Здравствуйте!
Закройте все программы
Отключите
- ПК от интернета/локалки.
- Антивирус и Файрвол (http://virusinfo.info/showthread.php?t=130828)
1) Выполните скрипт в АВЗ:
Код:
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
end;
TerminateProcessByName('c:\windows\system32\msfmrlkj.exe');
SetServiceStart('Network Adapter Events', 4);
StopService('Network Adapter Events');
QuarantineFile('C:\WINDOWS\system32\xtgina.dll','');
QuarantineFile('C:\WINDOWS\system32\machineupper32.exe','');
QuarantineFile('C:\WINDOWS\system32\config\systemprofile\Главное меню\Программы\Автозагрузка\588A9A9F.exe','');
QuarantineFile('C:\Documents and Settings\User\Application Data\Microsoft Corporation\mswu.ui','');
QuarantineFile('C:\Documents and Settings\All Users\Application Data\MPK\mpk.exe','');
QuarantineFile('c:\windows\system32\msfmrlkj.exe','');
QuarantineFile('c:\windows\system32\betwinservicexp.exe','');
DeleteFile('C:\WINDOWS\system32\msfmrlkj.exe','32');
DeleteFile('C:\Documents and Settings\All Users\Application Data\MPK\mpk.exe','32');
DeleteFile('C:\WINDOWS\system32\config\systemprofile\Главное меню\Программы\Автозагрузка\588A9A9F.exe','32');
DeleteFile('C:\WINDOWS\system32\machineupper32.exe','32');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Windows Debugger 32');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\WinLogon','GinaDLL');
if MessageDlg('Рекомендуется отключить автозапуск со всех съемных носителей,нажмите "ОК" что бы отключить и "НЕТ" что бы отказаться ?', mtInformation, mbYes+mbNo, 0) = 6 then
RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun','221');
DeleteService('Network Adapter Events');
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('SCU', 2, 3, true);
BC_Activate;
RebootWindows(true);
end.
Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:
Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Пришлите карантин согласно Приложения 2 правил по красной ссылке Прислать запрошенный карантин вверху темы
Пофиксите следующие строчки в HiJackThis если они у вас есть.
Код:
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\Documents and Settings\All Users\Application Data\MPK\mpk.exe,
O4 - HKCU\..\Policies\Explorer\Run: [Windows Debugger 32] C:\WINDOWS\system32\machineupper32.exe
O4 - S-1-5-18 Startup: 588A9A9F.exe (User 'SYSTEM')
O4 - .DEFAULT Startup: 588A9A9F.exe (User 'Default user')
Эту c:\windows\system32\betwinservicexp.exe программу сами себе ставили?
- Сделайте новые логи AVZ
- Сделайте логи RSIT (http://virusinfo.info/showthread.php?t=115256)
- Сделайте лог полного сканирования MBAM (http://virusinfo.info/showthread.php?t=53070)
По окончанию лечения не забудьте сменить все пароли! Т.к. у вас Carberp.