|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] не выполняется вход систему, не вызывается диспетчер задач |
|
[решено] не выполняется вход систему, не вызывается диспетчер задач
|
Новый участник Сообщения: 39 |
Профиль | Отправить PM | Цитировать
приветствую!
Ось: win xp pro sp2 начало истории: в систему (dr.web был установлен) ворвались зловреды и повлекли за собой: "Изменение обоев рабочего стола Изменение настроек рабочего стола Блокировка меню настроек рабочего стола" (С) Зайцев О.В. screensaver эмулировал перезагрузку компа с показом синего экрана смерти и так по кругу попытки борьбы со злом: Cureit лечил и убивал, после перезагрузки они снова появлялись снял винт перекинул с больного компа на здоровый, лечил и убивал Kasper7(логи в приложении), дополнительно проверил Cureit далее поставил винт на место снес dr.web поставил Kasper7(установился криво, т.е. некоторые службы не работали) обновился через кумулятивную базу начал сканирование и не помню почему, но Kasper7 попросил перезагрузку(роковую как оказалось в последствии) на данный момент: комп загружается, 1 сек. вдно обои, потом появляется окно входа в систему "приветствие" с единственной учетной записью, при нажатии на иконку учетной записи пишет: загрузка личных параметров.. завершение сеанса..сохранение параметров.. вход в систему не выполняется и так по кругу, правда если надоест можно выключит, перезагрузить или уйти в ждущий режим или можно посмореть screensaver эмулирующий перезагрузку компа с показом синего экрана смерти не вызывается диспетчер задач F8 не помогает спасибо за внимание, сразу извеняюсь если оформил запрос не по правилам. (в прикрепленном файле логи kasp7 время начала сканирования больного винта 28.08.2008 13:06:22) |
|
------- Отправлено: 09:48, 29-08-2008 |
Сообщения: 53441
|
Профиль | Отправить PM | Цитировать Цитата otvertka:
|
|
Отправлено: 10:02, 29-08-2008 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
[OVER]Baw17 Сообщения: 4085
|
Профиль | Отправить PM | Цитировать otvertka,а потом Выложите логи по правилам
|
------- Отправлено: 10:04, 29-08-2008 | #3 |
Новый участник Сообщения: 39
|
Профиль | Отправить PM | Цитировать загрузился с LiveCD MiniSV
запустил редактор реестра хочу загрузить куст, а немогу кнопка неактивна как отредактировать реестр? |
------- Отправлено: 13:59, 29-08-2008 | #4 |
Сообщения: 53441
|
Профиль | Отправить PM | Цитировать Цитата otvertka:
|
||
Отправлено: 14:18, 29-08-2008 | #5 |
Новый участник Сообщения: 39
|
Профиль | Отправить PM | Цитировать Petya V4sechkin,
последовал совету Pili: Можете попробовать заменить файл userinit.exe на такой же. взяты с чистой системы. оказалось что у меня его вообще небыло система загрузилась теперь могу собрать логи по правилам и отправить вам на рассмотрение? ибо боюсь опять что либо накосорезить |
------- Отправлено: 15:20, 29-08-2008 | #6 |
Сообщения: 53441
|
Профиль | Отправить PM | Цитировать otvertka, да, теперь логи по правилам.
|
Отправлено: 15:45, 29-08-2008 | #7 |
Ветеран Сообщения: 3487
|
Профиль | Сайт | Отправить PM | Цитировать Цитата otvertka:
Пользователь запустил антивирус, который обнаружил этот userinit.exe и удалил. Естественно, при перезагрузке сразу же происходит завершение работы. Т.к. ничего юзабельного с собой не было, чтобы исправить запись в реестре, я просто из DOSa скопировал "здоровый" userinit.exe из папки system32 (где он и должен находиться) в папку windows, а уже после удачной загрузки подредактировал реестр. |
|
------- Отправлено: 15:53, 29-08-2008 | #8 |
Новый участник Сообщения: 39
|
Профиль | Отправить PM | Цитировать Petya V4sechkin, логи по правилам
|
------- Отправлено: 14:04, 01-09-2008 | #9 |
Ветеран Сообщения: 3487
|
Профиль | Сайт | Отправить PM | Цитировать 1. Скачай IceSword
Слева внизу найди меню File, в нем найди следующие файлы и удали по правой кнопке Force Delete. WINDOWS\System32\Drivers\Winah37.sys'); C:\WINDOWS\System32\Drivers\WinCtrl32.dll C:\WINDOWS\System32\Drivers\Winap46.sys C:\WINDOWS\System32\Drivers\Wincj03.sys C:\WINDOWS\System32\Drivers\Wincr37.sys C:\WINDOWS\System32\Drivers\Winct36.sys C:\WINDOWS\System32\Drivers\Windk36.sys C:\WINDOWS\System32\Drivers\Winfn25.sys C:\WINDOWS\System32\Drivers\Winmd15.sys C:\WINDOWS\System32\Drivers\Winpx80.sys C:\WINDOWS\System32\Drivers\Winxn14.sys C:\WINDOWS\System32\Drivers\Winya03.sys C:\WINDOWS\System32\Drivers\Winyg81.sys begin