Кодерская мастерская
Windows defender must die
Ещё со времён windows 7 использую защитник windows, всегда, почему-то, этот антивирус казался хорошим, минималистичным, надёжным и т.п., наверное потому что сделан самим великим Microsoft, обновляется, поддерживается, имеет доступный интерфейс.
Но с годами защитник Windows начал творить всё больше дичи, и лимит доверия к нему постепенно падал.
Вот некоторые запомнившиеся приколы:
1. MsMpEng.exe может без причины сожрать процессор или оперативу.
2. Может сожрать свежескачанную прогу спустя 5 минут её использования.
3. Может заблокировать рандомный файл на чтение, и не отпускать несколько секунд.
4. Удаляет подозрительный файл, показывает уведомление, при переходе несколько секунд угрозу видно в журнале, а потом она пропадает полностью, и восстановить её становится невозможно.
И ещё пару опишу подробнее.
Много лет, каждый день у меня автоматически бэкапятся некоторые файлы, перед бэкапом создаётся временная теневая копия, и бэкап снимается с неё.
Это позволяет не упираться в заблокированные файлы, а следовательно не заморачиваться с их исключением.
Конечно они не стопорят бэкап, но во-первых сыплются ошибки в логи, а во-вторых при снятии бэкапа со снапшота данные оказываются более консистентными.
Так вот спустя несколько сотен успешных бэкапов, defender попытался сожрать файл ... из теневой копии!
Прям вот заблокировал чтение и выкинул уведомление с UNC путём (это который с бэкслешами в начале), и там был какой-то id, видимо id теневой копии, ну и путь до какого-то кряка или кейгена, который, кстати, добавлен в исключения
Вот на реддите у человека например так: \Device\HarddiskVolumeShadowCopy7\Windows\SECOH-QAD.dll
> It even tries to quarantine them but fails (I guess because it's a snapshot, and files are only in those old restore points, not in the file system, although I am not exatcly sure about this and would like to know exatcly why it fails).
Там ситуация ещё веселее, у человека что-то как-то создало копию, и он хз вообще что с этим делать.
В моём случае, насколько помню, я нагуглил powershell скрипт, которым добавил все теневые копии в исключения, но если на секунду задуматься, то какого хрена это в принципи происходит?
На microsoft QA, например, человек ответа так и не получил.
Ну и наконец самый жопосжигательный факт, windows defender, по крайней мере на моей машине, замедляет запуск nvda.
Много лет меня бесило это странное поведение, перезагружаешь nvda, и запуск занимает секунд 10-15, перезагружаешь ещё раз, и запускается быстро, но проходит несколько часов, перезагружаешь, и снова 10 секунд на полную загрузку.
В какой-то момент у меня появилась теория, что может windows defender в этом виноват, я выключил его пару недель назад, и с тех пор, сколько бы времени не прошло с последней загрузки nvda, перезапуск был быстрым, ни разу я не поймал это поведение с долгим запуском.
Что с этим делать? Да хрен его знает, может отказаться от антивируса совсем, может настроить его только на проверку загружаемых файлов, если это конечно возможно, либо искать альтернативы, чем совсем нет желания заниматься.
4 · 417 ·