Win32 sector как вылечить

Win32 sector как вылечить thumbnail

«Вы не могли бы посмотреть компьютер? Там, кажется, вирус…». Отчего же не посмотреть, тем более что это моя работа и я даже знаю какой там вирус – очень неприятный Win32.Sector.17.

Странно, что других нет, а только модификации этого. Зловредность последнего заключается в том, что, попав в систему, он отключает Безопасный режим, Диспетчер задач, Редактор реестра, заражает все .scr и  .exe-файлы на компьютере ( многие программы после этого работают некорректно или вовсе не запускаются) , не дает запуститься антивирусу. Известен он под разными именами, например: PE_SALITY.EK, Virus.Win32.Sality.aa, PE_SALITY.M, New Win32.s, New Malware.ew, Trojan.Agent.AINJ, Virus.Win32.Sality.y, Win32.Sality.OE, PE_SALITY.EN, Win32.Sality.OG, Virus.Win32.Sality.kaka, W32/Sality, Virus.Win32.Sality.2, Win32.Sality.NX, Virus.Win32.Sality.z, Embedded.Win32.Trojan-Downloader.Sality.kaka, Mal_Sality, Win32/Tanatos.A, Win32/Sality.AM, Virus:Win32/Sality.AM, W32/Sality.Y, Win32.Sector 12.

При наличии подключения к Интернету блокирует доступ к сайтам, где содержится название:

“kaspersky”,  “eset.com” , “f-secure”,  “mcafee” , “symantec”, “etrust.com”, “trendmicro”,  “sophos”, “virustotal” , “agnitum”, “pandasoftware” , “bitdefender”, “spywareguide”, “windowsecurity”, “virusscan”, “ewido”, “spywareinfo”,  “onlinescan”,  “drweb”,  “cureit”.

То есть он не дает возможности обновить антивирус и не дает себя уничтожить.

Кроме того, удаляет файлы *.vdb, *.avc, drw*.key.
Завершает приложения, окна которых содержат подстроки “dr.web” и “cureit”.

Переустановка системы с форматированием диска С не помогает, вирус тут же ловко перебирается с других локальных дисков в свежеустановленную систему.

Значит, остается одно – лечить.

Так как установленный антивирус не функционирует, пробуем загрузиться и побороться с помощью Dr.Web live-CD. Фото не очень качественное – камера на сотовом не ахти.

virus-win32sector-17

Доктор Веб отлично распознает этот вирус во всех его инкарнациях. Правда, мой эксперимент оказался неудачным, потому что в самый последний момент компьютер намертво завис, повторять загрузку не стал, но в этом случае скорее всего виновата старая CD-RW болванка. Так что Dr.Web live-CD советую использовать.

В моей ситуации был удален установленный Аваст Антивирус и установлена триальная версия Dr.Web 5.

drweb_main

Этот антивирус хорош тем, что уже при инсталляции защищен и может устанавливаться и работать на уже зараженной системе.

Кстати, Касперскому, несмотря на все почтение, это не удалось. Потом компьютер был полностью просканирован и вирус удален. Остается исправить последствия действия паразита.

В этом прекрасно поможет утилита rrtri.exe.

rrtri

С ее помощью для включения Диспетчера задач ставим ноль (вирус поставил туда 1) в ветке реестра:
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionPoliciesSystem / DisableTaskMgr
Редактор реестра разрешить можно так: меняем единицу на ноль в ветке
[HKCUSOFTWAREMicrosoft WindowsCurrentVersonPoliciesSystem]
“DisableRegistryTools”=dword:00000001

Восстанавливаем  ветки реестра для возможности загрузки в Безопасном режиме:
HKEY_LOCAL_MACHINESystemCurrentControlSetControlSafeBoot
HKEY_CURRENT_USERSystemCurrentControlSetControlSafeBoot

Удаляем ключ в реестре, где вирус прописывает свои настройки:
HKEY_CURRENT_USERSoftware<имя пользователя>914

Остается добавить, что все это происходило на системе Windows XP, в школе, о которой я уже писал. Вирус принесли на флешке, может из дома, а может, как утверждают учителя, из Отдела Управления Образованием…

P.S. Несколько часов назад вновь пришлось столкнуться с данной проблемой на ноутбуке с Вистой. На сей раз был установлен Norton Antivirus 2009 – специальная версия от журнвла ” Chip”. Нортон отлично справился с проблемой, а при помощи утилиты rrtri.exe все функции системы были восстановлены. Опубликованный выше скриншот сделан на незараженной системе и указанных веток реестра там нет. Более наглядно показано здесь. Удачного вам избавления!