SetAVZGuardStatus(True); SearchRootkit(true, true); DelBHO('{92780B25-18CC-41C8-B9BE-3C9C571A8263}'); DelBHO('{1F460357-8A94-4D71-9CA3-AA4ACF32ED8E}'); QuarantineFile('WinCtrl32.dll',''); QuarantineFile('C:\WINDOWS\system32\blphcrmuj0e14j.scr',''); DeleteService('Winyg81'); DeleteService('Winya03'); DeleteService('Winxn14'); DeleteService('Winpx80'); DeleteService('Winmd15'); DeleteService('Winfn25'); DeleteService('Windk36'); DeleteService('Winct36'); DeleteService('Wincr37'); DeleteService('Wincj03'); DeleteService('Winap46'); DeleteService('Winah37'); DeleteService('wscsvcSharedAccess'); DeleteService('upnphosthelpsvc'); DeleteService('TrkWkslanmanworkstation'); DeleteService('SwPrvPolicyAgent'); DeleteService('stisvcERSvcWZCSVC'); DeleteService('stisvcERSvc'); DeleteService('stisvcDcomLaunch'); DeleteService('ServiceLayerProtectedStorageMessenger'); DeleteService('ServiceLayerProtectedStorage'); DeleteService('SamSsNetDDERasMan'); DeleteService('SamSsNetDDEdsdm'); DeleteService('SamSsNetDDE'); DeleteService('RDSessMgrRDSessMgrMSIServer'); DeleteService('RDSessMgrRDSessMgr'); DeleteService('RDSessMgrProtectedStorage'); DeleteService('RDSessMgrCOMSysAppRasMan'); DeleteService('RasManNtmsSvc'); DeleteService('PolicyAgentPlugPlay'); DeleteService('PolicyAgentDnscacheProtectedStorage'); DeleteService('oseTrkWks'); DeleteService('ImapiServiceSamSs'); DeleteService('EventSystemTapiSrvDnscachelanmanserver'); DeleteService('EventSystemTapiSrv'); DeleteService('DnscacheProtectedStorage'); DeleteService('Dnscachelanmanserver'); DeleteService('COMSysAppwuauserv'); DeleteService('COMSysAppRasManhelpsvc'); DeleteService('COMSysAppRasMan'); DeleteService('BITSlanmanworkstation'); QuarantineFile('srv.exe',''); DeleteService('ALGEventlog'); DeleteFile('srv.exe'); DeleteFile('C:\WINDOWS\System32\Drivers\Winah37.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\WinCtrl32.dll'); DeleteFile('C:\WINDOWS\System32\Drivers\Winap46.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Wincj03.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Wincr37.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winct36.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Windk36.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winfn25.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winmd15.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winpx80.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winxn14.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winya03.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winyg81.sys'); DeleteFile('C:\WINDOWS\system32\blphcrmuj0e14j.scr'); DeleteFile('WinCtrl32.dll'); Executerepair(5); Executerepair(6); Executerepair(9); Executerepair(10); Executerepair(17); BC_ImportAll; BC_DeleteSvc('wscsvcSharedAccess'); BC_DeleteSvc('upnphosthelpsvc'); BC_DeleteSvc('TrkWkslanmanworkstation'); BC_DeleteSvc('SwPrvPolicyAgent'); BC_DeleteSvc('stisvcERSvcWZCSVC'); BC_DeleteSvc('stisvcERSvc'); BC_DeleteSvc('stisvcDcomLaunch'); BC_DeleteSvc('ServiceLayerProtectedStorageMessenger'); BC_DeleteSvc('ServiceLayerProtectedStorage'); BC_DeleteSvc('SamSsNetDDERasMan'); BC_DeleteSvc('SamSsNetDDEdsdm'); BC_DeleteSvc('SamSsNetDDE'); BC_DeleteSvc('RDSessMgrRDSessMgrMSIServer'); BC_DeleteSvc('RDSessMgrRDSessMgr'); BC_DeleteSvc('RDSessMgrProtectedStorage'); BC_DeleteSvc('RDSessMgrCOMSysAppRasMan'); BC_DeleteSvc('RasManNtmsSvc'); BC_DeleteSvc('PolicyAgentPlugPlay'); BC_DeleteSvc('PolicyAgentDnscacheProtectedStorage'); BC_DeleteSvc('oseTrkWks'); BC_DeleteSvc('ImapiServiceSamSs'); BC_DeleteSvc('EventSystemTapiSrvDnscachelanmanserver'); BC_DeleteSvc('EventSystemTapiSrv'); BC_DeleteSvc('DnscacheProtectedStorage'); BC_DeleteSvc('Dnscachelanmanserver'); BC_DeleteSvc('COMSysAppwuauserv'); BC_DeleteSvc('COMSysAppRasManhelpsvc'); BC_DeleteSvc('COMSysAppRasMan'); BC_DeleteSvc('BITSlanmanworkstation'); ExecuteSysClean; BC_Activate; RebootWindows(true); end. 3. После выполни еще скрипт. Архив с карантином пришли мне в PM. Пофикси в HijackThis. fix checked Вышли повторные логи. |
------- Последний раз редактировалось Severny, 02-09-2008 в 00:20. Отправлено: 00:10, 02-09-2008 | #10 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Диспетчер задач не работает. | LexZ25 | Лечение систем от вредоносных программ | 3 | 11-01-2010 20:15 | |
Загрузка - [решено] Диспетчер задач | viox | Microsoft Windows 2000/XP | 1 | 12-05-2008 00:24 | |
Ошибка - [решено] Диспетчер задач Windows | vladk9 | Microsoft Windows 2000/XP | 2 | 25-04-2008 10:47 | |
Интерфейс - [решено] странный диспетчер задач | farlow | Microsoft Windows 2000/XP | 3 | 06-01-2008 19:18 | |
[решено] Диспетчер задач в WinXP | vpdos | Microsoft Windows 2000/XP | 1 | 05-06-2006 10:32 |
|