Trong quá trình quản trị, vận hành và xử lý các sự cố về an toàn thông tin đối với các hệ thống thông tin đặt tại các Trung tâm dữ liệu dùng chung của Bộ Tài nguyên và Môi trường, cán bộ quản trị cần sử dụng các công cụ phụ vụ ứng cứu sự cố an toàn thông tin, trong đó có công cụ Process Explorer – giám sát, quản lý các tiến trình đang hoạt động trên hệ điều hành Windows.
Process Explorer hiển thị thông tin về các quy trình xử lý và DLL nào đã mở hoặc tải. Màn hình Process Explorer bao gồm hai cửa sổ phụ. Cửa sổ trên cùng luôn hiển thị danh sách các tiến trình hiện đang hoạt động. Nếu ở chế độ xử lý, ta có thể thấy các xử lý mà tiến trình được chọn trong cửa sổ trên cùng đã mở; nếu Process Explorer ở chế độ DLL, bạn sẽ thấy các tệp DLL và ánh xạ bộ nhớ mà quy trình đã tải. Process Explorer cũng có khả năng tìm kiếm mạnh mẽ sẽ nhanh chóng hiển thị cho bạn quy trình nào đã mở các xử lý cụ thể hoặc tải DLL nào. Các khả năng độc đáo của Process Explorer giúp nó hữu ích trong việc theo dõi các sự cố về phiên bản DLL hoặc rò rỉ xử lý và cung cấp thông tin chi tiết về cách Windows và các ứng dụng hoạt động.
Hướng dẫn Sử dụng Process Explorer để theo dõi, phát hiện tiến trình lạ
(Hình 1)

- Sử dụng công cụ process explorer theo dõi chi tiết các tiến trình đang chạy trên hệ điều hành windows, ở đây phát hiện ra phần 1 tiến trình lạ “calcache.exe”.
- Chọn Properties để xem chi tiết tiến trình “calcache.exe”.
+ Ở đây mặc dù hiển thị nhà phát triển là Apache Software Foundation, nhưng chữ ký số báo (No signature was present in the subject). Tiến trình hợp pháp thường sẽ có chữ ký số để đảm bảo tính xác thực.
(Hình 2)

+ Tại virusTotal phát hiện cảnh báo cao đây là một dấu hiệu cho thấy tiến trình “calcache.exe” là phần mềm đọc hại
(Hình 3)

(Hình 4)

- Chọn explore để đi đến nơi lưu trữ file “calcache.exe” để theo dõi hoặc xóa file này khoie máy tính.
(Hình 5)

Đối với máy chủ không được ra mạng internet, sử dụng Windows Powershell để lấy mã hash của phần mềm “calcache.exe” sau đó dùng mã hash đó để kiểm tra trên virustotal
(Hình 6)

(Hình 7)

- Tại “autostart location” cho thấy tiến trình “calcache.exe” sẽ tự động chạy mỗi khi người dùng đăng nhập. Chọn explore để đi đến thiết lập tự động chạy để thực hiện kiểm tra và xử lý.
(Hình 8)

(Hình 9)

- Tiến trình “dynamics.exe”, phát hiện virustotal ở mức cảnh báo cho thấy đây là file mã độc , tại “autostart location” cho thấy file mã độc sẽ được chạy vào một khung giờ nhất định.
(Hình 10)

Đối với nhưng mã độc mà sau khi xử lý và đã xóa, nhưng sau khi khởi động lại máy tính vẫn xuất hiện, ta kiểm tra các tài khoản người dùng có trong hệ thống đặc biệt các tài khoản có quyền administrators.