Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] не выполняется вход систему, не вызывается диспетчер задач

Ответить
Настройки темы
[решено] не выполняется вход систему, не вызывается диспетчер задач

Аватара для otvertka

Новый участник


Сообщения: 39
Благодарности: 2

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar kis7_log.rar
(21.4 Kb, 3 просмотров)
приветствую!
Ось: win xp pro sp2

начало истории:

в систему (dr.web был установлен) ворвались зловреды и повлекли за собой:
"Изменение обоев рабочего стола
Изменение настроек рабочего стола
Блокировка меню настроек рабочего стола" (С) Зайцев О.В.
screensaver эмулировал перезагрузку компа с показом синего экрана смерти и так по кругу

попытки борьбы со злом:
Cureit лечил и убивал, после перезагрузки они снова появлялись
снял винт перекинул с больного компа на здоровый,
лечил и убивал Kasper7(логи в приложении), дополнительно проверил Cureit

далее поставил винт на место
снес dr.web поставил Kasper7(установился криво, т.е. некоторые службы не работали) обновился через кумулятивную базу
начал сканирование и не помню почему, но Kasper7 попросил перезагрузку(роковую как оказалось в последствии)

на данный момент:
комп загружается, 1 сек. вдно обои, потом появляется окно входа в систему "приветствие" с единственной учетной записью,
при нажатии на иконку учетной записи пишет: загрузка личных параметров.. завершение сеанса..сохранение параметров..
вход в систему не выполняется
и так по кругу, правда если надоест можно выключит, перезагрузить или уйти в ждущий режим
или можно посмореть screensaver эмулирующий перезагрузку компа с показом синего экрана смерти
не вызывается диспетчер задач
F8 не помогает
спасибо за внимание, сразу извеняюсь если оформил запрос не по правилам.

(в прикрепленном файле логи kasp7 время начала сканирования больного винта 28.08.2008 13:06:22)

-------
а ты сегодня улыбался?:)


Отправлено: 09:48, 29-08-2008

 


Moderator


Сообщения: 53441
Благодарности: 15497

Профиль | Отправить PM | Цитировать


Цитата otvertka:
при нажатии на иконку учетной записи пишет: загрузка личных параметров.. завершение сеанса..сохранение параметров..
вход в систему не выполняется
При входе в систему происходит автоматическое завершение сеанса

Отправлено: 10:02, 29-08-2008 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Baw17

[OVER]Baw17


Сообщения: 4085
Благодарности: 695

Профиль | Отправить PM | Цитировать


otvertka,а потом Выложите логи по правилам

-------
U/\/@┬┬ﻉ/\/Ð ﻉ Й Team
Мой личный Блокнот
Не оказываю техподдержку через систему личных сообщений, почту и ICQ
http://2ip.ru/bar/ip10.gif
Best Regards [Over]Baw17


Отправлено: 10:04, 29-08-2008 | #3


Аватара для otvertka

Новый участник


Сообщения: 39
Благодарности: 2

Профиль | Отправить PM | Цитировать


загрузился с LiveCD MiniSV
запустил редактор реестра
хочу загрузить куст, а немогу кнопка неактивна
как отредактировать реестр?

-------
а ты сегодня улыбался?:)


Отправлено: 13:59, 29-08-2008 | #4



Moderator


Сообщения: 53441
Благодарности: 15497

Профиль | Отправить PM | Цитировать


Цитата otvertka:
хочу загрузить куст, а немогу кнопка неактивна
Нужно установить указатель на HKEY_LOCAL_MACHINE или HKEY_USERS, тогда станет доступна (кнопка или пункт меню).
Это сообщение посчитали полезным следующие участники:

Отправлено: 14:18, 29-08-2008 | #5


Аватара для otvertka

Новый участник


Сообщения: 39
Благодарности: 2

Профиль | Отправить PM | Цитировать


Petya V4sechkin,
последовал совету Pili: Можете попробовать заменить файл userinit.exe на такой же. взяты с чистой системы.
оказалось что у меня его вообще небыло
система загрузилась
теперь могу собрать логи по правилам и отправить вам на рассмотрение?
ибо боюсь опять что либо накосорезить

-------
а ты сегодня улыбался?:)


Отправлено: 15:20, 29-08-2008 | #6



Moderator


Сообщения: 53441
Благодарности: 15497

Профиль | Отправить PM | Цитировать


otvertka, да, теперь логи по правилам.

Отправлено: 15:45, 29-08-2008 | #7


Ветеран


Сообщения: 3487
Благодарности: 507

Профиль | Сайт | Отправить PM | Цитировать


Цитата otvertka:
ь заменить файл userinit.exe на такой же. взяты с чистой системы. »
На днях была проблемка. Зловред под именем userinit.exe лежал в папке \windows, и в реестре прописан был logon с него.
Пользователь запустил антивирус, который обнаружил этот userinit.exe и удалил. Естественно, при перезагрузке сразу же происходит завершение работы. Т.к. ничего юзабельного с собой не было, чтобы исправить запись в реестре, я просто из DOSa скопировал "здоровый" userinit.exe из папки system32 (где он и должен находиться) в папку windows, а уже после удачной загрузки подредактировал реестр.

-------
Просьба обращаться на "ты".


Отправлено: 15:53, 29-08-2008 | #8


Аватара для otvertka

Новый участник


Сообщения: 39
Благодарности: 2

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip avptool_syscheck.zip
(23.0 Kb, 2 просмотров)
Тип файла: zip hijackthis.zip
(2.3 Kb, 5 просмотров)

Petya V4sechkin, логи по правилам

-------
а ты сегодня улыбался?:)


Отправлено: 14:04, 01-09-2008 | #9


Ветеран


Сообщения: 3487
Благодарности: 507

Профиль | Сайт | Отправить PM | Цитировать


1. Скачай IceSword
Слева внизу найди меню File, в нем найди следующие файлы и удали по правой кнопке Force Delete.
Код: Выделить весь код
WINDOWS\System32\Drivers\Winah37.sys');
C:\WINDOWS\System32\Drivers\WinCtrl32.dll
C:\WINDOWS\System32\Drivers\Winap46.sys
C:\WINDOWS\System32\Drivers\Wincj03.sys
C:\WINDOWS\System32\Drivers\Wincr37.sys
C:\WINDOWS\System32\Drivers\Winct36.sys
C:\WINDOWS\System32\Drivers\Windk36.sys
C:\WINDOWS\System32\Drivers\Winfn25.sys
C:\WINDOWS\System32\Drivers\Winmd15.sys
C:\WINDOWS\System32\Drivers\Winpx80.sys
C:\WINDOWS\System32\Drivers\Winxn14.sys
C:\WINDOWS\System32\Drivers\Winya03.sys
C:\WINDOWS\System32\Drivers\Winyg81.sys
В AVZ меню Файл -- Выполнить скрипт. Скопируй код и нажми "Запустить". (или в AVPtools)

