Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Когда деблокеры бессильны...

Ответить
Настройки темы
Когда деблокеры бессильны...

Новый участник


Сообщения: 16
Благодарности: 2

Профиль | Отправить PM | Цитировать


Добрый день всем

Просьба знающим людям помочь советом.

Итак, вчера один несознательный товарищ начал скачивать ролик сомнительного содержания и заработал зависший рабочий стол с предложением (Внимание!) перечислить на номер 964 708 98 05 через терминал 350 рублей. А код разблокировки должен, типа, быть в чеке терминала.
Что делал:
- Позвонил в службу поддержки Билайна и был послан
- На нажатия клавиш и мыши нет никакой реакции. Так что доступа к диспетчеру задачи и прочим утилитам из-под системы нет.
- При попытке откатить систему или войти в безопасный режим - BSOD.
- При заходе с загрузочного диска с утилитами выяснилось, что системный диск из Волкова и прочих менеджеров не виден, утилиты его не видят, за исключением старого антивиря Маккофе, или как там его, который честно просканировал винт, но ничего не нашёл, ибо загрузочник создан три года назад.

Снял винт, притащил домой. Не найду причину, так хоть данные вытащу.

Вопрос извечный: Что делать? Можно ли спасти систему или проще переустановить?

Отправлено: 13:12, 28-06-2010

 

Аватара для icotonev

Старожил


Сообщения: 288
Благодарности: 90

Профиль | Отправить PM | Цитировать


Добрый день!Попробуйте оба:

Вам нужен любой LiveCD с возможностью правки реестра
1. Скачайте образ, например: ERD Commander, запишите на болванку и загрузитесь с созданного диска
2. Пуск - Выполнить - erdregedit
3. Посмотрите в реестре:

Ветка

Код: Выделить весь код
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
Параметр

Код: Выделить весь код
AppInit_DLLs
Содержимое параметра в сообщении напишите...!

Ветка

Код: Выделить весь код
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Значение ключа Shell должно быть таким Explorer.exe, если значение отличается - исправить на правильное.
Правильное значения для Userinit это:

Код: Выделить весь код
C:\WINDOWS\system32\userinit.exe,

По возможности как получится, выложите логи!
Это сообщение посчитали полезным следующие участники:

Отправлено: 13:20, 28-06-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 16
Благодарности: 2

Профиль | Отправить PM | Цитировать


Ага, понятно. Вот только скачивать образ в 400 метров что-то неохота с моим тарифным планом А есть ли возможность посмотреть на нём реестр, если я подключу этот винт к своему компьютеру вторым? Мне это проще, чем опять тащить его к хозяину.

Отправлено: 15:51, 28-06-2010 | #3


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Цитата Snollyghoster:
Вот только скачивать образ в 400 метров что-то неохота с моим тарифным планом »
Можно здесь скачать 100 МБ. А здесь размер 44 МБ.

Цитата Snollyghoster:
А есть ли возможность посмотреть на нём реестр, если я подключу этот винт к своему компьютеру вторым? »
Конечно, но тогда придётся подключать реестр. рекомендация - в вашем случае со второго пункта.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif

Это сообщение посчитали полезным следующие участники:

Отправлено: 16:19, 28-06-2010 | #4


Новый участник


Сообщения: 16
Благодарности: 2

Профиль | Отправить PM | Цитировать


Спасибочки, буду копаться.
О результатах будет доложено
Это сообщение посчитали полезным следующие участники:

Отправлено: 16:24, 28-06-2010 | #5


Аватара для Morpheus

Ветеран


Сообщения: 12426
Благодарности: 2328

Профиль | Отправить PM | Цитировать


Snollyghoster, посмотрите ещё мои приключения: http://forum.oszone.net/post-1440817.html#post1440817, кроме RegeditPE ничего качать не пришлось.
Это сообщение посчитали полезным следующие участники:

Отправлено: 16:30, 28-06-2010 | #6


Новый участник


Сообщения: 16
Благодарности: 2

Профиль | Отправить PM | Цитировать


Morpheus, спасибо, гляну обязательно.

Значит так, загрузочный диск оказался F Диска С на том компьютере в природе не существует

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon

F:\Documents and Settings\мм\Мои документы\Загрузки\xxx_video_704.avi.exe

Userinit

F:\WINDOWS\system32\userinit.exe,

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows

AppInit_DLLs - пусто. Какое значение нужно поставить?

А то экран этой гадости, только без текста. Кстати, в загрузках оказалось аж вредоносных 4 exe-шника.


Отправлено: 16:55, 28-06-2010 | #7


Аватара для Morpheus

Ветеран


Сообщения: 12426
Благодарности: 2328

Профиль | Отправить PM | Цитировать


Snollyghoster, таж гадость, с которой я боролся.
RegeditPE качнули? Путь меняется при просмотре через него.

Отправлено: 17:10, 28-06-2010 | #8


Новый участник


Сообщения: 16
Благодарности: 2

Профиль | Отправить PM | Цитировать


Morpheus, Не, не качал, подцепил вторым и зашёл через Regedit способом, который рекомендовал Drongo. Завтра пойду, посмотрю, как оно грузится. Ещё кучу гадости из временных файлов поудалял. Часть пришлось Unlocker'ом выкорчёвывать.

Отправлено: 17:25, 28-06-2010 | #9


Аватара для Morpheus

Ветеран


Сообщения: 12426
Благодарности: 2328

Профиль | Отправить PM | Цитировать


Snollyghoster, оно в ключе Shell сидело в моём случае.
Цитата icotonev:
Значение ключа Shell должно быть таким Explorer.exe, если значение отличается - исправить на правильное. »

Отправлено: 17:31, 28-06-2010 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Когда деблокеры бессильны...

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Разное - Когда не хватает ОЗУ? Vengeance911 Прочее железо 8 14-05-2010 21:08
CMD/BAT - Расширение файла: когда BAT, а когда - CMD? truvo Скриптовые языки администрирования Windows 6 20-10-2008 03:29
CMD/BAT - когда имена короткие, когда имена длинные ... akrav Скриптовые языки администрирования Windows 6 08-02-2008 11:01
Когда Центры отказывают... Basser Microsoft Windows Vista 24 24-04-2007 11:29
Когда установлена Windows? Citron Microsoft Windows 2000/XP 2 18-11-2006 11:38




 
Переход