Ситуация такая: win2003 enterprize. Сначала грузится нормально, даже позволяет залогиниться, а потом прекращают запускаться любые exeшники, начиная с explorer.exe. Что специфично, Task Manager вызвать по Ctrl-Alt-Del можно, в нём видны разные системные процессы, типа svchost.exe smss.exe lsass.exe winlogon.exe и т.д. Но вот запустить из него ничего не получается. Система ругается с помощью ошибки 0xC0000005, в инете написано что это access violation. Сравнивал со свежеустановленной Виндой, вроде измененных dll и exe нету. Систему переставлять КРАЙНЕ НЕЖЕЛАТЕЛЬНО, а что ещё сделать - не знаю.
P.S. Валялся там файлик такой странный, c:\ntdetect.exe, я его убил, не помогло.
[Ответ]
antey, Ну да, вирус... есть несколько модификаций такого. Обычно херят в HKCR ветку, отвечающую за запуск exe.
Значится, делаем так:
1. Переименовываем ЛЮБЫМ способом или копируем с рабочей системы regedit.exe->regedit.com ну, в каталог TEMP
Туда же кидаем вот этот текст, сохранив его в файл 1.reg
------------------------------------------------------------
REGEDIT4
[HKEY_CLASSES_ROOT\.exe]
@="exefile"
"Content Type"="application/x-msdownload"
[HKEY_CLASSES_ROOT\.exe\PersistentHandler]
@="{098f2470-bae0-11cd-b579-08002b30bfeb}"
[HKEY_CLASSES_ROOT\exefile]
@="Application"
"EditFlags"=hex:38,07,00,00
"TileInfo"="prop:FileDescription;Company;FileVersi on"
"InfoTip"="prop:FileDescription;Company;FileVersio n;Create;Size"
[HKEY_CLASSES_ROOT\exefile\DefaultIcon]
@="%1"
[HKEY_CLASSES_ROOT\exefile\shell]
@="open"
[HKEY_CLASSES_ROOT\exefile\shell\open]
"EditFlags"=hex:00,00,00,00
[HKEY_CLASSES_ROOT\exefile\shell\open\command]
@="\"%1\" %*"
[HKEY_CLASSES_ROOT\exefile\shellex]
[HKEY_CLASSES_ROOT\exefile\shellex\DropHandler]
@="{86C86720-42A0-1069-A2E8-08002B30309D}"
[HKEY_CLASSES_ROOT\exefile\shellex\PropertySheetHan dlers]
@=""
[HKEY_CLASSES_ROOT\exefile\shellex\PropertySheetHan dlers\PifProps]
@="{86F19A00-42A0-1069-A2E9-08002B30309D}"
[HKEY_CLASSES_ROOT\exefile\shellex\PropertySheetHan dlers\ShimLayer Property Page]
@="{513D916F-2A8E-4F51-AEAB-0CBC76FB1AF8}"
------------------------------------------------------------
Для надежности, можно самостоятельно взять эти ветки из рабочей системы :-)
Потом выполняем >c:\temp\regedit.com 1.reg
Смотрим, получилось или нет.
[Ответ]