Перейти к содержанию

Чего процесс AVP пишет на диск в таких объемах?


Рекомендуемые сообщения

Здравствуйте! Подскажите, пожалуйста, чего такого процесс avp.exe пишет на диск, да еще в таких объемах?

Вроде как при проверке файлов он их должен только читать, но, как оказалось он еще и чего то пишет: фрагмент скриншота Process Explorer.

post-23020-1316863302_thumb.png

Ссылка на комментарий
Поделиться на другие сайты

Возможно у вас идет проверка на руткиты,есть такой момент проверки автоматический.

Да, поиск руткитов выполнялся как раз после перезагрузки. А почему Вы считаете, что именно в это время происходит запись на диск? Ведь про поиск руткитов ничего толком неизвестно. По крайней мере в документации эта функциональность никак не описана.

Ссылка на комментарий
Поделиться на другие сайты

Какая функциональность? Антивирус пишет отчёты, записывает на диск обновления и так далее. По-моему и так ясно, что может антивирус писать на диск.

Ссылка на комментарий
Поделиться на другие сайты

Какая функциональность? Антивирус пишет отчёты, записывает на диск обновления и так далее. По-моему и так ясно, что может антивирус писать на диск.

А по моему не очень. Как Вы представляете себе отчет размером в гигабайт? А если точнее, то 1286397184 байта. Вы картинку в первом сообщении видели?

Изменено пользователем Dimasin
Ссылка на комментарий
Поделиться на другие сайты

Распаковка, к примеру.

У вас с винчестера что ли гигабайты в день пропадают?

Да нет, в том то и дело, что судя по информации системы запись идет, а результата в виде уменьшения свободного пространства не замечено.

Так значит это распаковка и Вы полагаете, что именно на диск, а не в память?

Ссылка на комментарий
Поделиться на другие сайты

Да нет, в том то и дело, что судя по информации системы запись идет, а результата в виде уменьшения свободного пространства не замечено.

Так значит это распаковка и Вы полагаете, что именно на диск, а не в память?

Я не думаю, что у вас так много памяти. Виртуальная память не исключение. Да и какая разница, если место на диске не уменьшается.

Вообще странный вопрос. Ладно б место настолько уменьшалось из-за антивируса или SSD был. А у вас проблемы вообще никакой нету.

Ссылка на комментарий
Поделиться на другие сайты

Я не думаю, что у вас так много памяти. Виртуальная память не исключение. Да и какая разница, если место на диске не уменьшается.

Вообще странный вопрос. Ладно б место настолько уменьшалось из-за антивируса или SSD был. А у вас проблемы вообще никакой нету.

Так я и не говорю, что это проблема. Так интересуюсь. Или здесь нельзя интересоваться особенностями работы любимого продукта?

Ну если виноват и разделом ошибся, перенесите куда следует. Это я не со зла, по неопытности.

 

А по поводу памяти, так все на скриншоте. Из 4-х гиг 2 обычно свободно.

 

Ради интереса запустил поиск руткитов вручную. Число прочитанных и записанных байт изменилось не очень сильно:

- до поиска прочитано 11 121 096 752, записано 613 444 672

- после поиска прочитано 11 318 475 776, записано 760 195 968

 

Так что похоже поиск руткитов здесь ни причем.

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

У меня такого соотношения прочитано/записано не наблюдаю. Прочитано у меня больше чем записано.

Возможные причины:

Обновления и перекомпиляция баз.

Распаковка архивов и прочего упакованного во время проверки по требованию, по расписанию и работы файлового антивируса.

Отчёты. Сам файл отчёта может быть небольшим, но переписываться часто. Отсюда и набегает.

Служебная информация System Watcher, ISwift, Ichecker

Возможно что-то ещё.

О! А попробуйте запустить безопасную среду и поработать в ней. Возможно, что все временные файлы браузера, прочее, прочее засчитывается в этом случае за КИС.

Изменено пользователем Денис-НН
Ссылка на комментарий
Поделиться на другие сайты

Ну да, при таком скудном объеме информации сказать что то конкретное действительно трудно. Но добавить особенно нечего. За исключением того, что от последней перезагрузки до сохранения скриншота прошло около 4-х часов. За это время в отчете есть сведения только о запуске поиска руткитов.

Я тоже раньше считал, что при работе антивирус должен в основном только читать, ну и немного писать. Что, собственно теперь и наблюдается: прочитано 11,5 Гиг, записано 1 Гиг.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Garguha
      Автор Garguha
      Заметил что в простое происходит сильный нагрев и съедается около 20% процессора. После поисков проблем обнаружил 2 dwm.exe процесса один из которых и берёт на себя нагрузку. После прочтения нескольких статей форума не смог лично разобраться в решении проблемы.
      CollectionLog-2025.07.18-20.40.zip
    • Nelidoff
      Автор Nelidoff
      На днях обнаружил что процессор нагревается в простое. При открытии диспетчера задач процессор остывает. Проверил ПК разными антивирусными программами, проблема сохраняется. Один антивирус начал все время показывать сообщение о блокировании исходящего трафика от файла C:\Windows\system32\dmw.exe .Через ProcessKiller увидел два процесса dmw.exe. При закрытии одного из них, того что с подробным адресом C:\Windows\system32\dmw.exe процессор остывает. Обновил windows но это ничего не дало. 
      CollectionLog-2025.07.15-16.59.zip
    • Бебра
      Автор Бебра
      У меня есть несистемный HDD, он почти перестал работать, я попробовал перенести файлы с него на новый SSD при помощи HDD Raw Copy Tool, предварительно введя ПК в безопасный режим, но теперь многие данные на SSD повреждены и выдают «ошибка файловой системы», HDD ещё читается, но очень тормозит.
    • niktnt
      Автор niktnt
      Добрый день.
      Шифровальщик загрузился на сервер из ремоут десктоп менеджера и на всем куда смог попасть зашифровал все диски кроме с:\.
      На предположительном компьютере-источнике зашифрован и диск C:\
      Файлы о выкупе продолжают создаваться при старте системы.
      Addition.txt FRST.txt virus_bitlocker.zip
    • KL FC Bot
      Автор KL FC Bot
      Злоумышленники все чаще используют для заражения компьютеров Windows технику ClickFix, заставляя пользователей самостоятельно запускать вредоносные скрипты. Впервые применение этой тактики было замечено весной 2024 года. За прошедшее время злоумышленники успели придумать целый ряд сценариев ее применения.
      Что такое ClickFix
      Техника ClickFix — это, по сути, попытка злоумышленников выполнить вредоносную команду на компьютере жертвы, полагаясь исключительно на приемы социальной инженерии. Злоумышленники под тем или иным предлогом убеждают пользователя скопировать длинную строку (в подавляющем большинстве случаев это скрипт PowerShell), вставить ее в окно запуска программы и нажать Enter, что в итоге должно привести к компрометации системы.
      Чаще всего атака начинается со всплывающего окна, имитирующего нотификацию о какой-либо технической проблеме. Чтобы исправить эту проблему, пользователю необходимо выполнить несколько простых действий, которые так или иначе сводятся к копированию какого-то объекта и запуску его через окно Run. Впрочем, в Windows 11 PowerShell можно выполнить и из строки поиска приложений, настроек и документов, которая открывается при нажатии на иконку с логотипом, поэтому жертву просят скопировать что-либо именно туда.
      Атака ClickFix — как своими руками заразить собственный компьютер зловредом за три простых шага. Источник
      Название ClickFix эта техника получила, поскольку чаще всего в нотификации присутствует кнопка, название которой так или иначе связано с глаголом починить (Fix, How to fix, Fix it) и на которую пользователю надо кликнуть, чтобы решить якобы возникшую проблему или увидеть инструкцию по ее решению. Однако это не обязательный элемент — необходимость запуска могут аргументировать требованием проверить безопасность компьютера или, например, просьбой подтвердить, что пользователь не робот. В таком случае могут обойтись и без кнопки Fix.
      Пример инструкции для подтверждения, что вы не робот. Источник
      От реализации к реализации схема может немного отличаться, но чаще всего атакующие выдают жертве следующую инструкцию:
      нажать кнопку для копирования решающего проблему кода; нажать сочетание клавиш [Win] + [R]; нажать сочетание [Ctrl] + [V]; нажать [Enter]. Что при этом происходит на самом деле? Первый шаг скопирует в буфер обмена какой-то невидимый пользователю скрипт. Второй — откроет окно Run («Выполнить»), которое в Windows предназначено для быстрого запуска программ, открытия файлов и папок, а также ввода команд. На третьем этапе в него из буфера обмена будет вставлен скрипт PowerShell. Наконец, на последнем этапе этот код будет запущен с текущими привилегиями пользователя.
      В результате выполнения скрипта на компьютер загружается и устанавливается какой-либо зловред — конкретная вредоносная нагрузка разнится от кампании к кампании. То есть получается, что пользователь своими руками запускает вредоносный скрипт в собственной системе и заражает свой компьютер.
       
      View the full article
×
×
  • Создать...