Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Виснет комп посел загрузки винды (диспетчер задач вызвать не возможно) (http://forum.oszone.net/showthread.php?t=184049)

king1990 28-08-2010 04:37 1483315

Виснет комп посел загрузки винды (диспетчер задач вызвать не возможно)
 
После загрузки винды, панель задач полностью пустая, воспользоваться кнопкой пуск нельзя, диспетчер задач тоже не вызывается. Что я делал? Загружался с live cd прогонял dr.web нашёл пару вирусов и удалил, я уж было обрадовался что всё будет, норм) на всякий случай посмотрел через реестр подозрительные программки в автозагрузке, вроде ничего не нашёл страшного, кроме dhcp что ли, не знаю что это, решил не трогать, подумал что для запуска инета) При этом в безопасном режиме комп грузится отлично, запускается диспетчер задач и т.д. Не знаю даже куда смотреть, может в explorer.exe что поправить нужно. Поставил на ночь ещё прогнать касперским с livecd может чего найдёт ещё. Вообще поможите кто чем может ((((

yurfed 28-08-2010 05:48 1483318

king1990, проверьте эти значения

Цитата:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell"="Explorer.exe"
"Userinit"="C:\\WINDOWS\\system32\\userinit.exe,"
Должны соответствовать написанному. Если это не так - исправьте.

king1990 28-08-2010 14:55 1483486

Вообщем поправил реестр, было лишние кое что, после перезагрузки все загрузилось успешно, но при следущей загрузки винды опять все повисло, зашел в реестр из безопасного режима, а там опять эта гадость сидит, получается вирус нужно искать, если он заново перезаписывает?

yurfed 28-08-2010 15:09 1483495

Цитата:

Цитата king1990
а там опять эта гадость сидит »

Ну тогда вам сюда

Цитата:

Цитата king1990
было лишние кое что »

Хотя бы путь посмотрели и удалили вручную эту заразу.

king1990 28-08-2010 16:25 1483530

Вложений: 1
Цитата:

Цитата yurfed
Цитата king1990:было лишние кое что »
Хотя бы путь посмотрели и удалили вручную эту заразу. »

Удалил, вроде больше не появляется, но всё равно висит. В реестре userint мне показался очень подозрительным, он должен там быть или нет?

yurfed 28-08-2010 16:44 1483536

king1990, удалите что выделено на скриншоте.
Далее просим модераторов раздела перенести тему в соответствующий раздел. Я бы вам помог, но правила не позволяют.
На этом и откланиваюсь.

king1990 28-08-2010 18:31 1483612

Цитата:

Цитата yurfed
удалите что выделено на скриншоте. »

К сожалению это не помогло(

Arbitr 28-08-2010 19:28 1483650

Вы логи делать будете?? или картинки будем смотреть??
http://forum.oszone.net/thread-98169.html

king1990 28-08-2010 20:42 1483683

Не смог поставить HijackThis т.к. из безопасного режима не могу его установить

Arbitr 28-08-2010 21:21 1483708

AVZ 4.32 не актуальна, сейчас AVZ 4.35
не получится скачать или запустить то тогда http://www46.zippyshare.com/v/90453342/file.html полиморфный AVZ + хотелось бы видеть лог RSIT

king1990 28-08-2010 23:17 1483801

Вложений: 1
А из старой AVZ ничего не нашли страшного?

