Помогите разобраться с вирусом

Общие вопросы по настройке и разгону. А также прочие околокомпьютерные вопросы
Автор
Сообщение
такоэ
Member

Сообщение

это не вирус
Значит это бактерия, но в любом случае стопроцентное выздоровление гарантирует только образ.
Miki+
Member
Откуда: Uzh

Сообщение

лучше подскажите как устранить проблему без переустановки винды
SERGBILL
Member
Аватара пользователя
Откуда: Кривой Рог

Сообщение

4 месяца проблеме... ппц... проще внатуре всё переустановить было...
Miki+
Member
Откуда: Uzh

Сообщение

SERGBILL
:lol:
та проблема давно решилась это совсем другой комп)

Добавлено через 15 минут 43 секунды:
ну как идеи будут?
derus
Member
Аватара пользователя
Откуда: Kiev

Сообщение

Это не вирус
Поэтому антивирус тут бесполезен
Пользователь сам установил эту программу и дал полный доступ к компу
Что делать скачать скрипт, который отключит все связи
Где взять на сайтах антивирусных программ они там есть главное, чтоб версия совпадала
Или запустить сканер ProcessMonitor и найти все пути, но это долго
Есть ещё варианты, но облом перечислять (переустанови винду или попробуй сменить пользователя)
Miki+
Member
Откуда: Uzh

Сообщение

Изображение
вот она, после ее удаления появляется такая же после запуска компа, есть же файл который снова создает эту хрень, тлько не знаю где его искать
Loban123
Member
Аватара пользователя
Откуда: Запорожье

Сообщение

Thunder7:
7777777Miki:обратился на форум касперского, надеюсь что смогут помочь, меня интересует такой вопрос, а на сколько то правда что они там что-то зашифровали и если удалить ихний баннер или взломать его то файлы будут не доступны из-за зашифровки
Чаще всего ничего нигде не шифруется - блокеры эти примитивны. Механизм используется такой - подменяется запуск explorer.exe запуском своего исполняемого файла.
Нужно загрузится с LiveCD с той же виндой которая стоит на пораженной машине и подправить реестр.
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogon
параметр Shell должен быть explorer.exe
Дома на втором компе, стало всплывать при запуске подобное окно..
Пробовал через реестр, изменял в пункте shell какую то дрянь на explorer.exe - не помогает..
Комп был без антивируса, пользовался им отец... Скачивал прогу для фотошопа и он скачал фальшивый архив(zip.exe) с трояном (Winlock trojan) его удалял, но не помогло,
ЗАБЫЛ ДОБАВИТЬ: Винду не могу сейчас снести, т.к на жестком диске хранятся все фото!! Сначала нужно, каким то образом вытянуть их оттуда, а затем уже я переустановлю винду!
Что посоветуете сделать ?


Добавлено через 44 секунды:
7777777Miki:Изображение
вот она, после ее удаления появляется такая же после запуска компа, есть же файл который снова создает эту хрень, тлько не знаю где его искать
Вот Вот! У меня тоже самое!!
Последний раз редактировалось Loban123 10.09.2011 20:52, всего редактировалось 1 раз.
derus
Member
Аватара пользователя
Откуда: Kiev

Сообщение

попробуй это от старой версии ножет поможет

идём в ветку реестра Вашей винды HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell и меняем значение параметра на Explorer.exe ( было значение "c:\Documents and Settings\All Users\Application Data\22CC6C32.exe а стало Explorer.exe")

Значения параметров для работоспособности системы:
Shell - Explorer.exe
UIhost - logonui.exe
Userinit - C:\Windows\system32\userinit.exe,

А том как зайти в ветку реестра Вашей винды:

Пуск >> Выполнить >> regedit и жмём Enter. Откроется редактор реестра.
Выделить раздел HKEY_LOCAL_MACHINE, меню Файл, пункт Загрузить куст.
Выбрать диск на котором установлена Windows (буква может отличаться от С), и откройте файл: С:\Windows\System32\config\SOFTWARE.
Вводим любое имя для загружаемого раздела. Например - 888.
Переходим в раздел HKEY_LOCAL_MACHINE\888\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell

Вот собственно и все что нужно сделать для удаления этого баннера с именем 22CC6C32.exe
такоэ
Member

Сообщение

Винду не могу сейчас снести, т.к на жестком диске хранятся все фото!!
Фотки с осью находятся в одном разделе? Невероятно, хотя недавно видел подобное. Диск С забили мусором под завязку, а своп перенесли на Е. :lol:
Loban123
Member
Аватара пользователя
Откуда: Запорожье

Сообщение

derus:попробуй это от старой версии ножет поможет

идём в ветку реестра Вашей винды HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogonShell и меняем значение параметра на Explorer.exe ( было значение "c:Documents and SettingsAll UsersApplication Data22CC6C32.exe а стало Explorer.exe")

Значения параметров для работоспособности системы:
Shell - Explorer.exe
UIhost - logonui.exe
Userinit - C:Windowssystem32userinit.exe,

А том как зайти в ветку реестра Вашей винды:

Пуск >> Выполнить >> regedit и жмём Enter. Откроется редактор реестра.
Выделить раздел HKEY_LOCAL_MACHINE, меню Файл, пункт Загрузить куст.
Выбрать диск на котором установлена Windows (буква может отличаться от С), и откройте файл: С:WindowsSystem32configSOFTWARE.
Вводим любое имя для загружаемого раздела. Например - 888.
Переходим в раздел HKEY_LOCAL_MACHINE888SOFTWAREMicrosoftWindows NTCurrentVersionWinlogonShell

Вот собственно и все что нужно сделать для удаления этого баннера с именем 22CC6C32.exe
Не помогло :(

Добавлено через 1 минуту 11 секунд:
такоэ:
Винду не могу сейчас снести, т.к на жестком диске хранятся все фото!!
Фотки с осью находятся в одном разделе? Невероятно, хотя недавно видел подобное. Диск С забили мусором под завязку, а своп перенесли на Е. :lol:
Нет, фотки на диске Д
эээ, но ведь если устанавливать винду нужно форматировать диск С и Д или я ошибаюсь ???
punker
Member
Аватара пользователя

Сообщение

Loban123:...или я ошибаюсь ???
ошибаетесь ) если не получилось привести winlogon к нормальному состоянию - проще переставить windows
такоэ
Member

Сообщение

Loban123
Попробуй для начала установить ось поверх старой, если не попустит, ну, тогда уже сделаешь контрольный выстрел..
Miki+
Member
Откуда: Uzh

Сообщение

derus
а параметры UIhost - logonui.exe, Userinit - C:Windowssystem32userinit.exe находятся здесь же - SOFTWAREMicrosoftWindows NTCurrentVersionWinlogon ?

Добавлено через 15 минут 53 секунды:
нашел уже, там так и есть все прописано, блин неужели нельзя выцепить где оно кроется??? :weep: :weep: :weep:
derus
Member
Аватара пользователя
Откуда: Kiev

Сообщение

" target="_blank
Miki+
Member
Откуда: Uzh

Сообщение

блин, уже переустановил ось, время поджимало, клиентам срочно нужен комп, нашел еще статейку по этой гадости:
http://revisal.ru/50-fdgsfgdsfg.html" target="_blank
такоэ
Member

Сообщение

7777777Miki
не забудь образ сотворить, мало ли, вдруг снова таракана подцепят, а тапок уже будет заряжен.
Miki+
Member
Откуда: Uzh

Сообщение

такоэ
скинь ссылочку где и как это делается, если хорошо помню то вроде как акронисом
мне негде хранить этот образ, у них места на винчестере минимум, забито все в хлам
SERGBILL
Member
Аватара пользователя
Откуда: Кривой Рог

Сообщение

в безопасном тоже не грузится?
Miki+
Member
Откуда: Uzh

Сообщение

не-а, не грузился в безопасном, сразу бсод выскакивал
batur05
Junior

Сообщение

Народ помогите, столкнулся с проблемой, на компе небыло антивира, залез вирус, при вставке съемных носителей на носителе вместо папок создаются ярлыки %.exe, % начальное название папок, я купил Касперский, а активировать антивир не получается, сайт касперского не открывается, как решить проблемку не подскажете?
Ответить