Перейти к содержимому


Фото
- - - - -

возможность открытия доступа к системным ресурсам средствами DrWeb


  • Please log in to reply
30 ответов в этой теме

#21 VVS

VVS

    The Master

  • Moderators
  • 19 387 Сообщений:

Отправлено 03 Декабрь 2010 - 08:21

valer17 просто не помнит название ключа. :)
Судя по всему, он подразумевает userinit.

Ну так это ж две большие разницы (с)
Вот пусть он скажет, какой параметр он имел в виду :)


Именно тот о котором писал.
Действительно, если например просто в реестре создать данный строковый параметр Usrint ничего из него не запустится.
Но мне попадались активно действующие вредоносные программы, которые были там прописаны. При удалении этого параметра заражение или прекращалось, т.е. не стартовала прописанная там программа, или параметр Usrint создавался вновь, причём в параметре Userinit было всё чисто.

Думаю, что стоило бы аналитикам компании обратить на это внимание.

На что?
Ну вот я создал в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
"virus"="virus.exe"
Созданное представляет для меня опасность?

меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#22 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 03 Декабрь 2010 - 16:24

Но мне попадались активно действующие вредоносные программы, которые были там прописаны. При удалении этого параметра заражение или прекращалось, т.е. не стартовала прописанная там программа, или параметр Usrint создавался вновь, причём в параметре Userinit было всё чисто.

Значит кто-то (и это явно не система) обрабатывал этот параметр и запускал прописанное там приложение.
Очистив этот параметр Вы убрали запуск одного вируса, а второй скорее всего остался...

#23 valer17

valer17

    Newbie

  • Posters
  • 62 Сообщений:

Отправлено 03 Декабрь 2010 - 19:22

Но мне попадались активно действующие вредоносные программы, которые были там прописаны. При удалении этого параметра заражение или прекращалось, т.е. не стартовала прописанная там программа, или параметр Usrint создавался вновь, причём в параметре Userinit было всё чисто.

Значит кто-то (и это явно не система) обрабатывал этот параметр и запускал прописанное там приложение.
Очистив этот параметр Вы убрали запуск одного вируса, а второй скорее всего остался...


Не надо так однобоко смотреть на оппонента. Если Вам не нравятся мои вопросы или ответы, это не значит, что проблемы не существует. Вместо того, чтоб попытаться разобраться в проблеме, или объяснить на примерах, что проблемы не существует, вы пытаетесь сделать из меня посмешище. Грустно как то становится.

А с этим параметром реестра я сталкивался несколько раз, и каждый раз кроме одного, приходилось бороться с вирусом ручками, так как DrWeb не реагировал на заражение. И после себя он даже когда обнаруживал вирус данный параметр не зачищал, при запуске выдавалось окно с сообщением, что программа ххх.ехе не найдена. После удаления параметра Usrint сообщения прекращались, полная проверка ничего не находила. А вы говорите... Просто разобраться надо в проблеме, поэтому я и поднял эту тему.

Сообщение было изменено valer17: 03 Декабрь 2010 - 19:22


#24 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 03 Декабрь 2010 - 19:33

Фишка в том, что сам по себе ключ реестра Usrint никакой опасности не представляет. Не обрабатывает его система...
С уважением,
Борис А. Чертенко aka Borka.

#25 valer17

valer17

    Newbie

  • Posters
  • 62 Сообщений:

Отправлено 03 Декабрь 2010 - 19:56

Фишка в том, что сам по себе ключ реестра Usrint никакой опасности не представляет. Не обрабатывает его система...


Умом я это тоже понимаю. Но на практике получается так как оно есть. Зачем то он ведь там прописывается, и даже запускается. Если только это не очепятка вирусописателей, или не недокументированная функция реестра и системы.
В инете никакой информации не нашёл по этому поводу, кроме криков о помощи в антивирусных форумах. Напишу по этому поводу в техподдержку Microsoft, может там что разъяснят.

#26 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 03 Декабрь 2010 - 20:12

Не надо так однобоко смотреть на оппонента. Если Вам не нравятся мои вопросы или ответы, это не значит, что проблемы не существует. Вместо того, чтоб попытаться разобраться в проблеме, или объяснить на примерах, что проблемы не существует, вы пытаетесь сделать из меня посмешище. Грустно как то становится.

На ситуацию можно посмотреть и с другой стороны. Вы приходите на форум и говорите очень спорные, мягко говоря, вещи. Вполне естественно, что находятся люди, которые вступают с Вами в дискуссию. А Вы любое несогласие воспринимаете крайне болезненно, как личную обиду. Уверяю Вас, что лично против Вас здесь никто ничего не имеет. Но по техническим вопросам Вы должны быть готовы к спорам. У нас на форуме принято всегда аргументировать свою точку зрения.

#27 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 03 Декабрь 2010 - 20:51

Но очень многие вируса создают в реестре в ветке Winlogon ключ Usrint и прописывают туда всё, что хотят.

пусть создают и пишут. у нас нет офф. информации что этот параметр часть системы. так что нечего тут обсуждать. факты в студию иначе завязываем.
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#28 valer17

valer17

    Newbie

  • Posters
  • 62 Сообщений:

Отправлено 04 Декабрь 2010 - 05:05

Но очень многие вируса создают в реестре в ветке Winlogon ключ Usrint и прописывают туда всё, что хотят.

пусть создают и пишут. у нас нет офф. информации что этот параметр часть системы. так что нечего тут обсуждать. факты в студию иначе завязываем.


Согласен, завязываю.
Воспоизведётся, создам тему.
Отписал в техподдержку Microsoft по параметру реестра, буду ждать ответа.

#29 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 04 Декабрь 2010 - 13:04

Отписал в техподдержку Microsoft по параметру реестра, буду ждать ответа.

Пожалуйста, проинформируйте нас, что ответит Микрософт.
С уважением,
Борис А. Чертенко aka Borka.

#30 Darvey

Darvey

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 10 Апрель 2011 - 22:12

Очень жаль, что тема закрыта...

#31 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 11 Апрель 2011 - 03:00

Очень жаль, что тема закрыта...


Открыта тема..открыта.


Появилась какая-то информация?
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых