в одной теме по борьбе с Нешта написано "записать болванку с Курейтом на ЧИСТОМ компьютере"
Наверное там имелось ввиду записать LiveCD . И с него проверить.
Добавлено через 29 минут 32 секунды
- Отключите интернет и локальную сеть если таковая имеется.
- Очистите временные файлы.
Очистите временные файлы через Пуск - Программы - Стандартные - Служебные - Очистка диска или с помощью ATF Cleaner.
• Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
• Если вы используете Firefox, нажмите Firefox - Select All - Empty Selected.
• Нажмите No, если вы хотите оставить ваши сохраненные пароли.
• Если вы используете Opera, нажмите Opera - Select All - Empty Selected.
• Нажмите No, если вы хотите оставить ваши сохраненные пароли.
- Восстановление системы. Создание новой контрольной точки восстановления и очистка предыдущих.
• Создание новой точки восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
• Очистка всех предыдущих точек восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Очистка диска, выберите системный диск, на вкладке Дополнительно > Восстановление системы нажмите Очистить, нажмите Да для очистки всех точек восстановления, кроме последней.
*
Подробнее можно прочитать в этой теме.
• Сохраните реестр:
Скачайте
ERUNT, установите и запустите, выберите папку для сохранения, в разделе
Backup options должны быть отмечены галочками строчки
"System registry" ,
"Current user registry" и
"Other open user registries", нажмите
"Ok" и подтвердите создание папки.
• Скрипт
AVZ.
Выполните скрипт
AVZ. Меню
Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка
Запустить, после выполнения компьютер перезагрузится.
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
SetServiceStart('FXDrv32', 4);
StopService('FXDrv32');
QuarantineFile('C:\WINDOWS\mslsrv32.exe','');
QuarantineFile('F:\FXDrv32.sys','');
QuarantineFile('c:\windows\system32\svchost.exe:ext.exe:$DATA','');
QuarantineFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\dc86471937\tf42nXP.exe','');
DeleteFile('c:\windows\system32\svchost.exe:ext.exe:$DATA');
DeleteFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\dc86471937\tf42nXP.exe');
DeleteFile('F:\FXDrv32.sys');
DeleteFile('C:\WINDOWS\mslsrv32.exe');
DeleteService('FXDrv32');
BC_ImportAll;
ExecuteSysClean;
BC_DeleteFile('c:\windows\system32\svchost.exe:ext.exe:$DATA');
BC_DeleteFile('C:\WINDOWS\mslsrv32.exe');
BC_Activate;
RebootWindows(true);
end.
После всех процедур выполните скрипт
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин
quarantine.zip Вышлите полученный файл
quarantine.zip на
newvirus@kaspersky.com. Результаты ответа, сообщите здесь, в теме.
• HiJackThis. Нужно пофиксить эти строки в
HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку
Fix Checked.
Как пофиксить в HijackThis
O4 - HKLM\..\Run: [Microsoft Driver Setup] C:\WINDOWS\mslsrv32.exe
O4 - HKLM\..\Policies\Explorer\Run: [Microsoft Driver Setup] C:\WINDOWS\mslsrv32.exe
Сделайте новые логи.
P.S
Это сообщение касается только записей , начинающихся с O23
Для того чтобы пофиксить строку начинающуюся с O23 надо:
O23 - Service: FCI - Unknown owner - C:\WINDOWS\system32\svchost.exe:ext.exe
1. Запустить HijackThis.
2. Нажать кнопку Open The Misc Tools section
3. Нажать кнопку Delete an NT Service
4. В открывшемся диалоге ввести название службы
svchost.exe:ext.exe
5.Нажать кнопку OK
P.S. Перегрузиться не помешает
Добавлено через 20 минут 59 секунд
• Скачайте
Malwarebytes Anti-Malware, установите, обновите базы, выберите
Perform Full Scan, нажмите
Scan, после сканирования -
Ok -
Show Results (показать результаты) - нажмите
Remove Selected (удалить выделенные). Откройте лог и скопируйте в сообщение.
Если базы
MBAM в автоматическом режиме обновить не удалось, обновите их отдельно.
Загрузить обновление MBAM.
МВАМ не любит креки , так что перед удаление проверьте результат сканирования.