Вирус или нет? Невидимый Ie8
#1
Отправлено 06 Май 2009 - 18:37
1) Через определённый промежуток времени в процессах появляется несколько Internet Explorer 8.
2) У дочерних процессов, если смотреть свойства через Process Explorer, есть вкладка "Job".
Родительское окно запущено с параметром " -nohome", а дочерние примерное с такими:
IEXPLORE.EXE" SCODEF:2152 CREDAT:14338
В качестве текущей папки указана "C:\Program Files\DrWeb\" http://forum.drweb.com/public/style_emoticons/default/ohmy.png
Часто стал повисать Explorer.exe при вызове контекстного меню корзины.
Если вырубать IE8, то он всё равно периодически запускается и тихо висит в процесах (при этом запустить
ещё 1 экземпляр до убивания этих процессов невозможно).
Вирус или Dr.Web чудит? Логи могу выложить.
#2
Отправлено 06 Май 2009 - 20:30
А кто родитель - Explorer?1) Через определённый промежуток времени в процессах появляется несколько Internet Explorer 8.
#3
Отправлено 06 Май 2009 - 21:40
Кто родитель не знаю, а как это проверить?А кто родитель - Explorer?1) Через определённый промежуток времени в процессах появляется несколько Internet Explorer 8.
а) Не могу сказать одновременно или нетА вот интересно несколько моментов:...
1) Через определённый промежуток времени в процессах появляется несколько Internet Explorer 8.
2) У дочерних процессов, если смотреть свойства через Process Explorer, есть вкладка "Job".
..........
В качестве текущей папки указана "C:\Program Files\DrWeb\" http://forum.drweb.com/public/style_emoticons/default/ohmy.png
.....
Если вырубать IE8, то он всё равно периодически запускается и тихо висит в процесах...
- п.1 в переводе с русского на понятный означает что
а\ через некоторый промежуток времени появляются несколько процессов ИЕ8 одновременно...
б\ процессы ИЕ8 добавляются по одному с некоторой периодичностью... Хм?
- слова "...Если вырубать IE8, то он всё равно периодически запускается и...." наводят на мысль, что правильный ответ на пред. вопрос "б\"... Если это так, переходим к следующему вопросу:
- а не совпадает ли [совершенно случайно!] время появления обсуждаемых процессов ИЕ8 с запланированными обновлениями Dr.WEB ??
б) Тоже не могу сказать. Но в итоге 1 главный процесс и 3-4 дочерних.
Время появления процессов вероятно совпадает с обновлениями. Но о чём это говорит? В принципе, система должна быть чистой.
#4
Отправлено 06 Май 2009 - 21:43
В ПроцессЭксплорере, по дереву процессов.Кто родитель не знаю, а как это проверить?А кто родитель - Explorer?1) Через определённый промежуток времени в процессах появляется несколько Internet Explorer 8.
Апдейтеру ИЭ не нужен.Время появления процессов вероятно совпадает с обновлениями. Но о чём это говорит? В принципе, система должна быть чистой.
Борис А. Чертенко aka Borka.
#5
Отправлено 06 Май 2009 - 22:02
Хм. В таком случае, это System Idle Process. Вот только что бы это значило?В ПроцессЭксплорере, по дереву процессов.
#6
Отправлено 06 Май 2009 - 22:19
#7
Отправлено 06 Май 2009 - 22:24
Это значит, что родительский процесс уже завершился на момент наблюдения.Хм. В таком случае, это System Idle Process. Вот только что бы это значило?В ПроцессЭксплорере, по дереву процессов.
(А System Idle Process - процесс "холостого хода" и не может порождать процессы http://forum.drweb.com/public/style_emoticons/default/smile.png)
#8
Отправлено 07 Май 2009 - 09:30
Пока выводы такие: баг, а не вирус. Подождите до вечера, проверю ещё раз. Отпишусь.
