Показано с 1 по 17 из 17.

После вируса невозможно войти в систему (заявка № 72064)

  1. #1
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    20
    Вес репутации
    25

    Thumbs up После вируса невозможно войти в систему

    Касперский нашел вирус (в файлах Windows/System32/). Всего где-то в 8 файлах. Запомнил, что точно был в файлах winlogon, services.

    Нажал лечить – появилось окно (кажется - лечение активных файлов). Пошел процесс лечения. Но в это время появилось окно с сообщением о перезагрузке компьютера через 1мин. В этом окне не было ни одной активной кнопки.
    В это время появлялось сообщение – вставьте диск windows так как какие-то файлы были изменены.
    Система перезагрузилась, до того как антивирус закончил лечение.
    После перезагрузки появилось окно приветствия в котором надо выбрать пользователя (хотя раньше при нормальной работе оно никогда не появлялось, сразу загружался пользователь).
    Когда в экране приветствия нажимаю на кнопку пользователя, под именем появляется «загрузка личных параметров», на пару секунд появляется wallpaper рабочего стола и опять зажигается экран приветствия, на котором под именем пользователя пишется «завершение сеанса». То есть производится вход в систему и сразу выходит из нее.
    При загрузке в безопасном режиме – на экране приветствия кроме иконки пользователя появляется иконка Администратор, но при входе с нее происходит то же самое.
    Могу загрузится только через LiveCD
    Подскажите в чем дело и как это исправить.

    -Тема уже была, просто там не могу добавить коментарий. Мне не помогли действия которые советовались в той ветки, у меня комп так и не выходит из приветствия. Я заменил файлы:
    Windows\System32\services.exe
    Windows\System32\winlogon.exe
    Windows\System32\userinit.exe
    Windows\System32\svchost.exe,
    Просканировал винт касперским с обновлением от 20.02.2010 на другой машине, всё чисто. Подскажите что можно сделать и как восстановить систему?

    Добавлено через 1 час 26 минут

    получилось тк после того как скачал с инета файл setap.exe и установил его, пытался найти кряк для программы...
    Последний раз редактировалось stepan567; 23.02.2010 в 15:15. Причина: Добавлено

  2. Реклама
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2997
    Без логов по правилам дела не будет. Привыкайте к мысли, что лицензии нужно приобретать легальным путём

  4. #3
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    20
    Вес репутации
    25
    Цитата Сообщение от Rene-gad Посмотреть сообщение
    Без логов по правилам дела не будет. Привыкайте к мысли, что лицензии нужно приобретать легальным путём
    ну это понятное дело!!! просто программка 2004 года! и где лог на неё искать понятия не имею...

  5. #4

  6. #5
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    20
    Вес репутации
    25
    к сожалению не получается войти в систему в безопасном режиме, сделал как написанно тут: http://virusinfo.info/showthread.php?t=9279 после перезагрузки при нажатии "безопасный режим" комп перегружается... получилось только загрузить миниХР и сделать скрипты AVZ
    Вложения Вложения
    Последний раз редактировалось pig; 24.02.2010 в 01:10. Причина: карантин в теме - моветон

  7. #6
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для миднайт
    Регистрация
    28.03.2009
    Адрес
    Voronezh
    Сообщений
    9,466
    Вес репутации
    729
    Сделайте логи в обычном режиме работы операционной системы.

  8. #7
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    20
    Вес репутации
    25
    Цитата Сообщение от миднайт Посмотреть сообщение
    Сделайте логи в обычном режиме работы операционной системы.
    Простите пожалуйстя, может я чего то не понимаю... Я вообще не могу зайти в ситему не под обычным режимом ни под безопасным! у меня блокируется комп. По этому я не могу из под своей системы Вам сделать логи... Есть ли ещё какойнибудь способ это сделать, либо както запустить систему. Я проверял диск на другом компе касперским, он ничего не нашёл, и загружал др.Вэб лайфСД на нём, результатов тоже нет... Может вирус изменил какие нибудь файлы, необходимые для старта системы....? я так понимаю, что логи я прислал с работающей системы, т.е. с миниХР, от которых толку мало....

  9. #8
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для миднайт
    Регистрация
    28.03.2009
    Адрес
    Voronezh
    Сообщений
    9,466
    Вес репутации
    729

  10. #9
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    20
    Вес репутации
    25
    Цитата Сообщение от миднайт Посмотреть сообщение
    с помощью ERD поробывал внести изменения в реестр, пишет что не возможно, фал занят другим процессом. Параметр Userinit ссылался на какой то диск х:\ в ручную изменил его на C:\WINDOWS\system32\userinit.exe,
    Получилось зайти в систему в обычном режиме. На рабочем столое вместо картинки синий экран. Касперский не активен, но сразу выставил настройки как сказанно здесь:http://virusinfo.info/showthread.php?t=12112 и поставил на проверку.... сеть не подключаю, т.к. когда система глюкнула, сразу пошёл исходящий трафик на полную катушку, что то упорно начал отсылать.... Что посоветуете сделать дальше?

  11. #10
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    20
    Вес репутации
    25
    полученные логи с ситемы:
    Вложения Вложения

  12. #11
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для миднайт
    Регистрация
    28.03.2009
    Адрес
    Voronezh
    Сообщений
    9,466
    Вес репутации
    729
    Ознакомьтесь с темой http://virusinfo.info/showthread.php?t=10267 и скачайте себе LSPFix (но пока ничего не предпринимайте с этой утилитой), если сеть после скрипта работать не будет, используем LSPFix.
    Закройте/выгрузите все программы кроме AVZ и Internet Explorer.

