Назад | Перейти на главную страницу

EXE файлы удаляются

У меня есть пара ящиков с Windows (Windows XP и Windows Server 2008), где есть несколько EXE-файлов (unwise.exe - из Мудрая система установки - среди прочего) просто исчезают время от времени.

Я попытался сузить этот вопрос, отключив антивирус, антишпионское ПО и т. Д. (Я начал с просмотра их файлов журналов и карантина), но безуспешно. В программе просмотра событий тоже не было никаких подсказок.

Любое предложение?

Вы можете запускать Process Monitor непрерывно, но с фильтром:

  • Операция: SetDispositionInformationFile
  • Результат: УСПЕХ
  • Деталь: Удалить: True

Будет накоплен журнал всех удаленных файлов. В следующий раз, когда вы заметите пропажу файла, откройте Process Monitor и посмотрите, какой процесс был ответственен за удаление файла.

Звучит как идеальная работа для Монитор процессов Windows Sysinternals. Этот мощный инструмент позволяет отслеживать практически все действия в вашей системе.

Несмотря на то, что он мощный, он также может быть опасным, потому что без использования надлежащих фильтров и методов ведения журнала он может оказать значительное влияние на вашу систему (например, исчерпание виртуальной памяти).

В вашем случае я бы сделал следующее:

  • скачать Process Monitor, распаковать и запустить от имени администратора
  • остановите начальный захват, нажав Ctrl+E
  • измените резервный файл с виртуальной памяти на файл на диске, чтобы снизить возможную нагрузку на ОЗУ / файл подкачки вашей системы: File -> Backing Files... -> Use file named (для этого лучше всего подойдет отдельный диск / раздел)
  • примените соответствующие фильтры к вашей ситуации: Filter -> Filter... Выбрать Event Class is File System затем Include и нажмите Add
  • чтобы еще больше сузить вывод, вы можете указать пути к файлам, которые хотите отслеживать: выберите Path is <path> затем Include и нажмите Add и OK
  • для удаления всех ненужных событий из захвата выберите Filter -> Drop Filtered Events
  • начать захват, нажав Ctrl+E

Это должно дать вам некоторые подсказки о том, что именно происходит с вашими файлами, при этом мало влияя на вашу систему.

Включите аудит файлов для соответствующих папок. В следующий раз, когда они будут удалены, в средстве просмотра событий будет информация о том, кто / что их удалил.

Возможно, вы захотите включить его только для событий удаления - в противном случае ваше средство просмотра событий будет быстро переполнено стандартными событиями (например, доступом к файлам и т. Д.).