regedit

ХР

Вам понравилась статья? Не хотите пропускать новые? Тогда подпишитесь на RSS или получайте новые статьи на электронную почту

Источник

Добавлен в вирусную базу Dr.Web:
2014-04-01

Описание добавлено:
2014-05-27

Техническая информация

Для обеспечения автозапуска и распространения:

Модифицирует следующие ключи реестра:

  • [<HKCU>SoftwareMicrosoftWindowsCurrentVersionRun] ‘{759C631F-58B9-AC31-633B-0D69FA2D9B30}’ = ‘%APPDATA%RoamingEzzucoexfi.exe’

Вредоносные функции:

Для обхода брандмауэра удаляет или модифицирует следующие ключи реестра:

  • [<HKLM>SYSTEMControlSet001servicesSharedAccessParametersFirewallPolicyStandardProfile] ‘DisableNotifications’ = ‘00000001’
  • [<HKLM>SYSTEMControlSet001servicesSharedAccessParametersFirewallPolicyStandardProfile] ‘DoNotAllowExceptions’ = ‘00000000’
  • [<HKLM>SYSTEMControlSet001servicesSharedAccessParametersFirewallPolicyStandardProfile] ‘EnableFirewall’ = ‘00000000’

Для затруднения выявления своего присутствия в системе

блокирует отображение:

блокирует:

  • Средство контроля пользовательских учетных записей (UAC)
  • Центр обеспечения безопасности (Security Center)

Создает и запускает на исполнение:

  • ‘%APPDATA%RoamingEzzucoexfi.exe’

Запускает на исполнение:

  • ‘<SYSTEM32>rundll32.exe’ dfdts.dll,DfdGetDefaultPolicyAndSMART
  • ‘<SYSTEM32>conhost.exe’ /Processid:{AB8902B4-09CA-4BB6-B78D-A8F59079A8D5}
  • ‘<SYSTEM32>rundll32.exe’ /Processid:{AB8902B4-09CA-4BB6-B78D-A8F59079A8D5}
  • ‘<SYSTEM32>rundll32.exe’ <SYSTEM32>FirewallControlPanel.dll,ShowNotificationDialog /configure /ETOnly 0 /OnProfiles 6 /OtherAllowed 0 /OtherBlocked 0 /OtherEdgeAllowed 0 /NewBlocked 4 “<Полный путь к вирусу>”
  • ‘<SYSTEM32>DllHost.exe’ /Processid:{AB8902B4-09CA-4BB6-B78D-A8F59079A8D5}
  • ‘<SYSTEM32>rundll32.exe’ <SYSTEM32>FirewallControlPanel.dll,ShowNotificationDialog /ETOnly 0 /OnProfiles 6 /OtherAllowed 0 /OtherBlocked 0 /OtherEdgeAllowed 0 /NewBlocked 4 “<SYSTEM32>taskhost.exe”
Читайте также:  Кто как вылечил бронхоэктазы

Внедряет код в

следующие системные процессы:

Изменяет следующие настройки браузера Windows Internet Explorer:

  • [<HKCU>SoftwareMicrosoftWindowsCurrentVersionInternet SettingsZones3] ‘1406’ = ‘00000000’
  • [<HKCU>SoftwareMicrosoftWindowsCurrentVersionInternet SettingsZones3] ‘1609’ = ‘00000000’
  • [<HKCU>SoftwareMicrosoftWindowsCurrentVersionInternet SettingsZones2] ‘1406’ = ‘00000000’
  • [<HKCU>SoftwareMicrosoftWindowsCurrentVersionInternet SettingsZones2] ‘1609’ = ‘00000000’

Изменения в файловой системе:

Создает следующие файлы:

  • %TEMP%ppcrlui_3300_2
  • %TEMP%TarC9F3.tmp
  • %TEMP%windrynl.exe
  • %WINDIR%ServiceProfilesLocalServiceDesktopdebug.txt
  • %TEMP%CabC9F2.tmp
  • <LS_APPDATA>MicrosoftWindowsTemporary Internet FilesContent.IE56P5SDOMIconfig[1].bin
  • <LS_APPDATA>MicrosoftWindows MailLocal FoldersInbox68BF3AFF-00000001.eml:OECustomProperty
  • <LS_APPDATA>LowMicrosoftCryptnetUrlCacheContentE6024EAC88E6B6165D49FE3C95ADD735
  • <LS_APPDATA>LowMicrosoftCryptnetUrlCacheMetaDataE6024EAC88E6B6165D49FE3C95ADD735
  • %TEMP%axbc.exe
  • %TEMP%qxsw.exe
  • %TEMP%fscgss.exe
  • %TEMP%qadv.exe
  • %TEMP%xnmc.exe
  • %TEMP%winhbmiv.exe
  • %TEMP%windlbtl.exe
  • %TEMP%jfulu.exe
  • %TEMP%winveesyp.exe
  • <LS_APPDATA>MicrosoftWindows MailLocal FoldersInbox68BF3AFF-00000001.eml
  • <LS_APPDATA>MicrosoftWindows Mailtmp.edb
  • %APPDATA%RoamingIbxemifya.awd
  • <LS_APPDATA>MicrosoftWindows Mailedbtmp.log
  • <LS_APPDATA>MicrosoftWindows MailBackuptempWindowsMail.MSMessageStore
  • %TEMP%tmpd5b9f8ce.bat
  • %HOMEPATH%Desktopdebug.txt
  • %TEMP%mruxdg.exe
  • %TEMP%winnhknl.exe
  • %APPDATA%RoamingEzzucoexfi.exe
  • <LS_APPDATA>MicrosoftWindows MailLocal FoldersDeleted Itemswinmail.fol
  • <LS_APPDATA>MicrosoftWindows MailLocal FoldersSent Itemswinmail.fol
  • <LS_APPDATA>MicrosoftWindows MailLocal FoldersJunk E-mailwinmail.fol
  • <LS_APPDATA>MicrosoftWindows MailLocal FoldersDraftswinmail.fol
  • <LS_APPDATA>MicrosoftWindows MailLocal FoldersOutboxwinmail.fol
  • <LS_APPDATA>MicrosoftWindows MailBackuptempWindowsMail.pat
  • <LS_APPDATA>MicrosoftWindows MailBackuptempedb00002.log
  • <LS_APPDATA>MicrosoftWindows MailLocal FoldersInboxwinmail.fol
  • <LS_APPDATA>MicrosoftWindows Mailedb.log

Удаляет следующие файлы:

  • %TEMP%jfulu.exe
  • %TEMP%xnmc.exe
  • %TEMP%winhbmiv.exe
  • %TEMP%winveesyp.exe
  • %TEMP%qadv.exe
  • %TEMP%fscgss.exe
  • %TEMP%qxsw.exe
  • %TEMP%axbc.exe
  • <LS_APPDATA>MicrosoftWindowsTemporary Internet FilesContent.IE56P5SDOMIconfig[1].bin
  • %TEMP%CabC9F2.tmp
  • %TEMP%mruxdg.exe
  • %TEMP%winnhknl.exe
  • %TEMP%windrynl.exe
  • %TEMP%windlbtl.exe
  • %TEMP%TarC9F3.tmp
  • %TEMP%ppcrlui_3300_2

Перемещает следующие файлы:

  • %APPDATA%RoamingIbxemifya.awd в %APPDATA%RoamingIbxemifya.tmp
  • <LS_APPDATA>MicrosoftWindows Mailedbtmp.log в <LS_APPDATA>MicrosoftWindows Mailedb.log

Самоудаляется.

Сетевая активность:

Подключается к:

  • ’72####metgrup.com’:80
  • ‘www.bl#####ecreatives.com’:80
  • ‘www.ce####ogullari.com’:80
  • ’17#.#93.19.14′:80
  • ‘ce###pasa.com’:80
  • ‘ya######cil.ya.funpic.de’:80
  • ‘pe#####el.fm.interia.pl’:80
  • ’20#.#6.232.182′:80
  • ‘pu###hss.com’:80
  • ‘de###int-eg.com’:80
  • ‘su###llie.com’:80
  • ‘ch###stara.com’:80

TCP:

Запросы HTTP GET:

  • 72####metgrup.com/images/logosa.gif?a5###########
  • www.bl#####ecreatives.com/logos.gif?a5###########
  • www.ce####ogullari.com/logof.gif?a5###########
  • 17#.#93.19.14/logo.gif?a6###########
  • ce###pasa.com/images/logos.gif?a6###########
  • ya######cil.ya.funpic.de/images/logos.gif?a5###########
  • pe#####el.fm.interia.pl/logos.gif?a4###########
  • 20#.#6.232.182/pki/crl/products/CodeSignPCA.crl
  • pu###hss.com/images/link/BankofAmerica.Com/config.bin
  • de###int-eg.com/images/logosa.gif?a5##########
  • su###llie.com/images/logos.gif?a5###########
  • ch###stara.com/logof.gif?a4###########

UDP:

  • DNS ASK www.bl#####ecreatives.com
  • DNS ASK www.ce####ogullari.com
  • DNS ASK 72####metgrup.com
  • DNS ASK ce###pasa.com
  • DNS ASK ya######cil.ya.funpic.de
  • DNS ASK de###int-eg.com
  • DNS ASK crl.microsoft.com
  • DNS ASK pu###hss.com
  • DNS ASK pe#####el.fm.interia.pl
  • DNS ASK su###llie.com
  • DNS ASK ch###stara.com

Другое:

Ищет следующие окна:

  • ClassName: ‘Indicator’ WindowName: ‘(null)’
  • ClassName: ‘OutlookExpressHiddenWindow’ WindowName: ‘(null)’
  • ClassName: ‘Shell_TrayWnd’ WindowName: ‘(null)’
  • ClassName: ‘OleMainThreadWndClass’ WindowName: ‘(null)’

Источник

13 ноября в 12:52

Категория: Разное

Информация взята с https://aborche.livejournal.com/1300.html

Ничто не предвещало беды и только почему-то файловый сервер стал очень медленно откликаться на запросы.
Попытка понять удалённо что-же всё таки произошло с беднягой почти ни к чему не привели, так как антивирусники ничего не находили, и только висящие в памяти процессы с именем win.exe заставили более детально посмотреть ему в душу.

Это был армагеддец(более мягкое слово с таким же окончанием).
На сервере каким-то образом оказался рассадник троянов, бекдоров и спам машин. Приставленный к стенке админ признался, что несколько недель назад он пускал на этот сервер прекрасную девушку которая обновляла правовые базы «Кодекс» со своего переносного харда.
Как оказалось потом, несколько вирусов сидело именно имея процесс «кодекса» в качестве родительского.

Скормили подозрительный файлик касперу, опознался как Sality.y, но не сказал как лечиться. AVZ обнаружил перехватчики функций и маскирующиеся процессы имеющие в таблице процессов PID=0, но ничего сделать не смог.
Попытки заинсталлить антивирус или проверить сервер внешними утилями приводил к падению этих антивирусов и утилит.

Итак что такое Sality ?
Возможно у меня была разновидность этой штуки нового поколения, я не знаю. Разбирался руками долго и в итоге могу коечто рассказать.
Sality это комплекс содержащий в себе набор троянских программ ворующих пароли к ftp сайтам из far, wincmd, tcmd и т.д., набор кейлоггеров которые воруют пароли к системе, спамботов которые рассылают спам и сам модуль который производит заражение компов. В ходе разборок оказалось, что почти вся сеть в количестве 40-50 машин оказалась затроянена по самое небалуйся, и это при наличии каспера и других антивирусников.
Теперь перейду к разбору комплекса.

Корневой блок Sality.M устанавливается в систему в виде драйвера IpFilterDriver и загружается при каждой перезагрузке. У каждого пользователя в реестре создаётся раздел в HKCUSoftware<логин>914
в котором вирус хранит своё тело в зашифрованном виде в виде шестнадцатиричных ключей. В файл system.ini вирус прописывает значения на указатели реестра где находится код тела примерно вот в таком виде:
[MCIDRV_VER]
DEVICEMB=127446824460
[MCI_DPI32]
DRV_VER=0A34224648
Вирус инфицирует запускаемые файлы путём перехвата запуска файла, внедрения в него своего кода, сохранения и повторного запуска этого же файла.
У меня попалась разновидность вируса которая интегрировалась в систему помимо IpFilterDriver как SCSI контроллер у которого вместо драйвера было указано ??c:windowssystem32drivers.sys по моему с именем DPTI3910, уже не помню. Это был основной кусок ядра вируса, мы его чудом сдампали из процессов при помощи avz.

