Sistemas

Antivirus, Seguridad, Sistemas, Soporte, Spyware/Spam

Reglas GPO para evitar los virus ransomware. Cryptoprevent

Ya llevamos unos días hablando de los virus ransomware, porque la verdad es que están aumentando la complejidad en sus formas de acceder a los ordenadores y, una vez dentro, están causando estragos. Afortunadamente muchos expertos en seguridad están trabajando a marchas forzadas para sacar decrypters para recuperar los archivos encriptados….pero todavía no hay para muchas variantes. Y las variantes mutan y mejoran cada semana. Aquí podéis ver una entrevista a Chema Alonso al respecto. La mayoría de los antivirus y antimalware actualizados puede encontrar estos virus e incluso limpiarlos (aunque cuidado porque si pinchas donde no debes pueden entrar y hacer su trabajo antes de que se limpie). ¿Cómo evitar entonces que entren? La respuesta es teniendo cuidado y cierta información sobre cómo usar el ordenador. Si el usuario pincha donde no debe no hay solución…el virus entra. Sin embargo si que se pueden tomar ciertas medidas para disminuir el riesgo. No son 100% efectivas porque según se van desarrollando los virus van tomando medidas para esquivarlas. Pero es bueno hacerlo. Una de ellas (la de hoy) son las reglas GPO o políticas en el ordenador que prohíben que los programas (.exe o parecidos) se ejecuten desde ciertas rutas “raras”. Si la infección se descarga desde internet o correos, suelen meterse en carpetas temporales del ordenador. Podemos hacer que no se puedan ejecutar programas desde ahí mediante estas reglas. ¿Qué reglas hay que poner? La dificultad de esto es que varían, pero las principales rutas a bloquear son: C:\Users\<User>\AppData\Local\<random>.exe (Vista/7/8) C:\Users\<User>\AppData\Local\<random>.exe (Vista/7/8) C:\Documents and Settings\<User>\Application Data\<random>.exe (XP) C:\Documents and Settings\<User>\Local Application Data\<random>.exe (XP) %Temp% C:\Windows Obviamente hay programas legítimos que usan esas rutas, y esos hay que dejarles pasar, por lo que no recomendamos el Método 1: modo manual. Aún así si queréis hacerlo (por ejemplo en un dominio) aquí tenéis más información. Recordad que en las versiones Home de Windows no tenéis el editor de políticas de grupo y tenéis que usar el segundo método que recomendamos. Método 2:CryptoPrevent. La gente de Foolish IT ha sacado un programa para automatizar las reglas de restricción de software que además sirve para las versiones Home Edition: CryptoPrevent.Las versiones de pago (os las recomendamos) tienen además la ventaja que se van actualizando cada cierto tiempo para prevenir las mutaciones del virus. Aún así las versiones gratis del programa son excelentes. Tienes varios modos de instalación (recomendamos el avanzado), permite la desinstalación automática y permite añadir programas al whitelist para que se puedan ejecutar. Además en las sección de Blacklist vemos las reglas que ha puesto. Este programa, aunque no es una prevención 100% eficaz es algo básico que debería instalarse en todos los ordenadores porque además previene otro tipo de infecciones de malware. Nosotros lo estamos instalando en todos los ordenadores de los clientes.        

Sistemas, Soporte, Trucos

Truco: cómo reiniciar con las Opciones de arranque avanzadas Windows 8

Hace un tiempo escribimos un artículo sobre cómo hacer que Windows 8 (y 8.1) arranque en modo seguro, o con las Opciones de arranque avanzadas. Eso si muchas veces nosotros tenemos que hacer esto con equipos de cliente en remoto. Y no veáis lo difícil que es decir a la gente que arranque con shift+F8 o indicarle los pasos para el arranque avanzado. Afortunadamente tenemos este truco que viene nuevo con Windows 8, y es que podemos forzar desde la línea de comandos que Windows se arranque con las Opciones Avanzadas de Arranque. Para ello abrimos un terminal con permisos de administrador y en el ponemos: shutdown /r /o La opción importante es el /o pero obliga a poner el /r. La siguiente vez que arranque el sistema el cliente verá el menú que queremos. Algo que nosotros estamos usando mucho en remoto con los usuarios.  

Sistemas, Soporte, Trucos

Windows no puede entrar en el perfil. Solución rápida.

