Показано с 1 по 13 из 13.

последствия удаления порно-баннера (заявка № 108697)

  1. #1
    Junior Member Репутация
    Регистрация
    19.02.2009
    Сообщений
    44
    Вес репутации
    56

    последствия удаления порно-баннера

    Приветствую. Windows XP sp3 сборка ZverCD, комп довольно старый.
    После очередной лазанья по интернету возник порно-баннер, блокирующий вход в систему пока не отошлешь код по смс (распространенная тема). В результате вход в виндовс не осуществить (и в безопасном режиме тоже), утилиту AVZ не запустить (логи не сделать).

    Что делалось:

    1) При загрузке с Infra LiveCD с удивлением обнаружил, что в зараженной винде в реестре в ветке с winlogon-ом, shell-ом и userinit - все нормально.... в соседней ветке Windows в поле AppInit_DLLs - пусто, в Image File Execution Options эксплорера нет... в автозагрузке, был один подозрительный файл - todo.exe - убил тут же. Но потом после загрузки с винта, порно-баннер не исчез.

    2) В загрузочной винде с сд утилиты CureIt и KAV Removal tool почему дружно запускаться отказались, пришлось вынимать винт и проверять его полностью на другом рабочем компе (этими же утилитами). Они удалили разные файлы в разных местах (в итоге штуки 4), к сожалению названий вирусов не записал (прошу прощения). Порно-баннер ИСЧЕЗ! Но вход в винду ...НЕ ОСУЩЕСТВЛЯЕТСЯ. Сразу после нажатия на значок пользователя в Окне приветствия (а он там только один и есессно это Admin, причем без пароля - комп не мой) идет строчка загрузка системы и тут же сохранение, log off и снова Окно приветствия. Без всяких сообщений.

    3) в безопасном режим все тоже самое - в прямом смысле слова!
    я думал в этом режиме не будет графического интерфейса (все по минимуму), но во всех разных вариантов загрузок безопасного режима меня встречало все тоже окно приветствия (причем по качеству видеорежим была как при обычной загрузке - то есть 1024х768 32 бит)
    оригинально

    4) с другого компа с такой же РАБОЧЕЙ осью слил файлы winlogon.exe, userinit.exe, и на всякий пожарный user.dll, explorer.exe и перезаписал поверх их все в незагружаемую винду (включая и в папку system32\dllcache) - не помогло.

    5) скачал DrWeb LiveCD, сделал загрузочный сд, но сканер там запускаться отказался БЕЗ ИНТЕРНЕТА, а он у меня на данном компе через usb-модем...

    6) помогла только замена файла реестра software таким же из папки windows\repair, винда загрузилась, данные на месте, но ряд программ придется переустанавливать. После запуска уже на этом загрузившемся компе CureIT нашел в C:\System Volume Inforamtion\ вирус Trojan.Siggen3.3728, но почему удалить не смог, смог только KAV Removal Tool (у него этот вирус именовался Trojan-Dropper.Win32.Daws.ab). Но после того, как старый реестр вернул на место - винда по прежнему не может сделать вход...

    При окне приветствии комбинация ctrl+alt+delete - не работает, диспетчер не вызвать.

    Если какая-либо вероятность восстановление работы старого реестра - или лучше уже работать с repair-овским.

    судя по всем работает наверное какой WinLock (или его остатки/последствия) - но вот как его уже убрать не знаю. Заранее спасибо за помощь.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) golmarco, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы, в самое ближайшее время, ответят на Ваш запрос.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    27.05.2009
    Сообщений
    2,655
    Вес репутации
    251
    Здравствуйте.
    Если система загружается, то сделайте логи по правилам.

  5. #4
    Junior Member Репутация
    Регистрация
    19.02.2009
    Сообщений
    44
    Вес репутации
    56
    а то что реестр уже другой не меняет дело?

  6. #5
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    27.05.2009
    Сообщений
    2,655
    Вес репутации
    251
    Кроме реестра в логах может быть много другого интересного.

  7. Это понравилось:


  8. #6
    Junior Member Репутация
    Регистрация
    19.02.2009
    Сообщений
    44
    Вес репутации
    56
    понял
    выложу

  9. #7
    Junior Member Репутация
    Регистрация
    19.02.2009
    Сообщений
    44
    Вес репутации
    56
    Логи прикреплены.
    Вложения Вложения

  10. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Цитата Сообщение от golmarco Посмотреть сообщение
    Если какая-либо вероятность восстановление работы старого реестра - или лучше уже работать с repair-овским.
    У вас же восстановление системы включено - с помощью LiveCD в System Volume Information найдите RP на дату перед возникновением проблемы и в подпапке snapshot возьмите копию нужного файла реестра.
    I am not young enough to know everything...

  11. #9
    Junior Member Репутация
    Регистрация
    19.02.2009
    Сообщений
    44
    Вес репутации
    56
    спасибо за совет
    но ни на одном из дисков в System Volume Information нет подпапки snapshot.....

    Добавлено через 2 минуты

    зато в Documents and Settings в папке Admin обнаружил массу файлов NtUser.dat bartbackup - не знаю поможет ли это.....

    Добавлено через 5 минут

    или надо было сначала вернуть на место старый поврежденный реестр? и только потом заходить в System Volume Information?
    Последний раз редактировалось golmarco; 13.09.2011 в 11:33. Причина: Добавлено

  12. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Цитата Сообщение от golmarco Посмотреть сообщение
    ни на одном из дисков в System Volume Information нет подпапки snapshot.....
    Там есть подпапки RPxx (xx - цифры), а в них - snapshot.
    I am not young enough to know everything...

  13. #11
    Junior Member Репутация
    Регистрация
    19.02.2009
    Сообщений
    44
    Вес репутации
    56
    подпапки RPхх есть
    в них Snapshot - нет.
    Последний раз редактировалось golmarco; 14.09.2011 в 15:03.

  14. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Цитата Сообщение от golmarco Посмотреть сообщение
    подпапки RPхх есть
    в них Snapshot - нет.
    Ну тогда пас.
    I am not young enough to know everything...

  15. Это понравилось:


  16. #13
    Junior Member Репутация
    Регистрация
    19.02.2009
    Сообщений
    44
    Вес репутации
    56
    ну что ж....
    в ЛЮБОМ СЛУЧАЕ НАРОД ВСЕМ СПАСИБО ЗА ПОДСКАЗКИ!
    большинство программ восстановлено (с repair-овским реестром)
    данные как говорил уже на месте
    комп человеку обратно отдаю

    всем всего хорошего!

  • Уважаемый(ая) golmarco, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Последствия после удаления баннера
      От luc-48 в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 22.01.2011, 20:44
    2. Ответов: 9
      Последнее сообщение: 19.01.2011, 15:55
    3. Логи после удаления порно-баннера
      От FlyAway в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 15.09.2010, 09:57
    4. Последствия удаления баннера.
      От Maestro63 в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 05.06.2010, 12:29
    5. Последствия SMS порно баннера
      От viki в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 03.12.2009, 09:34

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00898 seconds with 20 queries