Перейти к содержанию

Чего процесс AVP пишет на диск в таких объемах?


Рекомендуемые сообщения

Здравствуйте! Подскажите, пожалуйста, чего такого процесс avp.exe пишет на диск, да еще в таких объемах?

Вроде как при проверке файлов он их должен только читать, но, как оказалось он еще и чего то пишет: фрагмент скриншота Process Explorer.

post-23020-1316863302_thumb.png

Ссылка на комментарий
Поделиться на другие сайты

Возможно у вас идет проверка на руткиты,есть такой момент проверки автоматический.

Да, поиск руткитов выполнялся как раз после перезагрузки. А почему Вы считаете, что именно в это время происходит запись на диск? Ведь про поиск руткитов ничего толком неизвестно. По крайней мере в документации эта функциональность никак не описана.

Ссылка на комментарий
Поделиться на другие сайты

Какая функциональность? Антивирус пишет отчёты, записывает на диск обновления и так далее. По-моему и так ясно, что может антивирус писать на диск.

Ссылка на комментарий
Поделиться на другие сайты

Какая функциональность? Антивирус пишет отчёты, записывает на диск обновления и так далее. По-моему и так ясно, что может антивирус писать на диск.

А по моему не очень. Как Вы представляете себе отчет размером в гигабайт? А если точнее, то 1286397184 байта. Вы картинку в первом сообщении видели?

Изменено пользователем Dimasin
Ссылка на комментарий
Поделиться на другие сайты

Распаковка, к примеру.

У вас с винчестера что ли гигабайты в день пропадают?

Да нет, в том то и дело, что судя по информации системы запись идет, а результата в виде уменьшения свободного пространства не замечено.

Так значит это распаковка и Вы полагаете, что именно на диск, а не в память?

Ссылка на комментарий
Поделиться на другие сайты

Да нет, в том то и дело, что судя по информации системы запись идет, а результата в виде уменьшения свободного пространства не замечено.

Так значит это распаковка и Вы полагаете, что именно на диск, а не в память?

Я не думаю, что у вас так много памяти. Виртуальная память не исключение. Да и какая разница, если место на диске не уменьшается.

Вообще странный вопрос. Ладно б место настолько уменьшалось из-за антивируса или SSD был. А у вас проблемы вообще никакой нету.

Ссылка на комментарий
Поделиться на другие сайты

Я не думаю, что у вас так много памяти. Виртуальная память не исключение. Да и какая разница, если место на диске не уменьшается.

Вообще странный вопрос. Ладно б место настолько уменьшалось из-за антивируса или SSD был. А у вас проблемы вообще никакой нету.

Так я и не говорю, что это проблема. Так интересуюсь. Или здесь нельзя интересоваться особенностями работы любимого продукта?

Ну если виноват и разделом ошибся, перенесите куда следует. Это я не со зла, по неопытности.

 

А по поводу памяти, так все на скриншоте. Из 4-х гиг 2 обычно свободно.

 

Ради интереса запустил поиск руткитов вручную. Число прочитанных и записанных байт изменилось не очень сильно:

- до поиска прочитано 11 121 096 752, записано 613 444 672

- после поиска прочитано 11 318 475 776, записано 760 195 968

 

Так что похоже поиск руткитов здесь ни причем.

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

У меня такого соотношения прочитано/записано не наблюдаю. Прочитано у меня больше чем записано.

Возможные причины:

Обновления и перекомпиляция баз.

Распаковка архивов и прочего упакованного во время проверки по требованию, по расписанию и работы файлового антивируса.

Отчёты. Сам файл отчёта может быть небольшим, но переписываться часто. Отсюда и набегает.

Служебная информация System Watcher, ISwift, Ichecker

Возможно что-то ещё.

О! А попробуйте запустить безопасную среду и поработать в ней. Возможно, что все временные файлы браузера, прочее, прочее засчитывается в этом случае за КИС.

Изменено пользователем Денис-НН
Ссылка на комментарий
Поделиться на другие сайты

Ну да, при таком скудном объеме информации сказать что то конкретное действительно трудно. Но добавить особенно нечего. За исключением того, что от последней перезагрузки до сохранения скриншота прошло около 4-х часов. За это время в отчете есть сведения только о запуске поиска руткитов.

Я тоже раньше считал, что при работе антивирус должен в основном только читать, ну и немного писать. Что, собственно теперь и наблюдается: прочитано 11,5 Гиг, записано 1 Гиг.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • KL FC Bot
      Автор KL FC Bot
      Злоумышленники все чаще используют для заражения компьютеров Windows технику ClickFix, заставляя пользователей самостоятельно запускать вредоносные скрипты. Впервые применение этой тактики было замечено весной 2024 года. За прошедшее время злоумышленники успели придумать целый ряд сценариев ее применения.
      Что такое ClickFix
      Техника ClickFix — это, по сути, попытка злоумышленников выполнить вредоносную команду на компьютере жертвы, полагаясь исключительно на приемы социальной инженерии. Злоумышленники под тем или иным предлогом убеждают пользователя скопировать длинную строку (в подавляющем большинстве случаев это скрипт PowerShell), вставить ее в окно запуска программы и нажать Enter, что в итоге должно привести к компрометации системы.
      Чаще всего атака начинается со всплывающего окна, имитирующего нотификацию о какой-либо технической проблеме. Чтобы исправить эту проблему, пользователю необходимо выполнить несколько простых действий, которые так или иначе сводятся к копированию какого-то объекта и запуску его через окно Run. Впрочем, в Windows 11 PowerShell можно выполнить и из строки поиска приложений, настроек и документов, которая открывается при нажатии на иконку с логотипом, поэтому жертву просят скопировать что-либо именно туда.
      Атака ClickFix — как своими руками заразить собственный компьютер зловредом за три простых шага. Источник
      Название ClickFix эта техника получила, поскольку чаще всего в нотификации присутствует кнопка, название которой так или иначе связано с глаголом починить (Fix, How to fix, Fix it) и на которую пользователю надо кликнуть, чтобы решить якобы возникшую проблему или увидеть инструкцию по ее решению. Однако это не обязательный элемент — необходимость запуска могут аргументировать требованием проверить безопасность компьютера или, например, просьбой подтвердить, что пользователь не робот. В таком случае могут обойтись и без кнопки Fix.
      Пример инструкции для подтверждения, что вы не робот. Источник
      От реализации к реализации схема может немного отличаться, но чаще всего атакующие выдают жертве следующую инструкцию:
      нажать кнопку для копирования решающего проблему кода; нажать сочетание клавиш [Win] + [R]; нажать сочетание [Ctrl] + [V]; нажать [Enter]. Что при этом происходит на самом деле? Первый шаг скопирует в буфер обмена какой-то невидимый пользователю скрипт. Второй — откроет окно Run («Выполнить»), которое в Windows предназначено для быстрого запуска программ, открытия файлов и папок, а также ввода команд. На третьем этапе в него из буфера обмена будет вставлен скрипт PowerShell. Наконец, на последнем этапе этот код будет запущен с текущими привилегиями пользователя.
      В результате выполнения скрипта на компьютер загружается и устанавливается какой-либо зловред — конкретная вредоносная нагрузка разнится от кампании к кампании. То есть получается, что пользователь своими руками запускает вредоносный скрипт в собственной системе и заражает свой компьютер.
       
