Windows 进程在 PC 或笔记本电脑的正常运行中发挥着重要作用。有些程序(例如 csrss.exe 和 winlogon.exe)非常重要,如果您错误地决定终止它们,最终可能会导致设备崩溃。恶意软件作者利用这种重要性来感染健康的 Windows 系统。前提是病毒、广告软件、间谍软件和特洛伊木马可以被标记为任何东西——甚至可以以标准 Windows 系统进程命名。
以下是一些经常被混淆为同名恶意软件的主要 Windows 11 和 10 进程。了解如何识别出现在您的系统上的假货。
另请阅读: 如何在 Windows 中将驱动器格式化为 FAT32
有两种方法可以验证 Windows 进程是否合法或恶意软件来源:通过其应用程序属性以及使用外部工具(例如 CrowdStrike 的 CrowdInspect)。
1.通过Windows进程的属性验证其合法性
所有授权的 Windows 进程文件都连接到 Microsoft Corporation、官方程序/应用程序开发人员或内置 Microsoft 帐户(例如 TrustedInstaller.exe),该帐户负责管理WindowsApps 等文件夹.
要确定 Windows 11 或 10 进程是否合法且不是恶意软件来源,您需要深入了解其应用程序属性。转到“详细信息”选项卡,找到该流程的官方版权所有者。如果是 Microsoft、应用程序开发商或 TrustedInstaller,那么您就可以开始了。

同样在 Windows 11/10 中,您可以检查进程属性的“数字签名”选项卡。在这里您可以找到带有最新时间戳的官方数字签名,为您提供额外的保证。
为这些进程签署驱动程序需要标准 Microsoft 权限(此外,任何对设备根目录的未经授权的访问都会被阻止UEFI 安全启动),现在恶意软件作者不可能伪造 Windows 11 中的数字签名。

从普通的到极其重要的,例如“services.exe”或“svchost.exe”,所有 Windows 11 进程都使用时间戳进行数字签名。每次成功的 Windows 更新都会重新验证此身份验证。

另一方面,Windows 10 进程属性可能会完全丢失“数字签名”选项卡。此外,某些进程可能无法正确显示版权信息。
然而,即使在 Windows 10 中,Winlogon.exe 等任务关键型内部系统进程也始终会显示此信息。你可以通过其他方式验证软件真实性。另外,如果你在 Windows 10 或 11 中安装未签名的驱动程序,它们在随后重新启动时不会显示任何数字签名。

另请阅读: 11 个看起来像恶意软件的合法 Windows 进程
2. 使用 CrowdInspect 验证 Windows 进程的合法性
在 Windows 10 和 Windows 11 上,您可以通过外部软件应用程序验证流程文件的真实性:CrowdStrike 的 CrowdInspect。 CrowdInspect 是一款免费的基于主机的实时进程检查工具,可使用 VirusTotal 等检测引擎扫描后台恶意软件。
- 从官方链接下载 CrowdInspect ZIP 文件并单击解压缩的程序来启动它。您无需安装任何东西。
- 接受许可协议并继续进入可以对 Windows 设备上的所有后台进程进行混合分析的屏幕。使用内置 API 密钥并单击“确定”。

- 等待 CrowdInspect 用 Windows 设备上的整套后台程序和进程填充您的屏幕。
您可以通过颜色符号来验证程序的状态。任何干净的项目都会以绿色图标表示。如果有疑问,您会在图标旁边看到问号。对于那些具有低严重威胁的项目,有一个黄色图标。具有高严重威胁的项目由红色图标指示。如果您的设备运行状况良好,您将不会看到任何黄色或红色图标。

- 要进一步验证不存在恶意软件问题,请右键单击该进程,然后单击“查看 HA 测试结果”。您不应该注意到任何错误,这表明您没有处理任何恶意软件。

另请阅读: 如何安排 Windows 关闭和启动
类似于恶意软件的常见 Windows 11/10 进程列表
1.资源管理器.exe
通用 Windows 文件资源管理器程序 explorer.exe 可以从任务栏和桌面轻松访问。其主要用途是充当 Windows 11/10 设备的所有文件和文件夹的文件管理器。由于其至关重要,explorer.exe 程序是攻击者最喜欢的目标。
病毒 检测:explorer.exe 恶意软件通常显示为特洛伊木马、勒索软件(尤其是电子邮件)和 Adobe Flash 文件。合法程序始终位于“C:\Windows”中,而重复项可能会出现在 D 驱动器、Program Files、隐藏文件夹或任何其他 PC 位置。

行动:如果您的设备上有两到三个 explorer.exe 实例,只要它们都具有有效的数字签名和位置,就无需担心。当有多个进程消耗CPU时,在CrowdInspect中识别出假进程,然后右键单击“杀死该进程”。
2.lsass.exe
lsass.exe 代表本地安全机构子系统服务,它在 Windows 用户身份验证之后进行。除了恶意软件之外,您不应终止原始进程,因为这将导致您的系统无法访问管理员和本地帐户,提示设备重启。
病毒 检测:恶意软件作者伪装 lsass 的常见方法是将小写“l”替换为大写“i”或大写“L”。注意任何故意的拼写错误。此外,任何位于“C:\Windows\System32”文件夹之外的无效数字签名和文件都是明显的泄露。

