sabato 22 ottobre 2011

Windows 7: quando i malware inibiscono l'avvio dei programmi

Alcuni software rogue (programmi che si presentano come utili ma che in realtà sono dannosi) per rendere complicata la loro rimozione effettuano delle modifiche alle impostazioni dei Criteri di gruppo locali inibendo di fatto l'avvio dei più comuni software antivirus ed antimalware.
L'errore che viene presentato all'utente quando prova ad avviare questi programmi è simile al seguente:
"Operazione annullata. Sul computer sono attivate delle restrizioni. Contattare l'amministratore del sistema" (segue immagine).


Il problema non è di difficile risoluzione, è sufficiente aprire l'Editor del registro di sistema (cliccando tasto Win+R e digitando regedit) e rimuovere alcune chiavi aggiunte dal rogue. Ma se ad essere bloccato è anche l'avvio dell'Editor?

Facendo dei test ho scoperto che nemmeno utilizzando la modalità provvisoria normale di riescono ad aggirare le restrizioni, ma si può intervenire sul registro avviando il computer in Modalità provvisoria con prompt dei comandi che si può selezionare sempre premendo F8 prima della comparsa del logo di avvio di Windows 7.
Una volta completato l'avvio ci troveremo di fronte alla finestra del prompt in posizione C:\Windows\system32, sarà necessario dare un comando cd.. per portarsi nella directory C:\Windows e poi lanciare l'Editor del registro scrivendo regedit.
L'intervento va effettuato alla chiave

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer

eliminando dapprima l'eventuale valore DWORD denominato DisallowRun


e successivamente la chiave DisallowRun contenuta in quella Explorer, nella quale si trovano i valori DWORD che bloccano le rispettive applicazioni (in questo caso regedit.exe)


Fatto!
Chiudete l'Editor del registro di sistema, digitate exit dal prompt dei comandi, quindi CTRL+ALT+DEL per selezionare, in basso a destra, lo spegnimento o il riavvio del sistema... dovreste aver risolto il problema!

2 commenti:

foreverpes ha detto...

complimenti finalmente un articolo SERIO sull'argomento, ne ho lette di tutti i colori per risolvere un problema del genere alcuni consigliano pure di formattare! mah!

skynet81 ha detto...

Ti ringrazio!