Es bastante común que se dañe el perfil de Windows. En ocasiones por actualizaciones de Windows, porque no se haya cerrado correctamente etc etc. Por eso a nosotros nos gusta tener otro usuario administrador de backup en todos los ordenadores que gestionamos. Cuando un ordenador no puede cargar un perfil, normalmente arranca en un perfil que carga a modo temporal (de backup, muchas veces cargado enc:\users\TEMP). El problema es que hasta que no resuelvas el problema que dañó el perfil, no puedes volver a tu perfil normal. Para solucionarlo puedes crear otro perfil y traspasar los datos, o copiar tu perfil a otro, pero hay una manera más rápida. Solución: Desde otro perfil abre regedit (haz siempre copia de seguridad antes y no nos responsabilizamos de fallos editando el registro, cuidado). Ve a la clave: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList Verás unas cuantas carpetas con S-1-5-21……. Son los perfiles y sus SID. Verás que uno lo tendrás duplicado con la excepción que el segundo vendrá con un .bak al final. Lo que pasa aquí es que el número S-1-5-21…..  sin .bak es el perfil temporal y el que acaba en .bak es tu perfil original. Lo que vamos a hacer es poner al final del nombre del que no tiene nada un (por ejemplo), .old, y quitarle el bak al otro. Es decir si tenías  S-1-5-21……:XXXX  y S-1-5-21…..XXXX.bak  lo vas a convertir en S-1-5-21….XXXX.old y S-1-5-21….XXXX  Con eso ya tenemos deshabilitado el perfil de backup y habilitado el antiguo. Ahora entra en el perfil S-1-5-21….XXXX  (el antiguo que queremos). Busca los siguientes campos: RefCount si no lo está se debe cambiar el valor a 0. State estará en 800 (codigo hex para perfil temporal) se cambia a 0 también. Reinicia el ordenador y debería arrancar con el perfil bueno. Más información aquí.

Sistemas, Soporte, Trucos

Pantalla negra con cursor después de hacer login en Windows

Ayer tuvimos un ordenador con este error…..raro raro. Un día funcionaba bien, al día siguiente arrancaba bien pero después de iniciar sesión se quedaba con una pantalla negra y el ratón (que podías mover). Después de un rato nos dimos cuenta que se podía llegar al escritorio de dos maneras (apaño intermedio): Control+Alt+Supr para arrancar el administrador de tareas. Desde ahí podemos finalizar el proceso explorer.exe y pinchar en Archivo, Ejecutar y ejecutar otro proceso explorer.exe (y darle al intro). Entonces arranca normal. Control+Alt+Supr para arrancar el administrador de tareas. Ahí vimos luego que después de un minuto o dos aparecen 3 procesos runonce . Si finalizas cualquiera de ellos el ordenador arranca normal. Solución: Hay varias soluciones para esto y claro, depende de la causa de tu problema te funcionará una u otra. Te damos varias para probar y que no te tires horas como nos pasó a nosotros (y para que lo recordemos para otro jejejeje). Lo último que probamos y que nos funcionó fue desinstalar el controlador gráfico. Probadlo. Desinstala el controlador (desde panel de control, Administrador de Dispositivos, Adaptadores de vídeo y botón derecho desinstalar). Reincia (no te asustes si aparece feo), prueba si funciona y si es así deja que instale el controlador desde Windows Update. No uséis los de la marca (especialmente Nvidia) si os da problemas y usad los de Windows Update. Si esto no funciona lo siguiente que tienes que probar es mirar una clave del registro (cuidado, haced una copia primero). Tienes que irte a KEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon y verificar que en el campo Shell pone sólo explorer.exe .  Nada más. De hecho recomiendo quitar todo lo que pone y volver a ponerlo. Cerrar y reiniciar a ver. Más info. Si lo anterior no funciona toca ver que proceso en el inicio está bloqueando eso. Siempre puedes probar a Restaurar Sistema. Si no (nosotros no teníamos puntos de restauración), desinstala cualquier programa que hayas instalado antes del fallo. Si no funciona ejecutar msconfig (Inicio, ejecutar) y desactiva todos los programas de incio y todos los servicios que no sean de Microsoft. Reincia. Si funciona ve iniciando servicios y programas hasta encontrar el culpable. Espero que os sirva.

Sistemas, Soporte, Trucos

Nirlauncher. Más de 180 utilidades gratuitas portables. Muy recomendado.

Impresionante “juguetito” para informáticos y frikis varios que me ha pasado hoy mi compañero Víctor. Nirlauncher es un paquete de software desde el que poder ejecutar más de 180 utilidades freeware que ha desarrollado Nirsoft. Todas clasificadas y ordenadas por secciones para poder encontrarlas bien. Muchas de ellas como Mailpassview, WifiInfoView, WirelessNetworkWatcher  las hemos mencionado en el blog y las usamos MUY asíduamente. Es impresionante ver todas las pestañas e ir investigando que hay. Cualquier administrador de sistemas en cuanto se ponga a mirar creo que no podrá evitar sonreir pensando en todo lo que puede hacer con eso 😀 Pero no es sólo eso. Además de las propias aplicaciones de Nirsoft, se pueden añadir muchas otras muy útiles para los que trabajamos en esto, como los sysinternals, los productos de Piriform tipo Recuva, Speccy o CCleaner y alguna más. Todo bien ordenadito y fácil de acceder desde la misma consola (pinchando en F4). Algo que seguro voy a tener en mi USB para poder llevarme conmigo. Gracias Nirsoft.  

