Thursday, September 25, 2014

Cryptolocker



        CRYPTOLOCKER PAGAS O TE JODES


              Hace tiempo que los virus encuentran un nuevo objetivo, y ya no es simplemente hacer daño al SO., ahora los programadores de estos virus, son cada vez más ambiciosos $_$, así es, utilizan una variante de ransomware, recordemos que los virus ransomware tuvieron sus inicios, bloqueando sólo el escritorio de las víctimas, y solicitando una cantidad  de dinero para desbloquear el escritorio del sistema.

Las víctimas, asustadas, preguntaban si debían depositar y si tenía arreglo?, generalmente temían por que usaban programas p2p cómo ares entre otros, programas piratas, etc, etc. 

La imágen en los inicios del ransomware
aquí en México, era similar a esta a veces con otro logo de alguna  institución policíaca.  

Cómo buen virus, lograba su objetivo de asustar a los usuarios que bajaban porno jajaja, encendiendo la cámara web, indicando que estaban siendo monitoreados por la policía y que tarde o temprano iban a ser detenidos por los delitos informáticos.  

Y claro esto sólo fué el inicio, ahora la evolución de ransomware a llegado a tal grado que un virus llamado cryptowall, es responsable de cifrar archivos en los equipos que no cuentan con protección antivirus, parches de actualización, o control sobre dispositivos, (el virus mas peligroso se llama "usuario") 
Este troyano llega como un archivo adjunto a los mensajes de correo basura "spam" o como un archivo soltado por otro malware o como un archivo descargado sin saberlo por el usuario al visitar páginas peligrosas, y posterior elimina la copia inicial del virus. 

Cuándo el virus se ejecuta en el servidor, crea entradas en el registro, y crea además los siguientes archivos con las instrucciones para desbloquear los archivos cifrados.

DECRYPT_INSTRUCTION.HTML
DECRYPT_INSTRUCTION.TXT
DECRYPT_INSTRUCTION.LK

Dentro del archivo txt, podemos leer las instrucciones para realizar el pago y explican por qué y cómo está cifrado.

What happened to your files ?
All of your files were protected by a strong encryption with RSA-2048 using CryptoWall.
More information about the encryption keys using RSA-2048 can be found here: http://en.wikipedia.org/wiki/RSA_(cryptosystem)


What does this mean ?
This means that the structure and data within your files have been irrevocably changed, you will not be able to work with them, read them or see them,
it is the same thing as losing them forever, but with our help, you can restore them.


How did this happen ?
Especially for you, on our server was generated the secret key pair RSA-2048 - public and private.
All your files were encrypted with the public key, which has been transferred to your computer via the Internet.
Decrypting of your files is only possible with the help of the private key and decrypt program, which is on our secret server.


What do I do ?
Alas, if you do not take the necessary measures for the specified time then the conditions for obtaining the private key will be changed.
If you really value your data, then we suggest you do not waste valuable time searching for other solutions because they do not exist.


For more specific instructions, please visit your personal home page, there are a few different addresses pointing to your page below:
1.https://kpai7ycr7jxqkilp.torminater.com/gRN0
2.https://kpai7ycr7jxqkilp.torchek.com/gRN0
3.https://kpai7ycr7jxqkilp.way2tor.com/gRN0

If for some reasons the addresses are not available, follow these steps:
1.Download and install tor-browser: http://www.torproject.org/projects/torbrowser.html.en 
2.After a successful installation, run the browser and wait for initialization.
3.Type in the address bar: kpai7ycr7jxqkilp.onion/gRN0
4.Follow the instructions on the site.


IMPORTANT INFORMATION:
Your personal page: https://kpai7ycr7jxqkilp.torminater.com/gRN0
Your personal page (using TOR): kpai7ycr7jxqkilp.onion/gRN0
Your personal identification number (if you open the site (or TOR 's) directly): gRN0 

Pide conectarse a tor para evitar ser rastreado, y exige el pago en el periodo del contador, si no lo hace, se seguirá duplicando la cantidad del pago, para dejar claro que el pago lo quieren en bitcoin (moneda con un valor alto $$$$$$$, para que se den una idea, 
1 BTC = 405.04 USD





Esto no es nada, se duplicará las peticiones por 2 periodos mas, aumentará la suma de dinero solicitada por el virus. 

