desde qué ubicación se ejecutó la herramienta de diagnóstico FRST. Esto puede ser relevante para la instrucción de la solución, si se ha ejecutado desde otro lugar que no sea el escritorio.

Cuarta línea: indica con qué cuenta (perfil) ha iniciado sesión el usuario, es decir, los hives de usuario cargados (ntuser.dat y UsrClass.dat).

Nota: En caso de que haya más de una cuenta cargada (utilizando las opciones del sistema «Cambiar de usuario» o «Cerrar sesión» para cambiar de cuenta), FRST listará todas las cuentas en «Perfiles cargados» y sus entradas de registro. Otras cuentas no cargadas no aparecerán en la lista de «Perfiles cargados», pero FRST montará automáticamente hives coincidentes (solo ntuser.dat) para el análisis del Registro.

Quinta línea: registra la edición de Windows del equipo, incluyendo las compilaciones o actualizaciones más importantes (Versión y OS build en Windows 11 y Windows 10, «Update» en Windows 8.1, Service Pack en Windows 7 y Sistemas anteriores) junto con el idioma utilizado. Esto puede alertarle sobre un problema de actualizaciones, si la actualización mostrada no es la última o de las últimas lanzada/s por Microsoft.

Sexta línea: proporciona el navegador predeterminado.

Séptima línea: informa en qué modo se ejecutó el análisis.

La última línea muestra un enlace al tutorial de la herramienta.

Nota: La información de la cabecera proporcionada por la herramienta, cuando ésta se ejecuta en el Entorno de Recuperación, es similar aunque está forzosamente truncada ya los perfiles de usuario que no han iniciado sesión no están cargados.



Alertas que se pueden mostrar en la cabecera:

Cuando haya problemas de arranque, es posible que aparezca la siguiente advertencia: «ATENCIÓN: No se pudo cargar el subárbol del sistema». Un hive [en inglés] es un grupo lógico de claves, subclaves y valores del registro que presentan un conjunto de archivos secundarios que contienen copias de seguridad de sus datos. El mensaje de advertencia le anuncia, por tanto, que el hive o grupo lógico de claves del sistema falta o no se encuentra. Restaurar el hive utilizando el comando LastRegBack: podría ser una solución eficaz (véase más abajo).

«Predeterminado: Controlset001» – La notificación indica que el CS (ControlSet) del sistema, es el CS predeterminado. ¿Por qué se necesita esta información? Normalmente no se necesita, pero en el caso de que se desee examinar o manipular el CS que se cargará cuando se inicie Windows, entonces ya se tendrá la información de qué CS debe examinarse o manipularse. Hacer cualquier cosa a otro CS disponible no tiene ningún efecto en el sistema.



Processes – Procesos

(cmd.exe ->) (Microsoft Windows -> Microsoft Corporation) C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
(Mozilla Corporation -> Mozilla Corporation) C:\Program Files\Mozilla Firefox\firefox.exe <8>


En caso de que un proceso esté siendo ejecutado por otro proceso, (proceso padre ->) éste será listado.

<número> adjunto al final de la línea indica varias instancias del mismo proceso.

Hay dos razones por las que se puede querer detener un proceso. En primer lugar, para detener un posible software legítimo que pueda interceptar o bloquear una solución. En segundo lugar, para detener un proceso malicioso y eliminar la carpeta o el archivo asociado a éste.

Para detener un proceso incluya las líneas correspondientes al mismo, que aparecen en el informe de registro de diagnóstico FRST.

Un archivo Fixlog.txt será generado con esta etiqueta en su interior Nombre del Proceso => Proceso cerrado correctamente.

Si en el informe aparece un proceso malicioso, y se desea eliminar el archivo o carpeta a la que está asociado, es necesario incluir cada elemento por separado en el archivo de la solución:


Registry – Registro

Las entradas del Registro (claves o valores) que sean tomadas desde FRST y sean incluidas en el fixlist serán eliminadas. FRST incorpora una poderosa rutina de eliminación de claves y valores. Todas las claves y valores que se resistan a eliminarse debido a permisos insuficientes o caracteres incrustados no válidos serán eliminados. Aquellas claves que se resistan a ser eliminadas debido a causas de acceso denegado, se programarán para su eliminación después del reinicio del sistema. Las únicas claves que no se eliminarán son aquellas que están protegidas por un controlador de kernel. Esas claves / valores deben eliminarse después de que se elimine o deshabilite el controlador del kernel que las protege.

Copiar y pegar los elementos desde un informe a un archivo de solución, desencadena que FRST realice una de las siguientes acciones en la clave / valor del registro listado:

    1. Restaurar la clave/valor por defecto o
    2. Eliminar la clave/valor

Cuando las entradas del informe relacionadas con BootExecute, valores Winlogon (Userinit, Shell, System), LSA, y AppInit_DLLs son copiadas al fixlist, la herramienta restaura los valores predeterminados de Windows.

Nota: Cuando entre los valores de AppInit_DLLs hay una ruta maliciosa, FRST elimina esta ruta del valor de AppInit_DLLs sin eliminar el resto de valores.

No hay necesidad de utilizar un procesamiento por lotes (batch) ni de utilizar una solución de registro (regfix). Lo mismo ocurre con algunas otras claves/valores importantes que podrían ser secuestrados por el malware.

Nota: FRST no toca los archivos que las claves de registro están cargando o ejecutando. Los archivos que se moverán deben enumerarse por separado mediante la ruta completa sin ninguna información adicional.

Run, RunOnce, Image File Execution Options y otras entradas del registro, si se copian al fixlist, serán eliminadas del registro. Los archivos que estas entradas del registro están cargando o ejecutando no serán eliminados. Si desea eliminarlos debe enumerarlos por separado.

Por ejemplo, para eliminar la entrada maliciosa junto con el archivo, se incluirían en el listado del fixlist de la siguiente manera (la primera línea es copiada directamente desde el informe/ registro de diagnóstico):

HKLM\…\RunOnce: [LT1] => C:\WINDOWS\TEMP\gA652.tmp.exe [216064 2019-04-13] () [Archivo no firmado] <==== ATENCIÓN
C:\WINDOWS\TEMP\gA652.tmp.exe

Cuando se detecta un archivo o acceso directo en la carpeta Startup, FRST lista el archivo en las entradas Startup:. Si el archivo es un acceso directo, la línea siguiente mostrará el destino al que hace referencia el acceso directo (es decir, el archivo ejecutable que se ejecuta al hacer doble clic en el acceso directo). Para eliminar tanto el acceso directo como el archivo de destino, debe incluir ambos en el archivo de solución fixlist.txt.

Ejemplo:

Startup: C:\Users\User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\helper.lnk [2019-03-25]
ShortcutTarget: helper.lnk -> C:\Users\User\AppData\Roaming\WindowsServices\helper.vbs () [Archivo no firmado]

Nota: La primera línea solamente mueve el acceso directo. La segunda línea del listado mueve el archivo helper.vbs. Si solamente se añade al listado la segunda línea, el archivo ejecutable será eliminado, pero el acceso directo permanecerá en la carpeta Startup. La próxima vez que se inicie el sistema, se producirá un error cuando el acceso directo intente ejecutar el archivo ejecutable y no lo encuentre.

FRST detecta carpetas Startup redirigidas (por usuario y por sistema).

Ejemplo:

StartupDir: C:\Users\User\AppData\Local\Temp\b64c58644b\ <==== ATENCIÓN

Para corregirlo, incluya la entrada en el archivo fixlist y FRST restaurará la ruta predeterminada.

En casos de que un malware abuse de Certificados que no sean de Confianza o de Políticas de Restricción de Software [en inglés], encontrará entradas como estas:

HKLM\ DisallowedCertificates: AD4C5429E10F4FF6C01840C20ABA344D7401209F (Avast Antivirus/Software) <==== ATENCIÓN

HKLM Group Policy restriction on software: C:\Program Files\AVAST Software <====== ATENCIÓN

Para desbloquear programas de seguridad incluya las líneas en el fixlist.

Nota: La detección de Políticas de Restricción de Software es genérica y puede dar lugar a la notificación de otras entradas legítimas creadas para proteger al sistema contra infecciones. Véase: Cómo crear manualmente Políticas de Restricción de Software para bloquear ataques por ransomware [en inglés].

FRST también detecta la presencia de Objetos de Directiva de Grupo [en inglés] (Registry.pol y Scripts), que pueden ser utilizados indebidamente por el malware. Firefox, Google Chrome, Edge y las políticas de Windows Defender definidas en el archivo Registry.pol serán presentadas por separado:

GroupPolicy: Restriction – Windows Defender <======= ATENCIÓN

Para otras políticas o scripts, solamente se recibirá una advertencia genérica sin mayores detalles:

GroupPolicy: Restriction ? <======= ATENCIÓN
GroupPolicyScripts: Restriction <======= ATENCIÓN

Para restablecer las políticas a su estado original, incluya las líneas en el fixlist. FRST eliminará las carpetas de Políticas de Grupo (GroupPolicy) y forzará un reinicio del sistema.

Ejemplo:

C:\Windows\system32\GroupPolicy\Machine => movido correctamente
C:\Windows\system32\GroupPolicy\GPT.ini => movido correctamentey

Nota: La detección se adapta a una computadora doméstica estándar sin políticas configuradas, y el resultado podría provocar el señalamiento legítimo de entradas introducidas manualmente a través de gpedit.msc.


Scheduled Tasks – Tareas Programadas

Cuando una entrada es incluida en el archivo fixlist, la propia tarea en sí será corregida.

Ejemplo:

Task: {A0DC62F9-8007-4B9C-AAA2-0AB779246E27} – System32\Tasks\csrss =>
C:\Windows\rss\csrss.exe [4925952 2019-03-19] () [Archivo no firmado] <==== ATENCIÓN

«HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{A0DC62F9-8007-4B9C-AAA2-0AB779246E27}» => eliminado correctamente
«HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{A0DC62F9-8007-4B9C-AAA2-0AB779246E27}» => eliminado correctamente
C:\Windows\System32\Tasks\csrss => eliminado correctamente
«HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\csrss» => eliminado correctamente

Tenga en cuenta que FRST solamente elimina las entradas del registro y mueve el archivo de tareas, pero no mueve el archivo ejecutable de la misma. Si el archivo ejecutable es malicioso, éste debe ser añadido en una línea distinta dentro del archivo fixlist para que sea movido de su ubicación.

Nota:Un malware puede hacer uso de un ejecutable legítimo (por ejemplo, usar sc.exe para ejecutar sus propios servicios) para ejecutarse. En otras palabras, debe verificar el ejecutable para determinar si es legítimo o no antes de tomar las medidas oportunas.

La siguiente línea no debe sera incluida en el fixlist:

«{GUID aleatorio}» => key was unlocked. <==== ATENCIÓN

El mensaje indica que FRST detectó permisos quebrantados y los reparó automáticamente durante el proceso de exploración. Se deberá realizar un nuevo análisis con FRST y verificar en los resultados obtenidos, si la tarea desbloqueada es visible (tarea personalizada) o no (entrada de Microsoft en la lista blanca). Si es necesario, incluya la línea de tareas estándar en el fixlist.


Internet

Salvo algunas excepciones, los elementos copiados al  fixlist son eliminados. Para las entradas de registro que involucran archivos/carpetas, los archivos/carpetas deben ser añadidos en el listado de la solución por separado, para que sean movidos correctamente. Esto no se aplica a las entradas de los navegadores, véase las descripciones siguientes para obtener más detalles.


Winsock

Si se incluye una entrada Catalog5 en el listado de la solución, FRST hará una de estas dos cosas:

    1. En el caso de las entradas predeterminadas secuestradas, se restaurará la entrada predeterminada.
    2. En el caso de las entradas modificadas, las eliminará y volverá a numerar las entradas de catálogo automáticamente.

Cuando se incluyen entradas Catalog9 para que sean reparadas, se recomienda utilizar el comando «netsh winsock reset»:

cmd: netsh winsock reset

En caso de que todavía queden entradas Catalog9 por ser corregidas, éstas pueden ser listadas en el archivo fixlist. En cuyo caso, FRST eliminará las entradas y volverá a numerar las entradas de catálogo.

Precaución: una cadena rota impedirá que una máquina pueda conectarse a internet.

Un acceso de la conexión a internet quebrantado debido a la falta de algunos elementos Winsock, se advertirá en el informe/registro de diagnóstico de la siguiente manera:

Winsock: -> Catalog5 – Broken internet access due to missing entry. <===== ATENCIÓN
Winsock: -> Catalog9 – Broken internet access due to missing entry. <===== ATENCIÓN

Para solucionar el problema, las entradas pueden ser incluidas en el fixlist.


hosts

Cuando se encuentren entradas incluidas en el archivo Hosts, aparecerá una línea en la sección Internet del archivo FRST.txt que indicará lo siguiente:

Hosts: Hay más de una entrada en Hosts. Consulte la sección Hosts de Addition.txt

Si el archivo hosts no fuese encontrado, una línea indicará la imposibilidad de detectarlo  [el archivo host no ha sido detectado en el directorio predeterminado].

Para restablecer el archivo hosts, simplemente copie y pegue las líneas en el listado del fixlist, y el archivo será restablecido. Verá una línea en el archivo Fixlog.txt que confirmará el restablecimiento.


Tcpip y otras entradas

Las entradas incluidas en el archivo fixlist serán eliminadas.

Nota: Los servidores DNS configurados en el registro (DhcpNameServer y NameServer) pueden ser comparados con los «DNS Servers» mostrados en el archivo Addition.txt para detectar cuál configuración está activa.



Nota:
En el caso de secuestro los valores de registro de StartMenuInternet, las entradas predeterminadas se incluirán en la lista blanca. Cuando la entrada aparece en el registro del informe de diagnóstico FRST, significa que se presenta una ruta no predeterminada. Puede o no haber algo sospechoso en la ruta de acceso del registro y se debe realizar una investigación adicional. Cuando haya un problema, la entrada puede ser incluida en el fixlist para restaurar la entrada de registro afectada a su valor predeterminado.


Nota:
Las extensiones no instaladas a través de los repositorios oficiales (Chrome Web Store, Firefox Add-ons, Microsoft Edge Addons, Opera add-ons) tendrán una URL de actualización detectada.


Edge

En Windows 10, ambas versiones del navegador son detectadas y listadas juntas en el registro.

Edge clásico: Exceptuando DownloadDir, las líneas pueden ser añadidas en el listado de corrección, siendo los elementos eliminados.

Edge basado en Chromium: se aplican las mismas reglas que para Google Chrome. Ver la descripción a continuación.


Firefox

FRST lista las claves y perfiles de FF (si están presentes), independientemente de si FF está o no instalado. Cuando existan varios perfiles de Firefox o de clones de Firefox, FRST listará las preferencias y extensiones disponibles en todos los perfiles. Los perfiles no estándar creados por adware son marcados.

Exceptuando FF DefaultProfile y FF DownloadDir, todas las demás líneas pueden ser incluidas en el fixlist para que los elementos sean eliminados.

FRST verifica la firma de los Complementos. Los Complementos sin firmar son etiquetados.

Ejemplo:

FF Extension: (Adblocker for Youtube™) – C:\Program Files\Mozilla Firefox\browser\features\{A5FD4672-4D73-4F90-A1C0-2ABD39DB2565}.xpi [2018-01-18] [no firmado]


Chrome

FRST lista las claves y perfiles de Chrome (si están presentes), independientemente de si Chrome está o no instalado. Cuando existan varios perfiles, FRST listará las preferencias y extensiones de todos los perfiles. Las Extensiones son detectadas en todos los perfiles. Los perfiles no estándar creados por adware son marcados.

El análisis de las preferencias incluye las entradas de la Página Principal (HomePage) y las Direcciones URL de inicio modificadas (StartupUrls), la Session Restore si está habilitada,  algunos parámetros del proveedor de búsqueda predeterminado personalizado y las notificaciones (Notifications) autorizadas/permitidas:

CHR HomePage: Default -> hxxp://www.web-pl.com/
CHR StartupUrls: Default -> «hxxp://www.web-pl.com/»
CHR DefaultSearchURL: Default -> hxxp://www.web-pl.com/search?q={searchTerms}
CHR Session Restore: Default -> is enabled.
CHR Notifications: Default -> hxxps://www.speedtestace.co

Las entradas HomePage, StartupUrls y Notifications serán eliminadas cuando sean incluidas en el fixlist. El procesamiento de otras entradas dará como resultado un restablecimiento parcial de Chrome, dando lugar a que el usuario pueda visualizar el siguiente mensaje en la página de configuración de Chrome: «Chrome detectó que algunos de los ajustes de configuración fueron dañados por otro programa y los restableció a sus valores predeterminados originales«.

FRST también identifica redirecciones de Nueva Pestaña (New Tab) controladas por extensiones. Para eliminar la redirección, identifique la extensión correspondiente (si está presente) y desinstálela correctamente a través de las herramientas de Chrome (véase más abajo).

CHR NewTab: Default ->  Active:»chrome-extension://algadicmefalojnlclaalabdcjnnmclc/stubby.html»
CHR Extension: (RadioRage) – C:\Users\User\AppData\Local\Google\Chrome\User Data\Default\Extensions\algadicmefalojnlclaalabdcjnnmclc [2017-04-07]

La eliminación de extensiones no está soportada. Las líneas pertenecientes a CHR Extension no son procesadas cuando se añaden a un fixlist. Utilice las propia herramienta de Chrome en su lugar:

  • Teclee chrome://extensions en la barra de direcciones del navegador y presione Enter.
  • Haga clic en Eliminar disponible bajo la extensión que desea eliminar por completo.
  • Un cuadro de diálogo de confirmación aparece en pantalla. Haga clic en Eliminar.

Una excepción es un instalador de extensión ubicado en el registro (etiquetas CHR HKLM y HKU). Cuando la entrada se incluya en el fixlist, la clave será eliminada.


Otros navegadores basados en Chromium

Actualmente, se encuentran soportados los siguientes navegadores: Brave, Opera, Vivaldi, Yandex Browser.

Para todos ellos, se aplican las mismas reglas que para Google Chrome. Consulte la descripción anterior.



Services y Drivers – Servicios y Controladores

Los Servicios y Controladores se presentan bajo el siguiente formato:

EstadoDeEjecución TipoDeInicio NombreDelServicio; ImagePath o ServiceDll [Tamaño FechaCreación] (NombreFirmante -> NombreCompañía) [verificación de firma]

Estado de Ejecución – La letra que precede al número representa el Estado de Ejecución:

R=En Ejecución
S=Detenido
U=Indeterminado

Los números pertenecientes a «Tipo de Inicio» son:

0=Boot (Controlador de dispositivo iniciado por el cargador del sistema)
1=System (Controlador de dispositivo. El servicio es un controlador iniciado por la
función IOInitSystem)
2=Auto (Automático)
3=Demand (Manual)
4=Disabled (Deshabilitado)
5=Asignado por FRST cuando no puede leer el tipo de inicio

Cuando vea una [X] al final de una entrada de la lista, significa que FRST no pudo encontrar los archivos asociados con el Servicio o el Controlador correspondiente, y listó en su lugar el ImagePath o ServiceDll introducidos en el Registro.

Los servicios predeterminados de Microsoft que apuntan a archivos no firmados requieren una corrección.

Ejemplo:

==================== Services (Whitelisted) =================

R2 DcomLaunch; C:\Windows\system32\rpcss.dll [512512 2010-11-20] (Microsoft Corporation) [Archivo no firmado]
R2 RpcSs; C:\Windows\system32\rpcss.dll [512512 2010-11-20] (Microsoft Corporation) [Archivo no firmado]

En este caso, el archivo debe ser reemplazado, necesita ser reemplazado por una copia legítima del archivo original. Para corregirlo, utilice el comando Replace:

Para eliminar un Servicio o Controlador malicioso, copie y pegue la línea afectada del registro de diagnóstico al fixlist. Cualquier archivo asociado al mismo, debe ser incluido por separado.

Ejemplo:

R1 94BE3917F6DF; C:\Windows\94BE3917F6DF.sys [619880 2019-03-07] (韵羽健康管理咨询(上海)有限公司 -> VxDriver) <==== ATENCIÓN
C:\Windows\94BE3917F6DF.sys

La herramienta detendrá cualquier elemento del Servicio que se incluya en el fixlist, y luego eliminará la clave del Servicio.

Nota: FRST informará satisfactoriamente o desfavorablemente de la detención de los Servicios que se encuentran en ejecución. Independientemente de si el Servicio fue o no detenido, FRST intentará eliminar el Servicio. Cuando un Servicio en ejecución es eliminado, FRST informará al usuario acerca de cómo completar la corrección y sobre la necesidad de reiniciar el Sistema. A continuación, FRST reiniciará el Sistema. Una línea al final del archivo de la solución, indicará sobre la necesidad de reiniciar el Sistema. Si un servicio no se encuentra en ejecución, FRST lo eliminará directamente sin forzar un reinicio.

Existe una excepción por las que un Servicio será reparado, en lugar de ser eliminado. En el caso de que Themes haya sido secuestrado por malware, verá algo como lo que se muestra a continuación:

S2 Themes; C:\Windows\system32\themeservice.dll [44544 2009-07-14] (Microsoft Windows -> Microsoft Corporation) [DependOnService: iThemes5]<==== ATENCIÓN

Cuando la entrada sea incluida en el fixlist, será restaurada a su estado predeterminado.

La siguiente línea no debe ser incluida en el fixlist:

«Nombre del Servicio» => service was unlocked. <==== ATENCIÓN

El mensaje indica que FRST ha detectado permisos dañados y los ha corregido automáticamente durante el análisis de diagnóstico. Se ha de realizar un nuevo informe  de diagnóstico con FRST para verificar el resultado. Si es necesario, incluya la línea de servicio estándar en el fixlist.



NetSvcs

Cada una de las entradas NetSvc es listada en una línea, como esta:

NETSVCx32: HpSvc -> C:\Program Files (x86)\LuDaShi\lpi\HpSvc.dll ()
NETSVCx32: WpSvc ->  no filepath

Nota: Incluir una entrada Netsvc en el archivo de solución, solamente elimina el valor asociado del registro. El servicio asociado (si está presente bajo la sección Services) debe ser incluido para su eliminación por separado.

Ejemplo:

Para eliminar el valor de Netsvc, el servicio asociado en el registro y el archivo DLL asociado, el script completo debería tener el siguiente aspecto:

S2 HpSvc; C:\Program Files (x86)\LuDaShi\lpi\HpSvc.dll [239016 2016-07-21] (Qihoo 360 Software (Beijing) Company Limited -> ) <==== ATENCIÓN
NETSVCx32: HpSvc -> C:\Program Files (x86)\LuDaShi\lpi\HpSvc.dll ()
C:\Program Files (x86)\LuDaShi



One month (Created/Modified) – Un mes (Creado/Modificado)

El análisis de diagnóstico «Created» enumera la fecha y la hora en que se creó el archivo o la carpeta, seguido de la fecha y la hora en la que se produjo la última modificación.
El análisis de diagnóstico «Modified» enumera la fecha y la hora en la que se produjo la última modificación del archivo o carpeta seguido de la fecha y la hora de creación.
El tamaño (número de bytes contenidos) del archivo es también especificado. Una carpeta mostrará 00000000, ya que la carpeta en sí no tiene bytes.

Nota: Para evitar un tiempo de análisis muy largo, así como también evitar la producción de informes excesivamente grandes, el análisis se limita a algunas ubicaciones predefinidas. Además, FRST solamente lista el nombre de las carpetas creadas, pero no sus contenidos. Si desea conocer el contenido de una carpeta creada, utilice la directiva Folder:.

Nota: La comprobación de firmas digitales se limita a los ejecutables de Microsoft (incluidos en la lista blanca de forma predeterminada). No se comprueban otras firmas digitales. Para obtener una lista adicional de ejecutables sin firmar, utilice el análisis opcional SigCheckExt.

FRST añade notaciones a ciertas entradas del informe:

C – Comprimido

D – Directorio

H – Oculto

L – Vínculo simbólico

N – Normal (no tiene otros atributos establecidos)

O – Desconectado / Fuera de línea

R – Solo lectura

S – Sistema

T – Temporal

X – No scrub (Windows 8+)  –  Depurar Analizar y Verificar (Windows 8+)

Para eliminar un archivo o carpeta que se liste dentro de esta sección Un Mes (Creado/Modificado), simplemente copie y pegue la línea completa en el fixlist.

Las líneas que apuntan a enlaces simbólicos (atributo L) son tratados correctamente.

Ejemplo:

2018-02-21 21:04 – 2018-02-21 21:04 – 000000000 ___DL C:\WINDOWS\system32\Vinculo

Cuando la línea se incluye en el fixlist, FRST eliminará únicamente el vínculo, dejando el objetivo al que apunta (Objetivo) sin tocar:

Symbolic link found: «C:\WINDOWS\system32\Vínculo» => «C:\Windows\System32\Objetivo»
«C:\WINDOWS\system32\Vínculo» => Vínculo simbólico eliminado correctamente
C:\WINDOWS\system32\Vínculo => movido correctamente

De manera alternativa, también puede ser utilizada la directiva DeleteJunctionsInDirectory:

Para corregir otros archivos/carpetas, sus rutas deben ser incluidas en el fixlist, sin utilizar comillas para los espacios del nombre de la ruta:

C:\Windows\System32\Drivers\bad.sys
C:\Program Files (x86)\Bad

Si tiene muchos archivos con nombres similares y desea eliminarlos con un solo script, puede usar el comodín *

Por tanto, puede listar los archivos de la siguiente forma:

C:\Windows\Tasks\At1.job
C:\Windows\Tasks\At8.job
C:\Windows\Tasks\At13.job
C:\Windows\Tasks\At52.job

O de una manera mucho más sencilla de esta otra:

C:\Windows\Tasks\At*.job

Nota: Un carácter «?» (signo de interrogación) será ignorado por razones de seguridad, indiferentemente de si éste es un carácter comodín o un carácter de sustitución para un carácter Unicode (véase la descripción «Unicode» bajo la sección Introducción). También debe tener en cuenta, que los caracteres comodín no son compatibles con los directorios ni carpetas.


FLock

La sección lista los archivos y carpetas bloqueados en directorios estándar.


FCheck

La sección está diseñada para listar archivos maliciosos si son identificados, por ejemplo DLL Hijacking. Como también, algunos archivos zero byte (.exe y .dll files) listados en directorios estándares. La sección solamente se muestra cuando se encuentran elementos coincidentes con lo descrito anteriormente.

Cuando una entrada es incluida en el fixlist, el archivo/carpeta será movido/a.


KnownDLLs

Algunos elementos en esta sección, si faltan / se modifican (parchean) o se encuentran dañados, podrían causar incidencias en el arranque del sistema. En consecuencia, este análisis aparece solo cuando la herramienta se ejecuta en el modo RE (Entorno de Recuperación).

Los elementos son listados en la lista blanca a menos que requieran de verificación.

Se requiere tener precaución al tratar los elementos identificados en esta sección. Incluso si falta un archivo o parece que ha sido modificado de alguna manera. Se recomienda contar con la ayuda de algún experto, para garantizar que el archivo problemático sea identificado correctamente y sea tratado de manera adecuada. En la mayoría de los casos, existe una forma adecuada de reemplazarlo que debe ser encontrada con la función de búsqueda (Search) de FRST. Por favor, revise la sección Directivas (Ejemplos de uso) de este tutorial para obtener información sobre cómo reemplazar un archivo y la sección Otros análisis opcionales para saber cómo efectuar una búsqueda.


SigCheck

FRST verifica un gran número de archivos importantes del sistema. Los archivos sin una firma digital válida o archivos faltantes serán reportados. La sección se incluye en la lista blanca fuera del Entorno de Recuperación cuando no se encuentran incidencias en los archivos.

Los archivos del sistema modificados, alertan sobre una posible infección por malware. Cuando una infección es identificada, se debe tener cuidado con la adopción de las medidas correctivas. En este punto, se debería buscar la ayuda de un experto, ya que la eliminación de un archivo del sistema podría provocar que una máquina no pueda iniciar.

Ejemplo tomado de una infección Hijacker.DNS.Hosts:

C:\WINDOWS\system32\dnsapi.dll
[2015-07-10 13:00] – [2015-07-10 13:00] – 0680256 _____ (Microsoft Corporation) 5BB42439197E4B3585EF0C4CC7411E4E
C:\WINDOWS\SysWOW64\dnsapi.dll
[2015-07-10 13:00] – [2015-07-10 13:00] – 0534064 _____ (Microsoft Corporation) 4F1AB9478DA2E252F36970BD4E2C643E

En este caso el archivo necesita ser reemplazado por una copia legitima del mismo. Utilice para ello el comando Replace:.

Algunas versiones de SmartService, desactivan el Modo de Recuperación. FRST revierte automáticamente la modificación BCD durante la exploración:

BCD (recoveryenabled=No -> recoveryenabled=Yes) <==== restaurado correctamente

La forma más segura de iniciar el sistema en Modo seguro es utilizando las teclas F8 (Windows 7 y versiones anteriores) o mediante un Inicio avanzado (Windows 10 y Windows 8). En algunos casos, los usuarios usan la «Utilidad de configuración del sistema» para iniciar el sistema en Modo Seguro. En el caso de que el Modo Seguro se encuentre dañado, la computadora se bloqueará y el sistema no se iniciará en modo normal debido a que está configurada para iniciarse en Modo Seguro. En ese caso, visualizaremos lo siguiente:

safeboot: Minimal ==> El sistema está configurado para iniciarse en Modo Seguro <===== ATENCIÓN

Para corregir el problema, incluya la línea anterior en el fixlist.
FRST establecerá el modo normal como el modo predeterminado de inicio, y el sistema saldrá del bucle en el que se encuentra.

Nota: Esta solución se aplica a Vista y versiones posteriores de Windows.


Association – Asociación

Nota: La sección «Association» aparece en el archivo de informe FRST.txt cuando FRST es ejecutado desde el Entorno de Recuperación. Cuando FRST es ejecutado fuera del Entorno de Recuperación, la sección aparece en el archivo Addition.txt. El análisis en el Entorno de Recuperación está limitado a la asociación de archivos .exe.

Realice un listado de la asociación de archivos .exe de toda la máquina de la siguiente manera:

HKLM\…\exefile\open\command: C:\Windows\svchost.com «%1» %* <===== ATENCIÓN

Al igual que con otras entradas de registro, puede copiar y pegar las entradas relacionadas con el problema en el fixlist para restablecerlas. No hay necesidad de hacer correcciones en el registro.


Restore Points  –  Puntos de Restauración

Nota: La sección «Puntos de Restauración» aparece en el archivo de informe FRST.txt cuando FRST es ejecutado desde el Entorno de Recuperación. Cuando FRST es ejecutado fuera del Entorno de Recuperación, la sección aparece en el archivo Addition.txt.

Los puntos de restauración son listados.

Nota: Solo en Windows XP se pueden restaurar los hives (grupo lógico de claves, subclaves y valores del registro que presentan un conjunto de archivos secundarios que contienen copias de seguridad de sus datos) utilizando FRST. Los puntos de restauración listados en Vista y versiones superiores, deben ser restaurados desde el RE (Entorno de Recuperación) usando las Opciones de Recuperación del Sistema de Windows.

Para corregir, incluya la línea del punto de restauración que desea restaurar dentro del script del fixlist.

Ejemplo desde un equipo que utiliza Windows XP:

RP: -> 2010-10-26 19:51 – 024576 _restore{3216E3D3-FBC5-40AC-B583-63C1B9EE2B6F}\RP83
RP: -> 2010-10-24 13:57 – 024576 _restore{3216E3D3-FBC5-40AC-B583-63C1B9EE2B6F}\RP82
RP: -> 2010-10-21 20:02 – 024576 _restore{3216E3D3-FBC5-40AC-B583-63C1B9EE2B6F}\RP81

Para restaurar los hives desde el Punto de Restauración 82 (con fecha de 24-10-2010), la línea deberá ser copiada y pegada al fixlist de la siguiente manera:

RP: -> 2010-10-24 13:57 – 024576 _restore{3216E3D3-FBC5-40AC-B583-63C1B9EE2B6F}\RP82


Memory Info – Información de la Memoria

Nota: La sección «Memory info» aparece en el archivo de informe FRST.txt cuando FRST es ejecutado desde el Entorno de Recuperación. Cuando FRST es ejecutado fuera del Entorno de Recuperación, la sección aparece en el archivo Addition.txt, conteniendo mayor información (BIOS, placa base, procesador).

Le muestra la cantidad de RAM (memoria de acceso aleatorio) instalada en la máquina, así como la memoria física disponible y el porcentaje de memoria libre disponible. A veces esto puede ayudar a entender los síntomas que presenta una máquina. Por ejemplo, el número que se muestra puede no reflejar lo que el usuario cree que tiene instalado a nivel de hardware. La memoria RAM indicada podría ser inferior a la que realmente está instalada en la máquina. Esto puede suceder cuando la máquina no puede acceder a toda la memoria RAM que tiene el equipo. Las posibles causas incluyen RAM defectuosa, un problema del zócalo [slot] de la placa base, o algo que impida que la BIOS la reconozca (por ejemplo, si la BIOS necesita ser actualizada).
Además, para los sistemas de 32 bits con más de 4 GB de RAM instalados, la cantidad máxima de memoria ram mostrada será de tan solo 4 GB. Esta es una limitación para las aplicaciones de 32 bits.

En esta sección, también se incluye la memoria virtual total y la memoria virtual disponible.


Drives y MBR & Partition Table – Unidades/Discos y MBR & Tabla de Partición

Nota: La sección «Drives» y «MBR & Partition Table» aparece en el informe del archivo de diagnóstico FRST.txt, cuando FRST es ejecutado desde el Entorno de Recuperación. Cuando FRST es ejecutado fuera del Entorno de Recuperación, la sección aparece en el archivo Addition.txt.

Enumera las unidades fijas y extraíbles conectadas a la máquina en el momento del análisis. Los volúmenes no montados se identifican mediante rutas GUID de volumen.

Drive c: (OS) (Fixed) (Total:223.02 GB) (Free:173.59 GB) (Model: Force MP500) NTFS
Drive f: (Flash drive) (Removable) (Total:1.91 GB) (Free:1.88 GB) FAT32
Drive g: (Recovery) (Fixed) (Total:0.44 GB) (Free:0.08 GB) (Model: Force MP500) NTFS
Drive x: (Boot) (Fixed) (Total:0.5 GB) (Free:0.49 GB) NTFS

\\?\Volume{74a80af8-ff89-444b-a7a3-09db3d90fd32}\ () (Fixed) (Total:0.09 GB) (Free:0.07 GB) FAT32

Esquema de partición basado en UEFI/GPT: solo se detecta la disposición GPT básica, pero no un listado completo de particiones disponibles.

Disk: 0 (Protective MBR) (Size: 223.6 GB) (Disk ID: 00000000)

Partition: GPT.

Esquema de partición basado en BIOS/MBR: el código MBR y las entradas de partición son detectadas. Sin embargo, las particiones lógicas en particiones extendidas no son listadas.

Disk: 0 (MBR Code: Windows 7/8/10) (Size: 465.8 GB) (Disk ID: 73FD73FD)
Partition 1: (Active) – (Size=39.1 GB) – (Type=07 NTFS)
Partition 2: (Not Active) – (Size=426.7 GB) – (Type=0F Extended)

Cuando aparece una indicación de que se ha detectado algo erróneo en el MBR, lo más apropiado es realizar una comprobación del MBR. Para realizar dicho proceso, se necesita obtener un volcado del MBR. Ejecute la siguiente corrección con FRST en cualquiera de sus modos:

SaveMbr: drive=0 (o número de unidad apropiado)

Tras realizar esta operación, se creará y guardará un archivo MBRDUMP.txt en la ubicación desde la que fue ejecutada la herramienta FRST/FRST64.

Nota: Aunque se puede obtener un volcado MBR tanto en Modo Normal como en Modo RE, algunas infecciones de MBR pueden falsificar el MBR mientras Windows se está cargando. Como consecuencia se recomienda hacer este proceso en el Modo RE.


LastRegBack

FRST examina el sistema y lista la última copia de seguridad del registro realizada por el sistema. La copia de seguridad del registro contiene una copia de seguridad de todos los hives. Ésta es diferente de la copia de seguridad de la LKGC (Última Configuración Válida Conocida) del ControlSet.

Existen varias razones por las que podría querer usar esta copia de seguridad como solución a un problema, pero una de las más comunes es cuando se han producido pérdidas o daños de datos como resultado de una eliminación accidental, ataques malintencionados o fallo del disco duro.

Posiblemente vea esto en la cabecera del archivo FRST:

ATENCIÓN: No se pudo cargar el subárbol del sistema.

Para corregir este problema, incluya la siguiente línea en el fixlist:

LastRegBack: >>fechayhora<<

Ejemplo:

LastRegBack: 2013-07-02 15:09


Análisis suplementario (Addition.txt)

Cabecera

La cabecera del informe del archivo de análisis Addition.txt, contiene un breve resumen de información útil.

A continuación, un ejemplo de cabecera:

Resultados del Análisis Adicional de Farbar Recovery Scan Tool (x64) Version: 20-10-2017
Ejecutado por User (21-10-2017 14:16:13)
Ejecutado desde C:\Users\User\Desktop
Windows 10 Pro Version 1709 16299.19 (X64) (2017-10-17 23:06:22)
Modo de Inicio: Normal

Primera línea: indica si se ha ejecutado la versión FRST de 32-bits o de 64-bits. También se muestra el número identificador de la versión utilizada.

Segunda línea: muestra qué usuario ejecutó la herramienta junto con la fecha y la hora.

Tercera línea: indica la ubicación desde la que se ejecutó FRST.

Cuarta línea: muestra la versión de Windows instalada en el equipo, y la fecha en la que fue instalado.

Quinta línea: indica bajo qué modo se realizó el informe de análisis.


Accounts – Cuentas

Lista las cuentas de usuario estándar existentes en el sistema en el siguiente formato: nombre de cuenta local (SID de la cuenta – privilegios – Activada/Desactivada) => ruta de perfil de usuario. Los nombres de cuentas de Microsoft no se muestran.

Entradas maliciosas pueden ser incluidas para ser eliminadas.

Ejemplo:

WgaUtilAcc (S-1-5-21-1858304819-142153404-3944803098-1002 – Administrator – Enabled) => eliminado correctamente


Nota:
Solamente será eliminada la cuenta de usuario en sí. La carpeta de usuario consiguiente en el directorio Usuarios deberá ser listada por separado para que sea movida.


Security Center – Centro de Seguridad

Es posible que la lista contenga restos de un programa de seguridad previamente desinstalado. En ese caso, la línea puede ser incluida en el fixlist para que sea eliminado.

Algunos programas de seguridad que impiden la eliminación de la entrada si no se encuentran completamente desinstalados. En ese caso, en lugar de encontrar en el archivo fixlog una confirmación de la eliminación de la entrada, visualizará lo siguiente:

Entrada Centro de Seguridad => El elemento está protegido. Asegúrese de desinstalar el software y eliminar sus servicios.


Installed Programs – Programas Instalados

Lista los programas de escritorio clásicos y los paquetes de Windows 8/10/11. Las Aplicaciones Web Progresivas se muestran juntas en «Chrome apps».

Los paquetes de Microsoft limpios preinstalados son incluidos en la lista blanca. Los paquetes con publicidad de Microsoft y otros editores son marcados con la etiqueta [MS Ad].

Ejemplo:

App Radio -> C:\Program Files\WindowsApps\34628NielsCup.AppRadio_9.1.40.6_x64__kz2v1f325crd8 [2019-06-04] (Niels Cup) [MS Ad]

FRST contiene una base de datos integrada para poder identificar y marcar un gran número de aplicaciones de escritorio Potencialmente No Deseados (PUP) que incluyen adware.

Las entradas habilitadas o deshabilitadas visibles bajo Inicio son etiquetadas con [Startup Task].

Ejemplo:

Zip Opener Packages (HKU\S-1-5-21-3240431825-2694390405-104744025-1000\…\Zip Opener Packages) (Version: – ) <==== ATENCIÓN

Se recomienda encarecidamente desinstalar los programas marcados de esta manera, antes de ejecutar cualquier herramienta o programas automático para eliminar el adware. El desinstalador de adware elimina la mayoría de sus elementos y revierte los cambios producidos en la configuración.

Las aplicaciones de escritorio que no son mostradas en «Programas y Características» son marcados bajo la etiqueta Hidden:

Google Update Helper (HKLM-x32\…\{60EC980A-BDA2-4CB6-A427-B07A5498B4CA}) (Version: 1.3.34.11 – Google LLC) Hidden

No todos los programas ocultos son maliciosos. Hay muchos programas legítimos que son ocultados con buen criterio, incluyendo algunos de la propia Microsoft. En el caso de que pertenezcan a programas maliciosos, las entradas pueden ser incluidas en el fixlist.

Nota: Esta solución solo hace que el programa sea visible, no lo desinstala. El programa debe ser desinstalado por el usuario.


Custom CLSID – CLSID Personalizado

Lista las clases personalizadas creadas en las secciones hives del Registro del usuario, ShellServiceObjectDelayLoad, ShellServiceObjects, ShellExecuteHooks, ShellIconOverlayIdentifiers, ContextMenuHandlers y FolderExtensions.

Ejemplos:

ContextMenuHandlers1: [SystemHelper] -> {851aab5c-2010-4157-9c5d-a28dfa7b2660} => C:\Windows\ExplorerPlug.dll [2018-03-03] (Диспетчер источников) [Archivo no firmado]

Para corregir las entradas maliciosas, simplemente añádalas al fixlist, y FRST eliminará las claves del registro. El archivo/carpeta asociado debe ser añadido en una nueva línea por separado para que sea movido.

Nota: El software legítimo de terceros puede crear un CLSID personalizado, por lo que debe tener precaución para no cometer el error de eliminar una entrada legítima.

El término CLSID proviene de CLasS IDentifier, un término utilizado por Microsoft para referirse a un «identificador único global que identifica a un objeto COM».


Codecs

Cuando sean incluidas en el fixlist, las entradas predeterminadas modificadas se restaurarán y las entradas personalizadas se eliminarán del registro. Los archivos asociados deberán ser listados por separado para que sean movidos.


Shotcuts & WMI – Accesos Directos & WMI

Lista los accesos directos secuestrados o sospechosos ubicados en la carpeta de usuario de la que inició sesión y en la carpeta raíz de
C:\ProgramData\Microsoft\Windows\Start Menu\Programs
y
C:\Users\Public\Desktop.

Las entradas pueden ser incluidas en el fixlist para que sean corregidas – véase Shortcut.txt en Otros análisis opcionales a continuación.

Nota: Un análisis Shortcut.txt contiene todos los accesos directos correspondientes a todos los usuarios, mientras que un análisis Addition.txt solo contiene los accesos directos secuestrados/sospechosos encontrados en el perfil del usuario que inició la sesión.

FRST analiza los espacios de nombres WMI en búsqueda de registros no estándares. Las infecciones conocidas son marcadas.

Ejemplo tomado de una infección por Minado de Criptomonedas:

WMI:subscription\__FilterToConsumerBinding->CommandLineEventConsumer.Name=\»****youmm4\»»,Filter=»__EventFilter.Name=\»****youmm3\»:: <==== ATENCIÓN

WMI:subscription\__EventFilter->****youmm3::[Query => SELECT * FROM __InstanceModificationEvent WITHIN 10800 WHERE TargetInstance ISA ‘Win32_PerfFormattedData_PerfOS_System’] <==== ATENCIÓN

WMI:subscription\CommandLineEventConsumer->****youmm4::[CommandLineTemplate => cmd /c powershell.exe -nop -enc «JAB3AGMAPQBOAGUAdwAtAE8AYgBqAGUAYwB0ACAAUwB5AHMAdABlAG0ALgBOAGUAdAAu
AFcAZQBiAEMAbABpAGUAbgB0ADsAJAB3AGMALgBEAG8AdwBuAGwAbwBhAGQAUwB0AHIAa
QBuAGcAKAAnAGgAdAB0AHAAOgAvAC8AdwBtAGkALgAxADIAMQA3AGIAeQBlAC4AaABvAHM
AdAAvADIALgB0AHgAdAAnACkALgB0AHIAaQBtACgAKQAgAC0AcwBwAGwAaQB (the data entry has 665 more characters).] <==== ATENCIÓN

Para eliminar el malware, incluya las líneas en el fixlist.

Nota: El software OEM (por ejemplo, Dell) puede crear registros personalizados. Estudie e investigue las entradas para obtener información sobre si éstas son o no legítimas.


Loaded Modules – Módulos Cargados

Los Módulos Cargados son filtrados a través de la lista blanca basándose en la presencia de una firma digital válida. En consecuencia, los elementos que no pasen la validación de la firma serán mostrados en el listado.


Alternate Data Streams – Secuencias de Datos Alternativas

FRST lista las Secuencias de Datos Alternativas (ADS – Alternate Data Streams) de la siguiente manera:

=============== Alternate Data Streams (Lista blanca) ================

AlternateDataStreams: C:\Windows\System32\archivolegítimo:malware.exe [134]
AlternateDataStreams: C:\malware:malware.exe [134]

El tamaño de la Secuencia de Datos Alternativa – ADS (número de bytes contenidos) es mostrada entre paréntesis al final de la ruta.

Si la Secuencia de Datos Alternativa (ADS) se encuentra en un archivo legítimo/carpeta legítima, la corrección que debe copiar y pegar debe incluir toda la línea que se muestra en el informe en el fixlist.

Ejemplo:

AlternateDataStreams: C:\Windows\System32\archivolegítimo:malware.exe [134]

Si está en un archivo malicioso o carpeta maliciosa, la corrección/solución deberá ser:

C:\malware

En el primer caso, FRST solamente eliminará la Secuencia de Datos Alternativa (ADS) del archivo/carpeta.

En el último caso, el archivo/carpeta será eliminado/a.


Safe Mode – Modo Seguro

Si falta algunas de las claves principales (SafeBoot, SafeBoot\Minimal y SafeBoot\Network), se informará de ello. En ese caso, ésta debe ser corregida manualmente.

Si hay creada una entrada de malware, ésta podría ser incluida en el fixlist para que sea eliminada.


Association
Asociación  Consúlte la sección Association aparecida previamente en este tutorial

Lista las asociaciones de archivos .bat, .cmd, .com, .exe, .reg y .scr.

Cuando cualquier entrada predeterminada modificada es incluida en el fixlist, la entrada predeterminada será restaurada. Cualquier clave de usuario, que sea incluida en el fixlist, será eliminada.


Internet Explorer

El título de la sección contiene la versión de Internet Explorer en Windows 7 y versiones previas del Sistema Operativo.

Según el tipo de objeto, FRST eliminará los elementos del registro o restaurará su estado predeterminado.
Los archivos / carpetas adjuntos deberán ser añadidos en el archivo de solución por separado en caso de que se necesite moverlos.


Hosts content Contenido Hosts
Consúlte la sección Hosts aparecida previamente en este tutorial

Proporciona más detalles relacionados con el archivo Hosts: propiedades del archivo Hosts y primeras 30 entradas activas. Las entradas inactivas (comentadas) son ocultadas.

Ejemplo:

2009-07-14 04:34 – 2016-04-13 15:39 – 00001626 _____ C:\Windows\system32\Drivers\etc\hosts

107.178.255.88 www.google-analytics.com
107.178.255.88 www.statcounter.com
107.178.255.88 statcounter.com
107.178.255.88 ssl.google-analytics.com
107.178.255.88 partner.googleadservices.com
107.178.255.88 google-analytics.com
107.178.248.130 static.doubleclick.net
107.178.247.130 connect.facebook.net

Las líneas no pueden ser procesadas individualmente.

– Para restablecer el archivo estándar, utilice la directiva Hosts: o incluya la línea de advertencia relativa al archivo Hosts desde el informe FRST.txt.

– En caso de un archivo hosts.ics personalizado, incluya la ruta del archivo en el fixlist.


Other Areas Otras Áreas

Hay algunos elementos analizados por FRST, que no están cubiertos bajo otros encabezados. No existe una corrección automática en este momento.

Path – La entrada es visible bajo las siguientes condiciones: falta la cadena predeterminada, una ubicación incorrecta de la cadena predeterminada, sin valor Path.

Ejemplo:

HKLM\System\CurrentControlSet\Control\Session Manager\Environment\\Path ->

Para corregir la variable Path, puede realizar una corrección manual del registro o utilizar el Editor de Variables de Entorno.

Nota: La corrupción Path, puede afectar los procesos que realizan algunos de los comandos FRST (cmd: y Reg:), utilizando una ruta relativa a las herramientas de la consola.

Wallpaper (Fondo de escritorio) – Varias variantes de crypto-malware utilizan este parámetro para mostrar una pantalla de rescate (ransomware).

Ejemplo:

Una ruta normal tendría este aspecto:

HKU\S-1-5-21-2507207478-166344414-3466567977-1001\Control Panel\Desktop\\Wallpaper -> C:\Users\User\AppData\Roaming\Microsoft\Windows\Themes\TranscodedWallpaper.jpg

Una ruta y archivo malicioso, tendría este otro:

HKU\S-1-5-21-746137067-261478967-682003330-1003\Control Panel\Desktop\\Wallpaper -> C:\Documents and Settings\User\My Documents\!Decrypt-All-Files-scqwxua.bmp

En caso de entradas de malware, la ruta del archivo puede ser incluida en el fixlist junto con los archivos relacionados que se encuentren en FRST.txt.

Nota: Al eliminar el archivo de Fondo de escritorio perteneciente al malware, se eliminará el fondo del escritorio.

El usuario debe restablecer este fondo de escritorio:

– En Windows XP:

Para establecer el fondo del escritorio, haga clic derecho sobre cualquier área vacía en del escritorio y seleccione Propiedades, haga clic en la pestaña Escritorio, seleccione una imagen, haga clic en «Aplicar» y «Aceptar».

– En Windows Vista y versiones superiores:

Para establecer el fondo del escritorio, haga clic derecho sobre cualquier área vacía en del escritorio y seleccione Personalizar, seleccione Fondo del escritorio, seleccione una de las imágenes disponibles y haga clic en «Aceptar».

DNS servers (Servidores DNS) – DNS actualmente en uso. Esta información es de utilidad para detectar secuestros DNS/Router.

Ejemplo:

DNS Servers: 213.46.228.196 – 62.179.104.196

Busque la dirección en Whois Lookup para obtener información sobre si el servidor es legítimo o no.

Nota: El listado de servidores no se lee del registro, por lo que el sistema debe estar conectado a Internet.

Cuando FRST es ejecutado en Modo Seguro o el Sistema no está conectado a internet, se obtendrá el siguiente resultado:

DNS Servers: «El medio no está conectado a internet.»


UAC (Control de Cuentas de Usuario)

Activado (configuración predeterminada):

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System => (ConsentPromptBehaviorAdmin: 5) (ConsentPromptBehaviorUser: 3) (EnableLUA: 1)

Desactivado:

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System => (ConsentPromptBehaviorAdmin: 0) (ConsentPromptBehaviorUser: 3) (EnableLUA: 0)

Esto puede deberse a que el usuario ha desactivado el Control de Cuentas de Usuario (UAC), o como efecto secundario de una actividad maliciosa. A menos que sea obvio que la causa provenga de una actividad maliciosa, es mejor preguntar al usuario antes de tomar la determinación de corregir el problema.

SmartScreen (Windows 8+)

Para aplicaciones de escritorio y archivos:

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer => (SmartScreenEnabled: Valor del dato)

Valores soportados por Windows: Block | Warn | Off (Windows 10 Version 1703+) o RequireAdmin | Prompt | Off (sistemas antiguos).

Los valores faltantes (configuración predeterminada en Windows 10 versión 1703+) o vacíos, serán presentados de la siguiente manera:

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer => (SmartScreenEnabled: )


Telephony Service Providers (TSP) Proveedores de servicios de telefonía (TSP)

Las entradas predeterminadas y algunas entradas legítimas de terceros están en la lista blanca. La línea es visible solo si se detecta una entrada personalizada.

Ejemplo:

HKLM\software\microsoft\Windows\CurrentVersion\Telephony\Providers => ProviderFileName3 -> C:\Windows\system32\desconocido.tsp (Editor/Fabricante)

Las entradas dañadas o maliciosas requieren de una corrección manual del registro. Elimine las entradas ProviderIDx y ProviderFileNamex correspondientes, y renumere las entradas restantes en consecuencia.

BITS

Lista los trabajos de BITS mediante una notificación desde la línea de comandos. Consulte: Uso de atacantes del Servicio de Transferencia Inteligente en segundo plano de Windows.

Ejemplo:

BITS: {ID Trabajo} – (Nombre Trabajo) -> [NotifyCmdLine: Comando] [files:Ruta Remota -> Ruta Local]

Para eliminar todos los trabajos de BITS, utilice la directiva EmptyTemp:

Windows Firewall

Ejemplo:

Windows Firewall está habilitado.

Farbar también informa si Windows Firewall está activado o desactivado. Cuando FRST se ejecuta en Modo seguro, o cuando hay algún problema con el sistema, no se mostrará ninguna línea relacionada con el Firewall.

Network Binding (Windows 8+)

Lista los componentes no estándar conectados a adaptadores de red. Compare los resultados con los de la sección Controladores (Drivers) para encontrar un elemento coincidente.

Ejemplo:

Network Binding:
=============
Ethernet: COMODO Internet Security Firewall Driver -> inspect (enabled)
Wi-Fi: COMODO Internet Security Firewall Driver -> inspect (enabled)

R1 inspect; C:\Windows\system32\DRIVERS\inspect.sys [129208 2019-10-16] (Comodo Security Solutions, Inc. -> COMODO)

En caso de que la desinstalación de un programa estándar no elimine los elementos, el enlace de red deberá eliminarse antes de procesar el controlador. Siga los pasos descritos en la Base de conocimiento de ESET.

Nota: Asegúrese de eliminar el enlace de red antes de incluir el controlador en el listado de correción. Si no lo hace así, al eliminar el controlador quebrantará una conexión de red.

MSCONFIG/TASK MANAGER disabled ítems MSCONFIG/TASK MANAGER elementos deshabilitados

El informe de análisis es útil cuando un usuario ha utilizado MSCONFIG o TASK MANAGER para deshabilitar entradas de malware en lugar de eliminarlas. O, si ha deshabilitado demasiados elementos y algunos de los servicios o aplicaciones esenciales no se pueden ejecutar correctamente.

Ejemplo:

MSCONFIG in Windows 7 y versiones previas

MSCONFIG\Services: Quotenamron => 2
MSCONFIG\startupfolder: C:^Users^User^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^339bc1.lnk => C:\Windows\pss\339bc1.lnk.Startup
MSCONFIG\startupreg: AdAnti => C:\Program Files (x86)\AdAnti\AdAnti.exe /S

Estos datos del informe se interpretan de la siguiente manera:

Servicios deshabilitados:

MSCONFIG\Services: NombreDelServicio => Tipo de inicio original

Elementos deshabilitados en la carpeta de Inicio:

MSCONFIG\startupfolder: Ruta original (se reemplaza «\» con «^» por Windows) => Ruta de respaldo realizada por Windows.

Entradas deshabilitadas que se ejecutan al iniciar:

MSCONFIG\startupreg: NombreDelValor => Ruta al archivo.


TASK MANAGER en Windows 8 y Windows 10 ADMINISTRADOR DE TAREAS en Windows 8 y Windows 10

HKLM\…\StartupApproved\Run32: => «win_en_77»
HKU\S-1-5-21-2411900937-544243709-2355068264-1001\…\StartupApproved\StartupFolder: => «SmartWeb.lnk»
HKU\S-1-5-21-2411900937-544243709-2355068264-1001\…\StartupApproved\Run: => «svchost0»

Nota: Windows 8 y versiones posteriores, utilizan msconfig solo para servicios Los elementos de inicio se mueven al Administrador de tareas, que almacena los elementos deshabilitados en diferentes claves. Un elemento deshabilitado no faltante se muestra dos veces: en FRST.txt (sección de Registro) y en Addition.txt.

Las entradas pueden ser incluidas en el fixlist para que sean eliminadas. FRST realizará las siguientes acciones:

– En el caso de servicios deshabilitados, FRST eliminará la clave creada por MSCONFIG y el propio servicio en sí.

– En el caso de elementos Run que se ejecutan al iniciar, FRST eliminará la clave/valor creado por MSCONFIG/Administrador de tareas. La propia entrada Run en sí que se ejecuta al iniciar en los sistemas más actuales será también eliminada.

– En el caso de los elementos en las carpetas de Inicio, FRST eliminará la clave / valor creado por MSCONFIG/Task Manager, y moverá la copia de seguridad del archivo creado por Windows (en sistemas más antiguos) o el propio archivo en sí (en sistemas más actuales).

Importante: Repare/Corrija una entrada de esta sección solo si está seguro de que es una entrada de malware. Si no está seguro de la naturaleza de la entrada, no corrija/repare la entrada, para así evitar la eliminación de elementos legítimos. En el caso de que se encuentren elementos legítimos deshabilitados que deberían estar habilitados, debe indicarse al usuario que los vuelva a habilitar a través de la utilidad MSCONFIG o del Administrador de tareas.


FirewallRules Reglas de Cortafuegos

Lista FirewallRules, AuthorizedApplications y GloballyOpenPorts.

Ejemplo (Windows 10):

FirewallRules: [{E3D59A00-E41A-4AE5-AECF-E7AC117FBF83}] => (Allow) C:\Program Files (x86)\Firefox\bin\FirefoxUpdate.exe (Chao Wei -> )
FirewallRules: [{7FEA26C4-3ECE-4431-8FA1-E9AFE7F3B0DD}] => (Allow) C:\Program Files (x86)\Firefox\Firefox.exe (Mozilla Corporation -> Mozilla Corporation)

Ejemplo (Windows XP):

StandardProfile\AuthorizedApplications: [C:\Program Files\Firefox\bin\FirefoxUpdate.exe] => Enabled:Update service
StandardProfile\AuthorizedApplications: [C:\Program Files\Firefox\Firefox.exe] => Enabled:Firefox browser
StandardProfile\GloballyOpenPorts: [2900:TCP] => Enabled:ztdtqhnh
FirewallRules: [{7FEA26C4-3ECE-4431-8FA1-E9AFE7F3B0DD}] => (Allow) C:\Program Files (x86)\Firefox\Firefox.exe (Mozilla Corporation -> Mozilla Corporation)

Si una entrada es incluida en el fixlist, será eliminada del registro. Ningún archivo será movido.


Restore Points Puntos de Restauración 
Consúlte la sección Restore Points – Puntos de Restauración aparecida previamente en este tutorial

Lista los Puntos de Restauración disponibles bajo el siguiente formato:

18-04-2016 14:39:58 Windows Update
18-04-2016 22:04:49 Restore Point Created by FRST

Las funciones deshabilitadas serán reportadas:

ATENCIÓN: System Restore is disabled (Total:59.04 GB) (Free:43.19 GB) (73%)

Nota: La entrada hace referencia a la desactivación de la Restauración del Sistema de manera estándar. La Restauración del Sistema deshabilitada a través de la Directiva de Grupo será reportada en el archivo FRST.txt (bajo la sección Registry – Registro). En ambos casos, Restaurar Sistema puede ser habilitada automáticamente. Consúlte las directivas CreateRestorePoint: y SystemRestore:.


Faulty Device Manager Devices Dispositivos Defectuosos en el Administrador de Dispositivos

Ejemplo:

Name: bsdriver
Description: bsdriver
Class Guid: {8ECC055D-047F-11D1-A537-0000F8753ED1}
Manufacturer:
Service: bsdriver

Problem: This device is not present, is not working properly, or does not have all its drivers installed. (Code 24)

Resolution: The device is installed incorrectly. The problem could be a hardware failure, or a new driver might be needed.
Devices stay in this state if they have been prepared for removal.
After you remove the device, this error disappears. Remove the device, and this error should be resolved.


Event log errors Errores de registro de eventos

Errores de Aplicación
Errores del Sistema
Errores de CodeIntegrity [Errores de Integridad de Código]
Errores y advertencias de Windows Defender


Memory Info Información de la memoria 
Consúlte la sección Memory Info – Información de la memoria aparecida previamente en este tutorial


Drives Unidades


MBR & Partition Table MBR & Tabla de Particiones
– Consúlte la sección MBR & Partition Table – MBR & Tabla de Particiones aparecida previamente en este tutorial


Otros análisis opcionales

Otros análisis opcionales

Al marcar alguna de las casillas de verificación existentes en la sección Optional Scan (Análisis opcional), FRST analizará los elementos solicitados.


List BCD Listado BCD

Los Datos de configuración de arranque (Boot Configuration Data (BCD) en inglés) son listados.


SigCheckExt

Esta sección lista todos los archivos .exe y .dll existentes en carpetas estándar. El resultado de salida es formateado de la misma forma en la que se listan las entradas de la sección «One Month» («Un Mes»).


Shortcut.txt

Enumera todos los tipos de accesos directos existentes en todas las cuentas estándar. Las entradas secuestradas, pueden ser incluidas en el fixlist para que sean restauradas o eliminadas.

Ejemplo:

Shortcut: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome.lnk -> C:\Program Files (x86)\jIxmRfR\jIxmRfR\chrome.exe (The jIxmRfR Authors)
Shortcut: C:\Users\Public\Desktop\Google Chrome.lnk -> C:\Program Files (x86)\jIxmRfR\jIxmRfR\chrome.exe (The jIxmRfR Authors)
Shortcut: C:\Users\User\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Google Chrome.lnk -> C:\Program Files (x86)\jIxmRfR\jIxmRfR\chrome.exe (The jIxmRfR Authors)
ShortcutWithArgument: C:\Users\User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk -> C:\Program Files (x86)\Internet Explorer\iexplore.exe (Microsoft Corporation) -> %SNP%
ShortcutWithArgument: C:\Users\User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\System Tools\Internet Explorer (No Add-ons).lnk -> C:\Program Files (x86)\Internet Explorer\iexplore.exe (Microsoft Corporation) -> «hxxp://trustedsurf.com/?ssid=1461248741&a=1003478&src=sh&uuid=56568057-03d0-4fdb-a271-15ae6cc4d336»
ShortcutWithArgument: C:\Users\User\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk -> C:\Program Files (x86)\Internet Explorer\iexplore.exe (Microsoft Corporation) -> %SNP%

Para corregir las líneas ShortcutWithArgument:, solamente copie y pegue las líneas correspondientes al fixlist. Para eliminar los objetos Shortcut:, añada las rutas correspondientes al archivo de corrección por separado.

Un script de corrección completo tendría el siguiente aspecto:

ShortcutWithArgument: C:\Users\User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk -> C:\Program Files (x86)\Internet Explorer\iexplore.exe (Microsoft Corporation) -> %SNP%
ShortcutWithArgument: C:\Users\User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\System Tools\Internet Explorer (No Add-ons).lnk -> C:\Program Files (x86)\Internet Explorer\iexplore.exe (Microsoft Corporation) -> «hxxp://trustedsurf.com/?ssid=1461248741&a=1003478&src=sh&uuid=56568057-03d0-4fdb-a271-15ae6cc4d336»
ShortcutWithArgument: C:\Users\User\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk -> C:\Program Files (x86)\Internet Explorer\iexplore.exe (Microsoft Corporation) -> %SNP%
C:\Program Files (x86)\jIxmRfR
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome.lnk
C:\Users\Public\Desktop\Google Chrome.lnk
C:\Users\User\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Google Chrome.lnk

Nota: FRST elimina el argumento de los accesos directos, exceptuando el del acceso directo Internet Explorer (No Add-ons).lnk. De forma predeterminada, el argumento de este acceso directo no está vacío (el argumento es -extoff) y se utiliza para iniciar Internet Explorer sin complementos. Éste es vital para poder solucionar incidencias que afecten a IE, por lo que este argumento de acceso directo será restaurado.
También debe tener en cuenta que si ejecuta otra herramienta de eliminación de software malintencionado para eliminar el argumento de Internet Explorer (No Add-ons).lnk, FRST no lo listará bajo ShortcutWithArgument: y por lo tanto, el argumento no podrá ser restaurado con FRST. En ese caso, el usuario puede restaurar el argumento manualmente.

Para restaurar el argumento manualmente, el usuario deberá dirigirse a la ubicación del archivo Internet Explorer (No Add-ons).lnk:

Hacer clic con el botón derecho sobre el archivo y seleccionar Propiedades.

En el campo Destino, añadir dos espacios y justo después -extoff a la ruta mostrada.

Hacer clic en Aplicar y finalmente en Aceptar.


90 Days Files – Archivos 90 Días

Cuando la opción «90 Days Files» es marcada, FRST listará en el informe de análisis «Three months (Created/Modified)» – («Tres meses (Creado/Modificado)», en lugar de «One month (Created/Modified)» – «Un mes (Creado/Modificado)».

 


Funciones de Búsqueda


Search Files – Buscar Archivos

Existe un botón denominado Search Files (Buscar Archivos) en la interfaz principal del programa FRST. Para buscar archivos, puede escribir o copiar y pegar los nombres que desea buscar en el cuadro de búsqueda. Los caracteres comodines son permitidos. Si necesita buscar más de un archivo, los nombres de los archivos deben estar separados por un caracter punto y coma ;

término;término

*término*;*término*

Cuando el botón Search Files (Buscar Archivos) es presionado, el usuario es informado de que la búsqueda se está ejecutando, se muestra una barra de progreso, y finalmente un mensaje que indica que la búsqueda ha finalizado. Un archivo de informe de resultado de búsqueda Search.txt, es creado y guardado en la ubicación desde la que se ejecutó FRST.

Los archivos encontrados son listados junto con su fecha de creación, fecha de modificación, tamaño, atributos, nombre de la empresa/compañía de software, MD5 y firma digital bajo el siguiente formato:

C:\Windows\WinSxS\amd64_microsoft-windows-dns-client-minwin_31bf3856ad364e35_10.0.15063.608_none_2ad0781c8951a362\dnsapi.dll

[2017-03-18 22:57][2017-03-18 22:57] 000661224 _____ (Microsoft Corporation) 0F9FA6A2D4EAE50393DCE473759A9845 [File is digitally signed]

La funcionalidad de búsqueda de archivos, está limitada a la unidad del sistema. En algunos casos, falta un archivo del sistema legítimo o está dañado, lo que causa problemas de arranque y no exista un archivo de reemplazo en el sistema. Cuando la funcionalidad de búsqueda de archivos es utilizada, en el Modo de Recuperación (Windows Vista y versiones posteriores), la búsqueda también incluye los archivos en X: (la unidad de arranque virtual). En algunos casos, esto puede ser un salvavidas. Un ejemplo de esto es cuando se presenta el problema de que no se encuentra el archivo services.exe, el cual puede ser copiado desde X:\Windows\System32 a C:\Windows\System32

Nota: La unidad X: solo contendrá ejecutables de 64 bits para sistemas de 64 bits.

El botón Search Files, puede ser utilizado para realizar búsquedas adicionales, véase a continuación, FindFolder: y SearchAll:. Los resultados serán guardados en el informe de resultado de búsqueda Search.txt.


Search Registry – Buscar en el Registro

Existe un botón denominado Search Registry (Buscar en el Registro) en la interfaz principal del programa FRST. Puede introducir, o copiar / pegar, los nombres de los elementos que desea buscar en el cuadro de búsqueda Search [Buscar:]. Si necesita buscar más de un elemento, los nombres deben estar separados por un carácter punto y coma ;

término;término

Al contrario de lo que ocurre con la búsqueda de archivos, al realizar una búsqueda en el registro, se debe evitar literalmente añadir caracteres comodines al término de búsqueda. Si se añade un carácter comodín («*» o «?») al comienzo o al final de un término de búsqueda, FRST lo ignorará y buscará el término de búsqueda sin el carácter especificado.

Un archivo de informe de resultado de búsqueda SearchReg.txt, es creado y guardado en la ubicación desde la que se ejecutó.

Nota: La funcionalidad de Buscar en el Registro, solamente funcionará fuera del Entorno de Recuperación (RE).


FindFolder:

Para buscar carpetas en la unidad del sistema introduzca la siguiente sintaxis en el cuadro de búsqueda y presione el botón «Search Files»:

FindFolder: término;término

Los caracteres comodines son admitidos:

FindFolder: *término*;*término*


SearchAll:

Para realizar una búsqueda completa (archivos, carpetas, registro) de uno o más términos, introduzca la siguiente sintaxis en el cuadro de búsqueda y presione el botón «Search Files»:

SearchAll: *término*;*término*

No añada caracteres comodines a los términos de búsqueda. FRST interpreta automáticamente los términos como *término(s)* en el caso de archivos y carpetas.

Nota: La búsqueda completa realizada en el Entorno de Recuperación (Recovery Environment) se encuentra limitada a los archivos y carpetas.


Directivas/Comandos

Todos los comandos/directivas en FRST, deben presentarse en una línea, ya que FRST procesa el script línea por línea.

Referencia rápida de Directivas/Comandos

Nota: Las Directivas/Comandos no distinguen entre mayúsculas y minúsculas.

Para utilizar en Modo Normal

CreateRestorePoint:
SystemRestore:
TasksDetails:

Para utilizar solo en Modo Normal, Modo Seguro

CloseProcesses:
EmptyEventLogs:
EmptyTemp:
Powershell:
Reboot:
RemoveProxy:
StartPowershell: — EndPowershell:
Virusscan:
Zip:

Para utilizar en Modo Normal, Modo Seguro y en el Entorno de Recuperación (RE)

cmd:
Comment:
Copy:
CreateDummy:
DeleteJunctionsInDirectory:
DeleteKey: y DeleteValue:
DeleteQuarantine:
DisableService:
ExportKey: y ExportValue:
File:
FilesInDirectory: y Folder:
FindFolder:
Hosts:
ListPermissions:
Move:
Reg:
RemoveDirectory:
Replace:
RestoreQuarantine:
SaveMbr:
SetDefaultFilePermissions:
StartBatch: — EndBatch:
StartRegedit: — EndRegedit:
Symlink:
testsigning on:
Unlock:

Para utilizar solo en el Entorno de Recuperación (RE)

LastRegBack:
RestoreFromBackup:
RestoreMbr:

Cuando la opción «90 Days Files» es marcada, FRST listará en el informe de análisis «Tres meses (Creado/Modificado)», en lugar de «Un mes (Creado/Modificado)».

Ejemplos de uso


CloseProcesses:

Cierra todos los procesos no esenciales. Contribuye a que la corrección sea más eficiente y más rápida.

Cuando esta directiva sea incluida en una solución, se aplicará un reinicio automático del sistema. No hay necesidad de utilizar la directiva Reboot:
La directiva CloseProcesses: no es necesaria, y no se encuentra disponible en el Entorno de Recuperación.


CMD:

Ocasionalmente, se necesita ejecutar el comando CMD. En ese caso, se debe utilizar la directiva «CMD:».

El script debe tener el siguiente aspecto:

CMD: comando

Si hay más de un comando, comience cada línea con CMD: para obtener un registro de salida para cada comando.

Ejemplo:

CMD: copy /y c:\windows\minidump\*.dmp e:\
CMD: bootrec /FixMbr

El primer comando copiará los archivos minidump a la unidad flash (si la letra de la unidad flash es E).
El segundo comando se utiliza para corregir el MBR en Windows Vista y versiones posteriores.

De manera alternativa, podrían ser utilizadas las directivas StartBatch: – EndBatch: (véase más abajo).

Nota: A diferencia de las directivas FRST nativas u otras, los comandos cmd deben tener la sintaxis cmd.exe precisa, por lo que, por ejemplo, se deben incluir los caracteres de dobles comillas («) cuando exista un espacio en la ruta de los archivos / carpetas que lo necesiten.

Comment:

Agrega una nota para proporcionar comentarios sobre el contenido del Fixlist.

Ejemplo:

Comment: El siguiente comando eliminará todos los proxies de red del sistema
RemoveProxy:

Copy:

Para copiar archivos o carpetas de una manera similar a xcopy.

La sintaxis es la siguiente:

Copy: archivo o carpeta de origen/carpeta destino

La carpeta de destino, será creada automáticamente (si previamente no existe).

Ejemplo:

Copy: C:\Users\User\AppData\Local\Packages\Microsoft.MicrosoftEdge_8wekyb3d8bbwe\AC\MicrosoftEdge\User\Default\DataStore\Data\nouser1\120712-0049\DBStore\spartan.edb C:\Users\User\Desktop\Edge Backup
Copy: C:\Windows\Minidump F:\

Nota: Para reemplazar archivos individuales, se recomienda usar la directive Replace:. En el caso de un archivo de destino existente, Copy: solamente trata de sobrescribir el archivo, mientras Replace: trata adicionalmente de desbloquear el archivo y moverlo a Quarantine (Cuarentena).


CreateDummy:

Crea un archivo/carpeta ficticio/a bloqueado/a para prevenir una posible restauración de un archivo/carpeta malicioso/a. El archivo o la carpeta ficticia bloquedo/a, debe ser eliminado/a después de neutralizar el malware.

La sintaxis es la siguiente:

CreateDummy: ruta

Ejemplo:

CreateDummy: C:\Windows\System32\bad.exe
CreateDummy: C:\ProgramData\Bad


CreateRestorePoint:

Para crear un punto de restauración.

Nota: Esta directiva solamente se puede utilizar en Modo Normal. No funcionará si el servicio de restauración del sistema ha sido desactivado. Esta misma directiva también intenta habilitar Restaurar Sistema – System Restore, por lo que no es necesario utilizar la directiva SystemRestore: On.


DeleteJunctionsInDirectory:

Para eliminar Junctions (puntos de unión en Windows/enlaces simbólicos en Linux) utilice la siguiente sintaxis.

DeleteJunctionsInDirectory: ruta

Ejemplo:

DeleteJunctionsInDirectory: C:\Program Files\Windows Defender


DeleteKey:
y DeleteValue:

El método más eficiente para eliminar claves/valores, evitando las limitaciones de los algoritmos de eliminación estándar presentes en Reg: y StartRegedit: – EndRegedit:.

La sintaxis en la siguiente:

1. Para claves:

DeleteKey: clave

Alternativamente, se podría utilizar un formato regedit:

[-clave]

2. Para valores:

DeleteValue: clave|valor

Si el valor es un valor predeterminado, deje el nombre del valor vacío:

DeleteValue: clave|

Ejemplo:

DeleteKey: HKLM\SOFTWARE\Microleaves
DeleteValue: HKEY_CURRENT_USER\Environment|SNF
DeleteValue: HKU\S-1-5-21-3145329596-257967906-3285628945-1000\Software\Clients\StartMenuInternet|
[-HKLM\SYSTEM\CurrentControlSet\Services\EventLog\Application\Dataup]

Las directivas pueden eliminar claves / valores que se encuentren bloqueados debido a permisos insuficientes, claves / valores que contengan caracteres null incrustados y enlaces de registro simbólicos.
No es necesario utilizar la directiva Unlock:

Para claves/valores que están protegidos por un software en ejecución (responde con el mensaje de «Acceso denegado»), debe utilizar el Modo Seguro (para eludir el software en ejecución) o eliminar los componentes principales antes de utilizar los comandos.

Nota: Si la clave incluida para su eliminación es un enlace de registro hacía otra clave, se eliminará la clave (origen) que es el enlace de registro simbólico. La clave de destino no será eliminada. Esto se hace para evitar eliminar tanto un enlace de registro simbólico erróneo que podría apuntar a una clave legítima como la propia clave legítima. En el caso de que tanto la clave de origen como la clave destino sean maliciosas, debe incluir ambas para su eliminación.


DeleteQuarantine
:

Tras finalizar el proceso de corrección y eliminación, la carpeta %SystemDrive%\FRST (generalmente C:\FRST) creada por la herramienta FRST debe ser eliminada de la computadora. En algunos casos, la carpeta no puede ser eliminada manualmente debido a que la carpeta %SystemDrive%\FRST\Quarantine contiene archivos o directorios de malware bloqueados o inusuales. El comando DeleteQuarantine: eliminará la carpeta Quarantine (Cuarentena).

Las herramientas que mueven archivos en lugar de eliminarlos no deben utilizarse para eliminar C:\FRST, ya que esas herramientas simplemente mueven los archivos a su propio directorio y éstos permanecerán en el sistema.

Nota: El proceso de desinstalación automático de FRST (consulte los detalles indicados bajo la sección Introducción), incluye la misma capacidad para eliminar carpetas Quarantine (Cuarentena) bloqueadas.


DisableService
:

Para deshabilitar un servicio o controlador de servicio, puede utilizar el siguiente script:

DisableService: NombreServicio

Ejemplo:

DisableService: sptd
DisableService: Wmware Nat Service

FRST establecerá el servicio en Deshabilitado, y éste no será iniciado a partir del siguiente arranque.

Nota: El nombre del servicio se debe ingresar tal como aparece en el Registro o en el Informe de análisis proporcionado por FRST, sin añadir nada. Por ejemplo, las comillas no son requeridas.


EmptyEventLogs:
:

Borra los registros de eventos de Windows. Se mostrará la cantidad total de registros borrados y cualquier error eventual.


