|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Разбираемся: что msmpeng.exe хочет отправить в сеть |
|
|
Разбираемся: что msmpeng.exe хочет отправить в сеть
|
Новый участник Сообщения: 10 |
Привет.
Каждый день, после включения ПК, Malwarebytes Windows Firewall Control v6.7.0.0 уведомляет о попытке процесса msmpeng.exe выйти в сеть (все попытки процесса ID: 2764 на скриншоте). ID процесса: 2764 Имя: Antimalware Service Executable Программа: C:\programdata\microsoft\windows defender\platform\4.18.2108.7-0\msmpeng.exe Действие: Block Направление: Out Адрес получателя: 51.105.236.244 (может быть разным) Порт получателя: 443 TCP Снимок.PNG Решение о полной блокировке сразу приводит к всплывающему окну защитника Windows: Behavior:Win32/WDBlockFirewallRule.P Уровень оповещения: Критический Состояние: Активно Дата: 18.09.2021 7:55 Категория: Подозрительное поведение Сведения: Эта опасная программа выполняет команды злоумышленника. Затронутые элементы:behavior: pid:2516:1937012556366723 process: pid:2516,ProcessStart:132764142077484303 regkeyvalue: HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules\\{6076C317-BFD1-455E-BFB1-B126420082B0} Снимок Comodo.PNG Снимок Regedit.png Вопрос такой: как можно узнать, что влияет на файл svchost.exe и что пытается отправить msmpeng.exe в сеть для анализа ? Я не "профи", но любознательный. |
|
Отправлено: 08:47, 18-09-2021 |
Ветеран Сообщения: 5345
|
Профиль | Отправить PM | Цитировать Здравствуйте!
В этом разделе по правилам нужны логи - Вам нужна помощь? Нам нужны ваши логи! Если их не будет, мы отправим вас в эту тему. Если вам только "поговорить", сообщите и попросим модератора перенести тему. |
------- Отправлено: 12:21, 18-09-2021 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 10
|
Профиль | Отправить PM | Цитировать Прошу прощения, думал достаточно информации из сообщения для рекомендаций.
CollectionLog-2021.09.18-09.32.zip |
Отправлено: 23:01, 18-09-2021 | #3 |
Ветеран Сообщения: 5345
|
Профиль | Отправить PM | Цитировать Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3); ExecuteRepair(9); RebootWindows(false); end. Следы бывшей установки Comodo очистите по соотв. инструкции: Чистка системы после некорректного удаления антивируса. Дополнительно: Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе. Когда программа запустится, нажмите Да (Yes) для соглашения с предупреждением. Нажмите кнопку Сканировать (Scan). После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве. |
------- Отправлено: 10:23, 19-09-2021 | #4 |
Новый участник Сообщения: 10
|
Профиль | Отправить PM | Цитировать Направляю оба файла в архиве.
Хотелось бы справочно узнать о строке: Code Integrity determined that a process (\Device\HarddiskVolume4\Windows\System32\svchost.exe) attempted to load \Device\HarddiskVolume4\Program Files (x86)\Kaspersky Lab\Kaspersky Internet Security 21.3\x64\antimalware_provider.dll that did not meet the Windows signing level requirements. |
|
Отправлено: 14:04, 19-09-2021 | #5 |
Ветеран Сообщения: 5345
|
Профиль | Отправить PM | Цитировать В логах ничего плохого (вирусоподобного) не замечено.
До моих ответов хочу в свою очередь задать вам вопрос: Вы обновили систему между сбором CollectionLog Автологером Цитата:
Цитата:
|
||
------- Отправлено: 20:52, 19-09-2021 | #6 |
Новый участник Сообщения: 10
|
Профиль | Отправить PM | Цитировать Версия 21H1, судя по версии из WIN+R = winver
Версия.png Сборка одна и та же, обновления не загружал и не устанавливал. Утилит, влияющих на версию windows не использовал. Хотелось бы обратить внимание, что после применения утилиты для удаления следов Comodo, который был загружен по предложенной ссылке, сломался диспетчер задач. KillSwitch от Comodo запускался по-умолчанию при вызове диспетчера задач. Подскажите, пожалуйста, как вернуть обратно стандартный диспетчер. Диспетчер.jpg |
Последний раз редактировалось to_stas, 19-09-2021 в 21:57. Причина: Уточнение о диспетчере задач. Отправлено: 21:56, 19-09-2021 | #7 |
Ветеран Сообщения: 5345
|
Профиль | Отправить PM | Цитировать Цитата to_stas:
image_2021_09_20T08_46_30_774Z.png |
|
------- Отправлено: 12:37, 20-09-2021 | #8 |
Новый участник Сообщения: 10
|
Профиль | Отправить PM | Цитировать Данного файла, как и самой папки - нет. В связи с чем он попал в логи - не понимаю.
Папка: PFx86.png Поиск по имени файла: search.png |
Отправлено: 22:20, 20-09-2021 | #9 |
Новый участник Сообщения: 10
|
Профиль | Отправить PM | Цитировать Восстановление работоспособности Диспетчера задач после замены его другим ПО:
По пути: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskmgr.exe Удаление раздела taskmgr.exe со всем его содержимым вернуло стандартный Диспетчер задач windows. |
Отправлено: 23:08, 20-09-2021 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Интерфейс - W10 не хочет ассоциировать .fb2 файлы с cr2.exe | LiXiQing | Microsoft Windows 10 | 3 | 02-10-2018 18:47 | |
Службы - Насчёт MsMpEng.exe (вопрос по Antimalware Service Executable ) | Peter15 | Microsoft Windows 8 и 8.1 | 2 | 06-08-2017 15:01 | |
Загрузка - Долгая загрузка подозрения на MsMpEng | Valeant | Microsoft Windows 10 | 2 | 03-08-2015 23:29 | |
Разное - Мой Компьютер не хочет читать диски что делать? | YARIKSA | Прочее железо | 0 | 15-01-2015 20:30 | |
7 / 2008 R2 - [решено] bios first boot device не хочет видить что либо. | semenator | Хочу все знать | 4 | 08-12-2014 14:08 |
|