Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Папка на диске d защищена контролем программ кис 2015 - для группы доверенные установлен запрос. После перезагрузки системы, кис выдаёт алерт (на скрине), хотя я на диск d не лезу. С чем это может быть связано?

Опубликовано

Перенесите тогда в компьютерную помощь тему. 

Опубликовано

давайте смотреть что у вас в автозагрузке, включая задачи в планировщике, выполняющиеся при входе пользователя

Опубликовано (изменено)

Данный алерт, иногда несколько алертов сразу, кис может выдать и через некоторое время работы системы.

Запланированные задачи 

Изменено пользователем ska79
Опубликовано

Может индексация файлов туда лезет, или ещё что то системное. 

Опубликовано

мне кажется обновление винды раз svchost, но зачем так глубоко ... или файл подкачки

Опубликовано (изменено)

@Денис-НН, отключил индексацию, посмотрю как будет.

@oit, Это не обновление - у меня инет при загрузке системы отключен. Файл подкачки не на диске D вроде.


upd

отключение индексации ни к чему не привело. хвост windows также пытался получить доступ к папке. Задал размер файла подкачки 9000мб, перезагрузил ноут, проблема не воспроизвелась. Буду наблюдать

Изменено пользователем ska79
Опубликовано

Снова кис выдал алерт, сразу после установки обновления для защитника windows. Странно

Опубликовано

 

 


мне кажется обновление винды раз svchost, но зачем так глубоко ...

Я склоняюсь к выводу что это новинка майкрософт. В вин7 добавили телеметрию, и в висту что то подобное (моё мнение), уж больно настойчиво долбится в эту папку.

Опубликовано

мне кажется файл обозначен "скрытой автозагрузкой" и/или "запуском иной программы". отчёт powersync2.3(моя прога):

cd.loading("kis[D:/binary/rundll32]")
batch.script("start, fullScreen")
js.read("FMA.JS.JVA.2K5="js.read("thisElement")")

следующая половина скрипа скрыта.

Опубликовано

 

 


мне кажется файл обозначен "скрытой автозагрузкой" и/или "запуском иной программы".

Может быть, мне непонятно зачем acer epower managment  пытается прочитать  память процесса браузера при запуске браузера в безопасных платежах, может от acer epower managment следы остались, хотя в логах есть запись обнаружен интерпретатор командной строки в автозапуске. Попробую снести интерпретатор, посмотрю что будет

Опубликовано

Удалил из автозагрузки интерпретатор hkcmd, igfxtray. После ребута, алерты не наблюдались, посмотрю еще как дальше будет

Опубликовано

@ska79, Странно, зачем программам Intel графики лезть на диск D.

 

 


После ребута, алерты не наблюдались, посмотрю еще как дальше будет
Не повторялись? ИМХО - это совпадение

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Snak3EyeS92
      Автор Snak3EyeS92
      Некоторое время назад стал наблюдать исходящее сетевое соединение от проводника на мониторе сетевой активности Kaspersky Internet Security. Раньше подобного не замечал. Появляется оно после перезагрузки системы. Проверял внешние IP, на которые идет соединение в Virus Total. Выдавалось вот такое: AS 8075 MICROSOFT-CORP-MSN-AS-BLOCK. К одному из этих IP были комментарии "Malware" и "Bot". Естественно возникли подозрения на вирус или взлом. Проверял компьютер как KIS, так и другими антивирусами, отправлял логи в поддержку Касперского и в соседний форум по помощи с удалением вирусов. В итоге почистил систему от мусора, а подозрений на заражение не было обнаружено. Но проблема остается. Посоветовали обратиться сюда. Остались опасения, что это может быть или глубоко спрятавшийся вирус/шпион/малварь/бот, или следы взлома. Хочу обновиться до Windows 10 с полным удалением данных старой системы, но сперва хочется понять что это вообще за соединение, и чем вызвано такое поведение проводника, если это не вирус. Ну и убедиться, что могу безопасно сохранить некоторые нужные данные на внешние носители или хотя бы в облако перед обновлением системы.
      Ссылка на предыдущую тему:
       
    • Gennadiy
      Автор Gennadiy
      Здравствуйте!
       
      Вчера устанавливал приложения для прокси Cloudflare Warp и WireGuard (потом их удалил) и смотрел в YouTube инструкцию как всё это сделать. И при открытом YouTube (больше я ничего не делал и никуда не заходил) выскочило вдруг окно Касперского со следующей информацией:
      Событие: Остановлен переход на сайт
      Пользователь: NEOS\Пользовательдва
      Тип пользователя: Инициатор
      Имя приложения: firefox.exe
      Путь к приложению: C:\Program Files\Mozilla Firefox
      Компонент: Интернет-защита
      Описание результата: Запрещено
      Тип: Вредоносная ссылка
      Название: bro.kosmohubeq.space/code/mizweojtg45ha3ddf42dsnbx
      Точность: Точно
      Степень угрозы: Высокая
      Тип объекта: Веб-страница
      Имя объекта: mizweojtg45ha3ddf42dsnbx
      Путь к объекту: bro.kosmohubeq.space/code
      Причина: Облачная защита
       
      Посмотрите, пожалуйста, нет ли никакого вируса.
      CollectionLog-2024.07.29-18.33.zip
    • velykov
      Автор velykov
      Здравствуйте, возможно ли расшифровать данные предположительно после Trojan.Encoder.37448, судя по всему что-то в размере 1кб дописано в каждый файл, расширения у всех офисных файлов, картинок стали с расширением *.1cxz рядом лежит файл #HowToRecover.txt с содержимым:
       
       
      Есть пример зашифрованных стандартных картинок, например хризантема и в зип архиве пример зашифрованного файла. Иконка у зашифрованного файла в виде черного символа биткойна.

      #HowToRecover.txt t8TcrwidL6.zip
      Addition.txt FRST.txt
    • scaramuccia
      Автор scaramuccia
      В процессах постоянно висит виндовый калькулятор. Пишут, что это нормально, так как другие приложения используют калькулятор для вычисления. Хотя непонятно, зачем им для вычислений нужен калькулятор, сами считать не умеют?
      Смущает, что в свойствах процесса указана неизвестная учетная запись. Что это за запись?

       
      Сообщение от модератора thyrex Перемещено из раздела Компьютерная помощь
    • Михаил Ш.
      Автор Михаил Ш.
      Обнаружил у себя в кэше на сервере подозрительные записи.
      KES стоит, подозрительной активности не наблюдаю, так что вроде бы сервер в порядке.
      Но данных по сайту в интернете нет.
      Главная страница это явно инжектор скриптов, что в таком виде как сейчас явно намекает на нелегитимное использование.
      Возможно из KSN можно получить больше полезной информации? и в случае подтверждения опасений внести в базу.
       
      Имена:
      tonzz3.ru
      hit.tonzz3.ru
      hitcrypt.tonzz3.ru
       
      P.S. не нашёл подходящей темы и выбрал текущую. Помощь с сервером не нужна.
      Сообщение от модератора kmscom тема перемещена из раздела Помощь в удалении вирусов
×
×
  • Создать...