Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Проблема с экспоререом. Не запускается.

Ответить
Настройки темы
[решено] Проблема с экспоререом. Не запускается.

Аватара для Arkey

Новый участник


Сообщения: 49
Благодарности: 2

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip hijackthis.zip
(1.9 Kb, 4 просмотров)
Эксплорер не запускается после того как вылечил вирусы сначало CureIt'ом затем Нодом. Однако его можно вызвать Диспетчером задач. Записи в реестре проверил.

Ключ \"shell\"=\"explorer.exe\" в ветке реестра [HKLM\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Winlogon] присутствует

Этого в реестре нету:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe

Также сделал как говорил Petya V4sechkin. Не помогло.

Вот мои логи сделанные AVZ и HiJack'ом:

Отправлено: 08:35, 09-09-2008

 

Ветеран


Сообщения: 3487
Благодарности: 507

Профиль | Сайт | Отправить PM | Цитировать


Пофиски в HijackThis следующие значения
Код: Выделить весь код
F2 - REG:system.ini: Shell=C:\WINDOWS\explorer.exe
F2 - REG:system.ini: UserInit=c:\windows\system32\oembios.exe,
O4 - HKLM\..\Run: [WMDM PMSP Service] C:\WINDOWS\system32\cssrss.exe
В AVZ меню Файл-Выполнить скрипт. Скопируй код и нажми "Запустить".
Код: Выделить весь код
begin
SetAVZGuardStatus(True);
SearchRootkit(true, true);
 QuarantineFile('C:\WINDOWS\system32\valeria1.exe','');
 QuarantineFile('C:\WINDOWS\system32\sysproc64\sysproc32.sys','');
 QuarantineFile('C:\WINDOWS\system32\valeriaplay.exe','');
 QuarantineFile('c:\windows\system32\oembios.exe','');
 QuarantineFile('C:\WINDOWS\system32\oembios.exe','');
 QuarantineFile('C:\WINDOWS\system32\cssrss.exe','');
 DeleteFile('C:\WINDOWS\system32\cssrss.exe');
 DeleteFile('C:\WINDOWS\system32\oembios.exe');
 DeleteFile('C:\WINDOWS\system32\sysproc64\sysproc32.sys');
 DeleteFile('c:\windows\system32\oembios.exe');
 DeleteFile('C:\WINDOWS\system32\valeriaplay.exe');
 DeleteFile('C:\WINDOWS\system32\valeria1.exe');
BC_ImportAll;
ExecuteSysClean;
ExecuteRepair(8);
ExecuteRepair(16);
BC_Activate;
RebootWindows(true);
end.
После перезагрузки выполни еще скрипт и получившийся карантин вышли в PM.
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Это твой файл?
Код: Выделить весь код
Finupr\NETLOGON\Logon_all.vbs
Повтори все логи.

-------
Просьба обращаться на "ты".

Это сообщение посчитали полезным следующие участники:

Отправлено: 09:09, 09-09-2008 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Arkey

Новый участник


Сообщения: 49
Благодарности: 2

Профиль | Отправить PM | Цитировать


Цитата Severny:
Это твой файл?
Код:
Finupr\NETLOGON\Logon_all.vbs »
Ага, мой. Сетевые диски подключает. Сделаю, отпишу.

Вааще плохо стало. Теперь как только пользователь входит в систему, сразу же он из нее выходит. Нет возможности воздействовать на процесс.
Зря снесли

F2 - REG:system.ini: Shell=C:\WINDOWS\explorer.exe

Это полный путь к Эксплореру. Как восстановить теперь?
В безопасном тоже самое.

Последний раз редактировалось Arkey, 10-09-2008 в 01:57.


Отправлено: 09:35, 09-09-2008 | #3


Ветеран


Сообщения: 3487
Благодарности: 507

Профиль | Сайт | Отправить PM | Цитировать


Проверь наличие файла userinit.exe в папке c:\windows\system32. Видимо вирусы (или антивирусы) его удалили.
Если есть возможность (из другой ОС или LiveCD) проверить и восстановить запись в реестре
Код: Выделить весь код
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"="C:\WINDOWS\system32\userinit.exe,"
Цитата Arkey:
Это полный путь к Эксплореру. Как восстановить теперь? »
Explorer здесь не причем.

-------
Просьба обращаться на "ты".


Последний раз редактировалось Severny, 09-09-2008 в 20:54.


Отправлено: 10:06, 09-09-2008 | #4


Аватара для Arkey

Новый участник


Сообщения: 49
Благодарности: 2

Профиль | Отправить PM | Цитировать


Как проверить?
Из лайф CD у меня только Ubuntu .

BartPE нашел. (ушел смотреть)
Как мне восстановит эту запись с BartPE?

Последний раз редактировалось Arkey, 09-09-2008 в 10:19.


Отправлено: 10:08, 09-09-2008 | #5


Аватара для Arkey

Новый участник


Сообщения: 49
Благодарности: 2

Профиль | Отправить PM | Цитировать


Так, userinit.exe в Sustem32 нету, зато есть userini.exe и 11 штук valeria2.exe - valeria12.exe (первую мы снисли). userinit.exe можно взять с другого дистра?

Отправлено: 10:32, 09-09-2008 | #6


Ветеран


Сообщения: 3487
Благодарности: 507

Профиль | Сайт | Отправить PM | Цитировать


Цитата Arkey:
Так, userinit.exe в Sustem32 нету »
Копируй со здоровой машины. Или я сейчас выложу.
Все valeria удали.

Скорее всего поможет переименование userini.exe в userinit.exe.

-------
Просьба обращаться на "ты".


Последний раз редактировалось Severny, 16-12-2020 в 19:49.

Это сообщение посчитали полезным следующие участники:

Отправлено: 10:33, 09-09-2008 | #7


Аватара для Arkey

Новый участник


Сообщения: 49
Благодарности: 2

Профиль | Отправить PM | Цитировать


Severny, Большое спасибо. Все заработало. Куда там надо кликнуть, чтоб поблагодарить? (UPD, разобрался, уже.)

Отправлено: 10:51, 09-09-2008 | #8


Ветеран


Сообщения: 3487
Благодарности: 507

Профиль | Сайт | Отправить PM | Цитировать


Arkey, Логи нужно повторить. Рад, что пашет.

-------
Просьба обращаться на "ты".


Последний раз редактировалось Severny, 09-09-2008 в 13:35.


Отправлено: 10:52, 09-09-2008 | #9


Аватара для Arkey

Новый участник


Сообщения: 49
Благодарности: 2

Профиль | Отправить PM | Цитировать


У меня рабочий день закончился, до завтра.

Отправлено: 11:01, 09-09-2008 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Проблема с экспоререом. Не запускается.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Разное - Проблема: Vista Ultimate SP1 - не запускается игра. OEM22 Microsoft Windows Vista 5 26-04-2009 18:21
Черный экран, winXP запускается ... в чем проблема? mb3000 Материнские платы и память 14 15-11-2008 16:57
Redhat/Fedora - [решено] Не запускается packagekit YankeeWorm Общий по Linux 5 16-09-2008 18:46
Не запускается sidebar, в чем проблема? dudeinthemoon Microsoft Windows Vista 0 25-02-2007 19:55
[решено] долго запускается mc semenK Общий по FreeBSD 7 30-01-2006 14:20




 
Переход