Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Проблема с regedit.exe и cmd.exe (http://forum.oszone.net/showthread.php?t=108721)

Shym 08-06-2008 16:10 821491

Проблема с regedit.exe и cmd.exe
 
Вложений: 1
Вот первый раз сталкиваюсь с такой проблемой, через командную строку ввожу regedit или cmd - появляются ошибка Не удалось найти.... Залез в папку Windows нашел эти файлы, пытаюсь запустить - тоже самое! Проробывал переменовать cmd.exe в cmd1.exe, после этого запускаю cmd1.exe - запустилась командная строка. Такая же ерунда и с regedit! В чём может быть проблема?

Drongo 08-06-2008 16:18 821497

ШУМ,
Цитата:

Цитата ШУМ
regedit »

А если попробовать regedt32 и для командной строки создать текстовый файл и вписать туда cmd после сохранить под любым именем, и с расширением .cmd запускать двойным щелчком, тоже не срабатывает?

Shym 08-06-2008 16:29 821501

Drongo, regedit32 аналогично(в принципи это не сильно меня интересует), а вот с cmd из за этого и есть проблема, я не могу запускать файлы такие как *.cmd или *.bat!

Baw17 08-06-2008 16:39 821506

ШУМ,
берешь AVZ

Файл- Мастер поиска и устранения проблемм - Системные проблемы - Все проблемы
и посмотри должны быть нарушены ассоциации с *.exe и другие
ну или такой твик
Код:

Windows Registry Editor Version 5.00

[HKEY_CLASSES_ROOT\.exe]
@="exefile"
"Content Type"="application/x-msdownload"

[HKEY_CLASSES_ROOT\.exe\PersistentHandler]
@="{098f2470-bae0-11cd-b579-08002b30bfeb}"

[HKEY_CLASSES_ROOT\exefile]
@="Application"
"EditFlags"=hex:38,07,00,00
"TileInfo"="prop:FileDescription;Company;FileVersion"
"InfoTip"="prop:FileDescription;Company;FileVersion;Create;Size"

[HKEY_CLASSES_ROOT\exefile\DefaultIcon]
@="%1"

[HKEY_CLASSES_ROOT\exefile\shell]

[HKEY_CLASSES_ROOT\exefile\shell\open]
"EditFlags"=hex:00,00,00,00

[HKEY_CLASSES_ROOT\exefile\shell\open\command]
@="\"%1\" %*"

[HKEY_CLASSES_ROOT\exefile\shell\runas]

[HKEY_CLASSES_ROOT\exefile\shell\runas\command]
@="\"%1\" %*"

[HKEY_CLASSES_ROOT\exefile\shellex]

[HKEY_CLASSES_ROOT\exefile\shellex\DropHandler]
@="{86C86720-42A0-1069-A2E8-08002B30309D}"

[HKEY_CLASSES_ROOT\exefile\shellex\PropertySheetHandlers]

[HKEY_CLASSES_ROOT\exefile\shellex\PropertySheetHandlers\PEAnalyser]
@="{09A63660-16F9-11d0-B1DF-004F56001CA7}"

[HKEY_CLASSES_ROOT\exefile\shellex\PropertySheetHandlers\PifProps]
@="{86F19A00-42A0-1069-A2E9-08002B30309D}"

[HKEY_CLASSES_ROOT\exefile\shellex\PropertySheetHandlers\ShimLayer Property Page]
@="{513D916F-2A8E-4F51-AEAB-0CBC76FB1AF8}"

дополнение к предудыщему посту

для восстановления ассоциации с *.reg и *.exe такой твик


Код:

Windows Registry Editor Version 5.00

[HKEY_CLASSES_ROOT\.exe]
@="exefile"
"Content Type"="application/x-msdownload"

[HKEY_CLASSES_ROOT\.exe\PersistentHandler]
@="{098f2470-bae0-11cd-b579-08002b30bfeb}"

[HKEY_CLASSES_ROOT\exefile]
@="Application"
"EditFlags"=hex:38,07,00,00
"TileInfo"="prop:FileDescription;Company;FileVersion"
"InfoTip"="prop:FileDescription;Company;FileVersion;Create;Size"

[HKEY_CLASSES_ROOT\exefile\DefaultIcon]
@="%1"

[HKEY_CLASSES_ROOT\exefile\shell]

[HKEY_CLASSES_ROOT\exefile\shell\open]
"EditFlags"=hex:00,00,00,00

[HKEY_CLASSES_ROOT\exefile\shell\open\command]
@="\"%1\" %*"

[HKEY_CLASSES_ROOT\exefile\shell\runas]

[HKEY_CLASSES_ROOT\exefile\shell\runas\command]
@="\"%1\" %*"

[HKEY_CLASSES_ROOT\exefile\shellex]

[HKEY_CLASSES_ROOT\exefile\shellex\DropHandler]
@="{86C86720-42A0-1069-A2E8-08002B30309D}"

[HKEY_CLASSES_ROOT\exefile\shellex\PropertySheetHandlers]

[HKEY_CLASSES_ROOT\exefile\shellex\PropertySheetHandlers\PEAnalyser]
@="{09A63660-16F9-11d0-B1DF-004F56001CA7}"

[HKEY_CLASSES_ROOT\exefile\shellex\PropertySheetHandlers\PifProps]
@="{86F19A00-42A0-1069-A2E9-08002B30309D}"

[HKEY_CLASSES_ROOT\exefile\shellex\PropertySheetHandlers\ShimLayer Property Page]
@="{513D916F-2A8E-4F51-AEAB-0CBC76FB1AF8}"

[HKEY_CLASSES_ROOT\regfile]
@="Registration Entries"
"EditFlags"=dword:00100000
"BrowserFlags"=dword:00000008

[HKEY_CLASSES_ROOT\regfile\DefaultIcon]
@=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,74,00,25,\
00,5c,00,72,00,65,00,67,00,65,00,64,00,69,00,74,00,2e,00,65,00,78,00,65,00,\
2c,00,31,00,00,00

[HKEY_CLASSES_ROOT\regfile\shell]
@="open"

[HKEY_CLASSES_ROOT\regfile\shell\edit]

[HKEY_CLASSES_ROOT\regfile\shell\edit\command]
@=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,74,00,25,\
00,5c,00,73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,4e,00,4f,00,\
54,00,45,00,50,00,41,00,44,00,2e,00,45,00,58,00,45,00,20,00,25,00,31,00,00,\
00

[HKEY_CLASSES_ROOT\regfile\shell\open]
@="Mer&ge"

[HKEY_CLASSES_ROOT\regfile\shell\open\command]
@="regedit.exe \"%1\""

[HKEY_CLASSES_ROOT\regfile\shell\print]

[HKEY_CLASSES_ROOT\regfile\shell\print\command]
@=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,74,00,25,\
00,5c,00,73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,4e,00,4f,00,\
54,00,45,00,50,00,41,00,44,00,2e,00,45,00,58,00,45,00,20,00,2f,00,70,00,20,\
00,25,00,31,00,00,00

[HKEY_CLASSES_ROOT\.lnk]
@="lnkfile"

[HKEY_CLASSES_ROOT\.lnk\ShellEx]

[HKEY_CLASSES_ROOT\.lnk\ShellEx\{000214EE-0000-0000-C000-000000000046}]
@="{00021401-0000-0000-C000-000000000046}"

[HKEY_CLASSES_ROOT\.lnk\ShellEx\{000214F9-0000-0000-C000-000000000046}]
@="{00021401-0000-0000-C000-000000000046}"

[HKEY_CLASSES_ROOT\.lnk\ShellEx\{00021500-0000-0000-C000-000000000046}]
@="{00021401-0000-0000-C000-000000000046}"

[HKEY_CLASSES_ROOT\.lnk\ShellEx\{BB2E617C-0920-11d1-9A0B-00C04FC2D6C1}]
@="{00021401-0000-0000-C000-000000000046}"

[HKEY_CLASSES_ROOT\.lnk\ShellNew]
"Command"="rundll32.exe appwiz.cpl,NewLinkHere %1"

[HKEY_CLASSES_ROOT\lnkfile]
@="Shortcut"
"EditFlags"=dword:00000001
"IsShortcut"=""
"NeverShowExt"=""

[HKEY_CLASSES_ROOT\lnkfile\CLSID]
@="{00021401-0000-0000-C000-000000000046}"

[HKEY_CLASSES_ROOT\lnkfile\shellex]

[HKEY_CLASSES_ROOT\lnkfile\shellex\ContextMenuHandlers]

