|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Ещё раз klpclst.dat |
|
|
[решено] Ещё раз klpclst.dat
|
Новый участник Сообщения: 7 |
Профиль | Отправить PM | Цитировать
Доброго дня.
По порядку. Дня три назад появилась папка с файлом C:\l2YgGh5tDMYSAL2\klpclst.dat При попытке захода на антивирусные сайты "Соединение закрыто удалённым сервером". А также появился лишний svchost.exe периодически полностью нагружавший процессор. Проверка CureIt выявила несколько троянов, но не те. Далее был применён следующий скрипт в avz: begin SearchRootkit(true, true); SetAVZGuardStatus(True); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); QuarantineFile('C:\l2YgGh5tDMYSAL2\klpclst.dat',''); DeleteFile('C:\l2YgGh5tDMYSAL2\klpclst.dat'); DeleteFileMask('C:\Documents and Settings\Huaynaputina\Application Data\l2YgGh5tDMYSAL2', '*.*', true); DeleteDirectory('C:\Documents and Settings\Huaynaputina\Application Data\l2YgGh5tDMYSAL2'); DeleteFileMask('C:\l2YgGh5tDMYSAL2', '*.*', true); DeleteDirectory('C:\l2YgGh5tDMYSAL2'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteWizard('SCU',2,3,true); RebootWindows(true); end. Папка из корня исчезла, лишний svchost тоже. Но "Соединение" всё так же "закрыто", только к вам заходит. Ещё из наблюдаемых проявлений: на ю-тубе видео каким-то слайд шоу идёт. Сформировал карантин.зип, чуть позже отправлю по форме с другого компа (тоже не заходит). После этих процедур сформировал отчеты rsit, avz и mbam, прикрепляю их. |
|
Отправлено: 13:17, 23-03-2012 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Для начала сохраните на локальный диск следующую страницу, если после выполнения скрипта пропадет доступ в интернет, выполните описанные там действия.
Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); ClearQuarantine; QuarantineFile('C:\Documents and Settings\All Users\Application Data\YBUGyA.dll',''); DeleteFile('C:\Documents and Settings\All Users\Application Data\YBUGyA.dll'); DeleteFile('C:\plg.txt'); RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^Huaynaputina^Главное меню^Программы^Автозагрузка^AdobeLoaderhgqttb.lnk'); RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^Huaynaputina^Главное меню^Программы^Автозагрузка^AdobeLoaderzefoti.lnk'); RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^Huaynaputina^Главное меню^Программы^Автозагрузка^fbtsrtdouble.lnk'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteRepair(14); ExecuteWizard('SCU',2,3,true); RebootWindows(true); end. - выполните такой скрипт Полученный архив из папки с распакованной AVZ отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма. Сделайте повторные логи AVZ и RSIT + сделайте лог OSAM |
------- Отправлено: 13:58, 23-03-2012 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 7
|
Профиль | Отправить PM | Цитировать Доступ ко всем страницам восстановился. Видео на ю-тубе всё так же дёргается. Новый карантин отправил. Делаю логи.
|
Отправлено: 16:35, 23-03-2012 | #3 |
Новый участник Сообщения: 7
|
Профиль | Отправить PM | Цитировать Делаю Osam.
|
Отправлено: 17:44, 23-03-2012 | #4 |
Новый участник Сообщения: 7
|
Профиль | Отправить PM | Цитировать Osam
|
|
Отправлено: 17:55, 23-03-2012 | #5 |
Новый участник Сообщения: 7
|
Профиль | Отправить PM | Цитировать Заметил ещё одну неприятность. Иногда сразу после загрузки при попытке запуска какого-либо приложения происходит что-то вроде зависания: приложение не открывается, мышь бегает, но активировать ничего не может, диспетчер задач не вызывается. Но при этом процессор ничем не занят и память свободна. Только хард-ребут работает. Разумеется, до вируса такого не было.
|
Отправлено: 01:41, 24-03-2012 | #6 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать 1.
Выполните скрипт в AVZ: begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^Huaynaputina^Главное меню^Программы^Автозагрузка^waabxsdouble.lnk'); ExecuteWizard('SCU',2,3,true); RebootWindows(true); end.
Имя отчета имеет следующий вид: ИмяУтилиты.Версия_Дата_Время_log.txt Например, C:\TDSSKiller.2.4.7_23.07.2010_15.31.43_log.txt 3.
|
------- Отправлено: 11:46, 24-03-2012 | #7 |
Новый участник Сообщения: 7
|
Профиль | Отправить PM | Цитировать Логи.
|
Отправлено: 12:26, 24-03-2012 | #8 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Обновите следующие программы:
Java(TM) 6 Update 26 Java version out of date! http://www.java.com/ru/download/faq/...erversions.xml Internet Explorer 6 Out of date! http://windows.microsoft.com/ru-RU/i...oducts/ie/home Вижу в логах остатки антивируса Avast - деинсталлируйте, как описано тут http://www.avast.com/uninstall-utility больше подозрительного в логах не видно. |
------- Отправлено: 13:01, 24-03-2012 | #9 |
Новый участник Сообщения: 7
|
Профиль | Отправить PM | Цитировать Проблема с ю-тубом решилась после переустановки оперы с удалением личных данных. Странные зависания вроде пока прекратились... Думаю, задачу можно считать решённой. Спасибо, alex_sev, за помощь в оздоровлении нации!
|
Отправлено: 14:43, 24-03-2012 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
klpclst.dat | AngelTears | Лечение систем от вредоносных программ | 8 | 29-12-2011 21:53 | |
ещё раз о klpclst.dat | mi3 | Лечение систем от вредоносных программ | 5 | 23-12-2011 19:41 | |
[решено] И опять klpclst.dat(ещё банер и беспричинная потеря соединения) | Jester2012 | Лечение систем от вредоносных программ | 10 | 17-12-2011 17:36 | |
klpclst.dat | Dezolato | Лечение систем от вредоносных программ | 9 | 10-12-2011 13:13 | |
[решено] klpclst.dat, wndsksi.inf и igfxtray.dat | Al Cos | Лечение систем от вредоносных программ | 11 | 01-12-2011 20:24 |
|