regsvr.exe

30 Май 2009

[по большей части себе на заметку]

Началось всё с того что я открыл exe’шник весьма миролюбивого вида.  Оказалось всё как нельзя кстати, он был вредоносным. Понасоздавал файлы с названием  regsvr.exe разместив их в C:\WINDOWS и C:\WINDOWS\system32. Причём NOD32 не видит всё это. Пришлось всё убирать ручками…

Для начала комп был запушен в безопасном режиме, ибо нех… Не удаляются эти файлики простым Shift+Del. Кстати в компьютер была воткнута флешка которая моментально и заразилась (обычно флеш носители и являются переносчиками этой заразы). Ну так вот, были удалены все файлы, как и с флешки. Можно было радоваться, что компьютер снова чистый и аккуратный. Но не очень приятная табличка выскакивающая при загрузке, немного омрачило и без того трудное состояние.

virus

Винда всем видом обращается к пользователю, что хочет видеть присутствие regsvr.exe, который уже давно прибывает в нулевом состояние. Так как в папке автозагрузка ничего нет, значит что-то прописанное в реестре на автозагрузку этого файла.

Попытки зайти в реестр через C:\WINDOWS\regedit.exe ничем хорошим не увенчались. Был закрыт доступ к регистру вот такой забавной надписью: «Редактирование реестра запрещено администратором системы».

Дело в том, что вирусы «прописываются» в Реестре Windows, при этом в разделе [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System] создается параметр REG_DWORD DisableRegistryTools со значением 1. А чтобы их (вирусы) нельзя было выкорчевать из системы, они и делают невозможным запуск Редактора реестра Windows.

Чтобы вновь сделать его доступным, нажал Пуск –> Выполнить… –> в поле Открыть: ввёл gpedit.msc –> OK –> Групповая политика –> Политика «Локальный компьютер» –> Конфигурация пользователя –> Административные шаблоны –> Система –> справа в окне Система двойным щелчком левой кнопки мыши по строке Сделать недоступными средства редактирования реестра (Состояние по умолчанию – Не задана) вызвал окно Свойства: Сделать недоступными средства редактирования реестра –> установлен переключатель Включен –> поставил Отключен –> Применить –>OK.

Закрыл окно Групповая политика. Для вступления в силу изменений без перезагрузки ПК свернул все открытые окна (это можно сделать щелкнув кнопку «Свернуть все окна» на панели Быстрый запуск, или нажав сочетание клавиш – клавиши с логотипом «Windows+D»), нажал клавишу F5 (ну ещё можно щелкнуть правой кнопкой мыши по свободной от значков поверхности Рабочего стола, в открывшемся контекстном меню «Обновить»).

И слава всем компьютерным богам реестр заработал. Где и были удалены все строчки с текстом нашего трояна «regsvr.exe«. После чего злосчастная табличка уже не появлялась.

зы вот интерсный линк, про этого трояна.



8 Responses to “regsvr.exe”

  1.   samar Says:

    не удаляй это пост, может пригодится и мне :)

  2.   ilia Says:

    да конечно :)

  3.   karpyonok1401 Says:

    Сделал всё так как здесь написано , но злосчастная табличка так и не исчезла

  4.   ilia Says:

    скорей всего файл автозагружался, попробуйте сделать пуск => msconfig
    и там может быть во вкладке автозагрузка выисит обращение к вашему файлу, поэтому табличка и выскакивает… т.е. не может найти этот файл

    здесь я описывал чтото подобное

  5.   Bek Says:

    Здравствуйте! Я тоже сделал, так как вы сказали но, я не могу найти в реестре REG_DWORD DisableRegistryTools со значением 1. У меня в раздели только REG_DWORD DisableTaskMgr со значением 0 может я что то не правильно делаю, заранее спасибо.

  6.   ilia Says:

    Здравствуйте. Скорей всего вы делаете всё правльно.
    >>REG_DWORD DisableRegistryTools со значением 1
    В папке «System» в которой надо это значение ставить может и вообще ничего не быть, эта дериктория задаёт параметры отображения, т.е. если есть значение DisableRegistryTools равная 1 то реестр закрыт, если ничего нету там, то соотвественно реестр открыт. Следовательно у вас и нет никаких проблем с этим =)

    А то что у вас там DisableTaskMgr со значеним 0 то мне кажется это говорит о том что у вас есть доступ на отображения диспетчера задач )) можете потренероваться, поставте в это поле значение 1 и у вас перестанет работать Ctrl+Alt+Del =)

  7.   Кирилл Says:

    Огромное спасибо, очень помогло, комп стал просто летать)))))Правда,сначала не дошло до меня как в реестре найти, но потом сообразил!!!!!Пост супер

  8.   ilia Says:

    Всегда пожалуйста! Рад что вам это помогло! :)

Добавить комментарий