Otwórz Menedżera zadań i posortuj listę według nazwy. Prawdopodobnie zobaczysz kilka procesów
svchost.exe. Z samej nazwy nie ustalisz, które są zwykłą częścią Windows, ani czy któryś
plik tylko podszywa się pod proces systemowy.
Menedżer zadań dobrze pokazuje, że proces istnieje. Gorzej tłumaczy, czy można mu zaufać. Prawdziwy
svchost.exe jest potrzebny systemowi. Plik kopiujący tę nazwę, ale uruchomiony z folderu,
w którym nie powinien się znajdować, wymaga kontroli. Liczy się dokładna nazwa, lokalizacja, podpis
cyfrowy, źródło uruchomienia i bieżące zachowanie.
Dlaczego nazwa jest najsłabszym dowodem
Windows uruchamia wiele procesów o nieczytelnych nazwach. Dwa proste sposoby wykorzystują pośpiech użytkownika:
- Podszywanie się. Plik używa prawdziwej nazwy, na przykład
svchost.exealbocsrss.exe, ale działa z nieprawidłowego katalogu. Lista procesów wygląda poprawnie. Ścieżka już nie. - Literówka podobna do oryginału.
svch0st.exeużywa zera zamiast litery „o”,scvhost.exeprzestawia litery, asvchosts.exedodaje jedną na końcu. W długiej liście różnica jest łatwa do przeoczenia.
Traktuj nazwę jako deklarację, nie werdykt. Informuje, za co plik chce uchodzić. Kolejne kroki pozwalają sprawdzić tę deklarację.
Pięć informacji, które mają znaczenie
- Dokładna nazwa. Czytaj znak po znaku. Zwróć uwagę na zero zamiast litery „o” oraz dodatkowe litery.
- Pełna ścieżka. Procesy Windows działają z katalogów takich jak
C:\Windows\System32iC:\Windows\SysWOW64. Programy innych firm zwykle pochodzą z podpisanego katalogu wProgram Files. Systemowa nazwa wAppData,Temp,Downloadslub bezpośrednio w profilu użytkownika jest mocnym sygnałem ostrzegawczym. - Podpis cyfrowy i wydawca. Prawdziwe składniki Windows są podpisane przez Microsoft Windows. Brak podpisu, podpis nieważny albo inny wydawca wymaga wyjaśnienia.
- Proces nadrzędny. To program, który uruchomił sprawdzany proces.
services.exeuruchamiasvchost.exe, aexplorer.exewiele aplikacji otwieranych ręcznie. Systemowo wyglądający proces uruchomiony przez przypadkowy instalator lub przeglądarkę nie pasuje do zwykłego łańcucha. - Autostart i bieżące zachowanie. Sprawdź, czy plik dodaje się do rejestru albo Harmonogramu zadań, oraz czy CPU, pamięć i dysk odpowiadają jego roli. Broker uprawnień zajmujący 40 procent CPU przez godzinę zasługuje na dalszą diagnostykę.
Jak sprawdzić proces ręcznie
W karcie Szczegóły Menedżera zadań kliknij proces prawym przyciskiem i wybierz „Otwórz lokalizację pliku”. We właściwościach pliku znajdziesz kartę Podpisy cyfrowe. Karta Uruchamianie pokazuje krótszą listę wpisów startujących z systemem.
Bezpłatny Process Explorer z pakietu Microsoft Sysinternals pokazuje pełne drzewo procesów,
zweryfikowanego wydawcę i relacje rodzic-dziecko. Autoruns zbiera wiele miejsc autostartu, których
Menedżer zadań nie pokazuje, i może ukryć podpisane wpisy Microsoftu. Narzędzie sigcheck
sprawdza podpis oraz wersję pliku z wiersza poleceń.
Jeżeli systemowa nazwa działa z folderu użytkownika, plik ma niewłaściwy podpis, tworzy nietypowe procesy potomne albo nie pozwala się zamknąć, uruchom pełne skanowanie. Microsoft Defender Offline restartuje komputer do czystego środowiska i skanuje przed pełnym uruchomieniem Windows.
Procesy, których ludzie najczęściej się obawiają
proces rola prawidłowa ścieżka
svchost.exe host usług Windows C:\Windows\System32
RuntimeBroker.exe broker uprawnień aplikacji C:\Windows\System32
dllhost.exe (COM Surrogate) host składników COM C:\Windows\System32
conhost.exe host okna konsoli C:\Windows\System32
ctfmon.exe tekst i pismo odręczne C:\Windows\System32
WmiPrvSE.exe host dostawcy WMI C:\Windows\System32\wbem
csrss.exe środowisko klient-serwer C:\Windows\System32
Secure System / Registry składniki jądra systemu brak zwykłej ścieżki
Kilka kopii svchost.exe jest normalne. Procesy Secure System i Registry mogą nie
pokazywać ścieżki, ponieważ nie są zwykłymi plikami użytkownika. Windows celowo chroni
csrss.exe przed zakończeniem. Nie zakładaj jednak bezpieczeństwa po samej nazwie.
Porównaj lokalizację z oczekiwanym katalogiem.
Jak PC Workman opisuje proces
Ręczna kontrola jednego wpisu trwa chwilę. Powtarzanie jej dla całej listy staje się mało praktyczne. PC Workman 1.8.5 zawiera lokalną bazę 485 znanych procesów Windows i popularnych programów innych firm. Process Suspect Guard porównuje wskazany proces z bazą, ścieżką pliku oraz, gdy uruchomiony plik jest dostępny, jego podpisem Authenticode:
Gdy baza nie zna procesu, program nie zgaduje:
Lista procesów i informacje o uruchomionych programach nie są wysyłane do zewnętrznej usługi w celu identyfikacji.
Czego narzędzie nie powinno obiecywać
Gdy kolejna nazwa wzbudzi niepokój, nie kończ sprawdzania na wyszukiwarce. Otwórz lokalizację pliku, sprawdź wydawcę, zobacz, co go uruchomiło, i porównaj zachowanie z deklarowaną rolą.