![]() |
Внимание, важное сообщение: Дорогие Друзья!
В ноябре далекого 2001 года мы решили создать сайт и форум, которые смогут помочь как начинающим, так и продвинутым пользователям разобраться в операционных системах. В 2004-2006г наш проект был одним из самых крупных ИТ ресурсов в рунете, на пике нас посещало более 300 000 человек в день! Наша документация по службам Windows и автоматической установке помогла огромному количеству пользователей и сисадминов. Мы с уверенностью можем сказать, что внесли большой вклад в развитие ИТ сообщества рунета. Но... время меняются, приоритеты тоже. И, к сожалению, пришло время сказать До встречи! После долгих дискуссий было принято решение закрыть наш проект. 1 августа форум переводится в режим Только чтение, а в начале сентября мы переведем рубильник в положение Выключен Огромное спасибо за эти 24 года, это было незабываемое приключение. Сказать спасибо и поделиться своей историей можно в данной теме. С уважением, ваш призрачный админ, BigMac... |
|
Компьютерный форум OSzone.net » Клиентские ОС Microsoft » Microsoft Windows Vista » Разное - 15минутное обращение к HDD при открытии файлов!(виноват Jetico?) [скрины] [Vista x64] |
|
Разное - 15минутное обращение к HDD при открытии файлов!(виноват Jetico?) [скрины] [Vista x64]
|
Новый участник Сообщения: 19 |
Добрый день, уважаемые форумчане.
Я в отчаянии ![]() Замечу ещё, что чаще всего такое происходит, если файл открывается из Far'а(нажатием Shift+Enter). Но бывает и из виндовозного иксплорера. Если открываю из Фара, то в это время обращения к диску фар закрыть тоже никак нельзя. До этого система работала стабильнее некуда. Все вышеописанные программы функционировали без единой зацепки или проблемы. Единственное серьёзное изменение - это поставил Jetico Personal Firewall версию 2. В этом файрволе process attack и indirect network access отключил, т.е. мониторится только общий доступ к сети и доступ к сети из приложений. Нареканий на работу файрвола нет вообще. Теперь о скриншотах. Вот несколько опытов: I. 1. Открытие картинки из фара(Shift+Enter). 2. Запускается cam2pc.exe(вижу по процессам) 3. Непрерывно начинает мигать лампочка HDD (повторяющаяся часть лога Process Monitor'а, его File monitor'а тут) 4. Через минут 15 происходит открытие картинки. II. 1. Открытие xls-файла из фара(Shift+Enter). 2. НЕ запускается MS Excel 3. Непрерывно начинает мигать лампочка HDD (повторяющаяся часть лога Process Monitor'а, его File monitor'а тут) 4. Через минут 15 файрвол сообщает о каких-то попытках коннекта в интернет System и svchost.exe, КОТОРЫЙ учавствовал в обращении к диску (скрин попыток тут) III. 1. Открытие avi-файла НЕ из фара. 2. Запускается mplayerc.exe(вижу по процессам) 3. Непрерывно начинает мигать лампочка HDD (повторяющаяся часть лога Process Monitor'а, его File monitor'а тут) 4. Через минут 15 файрвол сообщает о каких-то попытках коннекта в интернет System, explorer.exe и svchost.exe, КОТОРЫЙ учавствовал в обращении к диску (скрин попыток тут) Как видите, какой-то бред... Я не пойму, что происходит! У меня стоит Avira Premium Security Suite, в котором работает только антивирус(всегда обновлённый), поэтому, вирусов быть не может. Система Windows Vista Ultimate x64. Пожалуйста, подскажите, куда копать, что делать? Повторюсь, ВСЕ вышеназванные и запечатлённые на скринах программы всегда работали без проблем и всё открывалось. А теперь, вот, с новым файрволом почти каждый раз такая фигня... Но у меня сомнения, что это вина Jetico... Что посоветуете делать? Огромное спасибо заранее! |
|
Отправлено: 23:16, 11-03-2009 |
Ветеран Сообщения: 1958
|
Профиль | Отправить PM | Цитировать J-Pro,
По поводу Ad-Aware - очень хорошая программа, только та что старенькая SE, только к ней поновей базу файл defs.ref, очень хорошо справляется с возложенной на нае задачей. Цитата:
Все svchost запускаются процессом services.exe. Используется единый процесс для работы нескольких сервисов (хорошо видно в ProsessExplore расположив столбец Process в виде дерева нажав лев.кн.мыши несколько раз на данном названии столбца) В ветке HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services перечислены все сервисы данной системы, в поле ImagePath видна команда запуска . Например HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RemoteAccess ImagePath = %SystemRoot%\system32\svchost.exe -k netsvcs Некоторые вирусы, трояны и т.д. маскируются под имя svchost, замещая настоящий на свою копию. Или даже используют способ загрузки через драйвера, устанавливая свой драйвер в систему и запуская его при запуске системы. Цитата:
Цитата:
Наверное надо было бы начать с начало, а установлены ли драйвера на материнку, а в каком режиме работает винт PIO или UDMA? А с какой скорость копируются файлы куда нибудь? И не как не пойму по ProcMon полное название операции Read....., есть операции чтения через FAST_IO_ напрямую, или IRP_MJ_ через драйвер. У вас версия какая. Данной программой Unhackme не пользовался, достаточно хорошая autoruns.exe из этой же серии где в закладке Service и Drivers и Logon ищем все подозрительное. |
|||
Отправлено: 16:12, 17-03-2009 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 19
|
Профиль | Сайт | Отправить PM | Цитировать Valeant, три ночи я, простите, трахался с компом, пробовал то Unhackme, то Ad-Aware AE(свежая версия), то авторанс. В общем, первая чё-то нашла, удалила, потом не нашла, потом опять нашла, в общем, её поведение мне абсолютно неясно. Единственное, чем она помогла - тем, что дала мне понять, что на компе руткиты, т.к. файлы найденных "угроз" не были обнаружены. В общем, раз 10, наверное, я перегружался, пробовал различные методы сканирования и лечения этой программой, результат один и тот же - всё равно это злосчастное обращение к диску при открытии файлов другой программой(не только фаром, но и из какого-нить сетапа галкой "запустить программу" и т.д.).
