SoftoRooM LifeRooM Whois RSS GZip WAP Поиск Правила Помощь Disclaimer
Твой софтовый форумТвой софтовый форумТвой софтовый форумТвой софтовый форум

Здравствуйте, Гость ( Вход | Регистрация )

.reg файлик, изменение параметров реестра

Вид темы: Стандартный · [ Линейный ] · Режимы сортировки: [ По возрастанию (0-9) ] · По убыванию (9-0)

> .reg файлик, изменение параметров реестра, изменение параметров реестра


 
post 12.01.2012 - 12:33
Отправлено #1
Taras



Опытный юзверь
**

Профиль
Группа: Пользователи
Сообщений: 108
Регистрация: 23.01.2006
Из: Муданьзянь
Пользователь №: 112.916


Респектов: 0
----------


Предупреждений:   0


...итак, создал я reg файлик с такими параметрами:
Windows Registry Editor Version 5.00

Code

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell"="Explorer12.exe"
"Userinit"="С:\WINDOWS\system32\userinit12.exe"


после его запуска параметр "Shell" изменается в реестре на "Explorer12.exe", а "Userinit" так и остается неизменным, что не так делаю...

А вообще у меня возникла идея, может она уже и реализована, не знаю...
так вот, из-за расспространенных случаев заражения машин СМС вымогателями, я решил попробовать сделать Флешку с автораном, которая запускает на выполнение bat'ник и reg файлик, который меняет значения реестра (именно те, которые чаще всего подвергаются изменению по причине заражения) на дефолтовые... может будут у кого идеи по этому поводу и вообще реализуемо ли это?
User is offlineProfile CardPM
Go to the top of the pageGo to the end of the page
+Quote Post

 
Reply to this topicStart new topicStart Poll
Ответов(1 - 8)
 
post 12.01.2012 - 12:56
Отправлено #2
middleman



профи!
[SoftoRooMTeaM] Group Icon

Профиль
Группа: Модераторы
Сообщений: 3.366
Регистрация: 15.03.2005
Из: Украина, Харьков
Пользователь №: 8.829


Респектов: 741
-----XXXX-




Вродебы с рег файликом всё в порядке. разве что значение юзеринит на той системе где сейчас сижу почему-то заканчивается на запятую, но меняться оно должно в любом случае. В связи с этим приходят в голову два варианта: либо для изменения этого параметра не хватает прав и нужно запускать всё это под администратором либо какая-то программа на компе (антивирус, антималварь, не исключено что даже сам юзеринит) защищает этот путь запуска и обнаруживая подмену сразу меняет его обратно на оригинальный.

Чтобы понять что происходит нужно поставить программку-монитор например Procmon, потом задать в ней фильтр на этот параметр и посмотреть кто и с каким результатом обращается к этому ключу во время запуска рег-файлика.
User is offlineProfile CardPM
Go to the top of the pageGo to the end of the page
+Quote Post

 
post 12.01.2012 - 13:28
Отправлено #3
Taras



Опытный юзверь
**

Профиль
Группа: Пользователи
Сообщений: 108
Регистрация: 23.01.2006
Из: Муданьзянь
Пользователь №: 112.916


Респектов: 0
----------


Предупреждений:   0


Дело в том, что если я вместо
"С:\WINDOWS\system32\userinit12.exe"
пишу к примеру просто "userinit12.exe" без пути, то всё меняется нормально
"Userinit"="userinit12.exe"
User is offlineProfile CardPM
Go to the top of the pageGo to the end of the page
+Quote Post

 
post 12.01.2012 - 13:38
Отправлено #4
middleman



профи!
[SoftoRooMTeaM] Group Icon

Профиль
Группа: Модераторы
Сообщений: 3.366
Регистрация: 15.03.2005
Из: Украина, Харьков
Пользователь №: 8.829


Респектов: 741
-----XXXX-




Блин. Все оказывается просто до гениальности. Обратные слэши надо экранировать smile.gif

