Автор Тема: СРОЧНО! Нужна помощь(  (Прочитано 2176 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн kebaborg

  • Завсегдатай
  • ***
  • Сообщений: 470
Re: СРОЧНО! Нужна помощь(
« Ответ #15 : Июля 08, 2011, 02:39:01 »
Avalanche, ребята, которые эти вирусы пишут, так-то не дураки!!! В безопасном режиме будет также.
Karm, грузишься с Лайв CD, запускаешь поиск файлов по дате изменения( когда ты вирус словил). Нас интересуют 4 файла: userinit.exe, taskmgr.exe + 2 файла с именами из комбинации цифр и бухковок. У них у всех один и тот же значок. Последние два мочи shift+del, предварительно записав их имена. Userinit и taskmgr -  родные файлы винды, но только зараженные. Выдергиваешь эти файлы из здоровой винды и копируешь к себе Windows\system32 и Windows\system32\dllcache. далее запускаем редактор реестра,  проверь, что ты редактируешь реестр зараженной винды, а не лайв сиди. В реестре идем по ветке HKEY_LOCAL_MACHINE\Software\Microsoft\WindowsNT\CurrentVersion\Winlogon там изменяем параметр Userinit на C:\Windows\system32\userinit.exe,(запятая обязательно!!!)
и параметр Shell на Explorer.exe. Далее идем в ветку Winlogon ищем параметры PathName и SystemRoot оба должны быть С:\Windows
Вот и все пока :)

Оффлайн Avalanche

  • Опытный
  • ****
  • Сообщений: 721
Re: СРОЧНО! Нужна помощь(
« Ответ #16 : Июля 08, 2011, 05:25:55 »
Не буду спорить. Баннеры ж тоже мутируют

Оффлайн Alexander Lapin Автор темы

  • Опытный
  • ****
  • Сообщений: 735
Re: СРОЧНО! Нужна помощь(
« Ответ #17 : Июля 08, 2011, 09:37:33 »
Всем спасибо)
kebaborg, так же делал почти, кроме pathname и systemroot). http://www.compserviceufa.ru/programms/214-kollekcziya-virusov-vymogatelej-metody-udaleniya-2.html вот этим руководствовался.

Вообщем от баннера я избавился+еще от одного вредного процесса,грузящего систему до 100%. Зато теперь при обычном входе в систему ничего кроме картинки рабочего стола нет. Ни ярлыков,ни панели задач. Только картинка. Диспетчер задач вызывается.
 :pozor:

... и добавил:

Блин, опять между строк читаю. еще попробовать придется =\\\\\

Оффлайн Zaytseff

  • Ветеран форума
  • ******
  • Сообщений: 5099
Re: СРОЧНО! Нужна помощь(
« Ответ #18 : Июля 08, 2011, 09:43:34 »
Диспетчер задач -> Приложения -> Правок кнопкой мыши - Новая задача (Выполнить...) набираем explorer.exe и ОК
Стартует оболочка.
Но если файл поврежден или отсутствует, то в зависимости от оси надо скопировать этот файл с другого рабочего компа. он должен быть в папке C:\Windows

ЗЫ
У меня как то было, что как раз этот файлик и был заражен, так что отрожнее.

Оффлайн Alexander Lapin Автор темы

  • Опытный
  • ****
  • Сообщений: 735
Re: СРОЧНО! Нужна помощь(
« Ответ #19 : Июля 08, 2011, 09:47:08 »
Avalanche, ребята, которые эти вирусы пишут, так-то не дураки!!! В безопасном режиме будет также.
Karm, грузишься с Лайв CD, запускаешь поиск файлов по дате изменения( когда ты вирус словил). Нас интересуют 4 файла: userinit.exe, taskmgr.exe + 2 файла с именами из комбинации цифр и бухковок. У них у всех один и тот же значок. Последние два мочи shift+del, предварительно записав их имена. Userinit и taskmgr -  родные файлы винды, но только зараженные. Выдергиваешь эти файлы из здоровой винды и копируешь к себе Windows\system32 и Windows\system32\dllcache. далее запускаем редактор реестра, проверь, что ты редактируешь реестр зараженной винды, а не лайв сиди. В реестре идем по ветке HKEY_LOCAL_MACHINE\Software\Microsoft\WindowsNT\CurrentVersion\Winlogon там изменяем параметр Userinit на C:\Windows\system32\userinit.exe,(запятая обязательно!!!)
и параметр Shell на Explorer.exe. Далее идем в ветку Winlogon ищем параметры PathName и SystemRoot оба должны быть С:\Windows
Вот и все пока :)


Это как?) Я вроде все правильно делаю, но мб что-то не то ??? Захожу через ЕРД коммандер.

