-Цитатник

Без заголовка - (0)

Жизнь без очков Жизнь без очков Программа-тренинг для улучшения зрения. Будьте расслаблены, в...

Без заголовка - (0)

Голубая двойка реглан пуловер и жакет из мерсеризованного хлопка спицами – схема и описание вязания ...

Без заголовка - (0)

Мудрое стихотворение о недовольном человеке У человека есть жена. Он недоволен ей. Ему как будто...

Без заголовка - (0)

Все поисковики в одном месте. rambler рамблер информационно поисковая ...

Без заголовка - (0)

Повязки на голову спицами Для тех, кто не так уже часто бывает на морозном воздухе и соверш...

 -Рубрики

 -Метки

adobe photoshop cs6 photoshop cs5 photoshop cs6 proshow producer Новый год. анализ крови ангина баклажаны безопасность беляши блины бродилка булочки вареники варенье всё о лиру гайморит графический редактор грибок грибы дача детский детям закуски запеканка запеканки игрушки кабачки календарь кальмары картошка каша кашель кисти клавиатура корейские салаты корейские салаты заливки крючок курица курник лечо мёд мода музыка мультиварка мультфильмы мясо напитки натюрморты новый год обои огурцы перец печенье пироги пироги капуста пироги рыба пирожки пицца поздравления поиск музыки помидоры пончики пончо презедент причёски ретушь рыба свадьба слайд-шоу советы сода соусы стили супы текст текстуры тесто тильды торт тыква уроки уроки от natali установка дополнений фарш футажи хачапури цвет цветы цитаты шансон шапки шарф шашлык школьникам шпора шрифты экшен эффекты юмор

 -ТоррНАДО - торрент-трекер для блогов

Делюсь моими файлами
    Скачал и помогаю скачать
    Жду окончания закачки

      Показать все (1)

       -Поиск по дневнику

      Поиск сообщений в ГАллочка

       -Подписка по e-mail

       


      Без заголовка

      Четверг, 18 Августа 2011 г. 15:11 + в цитатник
      Цитата сообщения LebWohl Где прячутся вирусы

      Где находятся вирусы


      При заражении компьютера вирусы поступают таким образом, чтобы при загрузке операционной системы они тоже загружались, либо загружалась их необходимая часть. Для этого они вносят изменения в реестр Windows. В зависимости от продвинутости создателя вируса это может быть реализовано по-разному. Рассмотрим самые распространенные случаи:


      1. В автозагрузке операционной системы


      Проверить это можно с помощью команды msconfig, запущенной через меню Пуск — Выполнить







      В столбце «Команда» не должно быть подозрительных элементов, например C:\Program Files\novirus.exe


      Команда msconfig позволяет только отображать и отключать ненужные программы из автозагрузки, для полного удаления следов необходимо почистить соответствующие ветки реестра (посмотреть в столбце «Расположение»).


      Как альтернативe команде msconfig можно использлвать программу XPTweaker.



      В разделе «Система» перейти на закладку «Загрузка системы», прокрутить скроллом немного вниз до заголовка «Автозагрузка». Также просмотреть внимательно список загружаемых вместе с операционной системой приложений и при необходимости удалить ненужные. Программа удаляет информацию сразу и в реестре Windows.





      Внимание! Для того, чтобы случайно не удалить важный системный процесс Windows — уточните предварительно у компьютерных гуру или найдите ответ через поисковую систему Яндекс или Гугл о неизвестных вам загружаемых приложений, например  RTHDCPL.EXE


      Данный способ загрузки вируса — самый элементарный. Он легко обнаруживается, и вирус удаляется. Так действовали вирусы 5−10-летней давности.


      2. Вместо проводника


      Это очень распространенный случай при заражении вирусами, особо часто он был замечен при установке порно-баннеров на операционную систему. Вирус в этом случае грузится вместо проводника Windows, заменив запись в реестре:



      В ветке HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon

      Параметр Shell (reg_sz) вместо значения «explorer.exe» заменяется вирусом на свой, например C:\WINDOWS\system32\h6d8dn.exe или подобную хрень.


      В ветке HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon

      Параметр Shell (reg_sz) вместо значения «explorer.exe» заменяется вирусом на свой, например C:\WINDOWS\system32\h6d8dn.exe или подобную хрень.


      Исправить это с наименьшими потерями можно, загрузившись с загрузочного CD-ROM или USB, проверить систему с помощью утилиты от Доктора Веба — launcher.exe. Но только в том случае, если в базе вирусов Доктора Веба есть информация об этом вирусе.



      Более действенный и быстрый способ — загрузившись с загрузочного диска запустить программу редактирования реестра с возможностью подключения к удаленному реестру. Для этого идеально подходит сборка ERD.


      Нужно посмотреть запись в реестре по адресу HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, исправить «хрень» у записи параметра Shell (reg_sz) на «explorer.exe» и запомнить путь нахождения и имя файла вируса, чтобы удалить его вручную.


      3. Вместе с userinit.exe или uihost.exe


      В этом случае рабочий стол может отображаться и компьютер может вроде бы нормально работать, но могут быть заблокированы некоторые функции браузера по умолчанию или всех браузеров, невозможность отрыть сайты антивирусных программ и др.


      Userinit.exe — программа, которая открывает Рабочий стол и активирует сетевые функции после запуска Windows. Находится он по адресу C:\WINDOWS\system32\userinit.exe. Размер оригинального файла составляет 26,0 КБ (26 624 байт), на диске: 28,0 КБ (28 672 байт).



      Некоторые вирусы могут изменить запись в реестре у трех параметров (у всех или только некоторых) Userinit, UIHost и Shell, расположенных  по адресу:


      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon


      Оригинальные параметры записи в реестре должны быть следующими:


      Userinit = C:\WINDOWS\system32\userinit.exe


      UIHost = logonui.exe

      Shell = explorer.exe



      Вирус может прописать себя например так:


      Userinit = C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\gertinw.exe


      В данном примере файл gertinw.exe — это 100% вирус! Обязательно запомнить путь к файлу вируса и удалить его!


      После удаления нужно заменить файлы userinit.exe, logonui.exe (находятся в C:\WINDOWS\system32\) и explorer.exe (находится в C:\WINDOWS\) на аналогичные файлы из дистрибутива виндовса (найдете поиском), т.к. остатки червя могут находиться в файлах ключей. Или скачайте отсюда.



      Где находятся вирусы


      После нужно проверить файл hosts (открыть любым тестовым редактором) на наличие запретов на известные сайты антивирусных программ: C:\windows\system32\drivers\etc\hosts. Удалить все после строки 127.0.0.1 localhost


      Также запрет на загрузку сайтов может быть прописан в реестре по следующим адресам:


      HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\PersistentRoutes


      и


      HKEY_LOCAL_MACHINE\SYSTEM\ControlSet {номера 001 или 002}\Services\Tcpip\Parameters \PersistentRoutes



      Удалить их содержимое полностью кроме строки «По умолчанию» с неприсвоенным значением.


      оригинал
      Рубрики:  Компьютер,Интернет.
      Метки:  

       

      Добавить комментарий:
      Текст комментария: смайлики

      Проверка орфографии: (найти ошибки)

      Прикрепить картинку:

       Переводить URL в ссылку
       Подписаться на комментарии
       Подписать картинку