No to chwila prawdy, zobaczymy czy Sality faktycznie został usunięty.
1. Uruchom
OTL 
w oknie
Własne opcje skanowania/skrypt wklej:
:OTL
DRV - File not found [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\nglrrn.sys -- (amsint32)
O32 - AutoRun File - [2013-02-24 16:11:00 | 000,000,229 | RHS- | M] () - C:\autorun.inf -- [ NTFS ]
O32 - AutoRun File - [2013-02-24 16:11:00 | 000,000,282 | RHS- | M] () - D:\autorun.inf -- [ NTFS ]
O33 - MountPoints2\{383e7126-7e98-11e2-857c-806d6172696f}\Shell\auTOpLAy\coMMAnd - "" = C:\kqrxw.exe -- [2013-02-28 20:07:54 | 000,029,412 | RHS- | M] ()
O33 - MountPoints2\{383e7126-7e98-11e2-857c-806d6172696f}\Shell\AutoRun\command - "" = C:\kqrxw.exe -- [2013-02-28 20:07:54 | 000,029,412 | RHS- | M] ()
O33 - MountPoints2\{383e7126-7e98-11e2-857c-806d6172696f}\Shell\ExPlore\CommanD - "" = C:\kqrxw.exe -- [2013-02-28 20:07:54 | 000,029,412 | RHS- | M] ()
O33 - MountPoints2\{383e7126-7e98-11e2-857c-806d6172696f}\Shell\opEn\cOMmaNd - "" = C:\kqrxw.exe -- [2013-02-28 20:07:54 | 000,029,412 | RHS- | M] ()
O33 - MountPoints2\{383e7127-7e98-11e2-857c-806d6172696f}\Shell\Autoplay\ComManD - "" = D:\gvsivg.exe -- [2013-02-28 20:28:24 | 000,029,412 | RHS- | M] ()
O33 - MountPoints2\{383e7127-7e98-11e2-857c-806d6172696f}\Shell\AutoRun\command - "" = D:\gvsivg.exe -- [2013-02-28 20:28:24 | 000,029,412 | RHS- | M] ()
O33 - MountPoints2\{383e7127-7e98-11e2-857c-806d6172696f}\Shell\eXplore\COmmaNd - "" = D:\gvsivg.exe -- [2013-02-28 20:28:24 | 000,029,412 | RHS- | M] ()
O33 - MountPoints2\{383e7127-7e98-11e2-857c-806d6172696f}\Shell\Open\COmmANd - "" = D:\gvsivg.exe -- [2013-02-28 20:28:24 | 000,029,412 | RHS- | M] ()
O33 - MountPoints2\{46430796-7e94-11e2-b2da-b3923f58b984}\Shell\AUTOplay\command - "" = F:\hbsjs.exe
O33 - MountPoints2\{46430796-7e94-11e2-b2da-b3923f58b984}\Shell\AutoRun\command - "" = F:\hbsjs.exe
O33 - MountPoints2\{46430796-7e94-11e2-b2da-b3923f58b984}\Shell\exPlorE\comMand - "" = F:\hbsjs.exe
O33 - MountPoints2\{46430796-7e94-11e2-b2da-b3923f58b984}\Shell\Open\CommAnd - "" = F:\hbsjs.exe
[2013-02-28 20:07:54 | 000,029,412 | RHS- | M] () -- C:\kqrxw.exe
:Reg
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]
"F:\hbsjs.exe"=-
"C:\WINDOWS\Explorer.EXE"=-
"F:\pawlicki\stery dell\Dell-Inspiron-1318-Intel-Graphics-GM965-Display-Driver-For-XP_-_www.getpcmemory.com.exe"=-
"C:\WINDOWS\system32\igfxtray.exe"=-
"C:\WINDOWS\system32\igfxpers.exe"=-
"C:\WINDOWS\system32\hkcmd.exe"=-
"C:\WINDOWS\system32\taskmgr.exe"=-
"C:\Program Files\WapSter\WapSter AQQ\AQQ.exe"=-
"D:\Program Files\GSC World Publishing\S.T.A.L.K.E.R. - Zew Prypeci\bin\xrEngine.exe"=-
"C:\WINDOWS\Network Diagnostic\xpnetdiag.exe"=-
"C:\WINDOWS\system32\NOTEPAD.EXE"=-
"C:\Program Files\DAEMON Tools Lite\DTLite.exe"=-
"C:\WINDOWS\system32\rundll32.exe"=-
"C:\Program Files\TP-LINK\TP-LINK Wireless Configuration Utility\TWCU.exe"=-
:Commands
[clearallrestrepoints]
[emptytemp]
Klikasz
Wykonaj skrypt. Podajesz log z usuwania.
2. Trzeba wyleczyć pamięci przenośne, bo przez nie ten syf się przenosi. Pobierz
UsbFix i użyj opcji
Vaccinate. Następnie podłącz pamięci przenośne, użyj go z opcji
Deletion i podaj utworzony log.
3. Wykonaj nowe logi z OTL opcją
SkanujKolejność jak podałem.