Saltar al contenido
Protegeme

Eliminar el virus Drive.bat

Eliminar el virus Drive.bat

Es probable que estés infectado con el virus Drive.bat si estás leyendo una guía como ésta. Este troyano está afectando a gran cantidad de sistemas operativos Windows y sus usuarios. El problema es que al ir dirigido contra los archivos, Drive.bat los deja inservibles, y por tanto, los usuarios pierden la información incluso en redes heterogéneas donde conviven varios sistemas operativos diferentes a los que este malware no afecta.

Este troyano puede entrar en tu equipo a través de anuncios maliciosos que encuentras en ciertas páginas webs sospechosas, mediante correo Spam con archivos adjuntos tipo drive.zip, instalación de drivers desde fuentes no fiables, e incluso instalando ciertos paquetes de software gratuitos descargados desde fuentes poco fiables. Es decir, más o menos los vectores de ataque o métodos de infección típicos.

¿Qué hace Drive.bat?

Como ya he adelantado, Drive.bat es un troyano que afecta a los datos. Se liberó hace unos años, y desde 2004 se ha ido expandiendo por la red y cada vez afecta a más equipos con sistema operativo Microsoft Windows. Aunque una vez daña los datos, estos datos no se pueden recuperar desde otros sistemas operativos. Así que, especialmente si tienes redes heterogéneas como Samba, un servidor de archivos de cualquier tipo, etc., hay que tomarlo en serio aunque no afecte directamente a tu sistema Linux, etc.

Drive.bat puede acabar con los datos corrompiéndolos y haciéndolos completamente inútiles en unidades como los discos duros locales, tarjetas de memoria tipo SD, cualquier disco duro o pendrive USB, etc. Una vez ha infectado el medio, todos los archivos que contenía y sus carpetas quedarán transformadas en simples accesos directos. Nada de lo que hay se puede leer.

IMPORTANTE
Si logras eliminar Drive.bat es probable que tus datos puedan ser recuperados siguiendo los pasos que te explicamos. Pero si caes en la desesperación y terminas formateando las unidades afectadas o eliminando lo que tienen, ya no será posible.

Si nos lees de forma frecuente, recordarás otro tipo de malware muy similar a éste como era el famoso manuel.doc. En ese caso los daños eran similares a los de Drive.bat. Los síntomas pueden ser similares, por eso te recomiendo leer esta otra guía para descartar las posibles infecciones que causan estragos a tus datos…

Su peligrosidad es ALTA. El motivo en este caso no es que espíe credenciales o datos sensibles, sino que simplemente destruye tus datos. Eso puede llevar a pérdidas muy importantes de archivos muy valiosos, especialmente si al que afecta es a un equipo de una empresa, etc. ¡Y ojo! Porque algunos experto aseguran que en un futuro se podría modificar este código para que actúe también como un backdoor o puerta trasera…

¿Cómo prevenir?

memoria usb

Una vez te ha entrado ya es tarde, tus datos quedarán totalmente irrecuperables. Por tanto, no me canso de decir una y otra vez que la mejor forma de defenderse de un ataque es el sentido común. Ya sabes que los ciberdelincuentes atacan siempre usando el punto más débil de los sistemas, y en la mayoría de casos ese es el usuario. Por tanto, recuerda estos consejos y evitarás caer en este tipo de problemas:

  • Descarga siempre el software desde las tiendas de apps oficiales de tu sistema operativo.
  • Si necesitas software/drivers/firmware que no se encuentra en esas tiendas y necesitas descargarlo desde Internet, haz siempre uso de las webs oficiales. Nunca de terceros. Por ejemplo, si quieres descargar el programa Reimage con el que se elimina Drive.bat, si lo haces desde páginas como Softonic u otras de programas gratis, es posible que termines con PUPs y otros códigos en tu equipo que no deseas. Lo mejor es averiguar quién es el desarrollador oficial y acudir directamente a su web.
  • Ignora los correos sospechosos, especialmente aquellos que incluyen archivos adjuntos, ya que podrían ser malware de algún tipo.
  • No navegues por webs sospechosas, y si lo haces no hagas caso a las ventanas emergentes o anuncios. Pueden pedirte que descargues un programa alertando de supuestos problemas de virus o rendimiento de tu equipo, pero será entonces cuando los tengas  de verdad, y no antes de haber descargado lo que te pedían en esos anuncios.
  • No insertes medios extraíbles en tu equipo si no sabes de dónde provienen. A veces la curiosidad mata al gato. Muchos cibercriminales dejan redes WiFi abiertas, o conexiones Bluetooth, o pendrives supuestamente abandonados para que venga alguien a usarlos para propagar la infección…
  • Y no debería hacer falta recordar la importancia de realizar backups o copias de seguridad periódicas.

