Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Компьютеры + Интернет » Хочу все знать » Безопасность - Узнать, какому потоку принадлежит Хэндл

Ответить
Настройки темы
Безопасность - Узнать, какому потоку принадлежит Хэндл

Забанен


Сообщения: 17
Благодарности: 0

Профиль | Цитировать


Вообщем, сабж.
Сегодня убирал вирус и увидел, что файл держится чем-то и не хочет удалится. ПроцесЕксплорер показал, что хэндл принадлежит explorer.exe. Но ведь не сам же эксплорер держит вирус? Так вот, как узнать, какой-именно dll-ке (какому потоку) принадлежит хэндл файла?

Спасибо.

Отправлено: 15:48, 14-03-2010

 

Аватара для Erekle

Ветеран


Сообщения: 637
Благодарности: 105

Профиль | Отправить PM | Цитировать


Цитата MBentefor:
файл держится чем-то и не хочет удалится. ПроцесЕксплорер показал, что хэндл принадлежит explorer.exe. Но ведь не сам же эксплорер держит вирус? Так вот, как узнать, какой-именно dll-ке (какому потоку) принадлежит хэндл файла?

explorer.exe держит файл, у него хэндл.
Так вот, как узнать, какой поток, принадлежащий explorer.exe, открыл файл?
То есть, подозревается один из dll-ок из-под Эксплорера. А что за упорный файл сам по себе, может быть, тот dll и есть?
Вы хотите зайти не с того "канала". Что-то подсказывает Эксплореру, чтобы он его подержал. Процесс, или запись в реестре. Поэтому надо искать в самых модулях Эксплорера, в его расширениях и так далее, а не в хэндлах. IMHO.

А давайте, посмотрите с ProcessActivityView (NirSoft).

-------
Здесь вся мудрость [14.6]


Последний раз редактировалось Erekle, 16-03-2010 в 00:40.

Это сообщение посчитали полезным следующие участники:

Отправлено: 00:28, 16-03-2010 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Забанен


Сообщения: 17
Благодарности: 0

Профиль | Цитировать


Вот дельное предложение. Но нет. Эта программа показывает, что открывает определенный процес, но не "кто его не дает открыть". OpenedFileView тоже ничего не дал - отображает только процессы.

Цитата:
То есть, подозревается один из dll-ок из-под Эксплорера. А что за упорный файл сам по себе, может быть, тот dll и есть? Вы хотите зайти не с того "канала". Что-то подсказывает Эксплореру, чтобы он его подержал. Процесс, или запись в реестре. Поэтому надо искать в самых модулях Эксплорера, в его расширениях и так далее, а не в хэндлах. IMHO.
Дело не в вирусе, меня интересует факт получения информации об конкретном хэндле.))

Отправлено: 01:37, 16-03-2010 | #12


Аватара для Erekle

Ветеран


Сообщения: 637
Благодарности: 105

Профиль | Отправить PM | Цитировать


Цитата MBentefor:
"кто его не дает открыть" »
Это новый подход... До того было - какому потоку принадлежит хэндл файла. В ProcessActivityView - чтО открывает такой-то модуль в рамках процесса Эксплорер (имеет смысл, попытаться открыть или удалить файл во время наблюдения программой). Вроде самое то?

Кроме того, как мне кажется, в итоге именно Эксплорер и "держит", а не его модуль.
Кроме того, если речь о winsxs, файл просто может быть нужным системе, и поиск, какой именно системный файл посылает команду блокировки, особого смысла не имеет.

В разрешениях хэндлов? По части winsxs эту информацию не отображает. Интересно...

Нет в FileMon, может быть в ProcMon-e? Но не "кто его не дает открыть".

-------
Здесь вся мудрость [14.6]


Последний раз редактировалось Erekle, 16-03-2010 в 02:58.


Отправлено: 02:34, 16-03-2010 | #13


Аватара для K.A.V.

Ленивый кусок мяса


Contributor


Сообщения: 1986
Благодарности: 723

Профиль | Сайт | Отправить PM | Цитировать


TaskManager Extension пробовали для добычи информации?

-------
[Справочник по командам Windows] -- [Справочник по NSIS] -- [SFX Creator - для создания SFX архивов]

Это сообщение посчитали полезным следующие участники:

Отправлено: 03:46, 16-03-2010 | #14


Аватара для Erekle

Ветеран


Сообщения: 637
Благодарности: 105

Профиль | Отправить PM | Цитировать


Не пробовал.

-------
Здесь вся мудрость [14.6]


Отправлено: 04:05, 16-03-2010 | #15


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


MBentefor, Загрузите GMER по одной из указанных ссылок
Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку)
Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
  • Sections
  • IAT/EAT
  • Show all
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif

Это сообщение посчитали полезным следующие участники:

Отправлено: 13:13, 16-03-2010 | #16


Забанен


Сообщения: 17
Благодарности: 0

Профиль | Цитировать


Цитата:
Вроде самое то?
Нет. Не то. Мне не нужно знать, получилось ли у explorer открыть файл. Мне нужно, почему я лично (через фар, тотал или что-либо другое) не могу открыть его.

Цитата:
Кроме того, как мне кажется, в итоге именно Эксплорер и "держит", а не его модуль.
Не-а. Точно не он. Хотя в функциях типа CryptFileEx я не разбирался... Так-что все может быть.

Цитата:
Кроме того, если речь о winsxs
Речь идет о совсем левом файле (екзешник вируса), содержащемся в папке C:\Bin\Recycle\bin.exe

Цитата:
Нет в FileMon, может быть в ProcMon-e?
Нигде нет.

Цитата:
TaskManager Extension пробовали для добычи информации?
уже да. Не помогло. Да и в семерке не работает.

Отправлено: 18:21, 16-03-2010 | #17


Ушел из жизни


Сообщения: 26925
Благодарности: 3924

Профиль | Сайт | Отправить PM | Цитировать


MBentefor, Рекомендую Anvir Task Manager:

-------
ВНИМАНИЕ ознакомьтесь, прежде чем создать тему! Процессор - мозг компьютера, блок питания - сердце и печень.


Отправлено: 19:54, 16-03-2010 | #18


Забанен


Сообщения: 17
Благодарности: 0

Профиль | Цитировать


спс. но не.
он тут не помощник. хотя и гиперуниверсальная прога)))

Отправлено: 22:11, 16-03-2010 | #19


Аватара для Erekle

Ветеран


Сообщения: 637
Благодарности: 105

Профиль | Отправить PM | Цитировать


Цитата MBentefor:
Мне нужно, почему я лично (через фар, тотал или что-либо другое) не могу открыть его.

Речь идет о совсем левом файле (екзешник вируса)»
Теперь понятно (и это тоже новое; впереди речь шла о невозможности удалить).
Спросить у вашего антивируса? Или усыпить и посмотреть.

Такое бывает: вроде как ничто не держит, но антивирус помнит, что запрашивал действие, и, несмотря на отказ, остаётся при своём мнении (опознанная сигнатура и т. д.). Я усыплял его и открывал файл. Но был уверен, что это фальшивый алерт. И ХИПСа, как взрослого, не усыплял.

-------
Здесь вся мудрость [14.6]


Последний раз редактировалось Erekle, 17-03-2010 в 02:28.


Отправлено: 02:17, 17-03-2010 | #20



Компьютерный форум OSzone.net » Компьютеры + Интернет » Хочу все знать » Безопасность - Узнать, какому потоку принадлежит Хэндл

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Какому рейтингу по антивирусам можно доверять? ITSpec Хочу все знать 6 17-12-2009 15:10
V. 5.5/2000/2003 - [решено] Exchange 2003. Найти в AD кому принадлежит e-mail. vicwanderer Microsoft Exchange Server 3 09-12-2009 01:35
к какому типу относятся файло-рекламные сайты n_i_x Вебмастеру 1 13-09-2009 10:35
Установка - По какому принципу установщик Windows называет диски? truvo Microsoft Windows 2000/XP 1 07-07-2008 09:02
К какому разъему подключать DVI? Catalyst Хочу все знать 2 27-02-2008 07:14




 
Переход