Misteriosos “processos desinstalados” usando a rede toda vez que ligo o computador

8

Estou viajando com meu laptop Windows 10 / Ubuntu de inicialização dupla e geralmente tenho acesso bastante limitado ao Wi-Fi. Quando eu inicializo no lado do Windows (ou até acordo após dormir um pouco), geralmente encontro um período de desempenho de rede pior que o esperado.

Ao abrir o gerenciador de tarefas, vejo via "App History" que algo chamado "Processos não desinstalados" normalmente vincula a rede por alguns minutos após a ativação. Por "peg", quero dizer que o uso de sua rede aumenta em sincronia com qualquer outra coisa que eu tenha aberto que esteja tentando fazer o download continuamente. Geralmente fica quieto após alguns minutos, mas é extremamente irritante enquanto está ativo. É pior enquanto estiver conectado ao meu telefone, desde então estou pagando dólares reais por essa atividade.

Aqui está uma foto típica da lista "Histórico de aplicativos" depois de ativar e usar "Excluir histórico de uso" para zerar todos os contadores:

captura de tela do gerenciador de tarefas

Isso ocorre algum tempo depois que os "processos desinstalados" pararam de usar a rede, mas inicialmente após a ativação, eles foram vinculados à rede mais alta usando o processo.

Esta é uma nova caixa, e eu desinstalei uma dúzia de coisas, mas nenhuma recentemente e houve muitas reinicializações desde a última reinstalação.

Estou desesperado por alguma dica sobre como rastrear esse processo desonesto.

BeeOnRope
fonte
Suponho que você clicou, Delete usage historymas a Uninstalled processesrede ainda está aumentando? Qual software antivírus você possui? Eu estimo que algum processo é colocado incorretamente entre eles Uninstalled processes.
Vojtěch Dohnal
Sim, eu clico com frequência. Estou apenas usando o built-in Microsoft defensor ou seja lá o que é chamado no Windows 10.
BeeOnRope
Isso parece afetar o Windows 8 também.
Dmitry Grigoryev
Esses processos são um grande mistério. Esta apresentação forense, sem ajuda, explica-os como: "Processos não desinstalados 'são todos os programas que não estão mais em disco (em seus locais originais)". Minha teoria é que esse é o Windows ou o antivírus tentando comunicar algumas informações sobre esses processos à Microsoft. Tente desativar tudo em Configurações -> Atualização e segurança -> Windows Defender e reinicie duas vezes para ver se isso desaparece.
precisa saber é
1
Que tal usar o Sysinternals ProcessExplorer em vez do gerenciador de tarefas, não há um grupo mágico de processos Desinstalados. Em seguida, você pode atualizar a pergunta com informações sobre processo e thread que realmente usa a rede. Além disso, eles têm o TCPView Sysinternals, o que seria ainda melhor para o seu propósito, eventualmente o Process Monitor.
Vojtěch Dohnal

Respostas:

5

Conforme mencionado na apresentação forense vinculada por harrymc nos comentários, a entrada Processos não desinstalados é a soma das estatísticas dos processos cujos executáveis ​​em disco não podem mais ser encontrados. O Monitor de Uso de Recursos de Sistema do Windows, conforme evidenciado no slide 17 dessa apresentação, identifica os programas pelos nomes completos do Gerenciador de objetos (no caso de aplicativos de desktop), pelo nome do serviço (no caso de serviços) ou pelo ID do aplicativo da Windows Store .

O Gerenciador de tarefas tenta exibir o título do aplicativo para cada entrada, mas essas informações não são armazenadas no banco de dados SRUM - são apenas nas propriedades do executável. A teoria é que, se o Gerenciador de Tarefas não conseguir encontrar o EXE do programa, ele agrupa as estatísticas nos processos Desinstalados . Podemos verificar essa teoria usando a ciência ! Faça o download do seu programa portátil favorito que utiliza muitos recursos de um sistema (por exemplo , Procmon , que leva algum tempo de CPU, se você o deixar executar sem filtragem por um tempo). Observe sua entrada na contabilidade do Gerenciador de tarefas. Agora feche e exclua / mova o programa de teste e reabra o Gerenciador de Tarefas. Os recursos utilizados foram adicionados à entrada de processos não desinstalados .

Observe que o Gerenciador de tarefas pode considerar um programa "desinstalado" se seu executável estiver inacessível por qualquer motivo, não apenas por ausência. Nesse caso, o programa responsável pela atividade residiria em um diretório do sistema inacessível mesmo para administradores (por padrão). Você pode obter mais informações com o Process Explorer .

