HTML и CSS » Компьютер » В помощь » 22CC6C32.exe убрать баннер вымогатель, решение !

22CC6C32.exe убрать баннер вымогатель, решение !

Просмотров: 27099

Убрать пароль с компьютера,  в котором баннер  с именем 22CC6C32.exe нового поколения заслоняет сабой экран монитора, можно при помощи системного вмешательства в windows.

Сидит баннер в папке c:\Documents and Settings\All Users\Application Data\. Меняет файлы userinit.exe и taskmgr.exe на свои заражённые, с низменным кодом. Мало того он изменяет эти файлы так, что при запуске системы userinit.exe запускает другой файл такой же userinit.exe, только тот, который является резервным для восстановления системы. а эта пакость генерирует файл баннера  22CC6C32.exe по указанному выше пути.

У файла userinit.exe, который лежит в папке c:\WINDOWS\system32\dllcache\ есть отличие, у него иконка квадрат серого цвета. В свою очередь не похожий на оригинал, что его и выдаёт.

И так к сути проблемы:

Грузимся с Live-CD или подобным ему, удаляем баннер находящейся в папке c:\Documents and Settings\All Users\Application Data\22CC6C32.exe

Меняем заражённые файлы:

c:\WINDOWS\system32\userinit.exe

c:\WINDOWS\system32\taskmgr.exe

c:\WINDOWS\system32\dllcache\userinit.exe

c:\WINDOWS\system32\dllcache\taskmgr.exe

на здоровые. Если есть файл «03014D3F.exe» в папке windows/system32 то переименовываем из 03014D3F.exe в userinit.exe).taskmgr.zip [52,12 Kb] (cкачиваний: 843)userinit.zip [11,86 Kb] (cкачиваний: 753)

 

Зайти в ветку реестра Вашей windows:

Пуск >> Выполнить >> regedit и жмём Enter. Откроется редактор реестра.
Выделить раздел HKEY_LOCAL_MACHINE, меню Файл, пункт Загрузить куст.
Выбрать диск на котором установлена Windows (буква может отличаться от С), и откройте файл: С:\Windows\System32\config\SOFTWARE.
Вводим любое имя для загружаемого раздела. Например - 888.
Переходим в раздел HKEY_LOCAL_MACHINE\888\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell

и меняем значение параметра на Explorer.exe ( было значение "c:\Documents and Settings\All Users\Application Data\22CC6C32.exe а стало Explorer.exe")

Значения параметров для работоспособности системы:
Shell - Explorer.exe
UIhost - logonui.exe
Userinit - C:\Windows\system32\userinit.exe,

Вот собственно и все, что нужно сделать для того, чтобы удалить  баннер с именем 22CC6C32.exe  с вашего компьютера. Удачи в решении проблемы!


Уважаемый посетитель, Вы зашли на сайт как незарегистрированный пользователь.
Мы рекомендуем Вам зарегистрироваться либо войти на сайт под своим именем.
<
Denler

31 мая 2011 08:18

Информация к комментарию
  • Группа: Гости
  • ICQ:
  • Регистрация: --
  • Публикаций: 0
  • Комментариев: 0
Спасибо! Очень помогла статья! Бился час, не мог понять чё не так с виндой...
<
Alex

4 июня 2011 16:21

Информация к комментарию
  • Группа: Гости
  • ICQ:
  • Регистрация: --
  • Публикаций: 0
  • Комментариев: 0
Супер! Огромное Спасибо! Этот метод самый верный.
Целые суки мучился - многие советы и видео по исправлению реестра ничего дали.
А как оказалось - всё намного проще.
Вот только не понял для чего переименовывать 03014D3F.exe в userinit.exe - такое имя файла уже есть, ведь мы заменили больной файл на нормальный userinit.exe.
Но в любом случае - всё заработало! lol
<
bogdanpu

9 июня 2011 09:03

Информация к комментарию
  • Группа: Гости
  • ICQ:
  • Регистрация: --
  • Публикаций: 0
  • Комментариев: 0
Добрый день! Есть так же метод удалённого удаления!!!!!!!
Статья помогла. Только я пользовался другим методом - комп находился за 300 км от меня. Я подключился radmin через режим передачи файлов, потом грохнул файл в all users (рядом кстати тоже подозрительный файл конфиг лежал, его тоже добил). Потом подменил файлы в dllcache и taskman в system32, однако юзер инит не дался. После этого поддключаемся через управление, запускаем диспетчер задачь (восстановленный нами), грохаем процесс userinit, после этого система ругается и просит себя восстановить. Мы не обращаем внимания, заменяем последний файл userinit в system32 + запускаем regedit и правим указанный в статье путь. Перезагружаем и всё.
Прелесть метода в неучастии образа live CD и дествий со стороны пользователей.
<
smilevl25

27 июня 2011 08:26

Информация к комментарию
  • Группа: Гости
  • ICQ:
  • Регистрация: --
  • Публикаций: 0
  • Комментариев: 0
Здраствуйте... статья помогла! огромное спасибо. юзал все через ЛайфЮСБ от доктора вэба. не переименовывал 03014D3F.exe в userinit.exe проблем не возникло вообще.
<
thetaprint

