Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Профилактична проверка

Featured Replies

Здравейте. Интересува ме, дали има нещо притиснително според логовете от farbar. Просто профилактично.

 

Farbar logs.7z

Здравейте,

Предоставените лог файлове са чисти. Обърнете обаче внимание на следните грешки:

ATTENTION: System Restore is disabled (Total:111.16 GB) (Free:58.37 GB) (53%) => System Restore функцията е спряна за системата. Добре е да се активира поне за системния дял и ако трябва да се ограничи до 3-5%.

Check "winmgmt" service or repair WMI. => Услугата winmgmt не работи коректно, а важна за всяка Операционна Система с Windows. Пробвайте да я поправите с Windows Repair All in One, като маркирате само Repair WMI и Repair Volue Shadow Copy Services и премахнете останалите поправки

https://www.tweaking.com/content/page/windows_repair_all_in_one.html

Цитат

Error: (11/17/2019 12:21:56 AM) (Source: VSS) (EventID: 8193) (User: )
Description: Volume Shadow Copy Service error: Unexpected error calling routine CoCreateInstance.  hr = 0x80070422, The service cannot be started, either because it is disabled or because it has no enabled devices associated with it.

Error: (11/17/2019 12:21:56 AM) (Source: VSS) (EventID: 13) (User: )
Description: Volume Shadow Copy Service information: The COM Server with CLSID {e579ab5f-1cc4-44b4-bed9-de0991ff0623} and name IVssCoordinatorEx2 cannot be started. [0x80070422, The service cannot be started, either because it is disabled or because it has no enabled devices associated with it.

Затова ви накарах да пуснете поправка и за VSS услугата.

Цитат

==================== Faulty Device Manager Devices ============

Name: Microsoft Kernel Debug Network Adapter
Description: Microsoft Kernel Debug Network Adapter
Class Guid: {4d36e972-e325-11ce-bfc1-08002be10318}
Manufacturer: Microsoft
Service: kdnic
Problem: : This device is disabled. (Code 22)
Resolution: In Device Manager, click "Action", and then click "Enable Device". This starts the Enable Device wizard. Follow the instructions.

Предполагам нарочно е спрян този адаптер и ако не ви трябва да си стои така. Все пак проверете състоянието на устройствата в Device Manager-a.

Цитат

Windows Defender:
===================================
Date: 2019-11-15 02:07:11.212
Description:
Windows Defender Antivirus Real-Time Protection feature has encountered an error and failed.
Feature: Behavior Monitoring
Error Code: 0x80508023
Error description: The program could not find the malware and other potentially unwanted software on this device.
Reason: Antimalware security intelligence has stopped functioning for an unknown reason. In some instances, restarting the service may resolve the problem.

Подозирам, че тази грешка се появява, защото Windows Defender на практика е изключен за сметка на Eset.

Поздрави и лека вечер! ;)

Здравейте.
VSS аз го спрях, защото доколкото помня е за backup/restore. Не ги ползвам и заради това. Но ако пречи на друга услуга на Windows, въпреки, че не съм забелязал проблем до момента, ще го пусна. На dependencies полето е празно и оттам предположих, че никоя услуга не зависи от VSS.
Microsoft Kernel Debug Network Adapter - също спрян от мен. 
Windows Defender - опцията в 10-ката за сканиране при поискване ON/OFF. Вчера го пуснах да сканира профилактично и оттам грешката. Ако не го пускам да сканира, грешката не се появява. Иначе веднъж на няколко месеца, ако се сетя сканирам И с нея, освен с Eset-a.
Според Eset, WD и Emsisoft Emergency Kit всичко е чисто, но исках да се допитам и до Вас. Чета с интерес постовете Ви и съм останал само с положителни впечатления. 
Лека вечер.

п.п статусът в Services на 
Windows Management Instrumentation е running. StartUp Type > Automatic. 

