Mitä tietokone tekee, kun et käytä sitä? Analyysi piilotetuista ja tunkeilevista prosesseista

Mitä tietokone tekee, kun et käytä sitä? Analyysi piilotetuista ja tunkeilevista prosesseista
Indeksi
  1. Esiallinen analyysi Tehtävienhallinnalla
  2. Prosessi Explorer: varmistus VirusTotalilla
  3. Yhteyksien seuraaminen Portmasterilla
  4. Pysyvyys: löydä automaattiset käynnistysohjelmat
  5. Tiedosto Hosts ja DNS:n tarkastus
  6. System Informer: avoimen lähdekoodin vaihtoehto
  7. Muut analyysit ja vaarat

Tietokoneen hidastuminen tai epänormaali käyttäytyminen voi viitata haittaohjelmiin. Luotettavat työkalut ja tunnistusmenetelmät auttavat suojaamaan järjestelmää tehokkaasti.

On täysin normaalia, että tietokoneen tuuletin alkaa pyöriä maksimi nopeudella ilman syytä, hiiren osoitin hyytyilee tai yhteys hidastuu äkillisesti. Vaistomaisesti reagoimme käynnistämällä täydellisen virustarkistuksen, mutta usein tulos on rauhoittava mutta turha "Ei uhkia havaittu". Monet nykyaikaiset haittakoodit, kuten kryptovaluuttaminerit, haittaohjelmat ja näppäinhakkerit, on ohjelmoitu jäämään "unesolle", kun ne havaitsevat aktiivisen skannauksen, tai ne asettavat itsensä laillisiin Windows-prosesseihin, mikä tekee niistä näkymättömiä automaattisille tarkastuksille. Pelkästään turvallisuusohjelmistojen varaan luottaminen ei riitä; on opittava lukemaan käyttöjärjestelmän elintärkeitä signaaleja puolustautuakseen hiljaisilta tunkeutumisilta.

Esiallinen analyysi Tehtävienhallinnalla

Ennen kuin lataa ulkopuolisia ohjelmia, Windowsissa on jo työkaluja ensimmäiseen tarkistukseen, mutta perusinformaatio on oletuksena piilotettu. Tehtävienhallintaa on konfiguroitava oikein, jotta se olisi hyödyllinen.

Kun painetaan CTRL + SHIFT + ESC, avautuu Tehtävienhallinta. Siirtymällä Yksityiskohdat -välilehdelle (huomioi, että "Prosessit" -välilehti on liian yksinkertaistettu), napsauta hiiren oikealla sarakeotsikoiden palkissa ja valitse Valitse sarakkeet. Täällä on aktivoitava kaksi kohtaa:

  • Komentorivi: paljastaa ohjelman tarkat polut levyltä, josta se käynnistyy.
  • Tekijä: näyttää, mikä yritys on digitaalisesti allekirjoittanut suoritettavan tiedoston.

Prosessi nimeltä chrome.exe tai svchost.exe vaikuttaa ensisilmäyksellä lailliselta. Kuitenkin, jos Komentorivi-sarake osoittaa, että suorituksen polku on väliaikaisessa kansiossa (kuten C:\Users\Nimi\AppData\Local\Temp) sen sijaan kuin tavanomaisissa C:\Program Files tai C:\Windows\System32, olemme melkein varmasti haittaohjelman kanssa tekemisissä. Samoin, jos Allekirjoittaja-sarake on tyhjää tai ilmoittaa "Vahvistaminen epäonnistui" oletetusta järjestelmäprosessi, se on hälytysmerkki, joka vaatii välitöntä tutkimusta.

Prosessi Explorer: varmistus VirusTotalilla

Kun haittaohjelmat käyttävät edistyneitä piilotustekniikoita, Tehtävienhallinta osoittaa rajoituksiaan. Viite työkalu heti analyysiä varten on Process Explorer Microsoftin Sysinternals-sarjasta. Se on "portable"-ohjelma, joka ei vaadi asennusta ja näyttää prosessien puu-rakenteen, selvittäen kuka on käynnistänyt mitä.

