Usa mis enlaces de afiliado de Aliexpress en
https://sites.google.com/view/reviewsandso/
Un millón de gracias


Si buscas herramientas o baca de techo barata he enlazado dos tiendas con artículos marca Vevor:
https://sites.google.com/search/reviewsandso?query=vevor&scope=site&showCloudSearchTab=false

Mostrando entradas con la etiqueta ransomware. Mostrar todas las entradas
Mostrando entradas con la etiqueta ransomware. Mostrar todas las entradas

RansomWare Ayuda Oficial


Increíble ver 111 visualizaciones en este post que no tenía ni etiquetas. Entre el 19-09-2019 y el 02-02-2020.

Te va lento Windows 10 hoy - Es desesperante - Limita en ancho de banda de las actualizaciones de Windows 10

Pues aquí esta la respuesta, el maldito Windows Update Acumulativo para el mes de Junio 2019:


Es muy desesperante. Cada mes hay una actualización acumulativa de Windows 10... Y cada mes en determinada fecha que desconozco, pero a principios de mes, hay un día, un momento, que mi ordenador parece tener un Virus, o peor aún un cryptolocker encriptando todos mis ficheros, un ransomware....

Pues no, no hay ningún virus ni el disco duro esta dañado. Es la actualización mensual de Windows 10 que ralentiza Windows 10 y te deja también sin ancho de banda. Todo va mal cuando se actualiza Windows 10 o al menos cuando esta disponible, y no hay forma de deshabilitar las actualizaciones de Windows, ya he intentado deshabilitar los servicios correspondientes que sigue actualizandose solo, y el horario que se puede configurar yo ya no se si funciona o me toma el pelo :-) ¿y? y se me ha olvidado otra opción....

************************************

Resulta que sí se puede configurar el ancho de banda que nos quitan las actualizaciones de Windows 10. Hay que ir a Inicio, Configuración, Actualización y Seguridad :-) Una vez en la ventana de Windows Update: Opciones Avanzadas, Optimización de entrega, Opciones Avanzadas, y aquí marcamos las casillas para limitar el ancho de banda que se utiliza para descargar actualizaciones en primer y segundo plano. No olvidar el ancho de banda para compartir las actualizaciones con ordenadores de nuestra red local si tenemos esa opción habilitada en una de las anteriores ventanas.




Por defecto las siguientes casillas no estan marcadas por lo que no hay limitación de ancho de banda que pueden ocupar las descargas de actualizaciones, y por ese motivo no tenía ni ancho de banda por la noche y a veces se quedaba colgado, congelado, bloqueado Windows 10 durante unos segundos.



Más info sobre las actualizaciones:
https://support.microsoft.com/es-es/help/4043948/windows-10-whats-new-in-recent-updates

Interesante y recomendado es acceder a las opciones de Privacidad cuyo enlace se ve en la segunda ventana: "Configuración de Privacidad", se comparte hasta la ubicación y no solo el historial de actividad...

Antivirus Gratuito Bit Defender - Free Tools - Anti RansomWare

Edit: Pues me esta resultando "dificil" instalar Bit Defender, no se si se ha instalado, si se esta instalando o qué le pasa. Pero lo he ejecutado varias veces y no veo una ventana final, simplemente desaparece la ventana de descarga del pantallazo de más abajo y veo que en Administrador de Tareas si se esta ejecutando Bit Defender Agent, pero no se si es de Bit Defender Anti Virus o del Anti Ransomware que instalé antes y se esta ejecutando...

El archivo descargado de Bit Defender Antovirus es: bitdefender_online.exe



Ejecutar el archivo bitdefender_online.exe como Administrador para instalar el antivirus gratuito Bit Defender, click derecho sobre el archivo y elegir ejecutar Como Administrador. Por ese motivo no me paarecía ninguna ventana de finalización de instalación y solo veía la imágen de más abajo que indicaba descargar 300MBs, pero no terminaba de instalarse.



############################


No encontraba la página para descargar el antivirus gratuito Bit Defender, pues esta aquí:





Si no recuerdo mal era muy sencillo, pero ahora mismo estoy casi sin antivirus ya que desinstalé el fantástico Kaspersky antivirus en su versión gratuita. Modifiqué alguna de sus opciones y ralenticé demasiado mi ordenador, el caso es que termine por desinstalarlo pero reconozco que fue culpa mía.

Y Microsoft Bit Defender no me gusta porque no veo lo que esta haciendo, hay que ir al panel de control o configuración de Windows 10 y buscar el apartado de Bit Defender. Y  me gusta poder hacer click derecho sobre un icono y deshabilitar el antivirus cuando quiero poder copiar algo sin retraso debido al escaneo de archivos...

Y siempre acompañar el antivirus con Malwarebytes, y si se puede buscar un antiexploit para que no modifiquen tu navegador, y un antiransomware, aunque eso es más complicado.


Adware Cleaner: https://es.malwarebytes.com/adwcleaner/

Piriform CCleaner: https://www.ccleaner.com/es-es/ccleaner/download


Bit Defender Free Tools:
https://labs.bitdefender.com/category/free-tools/

Free Anti Ransom Ware de Bit Defender:
https://www.bitdefender.com/solutions/anti-ransomware-tool.html

Bit Defender Rootkit Remover:
https://labs.bitdefender.com/2013/02/rootkit-remover-download-page/

Bit Defender Home Scanner, scans your network to know who is connected:
https://labs.bitdefender.com/2017/05/bitdefender-home-scanner/

Bit Defender USB immunizer, prevents USB drives to get infected:
https://labs.bitdefender.com/2011/03/bitdefender-usb-immunizer/





Free Kaspersky Anti Ransomware Tool for Business

You need to provide an email address to get the download link.
Necesitas facilitar un correo electrónico para recibir el enlace de descarga.

