Killing Self-resurrecting Files

1

Computador local:

  • desktop Dell
  • Windows XP
  • Nomeado "5"

Servidor:

  • Windows Server 2008
  • Nomeado "W"

Sempre que eu excluo um arquivo, efetuo logout e efetuo login, o arquivo reaparece.

Os arquivos supostamente vivem no servidor (por exemplo, "\ W \ Home $ \ zchoy \ Desktop"), mas mesmo quando os arquivos são excluídos do servidor e do computador local, eles retornam.

Eu já tentei redefinir o cache de arquivos off-line.

Eu tentei excluir um arquivo e, em seguida, sincronizar com o servidor. O arquivo não voltou.

No entanto, como mencionado anteriormente, o arquivo retorna quando faço logout e login.

Editar:

Os arquivos estão todos localizados em \ W \ Home $ \ zchoy \ Desktop e possuem todos os tipos de tipos diferentes (doc, xls, exe, msi, pastas inteiras, etc.).

    
por Zian Choy 12.06.2010 / 02:50

1 resposta

1

Suas descrições carecem de alguns detalhes. (Zoredache mencionou no comentário). Isso acontece apenas com o usuário zchoy ? ou os arquivos também aparecem novamente quando você faz logon como um usuário diferente? você pode nos dar alguns exemplos dos nomes dos arquivos?

Você trabalha em um domínio? Há algum gpo que poderia levar a tal comportamento? Como um script de logon que copia ou cria os arquivos na área de trabalho.

Os arquivos na área de trabalho realmente são arquivos e co? Os tipos de arquivos conhecidos estão ocultos? Verifique com um simples comando dir (abra um prompt de comando):

 pushd \W\Home$\zchoy\Desktop
 dir

Em seguida, verifique sua pasta de início automático no seu cliente (iniciar - > programas - > autostart). Além disso, verifique as seguintes chaves de registro para entradas de script ou executáveis que podem criar os arquivos.

HKEY_LOCAL_MACHINE \ Software \ Microsoft \ Windows \ CurrentVersion \ Run HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \ Executar

A próxima coisa que eu faria seria enviar alguns dos arquivos que aparecem magicamente na sua área de trabalho para o virscan.org ou um site semelhante para verificar se há infecções.

Também baixe e execute a ferramenta de remoção de software malicioso da Microsoft no seu cliente e, se possível, no servidor. link

    
por 14.06.2010 / 21:40