|
Внимание, важное сообщение: Дорогие Друзья!
В ноябре далекого 2001 года мы решили создать сайт и форум, которые смогут помочь как начинающим, так и продвинутым пользователям разобраться в операционных системах. В 2004-2006г наш проект был одним из самых крупных ИТ ресурсов в рунете, на пике нас посещало более 300 000 человек в день! Наша документация по службам Windows и автоматической установке помогла огромному количеству пользователей и сисадминов. Мы с уверенностью можем сказать, что внесли большой вклад в развитие ИТ сообщества рунета. Но... время меняются, приоритеты тоже. И, к сожалению, пришло время сказать До встречи! После долгих дискуссий было принято решение закрыть наш проект. 1 августа форум переводится в режим Только чтение, а в начале сентября мы переведем рубильник в положение Выключен Огромное спасибо за эти 24 года, это было незабываемое приключение. Сказать спасибо и поделиться своей историей можно в данной теме. С уважением, ваш призрачный админ, BigMac... |
|
| Компьютерный форум OSzone.net » Клиентские ОС Microsoft » Microsoft Windows Vista » Разное - 15минутное обращение к HDD при открытии файлов!(виноват Jetico?) [скрины] [Vista x64] |
|
|
Разное - 15минутное обращение к HDD при открытии файлов!(виноват Jetico?) [скрины] [Vista x64]
|
|
Новый участник Сообщения: 19 |
Добрый день, уважаемые форумчане.
Я в отчаянии С некоторых пор стала происходить странная вещь: при открытии какого-то файла(avi, xls, jpg, png и т.д.) происходит циклическое однообразное обращение к диску на протяжении от 10 до 20 минут. Перед этим обращением почти всегда открывается необходимая программа(соответственно, media player classic, ms excel, cam2pc), но открытый файл не показывает. Лишь по истечению этого времени, открывается содержимое. На протяжении этого времени почти ничего нельзя открыть нового, программу закрыть нельзя(даже из таск менеджера или процесс иксплорера). В уже открытых программах работать можно, к примеру, файрфокс в это время странички открывает нормально.Замечу ещё, что чаще всего такое происходит, если файл открывается из Far'а(нажатием Shift+Enter). Но бывает и из виндовозного иксплорера. Если открываю из Фара, то в это время обращения к диску фар закрыть тоже никак нельзя. До этого система работала стабильнее некуда. Все вышеописанные программы функционировали без единой зацепки или проблемы. Единственное серьёзное изменение - это поставил Jetico Personal Firewall версию 2. В этом файрволе process attack и indirect network access отключил, т.е. мониторится только общий доступ к сети и доступ к сети из приложений. Нареканий на работу файрвола нет вообще. Теперь о скриншотах. Вот несколько опытов: I. 1. Открытие картинки из фара(Shift+Enter). 2. Запускается cam2pc.exe(вижу по процессам) 3. Непрерывно начинает мигать лампочка HDD (повторяющаяся часть лога Process Monitor'а, его File monitor'а тут) 4. Через минут 15 происходит открытие картинки. II. 1. Открытие xls-файла из фара(Shift+Enter). 2. НЕ запускается MS Excel 3. Непрерывно начинает мигать лампочка HDD (повторяющаяся часть лога Process Monitor'а, его File monitor'а тут) 4. Через минут 15 файрвол сообщает о каких-то попытках коннекта в интернет System и svchost.exe, КОТОРЫЙ учавствовал в обращении к диску (скрин попыток тут) III. 1. Открытие avi-файла НЕ из фара. 2. Запускается mplayerc.exe(вижу по процессам) 3. Непрерывно начинает мигать лампочка HDD (повторяющаяся часть лога Process Monitor'а, его File monitor'а тут) 4. Через минут 15 файрвол сообщает о каких-то попытках коннекта в интернет System, explorer.exe и svchost.exe, КОТОРЫЙ учавствовал в обращении к диску (скрин попыток тут) Как видите, какой-то бред... Я не пойму, что происходит! У меня стоит Avira Premium Security Suite, в котором работает только антивирус(всегда обновлённый), поэтому, вирусов быть не может. Система Windows Vista Ultimate x64. Пожалуйста, подскажите, куда копать, что делать? Повторюсь, ВСЕ вышеназванные и запечатлённые на скринах программы всегда работали без проблем и всё открывалось. А теперь, вот, с новым файрволом почти каждый раз такая фигня... Но у меня сомнения, что это вина Jetico... Что посоветуете делать? Огромное спасибо заранее! |
|
|
Отправлено: 23:16, 11-03-2009 |
|
Ветеран Сообщения: 1958
|
Профиль | Отправить PM | Цитировать J-Pro,
По поводу Ad-Aware - очень хорошая программа, только та что старенькая SE, только к ней поновей базу файл defs.ref, очень хорошо справляется с возложенной на нае задачей. Цитата:
Все svchost запускаются процессом services.exe. Используется единый процесс для работы нескольких сервисов (хорошо видно в ProsessExplore расположив столбец Process в виде дерева нажав лев.кн.мыши несколько раз на данном названии столбца) В ветке HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services перечислены все сервисы данной системы, в поле ImagePath видна команда запуска . Например HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RemoteAccess ImagePath = %SystemRoot%\system32\svchost.exe -k netsvcs Некоторые вирусы, трояны и т.д. маскируются под имя svchost, замещая настоящий на свою копию. Или даже используют способ загрузки через драйвера, устанавливая свой драйвер в систему и запуская его при запуске системы. Цитата:
Цитата:
Наверное надо было бы начать с начало, а установлены ли драйвера на материнку, а в каком режиме работает винт PIO или UDMA? А с какой скорость копируются файлы куда нибудь? И не как не пойму по ProcMon полное название операции Read....., есть операции чтения через FAST_IO_ напрямую, или IRP_MJ_ через драйвер. У вас версия какая. Данной программой Unhackme не пользовался, достаточно хорошая autoruns.exe из этой же серии где в закладке Service и Drivers и Logon ищем все подозрительное. |
|||
|
Отправлено: 16:12, 17-03-2009 | #11 |
|
Новый участник Сообщения: 19
|
Профиль | Сайт | Отправить PM | Цитировать Valeant, три ночи я, простите, трахался с компом, пробовал то Unhackme, то Ad-Aware AE(свежая версия), то авторанс. В общем, первая чё-то нашла, удалила, потом не нашла, потом опять нашла, в общем, её поведение мне абсолютно неясно. Единственное, чем она помогла - тем, что дала мне понять, что на компе руткиты, т.к. файлы найденных "угроз" не были обнаружены. В общем, раз 10, наверное, я перегружался, пробовал различные методы сканирования и лечения этой программой, результат один и тот же - всё равно это злосчастное обращение к диску при открытии файлов другой программой(не только фаром, но и из какого-нить сетапа галкой "запустить программу" и т.д.).
Вчера ночью я попробовал Ad-Aware. Помнится, пару лет назад я тоже успешно использовал Ad-Aware SE, она мне помогала. А тут, блин, нашла один вирус, и то, тот, который лежал в папке карантина доктора веба В общем, тоже не помогла.Ну а потом я решил, всё-таки, потратить время и тщательно просмотреть все закладки autoruns.exe. Нашёл там(в драйверах и сервисах) штук 7-8 записей, файлы которых найдены не были. Хоть и у некоторых было написано что-то умное в названии, я нафиг поудалял, потому что если файл не найден, думаю, это как раз тот руткит, который НЕ нужен. Перегрузился, перепроверил ещё раз, вроде ничего похожего. Попробовал пооткрывать файлы из фара: 10 попыток, разные файлы - все нормально открылись. Какая-то радость есть, но всё же и сомнение, что удалил не всё, тоже осталось. Ведь, если ни авира, ни анхакми, ни адэвэйр не нашли эту фигню, то разве можно так просто с помощью авторанс её раз и навсегда удалить? Наверняка у неё припасено что-то в другом месте Хотя... поживём - увидим.В любом случае, Valeant, Вам ОГРОМНОЕ спасибо за помощь, я узнал много нового ![]() P.S.: После "лечения" и последующей перезагрузки, глянул в процмон, а там свхост "шерстит" все файлы, шо есть на винтах одним своим сридом(у которого в столбце Start Address было 0х00 - что-то такое). Предполагаю, что это работа какого-то майкрософтовского индексера-поисковика... Ткните плиз в тему, ежели такая имеется, где описано, как этот поисковик вырубить. Всё равно, если я что-то ищу - пользуюсь фаром, а эти постоянные индексации мне абсолютно не нужны... (если, конечно, это были они ) |
|
Отправлено: 18:19, 19-03-2009 | #12 |
|
Ветеран Сообщения: 1958
|
Профиль | Отправить PM | Цитировать Про индекс - поисковик наверное шутка - это легко проверяется включить ProcMon поставить фильтр на данную службу
Microsoft Windows Search Indexer - команд линия C:\Windows\system32\SearchIndexer.exe /Embedding и посмотреть в течения часа какая же будет активность данной службы в этом окне, например у меня она не отключена да и незаметно когда она работает (загрузка на проц) может дать ей время отработать и все успокоится. SearchIndexer.exe - запускает два процесса C:\Windows\system32\SearchProtocolHost.exe C:\Windows\system32\SearchProtocolHost.exe Иногда сидит в памяти занимая 40MB, но вот заметил из всего процессорного времени работы наблюдая в ProcessExplorer при обычной работе открытие документа, файла в проводнике и т.д. что-то она неактивна по процессорному времени (CPU Time): - Idle - 2:00:26.467 - SearchIndexer.exe - отработала 0:00:06.426 Так что в ней проблем не вижу Не знаю как вы а я еще пользуюсь очисткой реестра. "Почаще" запускайте ProcessExplorer и autoruns, и будет вам "счатье", будете видит перед глазами одно и то же т.е. все запущенные процессы, и если вдруг появится новый то сразу же бросится в глаза. |
|
Отправлено: 21:05, 19-03-2009 | #13 |
|
Новый участник Сообщения: 19
|
Профиль | Сайт | Отправить PM | Цитировать Valeant, про SearchIndexer понял, спасибо. Значит, это не он.
Только что включил комп, прошло немного времени и повторилось то, что я перепутал с индексированием. Вы Вашим опытным взглядом не могли бы осмотреть и попробовать определить, что это может быть? Я всё сохранил, как нужно. Итак, лог процмона(взял скрины из четырёх его частей, сверху вниз): первый, второй, третий, четвёртый. А вот тут открытый срид с ID 2444. Что скажете, что это может быть? Всё тот же троянец или ординарные действия ОС? Спасибо Вам огромное заранее... |
|
Отправлено: 03:41, 20-03-2009 | #14 |
|
Ветеран Сообщения: 1958
|
Профиль | Отправить PM | Цитировать Из Command Line строки у вас видна команда на запуск
c:\windows\system32\svchost.exe -k secsvcs - WinDefend системный сервис Vista. Очень странное svchost с PID 986, да и странный поток 2444 и 304 у которых нет название в поле Start Address а просто стоит 0x0. Судя по названиям Operation идет просто сбор информации по файлам, а если перейти в закладку Services то можно было бы увидеть какие сервисы запускаются этим svchost. А зачем так много антивирусных программ WinDefend, Antivirus и Ad-Aware да еще и одновременно. Отключите оставьте что нибудь одно, можно начать с WinDefend. |
|
Отправлено: 15:36, 20-03-2009 | #15 |
|
Новый участник Сообщения: 19
|
Профиль | Сайт | Отправить PM | Цитировать 1. Сегодня при открытии архива из фара(шифт+ентер=>открывается винрар) опять произошёл сабж
Все остальные файлы, вроде, пока открываются быстро.2. Цитата Valeant:
Цитата Valeant:
Пытался посмотреть стэк срида, дык недоступен...Цитата Valeant:
|
|||
|
Отправлено: 15:58, 20-03-2009 | #16 |
|
Новый участник Сообщения: 19
|
Профиль | Сайт | Отправить PM | Цитировать Да и ещё... сегодня в процессе работы за компом вылетел синий экран. Дамп весь сохранил на всякий случай. Если кому интересно - выложу. За полгода работы системы это первый синий экран.