行动:从任务管理器终止伪造的 lsass 进程。如果您不确定它是“l”还是“i”,请在 CrowdInspect 中执行相同操作。多个有效的 lsass 实例很好,不应该被篡改。
3.运行时代理.exe
RuntimeBroker.exe 是一个安全的 Microsoft 进程,其工作是管理从 Microsoft Store 下载的任何应用程序的权限。它验证照片应用程序等程序的真实性。如果任何应用程序不属于您的 Windows 设备,运行时代理会通过消耗大量额外内存来提醒您。
病毒检测:如果您的 Windows 设备感染了 RuntimeBroker.exe 病毒,您将在除“C:\Windows\System32”之外的其他 PC 位置看到它的存在。由于程序不合法,内存泄漏会急剧增加,给CPU造成负担。您还会注意到伪造实例的数字签名无效。

行动:打开任务管理器。单击 Runtime Broker 的多个有效实例,然后单击“结束任务”。这将结束给定应用程序的任何问题。对于伪造的 RuntimeBroker.exe 条目,请从 CrowdInspect 终止它们。
4.Winlogon.exe
当谈到 Windows 后台进程时,没有什么比 winlogon.exe 更重要了。它不仅管理登录过程,还加载用户配置文件、控制屏幕保护程序并连接多个网络。它位于“C:\Windows\System32”。
病毒检测:通常是间谍软件或键盘记录工具,winlogon.exe 是一种非常危险的恶意软件,可以导致系统开始崩溃,很容易识别。如果您打开了 Windows Defender,它会警告您立即删除该文件并终止使用的任何媒介(电子邮件、Web 浏览器)。

行动:安全的 winlogon.exe 可执行文件在 CrowdInspect 中不会有多个实例。其他伪造实例应在到达时使用 Windows Defender 建议删除。
5.Svchost.exe
Svchost.exe 指 Windows“服务主机”,是一个共享服务进程,充当加载各种 Windows 服务的 shell。根据打开的应用程序的数量,通常有许多 svchost.exe 实例作为单独的进程运行。
病毒检测:当您发现受保护的文件夹或程序被重复进程或拼写变体(例如“svhosts.exe”)阻止时,您将遇到 svchost.exe 恶意软件事件。它们大多是勒索软件或银行欺诈工具。它们的源向量包括 PDF 文件、ZIP 文件和 JavaScript。

行动:这些特洛伊木马通常是低级别威胁,但应尽早删除。标准防病毒工具和 Windows Defender 可以删除“C:\Windows\System32”中未找到的任何服务主机实例。
另请阅读: 最新的 Windows 更新问题以及如何修复它们
6.OfficeClickToRun.exe
如果您一直在使用 Office 工具(例如 Word、Excel 或 PowerPoint),您可能会遇到过一个名为 OfficeClickToRun.exe 的可执行文件。它的工作是在您的设备上运行最新的 Microsoft Office 版本并处理更新。即使它不是恶意软件,OfficeClickToRun.exe 也可能会占用您的 CPU 内存。但是,如果您定期删除临时文件,负担就会小得多。
病毒检测:除了 Microsoft 共享文件夹中的 Program Files 之外,可执行文件是否存在于任何其他位置?额外的文件对您的系统来说是不健康的。此外,您的 Windows 设备应该只运行一个 OfficeClickToRun.exe 实例。检查其他数字签名。

行动:尽管 OfficeClickToRun.exe 的虚假实例本身无害,但它可能会堵塞您的系统内存。它们通常来自受感染的文件和文档,应立即删除这些文件和文档。
7. igfxem.exe
igfxEM.exe是一个鲜为人知的后台进程,它对于管理Intel显卡至关重要,因此对显卡显示非常重要。它预装在您的设备上,应该单独放置,因为它根本不会给系统带来负担。
病毒检测:如果您有多个 igfxEM 实例(及其拼写错误,如图所示),请验证其数字签名。如果显示英特尔和微软,则没有恶意软件。否则,您就没有真正的 igfxEM 文件,并且必须删除该进程。

行动:如果您拥有有效的数字签名,则不应采取任何行动 – 即使有多个英特尔实例。如果您的原始英特尔显卡似乎已损坏,请尝试从“开始”菜单中的“设备管理”“devmgmt.msc”重新安装驱动程序。
Csrss.exe 代表客户端服务器运行时子系统,是一个合法的用户进程,旨在管理 Windows 图形活动,例如 GUI 关闭和系统控制台服务。它很容易被误认为是恶意软件。终止它可能会对您的系统造成致命的影响,从而导致崩溃。
病毒检测:与“C:\Windows\System32”中的其他程序一样,csrss.exe 静静地在后台运行,您只会在 CrowdInspect 中找到一两个实例。任何可疑文件都将具有无效的数字签名并且缺少版权详细信息。