Portanto, o uso da rede está sendo feito por um programa que não pode ser encontrado no momento em que você executa o Gerenciador de Tarefas. Isso quase certamente é causado por um aplicativo de desktop que despeja ou extrai outro EXE (por exemplo, um programa verificador de atualização), executa esse EXE e o exclui depois que sai. Para descobrir o que está fazendo isso, você pode tentar analisar o banco de dados SRUM diretamente (como descrito na apresentação), usar o recurso de registro de inicialização do Procmon ou tentar desativar alguns dos aplicativos de inicialização automática com as Execuções Automáticas .

Ben N
fonte
@harrymc O programa existia ao mesmo tempo, realizou algumas atividades (que foram registradas no caminho do programa), saiu e foi excluído. A atividade foi então movida para a entrada de processos não desinstalados .
Ben N
@harrymc De acordo com o texto na guia "Histórico do aplicativo" do Gerenciador de Tarefas, ele mostra o uso de recursos desde a data atual "para as contas atuais do usuário e do sistema". Sugeri o uso do log de inicialização não porque o Gerenciador de Tarefas mostra o que aconteceu durante a inicialização, mas porque esse recurso Procmon pode capturar coisas que aconteceram antes mesmo de um usuário efetuar login (que é quando o arquivo existe).
Ben N
Outra possibilidade seria software herdado, software mal escrito, software com patches incorretos ou até malware, que não se identifica no registro como o bom software Windows deve fazer.
Xalorous
Obrigado @BenN. Embora eu não tenha sido capaz de determinar conclusivamente a origem desses processos, sua teoria faz muito sentido. Percebi que o componente "Serviço de Upload / Download do Windows" está entre os usuários mais ativos da rede durante esse período (de acordo com a coluna "Rede" ao vivo na guia "Processos"), mas não se reflete no aplicativo " Histórico "em qualquer lugar (a única omissão óbvia). Então talvez esse cara seja o culpado.
BeeOnRope 8/08/16
Parabéns. Sua resposta foi boa o suficiente para ser escolhida como uma resposta óbvia e falsa do LQ para auditorias: superuser.com/review/low-quality-posts/564589 . (BTW, eu entendi direito.) ;-)
fixer1234
0

Esses processos são um dos grandes mistérios do Windows e não estão todos documentados. Isso abre a porta para a especulação. Para mim, rimas não documentadas com partes do Windows 10 sobre as quais a Microsoft não gosta.

Uma definição desses processos pode ser encontrada nesta apresentação forense do SRUM forense que os explica sem ajuda como:

'Processos não desinstalados' são todos os programas que não estão mais em disco (em seus locais originais)

Como um programa que não está mais em disco também não é mais capaz de ter atividade de rede, é lógico que essa atividade de rede seja mais do que por esses processos desinstalados, e a única entidade suscetível de fazer isso é o Windows ou um de seus componentes, o principal dos quais é a telemetria, conhecida por ser mal documentada e invasora da privacidade.

O artigo segredos de telemetria do Windows 10 define telemetria:

A Microsoft define telemetria como "dados do sistema carregados pelo componente Experiência do Usuário Conectado e Telemetria", também conhecido como Universal Telemetry Client, ou serviço UTC. (Mais sobre isso em breve.)

A Microsoft usa dados de telemetria do Windows 10 para identificar problemas de segurança e confiabilidade, analisar e corrigir problemas de software, ajudar a melhorar a qualidade do Windows e serviços relacionados e tomar decisões de design para versões futuras.

Minha teoria é que este é o Windows tentando comunicar aos seus servidores secretos de telemetria a identidade dos processos desinstalados. Ou talvez o Windows Defender (agora uma parte inquebrável do Windows) tentando comunicar informações sobre esses processos.

Tente desativar tudo em Configurações -> Atualização e segurança -> Windows Defender e reinicie duas vezes para ver se isso desaparece. No entanto, o Windows 10 é conhecido por telemetria que não pode ser totalmente interrompida.

Se isso não ajudar, tente usar um produto como o TCPView para encontrar o endereço IP do servidor com o qual esta comunicação é feita. Suponho aqui que a atividade da rede seja direcionada à Internet, testável facilmente inicializando sem conectividade com a Internet. O Gerenciador de tarefas pode mascarar a identidade desse processo com o nome de "Processos não desinstalados", mas talvez o Process Explorer diga a verdade.

Depois de conhecer o endereço IP do servidor, você poderá usar um serviço whois, como Pesquisa WHOIS IP para identificar o proprietário do site.

harrymc
fonte
Downvoter misterioso - identifique-se e explique.
harrymc