Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Клиентские ОС Microsoft » Microsoft Windows 10 » Интерфейс - Устранение последствий "атаки" WPS Office

Ответить
Настройки темы
Интерфейс - Устранение последствий "атаки" WPS Office

Старожил


Сообщения: 190
Благодарности: 10

Профиль | Отправить PM | Цитировать


Здравствуйте!
Рабочий ПК, Win10 21H2 Pro, в домене, с довольно строгими политиками, агент DrWeb11.5 ФCTЭК, SecretNet Studio 8.5
Но даже эти меры безопасности не уберегли от самого страшного зверя - прокладки между креслом и клавиатурой. Подробности опущу, флюгегенхаймен расчехлен и запущен, сейчас о другом.
Установился WPS Office. Штатно удалить не удалось. Из под админской учетки, заходил в папку и вручную запускал uninst.exe , запускался процесс удаления но это была лишь имитация, всё оставалось на своих местах. 2 раза пробовал откатиться на вчерашнюю точку восстановления, безрезультатно, подозреваю что помешала эта "сладкая парочка".
Удалил "сладкую парочку". ПК из домена не вывел. Грубо снёс папку Kingsoft. Почистил реестр RegOrganizer от компании Chemtable. Удалил мертвые ярлыки.
Но ассоциация файлов полностью заруинилась. Быстро удалось восстановить только pdf с Adobe Readre DC.
Что делал.
Восстановление MS Office 2010.
Пуск - Microsoft Office - Диспетчер рисунков - Справка - Найти и восстановить...
В админской учетке всё восстановилось, а в пользовательской нет
После запуска "Открыть с помощью" выходит такая картинка:


Запуск происходит, но ярлычки все равно пустые квадратики.
В реестре удалил все что нашел по поиску Kingsoft, вот что нашел в Компьютер\HKEY_CLASSES_ROOT\.docx


Отправлено: 15:21, 16-06-2022

 

Аватара для Angry Demon

Крылатый ужас


Moderator


Сообщения: 26374
Благодарности: 4434

Профиль | Отправить PM | Цитировать


SibUrsus, самое первое, что надо было сделать - откатить систему - не сделали?

-------
- Пал Андреич, Вы шпион?
- Видишь ли, Юра...


Здесь можно скачать драйверы

Сообщение оказалось полезным? Поблагодарите автора, нажав ссылку Полезное сообщение чуть ниже.


Отправлено: 11:31, 17-06-2022 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Старожил


Сообщения: 190
Благодарности: 10

Профиль | Отправить PM | Цитировать


Цитата Angry Demon:
2 раза пробовал откатиться на вчерашнюю точку восстановления, безрезультатно, подозреваю что помешала эта "сладкая парочка". »
Да. "2 раза пробовал откатиться на вчерашнюю точку восстановления, безрезультатно, подозреваю что помешала эта "сладкая парочка"."

Отправлено: 11:33, 17-06-2022 | #3


Аватара для NickM

Ветеран


Contributor


Сообщения: 4234
Благодарности: 992

Профиль | Отправить PM | Цитировать


Цитата SibUrsus:
вот что нашел в Компьютер\HKEY_CLASSES_ROOT\.docx »
Как вариант, произвести экспорт на рабочей системе и импорт на проблемной ключей реестра.

Отправлено: 12:17, 17-06-2022 | #4


Старожил


Сообщения: 190
Благодарности: 10

Профиль | Отправить PM | Цитировать


Странно, почему сработало в админской учетке, но не подействовало в юзерской? Простите за тупой вопрос, как реестр забэкапить перед манипуляциями? Как бы хуже не сделать.

Отправлено: 12:23, 17-06-2022 | #5


Аватара для NickM

Ветеран


Contributor


Сообщения: 4234
Благодарности: 992

Профиль | Отправить PM | Цитировать


Цитата SibUrsus:
как реестр забэкапить перед манипуляциями? »
С помощью точек восстановления, стандартного функционала копии реестра, с помощью сторонних утилит, или, например, "ABR" в составе утилиты "HiJackThis".

Отправлено: 12:37, 17-06-2022 | #6


Старожил


Сообщения: 190
Благодарности: 10

Профиль | Отправить PM | Цитировать


Это единственный ПК с 10 в предприятии, из Win 7 Pro 32-bit можно экспортировать?