      View the full article
    • KL FC Bot
      Автор KL FC Bot
      Атаки на информационную инфраструктуру компаний (в первую очередь с использованием ransomware) и прочие киберинциденты все чаще можно найти на вершине хит-парада рисков для непрерывности бизнеса. Но главное, они прочно захватывают внимание советов директоров — менеджмент перестал задавать вопрос «могут ли нас атаковать» и перешел к обсуждению вопроса «что мы будем делать, если нас атакуют». В результате многие компании пытаются выработать киберустойчивость.
      Всемирный экономический форум (WEF) определяет киберустойчивость как способность организации минимизировать влияние существенных киберинцидентов на ее основные бизнес-цели и задачи. Американский NIST уточняет: киберустойчивость — способность предвидеть, выдерживать, восстанавливаться и адаптироваться к неблагоприятным условиям, атакам или компрометациям ИТ-систем.
      Все согласны, что киберустойчивость нужна современной компании, но практическая реализация стратегии киберустойчивости сталкивается с многочисленными трудностями. По результатам опроса 3100 руководителей ИТ и ИБ, проведенного компанией Cohesity, 98% компаний декларируют, что должны восстанавливаться после кибератаки в течение 24 часов, но реально восстановить работу в этот срок могут лишь 2%. А 80% бизнесов на восстановление потребуется от четырех дней до трех недель.
      Семь основ киберустойчивости
      В своем «компасе киберустойчивости» консультанты WEF выделяют следующие компоненты стратегии:
      Leadership (лидерство): интеграция киберустойчивости в стратегические цели компании; отправка политических сигналов командам о важности киберустойчивости; принятие высокоуровневого решения о том, насколько компания терпима к основным киберрискам; наделение полномочиями тех, кто будет разрабатывать, а при плохом сценарии и воплощать сценарии быстрого реагирования. Governance, risk & compliance (управление, риски и соответствие): определение профиля рисков; назначение явных владельцев конкретных рисков и определение ответственности в случае их наступления; планирование и внедрение мер снижения и смягчения рисков; соблюдение регуляторных требований. People and culture (люди и культура): развитие киберкомпетенций; повышение осведомленности в сфере ИБ с учетом круга обязанностей каждого сотрудника; наем сотрудников с нужным набором ИБ-навыков; создание безопасной среды для всех сотрудников, в которой они смелее сообщают об инцидентах и ошибках. Business processes (бизнес-процессы): распределение ИТ-сервисов по уровням их важности для непрерывного ведения бизнеса; подготовка к наихудшим сценариям и внедрение адаптивности. Сюда входит детальная проработка того, как будут работать критически важные процессы при масштабных ИТ-сбоях. Technical systems (технические системы) — для каждой системы вырабатываются и регулярно пересматриваются меры по улучшению ее защиты. Такие, например, как использование максимально безопасных настроек (hardnening), подготовка запасных мощностей (redundancy), микросегментация сети, многофакторная аутентификация (MFA), создание защищенных от удаления резервных копий данных, внедрение управления журналами. Порядок внедрения защитных мер и выделяемые для этого ресурсы должны соответствовать важности системы.
      Чтобы своевременно и эффективно реагировать на угрозы, следует обязательно внедрять системы, сочетающие детальный мониторинг инфраструктуры с полуавтоматическим реагированием: XDR, комбинация SIEM и SOAR и подобные. Crisis management (кризисное управление): формирование команд реагирования; совершенствование планов восстановления; определение, кто будет принимать решения в кризисной ситуации; подготовка запасных технических средств (например, каналов общения, если корпоративная почта и мессенджеры недоступны); разработка стратегий внешней коммуникации. Ecosystem engagement (взаимодействие в экосистеме): сотрудничество с партнерами по цепочке поставок, регулирующими органами и конкурентами для повышения общей устойчивости.  
      View the full article
    • Suga
      Автор Suga
      Решил проверить компьютер на вирусы тк какой-то процесс после запуска игр нагружал видеокарту в 100-90%. В диспетчере задач нагружал "хост окна консоли", теперь пропадает после запуска диспетчера. Как удалить "NET:MALWARE.URL"?

    • sfunlimit
      Автор sfunlimit
      Добрый день, 
      Есть политика, Kaspersky Security Center для Windows Server - Вкладка "Дополнительные возможности" - Пункт "Доверенная зона" - во вкладке "Доверенные процессы" кнопка "добавить" не активна. В то же время, кнопка "добавить" во вкладке "Исключения" активна.
       
      В чем может быть проблема?


       
    • sss28.05.2025
      Автор sss28.05.2025
      Добрый день.
      Зловред залетел моментом на многие сервера по спику из ремоут десктоп менеджера и на всем куда смог попасть зашифровал все диски кроме с:\
      вложил файл PLEASE READ.txt PLEASE READ_пароль_1111.7z на рабочий стол пользователя под которым попал на сервер.
      На одном из серверов удалось поймать файл в C:\Users\%username%\Documents\vc.txtvc_пароль_1111.7z
      Пособирал файлики которые менялись на компе в момент атаки - может чем-то поможет для анализа_файлы которые изменились в момент доступа_злодея_пароль_1111.7z
       
       
       
      PLEASE READ_пароль_1111.7z
×
×
  • Создать...