[HKEY_CLASSES_ROOT\lnkfile\shellex\ContextMenuHandlers\Offline Files]
@="{750fdf0e-2a26-11d1-a3ea-080036587f03}"

[HKEY_CLASSES_ROOT\lnkfile\shellex\ContextMenuHandlers\{00021401-0000-0000-C000-000000000046}]

[HKEY_CLASSES_ROOT\lnkfile\shellex\DropHandler]
@="{00021401-0000-0000-C000-000000000046}"

[HKEY_CLASSES_ROOT\lnkfile\shellex\IconHandler]
@="{00021401-0000-0000-C000-000000000046}"

[HKEY_CLASSES_ROOT\lnkfile\shellex\PropertySheetHandlers]

[HKEY_CLASSES_ROOT\lnkfile\shellex\PropertySheetHandlers\ShimLayer Property Page]
@="{513D916F-2A8E-4F51-AEAB-0CBC76FB1AF8}"

[HKEY_CLASSES_ROOT\CLSID\{00021401-0000-0000-C000-000000000046}]
@="Shortcut"

[HKEY_CLASSES_ROOT\CLSID\{00021401-0000-0000-C000-000000000046}\InProcServer32]
@="shell32.dll"
"ThreadingModel"="Apartment"

[HKEY_CLASSES_ROOT\CLSID\{00021401-0000-0000-C000-000000000046}\PersistentAddinsRegistered]

[HKEY_CLASSES_ROOT\CLSID\{00021401-0000-0000-C000-000000000046}\PersistentAddinsRegistered\{89BCB740-6119-101A-BCB7-00DD010655AF}]
@="{00021401-0000-0000-C000-000000000046}"
[HKEY_CLASSES_ROOT\CLSID\{00021401-0000-0000-C000-000000000046}\PersistentHandler]
@="{00021401-0000-0000-C000-000000000046}"

[HKEY_CLASSES_ROOT\CLSID\{00021401-0000-0000-C000-000000000046}\ProgID]
@="lnkfile"

[HKEY_CLASSES_ROOT\CLSID\{00021401-0000-0000-C000-000000000046}\shellex]

[HKEY_CLASSES_ROOT\CLSID\{00021401-0000-0000-C000-000000000046}\shellex\MayChangeDefaultMenu]


Shym 08-06-2008 17:01 821525

Вложений: 1
Baw17, твик не помог. AVZ тоже не помог - такой проблемы не найдено(скрин сделал)!

Admiral 08-06-2008 17:15 821537

ШУМ, а какой ответ на команду PATH в командной строке?
Если и PATH будет не найденной командой, саму конфигурацию среды, это ответ от PATH, можно будет найти в свойствах системы.

Shym 08-06-2008 17:25 821542

Admiral, PATH команда не работает, свойстава системы(если ты про msconfig.exe) тоже не работает!

Drongo 08-06-2008 17:31 821543

ШУМ,
Цитата:

Цитата ШУМ
PATH команда не работает »

Видимо Admiral, имел ввиду проверить строку переменной в окне. Если я правильно понял.

Baw17 08-06-2008 17:32 821544

ШУМ, тогда так пробуй

Мой компютер свойства - Дополнительно - переменные среды

теперь имена переменных


ComSpec - %SystemRoot%\system32\cmd.exe
Path - %SystemRoot%\system32;%SystemRoot%;%SystemRoot%\System32\Wbem;C:\Program Files\Common Files\Teleca Shared;C:\Program Files\QuickTime\QTSystem\
PATHEXT - .COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH

Admiral 08-06-2008 17:42 821554

Вот эти две строчки
Цитата:

Цитата Baw17
C:\Program Files\Common Files\Teleca Shared;C:\Program Files\QuickTime\QTSystem\ »

не есть обязательными для решения сабжа.
Конечно, если установлен соответствующий софт, который их должен туда прописать, тогда они нужны. Я лично насчёт первой без понятия с чем она ставится, а вторая с Apple QuickTime плеером.

Shym 08-06-2008 17:44 821556

Drongo, да я когда написал понял где это)

Baw17, ComSpec и PATHEXT всё так же и стояло. А в Path было только: C:\Program Files\Common Files\Adobe\AGL
Поменял как у тебя, перезагрузил компьютер - ошибка не устранилась... Опять не найдено....

