Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Обнаружен троян, блокирующий Windows XP PRO SP3

Ответить
Настройки темы
[решено] Обнаружен троян, блокирующий Windows XP PRO SP3

Аватара для sepembra

Старожил


Сообщения: 234
Благодарности: 4


Конфигурация

Профиль | Отправить PM | Цитировать


Здравствуйте, загружается только фон рабочего стола, ни чего не работает, диспетчер задач заблокирован администратором!
Дело в том что антивирус заблокировал троян (видимо не полностью), видимо поэтому ни каких информеров о блокеровке винды нет! и после перезапуска системы только фон рабочего стола!
У меня установлена Win 7 на другом диске, проверил раздел диска с win XP с помощью Dr.Web CureIt! и kaspersky virus removal tool - не помогло!
На DVD есть ERDcommander, но при запуске он видит все разделы жестких дисков пустыми, толи так должно быть, толи я чего то не понимаю!
Прошу помощи господа

Отправлено: 11:05, 04-01-2011

 

Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Доброго дня.
Можете выполнитьрекомендации? полученные логи: virusinfo_syscure.zip, virusinfo_syscheck.zip, log.txt, info.txt прикрепите к своей теме.

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 11:15, 04-01-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для sepembra

Старожил


Сообщения: 234
Благодарности: 4

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt avz_log.txt
(35.4 Kb, 4 просмотров)

запускаю Autoruns, ввожу следущие значения в поле file / analyze offline system

но програма падает


далее просканировал раздел диска с Win XP с помощью AVZ
снизу лог-файл

Отправлено: 11:30, 04-01-2011 | #3


Аватара для sepembra

Старожил


Сообщения: 234
Благодарности: 4

Профиль | Отправить PM | Цитировать


Цитата maniy77:
Можете выполнитьрекомендации? »
могу, но скрипты как я понял выполняются для запущенной винда, а я сейчас на WIN 7

Отправлено: 11:32, 04-01-2011 | #4


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


1.Попробуйте сочетания клавиш
wind +R , где (клавиша с логотипом Windows на клавиатуре, которой соответствует кнопка Start или Пуск в левом углу экрана) далее вписать explorer и нажать enter так должны будем запустить explorer где вы сможете уже работать и дать нам необходимые логи

2.ERD Commander
2.Загрузитесь с этого диска.
3.Кнопка Пуск -> Выполнить -> erdregedit
4.Посмотрите в реестре:
ветка:

Код: Выделить весь код
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
значения параметров: UserInit и Shell

Правильное значение для Userinit

Код: Выделить весь код
C:\WINDOWS\system32\userinit.exe,
Значение ключа Shell должно быть таким

Код: Выделить весь код
Explorer.exe
если значение отличается - исправить на правильное.

Ищем и УДАЛЯЕМ:
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/WindowsNT/CurrentVersion/Image File Execution Options/explorer.exe
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/WindowsNT/CurrentVersion/Image File Execution Options/iexplorer.exe

Последний раз редактировалось SolarSpark, 04-01-2011 в 12:33.

Это сообщение посчитали полезным следующие участники:

Отправлено: 12:02, 04-01-2011 | #5


Аватара для sepembra

Старожил


Сообщения: 234
Благодарности: 4

Профиль | Отправить PM | Цитировать


Цитата maniy77:
значения параметров: UserInit и Shell »
все в порядке

Цитата maniy77:
Ищем и УДАЛЯЕМ:
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/WindowsNT/CurrentVersion/Image File Execution Options/explorer.exe
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/WindowsNT/CurrentVersion/Image File Execution Options/iexplorer.exe »
данные строки отсутствуют

Отправлено: 12:38, 04-01-2011 | #6


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Цитата maniy77:
1.Попробуйте сочетания клавиш
wind +R »
с этим получилось?

в безопасном режиме загружается система?

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 12:41, 04-01-2011 | #7


Аватара для sepembra

Старожил


Сообщения: 234
Благодарности: 4

Профиль | Отправить PM | Цитировать


Цитата maniy77:
с этим получилось?
в безопасном режиме загружается система? »
Вы добавили это позже, сейчас попробую

Отправлено: 12:45, 04-01-2011 | #8


Аватара для sepembra

Старожил


Сообщения: 234
Благодарности: 4

Профиль | Отправить PM | Цитировать


Цитата maniy77:
сочетания клавиш
wind +R »
не работает, только фон рабочего стола и курсор мыши, ни одна кнопна на клаве и на мыши не работают!

Отправлено: 13:06, 04-01-2011 | #9


Ветеран


Сообщения: 522
Благодарности: 130

Профиль | Отправить PM | Цитировать


ок давайте еще раз
Цитата sepembra:
У меня установлена Win 7 на другом диске, »
на другом логическом диске или на другом HDD? так же можете попробовать wind +U
выбрать экранную клавиатуру выбрать клавиши Ctrl +Shift +Esc должен будет выйти дисп задач откуда уже сможете запустить программу, если не получается то
далее пробуйте зайти в безопасный режим
для этого при загрузке нажимаем клавишу F8 и выбираем безопасный режим (safe mode) и жмем enter далее
предварительно вам надо будет на флэшку скачать AVZ там же распаковать запустить и обновить базы вставляем флэшку в окмп запускаем в безопасном режиме и делаем нужные нам логи
как это делать запускаем avz выбираем файл далее стандартные скрипты далее скрипт номер1 жмем выполнить отмеченные операции
2. AVZ => Исследование системы необходимо переключить "Только активные службы и драйверы" на "Все службы и драйверы" => Пуск укажите где сохранить протокол. далее пуск
. Необходимо упаковать протокол в архив zip или rar и прикрепите к сообщению.

-------
танки для настоящих мужчинhttp://tankionline.com#friend=625aed6c5
В благодарность за помощь нажимаем ссылочку "Полезное сообщение" внизу этого самого сообщения (подробнее).

Это сообщение посчитали полезным следующие участники:

Отправлено: 14:02, 04-01-2011 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Обнаружен троян, блокирующий Windows XP PRO SP3

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Интернет - Чудеса со шлюзом по умолчанию в VPN соединении Windows XP SP3 Pro RedX Microsoft Windows 2000/XP 11 22-06-2011 08:52
Доступ - Запреты в windows xp pro SP3 Crissaegrim Microsoft Windows 2000/XP 3 04-01-2011 16:57
[решено] rootkit на windows xp pro sp3 vl rus chemtech Лечение систем от вредоносных программ 9 08-11-2010 16:43
Разное - [решено] Выходила ли официальная верссия windows xp-sp3 со встроенным sp3 драматург Microsoft Windows 2000/XP 15 22-08-2010 04:41
[решено] Cовместить Windows Home OEM SP3, Home RTL SP3 и Pro OEM SP2 на одном диске Toxyc Автоматическая установка Windows 2000/XP/2003 7 21-10-2008 12:03




 
Переход