HKEY_Current_User\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
oder
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
NoActiveDesktop
NoActiveDesktopChanges
ForceActiveDesktopOn
NoViewContextMenu
NoThemesTab
NoSaveSettings
ClassicShell
(falls vorhanden)
Wert = 0 oder löschen
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System
oder
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System
NoDispAppearancePage
NoDispBackgroundPage
NoDispScrSavPage
NoDispSettingsPage
WallpaperStyle
Wallpaper
(falls vorhanden)
Wert = 0 oder löschen
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\ActiveDesktop
oder
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\ActiveDesktop
NoChangingWallPaper
NoComponents
NoAddingComponents
NoDeletingComponents
NoEditingComponents
NoHTMLWallpaper
(falls vorhanden)
Wert = 0 oder löschen
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System\Wallpaper
wp.bmp = löschen (falls vorhanden), der Eintrag kann auch anders lauten - oder gleich den ganzen Unterschlüssel Wallpaper löschen (Rechtsklick und im Kontextmenü auf "Löschen" klicken)
Spy Sheriff legt evtl. ein Html-File an und speichert dies unter C

Windows\Web\Wallpaper\xxxxx.html
Evtl. legt SpySheriff auch eine Desktop.html im Verzeichnis C

Windows an, falls vorhanden --> löschen.
HKEY_CURRENT_USER\Control Panel\Desktop\Wallpaper
"C

windows\xxxxx.bmp" löschen
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\General
Wallpaper = hier sollte der Pfad zu Wallpaper1.bmp stehen (%USERPROFILE%\Lokale Einstellungen\Anwendungsdaten\Microsoft\Wallpaper1.bmp)
BackupWallpaper = auch hier sollte der Pfad mit "Wallpaper" identisch sein.
Für Windows 2000/XP in den Gruppenrichtlinien (Start - Ausführen - gpedit.msc) nachsehen, ob unter Benutzerkonfiguration - Administrative Vorlagen - Desktop - Active Desktop
die Richtlinie Active Desktop-Hintergrund und Active Desktop aktivieren auf "nicht konfiguriert" steht.
Unter Systemsteuerung - Anzeige - Reiter "Desktop" - Button "Desktop anpassen" - Reiter "Web" - »Webseiten« die Häkchen, der aufgelisteten Websites, entfernen.
Desktopsymbole verschwunden:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced
oder
HKEY_USERS\S-1-5-21-xxxxxxxxxx-xxxxxxxxxx-xxxxxxxxx-100x\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced
HideIcons
(falls vorhanden)
Wert = 0 oder löschen
Startseite geändert:
HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel\
HomePage
Wert = 0 oder löschen
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
Start Page =
http://www.meineStartseite.de/
Search Page =
http://www.meineSuchseite.com
Search Bar =
http://www.meineSuchToolbar.com/ie
evtl. Weiterleitung statt Startseite:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\URL\DefaultPrefix
(Standard) = http://
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\URL\Prefixes
ftp = ftp://
gopher = gopher://
home = http://
mosaic = http://
www = http://
Originalwerte
dahinter sollte rein gar nichts stehen.
Spysheriff aus der Registry löschen:
HKEY_LOCAL_MACHINE\Software\spysheriff
Unterschlüssel spysheriff löschen.
Am besten in der Registry im Menü "Bearbeiten - Suchen" - Spysheriff und Spy Sheriff oder einfach nur Sheriff eingeben und die gefundenen Einträge löschen.
Mit der Taste »F3« weitersuchen, bis die Registry nichts mehr findet.
Vorher den Schlüssel zur Vorsicht exportieren.
Registry-Autostarteinträge finden:
http://www.wintotal.de/Tipps/Eintrag.php?TID=233
Systemstart (Winlogon) ohne SpySheriff:
SpySheriff legt evtl. eine Kopie im C

oder C

Windows oder C

Windows\System (system32) Ordner mit dem Namen Io.exe (io***.*exe) an und trägt sich in die System.ini unter "Shell=Parameter /1" ein, Beispiel: "Shell=Explorer.exe Io.exe/1". Somit ist gewährleistet, dass die Io.exe bei jedem Systemstart mit gestartet wird.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Winlogon
Shell REG_SZ Explorer.exe C

Windows\system32\ xxx.exe Pfad löschen (Rechtsklick "Bearbeiten" - kompletten Pfad löschen, sodass nur noch Explorer.exe da steht).
Shell REG_SZ Explorer.exe = original
evtl. ist der Taskmanager gesperrt:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System\
DisableTaskMgr
Wert = 0 oder löschen ...