Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] klpclst.dat

Ответить
Настройки темы
[решено] klpclst.dat

Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Hi! Помогите пожалста! на диске С, так же как и других из этой темы, в непонятной папке появилось это - klpclst.dat
Так же в автозагрузке появился процесс с именем из набора букв, ни то ни другое не удаляется, (klpclst.dat если удалить появляется снова),
Собственно не открывается вконтакте теперь, остальное не проверял, почта вроде цела пока.
Подцепил когда искал ключи для нод32.
Какие логи или что еще нужно делать и вам отсылать ??

Отправлено: 10:03, 27-12-2011

 

Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Выполните рекомендации полученные логи: virusinfo_syscure.zip, virusinfo_syscheck.zip, log.txt, info.txt прикрепите к своей теме.

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 10:20, 27-12-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt log.txt
(28.3 Kb, 3 просмотров)

****
...не пойму, инфо.тхт никак не прикрепляется( ..написано его размер превышает допустимый форумный

Последний раз редактировалось OWEN101, 27-12-2011 в 13:03.


Отправлено: 12:54, 27-12-2011 | #3


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


OWEN101, Приветы.

Отключите:
Антивирус/Файерволл.

Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код: Выделить весь код
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\system32\587.tmp','');
 QuarantineFile('C:\WINDOWS\system32\ixhufll.dll','');
 QuarantineFile('C:\System Volume Information\_restore{72D2D334-DC9D-450E-B45A-7ECEB3FE1944}\RP344\A0083172.dll','');
 QuarantineFile(RegKeyStrParamRead('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders', 'Startup')+'\wyiWXTQEIbA.exe',''); 
 DeleteFile(RegKeyStrParamRead('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders', 'Startup')+'\wyiWXTQEIbA.exe'); 
 DeleteFile('C:\System Volume Information\_restore{72D2D334-DC9D-450E-B45A-7ECEB3FE1944}\RP344\A0083172.dll');
 DeleteFile('C:\WINDOWS\system32\587.tmp');
 DeleteFile('C:\WINDOWS\system32\ixhufll.dll');
 DelBHO('{8984B388-A5BB-4DF7-B274-77B879E179DB}');
 DelBHO('{5C255C8A-E604-49b4-9D64-90988571CECB}');
 RegKeyStrParamWrite('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','AutoCreateQuarantine', '"' + GetAVZDirectory + 'avz.exe' + '"' + ' Script=' + '"' + GetAVZDirectory + 'Script.txt' + '"');
 AddLineToTxtFile(GetAVZDirectory + 'Script.txt', 'begin'+#13#10+' CreateQurantineArchive(GetAVZDirectory' + ' + ' + Chr(39) + 'quarantine.zip' + Chr(39) + ');'+#13#10+' RegKeyParamDel('+Chr(39)+'HKEY_CURRENT_USER'+Chr(39) + ', ' +Chr(39)+'Software\Microsoft\Windows\CurrentVersion\Run'+Chr(39)+ ', '+Chr(39)+'AutoCreateQuarantine'+Chr(39)+');'+#13#10+' ExecuteFile('+Chr(39)+'explorer.exe'+Chr(39) + ', ' + 'GetAVZDirectory, 1, 0, false);'+#13#10+' ExitAVZ;'+#13#10+'end.');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteWizard('SCU', 2, 3, true);
 ExecuteRepair(13);
RebootWindows(true);
end.
После перезагрузки откроется папка AVZ в которой будет файл quarantine.zip. Отправьте quarantine.zip при помощи этой формы. В теле письма укажите свой ник на форуме и ссылку на тему и её название.

Нужно Пофиксить в эти строки в HiJackThis. Возможно некоторых строчек не будет, ничего страшного.
Код: Выделить весь код
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe
O1 - Hosts: 31.214.145.172 odnoklassniki.ru
O1 - Hosts: 31.214.145.172 www.facebook.com
O1 - Hosts: 31.214.145.172 www.vk.com
O1 - Hosts: 31.214.145.172 www.vkontakte.ru
O1 - Hosts: 31.214.145.172 vk.com
O1 - Hosts: 31.214.145.172 facebook.com
O1 - Hosts: 31.214.145.172 www.odnoklassniki.ru
O1 - Hosts: 31.214.145.172 ru-ru.facebook.com
O1 - Hosts: 31.214.145.172 vkontakte.ru
O1 - Hosts: 31.214.145.172 vkontakte.ru
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Спутник@Mail.Ru - {8984B388-A5BB-4DF7-B274-77B879E179DB} - (no file)
O4 - S-1-5-18 Startup: wyiWXTQEIbA.exe (User 'SYSTEM')
O4 - .DEFAULT Startup: wyiWXTQEIbA.exe (User 'Default user')
O4 - Startup: wyiWXTQEIbA.exe
Сделайте повторные логи AVZ + RSIT

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. http://data.mbamupdates.com/tools/mbam-rules.exe Загрузить обновление MBAM

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 13:12, 27-12-2011 | #4


Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


извините , что так долго\
отправил пока что карантин.зип,
правда при том скрипте комп сам не перезагрузился, затормозил на половине,
еще было не подключится к инету после перезагр, подключился ток после восстановления и затем ток отправил, srr теперь буду у компа после 9 сделаю остальное)

Отправлено: 18:24, 27-12-2011 | #5


Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(17.9 Kb, 1 просмотров)
Тип файла: txt log.txt
(27.1 Kb, 4 просмотров)

****

Отправлено: 22:17, 27-12-2011 | #6


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Папку C:\uC4oIZX09PRke6B удалите вручную

Больше необычного не видно

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 22:25, 27-12-2011 | #7


Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt mbam-log-2011-12-27 (22-40-45).txt
(5.9 Kb, 3 просмотров)

вот ток отсканировала malwarebytes, прикрепляю,
еще не закрыл ее - нужно ли удалять то , что она нашла ??

Отправлено: 23:48, 27-12-2011 | #8


Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


папку с дискаС удалил, хз появится ли еще, в мсконфиг в автозагр файл wyiWXTQEIbA.exe по -прежнему висит, правда теперь снята галочка,
его как -то можно удалить оттуда??
и теперь этот фаил не находится через поиск файлов, а раньше был в C:\Documents and Settings\User\Главное меню\Программы\Автозагрузка и не удалялся вручную,
Вконтакте запустился! смс теперь не просит,

Отправлено: 23:58, 27-12-2011 | #9


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Код: Выделить весь код
c:\documents and settings\User\application data\Sun\Java\deployment\cache\6.0\0\280fd200-3c99ce99 (Spyware.Passwords.XGen) -> No action taken.
c:\documents and settings\User\application data\igfxtray.dat (Malware.Trace) -> No action taken.
c:\WINDOWS\system32\ieunitdrf.inf (Malware.Trace) -> No action taken.
Удалить в обязательном порядке

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 00:59, 28-12-2011 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] klpclst.dat

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
klpclst.dat Dezolato Лечение систем от вредоносных программ 9 10-12-2011 13:13
[решено] klpclst.dat letor83 Лечение систем от вредоносных программ 5 06-12-2011 22:16
[решено] klpclst.dat Smolyanchik Лечение систем от вредоносных программ 5 03-12-2011 13:49
[решено] klpclst.dat, wndsksi.inf и igfxtray.dat Al Cos Лечение систем от вредоносных программ 11 01-12-2011 20:24
klpclst.dat korolplanet Лечение систем от вредоносных программ 4 29-10-2011 17:03




 
Переход