Деинсталлируйте:
Rising Software Deployment System
Time tasks
TNod User & Password Finder
WebSecurity Extension version 16.40
Служба автоматического обновления программ
Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
Если у вас похожая проблема - создайте тему в разделе Лечение компьютерных вирусов и выполните Правила оформления запроса о помощи.
Здравствуйте!
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
Код:
begin
QuarantineFile('C:\Users\Ekaterina\AppData\Local\ValidateLife\regCheck.vbs','');
QuarantineFile('C:\Users\Ekaterina\AppData\Local\LastNews\regCheck.vbs','');
QuarantineFile('C:\Users\Ekaterina\AppData\Local\ImmediateHelp\regCheck.vbs','');
QuarantineFile('C:\Users\Ekaterina\AppData\Local\TestMenu\regCheck.vbs','');
DeleteService('BAPIDRV');
StopService('RsMgrSvc');
DeleteService('RsMgrSvc');
TerminateProcessByName('c:\program files (x86)\rising\rsd\rsmgrsvc.exe');
TerminateProcessByName('c:\program files (x86)\rising\rsd\popwndexe.exe');
TerminateProcessByName('c:\program files (x86)\screenup\future_helper.exe');
QuarantineFile('c:\program files (x86)\screenup\future_helper.exe','');
DeleteFile('c:\program files (x86)\screenup\future_helper.exe','32');
DeleteFile('C:\WINDOWS\system32\DRIVERS\BAPIDRV64.sys','32');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','RSDTRAY');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Timestasks');
DeleteFile('C:\ProgramData\TimeTasks\timetasks.exe','32');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','TestMenu');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','ImmediateHelp');
DeleteFile('C:\Users\Ekaterina\AppData\Local\TestMenu\regCheck.vbs','32');
DeleteFile('C:\Users\Ekaterina\AppData\Local\ImmediateHelp\regCheck.vbs','32');
DeleteFile('C:\Users\Ekaterina\AppData\Local\LastNews\regCheck.vbs','32');
DeleteFile('C:\Users\Ekaterina\AppData\Local\ValidateLife\regCheck.vbs','32');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','ValidateLife');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','LastNews');
DeleteFile('C:\WINDOWS\system32\Tasks\Private Solution Mgr','64');
DeleteFile('C:\Program Files (x86)\ScreenUp\future_helper.exe','32');
DeleteFile('C:\WINDOWS\system32\Tasks\RsDelayLauncher_{8A34248E-7D35-4832-8378-7659E0B0A380}','64');
DeleteFile('C:\WINDOWS\system32\Tasks\SystemScript','64');
DeleteFile('C:\Users\Ekaterina\AppData\Local\Microsoft\Windows\toolbar.exe','32');
ExecuteSysClean;
RebootWindows(true);
end.
Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:
Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Пришлите карантин согласно Приложения 2 правил по красной ссылке Прислать запрошенный карантин вверху темы
Пофиксите следующие строчки в HiJackThis (используйте HiJackThis из папки Автологгера).
Код:
R4 - HKCU\Software\Microsoft\Internet Explorer\SearchScopes\2D64C598D9333F7267436DD3B0923F15 - (no name) - (no URL)
R4 - HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{436D0B2C-53F3-4338-9ADA-BCD5E4083835} - > - http://rusearcher.com/search.php?us=searcher&pcid=FE7C9CA5-2036-4400-BF09-1767EC860D54&pid=502&query={searchTerms}&sc=ie
O1 - Hosts: 127.0.0.1 data.amigo.mail.ru
O1 - Hosts: 127.0.0.1 sba.yandex.net
O2-32 - BHO: MRSearchPlugin - {8E8F97CD-60B5-456F-A201-73065652D099} - C:\Users\Ekaterina\AppData\Local\Mail.Ru\Sputnik\IESearchPlugin.dll
O4 - HKCU\..\Policies\Explorer\Run: [LastNews] C:\Users\Ekaterina\AppData\Local\LastNews\regCheck.vbs www.snowyear.xyz/?rnd=141 0 2400000
O4 - HKCU\..\Policies\Explorer\Run: [ValidateLife] C:\Users\Ekaterina\AppData\Local\ValidateLife\regCheck.vbs www.hitopup.xyz/?rnd=141 0 4200000
O4 - HKCU\..\StartupApproved\Run: [MailRuUpdater] (2015/01/28)C:\Users\Ekaterina\AppData\Local\Mail.Ru\MailRuUpdater.exe
O4 - HKLM\..\Policies\Explorer\Run: [ImmediateHelp] C:\Users\Ekaterina\AppData\Local\ImmediateHelp\regCheck.vbs www.2road.xyz/?rnd=141 0 3600000
O4 - HKLM\..\Policies\Explorer\Run: [TestMenu] C:\Users\Ekaterina\AppData\Local\TestMenu\regCheck.vbs www.testmenu.xyz/?rnd=141 0 1800000
O4-32 - HKLM\..\Policies\Explorer\Run: [ImmediateHelp] C:\Users\Ekaterina\AppData\Local\ImmediateHelp\regCheck.vbs www.2road.xyz/?rnd=141 0 3600000
O4-32 - HKLM\..\Policies\Explorer\Run: [TestMenu] C:\Users\Ekaterina\AppData\Local\TestMenu\regCheck.vbs www.testmenu.xyz/?rnd=141 0 1800000
O4-32 - HKLM\..\Run: [Timestasks] C:\ProgramData\TimeTasks\timetasks.exe "
O22 - Task (Ready): PBot - C:\Users\Ekaterina\AppData\Roaming\PBot\python\pythonw.exe app.py
Сделайте повторные логи по правилам