Event ID 30010 Code Integrity: аудит попытки загрузки неподписанного драйвера
Описание события аудита Code Integrity 30010
В журнале CodeIntegrity/Operational или Security фиксируется аудит-событие: Event ID 30010: Windows Code Integrity determined that a process attempted to load a driver [Имя_драйвера.sys] that did not meet the Code Integrity signing requirements.
| Свойство | Значение |
|---|---|
| Тип события | Аудит безопасности / Предупреждение |
| Источник | Microsoft-Windows-CodeIntegrity |
| Безопасность | Попытка внедрения неподписанного кода ядра или атака типа Bring Your Own Vulnerable Driver (BYOVD) |
Анализ и расследование инцидента безопасности (Event ID 30010)
- Определите процесс, пытавшийся загрузить неподписанный драйвер: откройте событие 30010 в Просмотре событий, перейдите на вкладку Подробности (Details) и найдите поля
ProcessName,ProcessIDиFileName. - Проверьте имя файла драйвера в черном списке Microsoft Vulnerable Driver Blocklist:
# Проверка включения списка блокировки уязвимых драйверов через PowerShell:
Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\CI\Config" -Name "VulnerableDriverBlocklistEnable"- Проверьте происхождение бинарного файла драйвера:
# Получение полной информации о сертификате и хэше файла:
Get-AppLockerFileInformation -Path "C:\Windows\System32\drivers\проблемный_драйвер.sys" | Format-List *- Выполните антивирусное сканирование системы на наличие руткитов и скрытых майнеров, пытающихся обойти защиту ядра PatchGuard.
Внимание: Если данное событие зафиксировано для системного процесса, но имя драйвера имеет случайный набор букв (например, asdfg123.sys), немедленно изолируйте сервер от локальной сети для расследования инцидента безопасности.
Частые вопросы (FAQ)
Заблокировала ли Windows этот драйвер или он загрузился?
Если политика Code Integrity работает в режиме принудительного применения (Enforce), драйвер был успешно заблокирован. Если в режиме аудита (Audit Only) — драйвер загрузился, но событие было записано в журнал.
Что такое атака BYOVD (Bring Your Own Vulnerable Driver)?
Это техника хакеров, когда на сервер намеренно устанавливается легитимный, но уязвимый старый драйвер (с известной CVE), через который злоумышленник получает доступ к ядру ОС.
Как принудительно включить черный список драйверов Microsoft?
В Windows Security включите 'Блокировка уязвимых драйверов' или установите ключ реестра VulnerableDriverBlocklistEnable = 1.
Могут ли старые утилиты для разгона (CPU-Z / GPU-Z) вызывать 30010?
Да, старые версии драйверов CPU-Z (cpuz141.sys) часто блокируются политиками Code Integrity из-за известных уязвимостей безопасности.