Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Процесс с расширением .tmp

Ответить
Настройки темы
[решено] Процесс с расширением .tmp

Аватара для irrochki

Новый участник


Сообщения: 10
Благодарности: 1

Профиль | Отправить PM | Цитировать


Здравствуйте, всем хорошего настроения. У меня(несколько дней) возникла непонятная проблема или не проблема, хочу разобраться. При запуске компьютера на короткое время появляется процесс с расширением".tmp". Названия файла всегда разное, то есть первые три буквы всегда одинаковые, а следующие, обычно четыре, меняются. Пример: - evbF9C9.tmp или evbВ61С.tmp или evbН5В3.tmp. Мой антивирус ESET Smart Security определяет этот файл, как "модифицированный Win32/BitCoinMiner.BY потенциально опасная программа" и удаляет, но не всегда почему-то. Файл возникает в папке "Оперативная память = C:\Windows\Temp\evbF9C9.tmp".

Но при следующим запуске процесс опять появляется, компьютер вроде нормально работает, что это такое, как быть?

У меня Windows 7 максимальная

-------
.. кому сладкое - irrochki


Отправлено: 22:44, 10-05-2016

 

Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5709
Благодарности: 1113

Профиль | Отправить PM | Цитировать


Выложите логи в соответствии с этими инструкциями.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .

Это сообщение посчитали полезным следующие участники:

Отправлено: 22:53, 10-05-2016 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для irrochki

Новый участник


Сообщения: 10
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2016.05.11-16.45.zip
(72.4 Kb, 6 просмотров)

Здравствуйте, спасибо за внимание.
Процесс "evbF9C9.tmp" появляется через 15-30сек. после загрузки основной конфигурации, каждый раз с разными последними четырьмя знаками, если его тут-же не прервать, то ESET удалят его примерно через 15-30сек., хотя процесс иногда успевает немножко поработав закрыться сам, но ESET всё равно удаляет файл из папки "Оперативная память = C:\Windows\Temp\evbF9C9.tmp" с формулировкой "модифицированный Win32/BitCoinMiner.BY потенциально опасная программа". В этой же папке одновременно появляются ещё 8-10 похожих файлов, которые я удаляю вручную.
Логи прилагаю.

-------
.. кому сладкое - irrochki


Отправлено: 17:43, 11-05-2016 | #3


Аватара для shestale

Старожил


Сообщения: 387
Благодарности: 96

Профиль | Отправить PM | Цитировать


Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFile('C:\ProgramData\Tools\App\tclprocess.exe', '');
 ExecuteFile('schtasks.exe', '/delete /TN "CCTP" /F', 0, 15000, true);
 DeleteFile('C:\ProgramData\Tools\App\tclprocess.exe', '32');
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.
Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

Сделайте новый лог автологером.

Подготовьте лог AdwCleaner.

-------
© Рекомендации необходимо выполнять строго в том порядке, в котором они вам даны.

Это сообщение посчитали полезным следующие участники:

Отправлено: 17:57, 11-05-2016 | #4


Аватара для irrochki

Новый участник


Сообщения: 10
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2016.05.11-19.09.zip
(70.1 Kb, 1 просмотров)
Тип файла: zip Logi AdwCleaner.zip
(4.7 Kb, 1 просмотров)

shestale,
Большое спасибо, вам. Сделала всё, как вы сказали и процесс тьфу тьфу, пока больше не появляется. Архив "quarantine.zip" отправила, логи прилагаю здесь. Вы, может быть скажете, что-же это было и посоветуете на будущее? И, что делать теперь с этими программами и папкой "AdwCleaner"?

