Перейти к содержанию

ключ реестра


ОЛЕГ ЛЕВЧУК

Рекомендуемые сообщения

Здравствуйте !

Сегодня один товарищ принес флешку , попросил на вот запиши мне пару фильмов , я вставил флешку , запустил на полную проверку , а там как у улику пчел )) , но антивирус сработал как полагается , товарищу конечно не выдержал и дал рекомендации ;) . Так вот прочитал о данной бяке , и заинтересовали некоторые ключи реестра в которые себя прописывает Virus.Win32.Sality.aa .

В самом низу есть мануал как вылечится после заражения если нет или не было антивируса в момент заражения .

Там изложено что

Удалить параметры в ключах реестра:

[HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]"Hidden"=dword:00000002 - я так понял это показывать или нет скрытые файлы и папки.

[HKLM\System\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\

AuthorizedApplications\List] "<путь_к_оригинальному_файлу_червя>"="<путь_к_оригинальному_файлу_червя>:*:Enabled:ipsec"

Так вот прошёл по HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List ветке реестра и там у меня вот так

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]

"C:\\Program Files (x86)\\Sierra Wireless Inc\\Watcher\\SwiApiMux.exe"="C:\\Program Files (x86)\\Sierra Wireless Inc\\Watcher\\SwiApiMux.exe:*:Enabled:SwiApiMux"

"C:\\Program Files (x86)\\Sierra Wireless Inc\\Watcher\\TRUUpdater.exe"="C:\\Program Files (x86)\\Sierra Wireless Inc\\WebUpdater\\TRUUpdater.exe:*:Enabled:TRUUpdater"

@=""

там прописаны какие то параметры моего модема , нужно ли это удалять или нет ?

 

PS.

Когда я его спросил куда ты втыкал свою флеш , он ответил что ему в сервисном центре магазина "Маяк" это в Б.Цервки музыку записывали ) ,

круто подумал я ,

спрашиваю а после закачки музыки флешка где нибудь ище была ,

он ответил да , втыкал себе в комп (перекачал музыку на жесткий диск), но у меня ничего подозрительного не было говорит ( у него стоит Аваст для домашнего использования ) . Но тут вопрос вырус с магазина или с его ПК .

 

Еще в ветке HKEY_CURHKEY_CURRENT_USER есть пустые подветки

HKEY_CURRENT_USER\@ы(

HKEY_CURRENT_USER\@ы0

HKEY_CURRENT_USER\ђ7)

HKEY_CURRENT_USER\ђ71

HKEY_CURRENT_USER\Р2>

 

можно ли их удалить ? ( абра кадабра кака я то )

post-14862-1327150901_thumb.jpg

Изменено пользователем ОЛЕГ ЛЕВЧУК
Ссылка на комментарий
Поделиться на другие сайты

если нет или не было антивируса в момент заражения .
оставьте винду в покое, если хочется поиграться и похимичить в регистре, сделайте резервную копию реестра или даже образ винды, это вам такой совет человеческий. Ну или хотя бы контрольную точку для востановления, я так понимаю заражения не было. Ни чего вируснёвого, в том что ваша приблуда к модему включена, а так же включено ее обновления нет, а в HKEY_CURRENT_USER\ этих ветках хранятся настройки пользователей винды, скорее всего эти пользователи подразумевались но из ни кто не включал.... удаление пяти строчек в реестре состоящем из тысяч строк погоды не делает.... не мучайте себя и ваш компьютер ;) Изменено пользователем Cosmic radiation
Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте !

Сегодня один товарищ принес флешку , попросил на вот запиши мне пару фильмов , я вставил флешку , запустил на полную проверку , а там как у улику пчел )) , но антивирус сработал как полагается ,

Раз антивирус отработал как полагается, то нет смысла заниматься ручным лечением и ковыряться в реестре.

 

Так вот прочитал о данной бяке , и заинтересовали некоторые ключи реестра в которые себя прописывает Virus.Win32.Sality.aa .

В самом низу есть мануал как вылечится после заражения если нет или не было антивируса в момент заражения .

Салити очень неприятная штука, и по хорошему, после лечения проще переустановить систему, чем манипулировать с реестром.

 

Надёжно и просто вылечить такой вирус можно только используя KRD.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • StarlightKnight
      От StarlightKnight
      У меня windows 10  когда я хочу открыть  Редактор реестра он открывается и моментально закрывается.
      Я недавно переустановил windows.
      Сделал все доступные способы из интернета от проверки на вирусы и до проверки другими программами.
      Подскажите, что это может быть и есть ли смысл снова переустановить windows?
    • tav
      От tav
      Всех приветствую !
       
      Поднял пока что тестовый KSC последний на Alt Linux.
      Версия KSC Linux PF 15.1.0.12199 и версия KESL PF 12.1.0.1543.
      В настройках политики установил распространять ключ через KSC и на самой лицензии галка стоит.
      Клиент работает не в режиме легкого агента.
       
      В итоге клиент виндовый подхватывает ключ с сервера KSC, клиент линуксовый при установке автоматом ставит тестовую/пробную лицензию и ни как не хочет цеплять автоматом лицензию.
      Если я создаю задачу для линуксовой группы/клиента сменить ключ, то все ок клиенты по задаче меняют ключ тестовый на корпоративный.
      Не понимаю почему именно линуксовые клиенты автоматом не тащат ключ. Настройки как я понимаю правильные.


    • Din
      От Din
      Есть приватный ключ, подскажите как и чем расшифровать?
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • Bercolitt
      От Bercolitt
      Разбиваю длинный, сложный мастер-ключ на части и храню их в разных файлах и в бумажной записной книжке. Перед вводом пароля данные из этих файлов собираю в буфере обмена, вставляю в поле ввода KPM, а затем дописываю из записной книжки в нужную позицию с экранной клавиатуры Kaspersky. После разблокировки хранилища приходит сообщение, что буфер обмена очищен. Проверяю использованный буфер обмена и вижу, что никакой очистки не произошло. Нужно чистить вручную .
    • Совух белобокий
      От Совух белобокий
      Добрый день, господа!
      Имеем развёрнутый Kaspersky Security Center 14.2.20222 на Windows Server 2016, лицензионный ключ для продукта "Kaspersky Endpoint Security для бизнеса – Стандартный Russian Edition. 25-49 Node 1 year Renewal Download Licence - Лицензия" на 27 ПК, но почему-то на последний добавленный ПК не "прилетает" лиц. ключ, может быть потому, что все 27 лицензии уже использованы? Как тогда удалить ключ с одного из ПК (или это нужно делать с удалением самого KES на этом ПК?) чтобы освободилась лицензия для последнего ПК?
      Заранее благодарю за ответы!
×
×
  • Создать...