|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Процесс с расширением .tmp |
|
[решено] Процесс с расширением .tmp
|
Новый участник Сообщения: 3 |
Проблема в том что этот процесс как хитрый черт , включается и через 3-5 секунд выключается нагружая систему , в диспетчере пишет что-то вроде такого 17.tmp.exe , название у файла каждый раз разное...
![]() |
|
Отправлено: 22:24, 21-12-2016 |
Ветеран Сообщения: 5318
|
Профиль | Отправить PM | Цитировать Здравствуйте!
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFileF('c:\documents and settings\администратор\local settings\application data\fupdate', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0); QuarantineFile('c:\program files\microsoft\desktoplayer.exe', ''); QuarantineFile('C:\Documents and Settings\Администратор\Local Settings\Application Data\fupdate\fupdate.exe', ''); ExecuteFile('schtasks.exe', '/delete /TN "C:\WINDOWS\Tasks\fupdate.job" /F', 0, 15000, true); DeleteFile('c:\program files\microsoft\desktoplayer.exe', '32'); DeleteFile('C:\Documents and Settings\Администратор\Local Settings\Application Data\fupdate\fupdate.exe', '32'); DeleteFile('C:\Documents and Settings\Администратор\Application Data\Microsoft\Internet Explorer\Quick Launch\Вoйти в Интeрнет.lnk'); DeleteFile('C:\Documents and Settings\Администратор\Local Settings\Application Data\Microsoft\Start Menu\Вoйти в Интeрнeт.lnk'); DeleteFile('C:\Documents and Settings\Администратор\Рабочий стол\Вoйти в Интeрнет.lnk'); DeleteFile('C:\Documents and Settings\Администратор\Application Data\Microsoft\Internet Explorer\Quick Launch\Поиcк в Интeрнете.lnk'); DeleteFile('C:\Documents and Settings\Администратор\Рабочий стол\Поиcк в Интeрнете.lnk'); DeleteFileMask('c:\documents and settings\администратор\local settings\application data\fupdate', '*', true); DeleteDirectory('c:\documents and settings\администратор\local settings\application data\fupdate'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','djxvbdnshm'); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1); BC_ImportALL; ExecuteSysClean; BC_Activate; ExecuteRepair(3); ExecuteWizard('SCU', 2, 3, true); RebootWindows(true); end. После перезагрузки, выполните такой скрипт: Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.
Подробнее читайте в этом руководстве. Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Отметьте галочкой также "Shortcut.txt". Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве. |
------- Отправлено: 11:46, 22-12-2016 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 3
|
Профиль | Отправить PM | Цитировать Как и просили, извините файлу FRST.txt не хватает места, скачайте пожалуйста отсюда https://yadi.sk/i/d7fwQBZ834RUCS
|
Последний раз редактировалось iskander-k, 23-12-2016 в 19:20. Причина: Карантин Отправлено: 15:42, 22-12-2016 | #3 |
Ветеран Сообщения: 5318
|
Профиль | Отправить PM | Цитировать Карантин отправьте, пожалуйста, так, как указано выше.
Добавьте еще файл FRST.txt |
------- Отправлено: 15:51, 22-12-2016 | #4 |
Ветеран Сообщения: 5318
|
Профиль | Отправить PM | Цитировать Можно было упаковать
![]() Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код: start CreateRestorePoint: GroupPolicy: Restriction ? <======= ATTENTION GroupPolicy\User: Restriction ? <======= ATTENTION SearchScopes: HKU\S-1-5-21-790525478-1957994488-1801674531-500 -> DefaultScope {A06ED961-D98F-4CF9-A89B-80AB11DB149C} URL = hxxp://go-search.ru/search?q={searchTerms} SearchScopes: HKU\S-1-5-21-790525478-1957994488-1801674531-500 -> {A06ED961-D98F-4CF9-A89B-80AB11DB149C} URL = hxxp://go-search.ru/search?q={searchTerms} CHR StartupUrls: Default -> "hxxp://mail.ru/cnt/10445?gp=802851" CHR DefaultSearchURL: Default -> hxxp://go.mail.ru/distib/ep/?q={searchTerms}&product_id=%7BB9ED3172-F6E4-48E8-BE9F-8DF5B3495C8E%7D&gp=821273 CHR DefaultSearchKeyword: Default -> mail.ru_ CHR DefaultSuggestURL: Default -> hxxp://suggests.go.mail.ru/ff3?q={searchTerms} CHR Extension: (Яндекс) - C:\Documents and Settings\Администратор\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\cbagalopghhleggojlledjihpdbogmcn [2016-12-22] CHR Extension: (Яндекс) - C:\Documents and Settings\Администратор\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\iclpkpffoicdhjnjipiioglnhimkfjdm [2016-12-22] CHR Extension: (Яндекс) - C:\Documents and Settings\Администратор\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\ijbepmfgphlcbokeedcnmbedhckonlin [2016-12-22] CHR Extension: (Стартовая — Яндекс) - C:\Documents and Settings\Администратор\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\kganindejfnbhepnceeaonneibkgfiig [2016-12-22] CHR Extension: (Стартовая — Яндекс) - C:\Documents and Settings\Администратор\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\lpedlkoodagolnaladgccadeahpjgblg [2016-12-22] CHR Extension: (Домашняя страница Mail.Ru) - C:\Documents and Settings\Администратор\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\odijcgafkhpobjlnfdgiacpdenpmbgme [2016-12-22] CHR Extension: (Mail.Ru) - C:\Documents and Settings\Администратор\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\phkdcinmmljblpnkohlipaiodlonpinf [2016-12-22] CHR Extension: (Яндекс) - C:\Documents and Settings\Администратор\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\ppfbfddocfkbegapcgkipgjnggpaecfe [2016-12-22] 2016-12-21 12:29 - 2016-12-21 19:15 - 00000000 ____D C:\Documents and Settings\Администратор\Local Settings\Application Data\fupdate 2016-12-21 12:29 - 2016-12-21 12:34 - 00002021 _____ C:\Documents and Settings\Администратор\Рабочий стол\Вoйти в Интeрнет.lnk 2016-12-21 12:29 - 2016-12-21 12:29 - 00000000 ____D C:\Documents and Settings\Администратор\Local Settings\Application Data\Вoйти в Интeрнет 2016-12-21 12:27 - 2016-12-22 14:22 - 00000378 _____ C:\WINDOWS\Tasks\syslog.job 2016-12-21 12:27 - 2016-12-22 14:02 - 00000000 ____D C:\Documents and Settings\Администратор\Local Settings\Application Data\syslog 2016-12-21 12:26 - 2016-12-21 12:26 - 00001629 _____ C:\Documents and Settings\Администратор\Рабочий стол\Поиcк в Интeрнете.lnk 2016-12-21 12:26 - 2016-12-21 12:26 - 00000000 ____D C:\Documents and Settings\Администратор\Local Settings\Application Data\Поиcк в Интeрнете 2016-12-21 12:24 - 2016-12-21 12:25 - 00000234 _____ C:\Documents and Settings\Администратор\Рабочий стол\Искать в Интернете.url Task: C:\WINDOWS\Tasks\syslog.job => C:\Documents and Settings\Администратор\Local Settings\Application Data\syslog\syslog.exe <==== ATTENTION EmptyTemp: Reboot: end ![]() Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению. Компьютер будет перезагружен автоматически. Подробнее читайте в этом руководстве. |
|
------- Отправлено: 21:54, 22-12-2016 | #5 |
Новый участник Сообщения: 3
|
Профиль | Отправить PM | Цитировать Спасибо вам большое , извините что протупил, происходят очень маленькие подлагивания , но зато хоть не зависает, спасибо)
|
Отправлено: 18:25, 23-12-2016 | #6 |
Ветеран Сообщения: 5318
|
Профиль | Отправить PM | Цитировать В завершение:
1.
Остальные утилиты лечения и папки, включая C:\FRST, можно просто удалить. 2.
|
------- Отправлено: 09:09, 26-12-2016 | #7 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Процесс с расширением .tmp | irrochki | Лечение систем от вредоносных программ | 14 | 19-05-2016 10:34 | |
CMD/BAT - Проверка в каталогах файлов с расширением .tmp | upward | Скриптовые языки администрирования Windows | 13 | 19-03-2014 00:48 | |
CMD/BAT - проверять в каталогах наличие файлов с расширением .TMP и удалять их | upward | Скриптовые языки администрирования Windows | 2 | 12-03-2014 04:58 | |
[решено] Запуск .exe с расширением tmp | morgan1991 | AutoIt | 1 | 22-04-2009 15:53 | |
Открытие файла с расширением tmp | Vsevolod | Вебмастеру | 5 | 16-06-2003 17:14 |
|