89110133035 -помогите
#101
Отправлено 24 Июль 2011 - 18:17
- сделайте логи по Правилам http://forum.drweb.com/index.php?showtopic=277652
- проверьте userinit.exe и taskmgr.exe на http://www.virustotal.com/
#102
Отправлено 24 Июль 2011 - 18:28
<br />Не нашел как отредактировать пост, поэтому напишу еще один. Загрузился с диска с erd commander. Удалил в C:\Documents and Settings\All Users\Application Data два файла: 22cc6c32.exe и кажется 2iyn3iyo3jz.exe. Поправил в реестре Hkey_local_machine\software\microsoft\Windows NT\CurrentVersion\Winlogon значение shell на Explorer.exe и userinit на c:\windows\system32\userinit.exe, (были оба 22cc6c32.exe). Файл C:\WINDOWS\System32\03014D3F.exe не нашел, поэтому больше ничего трогать не стал и загрузился как обычно. После загрузки проверил CureIt, нашел 3 вируса BackDoor.Tdss.7. В связи с этим два вопроса: какова вероятность того, что вирус не трогал файлы userinit.exe и taskmgr.exe, и если они все же заражены, то получается, что вирус может изменить или заменить эти файлы так, что система не заметит этого, потому что дата создания и изменения этих файлов отличается от даты заражения системы?<br />
если вы смогли загрузиться нормально,то....
#103
Отправлено 24 Июль 2011 - 20:18
Результаты вирустотала:
http://www.virustotal.com/file-scan/report...9453-1311526966
http://www.virustotal.com/file-scan/report...8b34-1311527629
Прикрепленные файлы:
#104
Отправлено 24 Июль 2011 - 20:37
C:\Documents and Settings\Admin\Local Settings\Temp\0.6900047643851859.exe - в вирлаб http://vms.drweb.com/sendvirus
отключите восстановление системы http://support.microsoft.com/kb/310405/ru , перезагрузка, повторите лог cureit
#105
Отправлено 24 Июль 2011 - 20:48
#106
Отправлено 24 Июль 2011 - 20:56
имхо необязательно. прочтите это http://forum.drweb.com/index.php?showtopic=293874В вирлаб отправил. Удалять его? У меня и так отключено восстановление системы, все равно сделать логи?
#107
Отправлено 16 Сентябрь 2011 - 13:46
#108
Отправлено 16 Сентябрь 2011 - 13:49
Сначала его удалить,а только потом на его место копировать.Здравствуйте, а что делать в том случае, если при загрузке с live cd не заменяется файл useкinit - отказано в доступе?
#109
Отправлено 16 Сентябрь 2011 - 14:03
#110
Отправлено 16 Сентябрь 2011 - 14:05
Не удаляется и не переименовывается даж( нет доступа и все(
1)С чего вы и как грузитесь?
2)какой у вас баннер?
http://foto.mail.ru/mail/mrbelyash/WinLock
3)Какая зараженная ось? XP? W7 ?
#111
Отправлено 16 Сентябрь 2011 - 14:14
2. Trojan.Winlock.3278 тока номер телефона другой, все остальное один в один
3. виста
#112
Отправлено 16 Сентябрь 2011 - 14:16
Алкид на базе XP ?1. Alkid Live CD с диска
2. Trojan.Winlock.3278 тока номер телефона другой, все остальное один в один
3. виста
Сделайте через drweb livecd/liveusb
Сообщение было изменено mrbelyash: 16 Сентябрь 2011 - 14:17
#113
Отправлено 16 Сентябрь 2011 - 14:18
**
Хм сейчас получилось удалить файлы через поиск, заменить их новыми с live cd но баннер остался(
Сообщение было изменено nadyawork: 16 Сентябрь 2011 - 14:21
#114
Отправлено 16 Сентябрь 2011 - 14:24
Да, пробовали уже - ничего не нашел(
**
Хм сейчас получилось удалить файлы через поиск, заменить их новыми с live cd но баннер остался(
Вы это http://rghost.ru/9324771 внимательно читали?
#115
Отправлено 16 Сентябрь 2011 - 14:34
вот до этого шага все нормально, а файла такого нет
#116
Отправлено 16 Сентябрь 2011 - 14:39
"3)Ищем файл 03014D3F.exe"
вот до этого шага все нормально, а файла такого нет
На висте userinit.exe мог и не замениться
C:\ProgramData\22CC6C32.exe-есть такой ?
#117
Отправлено 16 Сентябрь 2011 - 14:40
Сообщение было изменено nadyawork: 16 Сентябрь 2011 - 14:41
#118
Отправлено 16 Сентябрь 2011 - 14:47
#119
Отправлено 16 Сентябрь 2011 - 14:49
Спасибо большое! Дошли до экранной лупы, но в висте все выглядит по другому, как попасть по ссылке, кроме возможностей экранной лупы?
Диспетчер задач?
Из под алкида обманите систему....
Возьмите Explorer.exe и скопируйте его как C:\ProgramData\22CC6C32.exe
Тогда система загрузится и вы все исправите в реестре
Сообщение было изменено mrbelyash: 16 Сентябрь 2011 - 14:50
#120
Отправлено 16 Сентябрь 2011 - 14:57




