Перейти к содержанию

Круговорот в папке TEMP


LordKunsaid

Рекомендуемые сообщения

Прошу админов удалить из беседки эту тему :

Здесь по новой напишу, так как оказалось не избавился я от проблемы)))

Папка TEMP заимела значок ссылки, это во первых. Во вторых появилась странная папка acro_rd_dir. Если открыть её, то путь будет выглядеть так

C:\Users\Alexey\AppData\Local\Temp\acro_rd_dir\acro_rd_dir\acro_rd_dir\acro_rd_dir\acro_rd_dir\acro_rd_dir\acro_rd_dir\acro_rd_dir\acro_rd_dir\acro_rd_dir\acro_rd_dir\acro_rd_dir\acro_rd_dir\acro_rd_dir\acro_rd_dir\acro_rd_dir\acro_rd_dir\acro_rd_dir

Дальше в лес решил не ходить :lol:

Вот скриншот post-26624-0-62274000-1445026383_thumb.jpgpost-26624-0-48475700-1445026451_thumb.jpg

Как видно, папка повторяет/ссылается на папку TEMP и так по кругу.

Что делать?

ещё и неизвестная учётная запись появиласьpost-26624-0-41076300-1445026865_thumb.jpg

Изменено пользователем LordKunsaid
Ссылка на комментарий
Поделиться на другие сайты

@LordKunsaid, значит что-то сидит в автозагрузке. msconfig и по одному выключаете из автозагрузки и Службы не Майкрософт. Или CureIt прогнать попробовать - если это вирус, то его найдет.

  • Согласен 2
Ссылка на комментарий
Поделиться на другие сайты

@LordKunsaid, значит что-то сидит в автозагрузке. msconfig и по одному выключаете из автозагрузки и Службы не Майкрософт. Или CureIt прогнать попробовать - если это вирус, то его найдет.

А как убрать ссылку с папки TEMP не знаете?

@LordKunsaid, значит что-то сидит в автозагрузке. msconfig и по одному выключаете из автозагрузки и Службы не Майкрософт. Или CureIt прогнать попробовать - если это вирус, то его найдет.

А как убрать ссылку с папки TEMP не знаете?

в командной строке выполните команду SET > c:\set.txt

в ответном сообщении приложите файл c:\set.txt

set.txt

Ссылка на комментарий
Поделиться на другие сайты

попробуйте кликнуть в Панели управления - Система - Дополнительные параметры системы

в окне Свойсва системы на вкладке Дополнительно нажать Переменные среды

post-27870-0-20365100-1445029256_thumb.jpg

в поле Переменные среды пользователя сменить пути системных переменных TEMP и TMP

post-27870-0-45560400-1445029257_thumb.jpg

перезагрузить ПК

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

@kmscom, а зачем? по сути эти папки появляются как раз в %temp%, ну и соотв-но появяться в новых папках Temp.

Изменено пользователем oit
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • tianddu
      От tianddu
      Добрый день, имеем учебное заведение, примерно 180 компов заведенных в AD. Распространяются GPO  С 1 сентября начали сталкиваться с такой проблемой:
      Студент жалуется на комп, смотрим, в нем майнер. Начинаем смотреть. В трее KES нет, в панели управления висит, при попытке удаления предлагает только удалить, причем запрашивает учетку для деактивации. Самой папки с касперским нет.  Разумеется стоит защита интерфейса паролем. Стоит блокировка удаления агента паролем, но скорее всего агента тоже нет на компе уже. Появилась локальная учетка с админ правами main с паролем 123456. Из интересного в одной из учеток main на рабочем столе нашли Rubeus с гитхаба. Бегло прочитав, выясняется, что можно достаточно легко сделать подмену билета и получить на локальном компе админ права.. Окей, ставим запрет на запуск CMD в любом виде, что просто командная строка, что выполнение скриптов. Один хрен продолжаем получать компы с такими проблемами. Пароли от локальных учеток на компах и пароли администратора доменного достаточно сложные, набор цифробукв.
      Есть подозрение все таки на студентов, так как есть классы только с дизайнерами и информатикой, а есть с программистами. Так вот страдают именно классы с программистами. Точнее можем уже сузить круг до конкретной группы с таким студентом. Интересует вопрос, как это может происходить? как защититься от такого? Возможно что загружаются с флешки например в winpe а потом сносят папку с касперским?
    • Frert
      От Frert
      Здравствуйте. Мне нужна помощь с тем,что после удаления офиса и скачивании пиратского с сайта из-за очень сильной необходимости  у меня появился вирус trojan win32 и hacktool win32 и на рабочем столе появилась папка без названия, которая не удаляется. Я приложил все логи после проверки. Прошу помочь мне с решение этой проблемы. Спасибо за понимание.
      CollectionLog-2024.09.06-14.40.zip
    • Сергѣй
      От Сергѣй
      Использую сбербанк онлайн с встроенным антивирусом Касперского, который находит 2 файла с троянами в корневой папке, но удалить их не может, как решить эту задачу?





    • shinra
      От shinra
      Здравствуйте! Очень нужна помощь. 
      adw не сканит, dr веб утиль тоже не находит. 
      Rouge Killer последняя надежда но не могу его установить по ошибке 5 отказ в доступе. Прилагаю логи от FRST  но совсем не разбираюсь что вносить.
      FRST.txt Addition.txt
    • gatro
      От gatro
      У меня процессор просто сам по себе нагружается постоянно минимум на 60% но как только я запускаю диспетчер задач вся нагрузка резко пропадает и через несколько секунд сам диспетчер берёт и закрывается. Так же мне не удаётся открыть некоторые программы по типу установщика антивируса.
×
×
  • Создать...