可能隱藏病毒的核心 Windows 進程

進程是 Windows 中不可或缺的重要組成部分,在工作管理員中看到數十甚至數百個進程並不罕見。每個進程都是一個正在運行的應用程式或其一部分。不幸的是,惡意軟體創建者深知這一點,並且會將惡意程式碼隱藏在合法的進程名稱背後。

以下是一些最常見的被劫持或複製的進程,以及它們應該位於何處以及如何識別惡意版本。查看: 惡意軟體如何進入應用程式商店?

1.svchost.exe

服務主機(Svchost.exe)是一個共享服務進程。它允許其他多個 Windows 服務共用進程。這有助於減少資源佔用,提高系統效率。您幾乎肯定會在工作管理員中看到多個 Svchost.exe 實例,但這是正常現象。如果其中一個或多個檔案已被惡意軟體入侵,您可能會注意到效能顯著下降。

合法的 svchost 檔案應該位於以下路徑:

 C:\ WINDOWS \ System32

如果您懷疑該進程已被駭客入侵,請檢查以下路徑:

 C:\ WINDOWS \ TEMP

如果您在此處看到 svchost.exe 文件,則它可能是惡意文件。請使用防毒軟體掃描該文件,並在必要時將其隔離。檢查 svchost.exe 是什麼,它安全嗎或我應該停止它嗎?

2.資源管理器.exe

Explorer.exe 負責您看到的圖形介面。沒有它,您將沒有工作列、「開始」功能表、檔案總管,甚至沒有桌面。因此,它是 Windows 的重要組成部分,無法停用。

許多病毒都會利用Explorer.exe這個檔名來隱藏,包括trojan.w32.ZAPCHAST。合法文件位於以下路徑:

C:\ WINDOWS

如果您在 System32 中找到它,您一定要使用您喜歡的防毒應用程式檢查它。

3.winlogon.exe

Winlogon.exe 進程是 Windows 的重要組成部分。它負責處理諸如登入時載入使用者設定檔以及在螢幕保護程式運行時鎖定電腦等任務。遺憾的是,由於它處理安全元素,Windows 登入和 winlogon.exe 進程經常成為威脅的目標。

許多木馬病毒,包括 Vundo,都可以隱藏在該檔案內,或偽裝成 winlogon.exe。 Winlogon.exe 檔案的通常位置如下:

C:\ WINDOWS \ System32

如果您在不同的路徑中找到它,它可能會造成危害,例如:

 C:\Windows\WinSecurity

進程被劫持的一個明顯跡像是記憶體使用率異常高。

病毒和惡意軟體不僅僅隱藏在 Windows 進程背後。以下是它們可能採取的其他方式 惡意軟體未被偵測到並隱藏在您的電腦上。.

4.Csrss.exe

客戶端/伺服器執行時間子系統(Csrss.exe)是 Windows 的核心進程。雖然它在現代 Windows 版本中並未廣泛使用,但它仍然是系統所必需的,並且無法被停用。

已知 Nimda.E 病毒會模仿 Csrss.exe 進程,但這並不是唯一的潛在威脅。合法文件應該位於 System32 或 SysWOW64 資料夾中。在工作管理員中右鍵點選 Csrss.exe 進程,然後選擇 開啟文件位置如果它位於其他位置,則很可能是惡意檔案。檢查 Windows 中的 Csrss.Exe 是什麼?它安全嗎?

5. Lsass.exe

lsass.exe 是 Windows 安全性原則的重要進程,負責驗證登入名稱和密碼,以及執行其他安全措施。該進程不太可能被劫持。如果運作不正常,它通常會自動登出您的電腦。然而,已知病毒會利用該檔案名稱進行隱藏。

在以下路徑中找到 Lsass.exe 檔案:

C:\ WINDOWS \ System32

這是唯一能找到它的地方。如果你在其他地方看到它,例如 C:\Windows\系統 أو C:\ Program Files文件 ,行為可疑,並使用防毒應用程式掃描文件。檢查 什麼是設備駭客攻擊?您應該擔心它嗎?

6. 服務.exe

Services.exe 進程負責啟動和停止許多重要的 Windows 服務。與此清單中的其他 Windows 進程一樣,它也是病毒和惡意軟體的目標,因為它允許它們隱藏在顯眼的地方。

如果該文件被盜,您可能會在啟動和關閉電腦時遇到問題。請在 System32 資料夾中尋找真正的 Services.exe 檔案。如果它位於其他位置,例如以下路徑:

 C:\Windows\ConnectionStatus

該文件可能是病毒。

這裡列出的進程對於 Windows 的順利運作至關重要。然而,並非所有進程都是必需的,許多非必要的進程甚至可以關閉以提高效能。

7.Spoolsv.exe

Windows 列印後台處理程序服務 (Spoolsv.exe) 是列印介面的重要組成部分。它在後台運行,等待在需要時管理列印佇列等事務。該進程不依賴連接的印表機,因此在任務管理器中看到它並不奇怪。

也許是因為 Spoolsv.exe 很容易被忽視,病毒會使用這個名字來讓自己看起來合法。真正的 Spools 檔案可以在以下路徑找到:

 C:\ WINDOWS \ System32

假文件經常出現在 C:\ WINDOWS 或在您的使用者設定檔資料夾中。檢查 您可以安全地結束哪些 Windows 進程以提高效能?

如何檢查交易是否合法?

任務管理器是尋找可疑活動的好幫手。受感染的進程通常行為異常,比平常消耗更多的電力、記憶體和 CPU。然而,情況並非總是如此,因此這裡介紹一些其他方法來驗證流程的合法性。

這裡列出的大多數基本流程應該只出現在 System32 資料夾中。您可以在任務管理器中輕鬆檢查可疑文件的位置。右鍵單擊該進程,然後選擇 開啟文件位置. 檢查開啟的資料夾的路徑以確保檔案位於正確的位置。

判斷文件是否合法的另一種方法是檢查其大小。這些基本進程的大多數 .exe 檔案大小不超過 200 KB。在任務管理器中右鍵點選進程名稱,然後選擇 ئصائص 看看尺寸。如果它看起來異常大,仔細看看是否安全。

您也可以檢查 EXE 檔案的憑證。原始文件會包含 Microsoft 所核發的安全性憑證。如果您發現其他內容,則很可能是惡意檔案。

最後,您應該使用最新的防毒掃描程式掃描可疑檔案。您應該隔離並刪除所有標記為受感染的檔案。幸運的是,Windows 的現代版本都內建了 Microsoft Defender,因此請熟悉它。 如何檢查文件 或使用 Microsoft Defender 檢查單一資料夾,以查找發現的任何可疑檔案。檢查 如何在 Windows 中保存正在運行的進程列表.

可能隱藏病毒的 Windows 進程

保護您的 Windows 電腦免受惡意軟體和病毒侵害的關鍵在於了解它們的藏身之處。有時惡意檔案會行為異常,佔用大量 CPU 和記憶體。但情況並非總是如此。因此,透過其他方式檢測可疑文件是一項非常有用的技能。現在您可以查看 你的 Windows 上的 GPU 使用率是否達到 100%?如何解決?.

轉到頂部按鈕