Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > MS Windows > выдача прав юзерам


Автор: rthsobakas 20.11.2009, 12:52
Возможно вопрос дурацкий,но. 
Поставил винду ХП сп3. Там сначало под админом сидел. Потом сделал отдельного юзера  с правами админа(ну по крайней мере написано было что у него права админа). И зашел под ним в систему. Нажимаю КТРЛ+АЛТ+ДЕЛ. Вылазит месага что админ запретил это. Потом антивир поставил под админом. Но под юзером он не стартует.

Короч что делать чтобы права все таки были как у админа. Ну разве что удаление системных фаилов запретить. 

Автор: mihanik 20.11.2009, 21:05
rthsobakas, судя по тому, что 

Цитата(rthsobakas @  20.11.2009,  12:52 Найти цитируемый пост)
Нажимаю КТРЛ+АЛТ+ДЕЛ. Вылазит месага что админ запретил это.


у тебя вирус в системе. 100%
Сам не один комп от такой заразы лечил.

Каким антивирусником пользуешься?


почитай тут - http://wiki.mihanik.net/index.php/%D0%A3%D1%81%D1%82%D0%B0%D0%BD%D0%BE%D0%B2%D0%BA%D0%B0_%D0%B0%D0%BD%D1%82%D0%B8%D0%B2%D0%B8%D1%80%D1%83%D1%81%D0%B0_%D0%BD%D0%B0_%D0%B7%D0%B0%D1%80%D0%B0%D0%B6%D1%91%D0%BD%D0%BD%D1%8B%D0%B9_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80
и тут - http://wiki.mihanik.net/index.php/%D0%9F%D0%BE%D1%80%D1%8F%D0%B4%D0%BE%D0%BA_%D1%83%D1%81%D1%82%D0%B0%D0%BD%D0%BE%D0%B2%D0%BA%D0%B8_%D0%90%D0%BD%D1%82%D0%B8%D0%B2%D0%B8%D1%80%D1%83%D1%81%D0%B0_%D0%9A%D0%B0%D1%81%D0%BF%D0%B5%D1%80%D1%81%D0%BA%D0%BE%D0%B3%D0%BE_%D0%BD%D0%B0_%D0%9F%D0%9A

Автор: rthsobakas 21.11.2009, 11:58
mihanik, ммм... Почему сразу вирус?
у тебя ссылки не работают на сайте.

Автор: rthsobakas 21.11.2009, 12:19
самое интересное что
1) безопасный режим не грузится(БСОД выдается)
2) на сайты касперского не заходит))))
(твои ссылки например)
3)аутпост, аваст при попытке открыть,они словно автоматом закрываются.
4) скачал авиру,попытался поставить,но сразу же она захлопнулась(установка)

Если это вирус ,то долго же писали его))) столько много умеет.

Добавлено через 8 минут и 33 секунды
ааа жесть.... похоже реально вирус. скачал http://z-oleg.com/secur/avz/download.php. И запустил EXE.  прошло  несколько милисек и сторонний процесс вырубил его... ААА жесть.  постарались люди. Даже базу антивиров прописали)). 
Что посоветуете? Надо как то вычленить этот процесс из памяти и грохнуть,а потом проверить антивирусом) Как это сделать можно?

Автор: ТоляМБА 21.11.2009, 12:38
rthsobakas, DrWeb LiveCD скачай (с другой машины естественно), нарежь на CD, в биосе выстави первый загрузочный дивайс CD, вставь диск, ребутнись. 

Автор: rthsobakas 21.11.2009, 17:32
Проверил доктор вебом.
написал в результате
Инфектед  71\5

Но названия не написал.
Перегрузил ПК. Нажал КТРЛ+АЛТ+ДЕЛ, результат старый. Антивирусы по прежнему не запускает.
Может есть сторонние проги которые отображают то что в памяти и позволяют их закрывать?

Добавлено через 7 минут и 29 секунд
И ещё. Как зайти под админом? Через безопасный режим не получается,так как БСОД. 
Если тупо завершить сеанс,то там только юзер.

