VVitafresh писал(а):Описывай, конечно! Думаю, многим может пригодиться если не сейчас, то в будущем.
Cо чистой копии XP скачал AVZ, распаковал. Переименовал папку AVZ4 в XXX, а AVZ.EXE в XXX.EXE (чтобы троян не удалил)
Потом загрузился в зараженной XP, запустил XXX.EXE Затем установил свой драйвер AVZ для расширенного мониторинга процессов, запустил диспечер процессов AVZ. Посмотрел и офигел, сколько дряни вертится у меня в памяти, это файлы с расширение *.tmp
Пробовал убивать их. Бесполезно, через секунду запускаются снова. Дальше запустил менеджер загруженных DLL, и там сразу увидел такую хрень: C:\WINDOWS\SYSTEM32\r.dll Попробовал выгрузить ее, фиг вам. AVZ предлагает перезагрузится и попробовать удалить ее после перезагрузки. Ухожу в ребут, после перезагрузки r.dll исчезает из списка, теперь спокойно убиваю *.tmp файлы в диспетчере процессов AVZ. Запускаю самописную утилиту, которая рекурсивно обходит папку Windows и трет все *.tmp (больше двух десятков их было) Теперь вручную начинаю запускать разные скрипты в AVZ которые возвращают мне права в некоторые ветки реестра. После перезагрузки получилось запустить regedit, начал искать там ссылки на файлы трояна и убивать их. После еще одного ребута, вернулась консоль и удалось снова запустить службу восстановления системы, к сожалению все точки восстановления оказались стерты трояном.
Заработала сеть. Скачал Drweb прогнал им весь диск, тот ничего ценного не нашел. Снел, опять поставил кашпера, прогнал им, он тоже ничего не нашел.
На данный момент XP работает, за исключением USB устройств, в девайс листе каша из неопознанных устройств. Вечером буду пробовать переустанавливать драйвера под железо.
P.S. Очень хорошо, что создатель AVZ додумался написать свой драйвер мониторинга процессов, а не пользоваться WinAPI функциями. Иначе бы вирус было не удалить.