6.- Cómo usar el Administrador de Procesos:
HijackThis tiene un
administrador de procesos que puede ser usado para terminar procesos y
ver qué librerías se cargan en ese proceso. Para acceder al
administrador de Procesos has click en el botón "Config" y luego click
en el botón "Misc Tools". Deberías ver una pantalla en donde uno de los
botones dice "Open Process Manager". Si haces click en ese botón verás
una pantalla como la que se muestra a continuación.
Esta
ventana listará a todos los procesos que estén corriendo en tu máquina.
Para terminar un proceso que corre en tu computadora, selecciona el
proceso con un click en él y entonces presiona el botón "Kill Process".
Si
quieres ver qué librerías (archivos .DLL's) están relacionadas con ese
proceso, marca la casilla de nombre "Show DLLs". Esto dividirá la
pantalla de procesos en dos secciones. La primera sección mostrará la
lista de procesos antes presentados, pero ahora que des click en un
proceso en particular, la sección de abajo mostrará la lista de
librerías cargadas con ese proceso.
Para salir del Administrador de Procesos presiona el botón "Back" dos veces para regresar a la pantalla inicial.
-------------------------------------------
7.- Cómo usar el Administrador del Archivo Hosts:
HijackThis
también tiene un administrador básico del archivo Hosts. Con este
administrador puedes ver tu archivo Hosts y borrar líneas en el archivo
o activar o desactivar las líneas. Para acceder al administrador del
archivo Hosts, debes dar click en el botón "Config" y luego a "Misc
Tools". Localiza el botón "Hosts File Manager". Si das click en el
botón verás una pantalla similar a esta:
Esta
ventana muestra el contenido de tu archivo Hosts. Para borrar una línea
del archivo da click en una línea. Esto seleccionará esa línea del
texto. Podrás borrar esa línea haciendo click en el botón "Delete
line(s)" o desactivar/activar la línea haciendo click en el botón
"Toggle line(s)". Es posible seleccionar múltiples líneas al mismo
tiempo usando las teclas Shift y las flechas de dirección del teclado o
seleccionandolas con el ratón.
Si borras las líneas, esas líneas
serán borradas de tu archivos Hosts. Si activas/desactivas las líneas,
HijackThis agregará el signo # al inicio de la línea. Esto hará que
Windows no tome en cuenta esa línea. Si no estás seguro de lo que estás
haciendo, no borres nada y sólo procura que aparezca el signo # antes
de la línea. Es más seguro que borrar la línea y así lo podrás
restaurar editando de nuevo el archivo.
Para salir de administrador del archivo Hosts presiona el botón "Back" dos veces y regresarás a la ventana principal.
-------------------------------------------
8.- Cómo usar la herramienta de Borrar al Reinciar:
Hay
ocasiones en que puedes encontrar archivos que obstinadamente rechazan
ser borrados, esto por decirlo de una manera sencilla. HijackThis
presenta, en la versión 1.98.2, un método para que Windows borre el
archivo tan pronto arranque, antes de que el archivo tenga la
oportunidad de cargarse. Para hacer esto sigue los siguientes pasos:
1.- Inicia HijackThis
2.- Click en el botón "Config"
3.- Click en el botón "Misc Tools"
4.- Click en el botón "Delete a file on reboot..."
5.-
Se abrirá una ventana para pedirte que selecciones el archivo que
quieras borrar al reiniciar. Navega hasta el archivo, selecciónalo y da
click en el botón "Abrir".
6.- Te preguntará si quieres reiniciar la
computadora para borrar el archivo. Elije "Si" si deseas reiniciar
ahora, o sino elije "No" para reiniciar después.
-------------------------------------------
9.- Cómo interpretar los resultados del escaneo:
Esta sección te ayudará a diagnosticar los resultados del escaneo del HijackThis.
Cada
línea de la lista de resultados del HijackThis empieza con un nombre de
sección. A continuación se presenta un lista de los nombres de sección
y su descripción, tomados del sitio de Merijn's (el creador de
HijackThis).
Nombre de la Sección Descripción
R0, R1, R2, R3 URL's de páginas de inicio y búsqueda del Internet Explorer
F0, F1, F2, F3 Programas autoejecutables
N1, N2, N3, N4 URL's de páginas de inicio y búsqueda de Netscape y Mozilla
O1 Archivo redireccionador de hosts
O2 BHO's (Browser Helper Objects u Objetos que "Ayudan" al Navegador)
O3 Barras de Herramientas del Internet Explorer
O4 Programa autoejecutables desde el registro
O5 Iconos no visibles de IE en el Panel de Control
O6 Opciones del IE con acceso restringido por el administrador
O7 Acceso restringido al Regedit por el administrador
O8 Objetos extras del IE
O9 Botones extras en el botón principal de la barra de herramientas del IE o objetos extra en el menú "Herramientas"
O10 Hijacker del Winsock
O11 Grupo extra en la ventana de Opciones Avanzadas del IE
O12 Plug-ins para el IE
O13 Hijacker del prefijo por defecto de IE
O14 Hijacker del "Reset Web Settings" (Reseteo de las Configuraciones Web)
O15 Sitio no deseado en la Zona de Sitios de Confianza
O16 Objetos ActiveX (Archivos de Programa Descargados)
O17 Hijacker Lop.com
O18 Protocolos extras y protocolo de Hijackers
O19 Hijacker de Hojas de Estilo
O20 Valores de Registro autoejecutables AppInit_DLLs
O21 Llaves de Registro autoejecutables ShellServiceObjectDelayLoad
O22 Llaves de Registro autoejecutables SharedTaskScheduler
Es
importante aclarar que ciertas secciones usan una lista blanca interna
así que el HijackThis no mostrará archivos legítimos. Para desactivar
esta lista blanca, puedes ejecutar HijackThis de esta forma:
HijackThis.exe /ihatewhitelists.
-------------------------------------------
10.- Secciones R0, R1, R2, R3:
Esta sección abarca la página de inicio y búsqueda del Internet Explorer.
R0 es para las páginas de inicio y el asistente de búsqueda del IE.
R1 es para las funciones de búsqueda de IE y otras características.
R2 no es usado actualmente.
R3 es para un Buscador de URL's.
Mostrará algo parecido a esto:
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.google.com/
R2 - (this type is not used by HijackThis yet)
R3 - Default URLSearchHook is missing
Si
reconoces la URL como tu página de inicio o tu motor de búsqueda,
entonces todo está bien. Si no la reconoces, revísala y usa HijackThis
para arreglarlo. Para los objetos de R3, siempre arréglalos a menos que
se mencione un programa que reconozcas, como Copernic.
Una
pregunta común es que qué significa cuando la palabra Obfuscated
(Ofuscado) sigue a una de esas entradas. Cuando algo está ofuscado
significa que es algo difícil de percibir o entender. En términos de
spyware esto sginifica que el spyware o hijacker está escondiendo una
entrada hecha por él convirtiendo los valores en otra forma que él
entienda fácilmente, pero las personas tengas problemas
reconociendolas, como agregando entradas en el registro en hexadecimal.
Ésto es solo otro método de esconder su prescencia y de hacer difícil
el removerlos.
Si no reconoces la página web que señala tanto el
punto R0 como el R1, y deseas cambiarla, entonces puedes usar
HijackThis para removerlos de forma segura, no serán perjudiciales para
el IE. Es importante aclarar que si un R0/R1 apunta a un archivo, y
arregla la entrada en el registro con HijackThis, HijackThis no borrará
ese archivo en particular y usted tendrá que borrarlo manualmente.
Hay cierto tipo de entradas R3 que terminan con un guión bajo, como por ejemplo:
R3 - URLSearchHook: (no name) - _ - (no file)
Note
el CLSID, los números entre las llaves, tienen un guión bajo al final y
ello a veces dificulta removerlos con el HijackThis. Para arreglar esto
necesita borrar manualmente esa entrada en particular, siguiendo esta
ruta:
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks
Entonces
borra la entrada CLSID que deseas quitar. Deje la CLSID,
CFBFAE00-17A6-11D0-99CB-00C04FD64497, que es válido por defecto.
Si
no reconoce el software que usa en el UrlSearchHook, búsquelo en Google
y dependiendo de los resultados de la búsqueda, permita que HijackThis
lo arregle.
Algunas llaves de registro:
HKLM\Software\Microsoft\Internet Explorer\Main,Start Page
HKCU\Software\Microsoft\Internet Explorer\Main: Start Page
HKLM\Software\Microsoft\Internet Explorer\Main: Default_Page_URL
HKCU\Software\Microsoft\Internet Explorer\Main: Default_Page_URL
HKLM\Software\Microsoft\Internet Explorer\Main: Search Page
HKCU\Software\Microsoft\Internet Explorer\Main: Search Page
HKCU\Software\Microsoft\Internet Explorer\SearchURL: (Default)
HKCU\Software\Microsoft\Internet Explorer\Main: Window Title
HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: ProxyOverride
HKCU\Software\Microsoft\Internet Connection Wizard: ShellNext
HKCU\Software\Microsoft\Internet Explorer\Main: Search Bar
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks
HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch
HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant