Перейти к содержимому


Фото
- - - - -

CureIt, реестр и права

Winlogon userinit

  • Please log in to reply
8 ответов в этой теме

#1 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 643 Сообщений:

Отправлено 09 Март 2016 - 02:03

Наблюдаю определенные отличия в работе CureIt, запущенного из Win, и с LiveDisk/LiveUSB.

Суть проблемы: в последнее время много случаев заражения неким скриптом, который прописывается в Userinit, подменяя при этом "легитимное" значение "userinit.exe," своим: wscript c:\windows\run.vbs,

результатом чего становится черный экран и необходимость стартовать шелл вручную, из диспетчера (т.к. run.vbs по указанному пути отсутствует). Последствия устраняются вручную за 1 минуту, но интересна реакция курилки. Виндовая версия, похоже, вообще никак не анализирует ветвь Winlogon. А вот запущенная с загрузочного носителя - корректно определяет и исправляет параметр реестра.

Если дело в правах на Winlogon - то можно было пользователя хоть как-то предупреждать, что значение отличается от нормального.

На FR потянет, или нереализуемо BD?



#2 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 09 Март 2016 - 09:52

В лайвдиске встроены различные эвристики по лечению реестра, в обычных продуктах под Win их нет.
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#3 IlyaS

IlyaS

    Massive Poster

  • Posters
  • 2 911 Сообщений:

Отправлено 09 Март 2016 - 10:19

То есть обкатываете на лайвдиске, чтобы затем в курилку/сканер перенести?

#4 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 09 Март 2016 - 11:01

То есть обкатываете на лайвдиске, чтобы затем в курилку/сканер перенести?

нет. не все что лечит лайвдиск скомпрометировано с точки зрения Win системы и политик
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#5 oldman666

oldman666

    Newbie

  • Posters
  • 59 Сообщений:

Отправлено 15 Март 2016 - 22:41

     При попытке в WinXP стартовать CureIt из аккуанта ограниченного пользователя
возникает окно с требованием административных привилегий и старта не происходит.
     Можно, разумеется, войти в OS с административного аккуанта и запустить CureIt,
но тут имеется существенный вопрос - будет ли в этом случае CureIt производить анализ
в ветви реестра, характерного для ограниченного пользователя, ключей реестра типа Autostart.


#6 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 16 Март 2016 - 10:34

Бесплатный курит работает только от админа, проверяются все реестры пользователей.
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#7 oldman666

oldman666

    Newbie

  • Posters
  • 59 Сообщений:

Отправлено 16 Март 2016 - 18:37

Бесплатный курит работает только от админа, проверяются все реестры пользователей.

   Спасибо за разъяснение.
  Но всё же возможность стартовать платный CureIt из ограниченного пользователя
имеет какие-либо преимущества ?
  Иначе, за что денежки плачены ? :)


#8 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 16 Март 2016 - 19:35

Но всё же возможность стартовать платный CureIt из ограниченного пользователя

имеет какие-либо преимущества ?
  Иначе, за что денежки плачены ? :)

 

Денежки плачены за право использовать его в своих коммерческих целях.



#9 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 16 Март 2016 - 20:26

Бесплатный курит работает только от админа, проверяются все реестры пользователей.

   Спасибо за разъяснение.
  Но всё же возможность стартовать платный CureIt из ограниченного пользователя
имеет какие-либо преимущества ?
  Иначе, за что денежки плачены ? :)

курит это утилита лечения, и без админа лечить смысла мало. но, платники любят куритом и просто сканить файлы, из ком. строки или в батниках. разница в том что в платной версии можно автоматизировать сканирование, поэтому дана полная свобода по правам и возможностям. но это уже не прямое назначение курита.

Сообщение было изменено Konstantin Yudin: 16 Март 2016 - 20:27

With best regards, Konstantin Yudin
Doctor Web, Ltd.



Also tagged with one or more of these keywords: Winlogon, userinit

Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых