StepIn, здравствуйте.
1. Закройте все открытые приложения (программы), кроме АVZ и браузера (Mozilla Firefox, Opera, Google Chrome, Internet Explorer).
Отключите:
- ПК от интернета/локальной сети;
- Обязательно!!! Отключить системное восстановление!!! как - посмотреть можно здесь (по окончанию лечения включите);
- Выгрузите антивирус и/или Файрвол;
- Пофиксите в HJT:
Код:
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\55715220.exe,C:\WINDOWS\system32\qxnzjt.exe,
O4 - HKLM\..\Run: [781943.exe] "C:\DOCUME~1\Admin\LOCALS~1\Temp\781943.exe"
O4 - HKCU\..\Run: [YDZ1QVAGOJ] C:\DOCUME~1\Admin\LOCALS~1\Temp\Dqr.exe
O4 - HKCU\..\Run: [W1WIWQ1NPG] C:\DOCUME~1\Admin\LOCALS~1\Temp\Dqw.exe
O4 - HKCU\..\Run: [MSConfig] C:\Documents and Settings\Admin\cqd.exe \u
O4 - HKCU\..\Run: [Yfknkl] C:\Documents and Settings\Admin\Application Data\Yfknkl.exe
O4 - HKUS\S-1-5-21-1202660629-1085031214-1606980848-500\..\Run: [YDZ1QVAGOJ] C:\DOCUME~1\Admin\LOCALS~1\Temp\Dqr.exe (User '?')
O4 - HKUS\S-1-5-21-1202660629-1085031214-1606980848-500\..\Run: [W1WIWQ1NPG] C:\DOCUME~1\Admin\LOCALS~1\Temp\Dqw.exe (User '?')
O4 - HKUS\S-1-5-21-1202660629-1085031214-1606980848-500\..\Run: [MSConfig] C:\Documents and Settings\Admin\cqd.exe \u (User '?')
O4 - HKUS\S-1-5-21-1202660629-1085031214-1606980848-500\..\Run: [Yfknkl] C:\Documents and Settings\Admin\Application Data\Yfknkl.exe (User '?')
- Выполните скрипт в AVZ ("Файл - Выполнить скрипт" или в англ.версии "File - Custom scripts"). Скопируйте текст кода и вставьте в окно, нажмите "Выполнить (Run)":
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\DOCUME~1\Admin\LOCALS~1\Temp\781943.exe','');
QuarantineFile('C:\DOCUME~1\Admin\LOCALS~1\Temp\Dqw.exe','');
QuarantineFile('C:\Documents and Settings\Admin\Application Data\Yfknkl.exe','');
QuarantineFile('C:\Documents and Settings\Admin\cqd.exe','');
QuarantineFile('C:\WINDOWS\system32\55715220.exe','');
QuarantineFile('C:\WINDOWS\system32\qxnzjt.exe','');
QuarantineFile('C:\WINDOWS\system32\schannel.dll','');
QuarantineFile('C:\WINDOWS\system32\sshnas21.dll','');
QuarantineFile('C:\DOCUME~1\Admin\LOCALS~1\Temp\Dqr.exe','');
QuarantineFile('C:\WINDOWS\svchost.exe','');
DeleteFile('C:\WINDOWS\svchost.exe');
DeleteFile('C:\DOCUME~1\Admin\LOCALS~1\Temp\Dqr.exe');
DeleteFile('C:\WINDOWS\system32\qxnzjt.exe');
DeleteFile('C:\WINDOWS\system32\55715220.exe');
DeleteFile('C:\Documents and Settings\Admin\cqd.exe');
DeleteFile('C:\Documents and Settings\Admin\Application Data\Yfknkl.exe');
DeleteFile('C:\DOCUME~1\Admin\LOCALS~1\Temp\Dqw.exe');
DeleteFile('C:\DOCUME~1\Admin\LOCALS~1\Temp\781943.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved','{1C1EDB47-CE22-4bbb-B608-77B48F83C823}');
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fAllowToGetHelp', 0);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(20);
ExecuteWizard('TSW',2,3,true);
ExecuteWizard('SCU',2,2,true);
RebootWindows(true);
end.
Компьютер перезагрузится.
2. После перезагрузки выполните такой скрипт:
Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
3. Файл quarantine.zip из корня папки AVZ загрузите по ссылке "Прислать запрошенный карантин" вверху темы;
4. Сделайте повторные логи по правилам п.2 и п.3 раздела "Диагностика" (virusinfo_syscheck.zip; hijackthis.log).
5. Сделайте лог полного сканирования MBAM.