Defender ¿Cómo borrar los archivos de Cuarentena?

bigbernie Mensajes publicados 419 Fecha de registro   Estado Miembro Última intervención   -  
fabul Mensajes publicados 42136 Fecha de registro   Estado Moderador Última intervención   -

Hola

No funciona como antes. Por ejemplo, un video reciente explica que hay que ir a Seguridad, Protección, Historial y luego FILTRAR, manteniendo en Cuarentena. Luego, se tiene que hacer línea por línea, haciendo clic en la parte superior derecha, se muestran 2 opciones: Borrar y Restaurar.

Bueno, no. Se muestran 9 opciones, pero no esas.

Dónde estaba antes:

c programdata microsoft windows defender cuarentena.

Para acceder a la secuencia, como está protegido, hay que usar Powershell.

Se llega al contenido de Cuarentena y hay 3 archivos protegidos que abrir en línea de comandos.

entries resourcesdata y resources

Pero estas carpetas contienen archivos en cuarentena, de los cuales los más recientes tienen 1 año.

No confundir la lista de archivos en cuarentena en Defender (tengo una buena cantidad de ellos que son totalmente irremovibles) y la ubicación de los archivos reales en C que ya no corresponde a nada desde hace 1 año.

¿Alguna idea? Ehh, no hace falta consultar Internet. TODO lo que respecta a la ubicación de los archivos se ha vuelto falso.

Otra cosa; planeo comprar un antivirus de pago. Antes, con W 10, solía tener Kaspersky, pero ahora BitDefender es el que más se menciona.

Lo que no va con Defender, por ejemplo, es que elimina todos los casos de ataques antes de su ejecución. Sí, pero los troyanos de tipo HTA que utilizan el archivo del sistema mshta no son bloqueados a la llegada. Defender les permite ejecutarse y luego los pone en cuarentena. Para solucionarlo, hay que usar FRST64.

Ya está. NO QUIERO NUNCA UNA CUARENTENA. SIEMPRE ELIMINAR.

¿Los antivirus modernos como BitDefender pueden configurarse para NO poner nada en cuarentena? Olvidé cómo funciona Kaspersky, así como olvidé cómo funcionaba Symantec hace 30 años en disquetes.

No es fácil responder con certeza, excepto para los usuarios experimentados. Si fuera fácil encontrarlo en la web, ya lo habría resuelto.

Entonces, ¿experto en Defender y experto en antivirus de pago????

No quiero pasar horas en esto. E

Gracias.

11 respuestas

  1. Kori-Kori Mensajes publicados 2404 Fecha de registro   Estado Miembro Última intervención   413
     

    Hola,

    No soy ningún experto. Si he entendido bien la pregunta...

    Antes:

    Inicio en modo seguro,

    como dices: c programdata microsoft windows defender cuarentena (quarantine) y escaneos se vuelven accesibles.

    Después de borrar y reiniciar normalmente:

    1
  2. fabul Mensajes publicados 42136 Fecha de registro   Estado Moderador Última intervención   6 062
     

    Hola,

    Personalmente no uso Defender (Totalmente Desactivado), pero cuando lo uso en PCs que no son mis PCs personales, me alegra poder restaurar las “Amenazas” que en realidad no lo son siempre.

    Sería imprudente o mal visto que un antivirus elimine tus archivos personales (si eres desarrollador sobre todo)

    En cuanto a mshta A1RunGuard Ultimate supervisa la ejecución del archivo mshta.exe y de muchos otros, como PowerShell, etc., y bloquea ciertos malware por defecto.

    Además de RegRun Security Suite Platinum con licencia de por vida desde hace mucho, Comodo Firewall, NoScript (para Firefox), A1RunGuard era lo que hacía falta para reforzar la seguridad de mi PC.

    Empecé probándolo en GiveAway, luego terminé comprando la versión Ultimate.

    1
    1. Kori-Kori Mensajes publicados 2404 Fecha de registro   Estado Miembro Última intervención   413
       

      Hola fabul,

      Para tu información, amenazas creadas por mí mismo para pruebas.

      Gracias por los buenos consejos.

      Buenas tardes.

      0
      1. brucine Mensajes publicados 24845 Fecha de registro   Estado Miembro Última intervención   4 169 > Kori-Kori Mensajes publicados 2404 Fecha de registro   Estado Miembro Última intervención  
         

        Hola,

        Un antivirus, no es necesariamente lógico ni indispensable, pero un antivirus sin cuarentena no lo es en absoluto, ya que eso significaría que los archivos sospechosos podrían ejecutarse, a menos que ese antivirus los haya impedido descargarse; entonces no estarían ni en cuarentena ni en otro lugar.

