Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » klpclst.dat в папке с абракадаброй вместо названия, корневой каталог системного диска

Ответить
Настройки темы
klpclst.dat в папке с абракадаброй вместо названия, корневой каталог системного диска

Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(35.2 Kb, 2 просмотров)
Тип файла: txt log.txt
(24.4 Kb, 3 просмотров)
Здравствуйте! Помогите, пожалуйста - есть подозрение, что поймал троянца. Логи прилагаю.
Заранее спасибо.

Отправлено: 22:26, 15-02-2012

 
S.R S.R вне форума

Старожил


Сообщения: 469
Благодарности: 79

Профиль | Цитировать


Сейчас посмотрим

Отключите:
Антивирус/Файерволл

Выполните скрипт в AVZ (AVZ, меню Файл\Выполнить скрипт)
Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\yrRXYmjESGE.exe','');
 QuarantineFile('C:\Users\836D~1\AppData\Local\Temp\Zu557QI2.sys','');
 DeleteFile('C:\Users\836D~1\AppData\Local\Temp\Zu557QI2.sys');
 DeleteFile('C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\yrRXYmjESGE.exe');
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 DeleteFileMask('C:\Users\Администратор\AppData\Roaming\kFv3DjpT2zoZLEm', '*', true);
 DeleteFileMask('C:\Users\Администратор\AppData\Roaming\li8WjK1eDBouBd2', '*', true);
 DeleteDirectory('C:\Users\Администратор\AppData\Roaming\kFv3DjpT2zoZLEm');
 DeleteDirectory('C:\Users\Администратор\AppData\Roaming\li8WjK1eDBouBd2');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

ПК перезагрузится. Выполните скрипт в AVZ:

Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Архив quarantine.zip из папки с AVZ отошлите через веб-форму.

Сделайте новые логи AVZ & RSIT

Отправлено: 23:03, 15-02-2012 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt log.txt
(24.3 Kb, 1 просмотров)
Тип файла: txt info.txt
(35.2 Kb, 1 просмотров)

Сделано!

Отправлено: 15:10, 16-02-2012 | #3


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет, пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, файл C:\ComboFix.txt прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo@fix.exe

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 15:55, 16-02-2012 | #4


Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt ComboFix.txt
(28.1 Kb, 12 просмотров)

Сделано!

Отправлено: 17:45, 16-02-2012 | #5

S.R S.R вне форума

Старожил


Сообщения: 469
Благодарности: 79

Профиль | Цитировать


Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол
Код: Выделить весь код
KillAll::


Folder::
C:\vYLArp0oAm8oKla
c:\users\Администратор\AppData\Roaming\vYLArp0oAm8oKla

ClearJavaCache::

Reboot::
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe

Когда сохранится новый отчет ComboFix, прикрепите его к сообщению.

Отправлено: 18:02, 16-02-2012 | #6


Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt ComboFix.txt
(27.7 Kb, 7 просмотров)

Сделано!

Отправлено: 18:23, 16-02-2012 | #7

S.R S.R вне форума

Старожил


Сообщения: 469
Благодарности: 79

Профиль | Цитировать


Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол
Код: Выделить весь код
KillAll::

Folder::
C:\vYLArp0oAm8oKla
c:\users\Администратор\AppData\Roaming\vYLArp0oAm8oKla

Reboot::
Переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, прикрепите его к сообщению.

Отправлено: 14:04, 17-02-2012 | #8


Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt ComboFix.txt
(29.8 Kb, 3 просмотров)

Сделано!

Отправлено: 15:31, 17-02-2012 | #9


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Попробуйте сохранить файл со скриптом в корне диска С и перетащить на пиктограмму утилиты

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 15:33, 17-02-2012 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » klpclst.dat в папке с абракадаброй вместо названия, корневой каталог системного диска

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] klpclst.dat, wndsksi.inf и igfxtray.dat Al Cos Лечение систем от вредоносных программ 11 01-12-2011 20:24
После прожига диска вместо названия файлов "тере" AACC Оптические приводы 3 19-07-2010 19:53
Разное - [решено] Корневой каталог диска C medvedkovo Microsoft Windows Vista 5 16-02-2009 15:04
Разное - [решено] Проблема копирования большого количества файлов в корневой каталог съёмного диска SANIOK_AV Microsoft Windows 2000/XP 2 02-09-2008 16:47
корневой каталог как его сменить? hameg Программирование и базы данных 8 05-03-2004 18:30




 
Переход