[Question] Máy log in rồi log out. Cần cứu gấp! |
20/10/2008 05:28:07 (+0700) | #1 | 155849 |
Angel_A
Member
|
0 |
|
|
Joined: 04/12/2006 13:25:43
Messages: 91
Location: Dak Lak
Offline
|
|
Chào các bạn!
Máy ở công ty mình bị nhiễm virus gì thì minh không biết vì không hề có file autorun.inf nào, không thấy một em nào tên quen cả (mình đã kiểm tra). Máy cứ log in rồi log out, minh nghĩ là cái userinit key đã bị thay đổi kô còn là "C:\windows\system32\userinit.exe" nữa.
mình muốn hỏi các bạn xem có cách nào hiệu chỉnh Registry ở DOS mà không dùng Registry Editor trong đĩa Hiren Boot không (nó quá khó để tìm ra đúng key mình cần). Mình cần một phần mềm nào cho phép tương tác với registry của XP trong DOS, dễ sử dụng một tí.
Máy không thể format cài lại được vì chạy phần mềm kế toán.
mong các bạn giúp đỡ! thanx! |
|
www.ovo.vn |
|
|
|
[Question] Re: Máy log in rồi log out. Cần cứu gấp! |
20/10/2008 05:58:09 (+0700) | #2 | 155853 |
|
kamikazeq
Member
|
0 |
|
|
Joined: 04/07/2006 03:20:53
Messages: 837
Location: Panic Malware Planet
Offline
|
|
Sửa reg khó vậy thì thử cách COPY xem.
Boot vào DOS hay NC hay gì có thể quản lý file, thử Copy:
Copy C:\Windows\System32\Userinit.exe C:\
Copy C:\Windows\System32\Userinit.exe C:\Windows\
Copy C:\Windows\System32\Userinit.exe C:\Windows\System\
Rồi RE máy lại, may mắn sẽ vào được Win. Vào được Win thì tìm hiểu diệt con virus đó, rồi chỉnh lại giá trị Userinit.exe nha. |
|
IDM 5.18 http://tinyurl.com/pl2ejj | Quick Remove Malware http://tinyurl.com/lbbm9x - http://tinyurl.com/arna6g |
|
|
|
[Question] Re: Máy log in rồi log out. Cần cứu gấp! |
20/10/2008 07:17:37 (+0700) | #3 | 155859 |
Angel_A
Member
|
0 |
|
|
Joined: 04/12/2006 13:25:43
Messages: 91
Location: Dak Lak
Offline
|
|
Cảm ơn bạn!
Mình đã thử nhưng cách đó rồi nhưng không được.
Có lẻ nó chỉnh path tới 1 chổ khác. Vậy mình mới cần phần mềm để xem key đó xem nó chỉ đi đâu. Thật là bực mình, biết nguyên nhân mà không thể khắc phục được. |
|
www.ovo.vn |
|
|
|
[Question] Re: Máy log in rồi log out. Cần cứu gấp! |
20/10/2008 08:20:10 (+0700) | #4 | 155860 |
|
kamikazeq
Member
|
0 |
|
|
Joined: 04/07/2006 03:20:53
Messages: 837
Location: Panic Malware Planet
Offline
|
|
Cách khác:
1. Boot vào DOS or NC.
2. Đổi tên file C:\windows\system32\sethc.exe thành C:\windows\system32\sethc.exe.BAK
3. Copy file C:\windows\system32\Cmd.exe thành C:\windows\system32\sethc.exe
4. RE máy lại.
5. Vào tới màn hình LOGON (chọn tài khoản), nhấn 5 lần phím Shift (thử nhấn cho tới khi màn hình Cmd hiện ra).
6. Gõ vào đó Regedit --> Trình Regedit sẽ hiện ra.
7. Tìm tới khóa HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\ Userinit sửa giá trị của Userinit thành "C:\WINDOWS\system32\userinit.exe,"
8. Nếu chỉnh thành công thì vào Win được liền ngay lúc đó luôn.
Vào được Win thì tìm diệt con Virus ấy đi nhé.