Admiral 08-06-2008 17:51 821557

ШУМ, а после перезагрузки записи не слетели? PATH хотя бы заработал после ребута?

Shym 08-06-2008 17:53 821559

Admiral, записи не слетели, PATH работает - ответ пишет значение которое писал Baw17.

Baw17 08-06-2008 18:04 821563

ШУМ, тогда Выложите логи по правилам

Котяра 08-06-2008 18:28 821584

ШУМ, возможно включена функция Image File Execution Options в реестре. Подробнее тут http://forum.oszone.net/showthread.p...file+execution
Цитата:

найдите раздел HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options и разверните его. Если в нем присутствует подраздел explorer.exe, удалите его (нажать правой кнопкой мыши => Удалить).
Вместо explorer.exe читать regedit.exe или cmd.exe.
И еще: это может быть в политиках.

Shym 08-06-2008 18:31 821589

Baw17, начал делать сканирование с помощью AVZ и наткнулся на интересный пункт:

7. Эвристичеcкая проверка системы
Подозрение на скрытую загрузку библиотек через AppInit_DLLs: "wbsys.dll"
Опасно - отладчик процесса "cmd.exe" = "setuprs1.PIF"
Опасно - отладчик процесса "msconfig.exe" = "0215.PIF"
Опасно - отладчик процесса "regedit.exe" = "setuprs1.PIF"
Опасно - отладчик процесса "regedt32.exe" = "setuprs1.PIF"
Проверка завершена

Именно все эти файлы и не работают!!!

Admiral 08-06-2008 18:35 821590

ШУМ, попробовать восстановить оригиналы с помощью комманды sfc /scannow. Если не поможет (резервное хранилище тоже может быть подменно) тогда восстановить их с дистрибутива.

Blast 08-06-2008 18:38 821592

если уже ясно, что присутствуют зловреды, то не со следствием нужно бороться, а с причиной, рекомендации уже озвучивали здесь - нужны логи

Shym 08-06-2008 19:27 821627

Логи в шапке....

Baw17 08-06-2008 19:58 821646

ШУМ, провертесь при помощи Drweeb CureIT брать тут

Котяра 08-06-2008 23:13 821781

Цитата:

Цитата ШУМ
Опасно - отладчик процесса "cmd.exe" = "setuprs1.PIF"
Опасно - отладчик процесса "msconfig.exe" = "0215.PIF"
Опасно - отладчик процесса "regedit.exe" = "setuprs1.PIF"
Опасно - отладчик процесса "regedt32.exe" = "setuprs1.PIF" »

Это и есть
Цитата:

Цитата Котяра
функция Image File Execution Options »

В подразделе с именем программы содержится параметр Debugger c именем программы, заменяющей указанную. В данном случае это:
Цитата:

Цитата ШУМ
"cmd.exe" = "setuprs1.PIF" »

Цитата:

Цитата ШУМ
"msconfig.exe" = "0215.PIF" »

Цитата:

Цитата ШУМ
"regedit.exe" = "setuprs1.PIF" »

Цитата:

Цитата ШУМ
"regedt32.exe" = "setuprs1.PIF" »

По
Цитата:

Цитата ШУМ
wbsys.dll »

можно почитать тут http://www.neuber.com/taskmanager/pr...wbsys.dll.html

Суть лечения от вируса:
удалить ключи реестра
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\cmd.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedit.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedt32.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\msconfig.exe
Ну и конечно, проверить компьютер антивирусом, например, утилитой Dr.Web CureIt!

поиск в Яндексе по названию вируса

Shym 09-06-2008 02:32 821899

Проверил я Dr.Web CureIt! в безопасном режиме - он не чего не нашёл. Решил разобратся с этой ерундой руками, поудолял подозрительные объекты и после перезагрузке ни чего не изминилось только зараза Internet Explorer перестал работать(Ошибка приложения: Инструкция по адресу "0x7ва4у379" обратитесь к памяти по адресу "0x00000028". Память не может быть "read" - похоже удалил билиотеку нужную). Забил на IE, открыл AVZ Файл - Востоновление системы и выбрал там 1 пункт Востоновление параметров запуска .exe, .com и всё заработало.

Котяра, вот написал бы ты это чуть раньше, не былоб у меня проблем с IE. Теперь вот думаю что с ним сдлаеть...

