Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Вирус, не открываются сайты антивирусов. (http://forum.oszone.net/showthread.php?t=261781)

BrainFreeze 03-06-2013 16:25 2161477

Вирус, не открываются сайты антивирусов.
 
Здравствуйте. Мой компьютер заражен вирусом. При попытки открыть антивирусные сайты (Dr Web, например) браузер тут же закрывается. Также наличествуют подозрительные файлы в корне на дисках C: и D:, а также в C:\Windows\Syswow64 и еще много где. Во многих папках файлы с расширениями .exe, .bat, .cif и именами, совпадающими с названием папки. Также система утверждает, что у меня в буфере записи на диск есть файлы. Вот логи. Прошу помощи.

Sandor 03-06-2013 17:00 2161492

Здравствуйте!

1)
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
Код:

begin
 ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
  if not IsWOW64
  then
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    end;
 TerminateProcessByName('c:\users\brainf~1\appdata\local\temp\cehrp.exe');
 TerminateProcessByName('c:\windows\zmaveamfxhqqbvct.exe');
 QuarantineFile('c:\users\brainf~1\appdata\local\temp\cehrp.exe','');
 QuarantineFile('C:\Users\BRAINF~1\AppData\Local\Temp\gujfpmztmxhiupxpm.exe .','');
 QuarantineFile('C:\Users\BRAINF~1\AppData\Local\Temp\newviiyvrfswljuppbhy.exe','');
 QuarantineFile('C:\Users\BRAINF~1\AppData\Local\Temp\newviiyvrfswljuppbhy.exe .','');
 QuarantineFile('C:\Users\BRAINF~1\AppData\Local\Temp\peurcaojdpacplunlv.exe','');
 QuarantineFile('C:\Users\BrainFreeze\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Startup.pif','');
 QuarantineFile('C:\Windows\system32\newviiyvrfswljuppbhy.exe','');
 QuarantineFile('C:\Windows\system32\peurcaojdpacplunlv.exe','');
 QuarantineFile('c:\windows\zmaveamfxhqqbvct.exe','');
 QuarantineFile('C:\autorun.inf','');
 QuarantineFile('C:\aejvvil.bat','');
 QuarantineFile('D:\autorun.inf','');
 QuarantineFile('D:\aejvvil.bat','');
 DeleteFile('c:\users\brainf~1\appdata\local\temp\cehrp.exe');
 DeleteFile('C:\Users\BRAINF~1\AppData\Local\Temp\gujfpmztmxhiupxpm.exe .');
 DeleteFile('C:\Users\BRAINF~1\AppData\Local\Temp\newviiyvrfswljuppbhy.exe');
 DeleteFile('C:\Users\BRAINF~1\AppData\Local\Temp\newviiyvrfswljuppbhy.exe .');
 DeleteFile('C:\Users\BRAINF~1\AppData\Local\Temp\peurcaojdpacplunlv.exe');
 DeleteFile('C:\Users\BrainFreeze\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Startup.pif');
 DeleteFile('C:\Windows\system32\newviiyvrfswljuppbhy.exe');
 DeleteFile('C:\Windows\system32\peurcaojdpacplunlv.exe');
 DeleteFile('c:\windows\zmaveamfxhqqbvct.exe');
 DeleteFile('C:\autorun.inf');
 DeleteFile('C:\aejvvil.bat');
 DeleteFile('D:\autorun.inf');
 DeleteFile('D:\aejvvil.bat');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\RunOnce','rcohoisjzhomvn');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','gmthjydpa');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\RunOnce','zgodgwcpbf');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','ugtnvqbtktbakdj');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','puanocgr');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','uclbfwdrejn');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','gmthjydpa');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\RunOnce','zgodgwcpbf');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','rakbgygvjpuq');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\RunOnce','qaldjclbqxdai');
 BC_ImportAll;
 ExecuteSysClean;
 BC_Activate;
 ExecuteWizard('SCU',2,3,true);
 ExecuteRepair(8);
 ExecuteRepair(10);
 ExecuteRepair(17);
 RebootWindows(true);
end.

Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

2)
Сделайте дополнительно лог HiJackThis.

3)
Скачайте Malwarebytes' Anti-Malware или с зеркала, установите (во время установки откажитесь от использования Пробной версии), обновите базы, выберите Perform Full Scan (Полное сканирование), нажмите Scan (Сканирование), после сканирования - Ok - Show Results (Показать результаты) - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему сообщению. Самостоятельно ничего не удаляйте!!! Если лог не открылся, то найти его можно в следующей папке:
Цитата:

%appdata%/Malwarebytes/Malwarebytes' Anti-Malware/Logs
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. Подробнее читайте в руководстве

Повторите логи AVZ (стандартный скрипт 2) и RSIT.

BrainFreeze 03-06-2013 19:10 2161574

Возникли сложности. Ссылка на hijackthis в факе - не прямая, и браузер закрывается при попытке открыть страницу. При попытке установить MBAM программа установки сворачивается после выбора языка и первого нажатия кнопки Next и больше не разворачивается. Логи Rsit и AVZ прилагаю, карантин на почту послал.

П.С. АВЗ выполнялся без драйвера АВЗПМ, так как при нажатии на кнопку "установить драйвер АВЗПМ" ничего не происходит.

regist 03-06-2013 20:54 2161648

AVZ запускали от имени администратора ? Снова выполните написанное в посте №2. Карантина на почте тоже не вижу, так что продублируйте.

лог MBAM посторайтесь сделать в безопасном режиме.

PS. а разве кто-нибудь просил установить драйвер AVZPM ?! самостоятельно настройки не меняйте и ничего не включайте !

BrainFreeze 03-06-2013 21:01 2161652

АВЗ, нет, не от администратора.
Насчет АВЗПМ - это инструкция в ФАКе - 4. Запустите AVZ и обновите базы (Файл - Обновление баз). В меню AVZM выберите "Установить драйвер расширенного мониторинга процессов" (не забудьте после окончания лечения удалить драйвер AVZM). Выберите из меню Файл - Стандартные скрипты и поставьте галку напротив 3-го скрипта и нажмите "Выполнить отмеченные скрипты". После выполнения скрипта обязательно перезагрузите компьютер.

Вот у меня этот самый драйвер не ставится

regist 03-06-2013 21:30 2161670

Цитата:

Цитата BrainFreeze
Насчет АВЗПМ - это инструкция в ФАКе »

где ? ссылочку можно ?

На Windows 7 AVZ нужно запускать через контекстное меню проводника "Запустить от имени Администратора" т.к. административная учетная запись понижена в правах. Настройки в АВЗ не трогайте!

так что выполните скрипт заново запустив AVZ от имени администратора и пришлите свежие логи и карантин.

BrainFreeze 03-06-2013 21:42 2161681

Насчет АВЗПМ - http://forum.oszone.net/post-717373-2.html - четвертый пункт здесь.

Выполнил скрипт в АВЗ запущенном от администратора. Могу после попробовать в безопасном режиме, если Вы считаете, что это поможет. Новые логи прикрепил.

Карантин перепослал, теперь при помощи формы.

Установить MBAM по прежнему невозможно, даже если запускать сетап от имени администратора.

regist 03-06-2013 22:22 2161725

  1. Скачайте Universal Virus Sniffer (uVS)
  2. Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.
    !!!Внимание. Если у вас установлены архиваторы WinRAR или 7-Zip, то uVS в автоматическом режиме упакует лог в архив иначе это будет необходимо сделать вам вручную.
  4. Дождитесь окончания работы программы и прикрепите лог к посту в теме.
    !!! Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".
  5. Подробнее читайте в руководстве Как подготовить лог UVS

BrainFreeze 03-06-2013 22:34 2161735

Вот лог.

regist 03-06-2013 22:59 2161753

Пополните, пожалуйста, базу безопасных файлов антивирусной утилиты AVZ:
  1. Запустите AVZ.
  2. Выполните обновление баз (Меню Файл - Обновление баз)
  3. Закройте все приложения, и запустите используемый в Вашей системе интернет-браузер (например Internet Explorer, FireFox, Opera и т.д. - если применяется несколько браузеров, то необходимо запустить их все для того чтобы AVZ смог проанализировать используемые браузерами модули расширения и плагины)
  4. В AVZ выберите пункт меню Файл - Стандартные скрипты. В открывшемся окне необходимо отметить скрипт № 4 ("Скрипт сбора неопознанных и подозрительных файлов") и нажать кнопку "Выполнить отмеченные скрипты". Выполнение скрипта займет некоторое время, порядка 1 - 5 мин. В результате в папке AVZ будет создан подкаталог LOG, в нем архив с именем virusinfo_files_<имя_ПК>.zip
  5. Закачайте полученный архив на любой файлообменник, не требующий ввода капчи (например: RGhost, Zalil, Dump.Ru или WebFile) ссылку на скачивание пришлите в личные сообщения.

regist 03-06-2013 23:56 2161783

  1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выделите правой кнопкой мыши и скопируйте следующий скрипт в буфер обмена:
    Код:

    ;uVS v3.80.1 script [http://dsrt.dyndns.org]
    ;Target OS: NTv6.1

    breg
    ; D:\AEJVVIL.BAT
    bl F365113D864B83B611D7D4DC66DDD656 512000
    ; C:\AEJVVIL.BAT
    ; C:\WINDOWS\AQHFRQFBWJVYMJTNMXC.EXE
    bl 59FE4AFA46C6373875320C57AA4D16FC 851968
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\CEHRP.EXE
    bl 46AE31D7BA8CC618F7742726221E571C 729088
    ; C:\WINDOWS\SYSWOW64\CUNNBCTRODRWMLXTUHOGG.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\CUNNBCTRODRWMLXTUHOGG.EXE
    ; C:\WINDOWS\CUNNBCTRODRWMLXTUHOGG.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\GUJFPMZTMXHIUPXPM.EXE
    ; C:\WINDOWS\GUJFPMZTMXHIUPXPM.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\PEURCAOJDPACPLUNLV.EXE
    ; C:\WINDOWS\PEURCAOJDPACPLUNLV.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\STARTUP.PIF
    ; C:\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\STARTUP.PIF
    ; C:\WINDOWS\TMGHWYQPNDSYPPCZBPXQRK.EXE
    ; D:\UCLBFWDREJN.BAT
    ; C:\UCLBFWDREJN.BAT
    ; C:\WINDOWS\ZMAVEAMFXHQQBVCT.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\ZMAVEAMFXHQQBVCT.EXE
    zoo D:\AEJVVIL.BAT
    delall D:\AEJVVIL.BAT
    zoo %SystemRoot%\AQHFRQFBWJVYMJTNMXC.EXE
    delall %SystemRoot%\AQHFRQFBWJVYMJTNMXC.EXE
    zoo %SystemRoot%\SYSWOW64\CUNNBCTRODRWMLXTUHOGG.EXE
    delall %SystemRoot%\SYSWOW64\CUNNBCTRODRWMLXTUHOGG.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\CUNNBCTRODRWMLXTUHOGG.EXE
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\CUNNBCTRODRWMLXTUHOGG.EXE
    zoo %SystemRoot%\CUNNBCTRODRWMLXTUHOGG.EXE
    delall %SystemRoot%\CUNNBCTRODRWMLXTUHOGG.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\GUJFPMZTMXHIUPXPM.EXE
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\GUJFPMZTMXHIUPXPM.EXE
    zoo %SystemRoot%\GUJFPMZTMXHIUPXPM.EXE
    delall %SystemRoot%\GUJFPMZTMXHIUPXPM.EXE
    zoo %SystemRoot%\NEWVIIYVRFSWLJUPPBHY.EXE
    delall %SystemRoot%\NEWVIIYVRFSWLJUPPBHY.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\PEURCAOJDPACPLUNLV.EXE
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\PEURCAOJDPACPLUNLV.EXE
    zoo %SystemRoot%\PEURCAOJDPACPLUNLV.EXE
    delall %SystemRoot%\PEURCAOJDPACPLUNLV.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\STARTUP.PIF
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\STARTUP.PIF
    zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\STARTUP.PIF
    delall %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\STARTUP.PIF
    zoo %SystemRoot%\TMGHWYQPNDSYPPCZBPXQRK.EXE
    delall %SystemRoot%\TMGHWYQPNDSYPPCZBPXQRK.EXE
    zoo %SystemRoot%\ZMAVEAMFXHQQBVCT.EXE
    delall %SystemRoot%\ZMAVEAMFXHQQBVCT.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\ZMAVEAMFXHQQBVCT.EXE
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\ZMAVEAMFXHQQBVCT.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\SPOON\SANDBOXES\SPOON.NET SANDBOX MANAGER\3.33.3.13\3.33.3.13.BAT
    zoo %SystemDrive%\USERS\BRAINFREEZE\T-ENGINE\4.0\TOME\VAULT\BETODAVENA\BETODAVENA.BAT
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\LVL_CHURCHYARD\CHURCHYARD_BOOK_02_OPEN.VMESH_DATA\CHURCHYARD_BOOK_02_OPEN.VMESH_DATA.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\LVL_CHURCHYARD\CHURCHYARD_STONE_01.VMESH_DATA\CHURCHYARD_STONE_01.VMESH_DATA.EXE
    zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\GOG.COM
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\START MENU.EXE
    regt 2
    czoo
    deltmp
    restart

  4. В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
  5. Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен.
  6. После выполнения скрипта зайдите в папку, где распакована утилита uVS найдите архив, имя которого соответствует дате и времени запуска скрипта с префиксом ZOO_ (например: ZOO_2011-06-30_22-04-27.7z)
    Если архив отсутствует, то заархивруйте папку ZOO с паролем virus.
  7. Полученный архив отправьте на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.
  8. Подробнее читайте в этом руководстве.

---------------
  • Загрузите SecurityCheck by glax24 отсюда и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Скопируйте содержимое файла в свое следующее сообщение.
Подробнее читайте в этом разделе форума поддержки утилиты.

----------------------
+ если компьютер подключён к локальной сети, то до окончания лечения отключите его от неё.

+ сделайте новый образ автозапуска.

BrainFreeze 04-06-2013 02:28 2161828

Security Check by glax24 version 0.1.6.55 rc2
WebSite: www.safezone.cc
DataLog 04.06.2013 02:24:37
Program directory: C:\Users\BrainFreeze\AppData\Local\Temp\SecurityCheck\
Log directory: C:\SecurityCheck\
IsAdmin: True
XML File - VersionLocal=4.3
Drive C:\ FS: NTFS Capacity: (46.5 Gb) Used: (36.3 Gb) Free: (10.2 Gb)
__________________________________________________

WIN_7(6.1) Build 7600 (x64) Ultimate Lang: English(0409)
Installation Date OS: 16.11.2009 18:51:45
LicenseStatus: Windows(R) 7, Ultimate edition The machine is permanently activated.
Service Pack Not Installed Warning! Download UpDate
Internet Explorer 8.0.7600.16385 Warning! Download UpDate
-------------Windows------------------------------
UAC DISABLED
^It is recommended to enable: Win+R typing UserAccountControlSettings and Enter^
Запрос на повышение прав для администраторов disabled
Запрос на повышение прав для обычных пользователей disabled
Automatic Updates disabled (-1)
Windows Update (wuauserv) - The service has stopped
Security Center (wscsvc) - The service has stopped
Regedit Disable
-------------Antivirus_WMI------------------------
-------------Firewall_WMI-------------------------
-------------AntiSpyware_WMI----------------------
Windows Defender
-------------OtherUtilities-----------------------
GPL Ghostscript 8.70
-------------Java---------------------------------
Java 7 Update 9 (64-bit) v.7.0.90 Warning! Download UpDate
JavaFX 2.0.3 v.2.0.3 Warning! Download UpDate
Java(TM) 6 Update 29 v.6.0.290 Warning! Download UpDate
Java(TM) 7 Update 3 v.7.0.30
-------------AdobeProduction----------------------
Adobe Flash Player 11 Plugin v.11.6.602.180 Warning! Download UpDate
-------------Browser------------------------------
Mozilla Firefox 21.0 (x86 en-US) v.21.0
-------------EndLog-------------------------------


Новый лог прилагаю. Зуу отправил на мыло.

regist 04-06-2013 12:35 2162004

Код:

C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\LVL_CHURCHYARD\CHURCHYARD_BOOK_02_OPEN.VMESH_DATA
C:\USERS\BRAINFREEZE\APPDATA\LOCAL\SPOON\SANDBOXES\SPOON.NET SANDBOX MANAGER\3.33.3.13
C:\USERS\BRAINFREEZE\T-ENGINE\4.0\TOME\VAULT\BETODAVENA
C:\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\1C-SNOWBALL.RU\ЭАДОР - СОТВОРЕНИЕ\ВИДЕОРОЛИКИ\

Вам эти программы знакомы ? Если да то их потом придётся переустановить, они заражены.

  1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выделите правой кнопкой мыши и скопируйте следующий скрипт в буфер обмена:
    Код:

    ;uVS v3.80.1 script [http://dsrt.dyndns.org]
    ;Target OS: NTv6.1

    delmz %SystemDrive%\AEJVVIL.BAT
    delmz %SystemDrive%\UCLBFWDREJN.BAT
    delmz %SystemRoot%\AQHFRQFBWJVYMJTNMXC.EXE
    delmz %SystemDrive%\GMTHJYDPA.BAT
    zoo %SystemDrive%\AEJVVIL.BAT
    ; C:\AEJVVIL.BAT
    bl 63377A8AC79B3D2A803EC6F479E8E621 536576
    delall %SystemDrive%\AEJVVIL.BAT
    delmz %SystemRoot%\AQHFRQFBWJVYMJTNMXC.EXE
    zoo %SystemRoot%\AQHFRQFBWJVYMJTNMXC.EXE
    ; C:\WINDOWS\AQHFRQFBWJVYMJTNMXC.EXE
    bl 59FE4AFA46C6373875320C57AA4D16FC 851968
    delall %SystemRoot%\AQHFRQFBWJVYMJTNMXC.EXE
    delmz %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\CEHRP.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\CEHRP.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\CEHRP.EXE
    bl 46AE31D7BA8CC618F7742726221E571C 729088
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\CEHRP.EXE
    delmz %SystemRoot%\SYSWOW64\CUNNBCTRODRWMLXTUHOGG.EXE
    zoo %SystemRoot%\SYSWOW64\CUNNBCTRODRWMLXTUHOGG.EXE
    ; C:\WINDOWS\SYSWOW64\CUNNBCTRODRWMLXTUHOGG.EXE
    delall %SystemRoot%\SYSWOW64\CUNNBCTRODRWMLXTUHOGG.EXE
    delmz %SystemRoot%\CUNNBCTRODRWMLXTUHOGG.EXE
    zoo %SystemRoot%\CUNNBCTRODRWMLXTUHOGG.EXE
    ; C:\WINDOWS\CUNNBCTRODRWMLXTUHOGG.EXE
    delall %SystemRoot%\CUNNBCTRODRWMLXTUHOGG.EXE
    delmz %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\CUNNBCTRODRWMLXTUHOGG.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\CUNNBCTRODRWMLXTUHOGG.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\CUNNBCTRODRWMLXTUHOGG.EXE
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\CUNNBCTRODRWMLXTUHOGG.EXE
    delmz %SystemRoot%\GUJFPMZTMXHIUPXPM.EXE
    zoo %SystemRoot%\GUJFPMZTMXHIUPXPM.EXE
    ; C:\WINDOWS\GUJFPMZTMXHIUPXPM.EXE
    delall %SystemRoot%\GUJFPMZTMXHIUPXPM.EXE
    delmz %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\NEWVIIYVRFSWLJUPPBHY.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\NEWVIIYVRFSWLJUPPBHY.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\NEWVIIYVRFSWLJUPPBHY.EXE
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\NEWVIIYVRFSWLJUPPBHY.EXE
    delmz %SystemRoot%\NEWVIIYVRFSWLJUPPBHY.EXE
    zoo %SystemRoot%\NEWVIIYVRFSWLJUPPBHY.EXE
    ; C:\WINDOWS\NEWVIIYVRFSWLJUPPBHY.EXE
    delall %SystemRoot%\NEWVIIYVRFSWLJUPPBHY.EXE
    delmz %SystemRoot%\PEURCAOJDPACPLUNLV.EXE
    zoo %SystemRoot%\PEURCAOJDPACPLUNLV.EXE
    ; C:\WINDOWS\PEURCAOJDPACPLUNLV.EXE
    delall %SystemRoot%\PEURCAOJDPACPLUNLV.EXE
    delmz %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\PEURCAOJDPACPLUNLV.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\PEURCAOJDPACPLUNLV.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\PEURCAOJDPACPLUNLV.EXE
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\PEURCAOJDPACPLUNLV.EXE
    delmz %SystemRoot%\TMGHWYQPNDSYPPCZBPXQRK.EXE
    zoo %SystemRoot%\TMGHWYQPNDSYPPCZBPXQRK.EXE
    ; C:\WINDOWS\TMGHWYQPNDSYPPCZBPXQRK.EXE
    delall %SystemRoot%\TMGHWYQPNDSYPPCZBPXQRK.EXE
    delmz %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\ZMAVEAMFXHQQBVCT.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\ZMAVEAMFXHQQBVCT.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\ZMAVEAMFXHQQBVCT.EXE
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\ZMAVEAMFXHQQBVCT.EXE
    delmz %SystemRoot%\ZMAVEAMFXHQQBVCT.EXE
    zoo %SystemRoot%\ZMAVEAMFXHQQBVCT.EXE
    ; C:\WINDOWS\ZMAVEAMFXHQQBVCT.EXE
    delall %SystemRoot%\ZMAVEAMFXHQQBVCT.EXE
    regt 2
    zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\GOG.COM
    delall %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\GOG.COM
    delmz %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\SPOON\SANDBOXES\SPOON.NET SANDBOX MANAGER\3.33.3.13\3.33.3.13.BAT
    ; C:\USERS\BRAINFREEZE\T-ENGINE\4.0\TOME\VAULT\BETODAVENA\BETODAVENA.BAT
    bl F365113D864B83B611D7D4DC66DDD656 512000
    ; C:\USERS\BRAINFREEZE\T-ENGINE\4.0\TOME\SAVE\BETODAVENA\BETODAVENA.BAT
    zoo %SystemDrive%\USERS\BRAINFREEZE\T-ENGINE\4.0\TOME\VAULT\BETODAVENA\BETODAVENA.BAT
    delall %SystemDrive%\USERS\BRAINFREEZE\T-ENGINE\4.0\TOME\VAULT\BETODAVENA\BETODAVENA.BAT
    zoo %SystemDrive%\USERS\BRAINFREEZE\T-ENGINE\4.0\TOME\SAVE\BETODAVENA\BETODAVENA.BAT
    delall %SystemDrive%\USERS\BRAINFREEZE\T-ENGINE\4.0\TOME\SAVE\BETODAVENA\BETODAVENA.BAT
    deltmp
    CEXEC REG ADD HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer /v NoDriveTypeAutoRun /t REG_DWORD /d 221
    zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\1C-SNOWBALL.RU\ЭАДОР - СОТВОРЕНИЕ\ВИДЕОРОЛИКИ\ВИДЕОРОЛИКИ.BAT
    czoo
    restart

  4. В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
  5. Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен.
  6. После выполнения скрипта зайдите в папку, где распакована утилита uVS найдите архив, имя которого соответствует дате и времени запуска скрипта с префиксом ZOO_ (например: ZOO_2011-06-30_22-04-27.7z)
    Если архив отсутствует, то заархивруйте папку ZOO с паролем virus.
  7. Полученный архив отправьте на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.
  8. Подробнее читайте в этом руководстве.

-----------------------
Цитата:

UAC DISABLED
^It is recommended to enable: Win+R typing UserAccountControlSettings and Enter^
обязательно включите UAC и установите SP1 и остальные обновления системы иначе вирус так и не сможем вылечить.

+ так же скачайте обновления остальных программ по ссылкам из вашего сообщения и установите их.

+ программа 1ClickDownloader - у вас установлена ?

После этого сделайте новый образ UVS

после этого обязательно установите какой-нибудь хотя бы бесплатный антивирус.

BrainFreeze 04-06-2013 15:12 2162083

UAC отключается через несколько секунд после его включения.
Поставил SP1, обновил все что просил обновить секьюрити чек, кроме шестой джавы.
Новый Zoo послал на почту.
Новый образ автозапуска прилагаю.
Из перечисленныйх Вами в цитате програм две мне незнакомы, одна знакома, но, как я думал, удалена, одна знакома и установлена.
1-clickdownloader, скорее всего не установлен.
Аваст не ставится, программа установки сворачивается после запуска, так же, как это делает MBAM.
Новый лог секьюрити чека(на всякий случай):
Security Check by glax24 version 0.1.6.55 rc2
WebSite: www.safezone.cc
DataLog 04.06.2013 15:12:09
Program directory: C:\Users\BrainFreeze\AppData\Local\Temp\SecurityCheck\
Log directory: C:\SecurityCheck\
IsAdmin: True
XML File - VersionInet=4.3
Drive C:\ FS: NTFS Capacity: (46.5 Gb) Used: (39.1 Gb) Free: (7.4 Gb)
__________________________________________________

WIN_7(6.1) Build 7601 (x64) Ultimate Lang: English(0409)
Installation Date OS: 16.11.2009 18:51:45
LicenseStatus: Windows(R) 7, Ultimate edition The machine is permanently activated.
Service Pack 1
Internet Explorer 9.10.9200.16576
-------------Windows------------------------------
UAC DISABLED
^It is recommended to enable: Win+R typing UserAccountControlSettings and Enter^
Запрос на повышение прав для администраторов disabled
Запрос на повышение прав для обычных пользователей disabled
Automatically download and notify of installation
Windows Update (wuauserv) - The service has stopped
Security Center (wscsvc) - The service has stopped
Regedit Disable
-------------Antivirus_WMI------------------------
-------------Firewall_WMI-------------------------
-------------AntiSpyware_WMI----------------------
Windows Defender
-------------OtherUtilities-----------------------
GPL Ghostscript 8.70
-------------Java---------------------------------
JavaFX 2.2.21 (64-bit) v.2.2.21
Java(TM) 6 Update 45 (64-bit) v.6.0.450
Java 7 Update 21 (64-bit) v.7.0.210
Java(TM) SE Development Kit 6 Update 45 (64-bit) v.1.6.0.450 Warning! Download UpDate
JavaFX 2.0.3 v.2.0.3 Warning! Download UpDate
Java(TM) 6 Update 29 v.6.0.290 Warning! Download UpDate
Java(TM) 7 Update 3 v.7.0.30
-------------AdobeProduction----------------------
Adobe Flash Player 11 Plugin v.11.7.700.202
-------------Browser------------------------------
Mozilla Firefox 21.0 (x86 en-US) v.21.0
-------------RunningProcess-----------------------
C:\Program Files (x86)\Mozilla Firefox\firefox.exe v.21.0.0.4879
-------------EndLog-------------------------------

Sandor 04-06-2013 15:36 2162091

Попробуйте повторить скрипт из предыдущего сообщения в безопасном режиме.
После этого в нормальном режиме сделайте новый образ uVS.

regist 04-06-2013 16:01 2162101

Цитата:

Цитата BrainFreeze
Из перечисленныйх Вами в цитате програм две мне незнакомы, одна знакома »

какие именно незнакомы ?

BrainFreeze 04-06-2013 16:05 2162104

Послал новый ZOO.
Новый образ автозапуска здесь.

На вопрос я ответил, возможно Вы не заметили

"Из перечисленныйх Вами в цитате програм две мне незнакомы, одна знакома, но, как я думал, удалена, одна знакома и установлена."

regist 04-06-2013 16:12 2162108

подробней можете пояснить, какие ? в частности какая знакома и установлена ? остальное почистим.

BrainFreeze 04-06-2013 16:22 2162113

Знакома и установлена - Эадор. Сотворение, остальные могут гореть синим пламенем.

regist 04-06-2013 16:23 2162116

+ Установите Установите Adobe Acrobat XI или удалите старый
  1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выделите правой кнопкой мыши и скопируйте следующий скрипт в буфер обмена:
    Код:

    ;uVS v3.80.1 script [http://dsrt.dyndns.org]
    ;Target OS: NTv6.1

    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\SPOON\SANDBOXES\SPOON.NET SANDBOX MANAGER\3.33.3.13\3.33.3.13.BAT
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\SPOON\SANDBOXES\SPOON.NET SANDBOX MANAGER\3.33.3.13\3.33.3.13.BAT
    zoo %SystemDrive%\AEJVVIL.BAT
    delall %SystemDrive%\AEJVVIL.BAT
    zoo D:\AEJVVIL.BAT
    delall D:\AEJVVIL.BAT
    zoo %SystemRoot%\AQHFRQFBWJVYMJTNMXC.EXE
    delall %SystemRoot%\AQHFRQFBWJVYMJTNMXC.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\AQHFRQFBWJVYMJTNMXC.EXE
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\AQHFRQFBWJVYMJTNMXC.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\BOUTIQUE1-2.VMESH_DATA\BOUTIQUE1-2.VMESH_DATA.EXE
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\BOUTIQUE1-2.VMESH_DATA\BOUTIQUE1-2.VMESH_DATA.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\BUILDINGS.EXE
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\BUILDINGS.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\CEHRP.EXE
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\CEHRP.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\LVL_CHURCHYARD\CHURCHYARD_BOOK_02_OPEN.VMESH_DATA\CHURCHYARD_BOOK_02_OPEN.VMESH_DATA.EXE
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\LVL_CHURCHYARD\CHURCHYARD_BOOK_02_OPEN.VMESH_DATA\CHURCHYARD_BOOK_02_OPEN.VMESH_DATA.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\LVL_CHURCHYARD\CHURCHYARD_STONE_01.VMESH_DATA\CHURCHYARD_STONE_01.VMESH_DATA.EXE
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\LVL_CHURCHYARD\CHURCHYARD_STONE_01.VMESH_DATA\CHURCHYARD_STONE_01.VMESH_DATA.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\LVL_CHURCHYARD\CHURCHYARD_STONE_02.VMESH_DATA\CHURCHYARD_STONE_02.VMESH_DATA.EXE
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\LVL_CHURCHYARD\CHURCHYARD_STONE_02.VMESH_DATA\CHURCHYARD_STONE_02.VMESH_DATA.EXE
    zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\GOG.COM
    delall %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\GOG.COM
    zoo %SystemRoot%\GUJFPMZTMXHIUPXPM.EXE
    delall %SystemRoot%\GUJFPMZTMXHIUPXPM.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\GUJFPMZTMXHIUPXPM.EXE
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\GUJFPMZTMXHIUPXPM.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\LVL_GASSTATION\LVL_GASSTATION.BAT
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\LVL_GASSTATION\LVL_GASSTATION.BAT
    zoo %SystemRoot%\NEWVIIYVRFSWLJUPPBHY.EXE
    delall %SystemRoot%\NEWVIIYVRFSWLJUPPBHY.EXE
    zoo %SystemRoot%\PEURCAOJDPACPLUNLV.EXE
    delall %SystemRoot%\PEURCAOJDPACPLUNLV.EXE
    zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\WER\REPORTQUEUE\REPORTQUEUE.SCR
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\WINDOWS\SENDTO\SENDTO.SCR
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\NEWVIIYVRFSWLJUPPBHY.EXE
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\NEWVIIYVRFSWLJUPPBHY.EXE
    zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\STARTUP.PIF
    delall %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\STARTUP.PIF
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\STARTUP.PIF
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\STARTUP.PIF
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\START MENU.EXE
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\START MENU.EXE
    exec C:\Program Files (x86)\1ClickDownload\uninst.exe
    regt 2
    restart
    czoo

  4. В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
  5. Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен.
  6. После выполнения скрипта зайдите в папку, где распакована утилита uVS найдите архив, имя которого соответствует дате и времени запуска скрипта с префиксом ZOO_ (например: ZOO_2011-06-30_22-04-27.7z)
    Если архив отсутствует, то заархивруйте папку ZOO с паролем virus.
  7. Полученный архив отправьте на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.
  8. Подробнее читайте в этом руководстве.