Just fill the form and send.
Rellena las casillas de datos y pulsa enviar.

https://www.kaspersky.com/blog/kaspersky-anti-ransomware-tool-for-business

I just filled the form and sent it, i only need to go to my mail inbox and check the link, download that free anti ransomware tool for business and try it.


Other Kaspersky (for me and many people Number One AntiVirus Company since its foundation at Moscow on 1997) Free Tools: https://www.kaspersky.com/downloads?redef=1&reseller=gl_kdailyfooter_acq_ona_smm__onl_b2c_kasperskydaily_prodmen_______#tools

Kaspersky Czech Free Products: https://www.kaspersky.cz/free-products

~~~~~~~~~~~~~~~~~~~~~~~~~~~~

WoW December 2017: https://www.bbc.com/news/uk-42202191
https://www.tomsguide.com/us/is-kaspersky-safe,news-25983.html


https://www.ccn-cert.cni.es/seguridad-al-dia/comunicados-ccn-cert/4476-herramienta-para-prevenir-la-infeccion-por-el-ransomware-wannacry.html


Phishing as if mail was from Comcast Xfinity

Pues, el otro día abrí uno de mis buzones de correo electrónico de Gmail y me encontré dos correos electrónicos que no reconocía... Supuestamente me había abierto una cuenta en algo llamado Xfinity.

Aún no se que es Xfinity, y eso que he abierto un par de páginas de internet para saber algo más. Una de las pestañas que he abierto de Xfinity (Comcast) indica "Digital Cable TV, Internet and Home Phone). Pues ni tengo necesidad de televisión por cable, ni un nuevo acceso a internet ni una nueva línea de teléfono.




Antes de ayer, no sabía que era Xfinity ni tenía conocimiento de sus servicios, ni siquiera busqué esta información. Hicé memoria por si me había dado de alta de algún servicio web de algún tipo o me dí de alta en algún juego llamado "Xfinity" y no me resultaba nada familiar. Los marqué como SPAM.




No fue un solo correo electrónico suplantando a Xfinity, sino dos. No los abrí por lo que solo puedo aportar los datos que se ven en la imágen. En caso de abrir un correo electrónico sospechoso lo primero es no permitir que se muestren las imágenes (esto hay que cambiarlo en opciones si usas un gestor de correos electrónicos) y jamás pulsar sobre los enlaces. No deberíamos pulsar ni en aceptar ni cancelar y cerrar directamente algunas ventanas cuando nos sucede algo parecido con ventanas tipo publicidad que nos indican que nuestro ordenador esta infectado por 456 virus... Todo mentira.

Ah! los correos electrónicos.

Remitente: Comcast Online Communica. 
Asunto: Thanks for signing up!
Texto: Auto-pay confirmation. View my Account. XFINITY® help & Support | My Account Hello, Thank you for...

Mark as Spam and Delete - Marcalo como Spam y borralo.
Unless you just signed up for their services. A menos que hayas contratado sus servicios recientemente...

Remitente: XFINITY My Account
Asunto: Bill payment confirmation
En cuanto vemos que nos cobran algo suena la alarma, ni caso, es todo mentira...
Ni siquiera te suena Xfinity...
Texto: Thanks for your payment. View your bill. My Account xfinity® Your payment is confirmed You're go...

SPAM!!! DELETE!!! BORRALO!!! #NICASO!!!


Ah! la página web oficial de Xfinity: https://www.xfinity.com/

Trabajan solo en Estados unidos: https://www.xfinity.com/local/

Si lo tienes contratado puedes ver Televisión en línea: https://tv.xfinity.com/

Xfinity son los servicios a usuarios de la empresa Comcast que da otros servicios a medianas, pequeñas y grandes empresas: https://business.comcast.com/


//////////////////////////////////////////////
Un apunte. En Gmail tienes la opción de marcar un correo electrónico como SPAM... puede que esto no este relacionado, pero para las listas de correo electrónico, newsletters, hay la opción de bloquear esa lista y una opción de pedir que te den de baja. Si no recuerdas haberte dado de alta a esa newsletter no solicites la baja, solo bloquea esa newsletter y su remitente. Si les envias un correo electrónico solitando te den de baja de su lista de correo, cuando nunca solicitaste el alta, simplemente les estas indicando que tu buzón de correo electrónico existe y esta activo...

Estaba buscando la imágen con el texto que comento pero no tengo ningún correo electrónico adecuado ahora mismo, Solo puedo marcar como Spam y Deshacer, o Cancelar suscripción pero sin preguntarme si quiero bloquear y cancelar...

Información sobre marcar como Spam, suplantación de identidad (Phishing), direcciones de correo electrónico falsas (se modifica el remitente como quién edita un fragmento de texto, como cambiar la etiqueta de un envío de correos) y más información útil por parte de Google: https://support.google.com/mail/answer/1366858

\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\

2018:
https://certifid.com/email-phishing-part-3-examples-real-life-scams-caveats/

--> https://certifid.com/email-phishing-part-1-overview/


2017:
http://technology.pitt.edu/news-and-alerts/phishing-alert-email-notice-mimics-comcast-xfinity-support

2012:
https://nakedsecurity.sophos.com/2012/05/24/comcast-users-phished-by-constant-guard-spam-lure/