PS: nói thật là mình cũng không biết chỉnh REG ở đĩa boot thế nào. Bro nào biết chỉ mình luôn hen |
|
IDM 5.18 http://tinyurl.com/pl2ejj | Quick Remove Malware http://tinyurl.com/lbbm9x - http://tinyurl.com/arna6g |
|
|
|
[Question] Re: Máy log in rồi log out. Cần cứu gấp! |
20/10/2008 09:20:16 (+0700) | #5 | 155865 |
|
gsmth
Elite Member
|
0 |
|
|
Joined: 15/02/2007 13:25:36
Messages: 749
Offline
|
|
kamikazeq wrote:
Cách khác:
1. Boot vào DOS or NC.
2. Đổi tên file C:\windows\system32\sethc.exe thành C:\windows\system32\sethc.exe.BAK
3. Copy file C:\windows\system32\Cmd.exe thành C:\windows\system32\sethc.exe
4. RE máy lại.
5. Vào tới màn hình LOGON (chọn tài khoản), nhấn 5 lần phím Shift (thử nhấn cho tới khi màn hình Cmd hiện ra).
6. Gõ vào đó Regedit --> Trình Regedit sẽ hiện ra.
7. Tìm tới khóa HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\ Userinit sửa giá trị của Userinit thành "C:\WINDOWS\system32\userinit.exe,"
8. RE máy.
Vào được Win thì tìm diệt con Virus ấy đi nhé.
PS: nói thật là mình cũng không biết chỉnh REG ở đĩa boot thế nào. Bro nào biết chỉ mình luôn hen
Sao không đổi regedit.exe thành sethc.exe luôn cho rồi |
|
|
|
|
[Question] Re: Máy log in rồi log out. Cần cứu gấp! |
20/10/2008 09:59:05 (+0700) | #6 | 155871 |
|
kamikazeq
Member
|
0 |
|
|
Joined: 04/07/2006 03:20:53
Messages: 837
Location: Panic Malware Planet
Offline
|
|
Thử rồi, khi gọi nó bằng 5 Shift nó ra (như hình) --> dùng cách kia.
Bro nào hiểu, giải thích dùm hen.
|
|
IDM 5.18 http://tinyurl.com/pl2ejj | Quick Remove Malware http://tinyurl.com/lbbm9x - http://tinyurl.com/arna6g |
|
|
|
[Question] Re: Máy log in rồi log out. Cần cứu gấp! |
22/10/2008 10:45:19 (+0700) | #7 | 156127 |
songvedemdl
Member
|
0 |
|
|
Joined: 20/09/2004 14:58:57
Messages: 25
Offline
|
|
máy của bạn nhiễm một biến thể c-kavo của con Kavo thì phải( không giám khẳng định ), nó sửa userinit.exe và system.exe
ban boot bằng cd chay VC xoa 2 file userint.exe và system.exe sau do coply lai ( chép tư một máy chạy cùng hệ điều hành đang hoạt động tốt ) file userinit.exe và explorer.exe , khởi động lại máy và vào safe mode quyét bằng bkav mới nhất .
|
|
|
|
|
[Question] Re: Máy log in rồi log out. Cần cứu gấp! |
22/10/2008 11:38:00 (+0700) | #8 | 156133 |
|
tmd
Member
|
0 |
|
|
Joined: 28/06/2006 03:39:48
Messages: 2951
Offline
|
|
Bây giờ làm sao để login được vào windows, tức là chạy được userinit.exe. Key Userinit ở đường dẫn
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\ Userinit đang có giá trị gì. File Userinit.exe nguyên thủy còn ở chổ củ hay là không. Tui đổi giá trị để file userinit.exe nguyên thủy nằm ở c:\windows, đổi lại cái giá trị ở key đó, userinit.exe ở chổ mới
cũng chạy được.
PS: các bác tếu lâm, đừng lấy tình trạng máy đang ổn định đi thử mấy cái tut tiết đó, lấy máy có tình trạng gần gần giống người hỏi mà thử nghiệm. |
|
3 giai đoạn của con... người, ban đầu dek biết gì thì phải thăm dò, sau đó biết rồi thì phải thân thiết, sau cùng khi quá thân thiết rồi thì phải tình thương mến thương. Nhưng mà không thương được thì ... |
|
|
|
[Question] Re: Máy log in rồi log out. Cần cứu gấp! |
23/10/2008 06:24:27 (+0700) | #9 | 156212 |
|
tmd
Member
|
0 |
|
|
Joined: 28/06/2006 03:39:48
Messages: 2951
Offline
|
|
Mã độc chưa bị diệt, muốn thay đổi registry cũng khó khăn. Diệt nó xong rồi, dùng thử ERD Commander 2005 hoặc mới hơn để thử tay nghề. |
|
3 giai đoạn của con... người, ban đầu dek biết gì thì phải thăm dò, sau đó biết rồi thì phải thân thiết, sau cùng khi quá thân thiết rồi thì phải tình thương mến thương. Nhưng mà không thương được thì ... |
|
|
|
[Question] Re: Máy log in rồi log out. Cần cứu gấp! |
23/10/2008 08:04:27 (+0700) | #10 | 156217 |
c0mm3nt
Member
|
0 |
|
|
Joined: 26/09/2008 17:21:14
Messages: 15
Offline
|
|
Bạn có thể dùng WinPE để chỉnh sửa:
http://www.google.com.vn/search?hl=vi&client=firefox-a&rls=org.mozilla:en-US:official&hs=dIx&sa=X&oi=spell&resnum=0&ct=result&cd=1&q=winpe&spell=1 |
|
|
|
|
[Question] Re: Máy log in rồi log out. Cần cứu gấp! |
23/10/2008 11:20:21 (+0700) | #11 | 156230 |
sptit_145
Member
|
0 |
|
|
Joined: 16/08/2003 02:07:00
Messages: 13
Offline
|
|
mình dã9 gặp trường hợp của bạn, có 2 cách:
nếu có bản ghost trước đó: ghost lại.