        No es función del antivirus, sino de un componente de defensa, el impedir que un programa en el disco que no esté firmado o que solicite llamadas inusuales a otros programas se ejecute, y que el cortafuegos evite que se comunique, por supuesto si el ejecutable malicioso no empieza por desactivar estas defensas.

        0
  3. bigbernie Mensajes publicados 419 Fecha de registro   Estado Miembro Última intervención   18
     

    Con un poco de retraso

    Existen topics completos sobre estos nuevos virus de tipo PowerShell. Muy completos y explicados de forma muy clara.

    He entendido por qué Defender los deja pasar y luego los pone en cuarentena.

    Los expertos dicen que incluso los mejores antivirus pueden fallar y explican cómo funcionan.

    Me gusta saber. En los comparativos se dice continuamente que BitDefender es el mejor antivirus existente.

    Me inscribí en el foro BF aunque todavía no soy cliente (¿todavía?). No hay garantía de que BF pueda bloquear los troyanos PowerShell que también pasan por mshta.

    Están molestos con el tema.

    Pasaron a través de componentes del sistema que no modifican y los AV son incapaces de hacer siempre la diferencia entre esos virus y nuestros propios usos de PowerShell

    En todo caso Defender es incapaz de detenerlos.

    Además, el último troyano llamado malefic que tuve se oculta bajo el nombre de GoogleChrome en las planificaciones. Y por tanto, no en nuestras planificaciones añadidas sino en las del sistema.

    Y por ejemplo PROCMON que registra la totalidad de TODO lo que se hace en el PC (en un minuto pueden ser 10.000, pero en mi caso solo 500 y viendo pasar GoogleChrome, ¿cómo saber que es eso?

    FRST64 obligatorio para generar el fix.

    Bien. Para terminar con el borrado de notificaciones de Defender, hay que arrancar Windows en modo seguro. Microsoft está a veces desafiante para ciertas cosas. No se trata de borrar los archivos en sí mismos, sino las notificaciones. Tengo 300. Están completamente destrozadas. Tener que hacerlo sin en modo seguro.

    Con Kaspersky que tenía hace 5 años el historial se borraba en 1 clic.

    Así que cuidado con los troyanos PowerShell. No hay certeza de poder ser detectados por los AV y son conocidos y registrados desde hace mucho tiempo

    Gracias por su atención y hasta pronto

    0
    1. brucine Mensajes publicados 24845 Fecha de registro   Estado Miembro Última intervención   4 169
       

      Hello,

      I don’t know about BitDefender, but any security software worthy of that name is capable of either completely blocking PowerShell (which isn’t necessarily a good idea) or intercepting its use and not allowing it manually or automatically from the firewall perspective (with what it communicates and in which direction) or from the defense perspective (whether it authorizes or not its call to a given executable, for example mshta.exe).

      The role of the antivirus proper is limited to preventing, before the possible intervention of other components, the remote execution of a PowerShell script or an executable that calls it, or its download to disk.

      It’s entirely possible to locally disable MSHTA, through methods that for some also deactivate PowerShell, which isn’t a crazy idea, or simply by blocking it in the firewall and the defense component, without focusing on it and imagining that it would be a unique or systemic threat.

      https://www.malekal.com/mshta-exe-fichier-hta-malwares/

      There is no “best” antivirus, only its fans; at least a good half-dozen are on par in terms of effectiveness, which is never 100%, and whose tests hinge on a subjective ergonomics and resource consumption score, and also not on a single antivirus but on the synergy of the different components of security suites, making tests more difficult since they differ by suite and in any case tests are conducted in vitro on a limited number of known samples.

