Модераторы: Akella, bartram

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Чем лечить вирусы, и еще раз про антивирусное ПО 
:(
    Опции темы
ida
Дата 6.7.2009, 13:15 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


замужем
****


Профиль
Группа: Завсегдатай
Сообщений: 2277
Регистрация: 14.5.2002
Где: Санкт-Петербург

Репутация: 1
Всего: 58



Akella, прошу прощения smile

Вот что мне написали в другом месте:
Цитата
загляните в ветку
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\
если существует папка "explorer.exe" или в какой-либо папке в этом разделе присутствует ключ "Debugger" - удаляйте и саму папку и то, на что указывает ключ (если это критический файл - надо заменить его чистым)
Наверняка у вас там кто-то мохнатый поселился. После удаления запускайте експлорер.


А вот что получилось:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe
ключ Debugger указывает на тот файл svchost.exe, который я удалила (путь совпадает).

Итого:
- удалив ссылку на svchost.exe в ключе Debugger, получила запускающийся Проводник (и рабочий стол)
- защищенный режим по-режнему недоступен

Поиски продолжены в направлении библиотеки msvcrt57.dll (находится сейчас в карантине антивируса)
На нее нашлись 4 ключа в папках:

HKEY_USERS\S-1-5-21-2536523735-691057385-4206410819-1165\Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32\OpenSaveMRU\dll

HKEY_CLASSES_ROOT\CLID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}\InProcServer32

HKEY_LOCAL_MACHINE\SOFTWARE\CLASSES\CLID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}\InProcServer32

Это сообщение отредактировал(а) ida - 6.7.2009, 13:56
PM WWW   Вверх
Akella
Дата 6.7.2009, 14:51 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Творец
****


Профиль
Группа: Модератор
Сообщений: 18485
Регистрация: 14.5.2003
Где: Корусант

Репутация: 35
Всего: 329



Цитата(ida @  6.7.2009,  13:15 Найти цитируемый пост)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe

Подраздела explorer.exe не должно быть вообще в в разделе Image File Execution Options\

Добавлено через 6 минут и 45 секунд
Цитата(ida @  6.7.2009,  13:15 Найти цитируемый пост)
Поиски продолжены в направлении библиотеки msvcrt57.dll 

На сколько мне известно, то в случаях, когда винда просит себя активировать по SMS (есть такой вирус), то фигурирует в описаниях симптомов и эта библиотечка. smile 

Это сообщение отредактировал(а) Akella - 6.7.2009, 14:54
PM MAIL   Вверх
ida
Дата 6.7.2009, 15:32 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


замужем
****


Профиль
Группа: Завсегдатай
Сообщений: 2277
Регистрация: 14.5.2002
Где: Санкт-Петербург

Репутация: 1
Всего: 58



Akella, у меня таких просьб не было - все же видимо антивирус помог.
Но вопрос в следующем - удалять ключи совсем, или на их месте должно быть что-то полезное? Например, ссылки на другие библиотеки.
PM WWW   Вверх
S.A.G.
Дата 6.7.2009, 16:35 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


не эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1339
Регистрация: 20.7.2006
Где: in ad equate

Репутация: нет
Всего: 19



Цитата(ida @  5.7.2009,  13:22 Найти цитируемый пост)
Добравшись через анус до Проводника

Вирус жив ли, мертв ли, но сколько опыта, сколько опыта...
Цитата(ida @  5.7.2009,  13:22 Найти цитируемый пост)
Переустановку винды, яд, убиться о стену не предлагать.

Рекомендую почитать камасутру..

Это сообщение отредактировал(а) S.A.G. - 6.7.2009, 16:37


--------------------
Вот она задачка: спасти себя от себя самого © Cube
Sometimes good people do evil things © A Simple Plan
PM   Вверх
ida
Дата 6.7.2009, 16:38 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


замужем
****


Профиль
Группа: Завсегдатай
Сообщений: 2277
Регистрация: 14.5.2002
Где: Санкт-Петербург

Репутация: 1
Всего: 58



S.A.G., да, аналитики действуют вот так smile
А программисты - так, как предложил Шэдоу smile
PM WWW   Вверх
S.A.G.
Дата 6.7.2009, 16:39 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


не эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1339
Регистрация: 20.7.2006
Где: in ad equate

Репутация: нет
Всего: 19



ida, а если серьезно, то зря морочите голову.


--------------------
Вот она задачка: спасти себя от себя самого © Cube
Sometimes good people do evil things © A Simple Plan
PM   Вверх
ida
Дата 6.7.2009, 16:58 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


замужем
****


Профиль
Группа: Завсегдатай
Сообщений: 2277
Регистрация: 14.5.2002
Где: Санкт-Петербург

Репутация: 1
Всего: 58



Моя голова сейчас ясна и свежа как никогда smile
Подобные задачи очень хорошо действуют на нейроны головного мозга smile
PM WWW   Вверх
Akella
Дата 6.7.2009, 17:20 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Творец
****


Профиль
Группа: Модератор
Сообщений: 18485
Регистрация: 14.5.2003
Где: Корусант

Репутация: 35
Всего: 329



Цитата(ida @  6.7.2009,  15:32 Найти цитируемый пост)
Но вопрос в следующем - удалять ключи совсем, или на их месте должно быть что-то полезное? Например, ссылки на другие библиотеки. 

А нет ли под рукой нормально работающей ОСи?
PM MAIL   Вверх
Ответ в темуСоздание новой темы Создание опроса
Правила форума "Программное обеспечение"
Deface
Akella

Запрещается!

1. Обсуждение крэков, кейгенов и других подобных программ

Пробуйте искать сами или обращайтесь в приват к участникам форума.

Темы с подобными вещами будут немедленно удаляться, а нарушители - получать предупреждения.

Также запрещается обсуждение проблем работы этих программ (что куда вписать, куда что скопировать и т.п...)

2. Давать ссылки на взломанные продукты

  • Пожалуйста, пользуйтесь поиском перед тем, как задать вопрос - возможно ответ уже есть на форуме.
  • Название темы должно отражать её суть
  • Действия модераторов можно обсудить здесь

С уважением, Akella, bartram.

 
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Программное обеспечение | Следующая тема »


 




[ Время генерации скрипта: 0.0633 ]   [ Использовано запросов: 20 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.