Список форумов Шадринский форум -> Отдел игрушек (мягких и твёрдых) -> Операционные системы и сети -> И снова надоедливый баннер-вирус (прошу помощи)
Начать новую тему   Ответить на тему   вывод темы на печать

И снова надоедливый баннер-вирус (прошу помощи)

Автор
Сообщение
-DANGER-
Писатель


Пол: Пол:Муж.
Зарегистрирован: 18.08.2005
Сообщения: 710
Откуда: Шадринск

Статус: Offline
СообщениеДобавлено: 2011.10.26 13:20.38
Ответить с цитатой
Перед входом в систему вылазит хрень, которая не даёт запустить диспетчер задач и естественно ничего нельзя сделать. Есть Rescue Disc от касперского, но после сканирования системы нашёл кучку троянов, при удалении которых ничего не изменилось.
Есть редактор реестра в нём. Подскажите, может в реестре что-то можно поправить, а то больше под рукой нет инструментов(
_________________
http://vk.com/slprojingles - звуковая продукция. джинглы для диджеев и радио
Посмотреть профиль Отправить личное сообщение Отправить e-mail Посетить сайт автора ICQ Number
Fakir
Шадринский лавочник™


Пол: Пол:Муж.
Зарегистрирован: 25.11.2004
Сообщения: 12665
Откуда: Шадринск

Статус: Offline
СообщениеДобавлено: 2011.10.26 13:30.36
Ответить с цитатой
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
смотри shell и userinit
Посмотреть профиль Отправить личное сообщение ICQ Number
-DANGER-
Писатель


Пол: Пол:Муж.
Зарегистрирован: 18.08.2005
Сообщения: 710
Откуда: Шадринск

Статус: Offline
СообщениеДобавлено: 2011.10.26 13:36.24
Ответить с цитатой
а что мне делать с шеллом и юзеринитом? Нублю в этом деле(((
_________________
http://vk.com/slprojingles - звуковая продукция. джинглы для диджеев и радио
Посмотреть профиль Отправить личное сообщение Отправить e-mail Посетить сайт автора ICQ Number
Fakir
Шадринский лавочник™


Пол: Пол:Муж.
Зарегистрирован: 25.11.2004
Сообщения: 12665
Откуда: Шадринск

Статус: Offline
СообщениеДобавлено: 2011.10.26 13:38.13
Ответить с цитатой
смотри значения.
shell - должно быть только "Explorer.exe"
Userinit.exe - только "C:\WINDOWS\system32\userinit.exe"
Посмотреть профиль Отправить личное сообщение ICQ Number
-DANGER-
Писатель


Пол: Пол:Муж.
Зарегистрирован: 18.08.2005
Сообщения: 710
Откуда: Шадринск

Статус: Offline
СообщениеДобавлено: 2011.10.26 13:39.43
Ответить с цитатой
"C:\WINDOWS\system32\userinit.exe,"

Там запятая после .exe Это нормально?
_________________
http://vk.com/slprojingles - звуковая продукция. джинглы для диджеев и радио
Посмотреть профиль Отправить личное сообщение Отправить e-mail Посетить сайт автора ICQ Number
kolesa Warning: 1
Заслуженный писатель


Пол: Пол:Муж.
Зарегистрирован: 20.10.2011
Сообщения: 2939


Статус: Offline
СообщениеДобавлено: 2011.10.26 13:39.54
Ответить с цитатой
Fakir писал(а):
смотри значения.
shell - должно быть только "Explorer.exe"
Userinit.exe - только "C:\WINDOWS\system32\userinit.exe"

userinit.exe - тоже наверняка подмененный уже.. надо исходный брать из установочного диска ну или с другого компа
Посмотреть профиль Отправить личное сообщение
Fakir
Шадринский лавочник™


Пол: Пол:Муж.
Зарегистрирован: 25.11.2004
Сообщения: 12665
Откуда: Шадринск

Статус: Offline
СообщениеДобавлено: 2011.10.26 13:42.07
Ответить с цитатой
-DANGER- писал(а):
Это нормально?

Нормально
Посмотреть профиль Отправить личное сообщение ICQ Number
-DANGER-
Писатель


Пол: Пол:Муж.
Зарегистрирован: 18.08.2005
Сообщения: 710
Откуда: Шадринск

Статус: Offline
СообщениеДобавлено: 2011.10.26 13:44.18
Ответить с цитатой
Касперским всё проверил и его же виндовс анлокером тоже просканил. Даж обидно, что он такой немощный оказался(((. Щас сижу репу чешу, даж цп_трей под линуксом запустить не могу, погуглить по этому вопросу...
_________________
http://vk.com/slprojingles - звуковая продукция. джинглы для диджеев и радио
Посмотреть профиль Отправить личное сообщение Отправить e-mail Посетить сайт автора ICQ Number
~plan~
Заслуженный писатель


Пол: Пол:Муж.
Зарегистрирован: 04.09.2006
Сообщения: 3281


Статус: Offline
СообщениеДобавлено: 2011.10.26 16:30.36
Ответить с цитатой
Главное запустить regedit (редактор реестра) и иметь право на редактирование. Попытаться это сделать можно из безопасного режима с поддержкой командной строки, либо можно загрузиться с livecd. Бывает, что можно запустить regedit из под больной винды в обычном режиме, просто Пуск->Выполнить->regedit, но это когда локер не занимает весь экран и когда не блокирует возможность запуска команд.
2. Первое на что смотрим это ветки Run, лежат они по следующим путям:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
Если видим там параметр со странным названием, к примеру "sadfasdfqdfasd" и ссылающимся на файл, который также имеет подозрительный вид (обычно это exeшник), то удаляем этот параметр.
3. Следующий шаг, смотрим какую оболочку грузит winlogon.
Для этого, в том же regedit ищем ветку
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Там нас интересуют два параметра:
-Shell, значение у него должно быть "Explorer.exe", если есть что-то левое, то убираем.
-Второй параметр Userinit, тут должно быть примерно следущее "С:\WINDOWS\system32\userinit.exe,", если имя системного диска другое, значит путь будет отличаться от этого.
4. Не забудьте запомнить путь где лежит локер, т.е. значение параметра. После очистки нужно удалить локер вручную с диска.
_________________
Я слишком повидать мир. Я плохой раб.

http://isan.rad.io
Посмотреть профиль Отправить личное сообщение
-DANGER-
Писатель


Пол: Пол:Муж.
Зарегистрирован: 18.08.2005
Сообщения: 710
Откуда: Шадринск

Статус: Offline
СообщениеДобавлено: 2011.10.26 20:39.07
Ответить с цитатой
Спасибо большое всем кто откликнулся! Вылечил комп переустановкой винды. На самом деле убеждаюсь всё больше, что именно этот способ самый лучший, ибо засирают систему очень жёстко, а переустановка времени немного занимает, нежели проблему искать)))
_________________
http://vk.com/slprojingles - звуковая продукция. джинглы для диджеев и радио
Посмотреть профиль Отправить личное сообщение Отправить e-mail Посетить сайт автора ICQ Number
kolesa Warning: 1
Заслуженный писатель


Пол: Пол:Муж.
Зарегистрирован: 20.10.2011
Сообщения: 2939


Статус: Offline
СообщениеДобавлено: 2011.10.26 20:47.43
Ответить с цитатой
-DANGER- писал(а):
Спасибо большое всем кто откликнулся! Вылечил комп переустановкой винды. На самом деле убеждаюсь всё больше, что именно этот способ самый лучший, ибо засирают систему очень жёстко, а переустановка времени немного занимает, нежели проблему искать)))

поставьте 7 и не парьтесь.
Посмотреть профиль Отправить личное сообщение
rocker
Заслуженный писатель


Пол: Пол:Муж.
Зарегистрирован: 18.12.2006
Сообщения: 1261
Откуда: Шадринск

Статус: Offline
СообщениеДобавлено: 2011.10.26 20:55.35
Ответить с цитатой
-DANGER-
этот метод лечения как результат мытарств и беспомощности или ты просто поднял тему,зная заранее выход из своей ситуации(переустановка) ?
Посмотреть профиль Отправить личное сообщение
~plan~
Заслуженный писатель


Пол: Пол:Муж.
Зарегистрирован: 04.09.2006
Сообщения: 3281


Статус: Offline
СообщениеДобавлено: 2011.10.26 21:05.34
Ответить с цитатой
kolesa
какая разница? на вин 7 вирусня не работает? чет сомневаюсь
_________________
Я слишком повидать мир. Я плохой раб.

http://isan.rad.io
Посмотреть профиль Отправить личное сообщение
rocker
Заслуженный писатель


Пол: Пол:Муж.
Зарегистрирован: 18.12.2006
Сообщения: 1261
Откуда: Шадринск

Статус: Offline
СообщениеДобавлено: 2011.10.26 21:07.33
Ответить с цитатой
~plan~
может он думал,что эта 7-ка дас ис фантастиш?
Посмотреть профиль Отправить личное сообщение
kolesa Warning: 1
Заслуженный писатель


Пол: Пол:Муж.
Зарегистрирован: 20.10.2011
Сообщения: 2939


Статус: Offline
СообщениеДобавлено: 2011.10.26 21:16.58
Ответить с цитатой
~plan~ писал(а):
kolesa
какая разница? на вин 7 вирусня не работает? чет сомневаюсь

нет! не работает! большая часть угроз направлена на XP. Встречал на семерке - но вообще детский.

Добавлено спустя 5 минут 9 секунд:

и я про баннеры с требованиями отправить бабло на такой-то номер
Посмотреть профиль Отправить личное сообщение
~plan~
Заслуженный писатель


Пол: Пол:Муж.
Зарегистрирован: 04.09.2006
Сообщения: 3281


Статус: Offline
СообщениеДобавлено: 2011.10.26 21:43.13
Ответить с цитатой
kolesa
Я считаю вы Ошибаетесь вирусмеикеры не лохи и они поддерживают свои продукты в актуальном состоянии XP уже не актуальна давно переделали под вин 7 все
_________________
Я слишком повидать мир. Я плохой раб.

http://isan.rad.io
Посмотреть профиль Отправить личное сообщение
kolesa Warning: 1
Заслуженный писатель


Пол: Пол:Муж.
Зарегистрирован: 20.10.2011
Сообщения: 2939


Статус: Offline
СообщениеДобавлено: 2011.10.26 21:45.59
Ответить с цитатой
~plan~ писал(а):
kolesa
Я считаю вы Ошибаетесь вирусмеикеры не лохи и они поддерживают свои продукты в актуальном состоянии XP уже не актуальна давно переделали под вин 7 все

считайте дальше... и до 3 засыпайте
Посмотреть профиль Отправить личное сообщение
Fakir
Шадринский лавочник™


Пол: Пол:Муж.
Зарегистрирован: 25.11.2004
Сообщения: 12665
Откуда: Шадринск

Статус: Offline
СообщениеДобавлено: 2011.10.26 21:51.21
Ответить с цитатой
Есть у 7-ки полезная вещь - контроль учетных записей.
Посмотреть профиль Отправить личное сообщение ICQ Number
Rik
Заслуженный писатель


Пол: Пол:Муж.
Зарегистрирован: 22.10.2006
Сообщения: 2530
Откуда: Челябинск

Статус: Offline
СообщениеДобавлено: 2011.10.28 08:23.25
Ответить с цитатой
Рекомендую Kaspersky Rescue Disk с утилитой Kaspersky WindowsUnlocker.
http://support.kaspersky.ru/viruses/solutions?qid=208641245#load
Качаем образ, записываем на балванку или разворачиваем на Flash, по приведенной на сайте инструкции.
Как пользоваться и разблокировать винду инструкция там-же.

ps. Образ диска построен на базе Linux, на ноутбуках почему-то не цепляет тачпад, нужна мышь.
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
Страница 1 из 1
Начать новую тему   Ответить на тему   вывод темы на печать
Показать сообщения:   
Список форумов Шадринский форум -> Отдел игрушек (мягких и твёрдых) -> Операционные системы и сети -> И снова надоедливый баннер-вирус (прошу помощи)

 
Перейти: 
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах
Вы не можете вкладывать файлы
Вы можете скачивать файлы