Visualización Manual de
Malwares
Autor: CHR0N05
Web participante: Para ver este enlace Registrate o Inicia Sesionwww.hackerxsie mpre.com.ar
Bueno, en este pequeño articulo, me animé a mostrar a todos aquellos que están comenzando en este mundo a encontrar algún tipo de Malwares…
Algo sencillo y muy potente cuando tenemos que chequear cuando nuestra amada computadora se encuentra en peligro, como es el caso de Virus, Trojan, Worms.. etc...
Lo primero que haremos será irnos al Registro…
NOTA: Registro == Base de datos jerárquica, que contiene los datos del equipo, ya sea Hardware, Software y Usuarios.Deberemos de chequear todos estas rutas:
- HKLM\Software\Microsoft\Windows\CurrentVersion\Run
- HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
- HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce
- HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnceEx
- HKLM\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce
- HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run
- HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce\Setup
- HKLM\Software\Microsoft\WindowsNT\CurrentVersion\Winlogon\Userinit
- HKLM\Software\Microsoft\Windows NT\CurrentVersion\Windows
- HKLM\System\CurrentControlSet\Control\Session Manager\KnownDLLs
- HKLM\System\ControlSet001\Control\Session Manager\KnownDLLs
- HKCU\Software\Microsoft\Windows\CurrentVersion\Run
- HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce
- HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnceEx
- HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce\Setup
- HKCU\Software\Microsoft\Windows\CurrentVersion\RunServices
- HKCU\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce
- HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run
- HKCU\Software\Microsoft\WindowsNT\CurrentVersion\Windows\load
- HKCU\Software\Microsoft\WindowsNT\CurrentVersion\Windows
Si se fijan, os pueden dar cuenta que en la gran mayoría de las rutas a chequear tienen el nombre de “Run”xxx, o en alguna de sus sub-rutas… Seguramente os preguntarán por qué

, la respuesta es simple, los Malwares en general, buscan en algún momento activarse (Background), generalmente son en las rutas que comienzan algún Servicio… También suelen fijarse en carpetas estratégicas, que debemos chequear… cómo es el caso de:
- C:\Documents and Settings\%username%\Menú Inicio\Programas\Inicio
- C:\Documents and Settings\All Users\Menú Inicio\Programas\Inicio
- C:\RECYCLER\
- C:\%Systemroot%\system32
- C:\ System Volume Information
NOTA: Para chequear algún tipo de carpeta es recomendable mantener en vista los archivos ocultos (súper ocultos) y del sistema.
Además de todo esto, debemos saber que Los Trojan o Backdoors trabajan bajo un modo silencioso, quiere decir que se esconden en otros programas para ser indectetables, o en otro modo inician junto con el sistema.
Para detectar todo ello podremos jugar un poco con los dedos...

wmic /output:C:\services.htm service get /format:hform
WMIc = facilitar administración de tareas automáticas y de script.Un ejemplo de esta línea de comando:
COMSysApp.
Nombre de propiedad Valor
AcceptPause FALSE.
AcceptStop FALSE.
Caption Aplicación del sistema COM+.
CheckPoint 0
CreationClassN ame Win32_Service.
Description Administra la configuración y el seguimiento de los componentes del Modelo de objetos componentes (COM+). Si se detiene el servicio, la mayoría de los componentes COM+ no funcionarán correctamente. Si se deshabilita este servicio, no se podrá iniciar ningún servicio que dependa específicamente de él..
DesktopInterac t FALSE.
DisplayName Aplicación del sistema COM+.
ErrorControl Normal.
ExitCode 1077
InstallDate .
Name COMSysApp.
PathName C:\WINDOWS\system32\dllhost.exe /Processid:{02D4B3F1-FD88-11D1-960D-00805FC79235}.
ProcessId 0
ServiceSpecifi cExitCode 0
ServiceType Own Process.
Started FALSE.
StartMode Manual.
StartName LocalSystem.
State Stopped.
Status OK.
SystemCreation ClassName Win32_Computer System.
SystemName CHR0N05.
TagId 0
WaitHint 0NOTA: Deseas saber, cual de tus ProcessID está correcto
,
Para ver este enlace Registrate o Inicia SesionAquí hay una lista
Además tenemos que visualizar win.ini, Autoexec.nt, config.sys, system.ini y Autoexec.bat.
Para ello utilizaremos la herramienta de Windows MSCONFIG ó en su defecto
Para ver este enlace Registrate o Inicia SesionSysinsternals
Espero sea de su agrado, lo hice con poquisimo tiempo... si hace falta algo... avisar, y se modificia...
Saludos...