วิธีใช้ Autoruns และ Process Explorer ตรวจหาไวรัสขั้นสูง

เครื่องมือระดับลึกจาก Sysinternals

Autoruns และ Process Explorer เป็นเครื่องมือฟรีจาก Microsoft (Sysinternals) ที่ใช้กันแพร่หลายในการตรวจหามัลแวร์ระดับขั้นสูง เพราะมันเผยให้เห็นสิ่งที่แอนตี้ไวรัสทั่วไปอาจไม่แสดงผลออกมาให้เห็น

Autoruns: ตรวจทุกจุดที่โปรแกรมสตาร์ตอัตโนมัติ

มัลแวร์ส่วนใหญ่ต้อง “ติดตั้งตัวเองให้เริ่มทำงานเมื่อบูต” ผ่านจุด autorun เช่น รันคีย์รีจิสทรี, โฟลเดอร์ Startup, งานใน Task Scheduler และไดรเวอร์

วิธีใช้ Autoruns

  1. ดาวน์โหลด Autoruns จากเว็บไซต์ Sysinternals ทางการ
  2. รันด้วยสิทธิ์ Administrator
  3. ดูแท็บ Everything เพื่อเห็นรายการทั้งหมด
  4. ติ๊กตัวกรอง Hide Microsoft Entries และ Hide Windows Entries เพื่อเหลือเฉพาะรายการจากบุคคลที่สาม
  5. สังเกตรายการที่ ไม่มี publisher หรือที่ VirusTotal ให้ผล “0/xx” (ไม่รู้จัก) อย่างน่าสงสัย
  6. คลิกขวา > Search Online เพื่อตรวจสอบชื่อไฟล์

Process Explorer: ดูกระบวนการที่ทำงานจริง

Process Explorer เป็นตัวจัดการงานขั้นสูง ที่แสดงว่าแต่ละกระบวนการโหลด DLL อะไร เชื่อมต่อเครือข่ายที่ไหน และมีลายเซ็นจากใคร

วิธีใช้ Process Explorer

  1. รันและตั้งค่า: Options > Verify Image Signatures
  2. Sort ตามคอลัมน์ Verified Signer เพื่อแยกกระบวนการที่มีและไม่มีลายเซ็น
  3. คลิกขวากระบวนการต้องสงสัย > Properties ดูแท็บ Image และ Strings
  4. ดูแท็บ TCP/IP ว่ากระบวนการเชื่อมต่อไปที่ IP ใด — IP ที่เป็นตำแหน่งของ C2 (Command & Control) คือธงแดง
  5. ตรวจ DLL ที่โหลดโดยกระบวนการ (แท็บ DLLs) — DLL ต้องสงสัยที่โหลดในกระบวนการปกติคือสัญญาณของมัลแวร์

การแยกแยะปกติกับผิดปกติ

  • ชื่อไฟล์พิมพ์ผิด เช่น svch0st.exe แทน svchost.exe หรือ expl0rer.exe
  • กระบวนการระบบรันจากตำแหน่งที่ไม่ถูกต้อง (เช่น svchost.exe ที่อยู่ใน Downloads)
  • ไม่มี publisher และไฟล์เพิ่งถูกสร้างเมื่อเร็วๆ นี้
  • เชื่อมต่อไปยัง IP/โดเมนที่ไม่รู้จักตลอดเวลา

ข้อควรจำ

เครื่องมือเหล่านี้ช่วย “ค้นหา” แต่การ “กำจัด” มัลแวร์ที่ฝังลึกควรใช้การสแกนแบบ Offline หรือติดตั้ง Windows ใหม่ มากกว่าการลบไฟล์ทีละไฟล์ขณะระบบทำงาน

หมายเหตุ: ดาวน์โหลดเครื่องมือจากเว็บไซต์ Microsoft ทางการเท่านั้น และทำการวิเคราะห์บนเครื่องสำรองหรือใน VM เพื่อความปลอดภัย