Hola a todos.
Me paso por este foro después de descubrirlo un poco tarde pero me siento obligado a dejar mi experiencia aquí para que sirva a otros. Me encontré con algunos casos parecidos al mío que me podrían haber ayudado mucho, sin contar con el resto de ayudas que se presta aquí de manera desinteresada. Gracias de antemano a todos ellos. Pongo los enlaces por si a alguien le viene bien ampliar esa información que voy a compartir:
http://forum.avast.com/index.php?topic=139676.msg1018958#msg1018958
http://forum.avast.com/index.php?topic=95415.msg919764#msg919764
http://forum.avast.com/index.php?topic=128901.msg959674#msg959674
http://forum.avast.com/index.php?topic=120858.msg925468#msg925468
Hace unos días, Avast localizó en mi ordenador un rootkit catalogado con gravedad alta (Rootkit: hidden file) en un directorio que no me preocupó. C:\avast! sandbox\S-1-5-21……\sfzone\C$RECYCLE.BIN\ S-1-5-21……$RUNXJ3K.exe. Al dar a eliminar salió el cartel de “acción pospuesta hasta el próximo reinicio de sesión”, pero como al reiniciar y volver a pasarlo seguía sin eliminarse, decidí acudir al soporte telefónico incluido en la versión de pago.
Me atendió un tal Mario Rojas al cual le conté lo anterior además de que tenía Malwarebytes Antirootkit, Spybot S&D, Ccleaner, Tuneup (pasados todos cada semana y justo antes de llamar, sin hallar problemas) y que había hecho una instalación limpia de Windows 7 original hacía un mes y que el ordenador sólo se utiliza para temas profesionales. Pidió controlar mi ordenador remotamente a lo que accedí muy poco convencido. Se puso a hacer las comprobaciones de rigor. Como quise enterarme de lo que hacía y dónde lo hacía y así poder volver a revisarlo después, fui tomando pantallazos. Lo detallo todo por si alguien ve algo raro:
- Instaló y ejecutó Avast_Diagnostic_Advisor.exe sin que detectara nada anómalo de configuración.
- Accedió a la web https://www.check-and-secure.com para hacer un escaneo de los navegadores. Aquí es donde empezó a “venderse”. Me dijo que tenía muchos plugins obsoletos y que era peligroso, cuando después, investigando en la web, el mensaje es que el programa no sabe si están actualizados. Si hay alguno desactualizado lo advierte y alerta específicamente pero no era el caso. Primer intento de asustar al cliente.
- Instaló HitmanPro mostrando amenazas detectadas: 0
- Ejecuta cmd.exe y después systeminfo sin encontrar nada destacable
- Ejecuta msinfo32 y observa varios errores de Windows, pero creo que eso es normal porque en el resto de ordenadores que tengo los tienen parecidos. Ninguno se libra. Windows es así.
- Ejecuta cmd.exe como administrador y después sfc/scannow. No puedo ver qué sale pero, ¿es necesario esto si el ordenador estaba funcionando perfectamente? ¿O es sólo para justificar algo?.
- Abre la ventana de seguridad del centro de notificaciones y me advierte de otra pega y es que Windows Defender y Firewall de Windows no deben estar activos junto con Avast. Lo desconocía
- Ejecuta certmgr.msc para ver todos los certificados y entra en el apartado de “certificados en los que no se confía” y me muestra que tengo 27 certificados peligrosos y algunos fraudulentos. Aquí es donde me la cuela o eso creo.
Resulta que estoy ante un “experto” en seguridad informática de Avast, el gigante, que me dice que mi ordenador es muy vulnerable. Que tengo instalados certificados fraudulentos que ponen en peligro la seguridad del equipo. Que ahora tengo puertos abiertos para el que quiera entrar. Por supuesto ahí ya me tiene en el bote. Me entrego en cuerpo y alma al que más sabe de esto y cuando le pregunto qué es lo que se puede hacer me dice que él ya ha hecho lo que ha podido pero que ahora tendría que pasarme con otro compañero suyo experto en Windows para rehacer todo lo que se haya podido cargar ese rootkit (si es que se ha cargado algo, que yo no lo tengo nada claro). Si él no era experto en Windows ¿por qué pasa scannow?. Tengo que decir que mi equipo funcionaba perfectamente y que el rootkit supuestamente estaba parado por Avast, a la espera de ser eliminado por completo. Lo peor de todo, y aquí necesito la opinión de alguien que sepa, es que he mirado en otros 6 ordenadores míos y de amigos y todos tienen esos certificados, o sea que sólo quiso meterme miedo al mostrarme que ponía “fraudulent”. ¿Qué es eso de asustar al cliente inexperto con falsos riesgos graves de seguridad?
Por supuesto la tan esperada ayuda del siguiente técnico cuesta 89,99 €. La acepto resignado y algo molesto y se pone manos a la obra. Por último y resumiendo la segunda parte del “experto en Windows”, después de pasar varios programas gratuitos que cualquiera puede tener se despide dejándome un txt en el escritorio diciendo “Gracias por usar avast! Total Support. Yo he limpiado y le he dado mantenimiento a su ordenador el día de hoy. Tambien el antivirus esta funcionando correctamente. Que tenga un muy buen dia y gracias por utilizar avast” sin que yo pueda decir nada y sin haber pasado avast de nuevo. Por supuesto lo primero que hago yo tras esto es pasarlo y…. “voilà”, esto sigue igual. Un aplauso a los vendedores de humo que acabo de conocer, que me han amedrentado y que me acaban de soplar 89,99 euracos por la cara. Teniendo amigos como estos … ¿quién necesita enemigos?
Perdonad por todo este rollo pero en resumen:
1- Quiero denunciar aquí la mala praxis profesional del servicio telefónico de Avast con tal de que el cliente pague, sin importarme si son ellos directamente o servicios subcontratados. Lo que está claro es que la imagen ha sido dañada considerablemente haciendo ver al cliente ¿falsos peligros?
2- Necesito ayuda de alguien para eliminar el rootkit en cuestión porque por supuesto no van a ser ellos. No dejo que se metan otra vez en mi ordenador ni loco. Ya veremos si reclamo esos 89,99 €.
Un saludo a todos y que tengáis un buen día.