Перейти к содержанию

Поиск маскировки процессов и драйверов


Рекомендуемые сообщения

Эдуард Кондратьев
Опубликовано

При сканировании утилитой AVZ выдаётся такое сообщение:

 

Маскировка драйвера: Base=93800000, размер=73728, имя = "\SystemRoot\system32\DRIVERS\WUDFPf.sys"

 

подскажите насколько это опасно и опасно ли вообще.

Опубликовано

запакуйте данный файл в архив с паролем "virus" - укажите его в теле письма, на newsvirus@kaspersky.com

Эдуард Кондратьев
Опубликовано
запакуйте данный файл в архив с паролем "virus" - укажите его в теле письма, на newsvirus@kaspersky.com

Ответ: WUDFPf.sys

 

Вредоносный код в файле не обнаружен.

Опубликовано
Ответ: WUDFPf.sys

 

Вредоносный код в файле не обнаружен.

Во время проверки АВЗ вы незабыли выключить Антивирусное ПО, а так же Фаерволлы?

Маскировка драйвера: Base=93800000, размер=73728, имя = "\SystemRoot\system32\DRIVERS\WUDFPf.sys"

 

подскажите насколько это опасно и опасно ли вообще.

Есть два варианта:

1. Ложное срабатываение утилиты (Фолс)

2. Есть начальная стадия заражения.

Эдуард Кондратьев
Опубликовано
Во время проверки АВЗ вы незабыли выключить Антивирусное ПО, а так же Фаерволлы?

Вероятнее всего Вы правы, KIS работал.

Опубликовано
Вероятнее всего Вы правы, KIS работал.

значит беспокоится не очем, в случае чего обращайтесь :lol:

Эдуард Кондратьев
Опубликовано (изменено)

Маскировка драйвера: Base=8F032000, размер=98304, имя = "\SystemRoot\system32\drivers\parport.sys"

В этом случае KIS был отключен.

 

И в этом случае может тоже подскажите:

Анализ для процессора 1

Анализ для процессора 2

CmpCallCallBacks = 00000000

Изменено пользователем eduardkondratev
Опубликовано (изменено)

Возможно, Вам стоит слелать полный комплект логов для разделе Уничтожение вирусов (ссылки в подписи) - тогда хелперы точно скажут, что с Вашим компьютером. По отдельным строчкам им трудно ориентироваться.

Изменено пользователем valet
Опубликовано

WUDFPf.sys - это Windows Driver Foundation - User-mode Driver Framework Platform Driver. Его маскировка - это странно. Ответ с ньювируса - это хорошо, но проверьте его на вирустотале.

 

parport.sys - это эвристик АВЗ ругается на драйвер параллельного порта.

Эдуард Кондратьев
Опубликовано

Вирустотал показал, что WUDFPf.sys - чист.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Илья X-trail
      Автор Илья X-trail
      Добрый день, обращаюсь снова.
      Никак не могу найти куда убегает трафик на рабочем компьютере.
      Оставил на выходные компьютер включеным и с помощью программы NetWorx версии 5.5.5 показывает что кто то скушал трафик. скрин прилагаю.
      Так же на компьютере установлен корпоративный антивирус, управляемый администратором, отключить его, удалить или както взаимодействовать возможность отсутствует.
       
      п.с. так же прилагаю дополнитльные логи.
      прошу помощи в поиске виновника, а то трафик, сильно ограниченный на работе, улетает непонятно куда.

      Addition.txt CollectionLog-2025.08.25-13.45.zip FRST.txt FSS.txt ILIA_2025-08-25_15-11-26_v5.0v x64.7z Shortcut.txt
    • PitBuLL
      Автор PitBuLL
      Как запустить проверку поиска для обновления программ в Kaspersky Plus?
      В Kaspersky Plus появилось уведомление - Нашли 1 обновление для вашего приложения. 
      Это приложение Adobe Acrobat. Я его обновил сам, открыв Adobe Acrobat, проверил наличие обновлений, обновил. Версия Adobe Acrobat теперь актуальная 25.001.20623. 
      Но в Kaspersky Plus всё равно, уже больше суток висит сообщение -  Нашли 1 обновление для вашего приложения (что нужно обновить Adobe Acrobat, Версия 25.001.20623, Размер 638 Мб).
      Или как убрать это оповещение?
    • Elly
      Автор Elly
      Друзья!
       
