![]() |
|
Модераторы: Snowy, bartram, MetalFan, bems, Poseidon, Riply |
![]()
|
|
| Romikgy |
|
|||
![]() Любитель-программер ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 7326 Регистрация: 11.5.2005 Где: Porto Franco Odes sa Репутация: 13 Всего: 146 |
Споймал какой то хитрый adware (так его опознали) , название eliteuww32.exe Так эта сабака так спряталась что ее почти негде не видно , нашел только в диск эдиторе
Так вот вопрос как можно сделать так что бы файл этой зверюги запускался и сразу выгружался? Сразу извеняюсь , может это не в тему , но я и не знаю даже где об этом и спросить -------------------- Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. |
|||
|
||||
| polosatij |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1143 Регистрация: 22.2.2004 Где: Stuttgart<-> ;Karlsruhe, Germany Репутация: нет Всего: 8 |
как один из вариантов решения, предлогаю тебе установить какой-нибудь firewall (у меня, например, Outpost Firewall). как только какая .exe хочет стартовать, firewall сразу даёт тебе об этом знать спрашивая у тебя, хочешь ли ты этого
|
|||
|
||||
| _hunter |
|
|||
![]() Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 8564 Регистрация: 24.6.2003 Где: Europe::Ukraine:: Kiev Репутация: 9 Всего: 98 |
даа?..
кажись он спрашивает только о том, давать ли доступ проге в сеть... а не дать запуститься... можно тупейший вариант -- мониторить ( по таймеру ) все процессы и если нашел -- убивать... можно хук повесить... а проще всего глянуть путь запуска и просто грохнуть ехе-шник... -------------------- Tempora mutantur, et nos mutamur in illis... |
|||
|
||||
| polosatij |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1143 Регистрация: 22.2.2004 Где: Stuttgart<-> ;Karlsruhe, Germany Репутация: нет Всего: 8 |
не только.. может быть я ошибаюсь в firewall-е, но что-то из этой же темы у нортона (млин.. точно название не скажу..) есть.. я его из-за того и стёр, что надоело отвечать, что будет запускаться теперь.. |
|||
|
||||
| Romikgy |
|
||||
![]() Любитель-программер ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 7326 Регистрация: 11.5.2005 Где: Porto Franco Odes sa Репутация: 13 Всего: 146 |
Я не имел ввиду доступ к нету!
В том то и дело нет его в процессах и ехе-шник невиден -------------------- Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. |
||||
|
|||||
| p0s0l |
|
|||
![]() Г-н Посол ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 3668 Регистрация: 13.7.2003 Где: 58°38' с.ш. 4 9°41' в.д. Репутация: 14 Всего: 112 |
Почему бы его тебе не удалить ?
Добавлено @ 17:13 А, он не виден... Понятно... -------------------- С уважением, г-н Посол. |
|||
|
||||
| polosatij |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1143 Регистрация: 22.2.2004 Где: Stuttgart<-> ;Karlsruhe, Germany Репутация: нет Всего: 8 |
он же, вроде, найти его не может |
|||
|
||||
| p0s0l |
|
|||
![]() Г-н Посол ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 3668 Регистрация: 13.7.2003 Где: 58°38' с.ш. 4 9°41' в.д. Репутация: 14 Всего: 112 |
Можешь его тогда удалить, добавив строку-название файла в
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\PendingFileRenameOperations (+после этого пустую строку) Перезагрузи комп потом... (файл удалится сразу после autochk'а...) Или занули файл в DiskEditor'е -------------------- С уважением, г-н Посол. |
|||
|
||||
| polosatij |
|
||||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1143 Регистрация: 22.2.2004 Где: Stuttgart<-> ;Karlsruhe, Germany Репутация: нет Всего: 8 |
а я это и не имел ввиду..
интересный вариант.. а что именно делает этот "ключь"? |
||||
|
|||||
| _hunter |
|
|||
![]() Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 8564 Регистрация: 24.6.2003 Где: Europe::Ukraine:: Kiev Репутация: 9 Всего: 98 |
нихт ферштейн...
если его нигде не видно -- откуда ты его имя узнал ( и кто его опознал )? + какая винда? ++ почему бы на него тот же Ad-Aware не натравить? -------------------- Tempora mutantur, et nos mutamur in illis... |
|||
|
||||
| p0s0l |
|
|||
![]() Г-н Посол ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 3668 Регистрация: 13.7.2003 Где: 58°38' с.ш. 4 9°41' в.д. Репутация: 14 Всего: 112 |
В общем, почитай об этом в MSDN, там описано это в функции MoveFileEx (флаг MOVEFILE_DELAY_UNTIL_REBOOT). Операция переименования/удаления срабатывает сразу после проверки диска, т.е. еще твой eliteuww32.exe не успеет запуститься... Добавлено @ 17:22 Или на крайний вариант - загружаешься с другого компа или раздела, и трешь вручную этот файлик... -------------------- С уважением, г-н Посол. |
|||
|
||||
| _hunter |
|
|||
![]() Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 8564 Регистрация: 24.6.2003 Где: Europe::Ukraine:: Kiev Репутация: 9 Всего: 98 |
и в догонку -- если ты его нашел через DE -- затри ему первые три байта -- уже не запустится
-------------------- Tempora mutantur, et nos mutamur in illis... |
|||
|
||||
| polosatij |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1143 Регистрация: 22.2.2004 Где: Stuttgart<-> ;Karlsruhe, Germany Репутация: нет Всего: 8 |
классно =) но этот способ не поможет, если .exe прописывается дригим и потом стирается.. может, поэтому он его найти не может, а лишь случайно столкнулся.. если я ошибаюсь, поправьте |
|||
|
||||
| p0s0l |
|
|||
![]() Г-н Посол ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 3668 Регистрация: 13.7.2003 Где: 58°38' с.ш. 4 9°41' в.д. Репутация: 14 Всего: 112 |
Сотри его через ДЕ или MoveFileEx, если не поможет - проверь все места автозагрузки... -------------------- С уважением, г-н Посол. |
|||
|
||||
| Romikgy |
|
|||
![]() Любитель-программер ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 7326 Регистрация: 11.5.2005 Где: Porto Franco Odes sa Репутация: 13 Всего: 146 |
Спасибо за столько инфы
Да скорее всего от прячется посредством хуков и прячет токо свое имя, (интересно как это реализованно Только что нашел его положение на диске, щаз займусь его изничтожением А нашел его случайно ... он реестре себя в автозаруск прописывает, через н-ные промежутки времени, тобишь избавится он его старта трудновато , а потом хук ... и его не видно Добавлено @ 09:04
Опознал я винда 2000 адварю травил бесполезно, если он запущен ... -------------------- Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. |
|||
|
||||
![]()
|
| Правила форума "Delphi: WinAPI и системное программирование" | |
|
|
Запрещено: 1. Публиковать ссылки на вскрытые компоненты 2. Обсуждать взлом компонентов и делиться вскрытыми компонентами
Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, Snowy, bartram, MetalFan, bems, Poseidon, Rrader, Riply. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | Delphi: WinAPI и системное программирование | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |