компьютерный форум
Вернуться   Компьютерный форум > Компьютерный форум > Операционные системы и ПО > Windows (Все версии)

Ответ
 
LinkBack Опции темы Опции просмотра
Старый 28.09.2004, 12:58   #1
PRO-двинутые пользователи
 
Регистрация: 06.04.2004
Сообщений: 3,788
По умолчанию

Эта проблема в последнее время стала настолько распространена, что заслуживает отдельного рассмотрения. Если вам не повезло, то сносить под корень операционную систему не спешите - вот самая подробная инструкция по решению этой проблемы.

Запустите ПК в режиме защиты от сбоев и выгрузите из памяти все запущенные программы от сторонних разработчиков (то есть не от Microsoft - автора файла можно узнать в его свойствах), если таковые оказались - для этого используйте не только комбинацию клавиш Ctrl+Alt+Del, но ОБЯЗАТЕЛЬНО и утилиту типа TaskInfo 2002 (www.iarsn.com) - только с ее помощью можно увидеть, что в действительности находится в памяти ПК.

Затем, с помощью утилиты msconfig.exe проверьте всю автозагрузку и либо отключите загрузку обнаруженной вредоносной программы (обычно это программа, назначение которой вам неясно, или которая имеет абсурдное название - набор цифр, например), либо, если визуально определить виновника невозможно, то отключите вообще все программы из автозагрузки - для ОС это абсолютно безопасно.

Разумеется, сразу после этого просканируйте систему свежим антивирусом и утилитой Ad-aware www.lavasoft.de/aaw/index.html, удаляющей с диска более-менее известные рекламно-шпионские программные модули, формально вирусами не являющиеся. Далее обнулите в свойствах обозревателя домашнюю страницу и перегрузите ПК.

Если ваши установки на этот раз не изменились и проблема исчезла, то была виновата одна из автоматически загружаемых программ - по очереди возвращая автозагрузку каждой программы и перегружая ПК, можно выяснить конкретного виновника - после включения его автозагрузки (или после ручного запуска) страница опять окажется подменена.

В редких случаях программа, меняющая домашнюю страницу, не прописывает себя в автозагрузку и вносит изменения в настройки системы не при каждой загрузке Windows, а при своем обычном запуске - попробуйте в таком случае запускать каждую из установленных программ и смотрите, после загрузки которой из них изменились настройки обозревателя.

Определить вредоносную программу можно и по URL-адресу, прописывающемуся в качестве домашней страницы, а также по названию исполнимого файла - поиск в интернете поможет определить назначение каждой программы из автозагрузки.

Если же вы полностью отключили автозагрузку (вплоть до ручной проверки файлов win.ini, autoexec.bat, winstart.bat), но проблема не исчезла, то следующим этапом удалите все временные интернет-файлы (Temporary интернет Files), очистите Журнал (History), очистите папку C:WindowsCookies и посмотрите, какие плагины установлены для Internet Explorer - возможно страницу изменяет какой-то из них.

Файлы подключаемых модулей-плагинов находятся в папке C:Program FilesInternet ExplorerPlugins - по свойствам каждого файла можно выяснить его предназначение. Временно удалите все файлы из этой папки и посмотрите результат - если проблема исчезла, значит, виноват один из плагинов.

Если нет, то откройте на этот раз в Блокноте файл Windowshosts (без расширения, в Windows XP он находится в папке WinntSystem32DriversEtc) и просмотрите его содержание - строки с упоминанием IP-адреса сайта вредоносной программы следует удалить.

Если же вы не используете файл hosts или первый раз о нем слышите (учтите только, что его мог создать администратор вашей локальной сети), можно удалить (или временно переместить в другую папку) и его.

Следующим этапом, даже если вы нашли виновника, запустите поиск этого зловредного URL-адреса (или IP) в редакторе реестра - везде, где встретите его упоминание - удаляйте.

