Перейти к содержанию

[Лог!] Самозащита


Black Angel

Рекомендуемые сообщения

Добрый день. У кого включена галочка в уведомлениях Показывать сообщения самозащиты не наблюдается ли следующее: при включении/перезагрузке компа и при подключении к инету (dial-up) выскакивает несколько раз сообщение самозащиты о том, что svchost пытается открыть наши процессы, запрещено. Просто думаю, нормально это или нет. От техподдержки (мой пост в теме Кому жаловаться) с 23.11.2008 не могу добиться ответа (из тех ответов, что они присылали, подозревают вирус, делал логи, но конкретного ответа нет). Обращался по этому поводу на virusinfo, там сказали, что по логам все чисто. Вот и думаю, точно все чисто или все же нет, раз техподдержка подозревает вирус, но по новым (уже вроде 3 вариант отправил, как просили) логам до сих пор нет ответа. Поэтому и думаю, если все чисто, может еще у кого-то такие сообщения появляются.

Ссылка на комментарий
Поделиться на другие сайты

Какой продукт установлен?

Какая ОС? (часом не Зверь или т.п. сборки)

Системные файлы не патчились - типа ВистаТрансформерПак?

 

Если на ВИ сказали чисто - то тут те же самые хелперы. Думаю диагноз будет такой же

Ссылка на комментарий
Поделиться на другие сайты

Установлено

Kaspersky Internet Security 8.0.0.506

Windows Vista Home Premium SP1 + автообновление

Все лицензионное и ничего не патчилось.

Отсюда и небольшое сомнение, что на Вирусинфо сказали, что все чисто, а поддержка сомневается и конкретного ответа от поддержки так и нет. Поэтому и думаю, может еще у кого такие сообщения появляются.

Изменено пользователем Black Angel
Ссылка на комментарий
Поделиться на другие сайты

Скачай ProcessExplorer

http://download.sysinternals.com/Files/ProcessExplorer.zip

 

и посмотри какой именно СвцХост (какие на нем службы висят) пытается домогаться до КИСули

Ссылка на комментарий
Поделиться на другие сайты

Kapral,

сейчас скачаю. А пока прикладываю логи из вашей подписи

 

Как правильно посмотреть ProcessExplorer? Запустил, в открывшемся окне везде, где есть свцхост написано Хост процесс для служб Windows

Изменено пользователем Black Angel
Ссылка на комментарий
Поделиться на другие сайты

По PID получается следующее:

1036 Защитник Виндовс

1200 Доступ к HID устройствам, сетевые подключения и тд.

1192, 1196, 1208 не нашел

Изменено пользователем Black Angel
Ссылка на комментарий
Поделиться на другие сайты

PID надо смотреть именно в этом сеансе работы, в следующий раз процесс получит новый PID

 

Защитничек говоришь домогается? фи, как некрасиво :huh:

 

имхо при установленной КИСе он не нужен

Ссылка на комментарий
Поделиться на другие сайты

Скачай ProcessExplorer

http://download.sysinternals.com/Files/ProcessExplorer.zip

 

и посмотри какой именно СвцХост (какие на нем службы висят) пытается домогаться до КИСули

Если все сделал правильно, получается так: когда воспроизвожу ситуацию с сообщением самозащиты, смотрю в КИС в отчетах самозащиты ID процесса. Нахожу в ProcessExplorer такой PID, навожу на svchost и высвечивается следующее (скрины прилагаю, первый скрин с PID 1124, второй с PID 1272). Это нормально?

Изменено пользователем Black Angel
Ссылка на комментарий
Поделиться на другие сайты

Защитник бы я приглушил бы. как я советовал выше

 

А во втором случае - есть подозрение - что пакостят 1й и 2й.

но 100% гарантии дать не могу

Ссылка на комментарий
Поделиться на другие сайты

Kapral,

из второго скрина поста № 10 по твоей подсказке выяснил, что сообщение самозащиты вызывает 1-й ReadyBoost. Я правильно понял, что если я не использую флэшку как довесок к оперативке, то эту службу можно спокойно отключить и она больше ни на что не влияет?

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Secops
      Автор Secops
      Добрый день!
      Подскажите, есть ли возможность защитить KES от выключения пользователем в AstraLinux паролем?
      Знаю, что есть такая возможность на windows, но в политиках для KES Linux на KSC пункт "интерфейс" - > самозащита и т.д. отсутствует. 
      Поиск в манах результата не дал (возможно плохо искал).
      Использую KES 12.0 для AstraLinux под управлением KSC 14.2 (web-консоль).
       
      Сообщение от модератора thyrex Перемещено из технического раздела
       
    • Ilya45
      Автор Ilya45
      Доброго времени суток.
      Зашифровали сегодня файлы на компе, ночью, предположительно подключились через рдп, вырубили каспера иначе думаю не отключить. винда 7.
      log.zip - логи под пользователем где все зашифровано,
      log2.zip - логи под созданным пользователем(добавил нового сам). со всеми галками в программе.
      files.zip - файл исходный и зашифрованный, плюс тхт с сообщением.
      log.zip files.zip log2.zip
    • d_kid
      Автор d_kid
      При выборке событий "Критические события" в журнале выходят подобные ошибки:
      Статус устройства 'pc' изменился на 'Критический': Заканчивается или закончился срок действия лицензии.
      Обратил внимание, что подобные ошибки выходят у тех, у кого в лицензии-свойства-устройства Дата действителен до стоит 01.01.1970, хотя ключ распространял сразу на все машины. Как это исправить?

    • НиколайАбырвалг
      Автор НиколайАбырвалг
      Не получить логи работы антивирусов с удаленных рабочих станций.
      Неудобно особенно когда проблемы возникают далеко.
×
×
  • Создать...