行动:csrss.exe 经常被流氓安全软件公司和技术诈骗者用作设备被感染的“证据”。这不是真正的恶意软件,因此您永远不应该因为错误的技术建议而终止现有进程。
另请阅读: 如何在 Windows 中重新安装 DirectX
9.GoogleCrashHandler.exe
如果您的 Windows 设备上有任何 Google 程序(包括 Google Chrome),您会发现一个名为 GoogleCrashHandler.exe 的可执行文件,它是 Google Updater 软件包的一部分。这不是关键的 Windows 组件,可以安全、轻松地删除,但它也不总是恶意软件。
病毒检测:如果 Google CrashHandler.exe 的数字签名无效,即不是由 Google 签名,那么我们正在考虑间谍软件或 Rootkit 感染的可能迹象,因为正常进程是安全的。

行动:从系统任务管理器中删除 GoogleCrashHandler.exe 的任何或所有实例,即使它并不总是恶意软件。除非您想向 Google 发送崩溃报告,否则您不想给 CPU 带来不必要的负担。
10.Spoolsv.exe
Spoolsv.exe 是一个真正的 Windows 进程,与打印后台处理程序服务集成,将字体和图形转换为打印机硬件和任何虚拟打印机。这是一个核心 Windows 进程,从 MS-DOS 诞生之初就存在。终止任何有效的 spoolsv.exe 进程条目将导致计算机故障和系统重新启动。
病毒检测:虽然 spoolsv.exe 类似于某些恶意软件,但它是一个安全合法的 Windows 进程。任何额外的进程都将缺少 Microsoft 的数字签名。如果恶意软件作者使用类似的名称来攻击您的系统,Windows Defender 应向您发出警报。

行动:如果 spoolsv.exe 进程已通过 Microsoft 数字签名验证,则不应采取任何操作。否则,请转到任务管理器来结束该进程。
11.任务管理器
Windows 任务管理器 (taskmgr.exe) 是一个非常重要的程序,它控制所有核心 Windows 进程以及应用程序。关闭这个重要的程序及其衍生程序(例如taskhostw.exe)可能对您的系统造成致命的影响,恶意软件作者意识到了这一点。
病毒检测:如果您觉得与任务管理器相关的程序运行不正常,请检查其文件位置,该位置应位于“C:\Windows\System32”中。重新启动您的设备以查看问题是否消失。如果可疑任务管理器实例继续存在,我们正在寻找潜在的恶意软件。另一个标志是其数字签名,这将是无效的。

行动:任何受恶意软件感染的“任务管理器”之类的可执行文件都可以从任务管理器本身识别并终止。但是,如果您面临Windows 10 中的 TaskSchedulerHelper.dll 错误,采取如图所示的纠正步骤。
摘要:类似于 Windows 进程的恶意软件的警告信号
以下是如何处理任何类似于标准 Windows 系统进程的可疑进程的快速摘要。您可能会或可能不会处理任何恶意软件,但跟踪这些警告信号很重要。
- 检查应用程序属性详细信息以获取正确的版权:Windows 11 和 Windows 10 中的每个程序都有一个文件位置。从那里您可以访问“属性”选项卡中的“详细信息”。确保版权属于 Windows、TrustedInstaller 或合法进程所有者,例如 Google、Intel、NVIDIA 等。如果不是,那么我们正在寻找应从系统中删除的潜在恶意软件来源。
- 检查Windows Process程序的CPU使用率:当多个系统同时运行时,Windows CPU 使用率飙升是正常现象。然而,同一程序的许多实例会减慢系统速度,这令人担忧。应识别并立即关闭不必要的程序。
- 检查可疑 Windows 进程的数字签名:这是验证流程真实性的最重要和最简单的方法。如果进程的数字签名无效并且不是来自受信任的来源,那么它很可能是恶意软件。
- 检查可疑进程的文件位置:大多数 Windows 文件进程在您的 PC 上都有明确定义的位置。它可以是“C:\Windows\System32”、程序文件,也可以是其他一些明确定义的位置。您不应在其他区域(例如 D 驱动器)中找到此进程的实例,因为这表明存在恶意软件的可能性。
另请阅读: 如何在 Windows 中设置 OpenVPN
常见问题解答
1. 如果某个Windows进程确实有害怎么办?
任何合法的 Windows 进程都不会损害您的系统。但是,如果此类进程存在包含恶意软件的重复实例,请转至 CrowdInspect,右键单击该进程,然后单击“终止进程”。如果您打开了 Windows Defender,它将处理此类恶意软件实例。另请继续阅读以了解原因Windows Defender 是您唯一需要的防病毒软件.

2. 终止有效的 Windows 进程时会发生什么以及如何从中恢复?
如果您意外终止了有效的 Windows 进程,后果将取决于该进程对您的系统的重要性。如果它是非关键软件进程,则不会对 Windows 设备产生影响。
对于高影响进程(例如 winlogon.exe 和 csrss.exe),Windows 有一个内置机制来防止它们意外终止。但是,如果您坚持并尝试从任务管理器结束系统,您的设备将自行关闭,需要重新启动。在最坏的情况下,可能会因碰撞而导致完全停电和永久性损坏。
如果它是 Windows 计划操作和维护中不可或缺的一个低影响进程,那么系统将报告严重故障并自动关闭。启动后,问题就会消失。






