[identity profile] merengue.livejournal.com posting in [community profile] useful_faq
Подцепила жуткую китайскую адварь под названием Boran.e (описание).
Попробовала выкусить ее с помощью Ad-Aware – не помогает. Эта штука всплывает при каждом сканировании.
Чищу реестр руками – только удаляю ключ, он тут же появляется снова! Как такое вообще может быть? И как с этим бороться?

Date: 2006-12-22 10:27 pm (UTC)
From: [identity profile] dr-von-ozgg.livejournal.com
Думаю, что если почистить реестр в безопасном режиме, то поможет. Появляется снова из-за того, что оно в систему "интегрировалось". Был какой-то троян (scano, вроде), он так же делал. Через безопасный режим, вроде, удалялось нормально. Только надо именно сначала все ссылки из реестра убить, а потом уже сами файлы, а то может система перестанет грузиться.

Date: 2006-12-22 10:49 pm (UTC)
From: [identity profile] dr-von-ozgg.livejournal.com
Ещё нужно в процессах его поискать и сначала там прибить. Может быть, он сам отслеживает, что удалено, что - нет.

Date: 2006-12-22 10:33 pm (UTC)
From: [identity profile] almost-cat.livejournal.com
Чистите не только реестр, а и все временные файлы. Сидит где-нибудь и прописывает себя при каждой загрузке.

Date: 2006-12-22 10:50 pm (UTC)
From: [identity profile] dr-von-ozgg.livejournal.com
Тогда действительно странно как-то.
А откат системы не поможет?

Date: 2006-12-22 10:53 pm (UTC)
From: [identity profile] almost-cat.livejournal.com
А поиском не пробовали искать файлы, указанные в описании? Они ж сцуки такие, и в системных папках сидят. Кстати, товарисч прав - откат системы, с восстановлением диском на момент до, должен помочь.

Date: 2006-12-22 11:04 pm (UTC)
From: [identity profile] almost-cat.livejournal.com
Если бы они легко уничтожались, терялся бы смысл существования. :)

Date: 2006-12-23 12:38 am (UTC)
From: [identity profile] akm-ca.livejournal.com
Есть версии Windows XP, которые грузятся с диска (называется PE). На таких дисках обычно есть и антивирусник. Надо найти такой, загрузиться с него, почистить комп анвивирусником, потом ручками удалить из реестра те самые ключи и еще поискать файлы на диске и поубивать. У меня получалось таким образом вычищать у моих юзеров все. А уж они чего только не цепляли.

Date: 2006-12-23 08:33 am (UTC)
From: [identity profile] flyingru.livejournal.com
предохраняться не пробовали?

Date: 2006-12-23 08:40 am (UTC)
From: [identity profile] romx.livejournal.com
Хороший совет из серии "хотел вставить что-нибудь умное". :-|

Date: 2006-12-23 08:44 am (UTC)
From: [identity profile] romx.livejournal.com
> Чищу реестр руками – только удаляю ключ, он тут же появляется снова! Как такое вообще может быть?

Самый простой вариант: есть _две_ программы, крест-накрест проверяющие наличие ключа в реестре для запуска соседа. Делают они это несколько раз в секунду, так что как только вы убили одну и удалили ее ключ он будет восстановлен другой, и то же самое со второй.

Что касается чистки, то очень хорошо при неудаче AdWare себя зарекомендовала программа spybot (http://spybot.com). Настолько, что я полностью отказался от более известной и раскрученной адвари в его пользу. Обновляться только не забывайте.
К тому же он полностью бесплатен.

Date: 2006-12-23 09:05 am (UTC)
From: [identity profile] niagara.livejournal.com
www.avast.com

Date: 2006-12-23 06:58 pm (UTC)
From: [identity profile] guest-o.livejournal.com
К winlogon, небось, цепляется. Скачайте ProcessExplorer и autoruns отсюда (http://www.sysinternals.com) и прибейте dll-ку d безопасном режиме, которую winlogon цепляет, а также все подозрительные авторансы. Ну и после перезагрузки (в безопасном же режиме) -- сканирование всего диска. А вообще, товарищ снизу прав -- предохраняться таки надо. И резеврные копии делать ;-)