Код: Выделить весь код
begin
SetAVZGuardStatus(True);
SearchRootkit(true, true);
 DelBHO('{92780B25-18CC-41C8-B9BE-3C9C571A8263}');
 DelBHO('{1F460357-8A94-4D71-9CA3-AA4ACF32ED8E}');
 QuarantineFile('WinCtrl32.dll','');
 QuarantineFile('C:\WINDOWS\system32\blphcrmuj0e14j.scr','');
 DeleteService('Winyg81');
 DeleteService('Winya03');
 DeleteService('Winxn14');
 DeleteService('Winpx80');
 DeleteService('Winmd15');
 DeleteService('Winfn25');
 DeleteService('Windk36');
 DeleteService('Winct36');
 DeleteService('Wincr37');
 DeleteService('Wincj03');
 DeleteService('Winap46');
 DeleteService('Winah37');
 DeleteService('wscsvcSharedAccess');
 DeleteService('upnphosthelpsvc');
 DeleteService('TrkWkslanmanworkstation');
 DeleteService('SwPrvPolicyAgent');
 DeleteService('stisvcERSvcWZCSVC');
 DeleteService('stisvcERSvc');
 DeleteService('stisvcDcomLaunch');
 DeleteService('ServiceLayerProtectedStorageMessenger');
 DeleteService('ServiceLayerProtectedStorage');
 DeleteService('SamSsNetDDERasMan');
 DeleteService('SamSsNetDDEdsdm');
 DeleteService('SamSsNetDDE');
 DeleteService('RDSessMgrRDSessMgrMSIServer');
 DeleteService('RDSessMgrRDSessMgr');
 DeleteService('RDSessMgrProtectedStorage');
 DeleteService('RDSessMgrCOMSysAppRasMan');
 DeleteService('RasManNtmsSvc');
 DeleteService('PolicyAgentPlugPlay');
 DeleteService('PolicyAgentDnscacheProtectedStorage');
 DeleteService('oseTrkWks');
 DeleteService('ImapiServiceSamSs');
 DeleteService('EventSystemTapiSrvDnscachelanmanserver');
 DeleteService('EventSystemTapiSrv');
 DeleteService('DnscacheProtectedStorage');
 DeleteService('Dnscachelanmanserver');
 DeleteService('COMSysAppwuauserv');
 DeleteService('COMSysAppRasManhelpsvc');
 DeleteService('COMSysAppRasMan');
 DeleteService('BITSlanmanworkstation');
 QuarantineFile('srv.exe','');
 DeleteService('ALGEventlog');
 DeleteFile('srv.exe');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winah37.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\WinCtrl32.dll');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winap46.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Wincj03.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Wincr37.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winct36.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Windk36.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winfn25.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winmd15.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winpx80.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winxn14.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winya03.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winyg81.sys');
 DeleteFile('C:\WINDOWS\system32\blphcrmuj0e14j.scr');
 DeleteFile('WinCtrl32.dll');
Executerepair(5);
Executerepair(6);
Executerepair(9);
Executerepair(10);
Executerepair(17);
BC_ImportAll;
 BC_DeleteSvc('wscsvcSharedAccess');
 BC_DeleteSvc('upnphosthelpsvc');
 BC_DeleteSvc('TrkWkslanmanworkstation');
 BC_DeleteSvc('SwPrvPolicyAgent');
 BC_DeleteSvc('stisvcERSvcWZCSVC');
 BC_DeleteSvc('stisvcERSvc');
 BC_DeleteSvc('stisvcDcomLaunch');
 BC_DeleteSvc('ServiceLayerProtectedStorageMessenger');
 BC_DeleteSvc('ServiceLayerProtectedStorage');
 BC_DeleteSvc('SamSsNetDDERasMan');
 BC_DeleteSvc('SamSsNetDDEdsdm');
 BC_DeleteSvc('SamSsNetDDE');
 BC_DeleteSvc('RDSessMgrRDSessMgrMSIServer');
 BC_DeleteSvc('RDSessMgrRDSessMgr');
 BC_DeleteSvc('RDSessMgrProtectedStorage');
 BC_DeleteSvc('RDSessMgrCOMSysAppRasMan');
 BC_DeleteSvc('RasManNtmsSvc');
 BC_DeleteSvc('PolicyAgentPlugPlay');
 BC_DeleteSvc('PolicyAgentDnscacheProtectedStorage');
 BC_DeleteSvc('oseTrkWks');
 BC_DeleteSvc('ImapiServiceSamSs');
 BC_DeleteSvc('EventSystemTapiSrvDnscachelanmanserver');
 BC_DeleteSvc('EventSystemTapiSrv');
 BC_DeleteSvc('DnscacheProtectedStorage');
 BC_DeleteSvc('Dnscachelanmanserver');
 BC_DeleteSvc('COMSysAppwuauserv');
 BC_DeleteSvc('COMSysAppRasManhelpsvc');
 BC_DeleteSvc('COMSysAppRasMan');
 BC_DeleteSvc('BITSlanmanworkstation');
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.
3. После выполни еще скрипт.
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Архив с карантином пришли мне в PM.
Пофикси в HijackThis. fix checked
Код: Выделить весь код
O9 - Extra button: Cтатистика Веб-Антивируса - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\SCIEPlgn.dll (file missing)
O20 - Winlogon Notify: WinCtrl32 - WinCtrl32.dll (file missing)
Вышли повторные логи.

-------
Просьба обращаться на "ты".


Последний раз редактировалось Severny, 02-09-2008 в 00:20.


Отправлено: 00:10, 02-09-2008 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] не выполняется вход систему, не вызывается диспетчер задач

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Диспетчер задач не работает. LexZ25 Лечение систем от вредоносных программ 3 11-01-2010 20:15
Загрузка - [решено] Диспетчер задач viox Microsoft Windows 2000/XP 1 12-05-2008 00:24
Ошибка - [решено] Диспетчер задач Windows vladk9 Microsoft Windows 2000/XP 2 25-04-2008 10:47
Интерфейс - [решено] странный диспетчер задач farlow Microsoft Windows 2000/XP 3 06-01-2008 19:18
[решено] Диспетчер задач в WinXP vpdos Microsoft Windows 2000/XP 1 05-06-2006 10:32




 
Переход