Здравствуйте!
Закройте все программы,
временно выгрузите антивирус, файрволл и прочее защитное ПО.
Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
Код:
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
ClearQuarantineEx(true);
TerminateProcessByName('c:\programdata\iostream.exe');
TerminateProcessByName('c:\programdata\tiser\run.exe');
TerminateProcessByName('c:\programdata\windowstask\windir.exe');
TerminateProcessByName('C:\Users\User\AppData\Local\Temp\B080.tmp\wuauclt.exe');
TerminateProcessByName('D:\WindowsData\defender.exe');
TerminateProcessByName('d:\windowsdata\hostdl.exe');
QuarantineFile('c:\programdata\iostream.exe', '');
QuarantineFile('c:\programdata\tiser\run.exe', '');
QuarantineFile('c:\programdata\windowstask\windir.exe', '');
QuarantineFile('C:\Users\User\AppData\Local\BDLLRS~1\xmrsrv.exe', '');
QuarantineFile('C:\Users\User\AppData\Local\Temp\B080.tmp\wuauclt.exe', '');
QuarantineFile('C:\Users\User\AppData\Local\Temp\dyli53vo1jg\hhueiqpii.exe', '');
QuarantineFile('C:\Users\User\AppData\Roaming\gplyra\gplyra\start.cmd', '');
QuarantineFile('C:\Users\User\AppData\Roaming\Microsoft\addasbcs\avujeraa.exe', '');
QuarantineFile('C:\Users\User\AppData\Roaming\Microsoft\Credentials\StarterModule.exe', '');
QuarantineFile('C:\windir.exe', '');
QuarantineFile('D:\WindowsData\defender.exe', '');
QuarantineFile('d:\windowsdata\hostdl.exe', '');
ExecuteFile('schtasks.exe', '/delete /TN "bku5619866979653435" /F', 0, 15000, true);
ExecuteFile('schtasks.exe', '/delete /TN "Cleaner" /F', 0, 15000, true);
ExecuteFile('schtasks.exe', '/delete /TN "MyApp" /F', 0, 15000, true);
ExecuteFile('schtasks.exe', '/delete /TN "Update" /F', 0, 15000, true);
DeleteFile('c:\programdata\iostream.exe', '32');
DeleteFile('c:\programdata\tiser\run.exe', '32');
DeleteFile('c:\programdata\windowstask\windir.exe', '32');
DeleteFile('C:\Users\User\AppData\Local\BDLLRS~1\xmrsrv.exe', '32');
DeleteFile('C:\Users\User\AppData\Local\Temp\B080.tmp\wuauclt.exe', '32');
DeleteFile('C:\Users\User\AppData\Local\Temp\dyli53vo1jg\hhueiqpii.exe', '32');
DeleteFile('C:\Users\User\AppData\Roaming\gplyra\gplyra\start.cmd', '32');
DeleteFile('C:\Users\User\AppData\Roaming\Microsoft\addasbcs\avujeraa.exe', '32');
DeleteFile('C:\Users\User\AppData\Roaming\Microsoft\Credentials\StarterModule.exe', '32');
DeleteFile('C:\windir.exe', '32');
DeleteFile('D:\WindowsData\defender.exe', '32');
DeleteFile('D:\WindowsData\hostdl.exe', '32');
RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', '7514295');
RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'Gaijin.Net Agent');
RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'Host-process');
RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'jJHhHvEupC');
RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'Windows Defender');
RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'Windows Driver Service');
RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Run', 'gplyra');
CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
ExecuteRepair(3);
ExecuteRepair(4);
ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.
Компьютер
перезагрузится.
Файл
quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью
этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик:
quarantine <at> safezone.cc (замените
<at> на
@) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля:
virus в теле письма.
Повторите логи по
правилам. Для
повторной диагностики запустите снова Autologger.
Прикрепите свежий CollectionLog.