Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   файлы klpclst.dat и wndsksi.inf (http://forum.oszone.net/showthread.php?t=231617)

bredovy 29-03-2012 20:38 1889562

файлы klpclst.dat и wndsksi.inf
 
Вложений: 2
Здравствуйте, у меня проблема с файлами klpclst.dat и wndsksi.inf, помогите, плз.
Удаление вручную не помогает, новые, иногда аж по-две три папки появляются через день, причем с абсолютно идентичными именами.
На данный момент смог обнаружить только эти:

C:\eOOu94ey3IRkr4N\klpclst.dat
C:\eOOu94ey3IRkr4N\wndsksi.inf

C:\plg.txt

C:\Пользователи\Q\AppData\Roaming\eOOu94ey3IRkr4N\ eLXDAdSn3Ko\ - эта папка вроде пустая??

Warrior Kratos 29-03-2012 20:51 1889568

bredovy, Здравствуйте! Сейчас посмотрю логи.

Warrior Kratos 29-03-2012 21:17 1889578

Файл C:\Windows\err.txt знаком? Откройте его через блокнот, скопируйте сюда его содержимое.

1. Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):
Код:

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFile('C:\eOOu94ey3IRkr4N\klpclst.dat ','');
 QuarantineFile('C:\eOOu94ey3IRkr4N\wndsksi.inf','');
 QuarantineFileF('C:\Users\Q\AppData\Roaming\eOOu94ey3IRkr4N', '*.*', false, '', 0, 0);
 QuarantineFileF('C:\eOOu94ey3IRkr4N', '*.*', false, '', 0, 0);
 QuarantineFileF('C:\Пользователи\Q\AppData\Roaming\eOOu94ey3IRkr4N\eLXDAdSn3Ko', '*.*', false, '', 0, 0);
 DeleteFile('C:\plg.txt');
 DeleteFile('C:\eOOu94ey3IRkr4N\klpclst.dat ');
 DeleteFile('C:\eOOu94ey3IRkr4N\wndsksi.inf');
 DeleteFileMask('C:\Users\Q\AppData\Roaming\eOOu94ey3IRkr4N', '*.*', true);
 DeleteFileMask('C:\eOOu94ey3IRkr4N', '*.*', true);
 DeleteFileMask('C:\Пользователи\Q\AppData\Roaming\eOOu94ey3IRkr4N\eLXDAdSn3Ko', '*.*', true);
 DeleteDirectory('C:\Пользователи\Q\AppData\Roaming\eOOu94ey3IRkr4N\eLXDAdSn3Ko');
 DeleteDirectory('C:\Users\Q\AppData\Roaming\eOOu94ey3IRkr4N');
 DeleteDirectory('C:\eOOu94ey3IRkr4N');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.После перезагрузки:
- выполните такой скрипт

Код:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Полученный архив отправьте с помощью этой формы.

2. Если в файл Hosts строки добавляли не сами, то Пофиксите в HJT:
Код:

O1 - Hosts: 66.98.148.65 auto.search.msn.com
O1 - Hosts: 66.98.148.65 auto.search.msn.es

AVZ - Файл - Мастер поиска и устранения проблем - Все проблемы - Пуск
Отметить в списке пункт Заблокирован элемент Выполнить в меню Пуск и нажать кнопку Исправить.

3.Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

4.Также подготовьте лог SecurityCheck by screen317:

Скачайте SecurityCheck by screen317 или с зеркала и сохраните утилиту на Рабочем столе.

Запустите программу, после появления консоли нажмите любую клавишу для начала сканирования.
Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".
Дождитесь завершения сканирования и формирования лога. Запостите содержимое лога утилиты в той теме, где вам оказывается помощь.

!!!Внимание
_____________________
Если увидите предупреждение от вашего фаервола, то разрешите SecurityCheck доступ в сеть.

5.
Вы запускали TDSSKiller. Прикрепите к следующему сообщению файл
Код:

C:\TDSSKiller.2.7.23.0_27.03.2012_08.29.11_log.txt
а также запакуйте папку
Код:

C:\TDSSKiller_Quarantine
и отправьте на quarantine <at> safezone.cc (at=@) с указанием ссылки на тему в теме (заголовке) сообщения.

Цитата:

Цитата bredovy
eLXDAdSn3Ko\ »

Эта папка где находится? Удалите её. В логах её не видно.

Смените все пароли!!!
Сделайте повторные логи AVZ и RSIT.

bredovy 29-03-2012 21:27 1889585

Цитата:

Цитата Warrior Kratos
Файл C:\Windows\err.txt знаком? Откройте его через блокнот, скопируйте сюда его содержимое. »

Не понял, куда скопировать?

Warrior Kratos 29-03-2012 21:31 1889589

Цитата:

Цитата bredovy
Не понял, куда скопировать? »

в сообщение вставьте, сюда на форум :)

bredovy 29-03-2012 21:37 1889596

Цитата:

Цитата Warrior Kratos
Файл C:\Windows\err.txt знаком? Откройте его через блокнот, скопируйте сюда его содержимое. »

Error Code: 10001 - 6
Error Code: 8004 - 6
Error Code: 8005 - 0
Error Code: 8006 - 0
Error Code: 29804 - 6
Error Code: 29805 - 33



Цитата:

Цитата Warrior Kratos
eLXDAdSn3Ko\ »
Эта папка где находится? Удалите её. В логах её не видно. »

Она находится здесь: C:\Пользователи\Q\AppData\Roaming\eOOu94ey3IRkr4N\ eLXDAdSn3Ko\
но она пустая, я ее удаляю,а она опять появляется после перезагрузки или на след. день...

Warrior Kratos 29-03-2012 21:44 1889602

Цитата:

Цитата bredovy
C:\Windows\err.txt »

это файл Windows всё в порядке.
удаление папки
Цитата:

Цитата bredovy
C:\Пользователи\Q\AppData\Roaming\eOOu94ey3IRkr4N\eLXDAdSn3Ko\ »

добавил в скрипт.

Warrior Kratos 29-03-2012 22:01 1889618

bredovy, делайте логи, выложите их в этой теме. Я ухожу (GMT+3) Завтра с утра логи посмотрю.

bredovy 29-03-2012 23:57 1889680

Вложений: 5
Цитата:

Цитата Warrior Kratos
bredovy, делайте логи, выложите их в этой теме. Я ухожу (GMT+3) Завтра с утра логи посмотрю. »

Ну как-то так...

Warrior Kratos 30-03-2012 09:22 1889799

1. Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):
Код:

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFile('C:\Users\Q\AppData\Local\Temp\cgs8h0.exe','');
 DeleteFile('C:\Users\Q\AppData\Local\Temp\cgs8h0.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.После перезагрузки:
- выполните такой скрипт

Код:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Полученный архив отправьте с помощью этой формы.

2.Пополните, пожалуйста, базу безопасных файлов антивирусной утилиты AVZ ---> Подробнее.

Internet Explorer 8 Out of date!
Java version out of date!
Adobe Reader 9 Adobe Reader out of date!

- Обновите IE8 до (Для Windows 7) актуальной версии
- Обновите Java до актуальной версии
- Обновите Adobe Reader до актуальной версии

3. - желательно отключить автозапуск на этих устройствах,
Код:

>> Разрешен автозапуск с HDD
>> Разрешен автозапуск с сетевых дисков
>> Разрешен автозапуск со сменных носителей

т.к. это повышает уязвимость вашей системы. Можете исправить с помощью AVZ - меню "Файл\Мастер поиска и устранения проблем"

Как самочувствие системы? Сделайте контрольные логи для проверки.
Пароли сменили?

bredovy 30-03-2012 12:16 1889933

Вложений: 2
Warrior Kratos, спс за поддержку,

Цитата:

Цитата Warrior Kratos
Как самочувствие системы? Сделайте контрольные логи для проверки.
Пароли сменили? »

вроде бы все сделал, сейчас стало лучше, тормозов не наблюдаю

Warrior Kratos 30-03-2012 12:28 1889941

bredovy, система чистая :)
- Cкачайте и установите все последние обновления для безопасности Windows
- Рекомендации после лечения

Чистого интернета!


Время: 08:39.

Время: 08:39.
© OSzone.net 2001-