Закройте все программы
Отключите
- ПК от интернета/локалки.
- Антивирус и Файрвол
- Системное восстановление
Выполните скрипт в АВЗ -
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
DeleteFileMask(GetAVZDirectory + 'Quarantine', '*.*', true);
QuarantineFile('C:\WINDOWS\Googleqo.exe','');
QuarantineFile('C:\WINDOWS\Googleqm.exe','');
DeleteFile('C:\WINDOWS\Googleqo.exe');
DeleteFile('C:\WINDOWS\Googleqm.exe');
QuarantineFile('c:\windows\system32\wacaprnlib.dll','');
DeleteService('WmdmPmSN');
QuarantineFile('C:\Documents and Settings\All Users\Application Data\lanmao.exe','');
DeleteService('supersev');
QuarantineFile('C:\WINDOWS\system32\lcxrcm.exe','');
DeleteService('Adobe Acrobat');
QuarantineFile('C:\Program Files\Microsoft\svchost.exe','');
DeleteService('WinHelp32');
QuarantineFile('C:\WINDOWS\system32\WinHelp32.exe','');
QuarantineFile('C:\WINDOWS\inf\nlite.cmd','');
QuarantineFile('C:\WINDOWS\ali.exe','');
QuarantineFile('C:\WINDOWS\system32\47.scr','');
DeleteFile('C:\WINDOWS\system32\47.scr');
DeleteFile('C:\WINDOWS\ali.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','qQ');
DeleteFile('C:\WINDOWS\system32\WinHelp32.exe');
BC_DeleteSvc('WinHelp32');
DeleteFile('C:\Program Files\Microsoft\svchost.exe');
BC_DeleteSvc('Adobe Acrobat');
DeleteFile('C:\WINDOWS\system32\lcxrcm.exe');
BC_DeleteSvc('supersev');
DeleteFile('C:\Documents and Settings\All Users\Application Data\lanmao.exe');
BC_DeleteSvc('WmdmPmSN');
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('TSW',2,2,true);
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.
После перезагрузки:
- выполните такой скрипт
Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Пришлите файл quarantine.zip из папки AVZ по ссылке Прислать запрошенный карантин над первым сообщением этой темы.
Выполните скрипт в АВЗ -
Код:
var j:integer; NumStr:string;
begin
for j:=0 to 999 do
begin
if j=0 then
NumStr:='CurrentControlSet' else
if j<10 then
NumStr:='ControlSet00'+IntToStr(j) else
if j<100 then
NumStr:='ControlSet0'+IntToStr(j) else
NumStr:='ControlSet'+IntToStr(j);
if RegKeyExistsEx('HKLM', 'SYSTEM\'+NumStr+'\Services\BITS') then
begin
RegKeyResetSecurity('HKLM', 'SYSTEM\'+NumStr+'\Services\BITS');
RegKeyStrParamWrite('HKLM', 'SYSTEM\'+NumStr+'\Services\BITS', 'ImagePath', '%SystemRoot%\System32\svchost.exe -k netsvcs');
AddToLog('Значение параметра ImagePath в разделе реестра HKLM\SYSTEM\'+NumStr+'\Services\BITS исправлено на оригинальное.');
end;
if RegKeyExistsEx('HKLM', 'SYSTEM\'+NumStr+'\Services\wuauserv') then
begin
RegKeyResetSecurity('HKLM', 'SYSTEM\'+NumStr+'\Services\wuauserv');
RegKeyStrParamWrite('HKLM', 'SYSTEM\'+NumStr+'\Services\wuauserv', 'ImagePath', '%SystemRoot%\System32\svchost.exe -k netsvcs');
AddToLog('Значение параметра ImagePath в разделе реестра HKLM\SYSTEM\'+NumStr+'\Services\wuauserv исправлено на оригинальное.');
end;
end;
SaveLog(GetAVZDirectory + 'fystemRoot.log');
end.
- прикрепите к сообщению файл fystemRoot.log, который появится в папке с AVZ
- Повторите логи