Vad gör datorn när du inte använder den? Analys av dolda och intrikata processer

Lär dig att identifiera och hantera dolda hot på din dator genom verktyg som Hantering av uppgifter, Process Explorer och Autoruns för att skydda ditt system effektivt.
Det händer att datorns fläkt börjar snurra på max hastighet utan anledning, att musmarkören får mikrorörelser som knappt märks eller att anslutningen plötsligt saktar ner. Den instinktiva reaktionen är att köra en fullständig genomsökning med antivirusprogrammet, men ofta är resultatet en lugnande men oinspirerad "Inga hot upptäckta". Många moderna skadliga koder, som kryptovaluta-miners, spywares och keyloggers, är programmerade för att gå i dvala när de upptäcker en aktiv genomsökning eller för att injicera sig själva i legitima Windows-processer, vilket gör dem osynliga för automatiska kontroller. Att endast förlita sig på säkerhetssviter är inte längre tillräckligt; det är nödvändigt att lära sig att läsa de vitala tecknen från operativsystemet för att försvara sig mot tysta intrång.
Analys preliminär med Hantering av uppgifter
Innan du laddar ner extern programvara har Windows redan verktygen för en första kontroll, men de grundläggande informationerna är dolda som standard. Hantering av uppgifter måste konfigureras korrekt för att bli användbar.
Genom att trycka på CTRL + SHIFT + ESC öppnas Hantering av uppgifter. Genom att navigera till fliken Detaljer (var försiktig, inte fliken "Processer" som är för förenklad), måste du högerklicka på kolumnhuvudens verktygsfält och välja Välj kolumner. Här måste två alternativ aktiveras:
- Kommando rad: avslöjar den exakta sökvägen på disken därifrån ett program körs.
- Författare: visar vilket företag som digitalt har signerat körfilen.
En process som heter chrome.exe eller svchost.exe verkar legitim vid första anblick. Men om kolumnen Kommando rad visar att körningen kommer från en temporär mapp (som C:\Users\Namn\AppData\Local\Temp) istället för de vanliga C:\Program Files eller C:\Windows\System32, står vi nästan helt säkert inför en skadlig programvara. På samma sätt, om kolumnen Författare är tom eller visar "Kan inte verifieras" för en påstådd systemprocess, är det ett larmtecken som kräver omedelbar undersökning.
Process Explorer: Beviset med VirusTotal
När skadlig programvara använder avancerade dölja tekniker visar Hantering av uppgifter sina begränsningar. Verktyget för omedelbar forensisk analys är Process Explorer från Microsofts Sysinternals-svit. Det är ett "portable" program som inte kräver installation och visar den träda av processer, vilket klargör vem som har startat vad.
Den avgörande funktionen för det här verktyget finns i menyn Options > VirusTotal.com > Check VirusTotal.com. När den aktiveras skickar programvaran hash (den unika fingeravtrycken) av varje aktiv process till VirusTals databas. Inom några sekunder kommer en kolumn med en poäng (t.ex. 0/70) att visas. Om en till synes ofarlig process visar även bara ett värde av 3/70 eller högre, klicka på numret för att öppna den detaljerade hotrapporten. Det är den snabbaste metoden för att avslöja skadliga agenter som använder stulna filnamn från Windows.
Övervakning av anslutningar med Portmaster
En infekterad PC behöver nästan alltid kommunicera med omvärlden, antingen för att skicka stulna data eller för att ta emot kommandon från en fjärrserver (C&C). Medan historiska verktyg som TCPView är giltiga, finns det idag en modern och mer komplett öppen källkodslösning: Portmaster.
Till skillnad från klassiska brandväggar som bombardera användaren med popup-fönster, erbjuder Portmaster en grafisk översikt över alla inkommande och utgående anslutningar. Det gör det möjligt att se i realtid om en process som inte borde använda internet (som Anteckningar eller en bildvisare) skickar datapaket till utländska länder. Om du märker en konstant nätverksaktivitet från en okänd körbar fil, låter Portmaster dig blockera just den specifika anslutningen med ett klick, vilket klipper "tråden" som kopplar skadlig programvara till dess skapare.
