|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] не выполняется вход систему, не вызывается диспетчер задач |
|
[решено] не выполняется вход систему, не вызывается диспетчер задач
|
Новый участник Сообщения: 39 |
приветствую!
Ось: win xp pro sp2 начало истории: в систему (dr.web был установлен) ворвались зловреды и повлекли за собой: "Изменение обоев рабочего стола Изменение настроек рабочего стола Блокировка меню настроек рабочего стола" (С) Зайцев О.В. screensaver эмулировал перезагрузку компа с показом синего экрана смерти и так по кругу попытки борьбы со злом: Cureit лечил и убивал, после перезагрузки они снова появлялись снял винт перекинул с больного компа на здоровый, лечил и убивал Kasper7(логи в приложении), дополнительно проверил Cureit далее поставил винт на место снес dr.web поставил Kasper7(установился криво, т.е. некоторые службы не работали) обновился через кумулятивную базу начал сканирование и не помню почему, но Kasper7 попросил перезагрузку(роковую как оказалось в последствии) на данный момент: комп загружается, 1 сек. вдно обои, потом появляется окно входа в систему "приветствие" с единственной учетной записью, при нажатии на иконку учетной записи пишет: загрузка личных параметров.. завершение сеанса..сохранение параметров.. вход в систему не выполняется и так по кругу, правда если надоест можно выключит, перезагрузить или уйти в ждущий режим ![]() или можно посмореть screensaver эмулирующий перезагрузку компа с показом синего экрана смерти ![]() не вызывается диспетчер задач F8 не помогает спасибо за внимание, сразу извеняюсь если оформил запрос не по правилам. (в прикрепленном файле логи kasp7 время начала сканирования больного винта 28.08.2008 13:06:22) |
|
------- Отправлено: 09:48, 29-08-2008 |
Сообщения: 53496
|
Профиль | Отправить PM | Цитировать Цитата otvertka:
|
|
Отправлено: 10:02, 29-08-2008 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
[OVER]Baw17 Сообщения: 4085
|
Профиль | Отправить PM | Цитировать otvertka,а потом Выложите логи по правилам
|
------- Отправлено: 10:04, 29-08-2008 | #3 |
Новый участник Сообщения: 39
|
Профиль | Отправить PM | Цитировать загрузился с LiveCD MiniSV
запустил редактор реестра хочу загрузить куст, а немогу кнопка неактивна как отредактировать реестр? |
------- Отправлено: 13:59, 29-08-2008 | #4 |
Сообщения: 53496
|
Профиль | Отправить PM | Цитировать Цитата otvertka:
|
||
Отправлено: 14:18, 29-08-2008 | #5 |
Новый участник Сообщения: 39
|
Профиль | Отправить PM | Цитировать Petya V4sechkin,
последовал совету Pili: Можете попробовать заменить файл userinit.exe на такой же. взяты с чистой системы. оказалось что у меня его вообще небыло система загрузилась теперь могу собрать логи по правилам и отправить вам на рассмотрение? ибо боюсь опять что либо накосорезить ![]() |
------- Отправлено: 15:20, 29-08-2008 | #6 |
Сообщения: 53496
|
Профиль | Отправить PM | Цитировать otvertka, да, теперь логи по правилам.
|
Отправлено: 15:45, 29-08-2008 | #7 |
Ветеран Сообщения: 3487
|
Профиль | Сайт | Отправить PM | Цитировать Цитата otvertka:
Пользователь запустил антивирус, который обнаружил этот userinit.exe и удалил. Естественно, при перезагрузке сразу же происходит завершение работы. Т.к. ничего юзабельного с собой не было, чтобы исправить запись в реестре, я просто из DOSa скопировал "здоровый" userinit.exe из папки system32 (где он и должен находиться) в папку windows, а уже после удачной загрузки подредактировал реестр. |
|
------- Отправлено: 15:53, 29-08-2008 | #8 |
Новый участник Сообщения: 39
|
Профиль | Отправить PM | Цитировать Petya V4sechkin, логи по правилам
![]() |
------- Отправлено: 14:04, 01-09-2008 | #9 |
Ветеран Сообщения: 3487
|
Профиль | Сайт | Отправить PM | Цитировать 1. Скачай IceSword
Слева внизу найди меню File, в нем найди следующие файлы и удали по правой кнопке Force Delete. WINDOWS\System32\Drivers\Winah37.sys'); C:\WINDOWS\System32\Drivers\WinCtrl32.dll C:\WINDOWS\System32\Drivers\Winap46.sys C:\WINDOWS\System32\Drivers\Wincj03.sys C:\WINDOWS\System32\Drivers\Wincr37.sys C:\WINDOWS\System32\Drivers\Winct36.sys C:\WINDOWS\System32\Drivers\Windk36.sys C:\WINDOWS\System32\Drivers\Winfn25.sys C:\WINDOWS\System32\Drivers\Winmd15.sys C:\WINDOWS\System32\Drivers\Winpx80.sys C:\WINDOWS\System32\Drivers\Winxn14.sys C:\WINDOWS\System32\Drivers\Winya03.sys C:\WINDOWS\System32\Drivers\Winyg81.sys begin SetAVZGuardStatus(True); SearchRootkit(true, true); DelBHO('{92780B25-18CC-41C8-B9BE-3C9C571A8263}'); DelBHO('{1F460357-8A94-4D71-9CA3-AA4ACF32ED8E}'); QuarantineFile('WinCtrl32.dll',''); QuarantineFile('C:\WINDOWS\system32\blphcrmuj0e14j.scr',''); DeleteService('Winyg81'); DeleteService('Winya03'); DeleteService('Winxn14'); DeleteService('Winpx80'); DeleteService('Winmd15'); DeleteService('Winfn25'); DeleteService('Windk36'); DeleteService('Winct36'); DeleteService('Wincr37'); DeleteService('Wincj03'); DeleteService('Winap46'); DeleteService('Winah37'); DeleteService('wscsvcSharedAccess'); DeleteService('upnphosthelpsvc'); DeleteService('TrkWkslanmanworkstation'); DeleteService('SwPrvPolicyAgent'); DeleteService('stisvcERSvcWZCSVC'); DeleteService('stisvcERSvc'); DeleteService('stisvcDcomLaunch'); DeleteService('ServiceLayerProtectedStorageMessenger'); DeleteService('ServiceLayerProtectedStorage'); DeleteService('SamSsNetDDERasMan'); DeleteService('SamSsNetDDEdsdm'); DeleteService('SamSsNetDDE'); DeleteService('RDSessMgrRDSessMgrMSIServer'); DeleteService('RDSessMgrRDSessMgr'); DeleteService('RDSessMgrProtectedStorage'); DeleteService('RDSessMgrCOMSysAppRasMan'); DeleteService('RasManNtmsSvc'); DeleteService('PolicyAgentPlugPlay'); DeleteService('PolicyAgentDnscacheProtectedStorage'); DeleteService('oseTrkWks'); DeleteService('ImapiServiceSamSs'); DeleteService('EventSystemTapiSrvDnscachelanmanserver'); DeleteService('EventSystemTapiSrv'); DeleteService('DnscacheProtectedStorage'); DeleteService('Dnscachelanmanserver'); DeleteService('COMSysAppwuauserv'); DeleteService('COMSysAppRasManhelpsvc'); DeleteService('COMSysAppRasMan'); DeleteService('BITSlanmanworkstation'); QuarantineFile('srv.exe',''); DeleteService('ALGEventlog'); DeleteFile('srv.exe'); DeleteFile('C:\WINDOWS\System32\Drivers\Winah37.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\WinCtrl32.dll'); DeleteFile('C:\WINDOWS\System32\Drivers\Winap46.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Wincj03.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Wincr37.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winct36.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Windk36.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winfn25.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winmd15.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winpx80.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winxn14.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winya03.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winyg81.sys'); DeleteFile('C:\WINDOWS\system32\blphcrmuj0e14j.scr'); DeleteFile('WinCtrl32.dll'); Executerepair(5); Executerepair(6); Executerepair(9); Executerepair(10); Executerepair(17); BC_ImportAll; BC_DeleteSvc('wscsvcSharedAccess'); BC_DeleteSvc('upnphosthelpsvc'); BC_DeleteSvc('TrkWkslanmanworkstation'); BC_DeleteSvc('SwPrvPolicyAgent'); BC_DeleteSvc('stisvcERSvcWZCSVC'); BC_DeleteSvc('stisvcERSvc'); BC_DeleteSvc('stisvcDcomLaunch'); BC_DeleteSvc('ServiceLayerProtectedStorageMessenger'); BC_DeleteSvc('ServiceLayerProtectedStorage'); BC_DeleteSvc('SamSsNetDDERasMan'); BC_DeleteSvc('SamSsNetDDEdsdm'); BC_DeleteSvc('SamSsNetDDE'); BC_DeleteSvc('RDSessMgrRDSessMgrMSIServer'); BC_DeleteSvc('RDSessMgrRDSessMgr'); BC_DeleteSvc('RDSessMgrProtectedStorage'); BC_DeleteSvc('RDSessMgrCOMSysAppRasMan'); BC_DeleteSvc('RasManNtmsSvc'); BC_DeleteSvc('PolicyAgentPlugPlay'); BC_DeleteSvc('PolicyAgentDnscacheProtectedStorage'); BC_DeleteSvc('oseTrkWks'); BC_DeleteSvc('ImapiServiceSamSs'); BC_DeleteSvc('EventSystemTapiSrvDnscachelanmanserver'); BC_DeleteSvc('EventSystemTapiSrv'); BC_DeleteSvc('DnscacheProtectedStorage'); BC_DeleteSvc('Dnscachelanmanserver'); BC_DeleteSvc('COMSysAppwuauserv'); BC_DeleteSvc('COMSysAppRasManhelpsvc'); BC_DeleteSvc('COMSysAppRasMan'); BC_DeleteSvc('BITSlanmanworkstation'); ExecuteSysClean; BC_Activate; RebootWindows(true); end. 3. После выполни еще скрипт. Архив с карантином пришли мне в PM. Пофикси в HijackThis. fix checked Вышли повторные логи. |
------- Последний раз редактировалось Severny, 02-09-2008 в 00:20. Отправлено: 00:10, 02-09-2008 | #10 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Диспетчер задач не работает. | LexZ25 | Лечение систем от вредоносных программ | 3 | 11-01-2010 20:15 | |
Загрузка - [решено] Диспетчер задач | viox | Microsoft Windows 2000/XP | 1 | 12-05-2008 00:24 | |
Ошибка - [решено] Диспетчер задач Windows | vladk9 | Microsoft Windows 2000/XP | 2 | 25-04-2008 10:47 | |
Интерфейс - [решено] странный диспетчер задач | farlow | Microsoft Windows 2000/XP | 3 | 06-01-2008 19:18 | |
[решено] Диспетчер задач в WinXP | vpdos | Microsoft Windows 2000/XP | 1 | 05-06-2006 10:32 |
|