Пофиксить в HijackThis
Код:
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,\\?\globalroot\systemroot\system32\ytDyVR4.exe,\\?\globalroot\systemroot\system32\qMJVUlf.exe,
Выполните скрипт в avz
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Program Files\TorrentStream\torrentstream\bgprocess.exe','');
QuarantineFile('C:\DOCUME~1\Admin\LOCALS~1\Temp\esp489E.tmp','');
QuarantineFile('\\?\globalroot\systemroot\system32\ytDyVR4.exe','');
QuarantineFile('\\?\globalroot\systemroot\system32\qMJVUlf.exe','');
DeleteFile('\\?\globalroot\systemroot\system32\qMJVUlf.exe');
DeleteFile('\\?\globalroot\systemroot\system32\ytDyVR4.exe');
DeleteFile('C:\DOCUME~1\Admin\LOCALS~1\Temp\esp489E.tmp');
RegSearch('HKLM', '', 'esp489E');
SaveLog(GetAVZDirectory + 'avz.log');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
ПК перезагрузится.
Выполнить скрипт в AVZ.
Код:
var
qfolder: string;
qname: string;
begin
qname := GetAVZDirectory + '..\Quarantine\quarantine.zip';
qfolder := ExtractFilePath(qname);
if (not DirectoryExists(qfolder)) then CreateDirectory(qfolder);
CreateQurantineArchive(qname);
ExecuteFile('explorer.exe', qfolder, 1, 0, false);
end.
Вы увидите папку с архивом. Это - карантин.
Карантин отправьте на
newvirus@tut.by (размер карантина должен быть больше 5кб)
Сделайте новые логи.
Прикрепите лог avz.log из папки AVZ.