Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] XP заблокирована вирусом, вход в систему через безопасный режим невозможен

Ответить
Настройки темы
[решено] XP заблокирована вирусом, вход в систему через безопасный режим невозможен

Аватара для Kaban-keb

Старожил


Сообщения: 189
Благодарности: 0


Конфигурация

Профиль | Отправить PM | Цитировать


Изменения
Автор: Kaban-keb
Дата: 23-01-2010
Описание: неполно
Доброго времени! Помогите решением проблемы:
Не могу войти в систему, после окна приветствия (Добро пожаловать) выскакивает окно, в котором предлагается отправить смс-сообщения для вставки ответного в окошко (и мнимого решения якобы имеющихся вирусов).
Через восстановление последней удачной конфигурации, режим отладки, безопасный режим, безопасный режим с загрузкой сетевых драйверов войти не могу. Безопасный режим с поддержкой командой строки загружается.
Ноутбук: HP Pavilion dv7 2130 er. 1 ОС: Windows Vista SP2, 2 ОС: Windows XP SP3 (проблемная). С Висты проверил весь компьютер через KAV 2010 - чисто. Также было замечено, что на 4 разделах диска появились скрытые файлы: md.exe и при его запуске Касперский выдаёт сообщение про работу вируса, а отчётах читаю: "легальная программа, которая может быть использована злоумышленником для нанесения вреда компьютеру или данным пользователя PDM.Trojan.generic критичность высокая, на карантине"
Также были изменены значки на 3 из 4 разделов, на классические жёлтые.
Заражение произошло ровно во время посещения сайта с пиратским софтом.

Отправлено: 16:28, 23-01-2010

 

Модератор


Moderator


Сообщения: 16829
Благодарности: 3245

Профиль | Сайт | Отправить PM | Цитировать


kaban-keb, в папке windows\system32 (в разделе с XP) найдите скрытый системный файл user.exe (или user32.exe) и удалите. Файлы md.exe и autorun.ini (если есть в корнях разделов) удалите и ни в коем случае не запускайте.

-------
При заполнении сведений о конфигурации компьютера не забудь поставить флажок: отображать - "Да"
-------------------------------------------------------------------------------------------
Ассоциация VirusNet - помощь и обучение борьбе с вирусами. Некоторые вопросы загрузки в моем блоге


Отправлено: 16:45, 23-01-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Kaban-keb

Старожил


Сообщения: 189
Благодарности: 0

Профиль | Отправить PM | Цитировать


okshef, спасибо за ответ. Перед выполнением операций хочу уточнить несколько моментов:
В проблемном разделе с XP/WINDOWS/system32 имеются несколько файлов: user.exe, user32.dll и user32.exe. Файлы user.exe, user32.dll были созданы в апреле и сентябре прошлого года (соответственно), и лишь файл user32.exe имеет дату создания на день заражения (т.е. сегодня), причём все 3 - нескрытые. Удалять все?
Также хочу уточнить: файлы, необходимые к удалению, точно с названием autorun.ini? (в некоторых разделах имеются файлы: autorun.inf (скрытый)(в 3 из 4 разделах, включая проблемный), boot.ini (на непроблемной Висте, скрытый) и Desktop.ini (на разделе для восстановления, скрытый); что делать с ними?
Также прошу помощи в замене значков разделов (или всё поменяется после удаления?)
Ну и разъясни мне, незнающему, что значит "корнях разделов".
Спасибо.

-------
-------
Временно на учёбе


Отправлено: 17:35, 23-01-2010 | #3


Модератор


Moderator


Сообщения: 16829
Благодарности: 3245

Профиль | Сайт | Отправить PM | Цитировать


Цитата kaban-keb:
что значит "корнях разделов" »
это
Цитата kaban-keb:
в некоторых разделах »
(а не в их каталогах, т.е. непосредственно на "диске")
Цитата kaban-keb:
и лишь файл user32.exe »
только этот!!!
Цитата kaban-keb:
autorun.inf (скрытый)(в 3 из 4 разделах, включая проблемный) »
ошибся с расширением - его. boot.ini - файл, необходимый для загрузки XP - не удаляйте!!!
Если будете удалять через корзину - корзину очистите.
После удаления - перезагрузка и логи по правилам.