Tämän työkalun ratkaiseva toiminto löytyy valikosta Valinnat > VirusTotal.com > Tarkista VirusTotal.com. Kun se aktivoidaan, ohjelmisto lähettää jokaisen käynnissä olevan prosessin hash-koodin (yksilöllinen sormenjälki) VirusTotalin tietokantaan. Muutamassa sekunnissa näkyviin tulee sarake pistemäärällä (esim. 0/70). Jos näennäisesti vaaraton prosessi saa vähintään 3/70 tai enemmän, napsauttamalla numeroa avautuu uhka-analyysi. Tämä on nopein tapa paljastaa haitallisia ohjelmia, jotka käyttävät Windowsiin varastettuja tiedostonimiä.

Yhteyksien seuraaminen Portmasterilla

Infektoituneella PC:llä on lähes aina tarve kommunikoida ulkomaailman kanssa, niin varastettujen tietojen lähettämiseksi kuin kommandien vastaanottamiseksi etäpalvelimelta (C&C). Vaikka perinteiset työkalut kuten TCPView ovat hyviä, nykyisin on nykyaikaisempi ja kattavampi avoimen lähdekoodin ratkaisu: Portmaster.

Toisin kuin perinteiset palomuurit, jotka ovat täynnä ponnahdusikkunoita, Portmaster tarjoaa graafisen näkymän kaikista saapuvista ja lähtevistä yhteyksistä. Se mahdollistaa reaaliaikaisen seurannan siitä, käyttääkö prosessi, joka ei pitäisi olla internetissä (kuten Muistio tai kuvien katseluohjelma), datapaketteja ulkomaille. Jos huomaat tuntemattoman suoritettavan tiedoston jatkuvaa verkkotoimintaa, Portmaster mahdollistaa kyseisen yhteyden estämisen yhdellä napsautuksella, katkaisten "johtimen", joka yhdistää haittaohjelman sen luojaan.

Pysyvyys: löydä automaattiset käynnistysohjelmat

Selvitäkseen tietokoneen uudelleenkäynnistyksistä, viruksen on kirjoitettava ohjeita jonnekin järjestelmään. Windowsin "Käynnistys" -välilehti on riittämätön, koska se näyttää vain minimaalisen määrän.

Osa suorituspisteistä.

Ainoa työkalu, joka pystyy kartoittamaan jokaisen yksittäisen käynnistyskohdan, on Autoruns. Kun se käynnistetään järjestelmänvalvojan oikeuksilla, on suositeltavaa mennä Options-valikkoon ja aktivoida Hide Windows Entries sekä Hide Microsoft Entries. Tämä suodatin piilottaa sertifioidut järjestelmätiedostot, jolloin näkyville jäävät vain kolmansien osapuolten tiedostot.

Tarkastettavat kriittiset osiot ovat:

  • Logon: ohjelmat, jotka käynnistyvät käyttäjän kirjautuessa sisään.
  • Scheduled Tasks: suosittu piilopaikka kryptovaluuttakaivoksille, jotka aktivoituvat tietyinä aikoina.
  • Services: taustapalvelut, jotka toimivat korkeilla oikeuksilla.
  • Image Hijacks: insideteettinen tekniikka, jossa haittaohjelma korvataan laillisella ohjelmalla järjestelmätiedostossa.

Autorunsissa vaaleanpunaisella rosa korostetut rivit osoittavat tiedostoja, joilta puuttuu varmistettu digitaalisigneeraus, kun taas keltaisella giallo merkityt rivit viittaavat puuttuviin tiedostoihin. Jos löydät vaaleanpunaisia kohtia, jotka osoittavat outoihin polkuihin kuten AppData tai ProgramData satunnaisilla nimillä (esim. x83jsd.exe), poista ne valitsemalla ruutu niiden vieressä. Jos et ole varma, mitä tiedosto on, on parempi etsiä sen nimi verkosta ennen sen poistamista, jotta et estä tarvittavia ohjaimia.

Tiedosto Hosts ja DNS:n tarkastus

Vanhan koulukunnan menetelmä mutta edelleen haittaohjelmien laajasti käyttämä tapa ohjata liikennettä tai estää virustorjuntaohjelmia päivittämästä, on tiedosto Hosts:n muokkaus. Se löytyy polusta C:\Windows\System32\drivers\etc\hosts. Se voidaan avata Muistiossa.

Puhtaassa Hosts-tiedostossa on monta riviä, jotka alkavat symbolilla # (kommentit) ja vain vähän aktiivisia rivejä. Jos kommenttirivejä seuraa lista turvallisista verkkosivustoista (kuten kaspersky.com, bitdefender.com), jotka on liitetty osoitteeseen 127.0.0.1, se tarkoittaa, että haittaohjelma estää tietokonettasi pääsemästä näille sivustoille lataamaan poistotyökaluja. Poistamalla nämä rivit ja tallentamalla tiedoston (järjestelmänvalvojan oikeuksilla) palautat pääsyn.

System Informer: avoimen lähdekoodin vaihtoehto

Jos etsit syvempää prosessinhallintaa kuin Process Explorer, System Informer (entinen Process Hacker) on tehokkain ratkaisu. CPU- ja levykaavioiden lisäksi se mahdollistaa erikoisketjujen etsimisen suoraan RAM-muistista.

Tämä toiminto on elintärkeä "fileless" haittaohjelmien tunnistamiseksi, jotka eivät tallenna tiedostoja kiintolevylle vaan elävät vain volatiilissa muistissa. Lisäksi System Informer on erinomainen työkalu tiedostojen vapauttamiseen, lopettamiseen tai poistamiseen, joita Windows pitää "toisen ohjelman käytössä", mahdollistaen sitkeiden tiedostojen manuaalisen hävittämisen.

Muut analyysit ja vaarat

Kun edetään manuaalisessa puhdistuksessa, on olemassa merkkejä ja käyttäytymistä, joita ei kannata sivuuttaa:

  • Kaksinkertaisen nimen temppu: Windows ei salli kahta tiedostoa samalla nimellä samassa kansiossa. Jos näet svchost.exe eri kansiossa kuin System32, se on varmasti haitallinen.
  • PowerShell-hyökkäykset: Jos huomaat prosessin powershell.exe kuluttavan resursseja ilman, että olet itse avannut sitä, se todennäköisesti suorittaa piilotettua skriptiä. Lopeta prosessi ja tarkista Aikatauluprosessori.
  • Virustorjunnan poissulkemiset: Tarkista Windows Defenderin tai virustorjuntaohjelmasi asetukset. Älykkäät haittaohjelmat lisäävät itsensä tai kansionsa "poissulkemisten" luetteloon, jotta ne eivät koskaan skannata.
  • Epätavallinen GPU:n käyttö: Jos tietokone hidastuu, mutta CPU on tyhjillään, tarkista GPU-sarake Tehtävienhallinnassa. Kaivosohjelmat käyttävät näytönohjainta, jättäen prosessorin vapaaksi herättääkseen epäilyksiä.

Nyt kun olet lukenut Mitä tietokone tekee, kun et käytä sitä? Analyysi piilotetuista ja tunkeilevista prosesseista loppuun, kutsumme sinut tutustumaan lisää Oppaat-kategoriaan. Löydät sieltä muita mielenkiintoisia artikkeleita, jotka laajentavat tietojasi ja pitävät sinut ajan tasalla. Älä lopeta lukemista ja löytämistä!

Vastaa

Sähköpostiosoitettasi ei julkaista. Pakolliset kentät on merkitty *

Go up