Mac, Sistemas

smcFanControl: control de la velocidad de los ventiladores en Mac

Los Mac son ordenadores caros (lo siento lo son), pero que dan muy buen resultado. Por lo tanto es normal que nos vengan clientes con Macs que llevan algo de tiempo y se calienten. Primero destacar que un Mac no es algo diferente a un portátil normal, tienen una pasta térmica que ayuda a disipar el calor del procesador y esta pasta puede secarse y dejar de funcionar. En dicho caso hay que abrirlo y cambiar la pasta como en cualquier ordenador normal. Pero en el caso de un portátil recomiendo que lo haga un profesional. Si no quieres hacerlo (al final tendrás que hacerlo) otra buena recomendación es cambiar el disco duro que viene en el Mac Pro antiguo por un SSD. Son discos que generan menos calor y eso se nota. O incluso ponerle una base refrigeradora que sirve para cualquier portátil y baja el precio unos cuantos grados. Pero esta aplicación también viene muy  bien. SmcFanControl es una aplicación gratuita para Mac que permite regular la velocidad mínima de los ventiladores de tu ordenador. De esta manera podrás hacer que refrigeren más funcionando desde un principio más rápido. Recordad que la temperatura del ordenador influye no sólo en su duración a largo plazo sino también en su rendimiento. Con mucho calor no funciona bien.  

Seguridad, Sistemas, Soporte, Trucos

Programas para mantener tu software actualizado

Una de las cosas que hacemos al realizar las limpiezas o mantenimientos trimestrales de los clientes es tener el software actualizado. Es ESENCIAL para evitar que entren virus en tu ordenador. Cada programa desactualizado puede ser un agujero por el que entre malware. Recomendamos hacer esto cada vez que le deis una limpieza a vuestro ordenador. Windows es fácil actualizarlo y ya os hemos dejado programas para actualizar drivers y que vuestro ordenador vaya a la última. Hoy os dejamos unos programas para que podáis comprobar que vuestro software también tiene las últimas versiones (es tan importante que algunos antivirus como Avast disponen de este servicio integrado). Hace un tiempo os dejamos el programa de FilePuma. Está bien pero hay que ir bajando versiones del programa (curioso que un programa para actualizar no se actualice el mismo :-D). Software Updater de Glarysoft. Usa Filepuma pero con un programa propio que se instala. Sencillo y ligero. App Manager de FileHippo. FileHippo es un repositorio famoso de software de donde puedes descargar programas. Su App Manager lo que hace es comprobar lo que tienes en tu ordenador y cotejar las versiones de FileHippo por si hay versiones más actuales. Si es así te deja bajarlas. Secunia Personal Software Inspector. Hace tiempo que os hablamos de esta alternativa. PatchMyPC. Otro programa ligero que te permite actualizar el software de tu ordenador (obviamente los que tenga en su base de datos). Es portable. Con esto no tenéis razón para tener software obsoleto en vuestro ordenador.

Antivirus, Sistemas

Antivirus gratis para empresas

Como trabajamos con PYMES, muchos nos preguntan qué antivirus instalar. Los particulares tienen muchas opciones (Avast de las mejores), pero las empresas no deberían usar los que sólo tienen licencia para uso doméstico. Aunque muchos lo hagan. Creo que hay empresas que nos permiten usar grandes productos para casa, y piden una pequeña licencia para las empresas. Se debería pagar como “recompensa”, o al menos no usarlos. Además, es importantísimo tener un antivirus, pero no suficiente. La mayoría de las infecciones vienen ahora por malware, spyware etc. Así que no es necesario tener el mejor antivirus. Os dejamos algunas opciones para aquellas empresas que quieran “ser legales” (porque no cuesta nada) y quieran usar antivirus gratis con licencia de empresas. 1. Comodo Antivirus. Sinceramente de los mejores que he visto en este apartado. Tarda en descargarse, a veces es un poco demasiado restrictivo, pero es potente, con muchas opciones y se pueden desactivar las funciones más fuertes (como el sandbox). Su licencia de uso dice que se puede usar (“Comodo Security Software. Comodo Internet Security (CIS) may be used royalty-free for both commercial and personal use. CIS includes the Comodo Firewall and Antivirus products.“). Nosotros llegamos a consultarles hace unos años y nos lo confirmaron. Es el que recomendaríamos para ordenadores de empresa normales. Sólo nos ha dado algún problema con algún ordenador con gráfica ATI. Y no es para ordenadores pesados. 1. Immunent. Antivirus muy ligero para ordenadores con pocos recursos. No es muy potente pero si que tira poco de los recursos. Está basado en Clamav pero con tecnología cloud. La propio empresa recomienda usarlo con otro antivirus, así que mejor para entornos no de riesgo. Es gratuito para particulares y empresas. 2. Clamwin. Otro gratuito y bastante usado (basado en Clamav), tiene la gran desventaja de no tener análisis en tiempo real. Es decir para que escanee tenéis que ejecutar vosotros el análisis. Por lo mismo no usa recursos.

