[флейм] KB977165 - скандалы, интриги, расследования
Уважаемый jameszero, насчет 977165 тут написаны страшные вещи. Может стоит убрать из пакета?
Результаты анализа ситуации: Причиной проблем после установки обновления KB977165 является вирус руткит. Ссылки по теме: Определение совместимости компьютера с обновлением для системы безопасности 977165 Microsoft Update KB977165 triggering widespread BSOD Malware is probable cause of Win XP freeze, MS confirms Microsoft обвиняет в зависаниях Windows XP неуловимый руткит Комментарий The Microsoft Security Response Center (MSRC) Restart Issues After Installing MS10-015 Цитата:
|
YikxX
Ждём комментариев Microsoft. За время тестирования пакета ошибка не воспроизведена. |
jameszero, YikxX, тут чуток внятнее
|
Цитата:
|
Я сейчас обновился с апдейта - ничего страшного не случилось, БСОДов, зависаний и тормозов пока не замечено. Но это на моей машине...
|
Цитата:
|
Цитата:
Возможно, ошибка проявляется только при накатывании обновы с WU, и, возможно, при установке системы с уже интегрированным обновлением проблем не будет. Но это только догадки... |
Цитата:
|
С последними обновлениями у меня перестали запускаться заставки, не работает технология Prefetch (последняя дата обновления файла Layout.ini 10.02.2010 23:45 (т.е. перед загрузкой обновлений), увеличилось время загрузки и происходит она как бы "рывками". Весь набор софта, аддонов прежний. Решение - переставляюсь на прежний пак, а обновления от 11.02.10 пусть пока отдохнут.
P.S. Кучей манипуляций запустил заставки и работу технологии Prefetch, но загружается "рывками". |
Удалил проблемный фикс КВ977165 стандартным способом и проблема с загрузкой решилась.
Сходил на WU там предложили к установке это обновление с нулевым размером! 0 байт? Значит Майкрософт отозвала КВ977165. Думаю и в паке ему не место. |
я так понимаю КВ977165 будет удален из апдейтпака в ближайшее время?
|
А нельзя ли сделать еще один пакет обновлений только без КВ977165? Так сказать на выбор...
|
Судя по ветке, проблемы наблюдаются только у тех, кто поставил обновления "поверх". С интегрированными же всё в порядке.
У меня Prefetch и заставки работают нормально. Загружается тоже вполне штатно. |
Цитата:
http://soft.mail.ru/pressrl_page.php?id=37010 |
dimon1947, ты обновил живую винду или установил новую сборку?
LNick, я тоже так думаю. Хотелось бы, чтобы установившие новую сборку написали свои отзывы о ее поведении. |
Цитата:
|
На одну машину ставил обновы с MU, на другую накатил Security Service Pack 4 от dimadr. Проблем нет.
|
dimon1947, в конторе обновление встало с WSUS - все нормально, размер не нулевой, отзывов пока не видел. Кстати в тесте тоже без проблем. Думаю нюанс в другом. В понедельник посмотрю сервер обновлений, может еще чего напишет
|
Цитата:
|
Цитата:
|
Цитата:
Как бы меня кто не убеждал, что все хорошо, ставить пак с этим фиксом не буду. ИМХО :) Подобные проблемы были и в далеком прошлом. Сегодня нормально, а через месяц проявилось... |
dimon1947
Прекращайте провоцировать панику. Ваши посты не имеют ни какого отношения к UpdatePack. |
MS все же отозвали патч c MU. Только что сам проверил на сборке 2008 года.
|
Цитата:
|
Reyf,
автор по-русски написал ранее: Цитата:
|
AltY, Reyf, когда появятся отчеты о нестабильности Windows на основе данного UpdatePack, тогда можно спорить об удалении проблемного обновления. А пока собираем статистику. Сам попробую отчитаться завтра.
|
dimon1947, результат на чистом интеграторе или с набором аддонов и твиков? А то было уже всякое ....
|
Цитата:
Поудалял со всех железок где ставил этот КВ977165. На одной из страниц прочитал, что М порекомендовала не ставить фикс до вторника. Ссыли нет, а искать опять влом. |
dimon1947, чистая интеграция без адднов на виртуалку, 5 перезагрузок - все изменения на месте, layout.ini меняет дату, количество файлов в папке prefetch растет с загрузкой приложений. :) Подождем что скажут MS
|
|
Microsoft обвиняет в зависаниях Windows XP неуловимый руткит
Доверия эта информация не вызывает, Microsoft уже не единожды лгала. Лучше уши "топориком" держать. Посмотрим что она выложит на WU вместо КВ977165 (или его же) и сравним до и после. |
dimon1947, а Касперский и выловившие этот вирус не счёт??? Пора бы научиться уважать производителей программного обеспечения и не поливать их...
Не нравиться OS Windows, не используйте. А раз используете, не рубите сук, на котором сидите... Вроде Вы уже не мальчик с горящими глазами и лозунгами в зубах, а туда-же... Тем более к этой теме это отношения не имеет. |
Цитата:
|
Цитата:
|
dimon1947
Прекращайте троллить. Последнее предупреждение. |
dimon1947, где тест инсталляции в чистом виде, без аддонов и результаты теста?
|
По-моему, здесь должна обсуждаться работа только UpdatePack 10.2.13 от jameszero, за который (и за все прошлые релизы тоже) ему огромное спасибо, и, наверное, не только от меня. Косяки или не косяки Microsoft где-нибудь в другом месте должны обсуждаться. Есть вопросы по UpdatePack 10.2.13 -задавай. Другие вопросы - в другом месте. ИМХО.
|
madmasles,
И где по вашему обсуждать использование обновления которое сначала выложили, а потом убрали? Как тогда предлагаете понять, стоит ли использовать последний UP с этим обновлением? |
madmasles, во-первых проблемы обсуждать надо, во-вторых - выявление багов было описано десятки раз, в-третьих - неоднократно причиной проблемы были твики и аддоны. Вывод - обсуждаем возможные дефекты и проблемы, ждем результатов от MS, делаем тесты на виртуальной и реальной машине.
|
mike345,
greg_b, Я обеими руками за то, чтобы любая возникшая проблема обсуждалась. Но в своем месте. А то целая страница - обсуждение спойлера, потом КВ977165. 7 страниц уже. А тема называется UpdatePack-XPSP3-Rus версия 10.2.13. И в чем я не прав? |
Поставил сборку (с кучей аддонов) на Asus Eee (недоноутбук какой-то, все хорошо: ОЗУ - 2 Гб, SSD - 4 Гб, а экран - 800х480 - ужас) - никаких проблем, все работает. Буду тестить дальше.
|
у меня на виртуальную машину встало все гуд, но вот реальная работает как-то странно, обновления пришли в первый же день с WU, иногда машина тормозит причины понять не могу... утверждать что это именно то обновление не буду... (утечка памяти )
|
Цитата:
|
Цитата:
|
Цитата:
|
2 all, сижу сейчас на WSUS: для чистоты перегрузил и принудительно выполнил синхронизацию с Microsoft - KB977165 на месте, никаких рекомендаций нет, при запросе сведений дает ссылку - http://www.microsoft.com/technet/sec.../MS10-015.mspx, по данным WSUS - обновление установилось на более чем на 500 ПК, включая мой. После перезагрузки мой layout.ini поменял дату и время на системные, тормозов при старте не было, даже с учетом доменных политик безопасности. Ждем еще пару дней.
zeroua, посмотри что потребляет больше всего физпамяти и виртуальной памяти. |
DPavlik82, а нужно ли:
Код:
Обнаружена проблема безопасности, которая может позволить злоумышленнику, прошедшему проверку подлинности локально, подвергнуть систему опасности и получить над ней контроль. Чтобы защитить систему, установите это обновление корпорации Майкрософт. После его установки может потребоваться перезагрузка компьютера. jameszero, за сим извиняюсь и флуд прекращаю, так как ставить или не ставить то или иное обновление - дело личное. |
Независимые специалисты по компьютерной безопасности и компания Microsoft нашли объяснение случаям ухода Windows в состояние «синего экрана смерти» после установки обновления, известного под обозначением MS10-015. Наиболее вероятной причиной таких ситуаций, по мнению авторитетных экспертов, является заражение компьютеров вирусом TDSS, который принадлежит к классу «руткитов» (rootkit) и используется для несанкционированного доступа к ресурсам компьютера и незаметного удаленного управления.
На прошлой неделе мы уже писали о том, что по неизвестной причине после установки плановых обновлений из очередного «вторничного» набора заметное число машин с операционными системами Windows XP и некоторыми другими версиями Windows переставали загружаться. Экспертам удалось выяснить, что из 13 обновлений к сбоям приводило обновление MS10-015, но точные причины такого поведения компьютеров оставались неизвестными. Независимый специалист Патрик Барнс (Patrick Barnes) обнаружил, что практически во всех случаях сбоев после установки обновлений компьютеры были заражены вирусом TDSS. К чести Microsoft, производитель не стал обвинять вирус во всех сбоях при установке обновления MS10-015. По состоянию на текущий момент вирус TDSS считается лишь одной из вероятных причин сбоев, а окончательные результаты расследования столь досадного инциденты будут раскрыты позже. Несмотря на проблемы с MS10-015, компания Microsoft по-прежнему рекомендует администраторам и пользователям установить остальные 12 обновлений из пакета от 9 февраля 2010 года. Подробнее о возможной связи вируса TDSS с проблемами при установке фирменных обновлений для Windows от компании Microsoft можно прочитать в обзоре на сайте The Register. http://www.ferra.ru/click/news/http:...prit_probably/. Источник: http://www.ferra.ru/click/news/http://www.softline.ru/ В связи с этим возникает вопрос: как откатить уже собранный на харде дистрибутив именно от этого обновления до предыдущего? А то переинтегрировать не очень хочется. А ведь еще пишут, что этот фикс закрывает дыру 17-летней давности. И еще информация!! Главной причиной того, что некоторые компьютеры под управлением Windows XP перестали работать после установки выпущенных в прошлый вторник компанией Microsoft патчей, мог оказаться трудноопределяемый руткит. На прошлой неделе пользователи буквально завалили жалобами форумы техподдержки Windows, сетуя на то, что после установки свежего набора обновлений их компьютеры перестали работать, демонстрируя “синие экраны смерти” (BSOD). В четверг компания Microsoft отозвала связанный с этой проблемой патч MS10-015, и занялась расследованием инцидента. Уже в пятницу было готово предварительное заключение, в котором эксперты Microsoft заявили, что в ненормальном поведении операционной системы может быть виновато вредоносное ПО. В частности, представитель компании Джерри Брайант подтвердил, что удаление обнаруженного специалистами руткита позволяет загрузить неисправную систему. В свою очередь, Патрик Барнс, один из пользователей Windows XP, сообщил об обнаружении взаимосвязи между “синим экраном смерти” и наличием в системе опасного руткита TDSS. Барнс пишет, что он обнаружил на машине неработающий файл atapi.sys. Отправив его на анализ, Патрик получил ответ, что этот файл заражен руткитом TDSS. Барнс подчеркивает, что инфицированный файл atapi.sys является самой распространенной причиной сбоя в работе операционной системы, однако к появлению “синего экрана смерти” может привести любой драйвер, некорректным образом ссылающийся на обновленные компоненты ядра Windows. Эксперт разместил на своем блоге инструкции по восстановлению работоспособности Windows XP, а “Лаборатория Касперского” выпустила специальную утилиту, удаляющую TDSS. http://support.kaspersky.com/viruses...?qid=208280684 Чтобы решить проблему, пользователям перед началом процедуры восстановления необходимо удалить руткит с жесткого диска. Для этого нужно подключить его к другому компьютеру и проверить на наличие заражения. В случае, если после очистки файл atapi.sys будет удален, необходимо будет заменить его аналогичным файлом той же версии с установочного диска или другой машины под управлением Windows. После этого можно пробовать загружаться с диска или проводить восстановление Windows. По словам вирусного аналитика “Лаборатории Касперского” Роэля Шувенберга, руткит TDSS использует весьма изощренные методы маскировки своей деятельности внутри операционной системы, а потому большинство антивирусов не в состоянии определить его наличие. Шувенберг подтвердил, что этот руткит действительно является основной причиной появления BSOD, поскольку обновление MS10-015 заменяет компоненты ядра Windows, а TDSS как раз и является очень продвинутым руткитом, работающим в режиме ядра. По мнению эксперта, проблема с новым патчем от Microsoft выявила истинные масштабы его распространения. |
Скачал утилиту удаляющую TDSS, проверил, у меня такого вируса не было. Обновление MS10-015 ставил вручную на живой системе. Проблем никаких не наблюдаю. Видимо поэтому у интегрировших новый пак и не обнаруживается описанная проблема, так как ставится чистая незараженная вирусом система.
Но как только вирус проникнет, так начнутся траблы. Отсюда варианты: или ждать исправленного фикса от мелких, или смирится с ситуацией, или временно убрать фикс из пакета обновлений. |
Цитата:
|
Amigos, моды жгут :laugh:, тогда уж ждём чего посмачнее, чем TDSS... чтоб сразу систему под снос после обновления :)... при этом прописывался в Биос платы, чтоб навсегда))
|
Цитата:
|
Если серьезно, то пока не встречал сообщений от пользователей Windows 7 на проблему с обновлением КВ977165.