      0
  4. fabul Mensajes publicados 42136 Fecha de registro   Estado Moderador Última intervención   6 062
     
    < p > Re Bonjour, < br > < br > ¿Has visto este tutorial < br > < br > < a href="https://forums.commentcamarche.net/forum/affich-38206831-alors-vous-voulez-supprimer-les-virus-vous-meme-comment">https://forums.commentcamarche.net/forum/affich-38206831-alors-vous-voulez-supprimer-les-virus-vous-meme-comment

    Si quieres una versión más avanzada, puedes probar UnHackMe) que está en Giveaway para la versión 18.40 (Gratuita pero sin actualizaciones)*

    Giveaway https://softopaz.com/giveaway/greatis/unhackme/

    Página WEB https://greatis.com/unhackme/index.html

    * Atención, el periodo gratuito (Giveaway) no dura mucho, instálelo rápido o dejará de instalarse)

    O aún mejor, parecer un poco geek de la seguridad como yo, solo existe RegRun Security Suite Platinum (Que incluye UnHackMe) que me sirve bien desde hace más de 15 años

    https://greatis.com/security/download.htm

    Luego Autoruns, que no ve todo, pero que ayuda a gestionar rápidamente los arranques.

    https://learn.microsoft.com/en-us/sysinternals/downloads/autoruns
    https://learn.microsoft.com/fr-fr/sysinternals/downloads/autoruns

    FRST la conozco desde hace mucho, antes era otro que se llamaba RSIT, y HiJackThis (Totalmente Superados ambos) FRST está actualizado y es casi tan bueno (depende de por qué) pero fatiga la lectura de informes largos, sobre todo cuando no eres experto con ello y buscas de 12 a 14 horas...

    RegRun Security Suite Platinum y UnHackMe supervisan cada 10 minutos (Por defecto, modificable) (para ciertas políticas para detectar Rootkits), y por defecto (también modificable) un análisis rápido en segundo plano cada 4 horas de funcionamiento del PC, así que es bueno saber cómo funcionan, un poco como RegRun Reanimator, pero en tiempo semi real.
    0
  5. bigbernie Mensajes publicados 419 Fecha de registro   Estado Miembro Última intervención   18
     

    Hola

    Malekal es muy poco informado sobre el tema. Pero neutralizar componentes del sistema no se recomienda nunca. PowerShell es indispensable porque cada vez es más utilizado por programas de instalación.

    Desactivar PowerShell solo para contrarrestar exclusivamente los virus de PowerShell y luego volver a activarlo si es necesario instalar un programa y volver a bloquearlo no es un trabajo limpio.

    Se puede hacer con el editor de grupo GPEdit. Pero no veo a miles de millones de personas afectadas haciéndolo.

    También se puede crear una sandbox virtual. La infección desaparece al cerrarla.

    Pero las miles de millones de usuarios básicos tampoco podrán hacer esto.

    Personalmente, habiendo podido navegar casi 20 años sin ataques exitosos y dos que pasaron hace una semana, nunca he necesitado eso. Es verdad que eso solo existe desde Windows 10. Si hay que explicar por qué, por qué no. No hay problema, como diría Schwarzie.

    Las estadísticas dicen que el 40 % de los franceses (no sé en otros lugares) no se sienten cómodos con la informática y que el 15 % son totalmente alérgicos.

    Y la inteligencia no tiene nada que ver con eso.

    Mi propia esposa es Normalienne. Profesora de francés e inglés y incluso lo que no tiene nada que ver con el problema la distinción de caballero.

    Ella es incapaz de hacer una transferencia bancaria PayWebCard o de añadir un beneficiario y ni siquiera de responder a una autenticación de dos factores.

    Pero yo sigo aquí. ¡Literario al 150 %!

    Entonces el uso de Gpedit o del Sandbox no es factible para el 40 % de la humanidad

    Gracias por su atención y siempre es un placer este foro agradable y competente.

    0
    1. brucine Mensajes publicados 24845 Fecha de registro   Estado Miembro Última intervención   4 169
       

      ¿informé o informado?

      Como ya dije y a menos que su software de seguridad no lo permita, en cuyo caso hay que cambiarlo, nada impide sin bloqueo global bloquear globalmente MSHTA (que no sirve para nada al común de los mortales) y PowerShell de forma selectiva configurando el componente de defensa para que al menos pregunte al abrir a qué sitio o ejecutable debemos permitirlo o no; ese será el comportamiento por defecto no solo para PowerShell sino para todo lo que sea desconocido o inusual.

      En el pasado había incluso ciertos firewalls que permitían autorizar la conexión de tal ejecutable a tal puerto y no a otro.

      No es todos los días que un script de PowerShell debe gestionar una instalación (en mi caso sí, las actualizaciones de mi software de seguridad pasan por un script de PowerShell, me dio pereza hacer lo que recomiendo, pero si tuviera un virus, lo sabría).

      Por otro lado, y yendo también en tu sentido, si sé que tal software que quiero instalar y en el que tengo confianza va a arruinarme la vida con toneladas de permisos de acceso a ejecutables, no necesariamente PowerShell, desactivo el componente de defensa antes y lo vuelvo a activar después: puede que no sea limpio, pero es rápido en 2 clics.

      0
  6. bigbernie Mensajes publicados 419 Fecha de registro   Estado Miembro Última intervención   18
     

    Tienes razón

    Voy a desactivar PowerShell con el editor de grupo

    Con gusto

    0
    1. fabul Mensajes publicados 42136 Fecha de registro   Estado Moderador Última intervención   6 062
       

      Es un poco "Overkill" creo.

      Riesgo de causar más problemas que solucionarlos.

      @+

      0
  7. bigbernie Mensajes publicados 419 Fecha de registro   Estado Miembro Última intervención   18
     

    Buenas noches

    Sí, pero con GPEdit es muy fácil volver a activar

    He verificado en el dossier System32 WindowsPowerShell V1 que PowerShell no se inicia y obtengo un mensaje indicando que el lanzamiento está prohibido.

    He creado en una carpeta No Ejecutar 2 líneas de comando que prohíben PowerShell y mshta y he hecho clic en Activar

    Al relanzar GPedit tardo 10 segundos en encontrar el archivo de exclusión y encima está Desactivar.

    Lo bueno es que mantiene las líneas de comando y no borra nada.

    Solo se hace clic en activar o desactivar. Si se usa el registro, entonces es mucho más lento hacerlo.

    Esos virus son peligrosos por la dificultad para reconocerlos. Pero no todos son ladrones de cuentas bancarias o robadores de contraseñas.

    No cuesta nada hacerlo.

    Y para la mayoría de los comandos habituales siempre se puede usar cmd.exe, siempre presente desde 1995.

    Nos vemos

    0
  8. fabul Mensajes publicados 42136 Fecha de registro   Estado Moderador Última intervención   6 062
     

    Como siempre, gratis, sin soluciones simples, y aunque pagues...

    A1runGuard siempre activo, solo que el programa EaseUS Partition Master Pro que cada uso o actualización lanza una decena de solicitudes (no PowerShell en particular, pero Bcdedit.exe y/o otros asuntos por el estilo), pero por lo demás va.

    0
    1. brucine Mensajes publicados 24845 Fecha de registro   Estado Miembro Última intervención   4 169
       

      Eso dicho, y con la condición de que se descarguen uno mismo mediante engaño (la ejecución remota parece poco probable en caso de comportamiento sano), 2 puertas abiertas simples (fuera, por supuesto, de exigir a su ordenador que muestre las extensiones de archivo):

      -en las asociaciones de archivos, abrir la extensión hta con el Bloc de notas: en el peor de los casos, se abrirá un archivo de texto pero que por definición no puede contener código activo.

      -renombrar mshta.exe lo que sea, por ejemplo Old_mshta.exe que entonces no podrá ejecutarse.

      Si realmente se quiere hacer truquillos en otro lugar que en el software de seguridad (no soy partidario), en lugar de complicarse con el editor de políticas locales Malekal nos ofrece los 2 archivos reg (activación y desactivación) en bandeja y, por supuesto, si todavía es demasiado, se pueden incorporar ambos en un mismo archivo Batch que, mediante un menú, pregunte qué se desea hacer, o mejor aún leer una de las claves del registro, si coincide con el valor activado desactivar todo y viceversa.

      Pero notemos que Malekal bloquea MSHTA y PowerShell, me parece más saludable eliminar PowerShell o atacar solo hta/mshta.exe como se mencionó anteriormente.

      https://telecharger.malekal.com/download/desactiver-powershell-mshta/

      0
  9. bigbernie Mensajes publicados 419 Fecha de registro   Estado Miembro Última intervención   18
     

    Lo importante es que se haga.

    Descargar los scripts para modificar el registro (y, por supuesto, los demás scripts para volver a ponerlo en su sitio) es útil para quienes no tienen experiencia con el registro.

    Es como los adeptos de cajas automáticas o manuales.

    Personalmente, entre estas posibilidades he elegido GPEdit porque es mucho más sencillo luego para desactivar y reactivar.

    Al leer a nuestro querido moderador he verificado qué es A1runguard. Es un antivirus. Normal que sea de pago, pero ¿es más eficaz que BitDefender o Kaspersky etc etc? no lo sé.  

