[identity profile] aterentiev.livejournal.com posting in [community profile] useful_faq
На одной из машин под управлением Win XP (лицензия со всеми апдейтами) проявился странный глюк. Во внезапный момент времени кто-то начинает злобно есть свободное место на системном диске. Доевшись с изначально свободных 2 ГБ до примерно 100 мегабайт, а может и меньше, его "отпускает" и свободное место возвращается. Обычно никакого софта в это время не запущено и никого не залогинено (работаем только мы эпизодически и через RDP).

Мы бы и не заметили, если б не установленнай Symantec Endpoint Protection, орущий админским емайлом мне и коллегам, когда место начинает заканчиваться и у него health poor. И вот как раз эти емайлы и нервируют, ибо среди них можно пропустить на самом деле важный alert.

Происходит беда внезапно, 1-2 раза в сутки, в непонятные и ни к чему не привязанные моменты времени. Иногда даже ночью в выходные (машинка включена 24/7), в последние было 2 раза в субботу и 1 раз в воскресенье.

Известных вирусов не найдено.
Как найти зловреда? Сидеть и ждать перед компом с включенным таскменеджером просто нет времени и смысла... Спасибо!

В порядке бреда

Date: 2013-05-21 02:56 pm (UTC)
From: [identity profile] kraamis.livejournal.com
Файл подкачки козлит?

Re: В порядке бреда

Date: 2013-05-21 03:01 pm (UTC)
From: [identity profile] kraamis.livejournal.com
Антивирус может.

У меня каспер периодически начинает орать "Шеф, все пропало, гипс снимают, клиент уезжает".

Re: В порядке бреда

Date: 2013-05-21 03:17 pm (UTC)
From: [identity profile] kraamis.livejournal.com
Может быть. Или винда сама по себе тупит. Вариантов то масса.

Date: 2013-05-21 03:01 pm (UTC)
From: [identity profile] dims12.livejournal.com
А в Виндах вроде есть мониторинг, который по умолчанию отключён, но который позволяет записать, какие процессы запущены и кто жрёт ресурсы.

Date: 2013-05-21 03:10 pm (UTC)
From: [identity profile] dims12.livejournal.com
Так можно же. Не помню, было ли это в ИксПи. Вроде было.

Вот: http://www.microsoft.com/resources/documentation/windows/xp/all/proddocs/en-us/nt_command_perfmon.mspx?mfr=true

Date: 2013-05-22 06:26 am (UTC)
From: [identity profile] ikaktys.livejournal.com
там не сложно, а так - первое средство, лучше не найдешь, оно отлично протокол пишет по 100500 параметрам которые сам можешь выбрать произвльно.

Date: 2013-05-21 03:10 pm (UTC)
From: [identity profile] vinitski.livejournal.com
Уберите хром! :)

Date: 2013-05-21 03:47 pm (UTC)
From: [identity profile] almoner.livejournal.com
Может быть Win XP пытается перейти в режим гибернации, но из-за недостатка свободного места на диске не доводит дело до конца, ругается и возвращается в исходное состояние.

Date: 2013-05-21 04:43 pm (UTC)
From: [identity profile] mikser.livejournal.com
Windows Update?

Date: 2013-05-21 05:12 pm (UTC)
From: [identity profile] mikser.livejournal.com
Ну если он раз в день ходит проверяет и скачивает, а потом раз в день устанавливает, то это чревато огромными тормозами, особенно установка.

Date: 2013-05-21 05:31 pm (UTC)
From: [identity profile] karpion.livejournal.com
Создание контрольной точки? Бэкап? Запуск ещё какой-то задачи по расписанию?

Date: 2013-05-22 05:08 pm (UTC)
From: [identity profile] karpion.livejournal.com
Тогда похоже на установку обновлений или типа того.

Date: 2013-05-21 10:46 pm (UTC)
From: [identity profile] lunohod.livejournal.com
сильные сомнения по поводу того, что это вирус
хотя, скажу так - "известных вирусов не найдено" это по мнению самого Симантека?
проверьте чем нибудь еще... симантек далеко не идеален, и зачастую влегкую пропускает даже известную заразу... ну а с умением корректно лечить у него и вовсе беда
Я бы никогда не рекомендовал его для защиты сколь либо ценной информации... ненадежная шняга

Date: 2013-05-22 05:21 am (UTC)
From: [identity profile] moxel.livejournal.com
Поддержую отсутствие вируса. Еще не существует вируса, задачей которого было бы пожирание места на винчестере.

Date: 2013-05-22 05:23 am (UTC)
From: [identity profile] lunohod.livejournal.com
ну теоретически, как побочный эффект (например размножения самого себя), такое возможно
но все же обычно вирусы стараются себя проявлять как можно тише
Поэтому тут или что то с настройками системы, или какой то софт (да хоть тот же симантек) дурит

Date: 2013-05-22 05:29 am (UTC)
From: [identity profile] moxel.livejournal.com
Если бы было размножение самого себя, то почему он тогда себя один-два раза в день стирает? И в любом случае место какие-то куски файлов должны были оставаться. И какой должен быть размер у файла вируса, чтобы засрать своими копиями 2 гигабайта? Не, не вирус однозначно.
Я больше думаю на периодическую неудачную попытку гибернации виндов.

Date: 2013-05-22 05:31 am (UTC)
From: [identity profile] lunohod.livejournal.com
я бы скорее предположил, что дело в криво настроенном бэкапе с помощью какого то стороннего софта

Date: 2013-05-22 01:35 pm (UTC)
From: [identity profile] baikusha.livejournal.com
Тут все такие грамотныепрофи, что даже и неловко мне, чайнику распоследнему, влезать с размышлениямисоветами. Но все-таки решусь: "У меня зверски жрал гигабайты агент мейл-ру, которым я вообще не пользуюсь, сам, паразитский гад, как-то пролез!"