Запустите HijackThis, расположенный в папке Autologger (в Windows Vista/7/8/10 необходимо запускать через правую кнопку мыши Запуск от имени администратора))и пофиксите только эти строки:
Код:
R1 - HKCU\Software\Microsoft\Internet Explorer\Main: [SearchAssistant] = https://%66%65%65%64.%73%6F%6E%69%63-%73%65%61%72%63%68.%63%6F%6D/?p=mKO_AwFzXIpYRaHdGKBD8Dduob2TWbPc2_dC7sNU3G236cqTMFLQuG8-FWsDZqjs6t1fxgVLoZSqzDR_YWiLurw_YPq9me11GaSEdsmKYPIMeDG9IeeUB2OXO6m4fWxFZdEiQUs1BIb4sZ8HO5V9qcCNloI04VSKitIq9j8GT1PfL8PJYmDg21_othAzw8mC8m4,&q={searchTerms}
O15 - Trusted Zone: http://webcompanion.com
Выполните скрипт в AVZ:
Код:
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
TerminateProcessByName('c:\programdata\logic cramble\set.exe');
TerminateProcessByName('c:\users\mariona\documents\transactionservices inc\transactionservices.exe');
StopService('backlh');
StopService('rcdll');
QuarantineFile('C:\Program Files (x86)\smCqoZNmU\XbuuWb.dll', '');
QuarantineFile('c:\programdata\logic cramble\set.exe', '');
QuarantineFile('C:\Users\Mariona\AppData\Local\Host App Service\Engine\HostAppServiceUpdater.exe', '');
QuarantineFile('C:\Users\Mariona\AppData\Local\Temp\rcdll.exe', '');
QuarantineFile('c:\users\mariona\documents\transactionservices inc\transactionservices.exe', '');
QuarantineFile('C:\Users\Mariona\Documents\TransactionServices Inc\transactionservices.exe.lnk', '');
DeleteFile('C:\Program Files (x86)\smCqoZNmU\XbuuWb.dll', '');
DeleteFile('c:\programdata\logic cramble\set.exe', '');
DeleteFile('C:\Users\Mariona\AppData\Local\Host App Service\Engine\HostAppServiceUpdater.exe', '');
DeleteFile('C:\Users\Mariona\AppData\Local\Temp\_MEI75522\libsecp256k1.dll', '');
DeleteFile('C:\Users\Mariona\AppData\Local\Temp\_MEI75522\python3.dll', '');
DeleteFile('C:\Users\Mariona\AppData\Local\Temp\_MEI75522\python36.dll', '');
DeleteFile('C:\Users\Mariona\AppData\Local\Temp\_MEI75522\Qt5Core.dll', '');
DeleteFile('C:\Users\Mariona\AppData\Local\Temp\rcdll.exe', '');
DeleteFile('c:\users\mariona\documents\transactionservices inc\transactionservices.exe', '');
DeleteFile('C:\Users\Mariona\Documents\TransactionServices Inc\transactionservices.exe.lnk', '32');
ExecuteFile('schtasks.exe', '/delete /TN "App Explorer" /F', 0, 15000, true);
ExecuteFile('schtasks.exe', '/delete /TN "jGPXWuytOYheySG2" /F', 0, 15000, true);
DeleteService('0292811535396597mcinstcleanup');
DeleteService('backlh');
DeleteService('rcdll');
DeleteFileMask('c:\program files (x86)\smcqoznmu', '*', true);
DeleteFileMask('c:\programdata\logic cramble', '*', true);
DeleteFileMask('c:\users\mariona\appdata\local\host app service', '*', true);
DeleteFileMask('c:\users\mariona\documents\transactionservices inc', '*', true);
DeleteDirectory('c:\program files (x86)\smcqoznmu');
DeleteDirectory('c:\programdata\logic cramble');
DeleteDirectory('c:\users\mariona\appdata\local\host app service');
DeleteDirectory('c:\users\mariona\documents\transactionservices inc');
RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'transactionservicesmain');
CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
ExecuteWizard('SCU', 2, 2, true);
RebootWindows(false);
end.
Компьютер перезагрузится.
В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.
Сделайте новый лог такой версией Autologger.
Сделайте лог Malwarebytes AdwCleaner.