INSEGURIDAD INFORMATICA - DENUNCIA

Cómo puedo publicar esto sin pillarme los dedos. Alguién en su sano juicio ignoraría cualquier correo o comentario con contenido ilegal y ni mencionaría al autor. Aunque el comentario lleva el enlace y número... Supongo que es un bot sin más...
*************************************

#NiCaso

https://www.google.es/search?q=2348165097113

¡¡¡DENUNCIA!!! No ayudes a propagar ni phishing, ni estafas, ni engaños ni virus, ni secuestros tipo ransomware, ni páginas que no deberías haber encontrado... ¡¡¡DENUNCIA!!! No necesitas denunciar tal cuál, puedes informar sin más.

 https://www.gdt.guardiacivil.es/webgdt/pinformar.php

 https://www.policia.es/colabora.php





Alguién o un bot ha dejado un comentario (dos veces) en un post y ofrecen tarjetas de crédito para extraer dinero de cajeros automáticos. De forma fraudulenta. Configurad moderación de comentarios en vuestros blogs, incluso facebook para que no se propaguen estas ofertas fraudulentas por llamarlas de alguna manera... Seguramente quién piqué solo conseguirá ser la víctima de algún robo o chantaje.

El comentario lo ha publicado un tal williams donald y deja sus datos de correo y teléfono en sus comentarios. Comparte los comentarios publicados en páginas diversas de Bélgica, Australia y otros países, en uno de sus perfiles de Google+: https://plus.google.com/114204814352589312267

Ya, tras este comentario, debería cambiar mi contraseña a una longitud de 300.000 carácteres :-/

Si véis este tipo de comentarios de venta de productos nocivos para la salud, que son todos un fraude, o de que para combatir la pobreza os ofrecen unas tarjetas de crédito con las que vaciar cajeros ATM automáticos, denunciadlo. A google si es en una página de Google, tiene que haber un botón de denuncia este contenido, y lo mismo en cualquier perfil.

El tipo escribe jacker y postea en cualquier lugar, supongo que es un bot... supongo ya que no tengo ni idea de estas cosas :-/ por miedo ni lo comentaría...

Sus Comentarios son "Otra manera de salir de la pobreza..."

-----------------------------------------------------------------
Lo que quiero compartir son las noticias de delitos informáticos de la Guardia Civil y su página para denunciar o informar de posibles delitos informáticos que presenciemos en la red:

https://www.gdt.guardiacivil.es/webgdt/home_alerta.php

Noticias (asustan, hay hasta apps programadas para robarnos, imaginate un editor de imágenes que llama a número de tarificación "alta" cuando estas durmiendo...):
https://www.gdt.guardiacivil.es/webgdt/home.php

http://facebook.es/GrupoDelitosTelematicos

http://www.youtube.com/GDTGuardiaCivil

DENUNCIAR O INFORMAR:  
https://www.gdt.guardiacivil.es/webgdt/pinformar.php


La policía nacional también tiene si página de delitos informáticos:
https://www.policia.es/colabora.php



Virus pantalla negra Windows 10

No es un virus, me he asustado dos veces y ya la segunda vez que la pantalla de mi portatil se apagaba pero oía el ventilador del portatil, incluso he pensado en un ransomware y he pulsado la tecla Fn de función con la tecla de wifi y seguidamente ctrl+alt+supr y como seguía la pantalla en negro pues he mantenido pulsado el botón de encendido hasta apagar el ordenador.

Estaba usando el programa francés handbrake para ripear unos dvs y ayer por la noche seleccioné la opción de apagar el ordenador una vez finalizada la copia o conversión del dvd a mp4 (o mkv).

Y no me acordaba hasta que he caído en la cuenta que mientras escribía y agregaba unos enlaces de Amazon al post de camperizar el Dacia Duster en https://rutasinplanificar.blogspot.com pues estaba ripeando un dvd y seguro que la pantalla en negro no era más que el programa handbrake apagando el portatil sin preguntarme si cerrar los demás programas.


HP vulnerabilidades recientes

Pffff ME sale una ventanita pequeña al buscar drives de una impresora HP... Vulnerabilidades:

"
Información sobre vulnerabilidades recientes HP conoce la clase reciente de vulnerabilidades conocidas como "ataques especulativos de canal lateral de ejecución".HP lanzó un boletín de seguridad para sistemas con procesador Intel x86 y continuará brindando más información sobre otros procesadores (ARM, AMD) a medida que esté disponible.
"
 
No solo me da quebraderos de cabeza un ordenador, una impresora y otros dispositivos sino que encima ahora hay que lidiar con actualizaciones de todo, virus, troyanos, vulnerabilidades, agujeros negros, ladrones, estafadores, chantajistas, y todo lo malo que podamos imaginarnos... Sinceramente, cada día me convezco más que lo mejor es tirar el ordenador y vivir al aire libre!!!
 
 
 Me estoy acordando leer que hace mucho muchos años, había quién usaba una parte de la memoria de las impresoras que había en red para almacenar otros programas o archivos...

Ah! que se refiere a procesadores...

Pteya Ransomware information

No estoy siguiendo noticias de seguridad pero justo estoy contestando en youtube a alguién a quién le piden 20 dolares por crear una cuenta de Facebook y esto no es normal.
