--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Баннер - удаляю, а он снова появляется.

Нужен совет (поиск решения проблемы. не для купли-продажи)
19
32
С друзьями на NN.RU
В социальных сетях
Поделиться
DanielK
27.04.2011
Ось - ХР, лечил ливсиди. Сам екзешник был в папке All Users/AppData в виде файла 22с.....exe, затем, был модифицирован файл userinit.exe в папке system32 (или подменён).
Во время процедуры лечения привел в порядок ветки Shell, Userinit реестра, заменил на виндовский файл userinit.exe, пофиксил Хай Джеком всю автозагрузку.
После перезагрузки - баннер опять появился. И так без конца.
Видимо где-то сидит третий файл, который всё это восстанавливает. Идеи будут?
DanielK
27.04.2011
Нашёл и удалил третий файл - баннер больше не появляется. НО! Не появляются и значки на рабочем столе, пока через диспетчер задач не наберешь команду explorer.exe. В ветке Shell explorer.exe прописан. Что не сделано?
не сделано главное - лечение и восстановление. качаем AVZ и ВНИМАТЕЛЬНО читаем солюшены. Проверяемся, чистимся, лечимся.
DanielK
27.04.2011
Не помогло, explorer.exe не стартует.
т.е. слово ВНИМАТЕЛЬНО Вам не знакомо? Вот ведь русским по белому написан солюшен:
13.04.2006

На компьютере при помощи антивируса или вручную был удален вредоносный объект (часто это файл csrss.exe в папке Windows, одна из разновидностей Pinch). После перезагрузки не отображается рабочий стол и работа с компьютером блокируется.

Причина:
На настоящий момент известно две основные причины
1. Вредоносная программ регистрируется как отладчик процесса explorer.exe и ее удаление приводит к блокировке запуска explorer.exe, что делает дальнейшую работу на компьютере невозможной (следствие невозможности запуска explorer.exe - нет рабочего стола, иконок на нем и т.п.). В данной ситуации explorer.exe невозможно запустить вручную
2. Вредоносная программа модифицирует ключ реестра, отвечающий за запуск explorer.exe. Удаление вредоносной программы без восстановления данного ключа привидит к тому, что система загружается, но не запускается explorer.exe. В данной ситуации explorer.exe можно запустить вручную

Лечение:
1. Скачать AVZ и обязательно обновить его базы
2. Загрузить пораженный компьютер, и нажать CRTL+ALT+DEL. В появившемся диспетчере задач нажать кнопку "Новая задача", и в открывшемся окне выбора файла выбрать avz.exe.
3. В AVZ меню "Файл/Восстановление системы". Пометить позиции "9. Удаление отладчиков системных процессов" и "16. Восстановление ключа запуска Explorer", после чего нажать "Выполнить отмеченные операции".
4. Перезагрузиться
DanielK
27.04.2011
Не помогло. Какой то баннер особенный, вчера восстановлением системы аж на 4 месяца не удалось восстановить автозапуск explorer.exe
Не всегда он долечивает.

Тема была похожая (надо править реестр и восстановить файлы):

