Tôi đang thấy hành vi lạ trên máy Windows 7 của mình; có vẻ như khi một chương trình thực thi chạy, HỆ THỐNG giữ một tay cầm để nó mở trong phút tiếp theo hoặc lâu hơn. Đây là cuộc gặp gỡ gần đây nhất của tôi:
Tôi đã cài đặt Steam, bắt đầu cài đặt sau steam.exe để tự cập nhật. Nó xuất hiện để làm điều này bằng cách viết một bản sao tạm thời của chính nó, khởi chạy nó để thực hiện tải xuống, sau đó ghi đè lên bản sao gốc của tệp thực thi. Trong trường hợp của tôi, điều này không thành công, tuyên bố rằng steam.exe không thể bị xóa.
Tôi đã mở thư mục và cố gắng xóa steam.exe bằng tay, nhưng Windows tuyên bố rằng tôi không có quyền. Tài khoản của tôi là Quản trị viên và là tài khoản người dùng duy nhất trên máy này. Nhưng chỉ trong trường hợp, tôi đã khởi động Explorer với tư cách Quản trị viên, nhưng vẫn không thể xóa tệp. Tôi đã đưa Thuộc tính của tệp lên tab Bảo mật, nhưng nó chỉ hiển thị một thông báo nói rằng tôi không có quyền xem quyền.
Tiếp theo, tôi đã đưa lên Process Explorer để xem liệu có thứ gì có khóa trên tệp không. HỆ THỐNG (PID 4) đã làm, nhưng khi tôi cố đóng xử lý tệp, nó đã tạo ra một lỗi cho biết rằng xử lý không hợp lệ. Tôi đã cố xem các thuộc tính xử lý tệp, nhưng tôi cũng không được phép làm điều đó.
Tôi đã chấm dứt mọi thứ trừ các quy trình hệ thống không thể kết thúc và dừng tất cả các dịch vụ mà tôi có thể, bao gồm mọi thứ liên quan đến AV & tường lửa, nhưng vấn đề vẫn tiếp tục xuất hiện. Tôi đã thử sử dụng 'Takeown' để cho mình quyền sở hữu tệp, nhưng nó tuyên bố rằng tôi không được phép làm điều đó. Những người khác đã tuyên bố thành công khi sử dụng một công cụ có tên 'Unlocker', nhưng nó có cùng một vấn đề như Process Explorer trong việc đóng xử lý tệp.
Tôi từ lâu đã vô hiệu hóa Lập chỉ mục & Tìm kiếm Windows và loại trừ C: \ khỏi lập chỉ mục, vì vậy câu trả lời cho câu hỏi này không áp dụng cho tôi.
Mỗi lần, sau khoảng một phút, tay cầm biến mất và tập tin sẽ bị xóa ngay lập tức; rõ ràng là nỗ lực xóa của trình cập nhật đã được xếp hàng và cuối cùng kết thúc khi tệp không còn bị khóa. Thật không may, bản cập nhật đã chấm dứt và không thể tiếp tục. Và khi tôi cài đặt lại, tất nhiên nó sẽ cố gắng chạy lại steam.exe và tôi quay lại hình vuông.
Câu hỏi của tôi là: tại sao các tay cầm này treo xung quanh, và làm thế nào tôi có thể ngăn chúng làm như vậy?
Chỉnh sửa: Đây là thông tin bổ sung theo yêu cầu từ ý kiến:
C:\>fltmc instances
Filter Volume Name Altitude Instance Name Frame VlStatus
-------------------- ------------------------------------- ------------ --------------------- ----- --------
KLIF \Device\Mup 320400 KLIF 0
KLIF C: 320400 KLIF 0
KLIF 320400 KLIF 0
luafv C: 135000 luafv 0
FileInfo \Device\Mup 45000 FileInfo 0
FileInfo C: 45000 FileInfo 0
FileInfo 45000 FileInfo 0
Chỉnh sửa: GMER chỉ ra rằng phần mềm chống vi-rút của tôi (Kaspersky) vẫn hoạt động theo một cách nào đó, mặc dù vô hiệu hóa nó khỏi GUI của chính nó và dịch vụ của nó bị dừng.
AttachedDevice \Driver\tdx \Device\Ip kl1.sys (Kaspersky Unified Driver/Kaspersky Lab ZAO)
AttachedDevice \Driver\tdx \Device\Tcp kl1.sys (Kaspersky Unified Driver/Kaspersky Lab ZAO)
AttachedDevice \Driver\tdx \Device\Udp kl1.sys (Kaspersky Unified Driver/Kaspersky Lab ZAO)
AttachedDevice \Driver\tdx \Device\RawIp kl1.sys (Kaspersky Unified Driver/Kaspersky Lab ZAO)
Nhưng tất cả những điều này dường như là dành cho các dịch vụ mạng; Tôi không thấy bất cứ điều gì liên quan đến hệ thống tập tin. Bất kỳ trong số này có thể là nguyên nhân của vấn đề?
Chỉnh sửa: Tôi đã tắt bộ lọc Kaspersky KLIF, nhưng vấn đề khóa vẫn còn.
Chỉnh sửa: Tôi đã giải quyết vấn đề cụ thể với Steam bằng cách cài đặt, buộc chấm dứt trình cài đặt trước khi có thể khởi chạy steam.exe, sau đó khởi động lại ở chế độ an toàn và chạy nó ở đó. Vì vậy, rõ ràng bất cứ điều gì đang khóa thực thi không có trong chế độ an toàn.
Mặc dù tôi đã giải quyết trường hợp cụ thể này, vấn đề cũng xuất hiện ở nơi khác, vì vậy tôi vẫn muốn hiểu chuyện gì đang xảy ra.
fltmc
xem đó có phải là các bộ lọc cũ mà bạn cần một công cụ như GMER để liệt kê các đối tượng được lọc không. Tôi biết đó không phải là mục đích chính của GMER, nhưng nó có thể được sử dụng theo cách đó. Cũng có một số công cụ từ OSR, nhưng tôi không nhớ tên của nó. Sẽ trả lời lại nếu tôi nhớ.