Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] klpclst.dat атакует

Ответить
Настройки темы
[решено] klpclst.dat атакует

Новый участник


Сообщения: 11
Благодарности: 0


Конфигурация

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt log.txt
(24.6 Kb, 10 просмотров)
Тип файла: txt info.txt
(30.8 Kb, 1 просмотров)
Здравствуйте! На днях заметил на диске С папку с именем из набора цифр и латинских букв (например 7a6vHav3hoMzgRQ), внутри файл klpclst.dat. После удаления папка появляется вновь, но уже с другим именем. Заметил, что она появляется при запуске некоторых программ (Total-а и Opera). Иногда в total-е исчезает содержание диска С, но после удаления этой папки через "Мой компьютер" всё появляется обратно. CureIt нашёл несколько инфицированных файлов и удалил, но это не помогло: папка с klpclst.dat появляется вновь. После появления данной папки стали зависать некоторые приложения (не отвечают): total при копировании, kmplayer, блокнот, в среднем комп стал хуже "соображать". Переустановил бы систему, тем более что она без последних обновлений и захламлена, но боюсь, что вирус остался на дисках D и E и может снова захватить переустановленную систему, поэтому решил обратиться к Вам за помощью. Очень на Вас рассчитываю!

Отправлено: 12:45, 09-02-2012

 
S.R S.R вне форума

Старожил


Сообщения: 469
Благодарности: 79

Профиль | Цитировать


Сейчас посмотрю логи.

Отправлено: 13:10, 09-02-2012 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.

S.R S.R вне форума

Старожил


Сообщения: 469
Благодарности: 79

Профиль | Цитировать


Отключите:
Антивирус/Файерволл

Выполните скрипт в AVZ (AVZ, меню Файл\Выполнить скрипт)
Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFileF('C:\Documents and Settings\Администратор\Application Data\MicroST', '*.*', true, '', 0, 0);
 QuarantineFileF('C:\Documents and Settings\Администратор\Application Data\BNkzjIFsaeZiofM', '*.*', true, '', 0, 0);
 DeleteFileMask('C:\Documents and Settings\Администратор\Application Data\MicroST', '*.*', true);
 DeleteFileMask('C:\Documents and Settings\Администратор\Application Data\BNkzjIFsaeZiofM', '*.*', true);
 DeleteDirectory('C:\Documents and Settings\Администратор\Application Data\MicroST');
 DeleteDirectory('C:\Documents and Settings\Администратор\Application Data\BNkzjIFsaeZiofM');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(10);
 ExecuteRepair(6);
 ExecuteRepair(8);
RegKeyIntParamWrite( 'HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
RebootWindows(true);
end.

ПК перезагрузится. Выполните скрипт в AVZ:

Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Архив quarantine.zip из папки с AVZ отошлите через веб-форму.

  • Скачайте ComboFix по одной из этих ссылок. Сохраните программу на рабочий стол.
  • Важно! На время работы программы отключите всё защитное программное обеспечение.
  • Дважды щёлкните по значку, чтобы запустить программу. Убедитесь, что все остальные программы закрыты.
  • Во время работы ComboFix не нажимайте кнопки мыши, это может стать причиной зависания программы.
  • Когда сканирование завершится, файл C:\ComboFix.txt прикрепите к сообщению.

прим. В случае, если ComboFix не запускается, переименуйте combofix.exe в svchost.exe
Это сообщение посчитали полезным следующие участники:

Отправлено: 13:30, 09-02-2012 | #3


Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: jpg 1.jpg
(149.3 Kb, 5 просмотров)
Тип файла: jpg 2.jpg
(133.7 Kb, 5 просмотров)
Тип файла: jpg 3.jpg
(43.8 Kb, 4 просмотров)
Тип файла: jpg 4.jpg
(130.4 Kb, 4 просмотров)
Тип файла: jpg 5.jpg
(56.0 Kb, 5 просмотров)
Вложения
Тип файла: txt ComboFix.txt
(8.5 Kb, 6 просмотров)

Огромное Спасибо за помощь!
Выполнил скрипты в AVZ, отослал архив quarantine.zip

А вот с ComboFix возникли некоторые проблемы. На втором шаге (stage 2) вылетело окно (1.jpg) информирующее, что в системе отсутствует Microsoft Windows recovery console и, что эта консоль нужна и ComboFix загрузит её был бы интернет, я нажал "Ок". Но интернет я не смог подключить: выходило окно "ошибка подключения", вышло новое окно (2.jpg) о неудаче загрузки требуемых файлов, нажал "Ок" и сразу ещё одно окно (3.jpg) "Ошибка приложения", нажал "Ок". Потом всё пошло дальше в самом конце после выполнения 50 шагов ещё вылезло 2 окна (4.jpg) и (5.jpg). Работу ComboFix завершил нормально без обрыва.

И, что радует злосчастная папка с klpclst.dat перестала появляться при запуске total-а!!!

Отправлено: 14:41, 09-02-2012 | #4


Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Отправить PM | Цитировать


Проблема не исчезла! После перезагрузки папка с klpclst.dat появилась вновь, но стала скрытной т.е. её видно только если в total-e зайти в папку "мой компьютер" и из неё на диск С, через некоторое время она снова скрывается. Ещё исчезла языковая панель...

Отправлено: 15:22, 09-02-2012 | #5


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код: Выделить весь код
KillAll::

File::
c:\documents and settings\Администратор\Главное меню\Программы\Автозагрузка\PYHLownUthE.exe

Reboot::
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 15:30, 09-02-2012 | #6


Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip ComboFix.zip
(3.8 Kb, 4 просмотров)

Всё сделал, на этот раз не стал отключать интернет и Microsoft Windows recovery console успешно установилась. На 2-ом шаге снова вылезло окно (3.jpg в сообщении #4). В конце компьютер перезагрузился и после ComboFix создал отчёт.

Благодарю Вас, что уделяете мне своё время!

Отправлено: 16:12, 09-02-2012 | #7


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код: Выделить весь код
KillAll::

File::
c:\documents and settings\Администратор\Главное меню\Программы\Автозагрузка\PYHLownUthE.exe

Folder::
C:\7a6vHav3hoMzgRQ
c:\documents and settings\Администратор\Application Data\7a6vHav3hoMzgRQ

Reboot::
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 16:51, 09-02-2012 | #8


Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip ComboFix.zip
(3.4 Kb, 5 просмотров)

Всё сделал, окно "Ошибка приложения" так же вылезло на 2-ом шаге, остальное всё нормально.

Отправлено: 17:15, 09-02-2012 | #9


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Уже лучше, теперь по порядку:

Первое: Файл c:\windows\system32\srsvc.dll проверьте на Virustotal результат сообщите

Второе: Скопируйте текст ниже в блокнот и сохраните, как файл, с названием CFScript.txt на рабочий стол:
Код: Выделить весь код
DeQuarantine:: 
C:\Qoobox\Quarantine\C\windows\system32\msconfig.exe.vir
C:\Qoobox\Quarantine\C\windows\system32\odbcad32.exe.vir

Registry::
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="c:\windows\system32\ctfmon.exe"
Quit::
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe:


Когда ComboFix завершит работу, то создаст в корне системного диска лог DeQuarantine.txt, содержимое которого необходимо скопировать в свое сообщение.

Третье: Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

Четвертое: подготовьте новые логи AVZ и RSIT по правилам.

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 17:27, 09-02-2012 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] klpclst.dat атакует

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
klpclst.dat ZommB Лечение систем от вредоносных программ 3 29-12-2011 22:09
klpclst.dat AngelTears Лечение систем от вредоносных программ 8 29-12-2011 21:53
klpclst.dat Dezolato Лечение систем от вредоносных программ 9 10-12-2011 13:13
[решено] klpclst.dat, wndsksi.inf и igfxtray.dat Al Cos Лечение систем от вредоносных программ 11 01-12-2011 20:24
klpclst.dat korolplanet Лечение систем от вредоносных программ 4 29-10-2011 17:03




 
Переход