Автор: NaxAlex
Дата сообщения: 03.07.2010 03:52
gold_boy
Процесс простой, я им часто пользуюсь, влом винды раз за разом ведь переустанавливать, чистка кэшев, темпов и прочего всего хлама, не всегда помогают...
Заходим в System Volume Information/_restore{*}/RP* и смотри последний каталог дату. заходим в выбранный RP* и идём в папку snapshot там есть наши реестры _REGISTRY_MACHINE_SOFTWARE, _REGISTRY_MACHINE_SYSTEM иногда еще приходится пользоваться и _REGISTRY_MACHINE_SAM, _REGISTRY_MACHINE_SECURITY.
Эти два файла надо переместить в c:\WINDOWS\system32\config\ те два файла что там есть, нужных нам на всякий случай переименовываю в software_ и system_, переношу _REGISTRY_MACHINE_SOFTWARE, _REGISTRY_MACHINE_SYSTEM переименовываю в software и systeм.
Дальше идем в c:\Documents and Settings\User\ там есть файл NTUSER.DAT тоже на всякий случай сохраняем. Берем с нашей точки System Volume Information/_restore{*}/RP*/snapshot пользовательский реестр _REGISTRY_USER_NTUSER_S-*, с ним немного посложнее, особенно если несколько пользователей в компе, я ориентируюсь на примерный размер, скажем NTUSER.DAT имеет размер три метра, значит примерно такого размера и нужен мне файл. Переносим _REGISTRY_USER_NTUSER_S-* в c:\Documents and Settings\User\ и переименовываем в NTUSER.DAT.
Всё. Перегружаемся и начинаем искать блокера, доступными средствами...
Способ только поднимает реестр и позволяет работать с виндой, но сам вирус/троян/руткит где-то болтается.
Я подобным методом пользуюсь не только при заражениях вирусами, но и просто упавшие винды поднимаю, наряду с ошибками файловой системы очень часто падает реестр по разным причинам.
Службу восстановления рекомендуют выключать, поэтому эти точки не всегда есть, но я обычно эту службу оставляю как раз для таких вот случаев, просто размер дискового пространства под точки ограничиваю примерно одним гигом.
Из это же серии можно еще взять копию первоначального реестра из c:\WINDOWS\repair\ и убить профиль (сохранив конечно данные), но это будет практически новоустановленная винда... я редко так делаю, если тока время торопит....