![]() |
Странный драйвер *.sys в каталоге c:\Windows\temp
Здравствуйте!
Странный драйвер *.sys в каталоге c:\Windows\temp создает Windows 10. При проверке на virustotal все - ок. Если его удалить, то он создается заново с другим именем. Сейчас имя - 629DE97.sys Кто-нибудь знает, что за "фича" и что с этим делать? |
Цитата:
|
Не так все просто. Файл создаётся при загрузке ОС и удалить его без перезагрузки не получается - система не даёт.
И мониторить его создание не получится, поскольку он создается раньше, чем грузится Process Monitor. |
Vasylich, посмотрите при помощи. например, Unlocker, чем занят этот файл.
|
Цитата:
|
Vasylich,
Скачайте Process Explorer. Далее: Find Handle (значок бинокля) - Вводите имя файла - Search. Цитата:
|
Цитата Казбек:
Find Handle (значок бинокля) - Вводите имя файла - Search. » Здесь - пусто. Возможно, что драйвер всегда пересоздается с новым именем, даже если не было удаления. А вот бутлог кое что дал: C:\Windows\System32\smss.exe - блокировал до пересоздания. C:\Program Files\DrWeb\dwservice.exe - создал новый. Это похоже на drweb. Drweb - у меня установлен. Дальше svchost.exe безуспешно пытается создать sys-файл со всеми старыми именами существовавших ранее этих sys-ов. В итоге успешно создает с новым, который по идее уже есть. И затем этот файл успешно цепляется explorer.exe. лог загрузки: Скрытый текст
Странное поведение системы.. |
Цитата:
Отключите, лучше удалите Dr. Web. Посмотрите, появляются ли файлы. Ваши файлы создает dwservice: Скрытый текст
![]() |
Цитата:
Спасибо за помощь! DrWeb хороший антивирус, но за некоторые его косяки тухлыми яйцами бы авторов, да словцом приложить. |
Цитата:
|
Цитата:
Цитата:
|
Цитата:
Я Лозинского по его разарботкам лет 30 знаю, начиная с Aidstest-а. Тогда ФСБ еще не существовало :) И продукты его - Adinf, aidstest, drweb - очень даже реальные. И не раз мне помогли против вполне реальных вирусов. Более того, у меня в коллекции есть несколько сотен исходников с собранными вирусами и drweb и каспер - единственные, кто вылавливают все 100%, ну еще симантек. Остальные - пропускают вирусы и весьма болезненные. Цитата:
Цитата:
Цитата Lion_Smith: но реальной ситуации когда бы он мне чем-то помог - нет и надеюсь не будет. » Это означает лишь одно - очень низкую вашу активность в Интернете. И при передаче файлов на носителях. Цитата:
сертифицированы ФСБ :) Цитата:
|
Цитата:
Давно пора бы было знать, что Dr.Web загружает свой драйвер с рандомным именем. Дабы освежить вам память: http://www.anti-malware.ru/forum/ind...e=2#entry41654 http://www.anti-malware.ru/forum/ind...e=2#entry41716 |
Цитата:
насчёт офиса
https://russian.rt.com/article/32604...a-ot-microsoft, значит сертификат отзовут :).
|
Цитата:
|
Ок, я прикрою флейм
|
Время: 21:35. |
Время: 21:35.
© OSzone.net 2001-