-Всегда под рукой

 -Цитатник

Самый полный гид по головной боли - (10)

Самый полный гид по головной боли Антон Лобода, врач-анестезиолог реаниматолог, специализирую...

Какие розы самые зимостойкие: шпаргалка для начинающего цветовода - (1)

Какие розы самые зимостойкие: шпаргалка для начинающего цветовода Представляю топ лучших ...

Как похудеть в лице и убрать щеки: экспресс-советы - (8)

Как похудеть в лице и убрать щеки: экспресс-советы Как похудеть в лице и убрать щеки: экспресс-со...

Топ-10 духов, которые действуют на мужчин, как приворотное зелье - (1)

Топ-10 духов, которые действуют на мужчин, как приворотное зелье Девушки готовы простоять три ...

Как изменится жизнь дачников с 2019 года? - (1)

Как изменится жизнь дачников с 2019 года? С 1 января 2019 года вступает в силу закон «О ведении ...

 -Помощь новичкам

Всего опекалось новичков: 6
Проверено анкет за неделю: 0
За неделю набрано баллов: 0 (85743 место)
За все время набрано баллов: 30 (20094 место)

 -Рубрики

 -Приложения

  • Перейти к приложению Открытки ОткрыткиПерерожденный каталог открыток на все случаи жизни
  • ТоррНАДО - торрент-трекер для блоговТоррНАДО - торрент-трекер для блогов
  • Перейти к приложению Я - фотограф Я - фотографПлагин для публикации фотографий в дневнике пользователя. Минимальные системные требования: Internet Explorer 6, Fire Fox 1.5, Opera 9.5, Safari 3.1.1 со включенным JavaScript. Возможно это будет рабо
  • Перейти к приложению Всегда под рукой Всегда под рукойаналогов нет ^_^ Позволяет вставить в профиль панель с произвольным Html-кодом. Можно разместить там банеры, счетчики и прочее
  • Перейти к приложению Кнопки рейтинга «Яндекс.блоги» Кнопки рейтинга «Яндекс.блоги»Добавляет кнопки рейтинга яндекса в профиль. Плюс еще скоро появятся графики изменения рейтинга за месяц

 -Фотоальбом

Посмотреть все фотографии серии Общая
Общая
11:33 07.06.2011
Фотографий: 6

 -Поиск по дневнику

Поиск сообщений в Ольга_Плешакова

 -Подписка по e-mail

 

 -Сообщества

Участник сообществ (Всего в списке: 49) МОЙ__ИНТЕРЬЕР Классные_фоны УРОКИ_ФОТОШОПА Красота_дневников Темы_и_схемы опекАй Ваш_дизайн Отзывы_о_товарах Схемы_для_дневников Live_Memory _Pin_Up_Pictures_ КаРтИнКи_ДлЯ_БлОжИкА Лучшие_схемы_на_ЛИ-РУ Бесшовные_фоны Планета_Фотошопа БУДЬ_ЗДОРОВ BeautyMania Царство_Кулинарии Это_волшебное_ПЛАТЬЕ Всё_для_блога Энциклопедия_красоты ХоЧуНиМаГУ Эксклюзивный_дизайн Цитируем_Тут ОСЕНЬ_и_ЗИМА Интерьер ЛиРу Картинки_для_днева НАШ_САД _Эпиграфы_ Smart_girls A_Propos Прогулки_по_планете Н_а_ш_Б_у_т_и_к Photoshopia Найди_ПЧ _Поиск_Картинок_ Тереза_Тенг World_of_fashioN Лучшее_Для_Цитатника Любимый_Дизайн_Дневников Искусство_звука Best_of_Callery Creative_Designs Только_для_женщин inspired_by_beauty OSINKA_CLUB Клуб_Фотопутешествий ВСЁ_ОТ_ДИЗАЙНЕРА
Читатель сообществ (Всего в списке: 16) СкАзОчНыЙ_мИр_КаРтИНоК Наши_схемы _ПрОсТо_ДлЯ_ВаС_ Служба_изменения_кадров Темы_и_схемы_для_Вас Дизайны_дневничков AbhaziaTrip All-for-photoshop АртБазар Evernote_Ru GIF New_Photoshopinka Релакс_и_вдохновение Мир_клипарта О_Самом_Интересном kayros

 -Статистика

Статистика LiveInternet.ru: показано количество хитов и посетителей
Создан: 01.01.2011
Записей: 6633
Комментариев: 2100
Написано: 10096


Где прячутся вирусы

Четверг, 18 Августа 2011 г. 20:06 + в цитатник
Цитата сообщения LebWohl Где прячутся вирусы

Где находятся вирусы


При заражении компьютера вирусы поступают таким образом, чтобы при загрузке операционной системы они тоже загружались, либо загружалась их необходимая часть. Для этого они вносят изменения в реестр Windows. В зависимости от продвинутости создателя вируса это может быть реализовано по-разному. Рассмотрим самые распространенные случаи:


1. В автозагрузке операционной системы


Проверить это можно с помощью команды msconfig, запущенной через меню Пуск — Выполнить







В столбце «Команда» не должно быть подозрительных элементов, например C:\Program Files\novirus.exe


Команда msconfig позволяет только отображать и отключать ненужные программы из автозагрузки, для полного удаления следов необходимо почистить соответствующие ветки реестра (посмотреть в столбце «Расположение»).


Как альтернативe команде msconfig можно использлвать программу XPTweaker.



В разделе «Система» перейти на закладку «Загрузка системы», прокрутить скроллом немного вниз до заголовка «Автозагрузка». Также просмотреть внимательно список загружаемых вместе с операционной системой приложений и при необходимости удалить ненужные. Программа удаляет информацию сразу и в реестре Windows.





Внимание! Для того, чтобы случайно не удалить важный системный процесс Windows — уточните предварительно у компьютерных гуру или найдите ответ через поисковую систему Яндекс или Гугл о неизвестных вам загружаемых приложений, например  RTHDCPL.EXE


Данный способ загрузки вируса — самый элементарный. Он легко обнаруживается, и вирус удаляется. Так действовали вирусы 5−10-летней давности.


2. Вместо проводника


Это очень распространенный случай при заражении вирусами, особо часто он был замечен при установке порно-баннеров на операционную систему. Вирус в этом случае грузится вместо проводника Windows, заменив запись в реестре:



В ветке HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon

Параметр Shell (reg_sz) вместо значения «explorer.exe» заменяется вирусом на свой, например C:\WINDOWS\system32\h6d8dn.exe или подобную хрень.


В ветке HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon

Параметр Shell (reg_sz) вместо значения «explorer.exe» заменяется вирусом на свой, например C:\WINDOWS\system32\h6d8dn.exe или подобную хрень.


Исправить это с наименьшими потерями можно, загрузившись с загрузочного CD-ROM или USB, проверить систему с помощью утилиты от Доктора Веба — launcher.exe. Но только в том случае, если в базе вирусов Доктора Веба есть информация об этом вирусе.



Более действенный и быстрый способ — загрузившись с загрузочного диска запустить программу редактирования реестра с возможностью подключения к удаленному реестру. Для этого идеально подходит сборка ERD.


Нужно посмотреть запись в реестре по адресу HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, исправить «хрень» у записи параметра Shell (reg_sz) на «explorer.exe» и запомнить путь нахождения и имя файла вируса, чтобы удалить его вручную.


3. Вместе с userinit.exe или uihost.exe


В этом случае рабочий стол может отображаться и компьютер может вроде бы нормально работать, но могут быть заблокированы некоторые функции браузера по умолчанию или всех браузеров, невозможность отрыть сайты антивирусных программ и др.


Userinit.exe — программа, которая открывает Рабочий стол и активирует сетевые функции после запуска Windows. Находится он по адресу C:\WINDOWS\system32\userinit.exe. Размер оригинального файла составляет 26,0 КБ (26 624 байт), на диске: 28,0 КБ (28 672 байт).



Некоторые вирусы могут изменить запись в реестре у трех параметров (у всех или только некоторых) Userinit, UIHost и Shell, расположенных  по адресу:


HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon


Оригинальные параметры записи в реестре должны быть следующими:


Userinit = C:\WINDOWS\system32\userinit.exe


UIHost = logonui.exe

Shell = explorer.exe



Вирус может прописать себя например так:


Userinit = C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\gertinw.exe


В данном примере файл gertinw.exe — это 100% вирус! Обязательно запомнить путь к файлу вируса и удалить его!


После удаления нужно заменить файлы userinit.exe, logonui.exe (находятся в C:\WINDOWS\system32\) и explorer.exe (находится в C:\WINDOWS\) на аналогичные файлы из дистрибутива виндовса (найдете поиском), т.к. остатки червя могут находиться в файлах ключей. Или скачайте отсюда.



Где находятся вирусы


После нужно проверить файл hosts (открыть любым тестовым редактором) на наличие запретов на известные сайты антивирусных программ: C:\windows\system32\drivers\etc\hosts. Удалить все после строки 127.0.0.1 localhost


Также запрет на загрузку сайтов может быть прописан в реестре по следующим адресам:


HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\PersistentRoutes


и


HKEY_LOCAL_MACHINE\SYSTEM\ControlSet {номера 001 или 002}\Services\Tcpip\Parameters \PersistentRoutes



Удалить их содержимое полностью кроме строки «По умолчанию» с неприсвоенным значением.


оригинал
Рубрики:  Все для компа
Метки:  
Понравилось: 1 пользователю

Аноним   обратиться по имени Четверг, 18 Августа 2011 г. 21:48 (ссылка)
Ответить С цитатой В цитатник    |    Не показывать комментарий
Аноним   обратиться по имени Четверг, 18 Августа 2011 г. 21:50 (ссылка)
Аноним, tatiana shtern
Ответить С цитатой В цитатник    |    Не показывать комментарий
желла   обратиться по имени Среда, 18 Октября 2017 г. 17:52 (ссылка)
Спасибо ...
Ответить С цитатой В цитатник
Комментировать К дневнику Страницы: [1] [Новые]
 

Добавить комментарий:
Текст комментария: смайлики

Проверка орфографии: (найти ошибки)

Прикрепить картинку:

 Переводить URL в ссылку
 Подписаться на комментарии
 Подписать картинку