Julgue o arquivo, não o nome
Malware adora se fantasiar com nomes do sistema, mas não consegue falsificar os locais: um svchost.exe legítimo mora em C:\Windows\System32, e um sósia escondido numa pasta da AppData se entrega sozinho. Por isso o método honesto é sempre o mesmo: onde o arquivo está, quem o assinou e o que ele está fazendo agora. O próprio Gerenciador de Tarefas resolve sem instalar nada: botão direito, Abrir local do arquivo, e na aba Detalhes as colunas Editor e Linha de comando. Dois minutos com essas colunas fecham nove de cada dez suspeitas do tipo será que é vírus.
Um pico breve na entrada do Windows que depois se acalma é normal; um processo que ocupa um núcleo por horas sem motivo visível merece a conferida no local do arquivo. A opção Pesquisar online do mesmo menu é útil de verdade: num processo legítimo você acha documentação da Microsoft e páginas do fabricante, enquanto fóruns de pânico com propaganda de aceleradores são a própria sentença.
- Abrir local do arquivo: processos genuínos do sistema ficam em C:\Windows\System32
- Coluna Editor: Microsoft para o sistema, um fabricante reconhecível para o resto
- Linha de comando: um svchost.exe legítimo sempre inicia com o parâmetro -k
- Pesquisar online: documentação da Microsoft e site do fabricante são bom sinal; fóruns de aceleradores são lixo
- Comportamento: pico na entrada é normal, horas de carga inexplicável não
O núcleo honesto: o que fazem esses dez processos
System não é um programa, e sim um contêiner de threads do kernel, e o System Idle Process é ainda menos: um contador que mostra quanto da CPU não está fazendo nada — por isso marca 99% numa máquina saudável. csrss.exe, winlogon.exe e lsass.exe formam a espinha dorsal da sessão: logon, segurança e a autoridade de segurança local, e o lsass é o queridinho dos impostores porque encerrá-lo força um reinício — confira o caminho antes de encostar nele. services.exe é o gerenciador de controle de serviços a que cada serviço em segundo plano presta contas.
A metade visível do shell é a explorer.exe, dona da barra de tarefas, do menu Iniciar, da área de trabalho e de cada janela do Explorador de Arquivos: um processo só, e é por isso que uma extensão de shell defeituosa congela as quatro ao mesmo tempo. As instâncias de svchost.exe hospedam serviços do Windows em grupos isolados, então dezenas de cópias é o projeto funcionando, não uma infecção. RuntimeBroker.exe negocia permissões entre os apps UWP e o sistema, e dllhost.exe tira do Explorador objetos COM como a geração de miniaturas, para um codec quebrado não derrubar o shell.
Onde o peso morto realmente mora
Nenhum dos dez processos acima é peso morto, e otimizá-los vai do inútil ao catastrófico. Os caronas de verdade carregam nomes de fabricante: agentes de atualização, ajudantes de telemetria, ícones de bandeja e inicializadores de sincronização que cada fornecedor estaciona no início do Windows para carregar antes de você precisar. Um PC de fábrica típico arranca com meia dúzia desses convidados, e cada um cobra em tempo de logon, memória e um pedaço de atenção.
A solução é a lista de inicialização do Gerenciador de Tarefas, não matar tarefas em pânico sempre que a máquina engasga: um ajudante desativado continua desativado, e uma tarefa encerrada ressuscita no próximo logon. Antes de desativar, faça a avaliação honesta — o ajudante de um software usado todo dia pode ficar, o atualizador de um trial desinstalado no ano passado não. E se um nome parece de sistema mas a linha de comando aponta para uma pasta temporária, esse é o único caso em que a desconfiança é a resposta certa.
Perguntas e respostas
Por que há tantos processos svchost.exe no Gerenciador de Tarefas?
Cada instância hospeda um grupo de serviços do Windows para que a falha de um não derrube os demais: dezenas de cópias numa máquina normal é o projeto funcionando, não uma infecção.
Como distinguir um processo real do Windows de um malware com o mesmo nome?
Pelo caminho e pela assinatura: processos genuínos rodam de C:\Windows\System32 e são assinados pela Microsoft; um arquivo homônimo na AppData ou numa pasta temporária é motivo para uma verificação completa.
Veja exatamente o que está incluído antes de comprar.
O teste único de 30 minutos cobre os recursos básicos. Os recursos marcados PRO ficam bloqueados até a ativação de uma licença paga.
Continue lendo
Fale com a gente: [email protected]