PDA

Visualizza versione completa : [xp] individuare un processo


patrik.b
01-04-2008, 10.14.10
In una partizione secondaria di un notebook da qualche tempo quando lo accendo per 20 minuti la spia dell'hard disk rimane accesa segnalando che sta compiendo qualche operazione. Nel tentativo di individuare l'applicazione ho disinstallato anche l'antivirus; nel task manager durante il periodo incriminato i processi che utilizzano la cpu sono riconducibili al sistema. Come faccio a sapere chi accede all'hard disk e perché?
grazie

Tecno214
01-04-2008, 10.21.45
Intanto prova con un bel task manager "avanzato".

Dtaskmanager per esempio ti fornirà molte informazioni in più di quello di serie di Winsows.
Poi, con un controllore di processi tipo Process Explorer della Sysinternals avrai informazioni supplementari su processi in esecuzione e uso della CPU a loro correlata....

ottobre_rosso
01-04-2008, 10.46.45
per curiosita': prova a guardare lo stato del processo services.exe, in particolare la RAM occupata (se stabile oppure molto variabile)

patrik.b
01-04-2008, 16.27.37
ok poi installo dtaskmanager ;)

@ ottobre_rosso: hai fatto centro, services.exe è uno dei processi che in quel frangente utilizza più risorse.... a cosa può ricondurre?

ottobre_rosso
01-04-2008, 23.06.03
Ahi ahi, purtroppo non ho buone notizie per tè: quì (http://forum.wintricks.it/showthread.php?t=131859) troverai la mia disavventura.

Spero che tù abbia più fortuna ;)

AMIGA
02-04-2008, 08.56.38
In una partizione secondaria di un notebook da qualche tempo quando lo accendo per 20 minuti la spia dell'hard disk rimane accesa segnalando che sta compiendo qualche operazione. Nel tentativo di individuare l'applicazione ho disinstallato anche l'antivirus; nel task manager durante il periodo incriminato i processi che utilizzano la cpu sono riconducibili al sistema. Come faccio a sapere chi accede all'hard disk e perché?
grazie

Puoi monitorare ogni cosa del tuo sistema con:
- DiskMon
http://technet.microsoft.com/it-it/sysinternals/bb896646(en-us).aspx
- Regmon
http://www.microsoft.com/technet/sysinternals/processesandthreads/regmon.mspx
- Filemon
http://technet.microsoft.com/en-us/sysinternals/bb896642.aspx


X ottobre_rosso

Avevi provato a settare la memoria virtuale su "Dimensione gestita dal sistema"

patrik.b
02-04-2008, 10.05.12
gli ultimi due li conoscevo, il primo no, grazie.
Stranamente da ieri sera il sistema operativo si carica regolarmente...

@ ottobre_rosso: ho letto il tuo post, che odissea!

ottobre_rosso
02-04-2008, 13.20.55
X ottobre_rosso

Avevi provato a settare la memoria virtuale su "Dimensione gestita dal sistema"


no AMIGA (se me l'avevi gia' suggerito mi deve essere sfuggito il tuo consiglio... pardon)

Come si fa' il setting relativo?

p.s.: comunque ho un rootkit (nel mio link postato un po' piu' su' troverai info a riguardo ;) )

AMIGA
02-04-2008, 20.54.30
no AMIGA (se me l'avevi gia' suggerito mi deve essere sfuggito il tuo consiglio... pardon)

Come si fa' il setting relativo?

p.s.: comunque ho un rootkit (nel mio link postato un po' piu' su' troverai info a riguardo ;) )

Settaggio memoria virtuale:
- Tasto testro Proprietà Risorse del computer
- Avanzate
- Prestazioni
- Impostazioni
- Avanzate
- Cambia
- Scegli disco o partizione
- Dimensione gestite dal sistema
- Imposta
- Ok

Per quanto riguarda l'infezione,credo che si sposti da un HD all'altro,puliscili uno alla volta,se occorre staccane uno.

ottobre_rosso
04-04-2008, 08.54.06
@patrik

ecco la soluzione (http://forum.wintricks.it/showpost.php?p=1479486&postcount=14)

@AMIGA: ho settato la memoria virtuale come mi hai detto e ho risolto (sgrat sgrat) il problema ;)

ottobre_rosso
05-04-2008, 13.16.07
come và patrik.b?

patrik.b
05-04-2008, 17.57.31
per qualche giorno è andato tutto bene (senza far niente) poi stamattina ha ricominciato a dare il problema... (speravo di averla scampata :D )
metterò in pratica il procedimento che ti ha consentito di sistemare la faccenda.
Tra l'altro ho l'hdd diviso in 3 partizioni: 2 Sistemi operativi e 1 per dati. Una partizione dei sistemi operativi è da formattare.
Proverò nei prossimi giorni perché adesso devo terminare un lavoro e con la testa non ci sto proprio :D