
Cmc на номер... и не лечится никак
#81
Отправлено 26 Декабрь 2009 - 21:57
#82
Отправлено 26 Декабрь 2009 - 22:15
Это методом обновления???В обед переустановил винду не форматируя диск, затер старую,
А программы ранее установленные работают??? И все ли???
#83
Отправлено 26 Декабрь 2009 - 22:22
#85
Отправлено 26 Декабрь 2009 - 22:38
Благодарность моя не знает границ)
#86
Отправлено 26 Декабрь 2009 - 22:41
Сначала попробовал обновление, но до запуска системы так и не дошло, появлялось сообщение на английском system will be restart... появлялся активный черный экран с курсором мышки и тут же шла перезагрузка... в итоге решил затереть, ибо форматировать нельзя было... слишком много нужного... но это гадство убило все настройки и закладки и не дало скопировать... вообще ничем и никак... а через некоторое время вообще ничего не позволяло открывать и менять разрешение, устанавливалось максимально низкое разрешение и экран заслонял собой весь декстоп, добраться куда либо никакой возможности, но каждые 3 часа пропадало, можно было запустить игру или браузер, но при попытке написать в гугле что то типа вирус, или смс, скразу выскакивало назад закрывая браузер... в общем злой такой троян...Rezikler
Это методом обновления???В обед переустановил винду не форматируя диск, затер старую,
А программы ранее установленные работают??? И все ли???
Программы работают... Но без настроек...
#87
Отправлено 26 Декабрь 2009 - 22:59
Просмотрев форум решил использовать лечение системы удаленно, через LiveCD. Под рукой оказался alkid.live.cd.usb.full.2009.04.10.
1) После запуска диска, первым делом запустил HT. Выбираем зараженного пользователя. Сканируем... Просматриваем лог, находим, типа:
O20 - AppInit_DLLs: C:\WINDOWS\system32\yixcrm.dll
2) Открываем Total Commander
C:\WINDOWS\system32\yixcrm.dll смортим размер файла 140836 байт
3) Alt+F7
Поиск локальных дисков
Дополнительно=>Ищем все файлы с таким размером
4) Файлы на панель, упаковываем в карантин с паролем. Галочка удалить после упаковки (Визуально все вирусные файлы имеют вид латинских беспорядочных букв)
5) Фиксим в HT O20 - AppInit_DLLs: C:\WINDOWS\system32\yixcrm.dll
6) В меню ERD Commander, Устанавливаем корневую папку Windows, запускаем ERD Редактор реестра
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"=C:\WINDOWS\system32\userinit.exe, после запятой все удаляем
или фиксим в HT F2: Userinit C:\WINDOWS\system32\userinit.exe, C:\WINDOWS\system32\xxxxxx.exe
можно заглянуть на параметр "Shell" = Explorer.exe и ниче лишнего...
Если есть, в Msconfig "explorer.exe:userini.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\userini => command
C:\WINDOWS\explorer.exe:userini.exe Удаляем...
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"DisableRegedit"=dword:0
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"DisableRegedit"=dword:0
"DisableRegistryTools"=dword:00000000
Далее, как удобно, работаем из под диска, или уже в системе... Убираем оставшиеся последствия.
Для ленивых Plastix для остальных regedit
Восстановление системы можно включить используя групповые политики gpedit.msc
Вообщем, надеюсь, что я помог. Если что забыл извините... Удачи.
#88
Отправлено 26 Декабрь 2009 - 23:52
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer

Что означают ключи в Hashes, я не знаю. Но вот в Paths как раз и собрано все, что у меня не запускается: Спайдер, сканер и оутпост. Выглядит вот так

Там, кстати, много еще чего собрано. Касперский, Симантек, Панда... Но они у меня не установлены.
Собственно говоря, вопрос. Можно ли всю эту ветку HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer безболезненно удалить? Или необходимо редактировать параметры?
#89
Отправлено 27 Декабрь 2009 - 00:06
В общем, моя проблема решена. Искреннее спасибо всем, кто участвовал в обсуждении.
=)
#90
Отправлено 27 Декабрь 2009 - 00:06
Сделайте на всякий случай экспорт этой ветки и грохните ее.Собственно говоря, вопрос. Можно ли всю эту ветку HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer безболезненно удалить? Или необходимо редактировать параметры?
ЗЫЖ У меня такой ветки нет...
Борис А. Чертенко aka Borka.
#91
Отправлено 27 Декабрь 2009 - 00:18
А можно было сначало так попробовать:Короче, рискнул. Ветка удалена, комп перезагружен, в трее появились значки спайдера и отпоста, все работает.
В общем, моя проблема решена. Искреннее спасибо всем, кто участвовал в обсуждении.
=)
Если вы обычный пользователь, и не хотите заниматься ручной работой
Для этого специалисты нашей компании разработали компактную бесплатную утилиту для востановления настроек реестра в автоматическом режиме. Сперва рекомендуем востанавливать реестр с помощью нее, а только потом уже заниматься ручой правкой.
Скачать утилиту востановления системы
http://91.121.123.94/pub/drweb/windows/plstfix.exe
Первоначально, утилита была предназначена для востановления последствий, причиненных вредоносной программой Trojan.Plastix. Сейчас, утилита постоянно развивается, и в нее добавляются новые методы востановления реестра (и не только), сделанные вредоносными программами, которые попадают к аналитикам на исследование.
#92
Отправлено 27 Декабрь 2009 - 00:23
Сделал экспорт и грохнул уже. Все нормально получилось, я там чуть выше отписАлся.
bvas
Сначала ее и попробовал. Эта утилита восстановила запуск regedit. С восстановлением запуска программ не справилась.
#93
Отправлено 27 Декабрь 2009 - 00:27
Да я потом уже прочитал. Это гут.2borka
Сделал экспорт и грохнул уже. Все нормально получилось, я там чуть выше отписАлся.

Борис А. Чертенко aka Borka.
#94
Отправлено 27 Декабрь 2009 - 00:28
Есть ещё утилита Олега Зайцева,но это др форум...С восстановлением запуска программ не справилась.
Часто помогает!!!
#95
Отправлено 27 Декабрь 2009 - 01:19
А лог Сканера можете выложить сюда,посмотрим пути может наведет на мысль и им чем поиожем,если конечно вирь точь в точь....
Лог прикрепить не могу, так как лечил не на своей машине, а у знакомых.

#96
Отправлено 27 Декабрь 2009 - 01:31
Да уже вроде всё разрешилось...Лог прикрепить не могу, так как лечил не на своей машине, а у знакомых.
#97
Отправлено 27 Декабрь 2009 - 01:33
Это смотря у кого.ALTi33
Да уже вроде всё разрешилось...Лог прикрепить не могу, так как лечил не на своей машине, а у знакомых.

ЗЫЖ Я потерял контроль над темой пару страниц назад...
Борис А. Чертенко aka Borka.
#98
Отправлено 27 Декабрь 2009 - 01:40
Это ответ на это сообщениеЭто смотря у кого.
ЗЫЖ Я потерял контроль над темой пару страниц назад...
Цитата (bvas @ 26/12/2009 04:14)
А лог Сканера можете выложить сюда,посмотрим пути может наведет на мысль и им чем поиожем,если конечно вирь точь в точь....
#99
Отправлено 19 Январь 2010 - 15:26
код UA886736 на 19.01.2010
проверен с нас содрали 600 руб.

#100
Отправлено 19 Январь 2010 - 15:47