IMHO.WS

IMHO.WS (http://www.imho.ws/index.php)
-   Операционные системы M$ (http://www.imho.ws/forumdisplay.php?f=2)
-   -   Проблема после действия смс-вируса в XPsp2 (http://www.imho.ws/showthread.php?t=139211)

ntspider 13.04.2009 18:01

Проблема после действия смс-вируса в XPsp2
 
Всем доброго времени суток!
На компбтере с установленной MS WinXP sp2 почистили вирус, вместе с вирусом нарушилась нормальная загрузка пользователя. При загрузке после появления Рабочего стола сразу начинается выход из системы и переход к странице выбора пользователя компьютера. Название вируса неизвестно, но известны его действия - после заражения появляется сообщение

Регистрация Windows
чтобы приобрести лицензионный ключ
отправьте смс с текстом ppwin на номер 7733
В ответ придет сообщение с ключом,
введите ключ в поле активации.

Что он подправил в Windows? Как это исправить? Кто-нить сталкивался с этим? Заранее благодарен.

Breeze 13.04.2009 19:08

Конкретно для этого случая:
http://kakadu-spb.narod.ru/virus/virus.html

vovik 13.04.2009 19:11

Цитата:

Сообщение от ntspider (Сообщение 1647631)
На компбтере с установленной MS WinXP sp2 почистили вирус

Кто почистил-то?

Возможно было удалено не только тело вируса (Winlogon.exe), но и оригинальный файл операционной системы с тем же именем из папки system32

ntspider 13.04.2009 23:58

Цитата:

Сообщение от Breeze (Сообщение 1647649)
Конкретно для этого случая:
http://kakadu-spb.narod.ru/virus/virus.html

Прошу прощения, но до написания темы данные действия были уже проделаны.

добавлено через 1 минуту
Цитата:

Сообщение от vovik (Сообщение 1647652)
Кто почистил-то?

Возможно было удалено не только тело вируса (Winlogon.exe), но и оригинальный файл операционной системы с тем же именем из папки system32

Оригинальный файл вернули с непоражённой операционной системы. Результат - то, что сейчас происходит, т.е. перезапуск входа.

добавлено через 3 минуты
Цитата:

Сообщение от vovik (Сообщение 1647652)
Кто почистил-то?

Дело в том, что я лично не делал действия по реанимации системы - ко мне обратились с просьбой о помощи "удаленно", систему и реестр системы я не видел, увы....

vovik 14.04.2009 08:27

Цитата:

Сообщение от ntspider (Сообщение 1647748)
Дело в том, что я лично не делал действия по реанимации системы - ко мне обратились с просьбой о помощи "удаленно", систему и реестр системы я не видел, увы....

Я правильно понял, что мы говорим не о твоем компьютере, к которому у тебя нет нормального доступа, и в котором некто напортачил (производил деструктивные действия - удалил системный файл)?
- где гарантия, что этот файл нужной версии?
Цитата:

Сообщение от ntspider (Сообщение 1647748)
Оригинальный файл вернули с непоражённой операционной системы.

- где гарантия, что "доктор" не удалил еще десяток системных файлов
- в конце концов откуда уверкнность, что нужный файл помещен куда надо?

ntspider 14.04.2009 08:44

vovik,
все упреки справедливы....
была надежда на то, что кто-то сталкивался с такой проблемой
т.е. всё сделали по инструкции (http://kakadu-spb.narod.ru/virus/virus.html), но результат получили такой же как у этих товарищей.....

vovik 14.04.2009 11:43

Цитата:

Сообщение от ntspider (Сообщение 1647819)
была надежда на то, что кто-то сталкивался с такой проблемой

С проблемой шаловливых ручек юзера сталкивалисб многие. Алгоритм действий всегда один: привозить комп специалисту или приглашать специалиста на место. Потомучто если юзер, пользуясь наглядной инструкцией удалил не тот файл, то нет никакой гарантии, что не сделаны другие деструктивные действия. Какие? - совершенно непредсказуемо. Уданенно можно гадать до бесконечности

Cartman 14.04.2009 11:50

ntspider, восстанови файл userinit.exe с дистрибутива в каталог винды в папку system32.

ntspider 14.04.2009 12:10

Цитата:

Сообщение от Cartman (Сообщение 1647856)
ntspider, восстанови файл userinit.exe с дистрибутива в каталог винды в папку system32.

сделали - только файл взяли с чистой незараженной системы

добавлено через 19 минут
vovik,
Там непростые юзеры, товарищи в полне адекватные и я им доверяю, делали следующие действия:
меняли файлы winlogon и userinit
в реестре в автозагрузке (RUN) оставили только то, что грузится в чистой незараженной системе, в разделе службы winlogon убрали ссылку на зараженный файл, вместо него строки прописали как в чистой незараженной системе

vovik 14.04.2009 12:34

Цитата:

Сообщение от ntspider (Сообщение 1647857)
Там непростые юзеры, товарищи в полне адекватные

Позволю себе усомниться. Если они
Цитата:

Сообщение от ntspider (Сообщение 1647819)
всё сделали по инструкции (http://kakadu-spb.narod.ru/virus/virus.html)

то с какой стати им пришлось восстанавливать файл winlogon.exe в папке system32?
Не сходятся концы с концами.

Имхо, гадания в данном случае малопродуктивны, а гарантий, что все обстоятельства известны - никакой.

ntspider 14.04.2009 12:42

vovik,

а как должен происходить "правильный" процесс загрузки? что, откуда и с какими параметрами должно запускаться? может быть если всю эту цепочку отследить проблема решится?

vovik 14.04.2009 12:53

Цитата:

Сообщение от ntspider (Сообщение 1647867)
а как должен происходить "правильный" процесс загрузки? что, откуда и с какими параметрами должно запускаться? может быть если всю эту цепочку отследить проблема решится?

ну, если всю цепочку, то вот:
Реестр Microsoft Windows XP - Справочник профессионала.
или вот:
Раздаю книги по Windows XP - лучше смотреть со второй страницы

ntspider 14.04.2009 12:58

Цитата:

Сообщение от vovik (Сообщение 1647865)
Не сходятся концы с концами.

В инструкции разобран частный случай - там все делается через защищенный режим, а у них он был недоступен изначально и так же начиналась выгрузка пользователя. В реестре правки делали при помощи диска "аля ERD Commander"

Andy_ 15.04.2009 00:21

ntspider, Команду sfc пробовали запустить???

ntspider 15.04.2009 14:14

Цитата:

Сообщение от Andy_ (Сообщение 1648072)
ntspider, Команду sfc пробовали запустить???

пробовали - не запускается, так как запускали в режиме работы программы ERD
вирус назывался Winlock.19

Cartman 15.04.2009 16:22

ntspider, тогда как вариант восстановление системы с дистрибутива "по второй R".
Нужен нормальный дистр, не какая нибудь поделка в стиле зверя, реаниматора и т.п.
Первая R - консоль восстановления, это нам не надо.
Вторая - восстановление системы. Восстановит поврежденные и удаленные системные файлы.

ntspider 15.04.2009 17:24

Цитата:

Сообщение от Cartman (Сообщение 1648185)
тогда как вариант восстановление системы с дистрибутива "по второй R".

Процесс воосстановления проходит и потом опять тоже самое :( Дистрибутив лицензионный

vovik 15.04.2009 17:42

Могу только предположить, что дистрибутив и та система, с которой брался файл - другой версии.

ntspider 15.04.2009 17:48

Цитата:

Сообщение от vovik (Сообщение 1648196)
что дистрибутив и та система, с которой брался файл - другой версии.

тогда бы процедура восстановления разве запустилась бы?!

Breeze 16.04.2009 10:46

Это уже становится интересным, поэтому хотелось бы подробностей:
XP профессионал или хоум?
Сколько пользователей в системе и права?
Загружается ли в безопасном режиме после восстановления по R, и если да, то возможен ли вход под администратором?
Цитата:

Сообщение от ntspider (Сообщение 1647748)
Оригинальный файл вернули с непоражённой операционной системы

смущает. Совпадали ли вирсии винды и сервиспаки? У меня в system32 два winlogon.exe, размеры 497kb и 492kb, но в своё время я экпериментировал с ядром.
О реестре уж не говорим, ибо если взять реестр "с чистой незараженной системы" ось вообще может не завестись.
Вариант с чистой установкой не рассматривается?
Или хотя бы точки восстановления остались?

ntspider 16.04.2009 12:45

Цитата:

Сообщение от Breeze (Сообщение 1648335)
XP профессионал или хоум?

Professional sp2 rus

Цитата:

Сообщение от Breeze (Сообщение 1648335)
Сколько пользователей в системе и права?

3 пользователя = 2 админы, 1 обычный пользователь

Цитата:

Сообщение от Breeze (Сообщение 1648335)
Загружается ли в безопасном режиме после восстановления по R

не загружается

Цитата:

Сообщение от Breeze (Сообщение 1648335)
Совпадали ли вирсии винды и сервиспаки?

sp2 стоял сразу, потом сделали несколько критических обновлений всего (с сервера WindowsUpdate)

Цитата:

Сообщение от Breeze (Сообщение 1648335)
Вариант с чистой установкой не рассматривается?

Уже бы переустановили давно - не мучались! :)

Цитата:

Сообщение от Breeze (Сообщение 1648335)
Или хотя бы точки восстановления остались?

а как до них добраться если невозможно добраться до Рабочего стола?
Происходит выгрузка пользователя :(

stoslik 16.04.2009 19:45

Извините, не нашел тему сразу.
ntspider
Лечил подобное так- Загрузка с LiveCD, вход в Реестр в
HKLM-Software-Microsoft-Windows NT-CurrentWersion-Winlogon
параметр Userinit должен быть -
C:\Windows\system 32\userinit.exe,
диск должен быть указан тот, где Винда.

Breeze 16.04.2009 20:33

Цитата:

Сообщение от ntspider (Сообщение 1648372)
а как до них добраться

ERD Commander-ом. Можно с LiveCD им же. Там есть пункт восстановления с контрольных точек. Там же редактор реестра, удаление паролей. Много фич, в общем. Но диск C: предварительно забекапить, лучше образом (можно акронисом).
Если будет образ - с диском можно вытворять что угодно: допустим, тупо потереть все профили; поудалять винлогоны; а после "издевательств" попробовать заставить винду восстановиться по "второй R" или поставить сверху. В общем, появляется возможность эксперимента.
А вообще по F8 какой-нибудь вариант есть?

Cartman 16.04.2009 20:52

ntspider, еще раз загрузись с LiveCD, пройдись свежим CureIT-ом. Потом грузись с дистрибутива XP и восстанавливай по второй R.
Потом проверяй загрузку в безопаснике. Если прокатит - в обычном режиме. Сообщай о результатах.

ysf 17.04.2009 09:28

Не далее как пару дней назад, один, к слову сказать, довольно осторожный пользователь, решил покачать софт для мобильного устройства и отключил Антивирус. Результатом было заражение компьютера подобным вирусом.
Текст на русском. Номер для засылки SMS 3649.
Легко нашелся и убился Dr.Web LiveCD. Причем не свежим, а даже февральским.
Рекомендую.

ntspider 17.04.2009 13:06

Цитата:

Сообщение от stoslik (Сообщение 1648446)
Лечил подобное так- Загрузка с LiveCD, вход в Реестр в
HKLM-Software-Microsoft-Windows NT-CurrentWersion-Winlogon
параметр Userinit должен быть -
C:\Windows\system 32\userinit.exe,
диск должен быть указан тот, где Винда.

