blat.exe sendo excluído dos meus servidores

2

estamos usando blat.exe como parte de muitas das nossas configurações no Windows Server 2003 SP2, sem qualquer problema para enviar e-mails via linha de comando. É simplesmente ótimo.

Agora, alguns softwares que estamos usando fornecem o blat.exe como parte de sua instalação.

O problema: de tempos em tempos (talvez a cada 6 meses a um ano por servidor), o blat.exe está faltando . Nenhum vestígio disso pode ser encontrado em qualquer lugar. O antivírus (McAfee) não está relatando isso, não consigo encontrar nada sobre isso em qualquer arquivo de log.

O fornecedor está nos dizendo que o investigou com o filemon e que o svchost.exe o exclui. Eu realmente não estou planejando usar o filemon em um grande conjunto de servidores por um longo período de tempo.

Algum de vocês tropeçou nesse problema e, em caso afirmativo, qual é a causa raiz disso? Ou você tem mais dicas de como descobrir o que está acontecendo? Pesquisas abrangentes com o Google não resultaram em nada, além de um problema de verificação de vírus.

Obrigado!

    
por hensley 28.10.2010 / 00:39

1 resposta

5

Você pode ativar a auditoria de arquivos, permitindo somente excluir a exibição de "Todos" nesse arquivo em particular. Você pode descobrir pelo menos a conta responsável e o nome do processo. Você também pode tentar bloquear as permissões de exclusão ntfs nesse arquivo para permitir que apenas sua própria conta de administrador faça essa alteração.

Eu ainda gostaria que um problema de verificação de vírus não fosse relatado - ou talvez a verificação de "software mal-intencionado" do Windows aumente de alguma forma. Como o netcat para manter os buracos de rede abertos, o blat.exe é usado por spammers em hosts infectados.

Filemon seria um exagero e só é bom se você estiver procurando por algo que esteja acontecendo quando puder controlá-lo ou parecer saber como acioná-lo. Parece que você já sabe que é uma abordagem pesada.

O svchost é realmente apenas um host de serviço genérico e pode ajudar no lançamento de aparentemente centenas de coisas diferentes (o Windows Update obtém seus pedidos por meio de "C: \ Windows \ system32 \ svchost.exe -k netsvcs"). seu fornecedor não fez muito dever de casa.

Isso vai ser complicado, espero que pelo menos você tenha dado algumas dicas sobre aonde ir ...

    
por 28.10.2010 / 00:54