Si tuviera un virus en ejecución en mi sistema, ¿podría ver el proceso en el administrador de tareas? Quiero decir, ¿sería posible que un virus en ejecución eluda el administrador de tareas para que el proceso no aparezca en la lista de tareas de windows7?
O en otras palabras. Si realmente todos los procesos en el administrador de tareas son seguros, también sé que mi PC está limpia.
Un antivirus detecta solo una y otra vez ("Durante el 4T11, el 33 por ciento del malware web encontrado fue malware de día cero no detectable por las metodologías tradicionales basadas en firmas en el momento del encuentro", fuente: http://blogs.cisco.com / security / cisco-4q11-global-amenaza-informe / ).
Con un poco de entrenamiento, puede detectar algo de malware porque se comportan de una manera distinta a la habitual en el sistema operativo. Podría ser más tráfico de red, más uso de CPU, accesos extraños al disco o algo más. El malware no solo está disponible como archivos binarios únicos que son detectables a través de un administrador de tareas, sino también como bibliotecas dinámicas (dll) adjuntas a otros procesos.
Puede obtener pistas sobre lo que se está ejecutando en su sistema con un administrador de tareas como Process Explorer de Sysinternal Suite , y puede ver cómo suceden cosas en su sistema con algo como Process Monitor de la misma suite. Acostúmbrate a las herramientas y observa los signos de "extrañeza":
(La parte "extraña" es la capacitación que necesita para distinguir entre "eso es normal" y "eso es extraño")
El autor de Sysinternal Suite muestra algunas formas inteligentes de usar las herramientas mencionadas anteriormente:
https://www.youtube.com/watch?v=7heEYEbFim4
Entonces, sí, puede detectar parte del malware con un administrador de tareas decente. Cuanto menos sofisticado sea el malware, más fácil será detectarlo. Si el malware intenta detectar el uso de administradores de tareas como Process Explorer, es posible que deba seguir pasos avanzados como usar una " Sesión " diferente para detectar comportamientos extraños, pero aún es posible.
fuente
No es posible detectar virus desde el administrador de tareas.
Hay varios tipos de virus. Virus, troyanos, rootkit, adware / puk, etc. Algunos virus se esconden del administrador de tareas. Por lo tanto, no aparece en el administrador de tareas.
Te sugiero que dejes de buscar en el administrador de tareas e instales antivirus.
¿Cómo puedo: acceder al Visor de eventos de Windows®?
fuente
Los virus son bastante sofisticados hoy en día. Eso significa que pueden esconderse del Administrador de tareas, ejecutar múltiples copias de sí mismos (en caso de que se elimine una copia) y muchos más trucos. Por definición, los virus también se inyectan en los procesos del sistema para ocultarse.
El malware en general generalmente se puede detectar con bastante facilidad simplemente identificando un proceso inusual que se está ejecutando. Pero los virus específicamente solo pueden identificarse por su carga útil inyectada en el proceso de destino.
Entonces, un antivirus es realmente lo único que puede detectar con precisión ... bueno ... ¡un virus!
fuente
Desde la perspectiva de un programador, sugeriría que intente aprender a programar utilizando la API de Windows y más: ganchos de API.
El núcleo del sistema operativo mantiene una tabla de estas funciones API nativas que necesita identificar y conectar . Su gancho redirigirá y modificará / filtrará la salida. Este fragmento de código debe ejecutarse en el espacio del kernel, y para que pueda controlarlo (es decir, cargar / detener), también debería tener un software en el espacio del usuario. Aunque esto también es posible en el espacio de usuario, lo más probable es que los AV modernos lo marquen como algún tipo de actividad maliciosa.
El enfoque sería enganchar un fragmento de código para interceptar llamadas API (es decir, NTQueryDirectoryFile ()) de modo que modifique / filtre la salida, una especie de enfoque de hombre en el medio. Los procesos que se ejecutan en el espacio de usuario (es decir, TaskManager, Windows Explorer, Process Explorer), solo mostrarán la salida filtrada proporcionada por su enlace ... Y NO, las ACL no tienen potencia en esta capa
Por supuesto, los AV modernos también tienen fragmentos de código que se ejecutan en el espacio del kernel, y / o PATTERN MATCHING (¿recuerda cuando las actualizaciones AV se llaman AV Patterns Update?) Para detectar y prevenir tales enlaces maliciosos.
fuente