систему уже чем то чистили до открытия темы на форуме?
похоже Winlogon основательно зачищен.
нет ссылок на userinit.exe
| Цитата |
|---|
Полное имя C:\WINDOWS\SYSTEM32\USERINIT.EXE Имя файла USERINIT.EXE Тек. статус ИЗВЕСТНЫЙ ПРОВЕРЕННЫЙ в автозапуске Сохраненная информация на момент создания образа Статус ИЗВЕСТНЫЙ ПРОВЕРЕННЫЙ в автозапуске Размер 26624 байт Создан 15.04.2008 в 20:00:00 Изменен 15.04.2008 в 20:00:00 Тип файла 32-х битный ИСПОЛНЯЕМЫЙ Цифр. подпись Действительна, подписано Microsoft Windows Component Publisher Оригинальное имя USERINIT.EXE Версия файла 5.1.2600.5512 (xpsp.080413-2113) Версия продукта 5.1.2600.5512 Описание Приложение Userinit для входа в систему Производитель Корпорация Майкрософт Доп. информация на момент обновления списка SHA1 2554972785F56B0B8D45F59953F11C9CA28EB567 MD5 4F88778DD0CD6B99FCDA408E16B36AE7 |
нет ссылок на Winlogon\shell для explorer.exe
| Цитата |
|---|
Полное имя C:\WINDOWS\EXPLORER.EXE Имя файла EXPLORER.EXE Тек. статус ИЗВЕСТНЫЙ ПОДОЗРИТЕЛЬНЫЙ в автозапуске Сохраненная информация на момент создания образа Статус ИЗВЕСТНЫЙ ПОДОЗРИТЕЛЬНЫЙ в автозапуске Размер 1721344 байт Создан 20.06.2012 в 23:11:07 Изменен 20.06.2012 в 23:11:07 Тип файла 32-х битный ИСПОЛНЯЕМЫЙ Цифр. подпись Отсутствует либо ее не удалось проверить Оригинальное имя EXPLORER.EXE Версия файла 6.00.2900.5512 (xpsp.080413-2105) Описание Проводник Производитель Корпорация Майкрософт Статус ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ Цифровая подпись Отсутствует, что необычно для известного файла этого типа [ВОЗМОЖНО поврежден/заражен] Доп. информация на момент обновления списка SHA1 37BD96D67696C367A6F64947E1B6A2FB9E329BDB MD5 295922E260F7FD196930078AD0B490D0 Ссылки на объект Ссылка HKLM\uvs_software\Classes\CLSID\{20D04FE0-3AEA-1069-A2D8-08002B30309D}\Shell\find\Command\ NULL %SystemRoot%\Explorer.exe Ссылка HKLM\uvs_software\Classes\CLSID\{450D8FBA-AD25-11D0-98A8-0800361B1103}\Shell\find\Command\ NULL %SystemRoot%\Explorer.exe Ссылка HKLM\uvs_software\Classes\CLSID\{208D2C60-3AEA-1069-A2D7-08002B30309D}\Shell\find\Command\ NULL %SystemRoot%\Explorer.exe Ссылка HKLM\uvs_software\Classes\CLSID\{48e7caab-b918-4e58-a94d-505519c795dc}\Shell\open\Command\ NULL %SystemRoot%\Explorer.exe /idlist,%I,%L Ссылка HKLM\uvs_software\Classes\CLSID\{0CD7A5C0-9F37-11CE-AE65-08002B2E1262}\Shell\explore\Command\ NULL %SystemRoot%\Explorer.exe /e,/idlist,%I,%L Ссылка HKLM\uvs_software\Classes\CLSID\{0CD7A5C0-9F37-11CE-AE65-08002B2E1262}\Shell\find\Command\ NULL %SystemRoot%\Explorer.exe Ссылка HKLM\uvs_software\Classes\CLSID\{0CD7A5C0-9F37-11CE-AE65-08002B2E1262}\Shell\open\Command\ NULL %SystemRoot%\Explorer.exe /idlist,%I,%L |
по этому файлу не понял ответ: это известный вам файл или нет?
| Цитата |
|---|
| C:\DOCUMENTS AND SETTINGS\ADMIN\РАБОЧИЙ СТОЛ\L2.EXE |