Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   Когда деблокеры бессильны... (http://forum.oszone.net/showthread.php?t=179318)

Snollyghoster 28-06-2010 13:12 1443113

Когда деблокеры бессильны...
 
Добрый день всем:)

Просьба знающим людям помочь советом.

Итак, вчера один несознательный товарищ начал скачивать ролик сомнительного содержания и заработал зависший рабочий стол с предложением (Внимание!) перечислить на номер 964 708 98 05 через терминал 350 рублей. А код разблокировки должен, типа, быть в чеке терминала.
Что делал:
- Позвонил в службу поддержки Билайна и был послан
- На нажатия клавиш и мыши нет никакой реакции. Так что доступа к диспетчеру задачи и прочим утилитам из-под системы нет.
- При попытке откатить систему или войти в безопасный режим - BSOD.
- При заходе с загрузочного диска с утилитами выяснилось, что системный диск из Волкова и прочих менеджеров не виден, утилиты его не видят, за исключением старого антивиря Маккофе, или как там его, который честно просканировал винт, но ничего не нашёл, ибо загрузочник создан три года назад.

Снял винт, притащил домой. Не найду причину, так хоть данные вытащу.

Вопрос извечный: Что делать? Можно ли спасти систему или проще переустановить?

icotonev 28-06-2010 13:20 1443119

Добрый день!Попробуйте оба:

Вам нужен любой LiveCD с возможностью правки реестра
1. Скачайте образ, например: ERD Commander, запишите на болванку и загрузитесь с созданного диска
2. Пуск - Выполнить - erdregedit
3. Посмотрите в реестре:

Ветка

Код:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
Параметр

Код:

AppInit_DLLs
Содержимое параметра в сообщении напишите...!

Ветка

Код:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Значение ключа Shell должно быть таким Explorer.exe, если значение отличается - исправить на правильное.
Правильное значения для Userinit это:

Код:

C:\WINDOWS\system32\userinit.exe,

По возможности как получится, выложите логи!

Snollyghoster 28-06-2010 15:51 1443224

Ага, понятно. Вот только скачивать образ в 400 метров что-то неохота с моим тарифным планом :( А есть ли возможность посмотреть на нём реестр, если я подключу этот винт к своему компьютеру вторым? Мне это проще, чем опять тащить его к хозяину.

Drongo 28-06-2010 16:19 1443237

Цитата:

Цитата Snollyghoster
Вот только скачивать образ в 400 метров что-то неохота с моим тарифным планом »

Можно здесь скачать 100 МБ. А здесь размер 44 МБ.

Цитата:

Цитата Snollyghoster
А есть ли возможность посмотреть на нём реестр, если я подключу этот винт к своему компьютеру вторым? »

Конечно, но тогда придётся подключать реестр. рекомендация - в вашем случае со второго пункта.

Snollyghoster 28-06-2010 16:24 1443240

Спасибочки, буду копаться.
О результатах будет доложено:)

Morpheus 28-06-2010 16:30 1443242

Snollyghoster, посмотрите ещё мои приключения: http://forum.oszone.net/post-1440817.html#post1440817, кроме RegeditPE ничего качать не пришлось.

Snollyghoster 28-06-2010 16:55 1443251

Morpheus, спасибо, гляну обязательно.

Значит так, загрузочный диск оказался F:) Диска С на том компьютере в природе не существует:)

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon

F:\Documents and Settings\мм\Мои документы\Загрузки\xxx_video_704.avi.exe

Userinit

F:\WINDOWS\system32\userinit.exe,

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows

AppInit_DLLs - пусто. Какое значение нужно поставить?

А то экран этой гадости, только без текста. Кстати, в загрузках оказалось аж вредоносных 4 exe-шника.


Morpheus 28-06-2010 17:10 1443256

Snollyghoster, таж гадость, с которой я боролся.
RegeditPE качнули? Путь меняется при просмотре через него.

Snollyghoster 28-06-2010 17:25 1443264

Morpheus, Не, не качал, подцепил вторым и зашёл через Regedit способом, который рекомендовал Drongo. Завтра пойду, посмотрю, как оно грузится. Ещё кучу гадости из временных файлов поудалял. Часть пришлось Unlocker'ом выкорчёвывать.

Morpheus 28-06-2010 17:31 1443270

Snollyghoster, оно в ключе Shell сидело в моём случае.
Цитата:

Цитата icotonev
Значение ключа Shell должно быть таким Explorer.exe, если значение отличается - исправить на правильное. »


icotonev 28-06-2010 17:50 1443280

Смотреть..:


Snollyghoster 28-06-2010 17:53 1443285

Morpheus,

Ну, я Shell и поменял. Проверю на родной машине загрузку. Заодно скажу мамаше, чтоб пацану по рукам надавала:) С армии только пришёл, лучше бы пусть по девкам бегал, чем по порносайтам лазил:)

icotonev,

В Userinit всё нормально было.

А что здесь должно быть? AppInit_DLLs

На моей системе там dll-ка от агнитума прописана, а на той - вообще ничего.

icotonev 28-06-2010 18:06 1443294

AppInit_DLLs ====>>> Содержимое параметра в сообщении напишите...!

thyrex 28-06-2010 20:10 1443352

icotonev, не нужно уже значение этого параметра :)

icotonev 28-06-2010 20:14 1443353

thyrex, Да, вирус был в ключа Shell....!Правильно я говорю?:)

Snollyghoster, По возможности , выложите логи по правилам

thyrex 28-06-2010 20:42 1443369

Цитата:

Цитата icotonev
вирус был в ключа Shell....!Правильно я говорю? »

Да, конечно

Snollyghoster 29-06-2010 01:18 1443529

Цитата:

Цитата icotonev
Snollyghoster, По возможности , выложите логи по правилам »

Ой, это ужас, а не правила:) А что эти логи дадут-то уже? Всё стёр.

Спасибо, мужики! С вашей помощью на пиво я заработал:)


Время: 05:56.

Время: 05:56.
© OSzone.net 2001-