Sprawdź:
Podejrzane procesy, autostart i rejestr Windows - jak sprawdzić komputer?
Komputer nagle zwolnił, wentylatory pracują bez powodu, przeglądarka otwiera reklamy albo w Menedżerze zadań pojawił się proces o dziwnej nazwie? Nie oznacza to automatycznie infekcji. Windows, sterowniki i legalne programy uruchamiają dziesiątki usług w tle. Zamiast losowo usuwać pliki, warto zebrać informacje i przeprowadzić diagnostykę krok po kroku.
Poniżej zebrałem bezpłatne narzędzia do sprawdzania podejrzanych procesów Windows, programów uruchamianych automatycznie, zmian w rejestrze oraz aktywnych połączeń sieciowych. Większość pochodzi z oficjalnego pakietu Microsoft Sysinternals.
1. Menedżer zadań - szybkie sprawdzenie procesów
Naciśnij
Ctrl + Shift + Esc, wybierz „Więcej szczegółów” i sprawdź zakładki Procesy, Wydajność, Użytkownicy oraz Uruchamianie aplikacji.
Zwróć uwagę na:
- nietypowo wysokie użycie procesora, dysku, pamięci albo sieci;
- proces działający z nieznanego folderu w AppData lub Temp;
- losową nazwę pliku, np. ciąg przypadkowych liter;
- proces bez ikony, opisu i informacji o wydawcy;
- program uruchomiony przez użytkownika, którego nie rozpoznajesz.
Kliknij proces prawym przyciskiem i wybierz
Otwórz lokalizację pliku oraz
Właściwości. Sama nieznana nazwa nie jest dowodem infekcji. Nie kończ procesów systemowych tylko dlatego, że ich nie znasz.
2. Process Explorer - dokładniejszy Menedżer zadań
Process Explorer - oficjalna strona Microsoft
Process Explorer pokazuje drzewo procesów, konta użytkowników, pełne ścieżki plików, uruchomione biblioteki DLL i proces nadrzędny. Dzięki temu można zobaczyć nie tylko
co działa, ale także
kto to uruchomił.
Przydatne elementy kontroli:
- Verified Signer - sprawdzenie podpisu cyfrowego wydawcy;
- Image Path - pełna lokalizacja pliku wykonywalnego;
- Command Line - parametry, z którymi uruchomiono program;
- Parent Process - proces nadrzędny;
- TCP/IP - połączenia sieciowe danego procesu;
- wyszukiwanie uchwytów i bibliotek DLL.
Legalny plik może być niepodpisany, a podpisany program może mieć lukę lub zostać wykorzystany przez inne oprogramowanie. Każdy sygnał traktuj jako część większej układanki.
3. Autoruns - pełna kontrola autostartu Windows
Autoruns -pobieranie i dokumentacja Microsoft
Zakładka „Uruchamianie” w Menedżerze zadań nie pokazuje wszystkiego. Autoruns sprawdza m.in. wpisy logowania, usługi, sterowniki, zaplanowane zadania, dodatki Eksploratora, rozszerzenia przeglądarki, kodeki i wiele innych miejsc, z których program może startować razem z systemem.
Po uruchomieniu jako administrator warto włączyć:
- Options → Hide Microsoft Entries, aby ograniczyć listę do programów firm trzecich;
- Verify Code Signatures, aby sprawdzać podpisy cyfrowe;
- filtrowanie po nazwie, ścieżce lub wydawcy.
Najpierw
odznacz podejrzany wpis, zamiast od razu go usuwać. Pozwala to łatwiej cofnąć zmianę, jeżeli wyłączysz legalny składnik programu.
4. Gdzie Windows przechowuje wpisy autostartu?
Najczęściej wykorzystywane lokalizacje rejestru to:
Kod:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_LOCAL_MACHINE\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run
Foldery autostartu otworzysz przez
Win + R:
Kod:
shell:startup
shell:common startup
Przed zmianą rejestru wykonaj kopię danego klucza przez Plik → Eksportuj. Błędne usunięcie wpisu może spowodować problemy z logowaniem lub działaniem aplikacji.
5. Process Monitor - co naprawdę robi program?
Process Monitor - oficjalna strona Microsoft
Process Monitor rejestruje w czasie rzeczywistym operacje na plikach, rejestrze oraz procesach. Generuje ogromną liczbę zdarzeń, dlatego najważniejsze jest filtrowanie.
Przykład: uruchamiasz instalator i chcesz zobaczyć, gdzie zapisuje pliki. Dodaj filtr
Process Name is nazwa.exe, wyczyść dotychczasowy zapis i rozpocznij przechwytywanie. Możesz wtedy sprawdzić utworzone pliki, zmodyfikowane klucze rejestru oraz próby dostępu zakończone błędem.
To narzędzie diagnostyczne, nie antywirus. Pokazuje aktywność, ale samodzielnie nie ocenia jej jako bezpiecznej lub złośliwej.
6. TCPView - aktywne połączenia internetowe
TCPView - oficjalna strona Microsoft
TCPView pokazuje lokalne i zdalne adresy, porty, stan połączenia oraz proces odpowiedzialny za ruch. Jest przydatny, gdy komputer wysyła dane mimo zamknięcia przeglądarki albo konkretny program stale łączy się z nieznanym serwerem.
Pamiętaj, że usługi chmurowe, komunikatory, launchery gier, aktualizatory i przeglądarki mogą utrzymywać wiele legalnych połączeń.
7. Zaplanowane zadania i usługi
Nie każdy program korzysta ze standardowego autostartu. Sprawdź również:
- taskschd.msc - Harmonogram zadań;
- services.msc - usługi systemowe;
- rozszerzenia przeglądarki;
- listę zainstalowanych programów;
- ostatnio zainstalowane aktualizacje i sterowniki.
Podejrzane jest zwłaszcza zadanie uruchamiające plik z katalogu tymczasowego, nietypowy skrypt PowerShell lub plik, który już nie istnieje. Nadal nie jest to samodzielny dowód infekcji.
8. Skanowanie komputera
Zaktualizuj Windows i bazę zabezpieczeń, a następnie uruchom pełne skanowanie w aplikacji Zabezpieczenia Windows. Jeżeli problem wraca po restarcie, skorzystaj z
Microsoft Defender Offline:
Zabezpieczenia Windows → Ochrona przed wirusami i zagrożeniami → Opcje skanowania → Skanowanie w trybie offline.
Instrukcja Microsoft Defender Offline
Publiczne skanery plików mogą być pomocne, ale nie wysyłaj do nich dokumentów firmowych, baz danych, portfeli, kluczy API ani innych poufnych materiałów. Próbka przesłana do zewnętrznego serwisu może zostać udostępniona badaczom i producentom zabezpieczeń.
9. Co zrobić, gdy podejrzenie jest poważne?
- Odłącz komputer od internetu, jeżeli widzisz aktywne przejęcie kont lub wysyłanie danych.
- Zapisz nazwę procesu, ścieżkę, godzinę, adresy sieciowe i wykonaj zrzuty ekranu.
- Nie loguj się z podejrzanego urządzenia do poczty, banku, giełdy ani paneli administracyjnych.
- Z czystego urządzenia zmień najważniejsze hasła, rozpocznij od poczty i unieważnij aktywne sesje.
- Włącz uwierzytelnianie dwuskładnikowe i sprawdź metody odzyskiwania kont.
- Zabezpiecz pliki robocze, ale nie kopiuj nieznanych programów i skryptów do kopii zapasowej.
- Jeżeli nie potrafisz określić zakresu infekcji, najpewniejszym rozwiązaniem może być czysta instalacja systemu.
Krótka checklista diagnostyczna Windows
- Menedżer zadań: obciążenie i lokalizacja pliku;
- Process Explorer: podpis, ścieżka, rodzic procesu i połączenia;
- Autoruns: wszystkie miejsca autostartu;
- Process Monitor: zmiany plików i rejestru;
- TCPView: aktywne połączenia;
- Harmonogram zadań, usługi i rozszerzenia przeglądarki;
- pełne skanowanie oraz Microsoft Defender Offline;
- zmiana haseł i wylogowanie sesji z czystego urządzenia.
Najważniejsza zasada:
nie usuwaj pliku tylko dlatego, że jego nazwa wygląda obco. Najpierw sprawdź pełną ścieżkę, podpis cyfrowy, proces nadrzędny, zachowanie i wyniki skanowania. Metodyczna analiza jest bezpieczniejsza od przypadkowego „czyszczenia” systemu.