多彩编程 多彩编程MZPH · CODE BLOG
ARTICLE DETAIL

文章详情

深耕前端与后端开发技术的一线实战笔记与踩坑复盘。

如何查看电脑安全?5分钟系统体检与异常进程排查指南

如何查看电脑安全?5分钟系统体检与异常进程排查指南 前阵子帮朋友处理一台“突然变慢”的笔记本打开一看后台几十个无用的自启项在抢资源浏览器主页被改还有个伪装成系统更新的进程在跑。他说自己装了杀毒软件平时也没乱点链接怎么还是中招了我告诉他光靠一个杀毒软件远远不够系统安全需要定期、主动地“查看”。这件事让我一直想写一篇人人都能照着做的“如何查看电脑安全”实操指南。这篇内容说的“查看”不是让你去读艰深的安全日志也不需要你成为专业人员而是用系统自带的工具、几条常用命令、几个关键位置就能判断电脑目前是否干净、有哪些隐患正在影响速度或隐私。不管是刚入门的普通用户还是经常帮家人朋友维护电脑的“半个懂行的人”这份清单都可以直接套用。我来把整个思路、步骤、坑点和排查技巧完整拆开讲。1. 先搞清楚“查看电脑安全”实际要看哪些项1.1 “电脑安全”是一个组合概念不是单一指标很多人的误解是杀毒软件显示“正常”电脑就安全了。实际上一台电脑的安全由多个层面共同决定只要有一个环节漏风整体就等于“不安全”。按我的习惯体检至少要覆盖以下四层系统层操作系统更新状态、补丁是否齐全、系统文件是否有被篡改的迹象。权限层用户账户是否被偷偷添加、来宾账户有没有打开、管理员权限是否被旁路绕过。行为层正在运行的进程、后台启动项、网络连接有没有异常对象。数据层有没有开启防火墙、加密和备份浏览器扩展是否被悄悄塞入。这四个层面可以理解成房子的“门锁、窗帘、窗户、保险箱”。杀毒软件本质上只是其中一个环节它更擅长识别“长得像病毒”的东西但对正常的软件被利用、权限被滥用、系统漏洞被绕过这类问题它的感知能力有限。所以“查看电脑安全”真正要做的是给这四个层面逐个做状态确认。1.2 建一份自己看得懂的安全体检清单我建议每个人在动手前先按自己的使用习惯建一份“定期体检清单”。清单不用太复杂但要有顺序我常用的一张表是这样的检查项目的默认频率系统更新确认补丁齐全减少可用漏洞每周一次防护状态确认杀毒、防火墙规则没有被关闭每周一次自启动项发现异常程序自动运行每月或系统卡顿时运行进程捕捉高负载、可疑进程怀疑中毒时网络连接发现不明外联行为怀疑中毒时账户列表确认没有陌生用户每季度一次浏览器扩展确认没有恶意插件每月一次这张清单看起来平淡但它是“如何查看电脑安全”这套问题的唯一可靠答案。因为安全不是一个静态结果而是一个持续状态每次查看都是在确认“当前时刻”各项指标是否正常。有了清单就不至于东一榔头西一棒子。2. 5分钟用系统自带能力完成一次基础体检2.1 首先看Windows安全中心的真实状态以Windows系统为例最直接的一站是打开“Windows安全中心”。在任务栏搜索框输入“Windows安全中心”进入后逐项检查病毒和威胁防护状态是否显示“已启用”病毒库更新日期是否太旧。帐户保护是否开启Microsoft账户安全校验登录是否有额外验证。防火墙和网络保护域网络、专用网络、公用网络是否全部显示“已启用”。应用和浏览器控制智能屏幕、基于信誉的保护是否处于“开”。很多人只看到“病毒已扫描”就关掉了这是不够的。你需要特别看一下“病毒库更新日期”如果已经停在一周前甚至更早那防护能力会明显下降。新病毒层出不穷只有先更新病毒库再扫描才能在已知威胁面前站得住脚。如果某个模块显示黄色感叹号通常是某项保护被关闭或需要登录账户。这时候不要嫌烦一个个点开点“启用”或修复。2.2 检查系统更新和补丁状态在“设置 - Windows更新”里除了看是否“有可用更新”还要注意两点。第一是“更新历史记录”查看最近一次质量更新的时间长期不更新说明系统一直带着已知漏洞运行。第二是“暂停更新”是否被启用了有时候是误操作或软件修改导致导致几个月都不更新。如果只想快速确认当前安装的补丁版本可以按WinR键输入winver弹出的对话框里能看到系统版本和内部版本号。把这个版本号与当前主流累积更新版本对比就能知道机器落后了没有。我觉得补丁这件事最容易犯的错误就是“看到要重启就推迟”。很多电脑确实在正常使用不会被立刻攻击但漏洞的利用工具往往扩散得极快推迟一周就已经有足够风险。我自己的习惯收到更新推送后当场点“现在重启”最多晚一次绝不放太多天。2.3 账户权限与UAC设置的三个关键位置账户权限这块容易被忽略但它是查看电脑安全时最关键的一层。打开“设置 - 账户 - 家庭和其他用户”看看有没有你完全不认识、不该存在的账户。