Показать полную графическую версию : файлы klpclst.dat и wndsksi.inf
Здравствуйте, у меня проблема с файлами klpclst.dat и wndsksi.inf, помогите, плз.
Удаление вручную не помогает, новые, иногда аж по-две три папки появляются через день, причем с абсолютно идентичными именами.
На данный момент смог обнаружить только эти:
C:\eOOu94ey3IRkr4N\klpclst.dat
C:\eOOu94ey3IRkr4N\wndsksi.inf
C:\plg.txt
C:\Пользователи\Q\AppData\Roaming\eOOu94ey3IRkr4N\ eLXDAdSn3Ko\ - эта папка вроде пустая??
Warrior Kratos
29-03-2012, 20:51
bredovy, Здравствуйте! Сейчас посмотрю логи.
Warrior Kratos
29-03-2012, 21:17
Файл C:\Windows\err.txt знаком? Откройте его через блокнот, скопируйте сюда его содержимое.
1. Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО.
Выполните скрипт в AVZ (http://safezone.cc/forum/showthread.php?t=10) (Файл - Выполнить скрипт):
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
QuarantineFile('C:\eOOu94ey3IRkr4N\klpclst.dat ','');
QuarantineFile('C:\eOOu94ey3IRkr4N\wndsksi.inf','');
QuarantineFileF('C:\Users\Q\AppData\Roaming\eOOu94ey3IRkr4N', '*.*', false, '', 0, 0);
QuarantineFileF('C:\eOOu94ey3IRkr4N', '*.*', false, '', 0, 0);
QuarantineFileF('C:\Пользователи\Q\AppData\Roaming\eOOu94ey3IRkr4N\eLXDAdSn3Ko', '*.*', false, '', 0, 0);
DeleteFile('C:\plg.txt');
DeleteFile('C:\eOOu94ey3IRkr4N\klpclst.dat ');
DeleteFile('C:\eOOu94ey3IRkr4N\wndsksi.inf');
DeleteFileMask('C:\Users\Q\AppData\Roaming\eOOu94ey3IRkr4N', '*.*', true);
DeleteFileMask('C:\eOOu94ey3IRkr4N', '*.*', true);
DeleteFileMask('C:\Пользователи\Q\AppData\Roaming\eOOu94ey3IRkr4N\eLXDAdSn3Ko', '*.*', true);
DeleteDirectory('C:\Пользователи\Q\AppData\Roaming\eOOu94ey3IRkr4N\eLXDAdSn3Ko');
DeleteDirectory('C:\Users\Q\AppData\Roaming\eOOu94ey3IRkr4N');
DeleteDirectory('C:\eOOu94ey3IRkr4N');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.После перезагрузки:
- выполните такой скрипт
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Полученный архив отправьте с помощью этой формы (http://www.oszone.net/virusnet/).
2. Если в файл Hosts строки добавляли не сами, то Пофиксите в HJT (http://safezone.cc/forum/showthread.php?t=9):
O1 - Hosts: 66.98.148.65 auto.search.msn.com
O1 - Hosts: 66.98.148.65 auto.search.msn.es
AVZ - Файл - Мастер поиска и устранения проблем - Все проблемы - Пуск
Отметить в списке пункт Заблокирован элемент Выполнить в меню Пуск и нажать кнопку Исправить.
3.Скачайте Malwarebytes' Anti-Malware (http://malwarebytes.org/mbam-download-exe-random.php) или с зеркала (http://download.bleepingcomputer.com/malwarebytes/mbam-setup.exe), установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. (http://data.mbamupdates.com/tools/mbam-rules.exe)
4.Также подготовьте лог SecurityCheck by screen317:
Скачайте SecurityCheck by screen317 (http://screen317.spywareinfoforum.org/SecurityCheck.exe) или с зеркала (http://screen317.changelog.fr/SecurityCheck.exe) и сохраните утилиту на Рабочем столе.
Запустите программу, после появления консоли нажмите любую клавишу для начала сканирования.
Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".
Дождитесь завершения сканирования и формирования лога. Запостите содержимое лога утилиты в той теме, где вам оказывается помощь.
!!!Внимание
_____________________
Если увидите предупреждение от вашего фаервола, то разрешите SecurityCheck доступ в сеть.
5.
