Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 30010 Windows Server, AD и Роли

Event ID 30010 Code Integrity: аудит попытки загрузки неподписанного драйвера

Обновлено: 28.08.2026 · Официальная документация ↗

Описание события аудита Code Integrity 30010

В журнале CodeIntegrity/Operational или Security фиксируется аудит-событие: Event ID 30010: Windows Code Integrity determined that a process attempted to load a driver [Имя_драйвера.sys] that did not meet the Code Integrity signing requirements.

СвойствоЗначение
Тип событияАудит безопасности / Предупреждение
ИсточникMicrosoft-Windows-CodeIntegrity
БезопасностьПопытка внедрения неподписанного кода ядра или атака типа Bring Your Own Vulnerable Driver (BYOVD)

Анализ и расследование инцидента безопасности (Event ID 30010)

  1. Определите процесс, пытавшийся загрузить неподписанный драйвер: откройте событие 30010 в Просмотре событий, перейдите на вкладку Подробности (Details) и найдите поля ProcessName, ProcessID и FileName.
  2. Проверьте имя файла драйвера в черном списке Microsoft Vulnerable Driver Blocklist:
# Проверка включения списка блокировки уязвимых драйверов через PowerShell:
Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\CI\Config" -Name "VulnerableDriverBlocklistEnable"
  1. Проверьте происхождение бинарного файла драйвера:
# Получение полной информации о сертификате и хэше файла:
Get-AppLockerFileInformation -Path "C:\Windows\System32\drivers\проблемный_драйвер.sys" | Format-List *
  1. Выполните антивирусное сканирование системы на наличие руткитов и скрытых майнеров, пытающихся обойти защиту ядра PatchGuard.

Внимание: Если данное событие зафиксировано для системного процесса, но имя драйвера имеет случайный набор букв (например, asdfg123.sys), немедленно изолируйте сервер от локальной сети для расследования инцидента безопасности.

💡 Практика специалистов: Обязательно включите сбор событий Event ID 30010 и 30004 в вашей SIEM-системе. Появление таких событий на контроллерах домена — верный признак работы утилит повышения привилегий типа Mimikatz (драйвер mimidrv.sys).

Частые вопросы (FAQ)

Заблокировала ли Windows этот драйвер или он загрузился?

Если политика Code Integrity работает в режиме принудительного применения (Enforce), драйвер был успешно заблокирован. Если в режиме аудита (Audit Only) — драйвер загрузился, но событие было записано в журнал.

Что такое атака BYOVD (Bring Your Own Vulnerable Driver)?

Это техника хакеров, когда на сервер намеренно устанавливается легитимный, но уязвимый старый драйвер (с известной CVE), через который злоумышленник получает доступ к ядру ОС.

Как принудительно включить черный список драйверов Microsoft?

В Windows Security включите 'Блокировка уязвимых драйверов' или установите ключ реестра VulnerableDriverBlocklistEnable = 1.

Могут ли старые утилиты для разгона (CPU-Z / GPU-Z) вызывать 30010?

Да, старые версии драйверов CPU-Z (cpuz141.sys) часто блокируются политиками Code Integrity из-за известных уязвимостей безопасности.

Полезные материалы
Рекомендуем