Читайте также:  Как вылечит трещины на пятках народными средствами

Теперь о внутренностях.
Вирус содержит процедуру самосборки, при запуске вирус лезет по указанным ниже адресам для докачки своих частей якобы в виде картинок.
Далее собирает свой код и устанавливает в систему. После запуска сервиса пытается зарегистрировать DNS имя в локальном домене SOSiTE_AVERI_SOSiTEEE.haha.domainname для дальнейшей раздачи кода внутри локальной сети.

https://___pzrk.ru/img/logo4.g0
https://___pacwebco.com/Photos/logost.g0
https://___89.149.227.194/tratata3/
https://___perevozka-gruzov.ru/ft.g0
https://___perevozka-gruzov.ru/as.g0
https://___SOSiTE_AVERI_SOSiTEEE.haha

Если имя SOSiTE_AVERI_SOSiTEEE.haha успешно зарегистрировано, вирус приступает к раздаче кода.
От имени текущего пользователя вирус дергает NBSTAT читая имена компьютеров которые видны в локальной сети. Определяет имя компьютера и пытается подключиться к системным шарам для раздачи кода. Если запуск трояна произойдет на машине админа, то вся сеть через некоторое время превратится в один сплошной ботнет. В нашем случае так и произошло, т.к. обновления баз производятся под админским аккаунтом.
Вирус маскирует себя внедряясь в ring0 ядра и убирает любые упоминания о себе из списка процессов подменяя PID и имя на пустоту.
Далее вирус начинает собирать на эту машину троянов и руткиты из интернета хотя по разным адресам. Спамботы поднимают соединение с корневыми спам ботами(p2p сеть) и ожидают команд.
Ядро вируса попавшее в ring0 обеспечивает прикрытие спамботов, подтаскивая новые экземпляры по мере удаления процессов и файлов из системы. при попытке загрузить файлы имеющие в названии окна или имени файла части распространённых антивирусных систем вирус просто напросто пристреливает процессы. Спустя некоторое время вирус начинает заражать системные файлы и утилиты формируя список «доверенных» приложений. Со временем в этот список попадают касперский, cureit, trendmicro которые будучи запущены из-под «доверенного» процесса заражаются и получают обрезанный блок памяти, где успешно блокируются ядром вируса при попытках лечения зараженных файлов.
Первым делом вирус заражает dllcache и system32 файлы logon.scr для того, чтобы обеспечить себе стабильный запуск когда пользователя не будет на месте. Следующие объекты это hkcmd и ctfmon которые стартуют на системном уровне, а также у каждого пользователя при загрузке.
Далее вирус заражает всё что находится в реестре в «Run» разделе, обеспечивая себе распространение по машине и живучесть. После того как основные файлы заражены, вирус приступает к последующему заражению часто запускаемых пользователем приложений.
В общем штука реально страшная. Сравнить по опасности могу только с OneHalf и Win.CIH. Код вируса полиморфный и зашифрованный, коды троянов и спамботов запакованы FSG и UPX. Код спамботов содержит список всех популярных dnsbl списков для проверки ip адреса на блокируемость !!!!
Также содержит адреса релеев yandex.ru, aol.com и еще чьи-то для(предположительно) проведения DDOS атак или для отправки ворованных данных. Если адрес с которого бот проверяет себя в базах не блокируется, то спам бот по udp сообщает корневым спамботам свой входящий порт для трансляции команд. Код ядра самого вируса открывает для спамботов порт ipsec во встроенном firewall windows. Для каждого нового бота он делает исключение в списке разрешенных программ.

Удаление вируса дело довольно трудоёмкое из-за его широких лап во многих программах. Основную инструкцию вы можете найти нагуглив ссылку по Sality.M на сайт трендмикро. Там подробно говорится как удалять. Остановлюсь только на нескольких моментах дополнительно к тому что написано.

Вирус убивает возможность загрузки в safemode, поэтому выполните скрипты для восстановления реестра с сайта трендмикро.
При лечении машины нужно иметь под рукой дистр far(readonly), трендмикро консольный тулкит(readonly), cureit(readonly) и хорошую реакцию(лучше всего для readonly использовать http и ftp сервер локальный в сетке)

Итак. Самое главное !!!
НЕ ЗАХОДИТЬ НА МАШИНУ ПОД ПРАВАМИ ДОМЕННОГО АДМИНА !!! ТОЛЬКО ЛОКАЛЬНОГО !!!

Все операции с проверкой результатов делать только с чистой установки приложений(одноразовой) !!!

Читайте также:  Как вылечить потливость ног и запах в домашних

Запускаем FAR и идём в список процессов.
Если у процесса имя и расширение в нормальном виде (lower case) значит процесс поднимался ядром системы.
Если расширение написано большими буквами значит процесс поднимался из сервиса. Если имя и расширение написано большими буквами значит процесс поднимался из-под какого-то ранее запущенного процесса.
Это основная палочка выручалочка для нас.

Да ! забыл. Перед этим всем лучше выключить system restore и перегрузить машину, это избавит от двойных действий. Я лечил машины удалённо по RDP, без использования safemode, поэтому буду описывать данную методу.

Заходим под локальным админом.
жмём Win+E, https://server/farmanager170.exe
ставим оттудаже сразу без сохранения и запускаем. Explorer заражается в последнюю очередь поэтому лучше делать всё в его рамках.
F11 -> Process List
сразу убиваем explorer.exe из процессов и переименовываем logon.scr в system32 и dllcache во чтонить другое, вас спросят о изменении файлов, скажите «отмена» потом «да».

Смотрим процессы написанные БОЛЬШИМИ БУКВАМИ и убиваем не задумываясь.
Смотрим процессы начинающиеся с win(трояны) и убиваем всё кроме winlogon.
Если процесс системный, сначала переименовываем файл процесса в dllcache, потом system32 и по сети или с CD в dllcache и system32 заливаем с чистой машины нужный файлик. Если процесс невыгружаемый(аля каспрский) тупо переименовываем его exe файл в любое имя и оставляем его в покое(KAV,EXE,KAVSVC.EXE,KLSWD.EXE)
Берем regedit или reg plugin для far и идём в HKLMsystemcurrentcontrolsetservices
грохаем оттуда всю ветку IpFilterDriver. Теперь идём HKCUSoftwareAdministrator914(работаем под локальным админом, не забыли ?) выбираем понравившиеся номерочки(штуки 3-4) и забиваем вместо Dword значений в них мусор типа 1111,1234 и т.д.
Если поменять значения в ключах без убиения IpFilterdriver это ни к чему не приведет.
Идем в нижестоящий блок ключей и в последовательности длинных ключей меняем чтонить в конце(длина должна остаться прежней!!!)
Идем в c:windowssystem.ini и выносим строки которые были описаны выше.

Перегружаем машину. На этапе применения юзерских настроек машина задумается на 30-60 секунд.
Как залогонимся опять https://server/farmanager170.exe и новую установку поверх имеющегося far.
из FAR смотрим опять в процессы и пристреливаем все какие с большими буквами. по ftp сливаем или запускаем M2 от трендмикро на scan и смотрим за списком процессов. при подгрузке вирусных баз трендмикро может вывести сообщение об ошибке «диск недоступен» — это защита вируса от проверок. пропускаем все эти ошибки(до 15 штук) и переключаемся в far.
трендмикро все найденные процессы будет переносить к себе в бекапную папку автоматически, поэтому нам нужно следить чтобы вирус не пристрелил нашего лекаря. Как только вы увидите появление процесса большими буквами, сразу смотрите кто parent и стреляйте обоих немедленно. Если парентом выступает сам FAR откройте из него же самого вторую копию, а лучше открывайте сразу две копии при старте системы. Если пропустить момент инициализации троянца, то он пристрелит трендмикро быстрее чем вы успеете моргнуть, помимо этого он лекаря заразит и сделает разносчиком.

Да! забыл еще. оставьте в firewall только порты 53, 80 и 443 наружу в интернет. остальное должно быть закрыто на замок и tcp и udp.
Дождитесь когда трендмикро закончит свою работу(3 этапа) и надёргает Вам файликов(не отходите от компа, иначе придется начинать сначала)
Когда трендмикро закончит, проверьте отсутствие ipfilterdriver и наличие сделанных вами изменений в administrator914 и перегружайтесь.
если изменения пропали — повторите действия.

после перезагруза опять ставите чистый far, потом M2 запускаете на проверку. В тех местах где M2 ругался теперь ругани быть не должно.
Дождитесь окончания проверки и запустите с сети cureit на проверку всего диска.

Если все пройдёт успешно, то поздравляю, Вы победили. Осталось взять sfc и залить из дистрибутива чистые файлы в system32(ибо некоторые из них были удалены).

Источник