Si estos consejos llegan tarde y ya estás infectado, sigue los pasos siguientes para eliminar este malware… De todas formas, nunca es tarde, ya que es probable que con ellos te eviten otro problema similar en el futuro.

Eliminar Drive.bat y recuperar el acceso a tus archivos

MÉTODO 1: mediante herramientas gráficas

Reimage: interfaz del programa

1º Entrar en modo seguro

Es muy posible que el malware Drive.bat haya inutilizado tus antivirus. Por tanto, puede que necesites iniciar en modo seguro tu Windows. No obstante, si quieres evitar estos pasos, puedes ir directamente al paso 2 para probar si funciona sin modo seguro.

Para equipos con Windows XP, Vista, y 7:

  1. Ve a Inicio, luego pulsa en Apagar, Reiniciar y acepta para que el sistema se reinicie.
  2. Cuando el equipo se inicie, antes de que aparezca el logo de Windows, pulsa repetidas veces las tecla F8, hasta que te aparezca la ventana de opciones avanzadas.
  3. Ahora, en esta pantalla tendrás un menú con varias opciones entre las que escoger. Selecciona Modo Seguro con Funciones de Red.

Para equipos con Windows 8, 8.1 y 10:

  1. Ve a Inicio, y pulsa el botón Reinicio a la vez que pulsas la tecla Shift (es decir, la tecla de mayúsculas).
  2. Ahora en el menú que aparece, ve a Solución de problemas (Troubleshoot), luego a Opciones Avanzadas (Advanced Options), y Configuración de Inicio (Startup Settings) y pulsa Reiniciar (Reset).
  3. Ahora iniciará pero te mostrará un menú antes de cargar Windows. En él debes seleccionar la opción de Modo Seguro con Funciones de Red (Enable Safe Mode with Networking).

2º Eliminar el virus con una herramienta antimalware

Ahora, tanto si has usado el método del modo seguro como si estás en una sesión normal, deberás hace lo siguiente:

  1. Ve a Este Equipo (anteriormente Mi PC), luego haz clic derecho en el dispositivo afectado por el troyano. Si tienes varios, deberás repetir estos pasos para cada uno de ellos…
  2. Selecciona Analizar en busca de virus. Normalmente los antivirus que tienes instalados tendrán este tipo de opciones en el menú. Si no es así puedes usar Windows Defender o instalar y usar Reimage, etc.
  3. Dentro es probable que te muestre opciones para el análisis, debe ser profundo en las unidades afectadas.
  4. Una vez acabado, debería haber detectado este malware y acabado con él. Si no es así, intenta probar otras herramientas antimalware adicionales o pasa al método 2.

Método 2: usando el modo texto

cmd.exe en Windows

Para este segundo método, no hará falta iniciar en modo seguro, pero sí trabajar en el Símbolo del Sistema o CMD:

  1. Ve a Inicio o busca CMD.exe. Haz clic sobre él con el botón derecho y ejecútalo como Administrador. Es muy importante hacer esto y no ejecutarlo como un usuario sin privilegios. También serviría si tienes PowerShell en tu versión de Windows en vez de CMD o Simbolo del sistema, en cualquier caso es válido…
  2. Luego escribe la letra de la unidad de almacenamiento afectada. Por ejemplo, si el pendrive infectado es el F:, entonces escribe E y pulsa ENTER.
  3. Ahora debes ver que el prompt que antes ponía C:> ahora ha cambiado a F:>, eso quiere decir que estás dentro de dicha unidad USB. Ahora debes escribir este comando sin comillas “del *.lnk” y pulsar ENTER.
  4. Eso elimina todos los archivos de enlaces .lnk que haya en dicha unidad. Luego ejecuta este otro comando sin comillas “attrib -s -r -h *.* /s.d/l/” y pulsa ENTER.

Ahora, puedes abrir desde el explorador gráfico la unidad y comprobar que todo esté recuperado.