Вчера ночью я попробовал Ad-Aware. Помнится, пару лет назад я тоже успешно использовал Ad-Aware SE, она мне помогала. А тут, блин, нашла один вирус, и то, тот, который лежал в папке карантина доктора веба ![]() Ну а потом я решил, всё-таки, потратить время и тщательно просмотреть все закладки autoruns.exe. Нашёл там(в драйверах и сервисах) штук 7-8 записей, файлы которых найдены не были. Хоть и у некоторых было написано что-то умное в названии, я нафиг поудалял, потому что если файл не найден, думаю, это как раз тот руткит, который НЕ нужен. Перегрузился, перепроверил ещё раз, вроде ничего похожего. Попробовал пооткрывать файлы из фара: 10 попыток, разные файлы - все нормально открылись. Какая-то радость есть, но всё же и сомнение, что удалил не всё, тоже осталось. Ведь, если ни авира, ни анхакми, ни адэвэйр не нашли эту фигню, то разве можно так просто с помощью авторанс её раз и навсегда удалить? Наверняка у неё припасено что-то в другом месте ![]() В любом случае, Valeant, Вам ОГРОМНОЕ спасибо за помощь, я узнал много нового ![]() P.S.: После "лечения" и последующей перезагрузки, глянул в процмон, а там свхост "шерстит" все файлы, шо есть на винтах одним своим сридом(у которого в столбце Start Address было 0х00 - что-то такое). Предполагаю, что это работа какого-то майкрософтовского индексера-поисковика... Ткните плиз в тему, ежели такая имеется, где описано, как этот поисковик вырубить. Всё равно, если я что-то ищу - пользуюсь фаром, а эти постоянные индексации мне абсолютно не нужны... (если, конечно, это были они ![]() |
Отправлено: 18:19, 19-03-2009 | #12 |
Ветеран Сообщения: 1958
|
Профиль | Отправить PM | Цитировать Про индекс - поисковик наверное шутка - это легко проверяется включить ProcMon поставить фильтр на данную службу
Microsoft Windows Search Indexer - команд линия C:\Windows\system32\SearchIndexer.exe /Embedding и посмотреть в течения часа какая же будет активность данной службы в этом окне, например у меня она не отключена да и незаметно когда она работает (загрузка на проц) может дать ей время отработать и все успокоится. SearchIndexer.exe - запускает два процесса C:\Windows\system32\SearchProtocolHost.exe C:\Windows\system32\SearchProtocolHost.exe Иногда сидит в памяти занимая 40MB, но вот заметил из всего процессорного времени работы наблюдая в ProcessExplorer при обычной работе открытие документа, файла в проводнике и т.д. что-то она неактивна по процессорному времени (CPU Time): - Idle - 2:00:26.467 - SearchIndexer.exe - отработала 0:00:06.426 Так что в ней проблем не вижу Не знаю как вы а я еще пользуюсь очисткой реестра. "Почаще" запускайте ProcessExplorer и autoruns, и будет вам "счатье", будете видит перед глазами одно и то же т.е. все запущенные процессы, и если вдруг появится новый то сразу же бросится в глаза. |
Отправлено: 21:05, 19-03-2009 | #13 |
Новый участник Сообщения: 19
|
Профиль | Сайт | Отправить PM | Цитировать Valeant, про SearchIndexer понял, спасибо. Значит, это не он.
