Pod Windows raczej nie usuniesz tych rootkitow.
Uruchom Frst pod WinRe:
https://www.fixitpc.pl/topic/4414-diagnostyka-infekcji-na-niestartuj%C4%85cych-windows/
Wykonaj Fixlist.txt:
AlternateDataStreams: C:\WINDOWS\system32\Drivers\aljlbvyr.sys:changelist [260]
AlternateDataStreams: C:\ProgramData\Reprise:wupeogjxlctlfudivq`qsp`29hfm [0]
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ograniczenia <==== UWAGA
S1 aljlbvyr; C:\WINDOWS\system32\drivers\aljlbvyr.sys [72816 2018-05-15] (Microsoft Corporation)
R5 hagalkcj; <==== UWAGA: Zablokowana usługa
C:\WINDOWS\system32\drivers\aljlbvyr.sys
2018-05-15 13:30 - 2018-05-15 13:30 - 000000000 ____D C:\TDSSKiller_Quarantine
2018-05-15 13:21 - 2018-05-15 13:21 - 000072816 _____ (Microsoft Corporation) C:\WINDOWS\system32\Drivers\aljlbvyr.sys
2018-05-15 09:51 - 2018-05-15 09:51 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsignb53c0e1b0f063456
2018-05-15 09:38 - 2018-05-15 09:38 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsignb8f325c085ad137b
2018-05-15 09:37 - 2018-05-15 09:37 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsignca6c87abf1c22037
2018-05-15 09:36 - 2018-05-15 09:36 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsignc4c68938a4676263
2018-05-15 09:36 - 2018-05-15 09:36 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign4089ee12537ea511
2018-05-14 19:41 - 2018-05-14 19:41 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsignfb94d8e9dea526cf
2018-05-14 19:41 - 2018-05-14 19:41 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign984cd4cb3a6aede8
2018-05-14 19:41 - 2018-05-14 19:41 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign3f6d9aa4ca298830
2018-05-13 23:05 - 2018-05-13 23:05 - 000292400 ____H C:\WINDOWS\system32\Drivers\ewiauuyv.sys
2018-05-11 19:20 - 2018-05-11 19:20 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign9967248bf4397ea3
2018-05-11 19:19 - 2018-05-11 19:19 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsignfa5ac8417c6506e6
2018-05-11 19:19 - 2018-05-11 19:19 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign085024834dd54ac2
2018-05-11 17:02 - 2018-05-11 17:02 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsignf8e050540e5733ba
2018-05-11 15:04 - 2018-05-11 15:04 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign0ebf34a50c126c5b
2018-05-11 15:04 - 2018-05-11 15:04 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign0bf83097ebce0fdf
2018-05-11 15:04 - 2018-05-11 15:04 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign099c08fc04eebab2
2018-05-11 10:24 - 2018-05-11 10:24 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign5e5c7f5cd86a9a91
2018-05-11 07:10 - 2018-05-11 07:10 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsigncfaedac2a11d81e5
2018-05-11 07:10 - 2018-05-11 07:10 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsignc9af0e5c74dcc860
2018-05-11 07:10 - 2018-05-11 07:10 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign27333cad06a27daf
2018-05-10 14:33 - 2018-05-10 14:33 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign71af29e20b9f79fc
2018-05-10 11:58 - 2018-05-10 11:58 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign8272bf9a36b1659d
2018-05-10 11:44 - 2018-05-10 11:44 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsignc1c5fe41d6e52867
2018-05-10 11:44 - 2018-05-10 11:44 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign9942a584ed6d23ec
2018-05-10 10:36 - 2018-05-10 10:36 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsignd1dfebf08efb5796
2018-05-10 10:34 - 2018-05-10 10:34 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign5b94e88d5c9aac4e
2018-05-10 07:41 - 2018-05-10 07:41 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsigne8701f5b5505a660
2018-05-10 07:41 - 2018-05-10 07:41 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsignd02a19cf559bf364
2018-05-10 07:41 - 2018-05-10 07:41 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign331798327d382eb0
2018-05-09 15:45 - 2018-05-09 15:45 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsignedc2bca092f0c565
2018-05-09 15:37 - 2018-05-09 15:37 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign68b62697e6ba21bf
2018-05-09 15:37 - 2018-05-09 15:37 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign193cd8b3d3a26401
2018-05-09 13:12 - 2018-05-09 13:12 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsignae011d554a8e3753
2018-05-09 09:58 - 2018-05-09 09:58 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsignd5e8431c6c2ae15b
2018-05-09 07:10 - 2018-05-09 07:10 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsignb21acada91654a83
2018-05-09 07:10 - 2018-05-09 07:10 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign55bacaed74b6ffe7
2018-05-09 07:10 - 2018-05-09 07:10 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign40cf87673fa970d9
2018-05-08 19:42 - 2018-05-08 19:42 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsignf8b7f2346cb001ad
2018-05-08 19:41 - 2018-05-08 19:41 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign9b0d2b5d60a1e6aa
2018-05-08 19:40 - 2018-05-08 19:40 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsigna46f5947654d5621
2018-05-08 18:58 - 2018-05-08 18:58 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign18812b21aaaf6a27
2018-05-08 18:39 - 2018-05-08 18:39 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsignf0951a1a36b4842e
