GSM Форум - GSMForum.SU  

Вернуться   GSM Форум - GSMForum.SU > Ремонтируем и обсуждаем портативную технику > Ремонт ноутбуков и микрокомпьютеров

Ремонт ноутбуков и микрокомпьютеров Ремонт и настройка ноутбуков и микрокомпьютеров

Ответ
 
Опции темы Оценить тему Опции просмотра
Старый 01.06.2010, 13:09   #1
tihiy_grom
Пользователь
 
Регистрация: 04.02.2006
Сообщений: 193
Поблагодарил: 270
Поблагодарили 323 раз за 152 сообщений
Репа: 574
Даже антивирусов никаких не нужно для лечения
Грузимся с любого LiveCD, открываем редактор реестра, смотрим ключ
Код:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
и проверяем что записано в параметрах Shell и UserInit.

Должно быть так:
Shell = Explorer.exe
UserInit = C:\WINDOWS\system32\userinit.exe,

Цитата:
Сообщение от Hewlett2010 Посмотреть сообщение
Мой способ для невидимок а твой уже с запуском сис-мы
пытаюсь понять смысл этого предложения, но не получается На всякий случай скажу, что в userinit'e прописаны программы, которые стартуют при входе пользователя в систему. И показать себя они могут или в самом начале работы, или в любое время - всё зависит от фантазии вирусописецов.
Да и вообще любой уважающий себя борец с вирусами должен без всякого антивируса отлавливать Autorun-вирусы

Последний раз редактировалось tihiy_grom; 01.06.2010 в 13:26.
tihiy_grom вне форума   Ответить с цитированием Вверх
Следующие 2 пользователей поблагодарили tihiy_grom за это сообщение:
Alexey_GSM (16.06.2011), renat_d (16.06.2011)
Старый 01.06.2010, 16:13   #2
jblack
Администратор
 
Аватар для jblack
 
Регистрация: 02.08.2004
Адрес: Тридевятое царство
Сообщений: 2,210
Поблагодарил: 1,130
Поблагодарили 2,422 раз за 1,091 сообщений
Репа: 1993
Цитата:
Сообщение от tihiy_grom Посмотреть сообщение
Даже антивирусов никаких не нужно для лечения
Грузимся с любого LiveCD, открываем редактор реестра, смотрим ключ
Код:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
и проверяем что записано в параметрах Shell и UserInit.

Должно быть так:
Shell = Explorer.exe
UserInit = C:\WINDOWS\system32\userinit.exe,


пытаюсь понять смысл этого предложения, но не получается На всякий случай скажу, что в userinit'e прописаны программы, которые стартуют при входе пользователя в систему. И показать себя они могут или в самом начале работы, или в любое время - всё зависит от фантазии вирусописецов.
Да и вообще любой уважающий себя борец с вирусами должен без всякого антивируса отлавливать Autorun-вирусы
После загрузки с LiveCD проще запустить autoruns.exe от Sysinternals имеется во многих LiveCD и заодно поубивать остальные вирусы, единственное надо точно знать что делаешь и плюс не надо ползать по веткам реестра.
Вложения
Тип файла: exe autoruns.exe (654.4 Кб, 7 просмотров)
jblack вне форума   Ответить с цитированием Вверх
Следующие 2 пользователей поблагодарили jblack за это сообщение:
Alexey_GSM (16.06.2011), Vasilio (02.06.2010)
Старый 04.06.2010, 08:13   #3
Major999
Администратор
 
Аватар для Major999
 
Регистрация: 10.04.2006
Адрес: Токио-2
Сообщений: 3,643
Поблагодарил: 2,391
Поблагодарили 9,566 раз за 2,358 сообщений
Репа: 2017
Новая фишка?

Звонит кореш, горюет: поймал эту заразу. Ни одна кнопка на ноуте не работает, даже время остановилось текущее в трее.
Цитата:
Отправьте 300 рублей на номер +79639663766 через терминал оплаты и получите чек с нужным вам кодом.
И больше ничего. Никаких там паролей и кодов.

Кто-то сталкивался?
Цитата:
Сообщение от tihiy_grom Посмотреть сообщение
Грузимся с любого LiveCD, открываем редактор реестра, смотрим ключ
Код:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows  NT\CurrentVersion\Winlogon
и проверяем что записано в параметрах Shell и UserInit.