Le estaba sugiriendo borrar archivos temporales con ccleaner de piriform, y pasar antivirus online como housecall de trend micro, y malwarebytes.

Y en malware bytes he visto la noticia:

https://success.trendmicro.com/solution/1117665?_ga=2.28589500.164546430.1500363409-1706559084.1500363409


https://www.us-cert.gov/ncas/current-activity/2017/06/27/Multiple-Petya-Ransomware-Infections-Reported


https://blog.malwarebytes.com/


CCleaner: http://www.piriform.com/ccleaner/download/standard
Comprobar las casillas marcadas en las dos pestañas, hay dos pestañas, en la segunda esta Firefox por ejemplo si lo tienes instalado. Se puede no borrar contraseñas ni datos rellenados en formularios. Y al instalar ccleaner cuando te pregunta por uso inteligente de cookies, dile que si.

HouseCall: http://housecall.trendmicro.com/es/index.html
Malwarebytes: https://es.malwarebytes.com/
https://es.malwarebytes.com/mwb-download/
Malwarebytes Junk Removal Tool: https://es.malwarebytes.com/junkwareremovaltool/
Malwarebytes Anti-exploit (para nevagedores web, muy recomendado):
https://es.malwarebytes.com/antiexploit/

Wow, impedir el uso de PSexec. Esto es interesante.
Ya ví una vez PSexec en mi ordenador y me puso en alerta ya que no lo lancé yo y no lo había visto antes entre los procesos en ejecución del ordenador...

https://serverfault.com/questions/345343/how-to-block-psexec

https://forum.sysinternals.com/stop-psexec-remoting-into-my-pc_topic4561.html

++++++++++++++++++++++++++

Lo de Facbeook en bucle tras crear cuenta nueva aunque a mi no me pedía dinero:




Wannacry temporary vaccine - NoMoreCry Tool - 16-05-2017 00h06

http://www.pandasecurity.com/spain/support/card?id=1688#

http://www.pandasecurity.com/spain/mediacenter/src/uploads/2017/05/Informe_WannaCry-es.pdf

"Herramienta de desinfección y vacuna de Panda Security para #Wannacry":

http://www.pandasecurity.com/spain/support/card?id=1689

-- Security Update for Microsoft Windows SMB Server (4013389)
https://technet.microsoft.com/en-us/library/security/ms17-010.aspx

-- herramienta Panda WannaCry Fix  http://www.pandasecurity.com/spain/support/card?id=1689
http://www.pandasecurity.com/resources/tools/panda-wannacryfix.exe

*********************************************************** 

21-05-2017: check this: https://support.microsoft.com/es-es/help/4013550/windows-protect-your-pc-from-ransomware
 
 *************************************

Acabo de ver en mi escritorio un fichero t.wnry con fecha 16-05-17. Me acabo de asustar... Hoy es 21-05-17. He ido a una carpeta de fotos y todo parece correcto... Actualizando antivirus y malwarebytes y escaneando pc...

jajajaja, ando tonto, es parte de la vacuna "NoMoreCry" del cni...

"copy /y nul "%USERPROFILE%\Desktop\t.wnry"

Lo ejecuto de nuevo en inicio, cmd.

http://www.pandasecurity.com/spain/mediacenter/src/uploads/2017/05/Informe_WannaCry-es.pdf

]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]

Si conseguimos apagar pc y desconectarlo de internet:
++++++




++++++++++++++++++++

Resumen, masticado :-P
Copiate en C:\ la siguiente carpeta:
https://drive.google.com/drive/folders/0Bw_-9kSYjSBNZXFpeWVFYjlENEE?usp=sharing

Creo que necesitas una cuenta de gmail, pero prueba a descargarlo aunque no la tengas y sino descargalo del sitio oficial:  https://loreto.ccn-cert.cni.es/index.php/s/tYxMah1T7x7FhND

Dentro de esa carpeta ejecuta el fichero nmc.cmd y ejecutalo también como administrador haciendo click derecho encima.

En Windows 7 copialo en la carpeta: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup    para que se ejecute cada vez que inicias el ordenador.

*******************************************************
En Windows 10 no encuentro esa carpeta (lo cual me sorprende) y agregar a hkey:local_machine, en run no ha sutido ningún efecto. Suelo borrar las entradas de hkey_user en run para que no se inicien esas aplicaciones y pensaba que local machine se refería a la máquina y todos sus usuarios pero no ha funcionado...
************************************************************
No me hago responsable de su mal funcionamiento. Así lo he aplicado yo con lo poco que he entendido :-) Edit: ya han pasado varios meses y ningún problema. Eso sí, ahora ya los ramsonwares se han multiplicado por la red con distintos nombres...

Lo compruebo pulsando CTRL+ALT+SUPR, task manager o administrador de tareas y viendo que se estan ejecutando en procesos (o detalles en Windows 10) varios  "NoMoreCry-v0.3.exe *32". Nos protegerá de una versión del ransomware pero supongo que no de todas las que estan apareciendo. Me llama mucho la atención el número tan bajo de víctimas que estan indicando en las noticias. Claro, que quién y cómo estiman el número de víctimas porque mucha gente no lo denuncia ni sabe dónde denunciarlo (https://www.gdt.guardiacivil.es/webgdt/pinformar.php)(https://www.policia.es/colabora.php)... y otros estarán pagando. EN LAS NOTICIAS HAN DICHO QUE SE HA PAGADO Y NO CONSEGUIDO LA CLAVE DE DESENCRIPTACIÓN. INDICAN QUE ES INÚTIL PAGAR (lo cuál me sorprende porque si se corre la voz entonces no hay beneficio económico en este ransomware pero concuerda con la posibilidad de que el ataque este más bien dirigido al indicar las informadas "noticias" que hay pocas victimas... ¿será verdad?)....
