|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Процесс с расширением .tmp |
|
|
[решено] Процесс с расширением .tmp
|
Новый участник Сообщения: 10 |
Здравствуйте, всем хорошего настроения. У меня(несколько дней) возникла непонятная проблема или не проблема, хочу разобраться. При запуске компьютера на короткое время появляется процесс с расширением".tmp". Названия файла всегда разное, то есть первые три буквы всегда одинаковые, а следующие, обычно четыре, меняются. Пример: - evbF9C9.tmp или evbВ61С.tmp или evbН5В3.tmp. Мой антивирус ESET Smart Security определяет этот файл, как "модифицированный Win32/BitCoinMiner.BY потенциально опасная программа" и удаляет, но не всегда почему-то. Файл возникает в папке "Оперативная память = C:\Windows\Temp\evbF9C9.tmp".
Но при следующим запуске процесс опять появляется, компьютер вроде нормально работает, что это такое, как быть? У меня Windows 7 максимальная |
|
------- Отправлено: 22:44, 10-05-2016 |
![]() скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать Выложите логи в соответствии с этими инструкциями.
|
------- Отправлено: 22:53, 10-05-2016 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 10
|
Профиль | Отправить PM | Цитировать Здравствуйте, спасибо за внимание.
Процесс "evbF9C9.tmp" появляется через 15-30сек. после загрузки основной конфигурации, каждый раз с разными последними четырьмя знаками, если его тут-же не прервать, то ESET удалят его примерно через 15-30сек., хотя процесс иногда успевает немножко поработав закрыться сам, но ESET всё равно удаляет файл из папки "Оперативная память = C:\Windows\Temp\evbF9C9.tmp" с формулировкой "модифицированный Win32/BitCoinMiner.BY потенциально опасная программа". В этой же папке одновременно появляются ещё 8-10 похожих файлов, которые я удаляю вручную. Логи прилагаю. |
------- Отправлено: 17:43, 11-05-2016 | #3 |
Старожил Сообщения: 387
|
Профиль | Отправить PM | Цитировать Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); QuarantineFile('C:\ProgramData\Tools\App\tclprocess.exe', ''); ExecuteFile('schtasks.exe', '/delete /TN "CCTP" /F', 0, 15000, true); DeleteFile('C:\ProgramData\Tools\App\tclprocess.exe', '32'); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1); ExecuteSysClean; ExecuteWizard('SCU', 2, 3, true); CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); RebootWindows(true); end. Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма. Сделайте новый лог автологером. Подготовьте лог AdwCleaner. |
------- Отправлено: 17:57, 11-05-2016 | #4 |
Новый участник Сообщения: 10
|
Профиль | Отправить PM | Цитировать shestale,
Большое спасибо, вам. Сделала всё, как вы сказали и процесс тьфу тьфу, пока больше не появляется. Архив "quarantine.zip" отправила, логи прилагаю здесь. Вы, может быть скажете, что-же это было и посоветуете на будущее? И, что делать теперь с этими программами и папкой "AdwCleaner"? |
|
------- Отправлено: 00:10, 12-05-2016 | #5 |
Старожил Сообщения: 387
|
Профиль | Отправить PM | Цитировать Цитата irrochki:
Цитата irrochki:
Цитата irrochki:
+ Я смотрю вы сами все удалили в AdwCleaner, в следующий раз не торопитесь, т.к. в логах и легал попадается. + Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); QuarantineFile('C:\ProgramData\Tools\App\tclprocess.exe', ''); ExecuteFile('schtasks.exe', '/delete /TN "CCTP" /F', 0, 15000, true); DeleteFile('C:\ProgramData\Tools\App\tclprocess.exe', '32'); ExecuteSysClean; ExecuteWizard('SCU', 2, 3, true); CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); RebootWindows(true); end. Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма. Сделайте новый лог Автологером. |
|||
------- Отправлено: 08:25, 12-05-2016 | #6 |
Новый участник Сообщения: 10
|
Профиль | Отправить PM | Цитировать shestale,
Здравствуйте, не было возможности сразу ответить. Процесс больше не появляется, да и компьютер вроде капельку быстрее стал или это мне так кажется. После того как, я первый раз выполнила скрип в АВЗ и потом запустила AdwCleaner, у меня удалился облачный диск Cloud Mail.Ru, и в браузере Firefox перестал наполовину работать S3.Google Переводчик, то-есть страницы переводил, а выделенный текст нет, но как раз вышла новая версия(S3.Google Переводчик), я обновилась и сейчас он работает правильно. А облачный диск Cloud Mail.Ru, я установила заново(но он мне нужен) и он тоже нормально работает, после этого я сделала новые логи( прилагаю). Прошлый файл(quarantine.zip) ещё раз отправила. Цитата shestale:
Так, как компьютер вроде нормально работает, может не нужно следующие скрипты исполнять, я их пока не выполняла, вдруг он ещё что нибудь удалит, что скажете? |
|
------- Отправлено: 12:52, 13-05-2016 | #7 |
Старожил Сообщения: 387
|
Профиль | Отправить PM | Цитировать irrochki, нужно всё выполнить.
|
------- Отправлено: 13:08, 13-05-2016 | #8 |
Новый участник Сообщения: 10
|
Профиль | Отправить PM | Цитировать Цитата shestale:
![]() Скажете, что было? ![]() |
|
------- Отправлено: 17:33, 13-05-2016 | #9 |
Старожил Сообщения: 387
|
Профиль | Отправить PM | Цитировать Цитата irrochki:
п.с. Немного позже выложу дальнейшие рекомендации. |
|
------- Отправлено: 19:01, 13-05-2016 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
CMD/BAT - Проверка в каталогах файлов с расширением .tmp | upward | Скриптовые языки администрирования Windows | 13 | 19-03-2014 00:48 | |
CMD/BAT - проверять в каталогах наличие файлов с расширением .TMP и удалять их | upward | Скриптовые языки администрирования Windows | 2 | 12-03-2014 04:58 | |
Помогите везде появляются файлы tmp.tmp | MaxZet | Лечение систем от вредоносных программ | 4 | 17-09-2010 00:59 | |
[решено] Запуск .exe с расширением tmp | morgan1991 | AutoIt | 1 | 22-04-2009 15:53 | |
Открытие файла с расширением tmp | Vsevolod | Вебмастеру | 5 | 16-06-2003 17:14 |
|