Hvad laver PC'en, når du ikke bruger den? Analyse af skjulte processer og intrusorer

Indeks
  1. Analyse preliminær med Aktivitetshåndtering
  2. Process Explorer: Beviset med VirusTotal
  3. Overvågning af forbindelser med Portmaster
  4. Vedholdenhed: Find programmer i automatisk start
  5. Kontrol af filen Hosts og DNS
  6. System Informer: Alternativet Open Source
  7. Andre analyser og farer

Lær at opdage skjult malware og procesintrusioner på din PC med effektive værktøjer og teknikker til at beskytte dit system mod avancerede trusler.

Det sker, at computerventilatoren begynder at køre på højtryk uden grund, at musen har mikroskopiske hak, eller at forbindelsen pludselig langsommere. Den instinktive reaktion er at starte en fuld scanning med antivirus, men ofte er resultatet et betryggende men nytteløst "Ingen trusler fundet". Mange moderne ondsindede koder, som cryptominers, spyware og keyloggers, er designet til at gå i dvale, når de registrerer en aktiv scanning, eller til at injicere sig selv i legitime Windows-processer, hvilket gør dem usynlige for automatiske kontroller. At stole kun på sikkerhedsprogrammer er ikke nok; man skal lære at aflæse livstegnene fra operativsystemet for at beskytte sig mod stille intrusioner.

Analyse preliminær med Aktivitetshåndtering

Før du downloader ekstern software, har Windows allerede værktøjer til en første kontrol, men de grundlæggende oplysninger er som standard skjult. Aktivitetshåndteringen skal konfigureres korrekt for at blive nyttig.

Ved at trykke CTRL + SHIFT + ESC åbnes Aktivitetshåndtering. Ved at navigere til fanen Detaljer (vær opmærksom, ikke fanen "Processer", som er for forenklet), skal du højreklikke på header-bjælken og vælge Vælg kolonner. Her skal du aktivere to indstillinger:

  • Kommando række: afslører den præcise sti på disken, hvorfra et program starter.
  • Forfatter: viser hvilken virksomhed der digitalt har underskrevet eksekverbar fil.

En proces kaldet chrome.exe eller svchost.exe ser legitim ud ved første øjekast. Men hvis kolonnen Kommando række viser, at eksekveringen kommer fra en midlertidig mappe (som C:\Users\Navn\AppData\Local\Temp) i stedet for de sædvanlige C:\Program Files eller C:\Windows\System32, står vi næsten helt sikkert over for malware. Tilsvarende, hvis kolonnen Underskriver viser sig at være tom eller angiver "Kan ikke verificere" for en antaget systemproces, er det et alarmtegn, der kræver hurtig undersøgelse.

Process Explorer: Beviset med VirusTotal

Når malware bruger avancerede skjult teknikker, viser Aktivitetshåndteringen sine begrænsninger. Værktøjet til hurtig retsmedicinsk analyse er Process Explorer fra Sysinternals-suiten fra Microsoft. Det er et "portable" program, der ikke kræver installation og viser processtrukturen i træform, hvilket tydeliggør, hvem der har startet hvad.

Den afgørende funktion i dette værktøj findes i menuen Indstillinger > VirusTotal.com > Tjek VirusTotal.com. Ved at aktivere det sender softwaren hash (den unikke fingeraftryk) af hver kørende proces til VirusTotal-databasen. Inden for få sekunder vises en kolonne med en score (f.eks. 0/70). Hvis en tilsyneladende harmløs proces viser en værdi på 3/70 eller højere, vil du ved at klikke på tallet åbne den detaljerede trussel rapport. Det er den hurtigste metode til at afsløre ondsindede agenter, der bruger stjålne filnavne fra Windows.

Overvågning af forbindelser med Portmaster

En inficeret PC har næsten altid brug for at kommunikere med omverdenen, enten for at sende stjålne data eller for at modtage kommandoer fra en fjern server (C&C). Mens historiske værktøjer som TCPView er gyldige, findes der i dag en mere moderne og omfattende open source-løsning: Portmaster.

I modsætning til klassiske firewalls, der bombarderer brugeren med pop-up-vinduer, tilbyder Portmaster en grafisk visning af alle indkommende og udgående forbindelser. Det giver mulighed for at se i realtid, om en proces, der ikke burde bruge internettet (som Notesblok eller et billedevisningsprogram), sender datapakker til udenlandske lande. Hvis du bemærker konstant netværksaktivitet fra en ukendt eksekverbar fil, giver Portmaster dig mulighed for at blokere den specifikke forbindelse med et klik, og dermed afbryde "tråden", der forbinder malware med dens skaber.

