[HELP!!!] Вирус что-то замутил с файловыми ассоциациями
1) создать .reg файл, чтобы кликнув по нему, вызвать regedit, но он только пытается выполнить команду, а своего окошка не показывает.
В принципе, этого достаточно, чтобы что-то изменить в реестре, но только без него не видно, что и где менять
![](/images/graemlins/smile.gif)
2) могу написать, например, на WSH, но опять-таки та же проблема - не знаю, что и где менять.
![](/images/graemlins/grin.gif)
Зато запустился regedit - нашёл такую вот штуку:
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile\shell\open\command и тут ключик slass.exe "%1" %*
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile\shell\runas\command тут тоже самое ключик со значением slass.exe "%1" %*
Посмотрите, плиззз, кто-нибудь, что здесь по-нормальному должно быть?
Значение не присвоено там. После shell продолжения у ветки нет.
![](/images/graemlins/smile.gif)
а до куда веток нет?
в смысле, начиная откуда мне её удалить? от HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile ?
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.exe\shell - вот вся ветка.
кстати, у меня в HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.exe ещё есть HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.exe\PersistentHandler - это нормально?
![](/images/graemlins/smile.gif)
вот и пытаюсь выяснить, начиная, откуда мне нужно удалить левую ветку
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.exe\PersistentHandler - нормально.
![](/images/graemlins/wink.gif)
![](/images/graemlins/smile.gif)
![](/images/graemlins/grin.gif)
![](/images/graemlins/frown.gif)
Почему начинают скачиваться, понятно - он просто зарегистрирован в реестре на .*
Но вот почему они не запускаются не понятно
![](/images/graemlins/confused.gif)
Вот экспорт ветки HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.exe:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.exe]
@="exefile"
"Content Type"="application/x-msdownload"
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.exe\PersistentHandler]
@="{098f2470-bae0-11cd-b579-08002b30bfeb}"
Запостите кто-нить, плиззз, экспорт этой ветки у себя...
Если у кого-то там чего-то нет, это не значит, что и у тебя не должно быть!
Скажем, у меня эти ветки есть, и там везде в command прописано Default REG_SZ "%1" %*
Лучше замени свой slass.exe на то, что я написал.
Бля, не успел.
Запостите кто-нить, плиззз, экспорт этой ветки у себя...Да все нормально у тебя с этой веткой, нахрен было слушать непонятно(
![](/images/graemlins/grin.gif)
![](/images/graemlins/smile.gif)
![](/images/graemlins/smirk.gif)
правда, только что скаченный и переименованный FxSasser.exe всё-таки запустился, но ничего не нашёл...
З.Ы.:
блин, уже два часа с ним вожусь
![](/images/graemlins/frown.gif)
Че б тебе не полечить свой винт на другом компе?
это ноут - развинчивать не охото...
Мб есть какой-нить LiveCD с виндой с предустановленным антивирусом. Правда я про виндовые LiveCD ничего слыхом не слыхивал.
![](/images/graemlins/laugh.gif)
кстати, посмотрел дату создания и нашёл ещё 8(!) дллек и один .ocx с той же датой создания - всё-таки VB - это крута
![](/images/graemlins/grin.gif)
![](/images/graemlins/grin.gif)
![](/images/graemlins/grin.gif)
![](/images/graemlins/grin.gif)
ещё обнаружил, что он вёл какие-то логи на диске и пытался открыть порт....
эх, если б не время, то можно было бы поискать какой-нить декомпилятор и посмотреть, чего он вообще делает, а главное - как передаётся
![](/images/graemlins/grin.gif)
в общем, ещё раз всем огромное спасибо
![](/images/graemlins/smile.gif)
![](/images/graemlins/wink.gif)
то есть, например, вместо логи там записывалось kjub
![](/images/graemlins/smile.gif)
![](/images/graemlins/smile.gif)
![](/images/graemlins/smile.gif)
сейчас чищу реестр - нашёл его в списке забаненных штатным фаерволом винды
![](/images/graemlins/grin.gif)
видимо, когда-то давно винда меня спросила, разрешать ли соединение, и я на автомате запретил....
![](/images/graemlins/grin.gif)
скачай с касперского clrav.com — он тебе все починит как надо
Оставить комментарий
ifani
Уже пару недель замечал, что что-то с компом не так - приложения запускаются свёрнутыми (даже когда-то тут спрашивал насчёт этого). При этом дрВеб ни фига не находил (обновляю из сетки каждый день).Сейчас решил-таки поискать и нашёл его (офигеть, на vb написан - он ещё и dll'ку свою с собой притащил
Удалить не получилось, но зато дал себя переименовать - и теперь, блин, хрен запустишь программы
То есть кликаю на ярлык или саму программу и выскакивает окошко, типа, чем открыть этот файл. В связи с этим два вопроса:
1) Где-то в реестре, вроде, прописывается, какой расширение чем открывать - в какой ветке это находится, и есть ли там запись для exe'шников?
2) Как залесть в реестр, если regedit, как и остальные exe'шники, тоже не запускается?