Defender ¿Cómo borrar los archivos de Cuarentena?
fabul Mensajes publicados 42136 Fecha de registro Estado Moderador Última intervención -
Hola
No funciona como antes. Por ejemplo, un video reciente explica que hay que ir a Seguridad, Protección, Historial y luego FILTRAR, manteniendo en Cuarentena. Luego, se tiene que hacer línea por línea, haciendo clic en la parte superior derecha, se muestran 2 opciones: Borrar y Restaurar.
Bueno, no. Se muestran 9 opciones, pero no esas.
Dónde estaba antes:
c programdata microsoft windows defender cuarentena.
Para acceder a la secuencia, como está protegido, hay que usar Powershell.
Se llega al contenido de Cuarentena y hay 3 archivos protegidos que abrir en línea de comandos.
entries resourcesdata y resources
Pero estas carpetas contienen archivos en cuarentena, de los cuales los más recientes tienen 1 año.
No confundir la lista de archivos en cuarentena en Defender (tengo una buena cantidad de ellos que son totalmente irremovibles) y la ubicación de los archivos reales en C que ya no corresponde a nada desde hace 1 año.
¿Alguna idea? Ehh, no hace falta consultar Internet. TODO lo que respecta a la ubicación de los archivos se ha vuelto falso.
Otra cosa; planeo comprar un antivirus de pago. Antes, con W 10, solía tener Kaspersky, pero ahora BitDefender es el que más se menciona.
Lo que no va con Defender, por ejemplo, es que elimina todos los casos de ataques antes de su ejecución. Sí, pero los troyanos de tipo HTA que utilizan el archivo del sistema mshta no son bloqueados a la llegada. Defender les permite ejecutarse y luego los pone en cuarentena. Para solucionarlo, hay que usar FRST64.
Ya está. NO QUIERO NUNCA UNA CUARENTENA. SIEMPRE ELIMINAR.
¿Los antivirus modernos como BitDefender pueden configurarse para NO poner nada en cuarentena? Olvidé cómo funciona Kaspersky, así como olvidé cómo funcionaba Symantec hace 30 años en disquetes.
No es fácil responder con certeza, excepto para los usuarios experimentados. Si fuera fácil encontrarlo en la web, ya lo habría resuelto.
Entonces, ¿experto en Defender y experto en antivirus de pago????
No quiero pasar horas en esto. E
Gracias.
11 respuestas
-
-
Hola,
Personalmente no uso Defender (Totalmente Desactivado), pero cuando lo uso en PCs que no son mis PCs personales, me alegra poder restaurar las “Amenazas” que en realidad no lo son siempre.
Sería imprudente o mal visto que un antivirus elimine tus archivos personales (si eres desarrollador sobre todo)
En cuanto a mshta A1RunGuard Ultimate supervisa la ejecución del archivo mshta.exe y de muchos otros, como PowerShell, etc., y bloquea ciertos malware por defecto.-
Hola fabul,
Para tu información, amenazas creadas por mí mismo para pruebas.
Gracias por los buenos consejos.
Buenas tardes.
Hola,
Un antivirus, no es necesariamente lógico ni indispensable, pero un antivirus sin cuarentena no lo es en absoluto, ya que eso significaría que los archivos sospechosos podrían ejecutarse, a menos que ese antivirus los haya impedido descargarse; entonces no estarían ni en cuarentena ni en otro lugar.
No es función del antivirus, sino de un componente de defensa, el impedir que un programa en el disco que no esté firmado o que solicite llamadas inusuales a otros programas se ejecute, y que el cortafuegos evite que se comunique, por supuesto si el ejecutable malicioso no empieza por desactivar estas defensas.
-
-
Con un poco de retraso
Existen topics completos sobre estos nuevos virus de tipo PowerShell. Muy completos y explicados de forma muy clara.
He entendido por qué Defender los deja pasar y luego los pone en cuarentena.
Los expertos dicen que incluso los mejores antivirus pueden fallar y explican cómo funcionan.
Me gusta saber. En los comparativos se dice continuamente que BitDefender es el mejor antivirus existente.
Me inscribí en el foro BF aunque todavía no soy cliente (¿todavía?). No hay garantía de que BF pueda bloquear los troyanos PowerShell que también pasan por mshta.
Están molestos con el tema.
Pasaron a través de componentes del sistema que no modifican y los AV son incapaces de hacer siempre la diferencia entre esos virus y nuestros propios usos de PowerShell
En todo caso Defender es incapaz de detenerlos.
Además, el último troyano llamado malefic que tuve se oculta bajo el nombre de GoogleChrome en las planificaciones. Y por tanto, no en nuestras planificaciones añadidas sino en las del sistema.
