|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] И опять klpclst.dat(ещё банер и беспричинная потеря соединения) |
|
|
[решено] И опять klpclst.dat(ещё банер и беспричинная потеря соединения)
|
Новый участник Сообщения: 5 |
Профиль | Отправить PM | Цитировать Появился файл klpclst.dat на диске С/Rq8BorWWLTv1qrv. Проблемы начались значительные. Модем ADSL D-Link,при заходе на многие сайты,в основном на все,на которым много яваскриптов и флэшприложений, а так вообще если интернет чем-либо загрузить,skype например,то на любом сайте потеря соединения(как будто кабель от модема к компьютеру отключил)Модем работает - соединения нет. Эта проблема может быть и не из-за klpclst.dat(так как на днях я поймал "банер"(ну по стандарту:отправить смс такое-то туда-то) но
он оказался не сильно страшным,эксплоер хоть и блокировал,но диспетчер задач работал,в котором я его и отключил,после антивирус(AVG 2012) сразу его как угрозу и то ли удалил,то ли в карантин,процесс который за банер отвечал назывался 222.EXE)А теперь антивирус(ещё раз напомню AVG 2012) блокирует(уже второй раз) угрозу 111.EXE,на разных сайтах(и опять же помещает её в карантин), говоря о том,что это известная троянская программа Backdoor(вроде бы,название примерно такое). Удаляется папка с файлом спокойно,но после очередной "потери соединения" та же история,только название папки другое. |
|
Отправлено: 19:10, 16-12-2011 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать |
------- Отправлено: 19:16, 16-12-2011 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 5
|
Профиль | Отправить PM | Цитировать Логи сделал,что дальше?..
|
Отправлено: 20:06, 16-12-2011 | #3 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО.
Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('J:\autorun.inf',''); QuarantineFile('I:\autorun.inf',''); QuarantineFile('D:\autorun.inf',''); DeleteFile('D:\autorun.inf'); DeleteFile('I:\autorun.inf'); DeleteFile('J:\autorun.inf'); DelCLSID('{872b5b88-9db5-4310-bdd0-ac189557e5f5}'); if MessageDLG('Заражение Вашего компьютера произошло через автоматический запуск программ на съемных накопителях. Отключить автозапуск?', mtConfirmation, mbYes+mbNo, 0) = 6 then RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer', 'NoDriveTypeAutoRun', '221'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteWizard('SCU',2,3,true); RebootWindows(true); end. - выполните такой скрипт Полученный архив отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма. Повторите логи AVZ и RSIT Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. |
------- Отправлено: 22:07, 16-12-2011 | #4 |
Новый участник Сообщения: 5
|
Профиль | Отправить PM | Цитировать Итак,quarantine и virusinfo_cure(повторённый лог) отправлены.
С помощью MBAM удалил выделенные угрозы. Папка всё равно появляется,но теперь без файла. Вот результаты RSIT и Malwarebytes' Anti-Malware: |
|
Последний раз редактировалось Jester2012, 17-12-2011 в 00:19. Отправлено: 00:04, 17-12-2011 | #5 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать 5 - 10 минут погляжу дам ответ
|
------- Отправлено: 00:20, 17-12-2011 | #6 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО.
Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('d:\RECYCLER\s-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx',''); QuarantineFile('d:\system volume information\_restore{b356252e-03e2-445e-80e6-53db6c023bad}\RP62\A0047265.EXE',''); QuarantineFile('i:\RECYCLER\s-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx',''); QuarantineFile('c:\WINDOWS\system32\ieunitdrf.inf',''); QuarantineFile('%USERPROFILE%\Главное меню\Программы\Автозагрузка\dIqjBCK8rz0.exe',''); DeleteFile('d:\RECYCLER\s-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx'); DeleteFile('d:\system volume information\_restore{b356252e-03e2-445e-80e6-53db6c023bad}\RP62\A0047265.EXE'); DeleteFile('i:\RECYCLER\s-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx'); DeleteFile('c:\WINDOWS\system32\ieunitdrf.inf'); DeleteFile('%USERPROFILE%\Главное меню\Программы\Автозагрузка\dIqjBCK8rz0.exe'); DelCLSID('{A3BC75A2-1F87-4686-AA43-5347D756017C}'); if MessageDLG('Заражение Вашего компьютера произошло через автоматический запуск программ на съемных накопителях. Отключить автозапуск?', mtConfirmation, mbYes+mbNo, 0) = 6 then RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer', 'NoDriveTypeAutoRun', '221'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteWizard('SCU',2,3,true); RebootWindows(true); end. - выполните такой скрипт Полученный архив отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма. Пофиксите в HJT: R3 - URLSearchHook: (no name) - {A3BC75A2-1F87-4686-AA43-5347D756017C} - (no file) O4 - Startup: dIqjBCK8rz0.exe Установите Internet Explorer 8 (даже если им не пользуетесь) + все обновления для него |
------- Отправлено: 00:36, 17-12-2011 | #7 |
Новый участник Сообщения: 5
|
Профиль | Отправить PM | Цитировать В АВЗ скрипты сделал,отправил архив по форме.
В HJT профиксить не вышло,IE8 установил с обновлениями. Вот логи RSIT: |
Отправлено: 16:09, 17-12-2011 | #8 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Папку C:\Rq8BorWWLTv1qrv удалите вручную и понаблюдайте будет снова появляться или нет
|
------- Отправлено: 16:25, 17-12-2011 | #9 |
Новый участник Сообщения: 5
|
Профиль | Отправить PM | Цитировать Ура!Папка больше не появляется!Огромное спасибо за помощь!
|
Отправлено: 17:14, 17-12-2011 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
ещё раз о klpclst.dat | mi3 | Лечение систем от вредоносных программ | 5 | 23-12-2011 19:41 | |
klpclst.dat | Dezolato | Лечение систем от вредоносных программ | 9 | 10-12-2011 13:13 | |
[решено] klpclst.dat | Smolyanchik | Лечение систем от вредоносных программ | 5 | 03-12-2011 13:49 | |
[решено] klpclst.dat, wndsksi.inf и igfxtray.dat | Al Cos | Лечение систем от вредоносных программ | 11 | 01-12-2011 20:24 | |
klpclst.dat | korolplanet | Лечение систем от вредоносных программ | 4 | 29-10-2011 17:03 |
|