P.S. Спасибо всем....мельком бы ешё написали ак IE востановить и вообще замечатьльно было бы......

Pili 09-06-2008 08:37 821943

ШУМ, уберите virusinfo_cure.zip из вложений! Нужен ещё virusinfo_syscure.zip
Деинсталлируйте BitAccelerator и WindowBlinds
Запустите в AVZ Мастер поиска и устранения проблем, выберите все системные проблемы, выставьте степень опасности "Все проблемы", исправьте найденные проблемы. То же самое можно выполнить в категории проблемы "Настройки и твики браузера".
Цитата:

Цитата ШУМ
Решил разобратся с этой ерундой руками »

Теперь нужны новые логи, по правилам логи надо выкладывать в этом разделе.

Котяра 09-06-2008 11:25 822045

ШУМ, мне кажется, это проделки вот этого вируса
Backdoor.Win32.Delf.aws

ШУМ, Нет ли у Вас в папке %windir% (C:\WINDOWS) файла lsass.exe? Нормальный lsass.exe (системный компонент) находится в system32 - не трогайте его ни в коем случае!
Я пишу это не для того, чтобы Вы его сразу удалили

Shym 09-06-2008 19:21 822460

Котяра, да действительно был такой вирус, я его удалил кокраз пару дней назад. Скорее всего он и натворил этих дел(в данный момент lsass.exe нету в папке WINDOWS)

Котяра 09-06-2008 20:41 822510

Цитата:

Цитата ШУМ
Котяра, да действительно был такой вирус, я его удалил кокраз пару дней назад. Скорее всего он и натворил этих дел(в данный момент lsass.exe нету в папке WINDOWS) »

А файл setuprs1.pif удалили?

Shym 10-06-2008 17:51 823118

Котяра, да вирус я удалил полностью, в принципи с проблемой я разобрался, но поудолял похоже нужные *.sys(которые определялись как подозрительные)

В шапке выложил новые логи, в них 1 подозрительный файл sptd.sys - примеро такихже удалил 3 штуки, после этого начались проблемы с программами как Internet Explorer, WebMoney и др.(у всех похожии ошибки: Ошибка приложения: Инструкция по адресу "0x7df4e379" обратитесь к памяти по адресу "0x00000028". Память не может быть "read" - похоже удалил билиотеку нужную)

Pili 10-06-2008 18:56 823158

ШУМ, sptd.sys и все прочие sp??.sys от daemon tools
Запустите файл hijackthis.exe, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked"
Код:

F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\userinit.exe
это тоже скорее всего можно пофиксить
Код:

O4 - HKUS\S-1-5-19\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user')

C:\Program Files\StatistXP\StatistXP.exe - проверьте на всякий случай на virustotatal.com
Цитата:

>> Заблокирована закладка Рабочий стол в окне свойств экрана
>> Заблокирована закладка Заставка в окне свойств экрана
>> Заблокирована закладка Оформление в окне свойств экрана
>> Меню Пуск - заблокированы элементы
>> Заблокирован пункт меню Справка и техподдержка
>> Разрешен автозапуск с HDD
если не сами настраивали и не групп. политикой, запустите в AVZ Мастер поиска и устранения проблем, выберите все системные проблемы, выставьте степень опасности "Все проблемы", исправьте найденные проблемы. То же самое можно выполнить в категории проблемы "Настройки и твики браузера".
В остальном по логам чисто.

Котяра 10-06-2008 19:54 823186

Цитата:

Цитата ШУМ
вирус я удалил полностью »

Еще скажу что он автостартуемый, т.е. желательно удалить файл Autorun.inf с HDD и Ваших флэшек.

Shym 11-06-2008 05:11 823393

Pili, удалил demon tools и всё стало как прежде! Спасибо а советы!

Котяра, да удалил авторан, ты давал ссылку на этот вирус - там было всё описанно. Спасибо!

Спасибо всем кто помогал!

Pili 11-06-2008 09:04 823449

ШУМ, пожалуйста :) Советую прочитать электронную книгу "Безопасный Интернет. Универсальная защита для Windows ME - Vista" и, для предотвращения заражения в будущем, следовать рекомендациям, описанным в этой книге.


Время: 22:07.

Время: 22:07.
© OSzone.net 2001-