Podlacz zainfekowany pendrive G:, utworz na pulpicie plik CFScript.txt i wklej do niego:
File::
G:\autorun.inf
G:\u.bat
C:\WINDOWS\Tasks\AD177B0E90D0EDE2.job
Folder::
C:\Documents and Settings\Admin\Application Data\grid army
C:\Program Files\grid army
Registry::
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Dead Dumb"=-
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"camp ball beep less"=-
[-HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\rqRHwXOh]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{21e9f212-eb0a-11da-820f-00304f2df4e3}]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{c1554a00-0176-11dd-86bb-00304f2df4e3}]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{fdc8fdad-0591-11dd-86c3-00304f2df4e3}]
Zapisz i przeciagnij na ikone combofix.exe, po uzyciu daj nowy log.
W hijackthis usun:
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,SearchAssistant =
http://www.crawler.com/search/ie.aspx?tb_id=60200
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,CustomizeSearch =
http://dnl.crawler.com/support/sa_customize.aspx?TbId=60200
O4 - HKLM\..\Run: [camp ball beep less] C:\Documents and Settings\All Users\Application Data\Support Tray Camp Ball\Ball link.exe
O4 - HKCU\..\Run: [Dead Dumb] C:\DOCUME~1\Admin\APPLIC~1\GRIDAR~1\Sixth heck license.exe
O20 - Winlogon Notify: rqRHwXOh - rqRHwXOh.dll (file missing)
Zabezpiecz sie tez na przyszlosc:
http://www.searchengines.pl/index.php?showtopic=94761&st=0&p=476016&