Перейти к содержанию

В пользователях папка с чёрными ромбами.


Саня_Химик

Рекомендуемые сообщения

Проверил ноут в безопасном режиме лечилкой от Dr.Web, которая нашла и удалила вирус Trojan.BtcMine.356

Но всё же хочу спросить, что занечисть у меня на ноуте создаёт пользователя, название которого ввиде чёрных ромбиков, с белыми вопросителными знаком внутри.

Стандартные логи прологаю.

CollectionLog-2015.01.03-19.51.zip

Ссылка на комментарий
Поделиться на другие сайты

Пофиксите следующие строчки в HiJackThis (некоторые строки могут отсутствовать).

 

O2 - BHO: Shopping Suggestion. - {e7e8ed77-2fba-4ec6-bc07-65de4de6709f} - mscoree.dll (file missing)

O4 - HKCU\..\RunOnce: [Adobe Speed Launcher] 1420291990

 

Что в папке?

 



2015-01-03 16:27:27 ----D---- C:\Users\СТРАЖ\AppData\Roaming\D394D188-BAC7-4e03-8FAF-389A4D7EC6F4


Ссылка на комментарий
Поделиться на другие сайты

 

Пофиксите следующие строчки в HiJackThis (некоторые строки могут отсутствовать).
 
O2 - BHO: Shopping Suggestion. - {e7e8ed77-2fba-4ec6-bc07-65de4de6709f} - mscoree.dll (file missing)

O4 - HKCU\..\RunOnce: [Adobe Speed Launcher] 1420291990
 
Что в папке?
 

2015-01-03 16:27:27 ----D---- C:\Users\СТРАЖ\AppData\Roaming\D394D188-BAC7-4e03-8FAF-389A4D7EC6F4

 

Тут три файла. Два с расширением .xpi и один .crx Могу файлы упаковать в zip архив и сюда поместить. Надо? 

Нужное профиксил - строки обе были.

Вопрос - папку с ромбами удалить?? (ранее удалял, но она ж опять вылазит).

Ссылка на комментарий
Поделиться на другие сайты

 

 

Вопрос - папку с ромбами удалить?

А что находится в этой папке?

 

 

 

Тут три файла. Два с расширением .xpi и один .crx Могу файлы упаковать в zip архив и сюда поместить. Надо? 

Нет. Папку удаляйте. 

Ссылка на комментарий
Поделиться на другие сайты

В папке с ромбами ????? находится папка voip в которой ничего нету.

Парку с ромбами и ранее удалял, но она ж сново появляется. В этом собственно то и проблема.

Папку Roaming\D394D188-BAC7-4e03-8FAF-389A4D7EC6F4 удалил вместе с собержимым

Ссылка на комментарий
Поделиться на другие сайты

Удалите папку с ромбами, потом сделайте лог Process Monitor следующим образом: запустите Process Monitor; меню Options -> включите флажок Enable Boot Logging; перезагрузитесь; после этого воспроизведите проблему, затем запустите Process Monitor и сохраните лог: меню File -> Save -> PML-формат; заархивируйте и выложите на файлообменник, например http://rghost.ru

Ссылка на комментарий
Поделиться на другие сайты

Последнюю процедуру пока не выполнял. Провёл несколько перезагрузок ноута - папка с чёрными ромбами пока не появляется.

Думаю, тему можно закрыть ввиду отсутствие признака.

СПАСИБО за помощь и внимание.

Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Олег Н
      От Олег Н
      Здравствуйте.
      С 26.12.2024 стали появляться странные файлы и папки на рабочем столе. Антивирус угрозы в них не видит. Помогите разобраться, пожалуйста, что это?
       
      Desktop.rar
    • baobao
      От baobao
      Столкнулся с пользователем John, удалил его в меню netplwiz(win+r) но при проверке компьютера через Miner Searcher написано #Проверка пользователя John.(вирусы не обнаружены) он у меня уже был и пропал и снова появился только не могу понять как его удалить чтобы даже не упоминалось о нём
      вот лог AVBR И MINER SEARCHER
      AV_block_remove_2024.12.23-22.43.logMinerSearch_23.12.2024_22-49-46.log
    • Fara
      От Fara
      Стал постоянно перезагружаться компьютер, последние два дня. При самостоятельном разборе причины, обнаружен пользователь john. Изначально думал что дело в маломощном блоке питания, потом то что драйвер видеокарта  не корректно обновился. Если на компьютере захожу на сайт Касперского или этот форум, сразу перегрузка. Удалял драйвер видеокарты компьютер перезагрузился и восстановил все назад.
    • Антон_63ru
      От Антон_63ru
      Зашифрованы файлы в сетевых файлах на  файлообменнике,  на нем два сетевых интерфейса смотрят в разные локальные сетки..
      в той сетке куда имею доступ "нулевого пациента" нет . Коллеги уверяют, что у них тоже все ок..(
      на самом файлообменнике в нерасшаренных папках файлы WORD и EXCEL не зашифрованы
      Addition.txt crypted_file.7z FRST.txt
    • tianddu
      От tianddu
      Добрый день, имеем учебное заведение, примерно 180 компов заведенных в AD. Распространяются GPO  С 1 сентября начали сталкиваться с такой проблемой:
      Студент жалуется на комп, смотрим, в нем майнер. Начинаем смотреть. В трее KES нет, в панели управления висит, при попытке удаления предлагает только удалить, причем запрашивает учетку для деактивации. Самой папки с касперским нет.  Разумеется стоит защита интерфейса паролем. Стоит блокировка удаления агента паролем, но скорее всего агента тоже нет на компе уже. Появилась локальная учетка с админ правами main с паролем 123456. Из интересного в одной из учеток main на рабочем столе нашли Rubeus с гитхаба. Бегло прочитав, выясняется, что можно достаточно легко сделать подмену билета и получить на локальном компе админ права.. Окей, ставим запрет на запуск CMD в любом виде, что просто командная строка, что выполнение скриптов. Один хрен продолжаем получать компы с такими проблемами. Пароли от локальных учеток на компах и пароли администратора доменного достаточно сложные, набор цифробукв.
      Есть подозрение все таки на студентов, так как есть классы только с дизайнерами и информатикой, а есть с программистами. Так вот страдают именно классы с программистами. Точнее можем уже сузить круг до конкретной группы с таким студентом. Интересует вопрос, как это может происходить? как защититься от такого? Возможно что загружаются с флешки например в winpe а потом сносят папку с касперским?
×
×
  • Создать...