Was macht der PC, wenn du ihn nicht benutzt? Analyse von versteckten Prozessen und Eindringlingen

Moderne Malware bleibt oft unentdeckt. Eine gründliche Analyse des Systems, einschließlich der Nutzung von Tools wie Task-Manager und Process Explorer, ist entscheidend für den Schutz.
Es kann passieren, dass der Lüfter des Computers ohne Grund auf Hochtouren läuft, der Mauszeiger mikroskopisch kleine Ruckler hat oder die Verbindung plötzlich langsamer wird. Die instinktive Reaktion ist es, einen vollständigen Scan mit dem Antivirus durchzuführen, doch oft ist das Ergebnis ein beruhigendes, aber nutzloses "Keine Bedrohung gefunden". Viele moderne Malware-Codes, wie Cryptominer, Spyware und Keylogger, sind so programmiert, dass sie bei aktivem Scan in den Ruhezustand gehen oder sich in legale Windows-Prozesse injizieren, wodurch sie für automatische Überprüfungen unsichtbar bleiben. Nur auf Sicherheits-Suiten zu vertrauen, reicht nicht mehr aus; man muss lernen, die Vitalzeichen des Betriebssystems zu lesen, um sich gegen stille Eindringlinge zu verteidigen.
Vorläufige Analyse mit dem Task-Manager
Bevor man externe Software herunterlädt, bietet Windows bereits die Werkzeuge für eine erste Kontrolle, doch die grundlegenden Informationen sind standardmäßig verborgen. Der Task-Manager muss richtig konfiguriert werden, um nützlich zu sein.
Durch Drücken von STRG + UMSCHALT + ESC öffnet sich die Task-Manager. Wechselt man zum Tab Details (Achtung, nicht zum Tab "Prozesse", der zu vereinfacht ist), sollte man mit der rechten Maustaste auf die Kopfzeile der Spalten klicken und Spalten auswählen wählen. Hier müssen zwei Einträge aktiviert werden:
- Befehlszeile: zeigt den exakten Pfad auf der Festplatte, von dem ein Programm ausgeführt wird.
- Hersteller: zeigt, welches Unternehmen die ausführbare Datei digital signiert hat.
Ein Prozess namens chrome.exe oder svchost.exe scheint auf den ersten Blick legitim zu sein. Wenn jedoch in der Spalte Befehlszeile angezeigt wird, dass die Ausführung aus einem temporären Ordner (wie C:\Users\Name\AppData\Local\Temp) statt aus den üblichen C:\Program Files oder C:\Windows\System32 startet, haben wir es nahezu sicher mit Malware zu tun. Ebenso ist es ein Alarmzeichen, wenn die Spalte Hersteller leer ist oder "Überprüfung nicht möglich" für einen vermeintlichen Systemprozess angezeigt wird, das sofortige Nachforschungen erfordert.
Process Explorer: Die Nagelprobe mit VirusTotal
Wenn Malware fortschrittliche Verstecktechniken verwendet, zeigt der Task-Manager seine Grenzen. Das Referenzwerkzeug für eine unmittelbare Forensikanalyse ist Process Explorer aus der Sysinternals-Suite von Microsoft. Es handelt sich um ein "portables" Programm, das keine Installation benötigt und die Baumstruktur der Prozesse anzeigt, um klarzustellen, wer was gestartet hat.
Die entscheidende Funktion dieses Tools befindet sich im Menü Optionen > VirusTotal.com > Check VirusTotal.com. Wenn diese aktiviert wird, sendet die Software den Hash (den einzigartigen Fingerabdruck) jedes laufenden Prozesses an die Datenbank von VirusTotal. Innerhalb weniger Sekunden erscheint eine Spalte mit einem Wert (z. B. 0/70). Wenn ein scheinbar harmloser Prozess auch nur einen Wert von 3/70 oder höher anzeigt, öffnet sich durch Klicken auf die Zahl der detaillierte Bedrohungsbericht. Dies ist die schnellste Methode, um bösartige Agenten zu entlarven, die gestohlene Dateinamen von Windows verwenden.
Verbindungen mit Portmaster überwachen
Ein infizierter PC muss fast immer mit der Außenwelt kommunizieren, um gestohlene Daten zu senden oder Befehle von einem Remote-Server (C&C) zu empfangen. Während historische Werkzeuge wie TCPView gültig sind, gibt es heute eine modernere und umfassendere Open-Source-Lösung: Portmaster.
Im Gegensatz zu klassischen Firewalls, die den Nutzer mit Pop-ups bombardieren, bietet Portmaster eine grafische Übersicht über alle ein- und ausgehenden Verbindungen. Es ermöglicht, in Echtzeit zu sehen, ob ein Prozess, der kein Internet nutzen sollte (wie der Notepad oder ein Foto-Viewer), Datenpakete ins Ausland sendet. Wenn Sie kontinuierliche Netzwerkaktivität von einer unbekannten ausführbaren Datei bemerken, ermöglicht Portmaster das Blockieren dieser speziellen Verbindung mit einem Klick und schneidet somit das "Seil", das die Malware mit ihrem Schöpfer verbindet.
