Как удалить процесс стартовавший из под winlogon.exe

Тема в разделе "WASM.BEGINNERS", создана пользователем _sheva740, 8 апр 2008.

  1. _sheva740

    _sheva740 New Member

    Публикаций:
    0
    Регистрация:
    31 авг 2005
    Сообщения:
    1.539
    Адрес:
    Poland
    Добрый день.
    Что-то подхватил.

    У меня какой-то процесс из dll-ки стартует из под winlogon.exe,
    постоянно обновляет запись в реестре в ветке
    Код (Text):
    1.  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon\Notify\msldll\ ...
    Как его завершить и убить эту dll -ку.

    Вижу такие пути решения:

    1. Писать драйвер удаляющий заданную ветвь реестра. Он же будет грузиться первым?
    2. Записать в эту ветвь свою dll - ку. которая запустит процедуру "подтирания"
    3. ... не знаю больше.

    Как поступить ?
     
  2. assorted

    assorted New Member

    Публикаций:
    0
    Регистрация:
    7 авг 2006
    Сообщения:
    227
    1) winpe
    2) восстановить реестр из System Volume Information
     
  3. YuraseK

    YuraseK New Member

    Публикаций:
    0
    Регистрация:
    25 сен 2004
    Сообщения:
    13
    Адрес:
    Republic of Belarus
    _sheva740
    Используя права доступа, можно запретить SYSTEM запись в корень ветки реестра. Затем внести изменения в данной ветке для отключения автозапуска виря. Перезагрузиться и удалить вредоносные файлы.
     
  4. planet

    planet New Member

    Публикаций:
    0
    Регистрация:
    10 апр 2007
    Сообщения:
    108
    MoveFileEx c флагом MOVEFILE_DELAY_UNTIL_REBOOT