Коррозия NTFS: эпидемия прямо

 
+
-
edit
 

Алдан-3

аксакал
★★☆
DSB> 1. Нет ли какого софта в конторе, который может портить логические структуры NTFS в результате своей некорректной работы?

chkdsk разве что :)

Я одно время грешил на FireFox, но потом и на машинах без него винты посыпались так же.

DSB> 2. Вирус.... что если взять такой HDD, форматнуть, поставить голую ОС и погонять на нём тесты без включения в LAN и прочих контактов с внешним миром. Если и на таком компе будет рецидив, то это точно не софтовое воздействие.

Эм... попробуем выделить машину.

DSB> 3. Не увольняли ли недавно со скандалом программеров? )

Нет, недавно не увольняли.




Принесли машину, возможный кандидат в "умруны", так же дохнет мышь и так же чекдиск постоянно гоняют.

Вот какая прелюбопытная картина в журнале событий:

Тип события: Предупреждение
Источник события: Disk
Категория события: Отсутствует
Код события: 51
Дата: 10.03.2009
Время: 12:15:43
Пользователь: Н/Д
Компьютер: [стёр]
Описание:
Обнаружена ошибка на устройстве \Device\Harddisk1\D во время выполнения операции страничного обмена.
 


Причём "тысячи их".
Ещё есть несколько про "внезапное отключение устройства", та же история с cd (ошибка при страничном обмене и внезапное отключение).

Зато про глюки "мыши" — ни слова.
Особенно его раздражало то, что его постоянно спрашивали, чем он так раздражен.  3.0.83.0.8
+
-
edit
 

Mishka

модератор
★★★
Это с питанием или наведённые чем-то. Температура на чипсете или диске тоже может вызывать такие проблемы. Продуть от пыли, проверить питание и перегрев. Ещё может быть битая память — у меня было один раз такое — прикупил память, а она оказалась битая. Вначале выражалось, как крэши и голубые экраны, потом, как на диске вылезло немного, стал проверять мемтестом — нашёл, что последние 64 мега от гига битые — как туда попадало, так и гремело.
 3.0.53.0.5
RU Алдан-3 #17.04.2009 05:24
+
-
edit
 

Алдан-3

аксакал
★★☆
Г-хм.

В деле вскрылись новые обстоятельства.

На "контрольную" машину поставили винт-умрун.

Прохлопали ушами и попыталась система стартовать с него (не запустилась, кстати, "Диск еррор" написала).

Перезапустили систему... а винтов BIOS не видит. Нету винтов и всё, только сидюк.

Решили, что нехватка электрической энергии, подкинули БП посильнее — нет винтов в системе!

Обнулили BIOS — винты появились.

Запускаем машину с "контрольного" винта и... упс.

Нет, она запускается и вроде работает, но в ней так-же "замораживается" мышка и так же проводник и браузер иногда запускается не в полный размер, а примерно в таком виде как на картинке. Явно будущий "умрун".

БитДефендер, КуреИт и Comodo ничего не видят, AVZ тоже.

Правда файрвол БитДефендера поймал запрос от lsass.exe на 213-155-154-50.customer.teliacarrier.com , причём утверждал что это его собственный апдейт (на самом деле БитДефендер апдейтится на нашем же корпоративном сервере и во внешке ему по хорошему делать нечего).

Есть у кого мудрые идеи ?

P.S> Наш админ настаивает на том что вирусов нет, а есть плохое схождение звёздных сфер и моя прогрессирующая паранойя :)
Прикреплённые файлы:
 
Особенно его раздражало то, что его постоянно спрашивали, чем он так раздражен.  3.0.83.0.8
RU Jerard #17.04.2009 05:27  @Алдан-3#17.04.2009 05:24
+
-
edit
 

Jerard

аксакал

P.S>> Наш админ настаивает на том что вирусов нет, а есть плохое схождение звёздных сфер и моя прогрессирующая паранойя :)

Выживает лишь параноик. Есть парочка вирусов которые я никак прищучить не могу. Drweb утверждает что все вылечил, Каспер их вообще не видит, а траблы имеются.
"Остановите Землю — я сойду" (С) Лесли Брикасс, Энтони Ньюли  3.0.83.0.8
GB Спокойный_Тип #17.04.2009 10:05
+
-
edit
 