Оффлайн Avalanche

  • Опытный
  • ****
  • Сообщений: 721
Re: СРОЧНО! Нужна помощь(
« Ответ #20 : Июля 08, 2011, 09:53:21 »
Написали же, в реестре параметр shell поправь. Он баннер загружал и ссылка на него осталась. Надо прописать вместо имени файла - explorer.exe

Оффлайн kebaborg

  • Завсегдатай
  • ***
  • Сообщений: 470
Re: СРОЧНО! Нужна помощь(
« Ответ #21 : Июля 08, 2011, 09:55:18 »
Karm, в ЕРД папку системную указывай правильно :)
видал вирусы подобного типа, которые создают свою систему, копируя исходники виндовса. В файлике boot.ini смотри хде системная папка

Zaytseff, твоим способом мы оболочку не загрузим скорей всего, были случаи когда просто мой компьютер открывался

Оффлайн Avalanche

  • Опытный
  • ****
  • Сообщений: 721
Re: СРОЧНО! Нужна помощь(
« Ответ #22 : Июля 08, 2011, 09:56:23 »
И точно ли ты нужный реестр правил?

Оффлайн kebaborg

  • Завсегдатай
  • ***
  • Сообщений: 470
Re: СРОЧНО! Нужна помощь(
« Ответ #23 : Июля 08, 2011, 09:57:18 »
Avalanche, я кустами обычно гружу, так точнее :)

Оффлайн Alexander Lapin Автор темы

  • Опытный
  • ****
  • Сообщений: 735
Re: СРОЧНО! Нужна помощь(
« Ответ #24 : Июля 08, 2011, 10:01:24 »
Avalanche, это я итак уже(я про shell)
Про реестр не знаю. Там(в ЕРД коммандере) при просмотре реестра sytem->autoruns было пусто .

Оффлайн Avalanche

  • Опытный
  • ****
  • Сообщений: 721
Re: СРОЧНО! Нужна помощь(
« Ответ #25 : Июля 08, 2011, 10:03:22 »
Avalanche, я кустами обычно гружу, так точнее :)
ну кто как умеет так и выкручивается:-)

... и добавил:

Avalanche, это я итак уже(я про shell)
Про реестр не знаю. Там(в ЕРД коммандере) при просмотре реестра sytem->autoruns было пусто .

сердце мне вещует, что вражеский реестр ты правил...да и зачем ты в этот параметр полез? Выше ж было написано что править, где и на что...
« Последнее редактирование: Июля 08, 2011, 10:06:41 от Avalanche »

Оффлайн kebaborg

  • Завсегдатай
  • ***
  • Сообщений: 470
Re: СРОЧНО! Нужна помощь(
« Ответ #26 : Июля 08, 2011, 10:05:20 »
Karm, там ничего и не будет. Сколько файлов зараженных нашел?

Оффлайн Alexander Lapin Автор темы

  • Опытный
  • ****
  • Сообщений: 735
Re: СРОЧНО! Нужна помощь(
« Ответ #27 : Июля 08, 2011, 10:07:42 »
kebaborg, я нашел не через реестр, кстати. Прошел адресу,указанному в инструкции (вирусы практически такие же), удалил нафиг 2 файла с сомнительным ярлыком(названия такие же как в инструкции) и заменил userinit и taskmgr. В Shell уже происан был explorer.exe

Оффлайн kebaborg

  • Завсегдатай
  • ***
  • Сообщений: 470
Re: СРОЧНО! Нужна помощь(
« Ответ #28 : Июля 08, 2011, 10:10:14 »
Karm, userinit правильно прописан?

Оффлайн Avalanche

  • Опытный
  • ****
  • Сообщений: 721
Re: СРОЧНО! Нужна помощь(
« Ответ #29 : Июля 08, 2011, 10:12:15 »
Я вот не помню, критично ли с большой буквы задано значение или с маленькой