Y por ejemplo PROCMON que registra la totalidad de TODO lo que se hace en el PC (en un minuto pueden ser 10.000, pero en mi caso solo 500 y viendo pasar GoogleChrome, ¿cómo saber que es eso?
FRST64 obligatorio para generar el fix.
Bien. Para terminar con el borrado de notificaciones de Defender, hay que arrancar Windows en modo seguro. Microsoft está a veces desafiante para ciertas cosas. No se trata de borrar los archivos en sí mismos, sino las notificaciones. Tengo 300. Están completamente destrozadas. Tener que hacerlo sin en modo seguro.
Con Kaspersky que tenía hace 5 años el historial se borraba en 1 clic.
Así que cuidado con los troyanos PowerShell. No hay certeza de poder ser detectados por los AV y son conocidos y registrados desde hace mucho tiempo
Gracias por su atención y hasta pronto
-
Hello,
I don’t know about BitDefender, but any security software worthy of that name is capable of either completely blocking PowerShell (which isn’t necessarily a good idea) or intercepting its use and not allowing it manually or automatically from the firewall perspective (with what it communicates and in which direction) or from the defense perspective (whether it authorizes or not its call to a given executable, for example mshta.exe).
The role of the antivirus proper is limited to preventing, before the possible intervention of other components, the remote execution of a PowerShell script or an executable that calls it, or its download to disk.
It’s entirely possible to locally disable MSHTA, through methods that for some also deactivate PowerShell, which isn’t a crazy idea, or simply by blocking it in the firewall and the defense component, without focusing on it and imagining that it would be a unique or systemic threat.
https://www.malekal.com/mshta-exe-fichier-hta-malwares/
There is no “best” antivirus, only its fans; at least a good half-dozen are on par in terms of effectiveness, which is never 100%, and whose tests hinge on a subjective ergonomics and resource consumption score, and also not on a single antivirus but on the synergy of the different components of security suites, making tests more difficult since they differ by suite and in any case tests are conducted in vitro on a limited number of known samples.
-
-
< p > Re Bonjour, < br > < br > ¿Has visto este tutorial < br > < br > < a href="https://forums.commentcamarche.net/forum/affich-38206831-alors-vous-voulez-supprimer-les-virus-vous-meme-comment">https://forums.commentcamarche.net/forum/affich-38206831-alors-vous-voulez-supprimer-les-virus-vous-meme-comment
Si quieres una versión más avanzada, puedes probar UnHackMe) que está en Giveaway para la versión 18.40 (Gratuita pero sin actualizaciones)*
Giveaway https://softopaz.com/giveaway/greatis/unhackme/
Página WEB https://greatis.com/unhackme/index.html
* Atención, el periodo gratuito (Giveaway) no dura mucho, instálelo rápido o dejará de instalarse)
O aún mejor, parecer un poco geek de la seguridad como yo, solo existe RegRun Security Suite Platinum (Que incluye UnHackMe) que me sirve bien desde hace más de 15 años
https://greatis.com/security/download.htm
Luego Autoruns, que no ve todo, pero que ayuda a gestionar rápidamente los arranques.
https://learn.microsoft.com/en-us/sysinternals/downloads/autoruns
https://learn.microsoft.com/fr-fr/sysinternals/downloads/autoruns
FRST la conozco desde hace mucho, antes era otro que se llamaba RSIT, y HiJackThis (Totalmente Superados ambos) FRST está actualizado y es casi tan bueno (depende de por qué) pero fatiga la lectura de informes largos, sobre todo cuando no eres experto con ello y buscas de 12 a 14 horas...
RegRun Security Suite Platinum y UnHackMe supervisan cada 10 minutos (Por defecto, modificable) (para ciertas políticas para detectar Rootkits), y por defecto (también modificable) un análisis rápido en segundo plano cada 4 horas de funcionamiento del PC, así que es bueno saber cómo funcionan, un poco como RegRun Reanimator, pero en tiempo semi real. -
Hola
Malekal es muy poco informado sobre el tema. Pero neutralizar componentes del sistema no se recomienda nunca. PowerShell es indispensable porque cada vez es más utilizado por programas de instalación.
Desactivar PowerShell solo para contrarrestar exclusivamente los virus de PowerShell y luego volver a activarlo si es necesario instalar un programa y volver a bloquearlo no es un trabajo limpio.
Se puede hacer con el editor de grupo GPEdit. Pero no veo a miles de millones de personas afectadas haciéndolo.
También se puede crear una sandbox virtual. La infección desaparece al cerrarla.
Pero las miles de millones de usuarios básicos tampoco podrán hacer esto.