    Por ejemplo, Malwarebytes lo uso 2 veces al año para los adware. Jamás encuentra nada. Pero también es un antivirus de pago. El mismo precio que, por ejemplo, BitDefender.

    Existe una treintena de anti cositas. Pero algunos son especializados.

    Los antirootkits, los antimalware, las suites de seguridad, los antiransomware, etc.

    Para un particular es demasiado. Para una empresa los ingenieros informáticos o expertos saben ... deberían...... pero no siempre

    ¿Cómo protegerse ante un tipo que pega su contraseña en la pantalla? Sí, eso existe.

    Y la inmensidad de gente que usa 12345678 y así sucesivamente e incluso como contraseña la palabra password. La lista de contraseñas estúpidas está bien surtida.

    El Museo del Louvre utilizaba la contraseña Louvre. No cuento chistes.

    Y el contable de una gran empresa que transfiere 1 millón de € a una cuenta porque su jefe se lo había pedido en video. Las IA son actores formidables.

    El peligro máximo para las empresas grandes y pequeñas son sus empleados.

    Para un particular o un artesano o cualquier pequeño negocio, la mejor solución es GPEDIT. Este software permite autorizar únicamente lo que cada puesto de trabajo NECESITA ABSOLUTAMENTE para trabajar. Puede prohibir Google y la visualización de videos e incluso prohibir las búsquedas y usar la orden Ejecutar.

    Para los adolescentes no existe, lamentablemente, software Android muy bien escondido que prohíba a los niños entrar en redes sociales y ver videos; sino solo poder comunicarse con el teléfono del papá.

    Tengo muchos amigos artesanos que no saben nada al respecto.

    Como particular, solo para no complicarme demasiado, prohíbo todo lo que puedo de inútil. Como desinstalo casi todos los programas precargados por Windows. Incluidos con softs especializados. Lo mismo para Android. 

    B de M .... 20 años con cero problemas y puff en 8 días 2 Troyanos HTA me cagaron la moral.  

    Buenísima continuidad.

     En realidad es un antivirus.

    0
  10. fabul Mensajes publicados 42136 Fecha de registro   Estado Moderador Última intervención   6 062
     

    How to protect yourself against a guy who sticks his password on his screen? Yes, it exists.

    So we go through the Firewall (Comodo firewall in Custom mode that I use) with Alert frequency level: Very High

    Due to the MD5 of the file in my saved archives:

    1EAA9D2233908E517D4F51D94292ACB9

    https://cdn.download.comodo.com/cis/download/installs/1000/standalone/cispremium_only_installer.exe

    All the rest of the Comodo suite is disabled, HIPS etc, to lighten the PC operation, and to be less disturbed.

    Then to complete the security suite, of course the NoScript module on your Browser, whether Chrome, Edge, or Firefox.

    You just let trusted scripts pass :)
    You block (by default) unnecessary scripts (:

    It’s necessary to authorize Google, CCM etc, but once that’s done you don’t need to do it again.

    It’s an excellent secure navigation solution for about 20 years.

    0
  11. bigbernie Mensajes publicados 419 Fecha de registro   Estado Miembro Última intervención   18
     

    Se aprende algo nuevo cada día.

    Es cierto que, como helper profesional (aunque no te paguen), debes mantenerte al día de una manera mucho más importante que un usuario medio. Estoy casi seguro de que usas W Insider. Para estar adelantado a lo que va a salir.

    En mis experiencias de Windows, siempre esperaba un año antes de instalar la siguiente versión. Claro, después de formatear.

    Nunca he tenido problemas con las incompatibilidades de periféricos porque nunca he comprado la menor materia/ equipo cuyo una versión no estuviera ya en el mercado desde al menos 5 años.

    La palabra innovador no existe para mí. Aborrezco las averías y los problemas.

    Como helper debes ser innovador, por supuesto. .

    Buenas noches.

    0
    1. fabul Mensajes publicados 42136 Fecha de registro   Estado Moderador Última intervención   6 062
       

      No, actualmente bloqueo las actualizaciones desde hace algún tiempo con StopUpdates10, porque Explorer Patcher, que simplifica mi interfaz de Windows, está causando problemas al actualizar Windows. Espero actualizaciones de Explorer Patcher, a menos que lo desinstale para el nuevo aspecto (o opciones) de Windows 11 de las últimas actualizaciones.

      Buenas noches.

      @+

      0