ну понятно что нет))) Вообщето это regedit в строке "выполнить" ЗЫ посмотри утилитой Process Explorer что у тебя запущено на компьютере! Я помню избавился от банера путем удаления процесса из Explorer и далее почистил папку Application Data в которой и находилась вся эта вирусная дрянь
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Tcpip\Parameters\PersistentRoutes] пусто [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]- пусто [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] ключ Userinit должен быть "C:\\Windows\\system32\\userinit.exe," ключ Shell должен быть explorer.exe здесь всё так
Тогда ищи лишние процессы в Process Explorer, там есть кнопка Найти процесс, с мишенью такая. Вот ей торни на окно баннера. Можно скриншот баннера?
Если процесс запущен например из папок Temp или Aplication Data (в моем случае было так) то можешь убивать их.
MAKC, иди в файл c:/windows/system32/drivers/etc/hosts и удаляй оттуда все строки кроме 127.0.0.1 localhost Потом обнови антивирь и на всякий случай проскань систему.
MAKC, после сноса касперского посмотри опять список процессов, каспера под рукой нет, не знаю создаёт ли он два своих процесса. Ещё как вариант поискать файлик vkontakte.exe.
Process Explorer скорее всего покажет, что баннер принадлежит explorer.exe, для эксперимента можете тем же Process Explorer убить процесс explorer.exe, вместе с ним исчезнет баннер, потом запустить explorer.exe - баннер не появится, но до следующей перезагрузки. Если так, то настаиваю на использовании Spybot-Search&Destroy, НО С ТОЧНО СВЕЖИМИ БАЗАМИ.
скачайте avz, обновите, просканируйтесь и прикрепите отчет здесь [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows] ключ AppInit_DLLs а тут что не написали, а между тем одно из самых важных мест
Кстати кэш браузера почистите. Тут -> \HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters должно быть не пусто: Во вкладке Parameters в правой части окна появится меню с именем файла, его типом и значением. Выбери DataBasePath и нажми на него правой кнопкой мыши, выбери Изменить. Заменить значение на %SystemRoot%\System32\drivers\etc (если такое же значение, то заменять его не нужно).
ща заплачу, второй раз уже наблюдаю вирусню, запускаемую из карантина каспера или из его папки да, можно ключ в принципе совсем удалить, и не забудьте перезагрузиться