![]() |
Внимание, важное сообщение: Дорогие Друзья!
В ноябре далекого 2001 года мы решили создать сайт и форум, которые смогут помочь как начинающим, так и продвинутым пользователям разобраться в операционных системах. В 2004-2006г наш проект был одним из самых крупных ИТ ресурсов в рунете, на пике нас посещало более 300 000 человек в день! Наша документация по службам Windows и автоматической установке помогла огромному количеству пользователей и сисадминов. Мы с уверенностью можем сказать, что внесли большой вклад в развитие ИТ сообщества рунета. Но... время меняются, приоритеты тоже. И, к сожалению, пришло время сказать До встречи! После долгих дискуссий было принято решение закрыть наш проект. 1 августа форум переводится в режим Только чтение, а в начале сентября мы переведем рубильник в положение Выключен Огромное спасибо за эти 24 года, это было незабываемое приключение. Сказать спасибо и поделиться своей историей можно в данной теме. С уважением, ваш призрачный админ, BigMac... |
|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Никуда не зайти(безп режим, дисп задач, explorer) |
|
Никуда не зайти(безп режим, дисп задач, explorer)
|
Новый участник Сообщения: 40 |
Всем привет. Вот на днях принесли мне ноутбук с кучей вирусов. С самого начала:
- в сейв мод не зайти, сразу на перезагрузку, я так думаю вируса поработали. - не заходил в дисп задач - выключено администратором, хоть я и заходил под админом - тоже вируса поработали( ну это ладно, можно включить в винде). - запуск сканеров антивирусов блочил, не давал запускать. Ну эт все ладно, пошаманив немного сканер запустился, нашел кучу бяк, благопалучно удалил. Вот только я накосячил и не просмотрел весь список найденных вирусов. Выделил все - fix/delete. И вот теперь, после перезагрузки не грузится рабочий стол, только обоина видна. В Дисп задач по прежнему не зайти. В Безопасный режим тоже. Вот я и хотел бы у вас спросить, возможно ли как нибуть восстановить систему? Зы: винда - Win Xp Professional зызы: сейчас в систему получается зайти только через диск winXPE зызызы: Пробывал восстановить explorer через AVZ - не помогло. В реестре вроде все правильно. |
|
Отправлено: 17:09, 22-05-2008 |
Новый участник Сообщения: 40
|
Профиль | Отправить PM | Цитировать Сейчас установил Dr Web но запустить не получается, какая то бяка блокирует
|
Отправлено: 15:12, 26-05-2008 | #21 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 40
|
Профиль | Отправить PM | Цитировать сейчас еще решил проверить быстрым сканом через Curelt. Нашел 5-6 файлов со статусом: win32.sector 5. Один из этих файлов rundll32.exe. Лечить их?
|
Отправлено: 15:45, 26-05-2008 | #22 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Diak,
Обычный AVZ не запускается? Cureit и AVPTool тоже не запускаются? Нет лога extra.txt от DSS Еще раз отключите восстановление системы, скачайте и запустите IceSword. Выберите в меню File, появится аналог проводника, найдите в нем указанные файлы Цитата:
В AVZ - файл - выполнить скрипт – выделить и скопировать текст ниже (методом Ctrl+C/Ctrl+V или с помощью правой кн. мыши копировать/вставить) в окно выполнения скрипта AVZ и нажать кнопку «Запустить». На время выполнения скрипта выключите антивирус и firewall, отключите интернет. begin ClearQuarantine; SearchRootkit(true, true); SetAVZGuardStatus(True); StopService('dpti930'); StopService('Hmq62'); StopService('Windows Inet Control Service'); SetServiceStart('Hmq62', 4); SetServiceStart('dpti930', 4); SetServiceStart('Windows Inet Control Service', 4); QuarantineFile('C:\DOCUME~1\admkar\LOCALS~1\TempIadHide3.dll',''); QuarantineFile('C:\WINDOWS\system32\DRIVERS\tcpip.sys',''); DeleteService('dpti930'); DeleteService('Hmq62'); DeleteService('Yei04'); DeleteService('Windows Inet Control Service'); DeleteFile('C:\WINDOWS\system32\drivers\engqnl.sys'); DeleteFile('Windows Inet Control Service.sys'); DeleteFile('C:\WINDOWS\system32\Drivers\Hmq62.sys'); DeleteFile('C:\WINDOWS\system32\Drivers\Yei04.sys'); BC_ImportALL; ExecuteSysClean; BC_DeleteFile('Windows Inet Control