Personalmente, habiendo podido navegar casi 20 años sin ataques exitosos y dos que pasaron hace una semana, nunca he necesitado eso. Es verdad que eso solo existe desde Windows 10. Si hay que explicar por qué, por qué no. No hay problema, como diría Schwarzie.
Las estadísticas dicen que el 40 % de los franceses (no sé en otros lugares) no se sienten cómodos con la informática y que el 15 % son totalmente alérgicos.
Y la inteligencia no tiene nada que ver con eso.
Mi propia esposa es Normalienne. Profesora de francés e inglés y incluso lo que no tiene nada que ver con el problema la distinción de caballero.
Ella es incapaz de hacer una transferencia bancaria PayWebCard o de añadir un beneficiario y ni siquiera de responder a una autenticación de dos factores.
Pero yo sigo aquí. ¡Literario al 150 %!
Entonces el uso de Gpedit o del Sandbox no es factible para el 40 % de la humanidad
Gracias por su atención y siempre es un placer este foro agradable y competente.
-
¿informé o informado?
Como ya dije y a menos que su software de seguridad no lo permita, en cuyo caso hay que cambiarlo, nada impide sin bloqueo global bloquear globalmente MSHTA (que no sirve para nada al común de los mortales) y PowerShell de forma selectiva configurando el componente de defensa para que al menos pregunte al abrir a qué sitio o ejecutable debemos permitirlo o no; ese será el comportamiento por defecto no solo para PowerShell sino para todo lo que sea desconocido o inusual.
En el pasado había incluso ciertos firewalls que permitían autorizar la conexión de tal ejecutable a tal puerto y no a otro.
No es todos los días que un script de PowerShell debe gestionar una instalación (en mi caso sí, las actualizaciones de mi software de seguridad pasan por un script de PowerShell, me dio pereza hacer lo que recomiendo, pero si tuviera un virus, lo sabría).
Por otro lado, y yendo también en tu sentido, si sé que tal software que quiero instalar y en el que tengo confianza va a arruinarme la vida con toneladas de permisos de acceso a ejecutables, no necesariamente PowerShell, desactivo el componente de defensa antes y lo vuelvo a activar después: puede que no sea limpio, pero es rápido en 2 clics.
-
-
Tienes razón
Voy a desactivar PowerShell con el editor de grupo
Con gusto
-
Buenas noches
Sí, pero con GPEdit es muy fácil volver a activar
He verificado en el dossier System32 WindowsPowerShell V1 que PowerShell no se inicia y obtengo un mensaje indicando que el lanzamiento está prohibido.
He creado en una carpeta No Ejecutar 2 líneas de comando que prohíben PowerShell y mshta y he hecho clic en Activar
Al relanzar GPedit tardo 10 segundos en encontrar el archivo de exclusión y encima está Desactivar.
Lo bueno es que mantiene las líneas de comando y no borra nada.
Solo se hace clic en activar o desactivar. Si se usa el registro, entonces es mucho más lento hacerlo.
Esos virus son peligrosos por la dificultad para reconocerlos. Pero no todos son ladrones de cuentas bancarias o robadores de contraseñas.
No cuesta nada hacerlo.
Y para la mayoría de los comandos habituales siempre se puede usar cmd.exe, siempre presente desde 1995.
Nos vemos
-
Como siempre, gratis, sin soluciones simples, y aunque pagues...
A1runGuard siempre activo, solo que el programa EaseUS Partition Master Pro que cada uso o actualización lanza una decena de solicitudes (no PowerShell en particular, pero Bcdedit.exe y/o otros asuntos por el estilo), pero por lo demás va.-
Eso dicho, y con la condición de que se descarguen uno mismo mediante engaño (la ejecución remota parece poco probable en caso de comportamiento sano), 2 puertas abiertas simples (fuera, por supuesto, de exigir a su ordenador que muestre las extensiones de archivo):
-en las asociaciones de archivos, abrir la extensión hta con el Bloc de notas: en el peor de los casos, se abrirá un archivo de texto pero que por definición no puede contener código activo.
-renombrar mshta.exe lo que sea, por ejemplo Old_mshta.exe que entonces no podrá ejecutarse.
Si realmente se quiere hacer truquillos en otro lugar que en el software de seguridad (no soy partidario), en lugar de complicarse con el editor de políticas locales Malekal nos ofrece los 2 archivos reg (activación y desactivación) en bandeja y, por supuesto, si todavía es demasiado, se pueden incorporar ambos en un mismo archivo Batch que, mediante un menú, pregunte qué se desea hacer, o mejor aún leer una de las claves del registro, si coincide con el valor activado desactivar todo y viceversa.
