imho.ws
IMHO.WS  

Вернуться   IMHO.WS > Программы и Операционные системы > Операционные системы M$
Опции темы
Старый 13.04.2009, 18:01     # 1
ntspider
Advanced Member
 
Регистрация: 14.05.2004
Адрес: Ростов-на-Дону
Пол: Male
Сообщения: 485

ntspider Известность не заставит себя ждатьntspider Известность не заставит себя ждать
Проблема после действия смс-вируса в XPsp2

Всем доброго времени суток!
На компбтере с установленной MS WinXP sp2 почистили вирус, вместе с вирусом нарушилась нормальная загрузка пользователя. При загрузке после появления Рабочего стола сразу начинается выход из системы и переход к странице выбора пользователя компьютера. Название вируса неизвестно, но известны его действия - после заражения появляется сообщение

Регистрация Windows
чтобы приобрести лицензионный ключ
отправьте смс с текстом ppwin на номер 7733
В ответ придет сообщение с ключом,
введите ключ в поле активации.

Что он подправил в Windows? Как это исправить? Кто-нить сталкивался с этим? Заранее благодарен.
__________________
Дмитрий К.
ntspider вне форума  
Старый 13.04.2009, 19:08     # 2
Breeze
Вольный Ветер
 
Аватар для Breeze
 
Регистрация: 03.11.2003
Адрес: из Сибири мы
Сообщения: 1 051

Breeze Бог с наворотамиBreeze Бог с наворотами
Breeze Бог с наворотамиBreeze Бог с наворотамиBreeze Бог с наворотамиBreeze Бог с наворотамиBreeze Бог с наворотамиBreeze Бог с наворотамиBreeze Бог с наворотамиBreeze Бог с наворотамиBreeze Бог с наворотамиBreeze Бог с наворотамиBreeze Бог с наворотамиBreeze Бог с наворотамиBreeze Бог с наворотами
Конкретно для этого случая:
http://kakadu-spb.narod.ru/virus/virus.html
__________________
Сотри случайные черты...
А. Блок
Breeze вне форума  
Старый 13.04.2009, 19:11     # 3
vovik
IMHO Ворчун-2006
 
Аватар для vovik
 
Регистрация: 24.03.2003
Адрес: Москва
Пол: Male
Сообщения: 4 651

vovik СуперБогvovik СуперБогvovik СуперБог
vovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБог
Цитата:
Сообщение от ntspider Посмотреть сообщение
На компбтере с установленной MS WinXP sp2 почистили вирус
Кто почистил-то?

Возможно было удалено не только тело вируса (Winlogon.exe), но и оригинальный файл операционной системы с тем же именем из папки system32
vovik вне форума  
Старый 13.04.2009, 23:58     # 4
ntspider
Advanced Member
 
Регистрация: 14.05.2004
Адрес: Ростов-на-Дону
Пол: Male
Сообщения: 485

ntspider Известность не заставит себя ждатьntspider Известность не заставит себя ждать
Цитата:
Сообщение от Breeze Посмотреть сообщение
Конкретно для этого случая:
http://kakadu-spb.narod.ru/virus/virus.html
Прошу прощения, но до написания темы данные действия были уже проделаны.

добавлено через 1 минуту
Цитата:
Сообщение от vovik Посмотреть сообщение
Кто почистил-то?

Возможно было удалено не только тело вируса (Winlogon.exe), но и оригинальный файл операционной системы с тем же именем из папки system32
Оригинальный файл вернули с непоражённой операционной системы. Результат - то, что сейчас происходит, т.е. перезапуск входа.

добавлено через 3 минуты
Цитата:
Сообщение от vovik Посмотреть сообщение
Кто почистил-то?
Дело в том, что я лично не делал действия по реанимации системы - ко мне обратились с просьбой о помощи "удаленно", систему и реестр системы я не видел, увы....
__________________
Дмитрий К.
ntspider вне форума  
Старый 14.04.2009, 08:27     # 5
vovik
IMHO Ворчун-2006
 
Аватар для vovik
 
Регистрация: 24.03.2003
Адрес: Москва
Пол: Male
Сообщения: 4 651

vovik СуперБогvovik СуперБогvovik СуперБог
vovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБог
Цитата:
Сообщение от ntspider Посмотреть сообщение
Дело в том, что я лично не делал действия по реанимации системы - ко мне обратились с просьбой о помощи "удаленно", систему и реестр системы я не видел, увы....
Я правильно понял, что мы говорим не о твоем компьютере, к которому у тебя нет нормального доступа, и в котором некто напортачил (производил деструктивные действия - удалил системный файл)?
- где гарантия, что этот файл нужной версии?
Цитата:
Сообщение от ntspider Посмотреть сообщение
Оригинальный файл вернули с непоражённой операционной системы.
- где гарантия, что "доктор" не удалил еще десяток системных файлов
- в конце концов откуда уверкнность, что нужный файл помещен куда надо?
vovik вне форума  
Старый 14.04.2009, 08:44     # 6
ntspider
Advanced Member
 
Регистрация: 14.05.2004
Адрес: Ростов-на-Дону
Пол: Male
Сообщения: 485

ntspider Известность не заставит себя ждатьntspider Известность не заставит себя ждать
vovik,
все упреки справедливы....
была надежда на то, что кто-то сталкивался с такой проблемой
т.е. всё сделали по инструкции (http://kakadu-spb.narod.ru/virus/virus.html), но результат получили такой же как у этих товарищей.....
__________________
Дмитрий К.
ntspider вне форума  
Старый 14.04.2009, 11:43     # 7
vovik
IMHO Ворчун-2006
 
Аватар для vovik
 
Регистрация: 24.03.2003
Адрес: Москва
Пол: Male
Сообщения: 4 651

vovik СуперБогvovik СуперБогvovik СуперБог
vovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБог
Цитата:
Сообщение от ntspider Посмотреть сообщение
была надежда на то, что кто-то сталкивался с такой проблемой
С проблемой шаловливых ручек юзера сталкивалисб многие. Алгоритм действий всегда один: привозить комп специалисту или приглашать специалиста на место. Потомучто если юзер, пользуясь наглядной инструкцией удалил не тот файл, то нет никакой гарантии, что не сделаны другие деструктивные действия. Какие? - совершенно непредсказуемо. Уданенно можно гадать до бесконечности
vovik вне форума  
Старый 14.04.2009, 11:50     # 8
Cartman
Migel Mod Volos
 
Аватар для Cartman
 
Регистрация: 09.09.2003
Адрес: МПЛ-в почетной д
Сообщения: 7 486

Cartman ГипербогCartman ГипербогCartman ГипербогCartman Гипербог
Cartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman Гипербог
ntspider, восстанови файл userinit.exe с дистрибутива в каталог винды в папку system32.
__________________
Все "спасибы" - в приват и в репутацию! не засоряйте форум!!!! © Plague

Небьющаяся игрушка - это игрушка,
которой ребенок может разбить все свои остальные игрушки.

Cartman вне форума  
Старый 14.04.2009, 12:10     # 9
ntspider
Advanced Member
 
Регистрация: 14.05.2004
Адрес: Ростов-на-Дону
Пол: Male
Сообщения: 485

ntspider Известность не заставит себя ждатьntspider Известность не заставит себя ждать
Цитата:
Сообщение от Cartman Посмотреть сообщение
ntspider, восстанови файл userinit.exe с дистрибутива в каталог винды в папку system32.
сделали - только файл взяли с чистой незараженной системы

добавлено через 19 минут
vovik,
Там непростые юзеры, товарищи в полне адекватные и я им доверяю, делали следующие действия:
меняли файлы winlogon и userinit
в реестре в автозагрузке (RUN) оставили только то, что грузится в чистой незараженной системе, в разделе службы winlogon убрали ссылку на зараженный файл, вместо него строки прописали как в чистой незараженной системе
__________________
Дмитрий К.
ntspider вне форума  
Старый 14.04.2009, 12:34     # 10
vovik
IMHO Ворчун-2006
 
Аватар для vovik
 
Регистрация: 24.03.2003
Адрес: Москва
Пол: Male
Сообщения: 4 651

vovik СуперБогvovik СуперБогvovik СуперБог
vovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБог
Цитата:
Сообщение от ntspider Посмотреть сообщение
Там непростые юзеры, товарищи в полне адекватные
Позволю себе усомниться. Если они
Цитата:
Сообщение от ntspider Посмотреть сообщение
всё сделали по инструкции (http://kakadu-spb.narod.ru/virus/virus.html)
то с какой стати им пришлось восстанавливать файл winlogon.exe в папке system32?
Не сходятся концы с концами.

Имхо, гадания в данном случае малопродуктивны, а гарантий, что все обстоятельства известны - никакой.
vovik вне форума  
Старый 14.04.2009, 12:42     # 11
ntspider
Advanced Member
 
Регистрация: 14.05.2004
Адрес: Ростов-на-Дону
Пол: Male
Сообщения: 485

ntspider Известность не заставит себя ждатьntspider Известность не заставит себя ждать
vovik,

а как должен происходить "правильный" процесс загрузки? что, откуда и с какими параметрами должно запускаться? может быть если всю эту цепочку отследить проблема решится?
__________________
Дмитрий К.
ntspider вне форума  
Старый 14.04.2009, 12:53     # 12
vovik
IMHO Ворчун-2006
 
Аватар для vovik
 
Регистрация: 24.03.2003
Адрес: Москва
Пол: Male
Сообщения: 4 651

vovik СуперБогvovik СуперБогvovik СуперБог
vovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБог
Цитата:
Сообщение от ntspider Посмотреть сообщение
а как должен происходить "правильный" процесс загрузки? что, откуда и с какими параметрами должно запускаться? может быть если всю эту цепочку отследить проблема решится?
ну, если всю цепочку, то вот:
Реестр Microsoft Windows XP - Справочник профессионала.
или вот:
Раздаю книги по Windows XP - лучше смотреть со второй страницы
vovik вне форума  
Старый 14.04.2009, 12:58     # 13
ntspider
Advanced Member
 
Регистрация: 14.05.2004
Адрес: Ростов-на-Дону
Пол: Male
Сообщения: 485

ntspider Известность не заставит себя ждатьntspider Известность не заставит себя ждать
Цитата:
Сообщение от vovik Посмотреть сообщение
Не сходятся концы с концами.
В инструкции разобран частный случай - там все делается через защищенный режим, а у них он был недоступен изначально и так же начиналась выгрузка пользователя. В реестре правки делали при помощи диска "аля ERD Commander"
__________________
Дмитрий К.
ntspider вне форума  
Старый 15.04.2009, 00:21     # 14
Andy_
Newbie
 
Регистрация: 28.10.2006
Адрес: Окно в Европу
Пол: Male
Сообщения: 34

Andy_ Реально крут(а)Andy_ Реально крут(а)Andy_ Реально крут(а)Andy_ Реально крут(а)
ntspider, Команду sfc пробовали запустить???
Andy_ вне форума  
Старый 15.04.2009, 14:14     # 15
ntspider
Advanced Member
 
Регистрация: 14.05.2004
Адрес: Ростов-на-Дону
Пол: Male
Сообщения: 485

ntspider Известность не заставит себя ждатьntspider Известность не заставит себя ждать
Цитата:
Сообщение от Andy_ Посмотреть сообщение
ntspider, Команду sfc пробовали запустить???
пробовали - не запускается, так как запускали в режиме работы программы ERD
вирус назывался Winlock.19
__________________
Дмитрий К.
ntspider вне форума  
Старый 15.04.2009, 16:22     # 16
Cartman
Migel Mod Volos
 
Аватар для Cartman
 
Регистрация: 09.09.2003
Адрес: МПЛ-в почетной д
Сообщения: 7 486

Cartman ГипербогCartman ГипербогCartman ГипербогCartman Гипербог
Cartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman Гипербог
ntspider, тогда как вариант восстановление системы с дистрибутива "по второй R".
Нужен нормальный дистр, не какая нибудь поделка в стиле зверя, реаниматора и т.п.
Первая R - консоль восстановления, это нам не надо.
Вторая - восстановление системы. Восстановит поврежденные и удаленные системные файлы.
__________________
Все "спасибы" - в приват и в репутацию! не засоряйте форум!!!! © Plague

Небьющаяся игрушка - это игрушка,
которой ребенок может разбить все свои остальные игрушки.

Cartman вне форума  
Старый 15.04.2009, 17:24     # 17
ntspider
Advanced Member
 
Регистрация: 14.05.2004
Адрес: Ростов-на-Дону
Пол: Male
Сообщения: 485

ntspider Известность не заставит себя ждатьntspider Известность не заставит себя ждать
Цитата:
Сообщение от Cartman Посмотреть сообщение
тогда как вариант восстановление системы с дистрибутива "по второй R".
Процесс воосстановления проходит и потом опять тоже самое Дистрибутив лицензионный
__________________
Дмитрий К.
ntspider вне форума  
Старый 15.04.2009, 17:42     # 18
vovik
IMHO Ворчун-2006
 
Аватар для vovik
 
Регистрация: 24.03.2003
Адрес: Москва
Пол: Male
Сообщения: 4 651

vovik СуперБогvovik СуперБогvovik СуперБог
vovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБогvovik СуперБог
Могу только предположить, что дистрибутив и та система, с которой брался файл - другой версии.
vovik вне форума  
Старый 15.04.2009, 17:48     # 19
ntspider
Advanced Member
 
Регистрация: 14.05.2004
Адрес: Ростов-на-Дону
Пол: Male
Сообщения: 485

ntspider Известность не заставит себя ждатьntspider Известность не заставит себя ждать
Цитата:
Сообщение от vovik Посмотреть сообщение
что дистрибутив и та система, с которой брался файл - другой версии.
тогда бы процедура восстановления разве запустилась бы?!
__________________
Дмитрий К.
ntspider вне форума  
Старый 16.04.2009, 10:46     # 20
Breeze
Вольный Ветер
 
Аватар для Breeze
 
Регистрация: 03.11.2003
Адрес: из Сибири мы
Сообщения: 1 051

Breeze Бог с наворотамиBreeze Бог с наворотами
Breeze Бог с наворотамиBreeze Бог с наворотамиBreeze Бог с наворотамиBreeze Бог с наворотамиBreeze Бог с наворотамиBreeze Бог с наворотамиBreeze Бог с наворотамиBreeze Бог с наворотамиBreeze Бог с наворотамиBreeze Бог с наворотамиBreeze Бог с наворотамиBreeze Бог с наворотамиBreeze Бог с наворотами
Это уже становится интересным, поэтому хотелось бы подробностей:
XP профессионал или хоум?
Сколько пользователей в системе и права?
Загружается ли в безопасном режиме после восстановления по R, и если да, то возможен ли вход под администратором?
Цитата:
Сообщение от ntspider Посмотреть сообщение
Оригинальный файл вернули с непоражённой операционной системы
смущает. Совпадали ли вирсии винды и сервиспаки? У меня в system32 два winlogon.exe, размеры 497kb и 492kb, но в своё время я экпериментировал с ядром.
О реестре уж не говорим, ибо если взять реестр "с чистой незараженной системы" ось вообще может не завестись.
Вариант с чистой установкой не рассматривается?
Или хотя бы точки восстановления остались?
__________________
Сотри случайные черты...
А. Блок
Breeze вне форума  


Ваши права в разделе
Вы НЕ можете создавать новые темы
Вы не можете отвечать в темах.
Вы НЕ можете прикреплять вложения
Вы НЕ можете редактировать свои сообщения

BB код Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Часовой пояс GMT +4, время: 17:47.




Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.