Fai una ricerca di questi files che vengono aggiunti dal worm
wupdate.exe
5py.exe
taskmger.exe
msupdate32.exe
mswin32.exe
e queste chiavi
Wupdate driver = wupdate.exe
Wupdate driver = 5py.exe
Winsock2 driver = taskmger.exe
Microsoft Update 32 = msupdate32.exe
Winsock2 driver = mswin32.exe
in
HKEY_LOCAL_MACHINE>Software>Microsoft>Windows>
CurrentVersion>Run

HKEY_CURRENT_USER>Software>Microsoft>Windows>
CurrentVersion>RunOnce


Se hai XP o ME disabilita il System Restore (o come lo si voglia chiamare "ripristino di configurazione di sistema")

Marco(amvinfe)