--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Старый баннер с новыми свойствами - экзешник - 22с........ехе - не восстанавливается запуск винды, но по-другому: в HiJack This появилось значение F2: userinit:C/Windows/system32/userinit.exe

Нужен совет (поиск решения проблемы. не для купли-продажи)
16
78
С друзьями на NN.RU
В социальных сетях
Поделиться
DanielK
18.09.2011
Раньше лечился удалением экзешника, модифицированных userinuit.exe и taskmgr.exe, восстановлением explorer.exe в ветке Shell реестра, восстановлением с рабочей машины файлов userinuit.exe и taskmgr.exe и всё!

Сейчас, несмотря на все вышеперечисленные процедуры, загрузка винды не восстанавливается, в HiJack This появилось значение F2: userinit:C/Windows/system32/userinit.exe

Где-то сидит программа, в момент загрузки винды модифицирующая userinit.exe

Никто не решал эту задачку?

Экзешник есть, я им заражал свой дежурный комп - эти свойства, что выше изложены, почему-то не проявлялись.

Могу прислать - но не поможет(((
Последние 3 месяца кроме этого эзешника других банеров вообще не видел...

Он подменяет taskmgr.exe и userinit.exe своими копиями, и папке dllcache тоже. Надо эти файлы восстановить из дистрибутива

P.S. - Присылай, вылечу и сделаю рецепт
кстати, это очень банально, но всегда помогает восстановление системы из под ERD
DanielK
19.09.2011
Если зверь стоит (или какая-нибудь другая сборка) то восстановление системы обычно отключено.
RAMan
18.09.2011
недавно нарвался на то ,что даже из-под live cd не дает запустить реестр
вроде заменой этих файлов решилось
gizmo2
18.09.2011
аналогичную проблемму решил заменой этих фалов + грохнул все *.exe по дате заражения
DanielK
19.09.2011
грохал, но где-то прячется еще программа, которая уже исправленный userinit.exe опять модифицирует!
DanielK
19.09.2011
реестр запускается только после пуска HiJack This или Autorun, может это была причина?
DanielK
19.09.2011
Ребята, вы не прочитали, что я написал - я всё, что вы рекомендовали, делал!
Он новой конструкции, видимо вам ещё не попадался.
Refs
19.09.2011
с таким названием попадался и я точно его убивал.
проверяйте ехешники по дате

хз он это или нет, но был один, который заменял собой еще пару файлов, включая taskmgr и еще какойто
DanielK
19.09.2011
Я это все делал, у этого надо что-то еще делать
McLane
19.09.2011
хм... а в систему то попадаем ?
пробовал avz прописывать вместо explorer ?

если в сстему попадаем - лечим от активной заразы в памяти, готовим диск с дистрибутивом windows, запускаем sfc.exe/scannow
DanielK
19.09.2011
Появляется окно входа администратора (которого до этого не было), нажимаешь на вход (он не запоролен), идёт загрузка личных параметров, и, сразу, завершение работы, и - снова окно входа админа. И так бесконечно. На других баннерах подобное лечилось удалением папки userinit.exe из ветки HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options.
Этот баннер такую папку не создаёт.
McLane
19.09.2011
пробовал avz прописывать вместо explorer ?
DanielK
19.09.2011
В шелле? А если avz не установлена в винде как она запустится?
McLane
19.09.2011
1. 22с....exe был ещё полгода назад вообще-то
2. если поискать по форуму выкладывался алгоритм лечение несколько раз. например мной или Deathmaker'ом
3. как в шелл запихнуть AVZ - да очень просто -

- liveCD
- ERD
- редактор реестра - прописсываем avz (переименовывая предварительно avz.exe например в kill.exe)
- перегружаемся

PS впервые слышу что AVZ надо "устанавливать" для работы :)
DanielK
19.09.2011
Полгода-то полгода, только сейчас механизм другой.

Про AVZ - зачем его в шелл прописывать? Чтобы он при загрузке винды запустился и просканировал на вредоносы? Так это можно сделать и из под liveCD или ERD.

Не догоняю(((
echo_
19.09.2011
DanielK писал(а)
Про AVZ - зачем его в шелл прописывать? Чтобы он при загрузке винды запустился и просканировал на вредоносы? Так это можно сделать и из под liveCD или ERD.

