Login и Logoff

Eprog

Member
Joined
month_10_short 17, 2006
Messages
24
Reaction score
0
Age
51
Location
Нижний Новгород
Ситуация. БЫла вирюга/троян ... Spy Terminator шашел и грохнул что-то вроде (со слов пользователя) dellink.cmd. (KIS6 не отреагировал), но после перезагрузки происходит следующее
Выбираем пользователя и вводим пароль ... входит в сеанс.. мелькает рабочий стол... тутже выходит из сеанса ... и снова вижу приглашение выбрать пользователя для входа. Может кто подскажет где ручками поправить?
 

MDM

Member
Joined
month_10_short 30, 2005
Messages
18
Reaction score
1
Location
Москва
Проверь что у тебя грузится автоматом. Для начала попробуй залогиниться, удерживая Shift, это исключит все то, что находится в папке "Автозагрузка" в "Главном Меню", в твоем профиле. Если не помогло, попробуй зайти в безопасном режиме и проанализировать все вхождения для автозагрузки, и удалить ненужное. Хороший помощник в этом Autoruns

Или загрузись с какого-нибудь ливсиди, поддерживающего работу с реестром.
 

pazdak

Member
Joined
month_8_short 7, 2007
Messages
78
Reaction score
165
Eprog
Это для любого пользователя включая локального админа происходит?
Если только для определенного то просто снеси (перемести) папку профиля пользователя из Documents and Settings.
 

Eprog

Member
Joined
month_10_short 17, 2006
Messages
24
Reaction score
0
Age
51
Location
Нижний Новгород
Значится так...
Загружался с ливсиди.. ветки реестра где загрузка всякой шняги (RunOnce) вроде почистил.. Нового пользователя с админскими правами
сварганил.. Пофиг.. Выкидывает любого. Удерживание Shift не помогает.
Перемещение папки профиля не помогает. Думаю ботва как сервис прописалась. Буду пробовать.. потому как уже другие с такой траблой обратились.
Кстати в безопасном режиме тоже выкидывает.
 

Trigan

Platinum
Joined
month_7_short 13, 2005
Messages
2,095
Reaction score
716
Age
26
Eprog, прочитай описаный мной способ восстановления (отката) Системы в этой теме:
http://dumpz.ru/showthread.php?t=44258

Возможно он, в твоем случае, поможет.
Если же стандартный откат по какой-то причине не нравится (не подходит), а доступ к реестру по этому способу получен (regedit), то этот момент можно использовать для проверки, чистки и др. корректировки реестра.
 

KelWin

Premium
Joined
month_9_short 3, 2016
Messages
264
Reaction score
83
Добавлю: на диске ERD Commander (из пакета Winternals Administrators Pack, есть в варезе на форуме) есть все нужные инструменты, и Restore, и Autoruns. Очень мощная вещь, с ней наверняка справишься. Удачи.

P.S. Кстати не факт, что дрянь прописана сервисом, надо бы проверить системные файлы, а winlogon со здоровой машины взять.
 
Last edited by a moderator:

lammer

Premium Member
Joined
month_12_short 15, 2017
Messages
454
Reaction score
33
Легли файлы инициализации пользователя - userinit и еще какой-то второй (не помню) - давно это было, а симптомы те же. Винь 2003 ЕЕ сп1.
"лопату" я дал - приступайте :)
 

Eprog

Member
Joined
month_10_short 17, 2006
Messages
24
Reaction score
0
Age
51
Location
Нижний Новгород
Спасибо за помощь.. значится так .. сегодня буду пробовать..
1) Замена winlogon, userinit и иже с ними..
2) Попытка восстановить с помощью ERD Commander...
О результатах отпишусь.. т.к. обращаются все больше людей
 

visual

VIP
Joined
month_3_short 26, 2019
Messages
132
Reaction score
20
А может подключить винт на другую машину и проверить новым антивирусом (другим и обновленным)? Уж коль у Вас там эпидемия.
 

dmitry-23

Member
Joined
month_9_short 28, 2007
Messages
10
Reaction score
2
если нет результата, то можно сделать так:
1. загрузить комп (как я понял сетка есть )
2. с любого компа сети залогониться админом на этот комп, можно из командера, эксплорера \\комп_имя\c$ далее попросит имя и пароль.
3. запустить mmc - добавить оснастку Groupe Police для удаленного компа, проверить в разделах компа и пользователя скрипты на логон и стартап, удалить.
4. Если не помогло, можно использовать прогу для просмотра текущих процессов удаленного компьютера (предварительно выполнив пункт 1).
 

Merlin Cori

Member
Joined
month_10_short 11, 2006
Messages
22
Reaction score
16
Location
Msk
с вероятностью процентов в 90 отсутствует вот это:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"="C:\WINDOWS\system32\userinit.exe," тип REG_SZ

Соостветственно, грузится с LIVECD и править реестр
 
Top