Jump to content

Recommended Posts

Posted (edited)

Добрый день.

Используем Kaspersky ES 11.9.0.351 + Агент администрирования, Kaspersky Security Center 13.2

На всех ПК с windows 10 21H2 (сборка 19044, 1806) идет нагрузка на ЦП с Rundll32. После удаления ES и перезагрузки, процесс исчезает. Агент  при этом установлен и не трогается.

На ПК с win 7 такой проблемы не наблюдается.

Подскажите решение и какие логи прислать для отображения нашей проблемы.

1.png

Edited by kenassash
Goddeimos13
Posted

Приветствую!
Есть предположение, что у Вас в политике включен компонент "Контроль программ" и стоит галочка по контролю загрузки DLL модулей.

image.png.40ea3eca7b35e68e4124395f010a7dc6.png

Posted
2 часа назад, kenassash сказал:

для отображения нашей проблемы.

Попробовать глянуть в "Process Explorer" на вкладке "Threads", отсортировав по колонке "CPU", возможно, что картина станет яснее.

Posted
2 часа назад, Goddeimos13 сказал:

Приветствую!
Есть предположение, что у Вас в политике включен компонент "Контроль программ" и стоит галочка по контролю загрузки DLL модулей.

 

Галочка не стоит

Posted
1 час назад, durtuno сказал:

Попробовать глянуть в "Process Explorer" на вкладке "Threads", отсортировав по колонке "CPU", возможно, что картина станет яснее.

image.png.88fefb176fc4ef9d6c497a9b92d3c12a.png

Posted

Нда, ничего.

А на вкладке "General" в строке "Command line:"?

Т.е. постараться собрать как можно больше информации о процессе.

Posted
2 минуты назад, durtuno сказал:

Нда, ничего.

А на вкладке "General" в строке "Command line:"?

Т.е. постараться собрать как можно больше информации о процессе.

image.png.f7af0f62cc62f12d0cec290eacfdbd3c.png

Тоже информации нету

Goddeimos13
Posted

В какой момент появилась проблема?

Проблема на всех ПК?

Posted
45 минут назад, Goddeimos13 сказал:

В какой момент появилась проблема?

Проблема на всех ПК?

В какой момент не могу сказать

На всех компах у кого win 10 стоит

По логам каспера центра смотрим есть атаки, может ли rundll из-за этого грузится?

Goddeimos13
Posted
2 минуты назад, kenassash сказал:

По логам каспера центра смотрим есть атаки, может ли rundll из-за этого грузится?

Что за атаки? Где логи?

Чем больше информации, тем больше вероятность что Вам помогут. Пока что приходится инфу из Вас вытягивать.

Posted
18 часов назад, Goddeimos13 сказал:

Что за атаки? Где логи?

Чем больше информации, тем больше вероятность что Вам помогут. Пока что приходится инфу из Вас вытягивать.

В общем нашли скорее всего проблему. При включении компьютера в сети, появляется в мониторинге активных приложений tmp файл как из скриншота. Гугл говорит что это вирус Trojan.PWS.Steam.20607 https://vms.drweb.ru/virus/?i=24692849 . Распространился он у  кого стоит windows 10, server 2016. На других пк  не замечено. Если включить пк без сети, tmp файла нету. После включения в сети, он появляется. Гасится служба снятием задачи. Появляется после перезагрузки. 

1. Какие логи и какие отчеты еще предоставить для полной инфы? (откуда)

2. Почему каспер дает работать данному темпу

3. И куда копать и как вылечить. 

Есть предположение что в планировщике заданий что то весит. Но поиск пока безуспешный. В автозагрузке ничего не найдено. В livecd через dr web cureit и в ручную поиском тоже ниче не найдено.image.thumb.png.afa6206638fdb2cb90c91d3ec7437382.png

Posted

Где то наверное в админке можно сделать чтоб поля были активными, но не пойму где. Правила приложения и последовательность запуска. скрин 1

Temp папка пользователя при включении и до появления tmp скрин 23.thumb.png.7fb356ff125259a86f4b898ba9b03820.png2.thumb.png.34d650050df473ccbaab966bf772c2e2.png

  • Solution
Posted
1 час назад, kenassash сказал:

Гугл говорит что это вирус Trojan.PWS.Steam.20607

Возможно, что и заражение, но Вам на этом форуме вряд ли помогут.

Вам скорее в ТП обращаться, или, например, сюда "forum.kasperskyclub.ru", или на любой др. форум по безопасности, где помогают хэлперы с достаточным опытом по анализу и удалению малвари.

Please sign in to comment

You will be able to leave a comment after signing in



Sign In Now


×
×
  • Create New...