Hace algunos días comentaba que un virus se había colado en la fortaleza que es mi pc (jejeje), bueno, pues resulta que no expliqué muy bien cómo lo quité, realmente consulté varias páginas y utilicé unas cuantas estrategias, que tal vez os interesen, sino para vosotros si para algún colega. Antes de nada las direcciones donde se explica con conocimientos avanzados cómo acabar con el virus.
Empezaremos descargando el programa ElistarA desde esta dirección Posteriormente lo utilizaremos para chequear el sistema.
Y ahora cuento cómo lo hice:
1.- Conecta todos los dispositivos que tengan el virus o que creas que lo pueden tener, teniendo en cuenta que si conectaste una llave de memoria usb, tendrá el virus en su interior, también puede haberse colado en algún cd que hayas grabado y tendrás que advertir a quien se lo pases que lleva un regalito…o meterlo en tu pc, para comprobar si tiene el virus.
2.- El virus fun.xls viene con unos amiguitos, y todos se ponen a gorronear en tu pc, estos amiguitos son:
Msime82.exe
Msfun80.exe
Algsrv.exe

Los podéis encontrar en C:\WINDOWS\system32 y su icono tiene forma de archivo de excel
lo primero que hice fue eliminarlos, directamente, uno de ellos estaba ejecutándose así que recibí el mensaje de que no podía ser eliminado, para acabar el proceso abrí el administrador de tareas (alt + control + supr) y eliminé el proceso algsrv.exe
3.- A continuación ejecuté jv16 power tools, es un programa que sirve para limpiar y mantener el sistema operativo, con este programa y su buscador de registro busqué todas las entradas que contuvieran la cadena fun.xls y también las de los amiguitos... una vez detectadas todas las entradas las eliminé. Si no tienes el programa lo puedes hacer con el comando regedit, pero como es algo complejo y delicado es mejor que busques un programa con el que puedas hacer una búsqueda simple en el registro.

4.- Inicio, ejecutar y en el cuadro escribimos cmd, aparece el símbolo de sistema; Y donde el cursor parpadea escribís C:\autorun.inf teniendo en cuenta que las letras D; E; F; I... de la captura de pantalla corresponden a cada una de las letras de la unidad donde está el virus, así que deberéis repetir la operación con cada una de las letras que tenga asignado cada dispositivo o partición.
Una vez escrito el comando pulsáis enter y aparecerá el documento de texto autorun, en él encontraréis que excepto la primera línea el resto es un comando de fun.xls, elimináis todo el contenido excepto la primera línea, y guardáis los cambios; así lo repetís con cada uno de los archivos autorun.inf de cada uno de los dispositivos. En esta captura veis el archivo autorun limpio, si tenéis el virus bajo la primera línea aparecerán unos comandos del virus. Algo así como
[Autorun]
fun.xls.exe=autorun
5.- Ahora ejecutáis el programa que nos habíamos descargado antes, ElistarA, cuando concluya cerráis el pc y reiniciáis ahora deberíais ver los archivos ocultos de tu pc, para asegurarte de que no queda rastro de fun.xls.exe repite los pasos desde el 4 para editar el archivo de texto autorun.inf, no aparecerá la línea de comandos que borrasteis antes de apagar la máquina y deberá aparecer como en la fotografía, sólo con una línea.
Evita en todo momento abrir el explorador de windows o acceder a las unidades de disco o dispositivos, cada vez que abras C; D; E; F o cualquier otra el virus se reescribirá automáticamente, así que si habías borrado de C el virus y vuelves a ver la carpeta C, otra vez tendrás el arhivo autorun.inf con los comandos del fun.xls
Mucha suerte con la batalla y que la fuerza os acompañe.
AMPLIACIÓN: 14-X-2007
Una forma de saber si tu pc está infectado es utilizar el programa Nero, este software detecta los archivos ocultos a pesar de que tengas la opción de no mostrar archivos ocultos activada o a pesar de que estés infectado por fun.xls.exe, para ello, arranca Nero Express y sigue los pasos para grabar un disco de datos, cuando accedas a tus unidades de disco verás que si tienes el virus fun.exe aparecerá en la lista de archivos disponibles para grabar, si te aparece puedes estar seguro de que todos tus dispositivos de almacenamiento están infectados.
Otro detalle que te puede poner sobre la pista de que estás infectado es que en los procesos activos aparezcan dos procesos con el mismo nombre, explorer.exe y explorer.exe, si cuando estás en el administrador de tareas ves que se ejecuta dicho archivo dos veces puede ser que estés infectado, digo puede, por que hay otras formas de que ese proceso esté duplicado, de todas formas si está duplicado algún problema está presente en tu pc.
En zonavirus han subido un programa que se llama Elipen, que hace las funciones del anterior ElistarA, en realidad lo que hace una vez lo ejecutas es crear un archivo de autorun.inf, y elimina rápidamente el anterior, así que esta es una buena opción, para acabar de una vez por todas con la infección y las posibles futuras infecciones. Debes ejecutarlo para todas las unidades de tu pc, con esto estarás a salvo.