Технический форум
Вернуться   Технический форум > Компьютерный форум > Форум по вирусам и антивирусам > Безопасность


Ответ
 
Опции темы Опции просмотра
Старый 11.01.2012, 12:10   #11 (permalink)
-ЗЛОЙ-
Banned
 
Регистрация: 04.10.2010
Сообщений: 3,765
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 2154
По умолчанию

стояло слабое железо, поэтому антивиря не было. Вот и полезла нечисть.
Недавно чуть прокачал систему а антивирь поставить забыл.
После удаления заразы установил кис8 (ставлю на все компы - ниразу нареканий ни на работу ни на прожорливость не было)
Всем спасибо!
-ЗЛОЙ- вне форума   Ответить с цитированием

Старый 11.01.2012, 12:10
Helpmaster
Member
 
Аватар для Helpmaster
 
Регистрация: 08.03.2016
Сообщений: 0

Пока в вашей теме не появились ответы, можете посмотреть эти

Очередной зверь
Очередной конфиг
Банер
Банер заблокировал рабочий стол

Старый 11.01.2012, 23:06   #12 (permalink)
MrSTEP
一步一步地会到目的
 
Аватар для MrSTEP
 
Регистрация: 09.05.2009
Адрес: Черноземье
Сообщений: 10,939
Записей в дневнике: 10
Сказал(а) спасибо: 140
Поблагодарили 80 раз(а) в 33 сообщениях
Репутация: 28362
По умолчанию

Цитата:
Сообщение от AlexZir Посмотреть сообщение
UnLocker сам проверит системный реестр и пофиксит подозрительные записи.
Лёш, а что это за утилита? Я знаю один анлокер, который помогает удалить занятые процессами файлы.
MrSTEP вне форума   Ответить с цитированием
Старый 11.01.2012, 23:30   #13 (permalink)
Б.Г. Мот
Member
 
Аватар для Б.Г. Мот
 
Регистрация: 17.12.2010
Сообщений: 648
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 983
По умолчанию

Цитата:
Сообщение от -ЗЛОЙ- Посмотреть сообщение
Полазил по реестру - подозрительного тоже ничего не нашел.
плохо искали... насколько я понял, обоина рабочего стола таки загружается. значит, MBR не заражен - эта пакость таки торчит в автозагрузке и(или) изменено значение параметров раздела Shell

на что надо было обращать внимание:

HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run (из этих веток удаляем все подозрительные значения - систему не положите)

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows (параметр AppInit_DLLs должен быть пустым)

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon (значения: Shell - Explorer.exe; UIHost - logonui.exe; Userinit - C:\WINDOWS\system32\userinit.exe,; VmApplet - rundll32 shell32,Control_RunDLL "sysdm.cpl")

Последний раз редактировалось Б.Г. Мот; 11.01.2012 в 23:40
Б.Г. Мот вне форума   Ответить с цитированием
Старый 11.01.2012, 23:42   #14 (permalink)
Б.Г. Мот
Member
 
Аватар для Б.Г. Мот
 
Регистрация: 17.12.2010
Сообщений: 648
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 983
По умолчанию

опечатка:
Цитата:
Сообщение от Б.Г. Мот Посмотреть сообщение
изменено значение параметров раздела Shell
изменено значение параметров раздела Winlogon

не опечатка:
Цитата:
Сообщение от Б.Г. Мот Посмотреть сообщение
Userinit - C:\WINDOWS\system32\userinit.exe,
в конце строки - запятая

Цитата:
Сообщение от -ЗЛОЙ- Посмотреть сообщение
Загрузился в безопаске
тем более вы работали в тепличных условиях
Б.Г. Мот вне форума   Ответить с цитированием
Старый 11.01.2012, 23:57   #15 (permalink)
Б.Г. Мот
Member
 
Аватар для Б.Г. Мот
 
Регистрация: 17.12.2010
Сообщений: 648
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 983
По умолчанию

Цитата:
Сообщение от Б.Г. Мот Посмотреть сообщение
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
еще один момент: в этой ветке не должно быть параметров Recycler, Trash и им подобных. увидели - выпиливайте. только запомните, на какой файл они ведут - его тоже надо удалить.

это же касается всей ветки Winlogon и параметра AppInit_DLLs

вроде все, теперь можно и сканировать =)
Б.Г. Мот вне форума   Ответить с цитированием
Ads

Яндекс

Member
 
Регистрация: 31.10.2006
Сообщений: 40200
Записей в дневнике: 0
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 55070
Старый 12.01.2012, 09:40   #16 (permalink)
sedoy
Преданный партиец "ПЛВ"
 
Аватар для sedoy
 
Регистрация: 30.04.2008
Адрес: Bora-Bora
Сообщений: 13,813
Записей в дневнике: 4
Сказал(а) спасибо: 303
Поблагодарили 146 раз(а) в 59 сообщениях
Репутация: 45469
По умолчанию

Цитата:
Сообщение от MrSTEP Посмотреть сообщение
Лёш, а что это за утилита? Я знаю один анлокер, который помогает удалить занятые процессами файлы.
Грузишься с этого Kaspersky Rescue Disk, отсюда Проверка на вирусы. Сначала сканируешь на вирусы, потом запускаешь Unlocker (он сам правит реестр), потом желательно подкинуть в систему оригинальные файлы (пакет для ХР Алексей выкладывал в библиотеку). Мне помогало, и не раз. Еще раз спасибо AlexZir.
__________________
Урраа!!! Зарработало!!!
sedoy вне форума   Ответить с цитированием
Старый 12.01.2012, 13:32   #17 (permalink)
-ЗЛОЙ-
Banned
 
Регистрация: 04.10.2010
Сообщений: 3,765
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 2154
По умолчанию

Цитата:
Сообщение от Б.Г. Мот Посмотреть сообщение
плохо искали...
может быть... особо долго не искал... те ссылки на ветки реестра которые нашел в нете проверил по быстрому...
-ЗЛОЙ- вне форума   Ответить с цитированием
Старый 12.01.2012, 20:03   #18 (permalink)
MrSTEP
一步一步地会到目的
 
Аватар для MrSTEP
 
Регистрация: 09.05.2009
Адрес: Черноземье
Сообщений: 10,939
Записей в дневнике: 10
Сказал(а) спасибо: 140
Поблагодарили 80 раз(а) в 33 сообщениях
Репутация: 28362
По умолчанию

Цитата:
Сообщение от -ЗЛОЙ- Посмотреть сообщение
потом запускаешь Unlocker (он сам правит реестр)
то есть это все на этом Rescue диске?
MrSTEP вне форума   Ответить с цитированием
Старый 12.01.2012, 20:33   #19 (permalink)
George Smith
<< Эксперт >>
 
Аватар для George Smith
 
Регистрация: 27.11.2010
Адрес: Большеземельская тундра, Чукча я однако ... :)
Сообщений: 28,167
Записей в дневнике: 5
Сказал(а) спасибо: 400
Поблагодарили 273 раз(а) в 85 сообщениях
Репутация: 81007
По умолчанию

Фу пока разобрался, цитата от Олега Седого получилась как от -ЗЛОГО- ...
Да Леша, эта байда прописывается в реестре, вместо Рабочего стола - explorer ...
Если знаешь в реестре место, где explorer, заходишь в Безопастном режиме и меняешь
просто на explorer.exe и запоминаешь путь где эта тварь находится, потом перегружаешся
и удаляешь. Но я сам не могу никак запомнить, где в реестре explorer ? ...
__________________
George Smith вне форума   Ответить с цитированием
Старый 12.01.2012, 20:40   #20 (permalink)
Б.Г. Мот
Member
 
Аватар для Б.Г. Мот
 
Регистрация: 17.12.2010
Сообщений: 648
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 983
По умолчанию

Цитата:
Сообщение от Б.Г. Мот Посмотреть сообщение
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon (значения: Shell - Explorer.exe; UIHost - logonui.exe; Userinit - C:\WINDOWS\system32\userinit.exe,; VmApplet - rundll32 shell32,Control_RunDLL "sysdm.cpl")
а это я зачем писал?
Б.Г. Мот вне форума   Ответить с цитированием
Ads

Яндекс

Member
 
Регистрация: 31.10.2006
Сообщений: 40200
Записей в дневнике: 0
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 55070
Ответ


Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Выкл.
HTML код Выкл.
Trackbacks are Вкл.
Pingbacks are Вкл.
Refbacks are Выкл.




Часовой пояс GMT +4, время: 16:18.

Powered by vBulletin® Version 6.2.5.
Copyright ©2000 - 2014, Jelsoft Enterprises Ltd.