Домой Софт Безопасность Как проверять подозрительные процессы в Windows с помощью Process Explorer

Как проверять подозрительные процессы в Windows с помощью Process Explorer

Разбор того, как анализировать незнакомые процессы в Windows, используя утилиту Process Explorer и сервис VirusTotal для оценки безопасности системы.

1
0

Пользователи Windows часто сталкиваются с тем, что диспетчер задач показывает множество запущенных процессов, названия которых ни о чем не говорят. Обычная попытка разобраться в них при росте нагрузки на систему может превратиться в поиск иголки в стоге сена, однако существуют инструменты для профессиональной оценки подозрительной активности.

Процесс в окне Process Explorer
Просмотр информации о процессе RuntimeBroker.exe в Process Explorer

Анализ процессов через Process Explorer

Один из способов определить надежность запущенного приложения — использование утилиты Process Explorer. В процессе мониторинга внимания автора удостоился файл RuntimeBroker.exe. Наличие нескольких экземпляров этого процесса с разными идентификаторами (PID 18900, 23036, 19616, 20936 и 7104) и различным объемом потребляемой памяти вызвало подозрение из-за возможности маскировки вредоносного ПО под системные службы.

Для проверки свойств конкретного процесса достаточно нажать на него правой кнопкой мыши. В открывшемся окне свойств доступна информация о пути к исполняемому файлу и данные о его цифровой подписи. Эти детали позволяют составить первичную картину: например, наличие подписи Microsoft Corporation и расположение файла в директории System32 значительно снижают вероятность того, что перед вами поддельный процесс.

Интеграция с VirusTotal

Для более глубокого анализа можно использовать функционал VirusTotal, встроенный в Process Explorer. Чтобы активировать эту проверку, нужно перейти по пути Options > VirusTotal.com > Check VirusTotal.com и принять условия использования. После этого в таблице процессов появится дополнительная колонка с результатами сканирования.

Важно понимать принцип работы этой интеграции: утилита отправляет не сам исполняемый файл, а его хеш-сумму для сверки с базой данных сервиса. Если хеш уже известен, VirusTotal возвращает вердикт безопасности на основе отчетов различных антивирусных вендоров. Это позволяет избежать автоматической загрузки файлов с компьютера, обеспечивая приватность.

проверять подозрительные процессы в Windows — иллюстрация 2 к материалу
Контекстное меню свойств процесса в утилите

Оценка результатов и ограничения проверки

Результат вида «0/76» в VirusTotal означает, что ни один из 76 антивирусных движков не пометил файл как вредоносный. Однако такой показатель не является стопроцентной гарантией безопасности. Файл может быть новым или подозрительно редким, из-за чего существующие сигнатуры его еще не определили. С другой стороны, единичное обнаружение не всегда означает наличие вируса — это может быть ложноположительное срабатывание.

Для формирования окончательного вывода о безопасности процесса необходимо рассматривать совокупность данных:

  • Соответствие фактического пути расположения файла системным стандартам.
  • Наличие и достоверность цифровой подписи от доверенного разработчика.
  • Результаты проверки хеша через актуальные базы данных безопасности.

Даже глубокое знание системы не требует досконального понимания работы каждого процесса, такого как svchost.exe. Ключевой навык заключается не в распознавании всех имен в списке, а в умении использовать имеющиеся инструменты для проверки подозрительных компонентов, если они вызывают вопросы своей активностью или поведением.

проверять подозрительные процессы в Windows — иллюстрация 3 к материалу
Список активных процессов в окне мониторинга

Детальный разбор подозрительных процессов

В ходе исследования RuntimeBroker.exe возникло естественное недоверие к самому имени файла. Оно звучит одновременно официально и расплывчато, что является классической уловкой для маскировки вредоносного ПО. В какой-то момент возникло даже предположение, что злоумышленники могли использовать этот заголовок для сокрытия своих действий. Однако глубокое изучение свойств процесса через Process Explorer позволило быстро перейти от необоснованных опасений к конкретным фактам.

Важным этапом проверки стало использование столбца «Company Name» (Название компании) в интерфейсе Process Explorer. Обнаружение того, что процесс подписан Microsoft Corporation, в сочетании с расположением в папке System32, сразу перевело его в разряд легитимных. Этот опыт наглядно демонстрирует, что для оценки безопасности недостаточно просто «верить» названию — необходимо сопоставлять путь, цифровую подпись и репутацию хеша файла.

проверять подозрительные процессы в Windows — иллюстрация 4 к материалу
Визуализация нагрузки процесса через встроенный график

Особенности работы с VirusTotal

Интеграция VirusTotal в Process Explorer — это не просто автоматический антивирусный сканер в привычном понимании. При активации опции Options > VirusTotal.com > Check VirusTotal.com и принятии условий использования, программа сначала сверяет хеш файла с уже имеющимися записями в базе. Это ключевой момент для приватности: исполняемый файл не покидает устройство без явного подтверждения пользователя. Если же хеш неизвестен, пользователю предоставляется выбор — отправить файл для анализа или ограничиться другими методами проверки.

Результат вида «0/76», полученный в ходе тестирования, означает лишь то, что на момент запроса ни один из 76 антивирусных движков не счел файл опасным. Важно понимать, что VirusTotal не проводит «живое» сканирование в режиме реального времени, а оперирует огромной, постоянно обновляемой базой отчетов. Следовательно, отсутствие обнаружений (0/76) — это лишь один из аргументов в пользу безопасности, а не абсолютное доказательство отсутствия угрозы. Файл может быть слишком новым, необычным или специфическим для того, чтобы подходить под существующие сигнатуры. Аналогично, наличие одного обнаружения не обязательно указывает на вирус, а часто является следствием «ложноположительного» срабатывания (false positive).

Правильный подход к мониторингу системы

Главный урок, который можно извлечь из анализа таких процессов, как RuntimeBroker.exe или svchost.exe (например, экземпляра с PID 1352, потребляющего 20 МБ памяти), заключается в смене парадигмы. Стремление «знать в лицо» каждый процесс в системе не только невыполнимо, но и избыточно.

проверять подозрительные процессы в Windows — иллюстрация 5 к материалу
Проверка пути к исполняемому файлу процесса в системе

Даже такой известный процесс, как svchost.exe, лишь на первый взгляд кажется понятным. В действительности он может отвечать за работу множества самых разных сервисов, и простое имя не дает ответа на вопрос, что именно скрывается за конкретным экземпляром процесса в данный момент. Именно поэтому эффективная стратегия безопасности строится не на попытке выучить весь список системных имен, а на способности проверить любой подозрительный объект по трем критериям:

  • Расположение: находится ли исполняемый файл там, где ему положено быть согласно архитектуре Windows?
  • Подпись: кто является разработчиком и подтверждена ли подлинность кода?
  • Репутация: как на этот файл реагируют экспертные сообщества (через агрегаторы вроде VirusTotal)?

Освоение инструментов, подобных Process Explorer, позволяет перестать бояться неизвестных имен и превращает процесс обслуживания ПК из параноидального поиска «взломщика» в спокойный и методичный аудит системы.

Источник: https://www.makeuseof.com