Смотрите видео ниже, чтобы узнать, как установить наш сайт в качестве веб-приложения на домашнем экране.
Примечание: Эта возможность может быть недоступна в некоторых браузерах.
D:\TrAncE[COLOR="Red"][B][SIZE="3"]'[/SIZE][/B][/COLOR]s\Pragma\ptsup5.exe
DeleteFile('D:\TrAncE'[COLOR="red"] + [B]Chr(39)[/B] + [/COLOR]'s\Pragma\ptsup5.exe');
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Userinit = C:\WINDOWS\SYSTEM32\Userinit.exe,
Shell = Explorer.exe
...
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\sorry.exe,\\?\globalroot\systemroot\system32\8ib4c4N.exe,\\?\globalroot\systemroot\system32\SJnAKHh.exe,
...
...
F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\TEMP\start.bat
...
%WinDir%\fonts\
%WinDir%\help\
X:\recycler\
\restore\
X:\system volume information\
%WinDir%\temp\ или %userproriles%\temp\
%userproriles%\cookies\
%userproriles%\Local Settings\temporary internet files\
_______________________Есть ли какие-нибудь 100%-ные признаки вредоносности файлов по которым можно было бы ориентироваться и удалять файл без проверки?
Связано это с тем, что вирусы попросту копируют такие копирайты для себя. Пример такого использования, тот же скриншот и файл с именем System.exe. Но пусть вас этот момент не смущает.© Microsoft Corporation. All rights reserved
Begin
RegSearch('HKLM', '', 'esp[COLOR="red"][B]***[/B][/COLOR]');
SaveLog(GetAVZDirectory + 'avz00.log');
RegSearch('HKLM', '', 'esp[COLOR="Red"][B]***[/B][/COLOR]');
SaveLog(GetAVZDirectory + 'avz01.log');
end.
Выполняется исследование системы
Исследование системы завершено
[RegSearch]: HKEY_LOCAL_MACHINE\\SYSTEM\ControlSet001\Control\Print\Providers\9A841C42 Name="C:\DOCUME~1\Admin\LOCALS~1\Temp\esp34AB.tmp"
[RegSearch]: HKEY_LOCAL_MACHINE\\SYSTEM\ControlSet002\Control\Print\Providers\9A841C42 Name="C:\DOCUME~1\Admin\LOCALS~1\Temp\esp34AB.tmp"
[RegSearch]: HKEY_LOCAL_MACHINE\\SYSTEM\CurrentControlSet\Control\Print\Providers\9A841C42 Name="C:\DOCUME~1\Admin\LOCALS~1\Temp\esp34AB.tmp"
Выполняется исследование системы
Исследование системы завершено
[RegSearch]: HKEY_LOCAL_MACHINE\\SYSTEM\ControlSet001\Control\Print\Providers\9A841B42 Name="C:\DOCUME~1\Admin\LOCALS~1\Temp\espEB99.tmp"
[RegSearch]: HKEY_LOCAL_MACHINE\\SYSTEM\ControlSet002\Control\Print\Providers\9A841B42 Name="C:\DOCUME~1\Admin\LOCALS~1\Temp\espEB99.tmp"
[RegSearch]: HKEY_LOCAL_MACHINE\\SYSTEM\CurrentControlSet\Control\Print\Providers\9A841B42 Name="C:\DOCUME~1\Admin\LOCALS~1\Temp\espEB99.tmp"
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\DOCUME~1\Admin\LOCALS~1\Temp\esp34AB.tmp','');
QuarantineFile('C:\DOCUME~1\Admin\LOCALS~1\Temp\espEB99.tmp','');
DeleteFile('C:\DOCUME~1\Admin\LOCALS~1\Temp\espEB99.tmp');
DeleteFile('C:\DOCUME~1\Admin\LOCALS~1\Temp\esp34AB.tmp');
RegKeyDel('HKEY_LOCAL_MACHINE','SYSTEM\ControlSet001\Control\Print\Providers\9A841C42');
RegKeyDel('HKEY_LOCAL_MACHINE','SYSTEM\ControlSet002\Control\Print\Providers\9A841C42');
RegKeyDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Control\Print\Providers\9A841C42');
RegKeyDel('HKEY_LOCAL_MACHINE','SYSTEM\ControlSet001\Control\Print\Providers\9A841B42');
RegKeyDel('HKEY_LOCAL_MACHINE','SYSTEM\ControlSet002\Control\Print\Providers\9A841B42');
RegKeyDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Control\Print\Providers\9A841B42');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
begin
SearchRootkit(true, true);
SetA[COLOR="Red"]x[/COLOR]VZGuardStatus(true);
RebootWindows(true);
end.
begin
QuarantineFile'C:\WINDOWS\system32\72.exe','');
end.
можно добавить что второе значение может показывать на знак где начало, но конца программа не увидела, напримерВопрос.........
Осветите, пожалуйста, в ЧАВО по AVZ такую тему, как проверка скрипта на предмет ошибок и что значат цифры, если есть ошибки? Первая- это номер строчки, а вторая?
_______________________
Ответ...........
Первая- это номер строчки, а вторая - порядковый номер знака в строке
QuarantineFile('C:\Program Files\Common Files\*************\int302979.exe
','');
Просто по этому критерию нельзя. Надо смотреть кому этот CLSID принадлежит, среди них часто и системные бывают.Можно ли удалить CLSID без последствий если строковые значения модуля пусты?
Спасибо)) но по своей наивности и по совету одного здесь господина, сообщение которого я уже здесь не вижу, удалил CLSID..., но к счастью это не совсем системные CLSID, это были модули поисковика(browser)..., теперь будем знать куда обращаться если понадобиться совет!Просто по этому критерию нельзя. Надо смотреть кому этот CLSID принадлежит, среди них часто и системные бывают.
Спасибо, надеюсь что дойду до финала обучения)почему CLSID установочного файла не определяется в базе?Ура!!! Вот вы и познакомились с еще одним способом маскировки малвари..., т.е. название файла верное, а вот его расположение НЕ верное.
Чувствуете разницу?
п.с.
Я думаю, что вы реабилитировались.
Удачи!
О-о-о.., сейчас только заметил, что вы ко мне обращаетесь.., да я написал и сейчас это могу повторить, но это относится только к выделенному вами на скрине CLSID'у и не более того.и по совету одного здесь господина