Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » открывающиеся папки в Temp из-за LEAJ.exe

Ответить
Настройки темы
открывающиеся папки в Temp из-за LEAJ.exe

Новый участник


Сообщения: 12
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2023.09.17-20.36.zip
(83.4 Kb, 2 просмотров)
Здравствуйте!
По глупости 9.09 поймала leaj.exe, при запуске открывал папки и файлы из Local/Temp и, судя уведомлениям касперского, браузер самостоятельно пытался перейти по адресам сайтов, но потом перестал. Просканировала kaspersky и dr.Web CureIt, файл по расположению был удален, остались бесконечно новые процессы с автозагрузкой и открытие папок. Прошу помочь избавиться от этого.
Логи AutoLogger прикрепила.

Отправлено: 21:09, 17-09-2023

 

Новый участник


Сообщения: 12
Благодарности: 0

Профиль | Отправить PM | Цитировать


На 1 скриншоте какие папки и файлы открывает сразу после загрузки, на 2 содержание папки Local/Temp и автозагрузки. Открывает все, что может.
Появляются файлы с автозапуском, которых не было ранее, на 3 они без иконок.

Последний раз редактировалось Mikuare, 26-09-2023 в 01:05.


Отправлено: 17:49, 23-09-2023 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5310
Благодарности: 1328

Профиль | Отправить PM | Цитировать


Удалите старые и соберите новые логи FRST.txt и Addition.txt

-------


Отправлено: 10:22, 24-09-2023 | #12


Новый участник


Сообщения: 12
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip Desktop.zip
(27.5 Kb, 1 просмотров)

Прикрепляю

Отправлено: 14:45, 25-09-2023 | #13


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5310
Благодарности: 1328

Профиль | Отправить PM | Цитировать


  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код: Выделить весь код
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKU\S-1-5-21-2519805770-743617746-3109695811-1003\...\Run: [LEAJ] => C:\ProgramData\presepuesto\LEAJ.exe\presepuesto\LEAJ.exe (Нет файла)
    HKU\S-1-5-82-3006700770-424185619-1745488364-794895919-4004696415\...\RunOnce: [Java] => C:\Java\lib\javaw.jar (Нет файла)
    Startup: C:\Users\PC\AppData\Local\Temp\\0AA05C94-E472-41F9-AA6A-11D6C41639DC []
    Startup: C:\Users\PC\AppData\Local\Temp\\A012.tmp [] () <==== ВНИМАНИЕ [нулевой байт? (Ошибка=123)]
    Startup: C:\Users\PC\AppData\Local\Temp\\chrome_BITS_4544_1532478374 []
    Startup: C:\Users\PC\AppData\Local\Temp\\chrome_BITS_4544_2004283877 []
    Startup: C:\Users\PC\AppData\Local\Temp\\chrome_BITS_4544_69594440 []
    Startup: C:\Users\PC\AppData\Local\Temp\\chrome_installer.log [] () [Файл не подписан]
    Startup: C:\Users\PC\AppData\Local\Temp\\cv_debug.log [] () [Файл не подписан]
    Startup: C:\Users\PC\AppData\Local\Temp\\de70db254b5fc4cd97af6a8c2c733d5c-{87A94AB0-E370-4cde-98D3-ACC110C5967D} [] () [Файл не подписан]
    Startup: C:\Users\PC\AppData\Local\Temp\\E5F8.tmp [] () <==== ВНИМАНИЕ [нулевой байт? (Ошибка=123)]
    Startup: C:\Users\PC\AppData\Local\Temp\\hsperfdata_PC []
    Startup: C:\Users\PC\AppData\Local\Temp\\mbam []
    Startup: C:\Users\PC\AppData\Local\Temp\\mbsetup.log [] () [Файл не подписан]
    Startup: C:\Users\PC\AppData\Local\Temp\\mozilla-temp-files []
    Startup: C:\Users\PC\AppData\Local\Temp\\notificationimages []
    Startup: C:\Users\PC\AppData\Local\Temp\\pip []
    Startup: C:\Users\PC\AppData\Local\Temp\\StructuredQuery.log [] () [Файл не подписан]
    Startup: C:\Users\PC\AppData\Local\Temp\\WinGet []
    HKU\S-1-5-82-3006700770-424185619-1745488364-794895919-4004696415\SOFTWARE\Policies\Microsoft\Internet Explorer: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-21-2519805770-743617746-3109695811-1003\...\StartupApproved\Run: => "Web Companion"
    HKU\S-1-5-21-2519805770-743617746-3109695811-1003\...\StartupApproved\Run: => "LEAJ"
    FirewallRules: [TCP Query User{798F87BD-EF98-420E-AC85-EED935BEC99A}C:\users\pc\downloads\hidden\hidden.exe] => (Allow) C:\users\pc\downloads\hidden\hidden.exe => Нет файла
    FirewallRules: [UDP Query User{D84D7619-6CBD-4D8D-87B1-E27EA67CC54B}C:\users\pc\downloads\hidden\hidden.exe] => (Allow) C:\users\pc\downloads\hidden\hidden.exe => Нет файла
    FirewallRules: [{88D975D3-1619-4886-87DB-31693A43979D}] => (Block) C:\users\pc\downloads\hidden\hidden.exe => Нет файла
    FirewallRules: [{EAAC5402-650F-4588-8DEB-71AC1A8110C4}] => (Block) C:\users\pc\downloads\hidden\hidden.exe => Нет файла
    StartBatch:
     del /s /q "%userprofile%\AppData\Local\Google\Chrome\User Data\Default\Cache\*.*"
     del /s /q "%userprofile%\AppData\Local\Microsoft\Edge\User Data\Default\Cache\*.*"
     del /s /q "%userprofile%\APPDATA\LOCAL\MICROSOFT\WINDOWS\INETCACHE\IE\*.*"
     del /s /q "%userprofile%\AppData\Local\Temp\*.exe"
     del /s /q "%userprofile%\AppData\Local\Mozilla\Firefox\Profiles\utc50c59.default\cache2\*.*"
     del /s /q "%userprofile%\AppData\Local\Mozilla\Firefox\Profiles\22kkeg8k.default-release\cache2\*.*"
    EndBatch:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

-------


Отправлено: 15:03, 25-09-2023 | #14


Новый участник


Сообщения: 12
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip Fixlog.zip
(236.1 Kb, 1 просмотров)

Код запустила, но забыла отключить антивирус...
Но логи прикрепляю

Отправлено: 01:03, 26-09-2023 | #15


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5310
Благодарности: 1328

Профиль | Отправить PM | Цитировать


Что сейчас с проблемой?

Для проверки уязвимых мест и устаревшего критического ПО:
  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

-------


Отправлено: 08:08, 26-09-2023 | #16


Новый участник


Сообщения: 12
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt SecurityCheck.txt
(9.5 Kb, 1 просмотров)

Лог проверки прикрепляю.

В HiJackThis удаляла из автозагрузок папки и файлы Local/Temp/... , но стоит в директории появиться чему-нибудь, оно автоматически появляется в автозагрузке. Мог ли быть модифицирован какой-то системный файл или это скорее отдельный файл-скрипт?

Отправлено: 15:12, 26-09-2023 | #17


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5310
Благодарности: 1328

Профиль | Отправить PM | Цитировать


Давайте сделаем такую проверку.
Её отчёт упакуйте и прикрепите к следующему сообщению.

-------


Отправлено: 15:20, 26-09-2023 | #18


Новый участник


Сообщения: 12
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip kvrt.zip
(93.0 Kb, 1 просмотров)

Здравствуйте, проверяла два раза, оба раза все чисто, скрины с двумя ошибками в архиве.

Отправлено: 22:42, 04-10-2023 | #19


Новый участник


Сообщения: 12
Благодарности: 0

Профиль | Отправить PM | Цитировать


Кажется, я справилась с этим надоедливым открыванием папок и файлов!
В очередной раз залезла в HiJackThis и пофиксила в секции O7:
Код: Выделить весь код
O7 - KnownFolder: HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders, Startup = C:\Users\PC\AppData\Local\Temp\
После двух перезагрузок ничего не открывалось, в автозагрузке новых процессов/файлов не обнаружила.

Отправлено: 23:27, 04-10-2023 | #20



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » открывающиеся папки в Temp из-за LEAJ.exe

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Лечение вируса LEAJ.exe FlowErics0n Лечение систем от вредоносных программ 14 28-09-2023 08:18
Разное - [решено] Ярлык из папки Temp za1 Microsoft Windows 7 2 20-11-2015 11:30
SSD - Пропадают файлы из папки TEMP! Ошибка: не найден файл Temp materiy_boec Накопители (SSD, HDD, USB Flash) 1 21-10-2014 16:24
CMD/BAT - Удаление фалов из папки TEMP twinzzz75 Скриптовые языки администрирования Windows 8 26-05-2012 13:44
Удаление всех папок и файлов из папки c:\Temp DIKPro Microsoft Windows NT/2000/2003 10 15-08-2006 16:20




 
Переход