Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   Войти в Win XP Prof после его загрузки (http://forum.oszone.net/showthread.php?t=101674)

mr.R 28-02-2008 13:13 749865

Войти в Win XP Prof после его загрузки
 
Есть комп с Win XP Prof. На нем был какой-то вирус, владелица компа, его благополучно удалила касперским 6. Но после этого виндовсс грузится нормально, до появления выбора пользователя. Пытаюсь войти, но облом. Пароль принимается, на долю секунды мелкает фон рабочего стола, но сразу после этого сеанс завершается, и оказываюсь в выборе пользователя. В Safe mode тоже самое.
Единственный выход, переустановка с восстановлением(когда при установке Winows нажимаешь R, на втором экране) ?

Pili 28-02-2008 14:10 749881

mr.R, если это некорректное удаление вируса антивирусом касперского, то вам скорее всего обратиться в техподдержку ЛК или на Kaspersky Lab Forum
как вариант - использовать консоль восстановления windows

mr.R 28-02-2008 14:24 749883

Попробую обратится к Касперскому.
Консоль не помогла. Переустановка с восстановлением тоже.

Petya V4sechkin 28-02-2008 14:47 749896

Восстановить файл \WINDOWS\system32\userinit.exe и проверить в разделе реестра HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon параметр Userinit (должен быть равен буква_системного_диска:\WINDOWS\system32\userinit.exe, с запятой в конце).
Попасть в реестр можно несколькими путями:
  • загрузиться с LiveCD или ERD Commander;
  • если комп в сети, подключиться через сетевой реестр с другого компа (Regedit.exe -> меню Файл -> Подключить сетевой реестр);
  • из параллельно установленной системы Regedit.exe -> указатель на HKEY_LOCAL_MACHINE -> меню Файл -> Загрузить куст -> в папку нерабочей системы \WINDOWS\system32\config, файл software.
Темы на форуме:
При входе в систему происходит автоматическое завершение сеанса
Как добавить ключ реестра, при условии что винда не загружается?

Pili 28-02-2008 15:19 749907

Вряд ли касперский почистил в реестре userinit.exe, но... вдруг поможет совет Petya V4sechkin :)
ещё об этом же тут и тут

mr.R 28-02-2008 18:49 750054

Проверял :\WINDOWS\system32\userinit.exe. Стоит.

mr.R 28-02-2008 19:21 750080

Petya V4sechkin,
Спасибо. Почитал.

Pili,
Спасибо. Но у меня это дело стоит.
Диск по прежнему называется С. Т.е название не менялось (глядел, загрузившись в Барте).

Еще есть мысли ?
Может выложить сюда нужные ветви реестра ?

Pili 28-02-2008 21:09 750146

mr.R, если сможете, выложите логи по правилам, хотя бы кратким, но это только для проверки на остаточные зловреды
С загрузочного диска можно логи касперского найти, м.б. в них есть информация какие файлы удалял антивир (м.б. и про реестр что-нибудь есть). Из веток реестра можно посмотреть на наличие зловредов, если остались
HKEY_CURRENT_USER, Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Run
HKEY_USERS, .DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\
HKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\Winlogon

mr.R 28-02-2008 22:45 750229

"Лечение" проводила девушка. Обычным kav 6 (лицензионный, база обновлется каждый день). Она описывает это так - "Там появилось сообщение о каком-то вирусе, ну я нажала удалить"...
Pili,
Я смотрел реестр, просто подключив жесткий диск к другому компу. Если, как обычно, я создам раздел реестра, и помещу туда реестр болезного виндоуса, то логи по правилам ( AVZ + HijackThis ) будут полезны ?
Логи Касперского лежат в его папке ?

Pili 29-02-2008 08:05 750384

Цитата:

Цитата mr.R
Я смотрел реестр, просто подключив жесткий диск к другому компу. »

а куст загружали с другого винта? Логи будут полезны (по ним можно проверить не осталось ли вирусы), если на той же машине формируются, на которой есть подозрение на вирусы.
Логи касперского должны находится в профиле All Users\Application Data\Kaspersky Lab\AVP там же и карантин должен быть, файлы с расширением rpt наверное на др. машине можно смотреть, заодно и логи событий можно забрать из C:\WINDOWS\system32\config\
в техподдержку ЛК обращались?

PavelA_VI 29-02-2008 10:22 750437

Посмотри в удаленном реестре на тему base*.dll Бывает некорректное удаление одной из этих библиотек приводит к тяжелым последствиям.
Как вариант, посмотреть лог Касперского. По имени удаленного вируса можно попробовать понять, что там было неправильно сделано.


Время: 15:38.

Время: 15:38.
© OSzone.net 2001-