Закройте/выгрузите все программы кроме AVZ и Internet Explorer.
- Отключите ПК от интернета/локалки
- Отключите Антивирус и Файрвол.
- Отключите Системное восстановление.
В HiJackThis пофиксите:
Код:
R3 - URLSearchHook: (no name) - - (no file)
O4 - HKCU\..\Run: [amva] C:\WINDOWS\system32\amvo.exe
В AVZ выполните скрипт:
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true);
TerminateProcessByName('c:\docume~1\user\locals~1\temp\w915fd.exe');
TerminateProcessByName('C:\DOCUME~1\User\LOCALS~1\Temp\winyqnn.exe');
TerminateProcessByName('C:\DOCUME~1\User\LOCALS~1\Temp\w846d5.exe');
QuarantineFile('D:\autorun.inf','');
QuarantineFile('C:\autorun.inf','');
QuarantineFile('C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\WUZDW76A\kamo[1].exe','');
SetServiceStart('asc3360pr', 4);
StopService('asc3360pr');
DeleteService('asc3360pr');
QuarantineFile('C:\WINDOWS\system32\amvo.exe','');
QuarantineFile('C:\WINDOWS\system32\drivers\kijljn.sys','');
QuarantineFile('C:\DOCUME~1\User\LOCALS~1\Temp\winyqnn.exe','');
QuarantineFile('C:\DOCUME~1\User\LOCALS~1\Temp\w846d5.exe','');
QuarantineFile('c:\docume~1\user\locals~1\temp\ytrol.exe','');
TerminateProcessByName('c:\docume~1\user\locals~1\temp\ytrol.exe');
QuarantineFile('c:\docume~1\user\locals~1\temp\w915fd.exe','');
DeleteFile('c:\docume~1\user\locals~1\temp\w915fd.exe');
DeleteFile('c:\docume~1\user\locals~1\temp\ytrol.exe');
DeleteFile('C:\WINDOWS\system32\drivers\kijljn.sys');
DeleteFile('C:\DOCUME~1\User\LOCALS~1\Temp\winyqnn.exe');
DeleteFile('C:\DOCUME~1\User\LOCALS~1\Temp\w846d5.exe');
DeleteFile('C:\WINDOWS\system32\amvo.exe');
DeleteFile('C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\WUZDW76A\kamo[1].exe');
DeleteFile('D:\autorun.inf');
DeleteFile('C:\autorun.inf');
DeleteFileMask('C:\DOCUME~1\User\LOCALS~1\Temp\', '*.*', true);
DeleteFileMask('C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5', '*.*', true);
DeleteFileMask('%Tmp%', '*.*', true);
BC_ImportAll;
ExecuteSysClean;
BC_DeleteSvc('asc3360pr');
BC_Activate;
ExecuteRepair(6);
ExecuteRepair(8);
RegKeyIntParamWrite( 'HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
RebootWindows(true);
end.
После перезагрузки
Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Пришлите карантин quarantine.zip по красной ссылке Прислать запрошенный карантин вверху темы
Сделайте новые логи.