Пофиксите в HijackThis:
Код:
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://webalta.ru
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://webalta.ru/poisk
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://webalta.ru/poisk
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/poisk
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://webalta.ru
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://webalta.ru/poisk
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://webalta.ru/poisk
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/poisk
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://webalta.ru
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/poisk
R1 - HKLM\Software\Microsoft\Internet Explorer\Search,Default_Search_URL = http://toolbar.ask.com/toolbarv/askRedirect?o=101728&gct=&gc=1&q=
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/poisk
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://toolbar.ask.com/toolbarv/askRedirect?o=101728&gct=&gc=1&q=%s
F2 - REG:system.ini: Shell=Explorer.exe "C:\DOCUME~1\u3lomka\LOCALS~1\Temp\0.8213379293517129.exe"
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\apppatch\mqnciy.dat,
O2 - BHO: QuickStores-Toolbar - {10EDB994-47F8-43F7-AE96-F2EA63E9F90F} - mscoree.dll (file missing)
O3 - Toolbar: Яндекс.Бар (для ESET) - {7778AA60-698A-41D9-9BF0-7AB41045AA7F} - C:\Program Files\Yandex\YandexBarIE\bars\barieeset\yndbar.dll (file missing)
O3 - Toolbar: QuickStores-Toolbar - {10EDB994-47F8-43F7-AE96-F2EA63E9F90F} - mscoree.dll (file missing)
O20 - AppInit_DLLs: C:\WINDOWS\system32\fghcjfj.dll
Выполните скрипт в AVZ:
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\DOCUME~1\u3lomka\LOCALS~1\Temp\0.8213379293517129.exe','');
QuarantineFile('C:\WINDOWS\apppatch\mqnciy.dat','');
QuarantineFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1455\psysnew.exe','');
QuarantineFile('C:\RECYCLER\S-1-5-21-9860055065-1224361673-793500121-5426\winmap.exe','');
QuarantineFile('C:\Program Files\Common Files\msdao23.tlc','');
QuarantineFile('C:\Documents and Settings\u3lomka\Application Data\oekx.exe','');
QuarantineFile('C:\WINDOWS\system32\08C.tmp','');
QuarantineFile('C:\WINDOWS\system32\0D.tmp','');
QuarantineFile('C:\WINDOWS\system32\fghcjfj.dll','');
DeleteFile('C:\WINDOWS\system32\fghcjfj.dll');
DeleteFile('C:\WINDOWS\system32\0D.tmp');
DeleteFile('C:\WINDOWS\system32\08C.tmp');
DeleteFile('C:\Documents and Settings\u3lomka\Application Data\oekx.exe');
DeleteFile('C:\Program Files\Common Files\msdao23.tlc');
DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1455\psysnew.exe');
DeleteFile('C:\RECYCLER\S-1-5-21-9860055065-1224361673-793500121-5426\winmap.exe');
DeleteFile('C:\WINDOWS\apppatch\mqnciy.dat');
DeleteFile('C:\DOCUME~1\u3lomka\LOCALS~1\Temp\0.8213379293517129.exe');
BC_ImportDeletedList;
ExecuteSysClean;
ExecuteRepair(8);
BC_Activate;
RegKeyParamDel('HKLM', 'Software\Microsoft\Windows NT\CurrentVersion\Winlogon', 'Taskman');
RegKeyParamWrite('HKLM', 'SYSTEM\CurrentControlSet\Services\lanmanserver\Parameters', 'ServiceDll', 'REG_EXPAND_SZ', '%SystemRoot%\System32\srvsvc.dll');
RebootWindows(true);
end.
Компьютер перезагрузится.
Пришлите карантин согласно приложению 3 правил
(загружать тут: http://virusinfo.info/upload_virus.php?tid=104132).
Сделайте новые логи (только п.2 и 3 раздела Диагностика).