Имя пользователя:
Пароль:
 | Правила  

Компьютерный форум OSzone.net » Клиентские ОС Microsoft » Microsoft Windows 10 » Разное - [решено] Странный драйвер *.sys в каталоге c:\Windows\temp

Закрытая тема
Настройки темы
Разное - [решено] Странный драйвер *.sys в каталоге c:\Windows\temp

Новый участник


Сообщения: 25
Благодарности: 1

Профиль | Отправить PM | Цитировать


Здравствуйте!
Странный драйвер *.sys в каталоге c:\Windows\temp создает Windows 10.
При проверке на virustotal все - ок. Если его удалить, то он создается заново с другим именем.
Сейчас имя - 629DE97.sys
Кто-нибудь знает, что за "фича" и что с этим делать?

Отправлено: 10:09, 28-10-2016

 


Moderator


Сообщения: 53589
Благодарности: 15546

Профиль | Отправить PM | Цитировать


Цитата Vasylich:
Если его удалить, то он создается заново с другим именем.
Process Monitor: как отследить приложение, записывающее непонятные файлы на диск

Отправлено: 10:19, 28-10-2016 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 25
Благодарности: 1

Профиль | Отправить PM | Цитировать


Не так все просто. Файл создаётся при загрузке ОС и удалить его без перезагрузки не получается - система не даёт.
И мониторить его создание не получится, поскольку он создается раньше, чем грузится Process Monitor.

Отправлено: 13:49, 28-10-2016 | #3


Аватара для Angry Demon

Крылатый ужас


Moderator


Сообщения: 26484
Благодарности: 4452

Профиль | Отправить PM | Цитировать


Vasylich, посмотрите при помощи. например, Unlocker, чем занят этот файл.

-------
- Пал Андреич, Вы шпион?
- Видишь ли, Юра...


Здесь можно скачать драйверы

Сообщение оказалось полезным? Поблагодарите автора, нажав ссылку Полезное сообщение чуть ниже.


Отправлено: 14:52, 28-10-2016 | #4


Новый участник


Сообщения: 25
Благодарности: 1

Профиль | Отправить PM | Цитировать


Цитата Angry Demon:
посмотрите при помощи. например, Unlocker, чем занят этот файл. »
Ничем. Unlocker считает его свободным, но удалить не может и предлагает перезагрузку для удаления.

Отправлено: 16:52, 28-10-2016 | #5


Аватара для Казбек

Ветеран


Сообщения: 5380
Благодарности: 1875

Профиль | Отправить PM | Цитировать


Vasylich,

Скачайте Process Explorer. Далее:

Find Handle (значок бинокля) - Вводите имя файла - Search.

Цитата Vasylich:
Не так все просто »
Сделайте лог загрузки с помощью Process Monitor. Дальше воспользуйтесь поиском, для того, что бы отследить все обращения к этому файлу.

-------
Кто реку перешел, тому росы бояться ни к чему

Это сообщение посчитали полезным следующие участники:

Отправлено: 17:00, 28-10-2016 | #6


Новый участник


Сообщения: 25
Благодарности: 1

Профиль | Отправить PM | Цитировать


Цитата Казбек:
Find Handle (значок бинокля) - Вводите имя файла - Search. »
Здесь - пусто.
Возможно, что драйвер всегда пересоздается с новым именем, даже если не было удаления.
А вот бутлог кое что дал:
C:\Windows\System32\smss.exe - блокировал до пересоздания.
C:\Program Files\DrWeb\dwservice.exe - создал новый. Это похоже на drweb.
Drweb - у меня установлен.

Дальше svchost.exe безуспешно пытается создать sys-файл со всеми старыми именами существовавших ранее этих sys-ов.
В итоге успешно создает с новым, который по идее уже есть. И затем этот файл успешно цепляется explorer.exe.
лог загрузки:
Скрытый текст

Странное поведение системы..

Последний раз редактировалось Vasylich, 28-10-2016 в 17:45.


Отправлено: 17:35, 28-10-2016 | #7


Аватара для Казбек

Ветеран


Сообщения: 5380
Благодарности: 1875

Профиль | Отправить PM | Цитировать


Цитата Vasylich:
Возможно, что драйвер всегда пересоздается с новым именем, даже если не было удаления. »
А вы по маске поиск сделайте.

Отключите, лучше удалите Dr. Web. Посмотрите, появляются ли файлы.

Ваши файлы создает dwservice:

Скрытый текст

-------
Кто реку перешел, тому росы бояться ни к чему


Последний раз редактировалось Казбек, 28-10-2016 в 18:03.


Отправлено: 17:41, 28-10-2016 | #8


Новый участник


Сообщения: 25
Благодарности: 1

Профиль | Отправить PM | Цитировать


Цитата Казбек:
Отключите, лучше удалите Dr. Web. »
Удалил - файл пропал. Точно Drweb.

Спасибо за помощь!

DrWeb хороший антивирус, но за некоторые его косяки тухлыми яйцами бы авторов, да словцом приложить.

Отправлено: 18:01, 28-10-2016 | #9


Аватара для Lion_Smith

Новый участник


Сообщения: 1
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Vasylich:
DrWeb хороший антивирус, но за некоторые его косяки тухлыми яйцами бы авторов, да словцом приложить. »
Dr.Web и KAV поделки ФСБ. Оба продукта имеют сертификаты спецслужб. Напомните мне хоть один антивирусный продукт амеров, который создавали даже бывшие ЦРУ-шники? Потому какой-бы клёвый этот антивирус не был - в топку. Кстати интересную вещь заметил, что как избавился от этих "антивирусов" - сразу пропали и вирусы. Уже лет 5 не встречал ничего серьёзного. Всё отлавливается даже виндовым дефендером. Да на всякий случай ХРАНЮ портабл версию этого вэба от Хазарда, но реальной ситуации когда бы он мне чем-то помог - нет и надеюсь не будет.

Отправлено: 13:17, 29-10-2016 | #10



Компьютерный форум OSzone.net » Клиентские ОС Microsoft » Microsoft Windows 10 » Разное - [решено] Странный драйвер *.sys в каталоге c:\Windows\temp

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Драйвер - Драйвер oem-drv64.sys trueeplix@vk Microsoft Windows 7 3 25-07-2016 19:47
Драйвер - [решено] Драйвер hwinterface.sys 399Dmitr933 Microsoft Windows 7 9 09-05-2015 17:36
Драйвер - лог загрузки NDProxy.SYS , vga.sys , srv.sys повторная загрузка Gen_1 Microsoft Windows 7 0 09-04-2015 16:54
Разное - Такой странный BAD SYSTEM CONFIG INFO\classpnp.sys d_deyneko Microsoft Windows 8 и 8.1 0 18-10-2014 13:16
BSOD dxgkrnl.sys dxgmms1.sys ntkrnlpa.exe nvlddmkm.sys watchdog.sys toshibac660 Видеокарты 22 03-01-2014 19:26




 
Переход