nếu kô dùng hiren, cách này hơi phức tạp:
Bạn boot = hiren, sau đó vào mục password recover, trong đó có nhiều chương trình chỉnh sửa registry, sau đó bạn vào hklmc-microsoft-windownt-currenversion-winlogon. tìm đến khóa userinit sửa lại link đó thành C:\windows\system32\userinit.exe là ok.
Lưu ý là có nhiều chương trình sửa registry trong hiren kô lưu lại những j mình sửa đó, kô bit vì sao, bạn nên thư một vài chương trình, nếu không bạn dùng chương trình crack pass bằng linux ở trong đó để dùng nó chỉnh sửa file system, hix, cách thức thì nghiên cứu từ từ nha, |
|
|
|
|
[Question] Re: Máy log in rồi log out. Cần cứu gấp! |
24/10/2008 04:24:18 (+0700) | #12 | 156348 |
crawling0805
Member
|
0 |
|
|
Joined: 23/09/2008 18:59:18
Messages: 10
Offline
|
|
Không cần đĩa Hiren rườm rà, bạn có thể sử dụng ngay một đĩa Mini PE (ra ngoài quán mua hoặc vào www.miniper.org download rồi giải nén với password là thecavern rồi dùng trình ghi đĩa ghi file ISO đó).
Cho đĩa vào, chọn khởi động từ CD rồi vào giao diện của Window. Vào Program click chọn Registry Tools rồi chọn Avast! Registry Editor và chọn tiếp Load selected OS registry.
Rồi vào khóa:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Chỉnh lại userinit
Nhớ là có một số con nó còn chỉnh Shell và UIHost khiến ta dù chỉnh lại userinit thì cũng không login được, nên để tránh mất thời gian, bạn thử kiểm tra xem nó có làm gì với hai khóa đó không? Hai khóa đó chính xác là:
Khóa Shell là Explorer.exe
Khóa UIHost là logonui.exe
Nếu sai thì chỉnh lại như trên!
|
|
|
|
|
[Question] Re: Máy log in rồi log out. Cần cứu gấp! |
24/10/2008 08:46:22 (+0700) | #13 | 156371 |
|
vumanhkientb
Member
|
0 |
|
|
Joined: 02/12/2006 10:18:11
Messages: 464
Location: đâu kệ tôi.
Offline
|
|
Qua cái máy khác copy cái file Userinit.exe trong System32 rồi về Paste vào thư mục Windows của máy mình là xong. Còn cách copy như thế nào thì chắc là bạn cũng biết. Chúc thành công!
PS: Nếu làm đúng mà hok dc thì tôi xin đi đầu xuống đất luôn. |
|
|
|
|
[Question] Re: Máy log in rồi log out. Cần cứu gấp! |
24/10/2008 13:29:43 (+0700) | #14 | 156401 |
|
phamthaiha
Member
|
0 |
|
|
Joined: 08/11/2004 18:09:01
Messages: 57
Offline
|
|
Hì ,mình đã bị con này 1 lần (mong là đúng như những gì b đang bị)
B chỉ cần vào Safe mode ,mật msconfig lên ,tại Startup bạn sẽ thấy "con" rs32net đang đc. khởi chạy cùng startup ,b chỉ cần bỏ chọn ,cẩn thận nữa vào task manager b tắt nó đi (nếu còn) ,và theo đường dẫn b diệt no = tay thôi .
Đơn giản vả thủ công nhưng hiệu quả .
