Показать сообщение отдельно
Старый 31.05.2010, 01:12   #4
Знаток
 
Аватар для winshelp
 
Регистрация: 20.10.2008
Сообщений: 2,863
Записей в блоге: 2
Репутация: 164
По умолчанию

SiegKlaS, здравствуйте.
Отключите компьютер от Интернет/локалки.
Закройте/отключите на время выполнения скрипта всё защитное ПО !!!

Как выполнять скрипт и фиксить смотрим здесь: http://pchelpforum.ru/f26/t24207/
Профиксите в HiJackThis:
Код:
R3 - URLSearchHook: (no name) - - (no file)
O4 - HKLM\..\Run: [338] H:\WINDOWS\system32\umdmgr.exe
O4 - HKLM\..\Run: [928] H:\WINDOWS\system32\scdll.exe
O4 - HKLM\..\Run: [Microsoft Update Setup] H:\WINDOWS\jjdrive32.exe
O4 - HKLM\..\Run: [094] H:\WINDOWS\system32\umdmgr.exe
O4 - HKLM\..\Run: [838] H:\WINDOWS\system32\umdmgr.exe
O4 - HKLM\..\Run: [279] H:\WINDOWS\system32\scvdll.exe
O4 - HKLM\..\Run: [122] H:\WINDOWS\system32\umdmgr.exe
O4 - HKLM\..\Run: [987] H:\WINDOWS\system32\umdmgr.exe
O4 - HKLM\..\Run: [757] H:\WINDOWS\system32\umdmgr.exe
AVZ, файл, выполнить скрипт - в открывшееся окно внимательно!!! вставить текст:
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
TerminateProcessByName('h:\windows\jjdrive32.exe');
QuarantineFile('C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\vsbntlo.exe','');
QuarantineFile('H:\RECYCLER\S-1-5-21-5099578777-0737519719-447072380-3907\playncr.exe','');
QuarantineFile('h:\windows\jjdrive32.exe','');
QuarantineFile('H:\WINDOWS\system32\umdmgr.exe','');
QuarantineFile('H:\WINDOWS\system32\scvdll.exe','');
QuarantineFile('H:\WINDOWS\system32\scdll.exe','');
DeleteFile('H:\WINDOWS\system32\scdll.exe');
DeleteFile('H:\WINDOWS\system32\scvdll.exe'); 
DeleteFile('C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\vsbntlo.exe');
DeleteFile('H:\RECYCLER\S-1-5-21-5099578777-0737519719-447072380-3907\playncr.exe');
DeleteFile('h:\windows\jjdrive32.exe');
DeleteFile('H:\WINDOWS\system32\umdmgr.exe');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','12CFG214-K641-12SF-N85P');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Update Setup');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','338');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','094');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','838');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','122');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','987');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','757');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','928');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','279');
BC_ImportALL;
ExecuteSysClean;
ExecuteWizard('TSW', 2, 2, true);
ExecuteWizard('SCU', 2, 2, true);
BC_Activate;
ClearHostsFile;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.
-----
Выполнить еще такой скрипт в AVZ.
Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Файл quarantine.zip из папки AVZ обязательно отправьте на newvirus@tut.by

Выполните в avz стандартный скрипт №2 и архив virusinfo_syscheck.zip
залейте на файлообменник http://exfile.ru - и ссылку на форум
winshelp вне форума  
Ads