Больше всего меня удивляет то, что даже при ПОЛНОЙ проверке с ПОСЛЕДНИМИ базами из ЧИСТОЙ (LiveCD) среды и последующем удалении вредоносного ПО, вирус остается в системе. Как такое возможно?
Также хочу отметить отличие этого вируса от всех подобных тем, что этот позволяет войти в безопасный режим. Его цветовое оформление очень схоже с этим —
Чуть позже я зашел в реестр его винды из безопасного режима. В ветке HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, в параметре Userinit после userinit.exe стояло следующее: C:\WINDOWS\system32\sdra64.exe. И этот файл действительно лежал по указанному пути, антивирус прошел мимо него. Переименовать мне его не удалось («Файл используется другим приложением»). Удалил соответсвующую лишнюю запись, оставив только userinit.exe. Загрузившись с виндовского LiveCD, я переименовал сам файл в sdra64.exe.bak. Но проблема так и осталась…
Сегодня, при разговоре с ним, я попросил его проверить параметр Shell. Там все в порядке: explorer.exe. Далее, я сказал ему попробовать выставить полный путь к файлу userinit.exe — C:\WINDOWS\system32\userinit.exe, (с запятой на конце). В итоге Windows приобрела странное поведение — из его колонок до моего телефона доносились периодически повторяющиеся звуки загрузки и завершения Windows. По его словам, Windows пыталась завершить работу, а потом снова загрузиться, потом снова завершить и так бесконечно большой период времени. Попытка войти в безопасный режим после данных манипуляций окончилась провалом…
Помогите нам, пожалуйста, уважаемые люди, проблема стоит очень остро для моего друга. Прошу большое прощение за отсутствие каких-либо логов, друг живет на другом конце города, а у меня в данный период времени весьма и весьма мало… Не удаляйте эту тему, вы — наша последняя надежда на спасение. Операционная система: Windows XP SP3 (лицензия).
