Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   Вместо экрана входа, чёрный экран, перезагрузка. (http://forum.oszone.net/showthread.php?t=187317)

beetleguice 04-10-2010 10:31 1510938

Вместо экрана входа, чёрный экран, перезагрузка.
 
Симптомы: Вместо экрана входа в систему сначала курсор с крутящимся кружком на чёрном фоне, потом просто крутящийся кружок, потом перезагрузка.

Что делалось перед этим: Нашёл в автозагрузке новую запись "С:\Windows\System32\rescue32.exe". Попытки удалить ничего не дали, так как запись тут же воскрешалась, в следствии чего идентифицировал это как вирус. Анлокером разблокировал этот файл и удалил, запись по прежнему появлялась, только стала ошибочной. Грохнул несколько подозрительных процессов, после чего запись появляться перестала. На всякий случай погуглил по имени файла, нашёл тему на вирусинфо, выдрал оттуда скрипт для авз, поубирал из него ненужные строчки, оставив только удаление некоторых записей реестра, запустил, он отработал после чего я благополучно продолжил работу.
Поработав несколько часов, выключил компьютер, а включив его на утро и введя пароль долго наблюдал за надписью "Добро пожаловать" и крутящимся кружком. Когда мне это надоело, перезагрузил и повторил процедуру, ничего не изменилось.

Что делал чтобы исправить:
1) Зашёл в безопасном режиме и запустив сканирование авз, который, забегая вперёд, не нашёл ничего интересного, полез править в реестре ключи инициализации userinit.
Они были правленными под вирус, стёр всё после "C:\Windows\system32\userinit.exe", попутно удалив ещё один файл на который стояла ссылка после запятой. (Пока писал это предложение, в голову пришла мысль проверить как выглядит у меня эта строчка на рабочей машине с которой сейчас пишу, ещё один юзеринит который шёл после запятой я, кажется, зря удалил...) Авз ничего не нашёл, кроме подозрений в вирусности файла C:\Program Files\Internet Explorer\setupapi.dll переименовал его на всякий случай.
После перезагрузки, собственно, и появился пресловутый чёрный экран. И с тех пор сама винда грузилась только в этот чёрный экран с кружком и перезагружалась в любых режимах.
2) Подумав что дело в переименовании этого файла, Гейтс его знает какие у него там зависимости, записал у друга Алкид ЛайвСД, загрузился с него и переименовал обратно, проблема сохранилась. Попутно через ЕРД Коммандер перерыл пол реестра ничего странного не найдя. Заодно нашёл ещё один, свеже созданный, файл в папке с драйверами и рандомным названием, грохнул его тоже.
3) Загрузился с установочного диска винды, провёл проверку системных файлов, провёл восстановление запуска, всё тщетно.

Пока остановился на версии что напрасно потёр второй юзеринит после запятой. Проверить до вечера не могу, поэтому жду ещё каких-нибудь советов, в том числе по поводу незагрузки профиля(который, скорее всего, не грузился из-за недобитых ключей запуска юзеринит).

Переустановку системы не предлагать, до этого я и сам догадался, но смысл этой темы и весь интерес чтобы восстановить работу уже установленной системы.
Система лицензионная, регулярно обновляется и обслуживается, так-как по специальности и по работе я админ, просто иссякли идеи, надеюсь на помощь форумцев.

Petya V4sechkin 04-10-2010 10:43 1510948

Цитата:

Цитата beetleguice
потом перезагрузка

Посмотрите в папке \Windows\Minidump (если есть свежие дампы, выложите).
Сделайте полную проверку с помощью Dr.Web LiveCD

beetleguice 04-10-2010 10:47 1510952

Хорошо. Если моя догадка окажется неверной, и дампы есть, то обязательно выложу.
Хотя у меня отключена автоматическая перезагрузка и БСОД я бы скорее всего увидел.

Кстати, переустановку системы не предлагать, до этого я и сам догадался, но смысл этой темы и весь интерес чтобы восстановить работу уже установленной системы.

Vadikan 04-10-2010 11:33 1510975

beetleguice, http://forum.oszone.net/thread-98169.html

2mods: если заражения нет, перенсите обратно в 7.

iskander-k 04-10-2010 13:20 1511049

Выложите логи в соответствии с этими инструкциями.

beetleguice 04-10-2010 16:32 1511183

Каталол Minidump отсутствует как класс. Перепрописывание и щупание хиджаком ничего не дали
Вечером постараюсь выложить логи

beetleguice 04-10-2010 19:57 1511349

Вложений: 1
Выкладываю логи.
Логировал с Алкида, так как винда не грузится.

Arbitr 05-10-2010 01:51 1511585

вот лог алкида мы и видим..
а нужен лог системы, есть возможность загрузиться в безопасном режиме?

beetleguice 05-10-2010 11:25 1511755

Если бы можно было, я бы загрузился...
Короче забил я, чувствую долгая это петрушка, я идейно иссяк, а тут долго ждать советов, тем более, модеры вряд ли, правильно перенесли...
Вылечил переустановкой с полным форматированием.
Модерам: Тему врядли можно назвать решённой, поэтому можно просто удалить.

Arbitr 05-10-2010 11:46 1511774

из идей это только пытаться востановить путем отката или правки из под live/// других вариантовн ет


Время: 03:50.

Время: 03:50.
© OSzone.net 2001-