A poco mas de 6 años trabajando en el área de informática nunca habia tenido problemas de virus en las redes que me toco adminsitrar … hasta este momento.
El jueves pasado reportaron al área de soporte la detección de un virus en una PC, obviamente el antivirus estaba haciendo su chamba y yo ignore el reporte pues aquà me toca hacer código PHP
Mas tarde, cuando navegaba en algunas carpetas de red encontré un montón de archivos ejecutables raros y seguà ignorándolos por lo que me dispuse a ir navegando entre los directorios sin problema alguno pues uso gentoo y los virus no representan amenaza alguna.
Paso la hora de la comida y el de soporte me comento que no podÃa deshacerse del virus y que ya se habÃa expandido por todas las unidades de red mapeadas en las computadoras infectadas (algo que ya habÃa detectado).
No me quedo mas remedio que cerrar Eclipse y poner manos a la obra.
Para rastrear quién estaba esparciendo el virus me valà de las herramientas que samba incluye.
Lo primero fue eliminar manualmente los archivos ejecutables asà como los de configuración.
Esta prueba resultó totalmente inútil pues como era de esperarse el S.O. nos bloequeo el acceso a escritura debido a que estaba en uso.
Para saber quién estaba ejecutando esos archivos raros, me conecte por SSH al servidor samba y ejecuté:
smbstatus
La salida de ese comando me mostró la relación de usuarios y archivos abiertos asà pude detectar fácilmente quienes tenÃan el proceso corriendo. Asà que le dije al de soporte que sacaras esas computadoras de la red y que las vacunará.
La siguiente prueba era borrar nuevamente los archivos a mano, cosa que se dejo sin problemas pero el archivo se volvÃa a crear, lo cuál indicaba que habÃa otras computadoras corriendo ese proceso desde alguna otra unidad ya sea el C: o bien una USB, asà que decidà reconfigurar samba para evitar que archivos .exe y .inf sean creados.
Edite el archivo smb.conf:
vi /etc/samba/smb.conf
Y en la sección [ global ] agregue esta lÃnea
veto files = /*.exe/*.inf/
Recargue samba
/etc/init.d/samba reload
Y listo busqué y borre todos los ejecutables y archivos inf y el virus ya no volvÃa a copiarse ni expandirse por la red.
Ya como ultimo procedimiento fue vacunar las computadoras con windows para evitar cualquier brote de infección.



