Có thể sửa đổi phần mềm độc hại của mục đăng ký Windows


2

Tôi đã tìm thấy một mục lạ trong sổ đăng ký Windows trên hai PC của mình và đăng nó dưới dạng câu hỏi trên Stack Overflow, tại đây: https://stackoverflow.com/questions/27716746/hklm-system-civersecontrolset-control-timezoneinif-timezonekeyname- hỏng

Một trong những bậc thầy hàng đầu ở đó, một người mà tôi rất kính trọng, nói rằng đó có lẽ là kết quả của phần mềm độc hại.

Tôi biết rất, rất ít về phần mềm độc hại và sẽ đánh giá cao nếu ai đó xem câu hỏi của tôi tại Stack Overflow và cho tôi biết tôi nên làm gì.

Cho đến nay tôi đã chạy quét toàn bộ với Microsoft Security Essentials. Trên một PC có thông báo "không có mối đe dọa nào được phát hiện", trên PC còn lại nó vẫn chạy - 8 giờ cho đến nay và chỉ thực hiện được khoảng 50%. :-(

EDIT - bắt đầu nghĩ rằng điều này là "bình thường"

Sau khi chạy một số chương trình phát hiện phần mềm độc hại được đề xuất (một trong số đó rất khó hiểu và tàn nhẫn đến nỗi nó làm tôi sợ) và làm nhiều việc hơn nữa, tôi bắt đầu nghi ngờ rằng mục đăng ký "bị hỏng" của mình thực sự bình thường. Tôi đã tìm thấy hai dấu hiệu cho thấy mục TimeZoneKeyName trong sổ đăng ký được cho là 256 byte hoặc 128 WCHAR REG_SZ, như được gọi ở đây: https://support.microsoft.com/kb/KbView/2001086

Xem thêm hình 7.13 trong phần trích dẫn của cuốn sách này: https://books.google.dk/books?id=V9tgQI1QQyQC&pg=PA340 = onepage & q = regedit% 20timezonekeyname & f = false

Chỉ cần xác nhận, tôi đánh giá cao nếu một hoặc hai người ở đây sẽ giúp tôi kích hoạt regedit.exe và điều hướng đến HKEY_LOCAL_MACHINE \ HỆ THỐNG \ CurrentControlSet \ Control \ TimeZoneIn information và nhấp chuột phải vào TimeZoneKeyName và chọn " Sửa đổi dữ liệu nhị phân ... "và cho tôi biết bạn nhìn thấy bao nhiêu byte. Tôi đang thấy hex 100, tức là 256, trên ba máy tính Windows 7 mà tôi có và tôi bắt đầu nghĩ rằng đây là cách nó được sử dụng.

Cảm ơn trước.


1
Giá trị này cũng dài 256 byte trên máy của tôi (Vista SP2 x86) vì vậy bạn có thể đúng rằng điều này là bình thường. Bất cẩn về phần của Microsoft, tôi đoán.
Harry Johnston

@HarryJohnston: Cảm ơn bạn. Xin vui lòng gửi một cái gì đó như là một câu trả lời và tôi sẽ chấp nhận nó.
RenniePet

Câu trả lời:


1

Như bạn đề xuất, dường như giá trị này luôn không đúng. Nếu bạn xóa dữ liệu bổ sung và sau đó thay đổi múi giờ, dữ liệu bổ sung sẽ xuất hiện lại. Vì vậy, có vẻ như chính Windows đang làm điều này, không phải phần mềm của bên thứ ba (độc hại hay nói cách khác).

Tôi không nghĩ rằng nó có khả năng là cố ý, nhiều khả năng là do sự bất cẩn của phía Microsoft. (Tuy nhiên, nó có thể bị cố tình để nguyên như là do các ràng buộc tương thích.)


1

Bạn nên thử chạy quét với Malwarebytes Antimalware. (Tại đây - https://www.malwarebytes.org/mwb-doad/ ) Nó tốt hơn nhiều so với Microsoft Security Essentials.


Cảm ơn vì lời giới thiệu. Nó chắc chắn nhiều, nhanh hơn nhiều so với Microsoft Security Essentials! Tôi đã chạy nó trên một trong hai PC và nó không tìm thấy bất kỳ phần mềm độc hại nào. Các khuyến nghị khác, và đặc biệt là bất kỳ ý kiến ​​nào về vấn đề đăng ký cụ thể của tôi, vẫn rất được hoan nghênh.
RenniePet

hãy thử sử dụng adwcleaner cũng như: bleepingcomputer.com/download/adwcleaner nó tìm thấy những người khác
Jeff Clayton

@JeffClayton: Cảm ơn lời khuyên. AdwCleaner đã tìm thấy hai thứ mà nó không thích, Microsoft Bing Browser Helper Object và Microsoft Bing Bar. Vẫn hy vọng cho một ý kiến ​​về việc liệu mục đăng ký sửa đổi của tôi có phải là dấu hiệu của phần mềm độc hại hay không.
RenniePet

Các công cụ Microsoft Bing có lẽ không phải là phần mềm độc hại. Tôi sẽ giả sử nó cho thanh bing (trong IE). Bạn vẫn có thể thoát khỏi nó.
TheKB

Rất có khả năng. Slash-zero là một cách khác để nói 'kết thúc chuỗi' - ví dụ, trong các cuộc tấn công SQL Injection trên các máy chủ cơ sở dữ liệu web, họ sẽ đưa ra một dấu gạch chéo và sau đó là một lệnh gây hại sau nó. Máy sẽ nghĩ rằng đó là một lệnh thực sự sau khi một lệnh khác đã hoàn thành. Nếu đó là một dòng mã thực sự trong thanh Bing, như @TheKB đã đề cập, Microsoft sẽ cảm thấy xấu hổ ...
Jeff Clayton
Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.