Эх, наконец-та "спасиба" дождался!

В кои-то веки! ... даже кошке приятно, не то что "стервозному админу"...
==================
За это - маленький "тутор" по ручному отлавливанию некоторых вредных программ, или тех, которых мы не устанавливали.
1. Вовсе не обязательно, что "трояны", "черви", "звонилки" и "дополнительные" панели в IE появляются только после посещения конкретных "нехороших" ресурсов. То есть, это может случиться и при посещении других, вполне благообразных сайтов, например, "студенческих" электронных библиотек, фонотек с мр3, киносайтов, некоторых чатов и форумов, и, разумеется, на ресурсах в "кряками" и "серийниками"...
2. "Прописку" всех этих штуковин можно заметить! Например, по "необычной" активности значка мониторов Интернет-соединения. Если вы ничего не качаете, а страница уже загрузилась, но значок с мониторами продолжает моргать, а тем более непрерывно гореть - это 99% означает, что ваша машина принимает или отправляет данные. А уж тем более это так, если загрузки страниц вдруг резко замедлились... Напрягитесь! Без вашего ведома кто-то юзает вашу машину. Может быть это система обновляется или делает какие-то более полезные вещи, но... она должна предупреждать об этом. При этом отключаться или выдергивать компьютер из розетки как правило уже поздно. Но с этой минуты вам стоит быть "побдительней" и завершив соединение, проверить машину, не перегружаясь!!! Ибо перегрузившись хоть раз, все эти "нехорошести" пропишутся уже довольно плотно. (Хотя бОльшая часть из них, всё равно пропишется в реестре, в каталогах, и вообще, где угодно.)
Можно, конечно, и ничего не заметить, особенно, когда речь идет о троянах и вирусах. Они загружаются за мгновенье, потому как имеют очень маленький размер (в этом и состоит искусство вирусописательства).
3. Как только вы почувствовали, что машина ведет себя "как-то не так", как обычно, тем более выбрасывает какие-то окна, а в панелях, на рабочем столе, в меню или еще где появились некие иконки, строчки, значки... - значит вашу машину "сделали". Бросаем всё, и начинаем чистить. Запускаем антивирус. (Хотя, если речь идет о настоящих вирусах или троянах, то самые настоящие из них могут либо блокировать антивирус, либо обманывать его, либо - успеть заразить и его самого! Так что уже не панацея, хотя и не помешает)
4. На всякий случай заглянем в <Пуск> - <Настройка> - <Панель управления> - <Установка и удаление программ>, может тут появилось что-нибудь новенькое? Если ничего нет, то
5. нажимаем Alt+Ctrl+Del и смотрим вкладку "Процессы", особо обращая внимание на процессы, запущенные от имени юзера (у меня это - Renatama). Если вы видите незнакомое название и точно знаете, что вы ничего подобного не запускали - напрягаемся. Возможно это то, что мы ищем! Не спешите выделять мышкой и нажимать "Завершить процесс". (это мы сделаем обязательно позже) Нам надо выяснить, где лежит файл! К сожалению встроенный "Диспетчер задач Windows" не показывает полные пути загруженного файла, и не показывает, где в реестре находится запись. В этом нам может помочь старая и надежная утилитка "Starter".
Грузим отсюда. ( Установки не требует, денег не просит, работает сразу. В архиве - сам "Стартер" и его библиотека. Обе должны быть в одном каталоге.) (Дополнительный
шаг 6. Идем по пути C:\WINDOWS\PCHEALTH\HELPCTR\Binaries\ находим msconfig.exe, запускаем, на последней вкладке "Автозагрузка" нажимаем кнопку "Отключить всё" (или можно оставить только самые очевидные и хорошо вам знакомые). Закрываемся, и отвечаем на предложение перегрузиться "ОК". После этого возвращаемся к шагу 5.)
==============================
Почти "тутор" по "Стартеру". Загружаем "Стартер".
Видим:
1.jpg 143,07К
32 Количество загрузок: 1. Всякие разные меню-кнопки, нажав которые мы увидим записи в реестре, которые запускают все те процессы, список которых виден в верхнем окне (2) "Стартера". Это можно сделать и потом. А сейчас нас интересуют эти самые "процессы", поэтому нажимаем в это строке меню самую правую кнопку "Processes" (как на скриншоте).
2. Окно процессов. Благо в том, что указаны полные пути к файлам, создавшие процесс. Это - то что нам надо.
3. Окно, где показан список модулей (файлов), с которыми связан запущенный процесс. Указаны также их размеры, полный путь, и прочее, что сегодня нас не интересует (Handle).
4. Кнопка завершения ("убиения") процесса.
