Image file execution Options\explorer.exe Debugger=….
pokud tohle máte v registrech týká se vás následující text.
Spustily jste Windows (týká se to minimálně XPéček), ale nevidíte svou obvyklou plochu, tedy žádné ikony, jen pozadí?
Pravděpodobně jste rošířili řady těch, kdo se nakazil virem (malwarem), a ten se vás teď snaží trochu trápit. Tahle nákaza se v poslední době opravdu rozšířila – vídám to cca na každém pátém počítači.
Tenhle trojan, vir, spyware, malware nebo jak tomu chcete říkat (myslím, že nemá velký smysl mezi těmito termíny rozlišovat (mě se asi nejvíc líbí „špína z internetu“), nemá ani jedno jméno, v podstatě každý nástroj si ho pojměnovává jinak a existuje i vícero mutací. Já jsem se setkal s označeními „PremiumSearch“ a „FakeBill.neco“ ale je jich opravdu hodně.
No a jak zjistit, že ikony nevidím kvůli tomuhle svinstvu?
Pusťte regedit (start->spustit->regedit) a hledejte v registrech jeden z těchto záznamů
HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run, igfxsvc=[%SYSTEM%]\igfxsvc.exe
HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run, spoolw=[%SYSTEM%]\spoolw.exe
HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\image file execution options\explorer.exe, debugger=[%WINDOWS%]\w32dbg.exe
HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\image file execution options\iexplore.exe, debugger=[%WINDOWS%]\iexplore_32.exe
HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run, igfxsvc=
HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run, spoolw=
HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\image file execution options\explorer.exe, debugger=
HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\image file execution options\iexplore.exe, debugger=
já jsem se ale setkal pouze s HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\image file execution options\explorer.exe kde je debugger s hodnotou třeba gherogr.log
explorer je program, který spouští plochu a kvůli tomuhle záznamů to blbne.
Samozřejmě najdete na internetu na 100 fórech geniální radu: smažte klíč explorer.exe. No to by ale vir musel dovolit smazat, že. Samozřejmě je to zamčené a smazat to nejde. A to ani v nouzovém režimu, jak vám na internetu dále odborníci radí. (Když jsem se chtěl o tom malware něco dozvědět tyhle rady mě začínaly vážně vytáčet).
Řešení, které jsem našel je program Offline NT Password & Registry Editor, Bootdisk / CD stáhněte si CD, přímý odkaz zde vypalte nabootujte z něj a pak enterujte (cca 3x nebo 4x), dokud nebude na výběr jestli chcete 1. měnit hesla nebo 2. registry (Recovery console parameters), zvolte 2, pak další možnost zvolte 9 – editovat registry (Registry editor) a jedem:
cd Microsoft
cd Windows NT
cd CurrentVersion
cd Image File Execution Options
rdel explorer.exe
tím by měli být problémy vyřešené.