Принесли ноутбук. Сказали словили вирус, и бук не включается.
Так как вирусов туева хуча, что-бы знать как с ними бороться, нужно сначала узнать чтож это за вирусы...
Включаю ноут - Грузится как обычно. Потом выскакивает "весёленький" баннер: Вы обвиняетесь в хранении и распространении детского порно... ну и так далее, с просьбой пополнить карман суммой в 400 рублей какому-то хакеру.
Ну чтож, делать нефига навёл себе кофеёк и полез себе бороздить просторы интернета...
К моему великому удивлению, на сайтах популярных антивирусов - так и не нашёл рабочий способ убрать баннер.
Пришлось искать диск с LiveCD и кумекать самому...
Сразу скажу Вход в безопасный режим НЕ ПОМОГАЕТ!!!
Для действительного (полного) удаления вируса нужна Загрузочная флешка (или диск).
Итак загрузил я ноут с флешки.
И для начала полез в "Автозагрузку".
Увидел там один странный файл - он сразу бросился в глаза 22CC6C32.EXE
Ага! Вот он серенький, лежит =)
полез в реестр, искать этот файл - нашёл!
Code
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
в нём есть строковый параметр Shell. Так вот в него и прописался этот вирус!
Documents and Settings\All Users\Application Data\22CC6C32.EXE
Зашёл в Documents and Settings\All Users\Application Data\ и просто удалил его.
так-же строчку
Code
Documents and Settings\All Users\Application Data\22CC6C32.EXE
в Shell заменил на explorer.exe
И удалил вирус из автозагрузки. Ну и на радостях перезапустил компьютер...
Запускается ПУСТОЙ рабочий стол. Жму Ctrl+alt+delete И СНОВА ПОЯВЛЯЕТСЯ БАННЕР!
Значит где-то чтото не доглядел.
Полез в инет - смотрю а этот вирус подменяет файл userinit.exe который лежит в папке windows/system32
Захожу туда, вижу заражённый файл, а рядом с ним, свеженький 03014D3F.exe
Лезу в интернет, читаю ТАК ЭТО ЗДОРОВЫЙ userinit.exe Просто его вирус так переименовал.
Чтож, удаляю userinit.exe который лежит в папке windows/system32 и переименовываю 03014D3F.exe который лежит рядышком в userinit.exe
И снова повторяю процедуру: Зашёл в Documents and Settings\All Users\Application Data\ и удалил 22CC6C32.EXE.
так-же строчку
Code
Documents and Settings\All Users\Application Data\22CC6C32.EXE
в Shell заменил на explorer.exe
И удалил вирус из автозагрузки. Перезапустил комп - и АЛИЛУЯ Вируса нет, рабочий стол отображается корректно =)
Вот такие вот дела...