EmptyTemp
:

Los siguientes directorios serán vaciados:

  • Archivos temporales de Windows
  • Carpetas temporales de Usuarios
  • Cachés, Cookies, Almacenamiento HTML5 e Historial de los navegadores escaneados por FRST excepto los clones de Firefox
  • Caché de archivos abiertos recientemente
  • Caché de Discord
  • Caché de Java
  • Caché HTML de Steam HTML
  • Cachés de iconos y miniaturas del Explorador
  • Cola de transferencia de BITS (archivos qmgr.db y qmgr*.dat)
  • WinHTTP AutoProxy cache
  • Caché DNS
  • Papelera de reciclaje

Si la directiva EmptyTemp: es utilizada, el Sistema se reiniciará después de realizarse el proceso de corrección. No es necesario utilizar la directiva Reboot:.
Por otra parte, no importa si al añadir la directiva EmptyTemp: lo hace al principio, a la mitad, o al final del listado del fixlist. Ésta se ejecutará después de que se procesen todas las demás líneas incluidas en el archivo de corrección.

Importante: Cuando la directiva EmptyTemp: es utilizada, los elementos son eliminados permanentemente. Por lo tanto, éstos no son movidos a cuarentena.

Nota: La directiva está deshabilitada en el Entorno de Recuperación para evitar daños.


ExportKey: y ExportValue:

El método más confiable de inspeccionar un contenido clave. Las directivas superan algunas limitaciones de regedit.exe y reg.exe.
La diferencia entre las directivas es un ámbito de la exportación.

ExportKey: lista todos los valores y subclaves de manera recursiva, mientras ExportValue: solamente muestra los valores de la clave.

La sintaxis en la siguiente:

ExportKey: clave

ExportValue: clave

Ejemplo:

ExportKey: HKEY_LOCAL_MACHINE\SOFTWARE\Clave sospechosa

================== ExportKey: ===================

[HKEY_LOCAL_MACHINE\SOFTWARE\Clave Sospechosa]
[HKEY_LOCAL_MACHINE\SOFTWARE\Clave Sospechosa\ClaveNoVálida  ]
«Valor Oculto»=»Dato Oculto»

[HKEY_LOCAL_MACHINE\SOFTWARE\Clave Sospechosa\ClaveBloqueada]
HKEY_LOCAL_MACHINE\SOFTWARE\Clave Sospechosa\ClaveBloqueada => Acceso Denegado.

================== End of ExportKey: ===================

Nota: La exportación se proporciona solamente para fines de investigación, y no puede ser utilizada para operaciones de copia de seguridad e importación.


File
:

Para comprobar las propiedades del archivo. Se pueden incluir múltiples archivos, separados por caracteres punto y coma.

File: ruta;ruta

Ejemplo:

File: C:\Users\User\Desktop\amtemu.v0.9.1-painter.exe

=== File: C:\Users\User\Desktop\amtemu.v0.9.1-painter.exe ===

C:\Users\User\Desktop\amtemu.v0.9.1-painter.exe
File not signed
MD5: 4793A9663376EF3A9044E07A9A45D966

Creation and modification date: 2017-07-30 12:04 – 2017-07-30 12:04
Size: 002546176
Attributes: —-A
Company Name: PainteR
Internal Name: ProxyEmu
Original Name: emuext.exe
Product: ProxyEmu
Description: ProxyEmu
File Version: 0.9.1.0
Product Version: 0.9.1.0
Copyright: painter
Virusscan: https://virusscan.jotti.org/filescanjob/k4nj4qatm6

================== End of File: ===================

Nota: La comprobación de firmas digitales no se encuentra disponible en el Entorno de Recuperación.


FilesInDirectory:
y Folder:

Para comprobar el contenido de una carpeta. FilesInDirectory: está destinado a listar archivos específicos que coincidan con uno o más patrones comodines *, mientras Folder: está diseñado para obtener el contenido completo de una carpeta. La salida de ambas directivas incluye las sumas de comprobación MD5 (para todos los archivos) y firmas digitales (para archivos .exe, .dll, .sys y .mui).

La sintaxis es la siguiente:

FilesInDirectory: ruta\patrón;patrón

Folder: ruta

Ejemplo:

FilesInDirectory: C:\Windows\desktop-7ec3qg0\*.exe;*.dll
Folder: C:\Windows\desktop-7ec3qg0

Nota: La directiva Folder: trabaja de forma recursiva y lista el contenido de todas las subcarpetas. En consecuencia, podría producir informes de registros gigantescos.


Find
Folder:

Consulte el apartado Funciones de Búsqueda en la sección Otros análisis opcionales. La directiva trabaja de la misma manera que lo hace FindFolder: en el cuadro de búsqueda, pero los resultados se registran en el archivo Fixlog.txt.


Hosts
:

Para restablecer el archivo hosts. Consulte el apartado hosts, disponible bajo la sección Análisis Principal (FRST.txt).


ListPermissions
:

Se utiliza para listar los permisos en los archivos/directorios/claves incluidos en el script.

ListPermissions: ruta/clave

Ejemplo:

ListPermissions: C:\Windows\Explorer.exe
ListPermissions: C:\Users\User\appdata
ListPermissions: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Tcpip
ListPermissions: HKLM\SYSTEM\CurrentControlSet\services\afd


Move
:

En ciertas ocasiones, renombrar o mover un archivo, especialmente cuando se realiza entre unidades, puede ser problemático y el comando MS Rename podría fallar. Para mover o renombrar un archivo, utilice el siguiente script:

Move: origen destino

Ejemplo:

Move: c:\WINDOWS\system32\drivers\afd.sys c:\WINDOWS\system32\drivers\afd.sys.old
Move: c:\WINDOWS\system32\drivers\atapi.bak c:\WINDOWS\system32\drivers\atapi.sys

La herramienta mueve el archivo de destino (si existe) a la carpeta Quarantine [carpeta de cuarentena], y luego mueve el archivo de origen a la ubicación de destino.

Nota: El renombrado puede llevarse a cabo, al utilizar la directiva Move:.

Nota: La ruta de destino debe contener el nombre del archivo, incluso si el archivo se encuentra ausente en el directorio de destino.


Powershell
:

Para ejecutar comandos PowerShell o archivos de script.

1. Para ejecutar un solo comando PowerShell independiente, y obtener la salida en el archivo Fixlog.txt, la sintaxis a utilizar es la siguiente:

Powershell: comando

Ejemplo:

Powershell: Get-Service

2. Para ejecutar un solo comando PowerShell independiente, y obtener la salida en un archive de texto (y no en el archivo Fixlog.txt) utilice operadores de redireccionamiento o el cmdlet Out-File:

Powershell: comando > «Ruta a un archivo de texto»

Powershell: comando | Out-File «Ruta a un archivo de texto»

Ejemplo:

Powershell: Get-Service > C:\log.txt
Powershell: Get-Process >> C:\log.txt

3. Para ejecutar un archivo de script (.ps1), preparado de antemano, conteniendo uno o más comandos/líneas de PowerShell, la sintaxis es la siguiente:

Powershell: «Ruta a un archivo script«

Ejemplos:

Powershell: C:\Users\UserName\Desktop\script.ps1
Powershell: «C:\Users\User Name\Desktop\script.ps1»

4. Para ejecutar varios comandos/líneas de PowerShell como si estuvieran dentro de un archivo de script (.ps1), pero sin crear el archivo .ps1, utilice un carácter punto y coma ; para separarlos, en lugar de utilizar saltos de línea:

Powershell: línea 1; línea 2; (y así sucesivamente)

Ejemplo:

Powershell: $WebClient = New-Object System.Net.WebClient; $WebClient.DownloadFile(«http://server/file.exe», «C:\Users\User\Desktop\file.exe»)

De manera alternativa, podría utilizar las directivas StartPowershell:EndPowershell: (véase más abajo).


Reboot
:

Para forzar un reinicio.

No importa si al añadir la directiva Reboot: lo hace al principio, a la mitad, o al final del listado del fixlist. Ésta se ejecutará después de que se procesen todas las demás líneas incluidas en el archivo de corrección.

Nota: Este comando no funcionará en el Entorno de Recuperación al no ser necesario.


Reg
:

Para manipular el Registro de Windows utilizando la herramienta de línea de comandos Reg.

La sintaxis es la siguiente:

Reg: commando reg

Ejemplo:

Reg: reg add HKLM\SYSTEM\CurrentControlSet\Services\Schedule /v Start /t REG_DWORD /d 0x2 /f
Reg: reg export «HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList» C:\Users\User\Desktop\backup.reg

Nota: A diferencia de las directivas FRST nativas u otras, el comando reg debe tener la sintaxis reg.exe precisa, por lo que por ejemplo, se deben incluir los caracteres de dobles comillas («) cuando existan espacios en el nombre clave/valor.

Nota: La directiva no procesará claves/valores bloqueados o no válidos. Consulte las directivas DeleteKey: y DeleteValue: descritos anteriormente en este tutorial.


RemoveDirectory
:

Para eliminar (no mover a la carpeta Quarantine [carpeta de Cuarentena]) directorios con permisos limitados y rutas o nombres no válidos. No es necesario utilizar la directiva Unlock:. La directiva RemoveDirectory: debe ser utilizada para directorios que opongan resistencia a la operación de movimiento habitual. Si se utiliza en Modo Seguro será muy poderoso, mientras que en el Entorno de Recuperación (RE) será extremadamente poderoso.

El script será:

RemoveDirectory: ruta


RemoveProxy
:

Elimina algunas configuraciones de restricción de políticas de Internet Explorer como «HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer» o ProxySettingsPerUser en HKLM\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings. Esta directiva elimina los valores «ProxyEnable» (si se encuentra establecido a 1), «ProxyServer», «AutoConfigURL», «DefaultConnectionSettings» y «SavedLegacySettings» de la máquina y las claves de usuario. Ésta también aplica al comando BITSAdmin con NO_PROXY.

Adicionalmente, elimina el valor predeterminado de la clave «HKLM\SYSTEM\CurrentControlSet\services\NlaSvc\Parameters\Internet\ManualProxies» si ha sido modificada.

Nota: Cuando exista un servicio o software ejecutándose, que restaure estas configuraciones, se debe desinstalar el software y eliminar el servicio antes de utilizar la directiva. Esto para asegurar que la configuración del proxy no vuelva.


Replace
:

Para reemplazar un archivo, utilice el siguiente script:

Replace: origen destino

Ejemplo:

Replace: C:\WINDOWS\WinSxS\amd64_microsoft-windows-dns-client-minwin_31bf3856ad364e35_10.0.14393.206_none_cf8ff0d2c0eeb431\dnsapi.dll C:\WINDOWS\system32\dnsapi.dll
Replace: C:\WINDOWS\WinSxS\wow64_microsoft-windows-dns-client-minwin_31bf3856ad364e35_10.0.14393.206_none_d9e49b24f54f762c\dnsapi.dll C:\WINDOWS\SysWOW64\dnsapi.dll

La herramienta mueve el archivo de destino (si existe), a la carpeta Quarantine [carpeta de cuarentena], y luego mueve el archivo de origen a la ubicación de destino.

Éste no mueve el archivo origen, si se encuentra en su ubicación original. Así pues, en el ejemplo anterior, el archivo dnsapi.dll permanecerá en el directorio WinSxS.

Nota: La ruta de destino debe contener el nombre del archivo, incluso si el archivo no se encuentra actualmente en el directorio de destino.

Nota: En caso de que falte o no se encuentre el directorio de destino, el comando fallará. FRST no reconstruye una estructura de directorios completa. La directiva Copy: podría ser utilizada como alternativa.


RestoreFromBackup
:

La primera vez que la herramienta es ejecutada, ésta copia los hives del registro al directorio %SystemDrive%\FRST\Hives (generalmente C:\FRST\Hives) como copia de seguridad. Esta copia de seguridad no será sobrescrita con las siguientes ejecuciones de la herramienta, a menos que esta copia de seguridad tenga más de dos meses. Si algo saliera mal, cualquiera de los hives del registro puede ser restaurado con este comando.

La sintaxis será:

RestoreFromBackup: NombreHive

Ejemplos:

RestoreFromBackup: software
RestoreFromBackup: system


RestoreMbr
:

Para restaurar el MBR, FRST utilizará MbrFix, el cual debe ser guardado en una unidad flash junto con el archivo MBR.bin a restaurar. Será necesario: la utilidad MbrFix/MbrFix64, el archivo MBR.bin a restaurar y el script que muestra la unidad:

RestoreMbr: Drive=#

Ejemplo:

RestoreMbr: Drive=0

Nota: El MBR a ser restaurado, debe tener por nombre MBR.bin y debe ser comprimido y adjuntado.


RestoreQuarantine
:

Para restaurar todo el contenido de Quarantine [cuarentena], o restaurar un solo archivo o varios archivos de la cuarentena.

Para restaurar todo el contenido de Quarantine [cuarentena], la sintaxis a utilizar puede ser:

RestoreQuarantine:

O:

RestoreQuarantine: C:\FRST\Quarantine

Para restaurar un solo archivo o carpeta, la sintaxis a utilizar es:

RestoreQuarantine: RutaEnQuarantine

Ejemplo:

RestoreQuarantine: C:\FRST\Quarantine\C\Program Files\Microsoft Office
RestoreQuarantine: C:\FRST\Quarantine\C\Users\User\Desktop\ANOTB.exe.xBAD

Para encontrar la ruta en Quarantine [cuarentena], puede utilizar:

Folder: C:\FRST\Quarantine

O:

CMD: dir /a/b/s C:\FRST\Quarantine

Nota: Si un archivo ya existe (fuera de Quarantine [cuarentena]) en la ubicación de destino, FRST no lo sobrescribirá. El archivo original no será movido y permanecerá en Quarantine [cuarentena]. Por tanto, si necesita restaurar el archivo de la cuarentena, entonces antes de nada deberá renombrar/eliminar el archivo que se encuentra en la ubicación de destino.


SaveMbr
:

Consulte la sección Drives y MBR & Partition Table – Unidades/Discos y MBR & Tabla de Partición de este tutorial.

Para hacer una copia del MBR, se utiliza la siguiente sintaxis:

SaveMbr: Drive=#

Ejemplo:

SaveMbr: Drive=0

Nota: Al ejecutar este script, se creará un archivo MBRDUMP.txt en la unidad flash, que el usuario debe adjuntar a la publicación.


SetDefaultPermissions
:

Comando creado para carpetas bloqueadas y archivos del sistema bloqueados. Establece el grupo «Administradores» como el propietario y, según el sistema, otorga derechos de acceso a los grupos estándar.

Nota: La directiva no establecerá TrustedInstaller como el propietario, pero aun así podría utilizarse para carpetas y archivos del sistema que se encuentren bloqueadas/os por el malware.

El script a utilizar es el siguiente:

SetDefaultFilePermissions: ruta


StartBatch: — EndBatch
:

Para crear y ejecutar un archivo por lotes.

La sintaxis a utilizar es la siguiente:

StartBatch:
Línea 1
Línea 2
Etc.
EndBatch:


StartPowershell: — EndPowershell
:

Una mejor alternativa para crear y ejecutar un archivo de PowerShell que contenga varias líneas (consulte la directiva Powershell: descrita anteriormente en este tutorial).

La sintaxis a utilizar es:

StartPowershell:
Línea 1
Línea 2
Etc.
EndPowershell:

El resultado será reportado en el archivo Fixlog.txt.


StartRegedit: — EndRegedit
:

Para crear e importar un archivo de registro (.reg).

La sintaxis a utilizar es:

StartRegedit:
archivo en formato .reg
EndRegedit

Incluir el encabezado Windows Registry Editor Version 5.00 es opcional, pero el encabezado REGEDIT4 es requerido.

Ejemplo:

StartRegedit:
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\MpsSvc]
«Start»=dword:00000002
EndRegedit:

Obtendrá una confirmación en el archivo Fixlog.txt:

Registry ====> La operación se completó correctamente.

Nota: La línea de confirmación aparece independientemente de cualquier error eventual en el archivo .reg.

Nota: Las directivas no manejarán claves/valores bloqueados o no válidos. Consulte los comandos DeleteKey: y DeleteValue: descritos anteriormente en el tutorial.


Symlink:

Para listar enlaces simbólicos o uniones en una carpeta.

La sintaxis a utilizar es:

Symlink: path

Ejemplo:

Symlink: C:\Windows

Nota: La directiva trabaja de manera recursiva. Por lo tanto, el escaneo puede tardar una cantidad significativa de tiempo dependiendo de la ubicación.


SystemRestore:

Para habilitar o deshabilitar Restaurar Sistema.

La sintaxis a utilizar es:

SystemRestore: On

SystemRestore: Off

Cuando se utiliza el la primera sintaxis On, FRST verifica si existe suficiente espacio libre para habilitar Restaurar sistema. Si no se cumple el requisito, se imprimirá un error.


TaskDetails
:

Lista detalles de tareas adicionales relacionados al tiempo de ejecución.

Ejemplo:

=============================== TasksDetails: ===============================

UCBrowserUpdater (LastRunTime: NA -> NextRunTime: 2016-10-13 11:32:00 -> Status: Ready -> Schedule Type: Undefined)

Nota: La directiva no es compatible con Windows XP y solo trabaja en Modo Normal.


testsigning on
:

Nota: Para Windows Vista y versiones posteriores, no es compatible con dispositivos con Secure Boot habilitado.

La habilitación testsigning es una modificación BCD no predeterminada, que podría ser introducida por malware o usuarios que intentan instalar controladores no compatibles. Cuando FRST encuentre evidencias de este tipo de manipulación, lo reportará de la siguiente manera:

testsigning: ==> ‘testsigning’ is set. Check for possible unsigned driver <===== ATENCIÓN

Inspeccione la sección Drivers – Controladores en busca de un controlador que coincida con la advertencia. Dependiendo de la situación, incluya el controlador junto con la advertencia o únicamente la advertencia en el fixlist.

En caso de encontrar efectos colaterales no esperados tras procesar las entradas, utilice la directiva para volver a habilitar la firma de verificación de controladores para solucionar problemas adicionales:


Unlock
:

Este comando, en el caso de archivos / directorios, establece al grupo «Administradores» como propietario, otorga derechos de acceso a «Administradores», «Usuarios» y «SYSTEM». Ésta debe ser utilizada para archivos / directorios maliciosos. Para desbloquear elementos del sistema, utilice la directiva SetDefaultFilePermissions:.

En el caso de claves del registro, esta directiva establece como propietario al grupo «Administrators» [«Administradores«] , y otorga a los grupos el acceso habitual trabajando solo sobre la clave aplicada. Ésta puede ser utilizada tanto para claves maliciosas como legítimas.

El script a utilizar es el siguiente:

Unlock: ruta


Nota:
Para eliminar un elemento, no es necesario desbloquearlo antes de eliminarlo:
– Para archivos/carpetas simplemente incluya la ruta en el archivo fixlist, y FRST restablecerá los permisos y moverá los objetos a Quarantine. Para eliminar una carpeta de forma permanente, utilice la directiva RemoveDirectory:.
– Para las claves de registro, implemente la directiva DeleteKey:.


Virusscan
:

Para comprobar archivos con Jotti. FRST buscará análisis anteriores en la base de datos de Jotti. Se cargará un archivo que nunca se haya enviado a Jotti para su análisis.

Se pueden incluir varios archivos, separados por punto y coma.

Virusscan: path;path

Zip:

Para incluir archivos / carpetas en un archivo comprimido llamado Fecha_Hora.zip, que será creado en el escritorio del usuario, para posteriormente poder ser cargado/subido manualmente por el usuario. En el caso de archivos / carpetas con el mismo nombre, se crearán múltiples archivos.

Se pueden incluir tantos archivos / carpetas como se requiera, separados por punto y coma.

