Вложений: 3
\FileSystem\ntfs (и так далее) -> перехватчик не определен
Доброго времени суток, уважаемые специалисты.
Обращаюсь к Вам за помощью.
1) Вот, одна из строк сообщения которое выдал мне АВЗ, хотелось бы разобраться что и по чем...
[B]\FileSystem\ntfs[IRP_MJ_FILE_SYSTEM_CONTROL] = 8559A1E8 -> перехватчик не определен[/B] - ЭТО ГЛАВНАЯ ПРИЧИНА ПО КОТОРОЙ Я К ВАМ ОБРАТИЛСЯ. Согласитесь, сообщение настораживающее.
2) После сканирования АВЗ сообщил о подозрении на троян в 3-х файлах. Они мне не нужны и я могу удалить их обычным способом, либо
способом который Вы подскажете.
3) Уже довольно продолжительный период KAV 6 выдает сообщение о том, что [B]C:\WINDOWS\PCHEALTH\HELPCTR\BINARIES\HelpSvc.exe [/B]постоянно пытается изменить в реестре какие-то данные [I](увы, не могу найти txt в котором сохранил данные о том куда именно ломится этот файл Но если нужно то при следующей попытке изменить данные, обязательно запишу...)[/I], причем просит это до тех пор пока не разрешишь. То есть, если "ЗАПРЕТИТЬ", то он (KAV) будет доставать сообщением о попытке изменить данные до бесконечности...
Заранее благодарю.
To Numb, а что на счет нглавного вопроса?
1.5 Проверка обработчиков IRP
\FileSystem\ntfs[IRP_MJ_CREATE] = 855981E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_CLOSE] = 855981E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_WRITE] = 855981E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_INFORMATION] = 855981E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_INFORMATION] = 855981E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_EA] = 855981E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_EA] = 855981E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_VOLUME_INFORMATION] = 855981E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_VOLUME_INFORMATION] = 855981E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_DIRECTORY_CONTROL] = 855981E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_FILE_SYSTEM_CONTROL] = 855981E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_DEVICE_CONTROL] = 855981E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_LOCK_CONTROL] = 855981E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_SECURITY] = 855981E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_SECURITY] = 855981E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_PNP] = 855981E8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_CREATE] = 867631E8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_CLOSE] = 867631E8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_WRITE] = 867631E8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_QUERY_INFORMATION] = 867631E8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_SET_INFORMATION] = 867631E8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_QUERY_EA] = 867631E8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_SET_EA] = 867631E8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_QUERY_VOLUME_INFORMATION] = 867631E8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_SET_VOLUME_INFORMATION] = 867631E8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_DIRECTORY_CONTROL] = 867631E8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_FILE_SYSTEM_CONTROL] = 867631E8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_DEVICE_CONTROL] = 867631E8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_LOCK_CONTROL] = 867631E8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_PNP] = 867631E8 -> перехватчик не определен
Проверка завершена
[B]Если я правильно понимаю, ждем анализа amdfix.sys и xinstall.sys?[/B]
============================================================================
Девять вечера, снова АнтВирКасп 6 выдает сообщение о попытке [B]C:\WINDOWS\PCHEALTH\HELPCTR\BINARIES\HelpSvc.exe[/B] пробиться в реестр.
На этот раз я сохранил полный текст сообщения:
Перехвачена попытка записи значения в ключе системного реестра, который входит в группу System Startup. Эти ключи контролируют состав модулей, загружаемых при запуске Microsoft Windows.
Рекомендуется разрешить доступ к этим настройкам только в том случае, если вы хотите, чтобы эта программа запускалась автоматически при включении компьютера. В остальных случаях рекомендуется запретить доступ.
Ключ: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\PCHealth\PchSvc
Значение: DataCollection
Старые данные(Строка Unicode, заканчивающаяся нулем):
20080407205713.000000-000
Новые данные(Строка Unicode, заканчивающаяся нулем):
20080408205714.000000-000
[B]Если не сложно, поясните, почему HelpSvc.exe лезет туда...[/B]
[size="1"][color="#666686"][B][I]Добавлено через 6 часов 24 минуты[/I][/B][/color][/size]
Я жив, я здесь, я жду...:>:)
[size="1"][color="#666686"][B][I]Добавлено через 3 часа 7 минут[/I][/B][/color][/size]
Уж и не знаю как еще напомнить о себе...
По-прежнему жду помощи :-)
С уважением, Алексей
И снова напоминаю о себе, так, на всякий случай...:-)
Доброго времени суток.
И снова напоминаю о себе, так, на всякий случай... :)