Вы запускали TDSSKiller. Прикрепите к следующему сообщению файл
C:\TDSSKiller.2.7.23.0_27.03.2012_08.29.11_log.txt
а также запакуйте папку
C:\TDSSKiller_Quarantine
и отправьте на quarantine <at> safezone.cc (at=@) с указанием ссылки на тему в теме (заголовке) сообщения.
eLXDAdSn3Ko\ »
Эта папка где находится? Удалите её. В логах её не видно.
Смените все пароли!!!
Сделайте повторные логи AVZ и RSIT.
Файл C:\Windows\err.txt знаком? Откройте его через блокнот, скопируйте сюда его содержимое. »
Не понял, куда скопировать?
Warrior Kratos
29-03-2012, 21:31
Не понял, куда скопировать? »
в сообщение вставьте, сюда на форум :)
Файл C:\Windows\err.txt знаком? Откройте его через блокнот, скопируйте сюда его содержимое. »
Error Code: 10001 - 6
Error Code: 8004 - 6
Error Code: 8005 - 0
Error Code: 8006 - 0
Error Code: 29804 - 6
Error Code: 29805 - 33
eLXDAdSn3Ko\ »
Эта папка где находится? Удалите её. В логах её не видно. »
Она находится здесь: C:\Пользователи\Q\AppData\Roaming\eOOu94ey3IRkr4N\ eLXDAdSn3Ko\
но она пустая, я ее удаляю,а она опять появляется после перезагрузки или на след. день...
Warrior Kratos
29-03-2012, 21:44
C:\Windows\err.txt »
это файл Windows всё в порядке.
удаление папки
C:\Пользователи\Q\AppData\Roaming\eOOu94ey3IRkr4N\eLXDAdSn3Ko\ »
добавил в скрипт.
Warrior Kratos
29-03-2012, 22:01
bredovy, делайте логи, выложите их в этой теме. Я ухожу (GMT+3) Завтра с утра логи посмотрю.
bredovy, делайте логи, выложите их в этой теме. Я ухожу (GMT+3) Завтра с утра логи посмотрю. »
Ну как-то так...
Warrior Kratos
30-03-2012, 09:22
1. Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО.
Выполните скрипт в AVZ (http://safezone.cc/forum/showthread.php?t=10) (Файл - Выполнить скрипт):
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
QuarantineFile('C:\Users\Q\AppData\Local\Temp\cgs8h0.exe','');
DeleteFile('C:\Users\Q\AppData\Local\Temp\cgs8h0.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.После перезагрузки:
- выполните такой скрипт
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Полученный архив отправьте с помощью этой формы (http://www.oszone.net/virusnet/).
2.Пополните, пожалуйста, базу безопасных файлов антивирусной утилиты AVZ ---> Подробнее. (http://avz.safezone.cc/)
Internet Explorer 8 Out of date!
Java version out of date!
Adobe Reader 9 Adobe Reader out of date!
- Обновите IE8 до (Для Windows 7) актуальной версии (http://windows.microsoft.com/ru-RU/internet-explorer/downloads/ie)
- Обновите Java до актуальной версии (http://www.oszone.net/go.php?url=http://java.com/ru/download/windows_manual.jsp?locale=ru&host=java.com)
- Обновите Adobe Reader до актуальной версии (http://www.oszone.net/go.php?url=http://get.adobe.com/reader/)
3. - желательно отключить автозапуск на этих устройствах,
>> Разрешен автозапуск с HDD
>> Разрешен автозапуск с сетевых дисков
>> Разрешен автозапуск со сменных носителей
т.к. это повышает уязвимость вашей системы. Можете исправить с помощью AVZ - меню "Файл\Мастер поиска и устранения проблем"
Как самочувствие системы? Сделайте контрольные логи для проверки.
Пароли сменили?
Warrior Kratos, спс за поддержку,
Как самочувствие системы? Сделайте контрольные логи для проверки.
Пароли сменили? »
вроде бы все сделал, сейчас стало лучше, тормозов не наблюдаю
Warrior Kratos
30-03-2012, 12:28
bredovy, система чистая :)
- Cкачайте и установите все последние обновления для безопасности Windows (http://www.update.microsoft.com/windowsupdate/v6/thanks.aspx?ln=ru&&thankspage=5)
- Рекомендации после лечения (http://safezone.cc/forum/showthread.php?t=16715)
Чистого интернета!
© OSzone.net 2001-2012
vBulletin v3.6.4, Copyright ©2000-2025, Jelsoft Enterprises Ltd.