Автор: rthsobakas 21.11.2009, 18:51
после веба доктора
http://ipicture.ru/Gallery/Viewfull/27259940.html

ОС стоит одна, но почему то при нажатии Ф8
http://ipicture.ru/Gallery/Viewfull/27260050.html


это при попытке загрузить безопасный режим (1 вариант)
http://ipicture.ru/Gallery/Viewfull/27260004.html

это при попытке загрузить безопасный режим (2 вариант)
http://ipicture.ru/Gallery/Viewfull/27260081.html


Автор: rthsobakas 21.11.2009, 20:15

Скачал прогу PrcView_5_2_15 и узнал о процессах
Цитата

Ati2evxx.exe    1324    C:\WINDOWS\system32\Ati2evxx.exe    ATI External Event Utility EXE Module 6.14.10.4197.  Copyright © 1999-2008 ATI Technologies Inc.
Ati2evxx.exe    1992    C:\WINDOWS\system32\Ati2evxx.exe    ATI External Event Utility EXE Module 6.14.10.4197.  Copyright © 1999-2008 ATI Technologies Inc.
av4z.exe    3384    C:\Documents and Settings\Gen\Рабочий стол\avz4\avz4\av4z.exe    Антивирусная утилита AVZ 4.32.  Антивирусная утилита AVZ
ccc.exe    948    C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\ccc.exe    Catalyst Control Centre: Host application 2.0.0.0.  2002-2006
csrss.exe    1052    C:\WINDOWS\system32\csrss.exe    Client Server Runtime Process 5.1.2600.5512.  © Microsoft Corporation. All rights reserved.
ctfmon.exe    660    C:\WINDOWS\system32\ctfmon.exe    CTF Loader 5.1.2600.5512.  © Microsoft Corporation. All rights reserved.
Explorer.EXE    1576    C:\WINDOWS\Explorer.EXE    Проводник 6.00.2900.5512.  © Корпорация Майкрософт. Все права защищены.
httpd.exe    960    C:\Program Files\Apache Software Foundation\Apache2.2\bin\httpd.exe    Apache HTTP Server 2.2.14.  Copyright 2009 The Apache Software Foundation.
httpd.exe    1772    C:\Program Files\Apache Software Foundation\Apache2.2\bin\httpd.exe    Apache HTTP Server 2.2.14.  Copyright 2009 The Apache Software Foundation.
lsass.exe    1144    C:\WINDOWS\system32\lsass.exe    LSA Shell (Export Version) 5.1.2600.5512.  © Microsoft Corporation. All rights reserved.
MOM.exe    624    C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.exe    Catalyst Control Center: Monitoring program 2.0.0.0.  2002-2007
mysqld.exe    884    C:\Program Files\MySQL\MySQL Server 5.1\bin\mysqld.exe    mysqld.exe
opera.exe    2768    C:\Program Files\Opera\opera.exe    Opera Internet Browser 10.01.  Copyright © Opera Software 1995-2009
PrcView.exe    896    C:\Documents and Settings\Gen\Рабочий стол\PrcView_5_2_15\PrcView.exe    Process Viewer Application 5.2.15.1.  Developed by Igor Nys 1995-2005
services.exe    1132    C:\WINDOWS\system32\services.exe    Приложение служб и контроллеров 5.1.2600.5755.  © Корпорация Майкрософт. Все права защищены.
smss.exe    1004    C:\WINDOWS\System32\smss.exe    Диспетчер сеанса  Windows NT 5.1.2600.5512.  (С) Корпорация Майкрософт. Все права защищены.
spoolsv.exe    232    C:\WINDOWS\system32\spoolsv.exe    Spooler SubSystem App 5.1.2600.5512.  © Microsoft Corporation. All rights reserved.
StrongDC.exe    2064    C:\Documents and Settings\Gen\Мои документы\strongdc\sdc202\StrongDC.exe    StrongDC++ 2.02.  2.02
svchost.exe    1344    C:\WINDOWS\system32\svchost.exe    Generic Host Process for Win32 Services 5.1.2600.5512.  © Microsoft Corporation. All rights reserved.
svchost.exe    1432    C:\WINDOWS\system32\svchost.exe    Generic Host Process for Win32 Services 5.1.2600.5512.  © Microsoft Corporation. All rights reserved.
svchost.exe    1596    C:\WINDOWS\System32\svchost.exe    Generic Host Process for Win32 Services 5.1.2600.5512.  © Microsoft Corporation. All rights reserved.
svchost.exe    1740    C:\WINDOWS\system32\svchost.exe    Generic Host Process for Win32 Services 5.1.2600.5512.  © Microsoft Corporation. All rights reserved.
svchost.exe    1784    C:\WINDOWS\system32\svchost.exe    Generic Host Process for Win32 Services 5.1.2600.5512.  © Microsoft Corporation. All rights reserved.
svchost.exe    1888    C:\WINDOWS\system32\svchost.exe    Generic Host Process for Win32 Services 5.1.2600.5512.  © Microsoft Corporation. All rights reserved.
svchost.exe    1952    C:\WINDOWS\system32\svchost.exe    Generic Host Process for Win32 Services 5.1.2600.5512.  © Microsoft Corporation. All rights reserved.
winlogon.exe    1088    C:\WINDOWS\system32\winlogon.exe    Программа входа в систему Windows NT 5.1.2600.5512.  © Корпорация Майкрософт. Все права защищены.