Семерка так же легко подвержена заражениям разной дрянью. Ответ можем получить только от Майкрософт и пользователей. Время расставит все по своим местам. |
dimon1947, я сижу на вин 7, после обновления всё в норме... ни косяков, ни глюков, ни BSOD и тп...
встречал у знакомого лишь косяк: ... после обновления комп грузился до экрана приветствия и становился чёрным, после восстановления системы всё пробили антивирусом...и нашёлся лишь троян, который грузился вместе с userinit.exe. удалили его и снова обновили винду и теперь всё норм пашет |
Цитата:
На этом же компе на 1-ом винте стоит ХР, где и были тормоза при загрузке. Комп чистый проверено из обоих ОС разными антивирусниками и на присутствие других паразитов. На других машинах все прошло нормально. Win 7 похоже работает по любому с этим КВ977165. В конце концов ответ на это будет найден. Буду ждать развязки. |
Цитата:
Цитата:
|
Это просто такой ход Microsoft, чтобы люди ушли с Windows XP. Не далеко и до Vist'ы. :)
|
Цитата:
|
Цитата:
"По словам вирусного аналитика “Лаборатории Касперского” Роэля Шувенберга, руткит TDSS использует весьма изощренные методы маскировки своей деятельности внутри операционной системы, а потому большинство антивирусов не в состоянии определить его наличие. Шувенберг подтвердил, что этот руткит действительно является основной причиной появления BSOD, поскольку обновление MS10-015 заменяет компоненты ядра Windows, а TDSS как раз и является очень продвинутым руткитом, работающим в режиме ядра. По мнению эксперта, проблема с новым патчем от Microsoft выявила истинные масштабы его распространения." Проверьтесь касперовской утилитой, ссылку я давал. У вас просто наверняка есть этот вирус. Цитата:
Вряд ли это работает на репутацию Microsoft, и прибавит пользователей к новым версиям ОС. |
Цитата:
|
Цитата:
|
Цитата:
TDSS rootkit removing tool 2.2.4 Feb 15 2010 |
Цитата:
|
Цитата:
Вот что с дистрибутивом делать не ясно. Пока лежит на харде, диск не пишу. |
Цитата:
Вот отчет утилиты каспера последней версии. |
Цитата:
|
wolkow70, ссылку можно на
Цитата:
|
Цитата:
|
Цитата:
Смотрите внимательно на картинку. |
Цитата:
http://download.microsoft.com/downlo...65-x86-RUS.exe |
Цитата:
|
Цитата:
Может у Вас какой-то другой еще вирус затесался? |
Только что обновлял Windows 2000 - пришло родимое, объем - 1,5Мб
|
Давайте еще кто-нибудь пробуйте с хрюшкой обновится!
|
Цитата:
|
wolkow70, более 500 компов и серверов в корпоративной сети - вам мало?
|
Сейчас удалил ранее установленное обновление, зашел на Windows Update и повторно обновился. Все там появилось. Надо ковырять изменились ли версии файлов. может поправили чего...
У вновь прибыших файлов ntoskrnl.exe ntkrnlpa.exe ntkrpamp.exe ntkrnlmp.exe версия 5.1.2600.5913 |
wolkow70, версии может и остались те же, а код мог поменяться
|
Цитата:
b35550d28523c278923be876b5533e28 *ntkrnlmp.exe 7530c2c548c41b8dc49f73944324508b *ntkrnlpa.exe 85bc7779c0012cc69795ad0814cc37d1 *ntkrpamp.exe fb5bc927d2cc5d8b24724c542bfed36c *ntoskrnl.exe |
Amigos, скачал и проверил. Все один к одному. :)
|
Обновился сегодня еще на одной машине с WU, конфига от моей отличается кардинально - проблем нет. Вечерком обновлюсь еще на нескольких - отпишусь.
|
Здесь официальный ответ мелкомягких на эту проблему.
