Найти зловредность
May. 21st, 2013 04:49 pm![[identity profile]](https://www.dreamwidth.org/img/silk/identity/openid.png)
![[community profile]](https://www.dreamwidth.org/img/silk/identity/community.png)
На одной из машин под управлением Win XP (лицензия со всеми апдейтами) проявился странный глюк. Во внезапный момент времени кто-то начинает злобно есть свободное место на системном диске. Доевшись с изначально свободных 2 ГБ до примерно 100 мегабайт, а может и меньше, его "отпускает" и свободное место возвращается. Обычно никакого софта в это время не запущено и никого не залогинено (работаем только мы эпизодически и через RDP).
Мы бы и не заметили, если б не установленнай Symantec Endpoint Protection, орущий админским емайлом мне и коллегам, когда место начинает заканчиваться и у него health poor. И вот как раз эти емайлы и нервируют, ибо среди них можно пропустить на самом деле важный alert.
Происходит беда внезапно, 1-2 раза в сутки, в непонятные и ни к чему не привязанные моменты времени. Иногда даже ночью в выходные (машинка включена 24/7), в последние было 2 раза в субботу и 1 раз в воскресенье.
Известных вирусов не найдено.
Как найти зловреда? Сидеть и ждать перед компом с включенным таскменеджером просто нет времени и смысла... Спасибо!
Мы бы и не заметили, если б не установленнай Symantec Endpoint Protection, орущий админским емайлом мне и коллегам, когда место начинает заканчиваться и у него health poor. И вот как раз эти емайлы и нервируют, ибо среди них можно пропустить на самом деле важный alert.
Происходит беда внезапно, 1-2 раза в сутки, в непонятные и ни к чему не привязанные моменты времени. Иногда даже ночью в выходные (машинка включена 24/7), в последние было 2 раза в субботу и 1 раз в воскресенье.
Известных вирусов не найдено.
Как найти зловреда? Сидеть и ждать перед компом с включенным таскменеджером просто нет времени и смысла... Спасибо!
В порядке бреда
Date: 2013-05-21 02:56 pm (UTC)Re: В порядке бреда
Date: 2013-05-21 02:59 pm (UTC)как минимум настройки подкачки гляну, спасибо за идею
Re: В порядке бреда
Date: 2013-05-21 03:01 pm (UTC)У меня каспер периодически начинает орать "Шеф, все пропало, гипс снимают, клиент уезжает".
Re: В порядке бреда
Date: 2013-05-21 03:05 pm (UTC)если будет так, то я буду долго ржать...
Re: В порядке бреда
Date: 2013-05-21 03:17 pm (UTC)no subject
Date: 2013-05-21 05:57 pm (UTC)no subject
Date: 2013-05-21 03:01 pm (UTC)no subject
Date: 2013-05-21 03:05 pm (UTC)no subject
Date: 2013-05-21 03:10 pm (UTC)Вот: http://www.microsoft.com/resources/documentation/windows/xp/all/proddocs/en-us/nt_command_perfmon.mspx?mfr=true
no subject
Date: 2013-05-21 03:13 pm (UTC)no subject
Date: 2013-05-22 06:26 am (UTC)no subject
Date: 2013-05-21 03:10 pm (UTC)no subject
Date: 2013-05-21 03:12 pm (UTC)no subject
Date: 2013-05-21 03:47 pm (UTC)no subject
Date: 2013-05-21 04:43 pm (UTC)no subject
Date: 2013-05-21 05:00 pm (UTC)no subject
Date: 2013-05-21 05:12 pm (UTC)no subject
Date: 2013-05-21 05:57 pm (UTC)no subject
Date: 2013-05-21 05:31 pm (UTC)no subject
Date: 2013-05-21 05:47 pm (UTC)Да и затыки случаются уж больно нерегулярно. То есть, не прослеживается вообще никаких временных зависимостей.
no subject
Date: 2013-05-22 05:08 pm (UTC)no subject
Date: 2013-05-21 10:46 pm (UTC)хотя, скажу так - "известных вирусов не найдено" это по мнению самого Симантека?
проверьте чем нибудь еще... симантек далеко не идеален, и зачастую влегкую пропускает даже известную заразу... ну а с умением корректно лечить у него и вовсе беда
Я бы никогда не рекомендовал его для защиты сколь либо ценной информации... ненадежная шняга
no subject
Date: 2013-05-22 05:21 am (UTC)no subject
Date: 2013-05-22 05:23 am (UTC)но все же обычно вирусы стараются себя проявлять как можно тише
Поэтому тут или что то с настройками системы, или какой то софт (да хоть тот же симантек) дурит
no subject
Date: 2013-05-22 05:29 am (UTC)Я больше думаю на периодическую неудачную попытку гибернации виндов.
no subject
Date: 2013-05-22 05:31 am (UTC)no subject
Date: 2013-05-22 01:35 pm (UTC)грамотныепрофи, что даже и неловко мне, чайнику распоследнему, влезать сразмышлениямисоветами. Но все-таки решусь: "У меня зверски жрал гигабайты агент мейл-ру, которым я вообще не пользуюсь, сам, паразитский гад, как-то пролез!"no subject
Date: 2013-05-22 01:37 pm (UTC)пока что все сводится к "взбрыкиванию" подкачки, провожу опыты, сообщусь о результатах...