|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] klpclst.dat атакует |
|
|
[решено] klpclst.dat атакует
|
Новый участник Сообщения: 11 |
Здравствуйте! На днях заметил на диске С папку с именем из набора цифр и латинских букв (например 7a6vHav3hoMzgRQ), внутри файл klpclst.dat. После удаления папка появляется вновь, но уже с другим именем. Заметил, что она появляется при запуске некоторых программ (Total-а и Opera). Иногда в total-е исчезает содержание диска С, но после удаления этой папки через "Мой компьютер" всё появляется обратно. CureIt нашёл несколько инфицированных файлов и удалил, но это не помогло: папка с klpclst.dat появляется вновь. После появления данной папки стали зависать некоторые приложения (не отвечают): total при копировании, kmplayer, блокнот, в среднем комп стал хуже "соображать". Переустановил бы систему, тем более что она без последних обновлений и захламлена, но боюсь, что вирус остался на дисках D и E и может снова захватить переустановленную систему, поэтому решил обратиться к Вам за помощью. Очень на Вас рассчитываю!
|
|
Отправлено: 12:45, 09-02-2012 |
Старожил Сообщения: 469
|
Сейчас посмотрю логи.
|
Отправлено: 13:10, 09-02-2012 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Старожил Сообщения: 469
|
Отключите:
Антивирус/Файерволл Выполните скрипт в AVZ (AVZ, меню Файл\Выполнить скрипт) begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFileF('C:\Documents and Settings\Администратор\Application Data\MicroST', '*.*', true, '', 0, 0); QuarantineFileF('C:\Documents and Settings\Администратор\Application Data\BNkzjIFsaeZiofM', '*.*', true, '', 0, 0); DeleteFileMask('C:\Documents and Settings\Администратор\Application Data\MicroST', '*.*', true); DeleteFileMask('C:\Documents and Settings\Администратор\Application Data\BNkzjIFsaeZiofM', '*.*', true); DeleteDirectory('C:\Documents and Settings\Администратор\Application Data\MicroST'); DeleteDirectory('C:\Documents and Settings\Администратор\Application Data\BNkzjIFsaeZiofM'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteRepair(10); ExecuteRepair(6); ExecuteRepair(8); RegKeyIntParamWrite( 'HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1); RebootWindows(true); end. ПК перезагрузится. Выполните скрипт в AVZ: Архив quarantine.zip из папки с AVZ отошлите через веб-форму.
прим. В случае, если ComboFix не запускается, переименуйте combofix.exe в svchost.exe |
Отправлено: 13:30, 09-02-2012 | #3 |
Новый участник Сообщения: 11
|
Профиль | Отправить PM | Цитировать Огромное Спасибо за помощь!
Выполнил скрипты в AVZ, отослал архив quarantine.zip А вот с ComboFix возникли некоторые проблемы. На втором шаге (stage 2) вылетело окно (1.jpg) информирующее, что в системе отсутствует Microsoft Windows recovery console и, что эта консоль нужна и ComboFix загрузит её был бы интернет, я нажал "Ок". Но интернет я не смог подключить: выходило окно "ошибка подключения", вышло новое окно (2.jpg) о неудаче загрузки требуемых файлов, нажал "Ок" и сразу ещё одно окно (3.jpg) "Ошибка приложения", нажал "Ок". Потом всё пошло дальше в самом конце после выполнения 50 шагов ещё вылезло 2 окна (4.jpg) и (5.jpg). Работу ComboFix завершил нормально без обрыва. И, что радует злосчастная папка с klpclst.dat перестала появляться при запуске total-а!!! |
Отправлено: 14:41, 09-02-2012 | #4 |
Новый участник Сообщения: 11
|
Профиль | Отправить PM | Цитировать Проблема не исчезла! После перезагрузки папка с klpclst.dat появилась вновь, но стала скрытной т.е. её видно только если в total-e зайти в папку "мой компьютер" и из неё на диск С, через некоторое время она снова скрывается. Ещё исчезла языковая панель...
![]() |
|
Отправлено: 15:22, 09-02-2012 | #5 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
KillAll:: File:: c:\documents and settings\Администратор\Главное меню\Программы\Автозагрузка\PYHLownUthE.exe Reboot:: ![]() Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению. |
------- Отправлено: 15:30, 09-02-2012 | #6 |
Новый участник Сообщения: 11
|
Профиль | Отправить PM | Цитировать Всё сделал, на этот раз не стал отключать интернет и Microsoft Windows recovery console успешно установилась. На 2-ом шаге снова вылезло окно (3.jpg в сообщении #4). В конце компьютер перезагрузился и после ComboFix создал отчёт.
Благодарю Вас, что уделяете мне своё время! |
Отправлено: 16:12, 09-02-2012 | #7 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
KillAll:: File:: c:\documents and settings\Администратор\Главное меню\Программы\Автозагрузка\PYHLownUthE.exe Folder:: C:\7a6vHav3hoMzgRQ c:\documents and settings\Администратор\Application Data\7a6vHav3hoMzgRQ Reboot:: ![]() Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению. |
------- Отправлено: 16:51, 09-02-2012 | #8 |
Новый участник Сообщения: 11
|
Профиль | Отправить PM | Цитировать Всё сделал, окно "Ошибка приложения" так же вылезло на 2-ом шаге, остальное всё нормально.
|
Отправлено: 17:15, 09-02-2012 | #9 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Уже лучше, теперь по порядку:
Первое: Файл c:\windows\system32\srsvc.dll проверьте на Virustotal результат сообщите Второе: Скопируйте текст ниже в блокнот и сохраните, как файл, с названием CFScript.txt на рабочий стол: DeQuarantine:: C:\Qoobox\Quarantine\C\windows\system32\msconfig.exe.vir C:\Qoobox\Quarantine\C\windows\system32\odbcad32.exe.vir Registry:: [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "ctfmon.exe"="c:\windows\system32\ctfmon.exe" Quit:: ![]() Когда ComboFix завершит работу, то создаст в корне системного диска лог DeQuarantine.txt, содержимое которого необходимо скопировать в свое сообщение. Третье: Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. Четвертое: подготовьте новые логи AVZ и RSIT по правилам. |
------- Отправлено: 17:27, 09-02-2012 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
klpclst.dat | ZommB | Лечение систем от вредоносных программ | 3 | 29-12-2011 22:09 | |
klpclst.dat | AngelTears | Лечение систем от вредоносных программ | 8 | 29-12-2011 21:53 | |
klpclst.dat | Dezolato | Лечение систем от вредоносных программ | 9 | 10-12-2011 13:13 | |
[решено] klpclst.dat, wndsksi.inf и igfxtray.dat | Al Cos | Лечение систем от вредоносных программ | 11 | 01-12-2011 20:24 | |
klpclst.dat | korolplanet | Лечение систем от вредоносных программ | 4 | 29-10-2011 17:03 |
|