Вы можете:
- смонтировать раздел windows в Ubuntu
установить chntpw:
sudo apt-get chntpw
Эта программа позволит вам редактировать раздел реестра в Windows. Затем вы можете отредактировать следующие разделы реестра, чтобы редактировать, какие программы запускаются в Windows.
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit]
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce]
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServices]
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce]
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
ОТКАЗ ОТ ОТВЕТСТВЕННОСТИ: Редактирование реестра на компьютере с Windows рискованно. Вы можете легко сделать систему неработоспособной, если вы отредактируете неправильные ключи.
Загрузка с компакт-диска Windows 7.
Нажмите Shift + F10. В CMD запустить regedit.
Смонтируйте кусты реестра с вашего жесткого диска.
Удалить элементы автозагрузки.
Смотрите слишком
\SOFTWARE\Wow6432Node\
аналогичный ключ.CMD автозапуск:
файловая система.
Автозапуск Powershell:
Начальная среда MS-DOS 64-битной Windows:
Начальная среда MS-DOS 32-битной Windows:
позже можно будет написать скрипт для автоматического удаления троянов из реестра и файловой системы ... + 7 дней
// TODO: скрипт ...
Меры по предотвращению вирусной активности
отключить команду автозапуска:
источник
ОТКАЗ ОТ ОТВЕТСТВЕННОСТИ: Я не пробовал это, так как я не использую Windows, но это может сработать.
Программы запуска Windows находятся в папке
C:\Users\(User-Name)\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup
(для пользовательских программ запуска) илиC:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup
для глобальных программ запуска. Любая программа с ярлыком в одной из этих папок будет запущена автоматически.Я не знаю, является ли это единственным способом определения запускаемых программ (и скорее подозреваю, что это не так), но если вы найдете там странное название программы, это может быть ваш вирус. просто удалите его и попробуйте снова. Вы также можете удалить все запускаемые программы на всякий случай.
Теперь, если ваш вирус работает как служба, это не будет работать, поскольку они управляются по-другому. Учитывая, что вирус также запускается при загрузке в безопасном режиме, это кажется вполне вероятным. Тем не менее, это, вероятно, стоит попробовать.
источник
msconfig
), и я сомневаюсь, что они представляют себя как файлы, отличные от их исходного.exe
файла.