Service.sys'); BC_DeleteFile('C:\WINDOWS\system32\Drivers\Hmq62.sys'); BC_DeleteFile('C:\WINDOWS\system32\Drivers\Yei04.sys'); BC_DeleteSvc('Yei04'); BC_DeleteSvc('dpti930'); BC_DeleteSvc('Hmq62'); BC_DeleteSvc('Windows Inet Control Service'); BC_Activate; RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221); RebootWindows(true); end. Файл quarantine.zip выслать на user15802[at]mail.ru, в теле письма указать ссылку на тему, или выложить файл на ifolder.ru или другой файлообменник и дать ссылку на него в ПМ (личку). Запустите в AVZ Мастер поиска и устранения проблем, выберите все системные проблемы, выставьте степень опасности "Все проблемы", исправьте найденные проблемы. То же самое можно выполнить в категории проблемы "Настройки и твики браузера". Сохраните как fix.reg и примените REGEDIT4 [-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{7ef5ef04-2bed-11dc-825d-cc888126add9}] [-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{e576b8f8-9925-11dc-832c-00904b4e0f9a}] Удалите из планировщика заданий Microsoft_Hardware_Launch_setup_exe.job Сделайте новые логи AVZ (запустите обычный AVZ - не версию game.exe, обновите базы) и hijackthis Цитата Diak:
Цитата Diak:
|
|||
------- Последний раз редактировалось Pili, 26-05-2008 в 17:49. Отправлено: 16:33, 26-05-2008 | #23 |
Новый участник Сообщения: 40
|
Профиль | Отправить PM | Цитировать AVZ нормальный( не game) не запускается. Dr web тоже. Curelt запускается нормально.
Цитата Pili:
Цитата Pili:
quarantine.zip чуть позже отправлю, до дома доберусь |
||
Отправлено: 18:09, 26-05-2008 | #24 |
Новый участник Сообщения: 40
|
Профиль | Отправить PM | Цитировать hijackthis.rar
отправил по мылу и залил в файлообменник. |
Отправлено: 19:44, 26-05-2008 | #25 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Diak, часть файлов из карантина отправлена в вирлаб на доп. анализ
У вас файловый вирус Virus.Win32.Sality.y по Касперскому (по DrWeb это Win32.sector5), м.б. модификация, лечите с помощью cureit (лечить до тех пор пока не перестанет обнаруживаться), AVPTool или Dr.Web LiveCD Цитата:
Можете отправить файлы (или целиком карантин), зараженные этим вирусом в ЛК на newvirus@kaspersky.com или в лабораторию DrWeb для уточнения корректности лечения вашей версии вируса (в вашем карантине это файлы vedxg6ame4.exe, mrofinu27.exe в архиве avz00007.dta и, как вы раньше упоминали, rundll32.exe) После лечения рекомендую выполнить восстановление системных файлов - sfc /scannow и сделать лог AVZ virusinfo_syscheck.zip |
|
------- Последний раз редактировалось Pili, 26-05-2008 в 22:29. Отправлено: 22:09, 26-05-2008 | #26 |
Новый участник Сообщения: 40
|
Профиль | Отправить PM | Цитировать понятно.
Сейчас начал проверять последним Курельтом. Проверил 1/3 но уже 79 win32.Sector5 нашел. Такое ощущение, что он exe формат заражает( все, что он нашел - exe). |
Отправлено: 09:40, 27-05-2008 | #27 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать |
------- Отправлено: 09:49, 27-05-2008 | #28 |
Новый участник Сообщения: 42
|
Профиль | Отправить PM | Цитировать Желательно сначала пролечится в защищенном режиме. Если после очередной проверки ничего не будет найдено, то тогда можно переходить к лечению в обычном режиме.
|
------- Отправлено: 10:27, 27-05-2008 | #29 |
Новый участник Сообщения: 40
|
Профиль | Отправить PM | Цитировать закончил, 220 нашел
![]() PavelA_VI если вы имеете ввиду в безопасном режиме, то туда не зайти... Правка реестра уже не помогает ^^ |
Отправлено: 10:30, 27-05-2008 | #30 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Разное - не могу зайти в безопасный режим | bodgi | Microsoft Windows 2000/XP | 7 | 04-03-2012 21:49 | |
Окна сворачиваются в никуда (удаленный рабочий стол) | 0bject | Microsoft Windows NT/2000/2003 | 7 | 21-11-2011 03:05 | |
Заблок. дисп. задач | Franzee | Лечение систем от вредоносных программ | 4 | 10-11-2009 00:47 | |
Службы - [решено] Ввод в гибридный спящий режим с помощью планировщика задач | CokpaT116 | Microsoft Windows Vista | 2 | 29-07-2009 09:27 | |
[решено] Не получается зайти в безопасный режим | Shiroky | Непонятные проблемы с Железом | 4 | 02-11-2008 22:00 |
|