Les processus sont une partie inévitable de Windows, et il n’est pas rare d’en voir des dizaines ou des centaines dans le Gestionnaire des tâches. Chaque processus est un programme ou une partie de programme en cours d’exécution. Malheureusement, les créateurs de logiciels malveillants le savent et sont connus pour cacher des logiciels malveillants derrière les noms de processus légitimes.
Voici quelques-uns des processus les plus couramment détournés ou dupliqués, ainsi que l’endroit où ils devraient se trouver et comment repérer une version malveillante.
1. Svchost.exe
Le Service Host, ou svchost.exe, est un processus de service partagé. Il permet à divers autres services Windows de partager des processus. Cela permet de réduire l’utilisation des ressources et de rendre le système plus efficace. Vous verrez très certainement plus d’une instance de Svchost.exe dans le Gestionnaire des tâches, mais c’est normal. Si un ou plusieurs de ces fichiers sont compromis par un logiciel malveillant, vous pouvez constater une nette diminution des performances.
Les fichiers légitimes de Svchost devraient être trouvés dans C:\Windows\System32. Si vous pensez qu’il a été détourné, vérifiez C:\Windows\Temp. Si vous voyez svchost.exe ici, il peut s’agir d’un fichier malveillant. Analysez le fichier avec votre logiciel antivirus et mettez-le en quarantaine si nécessaire.
2. Explorer.exe
Explorer.exe est responsable de l’enveloppe graphique. Sans lui, vous n’auriez ni barre des tâches, ni menu Démarrer, ni gestionnaire de fichiers, ni même le Bureau. Il s’agit donc d’un élément essentiel de Windows qui ne peut être désactivé.
Plusieurs virus peuvent utiliser le nom de fichier Explorer.exe pour se cacher derrière, notamment le trojan.w32.ZAPCHAST. Le fichier légitime sera dans C:\Windows. Si vous le trouvez dans System32vous devez absolument le vérifier avec votre logiciel antivirus.
3. Winlogon.exe
Le processus Winlogon.exe est un élément essentiel du système d’exploitation Windows. Il gère des éléments tels que le chargement du profil utilisateur lors de la connexion et le verrouillage de l’ordinateur lorsque l’économiseur d’écran s’exécute. Malheureusement, parce qu’ils gèrent des éléments de sécurité, Windows Logon et le processus winlogon.exe sont des cibles courantes des menaces.
Plusieurs virus de Troie, dont Vundo, peuvent être cachés dans ou déguisés en winlogon.exe. L’emplacement habituel du fichier Winlogon.exe est le suivant C:\Windows\System32. Si vous le trouvez dans C:\Windows\WinSecurityil pourrait être malveillant. Une utilisation anormalement élevée de la mémoire est une bonne indication que le processus a été détourné.
Les virus et les logiciels malveillants ne se cachent pas seulement derrière les processus Windows. Voici d’autres façons dont les logiciels malveillants peuvent passer inaperçus et se cacher sur votre ordinateur.
4. Csrss.exe
Le sous-système d’exécution client/serveur, ou Csrss.exe, est un processus Windows essentiel. Bien qu’il ne soit pas aussi largement utilisé dans les versions modernes de Windows, il est toujours requis par le système et ne peut pas être désactivé.
Le virus Nimda.E est connu pour imiter le processus Csrss.exe, mais ce n’est pas la seule menace potentielle. Le fichier légitime doit être situé dans le dossier System32 ou SysWOW64 dossiers. Cliquez avec le bouton droit de la souris sur le processus Csrss.exe dans le Gestionnaire des tâches et choisissez Ouvrir l’emplacement du fichier. S’il se trouve ailleurs, il est probable qu’il s’agisse d’un fichier malveillant.
5. Lsass.exe
lsass.exe est un processus essentiel responsable de la politique de sécurité sur Windows. Il vérifie le nom de connexion et le mot de passe, entre autres procédures de sécurité. Il est peu probable que le processus soit détourné. S’il ne s’exécute pas correctement, vous serez généralement déconnecté automatiquement de votre ordinateur. Mais les virus sont connus pour utiliser le nom du fichier pour se cacher.
