Вобщем, я эту шнягу вроде убил. Уже часов 12 вирусных признаков не наблюдаю.
Плохо только, что не отследил точный порядок действий.
Что делал:
- нашел еще одного "участника": C:\windows\windefender.exe. Пропустил его поначалу, посчитав Защитником винды. Потом шерстя Програмфайлес обнаружил там настоящего "защитника" - настоящий живет там, а кроме того и сигнатуры мелкомягких у C:\windows\windefender.exe нет. Кстати, сканеры на него вообще никак не реагировали.
- постоянно убивал задачи и удалял таски - ну типа, чем меньше работает, тем меньше, возможно, нагадит
- в политики добавил запрет на запуск этих процессов. Поначалу думал, что не помогло, т.к. минимум некоторые процессы все равно запускались и вот тут я точно не помню - кажется стало запускаться одним процессом меньше - возможно он запускался под пользовательскими привилегиями, а остальные запускались под System.
- в очередной раз прочистил реестр - зачистил все упоминания на места размещения вредоносное программное обеспечениеа.
В определенный момент процессы перестали запускаться, таски в планировщике восстанавливаться. Удалил/скопировал каталоги и файлы вредоносное программное обеспечениеа.
Что интересно, обнаружил новые каталоги, с похоже недокачаными частями вредоносное программное обеспечениеа - видимо результат регулярного убийства процессов. У центрального файла (csrss.exe) видимо была попытка мимикрировать - имя другое, а иконка та же.
И вот тут есть предположение, что удачно был прерван процесс новой маскировки/мимикрии - старая схема не была восстановлена, а новая не успела установится и прописаться в запуск.
____________________
Тикет не пришел. Видимо запрос без серийника дрВеба ни фига не отправляется, вопреки уверениям формы.
Части вируса похраню несколько дней - если надо вышлю, только скажите куда. Потом грохну.
Всем спасибо! Ну, за моральную поддержку и участие!
____________________
ЗЫ: Пак обновлений установил. Не без проблем: в этот пак входит несколько проблемных обновлений, которые вызывают иногда проблемы и через Центр обновлений. Ну, тем не менее обновился.