1.Профиксите в HijackThis
Код:
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.smaxi.net
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.smaxi.net
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.smaxi.net
2. Выполните скрипт в AVZ
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
RegKeyStrParamWrite('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','UserInit', GetEnvironmentVariable ('WinDir')+'\System32\userinit.exe,');
QuarantineFile('C:\xdx.exe','');
QuarantineFile('C:\Documents and Settings\Администратор.MICROSOF-11FC05.001\hddd.exe','');
QuarantineFile('C:\Documents and Settings\Администратор.MICROSOF-11FC05.001\hdcd.exe','');
QuarantineFile('C:\Documents and Settings\Администратор.MICROSOF-11FC05.001\bnet.exe','');
QuarantineFile('c:\windows\system32\sdra64.exe','');
QuarantineFile('c:\windows\system32\e18d6023.exe','');
QuarantineFile('c:\windows\system32\548881c8.exe','');
QuarantineFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\vcleaner.exe','');
QuarantineFile('\\?\globalroot\systemroot\system32\zbOCd00.exe','');
QuarantineFile('\\?\globalroot\systemroot\system32\phohr1E.exe','');
QuarantineFile('\\?\globalroot\systemroot\system32\p5Fqbuq.exe','');
QuarantineFile('\\?\globalroot\systemroot\system32\mtiL5Vi.exe','');
QuarantineFile('\\?\globalroot\systemroot\system32\j8JwKum.exe','');
QuarantineFile('\\?\globalroot\systemroot\system32\aywg3dg.exe','');
QuarantineFile('\\?\globalroot\systemroot\system32\OyK1zjL.exe','');
QuarantineFile('\\?\globalroot\systemroot\system32\LX8s21y.exe','');
QuarantineFile('\\?\globalroot\systemroot\system32\96dk55k.exe','');
QuarantineFile('\\?\globalroot\systemroot\system32\89yJvH0.exe','');
QuarantineFile('C:\WINDOWS\ghdrive32.exe','');
QuarantineFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1413\syitm.exe','');
QuarantineFile('c:\windows\ghdrive32.exe','');
TerminateProcessByName('c:\windows\ghdrive32.exe');
DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1413\syitm.exe');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Tnaww');
DeleteFile('C:\WINDOWS\ghdrive32.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Driver Setup');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Driver Setup');
DeleteFile('\\?\globalroot\systemroot\system32\89yJvH0.exe');
DeleteFile('\\?\globalroot\systemroot\system32\96dk55k.exe');
DeleteFile('\\?\globalroot\systemroot\system32\LX8s21y.exe');
DeleteFile('\\?\globalroot\systemroot\system32\OyK1zjL.exe');
DeleteFile('\\?\globalroot\systemroot\system32\aywg3dg.exe');
DeleteFile('\\?\globalroot\systemroot\system32\j8JwKum.exe');
DeleteFile('\\?\globalroot\systemroot\system32\p5Fqbuq.exe');
DeleteFile('\\?\globalroot\systemroot\system32\phohr1E.exe');
DeleteFile('\\?\globalroot\systemroot\system32\zbOCd00.exe');
DeleteFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\vcleaner.exe');
DeleteFile('c:\windows\system32\548881c8.exe');
DeleteFile('c:\windows\system32\e18d6023.exe');
DeleteFile('c:\windows\system32\sdra64.exe');
DeleteFile('C:\Documents and Settings\Администратор.MICROSOF-11FC05.001\hdcd.exe');
DeleteFile('C:\Documents and Settings\Администратор.MICROSOF-11FC05.001\hddd.exe');
DeleteFile('C:\xdx.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman ');
BC_ImportAll;
ExecuteSysClean;
ExecuteRepair(11);
ExecuteWizard('TSW', 2, 2, true);
ExecuteWizard('SCU', 2, 2, true);
BC_Activate;
RebootWindows(true);
end.
После перезагрузки:
- выполните такой скрипт
Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
- Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темы
- Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log)
- Сделайте лог MBAM