Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Проблема с regedit.exe и cmd.exe

Ответить
Настройки темы
[решено] Проблема с regedit.exe и cmd.exe

Аватара для Shym

Старожил


Автор проектов


Сообщения: 243
Благодарности: 56

Профиль | Отправить PM | Цитировать


Изменения
Автор: Shym
Дата: 10-06-2008
Описание: Обновил логи
Вложения
Тип файла: rar hijackthis.rar
(2.7 Kb, 26 просмотров)
Вот первый раз сталкиваюсь с такой проблемой, через командную строку ввожу regedit или cmd - появляются ошибка Не удалось найти.... Залез в папку Windows нашел эти файлы, пытаюсь запустить - тоже самое! Проробывал переменовать cmd.exe в cmd1.exe, после этого запускаю cmd1.exe - запустилась командная строка. Такая же ерунда и с regedit! В чём может быть проблема?

-------
Шумный.....
Автор оддонов


Отправлено: 16:10, 08-06-2008

 

Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


Цитата ШУМ:
Опасно - отладчик процесса "cmd.exe" = "setuprs1.PIF"
Опасно - отладчик процесса "msconfig.exe" = "0215.PIF"
Опасно - отладчик процесса "regedit.exe" = "setuprs1.PIF"
Опасно - отладчик процесса "regedt32.exe" = "setuprs1.PIF" »
Это и есть
Цитата Котяра:
функция Image File Execution Options »
В подразделе с именем программы содержится параметр Debugger c именем программы, заменяющей указанную. В данном случае это:
Цитата ШУМ:
"cmd.exe" = "setuprs1.PIF" »
Цитата ШУМ:
"msconfig.exe" = "0215.PIF" »
Цитата ШУМ:
"regedit.exe" = "setuprs1.PIF" »
Цитата ШУМ:
"regedt32.exe" = "setuprs1.PIF" »
По
Цитата ШУМ:
wbsys.dll »
можно почитать тут http://www.neuber.com/taskmanager/pr...wbsys.dll.html

Суть лечения от вируса:
удалить ключи реестра
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\cmd.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedit.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedt32.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\msconfig.exe
Ну и конечно, проверить компьютер антивирусом, например, утилитой Dr.Web CureIt!

поиск в Яндексе по названию вируса
Это сообщение посчитали полезным следующие участники:

Отправлено: 23:13, 08-06-2008 | #21



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Shym

Старожил


Автор проектов


Сообщения: 243
Благодарности: 56

Профиль | Отправить PM | Цитировать


Проверил я Dr.Web CureIt! в безопасном режиме - он не чего не нашёл. Решил разобратся с этой ерундой руками, поудолял подозрительные объекты и после перезагрузке ни чего не изминилось только зараза Internet Explorer перестал работать(Ошибка приложения: Инструкция по адресу "0x7ва4у379" обратитесь к памяти по адресу "0x00000028". Память не может быть "read" - похоже удалил билиотеку нужную). Забил на IE, открыл AVZ Файл - Востоновление системы и выбрал там 1 пункт Востоновление параметров запуска .exe, .com и всё заработало.

Котяра, вот написал бы ты это чуть раньше, не былоб у меня проблем с IE. Теперь вот думаю что с ним сдлаеть...

P.S. Спасибо всем....мельком бы ешё написали ак IE востановить и вообще замечатьльно было бы......

-------
Шумный.....
Автор оддонов


Отправлено: 02:32, 09-06-2008 | #22


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


ШУМ, уберите virusinfo_cure.zip из вложений! Нужен ещё virusinfo_syscure.zip
Деинсталлируйте BitAccelerator и WindowBlinds
Запустите в AVZ Мастер поиска и устранения проблем, выберите все системные проблемы, выставьте степень опасности "Все проблемы", исправьте найденные проблемы. То же самое можно выполнить в категории проблемы "Настройки и твики браузера".
Цитата ШУМ:
Решил разобратся с этой ерундой руками »
Теперь нужны новые логи, по правилам логи надо выкладывать в этом разделе.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 08:37, 09-06-2008 | #23


Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


ШУМ, мне кажется, это проделки вот этого вируса
Backdoor.Win32.Delf.aws

ШУМ, Нет ли у Вас в папке %windir% (C:\WINDOWS) файла lsass.exe? Нормальный lsass.exe (системный компонент) находится в system32 - не трогайте его ни в коем случае!
Я пишу это не для того, чтобы Вы его сразу удалили
Это сообщение посчитали полезным следующие участники:

