Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Внезапно завис компьютер намертво (перед этим устанавливалось обновление, но перезагрузку не делала). Пришлось экстренно перезагружать, во время включения установилось обновление.

После этого в системном журнале появились 6 одинаковых, подозрительных предупреждений:

Цитата

Поставщик DMWmiBridgeProv зарегистрирован в пространстве имен root\cimv2\mdm\dmmap инструментария управления Windows и будет использовать учетную запись LocalSystem. Она обладает повышенными привилегиями, поэтому, если поставщик некорректно олицетворяет запросы пользователей, безопасность может оказаться под угрозой.

 

Может ли это быть что-то вирусного характера, стоит ли делать запрос в вирусный раздел или это просто из-за обновления ошибка? Раньше таких ошибок не было.

Опубликовано

Больше на косяк обновления похоже, чем на вирусню.

  • Like (+1) 1
Опубликовано

Что за система, какое железо? То что завис намертво это не нормально.

Опубликовано
6 часов назад, Ummitium сказал:

Что за система, какое железо?

Windows 10, в подписи вся конфигурация ПК.

 

6 часов назад, Ummitium сказал:

То что завис намертво это не нормально.

Раньше были уже пару таких зависаний, при этом в cмарте SSD фиксировалась ошибка CRC (диск новый, шлейф был старый), после замены шлейфа, зависания прекратились.

Сейчас, непонятно из-за чего зависло, никаких системных ошибок нет, смарт в норме, CRC больше не растёт. Ещё пару дней назад стало время сбиваться, думала батарейка дохнет (хотя не должна), но потом нормализовалось.

Опубликовано

Если есть сомнения то стоит провериться. Что за обновление? kb?

Опубликовано
3 часа назад, Sapfira сказал:

Раньше были уже пару таких зависаний, при этом в cмарте SSD фиксировалась ошибка CRC (диск новый, шлейф был старый), после замены шлейфа, зависания прекратились.

А синих экранов не было при этом? Может дампы создавались?

Опубликовано
3 часа назад, ska79 сказал:

Если есть сомнения то стоит провериться. Что за обновление? kb?

Сегодня делала проверку антивирусом, ничего не нашёл.  Обновлений два, оказывается, было: KB4586853  и KB4586876.

 

1 час назад, Воронцов сказал:

А синих экранов не было при этом? Может дампы создавались?

Нет, абсолютно ничего.

Опубликовано
21 час назад, Sapfira сказал:

Нет, абсолютно ничего.

Предлагаю в режим наблюдения перейти. Понаблюдайте за пк, если опять вылезет проблема, то будем дальше разбираться.

  • 4 месяца спустя...
Сергей-Смоленск
Опубликовано

Имя журнала:   Application
Источник:      Microsoft-Windows-WMI
Дата:          24.04.2021 23:20:24
Код события:   63
Категория задачи:Отсутствует
Уровень:       Предупреждение
Ключевые слова:
Пользователь:  СИСТЕМА
Компьютер:     SERVER.rte.com
Описание:
Поставщик DMWmiBridgeProv1 зарегистрирован в пространстве имен root\cimv2\mdm\dmmap инструментария управления Windows и будет использовать учетную запись LocalSystem. Она обладает повышенными привилегиями, поэтому, если поставщик некорректно олицетворяет запросы пользователей, безопасность может оказаться под угрозой.
Xml события:
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
  <System>
    <Provider Name="Microsoft-Windows-WMI" Guid="{1edeee53-0afe-4609-b846-d8c0b2075b1f}" />
    <EventID>63</EventID>
    <Version>2</Version>
    <Level>3</Level>
    <Task>0</Task>
    <Opcode>0</Opcode>
    <Keywords>0x8000000000000000</Keywords>
    <TimeCreated SystemTime="2021-04-24T20:20:24.200921700Z" />
    <EventRecordID>89105</EventRecordID>
    <Correlation />
    <Execution ProcessID="1736" ThreadID="2380" />
    <Channel>Application</Channel>
    <Computer>SERVER.rte.com</Computer>
    <Security UserID="S-1-5-18" />
  </System>
  <UserData>
    <data_0x8000003F xmlns="http://manifests.microsoft.com/win/2006/windows/WMI">
      <Provider>DMWmiBridgeProv1</Provider>
      <Namespace>root\cimv2\mdm\dmmap</Namespace>
    </data_0x8000003F>
  </UserData>
</Event>

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Михаил Ш.
      Автор Михаил Ш.
      Обнаружил у себя в кэше на сервере подозрительные записи.
      KES стоит, подозрительной активности не наблюдаю, так что вроде бы сервер в порядке.
      Но данных по сайту в интернете нет.
      Главная страница это явно инжектор скриптов, что в таком виде как сейчас явно намекает на нелегитимное использование.
      Возможно из KSN можно получить больше полезной информации? и в случае подтверждения опасений внести в базу.
       
      Имена:
      tonzz3.ru
      hit.tonzz3.ru
      hitcrypt.tonzz3.ru
       
      P.S. не нашёл подходящей темы и выбрал текущую. Помощь с сервером не нужна.
      Сообщение от модератора kmscom тема перемещена из раздела Помощь в удалении вирусов
    • KL FC Bot
      Автор KL FC Bot
      В официальном магазине Chrome Web Store исследователи кибербезопасности обнаружили 57 подозрительных расширений более чем с 6 000 000 пользователей. Эти плагины привлекли внимание исследователей из-за того, что разрешения, которые они запрашивают, не соответствуют заявленным функциям.
      К тому же эти расширения скрыты от индексирования — они не отображаются в результатах поиска в Chrome Web Store и их не находят поисковые системы. Для установки такого плагина необходимо иметь прямую ссылку на него в магазине Chrome. В нашем посте расскажем подробно, почему расширения могут быть опасным инструментом в руках киберпреступников, в чем состоит угроза непосредственно от недавно обнаруженных подозрительных плагинов и как не стать жертвой их создателей.
      Чем опасны расширения и как удобство ставит под угрозу безопасность
      Мы уже не раз рассказывали о том, почему к установке браузерных расширений не стоит относиться легкомысленно. Плагины для браузеров часто помогают пользователям ускорить рутинные задачи — например, перевод информации на посещаемых сайтах или же проверку грамотности написанного текста. Однако за сэкономленные минуты нередко приходится платить собственной приватностью и безопасностью.
      Дело в том, что для эффективной работы расширениям, как правило, необходимо иметь широкий доступ ко всему, что делает пользователь в браузере. Например, даже «Google Переводчик» для своей работы просит доступ к «Просмотру и изменению данных на всех сайтах» — то есть он может не только наблюдать за всем, что делает пользователь в Интернете, но и изменять любую отображаемую на странице информацию. Например, в случае переводчика, подставлять переведенный текст вместо оригинального. А теперь представьте, что может сделать вредоносное расширение с таким уровнем доступа!
      Проблема еще и в том, что большинство пользователей не особенно задумывается о потенциальной опасности плагинов. Если исполняемых файлов из непроверенных источников многие уже привыкли опасаться, то от браузерных расширений, да к тому же загруженных из официального магазина, обычно никто не ждет подвоха.
       
      View the full article
    • Snak3EyeS92
      Автор Snak3EyeS92
      Некоторое время назад стал наблюдать исходящее сетевое соединение от проводника на мониторе сетевой активности Kaspersky Internet Security. Раньше подобного не замечал. Появляется оно после перезагрузки системы. Проверял внешние IP, на которые идет соединение в Virus Total. Выдавалось вот такое: AS 8075 MICROSOFT-CORP-MSN-AS-BLOCK. К одному из этих IP были комментарии "Malware" и "Bot". Естественно возникли подозрения на вирус или взлом. Проверял компьютер как KIS, так и другими антивирусами, отправлял логи в поддержку Касперского и в соседний форум по помощи с удалением вирусов. В итоге почистил систему от мусора, а подозрений на заражение не было обнаружено. Но проблема остается. Посоветовали обратиться сюда. Остались опасения, что это может быть или глубоко спрятавшийся вирус/шпион/малварь/бот, или следы взлома. Хочу обновиться до Windows 10 с полным удалением данных старой системы, но сперва хочется понять что это вообще за соединение, и чем вызвано такое поведение проводника, если это не вирус. Ну и убедиться, что могу безопасно сохранить некоторые нужные данные на внешние носители или хотя бы в облако перед обновлением системы.
      Ссылка на предыдущую тему:
       
    • singularpurplecloud
      Автор singularpurplecloud
      Событие: Мы нашли приложение, которое может быть использовано злоумышленниками для нанесения вреда компьютеру или вашим данным.
      Пользователь: RATINDISGUISE\user
      Тип пользователя: Активный пользователь
      Компонент: Антивирусная проверка
      Результат: Обнаружено
      Описание результата: Обнаружено
      Тип: Уязвимость
      Название: 68203
      Точность: Точно
      Степень угрозы: Низкая
      Тип объекта: Файл
      Имя объекта: $RU8ZV5V.exe
      Путь к объекту: C:\$Recycle.Bin\S-1-5-21-2739154480-802394143-3964783320-1001
      MD5 объекта: B2325881235719EC1F79F87AB9E63C09
      Причина: Базы
      Дата выпуска баз: Сегодня, 01/06/2024
    • Gennadiy
      Автор Gennadiy
      Здравствуйте!
       
      Вчера устанавливал приложения для прокси Cloudflare Warp и WireGuard (потом их удалил) и смотрел в YouTube инструкцию как всё это сделать. И при открытом YouTube (больше я ничего не делал и никуда не заходил) выскочило вдруг окно Касперского со следующей информацией:
      Событие: Остановлен переход на сайт
      Пользователь: NEOS\Пользовательдва
      Тип пользователя: Инициатор
      Имя приложения: firefox.exe
      Путь к приложению: C:\Program Files\Mozilla Firefox
      Компонент: Интернет-защита
      Описание результата: Запрещено
      Тип: Вредоносная ссылка
      Название: bro.kosmohubeq.space/code/mizweojtg45ha3ddf42dsnbx
      Точность: Точно
      Степень угрозы: Высокая
      Тип объекта: Веб-страница
      Имя объекта: mizweojtg45ha3ddf42dsnbx
      Путь к объекту: bro.kosmohubeq.space/code
      Причина: Облачная защита
       
      Посмотрите, пожалуйста, нет ли никакого вируса.
      CollectionLog-2024.07.29-18.33.zip
×
×
  • Создать...