На одном форуме вычитал, что: Цитата:
![]() Добавил: Да, кстати, проанализировав ошибку по этой и этой страничке, выяснил, что причина: "A driver attempted to free a page that is still locked for IO. " Из дампа можно узнать, что за драйвер? |
|
|
Последний раз редактировалось J-Pro, 20-03-2009 в 22:31. Причина: добавил выясненную причину ошибки Отправлено: 21:02, 20-03-2009 | #17 |
|
Ветеран Сообщения: 1958
|
Профиль | Отправить PM | Цитировать Из джампа узнать драйвер пользуюсь
1. установить Debugging Tools for Windows http://www.microsoft.com/whdc/DevToo...g/default.mspx 2. сценарий http://tools.oszone.net/Vadikan/files/kdfe.zip 3. далее выполнить сценарий kdfe.cmd указав в качестве параметра путь к файлу дампа памяти Mini*.dmp kdfe.cmd "%systemroot%\Minidump\Mini1110307-01.dmp" |
|
Отправлено: 11:46, 21-03-2009 | #18 |
|
Новый участник Сообщения: 19
|
Профиль | Сайт | Отправить PM | Цитировать Valeant,
Спасибо Вам за ответ, очень полезная информация, взял на вооружение. Всё запустил, итог: Crash date: Wed Mar 19 05:45:06.678 2008 (GMT+2) Stop error code: 0x4E_9a Process name: System Probably caused by: NETIO.SYS ( NETIOWfpPoolFree+19 ) Цитата Valeant:
|
|
|
Отправлено: 03:14, 22-03-2009 | #19 |
|
Ветеран Сообщения: 1958
|
Профиль | Отправить PM | Цитировать Цитата:
..N e t w o r k I / O S u b s y s t e m ...M i c r o s o f t R W i n d o w s R O p e r a t i n g... много программ используют его в своих целях и в том числе firewall и антивирусные программы с встроенными firewall. Лучше для начало обновить драйвера на материнку chipset и на сетевую карту, потом поставить посвежее firewall. И например после выхода SP1 вышли патчи http://support.microsoft.com/kb/952709 например в этом есть так же данный драйвер netio.sys. Для информации http://www.cybersecurity.ru/news/59522.html Так же рекомендую поставить параметр в реестре HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management DisablePagingExecutive = 1 Отменяет выгрузку компонентов ядра на HDD (файл подкачки), как то попадалось в интернете сообщение, которое взял на заметку, при проблемных драйверах от сторонних производителей (которые часто устанавливаются с программой) помогает избежать вываливания в синий экран. Цитата:
|
||
|
Отправлено: 19:05, 22-03-2009 | #20 |
|
|
Участник сейчас на форуме |
|
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
| Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
| Загрузка - Постоянное обращение к HDD при загрузке или в процессе работы .:[все вопросы]:. | multy | Microsoft Windows Vista | 77 | 06-03-2009 21:22 | |
| BSOD - Ошибка при открытии текстовых файлов | r-jey_zizo | Хочу все знать | 3 | 16-02-2008 23:25 | |
| Проблема при открытии файлов МС-офис по сети | Aleks72 | Сетевые технологии | 2 | 10-04-2007 21:18 | |
| Запрос при открытии исполняемых файлов расположенных на домене | RiddlerX2 | Microsoft Windows NT/2000/2003 | 4 | 06-08-2006 19:02 | |
| WinXP тормозит при открытии файлов по сети | Сетевые технологии | 11 | 07-02-2003 15:40 | ||
|