Vedholdenhed: Find programmer i automatisk start

For at overleve genstarten af computeren skal et virus skrive instruktioner et eller andet sted i systemet. Fanen "Opstart" i Windows er utilstrækkelig, fordi den kun viser et minimum.

del af udførelsespunkterne.

Det eneste værktøj, der kan kortlægge hvert enkelt startpunkt, er Autoruns. Når det startes med administratorrettigheder, anbefales det at gå til menuen Options og aktivere Hide Windows Entries og Hide Microsoft Entries. Denne filtre skjuler systemfiler, der er certificeret, og viser kun tredjepartsfiler.

De kritiske sektioner, der skal inspiceres, er:

  • Logon: programmer, der starter ved brugerlogin.
  • Scheduled Tasks: det foretrukne skjulested for kryptovaluta-minere, der aktiveres på specifikke tidspunkter.
  • Services: baggrundstjenester, der kører med forhøjede rettigheder.
  • Image Hijacks: en snedig teknik, hvor malware erstatter legitim software i registreringsdatabasen.

I Autoruns indikerer linjer fremhævet i rosa filer uden verificeret digital signatur, mens dem i gul markerer manglende filer. Hvis du finder rosa poster, der peger på mærkelige stier som AppData eller ProgramData med tilfældige navne (f.eks. x83jsd.exe), skal du deaktivere dem ved at fjerne markeringen i boksen ved siden af. Hvis du ikke er sikker på, hvad en fil er, er det bedst at søge efter navnet online, inden du sletter det, for at undgå at blokere nødvendige drivere.

Kontrol af filen Hosts og DNS

En "gammel skole"-metode, men stadig meget brugt af malware for at omdirigere trafik eller forhindre antivirus i at opdatere, er ændringen af filen Hosts. Den findes på stien C:\Windows\System32\drivers\etc\hosts. Du kan åbne den med Notesblok.

En ren Hosts-fil indeholder mange linjer, der starter med symbolet # (kommentarer) og få aktive linjer. Hvis du under kommentarlinjerne ser en liste over sikkerhedssider (som kaspersky.com, bitdefender.com) knyttet til adressen 127.0.0.1, betyder det, at en malware forhindrer PC'en i at nå disse sider for at downloade fjernelsesværktøjer. Slet disse linjer og gem filen (som administrator) for at genoprette adgangen.

System Informer: Alternativet Open Source

For dem, der søger en dybere processtyring end Process Explorer, er System Informer (tidligere kendt som Process Hacker) den mest kraftfulde løsning. Udover grafer for CPU og disk tillader det at søge efter specifikke strenge direkte i RAM.

Denne funktion er vital for at identificere "fileless" malware, der ikke gemmer filer på harddisken, men kun findes i den flygtige hukommelse. Derudover er System Informer fremragende til at låse op, afslutte eller slette filer, som Windows erklærer er "i brug af et andet program", hvilket muliggør manuel fjernelse af modstandsdygtige filer.

Andre analyser og farer

Når man går i gang med manuel rensning, er der signaler og adfærd, som ikke må ignoreres:

  • Tricket med det duplikerede navn: Windows tillader ikke to filer med samme navn i den samme mappe. Hvis du ser en svchost.exe i en anden mappe end System32, er den helt sikkert ondsindet.
  • PowerShell-angreb: Hvis du bemærker, at processen powershell.exe bruger ressourcer, uden at du har åbnet den, kører den sandsynligvis et skjult script. Afslut processen og kontroller Opgaveplanlægningen.
  • Antivirus- undtagelser: Tjek indstillingerne i Windows Defender eller dit antivirus. Intelligent malware tilføjer sig selv eller deres mappe til listen over "undtagelser" for aldrig at blive scannet.
  • Unormal GPU-brug: Hvis PC'en langsomner, men CPU'en er ledig, skal du tjekke GPU-kolonnen i Task Manager. Mining-software bruger grafikkortet, hvilket efterlader processoren fri for ikke at vække mistanke.

Skriv et svar

Din e-mailadresse vil ikke blive publiceret. Krævede felter er markeret med *

Go up