Βασικές διεργασίες των Windows που μπορούν να κρύψουν έναν ιό

Οι διεργασίες είναι ένα ουσιαστικό και αναπόφευκτο μέρος των Windows και δεν είναι ασυνήθιστο να βλέπετε δεκάδες ή εκατοντάδες από αυτές στη διαχείριση εργασιών. Κάθε διαδικασία είναι μια εφαρμογή που εκτελείται ή μέρος αυτής. Δυστυχώς, οι δημιουργοί κακόβουλου λογισμικού το γνωρίζουν αυτό και είναι γνωστό ότι κρύβουν κακό κώδικα πίσω από τα νόμιμα ονόματα διεργασιών.

Ακολουθούν μερικές από τις πιο κοινές χακαρισμένες ή επαναλαμβανόμενες διεργασίες, μαζί με το πού πρέπει να βρίσκεστε και πώς να εντοπίσετε μια κακόβουλη έκδοση. Επαληθεύω Πώς φτάνει το κακόβουλο λογισμικό στα καταστήματα εφαρμογών;

1. svchost.exe

Ο κεντρικός υπολογιστής υπηρεσίας ή svchost.exe είναι μια διαδικασία κοινής υπηρεσίας. Επιτρέπει σε πολλές άλλες υπηρεσίες των Windows να μοιράζονται διαδικασίες. Αυτό βοηθά στη μείωση της χρήσης πόρων, καθιστώντας το σύστημα πιο αποτελεσματικό. Θα δείτε σχεδόν σίγουρα περισσότερες από μία παρουσίες του svchost.exe στη διαχείριση εργασιών, αλλά αυτό είναι φυσιολογικό. Εάν ένα ή περισσότερα από αυτά τα αρχεία έχουν παραβιαστεί από κακόβουλο λογισμικό, μπορεί να παρατηρήσετε σημαντική μείωση στην απόδοση.

Τα νόμιμα αρχεία svchost θα πρέπει να βρίσκονται στην ακόλουθη διαδρομή:

 C: \ Windows \ System32

Εάν υποψιάζεστε ότι η διαδικασία έχει παραβιαστεί, ελέγξτε την ακόλουθη διαδρομή:

 C: \ Windows \ Temp

Εάν δείτε το svchost.exe εδώ, μπορεί να είναι κακόβουλο αρχείο. Σαρώστε το αρχείο με την εφαρμογή προστασίας από ιούς και βάλτε το σε καραντίνα εάν χρειάζεται. Επαληθεύω Τι είναι η διαδικασία svchost.exe και είναι ασφαλής ή πρέπει να διακοπεί;

2. explorer.exe

Το Explorer.exe είναι υπεύθυνο για το κέλυφος γραφικών που βλέπετε. Χωρίς αυτό, δεν θα είχατε γραμμή εργασιών, μενού έναρξης, διαχείριση αρχείων ή ακόμη και επιτραπέζιο υπολογιστή. Επομένως, αποτελούν ουσιαστικό μέρος των Windows και δεν μπορούν να απενεργοποιηθούν.

Πολλοί ιοί μπορούν να χρησιμοποιήσουν το όνομα αρχείου Explorer.exe για να κρυφτούν πίσω από αυτό, συμπεριλαμβανομένου του trojan.w32.ZAPCHAST. Το νόμιμο αρχείο θα βρίσκεται στην ακόλουθη διαδρομή:

C: \ Windows

Εάν το βρείτε στο System32, θα πρέπει οπωσδήποτε να το ελέγξετε με την προτιμώμενη εφαρμογή προστασίας από ιούς.

3.winlogon.exe

Η διαδικασία Winlogon.exe είναι ουσιαστικό μέρος των Windows. Χειρίζεται πράγματα όπως η φόρτωση του προφίλ ενός χρήστη κατά τη σύνδεση και το κλείδωμα του υπολογιστή όταν εκτελείται η προφύλαξη οθόνης. Δυστυχώς, επειδή ασχολούνται με στοιχεία ασφαλείας, η σύνδεση των Windows και η διαδικασία winlogon.exe αποτελούν κοινούς στόχους για απειλές.

Πολλοί Trojans, συμπεριλαμβανομένου του Vundo, μπορούν να κρυφτούν μέσα στο αρχείο ή να μεταμφιεστούν ως winlogon.exe. Η συνήθης θέση για το Winlogon.exe είναι η ακόλουθη διαδρομή:

C: \ Windows \ System32

Εάν το βρείτε σε διαφορετική διαδρομή, θα μπορούσε να είναι κακόβουλο όπως:

 C:\Windows\WinSecurity

Μια σαφής ένδειξη ότι μια διεργασία έχει παραβιαστεί είναι η ασυνήθιστα υψηλή χρήση μνήμης.

Οι ιοί και το κακόβουλο λογισμικό δεν κρύβονται μόνο πίσω από τις διαδικασίες των Windows. Εδώ είναι μερικοί άλλοι τρόποι που μπορεί Το κακόβουλο λογισμικό δεν εντοπίζεται και κρύβεται στον υπολογιστή σας.

4.Csrss.exe

Το υποσύστημα χρόνου εκτέλεσης πελάτη/διακομιστή, ή Csrss.exe, είναι μία από τις βασικές διεργασίες των Windows. Αν και δεν χρησιμοποιούνται ευρέως στις πρόσφατες εκδόσεις των Windows, εξακολουθούν να απαιτούνται από το σύστημα και δεν μπορούν να απενεργοποιηθούν.

Ο ιός Nimda.E είναι γνωστό ότι μιμείται τη διαδικασία Csrss.exe, αν και αυτή δεν είναι η μόνη πιθανή απειλή. Το νόμιμο αρχείο πρέπει να βρίσκεται στους φακέλους System32 ή SysWOW64. Κάντε δεξί κλικ στη διαδικασία Csrss.exe στη διαχείριση εργασιών και επιλέξτε Csrss.exe ανοιχτή θέση αρχείου. Εάν βρίσκεται οπουδήποτε αλλού, είναι πιθανό να πρόκειται για κακόβουλο αρχείο. Επαληθεύω Τι είναι η διαδικασία Csrss.Exe στα Windows και είναι ασφαλής;

5. Lsass.exe

Το lsass.exe είναι μια βασική διαδικασία υπεύθυνη για την πολιτική ασφαλείας στα Windows. Όπου επαληθεύετε το όνομα σύνδεσης και τον κωδικό πρόσβασής σας, μεταξύ άλλων μέτρων ασφαλείας. Η διαδικασία δεν είναι πιθανό να παραβιαστεί. Εάν δεν λειτουργεί σωστά, συνήθως θα σας αποσυνδέει αυτόματα από τον υπολογιστή σας. Ωστόσο, οι ιοί είναι γνωστό ότι χρησιμοποιούν το όνομα του αρχείου για απόκρυψη.

Βρείτε το αρχείο Lsass.exe στην ακόλουθη διαδρομή:

C: \ Windows \ System32

Αυτό είναι το μόνο μέρος που πρέπει να το βρείτε. Αν το δείτε αλλού κάντε like C:\Windows\system Ή C: \ Program Files Ενεργήστε ύποπτα και σαρώστε το αρχείο με μια εφαρμογή προστασίας από ιούς. Επαληθεύω Τι είναι το hacking υλικού και πρέπει να ανησυχείτε για αυτό;

6.Services.exe

Η διαδικασία Services.exe είναι υπεύθυνη για την εκκίνηση και τη διακοπή πολλών βασικών υπηρεσιών των Windows. Όπως και άλλες διαδικασίες των Windows σε αυτήν τη λίστα, οι ιοί και το κακόβουλο λογισμικό τις στοχεύουν επειδή τους επιτρέπει να κρύβονται σε κοινή θέα.

Εάν το αρχείο έχει παραβιαστεί, ενδέχεται να εμφανιστούν προβλήματα κατά την εκκίνηση και τον τερματισμό λειτουργίας του υπολογιστή. Βρείτε το πραγματικό αρχείο Services.exe στο φάκελο System32. Εάν βρίσκεται οπουδήποτε αλλού, όπως στην παρακάτω διαδρομή:

 C:\Windows\Κατάσταση σύνδεσης

Το αρχείο μπορεί να είναι ιός.

Οι διαδικασίες που αναφέρονται εδώ είναι απαραίτητες για την ομαλή λειτουργία των Windows. Αλλά δεν μπορούν να κλείσουν όλες, ακόμα και πολλές μη βασικές διαδικασίες για να βοηθήσουν στην απόδοση.

7.Spoolsv.exe

Η υπηρεσία Windows Print Spooler Service ή το Spoolsv.exe είναι ένα σημαντικό μέρος της διεπαφής εκτύπωσης. Εκτελείται στο παρασκήνιο, περιμένοντας να διαχειριστεί πράγματα όπως η ουρά εκτύπωσης όταν χρειάζεται. Η διαδικασία δεν εξαρτάται από τη σύνδεση ενός εκτυπωτή, επομένως δεν θα πρέπει να εκπλαγείτε αν τη δείτε στη διαχείριση εργασιών.

