1. Что такое Secure System?

В Windows 10/11 включена технология Virtualization‑Based Security (VBS) - набор функций, защищающих ядро, учетные данные и системные сервисы. В диспетчере задач процесс Secure System отображается как "контейнер", в котором работают эти функции:

Функция VBS Что делает Где увидеть её в системе
Memory Integrity (изоляция ядра) Проверяет подпись и целостность каждого драйвера перед загрузкой в ядро.
Отображается в Secure System, а событие фиксируется в журнале CodeIntegrity.
Credential Guard Хранит хеши паролей, данные Windows Hello и токены в зашифрованном виде. Тоже обслуживается процессом Secure System.
System Guard Предотвращает модификацию критически важных системных процессов. Работает внутри того же контейнера.

Если открыть "Показать расположение файла" у процесса, откроется ntoskrnl.exe - ядро Windows. Сам процесс Secure System не имеет собственного исполняемого файла; он создаётся ядром каждый раз, когда активируются функции VBS.

В обычных условиях процесс почти не заметен: < 1 % CPU и несколько сотен МБ RAM.

2. Почему Secure System может "захлестнуть" ресурсы?

Возможная причина Как проявляется Что проверять
Старый или несовместимый драйвер Циклические проверки CodeIntegrity → постоянные ошибки 3033/3077.
Журнал событий → CodeIntegrity → Operational.
Конфликт с сторонним антивирусом Дублирование проверок, резкий скачок CPU. Временно отключить AV и сравнить нагрузку.
Программы виртуализации (WSL 2, Hyper‑V, Docker, эмуляторы) VBS проверяет каждый создаваемый виртуальный модуль. Остановить соответствующие сервисы и посмотреть, снизилась ли нагрузка.
Обновление Windows/драйверов Фоновая проверка новых файлов → короткий, но ярко выраженный пик нагрузки. Дождаться окончания установки или отложить её.
Вредоносное ПО Перехватывает функции VBS, вызывает частые проверки. Запустить сканирование антивирусом, KVRT, MinerSearch.

Важно: единичные сообщения CodeIntegrity - нормальны. Проблемой считается, когда ошибки повторяются каждую‑каждую секунду для одного и того же драйвера.

3. Как найти виновного драйвер?

  1. Откройте журнал событий
    • ПК → ПКМ → "Пуск" → Просмотр событий.
    • Журналы приложений и служб → Microsoft → Windows → CodeIntegrity → Operational.
  2. Отфильтруйте по уровню "Ошибка" и ищите события с ID 3033 или 3077. В описании будет указано имя файла .sys.
  3. Определите источник:
    • Откройте папку C:\Windows\System32\drivers и найдите файл.
    • По названию драйвера (например, asmedia.sys) найдите производителя в интернете.
  4. Действия
    • Обновить драйвер через сайт производителя.
    • Откатить до предыдущей версии, если обновление только что установилось.
    • Удалить драйвер, если он не критичен (например, устаревший контроллер USB‑3.0).

4. Быстрый чек‑лист для снижения нагрузки Secure System

Шаг Что делаем Как проверить эффект
1 Отключить сторонний антивирус на 10‑15 минут Нагрузка падает → конфликт с AV
2 Остановить сервисы виртуализации (Hyper‑V, WSL) wsl --shutdown, services.msc → выключить Hyper‑V
3 Проверить журнал CodeIntegrity, устранить драйвер‑"плохиш" Снижение постоянных ошибок 3033/3077
4 Убедиться, что Windows Update не скачивает обновления В настройках Windows → "Приостановить обновления" на 1 день
5 При подозрении на вредоносное ПО - полный сканер После очистки → нагрузка должна стабилизироваться
6 (не рекомендуется) Отключить Memory Integrity в "Безопасность Windows → Защита устройства → Изоляция ядра" Снижается безопасность, но нагрузка может исчезнуть

5. Отключать Memory Integrity лишь в крайних случаях

Если после всех проверок процесс всё ещё "зажжён" и вы уверены, что проблема не в драйверах, можно временно выключить изоляцию ядра:

  1. Откройте Настройки → Конфиденциальность и безопасность → Безопасность Windows → Защита устройства → Изоляция ядра.
  2. Снимите галочку "Проверка целостности памяти" и перезагрузите ПК.

Помните: отключение этой функции уменьшает уровень защиты и может привести к невозможности установки некоторых игр (антишит) или корпоративных приложений, которые требуют включённой изоляции ядра.

6. Заключительные рекомендации для IT‑специалистов

  • Регулярно обновляйте драйверы - новейшие подписи обычно проходят проверку CodeIntegrity без проблем.
  • Отслеживайте события - автоматический монитор журналов CodeIntegrity помогает быстро реагировать на "плохие" драйверы.
  • Не выключайте VBS без необходимости - технологии VBS защищают от атак типа "rootkit", а их отключение открывает широкие возможности злоумышленникам.
  • Используйте проверенные антивирусы и обновляйте их базы - конфликты обычно происходят с малоизвестными или устаревшими продуктами.

Соблюдая эти простые правила, вы избавитесь от лишней нагрузки Secure System, сохраняя при этом высокий уровень защиты операционной системы.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *