Перейти к содержимому


Фото
- - - - -

Текст смс 210000 на 3649 (2)


  • Закрыто Тема закрыта
23 ответов в этой теме

#1 bobahrus

bobahrus

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 06 Октябрь 2009 - 20:32

Такая же проблема... Что делать? код 0 не помогает

#2 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 06 Октябрь 2009 - 20:38

Что делать?

Логи сделать можете?

#3 bobahrus

bobahrus

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 06 Октябрь 2009 - 20:42

Такой возможности нету, т.к. в обычном режиме винда не грузится, а в безопасном у меня вылетает BSoD ((

#4 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 06 Октябрь 2009 - 20:50

Такой возможности нету, т.к. в обычном режиме винда не грузится, а в безопасном у меня вылетает BSoD ((


А как у Вас со знанием редактора реестра и записью дисков? :rolleyes:
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#5 bobahrus

bobahrus

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 06 Октябрь 2009 - 21:06

Ну в реестр редактировать умею, диски записывать тоже, только как мне это поможет, если я даже не могу загрузить Ось на своём ноуте?

#6 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 06 Октябрь 2009 - 21:15

Ну в реестр редактировать умею, диски записывать тоже, только как мне это поможет, если я даже не могу загрузить Ось на своём ноуте?

Оууу...
http://wiki.drweb.com/index.php/Userinit
http://wiki.drweb.com/index.php/Userinit2
Можно бы посмотреть
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] 
ключ "Userinit" и "Shell"
-----------


А вот по поводу бсода не факт что от винлока (может у вас еще нод и каспер стоит)....Заодно и дамп от-туда возьмете и сюда приложите :rolleyes:

Сообщение было изменено mrbelyash: 06 Октябрь 2009 - 21:23
Добавлено (bsod)

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#7 bobahrus

bobahrus

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 07 Октябрь 2009 - 14:08

Userinit:
"C:\WINDOWS\system32\userinit.exe,"

Shell:
"Explorer.exe"

Вроде всё стандартно, а тем не менее блокиорвщик всё равно работает и не дает запустить машину...

#8 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 07 Октябрь 2009 - 14:11

bobahrus
А минидамп можете приложить?

Вроде всё стандартно, а тем не менее блокиорвщик всё равно работает и не дает запустить машину

Экспорт реестра из ERD можете сделать?

#9 bobahrus

bobahrus

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 07 Октябрь 2009 - 14:31

Минидампы от Бсодов отсутствуют, Экспорт реестра ветки Winlogon сделал, только вот как его с ноута вытащить, флешки в ЕРД не определяются

#10 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 07 Октябрь 2009 - 14:35

флешки в ЕРД не определяются

Подключите флешку до загрузки ERD

Экспорт реестра ветки Winlogon сдела

Да наверное лучше весь LOCAL_MACHINE... :rolleyes:

#11 bobahrus

bobahrus

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 07 Октябрь 2009 - 14:41

Такая проблема, мне форум не разрешает файлы выкладывать, говорит спросить разрешения у администратора...
Могу выложить на внешнем фтп...

#12 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 07 Октябрь 2009 - 14:42

Такая проблема, мне форум не разрешает файлы выкладывать, говорит спросить разрешения у администратора

Какого размера файлы? А если заархивировать?

#13 bobahrus

bobahrus

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 07 Октябрь 2009 - 14:47

Файл ветки Winlogon, который я выкладывал весил 26 Кб. Сейчас сделал весь HKLM, он 43 Мб, в архиве 2 Мб. Вот он зааплоадился. Прошу...

Прикрепленные файлы:

  • Прикрепленный файл  HKLM.rar   2,15Мб   51 Скачано раз


#14 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 07 Октябрь 2009 - 14:50

Удалите запись "Generic Host for Win32 Services" из ветки
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

После этого попробуйте загрузиться

#15 bobahrus

bobahrus

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 07 Октябрь 2009 - 15:24

Сделал. Всё равно выскакивет Винлок. Всё с тем же текстом.

#16 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 07 Октябрь 2009 - 15:30

Удалите еще ветки
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Virtual Memory Dispatcher]
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Virtual Memory Dispatcher]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Virtual Memory Dispatcher]

Скопируйте из ERD и пришлите в вирлаб файлы
C:\WINDOWS\svchost.exe
H:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\winhelp.exe

А это проверьте на VirusTotal
C:\WINDOWS\system32\TaskSwitch.exe

#17 bobahrus

bobahrus

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 07 Октябрь 2009 - 15:54

Удалите еще ветки
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Virtual Memory Dispatcher]
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Virtual Memory Dispatcher]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Virtual Memory Dispatcher]

Скопируйте из ERD и пришлите в вирлаб файлы
C:\WINDOWS\svchost.exe
H:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\winhelp.exe

А это проверьте на VirusTotal
C:\WINDOWS\system32\TaskSwitch.exe


1)Ключи удалил
2) C:\WINDOWS\svchost.exe нету такого файла, есть только в system32. его отправил
3) диска H:\ у меня вообще нету ))
4) virus Total Ничего не нашел (0/41)

Все ровно блочит вход в систему. Походу остается систему сносить...

#18 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 07 Октябрь 2009 - 15:57

Ладно, продолжаем.

Проверьте на VirusToltal
C:\msxnet32.dll

Все ровно блочит вход в систему. Походу остается систему сносить...

Не надо :rolleyes:

#19 bobahrus

bobahrus

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 07 Октябрь 2009 - 16:08

DrWeb5.0.0.121822009.10.07Trojan.Winlock.299

По всем остальным чисто

#20 bobahrus

bobahrus

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 07 Октябрь 2009 - 16:10

Да это он, паршивец )) код 22481 подошёл. Как теперь убить его?


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых