Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows 7 (http://forum.oszone.net/forumdisplay.php?f=95)
-   -   [решено] Не загружается Explorer.exe (http://forum.oszone.net/showthread.php?t=214146)

Dr.FRECH 27-08-2011 12:56 1740257

Не загружается Explorer.exe
 
После заражения компа смс-вымогателем при входе в систему тупо черный экран, запускается тока через выполнение новой задачи. \Winlogon\Shell все в порядке, userinit тоже, сам файл эксплорера тоже в порядке. Подскажите где можно еще копнуть?

okshef 27-08-2011 13:18 1740272

Цитата:

Цитата Dr.FRECH
\Winlogon\Shell все в порядке »

и что там?
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon - в этом разделе?

Dr.FRECH 27-08-2011 13:24 1740277

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon ключик "Shell" параметр "explorer.exe"

Dr.FRECH 27-08-2011 16:12 1740382

в журналах нашел событие от Winlogon
Процессу входа в Windows не удалось запустить пользовательское приложение. Имя приложения: . Параметры командной строки: C:\Windows\system32\userinit.exe.

zai 27-08-2011 16:40 1740406

У тебя скорее всего вирус в файле userinit.exe, посмотри эту тему

Dr.FRECH 27-08-2011 17:08 1740425

Я после всех операций ставил SP1 он должен был заменить userinit.exe, полагаю что он не является зараженным.

также имеется еще одно событие от Winlogon
Ошибка обработки события уведомления из-за недоступности подписчика уведомлений winlogon <SessionEnv>.

Petya V4sechkin 27-08-2011 18:03 1740465

Dr.FRECH, посмотрите еще в ветке
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options
(если там есть userinit.exe, удалите).

Dr.FRECH 27-08-2011 19:24 1740508

Спасибо, удаление ключа помогло

sol289 17-05-2015 00:18 2508179

добрый день. такая же проблема.

1. черный экран при обычной загрузке, можно нажать ctrl-alt-del, появится меню, но диспетчер задач при выборе в меню не появляется
2. в безопасном режиме рабочий стол появляется.
3. sfc /scannow прошел и чего-то восстановил
4. chkdsk прошел и не нашел проблем
5. в логах есть " Процессу входа в Windows не удалось запустить пользовательское приложение. Имя приложения: . Параметры командной строки: C:\Windows\system32\userinit.exe."
6. в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options userinit отсутствует
7. в реестре HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon "Shell" = "explorer.exe"

что делать?

ruslan... 17-05-2015 01:04 2508187

Цитата:

Цитата sol289
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon "Shell" = "explorer.exe" »

Userinit - C:\Windows\System32\Userinit.exe, ?
Цитата:

Цитата sol289
2. в безопасном режиме рабочий стол появляется. »

Как определить, является проблема системной или вызвана сторонним приложением/службой
Цитата:

Цитата sol289
в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options userinit отсутствует »

Запустите по поиску в реестре userinit.exe, Где присутствует ?

Petya V4sechkin 17-05-2015 09:14 2508233

Цитата:

Цитата sol289
2. в безопасном режиме рабочий стол появляется.

[решено] Не могу войти администратором

sol289 17-05-2015 15:42 2508370

Цитата:

Цитата ruslan...
Userinit - C:\Windows\System32\Userinit.exe, ? »

да.
Цитата:

Цитата ruslan...
Запустите по поиску в реестре userinit.exe, Где присутствует ? »

только в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon

помогло добавление ИНТЕРАКТИВНЫЕ и Прошедшие проверку в группу Пользователи, как сказал Petya V4sechkin.

Цитата:

Цитата Petya V4sechkin
[решено] Не могу войти администратором »

большое спасибо! помогло добавление в группу "пользователи" групп "ИНТЕРАКТИВНЫЕ" и "Прошедшие проверку".

Marat Abdulin 14-01-2016 10:55 2594687

Доброго дня. Такая же проблема, но закручено ещё больше

Windows 7 Pro SP1 x64

1. пустой экран при обычной загрузке, можно нажать ctrl-alt-del, появится меню, но диспетчер задач при выборе в меню не запускается
2. в безопасном режиме рабочий стол появляется. Кмк это из-за проблемы, похожей на [решено] Не могу войти администратором , т.к. при отключении UAC рабочий стол отображается у администратора и не в безопасном режиме. Группы "ИНТЕРАКТИВНЫЕ" и "Прошедшие проверку" в "Пользователи" присутствуют
3. sfc /verifyonly прошёл и ничего не нашёл
4. chkdsk прошёл и не нашёл проблем
5. в логах есть " Процессу входа в Windows не удалось запустить пользовательское приложение. Имя приложения: . Параметры командной строки: C:\Windows\system32\userinit.exe."
6. в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options userinit.exe отсутствует
7. в реестре HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon "Shell" = "explorer.exe"
8. в реестре HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon "Userinit" = "C:\Windows\system32\userinit.exe,"

Что ещё можно проверить?

upd: При включённом UAC рабочий стол у членов группы Администраторы НЕ загружается, при полностью отключённом - загружается. У пользователей, вне зависимости от положения ползунка UAC, происходит выход из системы сразу после входа, в т.ч. и в безопасном режиме. Создал новый локальный профиль пользователя - поведение аналогичное

Petya V4sechkin 14-01-2016 17:25 2594905

Marat Abdulin, проверьте, нет ли упоминаний explorer.exe или userinit.exe в разделе реестра
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options
Цитата:

в логах есть " Процессу входа в Windows не удалось запустить пользовательское приложение. Имя приложения: . Параметры командной строки: C:\Windows\system32\userinit.exe."
На ошибке правой кнопкой мыши -> Копировать -> Копировать сведения как текст -> выложите.

Marat Abdulin 15-01-2016 11:02 2595218

Цитата:

Цитата Petya V4sechkin
нет ли упоминаний explorer.exe или userinit.exe в разделе реестра
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options »

Разделов explorer.exe или userinit.exe нет

Цитата:

Цитата Petya V4sechkin
На ошибке правой кнопкой мыши -> Копировать -> Копировать сведения как текст -> выложите. »

Код:

Log Name:      Application
Source:        Microsoft-Windows-Winlogon
Date:          15.01.2016 10:12:40
Event ID:      4006
Task Category: None
Level:        Предупреждение
Keywords:      Классический
User:          N/A
Computer:      o64-pp-0806.mnpk.lan
Description:
Процессу входа в Windows не удалось запустить пользовательское приложение. Имя приложения: . Параметры командной строки: C:\Windows\system32\userinit.exe.
Event Xml:
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
  <System>
    <Provider Name="Microsoft-Windows-Winlogon" Guid="{DBE9B383-7CF3-4331-91CC-A3CB16A3B538}" EventSourceName="Winlogon" />
    <EventID Qualifiers="32768">4006</EventID>
    <Version>0</Version>
    <Level>3</Level>
    <Task>0</Task>
    <Opcode>0</Opcode>
    <Keywords>0x80000000000000</Keywords>
    <TimeCreated SystemTime="2016-01-15T07:12:40.000000000Z" />
    <EventRecordID>51216</EventRecordID>
    <Correlation />
    <Execution ProcessID="0" ThreadID="0" />
    <Channel>Application</Channel>
    <Computer>o64-pp-0806.mnpk.lan</Computer>
    <Security />
  </System>
  <EventData>
    <Data>
    </Data>
    <Data>C:\Windows\system32\userinit.exe</Data>
    <Binary>B1360000</Binary>
  </EventData>
</Event>

отчёт с VirusTotal про установленный файл userinit.exe , проблем нет

Petya V4sechkin 15-01-2016 11:22 2595227

Marat Abdulin, можно попробовать сделать лог Process Monitor при загрузке системы (для этого в меню Options -> включите флажок Enable Boot Logging) и входе под проблемной учетной записью.
Если удастся, сохраните лог в PML-формате, заархивируйте и выложите на любой файлообменник, например rghost.ru.

Marat Abdulin 15-01-2016 15:10 2595358

Цитата:

Цитата Petya V4sechkin
Если удастся, сохраните лог в PML-формате »

http://rghost.ru/private/88w2njnfh/c...1d4d36d85e6c11
Поискал сам по строкам userinit и winlogon, вроде ничего подозрительного. Но очень большой объём лога, где именно смотреть не знаю...

Порядок действий:
- загрузился под учёткой администратора, запустил ProcMon, активировал Boot Log, перезагрузился
- ввёл учётные данные учётки с правами пользователя, ровно в 14:47 нажал Enter, произошёл логин и сразу выход из системы
- ввёл снова учётные данные администратора и загрузился, запустил ProcMon, отключил Boot Log (итого должно быть 2 логина в логе)
- всё выполнялось при отключенном UAC

Petya V4sechkin 15-01-2016 21:25 2595510

Marat Abdulin, PML-файл только один создался?
Обычно получается два или три.

Marat Abdulin 15-01-2016 22:58 2595567

Petya V4sechkin, ваша правда, файлов было сохранено три. Посчитав это неким глюком или разбиением по времени и, учитывая, что самый "жирный" файл охватывал весь диапазон по времени загрузки, приложил именно его. Полагаю, все три файла были необходимы? К сожалению, доступ к проблемной машине будет только в понедельник

upd: Ох, кажется, понимаю в чём был неправ. Скачав свой же лог и получив facepalm, могу предположить, что Process Monitor отображал мне сведения из всех трёх файлов сразу, а я думал, что только из первого. Соответственно выложил лишь бесполезную первую часть загрузки

Petya V4sechkin 15-01-2016 23:04 2595570

Marat Abdulin, все нужны, да.
Цитата:

будет только в понедельник
Тогда и продолжим.

Marat Abdulin 18-01-2016 08:44 2596298

Цитата:

Цитата Petya V4sechkin
все нужны, да »

Bootlog. Интервал "загрузки" профиля с правами пользователя (цикл логон-автологофф) 08:25:00-08:25:25. Спасибо

Petya V4sechkin 18-01-2016 10:10 2596313

Marat Abdulin, начинаем распутывать: в процессе Userinit.exe никаких подозрительных событий, но сразу вылетает с кодом 0xc0150002 - смотрим события в процессе Csrss.exe - видим:
Цитата:

csrss.exe 600 CreateFile C:\Windows\winsxs\Manifests\amd64_microsoft.windows.gdiplus_6595b64144ccf1df_1.1.7601.19061_none_2b2 99db671e86e03.manifest
ACCESS DENIED Desired Access: Generic Read
На указанном файле правой кнопкой мыши -> Свойства -> вкладка Безопасность -> кнопка Дополнительно -> покажите скриншот.

Marat Abdulin 21-01-2016 17:40 2597795

Petya V4sechkin, указанный файл найти - глаза сломаешь :) поэтому "скрин" из консоли
Код:

C:\Windows\winsxs>icacls C:\Windows\winsxs\Manifests\amd64_microsoft.windows.gdi
plus_6595b64144ccf1df_1.1.7601.19061_none_2b299db671e86e03.manifest
C:\Windows\winsxs\Manifests\amd64_microsoft.windows.gdiplus_6595b64144ccf1df_1.1
.7601.19061_none_2b299db671e86e03.manifest NT AUTHORITY\система:(F)

                                          BUILTIN\Администраторы:(F)

Успешно обработано 1 файлов; не удалось обработать 0 файлов

Собственно, да. Права недостаточные для обычных пользователей. Посмотрел соседние файлы, там права наследуются от родительской папки Manifests. Сделал сброс
Код:

C:\Windows\winsxs>icacls C:\Windows\winsxs\Manifests\amd64_microsoft.windows.gdi
plus_6595b64144ccf1df_1.1.7601.19061_none_2b299db671e86e03.manifest /reset
обработанный файл: C:\Windows\winsxs\Manifests\amd64_microsoft.windows.gdiplus_6
595b64144ccf1df_1.1.7601.19061_none_2b299db671e86e03.manifest
Успешно обработано 1 файлов; не удалось обработать 0 файлов

C:\Windows\winsxs>icacls C:\Windows\winsxs\Manifests\amd64_microsoft.windows.gdi
plus_6595b64144ccf1df_1.1.7601.19061_none_2b299db671e86e03.manifest
C:\Windows\winsxs\Manifests\amd64_microsoft.windows.gdiplus_6595b64144ccf1df_1.1
.7601.19061_none_2b299db671e86e03.manifest NT SERVICE\TrustedInstaller:(I)(F)

                                          BUILTIN\Администраторы:(I)(RX)

                                          NT AUTHORITY\система:(I)(RX)

                                          BUILTIN\Пользователи:(I)(RX)

Успешно обработано 1 файлов; не удалось обработать 0 файлов

Однако, это ничего не изменило.

Отфильтровал по ACCESS DENIED другие пойманные монитором файлы. Тоже сбросил им права доступа. После этого уже перестал происходить автоматический выход из системы, но стал отображаться пустой рабочий стол без explorer'a. Диспетчер задач также не запускался. Собрав новый бутлог монитором обнаружил ещё несколько файлов с ACCESS DENIED из winsxs и такими же обрезанными правами только для для Системы и Администраторов. Поступил радикально
Код:

psexec.exe -d -i -s cmd.exe
icacls c:\windows\winsxs\*.* /reset /t /q /c

Возможно, это повлечёт негативные последствия в будущем (хотелось бы услышать авторитетное мнение на этот счёт), но в данный момент загрузка всех профилей стала происходить нормально.

Спасибо за помощь!

Petya V4sechkin 21-01-2016 18:06 2597799

Marat Abdulin, насколько я вижу, после reset нормальные разрешения.


Время: 19:02.

Время: 19:02.
© OSzone.net 2001-