|
0 / 0 / 0
Регистрация: 14.03.2012
Сообщений: 8
|
|
klpclst.dat Trojan.Carberp.3015.03.2012, 01:46. Показов 11267. Ответов 10
Метки backdoor.win32.gbot.vkr (Все метки)
Приветствую.
У меня проблема с браузерами и соединениями с сайтами. Выражается в следующем: при открытии браузера Firefox появляется окно "Ой, вот ведь незадача. При восстановлении ваших окон и вкладок у Firefox возникла проблема. Обычно это вызвано недавно открытой веб-страницей." Далее можно выбрать хоть "восстановить" хоть "начать новую сессию" эффект один - браузер схлопывается и появляется окно: firefox.exe -Ошибка приложения. (Инструкция по адресу 0х02f958ef обратилась к памяти по адресу 0х00000001. Память не может быть "written") и следом заставка: Mozilla Crash Reporter. Нажимаешь "перезапустить мозиллу" - всё повторяется. Удалил старый Firefox и загрузил новый (ч/з браузер Эксплорер можно кое как выйти в интернет) но с новым Firefox всё вточности то же. Просканировал ноутбук CureIT (свежим от 09.03.12) какие-то заражённые файлы он нашёл и удалил. Но проблема с браузерами осталась – Firefox схлопывается, Эксплорер позволяет зайти на поисковик Гугла, но при попытке перейти по ссылке на сайт – схлопывается тоже. Приходится копировать адрес сайта в адресную строку браузера и только так есть шанс зайти на сайт (не всегда с первой попытки). Разбираясь в возможных причинах проблемы я обнаружил в папке «Автозагрузка» подозрительный файл: 5nNrztfAlwk.exe. В Свойствах файла у него указано: тип файла – Приложение, описание -Roar Ride Tempo. Решил проверить его на virustotal.com - в результате: DrWeb опознал его как - Trojan.Carberp.276 Kaspersky как - Backdoor.Win32.Gbot.vkr NOD32 как - a variant of Win32/Kryptik.ACHG Avast как - Win32:Carberp-ZE [Trj] AVG как - BackDoor.Generic15.USW Прилагаю ссылку на анализ: https://www.virustotal.com/fil... 331566733/ Утилита CureIT его не выявила и не удалила ни при «быстрой проверке» ни при «полном сканировании», ни в обычном ни в безопасном режиме. В отчёте напротив этого файла: 5nNrztfAlwk.exe - ОК и «упакован UPX» и «упакован FLY-CODE» Попробовал удалить его с помощью LiveCD (свежий от 10.03.12) но он всё равно остался там же где и был. В ручную он тоже не удаляется, появляется предупреждение: «Не удаётся удалить 5nNrztfAlwk.exe Объект используется другими пользователями или программой. Закройте все программы которые могут использовать этот файл и повторите попытку.» Но все программы у меня в этот момент закрыты. Кроме этого на диске С самопроизвольно появляется папка GoK7lfK4qmoNUFh, внутри всего один файл – klpclst.dat. Так же проверил его на virustotal.com - в результате: DrWeb опознал его как - Trojan.Carberp.30 Kaspersky как - Trojan.Script.Carberp.a Avast как - VBS:Malware-gen Ссылка на анализ: https://www.virustotal.com/fil... 331568682/ При сканировании CureIT его опознаёт и удаляет, но он спустя некоторое время появляется снова в том же месте. Думаю эти появления связаны с неудаляемым 5nNrztfAlwk.exe . Можете что-то посоветовать, как побороть эту заразу? С уважением.
0
|
|
| 15.03.2012, 01:46 | |
|
Ответы с готовыми решениями:
10
Подцепил Trojan.Carberp.30 klpclst.dat trojan.mayachok.2, trojan.carberp.10, trojan.carberp.30 Вирус Carberp!dat или Carberp AF |
|
8571 / 4877 / 66
Регистрация: 16.09.2010
Сообщений: 14,446
|
|
| 15.03.2012, 01:54 | |
|
D:\autorun.inf откройте блокнотом, текст сюда скопируйте
0
|
|
|
0 / 0 / 0
Регистрация: 14.03.2012
Сообщений: 8
|
|
| 15.03.2012, 02:01 [ТС] | |
|
[autorun]
OPEN=setupSNK.exe ICON=\SMRTNTKY\fcw.ico ACTION=Мастер установки беспроводной сети
0
|
|
|
8571 / 4877 / 66
Регистрация: 16.09.2010
Сообщений: 14,446
|
|||||||||||
| 15.03.2012, 02:20 | |||||||||||
|
Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе. Если у вас похожая проблема - создайте тему в разделе Лечение компьютерных вирусов и выполните Правила запроса о помощи.
________________________________________ _______________ 1. Перед выполнением скрипта выгрузите антивирусное и защитное ПО. Потребуется установочный диск с дистрибутивом Windows XP SP3 AVZ, меню Файл - Выполнить скрипт - Скопировать ниже написанный скрипт-Нажать кнопку Запустить.
2. Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Show Results ("Показать результаты") - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. Из того что будет отмечено, удалять ничего не нужно. Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. 3. Скачайте TDSSKiller, распакуйте в корень системного диска. Нажмите Пуск - выполнить. В поле открыть впишите команду: C:\tdsskiller.exe -qmbr -qboot Папку с карантином C:\TDSSKiller_Quarantine запакуйте с паролем virus и отправьте на адрес quarantine <at> safezone.cc*(замените*<at>*на*@) с указанием ссылки на тему и ника на форуме. Лог после сканирования (файл TDSSKiller.2.7.15.0_дата_время_log.txt) выложите сюда. 4. обновите: adobe reader , Sun Java, Adobe Flash Player, QuickTime, браузеры (по мере выхода обновлений) и их надстройки. 5. Обновите базы АВЗ и сделайте повторные логи avz и rsit. 6. смените все пароли
0
|
|||||||||||
|
0 / 0 / 0
Регистрация: 14.03.2012
Сообщений: 8
|
|
| 16.03.2012, 01:33 [ТС] | |
|
Приветствую.
Сделал всё как вы написали с одним отступлением: у меня нет диска с дистрибутивом Windows XP SP3, поэтому когда делал первый скрипт, на предложение системы "Для замены повреждённого системного файла sfcfiles.dill, который находится в папке %windir%\system32\ вставьте дистрибутив Windows в CD-привод и нажмите "Да"." , я выбрал вариант с отсутствием дистрибутива и нажал "Нет". Далее сделал второй скрипт и все указанные проверки. После окончания проверил - файл 5nNrztfAlwk.exe. из папки "Автозагрузки" пропал. Видимо из-за того что при выполнении первого скрипта выбрал "Нет", после, при попытке отправить результаты на форум, оказалось что нет возможности выйти в интернет т.е. интернет подключен, но на все попытки соединения с сайтами браузеры говорят "невозможно отобразить данную страницу" (сейчас вышел в интернет, загрузившись с диска LiveCD). Можно как-то заменить (или восстановить) данный файл sfcfiles.dill без дистрибутива, а если нет то достаточно ли будет потом просто повторить вышеуказанные скрипты с использованием дистрибутива, для того что бы интернет заработал в штатном режиме? И ещё, правильно я понял: папку TDSSKiller_Quarantine нужно упаковать в архив WinRAR и обозвав её virus отправить на указанный электронный адрес? Или как сделать у неё этот "пароль"?
0
|
|
|
0 / 0 / 0
Регистрация: 14.03.2012
Сообщений: 8
|
|
| 16.03.2012, 01:38 [ТС] | |
|
Лог TDSSKiller превышает допустимый обьём, упакую его в WinRAR и следом вышлю
0
|
|
|
0 / 0 / 0
Регистрация: 14.03.2012
Сообщений: 8
|
|
| 16.03.2012, 02:04 [ТС] | |
|
Вот, как обещал
0
|
|
|
8571 / 4877 / 66
Регистрация: 16.09.2010
Сообщений: 14,446
|
||||||||
| 16.03.2012, 02:09 | ||||||||
|
1. из найденного MBAM удалите:
Если подключение не восстановится - скачайте и запустите WinsockFix. После перезагрузки интернет должен заработать. 3. В целях безопасности скачайте и установите Internet Explorer 8 4. повторите логи avz, rsit, mbam
0
|
||||||||
|
8571 / 4877 / 66
Регистрация: 16.09.2010
Сообщений: 14,446
|
|
| 18.03.2012, 23:54 | |
|
lichno sam, мы ждем вашего ответа
0
|
|
|
0 / 0 / 0
Регистрация: 14.03.2012
Сообщений: 8
|
|
| 23.03.2012, 00:51 [ТС] | |
|
Приветствую.
Извините за задержку с ответом. Всё сделал, как советовали в пост#8. После запуска WinsockFix и последующей перезагрузки интернет заработал как надо - Мозила больше не падает, соединение со всеми сайтами происходит без сбоев и в Мозиле и в Эксплорэре. Повторил сейчас проверку avz, rsit, mbam, логи прилагаю. P.S. В отчёте mbam опять в папке "Автозагрузка" вроде бы какой-то троянц, но я открываю папку и ни одного файла там не вижу?!
0
|
|
|
8571 / 4877 / 66
Регистрация: 16.09.2010
Сообщений: 14,446
|
|||
| 23.03.2012, 01:13 | |||
|
из найденного mbam нужно удалить только это (отметить галками и нажать кнопку "удалить")
и обязательно установить обновления , т к вирус распространяется через уязвимости софта, которые эти обновления закрывают: В целях безопасности скачайте и установите Internet Explorer 8 - даже если не пользуетесь. adobe reader , Sun Java, Adobe Flash Player, QuickTime, браузеры (по мере выхода обновлений) и их надстройки. после всего, даже несмотря на то что все работает как надо (т к троянцы, ворующие данные пользователя могут никак не проявлять своего присутствия) сделать повторный лог MBAM (полное сканирование диска C) и AVZ стандартный скрипт 2, по перед этим обязательно обновите базы (меню файл - обновление баз)
0
|
|||
| 23.03.2012, 01:13 | |
|
Помогаю со студенческими работами здесь
11
Trojan Carberp.A Trojan Carberp? trojan.carberp Вирус Trojan.Script.Carberp.a Trojan-Spy.Win32.Carberp Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
|||
|
SDL3 для Web (WebAssembly): Реализация движения на Box2D v3 - трение и коллизии с повёрнутыми стенами
8Observer8 20.02.2026
Содержание блога
Box2D позволяет легко создать главного героя, который не проходит сквозь стены и перемещается с заданным трением о препятствия, которые можно располагать под углом, как верхнее. . .
|
Конвертировать закладки radiotray-ng в m3u-плейлист
damix 19.02.2026
Это можно сделать скриптом для PowerShell. Использование
. \СonvertRadiotrayToM3U. ps1 <path_to_bookmarks. json>
Рядом с файлом bookmarks. json появится файл bookmarks. m3u с результатом.
# Check if. . .
|
Семь CDC на одном интерфейсе: 5 U[S]ARTов, 1 CAN и 1 SSI
Eddy_Em 18.02.2026
Постепенно допиливаю свою "многоинтерфейсную плату". Выглядит вот так:
https:/ / www. cyberforum. ru/ blog_attachment. php?attachmentid=11617&stc=1&d=1771445347
Основана на STM32F303RBT6.
На борту пять. . .
|
Камера Toupcam IUA500KMA
Eddy_Em 12.02.2026
Т. к. у всяких "хикроботов" слишком уж мелкий пиксель, для подсмотра в ESPriF они вообще плохо годятся: уже 14 величину можно рассмотреть еле-еле лишь на экспозициях под 3 секунды (а то и больше),. . .
|
|
И ясному Солнцу
zbw 12.02.2026
И ясному Солнцу,
и светлой Луне.
В мире
покоя нет
и люди
не могут жить в тишине.
А жить им немного лет.
|
«Знание-Сила»
zbw 12.02.2026
«Знание-Сила»
«Время-Деньги»
«Деньги -Пуля»
|
SDL3 для Web (WebAssembly): Подключение Box2D v3, физика и отрисовка коллайдеров
8Observer8 12.02.2026
Содержание блога
Box2D - это библиотека для 2D физики для анимаций и игр. С её помощью можно определять были ли коллизии между конкретными объектами и вызывать обработчики событий столкновения. . . .
|
SDL3 для Web (WebAssembly): Загрузка PNG с прозрачным фоном с помощью SDL_LoadPNG (без SDL3_image)
8Observer8 11.02.2026
Содержание блога
Библиотека SDL3 содержит встроенные инструменты для базовой работы с изображениями - без использования библиотеки SDL3_image. Пошагово создадим проект для загрузки изображения. . .
|