Evo imas ovde skriptu koja ti moze pomoci da startujes task i regedit.
http://www.elitesecurity.org/t337196-3#2168862
Ona ce ti ujedno resiti ovaj problem:
O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
Ova ti je skripta samo za pokretanje ta dva a dalje moras sam da tuces gde treba.
Reci mi sta ti je ono
mmm.exe??? Znas li cemu sluzi??? Ako ne, onda ga izbacuj, jer nekako mnogo vonja...
Dalje, ova dva mozes da brises
C:\DOCUME~1\pchelp\LOCALS~1\Temp\winwexico.exe
C:\DOCUME~1\pchelp\LOCALS~1\Temp\wmth.exe
Pretpostavljam da ta dva exe-a rade zajedno. Kad se jedan iskljuci drugi ga ukljucuje i obratno. Oni ujedno proveravaju da li su svi kljucevi u registrima na "mestu". Ako nisu onda ih ponovo upisuju bez obzirakoliko ih puta brisao. Mislim na "DisableRegistryTools", "DisableTaskManager", i ostalo.
Posto si se namucio oko njega (Video u "registry i task manager disabled Vol.1") predlazem da se malo poigras sa rucnim uklanjanjem.
Obavezno skini proces explorer sa
www.sysinternals.com. On ce ti pokazati tacne putanje do fajlova koji su trenutno aktivni.
Dalje, kako bi brze radio klikni na options i odcekiraj "Confirm Kill". Ovo ce ti iskljuciti potvrdu za ubijanjem procesa tako da ces dobiti na vremenu i uspeti da ubijes i drugi proces ("klik", "Del" || "Klik", "Del" || Procesi ubijeni). Dakle, "oshacuj" oba procesa i zapisi njihove ImageName pa ih onda ubijaj. Kad ih ubijes i vidis da se vise ne startuju mozes da predjes na pretragu po registrima. Sve sto ima veze i sto nosi njihove nazive brisi iz reg-a ali prethodno napravi backup.
Predlazem da pogledas jos jedan kljuc:
HKEY_CLASSES_ROOT\exefile\shell\open\command (Default)="%1\" %*
HKEY_CLASSES_ROOT\exefile\shell\runas\command (Default)="%1\" %*
U ovim linijama sme da stoji samo
"%1\" %* i nista drugo.
Ako ima jos cega, ukloniti visak.
Mozes sledecu liniju da da dodas posle onog "set Skripta..." da ti automatski fixa i taj problem:
Skripta.RegWrite "HKEY_CLASSES_ROOT\exefile\shell\open\command\", """%1"" %1"
Dalje, pogledaj po svim particijama ima li fajla Autorun.inf, tako sto NECES dvoklikom otvarati particije NITI Desni klik pa na "Open","Explore","Search", vec ces gore na "Address" odabrati zeljenu particiju. Ako postoji otvori ga sa notepad-om i procitaj sta se pokrece. To je u linijama OPEN=Nesto.exe ili shell\open\command=Nesto.exe ili jos neki... Uglavnom procitaj putanju i obrisi exe, ili foldere u kojima se nalazi, za koji je namenjen Autorun.inf a zatim obrisi i njega.
Javi kakvo je stanje.
[Ovu poruku je menjao cyberdjomla dana 22.01.2009. u 02:11 GMT+1]