Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Сфера Microsoft » Программное обеспечение Windows » Безопасность - [решено] RSIT

Ответить
Настройки темы
Безопасность - [решено] RSIT

Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393


Конфигурация

Профиль | Сайт | Отправить PM | Цитировать


Всем доброго здоровья. Нужен совет.

Есть программа RSIT ~760 КБ. Программа используется в лечении вредоносного ПО. Создаёт логи. В созданном ею логе log.txt есть такие строки:

Часть лога RSIT
Цитата из части лога:
...
======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R0 sqtydunx;sqtydunx;C:\WINDOWS\System32\drivers\sqtydunx.sys [2001-10-20 23424]
R1 anftdird.sys;anftdird.sys; \??\C:\WINDOWS\system32\drivers\anftdird.sys []
R1 intelppm;Драйвер Intel процессора; C:\WINDOWS\system32\DRIVERS\intelppm.sys [2008-04-14 40704]
R1 ISODrive;ISO DVD/CD-ROM Device Driver; \??\C:\Program Files\UltraISO\drivers\ISODrive.sys []
R1 klif;Klif; \??\C:\WINDOWS\system32\drivers\klif.sys []
R1 prodrv04;Star Force copy protection driver v4; C:\WINDOWS\System32\drivers\prodrv04.sys [2009-03-16 114496]
R1 prodrv06;StarForce Protection Environment Driver v6; C:\WINDOWS\System32\drivers\prodrv06.sys [2003-03-05 49600]
R1 Tcpip6;Драйвер протокола IPv6 (Microsoft); C:\WINDOWS\system32\DRIVERS\tcpip6.sys [2008-11-22 225856]
R1 VBoxDrv;VirtualBox Service; C:\WINDOWS\system32\DRIVERS\VBoxDrv.sys [2008-10-23 96016]
R2 rspndr;Ответчик обнаружения топологии уровня связи; C:\WINDOWS\system32\DRIVERS\rspndr.sys [2008-10-11 62848]
R3 ALCXWDM;Service for Realtek AC97 Audio (WDM); C:\WINDOWS\system32\drivers\ALCXWDM.SYS [2008-01-25 4127488]
R3 ati2mtag;ati2mtag; C:\WINDOWS\system32\DRIVERS\ati2mtag.sys [2008-08-21 3299840]
R3 klim5;Kaspersky Anti-Virus NDIS Filter; C:\WINDOWS\system32\DRIVERS\klim5.sys [2007-12-13 24592]
R3 rtl8139;Realtek RTL8139(A/B/C)-based PCI Fast Ethernet адаптер, драйвер для NT; C:\WINDOWS\system32\DRIVERS\RTL8139.SYS [2008-04-14 20992]
R3 tunmp;Драйвер адаптера минипорта Microsoft Tun; C:\WINDOWS\system32\DRIVERS\tunmp.sys [2008-12-25 12288]
R3 usbehci;Драйвер минипорта Microsoft USB 2.0 расширенного хост-контроллера; C:\WINDOWS\system32\DRIVERS\usbehci.sys [2008-04-14 30208]
R3 usbhub;USB2 концентратор; C:\WINDOWS\system32\DRIVERS\usbhub.sys [2008-04-14 59520]
R3 usbuhci;Драйвер минипорта Microsoft USB универсального хост-контроллера; C:\WINDOWS\system32\DRIVERS\usbuhci.sys [2008-04-14 20608]
S3 MODEMCSA;Устройство фильтрации потока Unimodem; C:\WINDOWS\system32\drivers\MODEMCSA.sys [2001-08-17 16128]
S3 usbscan;Драйвер USB-сканера; C:\WINDOWS\system32\DRIVERS\usbscan.sys [2008-04-14 15104]
S3 USBSTOR;Драйвер запоминающих устройств для USB; C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS [2008-04-14 26368]
S3 WimFltr;WimFltr; C:\WINDOWS\system32\DRIVERS\wimfltr.sys [2006-11-02 128104]
S3 WudfPf;Windows Driver Foundation - User-mode Driver Framework Platform Driver; C:\WINDOWS\system32\DRIVERS\WudfPf.sys [2007-06-18 77568]
S3 WudfRd;Windows Driver Foundation - User-mode Driver Framework Reflector; C:\WINDOWS\system32\DRIVERS\wudfrd.sys [2007-06-18 82944]
S4 sr;Драйвер фильтра восстановления системы; C:\WINDOWS\system32\DRIVERS\sr.sys [2008-04-14 73472]

