MRT.exe: почему потребляет много CPU и как решить проблему

Что такое MRT.exe
MRT.exe — встроенный инструмент Microsoft для поиска и удаления распространённого вредоносного ПО. Кратко: он не заменяет полноценный антивирус, но помогает удалять некоторые семейства угроз. Если MRT запускается редко, это нормально. Если он работает часами и нагружает CPU — нужно действовать.
Определение термина: MRT — Malicious Software Removal Tool, утилита для целевых проверок и удаления известных угроз.
Типичные симптомы и почему это происходит
Симптомы высокого потребления CPU MRT.exe:
- Постоянная высокая загрузка процессора при работе MRT.
- Компьютер сильно нагревается, вентиляторы работают на максимуме.
- Ошибки при сканировании в логах MRT или в журнале событий.
- Долгие циклы сканирования (часы или дни).
Возможные причины:
- Ваш компьютер заражён вредоносным ПО, включая подмены исполняемого файла MRT.exe.
- Некорректная установка или обновление Windows, повредившее файлы MRT.
- Повреждение системных файлов или логов (например CBS). Это может нарушить корректную работу сервисов.
- Конфликт с другими антивирусными продуктами или некорректные исключения.
Важно: самая частая причина — реальная инфекция или подмена файла. Не пропускайте полный антивирусный скан.
Быстрые шаги перед углублённой диагностикой
- Откройте Диспетчер задач и попытайтесь завершить процесс MRT.exe. Если задача не завершается, используйте команду taskkill.
- Выполните полное сканирование встроенным Windows Defender (за Windows 10/11). Если вы предпочитаете сторонний продукт — используйте доверенный антивирус.
- Перезагрузите компьютер в безопасном режиме для повторной проверки, если обычный запуск блокирует сканирование.
Если быстрые шаги не помогли — читайте дальше для детальной диагностики и восстановления.
Подробная диагностика и решение проблем
1. Проверка логов MRT
- Щёлкните правой кнопкой по меню «Пуск» в левом нижнем углу и выберите “Выполнить”.

- Введите %systemroot%\debug и нажмите Enter.

Откройте файл mrt (обычно текстовый) двойным кликом — он откроется в Блокноте. Файл показывает дату и результаты последнего запуска MRT.
Посмотрите раздел Results Summary в конце файла — там указано, что обнаружено и что сделано.

Примечание: если в логе указано «No infection found», проблема может быть не в MRT. Если есть найденные угрозы — продолжайте очищать систему.
2. Удаление и повторная установка MRT.exe
Иногда файл MRT повреждён или подменён. Переустановка помогает вернуть чистую версию.
Шаги:
Откройте строку поиска Windows и введите MRT.exe.
Нажмите “Открыть расположение файла” для перехода к исполняемому файлу.

- Щёлкните правой кнопкой по MRT.exe и выберите Удалить.

- Если файла не видно, включите в Проводнике View → Hidden Items, чтобы показать скрытые элементы.

- Скачайте свежую копию Malicious Software Removal Tool с Microsoft Download Center — выбирайте 32- или 64-битную версию в зависимости от системы.

- Запустите скачанный установщик, подтвердите UAC если потребуется, и при установке выполните Full Scan.

- Дождитесь завершения сканирования и нажмите Finish.
Важно: удалять исполняемый файл вручную стоит только если вы уверены, что файл не нуждается в защите системе. Перед удалением сделайте резервную копию важных данных.
3. Использование Autoruns для очистки автозагрузки и удаления оставшихся записей
Если после удаления MRT.exe при следующем запуске система сообщит, что файл отсутствует, или вы видите ошибки автозагрузки, используйте Autoruns от Microsoft Sysinternals.
Шаги:
- Скачайте Autoruns с официальной страницы Microsoft Learn.

- Распакуйте архив и запустите Autoruns.exe, выберите Extract all и следуйте инструкциям.

- В окне Autoruns используйте поиск и введите MRT.exe.

- Если найдены элементы, связанные с MRT, выделите их и выберите Delete.

Это удалит записи автозагрузки и остатки, которые могут вызывать повторные ошибки.
Восстановление системных файлов и работа с CBS
Компонент Component-Based Servicing (CBS) ведёт логи установки обновлений. После обновлений файлы CBS могут быть испорчены — это влияет на установку компонентов, в том числе dotNet.
Рекомендации:
- Запустите проверку системных файлов SFC и средство обслуживания образа DISM для восстановления системных компонентов.
Пример команд (от имени администратора):
DISM /Online /Cleanup-Image /RestoreHealth
sfc /scannowDISM проверит целостность образа, подтянет отсутствующие файлы из источников обновлений, затем SFC попытается восстановить повреждённые системные файлы. После этого перезагрузите компьютер и повторите проверку MRT.
Если при обновлении .NET возникает ошибка 0x800f091f, это может означать отсутствие требуемых пакетов в источниках обновлений. Проверьте журналы CBS и Windows Update, обновите драйверы вручную при необходимости.
Важно: при работе с DISM/SFC не удаляйте логи CBS без резервной копии — они полезны для диагностики.
Дополнительные проверки безопасности
- Проверьте цифровую подпись файла MRT.exe: в Проводнике правый клик → Свойства → Цифровые подписи. Подпись Microsoft — индикатор подлинности.
- Посмотрите путь к файлу: подлинный MRT.exe располагается в %systemroot%\system32. Если исполняемый файл в других папках — это подозрительно.
- Просканируйте систему с несколькими сканерами при подозрении на сложную инфекцию (например, сканер в безопасном режиме, онлайн-сканеры, ESET/Bitdefender/Malwarebytes и т.д.).
Актион-план: плейбук для инцидента (шаги для конечного пользователя)
- Сделать резервную копию важных файлов.
- Запустить полное сканирование Windows Defender или доверенным антивирусом.
- Проверить лог MRT (%systemroot%\debug\mrt).
- Попробовать завершить процесс через Диспетчер задач; если не помогает — taskkill /f /im mrt.exe.
- Удалить и переустановить MRT, как описано выше.
- Запустить DISM и SFC, перезагрузить компьютер.
- Если проблема сохраняется — обратиться к системному администратору или на форум Microsoft с приложенными логами CBS и MRT.
Плейбук для администратора
- Проверить распространение файла MRT.exe в домене и наличие аномалий (необычные пути, неподписанные файлы).
- Собрать логи MRT, CBS, Event Viewer для корреляции времени и ошибок.
- Выполнить централизованный скан с обновлённой сигнатурой антивируса и EDR-системы.
- При подтверждённой инфекции — провести очистку, изоляцию машины, восстановление из резервной копии если требуется.
Критерии приёмки
- После всех шагов MRT.exe не потребляет более 5–10% CPU в простое и не вызывает длительных сканирований.
- Логи MRT показывают отсутствие новых находок или подтверждённое удаление угроз.
- DISM и SFC завершились без ошибок.
- Подпись и расположение MRT.exe соответствуют официальной версии Microsoft.
Когда предложенные шаги не помогают — альтернативные подходы
- Временное ограничение: отключить плановую проверку MRT (через Планировщик заданий) до выяснения причин. Не рекомендуется как постоянное решение.
- Восстановление системы к контрольной точке до появления проблемы.
- Переустановка Windows в тяжёлых случаях, когда система продолжает вести себя ненормально после очистки.
Важно: любые действия, связанные с удалением системных компонентов или восстановлением системы, выполняйте после резервного копирования данных.
Диагностическая схема принятия решений
flowchart TD
A[Высокая загрузка CPU MRT.exe] --> B{Проверили логи MRT?}
B -- Нет --> C[Открыть %systemroot%\debug\mrt и прочитать Results Summary]
B -- Да --> D{Логи показывают инфекцию?}
C --> D
D -- Да --> E[Запустить полное антивирусное сканирование; удалить угрозы]
D -- Нет --> F{MRT в нестандартном каталоге или без подписи?}
F -- Да --> G[Удалить файл, проверить автозагрузку через Autoruns, скачать свежую копию MRT]
F -- Нет --> H[Запустить DISM + SFC, обновить Windows и драйверы]
E --> I[Перезагрузить и мониторить CPU]
G --> I
H --> I
I --> J{Проблема решена?}
J -- Да --> K[Закрыть инцидент]
J -- Нет --> L[Изолировать ПК, обратиться к администратору или переустановить систему]Матрица рисков и меры снижения
- Риск: Подмена MRT вредоносом. Митигирование: проверка подписи и пути файла.
- Риск: Повреждение системных файлов после удаления. Митигирование: использовать DISM/SFC, резервные копии.
- Риск: Привычка отключать защиту. Митигирование: временное отключение только для диагностики, затем восстановление.
Рольовые чеклисты
Для обычного пользователя:
- Сделать резервную копию важных данных
- Выполнить полное антивирусное сканирование
- Проверить лог MRT и снять лог для техподдержки
- Попробовать переустановить MRT
Для системного администратора:
- Собрать логи MRT/CBS/Event Viewer
- Проверить подписи и распространение файла по сети
- Запустить централизованное сканирование и EDR-аналитику
- При необходимости изолировать и восстановить систему
Частые вопросы (кратко)
Q: Можно ли просто отключить MRT, чтобы снизить нагрузку?
A: Временно — да, через Планировщик заданий, но это убирает дополнительный уровень защиты. Отключайте только на время диагностики.
Q: Как отличить поддельный MRT.exe?
A: Проверьте расположение (%systemroot%\system32) и цифровую подпись Microsoft.
Q: Что делать, если DISM не может восстановить образ?
A: Проверьте соединение с Windows Update или укажите локальный источник с файлом install.wim, затем повторите команду.
Итог и рекомендации
- Всегда начинайте с простого: полное антивирусное сканирование и проверка логов MRT.
- Если MRT длительно использует CPU — проверьте подлинность файла и путь, затем переустановите инструмент.
- Используйте DISM и SFC для восстановления системных компонентов после подозрительных обновлений.
- В сложных случаях изолируйте машину и привлеките системного администратора.
Если хотите, я могу подготовить компактную инструкцию для печати (шаги 1–7) или шаблон отчёта для техподдержки с полями для прикрепления логов.
Похожие материалы
Несколько аккаунтов Skype: Multi Skype Launcher
Журнал для работы: повысить продуктивность
Персональные звуки уведомлений на Android
Скачивание шоу Hulu для офлайн‑просмотра
Microsoft Start: персонализированная новостная лента