Перейти к содержанию

Recommended Posts

Rutger

Добрый день! Прошу Вашей помощи: после инсталляции программы "DefenseWall Personal Firewall 3.11 Rus" для тестирования, я не смог ее удалить через "Ccleaner" и установку/удаление программ. Пришлось использовать удаление всей папки в разделе Programm Files и перезагрузить системный блок. После чего машина начала блокировать установку и обновление через сеть Интернет ряда программ. Повторная установка "DefenseWall Personal Firewall 3.11 Rus" для внесения изменений в раздел Доверенные программы не удается. Система требует запустить файл в режиме Доверенные. Восстановление системы отключено. Каким образом можно исправить сложившуюся ситуацию? Заранее Вас благодарю.

Intel® Core™2 Duo CPU E7400, 2.80GHz, Socket 775 LGA Intel P45, 1 x 2048 DDR3-SDRAM, MB: ASUS P5P43TD, NVIDIA GeForce GTS 250, HDD 320Gb Samsung, HDD 120Gb ST, ASUS DRW-22B2S SCSI, DirectX 11.0, Samsung SM 943, Atheros AR8121/AR8113/AR8114 PCI-E Ethernet Controller, Microsoft Windows 7 Ultimate 6.1 (сборка 7601) Service Pack 1. Symantec Endpoint Protection 11.062.700

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович

Загрузиться в "Безопасном Режиме" и выполнить деинсталляцию. Если не поможет, то нужно уже конкретно разбираться, что происходит в реестре и т.д.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Rutger
Загрузиться в "Безопасном Режиме" и выполнить деинсталляцию. Если не поможет, то нужно уже конкретно разбираться, что происходит в реестре и т.д.

Воспользовался Вашим советом, "Безопасный режим" ничего не дал, как теперь восстановить реестр?

не обновляются следующие программы: "Windows Live Messenger, Windows Live Mail, Windows Live Writer", "Google Chrome", не работают и не переустанавливаются: "Auslogics Boost Speed", "DirectX Update Online", "DefenseWall Personal Firewall", тем не менее работают следующие программы: "Update Cheсker", "uTorrent", "Opera", "IE9", и т.д.

Каким образом можно найти и изменить статус программ с "Не доверенные" на "доверенные"?

Отредактировал Rutger

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович

Что-то у вас всё совсем неправильно работает. Загрузитесь в "Безопасном Режиме" и удалите файлы dwall.sys, dwall.dll dwall_com.dll dwall_excel.dll dwall_ext.dll dwall_ldr.dll dwall_lnk.dll dwall_mc.dll dwall_mrk.dll dwall_service.dll dwall_shell.dll dwall_wamp.dll + папку "DefenseWall HIPS" и папку уствновки программы. Через regedit удалите "HKEY_LOCAL_MACHINE\SOFTWARE\SoftSphere Technologies\DefenseWall" "HKEY_CURRENT_USER\Software\DefenseWall" "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\dwall" "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\defensewall_serv"

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail
Что-то у вас всё совсем неправильно работает. Загрузитесь в "Безопасном Режиме" и удалите файлы dwall.sys, dwall.dll dwall_com.dll dwall_excel.dll dwall_ext.dll dwall_ldr.dll dwall_lnk.dll dwall_mc.dll dwall_mrk.dll dwall_service.dll dwall_shell.dll dwall_wamp.dll + папку "DefenseWall HIPS" и папку уствновки программы. Через regedit удалите "HKEY_LOCAL_MACHINE\SOFTWARE\SoftSphere Technologies\DefenseWall" "HKEY_CURRENT_USER\Software\DefenseWall" "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\dwall" "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\defensewall_serv"

Илья, а существует утиль из серии DWall Remover для таких целей\случаев? \небольшой намёк ;) \

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович

Нет. Стандартный деинсталлятор работает вполне себе стабильно в подавляющем большинстве случаев, а больше пока и не нужно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail
Нет. Стандартный деинсталлятор работает вполне себе стабильно в подавляющем большинстве случаев, а больше пока и не нужно.

Сам же видишь, как в "неподавляющем" случае тебе же и приходится советовать удалить соответствующие файлы и очистить реестр (вручную).

Почему бы не иметь в запасе утиль, которая бы сама искала возможные "хвосты" от DW? Выдавать, допустим, по обращению к тебе в саппорт. Как-то неплохо было бы в данном конкретном случае.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Стандартный деинсталлятор работает вполне себе стабильно в подавляющем большинстве случаев

Это касается 100% производителей более-менее настоящих антивирусов. Однако же...

С вашего позволения, товарищи, потратил 5 минут своего времени завтрака и накатал клинерсистему костылей. Работает только под Vista и выше. Оба файла должны быть в C:\dwkill\

Файл runme.cmd, запускать от имени Администратора:

@echo offset safemode=HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\dwcleanersc create dwcleaner binpath= C:\dwkill\safemode.cmd type= own start= auto obj= LocalSystem DisplayName= "DW Cleaner"reg add %safemode% /ve /d "Service"::Safe modebcdedit /export C:\dwkill\backup.bcdbcdedit /set {current} safeboot Minimal::rebootshutdown -r -t 03

