Сайт · Форум · Инструменты · Блог Форум WindowsFAQ

Назад   Форум WindowsFAQ > Общий раздел > Операционные системы Microsoft Windows
Регистрация Правила Справка Список участников Фотогалерея Игры Поиск Сегодняшние сообщения Отметить всё как прочитанное

Ответ в тему
 
Действия над темой
ria
Пользователь
Автор темы
 
Регистрация: май 2004
Город: С-Пб
Сообщений: 1 402
Сила репутации: 8
Репутация: 75
[решено] Удалили userinit.exe - как восстановить? 07-06-2008, 08:44 Ответить Инфо Контакт
Здравствуйте. Один "продвинутый" пользователь на Win XP SP2 Prof запустил cureit.exe, он обнаружил троян в C:\Windows\System32\userinit.exe. И пользователь удалил этот файл (правда, не понятно, почему cureit так легко позволил удалить этот системный файл). После перезагрузки - Приветствие, на секунду мелькает рабочий стол, опять Приветствие - сохранение параметров пользователя, закрытие сетевых подключений и все, опять приглашение для входа в систему. В SafeMode тоже самое. Переустановка системы в режиме восстановления ничего не дала, восстановление точки восстановления с LiveCD - тоже. Как можно было восстановить userinit.exe? Время разбираться не было, пришлось ставить систему в другую папку. Спасибо.
ria is offline
Реклама
Зарегистрируйтесь, чтобы скрыть этот блок
Verwolk
 
Регистрация: окт 2001
Город: золотой
Сообщений: 6 595
Сила воли: 17
Репутация: 232
07-06-2008, 08:50 Ответить Инфо Контакт
ria
берешь userinit со здоровой машины, копируешь на флэшку. втыкаешь флэшку в мертвый комп, включаешь и загружаешься ERD. копируешь файл куда надо.
я этого трояна так борол. все работает.
Verwolk is offline
ria
Пользователь
Автор темы
 
Регистрация: май 2004
Город: С-Пб
Сообщений: 1 402
Сила репутации: 8
Репутация: 75
07-06-2008, 09:04 Ответить Инфо Контакт
Verwolk, спасибо за совет, была такая мысль (делал такое с winlogon.exe), а вот с userinit-ом не рискнул, думал, что со "здоровой" машины не подойдет он для "больной".
ria is offline
NoNone
Мракобес...
 
Регистрация: окт 2004
Город: Москва
Сообщений: 3 023
Сила репутации: 9
Репутация: 90
09-06-2008, 12:42 Ответить Инфо Контакт
Кстати нормальный userinit.exe хранится на этой же машине в папке C:\WINDOWS\system32\dllcache ну и + есть его версия в папке C:\WINDOWS\system32\ но под совершенно гадким именем
NoNone is offline
Гость
 
28-08-2008, 10:08 Ответить
Привет)
Сегодня столкнулся с такой же траблой)
Замена "нормального" файла ничего не дала ...
Нарыл в нете такую таблетку, в принципе она и помогла:
Короче грузимся LiveCD или же иногда так с десятой перезагрузки компа заходит в безопасный режим далее проверяем по адресу C:\WINDOWS\system32\ файлов userini.exe и userinit.exe если есть оба то удаляем userinit.exe а файл userini.exe переименовываем в userinit.exe и в принципе можно перезагружать, но лучше сначала проверить ключи в реестре, если один файл userinit.exe то сразу проверяем ключи, а на место userinit.exe можно взять с любого другого компа или если помниш с кокого дистрибутива уснанавливалось то на другой машине ставим на виртуалку и берем уже оттуда файл.
Так вот в реестре должно быть так
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"="C:\WINDOWS\system32\userinit.exe,"

[HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Explorer\Advanced]
"PersistBrowsers"=dword:00000000

Вместо C:\WINDOWS\system32\userinit.exe может быть C:\WINDOWS\userinit.exe, тогда просто переписываем путь на правильный, а файл C:\WINDOWS\userinit.exe удаляем,
или может быть
вот это "Userinit"="C:\\WINDOWS\\system32\\userinit.ex e, чё-то там\прога которая исолняет vbs скрипты\, чё-то там\прога которая исолняет vbs скрипты\kill.vbs"
достаточно удалить "чё-то там\прога которая исолняет vbs скрипты\, чё-то там\прога которая исолняет vbs скрипты\kill.vbs" и всё-проблема решена.
Антивируска видимо удаляет всю строку, что и приводит к ошибке.

