Скачайте ClearLNK и сохраните архив с утилитой на Рабочем столе.
* Распакуйте архив с утилитой в отдельную папку.
* Перенесите файл Check_Browsers_LNK.log из логов на ClearLNK как показано на рисунке

* Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.
* Прикрепите этот отчет к своему следующему сообщению.
Пофиксите в HiJackThis.
Сама программа HiJackThis находится в папке AutoLogger в подкаталоге HiJackThis.
Код:
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://2ke.ru/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://webalta.ru/search
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://%66%65%65%64.%73%6F%6E%69%63-%73%65%61%72%63%68.%63%6F%6D/?p=mKO_AwFzXIpYRYEqQao2TxTGptbOxpBNeFYXtYM6MATBQwIu60fTZsNRHmPwM-YUFB7qYFKdUt8ipmVRpHNN1JA1gE4y3CX33XK161AOA3amDg90QvnOWeza_lNR0nH-6eKZxJFUqcMmdYUdKhuTMv-GPJXk8eUmHF-5Av0Hmys1nKPYxO1DpIa2jlOZI1xf
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://%66%65%65%64.%73%6F%6E%69%63-%73%65%61%72%63%68.%63%6F%6D/?p=mKO_AwFzXIpYRYEqQao2TxTGptbOxpBNeFYXtYM6MATBQwIu60fTZsNRHmPwM-YUFB7qYFKdUt8ipmVRpHNN1JA1gE4y3CX33XK161AOA3amDg90QvnOWeza_lNR0nH-6eKZxJFUqcMmdYUdKhuTMv-GPJXk8eUmHF-5Av0Hmys1nKPYxO1DpIa2jlOZI1xf
R0 - HKCU\Software\Microsoft\Internet Explorer\Search,Default_Search_URL = http://%66%65%65%64.%73%6F%6E%69%63-%73%65%61%72%63%68.%63%6F%6D/?p=mKO_AwFzXIpYRYEqQao2TxTGptbOxpBNeFYXtYM6MATBQwIu60fTZsNRHmPwM-YUFB7qYFKdUt8ipmVRpHNN1JA1gE4y3CX33XK161AOA3amDg90QvnOWeza_lNR0nH-6eKZxJFUqcMmdYUdKhuTMv-GPJXk8eUmHF-5Av0Hmys1nKPYxO1DpIa2jlOZI1xf
R0 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/search
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchAssistant = http://%66%65%65%64.%73%6F%6E%69%63-%73%65%61%72%63%68.%63%6F%6D/?p=mKO_AwFzXIpYRYEqQao2TxTGptbOxpBNeFYXtYM6MATBQwIu60fTZsNRHmPwM-YUFB7qYFKdUt8ipmVRpHNN1JA1gE4y3CX33XK161AOA3amDg90QvnOWeza_lNR0nH-6eKZxJFUqcMmdYUdKhuTMv-GPJXk8eUmHF-5Av0Hmys1nKPYxO1DpIa2jlOZI1xf3SlNT_rnFbg,&q={searchTerms}
R4 - HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{61EB20A4-D4D5-4276-A2C9-DCCE8CE9F633} - webalta Search - http://webalta.ru/search?q={searchTerms}&from=IE
R4 - HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{8F3BE5E7-2D31-4A9A-BE95-621E50AC99E0} - (no name) - (no URL)
R4 - HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{FFEBBF0A-C22C-4172-89FF-45215A135AC7} - Поиск@Mail.Ru - http://go.mail.ru/distib/ep/?q={SearchTerms}&product_id=%7B2B8405D7-FC84-4440-B59D-4B09954BDD1E%7D&gp=831106
R4 - HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{ielnksrch} - Search the web - http://%66%65%65%64.%73%6F%6E%69%63-%73%65%61%72%63%68.%63%6F%6D/?p=mKO_AwFzXIpYRYEqQao2TxTGptbOxpBNeFYXtYM6MATBQwIu60fTZsNRHmPwM-YUFB7qYFKdUt8ipmVRpHNN1JA1gE4y3CX33XK161AOA3amDg90QvnOWeza_lNR0nH-6eKZxJFUqcMmdYUdKhuTMv-GPJXk8eUmHF-5Av0Hmys1nKPYxO1DpIa2jlOZI1xf3SlNT_rnFbg,&q={searchTerms}
R4 - HKU\S-1-5-21-3489721229-2983533385-2479744623-1001\Software\Microsoft\Internet Explorer\SearchScopes: DefaultScope = {ielnksrch} - Search the web - http://%66%65%65%64.%73%6F%6E%69%63-%73%65%61%72%63%68.%63%6F%6D/?p=mKO_AwFzXIpYRYEqQao2TxTGptbOxpBNeFYXtYM6MATBQwIu60fTZsNRHmPwM-YUFB7qYFKdUt8ipmVRpHNN1JA1gE4y3CX33XK161AOA3amDg90QvnOWeza_lNR0nH-6eKZxJFUqcMmdYUdKhuTMv-GPJXk8eUmHF-5Av0Hmys1nKPYxO1DpIa2jlOZI1xf3SlNT_rnFbg,&q={searchTerms}
R4 - HKU\S-1-5-21-3489721229-2983533385-2479744623-1001\Software\Microsoft\Internet Explorer\SearchScopes\{61EB20A4-D4D5-4276-A2C9-DCCE8CE9F633} - webalta Search - http://webalta.ru/search?q={searchTerms}&from=IE
R4 - HKU\S-1-5-21-3489721229-2983533385-2479744623-1001\Software\Microsoft\Internet Explorer\SearchScopes\{8F3BE5E7-2D31-4A9A-BE95-621E50AC99E0} - (no name) - (no URL)
R4 - HKU\S-1-5-21-3489721229-2983533385-2479744623-1001\Software\Microsoft\Internet Explorer\SearchScopes\{FFEBBF0A-C22C-4172-89FF-45215A135AC7} - Поиск@Mail.Ru - http://go.mail.ru/search?utf8in=1&fr=ietb&q={SearchTerms}
R4 - HKU\S-1-5-21-3489721229-2983533385-2479744623-1001\Software\Microsoft\Internet Explorer\SearchScopes\{ielnksrch} - Search the web - http://%66%65%65%64.%73%6F%6E%69%63-%73%65%61%72%63%68.%63%6F%6D/?p=mKO_AwFzXIpYRYEqQao2TxTGptbOxpBNeFYXtYM6MATBQwIu60fTZsNRHmPwM-YUFB7qYFKdUt8ipmVRpHNN1JA1gE4y3CX33XK161AOA3amDg90QvnOWeza_lNR0nH-6eKZxJFUqcMmdYUdKhuTMv-GPJXk8eUmHF-5Av0Hmys1nKPYxO1DpIa2jlOZI1xf3SlNT_rnFbg,&q={searchTerms}
O2-32 - BHO: Advanced SystemCare Surfing Protection - {BA0C978D-D909-49B6-AFE2-8BDE245DC7E6} - C:\PROGRA~2\IObit\SURFIN~1\BROWER~1\ASCPLU~1.DLL (file missing)
O2-32 - BHO: DealPly - {EF7BD87A-8024-11E2-F316-F3E56188709B} - C:\Program Files (x86)\DealPly\DealPlyIE.dll (file missing)
O2-32 - BHO: Спутник@Mail.Ru - {8984B388-A5BB-4DF7-B274-77B879E179DB} - C:\Program Files (x86)\Mail.Ru\Sputnik\MailRuSputnik.dll (file missing)
O3-32 - Toolbar: Спутник@Mail.Ru - {09900DE8-1DCA-443F-9243-26FF581438AF} - C:\Program Files (x86)\Mail.Ru\Sputnik\MailRuSputnik.dll (file missing)
O4 - HKCU\..\Run: [Appset Update] C:\Users\user\AppData\Local\Appset\AppsetUpdater\AppSetManager.exe /startscheduler
O22 - Task (Ready): instmn - C:\Users\user\AppData\Local\instmn\instmn.exe --kg=a7b53dd8e95d0ec6047e3b5e597507b2
Временно отключите защитное ПО.
Выполните скрипт AVZ.
Код:
begin
TerminateProcessByName('c:\users\user\appdata\local\appset\appsetupdater\appsetmanager.exe');
StopService('updatwupda');
DeleteService('updatwupda');
QuarantineFile('C:\Users\user\appdata\local\instmn\instmn.exe','');
QuarantineFileF('C:\Users\user\AppData\Local\instmn', '*', false, '', 0, 0);
QuarantineFile('C:\Program Files (x86)\DealPly\DealPlyIE.dll','');
QuarantineFileF('C:\Program Files (x86)\DealPly', '*', false, '', 0, 0);
QuarantineFile('C:\Users\user\AppData\Local\Appset\AppsetUpdater\AppSetManager.exe','');
QuarantineFileF('c:\users\user\appdata\local\appset\appsetupdater', '*', false, '', 0, 0);
QuarantineFile('C:\Users\user\AppData\Local\Zaamzim.exe','');
DelBHO('{09900DE8-1DCA-443F-9243-26FF581438AF}');
DelBHO('{EF7BD87A-8024-11E2-F316-F3E56188709B}');
DelBHO('{BA0C978D-D909-49B6-AFE2-8BDE245DC7E6}');
DelBHO('{8984B388-A5BB-4DF7-B274-77B879E179DB}');
DeleteFile('C:\Users\user\AppData\Local\Appset\AppsetUpdater\AppSetManager.exe','32');
DeleteFileMask('C:\Users\user\AppData\Local\Appset\AppsetUpdater','*',true);
DeleteDirectory('C:\Users\user\AppData\Local\Appset\AppsetUpdater');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Appset Update');
DeleteFile('C:\Users\user\AppData\Local\Zaamzim.exe','32');
DeleteFile('C:\Users\user\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Mail.Ru.lnk','32');
DeleteFile('C:\Program Files (x86)\Mail.Ru\Sputnik\MailRuSputnik.dll','32');
DeleteFile('C:\PROGRA~2\IObit\SURFIN~1\BROWER~1\ASCPLU~1.DLL','32');
DeleteFile('C:\Program Files (x86)\DealPly\DealPlyIE.dll','32');
DeleteFileMask('C:\Program Files (x86)\DealPly','*',true);
DeleteDirectory('C:\Program Files (x86)\DealPly');
ExecuteFile('schtasks.exe', '/delete /TN "instmn" /F', 0, 15000, true);
DeleteFile('C:\Users\user\appdata\local\instmn\instmn.exe','32');
DeleteFileMask('C:\Users\user\appdata\local\instmn','*',true);
DeleteDirectory('C:\Users\user\appdata\local\instmn');
ExecuteSysClean;
ExecuteRepair(2);
ExecuteRepair(3);
ExecuteRepair(4);
ExecuteWizard('TSW',2,3,true);
ExecuteWizard('SCU',2,2,true);
RebootWindows(true);
end.
Компьютер перезагрузится.
Выполните скрипт AVZ.
Код:
begin
CreateQurantineArchive(GetAVZDirectory +'quarantine.zip');
end.
Пришлите архив карантина из папки AVZ.
Сделайте новые логи программой Autologger и пришлите их.
Сделайте лог утилитой AdwCleaner и пришлите его.
Обратите внимание, у вас установлено несколько антивирусов - Panda, McAfee, AVG, остановитесь на каком-то одном.