Видалення вірусу-хробака Win32/Conficker представляє із себе досить складну операцію, виконання якої потребує достатнього досвіду поводження з системою комп’ютера. У той же час ця процедура може бути здійснена стандартними засобами операційної системи Windows і без залучення додаткового програмного забезпечення сторонніх розробників.
Інструкція
- Натисніть кнопку «Пуск» для виклику головного меню системи і введіть значення services.msc в поле «Почати пошук» для тимчасового відключення служби сервера.
- Вкажіть пункт services.msc у списку «Програми» і розкрийте посилання «Сервер» подвійним кліком миші.
- Натисніть кнопку «Зупинити» і вкажіть значення «Відключено» в полі «Тип запуску».
- Натисніть кнопку «Применить» для підтвердження виконання зупинки служби Серевера і поверніться в головне меню «Пуск».
- Перейдіть в пункт «Виконати» і введіть значення AT / Delete / Yes у полі «Відкрити» для видалення всіх створених завдань автозапуску.
- Натисніть клавішу Enter для підтвердження застосування вибраних змін і поверніться в утиліту командного рядка.
- Введіть значення regedit у полі «відкрити» і натисніть кнопку OK для виконання операції зупинки служби планувальника завдань.
- Розкрийте гілку реєстру HKEY LOCAL MACHINE System CurrentControlSet Services Shedule і викличте контекстне меню параметра Start в області відомостей вікна редактора реєстру кліком правої кнопки миші.
- Перейдіть в пункт «Змінити» та введіть значення 4.
- Натисніть кнопку OK для підтвердження застосування вибраних змін і перезавантажте комп’ютер.
- Натисніть кнопку «Пуск» для виклику головного меню системи і перейдіть в пункт «Виконати» для ініціації процедури видалення Win32/Conficker вручну.
- Введіть значення regedit у полі «Відкрити» та натисніть кнопку OK.
- Розкрийте гілку реєстру HKEY LOCAL MACHINE Software Microsoft Windows NT CurrentVersion SvcHost і викличте контекстне меню параметра netsvcs кліком правої кнопки миші.
- Перейдіть в пункт «Змінити» і видаліть рядок, що містить ім’я шкідливої служби.
- Натисніть кнопку OK для підтвердження виконання команди і поверніться в «Редактор реєстру».
- Розкрийте гілку реєстру HKEY LOCAL MACHINE System CurrentControlSet Services і знайдіть ім’я шкідливої служби, віддаленої в попередньому кроці.
- Виділіть розділ, що містить шукану службу і викличте контекстне меню кліком правої кнопки миші на його полі.
- Перейдіть в пункт «Дозволи» та натисніть кнопку «Додатково» в діалоговому вікні «Елементи дозволів для SvcHost».
- Застосуйте прапорці на полях «Успадковувати від батьківського об’єкта застосовні до дочірніх об’єктів дозволу, додаючи їх до явно заданим в цьому вікні» та «Замінити дозволу для всіх дочірніх об’єктів заданими тут дозволами, застосовними до дочірніх об’єктів» в діалоговому вікні «Додаткові параметри безпеки».
- Натисніть клавішу F5 для оновлення записів редактора реєстру і поверніться в утиліту.
- Розкрийте гілку реєстру HKEY LOCAL MACHINE Software Microsoft Windows CurrentVersin Run і видаліть всі параметри, які починаються на rundll32.exe в обох підрозділах вікна програми.
- Перевірте всі диски в системі на наявність файлів Autorun.inf і видаліть все, допустимість яких викликає сумніви.
- Перезавантажте комп’ютер і поверніться в інструмент командного рядка.
- Введіть таке значення:
reg.exe add
HKLM Software Microsoft Windows CurrentVersion Explorer Advanced Folder Hidden SHOWALL / v CheckedValue / t REG DWORD / d 0×1 / f
Далі натисніть клавішу Enter. - Вкажіть команду «Властивості папки» в меню «Сервіс» та перейдіть на вкладку «Вид».
- Застосуйте прапорець на полі «Показувати приховані файли і папки» і натисніть кнопку OK.
- Поверніться в редактор реєстру і викличте контекстне меню шкідливого файлу DLL, завантаження як ServiceDLL в області відомостей вікна редактора реєстру.
- Вкажіть пункт «Властивості» і перейдіть на вкладку «Безпека».
- Виберіть пункт «Все» і застосуйте прапорець Наполі «Повний доступ» у стовпці «Дозволити».
- Натисніть кнопку OK і видаліть файл DLL, до якого звертається шкідлива програма.
- Виконайте включення фонового служби передачі (BITS), служби автоматичного оновлення, Windows Defender і служби реєстрації помилок.
- Поверніться на інструмент командного рядка та введіть наступне значення:
reg.exe add
HKLM Software Microsoft Windows CurrentVersion Policies Explorer / v NoDriveTypeAutoRun / t REG DWORD / d 0xff / а
Далі натисніть клавішу Enter для відключення автозапуску. - Введіть значення netsh interface tcp set global autotuning = normal. Натисніть клавішу Enter для застосування вибраних змін.
- Перезавантажте комп’ютер.