2018-05-08 18:39 - 2018-05-08 18:39 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsigndfddd1a5a582a16f
2018-05-08 18:39 - 2018-05-08 18:39 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign0e27fcaf048cda32
2018-05-08 11:36 - 2018-05-08 11:36 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsigne0b52363f04a7447
2018-05-08 08:58 - 2018-05-08 08:58 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsignc0ecb4ab708bd94c
2018-05-08 08:58 - 2018-05-08 08:58 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign8799b6a157cf0317
2018-05-08 08:33 - 2018-05-08 08:33 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign7a6ca0b864f2332c
2018-05-08 08:12 - 2018-05-08 08:12 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsignea8938ab7ae25fb4
2018-05-08 08:12 - 2018-05-08 08:12 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsigne77368f50c9e559c
2018-05-08 08:12 - 2018-05-08 08:12 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign8e490aca1aecb135
2018-05-07 15:21 - 2018-05-07 15:21 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign15930ca2f5e164c5
2018-05-07 15:11 - 2018-05-07 15:11 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsignd0de9be901086474
2018-05-07 15:11 - 2018-05-07 15:11 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign34027d84376ddf2f
2018-05-07 15:11 - 2018-05-07 15:11 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign0752e09aab4a59ca
2018-05-01 12:15 - 2018-05-01 12:15 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsignf64b63b11b567043
2018-05-01 12:15 - 2018-05-01 12:15 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign94bbd475c739fb2d
2018-05-01 12:15 - 2018-05-01 12:15 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign4d70c84f77472640
2018-04-23 09:51 - 2018-04-23 09:51 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign8f4c037e2007d024
2018-04-23 09:51 - 2018-04-23 09:51 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign40df035627875be8
2018-04-23 09:51 - 2018-04-23 09:51 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign2b2141b04b60d4a6
2018-04-19 10:07 - 2018-04-19 10:07 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsigne2c76f778b7e54b1
2018-04-19 10:07 - 2018-04-19 10:07 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign3f5ec6c6b1ad0a2f
2018-04-19 10:07 - 2018-04-19 10:07 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign23cb0709f677702c
2018-04-18 17:54 - 2018-04-18 17:54 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsigna1849c818bb8c475
2018-04-18 15:10 - 2018-04-18 15:10 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign8b1a12bd9d1daff8
2018-04-18 12:58 - 2018-04-18 12:58 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign39d7222a0e303ce1
2018-04-18 12:37 - 2018-04-18 12:37 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsignda20679557a11087
2018-04-18 12:36 - 2018-04-18 12:36 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign0793ee4360f200ec
2018-04-18 12:33 - 2018-04-18 12:33 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign643c1991eb465e00
2018-04-18 11:22 - 2018-04-18 11:22 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsignf5b7bd98d1e4b7dc
2018-04-18 08:07 - 2018-04-18 08:07 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsigne13718e801a2102c
2018-04-18 08:07 - 2018-04-18 08:07 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsignbe3279cdf61c7e56
2018-04-18 08:07 - 2018-04-18 08:07 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign2917411e47c2b444
2018-04-17 21:40 - 2018-04-17 21:40 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign0202a7bae9def4db
2018-04-17 21:38 - 2018-04-17 21:38 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsignf4fe5643e7127e79
2018-04-17 21:21 - 2018-04-17 21:21 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsignfc0744d59e66c353
2018-04-17 21:21 - 2018-04-17 21:21 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign10f2e1d60b1b74d5
2018-04-17 18:50 - 2018-04-17 18:50 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsignd4b5716d6f89893f
2018-04-17 18:43 - 2018-04-17 18:43 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign97522b6ad42a9b69
2018-04-17 15:38 - 2018-04-17 15:38 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsignb585e523acd5c3a1
2018-04-17 14:16 - 2018-04-17 14:16 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsignd164aff2a6949e03
2018-04-17 14:15 - 2018-04-17 14:15 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsigneaa8ba9a09fd8e07
2018-04-17 14:15 - 2018-04-17 14:15 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsigne84198d5abe7c3be
2018-04-16 07:25 - 2018-04-16 07:25 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign4c99d7199bd8d47f
2018-04-16 07:25 - 2018-04-16 07:25 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign32ee8c72521512e3
2018-04-16 06:52 - 2018-04-16 06:52 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsignc69260777e607089
2018-04-15 12:46 - 2018-04-15 12:46 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign87a4279befca4b30
2018-04-15 12:45 - 2018-04-15 12:45 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign81e5a9e4150ad897
2018-04-15 12:44 - 2018-04-15 12:44 - 000000000 ____D C:\Users\Damian\AppData\Local\Tempzxpsign3455540424033f6c
Nastepnie ten sam fixlist wykonaj juz pod Windows.
Po wykonaniu zamiesc nowy log z TDSSKiller oraz logi z FRST, ze skanowania.