
Последствия Winlock
#1
Отправлено 22 Сентябрь 2011 - 15:12
#2
Отправлено 22 Сентябрь 2011 - 15:21
Удалил WinLock вручную, загрузившись с LiveCD. Теперь загрузка ХР останавливается на выборе пользователя. При нажатии на кнопку пользователя вход в систему прерывается, идёт сохранение настроек как при выходе из системы и вновь предлагается войти. Могу редактировать реестр из-под LiveCD, но не знаю, где и что искать, какие параметры менять.
правьте ключ userinit
#3
Отправлено 22 Сентябрь 2011 - 15:34
Исправил сразу.правьте ключ userinit
Был пустым раздел "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows"
Редактировать не разрешает.
Заменил файл software на резервный - загрузился, но надо бы сохранить настройки, предшествовавшие заражению.
Экспортировал указанную ветку, вернул на место software,попытался импортировать - не удаётся.
Экспортировал всю ветку "HKEY_LOCAL_MACHINE\SOFTWARE", удалил файл software, импортировал оба файла.
Раздел перестал быть пустым, стал нормальным. При загрузке системы то же самое.
#4
Отправлено 22 Сентябрь 2011 - 15:56
#5
Отправлено 22 Сентябрь 2011 - 16:44
#6
Отправлено 22 Сентябрь 2011 - 17:12
Ничего не подскажете?венигрет (с)
#7
Отправлено 22 Сентябрь 2011 - 17:13
давайте на посмотреть в архивеНичего не подскажете?венигрет (с)
с:\WINDOWS\SYSTEM32\config\software
с:\Documents and Settings\имя_пользователя\ntuser.dat
#8
Отправлено 22 Сентябрь 2011 - 17:20
#9
Отправлено 22 Сентябрь 2011 - 17:27
А что сейчас конкретно происходит при загрузке машины?
Каспер стоял?
#10
Отправлено 22 Сентябрь 2011 - 17:31
Каспер. Не моя машина, я только доктора признаю. )Хз.
А что сейчас конкретно происходит при загрузке машины?
Каспер стоял?
Сейчас то же самое - как я понимаю, недовойдя в систему даёт обратный ход и оказывается в положении выхода из системы. При попытке войти - пытается, но тут же обратно в исходное состояние.
#11
Отправлено 22 Сентябрь 2011 - 17:35
[HKEY_LOCAL_MACHINE\1\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\userinit.exe]
"Debugger"="C:\\WINDOWS\\temp\\as.exe"
Сообщение было изменено mrbelyash: 22 Сентябрь 2011 - 17:36
#12
Отправлено 22 Сентябрь 2011 - 17:40
Спасибо, попробую. Это и был троян!C:\\WINDOWS\\temp\\as.exe
#13
Отправлено 22 Сентябрь 2011 - 17:42
А это была инструкцияСпасибо, попробую. Это и был троян!C:\\WINDOWS\\temp\\as.exe
http://foto.mail.ru/mail/mrbelyash/WinLock/194.html#
http://rghost.ru/19087081
#14
Отправлено 26 Сентябрь 2011 - 07:13
Полезное сообщение!Извините туплю...удалите всю ветку....Из-за нее все
[HKEY_LOCAL_MACHINE\1\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\userinit.exe]
"Debugger"="C:\\WINDOWS\\temp\\as.exe"
Из-за этого вируса 2 системы переустановил...
#15
Отправлено 26 Сентябрь 2011 - 07:21
Полезное сообщение!Извините туплю...удалите всю ветку....Из-за нее все
[HKEY_LOCAL_MACHINE\1\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\userinit.exe]
"Debugger"="C:\\WINDOWS\\temp\\as.exe"
Из-за этого вируса 2 системы переустановил...
Приходите еще