на вопрос об удаление программы рекомендую соглашаться.

Сделайте новый образ автозапуска.

regist 04-06-2013 16:38 2162130

+
1) Создайте точку восстановления системы.
2) пролечитесь с помощью Kaspersky Virus Removal Tool либо с помощью е CureIt .
3) отпишитесь о результатах.

BrainFreeze 04-06-2013 17:17 2162154

Cureit'ом лечить полной проверкой или быстрой?
В safe mode или в обычном режиме?
Использовать ли "усиленную защиту" самого Cureit'а?

Adobe Acrobat удалил, скрипт uvs'а выполнил, Zoo отправил на почту, новый образ автозапуска прилагаю.

regist 04-06-2013 17:35 2162169

Выполнить нужно полную проверку в усиленном режиме CureIT. Если будут проблемы с проверкой Cure IT в обычном режиме выполните полную проверку в безопасном режиме.

Цитата:

Цитата BrainFreeze
Zoo отправил на почту »

последние два карантина на почте не вижу, загрузите их сюда http://rghost.ru/ ссылку на скачивание мне в ЛС.

BrainFreeze 04-06-2013 17:47 2162173

ЛС отправил, проверка займет, боюсь, час-полтора.

BrainFreeze 04-06-2013 20:43 2162289

Проверка завершилась, CureIt обнаружил больше 5500 зараженных файлов, все были заражены одним и тем же - Trojan.Muldrop.<какое-то пятизначное число>. Удалил все кроме тех, что находились в C:\Windows\Syswow64 и C:\users\brainfreeze\Appdata\Local\Temp (общим числом девять штук), на них он выдал результат "ошибка удаления". Симптомы заражения пропали не все - в частности, по-прежнему не открываются сайты антивирусов, но после перезагрузки не было сообщения, о том что какие-то файлы стоят в очереди на прожиг, которое появлялось раньше.

Upd. Удаленные файлы снова появились, как и сообщение о прожиге.

regist 04-06-2013 21:03 2162302

Сделайте новый образ автозапуска uVS

+ постарайтесь снова сделать лог MBAM.

А также попробуйте снова установить avast и включить UAC.

BrainFreeze 04-06-2013 21:15 2162308

UAC я проверил сразу после лечения - он слетает.
Avast и MBAM не ставятся с теми же симптомами.
Новый образ автозапуска прилагаю.

regist 04-06-2013 22:04 2162353

Код:

TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING16.VMESH_DATA\DUMMYBUILDING16
тоже в топку или оставляем ?

BrainFreeze 04-06-2013 22:06 2162356

В топку, если Вам не сложно. Я хотел бы оставить Эадор, если это возможно, но выбирая между одной программой и лечением компьютера я выберу лечение.)

regist 04-06-2013 22:10 2162360

  1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выделите правой кнопкой мыши и скопируйте следующий скрипт в буфер обмена:
    Код:

    ;uVS v3.80.1 script [http://dsrt.dyndns.org]
    ;Target OS: NTv6.1

    zoo D:\AEJVVIL.BAT
    ; D:\AEJVVIL.BAT
    bl 7A8BDB86A16A4340B460E0DAF6BC6166 647168
    delall D:\AEJVVIL.BAT
    zoo %SystemDrive%\AEJVVIL.BAT
    ; C:\AEJVVIL.BAT
    delall %SystemDrive%\AEJVVIL.BAT
    zoo %SystemRoot%\AQHFRQFBWJVYMJTNMXC.EXE
    ; C:\WINDOWS\AQHFRQFBWJVYMJTNMXC.EXE
    bl 7E33A00387B23468F30A397E10D8BCDF 851968
    delall %SystemRoot%\AQHFRQFBWJVYMJTNMXC.EXE
    zoo %SystemRoot%\SYSWOW64\AQHFRQFBWJVYMJTNMXC.EXE
    ; C:\WINDOWS\SYSWOW64\AQHFRQFBWJVYMJTNMXC.EXE
    delall %SystemRoot%\SYSWOW64\AQHFRQFBWJVYMJTNMXC.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\CEHRP.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\CEHRP.EXE
    bl 1759C9B232FAAD6BAD7F5B29786A0DB1 733184
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\CEHRP.EXE
    zoo %SystemRoot%\SYSWOW64\CUNNBCTRODRWMLXTUHOGG.EXE
    ; C:\WINDOWS\SYSWOW64\CUNNBCTRODRWMLXTUHOGG.EXE
    delall %SystemRoot%\SYSWOW64\CUNNBCTRODRWMLXTUHOGG.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\CUNNBCTRODRWMLXTUHOGG.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\CUNNBCTRODRWMLXTUHOGG.EXE
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\CUNNBCTRODRWMLXTUHOGG.EXE
    zoo %SystemRoot%\CUNNBCTRODRWMLXTUHOGG.EXE
    ; C:\WINDOWS\CUNNBCTRODRWMLXTUHOGG.EXE
    delall %SystemRoot%\CUNNBCTRODRWMLXTUHOGG.EXE
    zoo %SystemRoot%\GUJFPMZTMXHIUPXPM.EXE
    ; C:\WINDOWS\GUJFPMZTMXHIUPXPM.EXE
    delall %SystemRoot%\GUJFPMZTMXHIUPXPM.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\GUJFPMZTMXHIUPXPM.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\GUJFPMZTMXHIUPXPM.EXE
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\GUJFPMZTMXHIUPXPM.EXE
    delref %SystemDrive%\USERS\BRAINF~1\APPDATA\LOCAL\TEMP\{9C0BA3C1-2B67-45EB-BF69-BED9658D28D2}\IDRIVER.NONELEVATED.EXE
    zoo %SystemRoot%\NEWVIIYVRFSWLJUPPBHY.EXE
    ; C:\WINDOWS\NEWVIIYVRFSWLJUPPBHY.EXE
    delall %SystemRoot%\NEWVIIYVRFSWLJUPPBHY.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\NEWVIIYVRFSWLJUPPBHY.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\NEWVIIYVRFSWLJUPPBHY.EXE
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\NEWVIIYVRFSWLJUPPBHY.EXE
    zoo %SystemRoot%\PEURCAOJDPACPLUNLV.EXE
    ; C:\WINDOWS\PEURCAOJDPACPLUNLV.EXE
    delall %SystemRoot%\PEURCAOJDPACPLUNLV.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\STARTUP.PIF
    ; C:\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\STARTUP.PIF
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\STARTUP.PIF
    zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\STARTUP.PIF
    ; C:\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\STARTUP.PIF
    delall %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\STARTUP.PIF
    zoo %SystemRoot%\TMGHWYQPNDSYPPCZBPXQRK.EXE
    ; C:\WINDOWS\TMGHWYQPNDSYPPCZBPXQRK.EXE
    delall %SystemRoot%\TMGHWYQPNDSYPPCZBPXQRK.EXE
    zoo %SystemRoot%\ZMAVEAMFXHQQBVCT.EXE
    ; C:\WINDOWS\ZMAVEAMFXHQQBVCT.EXE
    delall %SystemRoot%\ZMAVEAMFXHQQBVCT.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\ZMAVEAMFXHQQBVCT.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\ZMAVEAMFXHQQBVCT.EXE
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\ZMAVEAMFXHQQBVCT.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\T-ENGINE\4.0\TOME\SAVE\BETODAVENA\BETODAVENA.BAT
    ; C:\USERS\BRAINFREEZE\T-ENGINE\4.0\TOME\SAVE\BETODAVENA\BETODAVENA.BAT
    delall %SystemDrive%\USERS\BRAINFREEZE\T-ENGINE\4.0\TOME\SAVE\BETODAVENA\BETODAVENA.BAT
    zoo %SystemDrive%\USERS\BRAINFREEZE\T-ENGINE\4.0\TOME\VAULT\BETODAVENA\BETODAVENA.BAT
    ; C:\USERS\BRAINFREEZE\T-ENGINE\4.0\TOME\VAULT\BETODAVENA\BETODAVENA.BAT
    delall %SystemDrive%\USERS\BRAINFREEZE\T-ENGINE\4.0\TOME\VAULT\BETODAVENA\BETODAVENA.BAT
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING03.VMESH_DATA\DUMMYBUILDING03.VMESH_DATA.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING03.VMESH_DATA\DUMMYBUILDING03.VMESH_DATA.EXE
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING03.VMESH_DATA\DUMMYBUILDING03.VMESH_DATA.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING05.VMESH_DATA\DUMMYBUILDING05.VMESH_DATA.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING05.VMESH_DATA\DUMMYBUILDING05.VMESH_DATA.EXE
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING05.VMESH_DATA\DUMMYBUILDING05.VMESH_DATA.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING06.VMESH_DATA\DUMMYBUILDING06.VMESH_DATA.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING06.VMESH_DATA\DUMMYBUILDING06.VMESH_DATA.EXE
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING06.VMESH_DATA\DUMMYBUILDING06.VMESH_DATA.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING07.VMESH_DATA\DUMMYBUILDING07.VMESH_DATA.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING07.VMESH_DATA\DUMMYBUILDING07.VMESH_DATA.EXE
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING07.VMESH_DATA\DUMMYBUILDING07.VMESH_DATA.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING08.VMESH_DATA\DUMMYBUILDING08.VMESH_DATA.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING08.VMESH_DATA\DUMMYBUILDING08.VMESH_DATA.EXE
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING08.VMESH_DATA\DUMMYBUILDING08.VMESH_DATA.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING11.VMESH_DATA\DUMMYBUILDING11.VMESH_DATA.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING11.VMESH_DATA\DUMMYBUILDING11.VMESH_DATA.EXE
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING11.VMESH_DATA\DUMMYBUILDING11.VMESH_DATA.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING14.VMESH_DATA\DUMMYBUILDING14.VMESH_DATA.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING14.VMESH_DATA\DUMMYBUILDING14.VMESH_DATA.EXE
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING14.VMESH_DATA\DUMMYBUILDING14.VMESH_DATA.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING15.VMESH_DATA\DUMMYBUILDING15.VMESH_DATA.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING15.VMESH_DATA\DUMMYBUILDING15.VMESH_DATA.EXE
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING15.VMESH_DATA\DUMMYBUILDING15.VMESH_DATA.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING16.VMESH_DATA\DUMMYBUILDING16.VMESH_DATA.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING16.VMESH_DATA\DUMMYBUILDING16.VMESH_DATA.EXE
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING16.VMESH_DATA\DUMMYBUILDING16.VMESH_DATA.EXE
    zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\GOG.COM
    delall %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\GOG.COM
    regt 2
    zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\1C-SNOWBALL.RU\ЭАДОР - СОТВОРЕНИЕ\ВИДЕОРОЛИКИ\ВИДЕОРОЛИКИ.BAT
    ; C:\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\1C-SNOWBALL.RU\ЭАДОР - СОТВОРЕНИЕ\ВИДЕОРОЛИКИ\ВИДЕОРОЛИКИ.BAT
    delall %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\1C-SNOWBALL.RU\ЭАДОР - СОТВОРЕНИЕ\ВИДЕОРОЛИКИ\ВИДЕОРОЛИКИ.BAT
    zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\1C-SNOWBALL.RU\ЭАДОР - СОТВОРЕНИЕ\ПРОГРАММНЫЕ ПАКЕТЫ\ПАКЕТЫ.BAT
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\WINDOWS\SENDTO\SENDTO.SCR
    ; C:\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\WINDOWS\SENDTO\SENDTO.SCR
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\WINDOWS\SENDTO\SENDTO.SCR
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\SPOON\SANDBOXES\SPOON.NET SANDBOX MANAGER\3.33.3.13\3.33.3.13.BAT
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\SPOON\SANDBOXES\SPOON.NET SANDBOX MANAGER\3.33.3.13\3.33.3.13.BAT
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\SPOON\SANDBOXES\SPOON.NET SANDBOX MANAGER\3.33.3.13\3.33.3.13.BAT
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\LVL_GASSTATION\LVL_GASSTATION.BAT
    zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\WER\REPORTQUEUE\REPORTQUEUE.SCR
    delall -C:\USERS\BRAINF~1\APPDATA\LOCAL\TEMP\ZMAVEAMFXHQQBVCT.EXE
    ; C:\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\1C-SNOWBALL.RU\ЭАДОР - СОТВОРЕНИЕ\ПРОГРАММНЫЕ ПАКЕТЫ\ПАКЕТЫ.BAT
    delall %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\1C-SNOWBALL.RU\ЭАДОР - СОТВОРЕНИЕ\ПРОГРАММНЫЕ ПАКЕТЫ\ПАКЕТЫ.BAT
    czoo
    restart

  4. В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
  5. Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен.
  6. После выполнения скрипта зайдите в папку, где распакована утилита uVS найдите архив, имя которого соответствует дате и времени запуска скрипта с префиксом ZOO_ (например: ZOO_2011-06-30_22-04-27.7z)
    Если архив отсутствует, то заархивруйте папку ZOO с паролем virus.
  7. Полученный архив отправьте на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.
  8. Подробнее читайте в этом руководстве.


лог ещё раз повторите и карантин снова продублируйте мне в ЛС.

---------------------
компьютер к локальной сети подключён ?

если да то отключите и не включайте до окончания лечения, есть вероятность что вирус также лезет через расшаренные папки.

BrainFreeze 04-06-2013 22:18 2162372

Компьютер подключен к роутеру, который раздает ему интернет по кабелю и является вайфай точкой для ноута соседа. Я сейчас с этого самого компьютера с вами общаюсь, так что отключив его от интернета, я не смогу получать от Вас новые инструкции. Однако, я могу отключать сеть, проводить предписанную Вами процедуру и включать ее снова - этого будет достаточно? Еще, наверное, я мог бы закрыть все расшаренные папки, хотя они и открыты только на чтение.

regist 04-06-2013 22:32 2162387

Ноут соседа точно не заражён ? Расшаренные папки лучше закрыть совсем.

+ у меня чувство, что заразы там ещё много осталось. Просканируйте для контроля ещё Kaspersky Virus Removal Tool. Если опять найдёт несколько тысяч заражённых файлов придётся лечить из под Live CD.

BrainFreeze 04-06-2013 22:41 2162395

Скорее всего найдет, так как удаленные файлы восстанавливались прямо на глазах, как будто они симптом, а не причина. Вы не могли бы дать прямую ссылку или залить куда-нибудь эту утилиту, у меня этот сайт не открывается(вирус закрывает браузер)?

Прошу прощения, одна из папок _была_ открыта на запись. Сейчас я закрыл все вовсе.

regist 04-06-2013 22:43 2162398

Цитата:

Цитата BrainFreeze
Вы не могли бы дать прямую ссылку или залить куда-нибудь эту утилиту »

ок, скачаю и загружу на обменник.

а обновления виндоус через windows update все установили ?

+ поинтересуйтесь у соседа нету ли у него симптомов вируса.

кстати, а по прямой ссылке тоже не качает ? http://devbuilds.kaspersky-labs.com/...6_04_20_34.exe

BrainFreeze 04-06-2013 22:48 2162405

По прямой ссылке скачалось. Вообще, все утилиты, на которые даются прямые ссылки я могу скачать, браузер закрывается только после того как страница подгрузилась, а по прямой ссылке появляется сразу диалог загрузки файла.
Сосед придет из магазина - спрошу.

regist 04-06-2013 22:50 2162406

Тогда проверьте им, после этого перезагрузите компьютер и ещё раз проверьте. О результатах отпишитесь.

+ убедитесь, что установлены все апдейты виндоус через авто-обновление.

BrainFreeze 04-06-2013 23:14 2162418

Утилита не ставится, так же как не ставились Avast и MBAM.
Windows update при попытке выполнить действие "check for updates" выдает ошибку Code 80080005 - Windows Update encountered an unknown error. Сам SP1 я скачал и поставил вручную, но где взять апдейты после этого - не знаю(встречал торрент для русской версии Windows, но у меня английская и они на нее не ставятся).
Ноут соседа чист - по крайней мере симптомов этого вируса на нем нет - он может зайти на сайты антивирей.

thyrex 04-06-2013 23:36 2162428

Скачайте ComboFix здесь и сохраните на Рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет, пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, файл C:\ComboFix.txt прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo@fix.exe

regist 04-06-2013 23:43 2162433

+
  1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выделите правой кнопкой мыши и скопируйте следующий скрипт в буфер обмена:
    Код:

    ;uVS v3.80.1 script [http://dsrt.dyndns.org]
    ;Target OS: NTv6.1

    ; C:\WINDOWS\SYSWOW64\AQHFRQFBWJVYMJTNMXC.EXE
    zoo %SystemRoot%\SYSWOW64\AQHFRQFBWJVYMJTNMXC.EXE
    addsgn 988C1FEA242A4C9A74D7AEB1DB5C120525013B1E0AEA1F780CA62D37A45F4F1ADC02B7277E5516073B09895FB55049713BDB4BBEA69CB0A77B7F2D3A17F56473 8 Trojan.Win32.Chydo.axa

