Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] проблема-порнобанер sms вымогатель (http://forum.oszone.net/showthread.php?t=180611)

Stabilo1838 15-07-2010 08:19 1453577

проблема-порнобанер sms вымогатель
 
Путался удалить баннер с помощьют вот этой статьи, перед началом проверки запускал полное сканирование утилитой
Cureit не с последними базами, нашла 10 вирусов, но банер не исчез... Затем проверил последним Cureit, выполнил
те же действия из предоставленной ссылки, эффект есть: чёрный монитор, в систему не входит, индикатор ноутбука
HP показывает обращение к HDD Операционная система Vista x32 Home Premium RU. Причем когда прогружался с Live CD, не мог удалить
временные файлы во всех учетных записях/ всех пользователей на ноут буке При попытке войти в папку (%HomePath% - Папка Documents and Settings\<имя пользователя>). Обычно C:\Documents and Settings\имя пользователя\Local Settings\Temp.
Появляется ошибка отказано в доступе Сделал проверку AVZ логи прикрепил

странно в логах HKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\Winlogon, Userinit хотя я не один раз уже изменял значение этого ключа на C:\Windows\system32\userinit.exe,

thyrex 15-07-2010 09:19 1453611

Эти логи бесполезны, т.к. это логи LiveCD

1. Скачайте образ ERD Commander, запишите на болванку и загрузитесь с созданного диска
2. Пуск - Выполнить - erdregedit
3. Посмотрите в реестре:
ветка
Код:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
параметр
Код:

userinit
параметр
Код:

shell
Содержимое этих параметров напишите в своем сообщении

Stabilo1838 15-07-2010 09:27 1453613

thyrex, Смотрел ни один раз! shell = explorer.exe а userinit = userinit!!! хотя должен быть C:\Windows\system32\userinit.exe, (насколько я знаю) Я неоднократно менял значение, оно не сохраняеться на мое, а постоянно остаеться userinit
ТОЛЬКО я выпонял regedit, загружаясь с LIveCD а не erdregedit Имеет ли это значение???
Цитата:

Цитата thyrex
1. Скачайте образ ERD Commander, запишите на болванку и загрузитесь с созданного диска »

Это только вечером... запишу отпишусь
В какую сторону копать то хоть? Как там мои логи?

thyrex 15-07-2010 11:09 1453691

Цитата:

Цитата Stabilo1838
Смотрел ни один раз! shell = explorer.exe а userinit = userinit!!! »

Цитата:

Цитата Stabilo1838
Как там мои логи? »

Вот ответ
Цитата:

Цитата thyrex
Эти логи бесполезны, т.к. это логи LiveCD »

Вы смотрите реестр LiveCD, а не системы

thyrex 15-07-2010 12:34 1453764

http://www.google.com.by/search?clie...utf-8&oe=utf-8

Для XP лучше использовать версию 2005

Stabilo1838 15-07-2010 12:35 1453766

Microsoft ERD Commander v.6 (2008) iso-образ
Winternals ERD Commander 2007 (iso)
Winternals ERD Commander 2005 (Загруз. CD-образ)
Microsoft ERD Commander v.6.5 (2009) iso-образ
ERD Commander 5.0/6.0/6.5 (x86/x64) 5 CD

какой выбрать?

Цитата:

Цитата thyrex
Вы смотрите реестр LiveCD, а не системы »

А как просмотреть реестр системы?

Цитата:

Цитата thyrex
Для XP лучше использовать версию 2005 »

а для Vista?

thyrex 15-07-2010 12:42 1453772

Попробуйте 2009 3 in 1

Цитата:

Цитата Stabilo1838
А как просмотреть реестр системы? »

Смотрите сообщение №2

Stabilo1838 15-07-2010 13:16 1453792

Цитата:

Цитата thyrex
Попробуйте 2009 3 in 1 »

буду пробывать

Цитата:

Цитата thyrex
1. Скачайте образ ERD Commander, запишите на болванку и загрузитесь с созданного диска
2. Пуск - Выполнить - erdregedit »

Правильно понял, что командой erdregedit можно не только посмотреть но и редактировать ключи реестра???

Stabilo1838 15-07-2010 17:37 1453973

Цитата:

Цитата thyrex
параметр
Код:
shell »

значение было отличное от Explorer.exe, поменял на него, все заработало БРАВО!!!

Цитата:

Цитата Stabilo1838
ERD Commander »

Божественная утилита! 1000 раз спасибо

help? 15-07-2010 18:03 1453984

Вот только зверь остался.Логи делайте из обычного режима.

Stabilo1838 15-07-2010 20:10 1454063

логи

thyrex 15-07-2010 20:13 1454067

Цитата:

Цитата Stabilo1838
значение было отличное от Explorer.exe »

Запомнили его или записали?

Выполните скрипт в AVZ
Код:

begin
ExecuteRepair(11);
RebootWindows(true);
end.

Компьютер перезагрузится.

Проверьте доступность диспетчера задач

Stabilo1838 15-07-2010 20:21 1454077

Цитата:

Цитата thyrex
Запомнили его или записали? »

ни того ни другого не делал только примерно запомнил название и место положение Диспетчер задач не активен не работает Скрипт выполнил

После выполнения скрипта диспетчер задач заработал

ExecuteRepair(11) = функция разблокировки задач в восстановлении системы?

thyrex 15-07-2010 20:30 1454086

После скрипта все равно не работает? Проверьте наличие файла taskmgr.exe в папке system32

Цитата:

Цитата Stabilo1838
примерно запомнил название и место положение »

Попробуйте найти этот файл

Stabilo1838 15-07-2010 20:31 1454090

Цитата:

Цитата thyrex
Попробуйте найти этот файл »

скорее всего это не возможно, т к Cure it по моему удалил его что то вроде xxxvideo.avi
Диспетчер задач РАБОТАЕТ

Это невозможно, не прогружаясь с ERD COMMANDER файл, к которому был указан путь в ключе shell находится в папке учетной записи, находящейся под паролем, да и повторюсь... Cure it перед чисткой реестра удалил похожий файл, скорее всего это он (этот файл, который вы просите найти) и есть

thyrex 15-07-2010 20:42 1454097

Цитата:

Цитата Stabilo1838
что то вроде xxxvideo.avi »

Именно его я и подозревал

Лечение окончено

Установите SP2 + все новые патчи

Stabilo1838 15-07-2010 20:45 1454101

thyrex, Огромное спасибо!


Время: 14:28.

Время: 14:28.
© OSzone.net 2001-