Это всё проделали сразу

Цитата:

Сообщение от Breeze (Сообщение 1648460)
ERD Commander-ом. Можно с LiveCD им же. Там есть пункт восстановления с контрольных точек. Там же редактор реестра, удаление паролей. Много фич, в общем. Но диск C: предварительно забекапить, лучше образом (можно акронисом).

На точку восстановления не дает вернуться :-( например, на месяц март не дает переключиться, а в апреле нет точек восстановления.

Цитата:

Сообщение от Breeze (Сообщение 1648460)
А вообще по F8 какой-нибудь вариант есть?

По F8 происходит по любому пункту всё одинаково, т.е. доходит до Рабочего стола и идёт в выбор пользователя

добавлено через 1 минуту
Цитата:

Сообщение от Cartman (Сообщение 1648463)
еще раз загрузись с LiveCD, пройдись свежим CureIT-ом. Потом грузись с дистрибутива XP и восстанавливай по второй R

уже делали

добавлено через 48 минут
Цитата:

Сообщение от ysf (Сообщение 1648569)
Легко нашелся и убился Dr.Web LiveCD. Причем не свежим, а даже февральским.

Так и тут убился, но как то криво :-(

Cartman 17.04.2009 14:46

ntspider, даже не знаю что еще может быть, разве что проверить ветку
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Сравнить со здоровой машиной.

ntspider 17.04.2009 14:51

Цитата:

Сообщение от Cartman (Сообщение 1648642)
проверить ветку

Уже проверили, сравнивали с чистой системой

Jac Obion 17.04.2009 18:30

ntspider
Имел дело недавно с подобным вирусом.
Был такой момент - в исходной системе winlogon.exe лежит
в C:\Windows\system 32\, после заражения вирус делал зараженный winlogon.exe в папке C:\Windows\ и ставил запуск на это место.
Касперский лечил файл путем удаления, при загрузке система ищет winlogon.exe в C:\Windows\, не находит и выкидывает на экран приветствия.
Исправление в реестре пути запуска winlogon.exe с C:\Windows\ на C:\Windows\system 32\ результата не дало, система не впускала. Помогло помещение файла winlogon.exe в папку C:\Windows\, куда захотел вирус (уже удаленный). Сейчас система работает.

ntspider 17.04.2009 18:37

Цитата:

Сообщение от Jac Obion (Сообщение 1648670)
Имел дело недавно с подобным вирусом

К сожалению, народ не вытерпел и уже систему переустановил с потерей информации, поэтому установить уже не удастся в этом ли была проблема, но похоже, что это скорее всего ближе к истине. Всем спасибо кто участвовал в спасении системы!

1Hero 19.04.2009 12:23

Есть еще один метод который может помочь - удалить\переименовать директорию с профайлом пользователя который не может зайти в систему. В этом случае при попытке входа профайл пересоздастся с дефолтного образца винды.
возможно проблема в старом сломаном вирусом профайле юзверя (как пример на логин в систему было прописано запускать конкретный файл, который теперь удален при чистке вируса, или что нибудь подобное)

stoslik 20.04.2009 00:29

Еще один вопрос по этой теме... После удаления и исправления не могу нормально пользоваться IE и 7 и 8.
Например на нашем форуме не открываются многие функции, Навигация к примеру, при нажатии экран мигает и пропадает вся панель.
В Почте Яндекса вообще не могу удалить Спам и прочий мусор.
На форумах не отражаются или не работают некоторые панели. Это именно в ОС пораженной этим червем.

valtim 21.04.2009 01:06

а кто сталкивался с тем, что после лечения первого вируса, с активацией Виндовса, появляется окно, что для пользования Интернетом, необходимо отправить смс?


Часовой пояс GMT +4, время: 21:33.

Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.