Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Разбираемся: что msmpeng.exe хочет отправить в сеть

Ответить
Настройки темы
Разбираемся: что msmpeng.exe хочет отправить в сеть

Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: to_stas
Дата: 18-09-2021
Описание: Уточнение вопроса в конце сообщения.
Привет.
Каждый день, после включения ПК, Malwarebytes Windows Firewall Control v6.7.0.0 уведомляет о попытке процесса msmpeng.exe выйти в сеть (все попытки процесса ID: 2764 на скриншоте).

Код: Выделить весь код
ID процесса: 2764
Имя: Antimalware Service Executable
Программа: C:\programdata\microsoft\windows defender\platform\4.18.2108.7-0\msmpeng.exe
Действие: Block
Направление: Out 
Адрес получателя: 51.105.236.244 (может быть разным)
Порт получателя: 443 TCP

Снимок.PNG
После однократной блокировки операции процессом предпринимается следующая попытка. Я решаю полностью заблокировать возможность выхода в сеть данного процесса (скорее всего после этого файлы для анализа не будут улетать, поэтому хочу разобраться в ситуации и вернуть возможность процессу отправлять данные).

Решение о полной блокировке сразу приводит к всплывающему окну защитника Windows:

Код: Выделить весь код
Behavior:Win32/WDBlockFirewallRule.P
Уровень оповещения: Критический
Состояние: Активно
Дата: 18.09.2021 7:55
Категория: Подозрительное поведение
Сведения: Эта опасная программа выполняет команды злоумышленника.
Затронутые элементы:behavior: pid:2516:1937012556366723
process: pid:2516,ProcessStart:132764142077484303
regkeyvalue: HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules\\{6076C317-BFD1-455E-BFB1-B126420082B0}

Снимок Comodo.PNG
Снимок Regedit.png
Процесс с ID 2516 - это svchost.exe, а вот строчки {6076C317-BFD1-455E-BFB1-B126420082B0} - в реестре не обнаружено. Наверное её защитник windows сносит после создания в брандмауэре.

Вопрос такой: как можно узнать, что влияет на файл svchost.exe и что пытается отправить msmpeng.exe в сеть для анализа ?
Я не "профи", но любознательный.

Отправлено: 08:47, 18-09-2021

 

Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Здравствуйте!

В этом разделе по правилам нужны логи - Вам нужна помощь? Нам нужны ваши логи! Если их не будет, мы отправим вас в эту тему.
Если вам только "поговорить", сообщите и попросим модератора перенести тему.

-------


Отправлено: 12:21, 18-09-2021 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать



Прошу прощения, думал достаточно информации из сообщения для рекомендаций.

CollectionLog-2021.09.18-09.32.zip

Отправлено: 23:01, 18-09-2021 | #3


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
 ExecuteRepair(9);
RebootWindows(false);
end.
Компьютер перезагрузится.



Следы бывшей установки Comodo очистите по соотв. инструкции:
Чистка системы после некорректного удаления антивируса.

Дополнительно:
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да (Yes) для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.

-------


Отправлено: 10:23, 19-09-2021 | #4


Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать



Направляю оба файла в архиве.

Хотелось бы справочно узнать о строке:
Код: Выделить весь код
Code Integrity determined that a process (\Device\HarddiskVolume4\Windows\System32\svchost.exe) 
attempted to load \Device\HarddiskVolume4\Program Files (x86)\Kaspersky Lab\Kaspersky Internet Security 21.3\x64\antimalware_provider.dll 
that did not meet the Windows signing level requirements.
FRST+Addition.zip

Отправлено: 14:04, 19-09-2021 | #5


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


В логах ничего плохого (вирусоподобного) не замечено.

До моих ответов хочу в свою очередь задать вам вопрос:
Вы обновили систему между сбором CollectionLog Автологером
Цитата:
x64 Windows 10 (Home Single Language), 10.0.19043.1237 (ReleaseId: 2009)
и сбором логов FRST?
Цитата:
Windows 10 Home Single Language Версия 21H1 19043.1237 (X64)
Или наши утилиты ошибочно определили версию системы?

-------


Отправлено: 20:52, 19-09-2021 | #6


Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать



Версия 21H1, судя по версии из WIN+R = winver
Версия.png

Сборка одна и та же, обновления не загружал и не устанавливал. Утилит, влияющих на версию windows не использовал.

Хотелось бы обратить внимание, что после применения утилиты для удаления следов Comodo, который был загружен по предложенной ссылке, сломался диспетчер задач. KillSwitch от Comodo запускался по-умолчанию при вызове диспетчера задач. Подскажите, пожалуйста, как вернуть обратно стандартный диспетчер.
Диспетчер.jpg

Последний раз редактировалось to_stas, 19-09-2021 в 21:57. Причина: Уточнение о диспетчере задач.


Отправлено: 21:56, 19-09-2021 | #7


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать



Цитата to_stas:
Program Files (x86)\Kaspersky Lab\Kaspersky Internet Security 21.3\x64\antimalware_provider.dll »
Покажите свойства этого файла по такому примеру:
image_2021_09_20T08_46_30_774Z.png

-------


Отправлено: 12:37, 20-09-2021 | #8


Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать



Данного файла, как и самой папки - нет. В связи с чем он попал в логи - не понимаю.

Папка: PFx86.png
Поиск по имени файла: search.png

Отправлено: 22:20, 20-09-2021 | #9


Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


Восстановление работоспособности Диспетчера задач после замены его другим ПО:

По пути:
Код: Выделить весь код
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskmgr.exe
было указано значение файла, который запускается при вызове Диспетчера задача.
Удаление раздела taskmgr.exe со всем его содержимым вернуло стандартный Диспетчер задач windows.

Отправлено: 23:08, 20-09-2021 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Разбираемся: что msmpeng.exe хочет отправить в сеть

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Интерфейс - W10 не хочет ассоциировать .fb2 файлы с cr2.exe LiXiQing Microsoft Windows 10 3 02-10-2018 18:47
Службы - Насчёт MsMpEng.exe (вопрос по Antimalware Service Executable ) Peter15 Microsoft Windows 8 и 8.1 2 06-08-2017 15:01
Загрузка - Долгая загрузка подозрения на MsMpEng Valeant Microsoft Windows 10 2 03-08-2015 23:29
Разное - Мой Компьютер не хочет читать диски что делать? YARIKSA Прочее железо 0 15-01-2015 20:30
7 / 2008 R2 - [решено] bios first boot device не хочет видить что либо. semenator Хочу все знать 4 08-12-2014 14:08




 
Переход