Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] klpclst.dat Помогите с лечением.

Ответить
Настройки темы
[решено] klpclst.dat Помогите с лечением.

Аватара для EvilNeverDie

Новый участник


Сообщения: 11
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt log.txt
(27.0 Kb, 5 просмотров)
Тип файла: txt info.txt
(30.3 Kb, 0 просмотров)
Словил этот вирус, теперь Opera запускается только в начале сеанса. При повторном запуске оперы Comodo удалят вирус отсюда: C:\hxM2scwYx4NRKed\klpclst.dat. При перезагрузке все повторяется снова. Mozilla Firefox работает нормально.

Отправлено: 10:23, 30-03-2012

 

Аватара для Warrior Kratos

Пользователь


Сообщения: 110
Благодарности: 35

Профиль | Отправить PM | Цитировать


EvilNeverDie, Доброе утро. Сейчас посмотрю логи

Отправлено: 10:28, 30-03-2012 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для EvilNeverDie

Новый участник


Сообщения: 11
Благодарности: 1

Профиль | Отправить PM | Цитировать


Здравствуйте! Спасибо.
Забыл добавть, что полная проверка Comodo ничего не дает.

Отправлено: 10:31, 30-03-2012 | #3


Аватара для Warrior Kratos

Пользователь


Сообщения: 110
Благодарности: 35

Профиль | Отправить PM | Цитировать


1. Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):
Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\Users\AE\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\LaiA3vipMSk.exe','');
 QuarantineFile('C:\Windows\msdownld.tmp','');
 QuarantineFile('C:\hxM2scwYx4NRKed\klpclst.dat','');
 QuarantineFileF('C:\Users\AE\AppData\Roaming\hxM2scwYx4NRKed', '*.*', false, '', 0, 0);
 QuarantineFileF('C:\hxM2scwYx4NRKed', '*.*', false, '', 0, 0);
 QuarantineFile(RegKeyStrParamRead('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders', 'Startup')+'\hcwzt.lnk','');
 QuarantineFile(RegKeyStrParamRead('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders', 'Startup')+'\LaiA3vipMSk.exe','');
 DeleteFile(RegKeyStrParamRead('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders', 'Startup')+'\hcwzt.lnk');
 DeleteFile(RegKeyStrParamRead('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders', 'Startup')+'\LaiA3vipMSk.exe');
 DeleteFile('C:\Windows\msdownld.tmp');
 DeleteFile('C:\hxM2scwYx4NRKed\klpclst.dat');
 DeleteFile('C:\Users\AE\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\LaiA3vipMSk.exe');
 DeleteFileMask('C:\Users\AE\AppData\Roaming\hxM2scwYx4NRKed', '*.*', true);
 DeleteFileMask('C:\hxM2scwYx4NRKed', '*.*', true);
 DeleteDirectory('C:\hxM2scwYx4NRKed');
 DeleteDirectory('C:\Users\AE\AppData\Roaming\hxM2scwYx4NRKed');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(1);
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.После перезагрузки:
- выполните такой скрипт

Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
Полученный архив отправьте с помощью этой формы.

2. Пофиксите в HJT:
Код: Выделить весь код
O4 - Startup: hcwzt.lnk = C:\Windows\System32\cmd.exe
O4 - Startup: LaiA3vipMSk.exe
Если файл Hosts прописывали не сами, то пофиксить:
Код: Выделить весь код
O1 - Hosts: 212.220.123.13 bf2web.gamespy.com
3.Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

4.Также подготовьте лог SecurityCheck by screen317:

Скачайте SecurityCheck by screen317 или с зеркала и сохраните утилиту на Рабочем столе.

Запустите программу, после появления консоли нажмите любую клавишу для начала сканирования.
Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".
Дождитесь завершения сканирования и формирования лога. Запостите содержимое лога утилиты в той теме, где вам оказывается помощь.

!!!Внимание
_____________________
Если увидите предупреждение от вашего фаервола, то разрешите SecurityCheck доступ в сеть.

5.
  1. Скачайте архив TDSSKiller.zip и распакуйте его в отдельную папку;
  2. Скопируйте следующий текст в Блокнот и сохраните в папку с распакованным TDSSKiller.exe, как fix.bat:
    Код: Выделить весь код
    tdsskiller.exe -silent -qmbr -qboot
  3. Запустите файл fix.bat;
  4. Найдите в корне системного диска (обычно это диск C:) папку TDSSkiller_Quarantine;
  5. Заархивруйте эту папку с паролем virus. И отправьте полученный архив на адрес quarantine<at>safezone.cc (at=@), в заголовке (теме) письма укажите ссылку на тему, где Вам оказывается помощь.
  6. Запустите файл TDSSKiller.exe;
  7. Нажмите кнопку "Начать проверку";
  8. В процессе проверки могут быть обнаружены объекты двух типов:
    • вредоносные (точно было установлено, какой вредоносной программой поражен объект);
    • подозрительные (тип вредоносного воздействия точно установить невозможно).
  9. По окончании проверки утилита выводит список обнаруженных объектов с их подробным описанием.
  10. Для вредоносных объектов утилита автоматически определяет действие: Лечить или Удалить.
  11. Для подозрительных объектов утилита предоставляет выбор действия пользователю (по умолчанию Пропустить).
  12. После нажатия кнопки Продолжить утилита выполняет выбранные действия и выводит результат.
  13. Прикрепите лог утилиты к своему следующему сообщению
По умолчанию утилита выводит отчет работы в корень системного диска (диска, на котором установлена операционная система, как правило, это диск С:\).
Имя отчета имеет следующий вид: ИмяУтилиты.Версия_Дата_Время_log.txt
Например, C:\TDSSKiller.2.4.7_23.07.2010_15.31.43_log.txt

Смените все пароли!!!
Сделайте повторные логи AVZ и RSIT.

