Поймал вирус, возможно руткит
Вчера (11.08.2010) после включения компьютера я открыл Оперу с несколькими вкладками. Почти сразу после этого появилось окно загрузки платформы Java и быстро промелькнуло какое-то окно. Похоже, что на каком-то из открытых мной сайтов находился эксплоит, использующий уязвимости Java. При этом пропал значок Антивируса Касперского (который был запущен) в трее. При попытке заново запустить антивирус ничего не произошло (avp.exe даже не появляется в диспетчере задач, по-видимому, вирус его мгновенно убивает). Пытался восстановить его, ничего не изменилось. После этого я скачал Dr.Web Cureit, отключил интернет и поставил проверку компьютера. Затем я отошел минут на 10, а когда пришел, обнаружил, что компьютер перезагрузился (при этом компьютер подключен через ИБП, возможность перезагрузки из-за скачка напряжения исключена). Я загрузил вдобавок к Cureit утилиту AVPTool, загрузился в безопасном режиме и проверил систему. Ни один антивирус ничего не нашел. Затем я загрузил компьютер в обычном режиме и проверил его при помощи AVZ, обновив предварительно базы. Вначале ничего кроме одной подозрительной dll (H:\Windows\system32\tgzcpre.dll) и кучи перехваченных функций (которые были и до этого) он не обнаружил. Затем я установил драйвер расширенного мониторинга процессов, перезагрузил компьютер и проверил его еще раз. AVZ обнаружил множество маскированных процессов, все с таким описанием: Маскировка процесса с PID=356, имя = ""
>> обнаружена подмена PID (текущий PID=0, реальный = 356). Интересно, что GMER при этом ничего опасного не нашел. Сегодня я сделал все необходимые логи и прошу вас о помощи в излечении компьютера. Извините, что так много написал, постарался изложить все, что может быть важным. Заранее спасибо за ответ.
P.S. [URL="http://www.virustotal.com/file-scan/report.html?id=dda793d6dc56794622c54a7da00608c3636600c10977f7a76c28cde52d17cdd3-1281592351"]Отчет[/URL] о проверке файла tgzcpre.dll на virustotal.com.