cift.exe wpv9812750...
3785.exe wpv17127502929..
052.exe quouzebowi.exe
633.exe wpv2312....
920.exe 29337.exe
29337.exe 1584.exe
900.exe 272.exe
629483.exe QJI2E.tmp
332.exe RKZ1B.tmp
461.exe qrB40BA9E2.tmp
11637.exe fyrunnounnil.exe
780579.exe lalouc.exe
lele.exe userini.exe
192.exe tmp.edb
3.exe wpv341...(заслуживает особого внимания)
Это все идет от неприятного модератора уважаемого форума.Граждане будте бдительны.
Готов доказывать в суде серьезное заявление.Уважающих себя посетителей форума просьба размножить данное сообщение.
Рассматривая данный массив,следует отметить,в нем основными компонентами являются приложение userini которое автоматом стартует через командную строку проводника и порождает некоторые из указанных процессов,цель которых,если будет кому интересно,постараюсь через дизассемблер расшифровать,и второе основное приложение -это fyrunnounnil(служба) на которой и остановимся.Данная служба запускается как вспомогательное средство для разрешения формирования определенных компонентов в среде пользователя в том случае,когда он не посещает вредоносный инет-ресурс.То есть она автоматом выставляет запрос при подключении компа к сети,на который и реагирует соответствующий инет ресурс,иначе говоря формирует канал между пользователем и соответствующим ресурсом,вне зависимости посещает он его или нет.
А спросите,каким образом осуществляется удаленный доступ к системным файлам реестра ?
Тут как раз и играет значимую роль userini,в принцыпе это немного измененный настоящий userinit .
Получается,осуществляется вход в систему некоторой чужеродной(скажем так) учетной записи с правами администратора,которая и меняет настройки пользователя,загружая службу удаленного доступа к реестру.
Ладо,где вы,посчитайте массив...
Другой случай ,когда (называемая среди пасущихся "цепляние к браузеру"),а на самом деле просто идет передача через командную строку параметра,определяемого, например,запрет доступа к некоторому инет-ресурсу.
В этом случае командная строка принимает вид iexplorer.exe user..
Опять таки без изменений в системных файлах такое невозможно.А чтобы произвести соответствующие изменения ,используются службы,которые нужно тщательно проанализировать.