Отправлено: 13:01, 17-06-2022 | #7


Аватара для Vanadiy777

Ветеран


Сообщения: 2186
Благодарности: 877

Профиль | Отправить PM | Цитировать


SibUrsus,
Создайте рег-файл следующего содержания и примените.
.docx
Код: Выделить весь код
Windows Registry Editor Version 5.00

[-HKEY_CLASSES_ROOT\.docx]

[HKEY_CLASSES_ROOT\.docx]
"PerceivedType"="document"
@="Word.Document.12"
"Content Type"="application/vnd.openxmlformats-officedocument.wordprocessingml.document"

[HKEY_CLASSES_ROOT\.docx\OpenWithList]

[HKEY_CLASSES_ROOT\.docx\OpenWithList\WordPad.exe]
@=""

[HKEY_CLASSES_ROOT\.docx\PersistentHandler]
@="{D3B41FA1-01E3-49AF-AA25-1D0D824275AE}"

[HKEY_CLASSES_ROOT\.docx\ShellEx]

[HKEY_CLASSES_ROOT\.docx\ShellEx\PropertyHandler]
@="{993BE281-6695-4BA5-8A2A-7AACBFAAB69E}"

[HKEY_CLASSES_ROOT\.docx\ShellEx\{8895b1c6-b41f-4c1c-a562-0d564250836f}]
@="{84F66100-FF7C-4fb4-B0C0-02CD7FB668FE}"

[HKEY_CLASSES_ROOT\.docx\ShellEx\{BB2E617C-0920-11d1-9A0B-00C04FC2D6C1}]
@="{C41662BB-1FA0-4CE0-8DC5-9B7F8279FF97}"

[HKEY_CLASSES_ROOT\.docx\Word.Document.12]

[HKEY_CLASSES_ROOT\.docx\Word.Document.12\ShellNew]
"NullFile"=""


Хуже точно не будет.

P.S. Экспортировал с живой машины с Windows 10 и Office 2010

Последний раз редактировалось Vanadiy777, 17-06-2022 в 13:30.


Отправлено: 13:20, 17-06-2022 | #8


Аватара для Angry Demon

Крылатый ужас


Moderator


Сообщения: 26374
Благодарности: 4434

Профиль | Отправить PM | Цитировать


SibUrsus, я бы ещё и на недельку назад попробовал откатиться.

-------
- Пал Андреич, Вы шпион?
- Видишь ли, Юра...


Здесь можно скачать драйверы

Сообщение оказалось полезным? Поблагодарите автора, нажав ссылку Полезное сообщение чуть ниже.


Отправлено: 13:33, 17-06-2022 | #9



Moderator


Сообщения: 53170
Благодарности: 15429

Профиль | Отправить PM | Цитировать


Цитата SibUrsus:
Странно, почему сработало в админской учетке, но не подействовало в юзерской?
Судя по скриншотам, WPS Office ставился на уровне пользователя, а значит, модифицировал раздел
HKEY_CURRENT_USER\Software\Classes

HKEY_CLASSES_ROOT - это представление реестра в результате наложения HKEY_CURRENT_USER\Software\Classes на HKEY_LOCAL_MACHINE\SOFTWARE\Classes (то есть, HKEY_CURRENT_USER\Software\Classes имеет приоритет - может переопределять параметры только для данного конкретного пользователя).

Отправлено: 19:58, 17-06-2022 | #10



Компьютерный форум OSzone.net » Клиентские ОС Microsoft » Microsoft Windows 10 » Интерфейс - Устранение последствий "атаки" WPS Office

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Загрузка - При нажатии F8 нет пункта "Устранение неполадок компьютера" Celsus Microsoft Windows 7 119 27-01-2019 04:55
Разное - Устранение последствий после вируса NevO Лечение систем от вредоносных программ 39 07-02-2011 15:07
Установка - [решено] Устранение "активности" с раздела жесткого диска Evropeez Microsoft Windows 2000/XP 2 25-05-2010 17:56
[решено] устранение последствий деятельности "вымогателя" pavel111 Лечение систем от вредоносных программ 4 21-12-2009 21:38




 
Переход