Отправлено: 11:25, 09-06-2008 | #24


Аватара для Shym

Старожил


Автор проектов


Сообщения: 243
Благодарности: 56

Профиль | Отправить PM | Цитировать


Котяра, да действительно был такой вирус, я его удалил кокраз пару дней назад. Скорее всего он и натворил этих дел(в данный момент lsass.exe нету в папке WINDOWS)

-------
Шумный.....
Автор оддонов


Отправлено: 19:21, 09-06-2008 | #25


Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


Цитата ШУМ:
Котяра, да действительно был такой вирус, я его удалил кокраз пару дней назад. Скорее всего он и натворил этих дел(в данный момент lsass.exe нету в папке WINDOWS) »
А файл setuprs1.pif удалили?

Отправлено: 20:41, 09-06-2008 | #26


Аватара для Shym

Старожил


Автор проектов


Сообщения: 243
Благодарности: 56

Профиль | Отправить PM | Цитировать


Котяра, да вирус я удалил полностью, в принципи с проблемой я разобрался, но поудолял похоже нужные *.sys(которые определялись как подозрительные)

В шапке выложил новые логи, в них 1 подозрительный файл sptd.sys - примеро такихже удалил 3 штуки, после этого начались проблемы с программами как Internet Explorer, WebMoney и др.(у всех похожии ошибки: Ошибка приложения: Инструкция по адресу "0x7df4e379" обратитесь к памяти по адресу "0x00000028". Память не может быть "read" - похоже удалил билиотеку нужную)

-------
Шумный.....
Автор оддонов


Отправлено: 17:51, 10-06-2008 | #27


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


ШУМ, sptd.sys и все прочие sp??.sys от daemon tools
Запустите файл hijackthis.exe, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked"
Код: Выделить весь код
F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\userinit.exe
это тоже скорее всего можно пофиксить
Код: Выделить весь код
O4 - HKUS\S-1-5-19\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user')
C:\Program Files\StatistXP\StatistXP.exe - проверьте на всякий случай на virustotatal.com
Цитата:
>> Заблокирована закладка Рабочий стол в окне свойств экрана
>> Заблокирована закладка Заставка в окне свойств экрана
>> Заблокирована закладка Оформление в окне свойств экрана
>> Меню Пуск - заблокированы элементы
>> Заблокирован пункт меню Справка и техподдержка
>> Разрешен автозапуск с HDD
если не сами настраивали и не групп. политикой, запустите в AVZ Мастер поиска и устранения проблем, выберите все системные проблемы, выставьте степень опасности "Все проблемы", исправьте найденные проблемы. То же самое можно выполнить в категории проблемы "Настройки и твики браузера".
В остальном по логам чисто.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 18:56, 10-06-2008 | #28


Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


Цитата ШУМ:
вирус я удалил полностью »
Еще скажу что он автостартуемый, т.е. желательно удалить файл Autorun.inf с HDD и Ваших флэшек.

Отправлено: 19:54, 10-06-2008 | #29


Аватара для Shym

Старожил


Автор проектов


Сообщения: 243
Благодарности: 56

Профиль | Отправить PM | Цитировать


Pili, удалил demon tools и всё стало как прежде! Спасибо а советы!

Котяра, да удалил авторан, ты давал ссылку на этот вирус - там было всё описанно. Спасибо!

Спасибо всем кто помогал!

-------
Шумный.....
Автор оддонов


Отправлено: 05:11, 11-06-2008 | #30



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Проблема с regedit.exe и cmd.exe

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Интересует куда делись Regedit.exe | NTSD.exe | NETSETUP.exe | TELNET.exe Ricardo Проект WinStyle 11 30-07-2009 23:36
Ошибка - Не запускается cmd.exe и regedit.exe AlekseyD Microsoft Windows 2000/XP 3 30-01-2009 12:16
где найти файлы ntkrnlmp.exe ntkrnlpa.exe ntkrpamp.exe ntoskrnl.exe krazy Автоматическая установка Windows 2000/XP/2003 4 20-11-2008 15:20
[решено] Редактирование i386\REGEDIT.EXE Tapaceuka Автоматическая установка Windows 2000/XP/2003 4 19-11-2008 20:41
Разное - [решено] regedit.exe Aliandro Microsoft Windows 2000/XP 4 28-08-2008 09:59




 
Переход