Должно быть так:
Shell = Explorer.exe
UserInit = C:\WINDOWS\system32\userinit.exe,
Цитата:
Сообщение от jblack Посмотреть сообщение
После загрузки с LiveCD проще запустить autoruns.exe от Sysinternals имеется во многих LiveCD и заодно поубивать остальные вирусы, единственное надо точно знать что делаешь и плюс не надо ползать по веткам реестра.
Эти варианты вечером конечно попробую.
Изображения
Тип файла: png 2010-06-05 13 11 31.png (565.1 Кб, 0 просмотров)

Последний раз редактировалось Major999; 05.06.2010 в 10:35.
Major999 вне форума   Ответить с цитированием Вверх
Старый 04.06.2010, 09:09   #4
J00L
Пользователь
 
Регистрация: 24.08.2008
Адрес: 11 регион
Сообщений: 227
Поблагодарил: 113
Поблагодарили 350 раз за 180 сообщений
Репа: 100
Данная статья описывает методы восстановления загрузки системы с помощью дополнительного ПО.

Иногда возникает ситуация, когда после лечения системы от вирусов она перестает загружаться или же троянская программа блокирует загрузку Windows, требуя выслать смс на определенный платный номер.

Для восстановления системы воспользуемся загрузочным диском ERDCommander.

Подготовительный этап

1. Скачать ERDCommander.

2. Записать на CD/DVD диск.

3. В настройках BIOS установить загрузку с CD/DVD.

4. Загрузиться с CD/DVD.

Запуск системы


1. Скачать ERDCommander.

2. Записать на CD/DVD диск.

3. В настройках BIOS установить загрузку с CD/DVD.

4. Загрузиться с CD/DVD.

Запуск системы



Поиск проблемм

Если при попытке входа в учетную запись завершается работа.

1.Необходимо заменить файл userinit.exe

Как правило этот файл находится в каталоге C:\WINDOWS\system32. Этот файл можно взять в дистрибутиве Windows или же взять другого компьютера с такой же операционной системой.

2. Запустить редактор реестра. Для этого нажать кнопку "Start"-"Administrative Tools"-"RegEdit"



3. Найти ветку реестра

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]

ключ "Userinit"="С:\WINDOWS\system32\userinit.exe,"

Он должен иметь такой вид "Userinit"="С:\WINDOWS\system32\userinit.exe," . После запятой ничего не должно быть.

4. Если там прописан еще какой-нибудь путь, то нужно его обрезать до выше указанного.

Вот пример неправильной записи в реестре. В этой ветке прописался неизвестный троян.



Если при попытке входа в учетную запись загружается пустой рабочий стол.

1. Найти ветку реестра

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]

ключ "Shell"="Explorer.exe"

2. Если в ключе прописано что-то другое, то замените на указаное выше.


ключ "Shell"="Explorer.exe"

2. Если в ключе прописано что-то другое, то замените на указаное выше.

Запуск CureIT в ERDCommander

Официально запуск CureIT в различных LiveCD пока не поддерживается. Но разработчики предусмотрели и такую ситуацию.

Итак, наши действия:

1. Скачать и записать ERDCommander (об этом выше).

2.1. Работа с флешкой

а)Скачать CureIT и записать на флешку.

б)Загрузиться с ERDCommander (при этом флешка с сохраненным CureIT должны быть подключена).

2.2. Работа с жестким диском.

а) Загрузиться с ERDCommander с поддержкой сети.

б) Скачать CureIT на жесткий диск (Например на диск С в корневую папку).

3.Запустить CureIT из командной строки с такими ключами.

cureit.exe /not_use_shield /shell /tm- /ts-

где

cureit.exe = имя файла CureIT

shell = смотрим в справке(так и оставляем).

not_use_shield = будем работать без шилда чтобы не упасть в BSOD(так и оставляем).

Бета куреит можно/нужно запускать без каких либо ключей,он специально оптимизирован для работы под LiveCD.

Скачать Beta CureIT!

Сбор данных реестра


1.Запускаем редактор реестра Regedit

2.По очереди экспортируем все ветки реестра(в более новых версиях ERD Commander есть возможность экспортировать весь реестр.)



3.После выбора пункта меню "Export" программа спросит куда экспортировать данные(сохранять). Например я выбираю диск С. Далее ввожу имя файла (например 1 или vetka1) и нажимаю кнопку "Save".Теперь у меня на диске С


создан будет файл 1.reg (или vetka1.reg). Главное запомнить куда вы сохраняете данные.

4.Необходимо отправить данные в службу технической поддержки или прикрепить на форуме. Данные реестра могут содержать конфидециальную информацию . Поэтому их нужно зашифровать. Это можно сделать на другом компьютере. Или же поискать на диске программу архиватор. У меня например установлен архиватор WinRar. С помощью "Explorer" можно его найти и запустить. Как правило он находится здесь С:\Program Files\WinRAR\WinRAR.exe . И заархивировать файл с паролем.

Поиск подозрительных файлов

1.Нажимаем кнопку "START".

2.Далее выбираем пункт меню "Explorer".Запускаем.

3.Далее по полученным на форуме рекомендациям ищем файл в Проводнике и при необходимости отправляем в вирлаб



4.С помощью "Explorer" ищем файл лог антивирусного монитора Spider Guard (если он установлен) и лог SpIDer Gate. Эти логи могут помочь в лечении компьютера.

Как правило лог SpiDer Guard находится в каталоге антивируса DrWeb (если он у вас установлен) и называется spidernt.log. Например у меня он находится в каталоге С:\Program Files\DrWeb

Лог Spider Gate находится в профиле пользователя и называется spidergate.log

Дополнительно

Желательно использовать ERD Commander 2008 или более поздние версии.


Скачать Dr.Web LiveCD бесплатно
J00L вне форума   Ответить с цитированием Вверх
Следующие пользователи поблагодарили J00L за это сообщение:
renat_d (16.06.2011)
Старый 04.06.2010, 10:23   #5
jblack
Администратор
 
Аватар для jblack
 
Регистрация: 02.08.2004
Адрес: Тридевятое царство
Сообщений: 2,210
Поблагодарил: 1,130
Поблагодарили 2,422 раз за 1,091 сообщений
Репа: 1993
Цитата:
Сообщение от Major999 Посмотреть сообщение
Новая фишка?

Звонит кореш, горюет: поймал эту заразу. Ни одна кнопка на ноуте не работает, даже время остановилось текущее в трее.
И больше ничего. Никаких там паролей и кодов.

Кто-то сталкивался?

Эти варианты вечером конечно попробую.
Обычно для удаления всех вредителей, особенно тех которых нет в базах антивирусов использую следующую технологию:

Загружаю LiveCD.

Проверяю следующие папки в которых обычно селятся зверьки:

C:\Documents and Settings\"имя пользователя"\Application Data папки не трогаем удаляем в корне текущей папки все файлы кроме desktop.ini

далее удаляем все файлы с папок:

C:\Documents and Settings\"имя пользователя"\Local Settings\Temp
C:\Documents and Settings\"имя пользователя"\Local Settings\Temporary Internet Files
C:\WINDOWS\Temp

также можно проверить те же папки для профилей "All Users" и "Администратор"

Порно баннеры обычно селятся в какой либо папке в директории C:\Documents and Settings\"имя пользователя"\Application Data

Очень часто встречалась папка "media" с файлом "media.exe" внутри, хотя попадались и совсем не примечательные папки.

далее запускаем autoruns.exe от Sysinternals и удаляем ссылки на запуск всех файлов расположенных в выше перечисленных папках для того чтобы потом при запуске системы не выскакивало окон о невозможности найти файл для запуска.

Данные действия помогают в большинстве случаев, в остальных случаях были повреждены все системные exe файлы и проще переустановить систему.
jblack вне форума   Ответить с цитированием Вверх
Ответ


Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Пробуем ставить игры на китайские телефоны mobi_Art Китайские телефоны - раздел для пользователей 231 15.10.2020 17:04
Тут можно попросить мастер код на Siemens , часть №2 (для новичков) Stanirovan Siemens BenQ для новичков 1348 12.06.2009 14:48
KM380 ошибка при прошивании (китай) idhamitov LG - для новичков 0 11.12.2008 17:06


Текущее время: 17:16. Часовой пояс GMT +3.


Powered by vBulletin®
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd. Перевод: zCarot