Здравствуйте,
С расшифровкой не поможем, пробуйте по расшифровки обратится к антивирусным вендорам Лаборатории Касперского, DrWeb и т.п.
HiJackThis (из каталога autologger)профиксить
Важно: необходимо отметить и профиксить только то, что указано ниже.
Код:
R0 - HKCU\Software\Microsoft\Internet Explorer\Main: [Default_Search_URL] = http://smartsputnik.ru/?ri=1&uid=65794fe9884f4bfb5d194540f6fa724c&q={searchTerms}
R0 - HKCU\Software\Microsoft\Internet Explorer\Main: [Search Page] = http://smartsputnik.ru/?ri=1&uid=65794fe9884f4bfb5d194540f6fa724c&q={searchTerms}
R0 - HKLM\SOFTWARE\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\command: (default) = C:\Program Files (x86)\Internet Explorer\iexplore.exe http://www.mystartsearch.com/?type=sc&ts=1443791288&z=6ead9eb0e7655944a4e3361g5zbzbcamftegfebbdt&from=cmi&uid=WDCXWD20EFRX-68AX9N0_WD-WMC30193644636446
R0-32 - HKLM\Software\Microsoft\Internet Explorer\Search: [CustomizeSearch] = http://smartsputnik.ru/?ri=1&uid=65794fe9884f4bfb5d194540f6fa724c&q=
R0-32 - HKLM\Software\Microsoft\Internet Explorer\Search: [SearchAssistant] = http://smartsputnik.ru/?ri=1&uid=65794fe9884f4bfb5d194540f6fa724c&q=
R4 - SearchScopes: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3C}: [URL,SuggestionsURL,SuggestionsURLFallback] = http://smartsputnik.ru/?ri=1&uid=65794fe9884f4bfb5d194540f6fa724c&q={searchTerms} - >
R4 - SearchScopes: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3D}: [URL,SuggestionsURL,SuggestionsURLFallback] = http://smartsputnik.ru/?ri=1&uid=65794fe9884f4bfb5d194540f6fa724c&q= - >
O4 - MSConfig\startupfolder: C:^Users^Администратор^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^crossbrowse.lnk [backup] => C:\Program Files (x86)\Crossbrowse\Crossbrowse\Application\crossbrowse.exe (2015/10/02) (file missing)
O4 - MSConfig\startupreg: foryougain [command] = C:\Users\Администратор\AppData\Local\foryougain\stub.exe /run "C:\Users\Администратор\AppData\Local\foryougain\config.json" (HKCU) (2015/10/02) (file missing)
O22 - Task (.job): (Ready) APSnotifierPP1.job - C:\Program Files (x86)\AnyProtectEx\AnyProtect.exe (file missing) --notifier 3A
O22 - Task (.job): (Ready) APSnotifierPP2.job - C:\Program Files (x86)\AnyProtectEx\AnyProtect.exe (file missing) --notifier 4
O22 - Task (.job): (Ready) APSnotifierPP3.job - C:\Program Files (x86)\AnyProtectEx\AnyProtect.exe (file missing) --notifier 6
O22 - Task (.job): (disabled) 80bLWZ8NBINTnmu0C.job - C:\Users\�������������\AppData\Roaming\80bLWZ8NBINTnmu0C.exe (file missing) --c=TE/2xfe8/sKa9eqFU8xVTnjxMpawKgrqMJyDjT2okxgnPC1vxaSrsSJPwaYByvkcNLQlQZzUfYLsKiYdNb43vf3Y55ATp8Fb5+ZLlWMTA2C4bzrNxPvWhVT5YQLcBCtPT2DnGUuzSxzo/ddFfGr2C4ZNK53ydhu8MigDlq8vPXgPgcM1YXDb03aSxb89BCJLKzim37VkTtu9MQZYFIPv77fFi34cmD/b83Vbu2ro0cIbY/JKN3nAF1FvQiBwNa6iZ+2y6Jer913VLXl/L/oKaNy/iRrIqfISZ+LBuqA
O22 - Task (.job): (disabled) yILVdklGwP43I0.job - C:\Users\�������������\AppData\Roaming\yILVdklGwP43I0.exe (file missing) --c=VNd8u+MgNW0bSAcyZSbdlWSci67MqoNi5LYvhBhfqt+HJqhMRq3QFxJuYa6sHVKyrW2cSHK2sZpC/q6hvjjsRzZOUw8lq6abVWYkLY+kE2FPgSvHwHTcN4ZTDjl+h63oMkdKWNW3LZCV+ytRHggdKT9R6KQkGenC+N47ds9WHqNJIBZihMc1YAmscQsGPb/0Ak5JGl/yIE5FB5OCggbpevMUqwpKqapkS9rgYFfMj8zx4f0uznYjpeTjxgf4Z5fwMVyj6Chi4+9xn50yhTL7W4zZGVXlioEW66xJVND
O22 - Task: APSnotifierPP1 - C:\Program Files (x86)\AnyProtectEx\AnyProtect.exe --notifier 3A (file missing)
O22 - Task: APSnotifierPP2 - C:\Program Files (x86)\AnyProtectEx\AnyProtect.exe --notifier 4 (file missing)
O22 - Task: APSnotifierPP3 - C:\Program Files (x86)\AnyProtectEx\AnyProtect.exe --notifier 6 (file missing)
O22 - Task: RestoreSearch - C:\Windows\system32\cmd.exe /c @echo Set objShell = WScript.CreateObject("WScript.Shell") > C:\Users\836D~1\AppData\Local\Temp\1\R.vbs
O22 - Task: RestoreSearch - C:\Windows\system32\cmd.exe /c @echo objShell.Run "cmd.exe /c (copy/b/y C:\Windows\system32\GroupPolicy\Machine\R C:\Windows\system32\GroupPolicy\Machine\Registry.pol > nul)&(gpupdate/force)&(attrib +R C:\Windows\system32\GroupPolicy\Machine\Registry.pol)", 0, True >> C:\Users\836D~1\AppData\Local\Temp\1\R.vbs
O22 - Task: RestoreSearch - C:\Windows\system32\cmd.exe /c del/Q C:\Users\836D~1\AppData\Local\Temp\1\R.vbs
O22 - Task: runTask - C:\Users\836D~1\AppData\Local\Temp\1/Updater.exe /install (file missing)
O22 - Task: updateTask - c:/task.vbs (file missing)
O23 - Service S2: CD Feature - (gyvixodu) - C:\Program Files (x86)\00000000-1443788048-0000-0000-1C6F65C9FCB7\hnsv9B09.tmp (file missing)
O23 - Service S2: Disk Low-res - (lehicewu) - C:\Program Files (x86)\00000000-1443788048-0000-0000-1C6F65C9FCB7\jnsq84AA.tmp (file missing)
O23 - Service S2: SSFK - C:\Program Files (x86)\SFK\SSFK.exe Files (x86)\SFK\SSFK.exe -s (file missing)
O23 - Service S2: Width Image - (qejomiwe) - C:\Program Files (x86)\00000000-1443788048-0000-0000-1C6F65C9FCB7\knsk6C72.tmpfs (file missing)
AVZ выполнить следующий скрипт.
Важно на ОС: Windows Vista/7/8/8.1 AVZ запускайте через контекстное меню проводника от имени Администратора.