Cherchez le fichier Lsass.exe dans le répertoire C:\Windows\System32. C’est le seul endroit où vous devriez le trouver. Si vous le trouvez à un autre endroit, tel que C:\Windows\system ou C:\Program Files, agissez avec méfiance et analysez le fichier avec votre antivirus.
6. Services.exe
Le processus Services.exe est responsable du démarrage et de l’arrêt de divers services Windows essentiels. Comme les autres processus Windows de cette liste, les virus et les logiciels malveillants le ciblent car il leur permet de se dissimuler à la vue de tous.
Si le fichier est détourné, vous pouvez remarquer des problèmes lors du démarrage et de l’arrêt de votre PC. Recherchez le véritable fichier Services.exe dans le dossier de l’ordinateur. System32 . S’il est situé ailleurs, par exemple dans le dossier C:\Windows\ConnectionStatusle fichier pourrait être un virus.
Les processus mentionnés ici sont essentiels au bon fonctionnement de Windows. Mais tous ne le sont pas, et de nombreux processus non essentiels peuvent même être fermés pour améliorer les performances.
7. Spoolsv.exe
Le service Spooler d’impression de Windows, ou Spoolsv.exe, est un élément important de l’interface d’impression. Il fonctionne en arrière-plan, attendant de gérer des éléments tels que la file d’attente d’impression lorsque cela est nécessaire. Le processus ne dépend pas de la connexion d’une imprimante, vous ne devriez donc pas être surpris de le voir dans le Gestionnaire des tâches.
Peut-être parce que Spoolsv.exe passe facilement inaperçu, un virus peut prendre ce nom pour se faire passer pour légitime. Le véritable fichier spools se trouve à l’adresse suivante C:\Windows\System32. Le faux fichier apparaîtra souvent dans C:\Windowsou dans un dossier du profil de l’utilisateur.
Comment vérifier la légitimité d’un processus ?
Le Gestionnaire des tâches est votre ami lorsque vous recherchez une activité suspecte. Les processus infectés ont souvent un comportement erratique, consommant plus de puissance CPU et de mémoire que d’habitude. Mais ce n’est pas toujours le cas. Voici donc d’autres moyens de vérifier qu’un processus est légitime.
La plupart des processus essentiels répertoriés ici ne devraient apparaître que dans le dossier System32. Vous pouvez facilement vérifier l’emplacement d’un fichier suspect dans le Gestionnaire des tâches. Cliquez avec le bouton droit de la souris sur le processus et sélectionnez Ouvrir l’emplacement du fichier. Vérifiez le chemin du dossier qui s’ouvre pour vous assurer que le fichier se trouve au bon endroit.
Une autre façon de savoir si un fichier est légitime est de vérifier sa taille. La plupart des fichiers .exe de ces processus essentiels sont inférieurs à 200 Ko. Cliquez avec le bouton droit de la souris sur le nom du processus dans le Gestionnaire des tâches, sélectionnez Propriétés et regardez la taille. Si elle semble anormalement grande, examinez-la de plus près pour déterminer si elle est sûre.
Vous pouvez également vérifier le certificat du fichier EXE. Un fichier authentique aura un certificat de sécurité émis par Microsoft. Si vous voyez autre chose, il est probable que le fichier soit malveillant.
La dernière chose à faire est d’analyser les fichiers suspects avec un scanner antivirus à jour. Mettez en quarantaine et supprimez tous les fichiers signalés comme étant infectés. Heureusement, les versions modernes de Windows intègrent Microsoft Defender, alors apprenez à analyser un seul fichier ou dossier avec Microsoft Defender pour vérifier tout fichier suspect que vous trouvez.
Les processus Windows qui peuvent cacher un virus
Pour protéger votre PC Windows des logiciels malveillants et des virus, il faut savoir où ils se cachent. Parfois, un fichier malveillant se comporte bizarrement, en utilisant trop de CPU et de mémoire. Mais ce n’est pas toujours le cas. Repérer un fichier suspect d’une autre manière est donc une compétence utile.
