J'ai affaire à un Windows 7 qui a un virus qui démarre immédiatement au démarrage, verrouillant l'écran. Il s'exécute également en mode sécurisé (même avec une invite de commande uniquement). La seule option consiste à éteindre l'ordinateur en appuyant sur le bouton d'alimentation et en le maintenant enfoncé.
L'ordinateur dispose également d'une installation Ubuntu, donc l'accès Linux est facile. Je cherchais un moyen de modifier les applications de démarrage de Windows à partir d'Ubuntu, mais sans succès.
Une telle chose est possible? Autrement dit, comment puis-je modifier le registre Windows à partir de Linux? Si ce n'est pas possible, quelle autre option ai-je?
Démarrez à partir du CD-ROM Windows 7.
Appuyez sur Maj + F10. Dans cmd, exécutez regedit.
Montez les ruches de registre à partir de votre disque dur.
Supprimez les éléments de démarrage.
Voir la
\SOFTWARE\Wow6432Node\
touche trop d' analogie.cmd autorun:
système de fichiers.
Autorun Powershell:
Initiez l'environnement MS-DOS Windows 64 bits:
Initiez l'environnement MS-DOS Windows 32 bits:
plus tard, il sera possible d'écrire un script pour supprimer automatiquement les chevaux de Troie du registre et du système de fichiers ... + 7 jours
// TODO: script ...
Mesures de prévention de l'activité virale
désactiver la commande autorun drive:
la source
AVERTISSEMENT: je n'ai pas essayé cela car je n'utilise pas Windows, mais cela pourrait fonctionner.
Les programmes de démarrage de Windows se trouvent dans le dossier
C:\Users\(User-Name)\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup
(pour les programmes de démarrage spécifiques à l'utilisateur) ouC:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup
pour les programmes de démarrage globaux. Tout programme comportant un raccourci dans l'un de ces dossiers sera démarré automatiquement.Je ne sais pas si c'est la seule façon de définir des programmes de démarrage (et plutôt que ce n'est pas le cas), mais si vous y trouvez un nom de programme étrange, ce pourrait bien être votre virus. supprimez-le et réessayez. Vous pouvez également supprimer tous les programmes de démarrage au cas où.
Maintenant, si votre virus fonctionne en tant que service, cela ne fonctionnera pas car ils sont gouvernés différemment. Étant donné que le virus démarre également lors du démarrage en mode sans échec, cela semble très probable. Pourtant, cela vaut probablement la peine d'essayer.
la source
msconfig
) et je doute qu'elles se présentent comme des fichiers autres que leur.exe
fichier d' origine .