
Online Antivirus
#1
Отправлено 16 Февраль 2010 - 21:14
Но главная проблема в том , что ни пуска не ярлыков...ничего кроме этого меню нету.
Пробовал проверку через LiveCD ничего не дало, запуск ERD Commander-ом проверяю реестр в
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
ключ "Userinit"="С:\WINDOWS\system32\userinit.exe," все впорядки, но зато в
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
ключ "Shell"="cmd.exe/k start cmd.exe" пробовал менять на ключ "Shell"="Explorer.exe" , однако вирус не пропадает и при следующей проверке ключа там ключ вируса
Но,заметил одну странную вещь...В:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
ключ "Userinit"="С:\WINDOWS\system32\userinit.exe,"вместо диска "С" стоит Диск "Х" ключ "Userinit"="Х:\WINDOWS\system32\userinit.exe,"
И еще очень много где в реестре вместо диска "С" прописался "Х" , которого нет в компьютере,пробывал изменить на "С" , но видимо где-то еще сидит зараза и ставит "Х"
Подскажите где еще может быть это зараза....напоминаю сразу....к компьютеру доступа никакого ни диспечера ничего,так что логи не выложить
Пробовал сгенерировать код разблокировки,не помогло
#3
Отправлено 16 Февраль 2010 - 21:36
#4
Отправлено 16 Февраль 2010 - 21:38
Так Вы в ERD Commander подгрузили куст HKEY_LOCAL_MACHINE с больной машины или нет?Но,заметил одну странную вещь...В:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
ключ "Userinit"="С:\WINDOWS\system32\userinit.exe,"вместо диска "С" стоит Диск "Х" ключ "Userinit"="Х:\WINDOWS\system32\userinit.exe,"
И еще очень много где в реестре вместо диска "С" прописался "Х" , которого нет в компьютере,пробывал изменить на "С" , но видимо где-то еще сидит зараза и ставит "Х"
#5
Отправлено 16 Февраль 2010 - 21:46
#6
Отправлено 16 Февраль 2010 - 21:54
что-то не верится, что с неправильным путём к userinit система вообще загрузится
#7
Отправлено 16 Февраль 2010 - 22:10
#8
Отправлено 16 Февраль 2010 - 22:25
http://wiki.drweb.com/index.php/Userinit
http://wiki.drweb.com/index.php/Userinit2
почитайте.
из под erd commander сотрите все в "c:\Documents and Settings\<Username>\Local Settings\Temp" c:\WINDOWS\Temp
c:\WINDOWS\system32 c:\WINDOWS\ ищите *.exe файлы со свежей датой, посмотрите на них внимательно, свойства и т.п.
#9
Отправлено 16 Февраль 2010 - 22:39
#11
Отправлено 16 Февраль 2010 - 22:42
#12
Отправлено 16 Февраль 2010 - 23:00
Прикрепленные файлы:
#13
Отправлено 17 Февраль 2010 - 09:07
C:\Windows\system32\conime.exe-туда же
C:\Windows\system32\sdra64.exe-туда же
F2 - REG:system.ini: Shell=explorer.exe,user32.ex-фиксить в HJ
#14
Отправлено 17 Февраль 2010 - 09:41
#15
Отправлено 17 Февраль 2010 - 09:42
#16
Отправлено 17 Февраль 2010 - 09:45
а куда тогда их?

#17
Отправлено 17 Февраль 2010 - 09:51
И через сколько придет ответ на те файлы?
#18
Отправлено 17 Февраль 2010 - 10:03
Кстати проверка CureIT ничего не дала
Прикрепленные файлы:
#19
Отправлено 17 Февраль 2010 - 10:44
из под erd commander сотрите все в "c:\Documents and Settings\<Username>\Local Settings\Temp" c:\WINDOWS\Temp
c:\WINDOWS\system32 c:\WINDOWS\ ищите *.exe файлы со свежей датой, посмотрите на них внимательно, свойства и т.п.
Temp чистил,в c:\WINDOWS\system32 и c:\WINDOWS\ *.exe файлы со свежей датой нету
#20
Отправлено 17 Февраль 2010 - 10:52