Trojan.WinREG.HaltWin.a
Материал из Total Malware Info
Trojan.WinREG.HaltWin.a Троянская программа, которая выполняет деструктивные действия на компьютере пользователя. Является файлом реестра Windows (REG-файл). Имеет размер 771 байт.
Деструктивная активность
При импорте настроек реестра из файла программы происходят следующие изменения:
- Запрет автозапуска неизвестных накопителей, сменных накопителей, сетевых дисков:
- Удаление папок "Панель управления" и "Принтеры" из меню "Настройка":
- Скрытие значков, представляющих все диски, из папок "Мой компьютер" и "Проводник":
- Запрет выключения компьютера с помощью команды "Выключить компьютер" в меню "Пуск", а также через нажатие клавиш Ctrl+Shift+Del:
- Скрытие всех элементов на рабочем столе. Доступны только "Панель задач" и меню кнопки "Пуск".
- Обмен назначения кнопок мыши:
- Устанавливается разрешение экрана 320 на 200 точек:
- Изменяются интервалы между значками на рабочем столе, граница активного\неактивного окна, ширина и высота выделенного пункта меню и полосы прокрутки:
[HKU\.Default\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoDriveTypeAutoRun"="hex:95,00,00,00"
[HKU\.Default\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoSetFolders"="dword:00000001"
[HKU\.Default\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoDrives"="dword:03ffffff"
[HKU\.Default\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoClose"="dword:00000001"
[HKU\.Default\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoDesktop"="dword:00000001"
[HKU\.Default\Control Panel\Mouse] "SwapMouseButtons"="1"
[HKLM\System\CurrentControlSet\Services\Class\Display\0001\DEFAULT] "Resolution"="320,200" [HKLM\Config\0001\Display\Settings] "BitsPerPixel"="16" "Resolution"="320,200" "MouseTrails"="0"
[HKU\.Default\Control Panel\desktop\WindowMetrics] "IconSpacingFactor"="100" "BorderWidth"="-300" "ScrollWidth"="-1500" "ScrollHeight"="-1500" "MenuWidth"="-370" "MenuHeight"="-370" "IconVerticalSpacing"="-1725"
Рекомендации по удалению
- Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- В ключах реестра удалить следующие параметры:
- В ключах реестра изменить на требуемое значение параметра реестра:
- и
- Удалить ключ реестра
[HKU\.Default\Control Panel\Mouse] "SwapMouseButtons" [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoDriveTypeAutoRun" "NoSetFolders" "NoDrives" "NoClose" "NoDesktop"
[HKLM\System\CurrentControlSet\Services\Class\Display\0001\DEFAULT]
[HKLM\Config\0001\Display\Settings] "Resolution"
[HKU\.Default\Control Panel\desktop\WindowMetrics]





