Запускайте HijackThis правой кнопкой мыши - "Запуск от имени Администратора".
Пофиксите в HijackThis только указанные строки (как пофиксить):
Код:
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://webalta.ru/search
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://webalta.ru/search
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/search
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/search
O3 - Toolbar: (no name) - {0BF43445-2F28-4351-9252-17FE6E806AA0} - (no file)
O3 - Toolbar: Поиск WebAlta - {fe704bf8-384b-44e1-8cf2-8dbeb3637a8a} - mscoree.dll (file missing)
O4 - Startup: healm_uism.lnk = ?
O4 - Startup: healm_viqo.lnk = ?
O4 - Startup: healm_viwg.lnk = ?
Запускайте AVZ правой кнопкой мыши - "Запуск от имени Администратора".
Выполните скрипт в AVZ (как выполнить):
Код:
var StartupFolder:string;
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ClearQuarantine;
StartupFolder:= RegKeyStrParamRead('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders','Startup');
QuarantineFile(StartupFolder + '\bqgg1q0l.exe','');
DeleteFile(StartupFolder + '\bqgg1q0l.exe');
QuarantineFile(StartupFolder + '\l2bbwllggbq.exe','');
DeleteFile(StartupFolder + '\l2bbwllggbq.exe');
QuarantineFile(StartupFolder + '\llggbqqlb.exe','');
DeleteFile(StartupFolder + '\llggbqqlb.exe');
QuarantineFile(StartupFolder + '\rmmgwwr1.exe','');
DeleteFile(StartupFolder + '\rmmgwwr1.exe');
QuarantineFile(StartupFolder + '\tj98eyt9o.exe','');
DeleteFile(StartupFolder + '\tj98eyt9o.exe');
QuarantineFile('C:\windows\system32\Tasks\*','');
QuarantineFile('C:\windows\Tasks\*','');
QuarantineFile('E:\AUTORUN.exe','');
QuarantineFile('C:\Users\Маша\cbzvl.exe','');
QuarantineFile('C:\Users\Маша\AppData\Roaming\sgtecyex.exe','');
QuarantineFile('C:\Users\Маша\AppData\Roaming\sgnmcyex.exe','');
QuarantineFile('C:\Users\Маша\AppData\Roaming\rgpkcyew.exe','');
QuarantineFile('C:\Users\84C5~1\AppData\Local\Temp\svchost.exe','');
DeleteFile('C:\Users\84C5~1\AppData\Local\Temp\svchost.exe','32');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','incognito');
DeleteFile('C:\Users\Маша\AppData\Roaming\rgpkcyew.exe','32');
DeleteFile('C:\Users\Маша\AppData\Roaming\sgnmcyex.exe','32');
DeleteFile('C:\Users\Маша\AppData\Roaming\sgtecyex.exe','32');
DeleteFile('C:\Users\Маша\cbzvl.exe','32');
ExecuteRepair(21);
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('SCU',2,2,true);
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.
После перезагрузки выполните скрипт в AVZ:
Код:
begin
CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
end.
Загрузите quarantine.zip из папки AVZ по красной ссылке "Прислать запрошенный карантин" в шапке этой темы.
Сделайте логи RSIT (как сделать)и приложите.
Сделайте заново лог virusinfo_syscheck.zip (пункт 2 раздела "Диагностика" правил) и приложите в теме.