вроде ниче нет. Может это в винде прога какая-то. Просто сп3 XP у меня. Может в сп3 че то добавили?
Очень странно. Ещё  делаю ПОКАЗАТЬ скрытые фаилы. через 5 сек, они опять не видны становятся smile 

Автор: mihanik 21.11.2009, 20:27
Твой e-mail занесён в чёрный список.

Короче!!!

Читай личку!


Автор: chip_and_dayl 21.11.2009, 20:36
rthsobakas
Безопасный режим тебе уже не видать smile
У самого этот вирус был, я даже читал как восстановить его, но не помогло. А чтобы мог зайти  в диспетчер задач, нужно в реестре восстановить ключи. Какие? Введи в гугл название вируса, там найдешь, что нужно восстанавливать

Автор: rthsobakas 21.11.2009, 22:50
mihanik, 
Цитата

Твой e-mail занесён в чёрный список.

какой именно? И почему?

chip_and_dayl, 
безопасный режим то восстановить нельзя никак? 
Я не знаю имя вируса. Доктор веб названий не говорил. Я бы не против узнать о нем что-нибудь. 


Мне нужно зайти как-то под админом и стартануть там аваст и аутпост(когда я сидел под ним они запускались).
Как можно зайти под админом(ну или через консоль(в линуксе например это через su делается))? Раньше через безоп. режим это делал,но теперь видать не получится. 

Автор: mihanik 21.11.2009, 23:20
Цитата(rthsobakas @  21.11.2009,  22:50 Найти цитируемый пост)
какой именно? И почему?


Это мне яндекс выдал при попытке отправить тебе письмо.

Повторная отправка сейчас сработала..


Автор: chip_and_dayl 21.11.2009, 23:55
Цитата

безопасный режим то восстановить нельзя никак? 

Может и можно, но я так и не сумел восстановить. Кстати, я от этого вируса вылечился с обычной учетки. Лечился бесплатным Доктором Вебом плюс там еще специальная программа шла, которая была разработана для удаления того вируса. А еще обязательно нужно установить три заплатки для Виндовс, иначе будешь по циклу ходить с этим вирусом.

Сейчас гляну историю поиска в гугле, может я найду название вируса плюс инструкцию, что делать нужно

Добавлено через 5 минут и 15 секунд
http://www.zirocooll.ru/archives/tag/вирусы

Автор: rthsobakas 22.11.2009, 10:55
http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-virus-win32-sality-z-win32-sector-5-win32-sector-7/

вот похож)))

Цитата

Большинство программ перестают работать и “вылетают” с критической ошибкой

такого не было пока. МОжет у меня салити 2??? smile 
Но то что (если это вирус) тварь умная ,да. Похоже она ещё буфер сканирует на наличие ключевых слов таких как(Ka s p e rs ky, dr  w e b  и тд ).

Вчера по аське общался с челом и пытался на сайт каспера зайти про салити прочитать, но не смог. Хотел чела через аську попросить чтобы он мне вордоским фаилом скинул, но Ето походу трафик как то прошманало и  начала блокировать его(как фаир что ли сработало).

