Cómo eliminar el Virus Recycler



Muchos amigos y conocidos me han comentado sobre el Virus Recycler, un Virus que se transmite desde una memoria usb infectada y que en general es difícil de eliminar, por lo que buscando un poco en la red me encuentro con una solución para eliminar este virus, desde el blog de alexs.

virus_recycler

Se trata de un programa llamado MataRecycler y es exclusivamente utilizado para eliminar este virus. El programa fué creado por Felipe, de MyGeekSide.com y busca en tu unidad “C” infecciones con Recycler y las limpia automáticamente.

Este es el resultado del análisis que Felipe realizó al Virus Recycler:

Este virus tiene las siguientes características:

  1. Se propaga por medio de unidades de almacenamiento USB e infecta las computadoras creando una carpeta Recycler y dentro de ella otra carpeta con nombre S-1-5-21-1482476501-1644491937-682003330-1013 y dentro de esta carpeta crea un archivo Desktop.ini el cual contiene una línea:[.ShellClassInfo] CLSID={645FF040-5081-101B-9F08-00AA002F954E} que hace referencia a la carpeta de la Papelera de Reciclaje, de modo que cuando el usuario intenta ver que hay en el contenido de esa carpeta siempre se abre la Papelera de Reciclaje ocultando de este modo los verdaderos archivos del virus que son: ise.exe, isee.exe. Esta es una forma muy interesante de ocultarse pues tiende a hacer creer que estamos “limpios”.
  2. Una vez ejecutado el virus, se conecta a internet a la siguiente página: www.tassweq.com cuyo ip es 209.11.245.18. Por los paquetes en la transmisión me parece que fuera un servidor tipo servidor IRC al cual se conecta con un nombre de usuario al azar y con un password: trb123trb. Esto le permitía al atacante poder tomar el control de la computadora y envíar comandos diversos a la PC, es por eso que muchas de las víctima de este virus tienen problemas relacionados con cortes de internet, cuelgues inesperados, cerrado de ventanas, etc.
  3. Su forma de autoejecutarse a cada inicio de Windows también. Si lo buscas en el MSCONFIG no lo encontrarás, lo que hace para autojecutarse es crear una entra en el registro en la siguiente ruta:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{08B0E5C0-4FCB-11CF-AAX5-90401C608512} StubPath = “C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\ise.exe”
  4. Crea un archivo autorun en todas la unidades ya sean físicas o removibles con el siguiente contenido:
    [autorun]
    open=RECYCLER\S-
    -5-21-1482476501-1644491937-682003330-1013\ise.exe
    icon=%SystemRoot%\system32\SHELL32.dll,4
    action=Open folder to view files
    shell\open=Open
    shell\open\command=RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\ise.exe
    shell\open\default=1
  5. Para evitar su detección por medio del administrador de tareas y anulación de su procesos, inyecta su proceso al explorer.exe.

Como puedes ver, este Virus es una joyita y ha causado muchos dolores de cabeza, por lo que te recomiendo que, si te has infectado con este Virus, te descargues este pequeño, pero funcional programa, cortesía de MyGeekSide:

Descarga MataRecycler

Saludos.

8 thoughts on “Cómo eliminar el Virus Recycler

  1. Pingback: Bitacoras.com

  2. Brayan Habid says:
    la otra alternativa es abriendo la carpeta recycler desde una ventana de comandos (inicio / ejecutar / cmd), y borrar la carpeta desde ahi. Así no hay que bajar software adicional
  3. JL says:
    oye, el matarecycler no lo elimina, y es que despues de que lo ejecuto aún me aparecen archivos que se crean después de hacer algo en word o en cualquier otro programa y aparecen con una linea curva al principio (~), además se siguen creando los desktop.ini en todas las carpetas. y por cierto cuando lo ejecuto me dice que la pc no estaba infectada por el virus recycler.
    no se deberá a que el nombre del virus termina en 500. espero me puedas ayudar

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos necesarios están marcados *

Puedes usar las siguientes etiquetas y atributos HTML: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>