Оффтоп из темы "Способы Автозапуска"

  • Автор темы Автор темы Loader
  • Дата начала Дата начала
Статус
В этой теме нельзя размещать новые ответы.

Loader

VN Наблюдательный совет
Сообщения
110
Реакции
56
Alex56, если я правильно понял в основном по этим веткам реестра ведется поиск в HijackThis
 
Loader, я думаю и не только в HijackThis
 
Читая вашу статью, запустила поиск файла WINLOGON.EXE. Один нашла. как и положено, в папке C:\Windows\Sistem 32, а вот второй в C:\Windows\ServisPackFiles\i386. Что делать? Удалять второй файл?
 
luvis, нет. Это легитимный файл.
 
luvis, нет. Это легитимный файл.

У меня такая-же проблема.
А будьте так любезны чудь подробнее, что за легитимный файл?
Дело в том, что все процессы помимо windows/system32 дублируются в Windows\ServisPackFiles\i386.
Сначала я удалила alg.exe и smss.exe, потом поняла, что они все там расположены. Поместить их на место, или отсутствие их не страшно?:confused:
 
wmiprvse.exe
найден аж в 8 экземплярах, 1 из которых нормальный.
Кто-нибудь может подсказать, какие нужно удалить.
 

Вложения

  • wmiprvse.webp
    wmiprvse.webp
    25.3 KB · Просмотры: 185
Это все легитимные файлы. Эти копии созданы после обновления компьютера.
 
Действительно полезная информация.....)))
 
Alex56, если я правильно понял в основном по этим веткам реестра ведется поиск в HijackThis

По-моему в HijackThis и половины этих веток реестра нет :blush:

Добавлено через 8 минут 14 секунд
А что тут означает "знак плюса"? Цитата:
HKLM\SYSTEM\CurrentControlSet\Control\Session Manager, BootExecute +
 
Параметр BootExecute реестра содержит одну или несколько команд, которые Диспетчер сеансов выполняет перед загрузкой сервисов.
 
К этому списку я бы добавил HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems параметр Windows, определяет путь к исполняемому файлу, используемый для запуска подсистемы Win32.
Троянец base?32.dll использовал данный параметр в качестве автозапуска.
 
Windows Program Automatic Startup Locations
Я предпочитаю использовать оригинальное англоязычное руководство. Всегда лучше читать подобные статьи на языке оригинала, в этом случае можно не опасаться искажения смысла, которое может возникнуть при переводе на русский. К тому же русский язык не является родным для автора русскоязычного руководства. В своем дневнике она четко указала, что родилась и выросла в Латвии.
 
в HijackThis и половины этих веток реестра нет
Совершенно верно. HJT безнадежно устарел. В настоящее время утилита не развивается. Для просмотра всевозможных мест автозапуска следует использовать Autoruns.
 
Matias, зы!
Отстаем от тематики форума:
Составьте ка доступный юзверю фикс на основе авторан?
Ась?
 
Интерфейс Autoruns интуитивно понятен. Использование утилиты не вызовет затруднений даже у начинающего пользователя.
 
Использование утилиты не вызовет затруднений даже у начинающего пользователя.
не вызовет. завалить систему с его помощью тоже затруднений не вызовет.
 
завалить систему с его помощью тоже затруднений не вызовет
Предполагается, что Autoruns будет использоваться под руководством консультанта. В этом случае никаких неприятных последствий не будет.
 
Matias, дубль два:
Берем тему с sality из раздела лечения и составляем фикс.
Ась?
Ы...
какой я злой!
 
Берем тему с sality
Если я не ошибаюсь, для борьбы с sality существует специальная утилита, выпущенная ЛК. Она вроде бы должна чистить реестр от паразитных ссылок, оставленных зловредом.
 
Matias,
Matias, давайте подтвердим ваше мастерство и сделаем это НЕ утилитой,а руками?
Я вас сразу зауважаю и буду называть сенсеем своим если с помощью Autoruns вы излечите sality...
 
Статус
В этой теме нельзя размещать новые ответы.
Назад
Сверху Снизу