Online Solutions Autorun Manager


Оглавление

О программе
Цветовое выделение статусов файлов
Верхнее меню программы
Настройки программы
Опции при клике правой кнопкой мыши по объекту
Анализ выводимых данных
AppInit DLLs
Boot Execute
Common
Control Panel Objects
Drivers
Explorer
Internet Explorer
Known DLLs
LSA Providers
Logon
Network Providers
Print Monitors
Services
Winlogon
Winsock Providers

Online Solutions Autorun Manager

Для чего это нужно?

В двух словах о том, чем OSAM отличается от других подобных программ:


Программа бесплатная.
Прямая ссылка для скачивания: OSAM
Единственное: обратите, пожалуйста, внимание, что для её работы также необходимо установить системные библиотеки Microsoft, которых по умолчанию может не быть в вашей операционной системе (в противном случае при запуске программы вы увидите сообщение об ошибке, либо OSAM просто откажется запускаться).
Скачать библиотеки можно с сайта Microsoft: Microsoft Visual C++ 2005 SP1 Redistributable Package (2.6 MB).
Либо распакуйте содержимое архива (740 kb) в папку OSAM - в этом случае программа будет запускаться независимо от того, установлен у вас MSVC Redistributable Package или нет.

Online Solutions Autorun Manager




Удалить любой элемент автозапуска можно, убрав галочку рядом с соответствующей строкой и нажав на кнопку Apply.
В последствии, если это вдруг понадобиться, то любые удаленные объекты можно точно также восстановить - т.к. они на всякий случай всё еще будут выводится программой (только уже без галочки).

Цветовое выделение статусов файлов:

Эту 'легенду' также можно вызывать с помощью боковой кнопки 'Legend' или через верхнее меню программы (четвертая иконка с конца).


Настройки программы

Настройки можно вызвать либо нажав на боковую кнопку 'Settings', либо через верхнее меню программы (третья иконка с конца).


Опции при клике правой кнопкой мыши по объекту

При клике правой кнопкой мыши по любому объекту появляется контекстное меню, в котором также есть ряд полезных функций:

Обратите внимание, что контекстное меню есть не только для объектов, но и в разделах:

Online Solutions Autorun Manager



Анализ выводимых данных

Немного о разделах, которые присутствуют в программе...


AppInit DLLs

Файлы (.dll), которые прописываются в этот ключ, загружаются в каждое Windows-приложение, использующее библиотеку user32.dll (а её используют практически все), поэтому вирусы здесь встречаются довольно часто (например, многочисленные модификации Email-Worm.Win32.Warezov). Как впрочем, и программы, связанные с безопасностью компьютера: например, Outpost (wl_hook.dll), BitDefender (sockspy.dll) или Kaspersky (adialhk.dll).

Основная трудность заключается в том, в этом параметре может находиться целый список dll-файлов (как хороших, так и плохих) и, если вы будете фиксить эти значения, например, с помощью HijackThis, то они будут удалены все, так как программа не разбирает их отдельно, а считает одним целым. OSAM производит удаление (и восстановление) корректно.


Boot Execute

BootExecute может содержать одну или несколько команд, которые Диспетчер сеансов выполняет перед загрузкой служб. Вирусы здесь встречаются довольно редко (хотя именно здесь они могут быть наиболее опасными, так как запуск отсюда происходит гораздо раньше всего остального).
Обычное значение по умолчанию для этого параметра реестра является autochk.exe (команда в реестре выглядит следующим образом: 'autocheck autochk *').

В программе autochk.exe выглядит следующим образом*:

  Name Publisher Fullpath
Group: Boot Execute
HKLM\SYSTEM\CurrentControlSet\Control\Session Manager
 BootExecute   Microsoft Corporation   C:\WINDOWS\System32\autochk.exe 

С этим ключем нужно обращаться предельно аккуратно, так как некорректные изменения в нем могут привести к тому, что система больше не загрузиться.


Common

В этом разделе находится целый ряд своеобразных методов автозапуска: например, назначенные задания (%WinDir%/Tasks) и файловые ассоциации к расширению .exe.

Последнее в программе выглядит следующим образом*:

  Name Publisher Fullpath
Group: Common
HKLM\SOFTWARE\Classes\exefile\shell\open\command
 {Default}     "%1" %* 

С этим параметром также нужно обращаться предельно аккуратно, так как некорректные изменения в нем или его отключение(!) может привести к тому, что программы с расширением .exe просто перестанут запускаться.