======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R2 6to4;Служба поддержки IPv6; C:\WINDOWS\system32\svchost.exe [2008-04-14 14336]
R2 AVP;Kaspersky Anti-Virus 7.0; C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe [2008-02-08 227856]
S3 aspnet_state;ASP.NET State Service; C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe [2005-09-23 29896]
S3 clr_optimization_v2.0.50727_32;.NET Runtime Optimization Service v2.0.50727_X86; C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe [2005-09-23 66240]
S3 JavaQuickStarterService;Java Quick Starter; C:\Program Files\Java\jre6\bin\jqs.exe [2009-06-10 152984]
S3 ose;Office Source Engine; C:\Program Files\Common Files\Microsoft Shared\Source Engine\OSE.EXE [2003-07-28 89136]
S3 WMPNetworkSvc;Windows Media Player Network Sharing Service; C:\Program Files\Windows Media Player\wmpnetwk.exe [2006-10-18 913408]
S3 WudfSvc;Windows Driver Foundation - User-mode Driver Framework; C:\WINDOWS\system32\svchost.exe [2008-04-14 14336]
S3 ZillyaService;Zillya! Antivirus Core Service; C:\Program Files\Zillya Antivirus\AVService.exe [2009-04-22 118784]
S4 AcrSch2Svc;Acronis Scheduler2 Service; C:\Program Files\Common Files\Maxtor\Schedule2\schedul2.exe [2007-08-30 410904]
S4 pr2ajtsc;Stalker (Pro) Drivers Auto Removal (pr2ajtsc); C:\WINDOWS\system32\pr2ajtsc.exe [2007-08-15 411000]

Мне нужно понять как правильно интерпретировать несколько значений служб и драйверов. Некоторые я понял:
[R | S] - [2 | 3 | 4] - Где [R | S] - состояние службы, а [2 | 3 | 4] - тип запуска. Это мне понятно:
Код: Выделить весь код
R2 - состояние - запущена - тип запуска - Авто
R3 - состояние - запущена - тип запуска - Вручную
S4 - состояние - остановлена - тип запуска - Отключена
Непонятные для меня моменты в значениях 0=Boot, 1=System - R0, R1.

Код: Выделить весь код
R0 - состояние - запущена - тип запуска - ????
R1 - состояние - запущена - тип запуска - ????
Что означает Boot и System. Если можно попроще объяснить, чтобы было понятно. Со значением R1 думаю, что такие драйвера запускаются тогда, когда в этом возникает необходимость, их запуск контролируется системой. Это только предположение. Так как под этим значением есть виртуальный привод UltraISO и VirtualBox.

В общем, прошу помощи в пояснении этих моментов.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 12:30, 06-07-2009

 


Moderator


Сообщения: 53221
Благодарности: 15447

Профиль | Отправить PM | Цитировать


Цитата Drongo:
Что означает Boot и System.
Поищи по ключевым словам SERVICE_BOOT_START и SERVICE_SYSTEM_START на микрософте, например:
Цитата:
SERVICE_BOOT_START - Indicates a driver started by the operating system (OS) loader.
SERVICE_SYSTEM_START - Indicates a driver started during OS initialization.
Specifying Driver Load Order
Это сообщение посчитали полезным следующие участники:

Отправлено: 19:26, 06-07-2009 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Petya V4sechkin, Спасибо, правильное направление показал. Нашёл описание на русском языке - описание значений. Кому ещё интересно, вот список.
Цитата Из статьи:
Указывает, когда служба должна запускаться.

SERVICE_BOOT_START = 0
Тип запуска для драйверов, запускаемых загрузчиком ОС. Это значение применяется только для драйверов и устройств, необходимых для загрузки ОС.

SERVICE_SYSTEM_START = 1
Тип запуска для драйверов, запускаемых во время инициализации ОС.

SERVICE_AUTO_START = 2
Тип запуска для драйверов и служб, запускаемых по требованию диспетчером Plug and Play, когда соответствующее устройство перечислено, или диспетчером управления службами в ответ на явный запрос пользователя.

SERVICE_DEMAND_START = 3
Типа запуска для служб, запускаемых диспетчером управления службами, когда процесс вызывает функцию Win32 StartService.

SERVICE_DISABLED = 4
Присваивается драйверу или службе, которые нельзя запустить.
Вопрос решён.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif

Это сообщение посчитали полезным следующие участники:

Отправлено: 21:02, 06-07-2009 | #3


(*.*)


Сообщения: 36503
Благодарности: 6677

Профиль | Сайт | Отправить PM | Цитировать


Drongo, ну вот, я же говорил - создавай тему Хотя я вроде был недалек от истины, просто не лазил по техдокам.

-------
Канал Windows 11, etc | Чат @winsiders


Отправлено: 00:42, 07-07-2009 | #4


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Vadikan, в обоих случаях ты оказался прав.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 12:01, 07-07-2009 | #5



Компьютерный форум OSzone.net » Сфера Microsoft » Программное обеспечение Windows » Безопасность - [решено] RSIT

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено




 
Переход