Перейти к содержанию

В пользователях папка с чёрными ромбами.


Саня_Химик

Рекомендуемые сообщения

Проверил ноут в безопасном режиме лечилкой от Dr.Web, которая нашла и удалила вирус Trojan.BtcMine.356

Но всё же хочу спросить, что занечисть у меня на ноуте создаёт пользователя, название которого ввиде чёрных ромбиков, с белыми вопросителными знаком внутри.

Стандартные логи прологаю.

CollectionLog-2015.01.03-19.51.zip

Ссылка на комментарий
Поделиться на другие сайты

Пофиксите следующие строчки в HiJackThis (некоторые строки могут отсутствовать).

 

O2 - BHO: Shopping Suggestion. - {e7e8ed77-2fba-4ec6-bc07-65de4de6709f} - mscoree.dll (file missing)

O4 - HKCU\..\RunOnce: [Adobe Speed Launcher] 1420291990

 

Что в папке?

 



2015-01-03 16:27:27 ----D---- C:\Users\СТРАЖ\AppData\Roaming\D394D188-BAC7-4e03-8FAF-389A4D7EC6F4


Ссылка на комментарий
Поделиться на другие сайты

 

Пофиксите следующие строчки в HiJackThis (некоторые строки могут отсутствовать).
 
O2 - BHO: Shopping Suggestion. - {e7e8ed77-2fba-4ec6-bc07-65de4de6709f} - mscoree.dll (file missing)

O4 - HKCU\..\RunOnce: [Adobe Speed Launcher] 1420291990
 
Что в папке?
 

2015-01-03 16:27:27 ----D---- C:\Users\СТРАЖ\AppData\Roaming\D394D188-BAC7-4e03-8FAF-389A4D7EC6F4

 

Тут три файла. Два с расширением .xpi и один .crx Могу файлы упаковать в zip архив и сюда поместить. Надо? 

Нужное профиксил - строки обе были.

Вопрос - папку с ромбами удалить?? (ранее удалял, но она ж опять вылазит).

Ссылка на комментарий
Поделиться на другие сайты

 

 

Вопрос - папку с ромбами удалить?

А что находится в этой папке?

 

 

 

Тут три файла. Два с расширением .xpi и один .crx Могу файлы упаковать в zip архив и сюда поместить. Надо? 

Нет. Папку удаляйте. 

Ссылка на комментарий
Поделиться на другие сайты

В папке с ромбами ????? находится папка voip в которой ничего нету.

Парку с ромбами и ранее удалял, но она ж сново появляется. В этом собственно то и проблема.

Папку Roaming\D394D188-BAC7-4e03-8FAF-389A4D7EC6F4 удалил вместе с собержимым

Ссылка на комментарий
Поделиться на другие сайты

Удалите папку с ромбами, потом сделайте лог Process Monitor следующим образом: запустите Process Monitor; меню Options -> включите флажок Enable Boot Logging; перезагрузитесь; после этого воспроизведите проблему, затем запустите Process Monitor и сохраните лог: меню File -> Save -> PML-формат; заархивируйте и выложите на файлообменник, например http://rghost.ru

Ссылка на комментарий
Поделиться на другие сайты

Последнюю процедуру пока не выполнял. Провёл несколько перезагрузок ноута - папка с чёрными ромбами пока не появляется.

Думаю, тему можно закрыть ввиду отсутствие признака.

СПАСИБО за помощь и внимание.

Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • tianddu
      От tianddu
      Добрый день, имеем учебное заведение, примерно 180 компов заведенных в AD. Распространяются GPO  С 1 сентября начали сталкиваться с такой проблемой:
      Студент жалуется на комп, смотрим, в нем майнер. Начинаем смотреть. В трее KES нет, в панели управления висит, при попытке удаления предлагает только удалить, причем запрашивает учетку для деактивации. Самой папки с касперским нет.  Разумеется стоит защита интерфейса паролем. Стоит блокировка удаления агента паролем, но скорее всего агента тоже нет на компе уже. Появилась локальная учетка с админ правами main с паролем 123456. Из интересного в одной из учеток main на рабочем столе нашли Rubeus с гитхаба. Бегло прочитав, выясняется, что можно достаточно легко сделать подмену билета и получить на локальном компе админ права.. Окей, ставим запрет на запуск CMD в любом виде, что просто командная строка, что выполнение скриптов. Один хрен продолжаем получать компы с такими проблемами. Пароли от локальных учеток на компах и пароли администратора доменного достаточно сложные, набор цифробукв.
      Есть подозрение все таки на студентов, так как есть классы только с дизайнерами и информатикой, а есть с программистами. Так вот страдают именно классы с программистами. Точнее можем уже сузить круг до конкретной группы с таким студентом. Интересует вопрос, как это может происходить? как защититься от такого? Возможно что загружаются с флешки например в winpe а потом сносят папку с касперским?
    • Владимир_032
      От Владимир_032
      Добрый день.
       
      Стажеру надо дать права на добавление/удаление флешек из списка "Доверенные устройства" в "Контроль безопасности" - "Контроль устройств".
      Подскажите, какую роль я должен ему прописать?
      Сейчас есть роль "Оператор сервера администрирования", но вышеуказанный функционал он только видит, править не может.
      У пользователя на скриншоте выделенные команды не активны.

    • Marcus
      От Marcus
      Я извиняюсь за неуместный вопрос, почему тут не видно пользователя AlexeyK 🙂 ?
    • AArsen
      От AArsen
      Добрый вечер! 
      KESL 12.1 настроена политика запрет всего по категориям. 
      Правилом выше размещаю разрешение, выбираю определенные категории и в поле пользователей выбираю пользователей поиском из AD. 
      К сожалению разрешающее правило таким образом сформированное не работает, подскажите, пожалуйста, если реализовывали, как организовать белый список пользователей, которым разрешены некоторые категории из запрещенных?
      Условно идти от обратного, запрещая не всем сотрудникам, не подходит из-за большого количества пользователей



    • Frert
      От Frert
      Здравствуйте. Мне нужна помощь с тем,что после удаления офиса и скачивании пиратского с сайта из-за очень сильной необходимости  у меня появился вирус trojan win32 и hacktool win32 и на рабочем столе появилась папка без названия, которая не удаляется. Я приложил все логи после проверки. Прошу помочь мне с решение этой проблемы. Спасибо за понимание.
      CollectionLog-2024.09.06-14.40.zip
×
×
  • Создать...