| Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате |
| Форум программистов > Delphi: WinAPI и системное программирование > Не дать ехе запустится!!! |
| Автор: Romikgy 12.8.2005, 16:32 |
| Споймал какой то хитрый adware (так его опознали) , название eliteuww32.exe Так эта сабака так спряталась что ее почти негде не видно , нашел только в диск эдиторе Так вот вопрос как можно сделать так что бы файл этой зверюги запускался и сразу выгружался? Сразу извеняюсь , может это не в тему , но я и не знаю даже где об этом и спросить |
| Автор: polosatij 12.8.2005, 16:44 |
| как один из вариантов решения, предлогаю тебе установить какой-нибудь firewall (у меня, например, Outpost Firewall). как только какая .exe хочет стартовать, firewall сразу даёт тебе об этом знать спрашивая у тебя, хочешь ли ты этого |
| Автор: _hunter 12.8.2005, 17:03 |
| даа?.. кажись он спрашивает только о том, давать ли доступ проге в сеть... а не дать запуститься... можно тупейший вариант -- мониторить ( по таймеру ) все процессы и если нашел -- убивать... можно хук повесить... а проще всего глянуть путь запуска и просто грохнуть ехе-шник... |
| Автор: polosatij 12.8.2005, 17:11 | ||
не только.. может быть я ошибаюсь в firewall-е, но что-то из этой же темы у нортона (млин.. точно название не скажу..) есть.. я его из-за того и стёр, что надоело отвечать, что будет запускаться теперь.. |
| Автор: Romikgy 12.8.2005, 17:11 | ||||
Я не имел ввиду доступ к нету!
В том то и дело нет его в процессах и ехе-шник невиден |
| Автор: p0s0l 12.8.2005, 17:13 |
| Почему бы его тебе не удалить ? Добавлено @ 17:13 А, он не виден... Понятно... |
| Автор: polosatij 12.8.2005, 17:14 | ||
он же, вроде, найти его не может |
| Автор: p0s0l 12.8.2005, 17:16 |
| Можешь его тогда удалить, добавив строку-название файла в HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\PendingFileRenameOperations (+после этого пустую строку) Перезагрузи комп потом... (файл удалится сразу после autochk'а...) Или занули файл в DiskEditor'е |
| Автор: polosatij 12.8.2005, 17:18 | ||||
а я это и не имел ввиду..
интересный вариант.. а что именно делает этот "ключь"? |
| Автор: _hunter 12.8.2005, 17:20 |
| нихт ферштейн... если его нигде не видно -- откуда ты его имя узнал ( и кто его опознал )? + какая винда? ++ почему бы на него тот же Ad-Aware не натравить? |
| Автор: p0s0l 12.8.2005, 17:20 | ||
В общем, почитай об этом в MSDN, там описано это в функции MoveFileEx (флаг MOVEFILE_DELAY_UNTIL_REBOOT). Операция переименования/удаления срабатывает сразу после проверки диска, т.е. еще твой eliteuww32.exe не успеет запуститься... Добавлено @ 17:22 Или на крайний вариант - загружаешься с другого компа или раздела, и трешь вручную этот файлик... |
| Автор: _hunter 12.8.2005, 17:25 |
| и в догонку -- если ты его нашел через DE -- затри ему первые три байта -- уже не запустится |
| Автор: polosatij 12.8.2005, 17:28 | ||
классно =) но этот способ не поможет, если .exe прописывается дригим и потом стирается.. может, поэтому он его найти не может, а лишь случайно столкнулся.. если я ошибаюсь, поправьте |
| Автор: p0s0l 12.8.2005, 17:44 | ||
Сотри его через ДЕ или MoveFileEx, если не поможет - проверь все места автозагрузки... |
| Автор: Romikgy 15.8.2005, 09:02 | ||
| Спасибо за столько инфы Да скорее всего от прячется посредством хуков и прячет токо свое имя, (интересно как это реализованно Только что нашел его положение на диске, щаз займусь его изничтожением А нашел его случайно ... он реестре себя в автозаруск прописывает, через н-ные промежутки времени, тобишь избавится он его старта трудновато , а потом хук ... и его не видно Добавлено @ 09:04
Опознал я винда 2000 адварю травил бесполезно, если он запущен ... |
| Автор: _hunter 15.8.2005, 11:38 |
| тогда как ты его опознал? + попробуй процессы глянуть Far-ом / Total Commander-ом -- не особо серьезно писанные трояны не перехватывают ntdll!NtQuerySystemInformation |
| Автор: Romikgy 15.8.2005, 13:30 |
| Неа в процессах оно тоже пряталось Спасибо всем ответившим, с энтим гадом я уже разобрался Запустил винхекс и в какалоге диска поменял расширение, после перегрузился и оно уже не запустилось Еще раз всем сенкс |
| Автор: Song 16.8.2005, 07:49 |
| Причём тут Дельфи? А если по теме вопроса, то вероятно, он просто запускается в контексте системного процесса, например explorer.exe |
| Автор: Romikgy 16.8.2005, 08:49 |
| Нет сам запускался А дельфи тут при том , что не получалось сделать это (сначала) программами сторонних производителей ЗЫ еще раз всем спасибо. |