Combofix является мощным инструментом в борьбе с вредоносным ПО.
К сожалению в отличие от других подобных приложений в программе не предусмотрена возможность вмешательства пользователя в её работу.
Это ведёт иногда к потере важных данных, ошибочно отнесённых программой к вредоносному ПО.
Внимание: Перед операциями восстановления обязательно посоветуйтесь с Вашим хелпером!!!
Если у Вас после работы Combofix наблюдаются проблемы с ОС или с тем или иным приложением, поступаем следующим образом:
- Открываем созданную
Combofix папку
[корневой каталог]:\Qoobox, в стандартном случае
C:\Qoobox. В этой папке находятся подкаталоги:
--Quarantine
--BackEnv
и файлы
--Add-Remove Programs.txt - тут содержится список установленных программ, соответствует панели установки/удаления приложений.
--ComboFix-quarantined-files.txt - тут содержится список удалённых и закарантиненных в процессе работы Combofix файлов.
--SnapShot@[дата сканирования]_[рандомный номер].dat - список файлов системной папки %windir% (в стандартном случае C:\WINDOWS) и подкаталогов.
-Открываем папку
..\Qoobox\Quarantine. В этой папке находятся подкаталоги:
--Папка с именем корневого каталога (в стандартном случае ...C)
--Папка с сохранёнными ключами реестра Registry_backups
и файл
--catchme.log
-Открываем папку .
.\Qoobox\Quarantine\C. В этой папке находятся те подкаталоги, из которых были удалены или закарантинены файлы. При этом сохранена оригинальная структура системного диска, так что теперь восстановить ошибочно удалённые файлы не составит труда.
Нужно просмотреть или, запустив поиск WINDOWS по имени файла, найти копию файла. Имя файла сохранено, но ему присвоено расширение
*.vir (например
goodfile.com.vir). Если Вы уверены, что этот файл не является вредоносным, переименуйте его, удалив последнее расширение *.vir (например
goodfile.com.vir-->>
goodfile.com) и переместите его на место.
Пример:
Если Вы НЕ уверены, что этот файл не является вредоносным, пришлите его нам по
правилам раздела Лечение систем от вредоносных программ (Приложение 2 и 3).
Восстановить ключ реестра из папки
C:\Qoobox\Quarantine\Registry_backups можно, переименовав файл - например
goodkey.reg.dat в
goodkey.reg. После переименования запустите файл двойным щелчком, подтвердите внесение изменений в реестр.