Когда деблокеры бессильны...
Добрый день всем:)
Просьба знающим людям помочь советом. Итак, вчера один несознательный товарищ начал скачивать ролик сомнительного содержания и заработал зависший рабочий стол с предложением (Внимание!) перечислить на номер 964 708 98 05 через терминал 350 рублей. А код разблокировки должен, типа, быть в чеке терминала. Что делал: - Позвонил в службу поддержки Билайна и был послан - На нажатия клавиш и мыши нет никакой реакции. Так что доступа к диспетчеру задачи и прочим утилитам из-под системы нет. - При попытке откатить систему или войти в безопасный режим - BSOD. - При заходе с загрузочного диска с утилитами выяснилось, что системный диск из Волкова и прочих менеджеров не виден, утилиты его не видят, за исключением старого антивиря Маккофе, или как там его, который честно просканировал винт, но ничего не нашёл, ибо загрузочник создан три года назад. Снял винт, притащил домой. Не найду причину, так хоть данные вытащу. Вопрос извечный: Что делать? Можно ли спасти систему или проще переустановить? |
Добрый день!Попробуйте оба:
Вам нужен любой LiveCD с возможностью правки реестра 1. Скачайте образ, например: ERD Commander, запишите на болванку и загрузитесь с созданного диска 2. Пуск - Выполнить - erdregedit 3. Посмотрите в реестре: Ветка Код:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows Код:
AppInit_DLLs Ветка Код:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon Правильное значения для Userinit это: Код:
C:\WINDOWS\system32\userinit.exe, По возможности как получится, выложите логи! |
Ага, понятно. Вот только скачивать образ в 400 метров что-то неохота с моим тарифным планом :( А есть ли возможность посмотреть на нём реестр, если я подключу этот винт к своему компьютеру вторым? Мне это проще, чем опять тащить его к хозяину.
|
Цитата:
Цитата:
|
Спасибочки, буду копаться.
О результатах будет доложено:) |
Snollyghoster, посмотрите ещё мои приключения: http://forum.oszone.net/post-1440817.html#post1440817, кроме RegeditPE ничего качать не пришлось.
|
Morpheus, спасибо, гляну обязательно.
Значит так, загрузочный диск оказался F:) Диска С на том компьютере в природе не существует:) HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon F:\Documents and Settings\мм\Мои документы\Загрузки\xxx_video_704.avi.exe Userinit F:\WINDOWS\system32\userinit.exe, HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows AppInit_DLLs - пусто. Какое значение нужно поставить? А то экран этой гадости, только без текста. Кстати, в загрузках оказалось аж вредоносных 4 exe-шника. |
Snollyghoster, таж гадость, с которой я боролся.
RegeditPE качнули? Путь меняется при просмотре через него. |
Morpheus, Не, не качал, подцепил вторым и зашёл через Regedit способом, который рекомендовал Drongo. Завтра пойду, посмотрю, как оно грузится. Ещё кучу гадости из временных файлов поудалял. Часть пришлось Unlocker'ом выкорчёвывать.
|
Snollyghoster, оно в ключе Shell сидело в моём случае.
Цитата:
|
Смотреть..:
|
Morpheus,
Ну, я Shell и поменял. Проверю на родной машине загрузку. Заодно скажу мамаше, чтоб пацану по рукам надавала:) С армии только пришёл, лучше бы пусть по девкам бегал, чем по порносайтам лазил:) icotonev, В Userinit всё нормально было. А что здесь должно быть? AppInit_DLLs На моей системе там dll-ка от агнитума прописана, а на той - вообще ничего. |
AppInit_DLLs ====>>> Содержимое параметра в сообщении напишите...!
|
icotonev, не нужно уже значение этого параметра :)
|
thyrex, Да, вирус был в ключа Shell....!Правильно я говорю?:)
Snollyghoster, По возможности , выложите логи по правилам |
Цитата:
|
Цитата:
Спасибо, мужики! С вашей помощью на пиво я заработал:) |
Время: 05:56. |
Время: 05:56.
© OSzone.net 2001-