Перейти к содержимому


Фото
- - - - -

Последствия Winlock


  • Please log in to reply
14 ответов в этой теме

#1 WinJ

WinJ

    Newbie

  • Posters
  • 82 Сообщений:

Отправлено 22 Сентябрь 2011 - 15:12

Удалил WinLock вручную, загрузившись с LiveCD. Теперь загрузка ХР останавливается на выборе пользователя. При нажатии на кнопку пользователя вход в систему прерывается, идёт сохранение настроек как при выходе из системы и вновь предлагается войти. Могу редактировать реестр из-под LiveCD, но не знаю, где и что искать, какие параметры менять.
Если бы лошади верили в Бога, их Бог был бы похож на лошадь. /Вольтер/

#2 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 22 Сентябрь 2011 - 15:21

Удалил WinLock вручную, загрузившись с LiveCD. Теперь загрузка ХР останавливается на выборе пользователя. При нажатии на кнопку пользователя вход в систему прерывается, идёт сохранение настроек как при выходе из системы и вновь предлагается войти. Могу редактировать реестр из-под LiveCD, но не знаю, где и что искать, какие параметры менять.


правьте ключ userinit
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#3 WinJ

WinJ

    Newbie

  • Posters
  • 82 Сообщений:

Отправлено 22 Сентябрь 2011 - 15:34

правьте ключ userinit

Исправил сразу.
Был пустым раздел "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows"
Редактировать не разрешает.
Заменил файл software на резервный - загрузился, но надо бы сохранить настройки, предшествовавшие заражению.
Экспортировал указанную ветку, вернул на место software,попытался импортировать - не удаётся.
Экспортировал всю ветку "HKEY_LOCAL_MACHINE\SOFTWARE", удалил файл software, импортировал оба файла.
Раздел перестал быть пустым, стал нормальным. При загрузке системы то же самое.
Если бы лошади верили в Бога, их Бог был бы похож на лошадь. /Вольтер/

#4 WinJ

WinJ

    Newbie

  • Posters
  • 82 Сообщений:

Отправлено 22 Сентябрь 2011 - 15:56

Переустановил систему поверх - никаких изменений, только файлы из C:\WINDOWS\repair, к сожалению, теперь стали тоже такие же порченые ((
Если бы лошади верили в Бога, их Бог был бы похож на лошадь. /Вольтер/

#5 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 22 Сентябрь 2011 - 16:44

венигрет (с)
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#6 WinJ

WinJ

    Newbie

  • Posters
  • 82 Сообщений:

Отправлено 22 Сентябрь 2011 - 17:12

венигрет (с)

Ничего не подскажете?
Если бы лошади верили в Бога, их Бог был бы похож на лошадь. /Вольтер/

#7 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 22 Сентябрь 2011 - 17:13

венигрет (с)

Ничего не подскажете?

давайте на посмотреть в архиве
с:\WINDOWS\SYSTEM32\config\software
с:\Documents and Settings\имя_пользователя\ntuser.dat
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#8 WinJ

WinJ

    Newbie

  • Posters
  • 82 Сообщений:

Отправлено 22 Сентябрь 2011 - 17:20

Вот они
Прикрепленный файл  SOFTWARE.rar   3,04Мб   6 Скачано раз
Прикрепленный файл  NTUSER.rar   344,63К   6 Скачано раз
Если бы лошади верили в Бога, их Бог был бы похож на лошадь. /Вольтер/

#9 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 22 Сентябрь 2011 - 17:27

Хз.
А что сейчас конкретно происходит при загрузке машины?
Каспер стоял?
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#10 WinJ

WinJ

    Newbie

  • Posters
  • 82 Сообщений:

Отправлено 22 Сентябрь 2011 - 17:31

Хз.
А что сейчас конкретно происходит при загрузке машины?
Каспер стоял?

Каспер. Не моя машина, я только доктора признаю. )
Сейчас то же самое - как я понимаю, недовойдя в систему даёт обратный ход и оказывается в положении выхода из системы. При попытке войти - пытается, но тут же обратно в исходное состояние.
Если бы лошади верили в Бога, их Бог был бы похож на лошадь. /Вольтер/

#11 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 22 Сентябрь 2011 - 17:35

Извините туплю...удалите всю ветку....Из-за нее все

[HKEY_LOCAL_MACHINE\1\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\userinit.exe]
"Debugger"="C:\\WINDOWS\\temp\\as.exe"

Сообщение было изменено mrbelyash: 22 Сентябрь 2011 - 17:36

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#12 WinJ

WinJ

    Newbie

  • Posters
  • 82 Сообщений:

Отправлено 22 Сентябрь 2011 - 17:40

C:\\WINDOWS\\temp\\as.exe

Спасибо, попробую. Это и был троян!
Если бы лошади верили в Бога, их Бог был бы похож на лошадь. /Вольтер/

#13 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 22 Сентябрь 2011 - 17:42

C:\\WINDOWS\\temp\\as.exe

Спасибо, попробую. Это и был троян!

А это была инструкция

http://foto.mail.ru/mail/mrbelyash/WinLock/194.html#

http://rghost.ru/19087081
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#14 Favi

Favi

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 26 Сентябрь 2011 - 07:13

Извините туплю...удалите всю ветку....Из-за нее все

[HKEY_LOCAL_MACHINE\1\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\userinit.exe]
"Debugger"="C:\\WINDOWS\\temp\\as.exe"

Полезное сообщение!
Из-за этого вируса 2 системы переустановил...

#15 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 26 Сентябрь 2011 - 07:21

Извините туплю...удалите всю ветку....Из-за нее все

[HKEY_LOCAL_MACHINE\1\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\userinit.exe]
"Debugger"="C:\\WINDOWS\\temp\\as.exe"

Полезное сообщение!
Из-за этого вируса 2 системы переустановил...


Приходите еще :rolleyes:
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro