O Wondershare e agora o iSkysoft (eu tentei o iSkysoft Video Editor) parecem exibir alguns comportamentos semelhantes ao malware, pois um software oculto está instalado e configurado para rodar constantemente em segundo plano, mesmo após a desinstalação. Isso é muito "rude". Em meus esforços para limpar o que foi feito, recorri ao seguinte.
- Crie um arquivo .REG contendo o seguinte texto. Estes representam chaves e valores do registro a serem excluídos porque eu determinei que eles estavam associados estritamente ao Wondeshare. Para identificá-los, procurei no registro por "wondershare" e observei as chaves pai contendo os resultados no nível específico dos arquivos Wondershare. Em seguida, procurei referências indiretas a eles, pesquisando o registro novamente para os GUIDs TypeLib que a pesquisa anterior mostrou (por exemplo, procurei por
{249694CE-7F79-4224-A555-11B445F947AB}
e observei as chaves pai a partir desses resultados também). O resultado final é um pouco redundante, porque algumas dessas chaves são, na verdade, a mesma chave sob nomes diferentes, mas a exclusão da mesma chave várias vezes não afetará nem informará um erro.
Windows Registry Editor Version 5.00
[-HKEY_CLASSES_ROOT\TypeLib\{249694CE-7F79-4224-A555-11B445F947AB}]
[-HKEY_CLASSES_ROOT\Interface\{69468394-C7A1-4AF7-8788-5DCB7BE8BACC}]
[-HKEY_CLASSES_ROOT\WOW6432Node\Interface\{69468394-C7A1-4AF7-8788-5DCB7BE8BACC}]
[-HKEY_CLASSES_ROOT\TypeLib\{D85C6069-D628-4276-93C3-9A94E5338D8B}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{69468394-C7A1-4AF7-8788-5DCB7BE8BACC}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\WOW6432Node\Interface\{69468394-C7A1-4AF7-8788-5DCB7BE8BACC}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Classes\Interface\{69468394-C7A1-4AF7-8788-5DCB7BE8BACC}]
[-HKEY_CLASSES_ROOT\WOW6432Node\CLSID\{967B86E6-92E8-4A35-86C0-FEB187726802}]
[-HKEY_CLASSES_ROOT\WOW6432Node\TypeLib\{249694CE-7F79-4224-A555-11B445F947AB}]
[-HKEY_CLASSES_ROOT\WOW6432Node\TypeLib\{D85C6069-D628-4276-93C3-9A94E5338D8B}]
[-HKEY_CLASSES_ROOT\Interface\{0477E5C9-0877-499A-8A7C-154C777293DC}]
[-HKEY_CLASSES_ROOT\Interface\{0FA988D3-BA51-48AD-A518-6462CD5FF547}]
[-HKEY_CLASSES_ROOT\Interface\{225BE4D8-64CA-49B1-9630-917F2D92F452}]
[-HKEY_CLASSES_ROOT\Interface\{36B0BA4B-20B5-4369-BBCA-9FAADC8EAC19}]
[-HKEY_CLASSES_ROOT\Interface\{46884330-13BA-4AC9-BEDC-3A2E955EB8DA}]
[-HKEY_CLASSES_ROOT\Interface\{4D3609D2-1D8A-4E9F-884B-438AFDDECB86}]
[-HKEY_CLASSES_ROOT\Interface\{55DB3C89-37B9-41E8-87CC-7C578D2F5374}]
[-HKEY_CLASSES_ROOT\Interface\{5610D1A9-5B54-4E77-9190-94FF9E59AFBA}]
[-HKEY_CLASSES_ROOT\Interface\{70AC1FC1-A22B-4327-9A54-754B9301A056}]
[-HKEY_CLASSES_ROOT\Interface\{B76550E2-048B-4D8C-B432-4668A54EDEA3}]
[-HKEY_CLASSES_ROOT\Interface\{C5CAFA8E-F69D-4E6F-9BF3-1F4522AFD4BE}]
[-HKEY_CLASSES_ROOT\Interface\{E1839CDE-A191-4DA4-9FCE-178A88318DF4}]
[-HKEY_CLASSES_ROOT\Interface\{E5E91D68-955D-4DE1-AB8E-89B26DF6A331}]
[-HKEY_CLASSES_ROOT\Interface\{E90BA470-0728-47E6-B2E7-0ED0C0CFEA8F}]
[-HKEY_CLASSES_ROOT\Interface\{F0ABE7E0-32E3-472E-924C-162B1996DC23}]
[-HKEY_CLASSES_ROOT\WOW6432Node\CLSID\{6E993643-8FBC-44FE-BC85-D318495C4D96}]
[-HKEY_CLASSES_ROOT\WOW6432Node\Interface\{0477E5C9-0877-499A-8A7C-154C777293DC}]
[-HKEY_CURRENT_USER\SOFTWARE\BugSplat]
[-HKEY_CURRENT_USER\SOFTWARE\Wondershare]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{249694CE-7F79-4224-A555-11B445F947AB}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{D85C6069-D628-4276-93C3-9A94E5338D8B}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\WOW6432Node\CLSID\{967B86E6-92E8-4A35-86C0-FEB187726802}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\WOW6432Node\TypeLib\{249694CE-7F79-4224-A555-11B445F947AB}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\WOW6432Node\TypeLib\{D85C6069-D628-4276-93C3-9A94E5338D8B}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\StartupApproved\Run32]
"Wondershare Helper Compact.exe"=-
[-HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Classes\CLSID\{967B86E6-92E8-4A35-86C0-FEB187726802}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Classes\TypeLib\{249694CE-7F79-4224-A555-11B445F947AB}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Classes\TypeLib\{D85C6069-D628-4276-93C3-9A94E5338D8B}]
[HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Run]
"Wondershare Helper Compact.exe"=-
[-HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Wondershare]
-
Salve e execute o arquivo REG. Ignore o fato de que a mensagem diz que "adicionou" informações ao registro. Na verdade, apenas apagou todas as chaves e valores e não adicionou nada.
-
Em seguida, verifique o gerenciador de tarefas para um processo chamado Wondershare Studio. Eu acho que isso estava correndo antes de eu executar o arquivo REG, mas pareceu ir embora depois. Se ainda estiver lá, eu teria terminado com força.
-
Por último, deve ser seguro excluir o seguinte diretório, observando que esse é o nome do diretório em um sistema operacional de 64 bits e, se você tiver um sistema operacional de 32 bits, a parte
(x86)
não fará parte do o caminho:C:\Program Files (x86)\Common Files\Wondershare
Isso é o máximo que eu consegui encontrar para limpar.
Observação: não recomendo usar o arquivo REG acima em um sistema operacional de 32 bits porque as janelas de 32 bits estruturam o registro de maneira diferente sem todos os bits WOW6432Node.