можно предложить перешить биос мамке на свеже-скачанный
по железу (мамка, чипсет, биос) - компы разные?
ну и попробовать операционку гарантированно не поражаемую виндовым вирусом
лайв-сиди линуха взять и посмотреть, будут ли такие же эффекты

p.s. вообще похоже на что-то живущее в биосе, хз как но это единственная версия правдоподобная

p.s.s паранойя это профессиональное админское заболевание, хороший админ просто не может не быть параноиком
эволюционируй или вымри  3.0.83.0.8
Это сообщение редактировалось 17.04.2009 в 10:12
CA pokos #17.04.2009 11:43  @Алдан-3#17.04.2009 05:24
+
-
edit
 

pokos

аксакал

Алдан-3> Правда файрвол БитДефендера поймал запрос от lsass.exe на 213-155-154-50.customer.teliacarrier.com ,
Do not care. Big Brother is wathcing you.
 6.06.0
RU Jerard #17.04.2009 11:44  @спокойный тип#17.04.2009 10:05
+
-
edit
 

Jerard

аксакал

Спокойный_Тип> p.s. вообще похоже на что-то живущее в биосе, хз как но это единственная версия правдоподобная


В БИОСЕ места хватит на многое. Просто молодежь в большинстве своем не знает как его готовить.
"Остановите Землю — я сойду" (С) Лесли Брикасс, Энтони Ньюли  3.0.83.0.8
+
-
edit
 

AXT

инженер вольнодумец
★☆
Алдан-3> Г-хм.
Алдан-3> В деле вскрылись новые обстоятельства.

teliacarrier - это файловый хостинг для богатых. Например, там Adobe свои апдейты держит (а Microsoft предпочитает akamai). Скорее всего, это ложная версия.

Насчёт винтов - всё больше и больше похоже на MBR - вирус. Предлагаю на заведомо незаражённой машине сделать дискетку с DOS+MHDD, включить защиту от записи на этой дискете, загрузиться с неё на машине с зараженным диском и сделать в MHDD erase (предупреждаю: инфа, конечно, умрёт).
После чего попробовать поставить винду с DVD. И посмотреть, сохранятся ли симптомы.
... так пускай наступает на нас холодным рассветом новый день ...  3.0.83.0.8
RU Alexandrc #18.04.2009 11:57
+
-
edit
 

Alexandrc

аксакал

Главное, на машине с заразой не забыть потом биос перепрошить. Кстати, а у мамок нет функции защиты биоса?
Но вы там держитесь!  3.0.63.0.6
+
-
edit
 

Jerard

аксакал

Alexandrc> Главное, на машине с заразой не забыть потом биос перепрошить. Кстати, а у мамок нет функции защиты биоса?

Есть, ЕМНИП. Wirus warning
"Остановите Землю — я сойду" (С) Лесли Брикасс, Энтони Ньюли  6.06.0

Mishka

модератор
★★★
Alexandrc>> Главное, на машине с заразой не забыть потом биос перепрошить. Кстати, а у мамок нет функции защиты биоса?
Jerard> Есть, ЕМНИП. Wirus warning

Virus Warning, ИМХО, это защита 0-й дорожки. А в многих БИОСах можно загрузиться с первичной прошивки, которую нельзя изменить.
 3.0.53.0.5
US Сергей-4030 #21.04.2009 06:33  @Алдан-3#17.04.2009 05:24
+
-
edit
 

Сергей-4030

исключающий третье
★★

Алдан-3> Обнулили BIOS — винты появились.
Алдан-3> Запускаем машину с "контрольного" винта и... упс.
Алдан-3> Нет, она запускается и вроде работает, но в ней так-же "замораживается" мышка и так же проводник и браузер иногда запускается не в полный размер, а примерно в таком виде как на картинке. Явно будущий "умрун".

