|
Внимание, важное сообщение: Дорогие Друзья!
В ноябре далекого 2001 года мы решили создать сайт и форум, которые смогут помочь как начинающим, так и продвинутым пользователям разобраться в операционных системах. В 2004-2006г наш проект был одним из самых крупных ИТ ресурсов в рунете, на пике нас посещало более 300 000 человек в день! Наша документация по службам Windows и автоматической установке помогла огромному количеству пользователей и сисадминов. Мы с уверенностью можем сказать, что внесли большой вклад в развитие ИТ сообщества рунета. Но... время меняются, приоритеты тоже. И, к сожалению, пришло время сказать До встречи! После долгих дискуссий было принято решение закрыть наш проект. 1 августа форум переводится в режим Только чтение, а в начале сентября мы переведем рубильник в положение Выключен Огромное спасибо за эти 24 года, это было незабываемое приключение. Сказать спасибо и поделиться своей историей можно в данной теме. С уважением, ваш призрачный админ, BigMac... |
|
| Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Ещё раз klpclst.dat |
|
||||
|
|
[решено] Ещё раз klpclst.dat
|
|
Новый участник Сообщения: 7 |
Доброго дня.
По порядку. Дня три назад появилась папка с файлом C:\l2YgGh5tDMYSAL2\klpclst.dat При попытке захода на антивирусные сайты "Соединение закрыто удалённым сервером". А также появился лишний svchost.exe периодически полностью нагружавший процессор. Проверка CureIt выявила несколько троянов, но не те. Далее был применён следующий скрипт в avz: begin SearchRootkit(true, true); SetAVZGuardStatus(True); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); QuarantineFile('C:\l2YgGh5tDMYSAL2\klpclst.dat',''); DeleteFile('C:\l2YgGh5tDMYSAL2\klpclst.dat'); DeleteFileMask('C:\Documents and Settings\Huaynaputina\Application Data\l2YgGh5tDMYSAL2', '*.*', true); DeleteDirectory('C:\Documents and Settings\Huaynaputina\Application Data\l2YgGh5tDMYSAL2'); DeleteFileMask('C:\l2YgGh5tDMYSAL2', '*.*', true); DeleteDirectory('C:\l2YgGh5tDMYSAL2'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteWizard('SCU',2,3,true); RebootWindows(true); end. Папка из корня исчезла, лишний svchost тоже. Но "Соединение" всё так же "закрыто", только к вам заходит. Ещё из наблюдаемых проявлений: на ю-тубе видео каким-то слайд шоу идёт. Сформировал карантин.зип, чуть позже отправлю по форме с другого компа (тоже не заходит). После этих процедур сформировал отчеты rsit, avz и mbam, прикрепляю их. |
|
|
Отправлено: 13:17, 23-03-2012 |
|
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Для начала сохраните на локальный диск следующую страницу, если после выполнения скрипта пропадет доступ в интернет, выполните описанные там действия.
Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ClearQuarantine;
QuarantineFile('C:\Documents and Settings\All Users\Application Data\YBUGyA.dll','');
DeleteFile('C:\Documents and Settings\All Users\Application Data\YBUGyA.dll');
DeleteFile('C:\plg.txt');
RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^Huaynaputina^Главное меню^Программы^Автозагрузка^AdobeLoaderhgqttb.lnk');
RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^Huaynaputina^Главное меню^Программы^Автозагрузка^AdobeLoaderzefoti.lnk');
RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^Huaynaputina^Главное меню^Программы^Автозагрузка^fbtsrtdouble.lnk');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(14);
ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.
- выполните такой скрипт Полученный архив из папки с распакованной AVZ отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма. Сделайте повторные логи AVZ и RSIT + сделайте лог OSAM |
|
------- Отправлено: 13:58, 23-03-2012 | #2 |
|
Новый участник Сообщения: 7
|
Профиль | Отправить PM | Цитировать Доступ ко всем страницам восстановился. Видео на ю-тубе всё так же дёргается. Новый карантин отправил. Делаю логи.
|
|
Отправлено: 16:35, 23-03-2012 | #3 |
|
Новый участник Сообщения: 7
|
Профиль | Отправить PM | Цитировать Делаю Osam.
|
|
Отправлено: 17:44, 23-03-2012 | #4 |
|
Новый участник Сообщения: 7
|
Профиль | Отправить PM | Цитировать Osam
|
|
|
Отправлено: 17:55, 23-03-2012 | #5 |
|
Новый участник Сообщения: 7
|
Профиль | Отправить PM | Цитировать Заметил ещё одну неприятность. Иногда сразу после загрузки при попытке запуска какого-либо приложения происходит что-то вроде зависания: приложение не открывается, мышь бегает, но активировать ничего не может, диспетчер задач не вызывается. Но при этом процессор ничем не занят и память свободна. Только хард-ребут работает. Разумеется, до вируса такого не было.
|
|
Отправлено: 01:41, 24-03-2012 | #6 |
|
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать 1.
Выполните скрипт в AVZ: begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^Huaynaputina^Главное меню^Программы^Автозагрузка^waabxsdouble.lnk');
ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.
Имя отчета имеет следующий вид: ИмяУтилиты.Версия_Дата_Время_log.txt Например, C:\TDSSKiller.2.4.7_23.07.2010_15.31.43_log.txt 3.
|
|
------- Отправлено: 11:46, 24-03-2012 | #7 |
|
Новый участник Сообщения: 7
|
Профиль | Отправить PM | Цитировать Логи.
|
|
Отправлено: 12:26, 24-03-2012 | #8 |
|
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Обновите следующие программы:
Java(TM) 6 Update 26 Java version out of date! http://www.java.com/ru/download/faq/...erversions.xml Internet Explorer 6 Out of date! http://windows.microsoft.com/ru-RU/i...oducts/ie/home Вижу в логах остатки антивируса Avast - деинсталлируйте, как описано тут http://www.avast.com/uninstall-utility больше подозрительного в логах не видно. |
|
------- Отправлено: 13:01, 24-03-2012 | #9 |
|
Новый участник Сообщения: 7
|
Профиль | Отправить PM | Цитировать Проблема с ю-тубом решилась после переустановки оперы с удалением личных данных. Странные зависания вроде пока прекратились... Думаю, задачу можно считать решённой. Спасибо, alex_sev, за помощь в оздоровлении нации!
|
|
Отправлено: 14:43, 24-03-2012 | #10 |
|
|
|
Участник сейчас на форуме |
|
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
| Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
| klpclst.dat | AngelTears | Лечение систем от вредоносных программ | 8 | 29-12-2011 21:53 | |
| ещё раз о klpclst.dat | mi3 | Лечение систем от вредоносных программ | 5 | 23-12-2011 19:41 | |
| [решено] И опять klpclst.dat(ещё банер и беспричинная потеря соединения) | Jester2012 | Лечение систем от вредоносных программ | 10 | 17-12-2011 17:36 | |
| klpclst.dat | Dezolato | Лечение систем от вредоносных программ | 9 | 10-12-2011 13:13 | |
| [решено] klpclst.dat, wndsksi.inf и igfxtray.dat | Al Cos | Лечение систем от вредоносных программ | 11 | 01-12-2011 20:24 | |
|