FALSO POSITIVO EN ELISTARA 17.08 Y SOLUCION CORRESPONDIENTE

Cerrado
Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

FALSO POSITIVO EN ELISTARA 17.08 Y SOLUCION CORRESPONDIENTE

Mensaje por msc hotline sat » 02 Oct 2008, 10:12

Ante algun falso positivo en la version de evaluacion 17.08 del ELISTARA (que ya se corrigió en la mañana de ayer con la v 17.09) por encontrar el valor de la clave analizada, contenido en el dato de la misma, y resultar eliminada dicha clave y movido a C:\muestras\ el fichero lanzado en ella, y se quisiera restaurar, gracias a la informacion del C:\infosat.txt se puede hacer facilmente siguiendo las indicaciones:





Segun que la clave eliminada sea HKCU o HKLM, escribiremos respectivamente la correspondiente línea en el siguiente script:







REGEDIT4



[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RUN]



[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RUN]







Y una u otra linea irá seguida de lo que se indica en la misma del infosat, pero cambiando las contrabarras por dobles contrabarras (donde hay \ poner \\ )



y terminaremos el script con un ENTER , y lo guardaremos como <nombre fichero>.REG y ejecutando REGEDIT <nombre fichero>.REG se volverá a insertar dicha clave





luego debe copiarse el correspondiente fichero movido a C:\muestras a su sitio original, cortandole el añadido de .Muestra ... (Si la clave no indica ruta, copiarlo a la carpeta de sistema, en XP, o sea C:\windows\system32\ )







Así por ejemplo, para el caso de que el infosat indique:



ºººººººººººººººººººººººººººººººººººº



Por favor, envienos una muestra del fichero

C:\Muestras\NEROCHECK.EXE.Muestra EliStartPage v17.08

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\NEROCHECK.EXE --> Eliminado



Entrada Eliminada [HKLM\...\Run] "NEROCHECK"="C:\WINDOWS\system32\NeroCheck.exe"



ººººººººººººººººººººººººººººººººººººº





se puede hacer un RESNERO.REG con el siguiente script: (CONTENIDO ENTRE LINEAS)



______________



REGEDIT4



[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RUN]"NEROCHECK"="C:\\WINDOWS\\system32\\NeroCheck.exe"





_______________







Y despues copiar el fichero C:\Muestras\NEROCHECK.EXE.Muestra EliStartPage v17.08



a su sitio original, acortandole la "cola", o sea a C:\\WINDOWS\\system32\\NeroCheck.exe









Nota el CTFMON.EXE y su clave del Office, se restablece automaticamente en el siguiente reinicio, no hace falta hacer nada con ello.





saludos



ms, 2 de octubre de 2008

Cerrado

Volver a “ALERTAS VIRICAS y utilidades de eliminacion”