У меня на моей нынешней машинке последовательно умерли 3 SATA диска. :( Два раза я сдал винт и получил замену, третий раз купил в интернете и было лень сдавать. Вернее, получается, 4 диска. Первый, с которым куплено было, проработал месяца два и сдох внезапно - как ты описываешь, сначала ни с того ни с сего начала машина "застывать", потом все чаще, потом перестала загружаться. Последующие винты умирали уже с периодичностью от 2-3 дней до недели. Потом я поставил ATA диск (как он там сейчас называется , Ultra ATA?) - проблемы исчезли и более не появлялись больше года уже.
 1.0.154.531.0.154.53
LT Bredonosec #21.04.2009 12:13  @Сергей-4030#21.04.2009 06:33
+
-
edit
 
Сергей-4030> Потом я поставил ATA диск (как он там сейчас называется , Ultra ATA?) - проблемы исчезли и более не появлялись больше года уже.

Parallel ATA vs Serial ATA ^)
наводит на мысли о глючащем сата контроллере или глючных сата дровах...
Voeneuch, учи физику, манажор ))  7.07.0
RU Harsky #21.04.2009 14:31  @Алдан-3#30.03.2009 11:34
+
-
edit
 

Harsky

опытный

Алдан-3> Несколько Seagate, один IBM и один подключаемый через USB носимый винчестер неизвестной национальности.

я тут на днях наткнулся на новость. часть симптомов (пропажа в bios) похожа на твои

Ширится скандал вокруг дефектных винчестеров Seagate.&nbsp[показать]
 3.0.83.0.8
US Mishka #21.04.2009 15:00  @Bredonosec#21.04.2009 12:13
+
-
edit
 

Mishka

модератор
★★★
Bredonosec> Parallel ATA vs Serial ATA ^)
Bredonosec> наводит на мысли о глючащем сата контроллере или глючных сата дровах...

А дрова тут при чём? Умер хард физически, а не поплыла ФС.

К слову, если зайти в раздел линя на Базе нашей, то можно увидеть, что у меня один из Seagate SATA начал плохо вести, а второй жил нормально. Думал, что помрёт. Проблема оказалась в том, что диски стояли в disk bay-е очень плотно — не охлаждались как надо (хотя температура на мониторах была в пределах). И винт у меня серверный с очередями команд. Как только разнёс винты так, чтобы рядом не стояли, так все глюки сразу прекратились. Поэтому, я сейчас у жены, у дочки и у себя поставил винты так, чтобы вокруг было достаточно пустого пространства — не менее двух пальцев.
 3.0.53.0.5
+
-
edit
 

Kernel3

аксакал

Mishka> К слову, если зайти в раздел линя на Базе нашей, то можно увидеть, что у меня один из Seagate SATA начал плохо вести, а второй жил нормально.

"Начал плохо вести" - реаллокированные сектора стали появляться?
Broken Windows® cures my ills and makes me feel alright... ©  
+
-
edit
 

Mishka

модератор
★★★
Kernel3> "Начал плохо вести" - реаллокированные сектора стали появляться?
Нет, стал теряться. Линь вдруг говорит, диск не доступен более. Там было по 2-3 мм между дисками. И они равномерно прогревались. И электроника, и сами диски. Я думаю, что пределов компенсации на тепловое воздействие не хватало и он терял сервоповерхность или что-то в этом роде. Т.е. диск с точки зрения ОС даже не был форматирован на нижнем уровне.
 6.06.0
LT Bredonosec #21.04.2009 18:20  @Mishka#21.04.2009 15:00
+
-
edit
 
Bredonosec>> Parallel ATA vs Serial ATA ^)
Bredonosec>> наводит на мысли о глючащем сата контроллере или глючных сата дровах...
Mishka> А дрова тут при чём? Умер хард физически, а не поплыла ФС.
к тому, что до установки сата дров точно также мой ноут винта своего не видел. И прочие компы с сата, что с нуля ставил, изначально винтов не видели вообще. Типа нет их и всё тут.
Voeneuch, учи физику, манажор ))  7.07.0
US Mishka #21.04.2009 23:34  @Bredonosec#21.04.2009 18:20
+
-
edit
 

Mishka

модератор
★★★
Bredonosec> к тому, что до установки сата дров точно также мой ноут винта своего не видел. И прочие компы с сата, что с нуля ставил, изначально винтов не видели вообще. Типа нет их и всё тут.