Control Panel Objects

Апплеты панели управления - т.е. то, что вы видите, заходя в Панель управления (Control Panel). Представляют собой обычные DLL-ки, имеющие расширение .cpl.
Большей частью здесь находятся абсолютно нормальные приложения самой разнообразной функциональности (например: QuickTime, NVIDIA nView, Nero BurnRights, Java от Sun Microsystems, Symantec LiveUpdate, SoundMAX и др.), но иногда встречается и вредоносное ПО (как правило, являющееся компонентами "фейковых" антивирусов и программ класса 'Rogue Anti-Spyware'). Поэтому, в первую очередь, обратите внимание на апплеты, находящиеся в каталоге WINDOWS\system32, которые не имеют никакой детализированной информации (т.е. подсвечены желтым):

  Name Publisher Fullpath
Group: Control Panel Objects
C:\WINDOWS\system32
 av.cpl     C:\WINDOWS\system32\av.cpl 
 javacpl.cpl   Sun Microsystems, Inc.   C:\WINDOWS\system32\javacpl.cpl 
 nvtuicpl.cpl   NVIDIA Corporation   C:\WINDOWS\system32\nvtuicpl.cpl 
HKLM\Software\Microsoft\Windows\CurrentVersion\Control Panel\Cpls
 Nero BurnRights   Nero AG   C:\Program Files\Nero\Nero 7\Nero Toolkit\NeroBurnRights.cpl 
 QuickTime   Apple Computer, Inc.   C:\Program Files\QuickTime\QTSystem\QuickTime.cpl 
 SMAX4CP   Analog Devices, Inc.   C:\Program Files\Analog Devices\SoundMAX\SMax4.cpl 
 SYMLIVE   Symantec Corporation   C:\Program Files\Symantec\LiveUpdate\S32LUCP2.CPL 


Drivers

Очень опасный раздел, который требует повышенного внимания по двум причинам:

1. Подавляющее большинство вредоносного ПО, скрывающегося с помощью руткит технологий, живет именно в драйверах (обратите внимание на объекты, выделенные красным, если у вас такие присутствуют).
2. Часто здесь бывает большое количество файлов с очень подозрительными названиями, но на самом деле они могут принадлежать нужным вам программам (в первую очередь связанным с безопасностью компьютера - антивирусу, файрволлу и т.п.). Поэтому, прежде чем что-либо отсюда удалять, имеет смысл удостовериться в обратном (сделайте поиск в google).
Плюс также заранее отвечу на некоторые распространенные вопросы:
1. Голубые строки - это в большинстве случаев, драйвера, которые прописываются при установке системы, но не используются ею, если у вас нет соответствующего аппаратного обеспечения.
Для примера: lbrtfdc.sys (из таблицы ниже) - это драйвер Toshiba Libretto floppy controller (Toshiba Corp.). Прописывается в системе автоматически (даже если ваш компьютер не от Toshiba) по причине того, что без этой записи Windows намертво зависает на компьютерах Toshiba после своей установки.
2. Драйвер SPTD (подсвеченный сиреневым) - это драйвер защиты, разработанный Duplex Secure и используемый такими программами, как Alcohol 120% и Daemon Tools (расшифровывается как: SCSI Pass Through Direct).
Если вам необходимо его удалить, воспользуйтесь специально предназначенным для этого деинсталлятором: третий вопрос в SPTD F.A.Q или вот прямая ссылка на сам деинсталлятор.

  Name Publisher Fullpath
Group: Drivers
HKLM\SYSTEM\CurrentControlSet\Services
 Changer     %SystemRoot%\system32\drivers\Changer.sys 
 PCIDump     %SystemRoot%\system32\drivers\PCIDump.sys 
 i2omgmt     %SystemRoot%\system32\drivers\i2omgmt.sys 
 lbrtfdc     %SystemRoot%\system32\drivers\lbrtfdc.sys 
 sptd     C:\WINDOWS\System32\Drivers\sptd.sys 


Explorer

Всё то, что имеет отношение к проводнику Windows (его расширения, протоколы и др. компоненты).


Internet Explorer

Всё то, что имеет отношение к встроенному в Windows браузеру - Internet Explorer (панели, плагины, BHO, дополнительные кнопки, компоненты ActiveX и т.д.).


Known DLLs

Known DLLs ("известные" DLL) - список DLL-библиотек, которые обрабатываются загрузчиком ядра особым образом. Для них исключается процедура поиска путей и система всегда ищет их в одном и том же каталоге.


LSA Providers


Logon


Network Providers


Print Monitors


Services


Winlogon


Winsock Providers


Данный материал не является законченным, поэтому в самое ближайшее время вся информация будет обновлена и дополнена. Т.е. продолжение следует... =)

______________________
* - для отображения доверенных записей нужно включить соответствующую опцию.

Saule
2007

         Вернуться к списку статей | На главную