PDA

Показать полную графическую версию : [решено] klpclst.dat


MadHatter
20-01-2012, 20:26
Помогите избавиться от этого вируса в корневой папке диска! Заранее благодарен.

SolarSpark
20-01-2012, 21:10
Отключите:
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.


begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Users\Artem\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\4HxZRYno3FM.exe','');
QuarantineFile('C:\Users\Artem\Application Data\softarch\ext-archive.exe','');
QuarantineFile('C:\Users\Artem\AppData\Roaming\softarch\ext-archive.exe','');
QuarantineFile('C:\Documents and Settings\Artem\Application Data\softarch\ext-archive.exe','');
QuarantineFile('C:\Documents and Settings\Artem\AppData\Roaming\softarch\ext-archive.exe','');
DeleteFile('C:\Documents and Settings\Artem\AppData\Roaming\softarch\ext-archive.exe');
DeleteFile('C:\Documents and Settings\Artem\Application Data\softarch\ext-archive.exe');
DeleteFile('C:\Users\Artem\AppData\Roaming\softarch\ext-archive.exe');
DeleteFile('C:\Users\Artem\Application Data\softarch\ext-archive.exe');
DeleteFile('C:\Users\Artem\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\4HxZRYno3FM.exe');
DeleteFileMask('C:\vztApC3LHVP9UV1','*',true);
DeleteDirectory('C:\vztApC3LHVP9UV1');
DeleteFileMask('C:\Users\Artem\AppData\Roaming\MicroST','*',true);
DeleteDirectory('C:\Users\Artem\AppData\Roaming\MicroST');
DeleteFileMask('C:\tIumgEZnhqthcau','*',true);
DeleteDirectory('C:\tIumgEZnhqthcau');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','winxgz');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.



После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip при помощи этой (http://www.oszone.net/virusnet/) формы. В теле письма укажите свой ник на форуме и ссылку на тему

Пофиксить в HijackThis (http://forum.oszone.net/post-1430293-2.html) следующие строчки:
O4 - HKCU\..\Run: [winxgz] "C:\Users\Artem\AppData\Roaming\softarch\ext-archive.exe" autostart
O4 - Startup: 4HxZRYno3FM.exe

Пофиксить в HijackThis (http://forum.oszone.net/post-1430293-2.html) следующие строчки, если это НЕ ваши настройки:
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.smaxi.biz
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.smaxi.biz
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.smaxi.biz
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.smaxi.biz


Сделайте повторные логи AVZ + RSIT

Скачайте Malwarebytes' Anti-Malware (http://www.besttechie.net/mbam/mbam-setup.exe) или с зеркала (http://download.bleepingcomputer.com/malwarebytes/mbam-setup.exe), установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. http://data.mbamupdates.com/tools/mbam-rules.exe Загрузить обновление MBAM

MadHatter
20-01-2012, 21:55
В HijackThis нет таких строк. Вирусы исчезли и с автозапуска, и с корня диска. Это нормально?

thyrex
20-01-2012, 22:15
Выполняйте все остальное

SolarSpark
20-01-2012, 22:45
Вирусы исчезли и с автозапуска, и с корня диска. Это нормально? »
вернуть?))

в карантине Trojan.SMSSend, естественно, ничего никому не оплачиваем и смски за установку/распаковку ПО не отсылаем.

MadHatter
20-01-2012, 23:05
вернуть?)) »
Ну уж нет))
А этот смс-ник уйдёт?

SolarSpark
20-01-2012, 23:14
А этот смс-ник уйдёт? »
остались проблемы?

логи делаем и отписываемся о самочувствии

MadHatter
21-01-2012, 09:26
Вот лог.

SolarSpark
21-01-2012, 09:34
лог RSIT повторите

Проверьте сами на http://www.virustotal.com файл D:\WINDOWS\system32\ctfmon.exe
ссылку на проверку сюда

в МВАМ удаляем только это
Обнаруженные ключи в реестре: 1
HKCU\SOFTWARE\WINXGZ (Trojan.Agent) -> Действие не было предпринято.

Обнаруженные параметры в реестре: 1
HKCU\Software\winxgz|exerunner (Trojan.Agent) -> Параметры: was -> Действие не было предпринято.

Объекты реестра обнаружены: 7
HKCU\SOFTWARE\Microsoft\Internet Explorer\Main|Start Page (Hijack.StartPage) -> Плохо: (http://www.smaxi.biz) Хорошо: (http://www.google.com) -> Действие не было предпринято.
HKCU\SOFTWARE\Microsoft\Internet Explorer\Main|Default_Page_URL (Hijack.StartPage) -> Плохо: (http://www.smaxi.biz) Хорошо: (http://www.google.com) -> Действие не было предпринято.
HKCU\SOFTWARE\Microsoft\Internet Explorer\Main|Default_Page_URL (Hijack.StartPage) -> Плохо: (http://www.smaxi.biz) Хорошо: (http://www.google.com/) -> Действие не было предпринято.
HKLM\SOFTWARE\Microsoft\Internet Explorer\Main|Default_Page_URL (Hijack.StartPage) -> Плохо: (http://www.smaxi.biz) Хорошо: (http://www.google.com) -> Действие не было предпринято.
HKLM\SOFTWARE\Microsoft\Internet Explorer\Main|Default_Page_URL (Hijack.StartPage) -> Плохо: (http://www.smaxi.biz) Хорошо: (http://www.google.com/) -> Действие не было предпринято.
HKLM\SOFTWARE\Microsoft\Internet Explorer\Main|Start Page (Hijack.StartPage) -> Плохо: (http://www.smaxi.biz) Хорошо: (http://www.google.com) -> Действие не было предпринято.
HKLM\SOFTWARE\Microsoft\Internet Explorer\Main|Start Page (Hijack.StartPage) -> Плохо: (http://www.smaxi.biz) Хорошо: (http://www.google.com/) -> Действие не было предпринято.

Обнаруженные файлы: 13
C:\Users\Artem\AppData\Roaming\softarch\winzipf.exe (Trojan.FakeSMS) -> Действие не было предпринято.
C:\Users\Artem\AppData\Roaming\igfxtray.dat (Malware.Trace) -> Действие не было предпринято.
C:\Windows\System32\ieunitdrf.inf (Malware.Trace) -> Действие не было предпринято.

MadHatter
21-01-2012, 12:53
https://www.virustotal.com/file/b5f983915d95f302377ed966fa8793d114d02a137a05be86b1c5331c319e8db7/confirmation/?ajax=false&detection-ratio=0/41&blob=AMIfv95iP9k6ZuwLWyeJ_VuKY_nFtnGvZZsJZ7LHMqQHnwROEgczXF6Lns1V40bhUXg_Mk_yXeEmvighDxW-iU3lZNYbi8ytUtzVgeWUujsmHk9dhOh49GQqIVm9C9qU0lqtUxbpRphqiP2_MMCA2m6eAZLIZsCBrw&last-analysis=1326803660&filename=ctfmon.exe

SolarSpark
21-01-2012, 14:29
как самочувствие?

MadHatter
21-01-2012, 18:32
Вирус не появляется. Самочувствие хорошее. Спасибо огромное. А как по логам и результатам? Всё нормально?

SolarSpark
22-01-2012, 16:25
в логах чисто

Выполнитерекомендации после лечения (http://safezone.cc/forum/showthread.php?t=16715)

MadHatter
22-01-2012, 18:01
SolarSpark, спасибо




© OSzone.net 2001-2012