Не догоняю(((


сканить из под другой системы- дело неблагодарное. зловред точно найдется только если на него есть сигнатура. а основной смысл любого сканера- эвристический (поведенческий) анализ и уникальные алгоритмы поиска и проверки. то есть в данном случае avz прогоняет все файлы только через свою базу сигнатур, не более того.
DanielK
19.09.2011
Ещё хуже запутался - если у avz ограниченная база сигнатур - не проще ли каспером прогнать?
Но если avz важна по другой причине - какой смысл прописывать её в шелле, если она в винде не установлена? Как тогда она поможет? Не понимаю(((
DanielK
19.09.2011
Вот он - на форуме Касперского forum.kaspersky.com/index.php?showtopic=217662 , тоже не могут дать совета - новый механизм.
echo_
19.09.2011
у avz есть версия, которая запускается и работает БЕЗ установки, вот как раз ее вам и рекомендуют прописать в shell. но судя по вашим ответам я как и nnstepan (без обид!) рекомендую обратиться к специалисту.
DanielK
19.09.2011
О, вы извинились! Да, ладно, чё, похамите - прикольно же!
echo_
19.09.2011
на самом деле зря вы так. тут хотят ВАМ помочь и рекомендуют обратиться к специалисту для сохранения ВАШИХ же данных. а всего знать невозможно)
DanielK
19.09.2011
Но надо к этому стремиться.
DanielK
19.09.2011
Дошло, наконец. Попробую!
McLane
19.09.2011
завтра мне привезут видимо такой же комп ;) глянемс
DanielK
19.09.2011
Отпишитесь, пожалуйста, что там, ладно?
McLane
22.09.2011
ну что ж ... загрузка с флешки

смотрим - прописан файлик 22сс6с32.exe :)

чистим ветку реестра
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon

как обычно ключики Shell, Userinit и ... VmApplet были изменены.

ну и удалил сам exe.

загрузил систему - прогнал восстановление системы AVZ прогнал проверку Anti-Malware ... все чисто
по времени 5 минут.

