بدافزارها همیشه با علامت واضحی روی کامپیوتر ظاهر نمیشوند. جاسوسافزار، تبلیغافزار و بعضی برنامههای مخرب میتوانند در پسزمینه اجرا شوند یا طوری تنظیم شوند که همراه ویندوز دوباره فعال شوند. برای بررسی چنین مواردی لازم نیست همیشه سراغ ابزارهای پولی بروید؛ چند ابزار رایگان میتوانند برای پیدا کردن فرایندهای مشکوک، برنامههای اجرای خودکار و فایلهای مشکوک مفید باشند.
Process Explorer؛ بررسی عمیق فرایندهای مشکوک در ویندوز
Process Explorer یکی از ابزارهای مجموعه Sysinternals مایکروسافت است و اطلاعات بسیار بیشتری نسبت به Task Manager درباره فرایندهای در حال اجرا نشان میدهد. این ابزار میتواند فایلها و DLLهایی را که هر فرایند باز کرده یا بارگذاری کرده است نمایش دهد و برای پیدا کردن علت مشکلات نرمافزاری یا فرایندهای ناشناخته کاربرد دارد. نسخه فعلی این ابزار برای ویندوز ۱۱ و نسخههای جدید Windows Server ارائه شده است.
یکی از کاربردهای مهم آن، بررسی برنامهای است که رفتار غیرعادی دارد. نام فایل اجرایی، شرکت سازنده، مسیر فایل و فرایند والد را بررسی کنید و اگر مورد مشکوکی دیدید، قبل از حذف یا متوقف کردن آن درباره فایل تحقیق کنید.
برای بررسی ارتباطات شبکه یک فرایند میتوانید روی فرایند موردنظر کلیک راست کنید و وارد Properties شوید.
Process Explorer → Properties → TCP/IP
در این بخش میتوان اتصالهای فعال آن فرایند را بررسی کرد. البته نبودن اتصال مشکوک به معنی سالم بودن قطعی برنامه نیست؛ این قسمت فقط وضعیت ارتباطات فعال را نشان میدهد.
Process Explorer همچنین برای پیدا کردن DLLهای ناشناخته و بررسی ارتباط میان فرایندها کاربرد دارد. بنابراین اگر یک برنامه ناشناس مصرف غیرعادی CPU یا رم دارد، بررسی آن با این ابزار میتواند اطلاعات بیشتری نسبت به Task Manager در اختیار شما قرار دهد.
Autoruns؛ پیدا کردن برنامههایی که مخفیانه با ویندوز اجرا میشوند
Autoruns ابزار دیگری از Sysinternals است که محلهای مختلف اجرای خودکار برنامهها در ویندوز را بررسی میکند. برخلاف بخش Startup apps در Task Manager، این ابزار فقط چند برنامه معمولی را نشان نمیدهد و مواردی مانند ورودیهای Registry، سرویسها، Scheduled Tasks، درایورها و برخی افزونههای سیستم را نیز بررسی میکند. نسخه ۱۴.۳ این ابزار در ژوئن ۲۰۲۶ منتشر شده است.
برای بررسی سادهتر، میتوانید ورودیهای مربوط به شرکتهای ناشناس یا فایلهایی با مسیر غیرمعمول را با دقت بررسی کنید. گزینه پنهان کردن ورودیهای امضاشده مایکروسافت نیز برای محدود کردن فهرست به موارد غیرمایکروسافتی مفید است.
Autoruns → Options → Hide Microsoft Entries
با این حال، ناشناس بودن یک برنامه به معنی بدافزار بودن آن نیست. بعضی برنامههای معتبر نیز ممکن است ناشر شناختهشدهای نداشته باشند یا اطلاعات امضای دیجیتال آنها به شکل مورد انتظار نمایش داده نشود.
تب Scheduled Tasks نیز اهمیت زیادی دارد، زیرا بعضی بدافزارها از وظایف زمانبندیشده برای اجرای دوباره خود پس از راهاندازی ویندوز استفاده میکنند.
اگر درباره یک مورد مطمئن نیستید، بهتر است ابتدا نام فایل و مسیر آن را جستوجو کنید یا فایل را با یک سرویس بررسی امنیتی مانند VirusTotal بررسی کنید. غیرفعال کردن تصادفی سرویسها یا ورودیهای سیستمی میتواند باعث ایجاد مشکل در ویندوز شود.
VirusTotal؛ بررسی فایل مشکوک قبل از اجرای آن
VirusTotal برای بررسی فایل، URL، دامنه و بعضی دادههای مرتبط با تهدیدهای امنیتی استفاده میشود. فایل را از طریق مرورگر ارسال میکنید و سرویس آن را با تعداد زیادی موتور امنیتی و منابع تشخیص تهدید بررسی میکند. طبق مستندات فعلی VirusTotal، این سرویس از بیش از ۷۰ موتور آنتیویروس و سرویس فهرستگذاری URL و دامنه استفاده میکند.
برای بررسی یک فایل ناشناس، ابتدا میتوانید مشخصات آن را در Process Explorer یا Autoruns پیدا کنید و سپس خود فایل را در VirusTotal بررسی کنید. اگر تعداد زیادی موتور امنیتی یک فایل را مخرب تشخیص دهند، احتمال وجود مشکل بیشتر میشود؛ اما نتیجه VirusTotal به تنهایی حکم قطعی درباره سالم یا مخرب بودن یک فایل نیست.
یک نکته مهم درباره حریم خصوصی نیز وجود دارد. فایلهایی که در سرویس عمومی VirusTotal ارسال میشوند، ممکن است در فرایند تحلیل و اشتراکگذاری نتایج مورد استفاده قرار بگیرند. بنابراین فایلهای شخصی، محرمانه یا حاوی اطلاعات حساس را بدون بررسی شرایط سرویس در آن آپلود نکنید.
همچنین یک تشخیص منفرد الزاماً به معنی آلوده بودن فایل نیست. گاهی یک موتور امنیتی به دلیل رفتار یا ساختار خاص یک فایل هشدار میدهد، در حالی که سایر موتورهای معتبر آن را تهدید نمیدانند. بهتر است نام فایل، ناشر، مسیر نصب و نتیجه چند ابزار را در کنار یکدیگر بررسی کنید.
Malwarebytes؛ اسکن تکمیلی برای پیدا کردن بدافزار
Malwarebytes برای اسکن و پاکسازی بدافزار، تبلیغافزار و تهدیدهای مشابه کاربرد دارد و نسخه رایگان آن همچنان برای بررسی و پاکسازی سیستم قابل استفاده است. طبق مستندات فعلی Malwarebytes، نسخه رایگان ویندوز امکان Quick Scan و Custom Scan را ارائه میکند و برخی قابلیتهای پیشرفتهتر در نسخه پولی قرار دارند.
برای یک بررسی عمومی، برنامه را باز کنید و از بخش Scanner اسکن مناسب را اجرا کنید. پس از پایان اسکن، موارد شناساییشده را بررسی کنید و موارد مخرب تأییدشده را در قرنطینه قرار دهید.
Malwarebytes → Scanner
مزیت استفاده از چنین ابزاری این است که بررسی دستی Process Explorer و Autoruns را با یک اسکن امنیتی کاملتر ترکیب میکند. خود Malwarebytes نیز نسخه رایگان را به عنوان ابزاری برای پاکسازی سیستم آلوده معرفی میکند و قابلیتهای محافظت لحظهای و برخی امکانات پیشرفته را در محصولات پولی قرار داده است.
Spybot؛ ابزار قدیمی برای بررسی جاسوسافزار و تبلیغافزار
Spybot – Search & Destroy یکی از ابزارهای قدیمی حوزه شناسایی جاسوسافزار و برنامههای ناخواسته است. این برنامه بیشتر به عنوان ابزار مکمل شناخته میشود و تمرکز آن روی تهدیدهایی مانند spyware و adware است.
با توجه به قدمت این نرمافزار، بهتر است آن را جایگزین کامل Windows Security یا یک راهکار امنیتی اصلی در نظر نگیرید. اگر از آن استفاده میکنید، نقش آن را به عنوان یک بررسی تکمیلی در کنار ابزارهای دیگر در نظر بگیرید.
در چنین شرایطی ترکیب چند روش میتواند نتیجه بهتری داشته باشد: ابتدا فرایندها و برنامههای اجرای خودکار را بررسی کنید، سپس فایلهای مشکوک را با یک سرویس تحلیل فایل بررسی کنید و در پایان یک اسکن ضدبدافزار اجرا کنید. مهمتر از همه این است که بدون شناخت کافی، فایلهای سیستمی یا ورودیهای ضروری ویندوز را حذف نکنید.
چگونه بدافزار را در ویندوز پیدا و حذف کنیم؟
برای یک بررسی نسبتاً کامل، میتوانید این روند را دنبال کنید:
- با Autoruns برنامهها و وظایفی را که همراه ویندوز اجرا میشوند بررسی کنید.
- با Process Explorer فرایندهای ناشناس و فایلها یا DLLهای مرتبط با آنها را بررسی کنید.
- فایل مشکوک را پیش از اجرای آن با VirusTotal تحلیل کنید.
- در صورت وجود نشانههای آلودگی، با Malwarebytes یک اسکن امنیتی انجام دهید.
- موارد شناساییشده را قبل از حذف بررسی کنید و فایلهای مشکوک را در صورت تأیید، قرنطینه یا حذف کنید.
- اگر رفتار مشکوک ادامه داشت، بررسی را به سرویسهای امنیتی و ابزارهای تخصصیتر گسترش دهید.
استفاده از Autoruns یا Process Explorer به تنهایی به معنی پاک شدن بدافزار نیست. این ابزارها بیشتر برای پیدا کردن سرنخ و شناسایی رفتار مشکوک مناسب هستند. برای حذف تهدید، بهتر است از قابلیتهای قرنطینه و پاکسازی ابزارهای ضدبدافزار استفاده کنید. همچنین اگر سیستم نشانههایی مانند تغییر ناخواسته تنظیمات مرورگر، نصب برنامههای ناشناس، مصرف غیرعادی منابع یا رمزگذاری فایلها نشان میدهد، بررسی امنیتی را جدیتر دنبال کنید.
گیم پلنت