<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Возникают интересные ключи в реестре]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Возникают интересные ключи в реестре форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sat, 02 May 2026 08:07:40 +0300</pubDate>
		<item>
			<title>Возникают интересные ключи в реестре</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic2552/message22051/">Возникают интересные ключи в реестре</a></b> <i>Почему малваре байтс ругается</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Ну, вы сами понимаете, что образ вылеченной системы мало интересен для анализа, куда прописывается вирус. <br />
			<i>21.10.2011 09:35:36, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic2552/message22051/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic2552/message22051/</guid>
			<pubDate>Fri, 21 Oct 2011 09:35:36 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Возникают интересные ключи в реестре</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic2552/message22050/">Возникают интересные ключи в реестре</a></b> <i>Почему малваре байтс ругается</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Ссылки удалила малваре байт. После перезагрузки. Как встретиться еще на каком либо пк такое чудо, то удалять не буду а сразу образ вам залью. Посмотрите. А этот образ делался после работы малваре. А вообще можно узнать как нод прописался в строку реестра имеено ту что малваре увидел. Поидее он пишется совсем в другое место реестра даже в другой куст. <br />
			<i>21.10.2011 08:33:29, LOVCHIY .</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic2552/message22050/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic2552/message22050/</guid>
			<pubDate>Fri, 21 Oct 2011 08:33:29 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Возникают интересные ключи в реестре</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic2552/message21948/">Возникают интересные ключи в реестре</a></b> <i>Почему малваре байтс ругается</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			вообще то в этом образе на egui нет выше указанных ссылок<br /><br /><br />====quote====<br />Полное имя &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\PROGRAM FILES\ESET\ESET NOD32 ANTIVIRUS\EGUI.EXE<br />Имя файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; EGUI.EXE<br />Тек. статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; АКТИВНЫЙ ПРОВЕРЕННЫЙ в автозапуске <br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Сохраненная информация &nbsp; &nbsp; &nbsp;на момент создания образа<br />Статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;АКТИВНЫЙ ПРОВЕРЕННЫЙ в автозапуске <br />Размер &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;2145000 байт<br />Создан &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;07.04.2010 в 21:07:04<br />Изменен &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 07.04.2010 в 21:07:04<br />Тип файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 32-х битный ИСПОЛНЯЕМЫЙ<br />Цифр. подпись &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Действительна, подписано "ESET, spol. s r.o."<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Оригинальное имя &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;egui.exe<br />Версия файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;4.2.40.10 <br />Версия продукта &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 4.2.40.10 <br />Описание &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;ESET GUI<br />Продукт &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; ESET Smart Security<br />Copyright &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Copyright &#169; ESET 1992-2010. All rights reserved.<br />Производитель &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; ESET<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Доп. информация &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; на момент обновления списка<br />pid = 2016 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;SEREDA\Середа<br />CmdLine &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; "C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice<br />Процесс создан &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;11:22:45 [2011.10.19]<br />С момента создания &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;02:40:20<br />parentid = 492 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\WINDOWS\EXPLORER.EXE<br />SHA1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;02E95F078D9DE02AADFB1ECF67625D8104965B10<br />MD5 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 126EED659167ECFD15E277301DD80470<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылки на объект &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылка &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;HKLM\Software\Microsoft\Windows\CurrentVersion\Run\egui<br />egui &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;"C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br /><br />=============<br /><br />а реально на этой системе есть ссылки в реестре, которые указаны выше? <br />
			<i>19.10.2011 14:17:18, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic2552/message21948/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic2552/message21948/</guid>
			<pubDate>Wed, 19 Oct 2011 14:17:18 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Возникают интересные ключи в реестре</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic2552/message21946/">Возникают интересные ключи в реестре</a></b> <i>Почему малваре байтс ругается</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			вот лог <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=5128">SEREDA_2011-10-19_14-03-02.TXT</a><br /><i>19.10.2011 14:11:54, LOVCHIY .</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic2552/message21946/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic2552/message21946/</guid>
			<pubDate>Wed, 19 Oct 2011 14:11:54 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Возникают интересные ключи в реестре</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic2552/message21936/">Возникают интересные ключи в реестре</a></b> <i>Почему малваре байтс ругается</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			НОД не будет стартовать, в том случае если прописан отладчик, но интерес представляет не записи из лога МБАМ, а образ автозапуска такой системы. <br />
			<i>19.10.2011 11:59:52, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic2552/message21936/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic2552/message21936/</guid>
			<pubDate>Wed, 19 Oct 2011 11:59:52 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Возникают интересные ключи в реестре</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic2552/message21935/">Возникают интересные ключи в реестре</a></b> <i>Почему малваре байтс ругается</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			похоже на работу вируса. сам Нод стартует? <br />сделай лог Малвара и uVS - <noindex><a href="http://forum.esetnod32.ru/forum9/topic683/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic683/</a></noindex> <br />
			<i>19.10.2011 11:51:11, Арвид.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic2552/message21935/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic2552/message21935/</guid>
			<pubDate>Wed, 19 Oct 2011 11:51:11 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Возникают интересные ключи в реестре</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic2552/message21930/">Возникают интересные ключи в реестре</a></b> <i>Почему малваре байтс ругается</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\egui.exe (Security.Hijack) -&gt; Delete on reboot.<br />HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\ekrn.exe (Security.Hijack) -&gt; Delete on reboot.<br /><br /><br />Вот эти ключи. В штате 50 ПК. На 10 ПК после проверки малваре дает вот такой результат. <br />
			<i>19.10.2011 11:33:28, LOVCHIY .</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic2552/message21930/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic2552/message21930/</guid>
			<pubDate>Wed, 19 Oct 2011 11:33:28 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
