Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   klpclst.dat (http://forum.oszone.net/showthread.php?t=222268)

Dezolato 06-12-2011 11:06 1810190

klpclst.dat
 
Вложений: 2
Добрый день, господа!

Вчера обнаружил сабжевую дрянь на одном компе. Руками победить не получается. Надеюсь на вашу помощь. Заранее благодарен.

Techno88 06-12-2011 11:17 1810194

Смотрю логи. Скоро отвечу...

E:\INSTALL\PROCEXP\PROCEXP.EXE- что за прибамбас? :)

Скачайте GMER по одной из указанных ссылок:
Gmer со случайным именем, Gmer в zip-архиве (перед применением распаковать в отдельную папку)
- Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
  • Sections
  • IAT/EAT
  • Show all
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
- Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

Dezolato 06-12-2011 11:33 1810210

Цитата:

Цитата Techno88
E:\INSTALL\PROCEXP\PROCEXP.EXE- что за прибамбас? »

Дык ведь тыц

Инструкции пока выполнить не могу - комп не мой. Вечером вооружусь инструкциями и в бой. :)

Techno88 06-12-2011 11:54 1810228

Будем ждать :)

Dezolato 06-12-2011 20:27 1810546

Вложений: 1
Добрый вечер.

Вот запрашиваемый лог. Я взял на себя смелость убрать бяку вручную, основываясь на данных лога. Убить не получилось, вышло только заблокировать.

Прошелся по реестру, убрал все, что было указано в логе (имеется ввиду, относящееся к "uerje"), плюс еще то, что нашел через поиск.

В system32\config\systemprofile\Application Data\FwZXNUlsqMfCSFd папку удалять бессмысленно - появляется заново. Я тупо снял наследование прав и сделал полный запрет на файл нулевой длины с именем wndsksi.inf

После этого перезагрузился и процесс svchost непонятного происхождения перестал появляться. Но стоит снять запрет редактирования или удалить файл wndsksi.inf, как после ребута эта гадость опять всплывает в процессах и гадит в корне диска C:

Далее: C:\WINDOWS\system32\girqsg.dll - такого файла нет вообще. Смотрел несколько раз. Скрытые / системные отображаются.


Итак, сейчас файл в system32\config\systemprofile\... заблокирован на изменение и вирусня не работает, по крайней мере так, как ей хотелось бы. Однако папка FwZXNUlsqMfCSFd все равно появляется в корне диска C:, хотя и пустая. В общем, я что-то не учел. Возможно, инфицированы системные файлы, например, Explorer.

Беглый просмотр измененных файлов ничего не дал. В system32 свежих файлов только два, и те нормальные.

Techno88 06-12-2011 21:38 1810596

1. Откройте Блокнот и скопируйте в него текст скрипта
Код:

gmer.exe -del service uerje
gmer.exe -del file "C:\WINDOWS\system32\girqsg.dll"
gmer.exe -del file "C:\WINDOWS\system32\config\systemprofile\Application Data\FwZXNUlsqMfCSFd"
gmer.exe -del file "C:\WINDOWS\system32\config\systemprofile\Application Data\FwZXNUlsqMfCSFd\wndsksi.inf"
gmer.exe -del file "C:\WINDOWS\Temp\cch~2d8149247d5a.htp"
gmer.exe -del file "C:\WINDOWS\Temp\cch~2d814960312e.htp"
gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\uerje"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet001\Services\uerje"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\uerje"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\uerje"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet004\Services\uerje"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet005\Services\uerje"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet006\Services\uerje"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet008\Services\uerje"
gmer.exe -reboot

2. Нажмите Файл - Сохранить как
3. Выберите ту папку, где находится gmer.exe (gmer)
4. Укажите Тип файла - Все файлы (*.*)
5. Введите имя файла cleanup.bat и нажмите кнопку Сохранить
6. Запустите cleanup.bat

ВНИМАНИЕ: Компьютер перезагрузится!!!

- Закройте уязвимости системы, установив обновления:
MS08-067
MS08-068
MS09-001


Установите обновления для Windows

Повторите логи АВЗ и РСИТ.

Что с проблемой?

Dezolato 07-12-2011 20:59 1811228

Вложений: 2
Добрый вечер.

Скрипт при отработке не нашел файл C:\WINDOWS\system32\girqsg.dll

Сервис из списка служб пропал, но бяка все еще действует. После отработки скрипта опять появился процесс и снова в C:\FwZXNUlsqMfCSFd\ стали появляться файлы, судя по всему, из-за того, что скрипт грохнул пустой залоченный wndsksi.inf, и вместо него теперь орудует настоящий.

Обновления поставили.

Логи прилагаю.

Techno88 07-12-2011 21:34 1811241

Пофиксите в HijackThis:
Код:

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/poisk
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/poisk
O2 - BHO: (no name) - {88888888-8888-8888-8888-888888888888} - (no file)

- Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Полное сканирование", нажмите "Сканирование", после сканирования - Ok - "Показать результаты" - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.

iskander-k 07-12-2011 21:49 1811251

•Скачайте ComboFix или здесь или здесь и сохраните на рабочий стол.
1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Как использовать ComboFix
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe.

Dezolato 10-12-2011 13:13 1812661

В силу затянувшейся борьбы с вирусней возможности ходить к пользователю и снимать логи нет, посему было принято решение о переустановке системы с тотальным выпиливанием содержимого системного диска.

Отвечающим большое спасибо за отзывчивость.

Тему можно закрывать.


Время: 15:07.

Время: 15:07.
© OSzone.net 2001-