Какие-то у тебя загадки. У Алдана диски исчезли из БИОС-а. У Сергея они умерли физически? Какие драйвера тут?
 6.06.0

OAS

втянувшийся

"Примерно" одинаковые винты для серверов и для десктопов (SCSI и SATA) (один объем, интерфейс, частота вращения, кэш и т.д, последующее вскрытие особой разницы не выявило). Серверный дороже в 3-4 раза. Установленные вместо серверного "дешевые" десктопные дохнут с завидной регулярностью. На SATA с момента замены сдох уже 3-й десктоп (3 старых винта еще работают...).
 3.0.83.0.8
UA Andrey_Kr #23.04.2009 23:42  @Алдан-3#01.04.2009 04:56
+
-
edit
 

Andrey_Kr

втянувшийся

Алдан-3> Вот какая прелюбопытная картина в журнале событий:
>Обнаружена ошибка на устройстве \Device\Harddisk1\D во время выполнения операции страничного обмена.

Очень интересно. Может новый руткит. Скачайте и запустите на подозрительном компе это: http://www2.gmer.net/mbr/mbr.exe
В случае, если есть зверь, должно получиться примерно следующее:
 
code text
  1. <div style="background-color: #d8d8d8;">
  2. <pre style="font-size: 11px;">GMER 1.0.15.14966 - http://www.gmer.net
  3. Rootkit scan 2009-04-05 17:37:42
  4. Windows 5.1.2600 Service Pack 1
  5.  
  6. ---- Devices - GMER 1.0.15 ----
  7.  
  8. Device  \Driver\atapi \Device\Ide\IdePort0                                                        813A9560
  9. Device  \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-3                                               813A9560
  10. Device  \Driver\atapi \Device\Ide\IdePort1                                                        813A9560
  11. Device  \Driver\atapi \Device\Ide\IdeDeviceP1T0L0-e                                               813A9560
  12.  
  13. ---- Threads - GMER 1.0.15 ----
  14.  
  15. Thread  System [4:1672]                                                                           813DA300
  16. Thread  System [4:1676]                                                                           813C69F6
  17. Thread  System [4:1692]                                                                           813F8387
  18. Thread  System [4:1700]                                                                           813C9971
  19. Thread  System [4:1080]                                                                           813DA300
  20. Thread  System [4:1084]                                                                           813C69F6
  21. Thread  System [4:1016]                                                                           813F8387
  22. Thread  System [4:1108]                                                                           813C9971
  23.  
  24. ---- EOF - GMER 1.0.15 ----
  25. </pre>
  26. </div>
  27.  
  28.  
  29. <div style="background-color: #d8d8d8;">
  30. <pre style="font-size: 11px;">Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.3 by Gmer, http://www.gmer.net
  31.  
  32. device: opened successfully
  33. user: MBR read successfully
  34. kernel: MBR read successfully
  35. detected MBR rootkit hooks:
  36. \Driver\atapi -> 0x8596f560
  37. \Device\Harddisk0\DR0 -> ParseProcedure -> 0x859762f0
  38. NDIS: Intel(R) 82566DM-2 Gigabit Network Connection -> SendCompleteHandler -> 0x859a4110
  39. Warning: possible MBR rootkit infection !
  40. copy of MBR has been found in sector 0x0100A757
  41. malicious code @ sector 0x0100A75A !
  42. PE file found in sector at 0x0100A770 !
  43. MBR rootkit infection detected ! Use: "mbr.exe -f" to fix.
  44. </pre>
  45. </div>

Подробности здесь: Stealth MBR rootkit
 3.0.83.0.8
RU Kernel3 #24.04.2009 14:27  @Andrey_Kr#23.04.2009 23:42
+
-
edit
 

Kernel3

аксакал

Andrey_Kr> Подробности здесь: Stealth MBR rootkit

Ага, вот ты какой... (с) :) Ну что ж, следующий логичный шаг - хучить не только Disk.sys, но и ClassPnP.sys :F

ЗЫ точнее, не хучить, а сплайсить :):)
Broken Windows® cures my ills and makes me feel alright... ©  
Это сообщение редактировалось 24.04.2009 в 14:53

в начало страницы | новое
 
Поиск
Настройки
Твиттер сайта
Статистика
Рейтинг@Mail.ru