Войти

Показать полную графическую версию : [решено] Проблема с удалением драйвера-фильтра для Acronis Virtual Disk


Sevilho
03-07-2022, 14:24
Есть такой вендор – Acronis. При установке любого его продукта тот так глубоко внедряется в систему, что полностью выкорчевать потом – большая проблема.

В данном случае в Windows 7 Pro 64 Eng крошечная утилитка DriverView (которая показывает ВСЕ установленный драйверы, а не только девайсов), обнаружила наличие Acronis Virtual Disk Storage Filter в лице файла vidsflt.sys.

Как оказалось, что помимо файла C:\windows\system32\drivers\vidsflt.sys

еще есть связанная с ним ветка в Реестре: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\vidsflt

При удалении любого из них, винда не может загрузиться и восстанавливается только из точки восстановления (Restore point).

Другая утилитка WindowexeAllkiller показывает, что сервис имеет статус Boot/Running, что и объясняет поведение винды без него.

Как представляется, перед удалением нужно лишить этот сервис такого статуса, но в списке сервисов такой не значится.

Как избавиться от этого мусора? Ведь при установке чистой винды, та прекрасно обходится без этого навязчивого сервиса!

NickM
03-07-2022, 15:02
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\fltsrv »
Экспортируйте эту ветку и покажите содержимое;

но в списке сервисов такой не значится »
sc
не помощник в это деле?

обнаружила наличие Acronis Virtual Disk Storage Filter в лице файла fltsrv.sys »
А Вы ранее устанавливали ПО от "Acronis"?

Другая утилитка WindowexeAllkiller показывает, что сервис имеет статус Boot/Running »
Этот сервис скорее критический для загрузки.

Grabber2006
03-07-2022, 15:03
Попробуйте Acronis Cleanup Utility (https://kb.acronis.com/ru/node/40366).

Sevilho
03-07-2022, 21:12
>Экспортируйте эту ветку и покажите содержимое
прикрепил файл через скрепку

>sc не помощник в это деле?
как понял, это консольная команда? Не пользовался, надо поизучать. Она только показывает, или может управлять?

> Вы ранее устанавливали ПО от "Acronis"?
устанавливал "на минуточку" True Image и Disk Director только для того чтобы получить портативный имидж. После чего сносил за ненадобностью. Но у Акрониса рупь вход и два выход )

>Этот сервис скорее критический для загрузки
Вот это самая большая загадка, т.к. таким его сделал Акронис. После удаления всех продуктов Акрониса не вижу надобности в этром сервисе и хочу избавиться от него

Sevilho
03-07-2022, 21:19
>Попробуйте Acronis Cleanup Utility.
Большое спасибо, это ценный совет, т.к. кому как не Акронису не знать как выкорчевывать следы. Обязательно попробую!

NickM
04-07-2022, 06:41
Этот сервис скорее критический для загрузки. »
Угу, поэтому так просто его файл драйвера и не удалось удалить:
"Start"=dword:00000000
"Group"="Boot Bus Extender"

Попробуйте использовать вышеуказанную утилиту, в противном случае Вам предстоит путь по ручному удалению, который Я вижу в следующем (скажу сразу, это только предположение, а не проверенные шаги по удалению):
0. Создать точку восстановления;
1. Исключить драйвер из группы "Boot Bus Extender" удалением параметра;
2. Отключить драйвер указав:
"Start"=dword:00000004
3. Попробовать выполнить перезагрузку;
4. Если перезагрузка окажется успешной удалить как раздел в реестре, так и файл-драйвера;
5. Попробовать выполнить перезагрузку;
6. В крайнем случае откатиться к точке восстановления или вернуть вручную всё взад.

Заранее, на этапе подготовки, можно поискать в реестре, где ещё упоминается "Acronis".

Sevilho
04-07-2022, 11:10
2 NickM
Спасибо за детальное разъяснение. Если не получится утилитой, то воспользуюсь.

>А Вы ранее устанавливали ПО от "Acronis"?
А тут еще одно пикантное событие: обнаружил драйвер ngscan.sys = Acronis NG Antimalware Driver, свежий, 2021, который точно не устанавливал (мне стокового антивредокода хватает) :)
Прямо сверхактивность Акрониса )

NickM
04-07-2022, 12:03
обнаружил драйвер ngscan.sys = Acronis NG Antimalware Driver, свежий, 2021, который точно не устанавливал »
Угу, "Acronis" тоже умеет защищаться, "Acronis Ransomware Protection (https://dl.acronis.com/u/pdf/AcronisRansomwareProtection_userguide_ru-RU.pdf)".

Sevilho
04-07-2022, 22:07
Промежуточный результат через утилиты очистки. Таких утилит несколько, начал с заточенной на True Image. Онa не помоглa, зато попутно в ветке HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{4D36E967-E325-11CE-BFC1-08002BE10318} есть листик LowerFilters: vidsflt.
получил некоторое пояснение по драйверу )

Под подозрением остается Disk Director. Но его утилита оказалась в точности идентичной и тоже ничего не дала.
Остается ручное выкорчевывание )

Как понял смысл этих утилит несколько другой - не в удалении остатков, а когда процедура uninstall не заканчивается успешно.

Sevilho
05-07-2022, 19:19
ручное удаление »
что называется "не прокатило", пришлось восстанавливаться.
Пришла в голову шальная мысль подменить файл vidsflt.sys с тем же именем, но пустой )

NickM
06-07-2022, 08:26
Пришла в голову шальная мысль подменить файл vidsflt.sys с тем же именем, но пустой ) »
Получите тот же BSOD;

что называется "не прокатило", пришлось восстанавливаться. »
Заранее, на этапе подготовки, можно поискать в реестре, где ещё упоминается "Acronis". »
Это выполняли?
Ведь как выше Вы сами и писали, драйвер может оказаться и в фильтрах различных устройств:
LowerFilters: vidsflt »

Sevilho
06-07-2022, 21:04
Это выполняли? »
мне искать по "Acronis" или по названию драйвера = vidsflt.sys ?
Акронисов полно, в т.ч. "антивирус" а также в ключах LEGACY.
Поиск по "vidsflt" дает еще:
- в параметре LowerFilters ключа {4D36E967-E325-11CE-BFC1-08002BE10318} (это дисковые драйверы) в Control\Class
- в подключе Enum\ текстовая строка Root\LEGACY_VIDSFLT\0000

Такое впечатление, что есть еще что-то что требует его загрузки.
Даст что-нибудь понижение порядка загрузки?

Sevilho
07-07-2022, 21:01
Ведь как выше Вы сами и писали, драйвер может оказаться и в фильтрах различных устройств:
Цитата Sevilho:
LowerFilters: vidsflt »
А непонятно что с ним делать: это просто описание, что драйвер нижнего уровня, или указание к загрузке?

Оцените пожалуйста такой ход: в ключе драйвера есть подключ ENUM где перечислены 2 накопителя компьютера. Один из них загрузочный (C: ), а второй - для данных (D: ). Предложение состоит в том, чтобы удалить из описания накопитель C: (для начала).

Sevilho
07-07-2022, 22:18
Рассказываю как удалось перебороть.
Вначале из подпапки ENUM удалил запись о загрузочном накопителе. Но после перезагрузки запись восстановилась (видимо из резервных копий конфигурации).
Удачная процедура заключалась вот в чем
1. удалил из Реестра запись, что данный драйвер является нижнего уровня и перегрузился
2. ключ драйвера вдруг преобразился: из него удалилась подпапка ENUM а значение параметра старт стало 00..3 = не стартовать
3. последовательно удалил этот ключ > перегрузился
4. удалил файл > перегрузился
К слову в десятке оказывается есть удобный ключ Реестра не запускать Legacy filter drivers.
Что еще удивительно, из списка драйверов пропал ранее выводимый ngscan




© OSzone.net 2001-2012