Información Tecnica, Seguridad, Sistemas

Backdoor CryptoPHP que afecta a webs con WordPress, Drupal y Joomla

Hace unos días os hablábamos de un virus para PC que estaba afectando a varios usuarios, el CryptoLocker. Hoy os hablamos de uno con nombre parecido que afecta a páginas web creadas con WordPress (un montón), Joomla y Drupal: CryptoPHP. Parece ser que este backdoor se llama así porque encripta los comandos que ejecuta antes de mandarlos al servidor. Y ha estado afectando a servidores durante Noviembre y Diciembre. El mayor problema es que se han detectado plugins infectados, por lo que primer consejo de seguridad descargad sólo de fuentes conocidas. Si queréis una información exhaustiva acerca de este backdoor podéis leeros el “whitepaper” de Foxit Security aquí. Más exhaustivo que eso imposible. Vamos directos al grano: ¿Cómo ver si tu servidor o web están infectados? Para detectar la presencia de este backdoor tenéis dos scripts creados por Foxit que podéis encontrar en Github: https://github.com/fox-it/cryptophp/tree/master/scripts Recomiendo analizar vuestros servidores (nosotros lo estamos haciendo con nuestros clientes). Si estás en un servidor compartido y crees que puedes estar infectado dile a tus administradores que lo analicen. Los dos scripts sirven para lo siguiente: check_filesystem.py. Analiza los ficheros de un servidor para detectar si están infectados. check_url.py . Analiza una url para ver si la web está infectada. Útil si estas en uno compartido y no sabes qué dominio está infectado. ¿Cómo limpiar un sistema infectado? Foxit recomienda los siguientes pasos: Remove the “include” of the backdoor. For example, find the script that contains: “<?php include(‘images/social.png’); ?>”. Note that this path can vary. Remove the backdoor (social*.png) itself by deleting it. Check your database to see if any extra administrator accounts were added and remove them Reset the credentials of your own CMS account and other administrators (they were most likely compromised) También recomienda que reinstales el CMS (WordPress, Joomla o Drupal) y traspases la información al nuevo por si el sistema anterior ha sido afectado por algo más después de la infección. Esperamos os sirva esta información.

Seguridad, Sistemas, Trucos

Truco en Keepass: guardar al minimizar

KeePass es una de las herramientas que me parecen IMPRESCINDIBLES hoy en día. No paro de recomendarla y la gente se queda sorprendida al conocerla. Nos encontramos todos los días gente que usa la misma contraseña en todos sus servicios o contraseñas irrisorias sólo porque les resulta (como a cualquier persona) imposible recordar todas las contraseñas para todas sus cuentas y servicios. Pero entonces estamos haciendo justo lo contrario que queremos, estamos poniéndoselo fácil a la gente que quiere acceder a nuestras cuentas. Así que recomendamos Keepass (además de activar la doble autentificación donde puedas) porque sólo tienes que acordarte de una contraseña (la que abre el programa) y dentro tienes el resto que puedes copiar y pegar. De hecho así nosotros hemos conseguido poner contraseñas largas y aleatorias, no pasa nada porque las tenemos apuntadas y copiamos/pegamos. Además lo sincronizamos entre ordenadores y dispositivos (móviles, tablets…). Eso si, hay un pequeño truco que queríamos mencionar hoy que mejora mucho la experiencia. Hace unos días estábamos usando Keepass y yo no encontraba ninguna de las claves que había añadido el día anterior…y estaba seguro. Resulta que estaba saliendo del programa cerrándolo y no guardaba los datos. Es por eso que recomendamos que se active el guardado automático al minimizar. Para ello vete a Herramientas, Opciones y en la pestaña Avanzado marcar “Guardar automáticamente al cerrar/bloquear la base de datos.” Si eso lo juntamos con la opción que bloquee automáticamente la base de datos cada cierto tiempo (Herramientas, Opciones y en Seguridad “Bloquear el área de trabajo tras un periodo de inactividad de Kee Pass (segundos):” ). Podemos poner lo que queramos y cada cierto tiempo se bloquea. De esta manera nos aseguramos que vaya grabando los datos cuando estemos inactivos un rato.    

Scroll al inicio