    ; C:\WINDOWS\CUNNBCTRODRWMLXTUHOGG.EXE
    zoo %SystemRoot%\CUNNBCTRODRWMLXTUHOGG.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\ZMAVEAMFXHQQBVCT.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\ZMAVEAMFXHQQBVCT.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\NEWVIIYVRFSWLJUPPBHY.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\NEWVIIYVRFSWLJUPPBHY.EXE
    ; C:\WINDOWS\AQHFRQFBWJVYMJTNMXC.EXE
    zoo %SystemRoot%\AQHFRQFBWJVYMJTNMXC.EXE
    ; C:\WINDOWS\ZMAVEAMFXHQQBVCT.EXE
    zoo %SystemRoot%\ZMAVEAMFXHQQBVCT.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\CUNNBCTRODRWMLXTUHOGG.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\CUNNBCTRODRWMLXTUHOGG.EXE
    ; C:\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\STARTUP.PIF
    zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\STARTUP.PIF
    ; C:\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\STARTUP.PIF
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\STARTUP.PIF
    ; C:\AEJVVIL.BAT
    zoo %SystemDrive%\AEJVVIL.BAT
    ; C:\GMTHJYDPA.BAT
    zoo %SystemDrive%\GMTHJYDPA.BAT
    ; C:\UCLBFWDREJN.BAT
    zoo %SystemDrive%\UCLBFWDREJN.BAT
    ; D:\AEJVVIL.BAT
    zoo D:\AEJVVIL.BAT
    ; D:\GMTHJYDPA.BAT
    zoo D:\GMTHJYDPA.BAT
    ; D:\UCLBFWDREJN.BAT
    zoo D:\UCLBFWDREJN.BAT
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\GUJFPMZTMXHIUPXPM.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\GUJFPMZTMXHIUPXPM.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\WINDOWS\SENDTO\SENDTO.SCR
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\WINDOWS\SENDTO\SENDTO.SCR
    ; C:\WINDOWS\GUJFPMZTMXHIUPXPM.EXE
    zoo %SystemRoot%\GUJFPMZTMXHIUPXPM.EXE
    ; C:\WINDOWS\PEURCAOJDPACPLUNLV.EXE
    zoo %SystemRoot%\PEURCAOJDPACPLUNLV.EXE
    ; C:\WINDOWS\NEWVIIYVRFSWLJUPPBHY.EXE
    zoo %SystemRoot%\NEWVIIYVRFSWLJUPPBHY.EXE
    ; C:\WINDOWS\TMGHWYQPNDSYPPCZBPXQRK.EXE
    zoo %SystemRoot%\TMGHWYQPNDSYPPCZBPXQRK.EXE
    ; C:\USERS\BRAINFREEZE\DOCUMENTS\FW ADDON PROFILES\PROFILES\PROFILE.01\PROFILE.01.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\DOCUMENTS\FW ADDON PROFILES\PROFILES\PROFILE.01\PROFILE.01.EXE
    ; C:\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\DIABLO II - LORD OF DESTRUCTION\II - LORD OF DESTRUCTION.BAT
    zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\DIABLO II - LORD OF DESTRUCTION\II - LORD OF DESTRUCTION.BAT
    ; C:\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\SYSTEMCERTIFICATES\MY\CERTIFICATES\CERTIFICATES.BAT
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\SYSTEMCERTIFICATES\MY\CERTIFICATES\CERTIFICATES.BAT
    ; C:\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\SYSTEMCERTIFICATES\MY\CTLS\CTLS.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\SYSTEMCERTIFICATES\MY\CTLS\CTLS.EXE
    ; C:\USERS\BRAINFREEZE\FAVORITES\LINKS\LINKS.BAT
    zoo %SystemDrive%\USERS\BRAINFREEZE\FAVORITES\LINKS\LINKS.BAT
    ; C:\USERS\BRAINFREEZE\T-ENGINE\4.0\BOOT\BOOT.BAT
    zoo %SystemDrive%\USERS\BRAINFREEZE\T-ENGINE\4.0\BOOT\BOOT.BAT
    ; C:\USERS\BRAINFREEZE\T-ENGINE\T-ENGINE.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\T-ENGINE\T-ENGINE.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\START MENU.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\START MENU.EXE
    ; C:\USERS\BRAINFREEZE\T-ENGINE\4.0\TOME\VAULT\BETODAVENA\BETODAVENA.BAT
    zoo %SystemDrive%\USERS\BRAINFREEZE\T-ENGINE\4.0\TOME\VAULT\BETODAVENA\BETODAVENA.BAT
    ; C:\USERS\BRAINFREEZE\T-ENGINE\4.0\TOME\SAVE\BETODAVENA\BETODAVENA.BAT
    zoo %SystemDrive%\USERS\BRAINFREEZE\T-ENGINE\4.0\TOME\SAVE\BETODAVENA\BETODAVENA.BAT
    ; C:\USERS\BRAINFREEZE\WC\WC.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\WC\WC.EXE
    ; C:\PROGRAMDATA\MICROSOFT\WINDOWS\WER\REPORTARCHIVE\APPCRASH_NWMAIN.EXE_822CB7538B6A9E4C5E17C716273263C4B4B97_0F00D2F2\APPCRASH_NWMAIN.EXE_822CB7538B6A9E4C5E17C716273263C4B4B97_0F00D2F2.EXE
    zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\WER\REPORTARCHIVE\APPCRASH_NWMAIN.EXE_822CB7538B6A9E4C5E17C716273263C4B4B97_0F00D2F2\APPCRASH_NWMAIN.EXE_822CB7538B6A9E4C5E17C716273263C4B4B97_0F00D2F2.EXE
    ; C:\PROGRAMDATA\MICROSOFT\WINDOWS\WER\REPORTARCHIVE\APPCRASH_NWMAIN.EXE_822CB7538B6A9E4C5E17C716273263C4B4B97_080F4448\APPCRASH_NWMAIN.EXE_822CB7538B6A9E4C5E17C716273263C4B4B97_080F4448.EXE
    zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\WER\REPORTARCHIVE\APPCRASH_NWMAIN.EXE_822CB7538B6A9E4C5E17C716273263C4B4B97_080F4448\APPCRASH_NWMAIN.EXE_822CB7538B6A9E4C5E17C716273263C4B4B97_080F4448.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\MICROSOFT\WINDOWS\GAMEEXPLORER\{E18689A6-02D0-4723-98C1-7EC175BA71FB}\SUPPORTTASKS\SUPPORTTASKS.SCR
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\MICROSOFT\WINDOWS\GAMEEXPLORER\{E18689A6-02D0-4723-98C1-7EC175BA71FB}\SUPPORTTASKS\SUPPORTTASKS.SCR
    ; C:\PROGRAMDATA\MICROSOFT\WINDOWS\WER\REPORTARCHIVE\APPCRASH_WAR3.EXE_855666B586D4E3A898C39D788F555482ACE490DA_03852329\APPCRASH_WAR3.EXE_855666B586D4E3A898C39D788F555482ACE490DA_03852329.BAT
    zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\WER\REPORTARCHIVE\APPCRASH_WAR3.EXE_855666B586D4E3A898C39D788F555482ACE490DA_03852329\APPCRASH_WAR3.EXE_855666B586D4E3A898C39D788F555482ACE490DA_03852329.BAT
    ; C:\PROGRAMDATA\MICROSOFT\WINDOWS\WER\REPORTARCHIVE\NONCRITICAL_8024001F_604FAFAC6EDEA57220A2B55E1E395E45960DEBC_48C02C29\NONCRITICAL_8024001F_604FAFAC6EDEA57220A2B55E1E395E45960DEBC_48C02C29.BAT
    zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\WER\REPORTARCHIVE\NONCRITICAL_8024001F_604FAFAC6EDEA57220A2B55E1E395E45960DEBC_48C02C29\NONCRITICAL_8024001F_604FAFAC6EDEA57220A2B55E1E395E45960DEBC_48C02C29.BAT
    ; C:\PROGRAMDATA\MICROSOFT\WINDOWS\WER\REPORTARCHIVE\NONCRITICAL_8024001F_604FAFAC6EDEA57220A2B55E1E395E45960DEBC_48C03750\NONCRITICAL_8024001F_604FAFAC6EDEA57220A2B55E1E395E45960DEBC_48C03750.EXE
    zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\WER\REPORTARCHIVE\NONCRITICAL_8024001F_604FAFAC6EDEA57220A2B55E1E395E45960DEBC_48C03750\NONCRITICAL_8024001F_604FAFAC6EDEA57220A2B55E1E395E45960DEBC_48C03750.EXE
    ; C:\PROGRAMDATA\MICROSOFT\WINDOWS\WER\REPORTQUEUE\REPORTQUEUE.SCR
    zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\WER\REPORTQUEUE\REPORTQUEUE.SCR
    ; C:\PROGRAMDATA\MICROSOFT\WINDOWS\WER\REPORTQUEUE\KERNEL_0_0_CAB_0220559E\KERNEL_0_0_CAB_0220559E.SCR
    zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\WER\REPORTQUEUE\KERNEL_0_0_CAB_0220559E\KERNEL_0_0_CAB_0220559E.SCR
    ; C:\PROGRAMDATA\MICROSOFT\WINDOWS\WER\REPORTQUEUE\KERNEL_0_0_CAB_0220583C\KERNEL_0_0_CAB_0220583C.BAT
    zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\WER\REPORTQUEUE\KERNEL_0_0_CAB_0220583C\KERNEL_0_0_CAB_0220583C.BAT
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\MICROSOFT\WINDOWS\WER\REPORTARCHIVE\REPORTARCHIVE.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\MICROSOFT\WINDOWS\WER\REPORTARCHIVE\REPORTARCHIVE.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\SPOON\SANDBOXES\SPOON.NET SANDBOX MANAGER\3.33.3.13\3.33.3.13.BAT
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\SPOON\SANDBOXES\SPOON.NET SANDBOX MANAGER\3.33.3.13\3.33.3.13.BAT
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\SPOON\SANDBOXES\SPOON.NET SANDBOX MANAGER\SANDBOX MANAGER.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\SPOON\SANDBOXES\SPOON.NET SANDBOX MANAGER\SANDBOX MANAGER.EXE
    ; C:\PROGRAMDATA\MICROSOFT\WINDOWS\WER\REPORTQUEUE\KERNEL_0_0_CAB_02204F95\KERNEL_0_0_CAB_02204F95.BAT
    zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\WER\REPORTQUEUE\KERNEL_0_0_CAB_02204F95\KERNEL_0_0_CAB_02204F95.BAT
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\STARDOCK\DESKTOPX\DESKTOPX.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\STARDOCK\DESKTOPX\DESKTOPX.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\STARDOCK\DESKTOPX\GADGETCACHE\ELEMENTAL LAUNCHER\LAUNCHER.SCR
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\STARDOCK\DESKTOPX\GADGETCACHE\ELEMENTAL LAUNCHER\LAUNCHER.SCR
    ; C:\PROGRAMDATA\MICROSOFT\WINDOWS\WER\REPORTQUEUE\NONCRITICAL_MICROSOFT_308E8EA6E77A242B922A5347701D9C2F4D2A_03E5D181\NONCRITICAL_MICROSOFT_308E8EA6E77A242B922A5347701D9C2F4D2A_03E5D181.EXE
    zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\WER\REPORTQUEUE\NONCRITICAL_MICROSOFT_308E8EA6E77A242B922A5347701D9C2F4D2A_03E5D181\NONCRITICAL_MICROSOFT_308E8EA6E77A242B922A5347701D9C2F4D2A_03E5D181.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\STARDOCK\DESKTOPX\GADGETCACHE\GADGETCACHE.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\STARDOCK\DESKTOPX\GADGETCACHE\GADGETCACHE.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\STAR_VAULT_&_PARATUS\MORTAL_ONLINE_LAUNCHER.EX_URL_NGSSMVLWZJKCTZJJNGEWKYH0JYPSFZ1V\MORTAL_ONLINE_LAUNCHER.EX_URL_NGSSMVLWZJKCTZJJNGEWKYH0JYPSFZ1V.SCR
