Использую следующий алгоритм диагностики:
Качаем следующие утилиты - в будущем они нам понадобятся.
AnVir Task Manager
Нерезидентный антивирус DrWEB CureIt!
Антивирусная утилита AVZ
HijackThis
С помощью первой утилиты палим все левые процессы в системе. Она умеет показывать процессы, на которые особенно стоит обратить свое внимание. Она вообще многое умеет.
AnVir Task Manager - это менеджер процессов и программ автозапуска с функциями анти-трояна, antispyware и антивируса, позволяющий:
# Видеть полную информацию о запущенных процессах: путь, командную строку, использование памяти, диска и процессора, загруженные dll, используемые файлы, созданные окна, потоки и хендлы, счетчики производительности, информацию о версии файла.
# Управлять файлами автозапуска Windows: отключать, редактировать. Отслеживать и блокировать попытки программ добавить себя в автозагрузку. В программу встроена база данных по 17 000 автозагружаемым программам. Поддерживаются перекрестные ссылки между процессами и программами автозагрузки.
# Удалить с зараженного компьютера вирусы и вредоносные программы: трояны (trojan), spyware, adware, rootkit и вирусы, скрыто работающие на компьютере.
# Ускорить время загрузки Windows за счет отключения ненужных программ и использования функции отложенного запуска программ автозапуска. Автоматически менять приоритет процессам или завершать процессы по заданному шаблону.
# Анализировать информацию о текущей загрузке процессора и жесткого диска, которая динамически выводится в трей и в статус-бар в виде иконок и списка процессов, наиболее активно потребляющих ресурсы компьютера. Ведется лог созданных и завершенных процессов, созданных окон.
# Запускать последние запущенные или избранные приложения через автоматически заполняемое меню в трее.
AnVir Task Manager имеет удобный пользовательский интерфейс, хорошее быстродействие, небольшой размер дистрибутива.
AnVir Task Manager является удобным инструментом для решении задач обеспечения безопасности и защиты, оптимизации быстродействия и использования ресурсов компьютера. А для профессионалов в области ИТ AnVir Task Manager заменит такие программы, как стандартный диспетчер задач Windows, Process Explorer и WinPatrol. AnVir Task Manager можно использовать, например в случае, если диспетчер задач отключен администратором.
Возможности AnVir Task Manager:
Менеджер программ автозагрузки
# Список приложений, которые запускаются при загрузке Windows. AnVir Task Manager просматривает все записи реестра, папки автозапуска и инициализационные файлы. Вы можете временно запретить любое приложение, отредактировать запись, создать новую, найти запись в реестре, удалить запись.
# Возможность остановить или повторно запустить любую программу автозагрузки.
# Программы, помещенные в отложенный автозапуск запускаются через 1 минуту после загрузки компьютера, что позволяет ускорить загрузку.
# Уведомление, если новая программа добавила себя в автозапуск, например в реестр.
# Возможность автоматически блокировать добавление определенных программ в автозагрузку.
# Программы автозагрузки берутся из следующих источников:
* ветки реестра HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run, HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\Curre ntVersion\Run и др.
* файлы, расположенные в папках Start Menu\Programs\Startup
* Автоматически запускаемые сервисы Windows. Сервисы Windows существуют только на Win2000, WinXP, Win2003. Менеджер автозапуска показывает только нестандартные сервисы Windows, автоматически запускаемые при загрузке операционной системы. Стандартные запущенные сервисы можно увидеть в менеджере процессов.
Менеджер запущенных процессов
# Полная информация о процессах: путь к файлу, описание файла (версия, производитель), время работы, родительский процесс, командная строка, использование процессора (только на Win 2000, WinXP и Win 2003), памяти, список используемых dll, файлов, драйверов, потоков, окон и т.д.
# Возможность остановить любой процесс, изменить приоритет, добавить в автозагрузку.
# Режим просмотра процессов в виде дерева.
# Возможность автоматически блокировать запуск нежелательных программ.
# Возможность заменять диспетчер задач Windows.
Антивирус
# Все запускаемые программы и записи реестра автоматически проверяются антивирусом на наличие вирусов. Вирусы автоматически блокируются: процессы вирусов завершаются, и вирусы удаляются из реестра.
Лог, трей, быстрый запуск, менеджер окон
# Возможность управлять окнами программ, например, можно установить окно программы поверх других окон или наоборот скрыть с экрана ненужное окно.
# Лог с информацией о создании и закрытии процессов, окон и программ автозапуска. Показывается время создания, командная строка, использование процессора и создатель (родитель) каждого процесса.
# Иконка в трее с информацией об использовании процессора и диска.
# Автоматически заполняемое меню в трее со списком наиболее часто используемых приложений. Вы можете запускать избранные приложения одним кликом.
(с) Взято с сайта производителя.
Далее в безопасном режиме (Я уверен, что уже все знают, как в него зайти, но все же продублирую: При включении компьютера при запуске системы нажать F8 и выбрать "Безопасный режим") запустить лечебную утилиту от DrWEB - CureIt!.
Данная утилита является нерезидентным антивирусом, то есть, не требующим установки. Таким образом вирус не сможет попортить ключи в реестре, относящиеся к антивирусу, заблочив его запуск.
Скачивать утилиту необходимо перед самым использованием - перед отправкой пользователю на сервере собирается утилита с новейшими базами.
Естественно, все утилиты запускаются с правами администратора.
После проверки критических областей необходимо запустить полную проверку компа.
Следующий этап - AVZ. После распаковки в отдельную папку необходимо обновить базы: "Файл" => "Обновление баз"
Доки по работе с утилитой можно почитать
ЗДЕСЬ
Ну и последний этап - HijackThis - там тоже все не особо сложно...
Утилита помогает устранить последствия вирусной атаки.
P. S. Во многом сей алгоритм содран с
VirusInfo, но есть и кое-что свое...