Ante esta situación, solo debemos tener calma y no ceder a las exigencias del virus, pues no existe garantía alguna de que realmente nos proporcionen la clave para descifrar nuestros archivos. 

Por ahora no existe una herramienta que descifre nuestros archivos, por lo que sólo nos queda ser mas precavidos con nuestro sistema.

1.- Para eliminar este virus, debes entrar en modo seguro y eliminar algunas claves del registro en:

 HKEY_LOCAL_MACHINE
    SOFTWARE
       MICROSOFT
           WINDOWS
               RUN
                   (Eliminar todas las claves que se encuentren ahí)
2.- Eliminar los archivos llamados DECRYPT_INSTRUCTION.HTML DECRYPT_INSTRUCTION.TXT, DECRYPT_INSTRUCTION.LK

3.- Buscar en %temp% y eliminar todos los archivos temporales encontrados.
(Inicio-escribir %temp%).

4.- Reiniciar y listoooo, estarán libres de ese virus, pero no recuperaran la integridad de sus archivos.

5.-Ejecutar alguna herramienta de apoyo para corroborar que estás libre de este cryptovirus. 

Mas recomendaciones de como hacer respaldos en los siguientes blogs :)

Más información de este tipo de virus y herramientas acá: 

http://kb.eset.com/zap/SOLN3433
http://about-threats.trendmicro.com/us/malware/troj_cryptowall.f





Tuesday, September 16, 2014



                       Que tripas,  las de un archivo  de POP-UPS \_/


 Hace unos días estaba entusiasmada por ver la serie de juegos de tronos, recomendada por muchos amigos y conocidos, por lo que en mi tiempo libre (a las 11pm) busque un link para verla en linea, uffff toda una odisea, aclaro que cuento con las medidas básicas de seguridad, a veces fedora a veces 7, pero en esa ocasión fue mi fedora quien me acompañó al inicio de un gran aprendizaje. 

Abrí el link para ver la serie, esa a su vez tenía un icono de play, pues seguí dando clic y al mismo tiempo, se abrian ventanas y ventanas en mi explorador con anuncios de todo tipo, bueno, esto era fastidioso y lo cerraba, seguía buscando el link correcto para poder ver la serie, en una de esas ventanas indeseadas en mi explorador, me descargó un archivo ¬¬, pensé que el descaro de los pop-ups era demasiado, pero ¬¬ ahora tenía un archivo sospechoso en mis descargas, era el momento adecuado para verle las tripas,

Analizando el archivo pude ver algunas cosas raras, que me hicieron preguntar; por que un archivo buscaría la llave de registro de avast?, por que cambiaría sus valores?, sería acaso un inofensivo archivo, capaz de hacer un desbarajuste en la computadora de un usuario con windows y con avast como antivirus? sería capaz un usuario normal de dar doble clic en el archivo extraño en su carpeta de descargas? pues sí, ya sea por curiosidad o ignorancia, pero seguramente lo harán. 


Volvamos a la historia de las tripas, pues dándole un vistazo a sus tripas pude identificar, algunas maniobras que hace el archivo ejecutable, la parte que más me llamó la atención fue esta.












Sunday, February 23, 2014

URL largas?




En ocasiones queremos compartir alguna imágen pero el link de donde la copiamos es bastante larga, es ahí cuando podemos hacer uso de este magnifico servicio en linea llamado tiny, tiene muchas ventajas como la de facilitar el uso de copiado y pegado mas cómodo, además de que puedes sacarle mucho provecho, puedes:
1.-  Puedes tenerlo a la mano, con solo arrastrar la barra de herramientas a tu explorador preferido.
2.- Es gratis
3.- Puedes usarla para ocultar algún link (Esto sin fines malignos...claro)

Lo pueden ver de acá http://tinyurl.com/

Ya que si quieren usar otro, pueden cortar los links de igual forma pero con http://xurl.es/ que es una buena opción.  :D
Y estos también hacen lo mismo http://www.siguemilink.com/ , y clarooo no puedo dejar de mencionar un clásico de google http://goo.gl/ 

Existen más en el mundo, que acortan los links, pero estas son algunas sugerencias que les pueden servir.

