Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Клиентские ОС Microsoft » Microsoft Windows 8 и 8.1 » Разное - Завершение процесса от имени SYSTEM — отказ в доступе

Ответить
Настройки темы
Разное - Завершение процесса от имени SYSTEM — отказ в доступе

Новый участник


Сообщения: 18
Благодарности: 0

Профиль | Отправить PM | Цитировать


Здравствуйте.
PowerShell командлет Stop-Process или taskkill /F, запущенные от имени system с помощью утилиты Руссиновича psexec получают отказ в доступе. Какие могут быть причины?
Сразу скажу, что пытаюсь завершить процесс-вирус. Он сопротивляется, блокирует удаление ключей из реестра и завершение процесса, несмотря на то, что я действую с наивысшими правами.
В linux, например, SIGKILL вызывает немедленное завершение любого процесса, кроме init.
Хочется понять, как система устроена. Почему так происходит? Как вирусописатели добиваются подобного эффекта?
И что посоветуете почитать на тему взаимодействия процессов в ОС Windows?

Отправлено: 21:40, 07-11-2015

 

Аватара для Костя_Лу@vk

Ветеран


Сообщения: 1101
Благодарности: 71

Профиль | Сайт | Отправить PM | Цитировать


Запускаете ли вы шелл от имени администратора? Пробовали cmd.exe ?

Отправлено: 22:46, 07-11-2015 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 18
Благодарности: 0

Профиль | Отправить PM | Цитировать


Извините, Костя_Лу@vk, но, вы, видимо, невнимательно прочитали вопрос или не поняли его. Если вы ничего не можете сказать по существу, зачем же писать?

Отправлено: 00:40, 08-11-2015 | #3


Аватара для NickM

Ветеран


Contributor


Сообщения: 4541
Благодарности: 1080

Профиль | Отправить PM | Цитировать


salikoff, о каком вирусе речь? Не исключено, что Ваши стандартные действия блокируются руткитом иди... Пробовали ли закрывать процессы при помощи "терминатора" process hacker или ComodoCleanEssentials?

Отправлено: 00:55, 08-11-2015 | #4


Аватара для Казбек

Ветеран


Сообщения: 5380
Благодарности: 1875

Профиль | Отправить PM | Цитировать


Цитата salikoff:
Почему так происходит? Как вирусописатели добиваются подобного эффекта? »
Добиваются путем инсталляции специального драйвера, который перехватывает любые изменения в процессах и службах. Вы же поймите, что вы, как Администратор, есть начальником всех пользовательских процессов. Драйвера же запускаются в режиме ядра, поэтому на этом ваши полномочия "все".

Цитата salikoff:
Хочется понять, как система устроена. И что посоветуете почитать на тему взаимодействия процессов в ОС Windows? »
Ну, собственно, лучше, чем сам Марк вам никто не расскажет. Unkillable Processes. Статья старая, 2005 года, но вы не пугайтесь, она в целом до сих пор не утратила актуальности. Если же хотите понять как работает система вообще, то одним сообщением этого не расскажешь. Поэтому рекомендую к прочтению книгу все того же Марка "Устройство Windows". Лучше в английском варианте. Так как перевод на русский, извините уж, выполнен какими то бездарями.

-------
Кто реку перешел, тому росы бояться ни к чему


Последний раз редактировалось Казбек, 08-11-2015 в 02:37.

Это сообщение посчитали полезным следующие участники:

Отправлено: 02:20, 08-11-2015 | #5


Новый участник


Сообщения: 18
Благодарности: 0

Профиль | Отправить PM | Цитировать


Спасибо, Казбек. Вот действительно дельный ответ и полезные ссылки!

Отправлено: 14:58, 08-11-2015 | #6


Аватара для Казбек

Ветеран


Сообщения: 5380
Благодарности: 1875

Профиль | Отправить PM | Цитировать


salikoff,
Еще один хороший материал: просто и наглядно. Understanding User and Kernel Mode

-------
Кто реку перешел, тому росы бояться ни к чему


Отправлено: 15:08, 08-11-2015 | #7



Компьютерный форум OSzone.net » Клиентские ОС Microsoft » Microsoft Windows 8 и 8.1 » Разное - Завершение процесса от имени SYSTEM — отказ в доступе

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Доступ - [решено] Запуск приложения от имени SYSTEM id_romeo Microsoft Windows 2000/XP 14 29-01-2020 22:15
Доступ - [решено] Запуск приложения от имени SYSTEM id_romeo Microsoft Windows 7 14 14-03-2017 22:39
Доступ - [решено] Запуск программы от имени другого пользователя (отказано в доступе) kusokdobra Microsoft Windows 8 и 8.1 4 29-01-2013 22:45
[решено] Запуск скрипта от имени SYSTEM Vagac AutoIt 5 31-03-2011 18:54
Запуск программы от имени System ?.. Foxie Microsoft Windows NT/2000/2003 3 19-01-2006 14:52




 
Переход