Zip: ruta;ruta

Ejemplo:

Zip: C:\malware.exe;C:\Windows\Minidump;C:\Windows\Logs\CBS\CBS.log

 


Canned Speeches – Discurso Enlatado

Es posible que la sintaxis de BBCode no funcione en otros foros. Verifique el código antes de copiarlo y pegarlo.

Análisis

Ejemplo de instrucciones para el experto en malware que está ofreciendo su ayuda para que el usuario ejecute FRST en Modo Normal:

Por favor, descargue [url=https://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/]Farbar Recovery Scan Tool[/url] y guárdelo en el Escritorio del sistema.

[color=green][b]Nota[/b]: Necesita ejecutar la version compatible con la arquitectura de su sistema. Si no está seguro qué versión se aplica a su sistema, descargue ambos y pruebe a ejecutarlos. Tan solo una de ellas, podrá ser ejecutada en el sistema, así que esa será la version correcta.[/color]

[LIST]
[*]Haga clic con el botón derecho del ratón sobre el archivo ejecutable, para ejecutar la herramienta con permisos de administrador. Cuando la herramienta se abra, haga clic en [b]Sí[/b] para aceptar el descargo de responsabilidad.[/*]
[*]Haga clic en el botón [b]Scan (Analizar)[/b].[/*]
[*]La herramienta creará dos informes [b]FRST.txt[/b] y [b]Addition.txt[/b] ubicados en el mismo directorio desde el que se ejecuta la herramienta.[/*]
[*]Por favor, copie y pegue ambos informes en su próxima respuesta.[/*]
[/LIST]

Ejemplo de instrucciones para ejecutar FRST en el Entorno de Recuperación (RE) – Windows 7, Windows 8 y Windows 10:

[LIST]
[*]Sobre una máquina limpia, descargue [url=https://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/]Farbar Recovery Scan Tool[/url] y guárdelo en un dispositivo flash.

[color=green][b]Nota[/b]: Necesita ejecutar la version compatible con la arquitectura de su Sistema, es decir 32-bits o 64-bits.[/color]

Conecte la unidad flash al PC infectado.

[*]Ingrese al [b]Símbolo del Sistema desde las Opciones de Arranque Avanzadas[/b]:

[*][url=https://www.tenforums.com/tutorials/2880-open-command-prompt-boot-windows-10-a.html]Instructions for Windows 10[/url][/*]
[*][url=https://www.bleepingcomputer.com/tutorials/windows-8-recovery-environment-command-prompt/]Instructions for Windows 8[/url][/*]
[*][url=https://www.bleepingcomputer.com/tutorials/windows-7-recovery-environment-command-prompt/]Instructions for Windows 7[/url][/*]
[/LIST]

[color=#FF0000][b] Una vez en el símbolo del sistema:[/b][/color]
[LIST]
[*]En la ventana de comandos, introduzca: [b]notepad[/b] y presione [b]Enter[/b].[/*]
[*]El bloc de notas se abrirá. En el menú Archivo, seleccione la opción [b]Abrir[/b].[/*]
[*]Seleccione «Equipo», compruebe la letra de la unidad del dispositivo flash y cierre el bloc de notas.[/*]
[*]En la ventana de comandos, introduzca: [b][color=#FF0000]e[/color]:\frst[/b] (para la version de x64, introduzca [b][color=#FF0000]e[/color]:\frst64[/b]) y presione [b]Enter[/b].
[b]Nota:[/b] Reemplace la letra de la unidad del comando [b][color=#FF0000]e[/color][/b] por la que verdaderamente esté utilizando el dispositivo flash.[/*]
[*]La herramienta se ejecutará.[/*]
[*]Cuando la herramienta abra, haga clic en Sí para aceptar el descargo de responsabilidad.[/*]
[*]Haga clic en el botón [b]Scan[/b].[/*]
[*]La herramienta creará el informe (FRST.txt) y lo guardará en el dispositivo flash. Por favor, copie y pegue este informe en su próxima respuesta.[/*]
[/LIST]


Fixes – Archivo de Solución / Correcciones

Instrucciones de ejemplo para una corrección realizada en modo normal o seguro, es decir, dentro del propio Windows:

Descargue el archivo adjunto [b]fixlist.txt[/b] y guárdelo en el Escritorio del sistema.

[u][b]NOTA.[/b][/u] Es importante que ambos archivos, [b]FRST/FRST64[/b] y [b]fixlist.txt[/b] se encuentren en la misma ubicación o la herramienta no funcionará.

[b][color=red]AVISO: Este script fue escrito específicamente para este usuario, y para su uso en esa máquina en particular. Ejecutar este script en otra máquina puede causar daños al sistema operativo de su máquina. [/color][/b]

Ejecute [b][color=#0000FF]FRST/FRST64[/color][/b] y haga clic en el botón [b]Fix[/b] una sola vez y espere a que finalice el proceso.
Si, por algún motivo, la herramienta necesita reiniciar el sistema, asegúrese de que nada se lo impida. Después de eso deje que la herramienta complete el proceso que está realizando.
Cuando FRST finalice de completar definitivamente el proceso de corrección, creará un archivo en el Escritorio (Fixlog.txt). Por favor, copie y pegue este informe en su próxima en su próxima respuesta.

Instrucciones de ejemplo para una corrección realizada en el Entorno de Recuperación (RE):

Abra el bloc de notas. Por favor, a continuación, copie / pegue todo el contenido del campo [b]quote[/b]. Para hacer esto, resalte el contenido del campo, haga clic con el botón derecho del ratón sobre éste y seleccione copiar. Pegue el contenido en el archivo del bloc de notas abierto. Guarde el archivo en el dispositivo flash con el nombre de [b]fixlist.txt[/b]

[quote]
Contenido del script
[/quote]

[color=red][b]AVISO: Este script fue escrito específicamente para este usuario, y para su uso en esa máquina en particular. Ejecutar este script en otra máquina puede causar daños al sistema operativo de su máquina. [/b][/color]

A continuación, ingrese al [b]Símbolo del Sistema desde las Opciones de Arranque Avanzadas[/b].

Ejecute [b]FRST/FRST64[/b] y haga clic en el botón [b]Fix[/b] una sola vez y espere a que finalice el proceso.
La herramienta creará un archivo en el Escritorio (Fixlog.txt). Por favor, copie y pegue este informe en su próxima en su próxima respuesta.


Revisiones de este tutorial:

08/11/2019 Traducción al español añadida
08/11/2019 Descripciones actualizadas de Firefox, Chrome y Opera
08/11/2019 Las líneas OPR Extension ya no son procesadas en un fix
08/11/2019 Descripción de los paquetes instalados actualizada para incluir la detección [Startup Task]
08/11/2019 EmptyTemp: descripción actualizada para cubrir el Historial de Firefox
25/01/2020 Descripción de Edge reemplazada para cubrir Edge basado en Chromium
25/01/2020 Nota relacionada con los repositorios de extensiones oficiales actualizada para incluir Microsoft Edge Addons
25/01/2020 Descripción de Chrome modificada para indicar que las preferencias ahora se detectan en todos los perfiles
25/01/2020 Network Binding añadido Otras Áreas
26/01/2020 Traducción rusa marcada como obsoleta
16/05/2020 Las referencias de «Perfiles disponibles» se eliminaron de la descripción de la Cabecera del archivo FRST.txt
16/05/2020 Descripción de Procesos actualizada para incluir los detalles y explicación de <número>
16/05/2020 Varios cambios menores
13/09/2020 Análisis de «Internet Explorer» e «Internet Explorer sitios seguros / restringidos» fusionados en Addition.txt
13/09/2020 La versión de Internet Explorer fue movida del encabezado FRST.txt al título de la sección «Internet Explorer»
15/10/2020 Edge añadido a la detección Registry.pol
22/11/2020 Se actualizó la imagen de la consola para mostrar una nueva opción «Un mes» añadida bajo Lista Blanca
22/11/2020 Descripciones de la Lista Blanca actualizadas o eliminadas en diversas secciones
22/11/2020 Nota relacionada con la verificación de firmas digitales bajo la sección «Un mes» actualizada
14/01/2021 Traducción rusa actualizada
24/01/2021 Brave, Vivaldi y Yandex Browser añadidos al Análisis/Corrección y EmptyTemp:
17/02/2021 Se actualizó la descripción de «Perfiles cargados»
07/04/2021 Descripción de Cuentas actualizada
23/09/2021 EmptyTemp: actualizado para incluir qmgr.db
12/11/2021 Traducción portuguesa añadida
12/11/2021 Windows 11 añadido a los sistemas operativos soportados
12/11/2021 Análisis de BITS añadido bajo Otras Áreas
12/11/2021 Pequeños ajustes en el encabezado principal
12/11/2021 Varios vínculos corregidos
12/11/2021 Actualizada la sintaxis de los discursos enlatados
06/02/2022 Comment: directiva añadida
23/03/2022 Actualizado el tiempo de corrección limite para directiva cmd:
28/03/2022 Se actualizó la descripción de los procesos para incluir la explicación (proceso principal ->)
26/06/2022 Modelo de disco para unidades fijas agregado
26/06/2022 EmptyEventLogs: directiva añadida
26/06/2022 EmptyTemp: actualizado (se eliminó la caché Flash, se añadió la caché Discord)
26/06/2022 FilesInDirectory: y Folder: actualizado para incluir la verificación de firmas digitales
26/06/2022 Limpieza de ejemplos no necesarios
07/10/2022 Límite de tiempo predefinido añadido a la directiva Powershell
07/10/2022 Caché WinHTTP AutoProxy añadido a EmptyTemp:
03/09/2023 Imagen de consola actualizada para mostrar «Tareas programadas» bajo la lista blanca
03/09/2023 Ejecutable FRST de destino añadido en la sección cabecera
03/09/2023 Symlink: directiva añadida
03/09/2023 Caché DNS añadida a EmptyTemp:
03/09/2023 Varios enlaces corregidos
13/12/2023 Añadida la redirección de carpetas Startup en el Registro
13/12/2023 Unlock: descripción corregida y acortada
13/12/2023 Nota relacionada con la corrupción de Ruta actualizada
28/02/2024 Explicación «Chrome apps» añadida bajo la sección «Programas Instalados»
28/02/2024 Todas las referencias de VirusTotal eliminadas (ya no tienen soporte y no son funcionales)
28/02/2024 Notas actualizadas en «Restore Points» y CreateRestorePoint:

 

Windows y sus números de versiones internas. Cuando el número de la versión interna de Windows Vista, ocasionó numerosos problemas en las aplicaciones.

Nombre del ProductoNúmero de Versión InternaFecha de Lanzamiento
Windows NT 3.13.1Julio de 1993
Windows NT 3.53.5Septiembre de 1994
Windows NT 3.513.51Mayo de 1995
Windows NT 4.04.0Julio de 1996
Windows 20005.0Diciembre de 1999
Windows XP5.1Agosto de 2001
Windows Server 20035.2Marzo de 2003
Windows Vista6.0Enero de 2007
Windows Server 20086.0 (Service Pack 1)Marzo de 2008
Windows 76.1Octubre de 2009
Windows Server 2008 R26.1Octubre de 2009
Windows 86.2Octubre de 2012
Windows Server 20126.2Octubre de 2012
Windows 8.16.3Octubre de 2013
Windows Server 2012 R26.3Octubre de 2013
Windows 1010.0 (build 10240)Julio de 2015
Windows 10 versión 151110.0 (build 10586)Noviembre de 2015
Windows 10 versión 1607 (Anniversary Update)10.0 (build 14393)Julio de 2016
Windows Server 201610.0 (build 14393)Octubre de 2016
Windows 11 21H211.0 (build 22000)Octubre de 2021
Windows 11 22H2 (2022 Update)11.0 (build 22621)20 de Septiembre de 2022
Versiones de Windows, Números de versión Interna y Fechas de Lanzamiento

La tabla anterior enumera los nombres de los productos de Windows, su número de versión interna y la fecha de lanzamiento de cada uno de ellos. Esta tabla nos sirve de guía visual para explicar los números de versión interna que tiene cada uno de los lanzamientos importantes del Sistema, y por qué estos números de versión internos estuvieron relacionados con muchos de los problemas que ocasionó Windows Vista en ciertas aplicaciones que utilizábamos los usuarios.

Una rareza de Windows desde hace tiempo es que su número de marca no coincide desde hace algunos años con el número de versión estampado en el núcleo y otras partes del Sistema Operativo. Windows 7, por ejemplo, se reportó a sí mismo al software como la versión 6.1. Windows 8 como la versión 6.2, y Windows 8.1 como la versión 6.3.

La razón por la que Microsoft se aferró principalmente a la versión 6 durante tanto tiempo, fue el temido lastre que supone la compatibilidad de las aplicaciones hacía atrás en el tiempo. Por todo tipo de razones, algunas buenas, y otras pésimas, las aplicaciones a menudo consultan la versión del Sistema Operativo utilizado por el usuario, y toman decisiones basadas en lo que ellas conocen. En ocasiones, este comportamiento está justificado; y se hace así para evitar determinados bugs de Windows, o para aprovechar selectivamente las nuevas características incorporadas al Sistema que son útiles, pero no esenciales.

Pero en muchas ocasiones, este tipo de técnicas parecen menos justificables; por ejemplo, denegar la ejecución del software en «nuevas» versiones de Windows por cuestiones de compatibilidad y pruebas; aunque el único problema sea la propia prueba de versión. A veces ni siquiera este comportamiento es deliberado, sino que simplemente se debe a errores en la forma o procedimiento de realizar las comprobaciones de versión.

Esta introducción, ha servido para poder explicar ahora, qué decisión se tomó por Microsoft con el número de versión interna de Windows Vista, y qué consecuencias negativas trajo.

Windows Vista elevó el número de versión principal interno a la 6. Esta decisión, junto con el enfoque más estricto de Windows Vista con respecto a la seguridad de las aplicaciones y otras decisiones, fue uno de los factores que contribuyeron a la baja reputación por parte de los usuarios y desarrolladores de este Sistema Operativo en cuanto a los problemas de compatibilidad de las aplicaciones. Una generación de aplicaciones había asumido que la versión interna mayor del Sistema Operativo de Microsoft, sería siempre la 5 (mantenida desde Windows 2000) y el número menor sería la 1 (que representaba a Windows XP), y al hacerse frente a una versión mayor de 6, empezaban los conflictos ante tal desconcierto.

Microsoft dispone desde hace tiempo de un sistema para realizar correcciones puntuales en aplicaciones específicas. El framework AppCompat inserta pequeños cambios en los programas, llamados shims, que modifican ligeramente el comportamiento del Sistema Operativo según se requiera. Los shims más utilizados son los llamados «VersionLie» que existen para manejar este tipo de situaciones en las que un programa pudiera romperse por el cambio de número de versión interna: como su propio nombre indica, hacen que el Sistema Operativo mienta sobre su versión siempre que la aplicación así lo pida.

Sin embargo, el sistema AppCompat había sido siempre opcional. Windows dispone de una base de datos editable que especifica qué shim o shims deben usarse en según qué programas, pero si una aplicación no está en la base de datos – lo que es inevitable para cosas como las aplicaciones de línea de negocio personalizadas – entonces no se cargará ningún shim, y el Sistema Operativo dirá la verdad sobre su número de versión interna, exponiendo las comprobaciones de versiones erróneas. La base de datos se actualiza periódicamente mediante Windows Update, y Microsoft dispone de herramientas que permiten a los administradores crear sus propias entradas personalizadas.

Un detalle a tener en cuenta, es que muchas aplicaciones se rompen mayoritariamente si se cambia el número de la versión principal, pero ocurre en menor medida si se cambia sólo la versión menor. Como resultado de esto, Windows 7 dejó la versión principal más o menos igual, elevándola simplemente a la versión 6.1 (recordemos en este punto que se venía de la versión 6.0 de Windows Vista). Windows 8 hizo lo mismo, optando por el número de versión interno 6.2, y Windows 8.1 continuó bajo esta decisión, con la 6.3, por lo que se evidencia claramente la intencionalidad de Microsoft por mejorar la compatibilidad de las aplicaciones manteniendo la versión principal del Sistema Operativo a la 6, la misma que usaba Windows Vista.

Pero esta decisión explicada en el punto anterior, no fue la única que Microsoft tomó al respecto. Y hoy en día, aunque puedan existir aplicaciones incompatibles que provoquen conflictos en las nuevas versiones del Sistema Operativo, no deberían tener el mismo impacto que tuvieron en el pasado. Eso es porque Microsoft, en las últimas versiones de Windows, lo ha hecho, bueno, si acaso, un poco engañoso.

El engaño comenzó en Windows 7. Windows 7 cambió el comportamiento de un puñado de APIs haciéndolas incompatibles hacía atrás. Sin embargo, sólo expone estas nuevas funcionalidades y características de las API’s, a las aplicaciones que declaran explícitamente que son compatibles con Windows 7, utilizando una cosa llamada manifiesto de aplicación, que no son más que un montón de metadatos incrustados en el ejecutable. Las aplicaciones sin manifiesto obtienen el comportamiento de Windows Vista. Para obtener el comportamiento de Windows 7, necesitan un manifiesto que declare que son compatibles con Windows 7. Lo mismo ocurre con ciertos cambios en Windows 8 y 8.1; las API obtienen el comportamiento antiguo, a menos que las aplicaciones tengan un manifiesto que diga/comunique explícitamente que son compatibles con la nueva versión del Sistema Operativo.

La columna «Contexto del sistema operativo» del Administrador de tareas en la pestaña/ficha Detalles revela este engaño. El software que no tiene manifiesto dirá «Windows Vista» en esa columna; los componentes del sistema operativo generalmente dirán Windows 8.1 (en Windows 8.1); todo lo demás está en el medio. Office 2013, por ejemplo, apunta a Windows 7.

En Windows 8.1, Microsoft dio un paso más. La API de Windows que permite a las aplicaciones preguntar por la versión del Sistema Operativo quedó obsoleta, y se hizo dependiente de los manifiestos. En Windows 8.1, la API de la versión siempre informará de la 6.2 (Windows 8) a menos que una aplicación tenga un manifiesto que declare la compatibilidad con Windows 8.1. En adelante, las aplicaciones heredadas pensarán que están atascadas en Windows 8 para siempre.

Con este cambio, cambiar el número de versión interno se ha vuelto mucho más seguro. El gran temor de hacerlo, el temor de que las aplicaciones vean una versión mayor de 10 y luego se rompan de alguna manera, no puede ocurrir: las únicas aplicaciones que ven la versión 10 serán las que indican explícitamente que soportan ese tipo de cosas de todos modos. Permite que Windows 10 sea con seguridad la versión 10, cuando Windows 8 y Windows 7 no podían ser las versiones 8.0 y 7.0, respectivamente.

Cómo se producen los hackeos y robos de canales de Youtube – videos y directos publicitarios de criptomonedas

Desde hace varios años se viene produciendo una gran oleada de hackeos y robos de canales de Youtube. Este hecho que puede ser considerado para desconocidos de la plataforma, como un acto de ciberdelincuencia menor, puede traer graves consecuencias para la víctima a nivel personal. Algunos youtubers recibieron strikes al haber sido denunciados sus canales por emitir contenido en un canal con restricción de edad, por publicitar estafas y por otras reglas que dependerán en todo caso de las características intrínsecas del canal en cuestión. Este acto también puede llevar a conllevar a la perdida de suscriptores, lo que para algunos youtubers supone un varapalo a nivel económico. Hay que tener en cuenta que en algunos casos, los canales con mayor número de seguidores, se ponen a la venta en la llamada dark web.

Por otra parte, podemos determinar que este problema, como ocurre con cualquier otro que tenga cabida en el cibercrimen o el ciberdelito, trae consigo una serie de consencias negativas a nivel mental y de la salud de la víctima. El ver como un tercero está controlando su canal, el pensar que un tercero puede estar teniendo acceso a sus otras plataformas como Gmail, Instagram, Twitter… hacen que la víctima se sienta totalmente vulnerable.

Y claro, la ayuda de los responsables de Youtube en estos casos, es directamente lenta y muy límitada, lo que hace que muchos youtubers no tan famosos puedan estar durante varios días e incluso semanas, sin recibir una ayuda adecuada para resolver el problema.

El doble factor de autenticación 2FA en Youtube

Muchos Youtubers después de que sus canales hayan sido hackeados, se preguntan cómo ha podido ocurrir dicho hecho. Casi siempre todos se hacen la misma pregunta: ¿Cómo me ha podido ocurrir a mí, si tengo la verificación en dos pasos activada?. ¿Por qué no me ha llegado ninguna notificación a mi móvil o a mi correo de esta funcionalidad de seguridad que en todos sitios dicen que es muy segura?.

Como veremos brevemente a continuación, existen desde hace tiempo métodos para evadir la autenticación en dos pasos. Algunas de las primeras técnicas que aparecieron eran demasiado rebuscadas, ya que requerían básicamente de Web spoofing, es decir de que la víctima visitase alguna web falsa que imitaba a otra oficial, creada por la propia organización hacker, para que la víctima introdujese sus datos de sesión o autorizase la validación de autenticación.

Posteriormente aparecieron otros métodos más sotisficados, que generalmente han ido abandonándose por estos ciberdelincuentes, para optar por otros más directos y que no requieran de tanta parafernalia.

Y es aquí donde entra la técnica Pass-The-Cookie Attack, que consiste en infectar la máquina de la víctima a través de algunos de los métodos que tiene disponible la organización de ciberdelincuentes. ¿Pero cómo se llega hasta ese punto?. Vamos a verlo.

Tácticas, técnicas y primeros pasos que realiza el hacker para infectar el equipo de la víctima

Ingeniería social a través de una oferta publicitaria

En este punto hay que destacar, que muchos de los youtubers que fueron víctimas del hackeo de sus canales proporcionaban a través del apartado de información de contacto de sus canales una dirección de correo electrónico en su canal para oportunidades comerciales. En este caso, los atacantes enviaron correos electrónicos comerciales falsificados haciéndose pasar por una empresa existente que solicitaba una colaboración de publicidad en video (generalmente una demostración de software antivirus, VPN, reproductores de música, edición de fotos o juegos en línea), por las que la víctima recibiría un suculento beneficio. Estas cifras de las que estamos hablando superan con creces las ofertas que suele recibir un youtuber habitualmente, por lo que es algo que muchos de ellos aceptan sin pensar.

Ejemplo de mensaje de correo electrónico de tipo phishing

Una vez que el objetivo aceptaba el trato, se les redirigía a una página maliciosa con el correspondiente enlace para la descarga del supuesto software a promocionar por la víctima o un PDF en Google Drive y, en algunos casos, documentos de Google que contenían los enlaces de phishing. Se identificaron alrededor de 15.000 cuentas de actores, la mayoría de las cuales se crearon específicamente para esta campaña.

Suplantación de páginas de software y cuentas de redes sociales

Los atacantes registraron varios dominios asociados con empresas fraudulentas y crearon múltiples sitios web para la descarga del malware. Hasta la fecha, Youtube ha identificado al menos 1011 dominios creados exclusivamente para este fin. Algunos de los sitios web se hicieron pasar por sitios de software legítimos (suplantantación de identidad), como Luminar, Cisco VPN, juegos en Steam, y algunos se generaron utilizando plantillas en línea. Durante la pandemia, también se descubrieron atacantes que se hacían pasar por proveedores de noticias mediante un «software de noticias Covid19».

Mensaje de señuelo y páginas de destino para el software de noticias Covid-19.

En otros casos, se observó que la víctima había visitado una página de redes sociales falsa que copiaba contenido de una empresa de software legítima existente. La siguiente captura de pantalla es un ejemplo de una página legítima suplantada por otra fraudulenta, donde la URL original se reemplaza por otra que conduce a una descarga de malware de robo de cookies (técnica Pass-The-Cookie Attack).

Cuentas de instagram legítima (izquierda) y falsificada (derecha)

Debido a que Google detecta e inválida los enlaces de phishing enviados a través de Gmail, se observó que los actores dirigieron objetivos a aplicaciones de mensajería como WhatsApp, Telegram o Discord.

Pass-The-Cookie Attack, la técnica más novedosa utilizada en el robo de canales de Youtube

Una vez que la víctima objetivo, ejecuta el software fraudulento y malintencionado, se ejecuta el malware que se encarga de robar las cookies de sesión del navegador de la víctima y las importa y carga en los servidores de comando y control del hacker.

El software atacante malintencionado lo que permite básicamente es acceder a la base de datos de cookies del navegador web que el usuario de la máquina utiliza. Por ejemplo, supongamos que la víctima utiliza Google Chrome, pues sería tan sencillo como localizar el archivo de la base de datos en SQLite que guarda las cookies, que se encuentra en:
%localappdata%\Google\Chrome\User Data\Default\Cookies
%localappdata%\Google\Chrome\User Data\Default\Networtk\Cookies

Una vez que se ha conseguido obtener las cookies de sesión (en el caso que estamos hablando se trataría únicamente de obtener la cookie de sesión de Youtube) y éstas han sido descifradas por el atacante, el siguiente paso que realiza el hacker es pasar la cookie de inicio de sesión a su propio navegador web y visitar la web objetivo (Youtube) como si fuese realmente la víctima (suplantación de identidad digital de la víctima). Con este método de tener la cookie autenticada manualmente, el doble factor de autenticación 2FA se evade por completo. Es decir, realmente el atacante está aprovechando que la víctima ha iniciado una sesión en Youtube, para obtener la cookie que identifica ese inicio de sesión e introducirla en su navegador, y este simple hecho hace que el Sistema de Seguridad no salte en ningún momento. En algunos casos, el atacante no obtiene los nombres de usuario y las contraseñas de las víctimas aunque hay casos en donde se produce.

Según informa Youtube se ha observado que los ciberdelincuentes utilizan varios tipos de malware según sus preferencias personales, la mayoría de los cuales están fácilmente disponibles en Github. Algunos malware básicos utilizados incluyeron RedLine, Vidar, Predator The Thief, Nexus Stealer, Azorult, Raccoon, Grand Stealer, Vikro Stealer, Masad (denominación de Google) y Kantal (denominación de Google), que comparte código similar con Vidar. También se observaron malware de código abierto como Sorano y AdamantiumThief.

Una parte importante de todos estos malwares, son capaces de robar tanto las contraseñas de los usuarios como las cookies. Algunas de las muestras de estos malwares que se estudiaron a nivel de código interno, empleaban varias técnicas anti-sandboxing, incluidos archivos ampliados, archivo cifrado y encubrimiento de IP de descarga. Se observó que algunos de estos malwares, una vez eran ejecutados por la víctima, mostraban un falso mensaje de error que requería que el usuario hiciera clic en un botón para continuar con la ejecución del código malicioso.

La ventana de error falso requiere que el usuario haga clic en el botón OK

Estafas de criptomonedas y venta de canales

Una gran cantidad de canales secuestrados fueron renombrados para la transmisión en vivo de estafas de criptomonedas. El nombre del canal, la imagen de perfil y el contenido se reemplazaron con la marca de criptomonedas para hacerse pasar por grandes empresas tecnológicas o de intercambio de criptomonedas. El atacante transmitió videos en vivo que prometían regalos de criptomonedas a cambio de una contribución inicial.

En los mercados de comercio de cuentas, los canales secuestrados oscilaron entre $ 3 USD y $ 4,000 USD, según la cantidad de suscriptores.

Atacantes a sueldo

Estas campañas fueron llevadas a cabo por una serie de actores de piratería contratados en foros de habla rusa a través de la siguiente descripción de trabajo, que ofrece dos tipos de trabajo:

descripción del trabajo de hack-for-hire

Este modelo de reclutamiento explica la ingeniería social altamente personalizada, así como los variados tipos de malware según la elección de malware preferida de cada actor.

¿Qué hacer en caso de haber sufrido un secuestro o hackeo de canal en Youtube?

Como hemos visto a través de este artículo, debido a que algunos de los malwares involucrados en este secuestro o robo de canales, son básicamente troyanos capaces de acceder a nuestros datos de navegación e incluso ir más allá y acceder a todo el Sistema, la opción más recomendada que deberíamos realizar es formatear el Sistema e instalarlo desde cero. Sí, lógicamente se puede intentar desinfectar el Sistema a través de antivirus como ESET NOD32 o anti-malwares como MalwareBytes Anti-malware, pero debido a que ninguno de estos productos ofrece un 100% de seguridad, mejor utilizar el paso más seguro.

Personalmente pienso que antes de realizar esta acción de formatear, si utilizas Chrome o Edge o algún navegador que utilice la nube para sincronizarse, deberías deshabilitar esa sincronización. Esto es porque en caso que exista alguna extensión de navegador o en un futuro existiese, que haya provocado o pueda producir este grave problema, en cuanto vuelvas a instalar el navegador y a iniciar sesión con tu cuenta, las extensiones maliciosas podrían volver a restaurarse y estar otra vez disponibles en el navegador para acceder a tus datos. Por supuesto, si tienes otros equipos con sinronización de navegador, revísalos por si alguno de ellos fuera el infectado y no el tuyo.

Desde otro equipo o dispositivo móvil que tengas accesible y que sepas que esté limpio, puedes cambiar las contraseñas de todas las páginas webs que utilices. También podrías hacerlo desde el equipo que fue infectado, PERO UNA VEZ QUE ESTÉ FORMATEADO O QUE ESTÉ LIMPIO CON TODA SEGURIDAD.

Mientras realizas esta acción, ponte en contacto con Youtube y explícales el problema que tienes con el robo/secuestro/hackeo de tu canal. Puedes hacerlo a través de Twitter:
https://twitter.com/TeamYouTube
https://twitter.com/YTCreadores
https://twitter.com/YouTubeLATAM

Cuando les escribas, indícales claramente que estás formateando o has formateado el Sistema y has cambiado o estás en el proceso de cambiar las contraseñas de los sitios webs que utilizas desde otro equipo o dispositivo no afectado. Esto es porque si no lo haces así, empezarás a recibir respuestas por parte de ellos de que el problema no es de ellos y que hagas un análisis de tu equipo en búsqueda de malware. Se paciente porque además de que tardan en responder, pueden contestarte una y otra vez con las mismas respuestas que no te servirán para nada. Hasta que no suben el problema a otro nivel de soporte para que se revise el log del canal, puede pasar un tiempo.

¿Qué está haciendo actualmente Youtube para proteger los usuarios de estos ataques?

Por su parte, Youtube ha comunicado lo siguiente:

Mejoramos continuamente nuestros métodos de detección e invertimos en nuevas herramientas y funciones que identifican y detienen automáticamente amenazas como esta. Algunas de estas mejoras incluyen:

  • Reglas heurísticas adicionales para detectar y bloquear correos electrónicos de phishing e ingeniería social, secuestro de cookies y transmisiones en vivo de estafas criptográficas.
  • La Navegación segura detecta y bloquea aún más las páginas de destino y las descargas de malware.
  • YouTube ha fortalecido los flujos de trabajo de transferencia de canales, detectó y recuperó automáticamente más del 99% de los canales secuestrados.
  • Account Security ha reforzado los flujos de trabajo de autenticación para bloquear y notificar al usuario sobre posibles acciones confidenciales.

Recuperación parcial (casi total) de imágenes y videos cifrados por STOP Ransomware con programas de pago (imágenes) y programa gratuito (video y audio)

Antes de que sigas leyendo y de que puedas hacerte ilusiones sobre la recuperación de tus imágenes y videos cifrados por STOP Ransomware, déjame aclararte que necesitarás tener al menos un archivo de imagen y/o un video original de referencia–>no cifrado (dependiendo de los tipos de archivos que quieras recuperar) que estén obtenidos desde el mismo dispositivo y con la misma configuración (tamaño de la imagen, formato de imagen, ISO, etc.) que tengan los archivos de imágenes y videos que quieras recuperar.

Y en este punto, es posible que te preguntes… pero a ver imbécil ¿cómo voy a tener yo un archivo original que no esté cifrado, si el ransomware ha cifrado todos los archivos? Muy bien, para empezar, pido un poco de respeto, así que llámame Sr. Imbécil. Y para finalizar y respondiendo a la pregunta que, seguro que me haces, pues en realidad es que como comprenderás no hace falta tener un archivo de imagen o de video que hayas obtenido desde ese dispositivo desde hace tiempo (antes de que se produjera el cifrado de los archivos). Es decir, imagínate que tú haces fotos con tu móvil o cámara fotográfica y raramente o nunca cambias las opciones para que la fotografía tenga mayor calidad (más megapíxeles), o el formato de imagen (4:3, 16:9…), o la ISO (sensibilidad del sensor de la cámara de fotos a la hora de captar la luz); pues ya está, lo tienes muy fácil. Simplemente ahora mismo lo único que tendrías que tener a mano el dispositivo con el que grabaste las imágenes o los videos que ahora tienes cifrados, y hacer una foto o un video con esa configuración prestablecida por la cámara o el móvil. Y simplemente con ese archivo, ya te valdría como archivo original de referencia para recuperar los archivos cifrados.

Ya, pero Sr. Imbécil… todo eso está muy bien, pero es que yo cambio las configuraciones porque soy un fotógrafo pro, así que ya me dirás qué hago. Pues bueno, tan fácil no lo tienes, pero el que algo quiere algo le cuesta, así que mucho me temo que casi con toda seguridad vas a tener que grabar con ese dispositivo de donde obtuviste los archivos que ahora tienes cifrados, una imagen o un video con cada tipo configuración que hayas podido utilizar. Así de esa manera, tendrías que ir probando a ver qué configuración de cada archivo original coincide con la configuración de cada archivo cifrado.

Bueno, ¿pero no es posible solamente teniendo los archivos de imágenes y videos cifrados recuperarlos y ya está? No, si tus archivos fueron cifrados por una ID Personal de tipo online, que prácticamente suele ser el 99% de los casos. La otra opción es que, si no tienes conocimientos de ingeniería inversa y de los bytes identificativos de cada tipo de archivo, te pongas un poco a jugar a la ruleta rusa y a parchear bytes con un editor hexadecimal al voleo y a ver si suena la flauta y eres capaz de recuperar la imagen por puro milagro. Si lo logras, juega a lo lotería que fijo que te toca.

Debes tener en cuenta que los ransomwares cifran una determinada cantidad de bytes, y en el caso que nos ocupa STOP Ransomware cifra los bytes de marcadores que indican que un archivo es un jpg, un mov, un mp4 o lo que sea. También se suele cifrar los bytes que indican la configuración con la que se obtuvo la imagen o el video; es decir el tamaño de la imagen o del video, el formato de la imagen o del video, la ISO, etc.
Y esta es la razón por la que necesitamos parchear esos bytes que se han perdido (copiarlos desde otro archivo que no los haya perdido), y grabar los cambios internos de la imagen o el video, una vez los hayamos obtenido desde otra imagen o video original no cifrado. Por eso, se necesita un archivo original obtenido desde el mismo dispositivo y con la misma configuración.

Debes tener también muy en cuenta que la recuperación de los archivos jpeg por ejemplo, tendrán como resultado una imagen casi totalmente recuperada con unas pocas primeras líneas faltantes y con una gamma de coloración ligeramente diferente a la original. En el caso de los videos, por ejemplo mp4, el resultado será la recuperación de la parte no cifrada del video, lo que significa que los primeros segundos del video no serán reproducibles correctamente.

Explicado lo anterior, todavía nos quedaría por indicar que en las últimas variantes de STOP Ransomware parece que los ciberdelincuentes han modificado el tamaño de bytes para cifrar los archivos, y según informan algunos expertos, es posible que este método ya no sirva para recuperar parcialmente los archivos. Según parece ahora el cifrado también afecta a los bytes finales de los archivos, por lo que ahora este asunto se ha complicado.

Bueno, vamos al lio.

Reuniendo los archivos necesarios

Antes de empezar a descargar los programas que podemos utilizar para recuperar los archivos, tenemos que recopilar los archivos que necesitaremos y que nos requerirán estos programas que en el siguiente paso descargaremos.

Todo es muy sencillo. Debemos por una parte crear una carpeta que contengan archivos de imágenes y/o de videos cifrados. Un ejemplo:

Stop Ransomware – Archivos cifrados

Y en otra carpeta, debemos añadir archivos de imágenes y/o videos obtenidos desde el mismo dispositivo donde se obtuvieron los archivos cifrados, teniendo en cuenta lo que explicamos al inicio de este artículo: los archivos tienen que tener exactamente la misma configuración en cuanto a tamaño, formato, ISO, etc. que tenían los archivos que ahora están cifrados. Así que ya sabes, si no tienes ningún archivo original sin cifrar que puedas utilizar, pues coge la cámara o el móvil que utilizaste en su día, y saca una foto y/o un video con la configuración o configuraciones correspondientes que creas que utilizaste y listo. Un ejemplo:

Stop Ransomware – Archivos de referencia originales

Descargando los programas que podemos utilizar

Ahora pasamos a descargar los programas que podemos utilizar para recuperar los archivos. Antes de indicar el nombre de estos programas y sus enlaces de descarga correspondientes, tengo que aclarar que estos programas son de demostración, por lo que deberás pagar por ellos si el modo de demostración te convence y completan con éxito el proceso de recuperación. Ten esto en cuenta. No son programas caros, y probablemente te merezca la pena si tienes algunos archivos importantes que recuperar, el recompensar el trabajo a los programadores que los desarrollaron.

JpegMedic ARWE

https://www.jpegmedic.com/tools/jpegmedic-arwe/

JpegMedic ARWE es una herramienta para la recuperación por lotes 100% automática de archivos JPEG parcialmente cifrados por ransomwares.

Además, JpegMedic ARWE se puede utilizar para extraer miniaturas JPEG de archivos RAW cifrados creados por cámaras digitales modernas. El tamaño de tales archivos JPEG es comparable con el tamaño de la fotografía. Si el comienzo de la miniatura está parcialmente cifrado, dicha miniatura se puede restaurar utilizando los mismos principios que para un archivo JPEG normal. Es decir, necesitarás un archivo RAW original no cifrado capturado con la misma cámara y con la misma configuración que el archivo RAW dañado. El programa fue probado con los siguientes tipos de archivos RAW: 3FR, ARW, CR2, CR3, CRW, DNG, NEF, NRW, ORF, PEF, PTX, RAF, RAW, RW2, RWL, SR2, SRF, X3F.

Más información detallada en el enlace indicado anteriormente. El precio del programa para una licencia de 1 mes de uso es de 9,95$

JPEG-Repair Toolkit

https://www.disktuna.com/jpgrepair-fix-and-repair-corrupt-jpeg-headers-and-invalid-markers/

JPEG-Repair Toolkit consta de dos herramientas que pueden ayudarte a reparar y recuperar fotos dañadas y corruptas: JPEG-Repair, una utilidad de reparación, y JpegDigger, una herramienta de recuperación.

Además del formato JPEG, las herramientas también admiten varios tipos de reparación y recuperación de imágenes para NEF (Nikon), CR2 (Canon), ORF (Olympus), RW2 (Panasonic-Lumix), ARW (Sony) y DNG (de un Leica Q2), Canon CR3 y Fuji RAF, etc.

