[QUOTE]
Alex Dark написал:
ключевые строчки скрипта это удаление ссылок на OURSTATSSRV.COM[/QUOTE]
вот, что было:
<code>
Полное имя HTTP://STATS.OURSTATSSRV.COM
Имя файла HTTP://STATS.OURSTATSSRV.COM
Сохраненная информация на момент создания образа
Статус
Ссылки на объект
Ссылка HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{CF63C5F9-4652-4D02-A11A-2449FA9CB235}\Actions
Actions "C:\Program Files (x86)\weDownload Manager\weDownload Manager-chromeinstaller.exe" /installcrx /agentregpath='weDownload Manager' /extensionfilepath='C:\Program Files (x86)\weDownload Manager\34344.crx' /appid=34344 /srcid='000138' /subid='0' /zdata='0' /bic=FB7B9FC49FB84E718DABFB07C5313CADIE /verifier=c0462dad96a8412a50a3741ffbaf9f42 /installerversion=1_28_153 /installerfullversion=1.28.153.1 /installationtime=1380203087 /statsdomain=http://stats.ourstatssrv.com /errorsdomain=http://errors.ourstatssrv.com /waitforbrowser=300 /extensionid=oifomnalkciipmgkfgdjkepdocgiipjg /extensionversion=1.24.94 /extensionpublickey=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQDs
mxxcZ3TSfQyL/HTvv7DYZRUmstBOz82F8oPoGxRpuEwEY2vlW2l++ot4kGq/
5cIIatdYK49YhGesm7K2fvTK3MmOMt62s2L0rfvY/IyHzdpe/d6w2PnBpYF0
9HheI1of3HuFFLbgH1dJNm4HU7LMJwhahzvVx/2rf/k577PaiQIDAQAB /allusers /allprofiles /externallog=''
Ссылка HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{CF63C5F9-4652-4D02-A11A-2449FA9CB235}\
Ссылка HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{EED0048A-5834-44DE-A4A7-C27341D004CF}\Actions
Actions "C:\Program Files (x86)\weDownload Manager\weDownload Manager-updater.exe" /runupdater /agentregpath='weDownload Manager' /appid=34344 /srcid='000138' /subid='0' /zdata='0' /bic=FB7B9FC49FB84E718DABFB07C5313CADIE /verifier=c0462dad96a8412a50a3741ffbaf9f42 /installerversion=1_28_153 /installationtime=1380203087 /statsdomain=http://stats.ourstatssrv.com /errorsdomain=http://errors.ourstatssrv.com /monetizationdomain=http://stats.syncstatsdata.com /geoserviceurl=http://ipgeoapi.com/ /updatejsondomain=http://update.ourstatssrv.com /updaterversion=1 /externallog=''
Ссылка HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{EED0048A-5834-44DE-A4A7-C27341D004CF}\
--------------------------------------------------------------------------------------------
Полное имя HTTP://STATS.SYNCSTATSDATA.COM
Имя файла HTTP://STATS.SYNCSTATSDATA.COM
Сохраненная информация на момент создания образа
Статус
Ссылки на объект
Ссылка HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{EED0048A-5834-44DE-A4A7-C27341D004CF}\Actions
Actions "C:\Program Files (x86)\weDownload Manager\weDownload Manager-updater.exe" /runupdater /agentregpath='weDownload Manager' /appid=34344 /srcid='000138' /subid='0' /zdata='0' /bic=FB7B9FC49FB84E718DABFB07C5313CADIE /verifier=c0462dad96a8412a50a3741ffbaf9f42 /installerversion=1_28_153 /installationtime=1380203087 /statsdomain=http://stats.ourstatssrv.com /errorsdomain=http://errors.ourstatssrv.com /monetizationdomain=http://stats.syncstatsdata.com /geoserviceurl=http://ipgeoapi.com/ /updatejsondomain=http://update.ourstatssrv.com /updaterversion=1 /externallog=''
Ссылка HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{EED0048A-5834-44DE-A4A7-C27341D004CF}\
</code>
____________________________________________________________
______
Далее.
1) Выполните лог в AdwCleaner
http://forum.esetnod32.ru/forum9/topic7084/
после завершения сканирования:
Записи относящиеся к Mail.Ru и Yandex можете не удалять ( если пользуетесь программой )
На вкладке:
Папки (Folders) для Mail.Ru и Yandex снимите [V]
Удалите найденное в AdwCleaner по кнопке Очистить (Clean), подтвердите действие
с автоперезагрузкой
2) Выполните FRST: http://forum.esetnod32.ru/forum9/topic2798/