Chúc bạn thành công (nếu đúng ^_^) |
|
|
|
|
[Question] Re: Máy log in rồi log out. Cần cứu gấp! |
24/10/2008 20:33:13 (+0700) | #15 | 156412 |
|
kamikazeq
Member
|
0 |
|
|
Joined: 04/07/2006 03:20:53
Messages: 837
Location: Panic Malware Planet
Offline
|
|
Ac, mấy bồ không nghe bác tmd nói gì à !?
Mà sao chủ topic lâu thế nhỉ . Làm được cách nào thì vào cho 1 lời đáp đi bạn.
@vumanhkientb:
Bồ chắc mẻm nhỉ. Tới hồi con virus nó xóa luôn cả Key đó thì bồ đi ... thật rồi |
|
IDM 5.18 http://tinyurl.com/pl2ejj | Quick Remove Malware http://tinyurl.com/lbbm9x - http://tinyurl.com/arna6g |
|
|
|
[Question] Re: Máy log in rồi log out. Cần cứu gấp! |
25/10/2008 22:45:11 (+0700) | #16 | 156549 |
nikata
Member
|
0 |
|
|
Joined: 01/07/2007 12:09:49
Messages: 4
Offline
|
|
Chào bạn,
Mình cũng đã từng gặp tình trạng như bạn , nhưng ko biết co giống bạn 100% hay không.Mình loay hoay một hồi rồi mới phát hiện là máy đã bị lỗi profiles, nguyên nhân là có quá nhiều user sử dụng chung một máy, mình đã thử xóa bớt profiles thì nó ko bị tình trạng đó nữa nhưng sau một hoặc hai tuần sữ dụng tiếp thì nó tiếp tục bị lại.Lời khuyên cho bạn là sau khi xóa bớt một số profiles ko quan trọng va log on vào được bên trong thì hãy back up toàn bộ dữ liệu quan trọng lại sau đó reinstall lại máy thì sẽ okay ngay.Chúc bạn may mắn !
Yoko
|
|
|
|
|
[Question] Re: Máy log in rồi log out. Cần cứu gấp! |
26/10/2008 09:43:10 (+0700) | #17 | 156629 |
Angel_A
Member
|
0 |
|
|
Joined: 04/12/2006 13:25:43
Messages: 91
Location: Dak Lak
Offline
|
|
Chào các bạn!
Xin lổi vì sự chậm trả lời topic này.
Mình đã khắc phục được tình trạng đó rồi. Mặc dù bằng một cách không giống ai, code một chương trình nhỏ copy file Userinit.exe vào tất cả các thư mục trên ổ C... Mặc dù kết quả ok nhưng nói thật là cách này là cách chuối nhất mình thường sử dụng . Mình sẽ thử với những cách mà các bạn đã chỉ. Cảm ơn tất cả các bạn.
P/S: Sau khi log in vào được rồi mình check lai key Userinit ==> "C:\RECYCLER\S-1-5-21-299502267-1035525444-682003330-500\userinit.exe" ==> Mình potay. file faked userinit.exe này 28k. không bít em này tên gì nhỉ?
Chào và cảm ơn các bạn! |
|
www.ovo.vn |
|
|
|
[Question] Re: Máy log in rồi log out. Cần cứu gấp! |
26/10/2008 20:19:00 (+0700) | #18 | 156656 |
|
kamikazeq
Member
|
0 |
|
|
Joined: 04/07/2006 03:20:53
Messages: 837
Location: Panic Malware Planet
Offline
|
|
làm mình tưởng bồ đang "làm đồng"
Thế bồ không nghĩ nó xóa hẳn Key đó à?
Hôm qua mình mới gặp con quỷ kia: 10.1.08.exe và em nó là 1o.1.o8.exe , nó Del FILE Userinit.exe và xóa luôn KEY Userinit.
Dù gì cũng chúc mừng hen
----
Đọc lại thấy hơi kì kì.
Bồ nói là đã dùng Script để copy Userinit.exe đến tất cả các thu mục (cha lẫn con) trong C: , và đã vào được Win
=> File này "C:\RECYCLER\S-1-5-21-299502267-1035525444-682003330-500\userinit.exe" (28 Kb, có thể của Virus) đã bị đè mất tiêu. Sao bồ có thể thấy được nó để biết nó 28 Kb ?
File userinit.exe của Win là 24 Kb. |
|
IDM 5.18 http://tinyurl.com/pl2ejj | Quick Remove Malware http://tinyurl.com/lbbm9x - http://tinyurl.com/arna6g |
|
|