"Userinit"="C:\\Windows\\system32\\userinit12.exe"
User is offlineProfile CardPM
Go to the top of the pageGo to the end of the page
+Quote Post

 
post 12.01.2012 - 13:51
Отправлено #5
Taras



Опытный юзверь
**

Профиль
Группа: Пользователи
Сообщений: 108
Регистрация: 23.01.2006
Из: Муданьзянь
Пользователь №: 112.916


Респектов: 0
----------


Предупреждений:   0


Спасибо, с этим разобрались...
И всё же, если у кого-то есть идеи по созданию такой флешки, буду только рад )
User is offlineProfile CardPM
Go to the top of the pageGo to the end of the page
+Quote Post

 
post 12.01.2012 - 17:38
Отправлено #6
middleman



профи!
[SoftoRooMTeaM] Group Icon

Профиль
Группа: Модераторы
Сообщений: 3.366
Регистрация: 15.03.2005
Из: Украина, Харьков
Пользователь №: 8.829


Респектов: 741
-----XXXX-




Проблема не поменять значения реестра на дефолтные, а вычистить зловреда, который при первой же возможности, т.е. в течение нескольких милисекунд после такого лечения поменяет их обратно.
Все это вместе с восстановлением реестра уже давно написано, реализовано и называется AVZ. запускать можно в том числе прописав в авторане флешки (толко непонятно зачем).
Гораздо больше пользы будет от флешки с WinPE, где можно будет запустить антивирус. Если стоит проблема вылечить комп - это лучший вариант, если стоит задача просто чем-то пострадать - вперед. описание командного интерпретатора винды валяется на каждом втором сайте (этот не исключение)
Создать файлик .cmd и там прописать все что нужно, потом прописать его в autorun.inf
User is offlineProfile CardPM
Go to the top of the pageGo to the end of the page
+Quote Post

 
post 12.01.2012 - 18:56
Отправлено #7
TAPZAH



Специалист
****

Профиль
Группа: Пользователи
Сообщений: 467
Регистрация: 22.10.2007
Из: Владимир
Пользователь №: 565.349


Респектов: 52
-----X----


Предупреждений:  


Лекарь от блокираторов уже придуман и называется AntiWinLocker. Сайт называется аналогично. Качаем образ диска, записываем на болванку/флешку и лечим любой компьютер. Делается все в автоматическом режиме, либо в ручном. Показываются зараженные ветки реестра, заблокированные процессы и, собственно, пути к вирусным файлам
User is offlineProfile CardPM
Go to the top of the pageGo to the end of the page
+Quote Post

 
post 13.01.2012 - 8:25
Отправлено #8
Taras



Опытный юзверь
**

Профиль
Группа: Пользователи
Сообщений: 108
Регистрация: 23.01.2006
Из: Муданьзянь
Пользователь №: 112.916


Респектов: 0
----------


Предупреждений:   0


TAPZAH, тема не об этом, тем более он платный!
middleman, поробую поэксперементировать, может что получится, а про AVZ знаю, моного раз выручал.
User is offlineProfile CardPM
Go to the top of the pageGo to the end of the page
+Quote Post

 
post 13.01.2012 - 12:36
Отправлено #9
egor007



Специалист
****

Профиль
Группа: Пользователи
Сообщений: 432
Регистрация: 4.07.2005
Из: Moscow
Пользователь №: 27.280


Респектов: 156
-----X----


Предупреждений:  


Образ диска AntiWinLocker бесплатный. Платная сама программа, которая устанавливается как антивирус на компьютер. Не вижу смысла в данной теме, если есть отличный образ диска, загрузился с диска и проблем нет. Хотя автору темы виднее =)
User is offlineProfile CardPM
Go to the top of the pageGo to the end of the page
+Quote Post


Reply to this topicTopic OptionsStart new topic
 


Сейчас: 2.12.2016 - 23:02
LITE - версия