Wie kann ich zurückverfolgen, um herauszufinden, welche Anwendung einen Registrierungsschlüssel erstellt hat?

0

Ich habe einen Computer mit einem Virus. Ich habe endlich eine der Registrierungen gefunden, die Probleme verursacht. Wenn ich die Registrierung ändere oder lösche und dann einen bestimmten Prozess lösche, wird der Registrierungsschlüssel und anschließend der Prozess neu erstellt.

Gibt es eine Möglichkeit, diese Informationen zu meinem Vorteil zu nutzen, um festzustellen, was die Registrierung neu erstellt? (Und dann verbanne es für immer)

Vielen Dank.

Meowbits
quelle
Process Monitor kann dies mit der richtigen Filterung durchführen . Wie auch immer, überprüfen Wie kann ich von bösartigen Spyware, Malware zu befreien, Viren oder Rootkits von meinem PC? wenn du es noch nicht getan hast
And31415
Ihr Hauptproblem ist, dass Sie versuchen, ein infiziertes laufendes System zu desinfizieren. Wenn Sie einen Virus wirklich von einem System entfernen möchten, starten Sie ein sauberes System (z. B. von der Boot-CD) und verwenden Sie es für die Virensuche und -entfernung. Andernfalls wird es Ihnen nicht gelingen, da ein typischer Virus aus mehreren ausführbaren Dateien besteht, die sich gegenseitig überprüfen und neu starten / wiederherstellen.
Robert

Antworten:

3

Sie können verwenden: 1) procmon. Welche von Microsoft zum Download zur Verfügung steht:

http://technet.microsoft.com/en-us/sysinternals/bb896645.aspx

und fügen Sie dann einen Filter hinzu, wählen Sie Filter nach Vorgang aus, und legen Sie den Filterwert als einen der Registrierungsvorgänge fest, die Sie vermuten ... Ich würde das Filtern nach (RegSetValue) vorschlagen oder nach allem suchen, das "Reg" enthält. Es ist ziemlich einfach, aber es wäre viel effizienter, wenn Sie wüssten, wann der verdächtige Prozess auf die Registrierung zugreift.

2) Regshot. verfügbar um:

http://sourceforge.net/projects/regshot/

RegShot kann einen Schnappschuss Ihrer Registrierung erstellen. Wenn Sie dann den Verdacht haben, dass etwas geschehen ist, können Sie einen weiteren Schnappschuss erstellen und die beiden Schnappschüsse vergleichen (diff), um festzustellen, was sich geändert hat.

Ich wünsche Dir viel Glück.

Ghassan
quelle