*******************************************
************************************************************

https://www.ccn-cert.cni.es/en/updated-security/ccn-cert-statements/4485-nomorecry-tool-ccn-cert-s-tool-to-prevent-the-execution-of-the-ransomware-wannacry.html
+
Fichero README: "NOTA: ejecutando únicamente la herramienta NoMoreCry-v0.2.exe se consigue parar la ejecución del malware, pero para una mayor protección, se recomienda ejecutar adicionalmente los scripts proporcionados con permisos de administrador."
idem para todas las versiones...
#########################################################
Versión 3.0 de la herramienta NoMoreCry para impedir ejecución de WannaCry en el siguiente enlace y al final del post enlaces directos.
There is a versión 3.0 of NoMoreCry tool to prevent execution of WannaCry RansomWare "Virus" or "Worm" on Windows Systems on next link or direct links at the end of post.
###########################################################
Todo hay que ejecutarlo a cada arranque del ordenador.
Must be run at each start of computer.
Leer el Fichero ReadMe. 
Read the ReadMe File.
########################################################
+
Download:
https://loreto.ccn-cert.cni.es/index.php/s/tYxMah1T7x7FhND
Creo una carpeta con un nombre corto en C:\ y copio en esa carpeta el script EN y todos los archivos NoMoreCry, NoMoreCry_Mutex y los README.txt
Luego creo un fichero cmd... Mejor si lo comparto jajajaja
la duda que tengo es si hayq ue ejecutarlo como Administrador o como Administrador y usuario... Y otra idea sería ejecutarlo y no apagar el ordenador sino hibernarlo.

+
They say that the tool should be executed at each computer start to prevent WannaCry execution and is not a cure since it is of no help once computer has been compromised... Sincerely, once compromised your files has been encripted and there is no way to unencrypt them. There is a way with a lot of time and power to try to unencrypt files... Seriously... No way to achieve that...
+
https://www.avast.com/es-es/c-ransomware
Avast ofrece herramientas gratuitas para eliminar algunos ransomware anteriores...
+
Cómo funciona:
https://blog.malwarebytes.com/threat-analysis/2017/05/the-worm-that-spreads-wanacrypt0r/
+
Descargar la herramienta para que WannaCry no se ejecute en Windows y el script:
+++++++++++++++++++++++++++++++++++++++++++++++
About NoMoreCry tool, readme file says:
"Fecha: 20170513

[+] 20170512 Scripts
[-] script_CCN_EN.bat
    Script que evita la ejecución del malware en equipos Windows en inglés
[-] script_CCN_ES.bat
    Script que evita la ejecución del malware en equipos Windows en español

[+] 20170513 CCN-CERT NoMoreCry Tool
[-] NoMoreCry-v0.1.exe
    Herramienta para prevenir la infección por el malware WannaCry 2.0 en equipos Windows Vista y superiores
[-] NoMoreCry-v0.2.exe
    Herramienta para prevenir la infección por el malware WannaCry 2.0 en equipos Windows XP y superiores
[-] NoMoreCry-Win2000.exe
    Herramienta para prevenir la infección por el malware WannaCry 2.0 en Windows 2000
[-] README_v0.1.txt
    Instrucciones de uso de la versión 0.1 de la herramienta
[-] README_v0.2.txt
    Instrucciones de uso de la versión 0.2 de la herramienta
[-] README_Win2000.txt
    Instrucciones de uso de la versión Win2000 de la herramienta

NOTA: ejecutando únicamente la herramienta NoMoreCry-v0.2.exe se consigue parar la ejecución del malware, pero para una mayor protección, se recomienda ejecutar adicionalmente los scripts proporcionados con permisos de administrador." 
++++++++++++++++++++++++++
+++++++++++++
So, file "script_CCN_EN.bat" is to prevent wannacry execution on English Windows Systems
As they said on cert site, must be run at each start.

File "NoMoreCry-v0.1.exe" is for Windows Vista versions and newer versions of Windows...
"NoMoreCry-v0.2.exe" is for Windows XP and upper versions. 
"NoMoreCry-Win2000.exe" is for Windows 2000.
All against WannaCry 2.0... so that should mean there is a WannaCry 1.0 :-/ wich toll i have no idea where it can be...
*************************************
***********************
Hay una versión 3.0:
Para Windows XP y superiores:
Fichero texto explicaciones:
**************************
*****************
**********
Script Versión española:
copy /y nul t.wnry
icacls t.wnry /deny Todos:W /T
copy /y nul "C:\Users\%USERNAME%\AppData\local\Temp\t.wnry"
icacls C:\Users\%USERNAME%\AppData\local\Temp\t.wnry /deny Todos:W /T
copy /y nul "%USERPROFILE%\Downloads\t.wnry"
icacls %USERPROFILE%\Downloads\t.wnry /deny Todos:W /T
copy /y nul "%USERPROFILE%\Desktop\t.wnry"
icacls %USERPROFILE%\Desktop\t.wnry /deny Todos:W /T
copy /y nul "%USERPROFILE%\Documents\t.wnry"
icacls %USERPROFILE%\Documents\t.wnry /deny Todos:W /T
copy /y nul "%USERPROFILE%\Music\t.wnry"
icacls %USERPROFILE%\Music\t.wnry /deny Todos:W /T
