Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Грузится пользователь SYSTEM

Ответить
Настройки темы
Грузится пользователь SYSTEM

Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(3.1 Kb, 5 просмотров)
После перезагрузки компьютер автоматом загрузился под пользователем SYSTEM, хотя до этого было 2 учетные записи и обе под паролем. У данного пользователя дефолтный рабочий стол, на котором осталась только часть моих ссылок, при чем есть ссылки на буквально вчера установленные программы. Сделать "смену пользователя" компьютер не позволяет, откат системы сделать не позволяет, обновление винды не помогает. Прошу помощи.

Отправлено: 00:22, 15-09-2009

 

Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


sheriflex, Здравствуйте. Попробуйте сделать так.
  1. Отключите интернет и локальную сеть если таковая имеется.
  2. Очистите временные файлы.
    Очистите временные файлы через Пуск - Программы - Стандартные - Служебные - Очистка диска или с помощью ATF Cleaner.
    • Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
    • Если вы используете Firefox, нажмите Firefox - Select All - Empty Selected.
    • Нажмите No, если вы хотите оставить ваши сохраненные пароли.
    • Если вы используете Opera, нажмите Opera - Select All - Empty Selected.
    • Нажмите No, если вы хотите оставить ваши сохраненные пароли.
  3. Восстановление системы. Создание новой контрольной точки восстановления и очистка предыдущих.
    • Создание новой точки восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
    • Очистка всех предыдущих точек восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Очистка диска, выберите системный диск, на вкладке Дополнительно > Восстановление системы нажмите Очистить, нажмите Да для очистки всех точек восстановления, кроме последней.

* Подробнее можно прочитать в этой теме.

Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 SetServiceStart('esihdrv', 4);
 StopService('esihdrv');
 QuarantineFile('d:\9a356a11a95d6ba94e0537\wgasetup.exe','');
 QuarantineFile('C:\WINDOWS\system32\mod_logonui.exe','');
 QuarantineFile('C:\WINDOWS\TEMP\esihdrv.sys','');
 DeleteFile('C:\WINDOWS\TEMP\esihdrv.sys');
BC_ImportALL;
ExecuteSysClean;
 BC_DeleteSvc('esihdrv');
BC_Activate;
 ExecuteRepair(13);
RebootWindows(true);
end.
После всех процедур выполните скрипт
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин quarantine.zip Вышлите полученный файл quarantine.zip на newvirus@kaspersky.com. Результаты ответа, сообщите здесь, в теме.



• Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - нажмите Remove Selected (удалить выделенные). Откройте лог и скопируйте в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.


Повторите логи.


P.S. Патчили ли вы какие-нибудь системные файлы? Ставили ли украшалки системы? Различные экраны приветствия или загрузочные экраны?

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 12:38, 15-09-2009 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Большое спасибо, попробую все вечером, сейчас на работе.
Системные файлы не патчил, украшалку ставил - типо вистовские фичи на хр, экран приветствия вроде с тех же вистовских фич.

Отправлено: 12:57, 15-09-2009 | #3


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip hijackthis.zip
(3.1 Kb, 1 просмотров)
Тип файла: txt mbam-log-2009-09-15 (19-18-33).txt
(2.6 Kb, 2 просмотров)

Вроде все сделал, без изменений, quarantine.zip отослал, ответа пока нет, MBAM нашел с десяток гадостей, лог в приложении. Логи обновил.

Отправлено: 20:27, 16-09-2009 | #4


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


sheriflex, Здравствуйте, в логе больше ничего зловредного не увидел. Возможно ошибка скорее системного характера?

Проверьте следующие файлы:
Цитата:
C:\WINDOWS\system32\winlogon.exe
на любом из сайтов:
1. http://www.virustotal.com/ru/
2. http://www.virscan.org/
3. http://virusscan.jotti.org/ru
Полученый результат проверки укажите в теме в ввиде ссылок.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 21:01, 16-09-2009 | #5


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Скорее всего да. А вот как ее устранить блин.
http://www.virustotal.com/ru/analisi...5f5-1236721348
http://www.virscan.org/report/9096d7...c835e1f00.html
http://virusscan.jotti.org/ru/scanre...aaac7572e18c19

Отправлено: 21:25, 16-09-2009 | #6


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


sheriflex, Обратитесь в этот раздел - Microsoft Windows 2000/XP, возможно там помогут. Создайте тему, укажите максимум информации о проблеме.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 17:11, 17-09-2009 | #7



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Грузится пользователь SYSTEM

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Системой обнаружено, что пользователь NT AUTHORITY\SYSTEM попытался сохранить файл D: djeff Microsoft Windows NT/2000/2003 8 12-10-2009 13:59
Доступ - Грузится пользователь SYSTEM sheriflex Microsoft Windows 2000/XP 3 18-09-2009 11:41
SMS - В AD нет System\System Management Grub Другие серверные продукты 1 21-04-2009 23:36
неопытный пользователь Vasilish Хочу все знать 2 30-07-2008 11:14
[решено] В чем отличия учетной записи Пользователь от учетной записи Опытный Пользователь??? Ivan_PIV Microsoft Windows 2000/XP 3 22-03-2007 06:23




 
Переход