Всъщност VSS е необходим и за работата на System Restore

https://neosmart.net/wiki/0x80042302/

но и да, повечето програми за създаване на Image го ползват. Разбира се някои от тях като Macrium могат да използват и други похвати за създаването на Image без нуждата от VSS. Но ако не ползвате програми за създаване на огледални образи или System Restore тогава си го дръжте спрян. Имайте предвид обаче, че VSS е полезен и срещу някои ransomware бацили, защото после ако е бил включен може да се използва опцията Restore Previous Versions.

https://winaero.com/blog/restore-previous-versions-windows-10/

Затова и често криптобацилите се опитат да изтрият старите сенчести копия с командата vssadmin.exe Delete Shadows /All /Quiet

https://www.bleepingcomputer.com/news/security/why-everyone-should-disable-vssadmin-exe-now/

Между другото забелязах, че ползвате и VoodooShield, което е похвално, но според мен е добра идея да добавите и програма от рода на AppCheck Anti-Ransomware или Kaspersky Anti-Ransomware for Business или RansomOff, защото те имат възможността за Rollback на промените в случай на зараза с криптиращ бацил. Има и други добри като ZoneAlarm Anti-Ransomware, RanStop и т.н. но са платени, а горните (с изключение на платената версия на AppCheck Pro са безплатни).

Колкото до winmgmt бих посъветвал да пуснете един лог от Farbar Service Scanner:

https://www.bleepingcomputer.com/download/farbar-service-scanner/

 С чекната само горната отметка (FSS). За защита от ransomware съм задал тези настройки на eset firewall и eset hips. Все пак, ако AppCheck Anti-Ransomware или Kaspersky Anti-Ransomware дават още отгоре, защо не, може да пробвам една от двете :) 

FSS.7z

Сложете всички отметки в FSS и направете нова проверка и публикувайте резултата.

А иначе що се отнася до ESET, не съм го ползвал скоро, но все пак от опит знам, че няма опцията за Rollback на промените, а HIPS-а не е панацея, защото няма и пясъчник. Според мен може да опитате Appcheck или Kaspersky Anti-Ransomware for Business (KART) или ако не, то често правете бекъп на важните документи и не използвайте съмнителни източници за сваляне на файлове (и особено непознати такива прикачени към пощата). ;)

Нямам важни неща на машината, а паролите за основната поща и paypal не са запаметени в браузъра или където и да било на машината ми. За това и не правя backup/image. Ако се логвам, го правя при изчистена история и data на браузъра и след това рестартирам та spectre/meltdawn нямат ефект. Или поне така си мисля, ако съм разбрал правилно, как действат. Имейли от непознати адреси ги трия без да ги отварям. Ако получа мейл дори от paypal, никога не го отварям.Просто отивам в сайта им се логвам оттам. Програмите се свалят само и единствено от официалните им сайтове :D А някои игри...първо минават сканиране през вирустотал + пращане на лекарството до майкрософт за допълнителна оценка. Ако всички кажат, че е чист, чак тогава се стартира.
Не съм заразяван от над 10 години, но винаги има шанс.

FSS2.7z

Аз говорех за ransomware като цяло, не за Meltdown/Spectre...за вторите всички сме в кюпа, защото за стари дъна/процесори кръпки няма, за новите кръпки има, но те или забавят производителността или не са ефективно на 100%, защото са основно софтуерни такива...а пък новите хардуерни пачове отварят вратите за още повече speculative атаки...а аз лично не съм склонен да се разделя с HT, защото производителността на процесора ще падне с доста, а едва ли производителите на хардуер ще се лишат от предсказването (Branch predictor), който също има вина за тези атаки, но пък доволно ускорява работата на процесора.

Лог файла от FSS е ок и няма и следа от грешката с WMI. Останалите услуги сте си ги спрели вие. Нищо нередно.

За да премахнем Farbar Recovery Scan Tool направете следното:

Преименувайте изпълнимия файл FRST64.exe на Uninstall.exe.

image.png.9cf9e0ab76b122782aff3552f54c5829.png     =>     image.png.44f957ce25ef61c76206655a46425152.png

Кликнете с десен бутон на мишката върху Uninstall.exe и изберете Run as administrator. Ще бъдете уведомени, че трябва да рестартирате системата, за да изтриете инструмента.

image.png.abcc20b28654d54fae08e7451bb5dc3b.png

След рестарта инструмента и прилежащите към него файлове ще бъдат изтрити.