copy /y nul "%USERPROFILE%\Pictures\t.wnry"
icacls %USERPROFILE%\Pictures\t.wnry /deny Todos:W /T
copy /y nul "%USERPROFILE%\Videos\t.wnry"
icacls %USERPROFILE%\Videos\t.wnry /deny Todos:W /T

que si lo ejecuto directamente en la ventana de "cmd" veo si es correcto o no:

C:\Users\user>copy /y nul t.wnry
        1 archivo(s) copiado(s).

C:\Users\user>icacls t.wnry /deny Todos:W /T
archivo procesado: t.wnry
AppData\Local\Archivos temporales de Internet\*: Acceso denegado.
Se procesaron correctamente 1 archivos; error al procesar 1 archivos

C:\Users\user>copy /y nul "C:\Users\%USERNAME%\AppData\local\Temp\t.wnry"
        1 archivo(s) copiado(s).

C:\Users\user>icacls C:\Users\%USERNAME%\AppData\local\Temp\t.wnry /deny Todos:W
 /T
archivo procesado: C:\Users\user\AppData\local\Temp\t.wnry
Se procesaron correctamente 1 archivos; error al procesar 0 archivos

C:\Users\user>copy /y nul "%USERPROFILE%\Downloads\t.wnry"
        1 archivo(s) copiado(s).

C:\Users\user>icacls %USERPROFILE%\Downloads\t.wnry /deny Todos:W /T
archivo procesado: C:\Users\user\Downloads\t.wnry
Se procesaron correctamente 1 archivos; error al procesar 0 archivos

C:\Users\user>copy /y nul "%USERPROFILE%\Desktop\t.wnry"
        1 archivo(s) copiado(s).

C:\Users\user>icacls %USERPROFILE%\Desktop\t.wnry /deny Todos:W /T
archivo procesado: C:\Users\user\Desktop\t.wnry
Se procesaron correctamente 1 archivos; error al procesar 0 archivos

C:\Users\user>copy /y nul "%USERPROFILE%\Documents\t.wnry"
        1 archivo(s) copiado(s).

C:\Users\user>icacls %USERPROFILE%\Documents\t.wnry /deny Todos:W /T
archivo procesado: C:\Users\user\Documents\t.wnry
archivo procesado: C:\Users\user\Documents\Mi música\t.wnry
C:\Users\user\Documents\Mi música\*: Acceso denegado.
(TODO OK. EN WINDOWS 7 es un enlace no accesible, ni como Administrador)
Se procesaron correctamente 2 archivos; error al procesar 1 archivos

C:\Users\user>copy /y nul "%USERPROFILE%\Music\t.wnry"
Acceso denegado.
        0 archivo(s) copiado(s).

C:\Users\user>icacls %USERPROFILE%\Music\t.wnry /deny Todos:W /T
archivo procesado: C:\Users\user\Music\t.wnry
Se procesaron correctamente 1 archivos; error al procesar 0 archivos

C:\Users\user>copy /y nul "%USERPROFILE%\Pictures\t.wnry"
        1 archivo(s) copiado(s).

C:\Users\user>icacls %USERPROFILE%\Pictures\t.wnry /deny Todos:W /T
archivo procesado: C:\Users\user\Pictures\t.wnry
Se procesaron correctamente 1 archivos; error al procesar 0 archivos

C:\Users\user>copy /y nul "%USERPROFILE%\Videos\t.wnry"
        1 archivo(s) copiado(s).

C:\Users\user>icacls %USERPROFILE%\Videos\t.wnry /deny Todos:W /T
archivo procesado: C:\Users\user\Videos\t.wnry
Se procesaron correctamente 1 archivos; error al procesar 0 archivos

C:\Users\user>
....
https://youtu.be/qBVKbCHIbLo


http://howtoscomos.blogspot.com/2017/05/el-ramsonware-cabron-wannacry-querras.html

_____________________________________
Offtopic that should be read:

bloquear smb puertos - 445 y 139

bloquear smb puertos - 445 y 139
Esto era para que el ramsonware no se propagara en la red interna o red local...

Manual router Comtrend VG-8050 - bloquear smb puertos - 445 y 139


Routers Movistar: http://www.movistar.es/particulares/atencion-cliente/internet/adsl/equipamiento-adsl/routers/
 
**********************************
bloquear smb puertos - 445 y 139
 ******************************************

http://www.movistar.es/rpmm/estaticos/residencial/fijo/banda-ancha-adsl/manuales/router-inalambrico-movistar-futura-ftth/Manual-usuario-fabricante-Router-Fibra-Optica-Comtrend-VG-8050.pdf

El router, o uno de los routers, que se conecta al ONT de fibra óptica de Movistar.

Estoy buscando como cerrar puertos del router porque la ventana siguiente no me es muy intuitiva...:






Quiero bloquear los puertos 139 y 445 aunque lo mismo es una tontería... Los quiero cerrar en el router ya que son los puertos que usa el virus o gusano o ransomware WannaCry para propagarse en la red interna, en la Lan. Son los puertos que se usan para compartir impresoras o carpetas en Windows. Puertos de SMB... Ya no compartimos en red ni impresoras que estan conectadas a la red wifi ni carpetas cuando podemos compartir archivos en red o en un pendrive... Por lo que cerrar esos puertos no va a suponer una gran molestia (nadie lo va a notar)... Habría que cerrarlos en cada ordenador pero eso si que es una molestia... bla bla bla


"By default, all incoming IP traffic is blocked, but IP traffic can be allowed with filters"

Si, pero te la cuelan por correo electrónico, y es una conexión saliente la que envía el código y da acceso... ¿no?...

No tiene sentido... ¿qué bloqueo? si es saliente, dudo que el puerto de destino sea 445 y ¿¿¿entrante??? vale, es para contagiar a demás ordenadores de la red local... ¿no? entonces, conectan a puerto destino 445 y 139 que son los que escuchan compartiendo impresora o carpeta... el firewall no es en el router, o es en el router pero en el trafico interno... ?¿?¿






La interfaz externa, wan, es la ppp0.1, es la que conecta a internet...