Persistens: Upptäck program vid automatisk start
För att överleva en omstart av datorn måste ett virus skriva instruktioner någonstans i systemet. Fliken "Autostart" i Windows är otillräcklig eftersom den bara visar ett minimum.
delen av utförandepunkterna.
Det enda verktyget som kan kartlägga varje enskild startpunkt är Autoruns. När det har startats med administratörsrättigheter, rekommenderas det att gå till menyn Alternativ och aktivera Gömm Windows-poster och Gömm Microsoft-poster. Detta filter döljer certifierade systemfiler och visar endast tredjepartsfiler.
De kritiska sektionerna att inspektera är:
- Inloggning: program som startar vid användarinloggning.
- Schemalagda Uppgifter: den föredragna platsen för kryptovaluta-miners som aktiveras vid specifika tidpunkter.
- Tjänster: bakgrundstjänster som körs med förhöjda rättigheter.
- Bildkapningar: en osynlig teknik där skadlig programvara ersätter legitim programvara i registret.
I Autoruns indikerar rader markerade i rosa filer utan verifierad digital signatur, medan de i gult signalerar saknade filer. Om du hittar rosa poster som pekar på konstiga sökvägar som AppData eller ProgramData med slumpmässiga namn (ex. x83jsd.exe), inaktivera dem genom att avmarkera rutan bredvid. Om du är osäker på vad en fil är, är det bäst att söka efter namnet online innan du tar bort det, för att undvika att blockera nödvändiga drivrutiner.
Kontroll av filen Hosts och DNS
En "gammal skola"-metod men fortfarande mycket använd av skadlig programvara för att omdirigera trafik eller hindra antivirus från att uppdatera är att modifiera filen Hosts. Den finns på sökvägen C:\Windows\System32\drivers\etc\hosts. Den kan öppnas med Anteckningar.
En ren Hosts-fil innehåller många rader som börjar med symbolen # (kommentarer) och få aktiva rader. Om du ser en lista över säkerhetssajter (som kaspersky.com, bitdefender.com) kopplade till adressen 127.0.0.1 under kommentar-raderna, betyder det att skadlig programvara hindrar PC:n från att nå dessa sidor för att ladda ner borttagningsverktyg. Att radera dessa rader och spara filen (som administratör) återställer åtkomsten.
System Informer: Alternativet för öppen källkod
För den som söker en ännu djupare hantering av processer än Process Explorer, är System Informer (tidigare känt som Process Hacker) den mest kraftfulla lösningen. Förutom diagram över CPU och disk, tillåter den att söka efter specifika strängar direkt i RAM-minnet.
Denne funktion är avgörande för att upptäcka "fileless" malware som inte sparar filer på hårddisken utan endast finns i det volatila minnet. Dessutom är System Informer utmärkt för att låsa upp, avsluta eller ta bort filer som Windows deklarerar som "i bruk av ett annat program", vilket möjliggör manuell utrotning av motsträva filer.
Andra analyser och risker
När du går vidare med manuell sanering, finns det tecken och beteenden som inte får ignoreras:
- Tricket med duplicerat namn: Windows tillåter inte två filer med samma namn i samma mapp. Om du ser en
svchost.exei en annan mapp än System32, är den säkert skadlig. - PowerShell-attacker: Om du märker att processen
powershell.exeförbrukar resurser utan att du har öppnat den, kör den förmodligen ett dolt skript. Avsluta processen och kontrollera Aktivitetsplaneraren. - Antivirus-exkluderingar: Kontrollera inställningarna för Windows Defender eller ditt antivirusprogram. Smart malware lägger till sig själva eller sin mapp i listan över "Exkluderingar" för att aldrig bli skannade.
- Onormal GPU-användning: Om PC:n saktar ner men CPU:n är fri, kontrollera GPU-kolumnen i Aktivitetsfältet. Grävprogram använder grafikkortet och låter processorn vara ledig för att undvika omedelbara misstankar.
Nu när du har läst klart Vad gör datorn när du inte använder den? Analys av dolda och intrikata processer, inbjuder vi dig att utforska kategorin Windows ytterligare. Där hittar du fler intressanta artiklar som kommer att utöka dina kunskaper och hålla dig informerad. Sluta inte läsa och upptäcka mer!

Lämna ett svar