Entonces a reducir links de google, imágenes de facebook, imágenes de gmail, direcciones de archivos, links de tareas, trabajos, etc. etc...


Saludos. 




Tuesday, March 26, 2013

Cansada de la maldita publicidad !!!


Hace días emocionada por ver un vídeo de youtube, de repente se acabó con la ilusión de verlo, hasta que leyendo encontré la cura de mis penas, esto es cero publicidad, olvídate de esos ruidos de animales o ruidos extraños mientras ves tu vídeo favorito, para esos casos donde tu explorador es chrome, chromium o el poderoso firefox, también esta para safari y opera. 

La solicion se llama Adblock, es una extencion para su navegador que te permitirá navegar sin interrupciones, es recomendado por mi : D aquí el link es fácil de instalar y solo con dos clic, sin reiniciar el navegador queda instalado, disfrútenlo!!!

http://adblockplus.org/es/           



Monday, September 24, 2012


Reparar FileSystem 



Reparar/Verficar filesystem después de una falla de electricidad o falla del sistema operativo que afecte al disco duro.
Esto es relativamente fácil, solo hay que saber el tipo de filesystem que se está utilizando

                                                                                                                                                  
[root@0x00000 ~]# df -kTh
Filesystem Type Size Used Avail Use% Mounted on
/dev/sda2 ext3 35G 11G 23G 31% /
/dev/sda1 ext3 289M 16M 258M 6% /boot
tmpfs tmpfs 1014M 0 1014M 0% /dev/shm
En esté caso se está usando el tipo de filesystem ext3 y el filesystem es /dev/sda2, por lo que procedemos a usar:
[root@0x00000 ~]# fsck.ext3 /dev/sda2
Después de ejecutar el comando solo es necesario responder a las preguntas que vendrán a continuación o hacer uso del argumento -y para automatizar todo el proceso.

(probado en RHEL 5.7) 

*Agradecimientos a spg por aportar buenas ideas al blogg 

Saturday, September 08, 2012

Borrando contraseña router cisco 2800


Para borrar la contraseña de un router cisco 2800 es bastante fácil, en muchos manuales de internet y la especificación del router no incluyen pasos que deberían de realizarse al tratar de borrar la contraseña, primer paso apagar el router, sacar la tarjeta flash, y encenderlo, con esto obligamos al router a que no cargue el archivo de configuración y que entre en modo "ROMMON>" osea en modo monitor, después hacemos esto:
ROMMON 1> _
ROMMON 2> confreg 0x2102
ROMMON 3> reset 

--- System Configuration Dialog --- 
Would you like to enter the initial configuration dialog? [yes/no]:no

Press RETURN to get started!

Router>_
Router>enable
Router#copy nvram:startup-config system:running-config //Se carga la configuración a la nvram
y de ahí en adelante podrán hacerlo solos XD no olviden volver a meter la memoria flash para cargar la nueva configuración. Espero que les haya ayudado, si no pues diriganse a esta page de soporte routers cisco.  



Saturday, October 28, 2006

Introducción




Este blog es creado para toda la comunidad estudiantil, para las personas linuxeras, geeks, nerds, cholos, ateístas, locutores, psicólogos, administradores, programadores, profesores, win2-0s y cualquiera que lo visite, bienvenido,  podrá ser de gran ayuda cuando necesiten información que yo alguna vez encontré  implemente e investigué, y que ahora comparto, para que asi como yo, puedan aprender. Si quieren compartir información o dudas, preguntas comentarios, serán bienvenidos, pues la información debe ser libre, somos nosotros quien podemos hacer el cambio, las obras de conocimiento deben ser libres, no hay excusas para que no sea así, si empezamos a enseñar a los niños el uso del software libre en las escuelas, formará individuos con sentido de la libertad.(Richard Stallman).