Судите файл, а не имя
Вредоносному ПО нравятся системные имена, но не по силам системные расположения: настоящий svchost.exe живёт в C:\Windows\System32, а двойник из папки AppData выдаёт себя сам. Поэтому метод проверки всегда один — где лежит файл, кто его подписал и что он делает прямо сейчас. Всё это умеет сам Диспетчер задач: пункт «Открыть расположение файла» в контекстном меню, а на вкладке «Подробности» — столбцы «Издатель» и «Командная строка». Двух минут с этими столбцами хватает, чтобы закрыть девять из десяти вопросов вида «а не вирус ли это».
Всплеск нагрузки при входе в систему с последующим успокоением — норма; процесс, часами держащий ядро без видимой причины, заслуживает проверки расположения. Команда «Найти в Интернете» в том же меню и правда полезна: у настоящего системного процесса среди результатов будет документация Microsoft и страницы вендоров, а форумы с рекламой «ускорителей» — это уже приговор.
- Открыть расположение файла: настоящие системные процессы лежат в C:\Windows\System32
- Столбец «Издатель»: Microsoft — для системы, знакомый вендор — для остального
- Командная строка: настоящий svchost.exe всегда запускается с параметром -k
- Поиск в интернете: документация Microsoft и сайты вендоров — норма, форумы «ускорителей» — мусор
- Поведение: всплеск при входе — норма, часы необъяснимой нагрузки — нет
Честное ядро: что делают эти десять процессов
System — не программа, а контейнер потоков ядра, а System Idle Process и того меньше: это счётчик, показывающий, какая доля процессора простаивает, — поэтому на здоровой машине он и держит 99%. csrss.exe, winlogon.exe и lsass.exe — становой хребет сессии: вход в систему, безопасность и локальный центр защиты, и lsass особенно любят подменять, ведь его завершение мгновенно перезагружает систему, — проверяйте путь, прежде чем что-либо с ним делать. services.exe — диспетчер управления службами, которому отчитывается каждая фоновая служба.
Видимая половина оболочки — explorer.exe, которому принадлежат панель задач, меню «Пуск», рабочий стол и все окна папок: один процесс, и именно поэтому кривое расширение оболочки замораживает всё разом. Копии svchost.exe размещают службы Windows изолированными группами — так задумано, а не заражение. RuntimeBroker.exe посредничает между UWP-приложениями и системой при запросе разрешений, а dllhost.exe выносит COM-объекты вроде извлечения значков за пределы Проводника, чтобы кривой кодек не утащил оболочку за собой.
Где на самом деле живёт балласт
Ни один из десяти процессов выше балластом не является, и «оптимизировать» их — занятие от бесполезного до разрушительного. Настоящие бездельники носят имена вендоров: агенты обновлений, помощники телеметрии, значки в трее и лаунчеры облачной синхронизации, которые каждый производитель паркует в автозагрузку, чтобы грузиться раньше, чем понадобиться. Типичная фирменная машина стартует с полудюжиной таких гостей, и каждый берёт свою плату — временем входа, памятью и кусочком вашего внимания.
Лечится это списком автозагрузки в Диспетчере задач, а не судорожным снятием задач при каждом затыке: отключённый помощник остаётся отключённым, а завершённая задача возрождается при следующем входе. Перед отключением устройте честный разбор: помощник программы, которой вы пользуетесь ежедневно, может остаться; апдейтер триала, снесённого в прошлом году, — нет. И если имя выглядит системным, а командная строка ведёт во временную папку — вот единственный случай, когда подозрение уместно.
Вопросы и ответы
Почему в Диспетчере задач так много процессов svchost.exe?
Каждая копия хостит группу служб Windows, чтобы падение одной не уносило остальные: десятки экземпляров на обычной машине — работающий замысел, а не заражение.
Как отличить настоящий процесс Windows от вредоносного с тем же именем?
По пути и подписи: настоящие системные процессы запускаются из C:\Windows\System32 и подписаны Microsoft, а файл с тем же именем в AppData или временной папке — повод для полной проверки.
Понятно до покупки: что входит в лицензию
Разовый 30-минутный триал даёт доступ к базовым инструментам. Возможности с меткой PRO остаются закрыты до активации платной лицензии.
Читайте также
Написать нам: [email protected]