Arbitr 28-08-2010 23:34 1483814

Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userinit.exe,');
QuarantineFile('C:\WINDOWS.0\system32\drivers\akyvqeo1.sys','');
DeleteFile('C:\WINDOWS.0\system32\drivers\akyvqeo1.sys');
DeleteFile('C:\Program Files\Common Files\keylog.txt');
QuarantineFile('C:\WINDOWS.0\system32\rgxlyh.exe','');
DeleteFile('C:\WINDOWS.0\system32\rgxlyh.exe');
QuarantineFile('C:\WINDOWS.0\system32\c508cd84.exe','');
DeleteFile('C:\WINDOWS.0\system32\c508cd84.exe');
QuarantineFile('C:\WINDOWS.0\system32\52365fad.exe','');
DeleteFile('C:\WINDOWS.0\system32\52365fad.exe');
QuarantineFile('C:\WINDOWS.0\system32\38facf55.exe','');
DeleteFile('C:\WINDOWS.0\system32\38facf55.exe');
QuarantineFile('C:\WINDOWS.0\system32\cywlqj.exe','');
DeleteFile('C:\WINDOWS.0\system32\cywlqj.exe');
QuarantineFile('C:\WINDOWS.0\system32\sduuaj.exe','');
DeleteFile('C:\WINDOWS.0\system32\sduuaj.exe');
QuarantineFile('C:\WINDOWS.0\system32\awkgph.exe','');
DeleteFile('C:\WINDOWS.0\system32\awkgph.exe');
QuarantineFile('C:\WINDOWS.0\system32\7d21dec.exe','');
DeleteFile('C:\WINDOWS.0\system32\7d21dec.exe');
QuarantineFile('C:\WINDOWS.0\system32\a2e2a54a.exe','');
DeleteFile('C:\WINDOWS.0\system32\a2e2a54a.exe');
QuarantineFile('C:\WINDOWS.0\system32\fjhdyfhsn.bat','');
DeleteFile('C:\WINDOWS.0\system32\fjhdyfhsn.bat');
BC_ImportAll;
ExecuteSysClean;
BC_DeleteSvc('akyvqeo1');
BC_Activate;
ExecuteRepair(20);
RebootWindows(true);
end.

После всех процедур выполните скрипт
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.
напоминаю необходимы логи AVZ + установите HJT или дайте ему скачаться когда делаете логи RSIT
жду AVZ RSIT новые

king1990 29-08-2010 01:31 1483873

Вложений: 2
RSIT почему то сделал точно такой же лог O_o

Arbitr 29-08-2010 14:11 1484133

проверить на virustotal.com след файлы
C:\WINDOWS.0\system32\1e033976.exe
C:\WINDOWS.0\innounp.exe
ссылки на результат приложить

удалить вручную папку
C:\Program Files\Common Files\wm

Логи AVZ необходимо делать в обычном а не безопасном режиме, переделать!
если у вас затруднения с выполнением логов в обычном так и скажите

king1990 29-08-2010 15:09 1484184

Цитата:

Цитата Arbitr
проверить на virustotal.com след файлы
C:\WINDOWS.0\system32\1e033976.exe
C:\WINDOWS.0\innounp.exe »

http://www.virustotal.com/file-scan/...7b2-1283079673

http://www.virustotal.com/file-scan/...291-1283080051

НУ да я в обычном режимне ничего не могу сделать( но как то было, что пару раз я загрузился нормально, но при этом много программ не запустилось, языковая панель, антивирус и т.д.

Arbitr 29-08-2010 15:34 1484202

Скачайте SDFix, загрузитесь в безопасном режиме, запустите утилиту (запустить RunThis.bat - подтвердить, нажав "Y"), после окончания сканирования скопируйте текст из C:\Report.txt и вставьте в следующее сообщение или запакуйте файл C:\Report.txt и прикрепите к сообщению
Описание SDFix есть здесь

king1990 30-08-2010 01:07 1484533

К сожалению пришлось по срочному устанавливать винду и отдавать компьютер хозяину((( так и не узнав причины. Результат от касперского выложу если придёт, на всякий случай

Arbitr 30-08-2010 02:42 1484550

а что было заражение монокой и еще до кучи всыякого зверья, скажите ему чтоб сменил все пароли

Drongo 30-08-2010 12:06 1484752

Проблема решилась переустановкой компьютера. Тема закрыта. Для открытия темы топикстартер может обратиться в РМ, для всех остальных - создавайте новую тему с учетом правил


Время: 04:46.

Время: 04:46.
© OSzone.net 2001-