Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] И опять klpclst.dat(ещё банер и беспричинная потеря соединения)

Ответить
Настройки темы
[решено] И опять klpclst.dat(ещё банер и беспричинная потеря соединения)

Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Появился файл klpclst.dat на диске С/Rq8BorWWLTv1qrv. Проблемы начались значительные. Модем ADSL D-Link,при заходе на многие сайты,в основном на все,на которым много яваскриптов и флэшприложений, а так вообще если интернет чем-либо загрузить,skype например,то на любом сайте потеря соединения(как будто кабель от модема к компьютеру отключил)Модем работает - соединения нет. Эта проблема может быть и не из-за klpclst.dat(так как на днях я поймал "банер"(ну по стандарту:отправить смс такое-то туда-то) но
он оказался не сильно страшным,эксплоер хоть и блокировал,но диспетчер задач работал,в котором я его и отключил,после антивирус(AVG 2012) сразу его как угрозу и то ли удалил,то ли в карантин,процесс который за банер отвечал назывался 222.EXE)А теперь антивирус(ещё раз напомню AVG 2012) блокирует(уже второй раз) угрозу 111.EXE,на разных сайтах(и опять же помещает её в карантин), говоря о том,что это известная троянская программа Backdoor(вроде бы,название примерно такое). Удаляется папка с файлом спокойно,но после очередной "потери соединения" та же история,только название папки другое.

Отправлено: 19:10, 16-12-2011

 

Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Вам нужна помощь? Нам нужны ваши логи! Если их не будет, мы отправим вас в эту тему.

-------
Лечение через PM не провожу.


Отправлено: 19:16, 16-12-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt log.txt
(21.1 Kb, 5 просмотров)
Тип файла: txt info.txt
(39.2 Kb, 0 просмотров)

Логи сделал,что дальше?..

Отправлено: 20:06, 16-12-2011 | #3


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('J:\autorun.inf','');
 QuarantineFile('I:\autorun.inf','');
 QuarantineFile('D:\autorun.inf','');
 DeleteFile('D:\autorun.inf');
 DeleteFile('I:\autorun.inf');
 DeleteFile('J:\autorun.inf');
 DelCLSID('{872b5b88-9db5-4310-bdd0-ac189557e5f5}');
 if MessageDLG('Заражение Вашего компьютера произошло через автоматический запуск программ на съемных накопителях. Отключить автозапуск?', mtConfirmation, mbYes+mbNo, 0) = 6 then
 RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer', 'NoDriveTypeAutoRun', '221');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.
Компьютер перезагрузится, После перезагрузки:
- выполните такой скрипт

Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
Полученный архив отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

Повторите логи AVZ и RSIT

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 22:07, 16-12-2011 | #4


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt log.txt
(28.8 Kb, 3 просмотров)
Тип файла: txt info.txt
(39.7 Kb, 0 просмотров)
Тип файла: txt mbam-log-2011-12-17 (00-01-43).txt
(1.7 Kb, 3 просмотров)

Итак,quarantine и virusinfo_cure(повторённый лог) отправлены.
С помощью MBAM удалил выделенные угрозы. Папка всё равно появляется,но теперь без файла.
Вот результаты RSIT и Malwarebytes' Anti-Malware:

Последний раз редактировалось Jester2012, 17-12-2011 в 00:19.


Отправлено: 00:04, 17-12-2011 | #5


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


5 - 10 минут погляжу дам ответ

-------
Лечение через PM не провожу.


Отправлено: 00:20, 17-12-2011 | #6


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('d:\RECYCLER\s-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx','');
 QuarantineFile('d:\system volume information\_restore{b356252e-03e2-445e-80e6-53db6c023bad}\RP62\A0047265.EXE','');
 QuarantineFile('i:\RECYCLER\s-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx','');
 QuarantineFile('c:\WINDOWS\system32\ieunitdrf.inf','');
 QuarantineFile('%USERPROFILE%\Главное меню\Программы\Автозагрузка\dIqjBCK8rz0.exe','');
 DeleteFile('d:\RECYCLER\s-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx');
 DeleteFile('d:\system volume information\_restore{b356252e-03e2-445e-80e6-53db6c023bad}\RP62\A0047265.EXE');
 DeleteFile('i:\RECYCLER\s-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx');
 DeleteFile('c:\WINDOWS\system32\ieunitdrf.inf');
 DeleteFile('%USERPROFILE%\Главное меню\Программы\Автозагрузка\dIqjBCK8rz0.exe');
 DelCLSID('{A3BC75A2-1F87-4686-AA43-5347D756017C}');
 if MessageDLG('Заражение Вашего компьютера произошло через автоматический запуск программ на съемных накопителях. Отключить автозапуск?', mtConfirmation, mbYes+mbNo, 0) = 6 then
 RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer', 'NoDriveTypeAutoRun', '221');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.
Компьютер перезагрузится, После перезагрузки:
- выполните такой скрипт

Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
Полученный архив отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

Пофиксите в HJT:

Код: Выделить весь код
R3 - URLSearchHook: (no name) - {A3BC75A2-1F87-4686-AA43-5347D756017C} - (no file)
O4 - Startup: dIqjBCK8rz0.exe
Повторите лог RSIT

Установите Internet Explorer 8 (даже если им не пользуетесь) + все обновления для него

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 00:36, 17-12-2011 | #7


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt log.txt
(28.9 Kb, 1 просмотров)
Тип файла: txt info.txt
(39.7 Kb, 1 просмотров)

В АВЗ скрипты сделал,отправил архив по форме.
В HJT профиксить не вышло,IE8 установил с обновлениями.
Вот логи RSIT:

Отправлено: 16:09, 17-12-2011 | #8


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Папку C:\Rq8BorWWLTv1qrv удалите вручную и понаблюдайте будет снова появляться или нет

-------
Лечение через PM не провожу.


Отправлено: 16:25, 17-12-2011 | #9


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Ура!Папка больше не появляется!Огромное спасибо за помощь!

Отправлено: 17:14, 17-12-2011 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] И опять klpclst.dat(ещё банер и беспричинная потеря соединения)

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
ещё раз о klpclst.dat mi3 Лечение систем от вредоносных программ 5 23-12-2011 19:41
klpclst.dat Dezolato Лечение систем от вредоносных программ 9 10-12-2011 13:13
[решено] klpclst.dat Smolyanchik Лечение систем от вредоносных программ 5 03-12-2011 13:49
[решено] klpclst.dat, wndsksi.inf и igfxtray.dat Al Cos Лечение систем от вредоносных программ 11 01-12-2011 20:24
klpclst.dat korolplanet Лечение систем от вредоносных программ 4 29-10-2011 17:03




 
Переход