28 июня 2011 17:44

Информация к комментарию
  • Группа: Гости
  • ICQ:
  • Регистрация: --
  • Публикаций: 0
  • Комментариев: 0
Огромное спасибо! Очень доступно написано, несмотря на то, что я в этой области чайник... P.S. после замены указанных файлов с помощью ливCD NOD32 перезагрузил комп и рабочий стол был абсолютно пустой. В реестр смог добраться благодаря диспетчеру задач Windows, (благо он стал работать + друзья сказали как можно добраться до реестра)
Но я не сразу пошел по этому пути, а попробовал сканирование винчестера NODом с ливCD. Не помогло избавиться от проблемы((( А я надеялся что информация о таких вредоносных программах должна в антивирусниках появляться быстрее чем куча пользователей потеряет кучу времени и нервов...
Еще раз спасибо. На сем откланиваюсь. Благодаря Вам я могу дальше работать))))
<
toherman

29 июня 2011 13:58

Информация к комментарию
  • Группа: Гости
  • ICQ:
  • Регистрация: --
  • Публикаций: 0
  • Комментариев: 0
Коллекционирую баннеры убранные у друзей и знакомых.
На сегодня их в коллекции 8 шт. есть с подменой диспетчера задач калькулятор.
Нужны? Всегда рад помочь...
<
Nevermore

30 июня 2011 21:21

Информация к комментарию
  • Группа: Гости
  • ICQ:
  • Регистрация: --
  • Публикаций: 0
  • Комментариев: 0
огромное спасибо, убил вирус не переставляя систему, перед этим три дня мучался искал решение, уж очень ненужно было сносить винду
Спасибо!
<
rozimark

2 июля 2011 20:17

Информация к комментарию
  • Группа: Гости
  • ICQ:
  • Регистрация: --
  • Публикаций: 0
  • Комментариев: 0
Огромное вам спасибо,мучился бы и дальше если бы не нашел вашу статью!
<
neud

19 июля 2011 20:40

Информация к комментарию
  • Группа: Гости
  • ICQ:
  • Регистрация: --
  • Публикаций: 0
  • Комментариев: 0
Спасибо друг! 2 дня мучелся... Хрен с ним с Windows-ом, переставить не велик труд, но Outlook с всеми паролями и письмами, да и все пароли и регистрации на разных сайтах (разумеется уникальные на каждом smile )
Короче - СПАСИБО ! ! ! !
<
AmoN

26 июля 2011 13:30

Информация к комментарию
  • Группа: Гости
  • ICQ:
  • Регистрация: --
  • Публикаций: 0
  • Комментариев: 0
спасибо, обычно они userinit не трогают, одного реестра хватает
<
sabir

7 августа 2011 17:04

Информация к комментарию
  • Группа: Гости
  • ICQ:
  • Регистрация: --
  • Публикаций: 0
  • Комментариев: 0
Спасибо дружище!!! Помогло.
<
valtameri

11 сентября 2011 17:39

Информация к комментарию
  • Группа: Гости
  • ICQ:
  • Регистрация: --
  • Публикаций: 0
  • Комментариев: 0
поймала эту дрянь где-то, с помощью лайв-сд зашла в эмулятор системы. покопалась в реестре и системных папках. извела гадость. так к чему я. спасибо ещё и за информацию о процессе taskmgr))
<
kyrs223

17 сентября 2011 20:06

Информация к комментарию
  • Группа: Гости
  • ICQ:
  • Регистрация: --
  • Публикаций: 0
  • Комментариев: 0
Спасибо огромное! Очень помогли!
<
gadtakoi

22 сентября 2011 19:01

Информация к комментарию
  • Группа: Гости
  • ICQ:
  • Регистрация: --
  • Публикаций: 0
  • Комментариев: 0
Спасибо за помощь!
<
Федя

12 декабря 2011 22:36

Информация к комментарию
  • Группа: Гости
  • ICQ:
  • Регистрация: --
  • Публикаций: 0
  • Комментариев: 0
ХелПППППППППППП! Комп теперь загружается без баннера, но тут же хочет выключится. Я наверно чейто не то поудалял? А при попытке переустановить винду не видит ХАРД! Хотя Реаниматор все видит! ПОМОГИТЕ!!!
<
Max

13 декабря 2011 21:44

Информация к комментарию
  • Группа: Гости
  • ICQ:
  • Регистрация: --
  • Публикаций: 0
  • Комментариев: 0
форматни диск С через загрузочный акронис.
<
vhc_

18 декабря 2011 23:34

Информация к комментарию
  • Группа: Гости
  • ICQ:
  • Регистрация: --
  • Публикаций: 0
  • Комментариев: 0
Max,Ахахаха)))))
Информация
Посетители, находящиеся в группе Гости, не могут оставлять комментарии к данной публикации.

Вверх