Работаем: находим подозрительный процесс, нажимаем на нём правой кнопкой мыши, и в контекстном меню выбираем "File Properties". Получаем такое окно:
2.jpg 55,17К
47 Количество загрузок:Смотрим самое главное:1. Кто автор, чей копирайт? Описание, версию и продукт.
2. Убеждаемся вторично, что информация 1 и 2 - совпадает.
3. На всякий случай смотрим дату "изготовления" файла...
Если всё в порядке, то исследуем следующий подозрительный процесс.
Если в полях 1 и 2, особенно в строке "Копирайт" написано непонятно что
3.jpg 52,39К
37 Количество загрузок:(это сам "Стартер", так что всё в порядке, а троянов у меня сегодня нет, показать не могу) или вообще ничего не написано!!! (как правило у троянов и прочих нехорошестей нет копирайтов)
То мы, практически, нашли, что искали!
Внимательно смотрим, откуда и кто загрузил процесс.
Записываем путь на бумажку, ищем строку в реестре - вот теперь пригодятся кнопки (1) в первом скриншоте, записываем "ключ" и секцию, где он находится. (Если уверены, что не запускали таких процессов, и вообще не узнаете ни файл, ни фирму изготовителя, ни названия процесса, ни пути загрузки, то нажав на правую кнопку мыши, можно выбрать в меню "Удалить" строку, а потом и "убить" процесс).
4.jpg 55,14К
28 Количество загрузок:Даже если вы и "убьете" нужный процесс, ничего страшного в конечном счете не произойдет После перезагрузки он появится вновь.
Поэтому, мало убить процесс, запущенный "нехорошей" программой, надо уничтожить саму программу. А для этого мы и записывали "пути" на бумажку. Следуем по этому пути, еще раз убеждаемся, что это малопонятный и не весть как сюда попавший без спросу файл (нажимаем Alt+Enter на нем, и смотрим его "Свойства" - "Общие", "Версия", "Сводка". Если заладки "Версия" нет, или в полях "Версии" - пусто, удаляйте безжалостно! (Хотя можно зазиповать куда-нибудь, а потом удалить отсюда. Мало ли?! Вдруг мы ошиблись, тогда постаим на место). Файл не удастся удалить, если процесс запущен. Поэтому сначала "убиваем" процесс, а потом - удаляем файл. Иногда эти сволочные штуки "возрождаются" сразу же, как только были убиты, и не дают удалить файл. Это говорит о том, что где-то есть дочерние процессы. Поиск этих штуковин - дело не простое, объяснять слишком долго, как и чего можно сделать... Да и не каждый разберется. Поэтому поступим проще! Перегрузим машину в "защищенный режим", и отсюда "поубиваем" все файлы, которые нам не нужны!
Так поступаем с каждым подозрительным файлом.
Закончив работу, перегружаемся, и опять смотрим на процессы. Если "лишних" нет, мы победили!
=========================================
После всего этого
7. Теперь уже можно и нужно запустить антивирус...
8. ... после этого - ваш любимый "очиститель реестра" - может быть от НортонУтилит, может быть RegCleaner... или любой другой такого же класса. Они все неплохо чистят, создавая бекапы (на всякий случай). Обращаем внимание на верх списка установленных программ, где они помечены как "Новые". Та же бдительность к программам без автора или где вместо копирайтов стоят всякие непонятности. Удаляем эти ключи в реестре, запускаем "Общую очистку"...
9. Продолжаем радоваться жизни!
=======================
10. Если в систему прописались всякие интернет-бары (дополнительные панели) или "кнопки", то, на мой взгляд, лучше всего их находить (они здОрово прячутся тоже!) по их именам. У меня в TotalCommander это делается по нажатию Alt+F7. В поле "Найти файлы" ставим *.*, в самом нижнем поле ставим "птичку" на варианте "С текстом" и вписываем в поле название этого "бара", например: <SearchBar> (без кавычек или каких-то еще знаков, так как написано в его окне). (Если нет TotalCommander-а, то ищите так в "проводнике" или в той "оболочке" в которой работаете, а алгоритм поиска я подсказал).
11. Иконки и кнопки с "попками" можно искать по расширению *.url (иногда и в реестре. Но в реестре (после удаления этих кнопок-ссылок) лучше пусть ищет RegCleaner).
12. Если работает "Восстановление системы", то можно "откатиться" до последней "Контрольной точки". Это поможет иногда избежать активной "черной работы" этих программ. Но файлы искать, как предложено выше, всё равно придется, и всё равно придется запускать антивирусы и очистители реестра.
================================================
Писалось ночью левой ногой, борясь со сном. Поэтому принимаются все возражения, дополнения, вопросы и прочие соображения!
Удачи! :bye: