Dedcase
12-09-2011, 21:27
Доброго времени суток!Попался мне тут компьютер (Windows XP SP3) с блокером (по классификации Dr.Web "Trojan.winlock. 4114"). Последовательность действий, примененных мной, для лечения:
- загрузка с LiveCD, "прогон" жесткого диска антивирусными утилитами Dr.Web СureIT, Kaspersky Removeral Tool (обнаружен/удален Trojan.winlock. 4114).
- проверки AVZ не выявила никаких подозрительных файлов, все в норме вообщем.
Перезагрузка, вход в систему и...вуаля - автоматическое завершение сеанса пользователя. Погуглил, почитал пару тем, воспользовался советами:
- проверил ветку реестра HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, эти параметры:
UserInit = "C:\WINDOWS\system32\userinit.exe,"
UIHost = "logonui.exe"
Shell = "Explorer.exe"
VmApplet = "rundll32 shell32,Control_RunDLL "sysdm.cpl""
все в норме, параметры совпадают с выше изложеным.
Заменил файл userinit.exe со "здоровой" машины - не помогло. Заменил файл winlogon.exe - не помогло (предварительно сохранив старые копии этих файлов). sfc /scannow - не помогло.
Подскажите, пожалуйста, что делать? В какую сторону смотреть, чего "ковырнуть"?...может в реестре еще что-то поправить надо?
- загрузка с LiveCD, "прогон" жесткого диска антивирусными утилитами Dr.Web СureIT, Kaspersky Removeral Tool (обнаружен/удален Trojan.winlock. 4114).
- проверки AVZ не выявила никаких подозрительных файлов, все в норме вообщем.
Перезагрузка, вход в систему и...вуаля - автоматическое завершение сеанса пользователя. Погуглил, почитал пару тем, воспользовался советами:
- проверил ветку реестра HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, эти параметры:
UserInit = "C:\WINDOWS\system32\userinit.exe,"
UIHost = "logonui.exe"
Shell = "Explorer.exe"
VmApplet = "rundll32 shell32,Control_RunDLL "sysdm.cpl""
все в норме, параметры совпадают с выше изложеным.
Заменил файл userinit.exe со "здоровой" машины - не помогло. Заменил файл winlogon.exe - не помогло (предварительно сохранив старые копии этих файлов). sfc /scannow - не помогло.
Подскажите, пожалуйста, что делать? В какую сторону смотреть, чего "ковырнуть"?...может в реестре еще что-то поправить надо?