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\STAR_VAULT_&_PARATUS\MORTAL_ONLINE_LAUNCHER.EX_URL_NGSSMVLWZJKCTZJJNGEWKYH0JYPSFZ1V\MORTAL_ONLINE_LAUNCHER.EX_URL_NGSSMVLWZJKCTZJJNGEWKYH0JYPSFZ1V.SCR
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\STAR_VAULT_&_PARATUS\MORTAL_ONLINE_LAUNCHER.EX_URL_NGSSMVLWZJKCTZJJNGEWKYH0JYPSFZ1V\0.1.6.2\0.1.6.2.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\STAR_VAULT_&_PARATUS\MORTAL_ONLINE_LAUNCHER.EX_URL_NGSSMVLWZJKCTZJJNGEWKYH0JYPSFZ1V\0.1.6.2\0.1.6.2.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\BUILDINGS.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\BUILDINGS.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING05.VMESH_DATA\DUMMYBUILDING05.VMESH_DATA.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING05.VMESH_DATA\DUMMYBUILDING05.VMESH_DATA.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\MOZILLA\FIREFOX\PROFILES\K351WGWU.DEFAULT\SAFEBROWSING\SAFEBROWSING.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\MOZILLA\FIREFOX\PROFILES\K351WGWU.DEFAULT\SAFEBROWSING\SAFEBROWSING.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING11.VMESH_DATA\DUMMYBUILDING11.VMESH_DATA.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING11.VMESH_DATA\DUMMYBUILDING11.VMESH_DATA.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING03.VMESH_DATA\DUMMYBUILDING03.VMESH_DATA.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING03.VMESH_DATA\DUMMYBUILDING03.VMESH_DATA.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING06.VMESH_DATA\DUMMYBUILDING06.VMESH_DATA.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING06.VMESH_DATA\DUMMYBUILDING06.VMESH_DATA.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\SPOON\SANDBOXES\SPOON.NET SANDBOX MANAGER\3.33.3.13\LOCAL\LOCAL.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\SPOON\SANDBOXES\SPOON.NET SANDBOX MANAGER\3.33.3.13\LOCAL\LOCAL.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\BOUTIQUE1-2.VMESH_DATA\BOUTIQUE1-2.VMESH_DATA.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\BOUTIQUE1-2.VMESH_DATA\BOUTIQUE1-2.VMESH_DATA.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING08.VMESH_DATA\DUMMYBUILDING08.VMESH_DATA.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING08.VMESH_DATA\DUMMYBUILDING08.VMESH_DATA.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING07.VMESH_DATA\DUMMYBUILDING07.VMESH_DATA.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING07.VMESH_DATA\DUMMYBUILDING07.VMESH_DATA.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING15.VMESH_DATA\DUMMYBUILDING15.VMESH_DATA.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING15.VMESH_DATA\DUMMYBUILDING15.VMESH_DATA.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING16.VMESH_DATA\DUMMYBUILDING16.VMESH_DATA.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING16.VMESH_DATA\DUMMYBUILDING16.VMESH_DATA.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING14.VMESH_DATA\DUMMYBUILDING14.VMESH_DATA.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING14.VMESH_DATA\DUMMYBUILDING14.VMESH_DATA.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\ROAMING\MACROMEDIA\FLASH PLAYER\#SECURITY\FLASHPLAYERTRUST\FLASHPLAYERTRUST.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\ROAMING\MACROMEDIA\FLASH PLAYER\#SECURITY\FLASHPLAYERTRUST\FLASHPLAYERTRUST.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\CHARACTERS\ZOMBIE_SUIT01.MODEL_DATA\ZOMBIE_SUIT01.MODEL_DATA.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\CHARACTERS\ZOMBIE_SUIT01.MODEL_DATA\ZOMBIE_SUIT01.MODEL_DATA.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\LVL_GASSTATION\LVL_GASSTATION.BAT
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\LVL_GASSTATION\LVL_GASSTATION.BAT
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\LVL_CHURCHYARD\CHURCHYARD_BOOK_02_OPEN.VMESH_DATA\CHURCHYARD_BOOK_02_OPEN.VMESH_DATA.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\LVL_CHURCHYARD\CHURCHYARD_BOOK_02_OPEN.VMESH_DATA\CHURCHYARD_BOOK_02_OPEN.VMESH_DATA.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\CHARACTERS\ZOMBIE_REDNECK02.MODEL_DATA\ZOMBIE_REDNECK02.MODEL_DATA.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\CHARACTERS\ZOMBIE_REDNECK02.MODEL_DATA\ZOMBIE_REDNECK02.MODEL_DATA.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\LVL_CHURCHYARD\CHURCHYARD_STONE_02.VMESH_DATA\CHURCHYARD_STONE_02.VMESH_DATA.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\LVL_CHURCHYARD\CHURCHYARD_STONE_02.VMESH_DATA\CHURCHYARD_STONE_02.VMESH_DATA.EXE
    ; C:\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\AUSLOGICS\DISK DEFRAG\DEFRAG.BAT
    zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\AUSLOGICS\DISK DEFRAG\DEFRAG.BAT
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\CHARACTERS\ZOMBIE_SOLDAT_BLACK01.MODEL_DATA\ZOMBIE_SOLDAT_BLACK01.MODEL_DATA.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\CHARACTERS\ZOMBIE_SOLDAT_BLACK01.MODEL_DATA\ZOMBIE_SOLDAT_BLACK01.MODEL_DATA.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\LVL_CHURCHYARD\CHURCHYARD_STONE_01.VMESH_DATA\CHURCHYARD_STONE_01.VMESH_DATA.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\LVL_CHURCHYARD\CHURCHYARD_STONE_01.VMESH_DATA\CHURCHYARD_STONE_01.VMESH_DATA.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\CHARACTERS\ZOMBIE_PRISONER03.MODEL_DATA\ZOMBIE_PRISONER03.MODEL_DATA.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\CHARACTERS\ZOMBIE_PRISONER03.MODEL_DATA\ZOMBIE_PRISONER03.MODEL_DATA.EXE
    ; C:\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\1C-SNOWBALL.RU\ЭАДОР - СОТВОРЕНИЕ\ПРОГРАММНЫЕ ПАКЕТЫ\ПАКЕТЫ.BAT
    zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\1C-SNOWBALL.RU\ЭАДОР - СОТВОРЕНИЕ\ПРОГРАММНЫЕ ПАКЕТЫ\ПАКЕТЫ.BAT
    ; C:\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\DEFCON\DEFCON.BAT
    zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\DEFCON\DEFCON.BAT
    ; C:\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\1C-SNOWBALL.RU\ЭАДОР - СОТВОРЕНИЕ\ВИДЕОРОЛИКИ\ВИДЕОРОЛИКИ.BAT
    zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\1C-SNOWBALL.RU\ЭАДОР - СОТВОРЕНИЕ\ВИДЕОРОЛИКИ\ВИДЕОРОЛИКИ.BAT
    ; C:\PROGRAMDATA\MICROSOFT\WINDOWS\WER\REPORTARCHIVE\APPCRASH_NWMAIN.EXE_23BA9EF99F6C2C667BF669C37665BA3B7816B927_099800BC\APPCRASH_NWMAIN.EXE_23BA9EF99F6C2C667BF669C37665BA3B7816B927_099800BC.EXE
    zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\WER\REPORTARCHIVE\APPCRASH_NWMAIN.EXE_23BA9EF99F6C2C667BF669C37665BA3B7816B927_099800BC\APPCRASH_NWMAIN.EXE_23BA9EF99F6C2C667BF669C37665BA3B7816B927_099800BC.EXE
    ; C:\PROGRAMDATA\BLIZZARD ENTERTAINMENT\BATTLE.NET\CACHE\66\A3\A3.EXE
    zoo %SystemDrive%\PROGRAMDATA\BLIZZARD ENTERTAINMENT\BATTLE.NET\CACHE\66\A3\A3.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\ROAMING\UTORRENT\CACHE\CACHE.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\ROAMING\UTORRENT\CACHE\CACHE.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\ROAMING\ADOBE\ACROBAT\9.0\JAVASCRIPTS\JAVASCRIPTS.SCR
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\ROAMING\ADOBE\ACROBAT\9.0\JAVASCRIPTS\JAVASCRIPTS.SCR
    ; C:\USERS\BRAINFREEZE\DOCUMENTS\INQUISITOR_SAVEGAMES\BF\BF.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\DOCUMENTS\INQUISITOR_SAVEGAMES\BF\BF.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\WINDOWS\NETWORK SHORTCUTS\NETHOOD.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\WINDOWS\NETWORK SHORTCUTS\NETHOOD.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\WINDOWS\NETWORK SHORTCUTS\SHORTCUTS.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\WINDOWS\NETWORK SHORTCUTS\SHORTCUTS.EXE
    ; C:\WINDOWS\SYSWOW64\CUNNBCTRODRWMLXTUHOGG.EXE
    zoo %SystemRoot%\SYSWOW64\CUNNBCTRODRWMLXTUHOGG.EXE
    zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\CEHRP.EXE
    ; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\CEHRP.EXE
    bl 1759C9B232FAAD6BAD7F5B29786A0DB1 733184
    delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\CEHRP.EXE
    zoo D:\AUTORUN.INF
    ; D:\AUTORUN.INF
    bl 7E0307DAAF53C66B58708EB4FDD58D75 776
    delall D:\AUTORUN.INF
    zoo %SystemDrive%\AUTORUN.INF
    ; C:\AUTORUN.INF
    bl 833CF9B35255368794AF542637065641 821
    delall %SystemDrive%\AUTORUN.INF
    zoo D:\AUTORUN.INF
    ; D:\AUTORUN.INF
    zoo %SystemDrive%\AUTORUN.INF
    ; C:\AUTORUN.INF
    bl 7E0307DAAF53C66B58708EB4FDD58D75 776
    delall %SystemDrive%\USERS\BRAINFREEZE\AppData\Roaming\Application Data.exe
    delall %SystemDrive%\USERS\BRAINFREEZE\AppData\Roaming\Roaming.exe
    delall %SystemDrive%\USERS\BRAINFREEZE\AppData\Roaming\Application Data.exe
    delall %SystemDrive%\PROGRAMDATA\Application Data.exe
    delall %SystemDrive%\PROGRAMDATA\Users.exe
    bl 833CF9B35255368794AF542637065641 821
    delall %SystemDrive%\AUTORUN.INF
    regt 2
    chklst
    delvir
    czoo

