![]() |
klpclst.dat атакует
Вложений: 2
Здравствуйте! На днях заметил на диске С папку с именем из набора цифр и латинских букв (например 7a6vHav3hoMzgRQ), внутри файл klpclst.dat. После удаления папка появляется вновь, но уже с другим именем. Заметил, что она появляется при запуске некоторых программ (Total-а и Opera). Иногда в total-е исчезает содержание диска С, но после удаления этой папки через "Мой компьютер" всё появляется обратно. CureIt нашёл несколько инфицированных файлов и удалил, но это не помогло: папка с klpclst.dat появляется вновь. После появления данной папки стали зависать некоторые приложения (не отвечают): total при копировании, kmplayer, блокнот, в среднем комп стал хуже "соображать". Переустановил бы систему, тем более что она без последних обновлений и захламлена, но боюсь, что вирус остался на дисках D и E и может снова захватить переустановленную систему, поэтому решил обратиться к Вам за помощью. Очень на Вас рассчитываю!
|
Сейчас посмотрю логи.
|
Отключите:
Антивирус/Файерволл Выполните скрипт в AVZ (AVZ, меню Файл\Выполнить скрипт) Код:
begin ПК перезагрузится. Выполните скрипт в AVZ: Код:
begin
прим. В случае, если ComboFix не запускается, переименуйте combofix.exe в svchost.exe |
Вложений: 6
Огромное Спасибо за помощь!
Выполнил скрипты в AVZ, отослал архив quarantine.zip А вот с ComboFix возникли некоторые проблемы. На втором шаге (stage 2) вылетело окно (1.jpg) информирующее, что в системе отсутствует Microsoft Windows recovery console и, что эта консоль нужна и ComboFix загрузит её был бы интернет, я нажал "Ок". Но интернет я не смог подключить: выходило окно "ошибка подключения", вышло новое окно (2.jpg) о неудаче загрузки требуемых файлов, нажал "Ок" и сразу ещё одно окно (3.jpg) "Ошибка приложения", нажал "Ок". Потом всё пошло дальше в самом конце после выполнения 50 шагов ещё вылезло 2 окна (4.jpg) и (5.jpg). Работу ComboFix завершил нормально без обрыва. И, что радует злосчастная папка с klpclst.dat перестала появляться при запуске total-а!!! |
Проблема не исчезла! После перезагрузки папка с klpclst.dat появилась вновь, но стала скрытной т.е. её видно только если в total-e зайти в папку "мой компьютер" и из неё на диск С, через некоторое время она снова скрывается. Ещё исчезла языковая панель... :search:
|
Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:
KillAll:: ![]() Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению. |
Вложений: 1
Всё сделал, на этот раз не стал отключать интернет и Microsoft Windows recovery console успешно установилась. На 2-ом шаге снова вылезло окно (3.jpg в сообщении #4). В конце компьютер перезагрузился и после ComboFix создал отчёт.
Благодарю Вас, что уделяете мне своё время! |
Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:
KillAll:: ![]() Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению. |
Вложений: 1
Всё сделал, окно "Ошибка приложения" так же вылезло на 2-ом шаге, остальное всё нормально.
|
Уже лучше, теперь по порядку:
Первое: Файл c:\windows\system32\srsvc.dll проверьте на Virustotal результат сообщите Второе: Скопируйте текст ниже в блокнот и сохраните, как файл, с названием CFScript.txt на рабочий стол: Код:
DeQuarantine:: ![]() Когда ComboFix завершит работу, то создаст в корне системного диска лог DeQuarantine.txt, содержимое которого необходимо скопировать в свое сообщение. Третье: Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. Четвертое: подготовьте новые логи AVZ и RSIT по правилам. |
Вложений: 3
Файла c:\windows\system32\srsvc.dll нет, может c:\WINDOWS\system32\srvsvc.dll ? Результат проверки srvsvc.dll:
Цитата:
Цитата:
|
Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол
Код:
SRPeek:: ![]() Когда сохранится новый отчет ComboFix, прикрепите его к сообщению. |
Вложений: 1
Сделал, в этот раз на 5 шаге вылезло окно: "Исключение unknown software exception (0x40000015) в приложении по адресу 0x0048d1c0." Потом всё нормально завершилось.
|
Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол
Код:
DeQuarantine:: ![]() Когда сохранится новый отчет ComboFix, прикрепите его к сообщению. |
Вложений: 1
Сейчас на 2-ом шаге: "исключение неизвестное программное исключение (0x0000417) в приложении по адресу 0x00481dc9." Благодарю за помощь!
|
Как самочувствие системы?
|
Думаю, что всё хорошо, после такого лечения =) Новых папок с этой бякой не видно! Ну а на самом деле только Вы можете сказать, вот и жду окончательный диагноз =)
|
Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"
![]() Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up Ознакомьтесь с этими рекомендациями: http://forum.oszone.net/post-1838507-9.html И смените все пароли |
Всё замечательно, премного благодарен! Здорово, что есть такой форум и такие люди =)
|
Время: 18:35. |
Время: 18:35.
© OSzone.net 2001-