Опубликован: 01.02.2012 | Уровень: для всех | Доступ: платный
Самостоятельная работа 1:

Основные признаки присутствия на компьютере вредоносных программ

< Лекция 18 || Самостоятельная работа 1: 123 || Самостоятельная работа 2 >

Задание 2. Подозрительные процессы

Основным проявлением вредоносной программы является наличие подозрительного процесса в списке запущенных процессов(программ). Имея достаточную квалификацию можно проанализировать список вручную и выявить вредоносную программу вручную. Этот способ является одним из наиболее эффективных для выявления вредоносных программ, имеющих только косвенные или скрытые признаки.

Естественно необходимо четко понимать и уметь отличать легальные процессы (например, системные или запущенные программы) от подозрительных. Для того чтобы посмотреть список запущенных на данный момент программ необходимо воспользоваться Диспетчером задач Windows.

Диспетчер задач Windows - это стандартная утилита, входящая в любую версию Microsoft Windows. C ее помощью можно в режиме реального времени отслеживать выполняющиеся приложения и запущенные процессы, оценивать загруженность системных ресурсов компьютера и использование сети.

  1. Для того, чтобы открыть Диспетчер задач Windows нажмите одновременно клавиши Ctrl+Alt+Delete.

    Рис. 19.7.
    Открывшееся окно содержит пять закладок, отвечающих пяти видам активности, которые отслеживает Диспетчер: приложения, процессы, быстродействие (использование системных ресурсов),Сеть и Пользователи. По умолчанию открывается вторая закладка Процессы.

    Если на компьютере не запущены никакие пользовательские программы, список текущих процессов должен содержать только служебные процессы операционной системы.

    Внимание! Эти процессы необходимы системе для стабильной работы

    Таблица 19.1.
    Название процесса Описание Возможность завершения
    CSRSS.EXE Сокращение от "Client/Server Run – Time Subsystem".Процесс отвечает за окна консоли, за создание и удаление потоков, а также частично за работу 16-битной среды MS-DOS. Он относится к подсистеме Win32 пользовательского режима (WIN32.SYS же относится к ядру Kernel) и должен всегда выполняться. -
    EXPLORER.EXE Пользовательская среда, содержащая такие компоненты, как Панель задач, Рабочий стол и тому подобное. Его практически всегда можно закрывать и снова открывать без каких-либо последствий. +
    INTERNAT.EXE Загружает различные выбранные пользователем языки ввода, показывает на панели задач значок "RL", который позволяет переключать языки ввода. С помощью панели управления возможно без использования данного процесса безо всяких проблем переключать раскладку клавиатуры. +
    LSASS.EXE Этот локальный сервер авторизации отвечает за IP-директивы безопасности (Интернет- протоколы) и загружает драйвер безопасности. Он запускает процесс, отвечающий за авторизацию пользователей. При успешной авторизации пользователя приложение создает и присваивает ему специальный протокол. Все запущенные далее процессы используют этот протокол. -
    MSTASK.EXE Отвечает за службу планирования Schedule, которая предназначена для запуска различных приложений в определенное пользователем время. -
    SMSS.EXE Диспетчер сеансов запускает высокоуровневые подсистемы и сервисы. Процесс отвечает за различные действия, например запуск Winlogon- и Win32-процессов, а также за операции с системными переменными. Когда Smss определяем, что Winlogon или Csrss закрыты, он автоматически выключает систему. -
    SPOOLSV.EXE Обеспечивает создание очереди на печать, временно сохраняя документы и факсы в памяти. -
    SVCHOST.EXE Этот всеобъемлющий процесс служит хостом для других процессов, запускаемых с помощью DLL. Поэтому иногда работают одновременно несколько Svchost. С помощью команды "tlist - s" можно вывести на экран все процессы, использующие Svchost. -
    SERVICES.EXE Процесс управления системными службами. Запуск, окончание, а также все остальные действия со службами происходят через него. -
    SYSTEM Этот процесс выполняет все потоки ядра Kernel. -
    SYSTEM IDLE PROCESS Этот процесс выполняется на любом компьютере. Нужен он, правда, всего лишь для мониторинга процессорных ресурсов, не используемых другими программами. -
    TASKMGR.EXE Процесс диспетчера задач, закрывать который крайне не рекомендуется. +
    WINLOGON.EXE Отвечает за управление процессами авторизации пользователей. Он активен, только когда пользователь нажимает "Ctrl+Alt+Del". -
    WINMGTM.EXE Основной компонент клиентской службы Windows. Процесс запускается одновременно с первыми клиентскими приложениями и выполняется при любом запросе служб. В XP он запускается как клиент процесса Svchost. -

    Представленные в таблице процессы необходимы для работы Windows XP. В Windows Vista их значительно больше.

  2. Для каждого процесса выводятся его параметры: имя образа, имя пользователя, от чьего имени был запущен процесс, загрузка этим процессом процессора и объем занимаемой им оперативной памяти.
  3. Поскольку в данный момент не должна быть запущена ни одна пользовательская программа, процессор должен быть свободен. Следовательно, "Бездействие системы" должно оказаться внизу списка с достаточно большим процентом "использования" процессора. На рис. 19.7 это 99 %.
  4. Если Вы обнаружили подозрительный процесс, не относящийся к системным, завершите его вручную с помощью кнопки "Завершить процесс". Естественно, это не избавляет от наличия вируса на компьютере, а только останавливает его работу в данное время. Далее следует провести проверку с помощью антивируса.
  5. Выпишите все запущенные процессы на лист бумаги или в текстовый файл и перейдите к закладке Приложения. В данном окне отобразятся все запущенные в настоящий момент приложения. Если в настоящий момент запущенных приложений нет, появится пустое окно, показанное на рис. 19.8.

    Рис. 19.8.
  6. Не закрывая окна Диспетчера задач Windows, откройте программу Paint. Для этого воспользуйтесь системным меню Пуск / Программы / Стандартные / Paint. Дождитесь запуска Paint.

    Рис. 19.9.

    Не закрывая приложение Paint, вернитесь к окну Диспетчера задач Windows и проследите за изменениями на закладке Приложения. В списке запущенных приложений появился Paint.


    Рис. 19.10.

    Иногда случается так, что программа вызывает ошибку - тогда в ее состоянии будет написано "Не отвечает". Если некое ранее бесперебойно работающее приложение начало часто без видимых причин переходить в состояние "Не отвечает", это может быть косвенным признаком заражения.

  7. Перейдите к закладке Процессы и сравните список в тем, который видели ранее. Найдите процесс, соответствующий Paint, - mspaint.exe.

    Рис. 19.11.
  8. Перейдите к закладке Быстродействие. Внимательно изучите расположенные тут графики. Всплески на графиках соответствуют по времени определенным действиям, например, запуску программы, требовательной к ресурсам. Если Вы не запускали ничего, а всплески есть, это может быть причиной для более детального исследования компьютера.

    Рис. 19.12.
< Лекция 18 || Самостоятельная работа 1: 123 || Самостоятельная работа 2 >
Роман Скобин
Роман Скобин
Евгений Надбитов
Евгений Надбитов
Юлия Тычинская
Юлия Тычинская
Россия
Владимир Цапко
Владимир Цапко
Россия, Псков