- Закройте/выгрузите все программы кроме Internet Explorer.
Отключите
- ПК от интернета/локальной сети.
- Антивирус и Файрвол.
- Пофиксите в HiJackThis:
Код:
F2 - REG:system.ini: UserInit=C:\WINDOWS\SYSTEM32\Userinit.exe
- Выполните скрипт AVZ:
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ClearQuarantine;
StopService('NuTCRACKERService');
StopService('bavjhbpz');
StopService('brdlfpnz');
StopService('crwouukv');
StopService('eiwszcfp');
StopService('hjhsojpu');
StopService('hryrejuu');
StopService('hsxgngba');
StopService('ibsvbgcw');
StopService('jxudmnmp');
StopService('lrdtrfue');
StopService('nzdctpua');
StopService('oqmhmvjh');
StopService('piweqtpi');
StopService('pjzdpren');
StopService('pkueazxr');
StopService('psshpujr');
StopService('qetimsdz');
StopService('yepokszb');
StopService('yvpqucmc');
StopService('yzdihykf');
StopService('yzhsegnc');
QuarantineFile('c:\MEMORY\S-v-6-2009\PeAcE.exe','');
QuarantineFile('C:\RECYCLER\S-1-5-21-4656824933-5437304683-719601584-8375\dllrun32.exe','');
QuarantineFile('C:\WINDOWS\System32\Drivers\yzhsegnc.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\yzdihykf.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\yvpqucmc.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\yepokszb.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\qetimsdz.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\psshpujr.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\pkueazxr.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\pjzdpren.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\piweqtpi.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\oqmhmvjh.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\nzdctpua.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\lrdtrfue.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\jxudmnmp.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\ibsvbgcw.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\hsxgngba.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\hryrejuu.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\hjhsojpu.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\eiwszcfp.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\crwouukv.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\brdlfpnz.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\bavjhbpz.sys','');
QuarantineFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\JXG25.tmp','');
QuarantineFile('c:\windows\system32\nutsrv4.exe','');
DeleteFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\JXG25.tmp');
DeleteFile('C:\WINDOWS\System32\Drivers\bavjhbpz.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\brdlfpnz.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\crwouukv.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\eiwszcfp.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\hjhsojpu.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\hryrejuu.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\hsxgngba.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\ibsvbgcw.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\jxudmnmp.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\lrdtrfue.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\nzdctpua.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\oqmhmvjh.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\piweqtpi.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\pjzdpren.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\pkueazxr.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\psshpujr.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\qetimsdz.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\yepokszb.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\yvpqucmc.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\yzdihykf.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\yzhsegnc.sys');
DeleteFile('C:\RECYCLER\S-1-5-21-4656824933-5437304683-719601584-8375\dllrun32.exe');
DeleteFile('c:\MEMORY\S-v-6-2009\PeAcE.exe');
DelCLSID('67XOR2B0-3GMC-89VV-JIJ1-24KL2R3251431');
RegKeyIntParamWrite('HKLM', 'SYSTEM\CurrentControlSet\Control', 'WaitToKillServiceTimeout', 20000);
BC_ImportAll;
ExecuteSysClean;
BC_DeleteSvc('bavjhbpz');
BC_DeleteSvc('brdlfpnz');
BC_DeleteSvc('crwouukv');
BC_DeleteSvc('eiwszcfp');
BC_DeleteSvc('hjhsojpu');
BC_DeleteSvc('hryrejuu');
BC_DeleteSvc('hsxgngba');
BC_DeleteSvc('ibsvbgcw');
BC_DeleteSvc('jxudmnmp');
BC_DeleteSvc('lrdtrfue');
BC_DeleteSvc('nzdctpua');
BC_DeleteSvc('oqmhmvjh');
BC_DeleteSvc('piweqtpi');
BC_DeleteSvc('pjzdpren');
BC_DeleteSvc('pkueazxr');
BC_DeleteSvc('psshpujr');
BC_DeleteSvc('qetimsdz');
BC_DeleteSvc('yepokszb');
BC_DeleteSvc('yvpqucmc');
BC_DeleteSvc('yzhsegnc');
BC_DeleteSvc('yzdihykf');
BC_Activate;
RebootWindows(true);
end.
Система перезагрузится.
После перезагрузки:
- Очистите темп-папки, кэш проводников и корзину.
- Закройте все программы, включая Антивирус и Файрвол, оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
- Сделайте повторные логи согласно Правил (Диагностика)
virusinfo_syscure.zip
virusinfo_syscheck.zip
hijackthis.log
- Сделайте лог с помощью GMER.
gmer.log
- Включите Антивирус и Файрволл
- Подключите ПК к интернету/локальной сети
- Загрузите карантин согласно Правил (Приложение 3).
- Прикрепите новые логи к новому сообщению в этой ветке.