      Мы подготовили для вас викторину, в которой необходимо найти значок каждого из нижеуказанных продуктов «Лаборатории Касперского». При прохождении викторины вы сможете оценить весь комплекс разнообразных программных решений нашей любимой организации. Возможно, при прохождении викторины вы откроете для себя ряд ранее неизвестных программ. 
      Обращаем ваше внимание, что при прохождении викторины нужно найти значки только следующих программ:
       

       
      Порядок прохождения простой: 
      1. Открываете вышеприведённое изображение.
      2. Запускаете викторину.
      3. Ищите на изображении соответствующий значок, о котором задан вопрос в викторине.
      4. Выбираете один из секторов, в котором находится значок. Секторы отмечены красными линиями и пронумерованы для вашего удобства. Например, если значок "шляпа" оказался в левом верхнем углу, то ответ будет «сектор 1».
       
      НАГРАЖДЕНИЕ
      Без ошибок — 1 000 баллов Одна ошибка — 800 баллов Две ошибки — 500 баллов Баллами можно оплатить лицензии и сувениры в магазине Клуба. 
       
      ПРАВИЛА ПРОВЕДЕНИЯ

      Викторина проводится до 22:00 10 августа 2025 года (время московское).
      Правильные ответы будут опубликованы не позднее 10 дней с момента окончания викторины. Публичное обсуждение вопросов и ответов викторины запрещено. Итоги будут подведены в течение десяти дней с момента публикации правильных ответов. Баллы будут начислены в течение двадцати дней с момента опубликования итогов викторины.

      Все вопросы, связанные с корректностью проведения викторины, необходимо отправлять пользователю @Mrak (пользователей @Машуня и @Elly включать в копию адресатов) через систему личных сообщений с подробным описанием ситуации. Ответ будет дан коллегиальным решением организаторов викторины и дальнейшего обсуждения не предполагает.
      Вопросы по начислению баллов направлять пользователю @Elly через систему личных сообщений.

      Вопросы по викторине принимаются только через личные сообщения в течение срока проведения викторины и не позднее трёх дней после публикации ответов (время московское). Ответы направляются представителем от организаторов викторины через личные сообщения в рамках созданной переписки.

      Администрация, официально уведомив, может в любой момент внести изменения в правила викторины, перезапустить или вовсе прекратить её проведение, а также отказать участнику в получении приза, применить иные меры (вплоть до блокировки аккаунта) в случае выявления фактов его недобросовестного участия в ней и/или нарушения правил викторины, передачи ответов на викторину иным участникам. При ответе на вопросы викторины запрещается использовать анонимайзеры и другие технические средства для намеренного сокрытия реального IP-адреса.

      Вопросы по начислению баллов, принимаются в течение 30 дней с момента подведения итогов викторины. Викторина является собственностью клуба «Лаборатории Касперского», её использование на сторонних ресурсах без разрешения администрации клуба запрещено.

      Участие в викторине означает безоговорочное согласие с настоящими правилами. Для перехода к вопросам викторины нажмите ЗДЕСЬ.
    • Garguha
      Автор Garguha
      Заметил что в простое происходит сильный нагрев и съедается около 20% процессора. После поисков проблем обнаружил 2 dwm.exe процесса один из которых и берёт на себя нагрузку. После прочтения нескольких статей форума не смог лично разобраться в решении проблемы.
      CollectionLog-2025.07.18-20.40.zip
    • Nelidoff
      Автор Nelidoff
      На днях обнаружил что процессор нагревается в простое. При открытии диспетчера задач процессор остывает. Проверил ПК разными антивирусными программами, проблема сохраняется. Один антивирус начал все время показывать сообщение о блокировании исходящего трафика от файла C:\Windows\system32\dmw.exe .Через ProcessKiller увидел два процесса dmw.exe. При закрытии одного из них, того что с подробным адресом C:\Windows\system32\dmw.exe процессор остывает. Обновил windows но это ничего не дало. 
      CollectionLog-2025.07.15-16.59.zip
×
×
  • Создать...