Оцінюйте файл, а не назву
Шкідливому ПЗ до вподоби системні назви, але не під силу системні розташування: справжній svchost.exe живе в C:\Windows\System32, а двійник із теки AppData видає себе сам. Тому метод перевірки завжди той самий — де лежить файл, хто його підписав і що він робить просто зараз. Усе це вміє сам Диспетчер завдань: пункт «Відкрити розташування файла» в контекстному меню, а на вкладці «Подробиці» — стовпці «Видавець» і «Командний рядок». Двох хвилин із цими стовпцями досить, щоб закрити дев'ять із десяти запитань на кшталт «а чи не вірус це».
Короткий сплеск навантаження під час входу із подальшим заспокоєнням — норма; процес, що годинами тримає ядро без видимої причини, заслуговує на перевірку розташування. Команда «Знайти в Інтернеті» в тому ж меню справді корисна: у справжнього системного процесу серед результатів буде документація Microsoft і сторінки виробників, а форуми з рекламою «прискорювачів» — це вже вирок.
- Відкрити розташування файла: справжні системні процеси лежать у C:\Windows\System32
- Стовпець «Видавець»: Microsoft — для системи, знайомий виробник — для решти
- Командний рядок: справжній svchost.exe завжди запускається з параметром -k
- Пошук в інтернеті: документація Microsoft і сайти виробників — норма, форуми «прискорювачів» — сміття
- Поведінка: сплеск під час входу — норма, годинна незрозуміла активність — ні
Чесне ядро: що роблять ці десять процесів
System — не програма, а контейнер потоків ядра, а System Idle Process і тим більше: це лічильник, який показує, яка частка процесора простоює, — тому на справній машині він і тримає 99%. csrss.exe, winlogon.exe і lsass.exe — хребет сесії: вхід у систему, безпека та локальний центр захисту, і lsass особливо люблять підробляти, адже його завершення миттєво перезавантажує систему, — перевіряйте шлях, перш ніж щось із ним робити. services.exe — диспетчер керування службами, якому звітує кожна фонова служба.
Видима половина оболонки — explorer.exe, якому належать панель завдань, меню «Пуск», робочий стіл і всі вікна тек: один процес, і саме тому криве розширення оболонки заморожує все разом. Копії svchost.exe тримають служби Windows в ізольованих групах — це задум, а не зараження. RuntimeBroker.exe посереднює між UWP-програмами та системою під час запиту дозволів, а dllhost.exe виносить COM-об'єкти на кшталт витягування значків за межі Провідника, щоб кривий кодек не потягнув оболонку за собою.
Де насправді живе баласт
Жоден із десяти процесів вище не є баластом, і «оптимізувати» їх — заняття від марного до руйнівного. Справжні бездільники носять імена виробників: агенти оновлень, помічники телеметрії, значки в треї та лаунчери хмарної синхронізації, які кожен постачальник паркує в автозавантаження, щоб завантажитися раніше, ніж знадобиться. Типова фірмова машина стартує з півдюжини таких гостей, і кожен бере свою плату — часом входу, пам'яттю та шматочком вашої уваги.
Лікується це списком автозавантаження в Диспетчері завдань, а не судорожним зняттям задач під час кожного затишшя: вимкнений помічник залишається вимкненим, а завершений процес відроджується при наступному вході. Перед вимкненням влаштуйте чесний розбір: помічник програми, якою ви користуєтесь щодня, може лишитися; оновлювач триала, вилученого торік, — ні. І якщо назва виглядає системною, а командний рядок веде до тимчасової теки — це єдиний випадок, коли підозра доречна.
Питання та відповіді
Чому в Диспетчері завдань так багато процесів svchost.exe?
Кожна копія обслуговує групу служб Windows, щоб падіння однієї не тягнуло за собою решту: десятки екземплярів на звичайній машині — це задум, а не зараження.
Як відрізнити справжній процес Windows від шкідливого з тією самою назвою?
За шляхом і підписом: справжні системні процеси запускаються з C:\Windows\System32 та підписані Microsoft, а файл із тою самою назвою в AppData чи тимчасовій теці — привід для повної перевірки.
Перевірте склад ліцензії до покупки.
Разовий 30-хвилинний тест охоплює базові функції. Інструменти з позначкою PRO залишаються заблокованими до активації платної ліцензії.
Читайте також
Написати нам: [email protected]