Schlagzeilen

Unbekannte Prozesse aufspüren mit dem Prozess-Explorer

Drucken
Benutzerbewertung: / 1
SchwachPerfekt 

Manche Malware versteckt sich vor Virenscannern um nicht entdeckt zu werden oder deaktiviert gar den Echtzeitschutz des Virenscanners.
Mit dem Process Explorer aus den Windows Sysinternals (ehemals Sysinternals Suite) lässt sich solche Malware dennoch aufspüren.

Windows Sysinternals lässt sich unter Windows SysinternalsWindows Sysinternals herunter laden.
Neben dem hier behandelten Process Explorer beinhaltet diese Programmsammlung eine ganze Reihe nützlicher Tools (leider englischsprachig!) für den
fortgeschrittenen User.

Das herunter geladene Zip-Archiv in einen Ordner auf der Festplatte entpacken.

Den Process Explorer durch Doppelklick auf die Datei procexp.exe starten

Bild Process-Explorer starten

 

Bild Lizenzbedingungen akzeptieren

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Im sich jetzt öffnenden Fenster die Lizenzbedingungen durch Klick auf Agree bestätigen

Jetzt öffnet sich das Programmfenster des Process Explorer

Bild Process-Explorer

Die linke Seite listet alle laufenden Prozesse des Systems auf, die rechte Seite gibt Informationen über die Prozess-ID (PID) sowie eventuell
eine Beschreibung und den Hersteller an.

Zum Aufspüren unbekannter Prozesse sind vor allem solche Prozesse interessant, die weder eine Beschreibung (Description) noch den Hersteller angeben.
Hier kann es sich um Malware handeln. Da sich Malware auch als reguläre Prozesse tarnen, sollte man dafür Vorsorge treffen:

Screenshot vom Menü des Process-Explorers

Wähle aus dem Menü des Process-Explorers den Befehl View ----> Select Columns und in dem erscheinenden Dialogfensterden Befehl Verfied Signer.

Screenshot von der zu wählenden Option

Jetzt kann man mit Hilfe der Prozess-Eigenschaften für jeden Prozess die Signatur überprüfen (eine als regulärer Prozess getarnte Malware ergibt bei der Überprüfung keine Übereinstimmung mit der vorhandenen Signatur des Herstellers).

Beispiel der Prozess-Eigenschaften eines Prozesses

Screenshot Process-Explorer mit überprüften Signaturen

Mit Hilfe von Google kann man sich jetzt genauere Infos holen, indem man den Prozessnamen als Suchangabe eingibt. Setzt den Prozessnamen in Anführungsstriche, hat man seine Suche schon sehr weit eingegrenzt.
Wird ein Prozess so als Malware identifiziert, lässt sich dieser mit Hilfe des Process Explorers sofort beenden, indem man den betreffenden Prozess mit der linken Maustaste anklickt und so markiert.

Bild Process-Explorer-Fenster

Ein Rechtsklick auf den markierten Prozess öffnet das Kontextmenü.
Durch Auswählen des Befehls Kill Process kann man z.B. versuchen, den Prozess zu beenden.
Die Aufpoppende Warnung mit Yes bestätigen. 

Kommentar schreiben

Werbung ist unerwünscht!
Bitte beachtet die Nutzungsbedingungen
Zu beachten sind auch diese Regeln.
Wer sich nicht an diese Regeln hält, bekommt das Schreibrecht für eine gewisse Zeit entzogen.
Dauerndes Verstoßen gegen die Regeln zieht eine Sperrung des Zugangs nach sich.


Sicherheitscode
Aktualisieren

Letzte Kommentare

  • Ich bin gestern bei der Auftak... Mehr...
    05.06.10 10:00
    Von Auggie
  • Da wird ein ziemlich zutreffen... Mehr...
    22.05.10 09:56
    Von Auggie
  • Sowas nenn ich Beschränkung au... Mehr...
    21.05.10 14:51
    Von Auggie
  • Das Bild hat was Für mich pers... Mehr...
    21.05.10 01:22
    Von Auggie
  • Die Ausstellung ist interessan... Mehr...
    16.05.10 02:42
    Von Walburga

Lesezeichen