EDICION: He intentado colgar unas imagenes de todo, pero por lo visto al tener cuenta nueva no me deja subir imagenes.
Parece ser que tengo un ransomware en el ordenador desde hace unos dias. Ningun antivirus lo detecta como tal, pero la herramienta cyberansomfree es la que esta deteniendo la encriptacion.
Antivirus he probado Windows Defender, Avast, Malwarebytes, ESET y Kaspersky rescue disk.
La forma de actuar es la siguiente. En todas las unidades, en la raiz y en carpetas del sistema, se crean dos carpetas nuevas con nombres raros creados al azar, y dentro de las carpetas hay archivos de varios tipos de extensiones, con nombres tambien al azar.
Los antivirus no detectan nada raro, pero si intento borrar esos archivos o las carpetas, entonces me salta el Cyberansomfree alertandome que se estan intentando encriptar archivos:
Tambien he detectado que se han duplicado varios servicios de windows, añadiendo un guion y texto tambien al azar
Si borro las carpetas se vuelven a crear. Las puedo borrar en modo a prueba de fallos, al igual que los servicios, pero al reiniciar se vuelven a crear otra vez.
Kaspersky rescue disk no puede hacer nada, me deja ver las unidades, pero no puede montarlas y no analiza ni me deja borrar.
IDRansomware no puedo usarlo porque al no encriptarse los archivos no me sale un mensaje de advertencia.
Primero una consulta tienes El acceso controlado a carpetas activado en Windows Defender ademas de Cyberansomfree???
Desde cuando tienes instalado Cyberansomfree?
La herramienta quedo discontinuada recientemente y YA NO se puede descargar o actualizar, a pesar de ello sigue siendo útil y haciendo perfectamente su trabajo.
Lo que estas describiendo es el propio comportamiento de la herramienta.
Usa una técnica de control un tanto curiosa La forma de actuar que tiene es la de crear carpetas con nombre raros que suelen empezar con _guiones bajos o con nombre que empiezan por letra o números para que queden posicionados alfabéticamente como las primeras carpetas de los directorios donde se ubica, normalmente en C: y en las carpetas del usuario fundamentalmente.
En esas carpetas ubican ficheros de tipo Excel, Word, Acces, TXT, JPG y algunos otros, que ademas son ficheros con pocos bytes y corruptos para que de esa manera según intenten ser eliminados salte el bloqueo de Cybereason.
En algunos casos los ficheros son ocultos pero también los hay que quedan visibles sin tener habilitado la visualización de ese tipo de ficheros/carpetas con atributos de “solo lectura” y/o “oculto”.
En Síntesis la herramienta cree que un Rasonware te esta atacando por que tu borras los archivos que ella crea para protegerte.
No se ven infecciones en tu equipo, solo algunos restos.
Sigue estos pasos:
1.-Muy
Importante >>> Realizar una copia de Seguridad de su
Registro.
Gracias SanMar, tienes toda la razon, no es un virus, es el funcionamiento de cyberansomware. De hecho deberia haberlo supuesto, sabia como funcionaba el programa. Pero hacia tiempo que no usaba este ordenador y se me habia olvidado.
Tambien he ejecutado las reparaciones recomendadas.
Agradezco mucho tu ayuda y la labor de este foro. Por mi parte se puede cerrar el tema.