Код:
begin
StopService('lehicewu');
StopService('gyvixodu');
StopService('qejomiwe');
StopService('SSFK');
DeleteService('SSFK');
DeleteService('qejomiwe');
DeleteService('gyvixodu');
DeleteService('lehicewu');
QuarantineFile('c:\task.vbs','');
QuarantineFile('C:\Users\Администратор\AppData\Local\SmartWeb\SmartWebHelper.exe','');
QuarantineFile('C:\Users\836D~1\AppData\Local\Temp\1\Updater.exe','');
QuarantineFile('C:\Users\836D~1\AppData\Local\Temp\1\R.vbs','');
QuarantineFile('C:\Users\Администратор\AppData\Roaming\yILVdklGwP43I0.exe','');
QuarantineFile('C:\Users\Администратор\AppData\Roaming\80bLWZ8NBINTnmu0C.exe','');
QuarantineFile('C:\Program Files (x86)\AnyProtectEx\AnyProtect.exe','');
QuarantineFile('C:\Users\Администратор\AppData\Local\foryougain\config.json','');
QuarantineFile('C:\Users\Администратор\AppData\Local\foryougain\stub.exe','');
QuarantineFile('C:\Program Files (x86)\SFK\SSFK.exe','');
QuarantineFile('C:\Program Files (x86)\00000000-1443788048-0000-0000-1C6F65C9FCB7\knsk6C72.tmpfs','');
QuarantineFile('C:\Program Files (x86)\00000000-1443788048-0000-0000-1C6F65C9FCB7\jnsq84AA.tmp','');
QuarantineFile('C:\Program Files (x86)\00000000-1443788048-0000-0000-1C6F65C9FCB7\hnsv9B09.tmp','');
QuarantineFile('C:\Program Files (x86)\globalUpdate\Update\globalupdate.exe','');
DeleteFile('C:\Program Files (x86)\00000000-1443788048-0000-0000-1C6F65C9FCB7\hnsv9B09.tmp','32');
DeleteFile('C:\Program Files (x86)\00000000-1443788048-0000-0000-1C6F65C9FCB7\jnsq84AA.tmp','32');
DeleteFile('C:\Program Files (x86)\00000000-1443788048-0000-0000-1C6F65C9FCB7\knsk6C72.tmpfs','32');
DeleteFile('C:\Program Files (x86)\SFK\SSFK.exe','32');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','C');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\foryougain','command');
DeleteFile('C:\Users\Администратор\AppData\Local\foryougain\stub.exe','32');
DeleteFile('C:\Users\Администратор\AppData\Local\foryougain\config.json','32');
DeleteFile('C:\Program Files (x86)\AnyProtectEx\AnyProtect.exe','32');
DeleteFile('C:\Users\Администратор\WINDOWS\Tasks\80bLWZ8NBINTnmu0C.job','32');
DeleteFile('C:\Users\Администратор\WINDOWS\Tasks\APSnotifierPP1.job','32');
DeleteFile('C:\Users\Администратор\WINDOWS\Tasks\APSnotifierPP2.job','32');
DeleteFile('C:\Users\Администратор\WINDOWS\Tasks\APSnotifierPP3.job','32');
DeleteFile('C:\Users\Администратор\AppData\Roaming\80bLWZ8NBINTnmu0C.exe','32');
DeleteFile('C:\Users\Администратор\AppData\Roaming\yILVdklGwP43I0.exe','32');
DeleteFile('C:\Users\Администратор\WINDOWS\Tasks\yILVdklGwP43I0.job','32');
DeleteFile('C:\Windows\system32\Tasks\APSnotifierPP1','64');
DeleteFile('C:\Windows\system32\Tasks\APSnotifierPP2','64');
DeleteFile('C:\Windows\system32\Tasks\APSnotifierPP3','64');
DeleteFile('C:\Users\836D~1\AppData\Local\Temp\1\R.vbs','32');
DeleteFile('C:\Users\836D~1\AppData\Local\Temp\1\Updater.exe','32');
DeleteFile('C:\Users\Администратор\AppData\Local\SmartWeb\SmartWebHelper.exe','32');
DeleteFile('C:\Windows\system32\Tasks\RestoreSearch','64');
DeleteFile('C:\Windows\system32\Tasks\runTask','64');
RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Services\Eventlog\Application\WdsManPro', 'EventMessageFile');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(3);
ExecuteRepair(4);
end.
После выполнения скрипта перезагрузите сервер вручную.
После перезагрузки:
- Выполните в AVZ:
Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Файл quarantine.zip из папки AVZ загрузите по ссылке "Прислать запрошенный карантин" вверху темы.
- Подготовьте лог AdwCleaner и приложите его в теме.