Перейти к содержимому


Фото
- - - - -

LiveCD повредил реестр?


  • Please log in to reply
8 ответов в этой теме

#1 noms333

noms333

    Newbie

  • Posters
  • 23 Сообщений:

Отправлено 14 Февраль 2014 - 21:52

Такая вот история...

Сегодня пытался отловить винлок, пойманный товарищем без понятия о компьютерной безопасности. Загрузился со свежего DrWeb LiveCD, включил проверку системного диска, сам полез в реестр (/reg), глянуть стандартные места загрузки, в надежде отловить его там, т.к. была мысль, что, возможно, винлок не детектируется вебером (не нашел кода по номеру на сайте, поэтому так и подумал, хотел прислать его на анализ, если сканер его не найдет). Полез сначала в «HKLM\SOFTWARE\..\CurrentVersion\Run» т.к., похоже, винлок (или его автор) был «недалеким» и винлок просто грузился вместе с софтом после логина, причем один из последних. В указанной ветке я его не обнаружил. Дальше я отвлекся на копирование некоторых данных товарища, он попросил на всякий случай. Полез дальше в реестре искать… Был удивлен, когда после входа в SOFTWARE я вдруг ничего не обнаружил (пустой «каталог»). Пару минут назад там все было. Закрыл MC, открыл снова, залез. Пусто. Дождался когда сканер закончит проверку. Сканер обнаружил Trojan.inject1 и Trojan.click, винлок не нашелся. Удалил.

Перегрузился. Винда не грузится… Рестарт. LiveCD. Реестр. … SOFTWARE. Пусто. Попробовал автолечение реестра – ошибка подключения к реестру. Приплыли.

Сами файлы реестра на месте. В чем проблема – хз. В конечном счете заменили файл software (забыл сказать, что система - XP) на чистый. Система загрузилась, следов винлока, естественно, нет. Есть проблемы с загрузкой некоторого софта. В общем провозился с востановлением, до поиска винлока дело в итоге не дошло, цейтнот.

В общем – DrWeb LiveCD повредил реестр? Могло такое быть? Вот он был и вот его не стало в течении одного сеанса работы LiveCD с mc. До этого же компьютера доберсь теперь не раньше вторника, если вдруг какие нибудь логи прислать или что еще посмотреть, если это кого нибудь заинтересует :)



#2 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 14 Февраль 2014 - 22:13

В лайфсд

Пуск-Сообщить о ошибке

соберутся дампы и кусты реестра


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#3 noms333

noms333

    Newbie

  • Posters
  • 23 Сообщений:

Отправлено 15 Февраль 2014 - 09:07

В лайфсд

Пуск-Сообщить о ошибке

соберутся дампы и кусты реестра

Ок, сделаю. Спасибо.

зы. что то с названием темы накосячил. вроде трезвый был...



#4 LiveCDvsXP

LiveCDvsXP

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 16 Июнь 2014 - 09:30

Столкнулся с подобным после лечения реестра. При логе, входе выскакивает сообщение, что реестр восстановлен. И конец.
Переустанавливать, предварительно образ старой винды сохранить? акроникс только под другой. clonezilla советуют.
А то вдруг. что не так. создал загрузочную флешку с акрониксом. но в действии прогу до конца не проверил.


НУ как быть? НА нетбуке ХР. хочется старую винду восстановить. Как быстрей? А то завтра вечером уезжаю.


Сообщение было изменено LiveCDvsXP: 16 Июнь 2014 - 09:31


#5 LiveCDvsXP

LiveCDvsXP

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 16 Июнь 2014 - 09:33

Надеюсь, акроникс не подведёт. винду поставлю с компа с сидюком. создам образ и на флешку.

Но хотелось бы узнать, возможно ли спасти реестр. прежнюю винду в образе сохраню до лучших времён. тоже восстановлю.



#6 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 643 Сообщений:

Отправлено 16 Июнь 2014 - 10:02

возможно ли спасти реестр
Если точки восстановления сохранились - то он там и лежит. Грузитесь с любого LiveCD (можно и с Dr.Web LiveCD/USB) и копируйте файлы реестра.

#7 LiveCDvsXP

LiveCDvsXP

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 16 Июнь 2014 - 10:36

http://forum.drweb.com/index.php?showforum=35

Хотел было сюда обращаться, чтобы быстрей ответ получить. Винда же не запускается. даи  к чему логи?

Окно ввода лолгина и пароля. Повверх сообщение: 
Windows -- восстановление реестра

Потребовалось восстановление одного из файлов данных системного реестра с помощью журнала или дополнительной копии. Восстановление прошло успешно.

ОК

Жму Ок. Не логинится. Появляется снова окно ввода логина и пароля.



#8 LiveCDvsXP

LiveCDvsXP

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 16 Июнь 2014 - 10:41

 

возможно ли спасти реестр
Если точки восстановления сохранились - то он там и лежит. Грузитесь с любого LiveCD (можно и с Dr.Web LiveCD/USB) и копируйте файлы реестра.

 

На нетбуке и без этого мало места. SSD 4 и 16 гигов. Сомневаюсь.
Ожидал узнать, какие ветки и ключи поменялись. Проблема с входом. Может восстановление реестра не было рассчитано на несколько пользователей. И ещё некоторые папки с диска на 4 гига были перенесены на другой. А лечение могло сбросить эти пути к профилям и прочее.
LiveCD перед лечением копию реестра не создаёт?

Ладно, а перестановка винды сохранит профиль? прочее. а то бывает, что винда установлена с одного установочного диска. а переустановка с другого уже приводит к дефектам.



#9 pig

pig

    Бредогенератор

  • Helpers
  • 10 855 Сообщений:

Отправлено 16 Июнь 2014 - 19:02

Пока непонятно, что именно сломалось. Надо как-то добраться до журналов винды и посмотреть на ошибки.
Почтовый сервер Eserv тоже работает с Dr.Web


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых