Обновитесь, и сканером-сканером его...Андрей Аракчеев
Доктор Веб промолчал к сожалению=(

Trojan.winlock.3278
#21
Отправлено 26 Апрель 2011 - 13:05
#22
Отправлено 26 Апрель 2011 - 13:13
На XP и юзеринит и таск менеджер грохнулись без проблем.
#23
Отправлено 26 Апрель 2011 - 13:14
csrss.exe
taskeng.exe
taskhost.exe
taskmgr.exe
winlogon.exe
Пока писал пропал процесс taskeng.exe
#24
Отправлено 26 Апрель 2011 - 13:16
Все верно.Баннера нет...НО после слов добро пожаловать появляется черный экран И ВСЁ! Запускается диспетчер задач хотя Запущено 5 процессов:
csrss.exe
taskeng.exe
taskhost.exe
taskmgr.exe
winlogon.exe
Пока писал пропал процесс taskeng.exe
Теперь в диспетчере задач-новая задача
regedit.exe
ок
и исправляем ключ shell
Должно быть
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell"="Explorer.exe"
Сообщение было изменено mrbelyash: 26 Апрель 2011 - 13:17
#25
Отправлено 26 Апрель 2011 - 13:23
А тут еще изменено значение Userinit на C:\ProgramData\22CC632.exe что с ним делать?
Сообщение было изменено Nemiroff: 26 Апрель 2011 - 13:23
#26
Отправлено 26 Апрель 2011 - 13:30
В этом ключе (Shell)должно остаться только Explorer.exe все остальное стереть.я когда изменял написал просто Explorer.exe Правильно?
А тут еще изменено значение Userinit на C:\ProgramData\22CC632.exe что с ним делать?
Файл C:\ProgramData\22CC632.exe удалить.
Ключ userinit="userinit.exe" все остальное стереть

Сообщение было изменено mrbelyash: 26 Апрель 2011 - 13:33
#27
Отправлено 26 Апрель 2011 - 13:31
#28
Отправлено 26 Апрель 2011 - 13:34
В Userinit тоже значение Explorer.exe ставить, да?
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell"="Explorer.exe"
"Userinit"="userinit.exe"
#29
Отправлено 26 Апрель 2011 - 13:36
#30
Отправлено 26 Апрель 2011 - 13:53
сделайте логи по Правилам
#31
Отправлено 26 Апрель 2011 - 16:38
Я загружался с помощью ERD, менял параметры Shell и userinit на правильные, чистил автозагрузку, удалял сами файлы, но после перезагрузки баннер никуда не исчезает. Загружаюсь заново через ERD, захожу в реестр, там параметр shell нормальный, а userinit опять неправильный и файл, к которому идет путь userinit снова на месте.
Подскажите, может есть места, где он еще прописывается.
#32
Отправлено 26 Апрель 2011 - 16:40
Пришлите мне файлы с зараженной системыУ меня аналогичная проблема, с той лишь разницей, что после изменений реестра ничего не меняется.
Я загружался с помощью ERD, менял параметры Shell и userinit на правильные, чистил автозагрузку, удалял сами файлы, но после перезагрузки баннер никуда не исчезает. Загружаюсь заново через ERD, захожу в реестр, там параметр shell нормальный, а userinit опять неправильный и файл, к которому идет путь userinit снова на месте.
Подскажите, может есть места, где он еще прописывается.
С:\WINDOWS\System32\userinit.exe
С:\WINDOWS\System32\taskmgr.exe
Сообщение было изменено mrbelyash: 26 Апрель 2011 - 16:40
#33
Отправлено 26 Апрель 2011 - 17:06
А можно использовать альтернативный сканер, не CureIt? Не обижайтесь, но он так долго сканирует, 12 часов сканировал мои 25 Гб, при том, что у меня довольно мощный ноутбук. А все остальные логи я думаю сделаю.
#34
Отправлено 26 Апрель 2011 - 17:43
#35
Отправлено 26 Апрель 2011 - 17:54
Не видит флешку, какие-нибудь альтернативные варианты есть, как перекинуть файлы. Интернет тоже не работает, да и вообще все работает как то слишком медленно.
Сделай как я. Загрузись через Dr.Web LiveCD там и менеджер файлов понятней, и быстро работает всё, и со съемными носителями проще
#36
Отправлено 26 Апрель 2011 - 18:10
#37
Отправлено 26 Апрель 2011 - 18:16
----------
нужно их заменить на нормальные...что у вас за ось?сервиспак какой?
ЗюЫю
Кстати вебом детектятся Trojan.Winlock.3300
Сообщение было изменено mrbelyash: 26 Апрель 2011 - 18:22
#38
Отправлено 26 Апрель 2011 - 18:21
Где можно взять нормальные?
Сообщение было изменено Chaosman: 26 Апрель 2011 - 18:24
#39
Отправлено 26 Апрель 2011 - 18:25
удалитьXP SP3
C:\Documents and Settings\All Users\Application Data\22CC6C32.exe
C:\WINDOWS\System32\userinit.exe
C:\WINDOWS\System32\taskmgr.exe
C:\WINDOWS\System32\03014D3F.exe
------
Распаковать и положить в C:\WINDOWS\System32 эти файлы
Сообщение было изменено mrbelyash: 26 Апрель 2011 - 18:27
#40
Отправлено 26 Апрель 2011 - 18:49