出现陌生账户通常说明系统可能已经被远程添加了一个后门账号这是很危险的信号。接着检查UAC(User Account Control)。在搜索框输入“更改用户帐户控制设置”确认等级不要拖到“从不通知”。如果UAC被设置为从不提醒那所有程序都可以直接获取管理员权限相当于把门锁拆了。还有一个地方是“控制面板 - 用户帐户 - 管理其他帐户”看列出来的账号里是否有“来宾”且被启用。来宾账户平时应该关闭否则等于给其他人留了一扇方便进出的旁门。建议双击来宾账户选择“无法登录”。2.4 防火墙规则的初始确认防火墙是很多人会忽略的“隐形门卫”。在Windows安全中心里点开“防火墙和网络保护”不仅要看状态是否开启还要逐个查看“允许应用通过防火墙”的列表。这个列表里如果出现你不认识的应用尤其是带随机名称、路径在C:\Windows\Temp或AppData目录下的就要立刻点“删除”或“更改设置”取消权限。千万别把防火墙当成多余的。它的价值不光是阻止外部攻击更重要的是拦截本地恶意程序主动向外发送数据。很多中招电脑防火墙被恶意关闭或应用规则里混进了木马这时杀毒软件扫描不出来是因为木马已经把自己伪装成正常信任应用了。3. 怎么看“正在发生的事”进程、网络连接与自启项3.1 用任务管理器和资源监视器识别异常进程系统体检看完后再看“活”的对象正在运行的程序。按CtrlShiftEsc打开任务管理器在“进程”分类下点击CPU、内存、磁盘、网络这些列名让它们按占用率从高到低排序。这时候百万电脑里常见的异常就暴露出来了某个进程CPU持续在80%以上但是名字看起来很不规矩比如“svch0st.exe”。一个叫“Windows Update”的进程但路径却指向用户目录。好几个同名进程同时运行并且占用高得离谱。遇到可疑进程先右键选择“打开文件所在位置”看路径是system32还是临时目录然后再右键“搜索在线”或查它的数字签名。如果签名无效、发布者信息混乱那就是重大威胁信号。觉得进程列表不够精细时打开“资源监视器”是更好的选择。在任务管理器“性能”页底部点“打开资源监视器”它能直接展示每个进程关联的CPU线程、磁盘读写、网络收发。尤其网络部分哪些进程在往外部发数据点开“网络活动”就能看到IP和端口这一步是排查后门和木马时最管用的。3.2 用PowerShell命令快速输出网络连接和防护状态图形界面虽然直观但真要记录和查找时命令行的效率会高很多。在开始菜单搜索PowerShell右键“以管理员身份运行”依次执行以下几条# 查看当前所有活动进程及占用资源按CPU排序前20 Get-Process | Sort-Object CPU -Descending | Select-Object -First 20 Name, Id, CPU, Path # 查看全部外联TCP连接及对应的进程 Get-NetTCPConnection -State Established | Select-Object LocalAddress, LocalPort, RemoteAddress, RemotePort, OwningProcess # 查看防火墙配置是否开启 Get-NetFirewallProfile | Select-Object Name, Enabled # 查看当前运行的第三方服务 Get-CimInstance Win32_Service | Where-Object { $_.PathName -match Temp|Users|AppData } | Select-Object Name, State, PathName这里最实用的是第二条它会列出每一条已建立的网络连接RemoteAddress就是对方IPOwningProcess是进程ID。你可以拿着这些IP到公开的IP归属地工具查一下如果是境外陌生地址、且对应进程是某个不知名小工具基本可以判定有外联行为。3.3 自启动项和计划任务的排查方法启动项是“电脑变慢”和“反复中毒”的最大来源。任务管理器“启动应用”标签页能看到一部分但很多恶意程序藏得更深不会出现在这个列表里。这时候建议用系统自带的“Autoruns”理念去筛查可惜那是第三方工具。系统自带的替代方案是两个地方“运行对话框”输入msconfig在“启动”页面点“打开任务管理器”但这个只能看一部分。“控制面板 - 计算机管理 - 任务计划程序”查看任务计划程序库里面有没有可疑任务。很多木马会把恶意命令写成一个计划任务指定在用户登录、系统启动时执行。查看列表时重点看“操作”列里执行的命令路径。