Windows 95, 98, ME и 3,11; WinNT, Win2000, WinXP, Win2003, Vista, 7
Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
-
RusBiT
- лейтенант
- Сообщения: 635
- Зарегистрирован: 2007-08-03 11:43:53
- Откуда: Красноярск
-
Контактная информация:
Непрочитанное сообщение
RusBiT » 2011-05-05 16:10:28
Поймали вирус.
Стандарные методы лечения winlogon'а не помогают. Правил возращается в исходное положение.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Userinit - C:\WINDOWS\system32\userinit.exe, в норме
C:\Documents and Settings\All Users\Application Data\22CC6C32.exe на explorer.exe, но при логоне переписывается путь.

кто подскажет другие варианты?
Чем больше я познаю FreeBSD, тем больше я считаю себя ламером

RusBiT
-
Хостинг HostFood.ru
-
Хостинг HostFood.ru
Тарифы на хостинг в России, от 12 рублей:
https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.:
https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах:
https://www.host-food.ru/domains/
-
Bayerische
- капитан
- Сообщения: 1820
- Зарегистрирован: 2010-12-25 20:41:50
- Откуда: Хлебная столица
Непрочитанное сообщение
Bayerische » 2011-05-05 16:15:16
Повеселило "на фискальном чеке терминала будет код разблокировки".
Bayerische
-
Гость
- проходил мимо
Непрочитанное сообщение
Гость » 2011-05-05 16:46:10
нифига я не понял с ваших обьяснений
ну берите изучайте где он еще переписывается...
Гость
-
FreeBSP
- майор
- Сообщения: 2020
- Зарегистрирован: 2009-05-24 20:20:19
- Откуда: Москва
Непрочитанное сообщение
FreeBSP » 2011-05-05 18:20:37
положи на свой мтс 400 рублей

и вбивай все что на чеке будет
или подожди и просканируй хард на другой системе
Человек начинает получать первые наслаждения от знакомства с unix системами. Ему нужно помочь - дальше он сможет получать наслаждение самостоятельно ©
Ламер — не желающий самостоятельно разбираться. Не путать с новичком: ламер опасен и знает это!
FreeBSP
-
voider
- лейтенант
- Сообщения: 830
- Зарегистрирован: 2008-02-21 20:35:03
- Откуда: msk
Непрочитанное сообщение
voider » 2011-05-05 18:25:45
зайди в безопастном режиме найди папку этой хрени и переменуй файлы перезапустись
voider
-
FreeBSP
- майор
- Сообщения: 2020
- Зарегистрирован: 2009-05-24 20:20:19
- Откуда: Москва
Непрочитанное сообщение
FreeBSP » 2011-05-05 19:20:24
эта дрянь и из безопаски лезет
гавно редкостное
Человек начинает получать первые наслаждения от знакомства с unix системами. Ему нужно помочь - дальше он сможет получать наслаждение самостоятельно ©
Ламер — не желающий самостоятельно разбираться. Не путать с новичком: ламер опасен и знает это!
FreeBSP
-
RusBiT
- лейтенант
- Сообщения: 635
- Зарегистрирован: 2007-08-03 11:43:53
- Откуда: Красноярск
-
Контактная информация:
Непрочитанное сообщение
RusBiT » 2011-05-06 4:11:49
Победил
Удалиляем инфицированные файлы
Код: Выделить всё
C:\Windows\System32\03014D3F.exe
C:\Documents and Settings\All Users\Application Data\22CC6C32.exe
С:\WINDOWS\System32\userinit.exe
С:\WINDOWS\System32\taskmgr.exe
C:\WINDOWS\SYSTEM32\dllcache\userinit.exe
C:\WINDOWS\SYSTEM32\dllcache\taskmgr.exe
И в реестре возрощаем на место
Код: Выделить всё
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell"="Explorer.exe"
После в папку С:\WINDOWS\System32\ восстанавливаем
Чем больше я познаю FreeBSD, тем больше я считаю себя ламером

RusBiT
-
koklushkin
- мл. сержант
- Сообщения: 85
- Зарегистрирован: 2010-06-12 11:45:07
Непрочитанное сообщение
koklushkin » 2011-05-06 16:24:03
на сайте DrWeb есть лекарство! Сразу готовые варианты разблокировки. А так можно загрузиться, например c ActiveBootCD запустить CureIT на проверку, потом в безопасном запустить AVZ на востановление системы и будет тебе счастье)
koklushkin
-
voider
- лейтенант
- Сообщения: 830
- Зарегистрирован: 2008-02-21 20:35:03
- Откуда: msk
Непрочитанное сообщение
voider » 2011-05-08 11:50:05
я ренэйм ,чтоб потом проанализировать ,что за хрень)
voider
-
RusBiT
- лейтенант
- Сообщения: 635
- Зарегистрирован: 2007-08-03 11:43:53
- Откуда: Красноярск
-
Контактная информация:
Непрочитанное сообщение
RusBiT » 2011-05-08 17:35:35
koklushkin писал(а):на сайте DrWeb есть лекарство! Сразу готовые варианты разблокировки. А так можно загрузиться, например c ActiveBootCD запустить CureIT на проверку, потом в безопасном запустить AVZ на востановление системы и будет тебе счастье)
Все эти данные варианты были использованы для создания топика, но они почему то не помогли, хотя до этого было все ок.
Чем больше я познаю FreeBSD, тем больше я считаю себя ламером

RusBiT
-
FreeBSP
- майор
- Сообщения: 2020
- Зарегистрирован: 2009-05-24 20:20:19
- Откуда: Москва
Непрочитанное сообщение
FreeBSP » 2011-05-08 17:37:28
совсем новая зараза там ингда и не присутствует
недавно был случай, все перепробовали, ниче не подходит. обновили страницу - появился новый код. он подошел
Человек начинает получать первые наслаждения от знакомства с unix системами. Ему нужно помочь - дальше он сможет получать наслаждение самостоятельно ©
Ламер — не желающий самостоятельно разбираться. Не путать с новичком: ламер опасен и знает это!
FreeBSP
-
dekloper
- ст. лейтенант
- Сообщения: 1331
- Зарегистрирован: 2008-02-24 15:43:19
- Откуда: давно здесь сидим..
-
Контактная информация:
Непрочитанное сообщение
dekloper » 2011-06-24 18:11:46
voider писал(а):я ренэйм ,чтоб потом проанализировать ,что за хрень)
+100500
у меня вагон этих ренеймов.. время нет заценить код)
ТОВАгИЩИ! БгАТЬЯ И СЕСТгЫ! ДОЛОЙ гАВНОДУШИЕ!
dekloper
-
suspender
- сержант
- Сообщения: 160
- Зарегистрирован: 2007-11-19 10:47:09
Непрочитанное сообщение
suspender » 2011-06-28 0:03:39
в HKLM\Software\Microsoft\Windows\CurrentVersion\Run и RunOnce нужно было заглянуть ещё.
suspender