El antivirus me lo detectó (uso el AVG, que siempre me salvó) pero no lo pudo remover por esto de la protección de archivos ejecutables que tiene el W2k (no sé cómo se deshabilita).
Me bajé la utilidad para removerlo de la página de Symantec y me borró una de las dos copias que tenía (en la carpeta WINNT/system32/drivers), diciendo que todo resultó bien, pero dejó otra copia (en WINNT/System32), supuestamente el .exe original. Éste es uno de los ejecutables que manejan varios servicios de W2k.
Lo que me hace dudar es lo siguiente: ahí en el link de Symantec, dice que este virus escribe unas claves en el Registro; cuando yo miré
antes de pasar el antivirus, no estaban esas claves. Además dicen:
Cita:
Checks the computer's system date. If the year is 2004, the worm will disable and remove itself as follows:
Deletes the file %System%\Wins\Dllhost.exe
Deletes the services, RpcPatch and RpcTftpd, and removes the associated registry keys:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\RpcPatch
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\RpcTftpd
The worm does not delete the file, %System%\Wins\Svchost.exe, which is a nonmalicious tftp server.
|
El año
es 2004... ¿se habrá desactivado y será por eso que no están escritas las claves del registro?
Otra cosa que me resultó rara con esto es que ya me pasó hace 10 días con Windows 98. Se puede meter en este sistema, aunque no infectarlo. Ahí lo pude remover a mano; pero después formateé el disco por otra cuestión, y ni bien instalé el W2k me volvió a entrar. ¿Cómo puede ser eso? ¿Estará metido en la red de mi proveedor de internet (Ciudad)?