Ίσως επειδή το Spoolsv.exe παραβλέπεται τόσο εύκολα, ο ιός μπορεί να πάρει το όνομα για να φαίνεται νόμιμος. Το πραγματικό αρχείο καρούλια μπορεί να βρεθεί στην ακόλουθη διαδρομή:

 C: \ Windows \ System32

Το ψεύτικο αρχείο εμφανίζεται συχνά στο C: \ Windows , ή στο φάκελο προφίλ χρήστη. Επαληθεύω Ποιες διαδικασίες των Windows μπορείτε να τερματίσετε με ασφάλεια για να βελτιώσετε την απόδοση;

Πώς ελέγχετε εάν μια διαδικασία είναι νόμιμη;

Ο διαχειριστής εργασιών είναι ο φίλος σας όταν ψάχνετε για ύποπτη δραστηριότητα. Οι μολυσμένες διεργασίες συχνά συμπεριφέρονται ακανόνιστα, καταναλώνοντας περισσότερη ενέργεια, μνήμη και CPU από το κανονικό. Αλλά αυτό δεν συμβαίνει πάντα, επομένως εδώ είναι μερικοί άλλοι τρόποι για να επαληθεύσετε τη νομιμότητα της διαδικασίας.

Οι περισσότερες από τις βασικές διαδικασίες που αναφέρονται εδώ θα πρέπει να εμφανίζονται μόνο στο φάκελο System32. Μπορείτε εύκολα να ελέγξετε τη θέση ενός ύποπτου αρχείου στη διαχείριση εργασιών. Κάντε δεξί κλικ στη διαδικασία και επιλέξτε ανοιχτή θέση αρχείου. Ελέγξτε τη διαδρομή του φακέλου που ανοίγει για να βεβαιωθείτε ότι το αρχείο βρίσκεται στη σωστή θέση.

Ένας άλλος τρόπος για να μάθετε εάν ένα αρχείο είναι νόμιμο είναι να ελέγξετε το μέγεθος. Θα είναι το μέγεθος των περισσότερων αρχείων .exe. Για αυτές τις βασικές λειτουργίες λιγότερο από 200 KB. Κάντε δεξί κλικ στο όνομα της διαδικασίας στη διαχείριση εργασιών και επιλέξτε Ιδιότητες Και κοιτάξτε το μέγεθος. Εάν φαίνεται ασυνήθιστα μεγάλο, ρίξτε μια πιο προσεκτική ματιά για να διαπιστώσετε εάν είναι ασφαλές.

Μπορείτε επίσης να ελέγξετε το πιστοποιητικό του αρχείου EXE. Το αρχικό αρχείο θα έχει πιστοποιητικό ασφαλείας που εκδίδεται από τη Microsoft. Αν δείτε κάτι άλλο, μάλλον είναι κακόβουλο.

Το τελευταίο πράγμα που πρέπει να κάνετε είναι να σαρώσετε ύποπτα αρχεία με έναν ενημερωμένο σαρωτή προστασίας από ιούς. Θέστε σε καραντίνα και αφαιρέστε τυχόν αρχεία που έχουν επισημανθεί ως μολυσμένα. Ευτυχώς, οι πρόσφατες εκδόσεις των Windows συνοδεύονται από το Microsoft Defender, οπότε μάθετε Πώς να ελέγξετε ένα αρχείο Ή έναν μεμονωμένο φάκελο με το Microsoft Defender για να ελέγξετε για τυχόν ύποπτα αρχεία που βρείτε. Επαληθεύω Πώς να αποθηκεύσετε μια λίστα διεργασιών που εκτελούνται στα Windows.

Διεργασίες των Windows που ενδέχεται να κρύβουν έναν ιό

Μέρος της προστασίας του υπολογιστή σας με Windows από κακόβουλο λογισμικό και ιούς είναι να γνωρίζετε πού κρύβονται. Μερικές φορές, το κακόβουλο αρχείο συμπεριφέρεται περίεργα, χρησιμοποιώντας πολλή CPU και μνήμη. Αλλά όχι πάντα. Επομένως, ο εντοπισμός ενός ύποπτου αρχείου με άλλους τρόπους είναι μια χρήσιμη δεξιότητα. Μπορείτε να δείτε τώρα Η χρήση της GPU φτάνει στο 100% στα Windows; Πώς να το διορθώσετε.

Κουμπί μετάβασης στην κορυφή