Más información detallada en el enlace indicado anteriormente. El precio del programa depende del tipo de licencia que adquiramos. La licencia más completa tiene un precio de 29,95$ y la licencia más básica es de 19,95$

Media_Repair 3

https://www.disktuna.com/media_repair-file-repair-for-stop-djvu-mp3-mp4-3gp/

Reparación gratuita de archivos de video / reparación de archivos de audio. Media_Repair intentará reparar los archivos cifrados por las variantes de ransomware STOP/DJVU haciendo que la parte no cifrada del archivo se pueda reproducir de nuevo. Media_Repair no descifra archivos. Media_Repair actualmente admite los siguientes tipos de archivos de video y audio: WAV* MP3 MP4* M4V* MOV* 3GP*

Más información detallada en el enlace indicado anteriormente.

Iniciando el proceso de recuperación de archivos cifrados por Stop Ransomware con cada programa

Una vez descargados los programas o el programa que te interese utilizar para recuperar tus archivos, voy a explicarte el proceso que debes realizar para conseguirlo.

Recuperación de archivos jpeg con JpegMedic ARWE

El proceso es muy simple. Ejecutamos el archivo JpegMedicARWE.exe haciendo doble clic sobre el mismo.

Interfaz del programa JPEGMedic ARWE

Como vemos en la interfaz del programa, tenemos un primer campo denominado Sample files: junto con un botón Add… a la derecha del mismo.

Haciendo clic en el botón Add… seleccionaremos y añadiremos los archivos de imágenes de referencia que tengamos sin cifrar. Vuelvo a recordar que estos archivos deben haber sido obtenidos desde el mismo dispositivo y tener la misma configuración que los archivos que queremos recuperar.

En mi caso, como veréis en la imagen siguiente, al añadir un archivo de referencia, el programa ya detecta que el dispositivo donde se capturó la imagen es Samsung, el modelo del dispositivo y el tamaño de la imagen. Esto es fundamental porque los archivos cifrados por el ransomware, ya no contienen internamente estos datos, y por tanto ahora ya sí que esta información puede añadirse internamente a las imágenes cifradas.

JPEGMedic ARWE – Sample file (Archivo de muestra)

El siguiente campo que debemos utilizar, es el de Folder with encrypted files:
Tan solamente tendremos que hacer clic en el botón Select… y seleccionar la carpeta donde tengamos los archivos de imágenes cifrados.

Al realizar esta acción, veremos como el programa rellena automáticamente el siguiente campo Encrypted extensión: con la extensión de la variante con la que el ransomware cifró los archivos.

El último campo que quizás queramos cambiar sea el de Folder for repaired JPEF Files:
Este campo sirve para seleccionar el directorio de destino que queremos establecer para que se guarden las imágenes que el programa haya recuperado. Por defecto, el programa guarda las imágenes recuperadas en el mismo directorio que hemos indicado en donde tenemos las imágenes cifradas, añadiendo en su interior la carpeta Repaired.

Y listo, hacemos clic en el botón Run, y el programa comenzará el proceso de reparación.

JPEGMedic ARWE – Configuración para recuperar archivos cifrados por STOP Ransomware

Como podemos observar, en esta versión de prueba del programa, solamente recuperará la primera imagen de la carpeta donde tenemos los archivos cifrados. Además, el programa le añadirá una marca de agua.

JPEGMedic ARWE – Archivo cifrado por STOP Ransomware recuperado

También el programa, indica el porcentaje de la imagen que pudo ser recuperada. Como hemos indicado anteriormente, hay algunos bytes correspondientes a las primeras líneas de la imagen que pueden ser irreparables. Además, la gamma de color de la imagen puede variar con respecto a la original ligeramente.
Debes tener en cuenta que dependiendo de la variante del ransomware que afectara a los archivos, las imágenes pueden ser completamente recuperables o solamente parcialmente recuperables (dependiendo el porcentaje de reparación de la cantidad de bytes que cifrara el ransomware).

En la siguiente imagen, podemos observar la carpeta donde el programa ha guardado el archivo una vez recuperado.

JPEGMedic ARWE – Carpeta que contiene el archivo cifrado por STOP Ransomware recuperado

En la siguiente imagen, podemos observar la comparación del archivo que estaba cifrado – ahora recuperado (a la izquierda), junto con la imagen original (a la derecha).

JPEGMedic ARWE – comparativa del archivo cifrado recuperado frente a la versión original sin cifrar

La gamma de color puede ser modificada con cualquier editor fotográfico, pero también con programas como JPEG-Repair Toolkit, o utilizando un editor hexadecimal si se tienen los conocimientos necesarios para ello.

Otro ejemplo de otra cifrada – ahora recuperada (a la izquierda), junto con su imagen original (a la derecha)

JPEGMedic ARWE – Otro ejemplo de imagen cifrada por STOP Ransomware recuperada

Recuperación de archivos con JPEG-Repair Toolkit

Este programa es más complejo de utilizar que el anterior y además debo advertirte que antes de continuar necesitarás a la fuerza tener el programa comprado. Con la versión de prueba solamente podremos realizar el paso de corregir la cabecera del archivo cifrado mediante un archivo de referencia. Por esta razón, solamente explicaré esa parte del proceso, y al final del mismo os dejaré un enlace a video de Youtube (en inglés), en donde se explica la forma de ir reparando la imagen manualmente.

Ejecutamos el archivo JPEGRepair.exe haciendo doble clic sobre el mismo.

JPEG Repair – Pantalla de inicio

Hacemos clic en el botón Continue o introduciremos la clave de la licencia en caso de que hayamos adquirido el programa.

El primer paso es seleccionar la opción Patch en la sección Tool Selection.

JPEG Repair – Opción Patch (Parchear)

A continuación, haremos clic en el botón de la carpeta situado en el lado izquierdo de los botones Repair y Cancel.

Navegaremos a través del explorador de archivos que tenemos a la izquierda de la interfaz del programa y buscaremos un archivo cifrado. Nos aseguraremos en la parte derecha de marcar la casilla de verificación Append header + some bytes y en el campo de la derecha seleccionaremos el valor 1024. Ahora haremos clic en el botón OK.

JPEG Repair – PATCH-seleccionar archivo cifrado

Ahora el programa pedirá un archivo de referencia. Navegaremos a través del explorador de archivos que tenemos a la izquierda de la interfaz del programa y buscaremos un archivo no cifrado que haya sido obtenido con el mismo dispositivo y tenga la misma configuración que la imagen que queremos recuperar.

JPEG Repair – PATCH-seleccionar archivo de referencia

Haremos clic en el botón OK.

Por último, haremos clic en el botón Repair.

JPEG Repair – PATCH botón Repair

Esperaremos a que el programa realice el proceso. En este paso, recibiremos varios mensajes del programa en donde se nos indicará el paso que está realizando. Debemos esperar a que termine de rellenarse la barra de proceso situada en la parte inferior de la interfaz del programa.

JPEG Repair – PATCH Procesando

Una vez terminado el proceso, se nos mostrará el siguiente cuadro de diálogo, donde debemos hacer clic en el botón Aceptar.

JPEG Repair – PATCH Procesando2

A continuación, voy a explicar los dos pasos finales que la versión de prueba del programa deja realizar.

El siguiente paso es hacer doble clic con el ratón en el cuadro de texto Byte address:  para establecerlo al valor más bajo posible. En mi caso, el valor ya estaba situado en el valor más bajo posible, por lo que no se produjo ningún cambio.

JPEG Repair – PATCH Botón Byte address

Para finalizar y visualizar la imagen previa recuperada en el programa, haremos doble clic en el cuadro de texto que presenta un 0 en color rojo. Haremos clic en el botón Sí, cuando se nos pregunte si queremos introducir el valor manualmente.

JPEG Repair – PATCH – Cuadro de dialogo Bytes a reparar

En este cuadro debemos introducir el valor 150000, que son aproximadamente el número de bytes correspondientes a 150 kb (los bytes que cifra STOP Ransowmare en muchas de sus variantes, aunque este número de bytes puede ser distinto en nuevas variantes).

JPEG Repair – PATCH 150000

Finalmente, haremos clic en el botón Apply and refresh preview.

JPEG Repair – PATCH Boton Apply and refresh preview

El programa mostrará la parte de la imagen que hasta ahora hemos recuperado, que básicamente es la parte corregida de la cabecera del archivo.

JPEG Repair – PATCH Imagen procesada

A partir de este punto, el programa requiere que la imagen se guarde, cosa que se puede hacer en esta versión de prueba en formato .bmp. Pero el problema que nos encontramos es que para seguir reparando la imagen y dejarla bien del todo, debemos de abrir la imagen otra vez porque se requiere este paso para poder seguir corrigiendo la imagen. Y hasta donde yo se, y se indica en el video que dejo a continuación realizado por los desarrolladores del programa, esto no podremos ya hacerlo con la versión de prueba del programa.

Así pues, si dispones de la versión completa del programa y quieres seguir corrigiendo la imagen, sigue las instrucciones que se indican a partir del minuto 9:36

Recuperación de archivos de video y audio con Media_Repair 3

Este programa es sencillo de utilizar y servirá para recuperar los videos y audio cifrados, teniendo en cuenta que los segundos pertenecientes a los bytes cifrados serán irrecuperables.

Comenzaremos haciendo doble clic sobre su archivo ejecutable Media_Repair.exe

Lo siguiente que haremos será en el cuadro desplegable de tipos de archivos, seleccionar el formato de video o audio que queramos recuperar. En mi caso, voy a seleccionar un MP4

Media_Repair – video mp4

El siguiente paso será navegar por el explorador de archivos que tenemos a la izquierda de la interfaz del programa y buscar el video que queramos recuperar.

Posteriormente, debemos hacer clic en el segundo botón situado en la esquina superior derecha de la interfaz del programa. Es el botón que tiene esa especie de medio botón de play atenuado en su parte final (y que está situado bajo el primer botón del monitor con una especie carta de ajuste). Este botón es el que nos pedirá que le pasemos un archivo de video original de referencia que haya sido obtenido desde el mismo dispositivo y tenga la misma configuración que el video que queramos recuperar.

Media_Repair – video de referencia mp4

Al hacer clic en el botón, recibiremos la confirmación del video que se utilizará como referencia. Se nos pedirá que mediante un cuadro de diálogo que ahora seleccionemos el video que queramos reparar. Es decir, el video MP4 cifrado.

Media_Repair – video de referencia mp4 confirmacion

Pues así lo haremos, seleccionaremos el archivo .MP4 que tenemos cifrado y haremos que el programa lo compruebe, para ver si el archivo de video es recuperable. Para ello, debemos navegar por el explorador de archivos que tenemos a la izquierda de la interfaz del programa y buscar el video que queramos recuperar. Seguidamente, debemos hacer clic en el primer botón situado en la esquina superior derecha de la interfaz del programa -> el botón que muestra un monitor con una especie de carta de ajuste de colores.

Media_Repair – testear video mp4

El programa debería mostrarnos por pantalla el resultado de la comprobación mediante un cuadro de diálogo como el que sigue a continuación.

Media_Repair – resultado testear video mp4

En este mensaje, se nos indica que el programa puede probar a reparar el archivo.

Hacemos clic en el botón Aceptar.

A continuación, haremos clic en el botón de PLAY situado bajo el cuadro desplegable de los tipos de archivos.

Media_Repair – boton PLAY

Y este será el cuadro de diálogo final, que recibiremos para que sepamos que el proceso fue completado.

Media_Repair – proceso completado recuperacion video mp4

El archivo de video recuperado, se guardará en la carpeta donde tenemos los archivos originales sin cifrar, bajo una carpeta con el nombre de FIXED

Media_Repair – carpeta FIXED

Consejos básicos de Seguridad Informática para el usuario estándar

Antes de nada hay que empezar indicando que no existe ni un sólo producto en el mercado que pueda ofrecernos un 100% de seguridad, así pues pagar por un antivirus y/o un anti-malware si se puede permitir hacerlo está bien (sobre todo si se tiene acceso a un servicio de soporte técnico directo al que dirigirse cuando el antivirus ha fracasado y el Sistema está infectado, o el Sistema no funciona correctamente o no inicia), pero teniendo siempre claro que estos productos no son infalibles y que siempre hay que realizar copias de seguridad de los archivos personales importantes periódicamente.

Al final esto de la seguridad informática es como la seguridad en la salud. Cuando aparece o se descubre una nueva enfermedad o un virus (cosa que estamos pasando a día de hoy), es entonces cuando se puede empezar a actuar sobre ella, con medicamentos, vacunas, etc.

En el caso de la seguridad informática ocurre exactamente lo mismo, cuando aparece un nuevo virus/malware, aunque es probable que sea detectado y neutralizado por una serie de mecanismos comunes que utilizan los antivirus para detectar una posible amenaza, lo más posible es que pase desapercibido y se infecte al sistema.

Por esta razón, los antivirus tienen especial interés, para neutralizar virus/malwares que ya son conocidos y se encuentran en su base de datos, pero cuando aparece un nuevo virus/malware que utiliza una técnica poco conocida (se comporta distinto a otros malwwares conocidos) o se aprovecha de una vulnerabilidad del sistema no conocida hasta entonces, es cuando uno se da cuenta de esa falsa seguridad que ofrecen estos productos.

Teniendo en cuenta que la seguridad no existe al 100%, podemos indicar algunos consejos de seguridad básicos, aunque seguro que la mayoría de ellos muchos de vosotros ya los conocéis:

Consejo 1: Hacer copias de seguridad periódicas de todos vuestros archivos importantes. Esto es fundamental.

Consejo 2: Tener el sistema operativo y los programas que se utilicen actualizados dentro de lo posible. Aunque a veces es cierto que las últimas compilaciones del Sistema puede dar algún problema en cuanto son publicadas.

Consejo 3: No abrir ningún correo electrónico de remitentes desconocidos, ni por supuesto ejecutar ningún archivo adjunto a éstos.

Consejo 4: Ser cauteloso/precavido con las páginas que se visita. 

Utilizar bloqueadores de publicidad en los navegadores (o navegador predeterminado) como Ublock Origin. Adblock Plus no bloquea tanta publicidad como Ublock Origin. Así pues, mejor utilizar Ublock Origin:
uBlock Origin para Firefox
uBlock Origin para Chrome
uBlock Origin para Edge

Si la web que visita es demasiado agresiva con la publicidad y con elementos que puedan contener malware y uBlock Origin no los bloquea, utilizar directamente, la característica Sandbox (incorporada en Windows 10 rencientemente, aunque ha presentado algunos problemas de funcionalidad que no estoy seguro si han sido resueltos completamente), o el programa Sandboxie para navegar a través de ellas.

Consejo 5: Si se visitan páginas de enlaces torrent para descargar archivos torrent, comprobar que ningún archivo descargado desde ese tipo de webs tengan doble extensión. Por ejemplo: .torrent.zip

También hay otras webs de descargas de enlaces de archivos torrent, que descargan una extensión .zip, para hacer pensar al usuario que el verdadero enlace torrent se encuentra dentro de este archivo. De estos archivos hay que desconfiar.

Las extensiones tienen que ser por normal general únicas. En este caso deberían descargarse únicamente archivos con la extensión: .torrent.

Consejo 6: Descargar los programas desde las páginas webs oficiales de los desarrolladores, y leer todos los pasos en el proceso de instalación de los programas que instala.

Si un programa ofrece en su proceso de instalación las opciones de «Instalación Personalizada» / «Instalación Avanzada» o «Custom Install» / «Advanced Install«, seleccionar este tipo de instalación para asegurarnos que el programa no intente instalar otro tipo de programas o elementos que no le hemos pedido que haga.

En este punto también sería interesante que todo aquel archivo o programa que descarguemos del que sospechemos o quie hayamos descargado desde alguna web no del todo confiable sea subido y analizado desde VirusTotal por los distintos motores antivirus existentes.

Consejo 7:  Tener algunas herramientas para proteger y analizar el equipo (antivirus antimalware). Una buena combinación podría ser Windows Defender + MalwareBytes Antimalware.
Adwcleaner también es un anti-malware que también merece la pena utilizar cuando se sospecha de posible infección en el sistema.

El programa anti-malware aunque puede ser recomendable que esté ejecutándose en tiempo real para bloquear los malwares y proteger el equipo, también podríamos tenerlo si el usuario no puede gastar el dinero para pagar el software como herramienta complementaria que se podría instalar en modo de prueba una vez se tenga sospechas que el sistema se ha visto comprometido. También debe tener en cuenta, que un anti-malware residente en memoria con todos sus escudos activos, pueden consumir demasiados recursos del sistema. En estos casos, se puede desactivar la protección en tiempo real o desactivar algún escudo de seguridad que no utilicemos (por ejemplo, el de correo electrónico).

En cuanto al antivirus que elija, personalmente pienso que en caso de no querer pagar por un antivirus y quiera utilizar uno gratuito, debería elegir Windows Defender. Es el antivirus que menos conflictos le va a ofrecer con las actualizaciones del sistema y el más liviano en cuando al consumo de recursos, pero por supuesto aunque tiene una buena base de seguridad no le estoy aconsejando éste porque le vaya a ofrecer más seguridad o menos seguridad que otros.

Si tuviera que elegir un antivirus de pago, ya entrarían diversas opciones a valorar: ESET Nod32, BitDefender, Kaspersky… hay muchas opciones para elegir y algunos de estos productos tienen también incoporada la característica sandbox.

Consejo 8:  Si va a ejecutar algún archivo o visitar alguna web de dudosa procedencia analizarla antes desde VirusTotal, y en caso de dudas proteger al sistema utilizando la característica de seguridad de Windows llamada Sandbox o el programa Sandboxie (este último como he indicado anteriormente no era compatible con las últimas compilaciones de Windows 10), o incluso instalando un sistema operativo de manera virtual (con VirtualBox, VMware o VirtualPC) y hacer en éste lo que necesite en ese momento. Esta última opción de utilizar sistemas operativos virtuales es excesiva para usuarios particulares, y sólo suele ser utilizada por expertos en seguridad, así que descártela si no quiere complicarse la vida.

Consejo 9:  Preguntar a los expertos antes de hacer nada de lo que no estemos seguros, o una vez el sistema haya sido infectado o sospechemos de algo. Visitar alguna web que recoja noticias de seguridad aunque sea de vez en cuando para al menos leer los titulares y ver si hay algo que pueda afectarnos (como robo de datos de alguna web o algún programa que tenga un fallo de seguridad grave y haya que actualizarlo): 

https://www.bleepingcomputer.com/ -> esta web está en inglés, pero es la más importante actualmente a nivel de seguridad. Se actualiza todos los días y le valdría al menos para leer el titular y si le interesa alguna noticia en particular traducirla por ejemplo con el traductor de Google.

Libro C# Yellow Book 2016 de Rob Miles, edición 8.2 en español

Este libro es la traducción al español del excelente y afamado libro del autor Rob Miles, C# Yellow Book 2016.

Rob me dio su permiso hace varios años para traducir su obra a nuestro idioma, y hoy tengo la satisfacción de hacerla pública para todos los interesados. En realidad, la traducción de esta obra la finalicé hace ya algunos meses, pero entre problemas personales y revisiones del libro, he tardado bastante más tiempo del que esperaba en lanzarla. Espero que me lo perdonéis.

Quiero dar las gracias a Rob Miles, y a todas las personas que durante todo este tiempo han estado interesándose y preguntándome por el estado de la traducción a nuestro idioma.

Libro C# Yellow Book 2016 en español
Archivo Ejemplos de Código fuente en español