ROYKIN.
Вот эти файлы вам знакомы, можете прокоментировать:
H:\autorun.inf
H:\dupler\kromirani.exe
-----
Закройте/отключите на время выполнения скрипта всё защитное ПО !!!
Как выполнять скрипт и фиксить смотрим здесь:
http://pchelpforum.ru/f26/t24207/
Профиксите в HiJackThis, отметив галкой и нажав в программе "Fix checked":
Код:
F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\userinit.exe
O1 - Hosts: --
O1 - Hosts: 96.9.164.171 www.vkontakte.ru
O1 - Hosts: 96.9.164.171 vkontakte.ru
O1 - Hosts: 96.9.164.171 odnoklassniki.ru
O1 - Hosts: 96.9.164.171 www.odnoklassniki.ru
O1 - Hosts: 96.9.164.171 yandex.ru
O1 - Hosts: 96.9.164.171 ya.ru
O1 - Hosts: 96.9.164.171 www.ya.ru
O1 - Hosts: 96.9.164.171 www.yandex.ru
O1 - Hosts: 96.9.164.171 google.ru
O1 - Hosts: 96.9.164.171 www.yahoo.com
O1 - Hosts: 96.9.164.171 yahoo.com
O1 - Hosts: 96.9.164.171 google.com
O1 - Hosts: 96.9.164.171 www.google.ru
O1 - Hosts: 96.9.164.171 www.google.com
O1 - Hosts: 96.9.164.171 www.durov.ru
O1 - Hosts: 96.9.164.171 durov.ru
O1 - Hosts: 96.9.164.171 www.vk.com
O1 - Hosts: 96.9.164.171 vk.com
O1 - Hosts: 96.9.164.171 rambler.ru
O1 - Hosts: 96.9.164.171 www.rambler.ru
O1 - Hosts: 96.9.164.171 www.mail.ru
O1 - Hosts: 96.9.164.171 mail.ru
O1 - Hosts: 96.9.164.171 www.wikipedia.org
O1 - Hosts: 96.9.164.171 wikipedia.org
O1 - Hosts: 96.9.164.171 www.facebook.com
O1 - Hosts: 96.9.164.171 facebook.com
AVZ, файл, выполнить скрипт - в открывшееся окно внимательно!!! вставить текст и нажать "Запустить":
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ClearHostsFile;
DeleteFile('C:\DOCUME~1\User\LOCALS~1\Temp\mc21.tmp');
BC_ImportALL;
BC_Activate;
ExecuteSysClean;
ExecuteRepair(6);
ExecuteRepair(8);
ExecuteRepair(9);
ExecuteWizard('TSW', 2, 2, true);
ExecuteWizard('SCU', 2, 2, true);
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.
Выполните в avz стандартный скрипт №2 и архив
virusinfo_syscheck.zip
залейте на файлообменник
http://exfile.ru - и ссылку на форум.