 

Изтеглете  KpRm от kernel-panik и го запишете на вашия работен плот. 

  • Щракнете с десния бутон върху kprm_1.9.exe и изберете Run as administrator
  • Когато инструментът се отвори сложете отметка пред Delete Tools и премахнете останалите и натиснете бутона Run.

111.PNG

  • След като приключите, щракнете върху OK. 
  • В Notepad ще се отвори лог файла, копирайте съдържанието му в следващия си отговор.

Останалите инструменти, файлове, папки и лог файлове (ако има такива) можете да изтриете ръчно.

Поздрави! ;)

Затри EEK. Преподлагам е ок, ако го имам свален за сканирания веднъж месечно? И един въпрос. Спирането на пачовете за meltdawn и spectre чрез InSpectre, достатъчно ли е за да си ''върна''производителността на 100% на системата? Еди си кой пач свалял 5% производителността, друг още 10% и т.н. на края да не стане i7-цата да се ''превърне'' в Е8400 :D 

# Run at 17.11.2019 'г.' 20:32:52
# KpRm (Kernel-panik) version 1.22
# Website https://kernel-panik.me/tool/kprm/
# Run by exilenp from C:\Users\exilenp\Desktop
# Computer Name: DESKTOP-M7CMD3S
# OS: Windows 10 X64 (18363) 
# Number of passes: 1

- Checked options -

    ~ Delete Tools

- Remove Tools -


  ## Emisoft Emergency Kit
     [OK] C:\EEK deleted (1)

-- KPRM finished in 8.44s --

Като цяло някои пачове не мисля, че могат да се изключат на 100%, защото или идват с microcode за процесора (а някои BIOS-и не позволяват лесен downgrade към стара версия, защото най-малкото с BIOS-а се обновява и firmware-a за intel ME)...а други пачове идват с кръпки за Windows и трябва да се знае евентуално коя да се деинсталира. Все пак за спирането се използва промяната на следните ключове на стойност 3

Цитат

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f

https://support.microsoft.com/en-us/help/4073119/protect-against-speculative-execution-side-channel-vulnerabilities-in

Не виждам обаче особено причини за притеснение към момента, защото в новите процесори се използва PCID оптимизациите (говоря за последните поколения на процесорите):

https://virtualhackey.wordpress.com/2018/05/24/how-to-check-pcid-availability-for-your-cpu/

а за капак Windows 10 има и по-малко kernel calls и за пачовете използва Retpoline:

https://www.bleepingcomputer.com/news/security/boost-windows-10-performance-with-retpoline-spectre-mitigation/

Обикновено тези забавяния не касаят десктоп потребителите, а сървъри и други специализирани системи (станции). Аз съм оставил засега всички пачове включени без тези за MDS, за които ме е страх да приложа последната версия на BIOS, защото не чета добри отзиви за нея и си стоя на BIOS 3.30 (при наличие 4.20 вече като в последните 3 версии са именно обновленията за Intel ME и CPU Microcode).

Аз съм със стара конфигурация - i7 4771, 16 evo potenza, gtx 1660ti, 120gb evo ssd +1tb seagate. Пуснах един cinebench  (1774 точки) и резултатите са като преди 6 месеца със спрян чрез inSpectre meltdawn/spectre. Тогава тествах и с as ssd benchmark, 3d mark и valley и нямаше разлика в точките с и без спрени meltdawn/ spectre, но от тогава мина и доста време и излязоха доста пачове след това. Но няма да го мисля и ще оставя нещата така. Благодаря за бързите и изчерпателни отговори :)

Архивирана тема

Темата е твърде стара и е архивирана. Не можете да добавяте нови отговори в нея, но винаги можете да публикувате нова тема, в която да продължи дискусията. Регистрирайте се или влезте във вашия профил за да публикувате нова тема.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.