-------
.. кому сладкое - irrochki


Отправлено: 00:10, 12-05-2016 | #5


Аватара для shestale

Старожил


Сообщения: 387
Благодарности: 96

Профиль | Отправить PM | Цитировать


Цитата irrochki:
Архив "quarantine.zip" отправила »
Что-то не пришел он похоже...
Цитата irrochki:
посоветуете на будущее? »
Это обязательно, но по-позже, когда лечение закончим.
Цитата irrochki:
И, что делать теперь с этими программами и папкой "AdwCleaner"? »
Это тоже позже, когда лечение закончим...не торопитесь.
+
Я смотрю вы сами все удалили в AdwCleaner, в следующий раз не торопитесь, т.к. в логах и легал попадается.
+
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFile('C:\ProgramData\Tools\App\tclprocess.exe', '');
 ExecuteFile('schtasks.exe', '/delete /TN "CCTP" /F', 0, 15000, true);
 DeleteFile('C:\ProgramData\Tools\App\tclprocess.exe', '32');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.
Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

Сделайте новый лог Автологером.

-------
© Рекомендации необходимо выполнять строго в том порядке, в котором они вам даны.


Отправлено: 08:25, 12-05-2016 | #6


Аватара для irrochki

Новый участник


Сообщения: 10
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2016.05.13-11.24.zip
(72.6 Kb, 2 просмотров)

shestale,
Здравствуйте, не было возможности сразу ответить. Процесс больше не появляется, да и компьютер вроде капельку быстрее стал или это мне так кажется.
После того как, я первый раз выполнила скрип в АВЗ и потом запустила AdwCleaner, у меня удалился облачный диск Cloud Mail.Ru, и в браузере Firefox перестал наполовину работать S3.Google Переводчик, то-есть страницы переводил, а выделенный текст нет, но как раз вышла новая версия(S3.Google Переводчик), я обновилась и сейчас он работает правильно. А облачный диск Cloud Mail.Ru, я установила заново(но он мне нужен) и он тоже нормально работает, после этого я сделала новые логи( прилагаю). Прошлый файл(quarantine.zip) ещё раз отправила.
Цитата shestale:
Я смотрю вы сами все удалили в AdwCleaner, в следующий раз не торопитесь, т.к. в логах и легал попадается. »
Сама я нечего не удаляла, просто когда AdwCleaner спросил у меня что-то, я сказала да, вот он наверное и удалил.
Так, как компьютер вроде нормально работает, может не нужно следующие скрипты исполнять, я их пока не выполняла, вдруг он ещё что нибудь удалит, что скажете?

-------
.. кому сладкое - irrochki


Отправлено: 12:52, 13-05-2016 | #7


Аватара для shestale

Старожил


Сообщения: 387
Благодарности: 96

Профиль | Отправить PM | Цитировать


irrochki, нужно всё выполнить.

-------
© Рекомендации необходимо выполнять строго в том порядке, в котором они вам даны.


Отправлено: 13:08, 13-05-2016 | #8


Аватара для irrochki

Новый участник


Сообщения: 10
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2016.05.13-17.04.zip
(71.0 Kb, 11 просмотров)

Цитата shestale:
нужно всё выполнить. »
Выполнила скрип, перезагрузился, выполнила следующий, сделала логи(прилагаю), архив "quarantine.zip" отправила с помощью предложенной формы.
Скажете, что было?

-------
.. кому сладкое - irrochki


Отправлено: 17:33, 13-05-2016 | #9


Аватара для shestale

Старожил


Сообщения: 387
Благодарности: 96

Профиль | Отправить PM | Цитировать


Цитата irrochki:
Скажете, что было? »
BitCoinMiner
п.с.
Немного позже выложу дальнейшие рекомендации.

-------
© Рекомендации необходимо выполнять строго в том порядке, в котором они вам даны.


Отправлено: 19:01, 13-05-2016 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Процесс с расширением .tmp

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
CMD/BAT - Проверка в каталогах файлов с расширением .tmp upward Скриптовые языки администрирования Windows 13 19-03-2014 00:48
CMD/BAT - проверять в каталогах наличие файлов с расширением .TMP и удалять их upward Скриптовые языки администрирования Windows 2 12-03-2014 04:58
Помогите везде появляются файлы tmp.tmp MaxZet Лечение систем от вредоносных программ 4 17-09-2010 00:59
[решено] Запуск .exe с расширением tmp morgan1991 AutoIt 1 22-04-2009 15:53
Открытие файла с расширением tmp Vsevolod Вебмастеру 5 16-06-2003 17:14




 
Переход