Pero notemos que Malekal bloquea MSHTA y PowerShell, me parece más saludable eliminar PowerShell o atacar solo hta/mshta.exe como se mencionó anteriormente.
https://telecharger.malekal.com/download/desactiver-powershell-mshta/
-
-
Lo importante es que se haga.
Descargar los scripts para modificar el registro (y, por supuesto, los demás scripts para volver a ponerlo en su sitio) es útil para quienes no tienen experiencia con el registro.
Es como los adeptos de cajas automáticas o manuales.
Personalmente, entre estas posibilidades he elegido GPEdit porque es mucho más sencillo luego para desactivar y reactivar.
Al leer a nuestro querido moderador he verificado qué es A1runguard. Es un antivirus. Normal que sea de pago, pero ¿es más eficaz que BitDefender o Kaspersky etc etc? no lo sé.
Por ejemplo, Malwarebytes lo uso 2 veces al año para los adware. Jamás encuentra nada. Pero también es un antivirus de pago. El mismo precio que, por ejemplo, BitDefender.
Existe una treintena de anti cositas. Pero algunos son especializados.
Los antirootkits, los antimalware, las suites de seguridad, los antiransomware, etc.
Para un particular es demasiado. Para una empresa los ingenieros informáticos o expertos saben ... deberían...... pero no siempre
¿Cómo protegerse ante un tipo que pega su contraseña en la pantalla? Sí, eso existe.
Y la inmensidad de gente que usa 12345678 y así sucesivamente e incluso como contraseña la palabra password. La lista de contraseñas estúpidas está bien surtida.
El Museo del Louvre utilizaba la contraseña Louvre. No cuento chistes.
Y el contable de una gran empresa que transfiere 1 millón de € a una cuenta porque su jefe se lo había pedido en video. Las IA son actores formidables.
El peligro máximo para las empresas grandes y pequeñas son sus empleados.
Para un particular o un artesano o cualquier pequeño negocio, la mejor solución es GPEDIT. Este software permite autorizar únicamente lo que cada puesto de trabajo NECESITA ABSOLUTAMENTE para trabajar. Puede prohibir Google y la visualización de videos e incluso prohibir las búsquedas y usar la orden Ejecutar.
Para los adolescentes no existe, lamentablemente, software Android muy bien escondido que prohíba a los niños entrar en redes sociales y ver videos; sino solo poder comunicarse con el teléfono del papá.
Tengo muchos amigos artesanos que no saben nada al respecto.
Como particular, solo para no complicarme demasiado, prohíbo todo lo que puedo de inútil. Como desinstalo casi todos los programas precargados por Windows. Incluidos con softs especializados. Lo mismo para Android.
B de M .... 20 años con cero problemas y puff en 8 días 2 Troyanos HTA me cagaron la moral.
Buenísima continuidad.
En realidad es un antivirus.
-
How to protect yourself against a guy who sticks his password on his screen? Yes, it exists.
So we go through the Firewall (Comodo firewall in Custom mode that I use) with Alert frequency level: Very High
Due to the MD5 of the file in my saved archives:
1EAA9D2233908E517D4F51D94292ACB9
https://cdn.download.comodo.com/cis/download/installs/1000/standalone/cispremium_only_installer.exe
All the rest of the Comodo suite is disabled, HIPS etc, to lighten the PC operation, and to be less disturbed.
Then to complete the security suite, of course the NoScript module on your Browser, whether Chrome, Edge, or Firefox.
You just let trusted scripts pass :)
You block (by default) unnecessary scripts (:
It’s necessary to authorize Google, CCM etc, but once that’s done you don’t need to do it again.
It’s an excellent secure navigation solution for about 20 years. -
Se aprende algo nuevo cada día.
Es cierto que, como helper profesional (aunque no te paguen), debes mantenerte al día de una manera mucho más importante que un usuario medio. Estoy casi seguro de que usas W Insider. Para estar adelantado a lo que va a salir.
En mis experiencias de Windows, siempre esperaba un año antes de instalar la siguiente versión. Claro, después de formatear.
Nunca he tenido problemas con las incompatibilidades de periféricos porque nunca he comprado la menor materia/ equipo cuyo una versión no estuviera ya en el mercado desde al menos 5 años.
La palabra innovador no existe para mí. Aborrezco las averías y los problemas.
Como helper debes ser innovador, por supuesto. .
Buenas noches.
-
No, actualmente bloqueo las actualizaciones desde hace algún tiempo con StopUpdates10, porque Explorer Patcher, que simplifica mi interfaz de Windows, está causando problemas al actualizar Windows. Espero actualizaciones de Explorer Patcher, a menos que lo desinstale para el nuevo aspecto (o opciones) de Windows 11 de las últimas actualizaciones.
Buenas noches.
@+
-



