Přidat otázku mezi oblíbenéZasílat nové odpovědi e-mailem Policejní vir

Zdravím, kamaráda napadl tzv. policejní vir. Postupovali jsme podle návodu zde: http://pc.poradna.net/q/view/912021-policejni-vir- a-jak-tu-svinu-znicit
Narazili jsme zde : HKEY_CURRENT_USER\Software\Microsoft\Windows NT\Current Version\Winlogon - smazat položku shell... Žádnou takovou položku tam nemá. Dá se to vyřešit i nějak jinak, než nějakýma záchranýma CD?

Předmět Autor Datum
Třeba je to jiná varianta a spoušti se jinak.
Kurt 25.04.2013 06:53
Kurt
ty věci všechny využívají nejstarší pud- touhu přežít. takže tam je jejich slabina. potřebují si zaj…
kmochna 25.04.2013 07:36
kmochna
Záchrané CD tak co třeba tohle avg-rescue-cd
Semi0003 25.04.2013 11:08
Semi0003
Vubec to tam nemusi byt u nekterych variant. Uz jsem to zazil i jako polozku MSConfig, ktera byla ul…
Abox 25.04.2013 11:15
Abox
jak píše kmochna - větev "HKEY_CURRENT_USER" platí pro konkrétního přihlášeného uživatele, jenže ten…
lední brtník 25.04.2013 18:08
lední brtník
2, slovy jen dva.:-( takhle už to dál nejde. jinak nám ti naši milovaní magoři opět budou stahovat a… poslední
kmochna 26.04.2013 06:19
kmochna

ty věci všechny využívají nejstarší pud- touhu přežít. takže tam je jejich slabina. potřebují si zajistit spuštění při eventuelním restartu, takže to někde musí napsat systému a tam si na něj políčíš.
dedukce:

Žádnou takovou položku tam nemá

tzn. že se tam nějakým účtem dostanete.
pokud se dostanete, tak hodnota HKEY_CURRENT_USER\ je hodnota pro stávajícího, nenapadnutého uživatele. ty se musíš dostat na konfiguraci napadnutého uživatele z nenapadnutého účtu. kapiš to?

current znamená stávající, aktivní. hledáš špatný hrobeček.

[13757-current-jpg]
takhle ti to půjde líp.

jak píše kmochna - větev "HKEY_CURRENT_USER" platí pro konkrétního přihlášeného uživatele, jenže tento výpalný mallware funguje při startu windows, kdy se ještě k výběru uživatele nedostaneš = díváš se úplně blbě.
vzrušující obsah můžeš nalézt třeba v:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon

položka "shell" normálně obsahuje "explorer.exe"

2, slovy jen dva.:-( takhle už to dál nejde. jinak nám ti naši milovaní magoři opět budou stahovat aplikaci s největším čudlíkem remove it. nedávno dávali film Osvětová přednáška v Suché Vrbici. nechtěl bys jim vysvětlit schéma registry včetně deskriptorů zabezpečení? já jsem v hrozným časovým presu, ale pomohl bych ti.

edit// pár vteřin mého koukání a je to tady: http://pc.poradna.net/q/view/899770-jak-odstranit- virus-o-zablokovani-pocitace-policii?page=r1013776 #r1013776

Zpět do poradny Odpovědět na původní otázku Nahoru