imho.ws
IMHO.WS  

Вернуться   IMHO.WS > Программы и Операционные системы > Операционные системы M$
Опции темы
Старый 26.01.2005, 07:21     # 1
micgelly2
Newbie
 
Аватар для micgelly2
 
Регистрация: 22.12.2004
Сообщения: 25

micgelly2 Ушлепокmicgelly2 Ушлепок
Не запускаются программы

Ни с того ни с сего на моём домашнем WinXP перестали запускаться любые программы. При попытке чего либо запустить следует сообщение: Windows cannot find c:\Program files\....exe (вместо точек имя запускаемого файла)
В safe mode та же ерунда... Совсем не соображу что делать
micgelly2 вне форума  
Старый 26.01.2005, 07:50     # 2
trimel
Full Member
 
Аватар для trimel
 
Регистрация: 30.08.2004
Адрес: Новосибирск
Сообщения: 3 146

trimel СуперБогtrimel СуперБог
trimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБог
micgelly2

А ты с атрибутами папок и правами на них ничего не делал ?
__________________
Если эта надпись уменьшается - ваш монитор уносят.
trimel вне форума  
Старый 26.01.2005, 08:45     # 3
micgelly2
Newbie
 
Аватар для micgelly2
 
Регистрация: 22.12.2004
Сообщения: 25

micgelly2 Ушлепокmicgelly2 Ушлепок
Да нет. Едиственное что возможно было так это удаление файла D:\WINDOWS\windbg.exe по причине наличия в нем Trojan.Win32.Agent.at. После этого начились проблемы. XP английская.
micgelly2 вне форума  
Старый 26.01.2005, 09:00     # 4
trimel
Full Member
 
Аватар для trimel
 
Регистрация: 30.08.2004
Адрес: Новосибирск
Сообщения: 3 146

trimel СуперБогtrimel СуперБог
trimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБог
micgelly2

WinDBG.exe это Windows Kernel Debugger и удаление его не могло ничего с запуском программам сделать , Trojan.Win32.Agent.at. - троян кейлоггер и он тоже ничего не мог сделать.Посмотри все-таки вручную атрибуты и права папки Program files и вложенных в нее . Кстати у тебя другие exe'шники запускаются ?
__________________
Если эта надпись уменьшается - ваш монитор уносят.
trimel вне форума  
Старый 26.01.2005, 09:10     # 5
micgelly2
Newbie
 
Аватар для micgelly2
 
Регистрация: 22.12.2004
Сообщения: 25

micgelly2 Ушлепокmicgelly2 Ушлепок
Про дебаггер я в курсе, потому и без раздумий удалил. Вот что обнаружилось: Забросил в C:\Windows стертый дебаггер windbg.exe (но проверенный без вируса). Теперь при попытки запуска программ идет вызов этого дебаггера. Насколько я понял где-то прописан перехват. Только вот где?
micgelly2 вне форума  
Старый 26.01.2005, 09:24     # 6
JaD
Junior Member
 
Регистрация: 24.01.2005
Сообщения: 50

JaD Путь к славе только начался
скорей всего в регистре. Запускай regedit и ищи windbg.exe. Если не поможет, то запускай поиск по всем файлам на харде, которые содержат windbg.exe
JaD вне форума  
Старый 26.01.2005, 09:43     # 7
micgelly2
Newbie
 
Аватар для micgelly2
 
Регистрация: 22.12.2004
Сообщения: 25

micgelly2 Ушлепокmicgelly2 Ушлепок
Объясняю ещё раз. Все попытки запустить *.exe ведут к запуску c:\windows\windbg.exe *.exe.
Я сейчас с трудом запустил FAR скопировав его в c:\windows и переименовав в windbg.exe
А как добраться до реестра? Такое же переименование не прокатывает. regedit поддерживает коммандную строку и в результате он пытается сразу внести в реестр параметр.
micgelly2 вне форума  
Старый 26.01.2005, 10:16     # 8
trimel
Full Member
 
Аватар для trimel
 
Регистрация: 30.08.2004
Адрес: Новосибирск
Сообщения: 3 146

trimel СуперБогtrimel СуперБог
trimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБогtrimel СуперБог
micgelly2

Создай копию explorer.exe с названием windbg.exe , а потом произведи запуск regedit.exe. Я у себя попробовал - все получилось.
__________________
Если эта надпись уменьшается - ваш монитор уносят.
trimel вне форума  
Старый 26.01.2005, 10:23     # 9
LightImage
Junior Member
 
Регистрация: 16.10.2002
Адрес: Россия-матушка
Пол: Male
Сообщения: 96

LightImage Нимб уже пробиваетсяLightImage Нимб уже пробивается
micgelly2
Перегрузись в безопасной моде и попробуй почитать журналы. Мож там будет чего полезное.
Попробуй также переназначить разрешения по умолчанию. Описание того, как это сделать, есть в справке к консоли "Локальная политика безопасности" (которая в панели управления/администрирование)
__________________
1 миллибайт = 1/1024 байта
LightImage вне форума  
Старый 26.01.2005, 12:29     # 10
Dr.God
::VIP::
Creator
 
Аватар для Dr.God
 
Регистрация: 30.05.2004
Адрес: Alongside
Сообщения: 2 598

Dr.God Бог с наворотамиDr.God Бог с наворотами
Dr.God Бог с наворотамиDr.God Бог с наворотамиDr.God Бог с наворотамиDr.God Бог с наворотамиDr.God Бог с наворотамиDr.God Бог с наворотамиDr.God Бог с наворотамиDr.God Бог с наворотамиDr.God Бог с наворотамиDr.God Бог с наворотамиDr.God Бог с наворотами
Цитата:
При попытке чего либо запустить следует сообщение: Windows cannot find c:\Program files\....exe (вместо точек имя запускаемого файла)
В safe mode та же ерунда...
Всё это - типично при заражении вирусом. Смотри процессы, убивай всё что шевелится, попутно пробуя запуск экзешников. Кстати, такая беда только с файлами из "Program files"?
__________________
Оверклокинг Windows XP
Dr.God вне форума  
Старый 26.01.2005, 13:03     # 11
Mg0
::VIP::
Железный Дровосек
 
Аватар для Mg0
 
Регистрация: 01.10.2003
Адрес: 1/6 суши
Пол: Male
Сообщения: 3 510

Mg0 СуперБогMg0 СуперБогMg0 СуперБог
Mg0 СуперБогMg0 СуперБогMg0 СуперБогMg0 СуперБогMg0 СуперБогMg0 СуперБогMg0 СуперБогMg0 СуперБогMg0 СуперБогMg0 СуперБогMg0 СуперБогMg0 СуперБогMg0 СуперБогMg0 СуперБогMg0 СуперБогMg0 СуперБогMg0 СуперБогMg0 СуперБогMg0 СуперБогMg0 СуперБог
micgelly2
Посмотри, что у тебя в реестре тут: HKEY_CLASSES_ROOT\.exe и тут: HKEY_CLASSES_ROOT\exefile\shell\open\command ?
__________________
Я только снаружи страшОн, а внутри...
внутри я... просто УЖАСЕН!
Mg0 вне форума  
Старый 26.01.2005, 15:13     # 12
micgelly2
Newbie
 
Аватар для micgelly2
 
Регистрация: 22.12.2004
Сообщения: 25

micgelly2 Ушлепокmicgelly2 Ушлепок
Ок. Только как в реестр залезть. Regedit.exe запустить НЕЛЬЗЯ!
micgelly2 вне форума  
Старый 26.01.2005, 16:17     # 13
Fermata
::VIP::
Железная леди
IMHO-Креатив 2006
 
Аватар для Fermata
 
Регистрация: 11.09.2003
Адрес: Helios-3
Пол: Female
Сообщения: 1 167

Fermata СуперБогFermata СуперБог
Fermata СуперБогFermata СуперБогFermata СуперБогFermata СуперБогFermata СуперБогFermata СуперБогFermata СуперБогFermata СуперБогFermata СуперБогFermata СуперБогFermata СуперБогFermata СуперБогFermata СуперБогFermata СуперБогFermata СуперБогFermata СуперБогFermata СуперБогFermata СуперБог
micgelly2
Вот совсем недавно слышала про такой же случай: нашелся вирус в файле startpage.exe (странный файл, у меня такого нет) и после лечения Dr.WEB'ом перестали запускаться все EXE и надпись такая же появлялась. Удалось восстановить систему через перезагрузку + F8 (с Винды восстановление не запускалось), но точка восстановления была свежая и с файлом опять было что-то не то. Зато система заработала и можно было сохранить нужные архивы. Хотя всё равно кончилось переустановкой.
1) У тебя случайно не Dr.WEB?
2) Попробуй найти старую точку восстановления, может поможет.
Точнее описать не могу - сама не видела, всё это знаю с чужих слов.
Fermata вне форума  
Старый 26.01.2005, 16:32     # 14
micgelly2
Newbie
 
Аватар для micgelly2
 
Регистрация: 22.12.2004
Сообщения: 25

micgelly2 Ушлепокmicgelly2 Ушлепок
В том то и беда что точек восстановления нет. Октключено.
micgelly2 вне форума  
Старый 26.01.2005, 16:37     # 15
Borland
СуперМод
IMHO Консультант 2005-2009
 
Аватар для Borland
 
Регистрация: 14.08.2002
Адрес: Московская ПЛ, ракетный отс
Пол: Male
Сообщения: 14 515

Borland - Гад и сволочь
All
Блин, заканчивайте тольчь воду в ступе!
Всё, что можно сказать о борьбе с вирусами - уже сказано http://www.imho.ws/showthread.php?t=44122
http://www.imho.ws/showthread.php?t=45835 .
От того, что информация будет повторена ещё пару раз - методов борьбы не прибавится!!!
__________________
Не засоряйте форум "спасибами"! Для выражения благодарности существуют ПС и репутация! Соблюдайте Правила!
Распространенье наше по планете
Особенно заметно вдалеке:
В общественном парижском туалете
Есть надписи на русском языке

В. Высоцкий

Borland вне форума  
Старый 26.01.2005, 21:58     # 16
micgelly2
Newbie
 
Аватар для micgelly2
 
Регистрация: 22.12.2004
Сообщения: 25

micgelly2 Ушлепокmicgelly2 Ушлепок
Borland
Видимо ты знаешь способ как с справится с проблеммой раз отсылаешь туда почитать. Только там ответа я не нашел.

С большим трудом но решение было найдено, но поскольку Borland считает что это вода в ступе я умолкаю. А кому интересно просьба в приват.
micgelly2 вне форума  
Старый 27.01.2005, 00:00     # 17
Borland
СуперМод
IMHO Консультант 2005-2009
 
Аватар для Borland
 
Регистрация: 14.08.2002
Адрес: Московская ПЛ, ракетный отс
Пол: Male
Сообщения: 14 515

Borland - Гад и сволочь
micgelly2
Вот ссылка непосредственно на пост. Обратите внимание на
Цитата:
Сообщение от Smoker
Б) Если эта зараза подменяет собой шел запуска, то вот тут нам поможет clrav.com… Он по умолчанию восстанавливает стандартное значение в реестре.
При этом в комплекте есть setassoc.reg. Он если что поможет
Сносим все процессы связанные с вирусом. Удаляем сам вирус FARом. Перегружаемся и прогоняем всю тачку «любимым» антивирусом.
Цветом выделено от меня... Этот же файлик можно получить экспортом на чистой машине веток реестра [HKCR\exefile],[HKCR\comfile], {HKCR\batfile]. А можно и просто руками заменить все вхождения в реестре "зараза.exe %1" на "%1"
Если Твоё решение сильно отличается от этого и его нет в указанных топиках - милости просим, публикуй. Но за повтор в данном конкретном случае буду бить ногами. dixi.
__________________
Не засоряйте форум "спасибами"! Для выражения благодарности существуют ПС и репутация! Соблюдайте Правила!
Распространенье наше по планете
Особенно заметно вдалеке:
В общественном парижском туалете
Есть надписи на русском языке

В. Высоцкий


Последний раз редактировалось Borland; 27.01.2005 в 00:08.
Borland вне форума  
Старый 27.01.2005, 00:08     # 18
micgelly2
Newbie
 
Аватар для micgelly2
 
Регистрация: 22.12.2004
Сообщения: 25

micgelly2 Ушлепокmicgelly2 Ушлепок
Решение проще простого. Regedit.exe переименовывается в Regedit.com и далее свободно копаемся в реестре.

2Borland
А что это у меня за статус нарисовался - "давно пора выгнать"?
micgelly2 вне форума  
Старый 27.01.2005, 00:25     # 19
Borland
СуперМод
IMHO Консультант 2005-2009
 
Аватар для Borland
 
Регистрация: 14.08.2002
Адрес: Московская ПЛ, ракетный отс
Пол: Male
Сообщения: 14 515

Borland - Гад и сволочь
Цитата:
micgelly2:
Решение проще простого. Regedit.exe переименовывается в Regedit.com и далее свободно копаемся в реестре.
Нормальный вирус, как правило, вешается на все исполнимые файлы. На .com - тоже.
"Копаемся в реестре" - это, конечно, здорово. Но решение подходит только для тех, кто хорошо знает реестр - иначе лекарство окажется хуже болезни. Твоё решение - частный случай моего:
Цитата:
руками заменить все вхождения в реестре "зараза.exe %1" на "%1"
К тому же - менее подробное. Я предупреждал, что буду пинать? Пинаю. 2 очка за повтор
Цитата:
micgelly2:
А что это у меня за статус нарисовался - "давно пора выгнать"?
[offtopic]Смотри в Панели управления за что тебе навесили отрицательной кармы. И если подписались - кто навесил. И, видимо, ещё не раз навесят...[/offtopic]
__________________
Не засоряйте форум "спасибами"! Для выражения благодарности существуют ПС и репутация! Соблюдайте Правила!
Распространенье наше по планете
Особенно заметно вдалеке:
В общественном парижском туалете
Есть надписи на русском языке

В. Высоцкий

Borland вне форума  

Опции темы

Ваши права в разделе
Вы НЕ можете создавать новые темы
Вы не можете отвечать в темах.
Вы НЕ можете прикреплять вложения
Вы НЕ можете редактировать свои сообщения

BB код Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Часовой пояс GMT +4, время: 23:42.




Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.