    - Отключите ПК от интернета/локалки
    - Отключите Антивирус и Файрвол.
    - Отключите Системное восстановление.


    В HiJackThis пофиксите:

    Код:
    R3 - URLSearchHook: (no name) - - (no file)
    O4 - HKLM\..\Run: [GEST] m‘|\ь
    O4 - HKLM\..\Run: [systme] C:\WINDOWS\system32\scss.exe
    O4 - HKLM\..\Run: [smss32.exe] C:\WINDOWS\system32\smss32.exe
    O4 - HKCU\..\Run: [smss32.exe] C:\WINDOWS\system32\smss32.exe
    O15 - Trusted Zone: http://*.buy-internetsecurity10.com
    O15 - Trusted Zone: http://*.buy-is2010.com
    O15 - Trusted Zone: http://*.is-software-download.com
    O15 - Trusted Zone: http://*.is-software-download25.com
    O15 - Trusted Zone: http://*.is10-soft-download.com
    O15 - Trusted Zone: http://*.buy-internetsecurity10.com (HKLM)
    O15 - Trusted Zone: http://*.buy-is2010.com (HKLM)
    O20 - Winlogon Notify: winoqv32 - winoqv32.dll (file missing)

    В AVZ выполните скрипт:

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true);
     QuarantineFile('C:\WINDOWS\system32\helper32.dll','');
    QuarantineFile('C:\WINDOWS\System32\Drivers\sfc.SYS','');
    QuarantineFile('%windir%\system32\sfcfiles.dll','');
    RenameFile('%windir%\system32\sfcfiles.dll', '%windir%\system32\sfcfiles.bak');
    CopyFile('%windir%\system32\dllcache\sfcfiles.dll', '%windir%\system32\sfcfiles.dll');
     QuarantineFile('winoqv32.dll','');
     QuarantineFile('C:\WINDOWS\system32\smss32.exe','');
     QuarantineFile('C:\WINDOWS\system32\scss.exe','');
     DeleteFile('C:\WINDOWS\system32\scss.exe');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','systme');
     DeleteFile('C:\WINDOWS\system32\smss32.exe');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','smss32.exe');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','smss32.exe');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','GEST');
     DeleteFile('winoqv32.dll');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\winoqv32','DLLName');
     DeleteFile('C:\WINDOWS\system32\helper32.dll');
    DeleteFile('%windir%\system32\sfcfiles.bak');
     DeleteFile('C:\WINDOWS\System32\Drivers\sfc.SYS');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    ExecuteRepair(14);
    ExecuteRepair(11);
    ExecuteRepair(8);
    ExecuteWizard('TSW',2,2,true);
    ExecuteWizard('SCU',3,3,true);
    RebootWindows(true);
    end.
    После перезагрузки

    Код:
    begin 
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    Пришлите карантин quarantine.zip по красной ссылке Прислать запрошенный карантин вверху темы
    Логи повторите.

  13. #12
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    20
    Вес репутации
    25
    в "безопасный режим" комп не входит!
    Вложения Вложения

  14. #13
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для миднайт
    Регистрация
    28.03.2009
    Адрес
    Voronezh
    Сообщений
    9,466
    Вес репутации
    729
    Выполните скрипт:

    Код:
    begin
    ExecuteRepair(10);
    RebootWindows(true);
    end.
    Что теперь с безопасным режимом?
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v7.00 (7.00.6000.20696) - вот это надо обновлять + обновите Java!

  15. #14
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    20
    Вес репутации
    25
    работает!!!!!!!!! Только ещё одна проблемка у меня так и остался синий экран. При загрузки появляется картинка, но когда появляются значки рабочего стола, становится синий экран. Захожу в свойства рабочего стола "рабочий стол" не активен, не возможно поменять картинку. Вместо картинки рабочего стола стоит значёк эксплоэра и название "warning". Остальные, стандартные названия есть, но выбрать их нельзя.

  16. #15
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для миднайт
    Регистрация
    28.03.2009
    Адрес
    Voronezh
    Сообщений
    9,466
    Вес репутации
    729
    Попробуем поправить скриптом:

    Код:
    begin
    ExecuteRepair(6);
    ExecuteRepair(8);
    ExecuteRepair(5);
    RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum','{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
    RebootWindows(true);
    end.
    Будет перезагрузка. Каково теперь состояние?

  17. #16
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    20
    Вес репутации
    25
    всё работает!!!!! вроде больше никаких проблем нет!!!! Огромное спасибо всем, оказавшим помощь!!!!

  18. #17
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,557
    Вес репутации
    942

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 13
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) stepan567, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Ответов: 4
      Последнее сообщение: 17.12.2010, 09:49
    2. невозможно войти в систему
      От arsenal в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 08.07.2010, 15:25
    3. Не могу войти в систему после лечения
      От Volgar в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 12.07.2009, 20:41
    4. После вируса невозможно войти в систему
      От koks1 в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 21.07.2008, 22:00
    5. Было невозможно войти в систему
      От Wazza в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 14.07.2008, 14:02

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01181 seconds with 23 queries