Jump to content

Нагрузка хост-процесс Windows(Rundll32)


Go to solution Solved by durtuno,

Recommended Posts

Добрый день.

Используем Kaspersky ES 11.9.0.351 + Агент администрирования, Kaspersky Security Center 13.2

На всех ПК с windows 10 21H2 (сборка 19044, 1806) идет нагрузка на ЦП с Rundll32. После удаления ES и перезагрузки, процесс исчезает. Агент  при этом установлен и не трогается.

На ПК с win 7 такой проблемы не наблюдается.

Подскажите решение и какие логи прислать для отображения нашей проблемы.

1.png

Edited by kenassash
Link to comment
Share on other sites

2 часа назад, kenassash сказал:

для отображения нашей проблемы.

Попробовать глянуть в "Process Explorer" на вкладке "Threads", отсортировав по колонке "CPU", возможно, что картина станет яснее.

Link to comment
Share on other sites

2 часа назад, Goddeimos13 сказал:

Приветствую!
Есть предположение, что у Вас в политике включен компонент "Контроль программ" и стоит галочка по контролю загрузки DLL модулей.

 

Галочка не стоит

Link to comment
Share on other sites

2 минуты назад, durtuno сказал:

Нда, ничего.

А на вкладке "General" в строке "Command line:"?

Т.е. постараться собрать как можно больше информации о процессе.

image.png.f7af0f62cc62f12d0cec290eacfdbd3c.png

Тоже информации нету

Link to comment
Share on other sites

45 минут назад, Goddeimos13 сказал:

В какой момент появилась проблема?

Проблема на всех ПК?

В какой момент не могу сказать

На всех компах у кого win 10 стоит

По логам каспера центра смотрим есть атаки, может ли rundll из-за этого грузится?

Link to comment
Share on other sites

2 минуты назад, kenassash сказал:

По логам каспера центра смотрим есть атаки, может ли rundll из-за этого грузится?

Что за атаки? Где логи?

Чем больше информации, тем больше вероятность что Вам помогут. Пока что приходится инфу из Вас вытягивать.

Link to comment
Share on other sites

18 часов назад, Goddeimos13 сказал:

Что за атаки? Где логи?

Чем больше информации, тем больше вероятность что Вам помогут. Пока что приходится инфу из Вас вытягивать.

В общем нашли скорее всего проблему. При включении компьютера в сети, появляется в мониторинге активных приложений tmp файл как из скриншота. Гугл говорит что это вирус Trojan.PWS.Steam.20607 https://vms.drweb.ru/virus/?i=24692849 . Распространился он у  кого стоит windows 10, server 2016. На других пк  не замечено. Если включить пк без сети, tmp файла нету. После включения в сети, он появляется. Гасится служба снятием задачи. Появляется после перезагрузки. 

1. Какие логи и какие отчеты еще предоставить для полной инфы? (откуда)

2. Почему каспер дает работать данному темпу

3. И куда копать и как вылечить. 

Есть предположение что в планировщике заданий что то весит. Но поиск пока безуспешный. В автозагрузке ничего не найдено. В livecd через dr web cureit и в ручную поиском тоже ниче не найдено.image.thumb.png.afa6206638fdb2cb90c91d3ec7437382.png

Link to comment
Share on other sites

Где то наверное в админке можно сделать чтоб поля были активными, но не пойму где. Правила приложения и последовательность запуска. скрин 1

Temp папка пользователя при включении и до появления tmp скрин 23.thumb.png.7fb356ff125259a86f4b898ba9b03820.png2.thumb.png.34d650050df473ccbaab966bf772c2e2.png

Link to comment
Share on other sites

  • Solution
1 час назад, kenassash сказал:

Гугл говорит что это вирус Trojan.PWS.Steam.20607

Возможно, что и заражение, но Вам на этом форуме вряд ли помогут.

Вам скорее в ТП обращаться, или, например, сюда "forum.kasperskyclub.ru", или на любой др. форум по безопасности, где помогают хэлперы с достаточным опытом по анализу и удалению малвари.

Link to comment
Share on other sites

Please sign in to comment

You will be able to leave a comment after signing in



Sign In Now


×
×
  • Create New...