#9
Отправлено 07 Май 2009 - 10:44
- согласен, не нужен. Однако апдейтер своими действиями мог инициировать какие-то события в системе, на которые ИЭ пытался отреагировать своим запуском - но не смог сделать это полноценно... и повис в процессах... а потом - после следующего запуска апдейтера - опять не смог и повис... Почему не смог и повис - это вопрос к спецам....
Апдейтеру ИЭ не нужен.
Я умышленно не стал развивать свои догадки, не получив ответа на вопросы, однако нечто подобное тому, что пишет Ян
я, вобщем-то, и предполагал... Пожалуй, это действительно баг, вопрос где - в Dr.WEB или IE? Либо это какой-то баг\косяк в настройках ИЭ......Dr.Web собирался открыть окно IE... Браузер IE при этом не является браузером по-умолчанию... Пока выводы такие: баг, а не вирус...
[ОФФ] А что такое иногда случается с сообщениями - вот должно оно быть, а его нет. Хотя люди его цитируют и отвечают на него - значит оно было? Моё сообщение должно было быть #3 в теме, отправлено вчера вечером (судя по времени сообщений от YVS и Ян между 20:30 и 21:40 - причём, Ян на него отвечает!) , а его нет... Может фтрекер?[\ОФФ]
Фтрекер не надо - Дополнение к правилам форума
Спасибо, учту.
Сообщение было изменено aL eXa nDr: 07 Май 2009 - 11:32
Добавил ссылку
#10
Отправлено 07 Май 2009 - 12:02
А в логах Доктора что?Сегодня такого пока не наблюдалось. Короче, есть одна версия. Это связано с блокировкой ключа. По-видимому, Dr.Web собирался открыть окно IE с предложением о покупке антивируса. Браузер IE при этом не является браузером по-умолчанию. Никаких всплывающих сообщений не было вообще - догадался только по дате (обновлений не было 3 дня). В общем, если ставить антивирус по-умолчанию, то не всплывают сообщения об обновлении (это лечится, могу сказать как). Комп не мой, а соседа. Купил журнал с ключиком и проблема вроде как исчезла.
Пока выводы такие: баг, а не вирус. Подождите до вечера, проверю ещё раз. Отпишусь.
#11
Отправлено 07 Май 2009 - 13:31
1) Подсунуть левый ключик
2) Сделать при этом другой браузер по-умолчанию
3) Дождаться автоматического обновления (попытки точнее) и всё.
Вряд ли у меня вирус. Думаю, тему лучше переместить в общие вопросы. Будет время, оформлю баг.
Прикрепленные файлы:
#12
Отправлено 07 Май 2009 - 13:48
#13
Отправлено 07 Май 2009 - 13:57
Вопрос: проблема возникает когда ключ старый и пользователь с ограниченными правами?
#14
Отправлено 07 Май 2009 - 15:12
Права полные. А ключик вообще левый какой-то, до 2010 г (его заблокировали, что видно по куску лога).Вопрос: проблема возникает когда ключ старый и пользователь с ограниченными правами?
Может быть, со старыми ключами будет тоже самое, не знаю.
#15
Отправлено 07 Май 2009 - 15:23
#16
Отправлено 07 Май 2009 - 15:40
Похоже это из-за того, что апдейтер работает из-под Планировщика.ага
#17
Отправлено 10 Октябрь 2013 - 08:22
Прошло 4.5 года. Баг не исправлен до сих пор...
Dr.Web 7.
#18
Отправлено 10 Октябрь 2013 - 08:27
Так уже выпущена DrWeb 9. Вот в ней и исправлено.
#19
Отправлено 10 Октябрь 2013 - 09:49
В 7 версии такое не возможно. Вирус? Или левый апдейтер от 6, аля Назарет?Прошло 4.5 года. Баг не исправлен до сих пор...
Dr.Web 7.
Doctor Web, Ltd.
Читают тему: 1
0 пользователей, 1 гостей, 0 скрытых