по Dorkbot все таки лучше использовать сигнатуры.
[QUOTE]zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ДОЛЖЕНКОВА СН\APPLICATION DATA\UPDATE\EXPLORER.EXE
addsgn 1A6F3D9A5583348CF42B254E3143FE56730189FE027CA37885C3F66707ED
zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ДОЛЖЕНКОВА СН\APPLICATION DATA\MICROSOFT\WINDOWS\QHISII.EXE
zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ДОЛЖЕНКОВА СН\APPLICATION DATA\C731200
zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ДОЛЖЕНКОВА СН\LOCAL SETTINGS\TEMP\JCPVY\MRPRMTU.EXE
zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ДОЛЖЕНКОВА СН\LOCAL SETTINGS\TEMP\NJMPR\QBYTORD.EXE
[/QUOTE]
и эта же сигнатура отрабатывает по другому образу.
[QUOTE]zoo %SystemDrive%\USERS\НЕМЦЕВА\APPDATA\ROAMING\UPDATE\EXPLORER.EXE
addsgn 1A6F3D9A5583348CF42B254E3143FE56730189FE027CA37885C3F66707ED
zoo %SystemDrive%\USERS\НЕМЦЕВА\APPDATA\ROAMING\MICROSOFT\WINDOW
zoo %SystemDrive%\USERS\НЕМЦЕВА\APPDATA\ROAMING\C731200
[/QUOTE]