Piero Yupanky A
pyupanky@hotmail.com
Las memorias USB generalmente son portadoras de malware que se ejecutan a traves del autoarranque, cuando se inicia el autorun.inf que llama al fichero .exe y de esta manera el proceso de infeccion en las computadoras.

En la epoca de los disquetes estos podían ser un foco de infección, caso que se da ahora con dichas memorias.
Las infecciones de virus y de sotfware tipo malware pueden producirse de diversas formas, pero en las memorias USB la más extendida, por lo que hemos podido apreciar en el Instituto y en parte de la sociedad cercana, viene producida por un tipo de malware que hace uso de un fichero llamado "autorun.inf" que se inicia cuando introducimos la memoria en el puerto USB y se carga en el equipo.
Cuando autorun.inf se inicia llama a algún otro fichero ejecutable ( .exe ) que contiene el malware y, resumidamente, se desencadena todo el proceso de infección.
¿De donde viene este fichero autorun.inf?
Primero decir que este fichero en su uso normal no tiene nigún tipo de peligrosidad, es más, ¿quién no ha introducido un CD o DVD y éste ha arrancado un interface gráfico para nevegar por los distintos contenidos del CD o DVD? Bueno, pues el encargado de realizar el inicio es nuestro querido fichero autorun.inf.
Claro está que se han aprovechado de esta característica para difundir malware en una herramienta de uso común y altamente extendida.
Frente a esta situación unas recomendaciones básicas, disponer de un antivirus actualizado, así como mantener actualizados, también, el sistema operativo y los programas que usemos, sobre todo los de propósito genereal como los lectores de archivos PDF, navegadores web, reproductores de flash, clientes de correo, etc.
Otra recomendación y no menos importante es crear un usuario limitado para realizar el trabajo diario (elaborar documentos, navegar por la web, ...) y dejar el usuario administrador para las labores de mantenimiento del equipo (instalar/desintalar programas, actualizaciones, ...)
Para prevenir la infeccion existe un metodo comun de prevencion, que es cuando indicamos al registro que desactive la opcion de autoarranque en la computadora de esta manera:
Copiar y pegar en el bloc de notas las lineas tal y como estan
REGEDIT4
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf]
@="@SYS:DoesNotExist"
guardar archivo en el escritorio o mis documentos como NoAutorun, cerrar y cambiarle la extension .txt a .reg
Luego que se guardo, damos click derecho sobre el icono y elejimos la opcion combinar.
Nota: Los Cd de instalación de programas deberán ejecutarse de forma manual.
¿Como eliminamos un virus manualmente del USB?
Caso1: Memoria USB desinfectada por antivirus y no se puede acceder a su contenido.
Cuando el virus se encuentra en la raiz de la memoria USB, el fichero esta producido por una infección tiene como características:
- Pertenecer al sistema, ser oculto y de solamente lectura.
(¡ojo! no confundir con un fichero autorun.inf visible y correcto. Leer introducción).
- Por tanto, no podremos verlo a simple vista, y si algún virus nos ha modificado las opciones del registro de Windows tampoco nos servirá hacer uso de la opción ver archivos ocultos (en una carpeta --> herramientas | opciones de carpeta | ... ; o pregunte a algún alumno de 4º de ESO de Informática).
Para eliminarlo procederemos de la siguiente manera:
- Introdusca su memoria USB en la PC
- Desde el icono Mi PC anote en que unidad se cargó la memoria USB. (por ejemplo F:).
- Vaya al botón de Inicio y despues selecione ejecutar.
- Escriba "cmd" (sin comillas) y pulse aceptar. Aparecerá la consola de comandos (aquello del MS-DOS).
- Para Situarnos en la unidad de la memoria USB, escriba su nombre, por ejemplo: F: y pulse intro.
- Escriba: attrib y pulse intro. Se listarán los ficheros con sus características. Si aparece algo como:
A SHR autorun.inf
--> nos encontramos con el problema que estamos descibiendo (perfecto, no se preocupe)
fichero de sistema (S), oculto (H, hidden) y de solamente de lectura (R, read only).
Anote los nombres de los ficheros con extensión .exe que tengan las mismas características que "autorun.inf".
Por ejemplo: A SHR fx.exe --> Posibilidad de virus.
En principio no debería aparecer ningún .exe por haber sido eliminados por su antivirus.
- Escriba: attrib -S -H -R autorun.inf y pulse intro.
(Esta instrucción modifica las características del fichero convirtiendolo a un fichero que no sea del sistema, sea visible (no oculto) y de lectura-escritura).
- Escriba dir y pulse intro. --> Lista las carpetas y sus archivos. Ahora debe aparecer el fichero autorun.inf
- Ya se puede eliminar el fichero autorun.inf, pero es interesante ver su contenido antes del borrado.
Para ello, podemos escribir el comando: write autorun.inf y pulsar intro. Esta instrucción nos abrira el fichero autorun.inf con el programa wordpad. Dentro del fichero podremos comprobar la llamada para cargar los ficheros ejecutables ( .exe ) de malware, por ejemplo: fx.exe
Cierre el documento de worpad.
- Escriba: del autorun.inf --> Esto borrará el fichero autorun.inf
- Si anoto otros ficheros con extensión .exe y características SHR, debería comprobar si contienen virus.
Si usted no los grabo o su nombres son extraños (fx.exe, c2e.exe,...) seguramente sean virus. Una forma de comprobarlo, ya que en este caso su antivirus no los habría reconocido, sería acceder a la página www.virustotal.com y cargar el fichero según se indica. para ello, primeramente debemos cambiar las características del fichero actuando como hemos visto en el paso 7º)
--> attrib -S -H -R nombreFichero.exe
- Si es virus, eliminarlo con "del" --> del nombreFichero.exe
- Cerrrar la ventana de comando (MS_DOS) y expulsar la memoria USB. Al volver a introducirla ya debería funcionar correctamente.
NOTA:
Esta situación también puede darse en las unidades de los disco duros de los ordenadores. Lo vimos en un portatíl de una compañera, donde el antivirus elimino los ficheros .exe de malware, pero dejo el autorun.inf en la unidades C: y D: