Показано с 1 по 6 из 6.

Помогите определить и ликвидировать заразу (заявка № 66190)

  1. #1
    Junior Member Репутация
    Регистрация
    07.01.2010
    Сообщений
    4
    Вес репутации
    53

    Cool Помогите определить и ликвидировать заразу

    Есть машина, ко мне она попала с симптомами "загружается раб. стол и сразу идет завершение сеанса", загрузила с ERD commander, исправила реестр - в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\userinit вместо C:\WINDOWS\system32\userinit.exe, было \\.\globalroot\systemroot\system32\userinit.exe, восстановила userinit.exe, он отсутствовал, проверила liveCD dr.web, нашел 2 трояна (правда не могу сказать какие). система грузится, только в реестре постоянно восстанавливается путь \\.\globalroot\systemroot\system32\userinit.exe, как бы не меняла (загружается с правильным путем, а после закрытия реестра опять не правильный). это немного напрягает, боюсь как-бы userinit.exe опять не исчез. помогите найти заразу.

    Вложение 202367

    Вложение 202368

    Вложение 202369

    hijackthis не удалось запустить с правами администратора, стоит ХР HE, и под администратором пускает только в безопасном режиме
    Последний раз редактировалось Teyry; 07.01.2010 в 09:19.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для gjf
    Регистрация
    08.06.2008
    Адрес
    Where I lay my head is home
    Сообщений
    2,685
    Вес репутации
    809
    - Закройте/выгрузите все программы кроме Internet Explorer.
    Отключите
    - ПК от интернета/локальной сети.
    - Антивирус и Файрвол.
    - Системное восстановление!!! Это ВАЖНО!
    - Выполните скрипт AVZ:
    Код:
    begin
     RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable ('WinDir')+'\System32\userinit.exe,');
     SetAVZPMStatus(true);
     RebootWindows(true);
    end.
    Система перезагрузится.
    После перезагрузки:
    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте повторные логи согласно Правил (Диагностика)
    virusinfo_syscure.zip
    virusinfo_syscheck.zip
    hijackthis.log

    - Включите Антивирус и Файрвол
    - Подключите ПК к интернету/локальной сети
    - Прикрепите новые логи к новому сообщению в этой ветке.

  4. #3
    Junior Member Репутация
    Регистрация
    07.01.2010
    Сообщений
    4
    Вес репутации
    53
    интернета на той машине нету, файрвол выключен, каспер выгружен, но в диспетчере задач висит какой-то avp.exe, один из 3 обычных, который мне завершить никак не удалось, система не дает; скрипт выполнила, темпы, кэш, корзину почистила

    Вложение 202372
    Вложение 202373
    Вложение 202374

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Пофиксите в HijackThis:
    Код:
    F2 - REG:system.ini: UserInit=\\.\globalroot\systemroot\system32\userinit.exe,
    Перезагрузите компьютер и повторите лог HijackThis.

    Цитата Сообщение от Teyry Посмотреть сообщение
    каспер выгружен, но в диспетчере задач висит какой-то avp.exe
    Это сервисная часть антивируса Касперского, она просто так не выгружается.
    I am not young enough to know everything...

  6. #5
    Junior Member Репутация
    Регистрация
    07.01.2010
    Сообщений
    4
    Вес репутации
    53
    Фиксю, перегружаю, до видимой загрузки KAV в трей запускаю HijackThis в первый раз Вложение 202417

    второй раз запускаю HijackThis Вложение 202418 - опять появляется строка
    F2 - REG:system.ini: UserInit=\\.\globalroot\systemroot\system32\userin it.exe,

  7. #6
    Junior Member Репутация
    Регистрация
    07.01.2010
    Сообщений
    4
    Вес репутации
    53
    Тему можно закрыть, потому что машину пришлось отдать, экспериментировать больше не на чем. Всем большое спасибо

  • Уважаемый(ая) Teyry, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Помогите определить руткит или нет
      От Orientor в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 10.06.2011, 15:08
    2. Помогите определить причину
      От Gorski в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 15.08.2009, 09:46
    3. Помогите определить вирусы
      От efremaka в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 19.07.2009, 11:30
    4. Помогите определить зловреда.
      От virusxr866 в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 31.03.2009, 14:44
    5. помогите ликвидировать засранцев!
      От gargoyles в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 22.06.2007, 12:39

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01530 seconds with 19 queries