Обычно в Windows поражены чужеродным URL следующие параметры реестра (параметры, значение которых не указано, можно удалить):
HKEY_CURRENT_USERSoftware
MicrosoftInternet Explorer
"SearchURL"=
HKEY_CURRENT_USERSoftware
MicrosoftInternet ExplorerMain
"Default_Search_URL"=
"Search Page"="www.microsoft.com/
isapi/redir.dll?prd=ie&ar=
iesearch"
"Search Bar"=
"SearchURL"=
"Window Title"=
"Window_Placement"=
HKEY_CURRENT_USERSoftware
MicrosoftInternet ExplorerSearch
"SearchAssistant"=
HKEY_CURRENT_USERSoftware
MicrsoftInternet ExplorerToolbarWebBrowser
"ITBarLayout"=
HKEY_LOCAL_MACHINESOFTWARE
MicrosoftInternet ExplorerSearch
"SearchAssistant"="ie.search.msn.com/{SUB_RFC1766}/
srchasst/srchasst.htm"
"CustomizeSearch"="ie.search.
msn.com/{SUB_RFC1766}/
srchasst/srchcust.htm"
HKEY_LOCAL_MACHINESOFTWAREMicrosoftInternet ExplorerAboutURLs
"NavigationFailure"="res://
shdoclc.dll/navcancl.htm"
"DesktopItemNavigationFailure"
="res://shdoclc.dll/
navcancl.htm"
"NavigationCanceled"="res://shdoclc.dll/navcancl.htm"
"OfflineInformation"="res://shdoclc.dll/offcancl.htm"
"blank"="res://mshtml.dll/
blank.htm"
"PostNotCached"="res://
mshtml.dll/repost.htm"
"mozilla"="res://mshtml.dll/about.moz"
HKEY_LOCAL_MACHINESOFTWARE
MicrosoftInternet ExplorerMain
"Default_Page_URL"=
"www.microsoft.com/isapi/
redir.dll?prd=ie&pver=6&ar=
msnhome"
"Default_Search_URL"=
"www.microsoft.com/isapi/
redir.dll?prd=ie&ar=iesearch"
"Search Page"=
"www.microsoft.com/isapi/
redir.dll?prd=ie&ar=iesearch"
"Local Page"=
"Start Page"=
"www.microsoft.com/isapi/
redir.dll?prd={SUB_PRD}&clcid=
{SUB_CLSID}&pver={SUB_PVER}
&ar=home"
"CompanyName"="Microsoft Corporation"
"Window Title"=
HKEY_USERS.DefaultSoftware
MicrosoftInternet Explorer
"SearchURL"=
HKEY_USERS.DefaultSoftware
MicrosoftInternet ExplorerMain
"Search Page"=
"www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch"
"Default_Search_URL"=
"Search Bar"=
"Local Page"=
"Start Page"=
HKEY_USERS.DefaultSoftware
MicrosoftInternet ExplorerSearch
"SearchAssistant"=
Кроме того, непременно проверьте, какие Browser Helper Objects установлены на вашем ПК. Browser Helper Objects (BHO) - это небольшие программы, не имеющие пользовательского интерфейса и автоматически запускаемые вместе с Internet Explorer.

Не многие пользователи слышали о подобной весьма небезопасной и достаточно скрытой функции Internet Explorer, но именно с ее помощью делается такая мерзость, как постоянная подмена вводимого в адресной строке браузера URL. Список идентификаторов, установленных BHO, находится в разделе реестра HKEY_LOCAL_MACHINESOFTWARE
MicrosoftWindowsCurrent
VersionexplorerBrowser Helper Objects.

Подозрительные BHO можно попробовать удалить из списка (предварительно сделав резервную копию реестра) - это их полностью дезактивирует. Однако, как выяснить - подозрительные они или нет, если в вышеупомянутом разделе только ничего не говорящие длиннющие номера?

Технология в данном случае такова. Например, если в этом разделе вы обнаружите подраздел HKEY_LOCAL_MACHINE
SOFTWAREMicrosoftWindows
CurrentVersionexplorer
Browser Helper Objects{A5366673-E8CA-11D3-9CD9-0090271D075B}, то произведите поиск во всем реестре найденного идентификатора BHO - {A5366673-E8CA-11D3-9CD9-0090271D075B} - обнаружите его упоминание также и в разделе HKEY_CLASSES_ROOTCLSID
{A5366673-E8CA-11D3-9CD9-0090271D075B}. Просмотрите все содержимое найденного раздела, чтобы определить, к какой программе относится этот BHO - в данном случае вы обнаружите такую запись: HKEY_CLASSES_
ROOTCLSID{A5366673-E8CA-11D3-9CD9-0090271D075B}
InprocServer32
@="C:Program FilesFlashgetjccatch.dll"

Из этой записи можно сделать вывод, что обнаруженный BHO создан программой FlashGet и никакой угрозы не представляет. Если же вы обнаружите упоминание DLL-библиотеки непонятного происхождения, то смело удаляйте в реестре все упоминания данного BHO - скорее всего именно он и является причиной неприятностей.