Только что включил комп, прошло немного времени и повторилось то, что я перепутал с индексированием. Вы Вашим опытным взглядом не могли бы осмотреть и попробовать определить, что это может быть? Я всё сохранил, как нужно. Итак, лог процмона(взял скрины из четырёх его частей, сверху вниз): первый, второй, третий, четвёртый. А вот тут открытый срид с ID 2444. Что скажете, что это может быть? Всё тот же троянец или ординарные действия ОС? Спасибо Вам огромное заранее... |
Отправлено: 03:41, 20-03-2009 | #14 |
Ветеран Сообщения: 1958
|
Профиль | Отправить PM | Цитировать Из Command Line строки у вас видна команда на запуск
c:\windows\system32\svchost.exe -k secsvcs - WinDefend системный сервис Vista. Очень странное svchost с PID 986, да и странный поток 2444 и 304 у которых нет название в поле Start Address а просто стоит 0x0. Судя по названиям Operation идет просто сбор информации по файлам, а если перейти в закладку Services то можно было бы увидеть какие сервисы запускаются этим svchost. А зачем так много антивирусных программ WinDefend, Antivirus и Ad-Aware да еще и одновременно. Отключите оставьте что нибудь одно, можно начать с WinDefend. |
Отправлено: 15:36, 20-03-2009 | #15 |
Новый участник Сообщения: 19
|
Профиль | Сайт | Отправить PM | Цитировать 1. Сегодня при открытии архива из фара(шифт+ентер=>открывается винрар) опять произошёл сабж
![]() 2. Цитата Valeant:
Цитата Valeant:
![]() Цитата Valeant:
|
|||
Отправлено: 15:58, 20-03-2009 | #16 |
Новый участник Сообщения: 19
|
Профиль | Сайт | Отправить PM | Цитировать Да и ещё... сегодня в процессе работы за компом вылетел синий экран. Дамп весь сохранил на всякий случай. Если кому интересно - выложу. За полгода работы системы это первый синий экран.
На одном форуме вычитал, что: Цитата:
![]() Добавил: Да, кстати, проанализировав ошибку по этой и этой страничке, выяснил, что причина: "A driver attempted to free a page that is still locked for IO. " Из дампа можно узнать, что за драйвер? |
|
Последний раз редактировалось J-Pro, 20-03-2009 в 22:31. Причина: добавил выясненную причину ошибки Отправлено: 21:02, 20-03-2009 | #17 |
Ветеран Сообщения: 1958
|
Профиль | Отправить PM | Цитировать Из джампа узнать драйвер пользуюсь
1. установить Debugging Tools for Windows http://www.microsoft.com/whdc/DevToo...g/default.mspx 2. сценарий http://tools.oszone.net/Vadikan/files/kdfe.zip 3. далее выполнить сценарий kdfe.cmd указав в качестве параметра путь к файлу дампа памяти Mini*.dmp kdfe.cmd "%systemroot%\Minidump\Mini1110307-01.dmp" |
Отправлено: 11:46, 21-03-2009 | #18 |
Новый участник Сообщения: 19
|
Профиль | Сайт | Отправить PM | Цитировать Valeant,
Спасибо Вам за ответ, очень полезная информация, взял на вооружение. Всё запустил, итог: Crash date: Wed Mar 19 05:45:06.678 2008 (GMT+2) Stop error code: 0x4E_9a Process name: System Probably caused by: NETIO.SYS ( NETIOWfpPoolFree+19 ) Цитата Valeant:
|
|
Отправлено: 03:14, 22-03-2009 | #19 |
Ветеран Сообщения: 1958
|
Профиль | Отправить PM | Цитировать Цитата:
..N e t w o r k I / O S u b s y s t e m ...M i c r o s o f t R W i n d o w s R O p e r a t i n g... много программ используют его в своих целях и в том числе firewall и антивирусные программы с встроенными firewall. Лучше для начало обновить драйвера на материнку chipset и на сетевую карту, потом поставить посвежее firewall. И например после выхода SP1 вышли патчи http://support.microsoft.com/kb/952709 например в этом есть так же данный драйвер netio.sys. Для информации http://www.cybersecurity.ru/news/59522.html Так же рекомендую поставить параметр в реестре HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management DisablePagingExecutive = 1 Отменяет выгрузку компонентов ядра на HDD (файл подкачки), как то попадалось в интернете сообщение, которое взял на заметку, при проблемных драйверах от сторонних производителей (которые часто устанавливаются с программой) помогает избежать вываливания в синий экран. Цитата:
|
||
Отправлено: 19:05, 22-03-2009 | #20 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Загрузка - Постоянное обращение к HDD при загрузке или в процессе работы .:[все вопросы]:. | multy | Microsoft Windows Vista | 77 | 06-03-2009 21:22 | |
BSOD - Ошибка при открытии текстовых файлов | r-jey_zizo | Хочу все знать | 3 | 16-02-2008 23:25 | |
Проблема при открытии файлов МС-офис по сети | Aleks72 | Сетевые технологии | 2 | 10-04-2007 21:18 | |
Запрос при открытии исполняемых файлов расположенных на домене | RiddlerX2 | Microsoft Windows NT/2000/2003 | 4 | 06-08-2006 19:02 | |
WinXP тормозит при открытии файлов по сети | Сетевые технологии | 11 | 07-02-2003 15:40 |
|