Trojan.WinREG.Noall

Материал из Total Malware Info

Перейти к: навигация, поиск

Trojan.WinREG.Noall Троянская программа, которая выполняет деструктивные действия на компьютере пользователя. Является файлом реестра Windows (REG-файл). Имеет размер 2063 байта.

Деструктивная активность

При импорте настроек реестра из файла программы происходят следующие изменения (указан ряд наиболее существенных из них):

  1. Разрешение автозапуска неизвестных накопителей, сменных накопителей, сетевых дисков:
  2. [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
    "NoDriveTypeAutoRun"="hex:95,00,00,00"
  3. Запрет выключения компьютера с помощью команды "Выключить компьютер" в меню "Пуск", а также через нажатие клавиш Ctrl+Shift+Del:
  4. [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
    "NoClose"="dword:00000001"
  5. Скрытие пункта " Выполнить" главного меню "Пуск". Также происходит запрет просмотра локальных файлов с помощью ввода адреса или URL файла в поле адреса IE и отключение сочетания клавиш WIN+R:
  6.  [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
    "NoRun"="dword:00000001"
  7. Запрет завершения сеанса Windows:
  8. [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
    "NoLogOff"="hex:01,00,00,00"
  9. Удаление папок "Панель управления" и "Принтеры" из меню "Настройка":
  10. [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
    "NoSetFolders"="dword:00000001"
  11. Скрытие всех элементов на рабочем столе. Доступны только "Панель задач" и меню кнопки "Пуск":
  12. [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
    "NoDesktop"="dword:00000001"
  13. Скрытие элементов для профиля "All Users" в меню "Пуск" (стиль ХР) пункт "Все программы":
  14. [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
    "NoCommonGroups"="dword:00000001"
  15. Скрытие значков, представляющие все диски, из папок "Мой компьютер" и "Проводник":
  16. [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
    "NoDrives"="dword:03ffffff"
  17. Скрытие пункта "Избранное" главного меню "Пуск":
  18. [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
    "NoFavoritesMenu"="hex:01,00,00,00"
  19. Скрытие пункта "'Найти" главного меню "Пуск":
  20. [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
    "NoFind"="dword:00000001"
  21. Не сохранять параметры настройки при выходе:
  22. [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
    "NoSaveSettings"="dword:00000001"
  23. Скрытие меню "Файл" в "Проводнике":
  24. [HKСU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
    "NoFileMenu"="dword:00000001"
  25. Скрытие значка "Сетевое окружение" на "Рабочем столе":
  26. [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
    "NoNetHood"="dword:00000001"
  27. Запрет создания и отображения ярлыков для недавно открывавшихся документов операционной системы и установленных программ:
  28. [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
    "NoRecentDocsMenu"="dword:00000001"
  29. Скрытие команды Панель задач и меню "Пуск" из меню "Пуск" - "Настройка". Запрет пользователю открывать окно свойств панели задач и меню "Пуск":
  30. [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
    "NoSetTaskbar"="dword:00000001"
  31. Запрет контекстного меню в "Панели задач":
  32. [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
    "NoTrayContextMenu"="dword:00000001"
  33. Запрет контекстного меню, которое обычно появляется при клике правой кнопкой мыши на "Рабочем столе" или в правом окне "Проводника":
  34. [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
    "NoViewContextMenu"="dword:00000001"
  35. Запрет на подключение пользователей к Web-узлу "Windows Update":
  36. [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
    "NoWindowsUpdate"="dword:00000001"
  37. Отключить показ диалога настроек дисплея:
  38. [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System]
    "NoDispCPL"="dword:00000001"
  39. Отключить показ диалога настроек сети:
  40.  [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System]
    "NoNetSetup"="dword:00000001"
  41. Отключить показ диалога настроек безопасности:
  42.  [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System]
    "NoSecCPL"="dword:00000001"
  43. Отключить кэширование паролей для просмотра сайтов защищенных паролем:
  44. [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Network]
    "DisablePwdCaching"="dword:00000001"
  45. Включить требование алфавитно-цифрового пароля:
  46. [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Network]
    "AlphanumPwds"="dword:00000001"
  47. Отключение командной строки для всех пользователей:
  48. [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\WinOldApp]
    "Disabled"="dword:00000001"
  49. Скрытие последнего имени пользователя (отображается пустое поле в блоке "Имя пользователя") при входе в систему:
  50. [HKLM\Software\Microsoft\Windows\CurrentVersion\Winlogon]
    "DontDisplayLastUserName"="0"
  51. Пароль для пользователя по умолчанию:
  52. [HKLM\Software\Microsoft\Windows\CurrentVersion\Winlogon]
    "Default Password"="harm"
  53. Отображение сообщения с заголовком окна соответствующим параметру LegalNoticeCaption, и текстом окна соответствующим параметру LegalNoticeText:
  54. [HKLM\Software\Microsoft\Windows\CurrentVersion\Winlogon]
    "LegalNoticeCaption"="СПРАВКА"
    "LegalNoticeText"="ВНИМАНИЕ!  Приложение "Win.com" выполнило некорректную операцию при попытке отформатировать винчестер! Вы хотите повторить попытку?"

Рекомендации по удалению

  1. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  2. Изменить настройки реестра на начальные.
  3. В ключе реестра удалить параметры:
  4. [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Winlogon]
    "Default Password"
    "LegalNoticeCaption"
    "LegalNoticeText"
Язык
Видеокурс
Computer and Internet Security Video Tutorials