如果路径指向C:\Users\xxx\AppData\Roaming或C:\Users\xxx\Downloads同时名称伪装成“SystemUpdateTask”几乎可以肯定是自启动后门。更完整的查看方式还是命令# 查看注册表常见自启动位置 Get-ItemProperty HKLM:\Software\Microsoft\Windows\CurrentVersion\Run Get-ItemProperty HKLM:\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Run Get-ItemProperty HKCU:\Software\Microsoft\Windows\CurrentVersion\Run # 列出所有计划任务 Get-ScheduledTask | Select-Object TaskName, State我的经验是怀疑中毒时先把自启动项查一次比乱装各种“卸载工具”有用得多。很多“杀不干净”的情况就是因为没找到根来源只删了病毒本体却没删掉启动项重启后又自动生成了。3.4 这几类行为信号要特别留意结合我多年帮人查毒的经验下面这几类信号出现时机率上大概率有问题电脑开机后长时间CPU保持高位但风扇狂赚监控软件看不出哪来。明明没打开浏览器网络活动里却始终有进程在持续上传或下载。浏览器主页被锁定改了设置下次打开又变回去这是典型的篡改型恶意软件。文件夹偷偷出现.exe、.scr后缀文件或者文件链接指向外部网页。大量文件被改名、无法打开内容变成乱码这通常是被锁或勒索的严重情况。看到任何一个信号先不要急着格式化或装系统而是冷静地保存证据然后按下面第4、5节的步骤做深入排查。大多数情况下我们还来得及在数据没有大面积受损前把源头揪出来。4. 深入一步日志、事件追踪和离线扫描4.1 事件查看器里值得关心的几类事件ID日志看起来高大上其实Windows早已帮你记录了大量运行记录。在开始菜单搜“事件查看器”展开“Windows日志”重点看“System”和“Security”。事件ID 4624成功登录查看其中的登录时间、来源IP。事件ID 4625登录失败短时间内频繁出现说明有人在尝试破解密码。事件ID 7045安装了新的系统服务这也是木马常出现的位置。事件ID 1001某个程序错误报告能辅助定位被不断破坏的软件。这些ID并不需要全记。我的建议是在“Security”日志上点右键“筛选当前日志”输入4625如果每分钟都有大量失败登录那就说明电脑正被字典攻击或暴力猜测。就算最后没成功也说明它暴露在风险中需要修改密码甚至考虑断网处理。4.2 审查系统账号、安全策略与本机共享日志之外系统账号和共享设置也是“查看安全”绕不开的一环。打开“计算机管理 - 本地用户和组 - 用户”逐一点开“远程桌面用户组”和“管理员”。如果发现陌生的管理员账号赶紧禁用并修改密码。命令行也可以快速看# 查看本机所有用户及账号状态 Get-LocalUser | Select-Object Name, Enabled, LastLogon # 查看管理员组成员 Get-LocalGroupMember -Group Administrators另一个隐蔽风险是“共享文件夹”。在文件资源管理器地址栏输入\\本机IP或直接检查“共享文件夹”工具如果发现C盘或整个用户目录被设为共享就相当于公开了文件读取权限。正常情况下个人电脑不需要开任何共享全部删掉即可。4.3 系统自带的离线杀毒扫描怎么做当系统里存在顽固被占用文件时在线扫描可能扫不到根上。Windows有一个不常被注意的“离线扫描”功能它的原理是在系统未完全启动时用干净环境去扫描磁盘这样恶意程序很难隐藏自己。使用步骤很简单打开Windows安全中心 - 病毒和威胁防护。点击“扫描选项”选择“Microsoft Defender离线扫描”。点击“立即扫描”系统会重启进入离线扫描界面。等待扫描完成重启后查看结果报告。离线扫描通常要30分钟到1小时期间不要强制关机。如果担心Defender能力不够也可以下载独立的“Safety Scanner”工具这是系统官方提供的免费扫描器不用安装扫完即删适合做第二意见。不过只建议作为补充不建议同时装多套第三方杀毒软件那样反而容易互相冲突、拖慢系统。5. 常见问题排查与避坑实录5.1 杀毒软件显示正常但电脑依旧卡顿这是高频问题之一。杀毒软件显示正常只能说明没有已知病毒不代表系统是干净的。卡顿往往来自下面几种情况自启动项太多尤其是新买电脑预装的各种管家、加速器、下载器。