  4. В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
  5. Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен.
  6. После выполнения скрипта зайдите в папку, где распакована утилита uVS найдите архив, имя которого соответствует дате и времени запуска скрипта с префиксом ZOO_ (например: ZOO_2011-06-30_22-04-27.7z)
    Если архив отсутствует, то заархивруйте папку ZOO с паролем virus.
  7. Полученный архив отправьте на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.
  8. Подробнее читайте в этом руководстве.


перед выполнением скрипта отключитесь от интернета, а сразу после выполнения попытайтесь установить AVPTool и просканировать компьютер.

отпишитесь о результатах.

BrainFreeze 05-06-2013 00:25 2162444

Лог пришлось заархивировать - он был больше, чем предельных размер txt - attachment'ов, разрешенный форумом. Архив с логом приложен, архив не запаролен.

thyrex 05-06-2013 00:57 2162448

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt в корень диска С
Код:

KillAll::

File::
c:\windows\zmaveamfxhqqbvct.exe
c:\windows\tmghwyqpndsyppczbpxqrk.exe
c:\windows\peurcaojdpacplunlv.exe
c:\windows\gujfpmztmxhiupxpm.exe
c:\windows\cunnbctrodrwmlxtuhogg.exe
c:\windows\SysWow64\cunnbctrodrwmlxtuhogg.exe
c:\windows\SysWow64\aqhfrqfbwjvymjtnmxc.exe
c:\windows\newviiyvrfswljuppbhy.exe
c:\users\Default\AppData\Roaming\Microsoft\Windows\SendTo\SendTo.scr
c:\users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Programs.pif
c:\users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\Accessories.pif
c:\users\Default\AppData\Roaming\Microsoft\Windows\Recent\Recent.pif
c:\users\Default\AppData\Roaming\Microsoft\Windows\Cookies\Cookies.pif
c:\users\Default\AppData\Roaming\Microsoft\Windows\Windows.pif
c:\users\Default\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch.scr
c:\programdata\Microsoft\WPD\WPD.scr
c:\windows\aqhfrqfbwjvymjtnmxc.exe
c:\windows\SysWow64\gujfpmztmxhiupxpm.exe
c:\windows\SysWow64\peurcaojdpacplunlv.exe
c:\windows\SysWow64\newviiyvrfswljuppbhy.exe
c:\windows\SysWow64\zmaveamfxhqqbvct.exe
c:\windows\SysWow64\tmghwyqpndsyppczbpxqrk.exe
c:\users\BrainFreeze\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Spectromancer - Сила Правды\- Сила Правды.pif
c:\programdata\Microsoft\Windows\Start Menu\Programs\1C-snowball.ru\Эадор - Сотворение\Демо-версии\Демо-версии.pif
c:\programdata\Microsoft\Windows\Start Menu\Programs\1C-snowball.ru\Эадор - Сотворение\Наши сайты\сайты.exe

Driver::

Folder::

Registry::
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"rakbgygvjpuq"=-
"gmthjydpa"=-
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce]
"qaldjclbqxdai"=-
"zgodgwcpbf"=-
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run]
"gmthjydpa"=-
"ugtnvqbtktbakdj"=-
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\RunOnce]
"zgodgwcpbf"=-
"rcohoisjzhomvn"=-
[HKEY_LOCAL_MACHINE\software\microsoft\windows\Currentversion\policies\explorer\Run]
"uclbfwdrejn"=-
"puanocgr"=-
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"DisableRegistryTools"= 0
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\system]
"DisableRegistryTools"= 0

FileLook::

DirLook::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix.txt, прикрепите его к сообщению.

BrainFreeze 05-06-2013 11:09 2162614

Господа, у меня появился повод для радости - после того как я применил порекомендованную господином thyrex'ом утилиту(в первый раз) и установил часть критических апдейтов для виндоус(я-таки нашел где скачать часть из них) у меня решилась часть проблем:
1) я могу заходить на сайты антивирусов
2) я могу включить UAC
3) у меня заработал Windows Update
4) я смог поставить Kaspersky Virus Removal Tool и, как я думаю, смогу поставить другие необходимые программы - будь то MBAM или Avast

Но у меня на компьютере по-прежнему те самые пять тысяч файлов, которые были созданы вирусом в ходе заражения.

Лог второго применения комбофикса(со скриптом, то есть) прилагаю. Кстати после его применения произощла любопытная вещь - после того как он перезагрузил систему я не мог запускать exe-файлы(попробовал порядка 10) , выдавалось сообщение вида Illegal operation on registry key marked for deletion. Эффект пропал после повторной перезагрузки.

Жду дальнейших инструкций. Стоит ли прямо сейчас устанавливать остальные апдейты(виндоус апдейт нашел 46 критических апдейтов)?

regist 05-06-2013 12:18 2162675

Цитата:

Цитата BrainFreeze
Жду дальнейших инструкций. Стоит ли прямо сейчас устанавливать остальные апдейты(виндоус апдейт нашел 46 критических апдейтов)? »

Да, установите все обновления. После этого просканируйте AVPtoll и сделайте новый лог Комбофикс.

BrainFreeze 05-06-2013 13:33 2162732

Вложений: 1
Апдейты установил. AVP просканировал. Лог комбофикса прилагаю.

regist 05-06-2013 14:12 2162758

Код:

c:\programdata\Microsoft\Windows\Start Menu\Programs\1C-snowball.ru\Эадор - Сотворение\Наши сайты\сайты.exe
проверьте на http://www.virustotal.com/

сделайте лог полного сканирования MBAM и образ авзапуска uVS.

+ установите себе антивирус.

BrainFreeze 05-06-2013 15:12 2162792

Вложений: 1
https://www.virustotal.com/en/file/3...is/1370427402/ - результат вирустотала.
Лог MBAM'а прилагаю. С найденными им файлами что делать - нажать на кнопку "Remove Selected"?

regist 05-06-2013 15:31 2162800

Цитата:

Цитата BrainFreeze
Лог MBAM'а прилагаю. С найденными им файлами что делать - нажать на кнопку "Remove Selected"? »

да, удалите всё найденное в MBAM.

антивирус установили ?

+ жду лог uVS.

BrainFreeze 05-06-2013 16:34 2162824

Вложений: 1
Вот лог uvs.
Сейчас ставлю Avast.
Upd.:поставил.

regist 05-06-2013 17:31 2162858

  1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выделите правой кнопкой мыши и скопируйте следующий скрипт в буфер обмена:
    Код:

    ;uVS v3.80.1 script [http://dsrt.dyndns.org]
    ;Target OS: NTv6.1

    breg
    zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\GOG.COM
    delall %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\GOG.COM
    restart

  4. В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
  5. Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер будет перезагружен.
  6. Подробнее читайте в этом руководстве.


Сделайте ещё раз лог полного сканирования MBAM.

+ что с проблемой ?

BrainFreeze 05-06-2013 17:48 2162867

С какой именно? Как я говорил, на сайты антивирусов я могу заходить уже некоторое время, а те тысячи вредоносных файлов, которые меня весьма раздражали удалил MBAM. В целом, я бы сказал, что симптомов больше нет.

Только теперь у меня куда-то исчезает место на диске C:\. Могли апдейты виндоус и антивирус съесть 8-10 гигобайт?
Upd.: Разобрался. Там 3,5 гига карантина MBM.

regist 05-06-2013 18:30 2162893

Всё равно сделайте свежий лог полного сканирования MBAM, надо убедиться, что ничего не осталось. До этого тоже удаляли файлы, а они восстанавливались ;).

BrainFreeze 05-06-2013 21:34 2162967

Вложений: 1
Вот лог.

regist 05-06-2013 22:05 2162976

Деинсталируйте MBAM, навсякий случай рекомендую сменить пароли.

Сделайте ещё лог SecurityCheck by glax24
  • Загрузите SecurityCheck by glax24 отсюда и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Скопируйте содержимое файла в свое следующее сообщение.
Подробнее читайте в этом разделе форума поддержки утилиты.

чтобы убедиться, что у вас никаких дыр для вирусов не осталось.

+ Выполните Рекомендации после лечения.

BrainFreeze 05-06-2013 22:08 2162978

Security Check by glax24 version 0.1.6.55 rc2
WebSite: www.safezone.cc
DataLog 05.06.2013 22:08:11
Program directory: C:\Users\BrainFreeze\AppData\Local\Temp\SecurityCheck\
Log directory: C:\SecurityCheck\
IsAdmin: True
XML File - VersionInet=4.3
Drive C:\ FS: NTFS Capacity: (46.5 Gb) Used: (41.2 Gb) Free: (5.3 Gb)
__________________________________________________

WIN_7(6.1) Build 7601 (x64) Ultimate Lang: English(0409)
Installation Date OS: 16.11.2009 18:51:45
LicenseStatus: Windows(R) 7, Ultimate edition Windows is in Notification mode
Service Pack 1
Internet Explorer 9.10.9200.16576
-------------Windows------------------------------
UAC ENABLED
Запрос на повышение прав для обычных пользователей disabled
Automatic Updates disabled
Date install updates: 2013-06-05 08:58:43
Windows Update (wuauserv) - The service is running
Security Center (wscsvc) - The service is running
-------------Antivirus_WMI------------------------
avast! Antivirus
Antivirus up to date!
-------------Firewall_WMI-------------------------
-------------AntiSpyware_WMI----------------------
avast! Antivirus
Windows Defender
-------------AntiVirusFirewallInstall-------------
avast! Free Antivirus v.8.0.1489.0
-------------OtherUtilities-----------------------
GPL Ghostscript 8.70
Malwarebytes Anti-Malware version 1.75.0.1300 v.1.75.0.1300
-------------Java---------------------------------
JavaFX 2.2.21 (64-bit) v.2.2.21
Java(TM) 6 Update 45 (64-bit) v.6.0.450
Java 7 Update 21 (64-bit) v.7.0.210
Java(TM) SE Development Kit 6 Update 45 (64-bit) v.1.6.0.450 Warning! Download UpDate
JavaFX 2.0.3 v.2.0.3 Warning! Download UpDate
Java(TM) 6 Update 29 v.6.0.290 Warning! Download UpDate
Java(TM) 7 Update 3 v.7.0.30
-------------AdobeProduction----------------------
Adobe Flash Player 11 Plugin v.11.7.700.202
-------------Browser------------------------------
Mozilla Firefox 21.0 (x86 en-US) v.21.0
-------------RunningProcess-----------------------
C:\Program Files (x86)\Mozilla Firefox\firefox.exe v.21.0.0.4879
-------------EndLog-------------------------------

Большое всем спасибо за помощь. Было приятно (и весьма полезно) с вами пообщаться.

regist 05-06-2013 22:41 2162990

Цитата:

Java(TM) SE Development Kit 6 Update 45 (64-bit) v.1.6.0.450 Warning! Download UpDate
JavaFX 2.0.3 v.2.0.3 Warning! Download UpDate
Java(TM) 6 Update 29 v.6.0.290 Warning! Download UpDate
обновляйте, перед этим удалите старые версии Java.

MBAM деинсталируйте.

Удачи :).


Время: 19:56.

Время: 19:56.
© OSzone.net 2001-