www.nn.ru/community/techno/tech/?do=read&thread=1619545&topic_id=34255777
DanielK
28.04.2011
Спасибо! А то я уже не верил, что получится:)
Странно, но у меня долечивает всегда. Я наверное особенный.
acella
27.04.2011
Еще бывает помогает :
В ветке:
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Explorer.exe\
Найти параметр:
Explorer.exe
и удалить его.
DanielK
27.04.2011
Уже проверял - нету такой папки в этой ветке :(
userinit замени на здоровый
DanielK
28.04.2011
Я ж наверху написал, что уже заменил
Skif52
28.04.2011
Недавно лечил у себя этот банер. В итоге сталкнулся с тойже проблемой. Пересадите userinit с заведоморабочей винды (Как показала практика, иминно с уже установленной и рабочей, а не с CD[DVD]) и проверти все ветки в реестре.
DanielK
28.04.2011
Наверху я уже написал, что менял его
DanielK
28.04.2011
Сорри, сразу не заметил, что userinit нужно с машины, действительно помогло!
Titanium152
16.05.2011
сегодня столкнулся с этой проблемой 3-й файл ненашёл снёс винду подскажи где 3 сидел.
DanielK
16.05.2011
бывает 2 вида: в папке system32 - или файл taskmgr.exe (надо заменить исправным), или в этой же папке есть папка dll_cash (если память не изменяет, я сейчас на семерке), и в ней тот же userinit.exe
blandina
27.04.2011
Буквально вчера такоую фигню лечила, да он создаёт файл в данной директории и изменят файлы userinit.exe и taskmgr.exe, и еще появилось файло типа codi.exe, первцый и последний удалила, а два средних подставила оргиналы.
ps в ветку HKLM - ... - software --- microsoft - windowsnt - curentversion - winlogon - добавляет что то лищнее не помнб точно и в ветку HKLM - ... - software --- microsoft - windows - curentversion - run - там тело прописывается
Что добавляется в ветку HKLM\...\winlogon написано подробно в первом посте. Тоже помогал убить заразу :) Поменял системные файлы с установочного диска, запустил диспетчер задач, открыл восстановление системы, откатил систему на пару дней. Win XP заработал. Дальше пошёл домой спать, поздно уже было :).
И почему NODD пропускает эту заразу? У меня вот Касперский и всё ок, правда и в инет под пользователем хожу :)
DanielK
28.04.2011
Восстановление системы не помогает
DanielK
28.04.2011
Вопрос решен: userinit нужно с машины, а меня был с дистрибьютива!
Всем спасибо!
durashki
16.05.2011
Новая эпидемия.. Сегодня на работе один притащил на лечение, другой консультацию получал.
DanielK
17.05.2011
Да, научились, гады, винду при живом Каспере гробить. Кстати, на семерке еще ни одного такого случая не попадалось. Можно делать выводы :)
iZverG
17.05.2011
каспер помеха вирусам? )))
Vardant
17.05.2011
Вот у меня тоже такой вопрос возникает.
RAMan
17.05.2011
скорее на семерке подхватить гораздо сложнее.
как пример есть знакомый , пока у него стояла хр, стабильно раз в неделю хватал баннер .
поставил семерку ему и проблем не стало
DanielK
17.05.2011
Вот и я про то, ведь никакой антивирус эти баннеры не держит
совершенно замечательно на семерке цепляется. уже приносили. лечить сложнее - АВЗ некорректно работает или не работает вообще (вылетает с ошибкой).
iZverG
17.05.2011
у меня эксперимент посложнее. уже куче клиентов поставил MSE. пока ни один не принес баннеров. вот интересно - сможет ли майкрософтовский антивирус заблокировать любое неизвестное ему изменение шелла и юзеринита или нет? теоретически, родной системе антивирус не пропустит такого. на практике? 3-4 месяца - не результат, ждем дальше.
DanielK
17.05.2011
У моих один раз пропускал
В общем рецепт лечения прост до безобразия:
Снимаем винт, цепляем к машине с НАВ2010/2011, НИС2010/2011, Н3602010/2011. Сканируем, чистим от заразы.
Распаковываем из дистрибутива logonui, userinit, и файлы с буквами sfc в названии. Кладем в соответствующие папочки.
Вертаем винт на родину, грузимся в сейфмод, АВЗтом делаем восстановление "по всем позициям кроме 18 и 21.
Все работает.
Ни АВЗ, ни Курица ВСЕХ компонентов этой заразы не находят ни из под лайвсиди, ни из-под ЕРД.
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов
Оперативная память Corsair XMS3 CMX8GX3M2A1600C9

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9 Отправка в регионы после оплаты. Продаются сразу обе. Цена за обе 2000 руб....
Цена: 1 000 руб.

Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.

Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.

Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.