Лог о загрзуки драйвера

Тема в разделе "WASM.RESEARCH", создана пользователем vx1d, 29 июл 2019.

  1. vx1d

    vx1d Member

    Публикаций:
    0
    Регистрация:
    13 дек 2016
    Сообщения:
    118
    Какой процесс пишет лог о загрузке драйвера в system.evtx?
    есть пока два предположения: services.exe и svchost.exe(wevtsvc.dll)
    в svchost.exe есть открытый хэндл system.evtx, но возможно туда пишет и services.exe (отладчик инфу о процессе получить не может: access denied)
     
  2. vx1d

    vx1d Member

    Публикаций:
    0
    Регистрация:
    13 дек 2016
    Сообщения:
    118
    Создается такое впечатление что логирование может вестить сразу из нескольких мест и разными способами :scratch_one-s_head:
     
  3. Indy_

    Indy_ Well-Known Member

    Публикаций:
    4
    Регистрация:
    29 апр 2011
    Сообщения:
    4.775
    vx1d,

    > отладчик инфу о процессе получить не может: access denied

    Стерилизуй, прежде чем использовать.
     
  4. q2e74

    q2e74 Active Member

    Публикаций:
    0
    Регистрация:
    18 окт 2018
    Сообщения:
    999
    это как?
     
  5. Indy_

    Indy_ Well-Known Member

    Публикаций:
    4
    Регистрация:
    29 апр 2011
    Сообщения:
    4.775
    q2e74,

    Такой же бред как и вопрос.
     
    q2e74 нравится это.
  6. vx1d

    vx1d Member

    Публикаций:
    0
    Регистрация:
    13 дек 2016
    Сообщения:
    118
    с помощью ProcessMonitora удалось выяснить что лог пишет wevtsvc.dll в ядре вызывается обработчик FASTIO_WRITE запись идет в system.evtx
    --- Сообщение объединено, 2 авг 2019 ---
    Причем наблюдал такую ситуацию что лог в eventviewere появлялся раньше, чем запись на диск в файл system.evtx, возможно сначала запись идет в какую-нибудь секцию памяти из которой читает eventviewer, а потом когда накопится буфер достаточной длины, сбрасывается на диск