-------
При заполнении сведений о конфигурации компьютера не забудь поставить флажок: отображать - "Да"
-------------------------------------------------------------------------------------------
Ассоциация VirusNet - помощь и обучение борьбе с вирусами. Некоторые вопросы загрузки в моем блоге


Отправлено: 17:42, 23-01-2010 | #4


Аватара для Kaban-keb

Старожил


Сообщения: 189
Благодарности: 0

Профиль | Отправить PM | Цитировать


okshef, продолжаю благодарить за помощь.
С userами понял: на проблемной ХР удаляем файл user32.exe (созданный сегодня, на момент заражения), файлы user.exe, user32.dll не трогаем.
Но уточни, пожалуйста, кто ошибся с расширением я или ты. Предполагаю, что ты. Значит нужно удалить все файлы autorun.inf (в корнях всех разделов), а файлы boot.ini (на непроблемной Висте, скрытый) и Desktop.ini (на разделе для восстановления Висты, скрытый) не трогаем.
Так?

-------
-------
Временно на учёбе


Отправлено: 17:59, 23-01-2010 | #5


Модератор


Moderator


Сообщения: 16829
Благодарности: 3245

Профиль | Сайт | Отправить PM | Цитировать


Все правильно!

-------
При заполнении сведений о конфигурации компьютера не забудь поставить флажок: отображать - "Да"
-------------------------------------------------------------------------------------------
Ассоциация VirusNet - помощь и обучение борьбе с вирусами. Некоторые вопросы загрузки в моем блоге


Отправлено: 18:03, 23-01-2010 | #6


Аватара для Kaban-keb

Старожил


Сообщения: 189
Благодарности: 0

Профиль | Отправить PM | Цитировать


okshef, после выполнения удаления файлов и очистки корзины, ХР запустился, но кроме фона на рабочем столе ничего нет. Запуск диспетчера задач ничего не дал - выдаётся сообщение "диспетчер задач отключен администратором".
Загрузившись с Висты в компьютере вижу появление подлинных значков разделов - гуд .
Прошу помощи восстановления значков рабочего стола, панели и проводника.
Также поясни, что значит "перезагрузка и логи по правилам", может я что не так сделал.
И, раз это раздел по обсуждению вирусов/антивирусов, подскажи, что будет с файлом PDM.Trojan.generic, который находится на карантине в случае сноса Касперского?

-------
-------
Временно на учёбе


Последний раз редактировалось Kaban-keb, 23-01-2010 в 22:52. Причина: логика


Отправлено: 18:37, 23-01-2010 | #7


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Цитата kaban-keb:
Также поясни, что значит "перезагрузка и логи по правилам", может я что не так сделал. »
Выполните рекомендации и прикрепите к следующему сообщению полученные логи.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 20:34, 23-01-2010 | #8


Аватара для Kaban-keb

Старожил


Сообщения: 189
Благодарности: 0

Профиль | Отправить PM | Цитировать


Подскажите, как запустить утилиты. В безопасном режиме, как и в обычном, отсутствует что-либо на экране. Или можно проверить на второй непроблемной ОС?

-------
-------
Временно на учёбе


Отправлено: 21:21, 26-01-2010 | #9


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5709
Благодарности: 1113

Профиль | Отправить PM | Цитировать


Цитата kaban-keb:
Подскажите, как запустить утилиты. »
Проблемные файлы на которые указывает каспер возьмите в карантин И проверьте на http://www.virustotal.com/ru/ (при удалении каспер его сам занесёт в карантин.) Попробуйте скачать http://www.freedrweb.com/livecd/ записать на диск и запустить с него комп. И просканировать.

Или нажать на кнопку winwows кнопка с флажком и в поиск ввести имя программы ( AVZ ) если программа на диске CD вставить диск в привод и тоже самое с куреитом . Когда прога найдётся запустить.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 22:11, 26-01-2010 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] XP заблокирована вирусом, вход в систему через безопасный режим невозможен

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Windows Server 2003 Enterprise SP1 вход в систему невозможен vovan07 Microsoft Windows NT/2000/2003 10 02-02-2009 19:00
Загрузка - [решено] Отключение входа через безопасный режим. Arronaks Microsoft Windows 2000/XP 2 10-12-2008 14:06
Загрузка - невозможно загрузиться через безопасный режим damir26 Microsoft Windows 2000/XP 1 20-05-2008 11:18
Как отключить обычному пользователю вход в "безопасный режим"? _alk0g0lik_ Microsoft Windows 2000/XP 4 27-08-2007 10:43
[решено] Как настроить безопасный вход в систему? KillHunter Microsoft Windows 2000/XP 3 23-08-2006 09:26




 
Переход