Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » klpclst.dat

Ответить
Настройки темы
klpclst.dat

Пользователь


Сообщения: 54
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt log.txt
(18.1 Kb, 4 просмотров)
Тип файла: txt info.txt
(26.5 Kb, 3 просмотров)
Здравствуйте.
Случайно обнаружил в корне системного диска папку с непонятным именем, созданную несколько дней назад. В ней два файла - klpclst.dat и wndsksi.inf
Я решил сначала понять, вирус это или нет. Стал гуглить.
Гугл вывел меня на этот форум, где за последние несколько дней уже минимум 2 темы с таким содержанием. Но я не уверен, что решение во всех случаях одно и то же - поэтому решил создать собственную тему.
Никаких особенностей в работе за последние дни не заметил. То есть пока единственное проявление - сами файлы. В соседней теме прочитал, что у человека ещё есть файл с непонятным именем в автозагрузке. Я посмотрел, он и у меня есть. Но вот сейчас - после проведения всех процедур для собирания логов и перезагрузки - файла уже нет в автозагрузке (смотрю в Start -> All Programs -> Startup).
Прошу помощи с устранением этой бяки и, возможно, её последствий с компа.
Сейчас приклеплю логи.

Отправлено: 21:25, 28-12-2011

 

Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код: Выделить весь код
begin
 ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 StopService('newdriver');
 QuarantineFile('C:\WINDOWS\ggfss.sys','');
 QuarantineFile('\??\C:\WINDOWS\ggfss.sys','');
 DeleteFile('C:\WINDOWS\ggfss.sys');
 DeleteFile('\??\C:\WINDOWS\ggfss.sys');
 DeleteService('newdriver');
 DeleteFileMask('C:\KQSzs1evrvqpFra','*',true);
 DeleteFileMask('C:\Documents and Settings\petr\Application Data\MicroST','*',true);
 DeleteDirectory('C:\KQSzs1evrvqpFra');
 DeleteDirectory('C:\Documents and Settings\petr\Application Data\MicroST');
 BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После всех процедур выполните скрипт
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин quarantine.zip. Полученный архив отправьте через форму с указанной ссылкой на тему и вашим ником(именем на форуме). в названии темы укажите - "Проверка карантина". В теле сообщения укажите адрес своей темы и ник форуме. Результаты ответа, сообщите здесь, в теме.

• Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - и скопируйте в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .

Это сообщение посчитали полезным следующие участники:

Отправлено: 23:53, 28-12-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Пользователь


Сообщения: 54
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt mbam-log-2011-12-29 (01-04-08).txt
(2.6 Kb, 3 просмотров)

Не всё сразу прошло гладко, напишу, что делал и почему не сразу гладко.
Выполнил скрипт AVZ. В процессе выполнения windows сбросил меня в синий экран. Конфликтующим драйвером был указан как раз ggfss.sys. Далее я перезагрузился и подумал, что с этой частью всё я сделал. Сделал формирование карантина, отправил по форме.
Сделал всё, что нужно с Malwarebytes. Лог прикрепляю файлом. Там нашли 3 подозрительных файла. Я решил все 3 удалить (или не надо было своевольничать?).
После ряда перезагрузок я обнаружил в корне диска C новую папку с непонятным названием и всё теми же двумя файлами. Решил удалить их.
После ряда перезагрузок новых странных папок не появилось.
Потом я решил посмотреть код скрипта. Понял, что целью было в том числе удаление папки MicroST, обнаружил, что она не тронута. Видимо сброс в синий экран произошёл до полного выполнения скрипта. Выполнил скрипт ещё раз. Теперь этой папки нет.

В общем на данный момент - после многих перезагрузок и некоторого времени в корне диска C нет странной папки; файлов и папок, которые должны были удалиться скриптом, тоже нет.
На этом всё или стоит ещё какие-нибудь действия предпринять для полного успокоения, что всё, что нужно, удалилось?

Отправлено: 18:26, 29-12-2011 | #3


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Всё что сделали правильно.

Обновите базы АВЗ и сделайте новый комплект логов - для проверки.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 19:40, 29-12-2011 | #4


Пользователь


Сообщения: 54
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(30.4 Kb, 1 просмотров)
Тип файла: txt log.txt
(22.4 Kb, 2 просмотров)

Вот:

Отправлено: 21:14, 29-12-2011 | #5


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


В логах необычного не увидел

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 21:22, 29-12-2011 | #6


Пользователь


Сообщения: 54
Благодарности: 0

Профиль | Отправить PM | Цитировать


А есть информация по опасности этой штуки?
Например, могли ли мои пароли стать известны кому-либо?

Отправлено: 21:30, 29-12-2011 | #7


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Смените, на всякий случай

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 21:44, 29-12-2011 | #8


Пользователь


Сообщения: 54
Благодарности: 0

Профиль | Отправить PM | Цитировать


iskander-k, thyrex
Спасибо большое за оперативную, бескорыстную помощь.
С наступающим вас новым годом!

Отправлено: 21:53, 29-12-2011 | #9



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » klpclst.dat

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] klpclst.dat OWEN101 Лечение систем от вредоносных программ 12 31-12-2011 13:03
klpclst.dat Dezolato Лечение систем от вредоносных программ 9 10-12-2011 13:13
[решено] klpclst.dat Smolyanchik Лечение систем от вредоносных программ 5 03-12-2011 13:49
[решено] klpclst.dat, wndsksi.inf и igfxtray.dat Al Cos Лечение систем от вредоносных программ 11 01-12-2011 20:24
klpclst.dat korolplanet Лечение систем от вредоносных программ 4 29-10-2011 17:03




 
Переход