Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows 10 (http://forum.oszone.net/forumdisplay.php?f=118)
-   -   [решено] Странный драйвер *.sys в каталоге c:\Windows\temp (http://forum.oszone.net/showthread.php?t=320218)

Vasylich 28-10-2016 10:09 2682343

Странный драйвер *.sys в каталоге c:\Windows\temp
 
Здравствуйте!
Странный драйвер *.sys в каталоге c:\Windows\temp создает Windows 10.
При проверке на virustotal все - ок. Если его удалить, то он создается заново с другим именем.
Сейчас имя - 629DE97.sys
Кто-нибудь знает, что за "фича" и что с этим делать?

Petya V4sechkin 28-10-2016 10:19 2682348

Цитата:

Цитата Vasylich
Если его удалить, то он создается заново с другим именем.

Process Monitor: как отследить приложение, записывающее непонятные файлы на диск

Vasylich 28-10-2016 13:49 2682450

Не так все просто. Файл создаётся при загрузке ОС и удалить его без перезагрузки не получается - система не даёт.
И мониторить его создание не получится, поскольку он создается раньше, чем грузится Process Monitor.

Angry Demon 28-10-2016 14:52 2682473

Vasylich, посмотрите при помощи. например, Unlocker, чем занят этот файл.

Vasylich 28-10-2016 16:52 2682522

Цитата:

Цитата Angry Demon
посмотрите при помощи. например, Unlocker, чем занят этот файл. »

Ничем. Unlocker считает его свободным, но удалить не может и предлагает перезагрузку для удаления.

Казбек 28-10-2016 17:00 2682527

Vasylich,

Скачайте Process Explorer. Далее:

Find Handle (значок бинокля) - Вводите имя файла - Search.

Цитата:

Цитата Vasylich
Не так все просто »

Сделайте лог загрузки с помощью Process Monitor. Дальше воспользуйтесь поиском, для того, что бы отследить все обращения к этому файлу.

Vasylich 28-10-2016 17:35 2682541

Цитата Казбек:
Find Handle (значок бинокля) - Вводите имя файла - Search. »
Здесь - пусто.
Возможно, что драйвер всегда пересоздается с новым именем, даже если не было удаления.
А вот бутлог кое что дал:
C:\Windows\System32\smss.exe - блокировал до пересоздания.
C:\Program Files\DrWeb\dwservice.exe - создал новый. Это похоже на drweb.
Drweb - у меня установлен.

Дальше svchost.exe безуспешно пытается создать sys-файл со всеми старыми именами существовавших ранее этих sys-ов.
В итоге успешно создает с новым, который по идее уже есть. И затем этот файл успешно цепляется explorer.exe.
лог загрузки:
Скрытый текст

Странное поведение системы..

Казбек 28-10-2016 17:41 2682542

Цитата:

Цитата Vasylich
Возможно, что драйвер всегда пересоздается с новым именем, даже если не было удаления. »

А вы по маске поиск сделайте.

Отключите, лучше удалите Dr. Web. Посмотрите, появляются ли файлы.

Ваши файлы создает dwservice:

Скрытый текст

Vasylich 28-10-2016 18:01 2682546

Цитата:

Цитата Казбек
Отключите, лучше удалите Dr. Web. »

Удалил - файл пропал. Точно Drweb.

Спасибо за помощь!

DrWeb хороший антивирус, но за некоторые его косяки тухлыми яйцами бы авторов, да словцом приложить.

Lion_Smith 29-10-2016 13:17 2682727

Цитата:

Цитата Vasylich
DrWeb хороший антивирус, но за некоторые его косяки тухлыми яйцами бы авторов, да словцом приложить. »

Dr.Web и KAV поделки ФСБ. Оба продукта имеют сертификаты спецслужб. Напомните мне хоть один антивирусный продукт амеров, который создавали даже бывшие ЦРУ-шники? Потому какой-бы клёвый этот антивирус не был - в топку. Кстати интересную вещь заметил, что как избавился от этих "антивирусов" - сразу пропали и вирусы. Уже лет 5 не встречал ничего серьёзного. Всё отлавливается даже виндовым дефендером. Да на всякий случай ХРАНЮ портабл версию этого вэба от Хазарда, но реальной ситуации когда бы он мне чем-то помог - нет и надеюсь не будет.

Vadikan 29-10-2016 13:37 2682730

Цитата:

Цитата Lion_Smith
Dr.Web и KAV поделки ФСБ. Оба продукта имеют сертификаты спецслужб. »

Вы не поверите :)

Цитата:

Цитата Vasylich
но за некоторые его косяки »

А с чего вы взяли, что это косяк? Очевидно, так и задумано. Почему так задумано - другой вопрос, и его надо задавать поддержке или на официальном форуме.

Vasylich 29-10-2016 14:39 2682745

Цитата:

Цитата Lion_Smith:
Dr.Web и KAV поделки ФСБ. »
Откуда дровишки? :)))
Я Лозинского по его разарботкам лет 30 знаю, начиная с Aidstest-а. Тогда ФСБ еще не существовало :)
И продукты его - Adinf, aidstest, drweb - очень даже реальные. И не раз мне помогли против вполне реальных вирусов.
Более того, у меня в коллекции есть несколько сотен исходников с собранными вирусами и drweb и каспер - единственные, кто вылавливают все 100%, ну еще симантек. Остальные - пропускают вирусы и весьма болезненные.

Цитата:

Цитата Lion_Smith:
Напомните мне хоть один антивирусный продукт амеров, который создавали даже бывшие ЦРУ-шники? »
В США есть закон, запрещающий продавать защищающие продукты, в т.ч. антивирусы без сертификации в АНБ/ФБР, иначе дикие штрафы и уголовная статья. Это означает, что даже Windows имеет реальные бэкдоры. Что было подтверждено на иракских истребителях американского производства под управлением Windows XP embedded - все они не взлетели.

Цитата:

Цитата Lion_Smith:
Всё отлавливается даже виндовым дефендером. »
Ну ппц.. Ваш дефендер даже вирусы 10-летней давности пропускает.
Цитата Lion_Smith:
но реальной ситуации когда бы он мне чем-то помог - нет и надеюсь не будет. »
Это означает лишь одно - очень низкую вашу активность в Интернете. И при передаче файлов на носителях.

Цитата:

Цитата Vadikan:
Вы не поверите :) »
И таки да, все пиндостанские ОС для использования в государственных учреждениях -
сертифицированы ФСБ :)
Цитата:

Цитата Vadikan:
А с чего вы взяли, что это косяк? Очевидно, так и задумано. »
Я вел переговоры с ними в прошлом году - серверная версия на серверах не должна требовать перезагрузки, однако пару раз в мес требует. Если отказаться, то перестает обновлять базы с ошибкой 101. У каспера такой проблемы нет, но есть другая. Как говорят со старыми валенками в новый век. Однако другие антивирусы имеют проблемы с отлавливанием вирусов, а это как показывает моя 25-летняя практика порой может стать фатальным для очень важных данных.

Reset5 29-10-2016 15:12 2682756

Цитата:

Цитата Vasylich
лет 25 знаю »

В таком случае очень странно появление вашего вопроса на этом форуме.
Давно пора бы было знать, что Dr.Web загружает свой драйвер с рандомным именем.
Дабы освежить вам память:
http://www.anti-malware.ru/forum/ind...e=2#entry41654
http://www.anti-malware.ru/forum/ind...e=2#entry41716

Harkovchanin1968 29-10-2016 15:28 2682760

Цитата:

Цитата Vasylich
И таки да, все »

нет не все, Windows 10 ещё не сертифицировали, поди пользоватся в РФ в гос структурах нельзя, шутка,
насчёт офиса
https://russian.rt.com/article/32604...a-ot-microsoft, значит сертификат отзовут :).

Vasylich 29-10-2016 18:09 2682790

Цитата:

Цитата Reset5
Дабы освежить вам память: »

Трудно освежать, если кроме забыл еще и не знал :)

Vadikan 29-10-2016 21:54 2682860

Ок, я прикрою флейм


Время: 21:35.

Время: 21:35.
© OSzone.net 2001-