Trojan.WinREG.Noall
Материал из Total Malware Info
Trojan.WinREG.Noall Троянская программа, которая выполняет деструктивные действия на компьютере пользователя. Является файлом реестра Windows (REG-файл). Имеет размер 2063 байта.
Деструктивная активность
При импорте настроек реестра из файла программы происходят следующие изменения (указан ряд наиболее существенных из них):
- Разрешение автозапуска неизвестных накопителей, сменных накопителей, сетевых дисков:
- Запрет выключения компьютера с помощью команды "Выключить компьютер" в меню "Пуск", а также через нажатие клавиш Ctrl+Shift+Del:
- Скрытие пункта " Выполнить" главного меню "Пуск". Также происходит запрет просмотра локальных файлов с помощью ввода адреса или URL файла в поле адреса IE и отключение сочетания клавиш WIN+R:
- Запрет завершения сеанса Windows:
- Удаление папок "Панель управления" и "Принтеры" из меню "Настройка":
- Скрытие всех элементов на рабочем столе. Доступны только "Панель задач" и меню кнопки "Пуск":
- Скрытие элементов для профиля "All Users" в меню "Пуск" (стиль ХР) пункт "Все программы":
- Скрытие значков, представляющие все диски, из папок "Мой компьютер" и "Проводник":
- Скрытие пункта "Избранное" главного меню "Пуск":
- Скрытие пункта "'Найти" главного меню "Пуск":
- Не сохранять параметры настройки при выходе:
- Скрытие меню "Файл" в "Проводнике":
- Скрытие значка "Сетевое окружение" на "Рабочем столе":
- Запрет создания и отображения ярлыков для недавно открывавшихся документов операционной системы и установленных программ:
- Скрытие команды Панель задач и меню "Пуск" из меню "Пуск" - "Настройка". Запрет пользователю открывать окно свойств панели задач и меню "Пуск":
- Запрет контекстного меню в "Панели задач":
- Запрет контекстного меню, которое обычно появляется при клике правой кнопкой мыши на "Рабочем столе" или в правом окне "Проводника":
- Запрет на подключение пользователей к Web-узлу "Windows Update":
- Отключить показ диалога настроек дисплея:
- Отключить показ диалога настроек сети:
- Отключить показ диалога настроек безопасности:
- Отключить кэширование паролей для просмотра сайтов защищенных паролем:
- Включить требование алфавитно-цифрового пароля:
- Отключение командной строки для всех пользователей:
- Скрытие последнего имени пользователя (отображается пустое поле в блоке "Имя пользователя") при входе в систему:
- Пароль для пользователя по умолчанию:
- Отображение сообщения с заголовком окна соответствующим параметру LegalNoticeCaption, и текстом окна соответствующим параметру LegalNoticeText:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoDriveTypeAutoRun"="hex:95,00,00,00"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoClose"="dword:00000001"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoRun"="dword:00000001"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoLogOff"="hex:01,00,00,00"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoSetFolders"="dword:00000001"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoDesktop"="dword:00000001"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoCommonGroups"="dword:00000001"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoDrives"="dword:03ffffff"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoFavoritesMenu"="hex:01,00,00,00"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoFind"="dword:00000001"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoSaveSettings"="dword:00000001"
[HKСU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoFileMenu"="dword:00000001"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoNetHood"="dword:00000001"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoRecentDocsMenu"="dword:00000001"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoSetTaskbar"="dword:00000001"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoTrayContextMenu"="dword:00000001"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoViewContextMenu"="dword:00000001"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoWindowsUpdate"="dword:00000001"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] "NoDispCPL"="dword:00000001"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] "NoNetSetup"="dword:00000001"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] "NoSecCPL"="dword:00000001"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Network] "DisablePwdCaching"="dword:00000001"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Network] "AlphanumPwds"="dword:00000001"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\WinOldApp] "Disabled"="dword:00000001"
[HKLM\Software\Microsoft\Windows\CurrentVersion\Winlogon] "DontDisplayLastUserName"="0"
[HKLM\Software\Microsoft\Windows\CurrentVersion\Winlogon] "Default Password"="harm"
[HKLM\Software\Microsoft\Windows\CurrentVersion\Winlogon] "LegalNoticeCaption"="СПРАВКА" "LegalNoticeText"="ВНИМАНИЕ! Приложение "Win.com" выполнило некорректную операцию при попытке отформатировать винчестер! Вы хотите повторить попытку?"
Рекомендации по удалению
- Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Изменить настройки реестра на начальные.
- В ключе реестра удалить параметры:
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Winlogon] "Default Password" "LegalNoticeCaption" "LegalNoticeText"






