|
|
|
|
#1 |
|
Новичок
Регистрация: 03.06.2010
Сообщений: 31
Репутация: 0
|
Здравствуйте! Вообщем у меня тоже самое, что и в этой теме http://pchelpforum.ru/f26/t30141/ Сейчас мне предпринимать те же действия, что и там вначале применялись?
P.S. странно от куда вообще взялся этот баннер. Комп этот подключен в офисе к сканеру и только для целей сканирования и используется, ну и почту отправить иногда. Разве что по локлке как-то "залетел"..
|
|
|
|
|
#2 |
|
Специалист
Регистрация: 01.01.2009
Сообщений: 13,209
Репутация: 415
|
|
|
|
|
|
#4 |
|
Специалист
Регистрация: 01.01.2009
Сообщений: 13,209
Репутация: 415
|
Myltik,
Значит такие http://pchelpforum.ru/showpost.php?p=69244&postcount=2 логи сделайте скачав и загрузившись с LiveCD (140МБ) |
|
|
|
|
#5 |
|
Новичок
Регистрация: 03.06.2010
Сообщений: 31
Репутация: 0
|
http://slil.ru/29368239
http://slil.ru/29368245 Логи Hijack и AVZ сделанные через LiveCD Windows. Надеюсь всё правильно сделал. |
|
|
|
|
#6 |
|
Специалист
Регистрация: 01.01.2009
Сообщений: 13,209
Репутация: 415
|
Myltik,
Снова грузимся с LiveCD . Запускаем Hijackthis с удаленным реестром выбрав кнопку "Do a system scan only" Откроется таблица. В ней отметьте следующие строки Код:
R3 - URLSearchHook: (no name) - - (no file)
F2 - REG:system.ini: Shell=Explorer.exe csrcs.exe
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\TEMP\bldjad.exe
O2 - BHO: XTTBPos00 - {055FD26D-3A88-4e15-963D-DC8493744B1D} - (no file)
O4 - HKLM\..\RunServices: [csrcs] C:\WINDOWS\system32\csrcs.exe
O4 - HKLM\..\Policies\Explorer\Run: [csrcs] C:\WINDOWS\system32\csrcs.exe
O4 - Startup: sisxvy32.exe
Затем в LiveCD удалите файлы C:\WINDOWS\TEMP\bldjad.exe C:\WINDOWS\system32\csrcs.exe C:\Documents and Settings\user\Главное меню\Программы\Автозагрузка\sisxvy32.exe и перезагрузившись попробуйте сделать логи http://pchelpforum.ru/showpost.php?p=37758&postcount=1 в обычной винде |
|
|
|
|
#8 |
|
Специалист
Регистрация: 01.01.2009
Сообщений: 13,209
Репутация: 415
|
Myltik,
Загрузитесь с LiveCD и проверьте наличие файла C:\WINDOWS\system32\userinit.exe А так же в удаленном реестре у ключа HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon у параметра Userinit значение должно быть C:\WINDOWS\system32\userinit.exe, (именно с запятой в конце) у параметра Shell должно быть значение Explorer.exe |
|
|
| Ads | |
|
|
#11 |
|
Новичок
Регистрация: 03.06.2010
Сообщений: 31
Репутация: 0
|
Да вроде точно. Через ERD Commander выбираю дерикторию с виндой и смотрю потом через редактор реестра.
Вот новые логи. http://slil.ru/29368935 http://slil.ru/29368938 |
|
|
|
|
#12 |
|
Специалист
Регистрация: 01.01.2009
Сообщений: 13,209
Репутация: 415
|
Myltik,
Попробуйте при загрузке выбрать Безопасный режим и в нем загрузиться. ЗЫ Я правильно понял что загрузка доходит до инициализации учетной записи? Или перезагружается раньше? ЗЫ №2 Кажеться я понял! Вы неправильно в реестр попадаете! Делайте так: Пуск- Программы-Администрирование- редактор реестра, выбираете учетку Администратор и запускаете Только так сможете корректно попасть в нужный реестр!!! Последний раз редактировалось 01pump; 21.06.2010 в 14:37. |
|
|
| Здесь присутствуют: 1 (пользователей: 0 , гостей: 1) | |
|
|
Похожие темы
|
||||
| Тема | Автор | Раздел | Ответов | Последнее сообщение |
| Баннер | антон морев | Безопасность | 4 | 09.01.2011 00:23 |
| Баннер | efremovxp | Безопасность | 20 | 13.12.2010 22:13 |
| Баннер | Gruper | Безопасность | 1 | 08.09.2010 16:05 |
| баннер | pavel7vs | Безопасность | 5 | 16.08.2010 22:59 |
| баннер | Nasia | Безопасность | 6 | 06.07.2010 11:18 |
| Баннер | Fearique | Безопасность | 3 | 28.06.2010 17:20 |
| баннер | eksego | Безопасность | 19 | 23.06.2010 12:11 |
| Баннер | анна1991 | Безопасность | 1 | 06.06.2010 02:58 |
| Баннер | Grisha | Безопасность | 3 | 28.05.2010 23:15 |
| Баннер... | Walther | Безопасность | 13 | 29.04.2010 18:11 |
| баннер | alekcandp-a | Безопасность | 1 | 02.03.2010 20:24 |