Консультация № 180893
22.11.2010, 20:34
0.00 руб.
0 11 3
Здравствуйте, уважаемые эксперты! Прошу Вас ответить на следующий вопрос:
1.После действия вируса был испрвлен winlogon.exe
После этого пропала вкладка "восстановление системы" в окне "свойства системы" и соответственно это служебная программа не вызывается.
2. При поиске в Виндоусе он находит "minint/winlogon" (без кавычек) без указания на каком диске это находится.

Вопросы. Как восстановить программу "Восстановление системы" ?
Что делать с minint/winlogon и где он находится?

Обсуждение

Неизвестный
22.11.2010, 21:02
общий
это ответ
Здравствуйте, shif45!
Проверьте запущена ли "Служба восстановления системы" (Пуск-Настройка-Панель управления-Администрирование-Службы).
Откройте редактор реестра (Пуск-Выполнить-Regedit), найдите там вот эти ветки и сравните значения с этими:
Код:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore]
"DisableSR"=dword:00000000
"CreateFirstRunRp"=dword:00000001
"DSMin"=dword:000000c8
"DSMax"=dword:00000190
"RPSessionInterval"=dword:00000000
"RPGlobalInterval"=dword:00015180
"RPLifeInterval"=dword:0076a700
"CompressionBurst"=dword:0000003c
"TimerInterval"=dword:00000078
"DiskPercent"=dword:00000014
"ThawInterval"=dword:00000384
"RestoreDiskSpaceError"=dword:00000000

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore\Cfg]
"DiskPercent"=dword:00000014
"MachineGuid"="{98EF37B6-4914-4159-B881-0F2C9DD0A05C}"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore\SnapshotCallbacks]
@=""


Так же проверьте наличие файла C:\WINDOWS\system32\Restore\rstrui.exe
5
давно
Мастер-Эксперт
259041
7459
23.11.2010, 09:31
общий
Я отправлю Вам ответ ч-з пару часов, сейчас нет времени написать его корректно. А пока что должен предупредить Вас, чтоб Вы не копировали в свой реестр значения из Ответа 264267 во избежание усугубления Вашего повреждения. В моей работающей WinXp - другие реестровые значения. В разных системах долж быть соответствующ значения.
давно
Мастер-Эксперт
259041
7459
23.11.2010, 15:34
общий
По иронии судьбы или есть Провидение? - прихожу домой - а у меня тоже отсутствует вкладка "Восстановление системы" в окне "Свойства системы". "Служба восстановления системы" работает, Инструм восстановления - тоже, а вкладка - отсутствует. Прямо как у Вас! Как отвечать Вам в такой ситуации? Сравнил настройки с компом соседа, "подёргал" свою систему неск-ко часов, уничтожил все КонтрТочки восстанова, но получилось! Сейчас напишу Вам ответ.
Неизвестный
23.11.2010, 16:09
общий
это ответ
Здравствуйте, shif45!
Если я правильно понял, компьютер был поражен вирусами, их пролечили, но остались повреждения.
По поводу winlogon.
Проверьте в ветке реестра
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
параметр shell, его значение должно быть explorer.exe.
После этого вставьте установочный диск Windows XP, и выполните восстановление системных файлов:
Пуск-выполнить, в появившемся окошке набрать "sfc /scannow" (без кавычек).
minint/winlogon - эта запись осталась от диска с mimint (возможно, с помощью которого выполнялось лечение). Она не относится к рабочей системе, установленной на жесткий диск.
5
Спасибо попробую<br>
давно
Мастер-Эксперт
259041
7459
23.11.2010, 16:52
общий
это ответ
Здравствуйте, shif45!
Для восстановления функциональности вкладки "Восстановление системы" в окне "Свойства системы" после вирусной атаки (или прочих сбоев) надо в первую очередь убедиться в целостности системных файлов.

В ОС (Операционной Системе) Windows XP (предполагаю таковую у Вас, поскольку Вы не указали конкретно) не должно быть указанного Вами файла "minint/winlogon". Удалите его, но сначала убедитесь в наличии файла C:\WINDOWS\system32\winlogon.exe , он должен быть размером ~497кБ (для XP) и датой создания как у его собратьев (в моей ОС - апрель 2008). Если сис-файл подменён вирусом, то он обычно имеет свежую дату. При необходимости восстановите этот файл с Установочного диска или из такой же неповреждённой ОС.

Убедитесь в целостности системных файлов, осуществляющих процесс востановления системы: \WINDOWS\system32\svchost.exe , \WINDOWS\system32\sysdm.cpl, \WINDOWS\system32\Restore\rstrui.exe . При большом или неизвестном количестве повреждённых файлов полезно запустить из Пуск \ Программы \ Стандартные \ "Командная строка" команду sfc /SCANNOW

Защита файлов Windows затребует Установочный диск, проверит целостность повреждённых сис-файлов и восстановит недостающие с диска. (этот способ не работает с "пиратских" сборок, у которых папка \i386 находится не на корне CD).

Если все файлы целы, то пробуем сначала безопасные способы перезапуска системного инструмента (с наименьшим риском внести ошибку в реестр). Дайте из меню Пуск \ Выполнить прямые команды вызова нужной вкладки: Control.exe Sysdm.cpl,,4 , затем
Rundll32.exe shell32.dll,Control_RunDLL Sysdm.cpl,,4

Если вместо вкладки N4 ("Восстановление системы") активируется другая вкладка, то пробуйте Пуск \ Выполнить services.msc , в окне Службы убедитесь, что "Служба восстановления системы" имеет ТипЗапуска=Авто, а Состояние=Работает. Поправьте при необходимости. Пробуйте перезапустить эту службу нажатием кнопки "Стоп", а затем "Пуск".

Если снова не помогло, то из Пуск \ Выполнить C:\WINDOWS\system32\Restore\rstrui.exe в окне "Восстановление системы" жмите кнопку "Параметры восстановления системы". Эта кнопа должна открыть окно "Свойства системы" с нужной вкладкой. Если нет, пробуйте из этого же окна "Восстановление более раннего состояния…" на момент, когда вкладка ещё работала. (Риск: такой "откат" назад уничтожает позже-установленные приложения и лицензионные ключи).

Если вкладка окончательно "парализована", тогда придётся дать "толчёк" из реестра. В редакторе реестра (Пуск \ Выполнить \ RegEdit ) открываем раздел [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon].
Убеждаемся, что его параметр Shell имеет значение Explorer.exe , Userinit = C:\WINDOWS\system32\userinit.exe, , а VmApplet = rundll32 shell32,Control_RunDLL "sysdm.cpl"

Переходим в раздел [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore]. При закрытом окне "Свойства системы" и остановленной службе "Восстановление системы" параметру RestoreDiskSpaceError присваиваем значение 1 (имитируем приостановку работы Восстановления от переполнения системного диска). Открываем окно "Свойства системы". Появилась нужная вкладка?

Если нет, то крайний случай: присваиваем значение 1 параметру реестра DisableSR (означает запрет системного инструмента "Восстановление системы", измененяем реестр-значения т-ко при ЗАКРЫТОМ окне "Свойства системы"!). При этом рискуем уничтожить все ранее-созданные контрольные точки восстановления системы.

После таких манипуляций желаемая вкладка отображается, но в ней значится, что "Восстановление системы" отключено. Прекращаем вмешательство в реестр, а флагами (галочками) на этой вкладке и нажатием кнопки "Применить" включаем апплет "Восстановление системы". Достаточно включить восстановление только на системном разделе (с активной папкой \Windows), ибо если на жёстком диске установлено несколько ОС, то каждая вправе восстанавливать т-ко себя и не вмешиваться в чужие.

Убеждаемся, что после перезагрузки инструмент функционирует и Контрольные точки создаются.
Успехов!
5
Большое спасибо.<br>Потрясающе развернутый ответ, хотя для меня и сложноватый, но буду пытаться разобраться.<br> Файл winlogon.exe одной сестеме WinXP SP3 --509440 кБ, 2008 года, в другой WinXP SP2--503808 кБ, 2004 года обе не лицензионные.
Неизвестный
23.11.2010, 22:11
общий
http://z-oleg.com/secur/avz/
в параметрах поиска ставите 3 птицы сниу вверх, область поиска не отмечаете. Пуск.
Через 5 минут узнаете много интересного
Неизвестный
24.11.2010, 11:57
общий
Где ставить птицы не нашел, а поиск без задания области поиска не работает, так что ответ не понятен, но спасибо за желание помочь.
Неизвестный
24.11.2010, 13:34
общий
Верхняя строчка - название
ниже - файл ... справка
ниже - область поиска, типы файлов, параметры поиска
поставить птицы автом. испр. сист ошибки, поиск портов..., автоматически ... spi/lsp
Неизвестный
24.11.2010, 18:12
общий
теперь понял, спасибо и извените за назойливость, НО
прежде, чем запустить таким образом KVZ, хотелось бы знать, а не испорчу ли я что-нибудь.
Неизвестный
24.11.2010, 20:20
общий
Нет, именно так запускаю на всех новых и сервисных машинах. Быстро и информативно
Неизвестный
25.11.2010, 09:27
общий
еше раз спасибо
Форма ответа