PDA

Показать полную графическую версию : Как удалить в интерфейсе следы malware


Страниц : 1 2 [3] 4

dmitryvv
01-09-2016, 10:26
E-zheg,
зато в реестре чего
Меняй на 0 и будет выключен. »
Дык Казбек сказал, что это и есть 0 :o
см. пост #37

И вот что интересно - почему при переходе в спящий режим и выходе из него, все с клавой нормализуется. Шаманство какое-то. Как связан спящий режим и клавиатура?

Казбек
01-09-2016, 10:30
dmitryvv,
http://i.imgur.com/CgKJY9t.png

http://i.imgur.com/sLbT8IO.png

dmitryvv
01-09-2016, 10:32
Казбек, спасибо, конечно ))
Я, вообще-то, математик по професии...

Казбек
01-09-2016, 10:37
Я, вообще-то, математик по професии... »
Ну вы то мне об этом не сообщали.))


Попробуйте включить быстрый запуск, если он отключен (http://remontka.pro/fast-startup-windows-10/).

И попробуйте перед выключением ПК выключить NumLock.

ruslan...
01-09-2016, 11:06
dmitryvv,

Дополнительно посмотрите настройки BIOS, нет ли настройки NumLock.

dmitryvv
01-09-2016, 12:29
Казбек, Попробовал - выключил и потом опять включил быструю загрузку, эффекта нет.
На NumLk реакции никакой - не включается НумЛок.
ruslan..., в БИОС про NumLock и про клавиатуру ничего нет.

Такое впечатление, драйвер клавы встает как-то криво, а когда ОС уснет, он прошмыгнет и встанет как надо. Бред какой-то ))

E-zheg
01-09-2016, 21:02
Дык Казбек сказал, что это и есть 0 »
а, блин, это я ваши сообщения в одну кучу скомпоновал... "виноват, исправлюсь!"

dmitryvv
01-09-2016, 21:17
E-zheg, Не парься с клавой небольшая проблема - откатил я драйвер и все стало правильно. ))
Вот что делать с китайцами - ума не приложу... Где рыть - не представляю.

E-zheg
02-09-2016, 14:55
dmitryvv, так ты пробовал искать по полной выдаче программы autoruns или нет?

например я ещё и сам в реестре поискал бы и просто поиском по файлам

dmitryvv
02-09-2016, 15:37
E-zheg, Пробовал, как ты и говорил - снял галочки с Hide... и выдал полный журнал. Не нашел.
Но вот, что я нашел. В "Сведениях о системе"-> Программная среда->Группы программ имеется строка
Имя группы_________________Имя______________________________Пользователь
Start Menu\Programs\百度 _____ACER\User:Start Menu\Programs\百度_____АCER\User
Т.е., если я правильно понимаю, в папке User сидит Start Menu, в котором прописаны эти китайцы. В папке User действительно есть ярлык папки "Главное меню", но попытка ее открыть не удается - нет доступа.
Как ее открыть? И правильно ли я понял?


НАШЕЛ!!!
C:\Users\User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs - и вот они, 2 китайца!

В уведомлениях они все равно остались...

Iska
02-09-2016, 16:23
В папке User действительно есть ярлык папки "Главное меню", но попытка ее открыть не удается - нет доступа. »
Это не ярлык, а симлинк на папку Start Menu:
НАШЕЛ!!!
C:\Users\User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs - »

Казбек
02-09-2016, 17:12
dmitryvv,
Возьмите, последовательно пройдите по путям, указанным здесь (http://camas.comodo.com/cgi-bin/submit?file=9830baa5b2b34466a680cc65a547a2efe0578d3a5f88a2281bfd7e6a9e2839f9).

SVG
02-09-2016, 17:46
НАШЕЛ!!!
C:\Users\User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs - » »
мдя... и в Autoruns не было видно??????????!!!!!!!

Iska
02-09-2016, 17:48
мдя... и в Autoruns не было видно??????????!!!!!!! »
Это ж «Start menu», а не «Startup».

dmitryvv
02-09-2016, 18:12
Казбек, Прошел, нигде ничего нет китайского. Файлов и папок Байды давно уже нет на компе, в реестре слово Baidu отсутствует также. Осталась только надпись в уведомлениях, точнее 2 надписи.

dmitryvv
02-09-2016, 19:49
По этому адресу C:\Users\User\AppData\Local\Microsoft\Windows\Notifications находится несколько файлов, наибольший интерес представляет wpndatabase.db Похоже, что в нем находится перечень приложений, перечисленных в "Уведомлениях".
Открывал блокнотом, но, естественно, ничего не разберешь. Даже русские буквы не читаются - другая кодировка.
Чем можно открыть этот файл и, при необходимости, отредактировать?

ruslan...
02-09-2016, 23:36
dmitryvv,

Создайте новую Учетную запись, загрузитесь в нее и проверьте наличие проблемы.

dmitryvv
03-09-2016, 06:31
ruslan..., в новой учетной записи в окне:
Все параметры->Система->Уведомления и действия\Получать уведомления от этих отправителей
Китайцев нет. Там вообще никого нет, т.к. уч.запись новая, ни одной программы не установлено.

Может,просто удалить это файл? ОС его восстановит уже без китайских надписей?

E-zheg
03-09-2016, 18:16
dmitryvv, можно скопировать с заменой чистый файл из дистрибутива (если он там есть, я не нашёл в своих), а текущий сохранить.

кстати, можно попробовать его открыть каким-нибудь редактором баз данных, так как у меня нет этого файла, то и проверить нечем
хотя, вот кой-какая инфа http://www.swiftforensics.com/2016/06/prasing-windows-10-notification-database.html

ruslan...
04-09-2016, 19:47
dmitryvv,

Попробуйте пока удалить в корзину этот файл.




© OSzone.net 2001-2012