Pages: (3) [1] 2 3  ( Show unread post )

> Заблокирован файл hosts, странная проблема
 VxWorks Member is Offline
 Posted: 20-04-2006, 13:34 (post 1, #588298)

Daysleeper
Group: Privileged
Group: Privileged
Posts: 21927
Warn:0%-----
В двух словах так - файл hosts заблокирован системой - его нельзя модифицировать. В FileMon видно, что никакой процесс этот файл не держит.
Также, я проверил, что он не Read-Only и у меня есть все права на его модификацию и удаление (я администратор на этой машине).

ProcessExplorer утверждает, что на этот файл открыт Handle, который принадлежит процессу System :fear2: c PID 4. Если этот handle убить, то файл становится доступен.

Так вот, вопрос заключается в том, как мне найти, почему вообще этот файл блокируется системой? Это что, новый мелкософтный прикол на тему защиты от кулхацкеров?

Система - XP SP2 корпоративная, легальная со всеми последними обновлениями.
PM
Top Bottom
 Lord KiRon Member is Offline
 Posted: 20-04-2006, 17:09 (post 2, #588388)

Part time flamer

Group: Read Only
Posts: 7784
Warn:0%-----
Попробуй ещё этим: http://ccollomb.free.fr/unlocker/ , он кроме разблокировки показывает полный путь на экзешник "захвативший" файл.
PM
Top Bottom
 VxWorks Member is Offline
 Posted: 20-04-2006, 17:22 (post 3, #588392)

Daysleeper
Group: Privileged
Group: Privileged
Posts: 21927
Warn:0%-----
Попробую, спасибо.
PM
Top Bottom
 inzerus Member is Offline
 Posted: 20-04-2006, 18:23 (post 4, #588414)

Talk too much

Group: News makers
Posts: 2219
Warn:0%-----
Я посмотрел на своей машине - XP Professional SP2 - и hosts редактируется и сохраняется без проблем.
PM
Top Bottom
 VxWorks Member is Offline
 Posted: 20-04-2006, 18:50 (post 5, #588423)

Daysleeper
Group: Privileged
Group: Privileged
Posts: 21927
Warn:0%-----
Я думаю, что возможно, проблема в том, что я на эту винду поставил утащенный с работы SP2 (лень качать было). А там, как оказалось, туева хуча вещей были изменены.
PM
Top Bottom
 VxWorks Member is Offline
 Posted: 20-04-2006, 21:34 (post 6, #588534)

Daysleeper
Group: Privileged
Group: Privileged
Posts: 21927
Warn:0%-----
QUOTE (Lord KiRon @ 20-04-2006, 15:09)
Попробуй ещё этим: http://ccollomb.free.fr/unlocker/ , он кроме разблокировки показывает полный путь на экзешник "захвативший" файл.
Попробовал. Unlocker пишет то же самое, что и ProcessExplorer - файл держит процесс System.
PM
Top Bottom
 FiL Member is Offline
 Posted: 20-04-2006, 22:22 (post 7, #588560)

Сварливый Мозг Клуба
Group: Roots
Group: Roots
Posts: 22885
у меня интересное кино было.. где-то через час после нашего с тобой разговора, я пошел и попытался открыть hosts - фар ругнулся, что файл занят. Я офигел не по детски и... попробовал еще раз. Открылся, отредактировался, сохранился.

Темны и неисповедимы...
PM Email Poster ICQ AOL MSN
Top Bottom
 VxWorks Member is Offline
 Posted: 20-04-2006, 22:31 (post 8, #588563)

Daysleeper
Group: Privileged
Group: Privileged
Posts: 21927
Warn:0%-----
То есть, ты считаешь, что это мой комп на тебя так повлиял? :fear2:
PM
Top Bottom
 FiL Member is Offline
 Posted: 20-04-2006, 23:40 (post 9, #588599)

Сварливый Мозг Клуба
Group: Roots
Group: Roots
Posts: 22885
QUOTE (VxWorks @ 20-04-2006, 14:31)
То есть, ты считаешь, что это мой комп на тебя так повлиял? :fear2:
не, не мог. Просто прикольно.
PM Email Poster ICQ AOL MSN
Top Bottom
 64fp Member is Offline
 Posted: 21-04-2006, 13:35 (post 10, #588847)

У...ный поэтикой танка

Group: Members
Posts: 2488
Warn:0%-----
Неспроста это всё. Может быть есть какая-нибудь политика запрещающая редактировать hosts?

C этим hosts вобще интересные вещи творит MS:
QUOTE
Windows игнорирует некоторые записи в hosts
dl // 16.04.06 21:38

Как известно, с давних времен практически любая система, использующая стек
tcp/ip, содержит локальный файл hosts, в котором пользователь может
замостоятельно задать соответствие между именами хостов и их ip-адресами.
Кроме того, этот файл в последнее время часто используется для блокировки
доступа к нежелательным хостам. Выяснилось, что встроенный в Windows
DNS-клиент игнорирует записи из hosts для некоторых адресов, принадлежащих
Microsoft (полный список можно найти во внутренностях файла
%WINDIR%\system32\dnsapi.dll). Предположительно, это поведение направлено
на противостояние попыткам вредоносного софта блокировать Windows Update и
другие аналогичные функции.
Источник: BugTraq
[ http://www.securityfocus.com/archive/1/431027/30/0/threaded ]

Вот какие адреса на данный момент прописаны в %WINDIR%\system32\dnsapi.dll (XP SP2):
CODE
www.msdn.com
msdn.com
www.msn.com
msn.com
go.microsoft.com
msdn.microsoft.com
office.microsoft.com
microsoftupdate.microsoft.com
wustats.microsoft.com
support.microsoft.com
www.microsoft.com
microsoft.com
update.microsoft.com
download.microsoft.com
microsoftupdate.com
windowsupdate.com
windowsupdate.microsoft.com
PM
Top Bottom
 VxWorks Member is Offline
 Posted: 21-04-2006, 13:42 (post 11, #588850)

Daysleeper
Group: Privileged
Group: Privileged
Posts: 21927
Warn:0%-----
64fp

И как мне проверить наличие такой политики?
PM
Top Bottom
 admik Member is Offline
 Posted: 21-04-2006, 13:55 (post 12, #588855)

флуд и труд
Group: Privileged
Group: Privileged
Posts: 9150
Warn:0%-----
VxWorks в Event Viewer ничего не пишется, при попытке открытия файла?
PM Email Poster ICQ AOL MSN
Top Bottom
 VxWorks Member is Offline
 Posted: 21-04-2006, 14:04 (post 13, #588864)

Daysleeper
Group: Privileged
Group: Privileged
Posts: 21927
Warn:0%-----
Не проверял, если честно :( Приду домой, посмотрю.
PM
Top Bottom
 VxWorks Member is Offline
 Posted: 21-04-2006, 20:23 (post 14, #589056)

Daysleeper
Group: Privileged
Group: Privileged
Posts: 21927
Warn:0%-----
Проверил - в Event-ах ничего нет
PM
Top Bottom
 ego Member is Offline
 Posted: 22-04-2006, 01:57 (post 15, #589234)

Бандюга

Group: Members
Posts: 3993
Warn:0%-----
ВинПатрол не стоит?
PM Email Poster ICQ
Top Bottom
Topic Options Pages: (3) [1] 2 3