Процесс drvupdate-amd64.exe, который грузит процессор и диск почти на 100% и появляется в Диспетчере задач сразу после загрузки Windows, — типичный признак нежелательного или вредоносного ПО, маскирующегося под обновление драйверов. Название файла имитирует системный компонент обновления драйверов для 64-битной архитектуры (amd64), однако в стандартной поставке Windows такого исполняемого файла нет.
В этой статье разберём, чем на самом деле является drvupdate-amd64.exe, как отличить легитимный файл от вредоносного, где искать его следы в системе и как безопасно удалить угрозу, не повредив Windows. Инструкция подходит для Windows 10 и Windows 11.
Что такое drvupdate-amd64.exe
Файл с именем drvupdate-amd64.exe чаще всего встречается как компонент потенциально нежелательных программ или майнеров, которые устанавливаются вместе с бесплатным софтом из неофициальных источников. Название подобрано так, чтобы вызвать доверие: «drv» намекает на driver, а «amd64» — на 64-разрядную архитектуру, что вводит пользователя в заблуждение при просмотре списка процессов.
Типичное поведение такого файла — постоянная высокая нагрузка на процессор или диск, сетевая активность без видимой причины и автоматический запуск при старте системы. Важно понимать: Windows не содержит штатного процесса с именем drvupdate-amd64.exe, поэтому его присутствие уже само по себе повод для проверки.
Теоретически файл с похожим именем может принадлежать сторонней утилите обновления драйверов, которую вы устанавливали осознанно. Поэтому первый шаг — не удаление, а проверка цифровой подписи и расположения файла.
Признаки того, что файл вредоносный
Определить природу процесса можно по совокупности косвенных признаков. Ни один из них по отдельности не является доказательством, но их сочетание почти всегда указывает на нежелательное ПО.
- 🖥️ Процесс потребляет значительную часть ресурсов CPU или диска даже в простое
- 📁 Файл находится в нестандартной папке — например, во временных каталогах, профиле пользователя или папках со случайными именами
- 🔏 У файла отсутствует цифровая подпись известного издателя (проверяется в свойствах файла на вкладке «Цифровые подписи»)
- 🌐 Заметна сетевая активность процесса, хотя никакие обновления не скачиваются
- 🔁 Процесс возвращается после ручного завершения через Диспетчер задач
Чтобы посмотреть расположение файла, откройте Диспетчер задач, найдите процесс, щёлкните по нему правой кнопкой и выберите Открыть расположение файла. Легитимные системные компоненты обычно находятся в C:\Windows\System32 или в папке установленной программы внутри C:\Program Files.
Как проверить файл перед удалением
Прежде чем что-либо удалять, убедитесь, что файл действительно небезопасен. Самый простой способ — проверить его на сервисе VirusTotal: загрузите файл на сайт, и десятки антивирусных движков покажут вердикт. Это не требует установки дополнительного ПО.
Второй шаг — проверка цифровой подписи. Кликните по файлу правой кнопкой, выберите Свойства и откройте вкладку Цифровые подписи. Отсутствие вкладки или подпись неизвестного издателя — тревожный сигнал. Также полезно посмотреть дату создания файла: если она совпадает с моментом, когда начались проблемы с системой, связь очевидна.
Пошаговое удаление drvupdate-amd64.exe
Удаление проводится в несколько этапов: сначала останавливаем процесс, затем убираем точки автозапуска и только потом удаляем сам файл. Если пропустить очистку автозагрузки, вредонос восстановится после перезагрузки.
☑️ Порядок удаления drvupdate-amd64.exe
Откройте Диспетчер задач сочетанием Ctrl + Shift + Esc, найдите процесс и нажмите Снять задачу. Затем перейдите на вкладку Автозагрузка и отключите все записи, связанные с найденным файлом или имеющие неизвестного издателя.
Далее проверьте Планировщик заданий: нажмите Win + R и введите taskschd.msc. Просмотрите библиотеку заданий — вредоносные программы часто создают задачи с нейтральными именами для восстановления после удаления. Подозрительные задачи, ссылающиеся на путь к найденному файлу, следует отключить и удалить.
После этого удалите сам файл и папку, в которой он находился, если папка явно создана вредоносом. Если система отказывается удалять файл, загрузитесь в безопасном режиме и повторите попытку — в нём вредоносный процесс обычно не запускается.
⚠️ Внимание: не удаляйте файлы из папокC:\WindowsиC:\Windows\System32, если не уверены в их вредоносности. Ошибочное удаление системного компонента может нарушить работу Windows. Сомнительные файлы сначала проверяйте на VirusTotal.
Сканирование системы антивирусом
Ручное удаление устраняет видимую часть проблемы, но у нежелательного ПО часто есть сопутствующие модули. Запустите полное сканирование встроенного Microsoft Defender: откройте «Безопасность Windows» → Защита от вирусов и угроз → Варианты проверки → Полная проверка.
Дополнительно имеет смысл проверить систему автономным сканированием Defender (Microsoft Defender Offline) — оно выполняется до загрузки Windows и эффективнее против угроз, которые защищают себя в работающей системе. Сторонние одноразовые сканеры от известных антивирусных вендоров тоже подойдут как вторая проверка.
| Метод | Когда применять | Особенности |
|---|---|---|
| Быстрая проверка Defender | Профилактика | Не всегда находит свежие угрозы |
| Полная проверка | После ручного удаления | Занимает заметное время |
| Автономное сканирование | Процесс возвращается после удаления | Запускается до загрузки Windows |
| VirusTotal | Проверка одного файла | Не лечит систему, только диагностирует |
| Безопасный режим | Файл заблокирован от удаления | Вредоносный процесс обычно не активен |
Что делать, если процесс появляется снова
Возврат процесса после перезагрузки означает, что в системе осталась точка восстановления вредоноса: задача в планировщике, запись в реестре или второй файл-загрузчик. Проверьте ветки реестра автозапуска — откройте regedit и посмотрите разделы HKLM\Software\Microsoft\Windows\CurrentVersion\Run и аналогичный в HKCU. Удаляйте только те записи, которые явно ссылаются на найденный вредоносный путь.
⚠️ Внимание: редактирование реестра требует осторожности. Перед изменениями создайте точку восстановления системы: Панель управления → Восстановление → Настройка восстановления системы. Удаление лишних записей может нарушить работу легитимных программ.
Если самостоятельная чистка не помогает, используйте утилиту Autoruns от Microsoft Sysinternals — она показывает все точки автозапуска системы, включая скрытые. Записи без подписи издателя и с подозрительными путями можно отключить галочкой, что обратимо и безопаснее удаления.
Почему вредоносы маскируются под драйверы
Названия со словами driver, update, amd64, intel, nv вызывают меньше подозрений при просмотре Диспетчера задач. Пользователь видит «обновление драйвера» и не завершает процесс, позволяя майнеру или загрузчику работать месяцами. Поэтому любой неизвестный процесс с «системным» именем стоит проверять по цифровой подписи и расположению.
Как не подхватить подобное снова
Основной канал заражения такими программами — установщики бесплатного софта с неофициальных сайтов, торрент-сборки и «активаторы». При установке любой программы выбирайте выборочный (расширенный) режим и снимайте галочки с дополнительных компонентов.
- 🛡️ Скачивайте программы только с официальных сайтов разработчиков
- 📦 Избегайте репаков, активаторов и «сборок Windows» — они часто содержат скрытые модули
- 🔄 Держите включённым Microsoft Defender и обновления Windows
- 👁️ Периодически просматривайте автозагрузку на предмет неизвестных записей
Для обновления драйверов используйте штатные средства: Центр обновления Windows, Диспетчер устройств или официальные утилиты производителя оборудования. Сторонние «обновляторы драйверов» в большинстве случаев не нужны и сами являются источником нежелательного ПО.
Частые вопросы
Является ли drvupdate-amd64.exe системным файлом Windows?
Нет. В стандартной поставке Windows 10 и 11 файла с таким именем нет. Его присутствие означает, что он был установлен сторонней программой — легитимной или вредоносной. Проверьте цифровую подпись и расположение файла, чтобы определить его природу.
Можно ли просто завершить процесс в Диспетчере задач?
Завершение процесса даёт лишь временный эффект — при следующей загрузке системы он, скорее всего, запустится снова через автозагрузку или планировщик заданий. Для полного решения нужно убрать точки автозапуска и удалить сам файл.
Чем опасен этот файл, если не удалить его?
Возможные риски зависят от конкретной модификации: это может быть майнер, расходующий ресурсы ПК и электроэнергию, рекламный модуль или загрузчик других угроз. Постоянная высокая нагрузка также сокращает ресурс компонентов из-за перегрева.
Файл находится в папке установленной мной программы — удалять ли его?
Если файл принадлежит известной вам утилите обновления драйверов, которую вы ставили осознанно, проверьте её цифровую подпись. Если программа вам не нужна, корректнее удалить её целиком через Параметры → Приложения, а не отдельный файл.
Антивирус ничего не находит, но процесс есть. Что делать?
Проверьте файл вручную на VirusTotal — разные движки по-разному реагируют на потенциально нежелательное ПО. Также выполните автономное сканирование Microsoft Defender и проверьте автозагрузку через утилиту Autoruns.