Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Неизвестен стартиращ с Windows процес изискващ действие

Featured Replies

преди 24 минути, iBonev написа:

но тъй като проблема ми продължи и не се реши с изтриването на процеса

на 23.08.2021 г. в 19:00, iBonev написа:

Повече не ми излезе въпросното прозорче.


Последно? Или в последствие някой е създал отново файла

  • Автор

@цър-вул, първоначално изтрих файла/процеса и след рестарт не се появи, но сега го има пак. Явно се самосъздава след известно време.

Сега се сетих за един друг инструмент ....да видим дали ще хване от къде се пръква този файл...Иначе варианта с помощта на Process Monitor е решение ..! :) 

WhatInStartup by Nirsoft

  • Изтеглете WhatInStartup и го запазете на вашия работен плот
  • Щракнете с десния бутон върху папката, изберете Extract All ... и я извлечете на вашия работен плот
  • Щракнете с десния бутон върху иконата WhatInStartup (Application) и изберете Run as administrator
  • Щракнете върху Edit и след това Select All
  • Щракнете върху File, Save Selected Items и запишете файла на работния си плот като Startup.txt
  • Копирайте и поставете информацията във вашия следващ  отговор

Двама от АВ екипа пишат в темата, и имат модераторски права. Ако преценят, могат да я прехвърлят в съответния раздел.

Аз нещо не го видях и в този лог файл.

Изтрий файла в кошчето (засега да стои там). Рестартирай и виж дали пак стартира. Пусни нов лог от FRST да видим има ли нови инстанции. Лошото е, че ако не се създава веднага варианта с Process Monitor няма да е оптимален, защото лог файла ще е ОГРОМЕН. За повече от 1 минута не е практично да се записва. Вече като знаеш горе-долу интервала на появата на файла, тогава Process Monitor ще бъде от огромна полза за да се разбере кой процес го създава.

  • Автор

@B-boy/StyLe/, изтрих файла Ivan (стои в кошчето), рестартирах и сканирах с FRST, не се е появявало прозорчето за действие и в Startup не виждам процеса. Windows е обновен до последна версия, инсталирал съм лицензиран ESET NOD 32.

FRST.txt Addition.txt

преди 24 минути, B-boy/StyLe/ написа:

Аз нещо не го видях и в този лог файл.

Изпитвам съмнения, че някоя програма при стартирането си се опитва да направи линк в shell:startup и път в c:\users\ivan bonev\ и заради интервала се проваля.
Предлагам известно време да държиш отворен  прозорец с път c:\users и да следиш след стартирането на всяка програма появява ли се файлът.
За целта си активирай отваряне на последно отворените прозорци при рестарт

Възможно е, затова и аз казах следното:

преди 16 часа, B-boy/StyLe/ написа:

Колкото до съдържанието на файла, май някоя програма се е опитала за използва environment variable, но синтаксиса нещо не е сработил.

Затова и Process Monitor няма да е ефективен, защото реално файла не зарежда със системата. А FRST вече покрива и нови loading points като Pinned Apps.

Най-добре би сработил друг вид инструмент за защита като Comodo Firewall с опцията за прихващане на скриптове ИЛИ VoodooShield също с опцията да прихваща CMD команди.
 

400226d1501785404t-voodooshield-free-blo

 

В лога от Starup.txt се мъдри запис, който липсва в autoruns:

Цитат

Name                    : egui
Type                     : Registry -> Machine Run
Command Line    : "C:\Program Files\ESET\ESET Security\ecmds.exe" /run /hide /proxy
Disabled               : No
Product Name      : ESET Security
File Version          : 10.21.37.0
Product Description: ESET command line interface
Company               : ESET
Location                : HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
Process Path         : C:\Program Files\ESET\ESET Security\ecmds.exe
File Created Time : 6.8.2021 г. 10:40:10
File Modified Time: 6.8.2021 г. 10:40:10
File Attributes        : A
File Size                 : 165 928
Process Created On: 

Не е ли възможно да се дължи на некоректна деинсталация на ESET, която да стартира въпросния файл?

преди 2 минути, Joss Bomon написа:

В лога от Starup.txt се мъдри запис, който липсва в autoruns:

Не е ли възможно да се дължи на некоректна деинсталация на ESET, която да стартира въпросния файл?

Не ми се вярва Joss, защото записа го има в лог файла на FRST и отделно в Addition.txt се вижда, че ESET е по-скоро инсталирана в момента. Ако стартираше този запис, щеше да е при всеки рестарт и да има поне някаква следа в Планираните Задачи или поне в RunOnce ключа.

За да се прихванат подобни скриптове обаче са нужни доп. програми. За едната дадох снимка от VoodooShiled в секцията Command Lines. Ето и за Comodo Firewall:

Image-220.png

 

Image-221.png

 

преди 8 минути, B-boy/StyLe/ написа:

защото записа го има в лог файла на FRST

Само че в първия запис липсва. Във втория го има вече, но и системата е обновена до 21Н1... Автора си бърника и инсталира на своя глава, а ние тук си спорим ненужно...

преди 4 часа, iBonev написа:

Сега ще обновя Windows-а до 21H1. Windows Defender съм до disable-нал. И не ползвам друга антивирусна. Виваком ми предоставя лиценз за NOD32, може би трябва да се възползвам.

Еми той човека е написал кога е обновил и кога е сложил ESET. А проблема е от преди това. ;)

  • Автор
преди 26 минути, Joss Bomon написа:

Само че в първия запис липсва. Във втория го има вече, но и системата е обновена до 21Н1... Автора си бърника и инсталира на своя глава, а ние тук си спорим ненужно...

Г-н Bomon, не съм искал да Ви засегна. По-назад Вие или някой друг (по спомен) ми написа, че системата ми не е актуална и аз я актуализирах като за целта уведомих в коментар за действието си. Ако съм Ви обидил, моля да бъда публично извинен за това си действие, което не е било нарочно.

преди 2 часа, iBonev написа:

Г-н Bomon, не съм искал да Ви засегна. По-назад Вие или някой друг (по спомен) ми написа, че системата ми не е актуална и аз я актуализирах като за целта уведомих в коментар за действието си. Ако съм Ви обидил, моля да бъда публично извинен за това си действие, което не е било нарочно.

Не става въпрос за засягане и за извинения. Просто така не се прави при решаване на проблем. Аз няма да ползвам учтивата форма на обръщение, защото я тълкувам двузначно...

Хубаво си обновил Windows, но ако не бяха логовете, нямаше да стане ясно, че си инсталирал и ESET. Добре и това, че си го инсталирал, но да беше го пуснал да сканира и да дадеш резултата тук. Ако пък не е намерил нищо, драсни два реда, да има комуникация. Нарочно не давам насоки, защото в темата има участници, чието мнение и аз самия изчаквам.

  • Автор

Спрях автостартиращите се процеси, във връзка с коментара на @NEVADA . Сканирах с ESET 32 и освен utorrent-а, друго не откри. След като изтрих процеса/файла от директорията, както предложиха някои хора, повече не се е появявал.

Untitled.png

преди 5 минути, iBonev написа:

След като изтрих процеса/файла от директорията, както предложиха някои хора, повече не се е появявал.

Същото написа и в другата си тема, но... дежавю... 

Аз бих направил и още две сканирания с ADWCleaner и Malwarebytes, като в първата програма се сложат отметки на Нулиране на защитната стена, Изтриване на файловете в Prefetch, Нулиране на файловете Hosts. 

Може да изтриеш първия празен ред над Acrobat Assistant на снимката ти.

Лично аз смятам, че проблема не се дължи на зловреден софтуер, а на бъг в някоя програма и за да се засече ще трябва примерно да качиш за няколко дни VoodooShield. За съжаление всичките програми, които имат подобна функционалност не са за средностатистическите потребители. Друга програма, която има Command Lines Rules и Script Interpreter е SecureAplus

https://knowledgebase.secureage.com/catchpulse/Content/application-allowlisting/what-are-the-command-line-rules.htm

преди 18 часа, iBonev написа:

Спрях автостартиращите се процеси, във връзка с коментара на @NEVADA .

Браво! Значи проблемът ти идва от някоя програма от този списък. Сега, ако желаеш и има изследователска тръпка в теб, можеш да ги пускаш една по една и да следиш кога ще се появи. Тогава деинсталирай намереното и ще се кортулисаш за винаги.

току-що, NEVADA написа:

Значи проблемът ти идва от някоя програма от този списък.

Тсъ, не е задължително. Нека поработи 1-2 седмици и ще видим...

преди 17 минути, цър-вул написа:

не е задължително

да си непременно капак на всичко,а? Понякога от балтаене не се виждат простите пътища...

Архивирана тема

Темата е твърде стара и е архивирана. Не можете да добавяте нови отговори в нея, но винаги можете да публикувате нова тема, в която да продължи дискусията. Регистрирайте се или влезте във вашия профил за да публикувате нова тема.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.