y br0 debe de ser la red internet, no se si solo la red wifi o toda la red lan. Lo vemos en la tabla ARP:





Bloqueando las conexiones a los puertos 445 y 139 me temo que he bloqueado la posibilidad de compartir carpetas e impresoras en red... Esto lo provoca la paranoia con la información sobre el WannaCry RamsonWare "virus" o "malware" o "loquesea":




Offtopic:


Sumamente interesante las conexiones registradas en Nat Sessions:



Redirigir puertos (nat, virtual server...): https://www.adslzone.net/routers/router-fibra/comtrend-vg-8050/como-abrir-los-puertos/

http://www.hackplayers.com/2015/02/
http://www.hackplayers.com/2015/02/250k-routers-de-telefonica-mismas-claves-ssh.html


En el router podemos ver las conexiones al puerto 5228 y a la dirección ip 64.233.184.188:

>nslookup 64.233.184.188 (puede que sea Google Play Store o algo del Google Chrome)
Servidor:  google-public-dns-a.google.com
Address:  8.8.8.8

Nombre:  wa-in-f188.1e100.net
Address:  64.233.184.188

 https://support.google.com/faqs/answer/174717?hl=en
 1e100.net pertenece a Google.


El RansomWare WannaCry (querras llorar)

NolaCon 2017:
+
+
+

139 y 445 puertos bloquear y parchear windows con ms17-010 recomiendan... Instala los updates de Windows.

Son los puertos usados para compartir carpetas e impresora local en red... y sinceramente en casa ya no los usamos. Si noc ompartimos desde nuestro ordenador una carpeta local o una impresora instalada en nuestro ordenador, no necesitamos que los puertos 139 y 445 esten disponibles por lo que podemos bloquear esos puertos desde todos los firewalls o cortafuegos. Incluyendo el Firewall del router.
--
https://www.speedguide.net/port.php?port=139 (compartir impresora y ficheros)
--
https://www.speedguide.net/port.php?port=445 (compartir archivos...)
--
++++++
-
Querras llorar o quiero llorar? Desde luego que no te toque un ransomware porque es cruel, perdiste todos tus datos pero pagando existe una posibilidad dudosa de recuperar tus datos...
Nosotros optamos por formatear el ordenador cuando nos topamos con un cryptolocker anterior :-/
Desde luego no ibamos a pagar, no hay plata para ello.
+
Hace mucho que no realizaba una copia de seguridad .tib con acronis y copiado todas las fotos a un disco duro externo que conecto solo para esto... Y tras la paranoia del "Wanna Cry" he estado toda la noche desconectado de la red haciendo esas copias...
+
Y suerte que el ramsonware ransomware (ransom=rescate) ha elegido aprovechar una vulnerabilidad de Windows (dicen) porque miedo me da cuando decidan aprovechar linux y android dónde tenemos acceso a nuestros correos electrónicos y sobre todo, tenemos conectados a la red constantemente y seguramente muchas personas no sabrían desconectar o deshabilitar la red de datos o la red wifi... Y encima no hay un cable de corriente que desenchufar o una manera fácil y rápida de apagar o extraer la batería... Y creo que se puede decir que ya Android esta muy extendido, quiero decir que si elegían Windows por la probabilidad de afectar a más personas, creo que esto ya se consigue con Android (por suerte no tienen permisos root, supongo que eso es una dificultad añadida)....
+
Antes o después perderemos años de fotografías y datos :-/
+
Cómo han parado la propagación del WannaCry creando un nombre de dominio que estaba programado como seguro para parar su propagación por la red... ¿habrá un contra seguro para contrarestar el primer dominio? Edit: lo que hubo due el intento de tirar abajo esos dominios.
+
http://en.mexico.pueblosamerica.com/l/life/ramsonware-wannacry/
+
Ah! Y quién tiene la vacuna para este ransomware???? Porque cura no hay, es prácticamente imposible desencriptar todos los datos sin la clave que ya no se guarda en el ordenador sino en un ordenador remoto y si no recuerdo mal era una clave aleatoria generada para cada ordenador.
+
Click!

 Me he pasado... lol... 
total cuelan el virus por correo electrónico...

Antivirus gratuitos y otras utilidades

 29/01/2016: MalwareBytes tiene un anti ransomware beta descargable desde su blog:

https://forums.malwarebytes.org/index.php?/topic/177751-introducing-malwarebytes-anti-ransomware/


El enlace esta en ese post y como es Beta pues puede causar algún error aún. El post esta cerrado pero han añadido unos enlaces con alguna respuesta y como reportar falsos positivos.

El anuncio viene de aquí: https://blog.malwarebytes.org/news/2016/01/introducing-the-malwarebytes-anti-ransomware-beta/

 El blog en sí: https://blog.malwarebytes.org/

y si miramos en la categoría malware analysis tenemos algunos posts relacionados con ransomware: https://blog.malwarebytes.org/category/intelligence/

Y lo menciono más abajo pero hay unas cuantas utilidades gratuitas como el anti exploit y el anti rootkit (que me dió un error en mi Windows 7): https://es.malwarebytes.org/downloads/