|
Вчера сделал сборку, все как всегда, куча аддонов(все самое последнее), дел аддоны, дрова 1.28 версия, вшитые программы, куча твиков, поставил сборку, все работает отлично, не тормозит, с WU лезут только предложения установить обновления для офиса, системных нет, до этого стояла более ранняя система, с WU обновлялся, и устанвливал этот 977165, проблем не замечено. (железо-бук acer extensa 5630ge)
|
|
dimon1947
Переводите, так переводите всё. В шапке темы ссылка от 12.02.2010 Restart Issues After Installing MS10-015, а ваша от 11.02.2010. |
|
В конце концов, жили с этим 17 лет, и еще немного можно потерпеть. :laugh:
|
Проверил сегодня свою тестовую среду для установки обновлений (15 пользовательских машин, на половину из них ХР ставилась 5 лет назад). На всех компах установлен КВ977165 (по привычке в день выхода разрешил к установке), все живы-здоровы и БСОДов не наблюдается.
|
Установил хотфикс еще на 3 машины (на одну только этот хотфикс и на две все за февраль) - проблем не наблюдается.
Интересна позиция мелких - решили под шумок протолкнуть свой "антивирус". :biggrin: |
Ну дак, что остаемся на новом пакете? Интересует мнение большинства.
|
wolkow70, как уже говорил - багов нет вроде бы. Wsus доложил сегодня - на 5 машинах не поставился 977165 - отправил в район утилиты посканить типа tdsskiller и так далее
|
Цитата:
|
Ответ Microsoft от 17.02.2010
Restart Issues After Installing MS10-015 and the Alureon Rootkit Цитата:
Цитата:
|
|
wolkow70, ну не знаю, на 2-ух машинах прибили tdss, на 2 битая оперативка, с 1 не понятно - после полного скандиска ( ошибок не найдено никаких, сообщений о корректировке битмапов тоже нет) прицепился к Wsus - 977165 поставился - все в порядке
|
В копилку всеобщей истерии добавлю свои 5 копеек: в моей сети 170 машин получили сию "ч0рную метку" через WSUS - ни одного сбоя. "Зоопарк" от селерон-766 до коре 2 дуо. Что я сделал не так ? :dont-know
|
Цитата:
Цитата:
MSE - не катит, тк его нельзя в организациях использовать, а тот который можно платный... И ведь от винды отказаться сложно, потому что некоторые ушлепки пишут офисный софт только под нее... Особенно этим госорганизации болеют. Сорри за оффтоп, но достало все время на пороховой бочке сидеть... |
|
и в очередной раз о безопасности (по всем трем ссылкам настройка и оптимизация уровня безопасности ОС происходит штатными средствами:
Info - FAQ | Cайты по информационной безопасности, особенно рекомендую обратить внимание на: Статьи (руководства от А до Я) посвященные концепциям и методам безопасности ОС семейства Windows (на все случаи жизни):
З.Ы. изложенная там информация будет полезна многим это и интернет серферы, пользователи ПК (начинающего и среднего уровня), а также некоторые моменты могут быть интересны и полезны специалистам в области ИТ и ИБ. |
Цитата:
|
Нашел причину подтормаживания при загрузке. Перепаковал по новой драйвер nVidia и полный порядок.
Сбило с толку одновременность появления глюка и обновок. Сделал компакт с UpdatePack-XPSP3-Rus версия 10.2.13 , установил, полет нормальный. |
dimon1947, вот ведь говорил - попробуй начисто
|
Цитата:
|
Цитата:
Да и странно все было. Система грузилась, но с большой задержкой, совсем не так как в описаниях этого бага. А вирей и др. мерзости не вижу с 3 мая 2004 года. Хорошо помню эту дату. Заловил Saser(a) в одно мгновение. Немецкий школьник его "нарисовал". Чистая установка это уже после. Просто древняя привычка, пока не найду истиную причину не успокоюсь. |
dimon1947, если возникает баг - всегда делаю чистую установку без аддонов - потом добавляю шутки по 3, 5 - если с зависимостями, виртуалка - она рулит
|
Цитата:
Остальные аддоны проверены многократно. Вот на живой переставил и догадка подтвердилась. Виртуалку не долюбливаю, есть на то причины. |
На виртуалке отловить глюки драйвера Nvidia - невозможно - надо виртуалка от Nvidia :-( ну или не очень нужный/важный тестовый стенд).
|
Compiller, а 5 гигов раздел откусить и ставить туда с форматированием раздела - не судьба?
|
Может не в тему пишу но с етим апдейтом проблема и на 7ке x86 уже 9 раз установилось и потоянно предлагалось для установки,пока не скрыл.Такое впечетление что его как то криво отозвали с WU.
|
Время: 08:51. |
Время: 08:51.
© OSzone.net 2001-