วิธีใช้ Autoruns และ Process Explorer ตรวจหาไวรัสขั้นสูง
เครื่องมือระดับลึกจาก Sysinternals
Autoruns และ Process Explorer เป็นเครื่องมือฟรีจาก Microsoft (Sysinternals) ที่ใช้กันแพร่หลายในการตรวจหามัลแวร์ระดับขั้นสูง เพราะมันเผยให้เห็นสิ่งที่แอนตี้ไวรัสทั่วไปอาจไม่แสดงผลออกมาให้เห็น
Autoruns: ตรวจทุกจุดที่โปรแกรมสตาร์ตอัตโนมัติ
มัลแวร์ส่วนใหญ่ต้อง “ติดตั้งตัวเองให้เริ่มทำงานเมื่อบูต” ผ่านจุด autorun เช่น รันคีย์รีจิสทรี, โฟลเดอร์ Startup, งานใน Task Scheduler และไดรเวอร์
วิธีใช้ Autoruns
- ดาวน์โหลด Autoruns จากเว็บไซต์ Sysinternals ทางการ
- รันด้วยสิทธิ์ Administrator
- ดูแท็บ Everything เพื่อเห็นรายการทั้งหมด
- ติ๊กตัวกรอง Hide Microsoft Entries และ Hide Windows Entries เพื่อเหลือเฉพาะรายการจากบุคคลที่สาม
- สังเกตรายการที่ ไม่มี publisher หรือที่ VirusTotal ให้ผล “0/xx” (ไม่รู้จัก) อย่างน่าสงสัย
- คลิกขวา > Search Online เพื่อตรวจสอบชื่อไฟล์
Process Explorer: ดูกระบวนการที่ทำงานจริง
Process Explorer เป็นตัวจัดการงานขั้นสูง ที่แสดงว่าแต่ละกระบวนการโหลด DLL อะไร เชื่อมต่อเครือข่ายที่ไหน และมีลายเซ็นจากใคร
วิธีใช้ Process Explorer
- รันและตั้งค่า: Options > Verify Image Signatures
- Sort ตามคอลัมน์ Verified Signer เพื่อแยกกระบวนการที่มีและไม่มีลายเซ็น
- คลิกขวากระบวนการต้องสงสัย > Properties ดูแท็บ Image และ Strings
- ดูแท็บ TCP/IP ว่ากระบวนการเชื่อมต่อไปที่ IP ใด — IP ที่เป็นตำแหน่งของ C2 (Command & Control) คือธงแดง
- ตรวจ DLL ที่โหลดโดยกระบวนการ (แท็บ DLLs) — DLL ต้องสงสัยที่โหลดในกระบวนการปกติคือสัญญาณของมัลแวร์
การแยกแยะปกติกับผิดปกติ
- ชื่อไฟล์พิมพ์ผิด เช่น
svch0st.exeแทนsvchost.exeหรือexpl0rer.exe - กระบวนการระบบรันจากตำแหน่งที่ไม่ถูกต้อง (เช่น svchost.exe ที่อยู่ใน Downloads)
- ไม่มี publisher และไฟล์เพิ่งถูกสร้างเมื่อเร็วๆ นี้
- เชื่อมต่อไปยัง IP/โดเมนที่ไม่รู้จักตลอดเวลา
ข้อควรจำ
เครื่องมือเหล่านี้ช่วย “ค้นหา” แต่การ “กำจัด” มัลแวร์ที่ฝังลึกควรใช้การสแกนแบบ Offline หรือติดตั้ง Windows ใหม่ มากกว่าการลบไฟล์ทีละไฟล์ขณะระบบทำงาน
หมายเหตุ: ดาวน์โหลดเครื่องมือจากเว็บไซต์ Microsoft ทางการเท่านั้น และทำการวิเคราะห์บนเครื่องสำรองหรือใน VM เพื่อความปลอดภัย