Содержимое файла safemode.cmd

@echo offset path="%programfiles%\DefenseWall HIPS\"set key1=HKEY_LOCAL_MACHINE\SOFTWARE\SoftSphere Technologies\DefenseWallset key2=HKEY_CURRENT_USER\Software\DefenseWallset key3=HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\dwallset key4=HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\defensewall_serv::DW's pathes killerrd /s /q %path%::DW's keys killerreg delete %key1% /freg delete %key2% /freg delete %key3% /freg delete %key4% /f::DW's files killerdel /f  /q dwall.sys dwall.dll dwall_com.dll dwall_excel.dll dwall_ext.dll dwall_ldr.dll dwall_lnk.dll dwall_mc.dll dwall_mrk.dll dwall_service.dll dwall_shell.dll dwall_wamp.dll::Normal mode::bcdedit /import C:\dwkill\backup.bcdbcdedit /deletevalue {current} safeboot::self-deletesc delete dwcleaner::rebootshutdown -r -t 03

Допилить до поддержки XP и можно еще за 5 минут, но я уже позавтракал =)

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
Сам же видишь, как в "неподавляющем" случае тебе же и приходится советовать удалить соответствующие файлы и очистить реестр (вручную).

Это один случай в год или два. Смысл?

Umnik, скрипт не найдёт dwall.sys, поскольку он в system32\drivers, которого нет в %PATH%.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Umnik, скрипт не найдёт dwall.sys, поскольку он в system32\drivers, которого нет в %PATH%.

%windir%\system32\drivers\dwall.sys

Это же за 5 минут накидал. Я просто показал, что можно сделать все настолько автоматизировано, что юзеру останется только запустить. А теперь обернуть это в exe и в манифесте прописать запрос админских прав - и готово.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail
Это один случай в год или два. Смысл?

Чтобы не делать закат солнца вручную.

\Где-то я уже слышал подобные вариации "а зачем?" (с) ... :) \

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
\Где-то я уже слышал подобные вариации "а зачем?" (с) ... :) \

Вопрос не в "а зачем", а в "смысл"? Чувствуешь разницу? Видимо, нет, а я очень даже да. Можно потратить двадцать минут на подобный скрипт (написание + отладка), а можно их потратить на заточку основного продукта. И что такого в том, что я второе предпочитаю первому, потому что считаю именно это главным приоритетом? Я же не могу порваться, правда?

А теперь обернуть это в exe и в манифесте прописать запрос админских прав - и готово.

Дроппер батника на диск? Ох, сколько же будет Generic-детектов на него, я даже боюсь представить...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Илья Рабинович

Я лишь сказал, что сляпать анисталлер - 10 минут.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail
Вопрос не в "а зачем", а в "смысл"? Чувствуешь разницу? Видимо, нет, а я очень даже да. Можно потратить двадцать минут на подобный скрипт (написание + отладка), а можно их потратить на заточку основного продукта. И что такого в том, что я второе предпочитаю первому, потому что считаю именно это главным приоритетом? Я же не могу порваться, правда?

Можешь. Просто иметь про запас такую тулзень, а не писать пользователям текстовые простыни на счёт того, какой файл искать, в какой куст реестра смотреть. В общем, думай...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Rutger
Что-то у вас всё совсем неправильно работает. Загрузитесь в "Безопасном Режиме" и удалите файлы dwall.sys, dwall.dll dwall_com.dll dwall_excel.dll dwall_ext.dll dwall_ldr.dll dwall_lnk.dll dwall_mc.dll dwall_mrk.dll dwall_service.dll dwall_shell.dll dwall_wamp.dll + папку "DefenseWall HIPS" и папку уствновки программы. Через regedit удалите "HKEY_LOCAL_MACHINE\SOFTWARE\SoftSphere Technologies\DefenseWall" "HKEY_CURRENT_USER\Software\DefenseWall" "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\dwall" "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\defensewall_serv"

Спасибо, в ручном режиме почистил реестр и Windows\System32\Drivers. Это сразу сняло все вопросы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      ---------------------------------------------------------
       4.11.8
      ---------------------------------------------------------
       o Управление DNS логом вынесено в отдельные твики, #41 и #42.
         DNS лог работает начиная с Win8 (в ограниченном виде) и с Win8.1 в полном.
         Отключение ведения лога происходит мгновенно во всех системах кроме Windows 10,
         в последнем случае необходимо перезагрузить систему после 42 твика.
         (Win7 и ниже не поддерживается).  
    • demkd
      да, выглядит странно, может быть CommandLineEventConsumer чем-то уже удален, антивирус какой-нибудь неаккуратно поработал.
    • santy
      здесь почему то нет потребителя события c5br1lMhB Consumer = "CommandLineEventConsumer.Name=\"c5br1lMhB\"" что это может быть? скрипт, который был недоступен на момент создания образа? запуск майнера был: C:\Windows\System32\rundll32.exe -o pool.supportxmr.com:443 -u 44EspGiviPdeZSZyX1r3R9RhpGCkxYACEKUwbA4Gp6cVCzyiNeB21STWYsJZYZeZt63JaUn8CVxDeWWGs3f6XNxGPtSuUEX -k --tls -p MOON но чем был вызван запуск - не смогли отследить. (зачистили без regt 39)                              IZTVMAIL01_2021-07-30_07-26-53_v4.11.6.7z
    • demkd
      привет, любой запуск процесса отслеживается, не важно что его запустило, дополнительно в wmi-activity разве что dll можно считать, которые подсаживались в wmiprvse.exe, толку только от этого.
    • santy
      Привет. Возможен ли расширенный мониторинг создаваемых процессов через подписки WMI, аналогично тому, как это выполняется сейчас в uVS через твик 39? (т.е. доп. события пишутся системой в лог WMI-Activity.evtx и затем экспортируются нужное в образ автозапуска) или это уже работает сейчас?  
×