Удобнее же всего (и безопаснее для реестра) не ручной поиск и идентификация установленных BHO, а использование специально для этого предназначенных программ, таких как BHODemon www.definitivesolutions.com или BHOCaptor www.xcaptor.org, которые выдадут всю информацию об установленных модулях BHO и помогут деактивировать подозрительные BHO.




Imperio вне форума  
Digg this Post!Bookmark Post in Technorati
Ответить с цитированием
28.09.2004, 12:58
Техник
реклама
По умолчанию

Старый 28.09.2004, 15:38   #2
TrK
Пользователи
 
Регистрация: 17.08.2004
Сообщений: 5,512
По умолчанию

Много правды написал, но всё-же зачем руками лезть в туды, в куды может полезть машина? - Намного быстрее/эффективнее/безопаснее!

Ответ на шапку топика:
Цитата:
Как избавиться от автозапуска левых сайтов в IE
Зарегистрироваться и посетить этот раздел!
TrK вне форума  
Digg this Post!Bookmark Post in Technorati
Ответить с цитированием
Старый 29.09.2004, 10:10   #3
Пользователи
 
Регистрация: 18.04.2004
Сообщений: 41
По умолчанию

Цитата:
Как избавиться от автозапуска левых сайтов в IE
Пользуйся Mozilla'ой...
Lucky вне форума  
Digg this Post!Bookmark Post in Technorati
Ответить с цитированием
Старый 29.09.2004, 11:03   #4
TrK
Пользователи
 
Регистрация: 17.08.2004
Сообщений: 5,512
Red face

2 Lucky,
Цитата:
Пользуйся Mozilla'ой...
А причём тут это? Можно разными браузерами пользоваться с попапкиллерами, речь шла о автозапуске левых сайтов, которые прописались у тебя в реестре/программ файло/систем32 и где только можно!
TrK вне форума  
Digg this Post!Bookmark Post in Technorati
Ответить с цитированием
Старый 29.09.2004, 14:05   #5
Пользователи
 
Регистрация: 06.04.2004
Сообщений: 1,019
По умолчанию

2 Lucky,
Цитата:
Пользуйся Mozilla'ой...
- не панацея ...
~:Lam0:~ вне форума  
Digg this Post!Bookmark Post in Technorati
Ответить с цитированием
Старый 05.09.2005, 08:58   #6
Пользователи
 
Регистрация: 28.12.2004
Сообщений: 100
По умолчанию

а не проще ли предварительно сделать бэкап системы и с него загрузиться?
в таком случае помоему можно даже без антивируса обойтись.
mitya_mi вне форума  
Digg this Post!Bookmark Post in Technorati
Ответить с цитированием
Старый 05.09.2005, 09:35   #7
TrK
Пользователи
 
Регистрация: 17.08.2004
Сообщений: 5,512
По умолчанию

2 mitya_mi,
Цитата:
[b]а не проще ли предварительно сделать бэкап системы и с него загрузиться?
в таком случае помоему можно даже без антивируса обойтись.
А если вирус коцнул бекап?
TrK вне форума  
Digg this Post!Bookmark Post in Technorati
Ответить с цитированием
Старый 12.09.2005, 20:38   #8
Пользователи
 
Регистрация: 03.05.2005
Сообщений: 917
По умолчанию

Люди! Пользуйтесь OPER-ой + Linux !!! И никакие проблемы с троянами + стабильный коннект + хороший firewall
asft.fl#sh вне форума  
Digg this Post!Bookmark Post in Technorati
Ответить с цитированием
Старый 29.12.2005, 07:11   #9
Пользователи
 
Регистрация: 29.12.2005
Сообщений: 2
По умолчанию

Spybot-search&destroy + Ad-Aware последней версии - практически 100% поможет. Проверялось не на одном десятке компов с Win9x, 2k, xp. Ну, и разумеется антивирь правильный , напр. McAfee 8.
alter-ego вне форума  
Digg this Post!Bookmark Post in Technorati
Ответить с цитированием
Ответ


Опции темы
Опции просмотра

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.
Trackbacks are Вкл.
Pingbacks are Вкл.
Refbacks are Вкл.



Текущее время: 18:54. Часовой пояс GMT.


Powered by vBulletin® Version 3.8.7
Copyright ©2000 - 2019, Jelsoft Enterprises Ltd. Перевод: zCarot
Content Relevant URLs by vBSEO 3.5.0 RC2