классный форум, можно отписаться без регистрации)
Гость
 
11-09-2008, 17:05 Ответить
нет. мне ваши варианты не подходят =( а сносить винду неохота (только поставил)
SavageNoName
Администратор форума
 
Регистрация: июн 2001
Сообщений: 11 830
Сила репутации: 26
Репутация: 508
12-09-2008, 00:57 Ответить Инфо Контакт
несколько я помню, вирь сохраняет себя в потоке файла userinit.exe
если так, то можно скачать с sysinternals.com утилиту streams, посмотреть, есть ли поток у userinit.exe и если есть, то удалить его этой же утилитой.
SavageNoName is online now
Гость
 
17-10-2008, 22:47 Ответить
Привет. У меня такая проблема - удалил из реестра запись с Userinit.exe. Подскажите, как мне заставить Winlogon.exe все-таки запустить его при загрузке?
SavageNoName
Администратор форума
 
Регистрация: июн 2001
Сообщений: 11 830
Сила репутации: 26
Репутация: 508
17-10-2008, 22:54 Ответить Инфо Контакт
подключить реестр по сети и исправить
SavageNoName is online now
Гость
 
29-10-2008, 01:13 Ответить
Ребята ... я столкнулся с той же проблемой ... но в 2003 винде .. не подскажите как решить ? при чем желательно слегка пошагово , а то я уже 8 часов перед монитором и башня не варит
polluted
 
10-01-2009, 11:18 Ответить
Такая же проблема.

Зашел с live CD. В реестре было следующее HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"="Х:\I386\system32\userinit.exe,"

Поправил на С:. Перезагрузился, но бага к сожалению осталась. А запятая после "ехе," должна там быть?

Кто что еще подскажет по поводу?
Dmitry_4
Системный дефлоратор
 
Регистрация: май 2001
Город: Москва
Сообщений: 11 704
Сила репутации: 23
Репутация: 263
10-01-2009, 12:08 Ответить Инфо Контакт
polluted
Запятая должна быть. А userinit.exe ты восстановил незаражённый?
Dmitry_4 is offline
fepl
רע
 
Регистрация: окт 2008
Сообщений: 1 530
Сила репутации: 4
Репутация: 124
10-01-2009, 12:12 Ответить Инфо Контакт
http://forum.kaspersky.com/lofiversi...hp/t85444.html
http://whiteportal.ru/main/softrevie...ows-srazu.html
fepl is offline


polluted
 
10-01-2009, 12:23 Ответить
Запятая должна быть. А userinit.exe ты восстановил незаражённый?
______________________________________


Сначала я просто исправил реестр и убрал запятую. Сейчас переписал свежий файл и оставил запятую.

Сейчас цинкану как пойдет
polluted
 
10-01-2009, 12:27 Ответить
Еб№№№ййй в рот.


Не помогло. Снова выскакивает диалог лог-она. И подозреваю что если снова запущу с live CD и посомтрю реестр, то там снова будет "Userinit"="Х:\I386\system32\userinit.exe,", где диск Х это Live CD.

Что за хрень?
Ответ в тему


Назад   Форум WindowsFAQ > Общий раздел > Операционные системы Microsoft Windows
Действия над темой

 
Быстрый переход

Похожие темы
Тема Автор темы Форум Ответов Последнее сообщение
КАК восстановить загрузчик WinXP после установки W2K или win98 dim99 Операционные системы Microsoft Windows 13 19-01-2006 21:04
как восстановить загрузочную область windows 2000? Shredder2003 Операционные системы Microsoft Windows 2 21-02-2005 14:22
Как восстановить режим Hypernate на лаптопе ? Bumer Операционные системы Microsoft Windows 5 24-04-2004 01:16
Подскажите как можно восстановить стёртые файлы под win98 pegas Операционные системы Microsoft Windows 4 10-10-2001 22:04
Как восстановить SysVol, если не делался backup? СРОЧНО! Viator Операционные системы Microsoft Windows 3 19-09-2001 11:15


Время 14:52. Временной пояс GMT +4.


При любом использовании материалов ссылка на forum.windowsfaq.ru обязательна.
Powered by vBulletin®
Copyright ©2000 - 2010, Jelsoft Enterprises Ltd.
Страница создана за 0.54 секунды (90.84% PHP - 9.16% MySQL) с 11 запросами