Здравствуйте!
Закройте все программы
Отключите
- ПК от интернета/локалки.
- Антивирус и Файрвол
Выполните скрипт в АВЗ -
Код:
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Hidbmnxizjnbraux.exe','');
QuarantineFile('C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Oqa\kelyut.exe','');
QuarantineFileF('C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Oqa','*', true,'',0 ,0);
QuarantineFile('C:\PROGRA~3\LOCALS~1\Temp\msaobqu.bat','');
QuarantineFile('C:\Users\UpdatusUser\M-500-7469-9976-4678\winmgr.exe','');
DeleteFile('8539370851460959.exe');
DeleteFile('C:\PROGRA~3\LOCALS~1\Temp\msaobqu.bat');
DeleteFile('C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Hidbmnxizjnbraux.exe');
DeleteFile('C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Oqa\kelyut.exe');
RegKeyParamDel('HKEY_USERS','S-1-5-21-194796956-2362316436-527665681-1004\Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Windows Serviceioo');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','10802');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Hidbmnxizjnbraux.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Hidbmnxizjnbraux.exe');
RegKeyParamDel('HKEY_USERS','S-1-5-21-194796956-2362316436-527665681-1004\Software\Microsoft\Windows\CurrentVersion\Run','{917A9627-D452-0AE0-FDFE-CBFA4B273443}');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.
После перезагрузки:
- Выполните в АВЗ:
Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Файл quarantine.zip из папки AVZ загрузите по ссылке "Прислать запрошенный карантин" вверху темы.
Профиксите в HijackThis некоторые строчки могут отсутствовать
Код:
O4 - HKLM\..\Run: [Hidbmnxizjnbraux.exe] "C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Hidbmnxizjnbraux.exe"
O4 - HKCU\..\Run: [Hidbmnxizjnbraux.exe] "C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Hidbmnxizjnbraux.exe"
O4 - HKLM\..\Policies\Explorer\Run: [10802] C:\PROGRA~3\LOCALS~1\Temp\msaobqu.bat
O4 - HKUS\S-1-5-21-194796956-2362316436-527665681-1004\..\Run: [{917A9627-D452-0AE0-FDFE-CBFA4B273443}] "C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Oqa\kelyut.exe" (User 'UpdatusUser')
O4 - HKUS\S-1-5-21-194796956-2362316436-527665681-1004\..\Run: [Microsoft Windows Serviceioo] 8539370851460959 (User 'UpdatusUser')
- Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log)
- - - Добавлено - - -
+ посмотрите что у вас в папке
Код:
C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Oqa