- Сообщения
- 3,628
- Решения
- 1
- Реакции
- 2,143
можно просто написать -- защитное ПО
Смотрите видео ниже, чтобы узнать, как установить наш сайт в качестве веб-приложения на домашнем экране.
Примечание: Эта возможность может быть недоступна в некоторых браузерах.
(Symantec Corporation) C:\Program Files\Norton Security Suite\Engine\5.2.2.3\ccSvcHst.exe
(IObit) C:\Program Files\IObit\Advanced SystemCare 6\ASCService.exe
(Spigot, Inc.) C:\Program Files (x86)\Common Files\Spigot\Search Settings\SearchSettings.exe
(Spigot Inc) C:\Program Files (x86)\Common Files\Spigot\Search Settings\SearchSettings64.exe
C:\Program Files (x86)\Common Files\Spigot
Основная рекомендация для каждого – при заражении руткитом не рекомендуется давать в одной рекомендации сразу несколько программ лечения.
Следует сперва получить отчет о лечении FRST, и только затем давать другие программы.
Если вредоносное ПО создает стороннюю запись в BCD, вы увидите следующую строку:
Для нас привычней Trojan.Win32.Patched.qw разбор этого трояна здесь.Пример взят из заражения Hijacker.DNS.Hosts:
добавлю, что при внесение этих записей в фихлист они не будут исправлены автоматически, так что надо самостоятельно редактировать строку и добавлять команду для исправления.(отключенные элементы msconfig и Диспетчера задач)
я видел что написано в оригинале, но знаю что обычно в этой секции. Так что это не у тебя неправильно переведено, а в оригинале не совсем корректно названо.Нет, именно основные (primary) и расширенные (extended).
Изначально думал, чтобы ты добавлял примечания переводчика. Но после твоего предыдущего поста подумал, что наверно лучше не искажать и просто снизу допишу дополнение от своего имени. А по этой секции и тому, что записи из MSCONFIG не удаляются, так это он даже сам всегда в логе пишет (в принципе он обычно у тех секции, которые не удаляет не удаляет он там предупреждает, в том числе и про удаление программ). Как именно удалить есть несколько вариантов, даже Ноздря в практике Чинашки их перечислял, хотя лично я всегда использую для них команду такого видаПример можешь привести, что ты туда добавляешь для исправления?
И ты проверял на каких ОС ?
[-HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\YandexElements]
замени, но "несколько программ лечения." это тоже не очень то звучит.Заменить моим вариантом? :
это если хотите восстановить файл, который исходно былRestoreQuarantine: C:\FRST\Quarantine\C\Users\Someperson\Desktop\ANOTB.exe.xBAD
C:\Users\Someperson\Desktop\ANOTB.exe
Where the malware is still present on the machine there will also be a (hidden) unsigned driver showing in the log like this:
... в логе также будет отображён (скрытый) неподписанный драйвер, отображённый подобный этому.Если вирус все еще присутствует на машине, в логе также будет неподписанный (скрытый) драйвер, отображающийся подобно этому:
либо просто перетащить и бросить этот ярлык на ClearLNKТакже примите к сведению, что если вы запустите какую-то другую программу, которая удаляет аргумент из Internet Explorer (No Add-ons).lnk, FRST не покажет его в списке ShortcutWithArgument: и таким образом аргумент больше нельзя будет восстановить через FRST. В таком случае пользователь может восстановить аргумент самостоятельно.
Чтобы восстановить аргумент самостоятельно, пользователь должен перейти к файлу Internet Explorer (No Add-ons).lnk:
Стоит спросить. А еще не сказано что функция SearchFiles в обычном режиме охватывает только диск C:И ещё вопрос к Фарбару остался. В статье несколько раз упоминаются постановочные знаки, в примерах используется только звёздочка. Можно ли употреблять какие-либо ещё маски (подстановочные знаки) ?
Подправил.например
По моим тестам знаки ? нормально воспринимает, в том числе и как подстановочные вместо юникодного символа.функция SearchFiles
Ааа, въехал. Я оказывается этот кусок вообще потерял при переводе.что-то не видно.
Но что-то мне не понравилось как получилось. Т.е. получилось как будто бы не трогает только файлы, которые использует система.Примечание: FRST не трогает файлы ключей реестра, которые загружаются или выполняются. Если вам нужно переместить файлы, перечислите их отдельно, указав полный путь без прочей информации.
Этот вариант конечно лучше твоего первоначально, но всё-таки думаю лучше так:Примечание: FRST не трогает файлы, указанные в ключах реестра, которые загружаются или выполняются. Если вам нужно переместить эти файлы, перечислите их отдельно, указав полный путь без прочей информации.
как я понял из твоего перевода он их не трогает везде за исключением ключей одноразового запуска. То есть для удаления файла его надо указывать отдельно.: FRST не трогает файлы, указанные в ключах автозагрузки.
Note: FRST does not touch the files the registry keys are loading or executing.
если ближе к оригиналу, то: FRST не трогает файлы которые загружаются в этих ключах реестра... но думаю не обязательно указывать загружаются, а то будут понимать как автозапуск.Примечание: FRST не трогает файлы которые указаны в этих ключах реестра. Если вам нужно....
и всё-таки я этого не понимаю. Кто-нибудь мне может объяснить какие диски основные, а какие расширенные?Перечисляет основные и расширенные разделы всех дисков,
Перевел так:Lists machine-wide .exe file association like this:
Может как-то более грамотно связать с HKLM?Перечисляет ассоциации для файлов EXE, действующие для всей системы, например так: