Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   После удаления вируса, требуется восстановление системы (http://forum.oszone.net/showthread.php?t=221128)

Nasteenka 21-11-2011 21:51 1800214

После удаления вируса, требуется восстановление системы
 
Знакомый принес бук, с висящим баннером после входа в ОС. Проверила DR. Web Live CD, нашедся один вирус, после его удаления, при загрузке ОС, висит окно восстановления системы. Диска такого нет. Поставила на другой винт другую винду, проверила Malwarebytes' Anti-Malware, нашел еще 6 троянов, после их удаление тоже-самое.
user32.exe, autorun.inf-нет, userinit.exe,-с запятой на конце. AVZ-все чисто...
Как привести к работоспособности ОС?

SolarSpark 21-11-2011 22:43 1800257

winlogon.exe на месте?

Цитата:

Цитата Nasteenka
AVZ-все чисто... »

может логи выложите все таки? а то будем как бабки гадать на кофейной гуще

Katharsis 21-11-2011 23:59 1800312

Nasteenka, AVZ вам ничего и не покажет, так и должно быть.

Цитата:

Цитата Nasteenka
проверила DR. Web Live CD, нашедся один вирус, после его удаления »

это вы зря, могли удалить зараженный системный файл.

Чтобы найти в чем причина, нужно сделать лог, только другой программой:

С другой установленной системы, имеющей доступ к заблокированной , livecd (годится любой виндовый, кроме специализированных, например alkid livecd, ) или подключите hdd к другому компьютеру - вариант на выбор.

1. сделайте лог Universal Virus Sniffer (uVS) инструкция, Скачайте архив с программой, сохраните например на флешку, распакуйте в отдельный каталог на жестком диске запустите файл start.exe, только прежде чем нажать "запустить под local system", нажмите "выбрать каталог windows" - выберите заблокированный.
С пункта "Выберите меню "Файл" => ..." выполняйте всё как написано (пример как делать - во втором посте инструкции). Лог запакуйте и выложите сюда.

2. Откройте каталог
Цитата:

Буква_заблокированного_системного_раздела:\Windows\System32\Config
найдите файл SOFTWARE без расширения, копию запакуйте и так же выложите.

Nasteenka 22-11-2011 13:38 1800665

Вот что получилось. AVZ на пол-пути виснет...

Katharsis 22-11-2011 14:13 1800699

avz не нужно, нужно это:
Цитата:

Цитата Katharsis
найдите файл SOFTWARE без расширения, копию запакуйте и так же выложите. »

2 лога uvs, в этом - GAA_2011-11-22_12-32-30.TXT вижу файлы баннера, второй откуда?

Katharsis 22-11-2011 14:35 1800723

На машине, откуда снят лог GAA_2011-11-22_12-32-30.TXT , выполните скрипт в uvs:

Код:

;uVS v3.71 script [http://dsrt.dyndns.org]

zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\22CC6C32.EXE
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\22CC6C32.EXE
zoo %SystemRoot%\JODRIVE32.EXE
delall %SystemRoot%\JODRIVE32.EXE
zoo %SystemDrive%\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1830\ZABERG.EXE
delall %SystemDrive%\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1830\ZABERG.EXE
czoo
regt 12
regt 14
deltmp
delnfr
rknown

Попробуйте загрузиться. Если получится - скачайте и установите все последние обновления для безопасности windows
Скачайте и установите Internet Explorer 8

После этого повторите лог uvs и сделайте лог rsit

Nasteenka 22-11-2011 14:52 1800738

Второй от ОС, поставленной на другой винт.
SOFTWARE не приклепляется, тк большой объем(даже в архиве)

Katharsis 22-11-2011 14:55 1800743

Цитата:

Цитата Nasteenka
SOFTWARE не приклепляется, тк большой объем(даже в архиве) »

на любой файлообменник, ссылку сюда

Nasteenka 22-11-2011 14:59 1800748

http://www.fayloobmennik.net/1202089
Скрипт сделать не удалось, нет достаточно прав или uVS команды нет.

Выбрала пораженную ОС и зашла под текущем пользователем.
Выполняется через буфер обмена)!

Katharsis 22-11-2011 15:04 1800751

Цитата:

Цитата Nasteenka
Скрипт сделать не удалось, нет достаточно прав или uVS команды нет. »

инструкция во втором посте. Вошли под администратором?

Nasteenka 22-11-2011 15:13 1800763

Вложений: 1
Да. Скрипт выполняется, но на 13% требуется указать каталог i386/AMD 64 или каталог с чистыми файлами.
Если отменяешь выбор, получается вот это. Бук не перегружается...
Указала папку Zoo, которая в папке с прогой, пявился архив _autorun.zip.
Кая я понимаю, теперь этот архив пишется на CD?

Katharsis 22-11-2011 15:22 1800775

ок.

скачайте файл из архива - http://www.fayloobmennik.net/1202162 (ваш куст реестра - SOFTWARE с исправлениями)

переименуйте ваш старый файл software в software_old и распакуйте новый на его место. Попробуйте загрузиться.

Скрипт немного изменил, теперь должен выполниться - на загруженной системе.

Код:

;uVS v3.71 script [http://dsrt.dyndns.org]

zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\22CC6C32.EXE
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\22CC6C32.EXE
zoo %SystemRoot%\JODRIVE32.EXE
delall %SystemRoot%\JODRIVE32.EXE
zoo %SystemDrive%\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1830\ZABERG.EXE
delall %SystemDrive%\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1830\ZABERG.EXE
czoo
regt 14
deltmp
delnfr
sfcall
restart

компьютер перезагрузится. будет проведена проверка системных файлов на целостность. Возможно, потребуется диск с дистрибутивом. Если такого диска нет, и по этой причине скрипт выполняться не будет - уберите из него команду
sfcall
и выполните снова.
дальше - инструкции из этого поста - установить обновления и сделать повторные логи.

Nasteenka 22-11-2011 15:31 1800785

При загрузке скрипта теперь надо диск с ОС, которая была установлена, а его нет...\
С нашим загрузочным диском приходиться кучу файлов пропускать, правильно ли это?

Katharsis 22-11-2011 15:36 1800791

Цитата:

Цитата Katharsis
Возможно, потребуется диск с дистрибутивом. Если такого диска нет, и по этой причине скрипт выполняться не будет - уберите из него команду
sfcall
и выполните снова. »


Nasteenka 22-11-2011 15:41 1800796

Сорри, тороплюсь и читаю невнимательно...

Nasteenka 22-11-2011 15:57 1800809

Вложений: 1
Замена файла
Цитата:

Цитата Katharsis
переименуйте ваш старый файл software в software_old и распакуйте новый на его место. »

не помогло
После перегруза и входа в UVS, требуется ControlSet. Вот лог последнего скрипта без строчки sfcall

Katharsis 22-11-2011 16:02 1800819

система загрузилась или нет? или вы software заменить не можете?

Nasteenka 22-11-2011 16:06 1800821

Система также упорно требует восстановсления!!! software заменила.

Katharsis 22-11-2011 16:11 1800825

Цитата:

Цитата Nasteenka
требует восстановсления!!! »

на мониторе что написано? или каким образом он выглядит?

на диске D - аналогичная система? Если да, скопируйте файлы userinit.exe и explorer.exe с системы на D_ и замените ими файлы на C:

C:\windows\system32\userinit.exe
C:\windows\explorer.exe

и их же в каталоге C:\windows\system32\dllcache

Nasteenka 22-11-2011 16:16 1800830

Sistem is begin restarted.......... Потом выползает окно, как при загрузке ОС(конфигурация оборудования, создание элементов меню пуск и тд)
Обе ОС зверята, только монтажа разного года.(наша более свежая)

Katharsis 22-11-2011 16:20 1800834

выбрасывает с рабочего стола на окно приветствия?
Цитата:

Цитата Nasteenka
Обе ОС зверята, только монтажа разного года.(наша более свежая) »

пробуйте заменить, должны подойти

Nasteenka 22-11-2011 16:31 1800846

Цитата:

Цитата Katharsis
C:\windows\system32\userinit.exe
C:\windows\explorer.exe »

поменяла
Цитата:

Цитата Katharsis
C:\windows\system32\dllcache »

нет такого пути ни в битой, ни в здоровой ОС
После замены требует файл
\WINDOWS\system32\config\SYSTEM

Katharsis 22-11-2011 16:37 1800854

Цитата:

Цитата Nasteenka
После замены требует файл
\WINDOWS\system32\config\SYSTEM »

а файл есть такой? кроме этого может быть поврежден. если найдете, старый переименуйте в SYSTEM_old

откройте C:\WINDOWS\repair, возьмите оттуда SYSTEM и скопируйте его в C:\WINDOWS\system32\config

Цитата:

Цитата Nasteenka
нет такого пути ни в битой, ни в здоровой ОС »

в звере мб вырезан этот каталог с целью "оптимизации"

Katharsis 22-11-2011 17:01 1800882

удалось загрузиться?

Nasteenka 22-11-2011 17:29 1800915

Сделала, как в предыдущем посте-черный экран.
Скопировала папку config(через тотал коммандер) со здоровой винды-черный экран+курсор...

Katharsis 22-11-2011 17:57 1800939

Цитата:

Цитата Nasteenka
Скопировала папку config(через тотал коммандер) со здоровой винды-черный экран+курсор... »

надеюсь вы старые файлы из config не удалили?

Nasteenka 22-11-2011 18:03 1800944

Старые файлы сохранены

Katharsis 22-11-2011 18:05 1800946

Цитата:

Цитата Nasteenka
Скопировала папку config(через тотал коммандер) со здоровой »

с чужим реестром система точно работать не будет, нужно вернуть старые.
Вы случайно не пытаетесь загрузить систему на том компьютере, на котором она установлена не была?

Nasteenka 22-11-2011 18:13 1800950

Нет, это же ноут. HDD разбит на 2 раздела C и D.
Установила еще одну ОС на D, с нее и пытаюсь восстановить.

Katharsis 22-11-2011 18:41 1800974

возможно вы не можете загрузиться из за нехватки свободного места на диске С - у вас его около 7 gb, желательно не менее 10

так же можно попробовать заменить другие файлы реестра в папке config, кроме тех что уже заменили - software и system:

sam
security
default

иначе остается вариант восстановить систему с установочного диска - описание здесь

Nasteenka 22-11-2011 19:50 1801036

default не копируется, все ограничения на его перемещение сняла.
После всех махинаций))) с копированием файлов перестала загружаться и рабочая ОС(восстановила)
Но теперь не предлагает выбор сисетмы при загрузке.

Установочного диска, именно зараженной, ОС нет...

Katharsis 22-11-2011 20:16 1801059

Цитата:

Цитата Nasteenka
После всех махинаций))) с копированием файлов перестала загружаться и рабочая ОС(восстановила) »

как могла пострадать ваша рабочая система, если все манипуляции делались на разделе с битой?

Цитата:

Цитата Nasteenka
Установочного диска, именно зараженной, ОС нет »

возьмите тот, с которого устанавливали аналогичную систему на D - Microsoft Windows XP x86 Service Pack 3

Nasteenka 22-11-2011 20:38 1801079

Она не пострадала просто комп перестал выводить список систем и по умолчанию грузит с С
я сделала востановление теперь он грузит тока с D

Katharsis 22-11-2011 21:01 1801091

Система на С после замены файлов реестра по прежнему не стала грузиться?

Если вам нужна двойная загрузка отредактируйте файл boot.ini

Цитата:

[boot loader]
timeout=30
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOW XP Professional
[operating systems]
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Windows XP Professional" /fastdetect
multi(0)disk(0)rdisk(0)partition(2)\WINDOWS="Windows XP Professional 2" /fastdetect
Если не нужна, а нужно вернуть загрузку с С - восстановите систему по инструкции из

этого поста

Nasteenka 24-11-2011 18:11 1802569

Систему восстановила, теперь проблема со старыми файлами, анлюк не помогает...
Чем еще можно их перенести?

Katharsis 24-11-2011 21:24 1802671

После восстановления некоторое ПО может отказаться работать, нужно будет переустанавливать. Иногда помогает восстановление - запустить установочник программы, выбрать "исправить" (repair).

Старые файлы - это какие? И что вам нужно с ними сделать?


Время: 07:45.

Время: 07:45.
© OSzone.net 2001-