Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » klpclst.dat

Ответить
Настройки темы
klpclst.dat

Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(13.1 Kb, 0 просмотров)
Тип файла: txt log.txt
(30.1 Kb, 4 просмотров)
Добрый день, господа!

Вчера обнаружил сабжевую дрянь на одном компе. Руками победить не получается. Надеюсь на вашу помощь. Заранее благодарен.

Отправлено: 11:06, 06-12-2011

 

Аватара для Techno88

Старожил


Сообщения: 251
Благодарности: 60

Профиль | Отправить PM | Цитировать


Смотрю логи. Скоро отвечу...

E:\INSTALL\PROCEXP\PROCEXP.EXE- что за прибамбас?

Скачайте GMER по одной из указанных ссылок:
Gmer со случайным именем, Gmer в zip-архиве (перед применением распаковать в отдельную папку)
- Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
  • Sections
  • IAT/EAT
  • Show all
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
- Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

Отправлено: 11:17, 06-12-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Techno88:
E:\INSTALL\PROCEXP\PROCEXP.EXE- что за прибамбас? »
Дык ведь тыц

Инструкции пока выполнить не могу - комп не мой. Вечером вооружусь инструкциями и в бой.

Отправлено: 11:33, 06-12-2011 | #3


Аватара для Techno88

Старожил


Сообщения: 251
Благодарности: 60

Профиль | Отправить PM | Цитировать


Будем ждать

Отправлено: 11:54, 06-12-2011 | #4


Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip Gmer log.zip
(3.9 Kb, 2 просмотров)

Добрый вечер.

Вот запрашиваемый лог. Я взял на себя смелость убрать бяку вручную, основываясь на данных лога. Убить не получилось, вышло только заблокировать.

Прошелся по реестру, убрал все, что было указано в логе (имеется ввиду, относящееся к "uerje"), плюс еще то, что нашел через поиск.

В system32\config\systemprofile\Application Data\FwZXNUlsqMfCSFd папку удалять бессмысленно - появляется заново. Я тупо снял наследование прав и сделал полный запрет на файл нулевой длины с именем wndsksi.inf

После этого перезагрузился и процесс svchost непонятного происхождения перестал появляться. Но стоит снять запрет редактирования или удалить файл wndsksi.inf, как после ребута эта гадость опять всплывает в процессах и гадит в корне диска C:

Далее: C:\WINDOWS\system32\girqsg.dll - такого файла нет вообще. Смотрел несколько раз. Скрытые / системные отображаются.


Итак, сейчас файл в system32\config\systemprofile\... заблокирован на изменение и вирусня не работает, по крайней мере так, как ей хотелось бы. Однако папка FwZXNUlsqMfCSFd все равно появляется в корне диска C:, хотя и пустая. В общем, я что-то не учел. Возможно, инфицированы системные файлы, например, Explorer.

Беглый просмотр измененных файлов ничего не дал. В system32 свежих файлов только два, и те нормальные.

Отправлено: 20:27, 06-12-2011 | #5


Аватара для Techno88

Старожил


Сообщения: 251
Благодарности: 60

Профиль | Отправить PM | Цитировать


1. Откройте Блокнот и скопируйте в него текст скрипта
Код: Выделить весь код
gmer.exe -del service uerje
gmer.exe -del file "C:\WINDOWS\system32\girqsg.dll"
gmer.exe -del file "C:\WINDOWS\system32\config\systemprofile\Application Data\FwZXNUlsqMfCSFd"
gmer.exe -del file "C:\WINDOWS\system32\config\systemprofile\Application Data\FwZXNUlsqMfCSFd\wndsksi.inf"
gmer.exe -del file "C:\WINDOWS\Temp\cch~2d8149247d5a.htp"
gmer.exe -del file "C:\WINDOWS\Temp\cch~2d814960312e.htp"
gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\uerje"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet001\Services\uerje"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\uerje"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\uerje"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet004\Services\uerje"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet005\Services\uerje"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet006\Services\uerje"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet008\Services\uerje"
gmer.exe -reboot
2. Нажмите Файл - Сохранить как
3. Выберите ту папку, где находится gmer.exe (gmer)
4. Укажите Тип файла - Все файлы (*.*)
5. Введите имя файла cleanup.bat и нажмите кнопку Сохранить
6. Запустите cleanup.bat

ВНИМАНИЕ: Компьютер перезагрузится!!!

- Закройте уязвимости системы, установив обновления:
MS08-067
MS08-068
MS09-001


Установите обновления для Windows

Повторите логи АВЗ и РСИТ.

Что с проблемой?

Отправлено: 21:38, 06-12-2011 | #6


Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(14.0 Kb, 0 просмотров)
Тип файла: txt log.txt
(34.7 Kb, 1 просмотров)

Добрый вечер.

Скрипт при отработке не нашел файл C:\WINDOWS\system32\girqsg.dll

Сервис из списка служб пропал, но бяка все еще действует. После отработки скрипта опять появился процесс и снова в C:\FwZXNUlsqMfCSFd\ стали появляться файлы, судя по всему, из-за того, что скрипт грохнул пустой залоченный wndsksi.inf, и вместо него теперь орудует настоящий.

Обновления поставили.

Логи прилагаю.

Отправлено: 20:59, 07-12-2011 | #7


Аватара для Techno88

Старожил


Сообщения: 251
Благодарности: 60

Профиль | Отправить PM | Цитировать


Пофиксите в HijackThis:
Код: Выделить весь код
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/poisk
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/poisk
O2 - BHO: (no name) - {88888888-8888-8888-8888-888888888888} - (no file)
- Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Полное сканирование", нажмите "Сканирование", после сканирования - Ok - "Показать результаты" - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.

Отправлено: 21:34, 07-12-2011 | #8


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5709
Благодарности: 1113

Профиль | Отправить PM | Цитировать


•Скачайте ComboFix или здесь или здесь и сохраните на рабочий стол.
1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Как использовать ComboFix
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 21:49, 07-12-2011 | #9


Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


В силу затянувшейся борьбы с вирусней возможности ходить к пользователю и снимать логи нет, посему было принято решение о переустановке системы с тотальным выпиливанием содержимого системного диска.

Отвечающим большое спасибо за отзывчивость.

Тему можно закрывать.

Отправлено: 13:13, 10-12-2011 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » klpclst.dat

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] klpclst.dat letor83 Лечение систем от вредоносных программ 5 06-12-2011 22:16
[решено] klpclst.dat Smolyanchik Лечение систем от вредоносных программ 5 03-12-2011 13:49
[решено] klpclst.dat, wndsksi.inf и igfxtray.dat Al Cos Лечение систем от вредоносных программ 11 01-12-2011 20:24
[решено] klpclst.dat и wndsksi.inf kostr24 Лечение систем от вредоносных программ 8 30-11-2011 12:55
klpclst.dat korolplanet Лечение систем от вредоносных программ 4 29-10-2011 17:03




 
Переход