Ransomware son esos virus, malwares o bichos malos que se te cuelan mayormente de alguna página y probablemente de algún enlace o publicidad... páginas que igual no denunciarías por su contenido... páginas como alguna de descargas de torrents... y supongo que por correo electrónico en el contenido del correo en sí (visible o no - si usas un gestor de correo configuralo para ver solo texto y que no descargue nada a menos que quieras leerlo - y no lo leas si no sabes de quién es y menos clickar sobre enlaces del correo...)... ¿Qué más? ... Ah! pues se llama ransomware porque te pide un rescate por tus archivos. El "virus" se ejecuta y va cifrando tus archivos de manera que cuando te das cuenta tienes varias carpetas con archivos del estilo hsdjhfjhaj3423.zxca dfhjdsdiy.cfgh 3435jut.hger sin sentido alguno y sin posibilidad de abrirlos ni de adivinar cuál era un pdf, un doc o un jpg... en cada carpeta de deja una imagen o una página web con instrucciones para conectarte a una red tor y a una dirección dada dónde poder pagar el rescate. Y nadie asegura que si pagas se vayan a descifrar los archivos. Los primeros virus de este tipo guardaban la clave para descifrar tus archivos en tu ordenador, pero los más recientes envían la clave a un servidor. Y sin la clave puedes intentar averiguar la clave durante mucho mucho mucho mucho tiempo, prácticamente imposible...

#######################################

31/10/2015: Acabo de instalarme AVG gratuito y me han sorprendido algunas opciones nuevas como el cortafuegos, o firewall, y complementos para la privacidad:


(Para quién tenga su propria página web hay un programa de afiliados: http://www.avg.com/affiliate/es-es/become-an-avg-affiliate)

Entre las opciones me ha gustado lo de privacyfix para bloquear o controlar el rastreo de sitios y publicidad y controlar lo relativo a privacidad (ya viene integrado en AVG):

http://www.avg.com/us-en/privacyfix

####################
 Otro popular antivirus con versión gratuita y que he usado durante muchos años es Avast:


#####################
 Otro es Comodo que también tengo instalado en un Windows XP y es bastante completo integrando también un cortafuegos o firewall:


#######################
El Antivirus de Microsoft, aparte del Defender que viene ya instalado, es Microsoft Security Essentials:


#######################
Otro Antivirus con Firewall integrado es Outpost de Agnitum que llegue a usar hace bastantes años:


##########################
Conviene tener solo un antivirus corriendo y solo un firewall por lo que si utilizáis alguno de los tantos antivirus o cortafuegos gratuitos, acordaros de deshabilitar el correspondiente programa de Microsoft que ya vienen instalados en Windows, como el Firewall o Defender. 
Tener varios en funcionamiento todo el tiempo no tiene mucho sentido y consumirá recursos de Windows.

Lo que si podemos hacer cuando sospechamos que el ordenador puede estar infectado, además de buscar el malware concreto con los programas que tenemos instalados, es comprobar el ordenador con algún otro antivirus online como el de TrendMicro:

HouseCall Antivirus y antispyware en línea

 #########################

Alguno de los antivirus no solo vienen con un firewall integrado sino que también tienen un antirootkit, pero si no lo tiene pues hay algunos gratuitos.

AVG viene integrado con un antirootkit y hay que habilitarlo en sus opciones.
y tienen un artículo de falsos positivos o rootkits que no son nocivos:


MalwareBytes tiene también un antirootkit:


y su antimalware, complemento al antivirus, esta aquí en su edición gratuita:


Otro programa útil que no es un antivirus, ni antirootk, ni antimalware ni anti nada, pero si un limpiador de archivos innecesarios de nuestro ordenador, es ccleaner que tiene también su versión gratuita:


Volviendo a los antirootkits, me fijaría también en el siguiente que es de Kaspersky labs quién tiene un antivirus muy bueno aunque no es gratuito. Al menos para mi todo lo que sea de Kaspersky solo puede ser bueno ;)
Bueno, pues el antirootkit si es gratuito:


############################
Sobre cortafuegos (firewall) gratuitos esta el muy conocido ZoneAlarm:

El de Comodo:

 ##################

Y como anti spyware y anti adware (aunque creo que tras malwarebytes ya me olvido de estos programas):


 ##################  ################## ##################  ##################

Hay muchos más pero estos son los que utilizo o he utilizado, y de los que conservo buen recuerdo :)

Ah! actualizar todos los programas es también una forma de evitar algún susto,.,.

Otra recomendación: Si no estas usando un usuario estandar de windows, crealo y usalo. De manera que cada vez se vaya a instalar algo te pida la contraseña de Administrador y tengas control sobre que se instala...

Y para sitios y programas poco fiables en cuanto a seguridad estoy pensando tomar la costumbre de hacerlo en una máquina virtual. Para ello dos programas gratuitos dónde poder instalar cualquier sistema operativo de modo virtual (aunque instalar un IOS de Macintosh en una máquina virtual es un poco complicado pero hay foros que lo explican y te dicen que va a funcionar y qué no).
Bueno los programas para crear máquinas virtuales:

VirtualBox de Oracle

VMware

Microsoft Virtual PC