计划任务在后台偷偷下载或推送升级包。系统内存长期不足或浏览器开了上百个标签页。硬盘空间不足特别是C盘接近满页面文件无法正常扩展。排查顺序先看启动项数量和任务管理器里的磁盘利用率再查C盘剩余空间。如果磁盘利用率一直是100%大概率是Windows Search索引、Defender实时扫描或某个更新线程在拖后腿。此时打开“资源监视器”找到占用磁盘最高的进程再决定禁用、卸载还是调整索引设置。我的经验桌面上无数快捷方式和文件夹不会直接影响速度但C盘塞满临时文件、浏览器缓存、老旧Windows更新残留时系统磁盘反而会拖慢整机。先清理50%的C盘空间再谈安全问题。5.2 进程无法结束、文件被占用怎么办排查中经常会遇到可疑进程右键“结束任务”没有反应或者删除文件时提示“文件正在使用中”。这种情况有几个实用对策用管理员身份打开任务管理器再结束很多进程默认权限不够。先暂停或禁用对应的计划任务再杀掉进程防止自动唤起。用taskkill /f /im 进程名.exe /t强制结束该进程及其子进程。如果文件被系统服务占用先停掉对应服务再删除。taskkill /f /im 你怀疑的进程.exe /t如果一条命令还不行就查一下这个进程是哪个服务拉起的在“服务”窗口services.msc里按名称找右键停止再改启动类型为“禁用”。这个方法对大多数流氓进程和木马的后台服务有效。注意先确认进程名称没写错避免误杀系统核心进程导致蓝屏。5.3 误报警、白名单和隔离区的正确处理方式很多人在排除病毒时反而把自己挡在了门外。系统安全软件会提示“检测到威胁”可如果这文件是你自己写的临时脚本或是某个小众软件的破解补丁就很容易被误判。处理顺序应该是去隔离区把被删文件恢复出来右键查看文件来源和发布者信息。拿着文件名去官网查一下确认是不是官方安装包。再用Virustotal这种多引擎查毒平台上传哈希值查一次获得综合意见。只有在确认绝对安全后才在安全中心里手动添加排除项。我个人不建议随意添加排除。很多“杀毒软件杀不掉”的案例恰恰是把某个目录加入了排除列表于是恶意文件就躲在那个目录里继续运行。添加排除等于把门卫支开了要非常谨慎。另外误报警本身也是安全提示。如果杀毒软件频繁报警同一个不明文件那就说明这个文件有问题不要因为“之前一直这么用”而继续忽视。5.4 浏览器扩展与权限风险的检查浏览器扩展是另一块“灯下黑”。很多人电脑干净却被浏览器扩展反向“掏空”。在Chrome、Edge或其它浏览器里打开“扩展程序”页面逐个检查不认识、没有印象的扩展一律删除。需要的扩展确认安装来源是官方商店。权限过大的扩展比如一个截屏软件却要求“读取浏览历史”和“修改所有网站数据”要考虑替换为更小权限的工具。被禁用但还能生效的扩展往往有后台脚本最好彻底移除。浏览器权限是安全中的薄弱环节。很多安全事件不是系统被攻破而是浏览器扩展自动打开广告页面、篡改搜索跳转结果。把扩展列表从头过一遍比装100遍杀毒软件更有效。还有个细节检查浏览器是否有被“组织管理”的提示。打开设置如果看到“浏览器由你的组织管理”而你本人并不是某公司的IT管理员这往往意味着浏览器策略被恶意软件设置了。在Chrome地址栏输入chrome://managementEdge输入edge://management如果显示本机有“限制”需要用管理员权限清理注册表策略项。6. 一些个人实操中的习惯和小技巧我不太习惯把安全做成“一次性大扫除”因为电脑每天都在变化。把“如何查看电脑安全”变成一个低成本的月度动作效果远比出事后的深度救援好。我个人的习惯是每个周末抽出十分钟按下面顺序快速过一遍——先看Windows更新是否有待重启项再看启动项列表有没有新增最后看Windows安全中心是否还全是绿色状态。这三项做完了整台电脑的安全基线就已经处在可控范围。这个过程甚至不需要你懂任何原理。遇到“某一天突然感觉电脑慢、弹窗多、主页被换”立刻执行第2、3节的检查不要拖。很多木马病毒是有潜伏期的早期干预的代价远低于事后重装系统、恢复文件。最后再分享一个小技巧把上面提过的几条PowerShell命令保存成一个文本文件命名成“体检命令.txt”放在桌面备用。真到需要的时候管理员身份打开PowerShell逐条复制进去输出结果一目了然。它不花一分钱却能在关键时刻帮你判断出这台电脑是否干净。电脑安全不是一个“铺”在表面上的东西而是藏在每一个进程、每一条启动项、每一个网络连接里的“状态”。会看的人觉得简单不会看的人觉得神秘。只要你按这套流程多练两三次就能形成自己的直觉以后任何电脑到你手上都能大体判断出健不健康。
返回列表