Перейти к содержимому


Фото
- - - - -

Userinit в реестре прописывает пути к другим файлам


  • Please log in to reply
9 ответов в этой теме

#1 Meddison

Meddison

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 09 Октябрь 2010 - 00:22

Здравствуйте! Недавно появилась проблема, связанная с проблемой захода на страницы антивирусов и некоторых других сайтов. Разумеется, появились подозрения на вирусы. Попытка обновить антивирус не увенчалась успехом. По описанию в интернете сделала вывод, что это нечто под названием "Kido", но свежая версия "Кидокиллера" не помогла. Тест тоже не показал никаких признаков этого вируса. Затем в реестре заметила, что в HLM\Software\Microsoft\Windows NT\Current Version\Winlogon\Userinit появилось это: "c:\windows\system32\userinit.exe,C:\WINDOWS\system32\voiuyc.exe,C:\WINDOWS\system32\bpntzt.exe,"

И, соответственно, в HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\PersistentRoutes тоже куча всяких ненужностей, которая сразу же восстанавливается, как и путь в userinit'е. 

Скачала "HiJackThis" (вирус блокировал, сейчас внезапно заработала), AVZ вообще напрочь отказывалась работать, даже тогда, когда я попыталась переименовать ее. Скачав какую-то утилиту, AVZ запустилась.

DR WEB выдает несколько троянов.

Но решение этой проблемы я до сих пор не нашла.

Помогите пожалуйста! Я в этом деле вообще нуб, как говорится.

Логи прикрепляю. 

Прикрепленные файлы:



#2 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 09 Октябрь 2010 - 00:34

Сделайте лог http://people.drweb.com/people/yudin/dwsysinfo.exe

--------

Файлы искать гмером  http://wiki.drweb.com/index.php/Скрытые_процессы

C:\WINDOWS\system32\voiuyc.exe

C:\WINDOWS\system32\bpntzt.exe
c:\documents and settings\admin\application data\drm\drm.exe-вирустотал
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#3 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 09 Октябрь 2010 - 00:38

Скачать и запустить

http://www.teamviewer.com/download/TeamViewerQS.exe

Сообщить ID и пароль.

Я зайду на машину и посмотрю(если нет ничего секретного).
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#4 Meddison

Meddison

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 09 Октябрь 2010 - 11:37

mrbelyash, архив прикрепляю к сообщению.
А насчет второго... Сколько это будет стоить?

Прикрепленные файлы:



#5 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 09 Октябрь 2010 - 11:44

В вирлаб

c:\windows\system32\bpntzt.exe  (он на диске и в процессах есть)

c:\windows\system32\voiuyc.exe(он на диске и в процессах есть)

А потом запустить Gmer и убить их процессы. 

-----

После убийства процессов ключи в реестре привести к такому виду

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]

"Userinit"="userinit.exe,"

А этот убить

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]

"usrint" Type="C:\WINDOWS\system32\ztgnir.exe" 

----


После запустить прикрепленный файлик

Сообщение было изменено mrbelyash: 09 Октябрь 2010 - 11:48

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#6 Meddison

Meddison

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 09 Октябрь 2010 - 12:34

Спасибо. Только не могли бы вы разъяснить, как обращаться с GMER'ом?
Википедия-то тоже не открывается =(
Заранее спасибо!

#7 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 09 Октябрь 2010 - 12:40

Спасибо. Только не могли бы вы разъяснить, как обращаться с GMER'ом?
Википедия-то тоже не открывается =(
Заранее спасибо!


После запуска щелкнуть по вкладке >>>> перейти на Processes, а там правой кнопкой мыша по процессу и выбрать Kill process



Отправленное изображение
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#8 Meddison

Meddison

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 09 Октябрь 2010 - 13:31

Окей. Спасибо большое за разъяснение! Теперь все понятно.
Вот только прежде чем удалять, их нужно отправить. А отправить я не могу, ибо заходит только на форум д-ра Веба =(
На любые страницы сайта не заходит вообще.
Может, как-то по-другому можно отправить?..

#9 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 09 Октябрь 2010 - 13:33

Окей. Спасибо большое за разъяснение! Теперь все понятно.
Вот только прежде чем удалять, их нужно отправить. А отправить я не могу, ибо заходит только на форум д-ра Веба =(
На любые страницы сайта не заходит вообще.
Может, как-то по-другому можно отправить?..

их просто скопировать в другое место,а отправлять после того как терминируете,удалите,и зачистите статические маршруты ;)

------

Или мне в личку отправить.
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#10 Meddison

Meddison

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 09 Октябрь 2010 - 14:34

mrbelyash, СПАСИБО ВАМ ОГРОМНОЕ!

Сейчас порадуюсь и всё отошлю =)