Если это вирус, то  smile  . Мои  восхищения автору)

а винду снесу наверно (

 

Автор: chip_and_dayl 22.11.2009, 11:12
Да, действительно с вирусом я слегка промахнулся, я там скорее смотрел на способ лечения. Скачай с той ссылки, что я дал программу КК.exe, ну и заплатки само собой скачай. А по поводу восстановления безопаски, так по твоей ссылки там есть  рег-файл, с помощью которого можно восстановить :)

Добавлено через 2 минуты и 5 секунд
Цитата

Если это вирус, то   :good   . Мои  восхищения автору)

Не то слово. Я первый раз столкнулся с таким вирусом, когда не знаешь от куда он даже запускается и как распространяется. Чем я только его не удалял, а он все восстанавливался

Автор: mihanik 22.11.2009, 23:03
rthsobakas, думаю, что проблема решена.

Если это не так, то дай знать.



chip_and_dayl, 
Цитата(chip_and_dayl @  22.11.2009,  11:12 Найти цитируемый пост)
КК.exe

Это kido killer ?
На кидо это вирус не похож.

Автор: rthsobakas 23.11.2009, 12:47
значит так.
http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-virus-win32-sality-z-win32-sector-5-win32-sector-7/

Вирус точно назывался sality. Вот версия не известна какая. Не удалось выяснить.

Я понимаю что это не правильно, но для ознакомления(нашел сайт(хз кто им позволил распространять smile )) вот 
 Вырезано модератором
Просто это форум прогеров и может кому-то интересно будет покапаться в коде. Если что модер ссылку убери(так как вне правил наверно). Я просто для ознакомления скинул.

Боролся с ним 2 дня.
1. на сайты антивиров не входит.
2. трафик сканирует и блокирует,если например вы в поисковике написали Sality kaspersky.com , то он не даст открыть её.
3. Если даже по аське такой текст напишите,то сообщение не дайдет.
4. Антивирусники он портит и не дает запускать.
5. Как я понял он копирует код свой в ЕХЕ фаил. И потом смотрит что это за фаил. Если пахнет антивиром,то вы его не откроете. А если нет,то откроете вместе с самим вирусняком. (причем антивирусы открывались в фоновом режиме что ли)
6. ктрл+алт+дел не работает(REG ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System /v DisableTaskMgr /t REG_DWORD /d 0 /f  выполните и на 5 минут появится потом пропадет)
7. Реестр не работает
8. Безопасный режим накрывается
9. Прикол со скрытыми фаилами


как я  боролся с ним.
Короч на антивиры забил,много перепробывал,толку ноль. Для этого вирусняка есть спец проги. 
sality_off
и
Sality_killer это на сайте каспера.
Я скачал с какого-то левого сайта sality_off и просканировал систему. После этого получил возможность заходить на сайты каспера.
также чтобы восстановить безопасный режим есть SafeBootWinXP.reg(он идет с прогой салити оф).
Потом просканил комп
Ashampoo AntiSpyWare
Он нашел даунлоудеры и удалил их.

А вообще этот вирус очень популярен в сети).
Мне повезло что я рано его заметил и он как то не много прог у меня грохнул.

Механик, касперский вообще ничего не нашел. 1 из 2.
Либо сигнатур нету это вирусняка в нем(может новая модификация) либо до каспера он сдох от салити_оф.

единственно проблема у меня сейчас в удалении дохлых НОД32 и АВАСТ и аутпоста. Длл фаилы некоторые не удаляются у них и в реестре не могу из РАНА удалить. Пробывал regedt32.exe менять права и удалять,но не вышло. Буду думать. Каспер не ставится если есть что то от них(

Всем спасибо. Механик +1 за желание помочь.
Крутой вирусняк . Ставлю ему 6 по 10-и бальной системе.  smile  



Автор: mihanik 23.11.2009, 13:26
Цитата(rthsobakas @  23.11.2009,  12:47 Найти цитируемый пост)
единственно проблема у меня сейчас в удалении дохлых НОД32 и АВАСТ и аутпоста


На сайте каждой программы есть ссылки на "удаляторы".
Если штатное удаление проходит плохо, то скачиваешь "удалятор" и удаляешь им.

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)