Последний раз редактировалось Warrior Kratos, 30-03-2012 в 16:35.

Это сообщение посчитали полезным следующие участники:

Отправлено: 10:43, 30-03-2012 | #4


Аватара для EvilNeverDie

Новый участник


Сообщения: 11
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt hijackthis-log-2012-03-30.txt
(7.3 Kb, 1 просмотров)
Тип файла: txt mbam-log-2012-03-30 (13-26-58).txt
(4.1 Kb, 1 просмотров)
Тип файла: txt SecurityCheck by screen317-log-2012-03-30.txt
(823 байт, 1 просмотров)
Тип файла: txt TDSSKiller.2.7.23.0_30.03.2012_15.47.10_log.txt
(4.8 Kb, 5 просмотров)
Тип файла: txt info.txt
(19.1 Kb, 1 просмотров)
Тип файла: txt log.txt
(26.9 Kb, 2 просмотров)

В пункте 2 есть проблемы.
O1 - Hosts: 212.220.123.13 bf2web.gamespy.com - нашел и пофиксил.
O4 - Startup: hcwzt.lnk = C:\Windows\System32\cmd.exe - не нашел и не пофиксил.
O4 - Startup: LaiA3vipMSk.exe - не нашел и не пофиксил.
На всякий случай сделал лог в HiJackThis.

P.S. Opera стала работать коректно.

Отправлено: 16:02, 30-03-2012 | #5


Аватара для Warrior Kratos

Пользователь


Сообщения: 110
Благодарности: 35

Профиль | Отправить PM | Цитировать


Код: Выделить весь код
Internet Explorer 8 Out of date! 

Java(TM) 6 Update 30  
 Java version out of date!
- Скачайте и установите Internet Explorer 8(даже если им не пользуетесь)
- Обновите Java до актуальной версии

- желательно отключить автозапуск на этих устройствах,
Код: Выделить весь код
>> Разрешен автозапуск с HDD
>> Разрешен автозапуск с сетевых дисков
>> Разрешен автозапуск со сменных носителей
т.к. это повышает уязвимость вашей системы. Можете исправить с помощью AVZ - меню "Файл\Мастер поиска и устранения проблем"

Цитата EvilNeverDie:
В пункте 2 есть проблемы. »
Если этих строки в логе не было, это значит что AVZ сам справился.

- Cкачайте и установите все последние обновления для безопасности Windows
- Рекомендации после лечения
Это сообщение посчитали полезным следующие участники:

Отправлено: 16:26, 30-03-2012 | #6


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Лог TDSSKiller чуть не тот приложили - нужен вот этот:

C:\TDSSKiller.2.7.23.0_30.03.2012_15.55.14_log.txt

-------
Лечение через PM не провожу.


Отправлено: 16:53, 30-03-2012 | #7


Аватара для EvilNeverDie

Новый участник


Сообщения: 11
Благодарности: 1

Профиль | Отправить PM | Цитировать


Warrior Kratos, все сделал как Вы сказали.
Проблему можно считать решенной.
Большое спасибо!!!

Отправлено: 08:24, 31-03-2012 | #8


Аватара для EvilNeverDie

Новый участник


Сообщения: 11
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar TDSSKiller.2.7.23.0_30.03.2012_15.55.14_log.rar
(18.9 Kb, 5 просмотров)

alex_sev, точно! К сожалению лог слишком большой, поэтому отправляю в архиве.

Отправлено: 08:34, 31-03-2012 | #9


Аватара для akok

Ветеран


Консультант


Сообщения: 765
Благодарности: 202

Профиль | Сайт | Отправить PM | Цитировать


EvilNeverDie, а зачем вы себе виртуальный диск зашибли?

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 10:35, 31-03-2012 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] klpclst.dat Помогите с лечением.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Помогите справиться с klpclst.dat x555 Лечение систем от вредоносных программ 1 27-02-2012 01:18
Помогите с klpclst.dat 58gamuza Лечение систем от вредоносных программ 9 03-02-2012 16:16
[решено] Помогите удалить klpclst.dat SASHAfromRUSSIA Лечение систем от вредоносных программ 11 18-01-2012 21:31
Помогите победить klpclst.dat VladimirM Лечение систем от вредоносных программ 9 11-01-2012 18:37
klpclst.dat - помогите полностью очистить комп mak777 Лечение систем от вредоносных программ 11 01-12-2011 15:40




 
Переход