вирус попался старый ... неинтересно :)
DanielK
23.09.2011
Значит не тот был, у того ещё вот это значение было в HiJack This - F2: userinit:C/Windows/system32/userinit.exe
McLane
23.09.2011
ну я ж написал ... неинтересный попался ;) ...
nnstepan
20.09.2011
22c...exe сейчас новый появился, гораздо веселее чем тот, что был полгода назад.
McLane
20.09.2011
если с примочкой по файл svchost - то было :) уже встречал
DanielK
20.09.2011
svchost был модифицирован тоже?
RAMan
19.09.2011
выход сразу после выхода зачастую из-за кривого юзеринит или отустсвия такого в папке систем32
так что проверьте его наличие или попробуйте другой
DanielK
19.09.2011
Менял я userinit, какая-то зараза в момент загрузки винды че-то опять модифицирует
nnstepan
19.09.2011
Лечил недавно, оказалось что появился файл с именем похожим на svchost и ссылкой на него в реестре, а остальное как обычно, поправить Shell, вернуть родные таскмгр и юзеринит и сам 22...exe в документс ол юзер аплик дата.
DanielK
19.09.2011
А svchost в какой папке?
Я искал из под ливсиди поиском по дате - такого файла не было(((
nnstepan
19.09.2011
c:\windows\system32\svchosst.exe смотри внимательно имя файла
c:\program files\common files\mseno.ss
DanielK
19.09.2011
эти два файла должны быть написаны именно так? Без больших букв и т.п.?
nnstepan
19.09.2011
Судя по вашим вопросам - вам надо позвать специалиста и не пытаться лечить самому.
Короче вот вам вывод - сидеть под учеткой админа - зло
DanielK
20.09.2011
Да блин, должно быть решение, на форуме Касперского тоже завалили сообщениями о новых свойствах этого баннера, решений, правда, пока никто не даёт
Artr
20.09.2011
Я винду сносил, чем не решение?)
DanielK
21.09.2011
Если понять, как удалять, потребуется десять минут, а не 1,5 часа, например, опять же сохранятся все программы с сохранениями.
ISOpter
20.09.2011
дежавю какое-то! Была ж такая тема у ТС пару месяцев назад...?
DanielK
21.09.2011
Вирус с новыми свойствами, старый способ лечения уже не помогает.
Возникает вопрос. Где ТС их берет? )
DanielK
21.09.2011
Я их удаляю по просьбе знакомых и соседей, и, конечно, посещаю порносайты, что за вопрос!
Я тоже посещаю порносайты, но походу знакомые и соседи опасней.
DanielK
21.09.2011
Гей-сайты посещают, наверное, по крайней мере, баннеры такое сообщают.
FreeCat
21.09.2011
Банныер ещё и не то написать могут))) .. а обычно из СС тащут, типа ВКонтактике))) ...
anselm
21.09.2011
пришлите мне плз запароленный архив с экзешником и я посмотрю
tech(псина)mlkr.r
обещаю завтра уже сказать алгоритм работы
DanielK
21.09.2011
Дело в том, что я файл, который попал в комп из интернета, он назывался contact[1].exe, по собственной глупости удалил, а на флешку сохранил только файл 22сс6с32.exe из папки C:\Documents and Settings\All Users\Application Data, как оказалось это пол-вируса, и всеми свойствами он не обладает. Его Вам присылать бесполезно, вот если этот баннер мне попадётся еще раз - то обязательно. Только почта нужна майл-ру, я архивы паролить не могу.
anselm
21.09.2011
у меня своя почта. все ок. ну или на обменник dll.mlkr.ru
там вирусы не удалит))
присылайте плз
DanielK
21.09.2011
Только когда попадётся снова)))
anselm
21.09.2011
лазь, собирай заразу, мне кидай. интересно же...
DanielK
21.09.2011
мне тоже)))
anselm
21.09.2011
ну мне интереснее, учитывая, что я именно проект по борьбе с смс мошенниками придумал
DanielK
21.09.2011
Распространяете программу по защите реестра от исправлений?
anselm
21.09.2011
нет
лучший прокт по борьбе с вирусами и прочими смс-мошенниками - пользоваться компьютером с учетной записью обычного пользователся, а админскую юзать только для установки программ
FreeCat
22.09.2011
... не все проги работают в таком режиме.
это да, и это очень печально...
DanielK
22.09.2011
С помощью бесплатного софта вот так можно защититься: www.youtube.com/watch?v=IyQh5w1L7q8
echo_
22.09.2011
))) спасибо за рекламу
DanielK
22.09.2011
Ну извини, я всех правил тут не знаю)))
echo_
22.09.2011
к данному продукту я имею некоторое отношение, и поэтому приятно, что софтина стала интересна :)
DanielK
22.09.2011
Какие люди в Голливуде!)))
Так может это 2 разных вируса были?
DanielK
21.09.2011
Они в одно время появились, с точностью до секунды.
ISOpter
22.09.2011
DanielK писал(а)
Дело в том, что я файл, который попал в комп из интернета, он назывался contact[1].exe, по собственной глупости удалил,
опять...
DanielK
22.09.2011
Лечил по накатанной схеме, файл 22сс6с32.exe сохранил на флешку в панике, когда лечение не помогло, причем два раза за две недели. Возраст, мозги уже не те, туплю(((
Artr
01.11.2011
Вы нашли решение ?
Я когда столкнулся с таким и стандартные методы не помогли.
Решил сделать восстановление винды с диска XP.
Систему установила все свои файлы, но проблема осталось, видимо модифицируется какой-то ключ реестра(какой?) пришлось ставить винду поверх.
damonk
01.11.2011
Загрузился с INFRACD. проверил реестр, был изменен параметр Shel (HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon). Вместо Explorer был прописан путь к файлу cc...
Дальше нашел все измененные файлы по дате модификации
оказались изменены taskmgr, userinit и еще кажется 3 файла + удалил исходный файл pornoxxx.exe
taskmgr userinit восстановил
DanielK
01.11.2011
Нашёл - оказалось винда не грузилась из-за того, что она была установлена не на диске С, а на D, а я в реестре Userinit прописал на C, исправил - и винда загрузилась. Но пока дошел до решения две недели прошло.)))
FreeCat
02.11.2011
DanielK писал(а)
Но пока дошел до решения две недели прошло.)))

... бывает))) ...
DanielK
03.11.2011
А всё потому, что думал, что причина сложнее :-)
FreeCat
03.11.2011
... чем проще причина - тем сложнее найти))) ...
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов
Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.

Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9 Отправка в регионы после оплаты. Продаются сразу обе. Цена за обе 2000 руб....
Цена: 1 000 руб.

Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.