Persistenz: Programme im Autostart aufspüren
Um einem Computerneustart zu überstehen, muss ein Virus irgendwo im System Anweisungen schreiben. Der Tab "Autostart" von Windows ist unzureichend, da er nur minimal...
Teil der Ausführungspunkte.
Das einzige Tool, das in der Lage ist, jeden einzelnen Startpunkt zu kartieren, ist Autoruns. Nach dem Start mit Administratorrechten empfiehlt es sich, im Menü Options die Optionen Hide Windows Entries und Hide Microsoft Entries zu aktivieren. Dieser Filter blendet die zertifizierten Systemdateien aus und zeigt nur die von Dritten an.
Die kritischen Bereiche, die inspiziert werden sollten, sind:
- Logon: Die Programme, die beim Benutzerzugriff gestartet werden.
- Scheduled Tasks: Das bevorzugte Versteck für Kryptowährungsminer, die zu bestimmten Zeiten aktiviert werden.
- Services: Die Hintergrunddienste, die mit erhöhten Rechten laufen.
- Image Hijacks: Eine tückische Technik, bei der Malware ein legitimes Softwareprogramm im Registrierungssystem ersetzt.
In Autoruns zeigen die in rosa hervorgehobenen Zeilen Dateien ohne verifiziertes digitales Signatur an, während die in gelb fehlende Dateien kennzeichnen. Wenn Sie rosa Einträge finden, die auf seltsame Pfade wie AppData oder ProgramData mit zufälligen Namen (z. B. x83jsd.exe) verweisen, deaktivieren Sie diese, indem Sie das Kästchen daneben abwählen. In dieser heiklen Phase gilt es, vorsichtig zu sein: wenn Sie sich nicht sicher sind, was eine Datei ist, suchen Sie den Namen online, bevor Sie ihn löschen, um zu vermeiden, dass notwendige Treiber blockiert werden.
Die Kontrolle der Hosts-Datei und der DNS
Eine "Old-School"-Methode, die immer noch häufig von Malware verwendet wird, um den Datenverkehr umzuleiten oder die Aktualisierung von Antivirenprogrammen zu verhindern, ist die Modifikation der Hosts-Datei. Sie befindet sich im Pfad C:\Windows\System32\drivers\etc\hosts. Diese kann mit dem Notepad geöffnet werden.
Eine saubere Hosts-Datei enthält viele Zeilen, die mit dem Symbol # (Kommentare) beginnen und nur wenige aktive Zeilen. Wenn Sie unter den Kommentaren eine Liste von Sicherheitswebseiten (wie kaspersky.com, bitdefender.com) sehen, die mit der Adresse 127.0.0.1 verknüpft sind, bedeutet dies, dass Malware verhindert, dass der PC diese Seiten erreicht, um Entfernungstools herunterzuladen. Das Löschen dieser Zeilen und das Speichern der Datei (als Administrator) stellt den Zugang wieder her.
System Informer: die Open-Source-Alternative
Für diejenigen, die eine noch tiefere Prozessverwaltung suchen als mit Process Explorer, ist System Informer (früher bekannt als Process Hacker) die leistungsstärkste Lösung. Neben Grafiken zu CPU und Disk ermöglicht es, spezifische Strings direkt im RAM zu durchsuchen.
Diese Funktion ist entscheidend für die Erkennung von "fileless"-Malware, die keine Dateien auf der Festplatte speichert, sondern nur im flüchtigen Speicher residiert. Außerdem ist System Informer hervorragend geeignet, um Dateien, die Windows als "von einem anderen Programm verwendet" deklariert, freizugeben, zu beenden oder zu löschen, was die manuelle Beseitigung von hartnäckigen Dateien ermöglicht.
Weitere Analysen und Gefahren
Bei der manuellen Bereinigung gibt es Signalzeichen und Verhaltensweisen, die nicht ignoriert werden sollten:
- Der Trick mit dem doppelten Namen: Windows erlaubt keine zwei Dateien mit dem gleichen Namen im gleichen Ordner. Wenn Sie ein
svchost.exein einem anderen Ordner als System32 sehen, ist es definitiv bösartig. - PowerShell-Angriffe: Wenn Sie feststellen, dass der Prozess
powershell.exeRessourcen verbraucht, ohne dass Sie ihn geöffnet haben, führt er wahrscheinlich ein verborgenes Skript aus. Beenden Sie den Prozess und überprüfen Sie die Aufgabenplanung. - Antivirus-Ausschlüsse: Überprüfen Sie die Einstellungen von Windows Defender oder Ihrem Antivirus. Intelligente Malware fügt sich selbst oder ihren Ordner zur Liste der "Ausschlüsse" hinzu, um niemals gescannt zu werden.
- Ungewöhnliche GPU-Nutzung: Wenn der PC langsamer wird, aber die CPU entlastet ist, überprüfen Sie die GPU-Spalte im Task-Manager. Mining-Software nutzt die Grafikkarte und lässt den Prozessor frei, um keine sofortigen Verdachtsmomente zu erwecken.

Schreibe einen Kommentar