Процесс с названием System Memory в диспетчере задач, который грузит процессор и не завершается стандартными средствами, — типичный признак троянской программы, маскирующейся под системный компонент Windows. Легитимного процесса с таким именем в операционной системе нет, поэтому его появление — повод для немедленной проверки.
Злоумышленники специально выбирают нейтральные «системные» названия вроде System Memory, System Idle или Memory Process, чтобы пользователь не решился завершить задачу, опасаясь сбоя ОС. В этой статье разберём, чем опасен такой троян, как отличить его от настоящих процессов Windows и как безопасно удалить угрозу.
Что представляет собой троян System Memory
Под именем System Memory обычно скрывается вредоносный исполняемый файл, который прописывается в автозагрузку и запускается вместе с системой. В зависимости от модификации он может выполнять разные функции: скрытый майнинг криптовалюты, кражу сохранённых паролей из браузеров, загрузку других вредоносных модулей или шпионскую активность.
Маскировка работает просто: пользователь открывает диспетчер задач, видит «системный» процесс и не трогает его. Настоящие процессы Windows никогда не называются просто System Memory — это первый и главный маркер подделки. Системные процессы имеют строго определённые имена: System, svchost.exe, csrss.exe, smss.exe.
Исполняемый файл трояна обычно лежит не в системных каталогах, а в пользовательских папках: AppData, Temp, Roaming. Расположение файла — второй важный признак, который легко проверить самостоятельно.
Признаки заражения
Заподозрить наличие трояна можно по характерным изменениям в поведении компьютера:
- 🐌 Заметное падение производительности даже при отсутствии запущенных программ
- 🔥 Постоянная высокая загрузка CPU или видеокарты, шум вентиляторов в простое
- 📈 Необъяснимый рост потребления оперативной памяти
- 🌐 Сетевая активность, когда вы ничего не скачиваете
- 🚫 Блокировка запуска диспетчера задач, антивируса или редакторов реестра
- ⏰ Появление неизвестных задач в планировщике заданий
Один из этих симптомов сам по себе ещё не доказывает заражение — возможная причина может быть и в легитимных фоновых службах. Но сочетание нескольких признаков вместе с подозрительным процессом — серьёзный сигнал.
Как проверить подозрительный процесс
Первое действие — открыть Диспетчер задач комбинацией Ctrl + Shift + Esc, найти процесс, кликнуть по нему правой кнопкой и выбрать пункт Открыть расположение файла. Если файл находится в папках вроде C:\Users\Имя\AppData\... или Temp, а не в C:\Windows\System32, это серьёзный повод для подозрения.
Далее проверьте цифровую подпись файла: правый клик по файлу → Свойства → вкладка Цифровые подписи. Настоящие системные файлы подписаны Microsoft. Отсутствие подписи у файла, претендующего на системную роль, — почти стопроцентный признак подделки.
Дополнительно можно загрузить хеш или сам файл на сервис агрегированной проверки вроде VirusTotal, где файл анализируется десятками антивирусных движков одновременно. Это безопасно: вы не запускаете файл, а только отправляете его на сканирование.
Пошаговое удаление трояна
Действуйте последовательно, от безопасных шагов к более глубоким. Не удаляйте файл вручную до сканирования — троян может иметь механизм восстановления, и простое удаление ничего не даст.
☑️ Порядок удаления трояна System Memory
Начните с загрузки в безопасном режиме: в нём большинство вредоносных модулей не активны, и антивирус сможет удалить защищённые файлы. Затем запустите полное сканирование установленным антивирусом. Для перекрёстной проверки используйте одноразовые сканеры от известных производителей — они не конфликтуют с основной защитой.
После сканирования проверьте точки автозапуска. Откройте Диспетчер задач → вкладка Автозагрузка и отключите неизвестные элементы. В планировщике заданий (команда taskschd.msc в окне «Выполнить») поищите задачи с непонятными именами и случайными путями к файлам.
Win + R → taskschd.msc → Библиотека планировщика заданий
⚠️ Внимание: не завершайте и не удаляйте процессы и файлы, в назначении которых вы не уверены. Случайное удаление настоящего системного файла может привести к сбою загрузки Windows. Проверяйте каждый элемент через расположение файла и цифровую подпись.
Что делать, если троян не удаляется
Некоторые модификации защищаются от удаления: восстанавливают свои файлы, блокируют антивирусы или действуют на уровне драйверов. В таком случае эффективны загрузочные rescue-диски — образы антивирусов, которые записываются на флешку и запускаются до старта Windows. Вредоносный код при этом не активен и не может сопротивляться.
Если и это не помогло, радикальный, но надёжный вариант — чистая переустановка системы с форматированием системного раздела. Личные файлы перед этим скопируйте на внешний носитель, но исполняемые файлы (программы, установщики) переносить не стоит — они могут быть заражены.
Почему троян возвращается после удаления
Часто вредонос создаёт несколько точек восстановления: запись в реестре, задачу в планировщике, службу и скрытую копию файла. Удаление одного элемента приводит к тому, что остальные восстанавливают угрозу. Поэтому важно чистить все точки автозапуска комплексно, а не только удалять сам файл.
Чем опасен троян и какие данные под угрозой
Опасность зависит от конкретной модификации, но типичные риски таковы:
| Функция трояна | Что происходит | Последствия для пользователя |
|---|---|---|
| Скрытый майнер | Использует CPU и GPU для добычи криптовалюты | Тормоза, перегрев, износ железа, рост счетов за электричество |
| Стилер | Крадёт пароли, cookies, данные карт из браузеров | Взлом аккаунтов, финансовые потери |
| Загрузчик | Скачивает другие вредоносные программы | Эскалация заражения, включая шифровальщики |
| Шпионский модуль | Перехват клавиатуры, скриншоты, доступ к камере | Утечка личной и рабочей информации |
После успешного удаления обязательно смените пароли от почты, банковских сервисов и важных аккаунтов — желательно с другого, заведомо чистого устройства. Если троян успел поработать стилером, сохранённые пароли уже могли утечь.
⚠️ Внимание: если на заражённом компьютере выполнялись банковские операции, проверьте выписки по счетам и при подозрительных операциях свяжитесь с банком. При компрометации данных двухфакторная аутентификация снижает риск, но не отменяет смену паролей.
Профилактика повторного заражения
Чаще всего подобные трояны попадают на компьютер вместе с взломанными программами, «активаторами», читами для игр и файлами из непроверенных источников. Именно кряки и кейгены — один из основных каналов распространения, потому что пользователь сам отключает антивирус «для установки».
- 🛡️ Держите включённым штатный Защитник Windows или сторонний антивирус с актуальными базами
- 📥 Скачивайте программы только с официальных сайтов разработчиков
- 🚫 Не отключайте защиту по просьбе установщика — это классический признак вредоноса
- 🔄 Регулярно обновляйте Windows и браузер — обновления закрывают уязвимости
- 💾 Настройте резервное копирование важных файлов на внешний носитель или в облако
Хорошая привычка — периодически просматривать список автозагрузки и активные процессы. Чем раньше замечен незнакомый элемент, тем меньше времени у вредоноса на кражу данных и загрузку дополнительных модулей.
Частые вопросы
System Memory — это нормальный процесс Windows?
Нет. В Windows нет системного процесса с таким именем. Настоящие системные процессы называются иначе (System, svchost.exe, csrss.exe). Название System Memory используется вредоносными программами для маскировки.
Можно ли просто завершить процесс в диспетчере задач?
Завершение процесса остановит его до перезагрузки, но не удалит троян: запись в автозагрузке или планировщике запустит его снова. Необходимо полное сканирование антивирусом и очистка точек автозапуска.
Почему антивирус не видит троян?
Возможные причины: устаревшие вирусные базы, новая модификация угрозы, которую ещё не добавили в сигнатуры, или блокировка антивируса самим вредоносом. Попробуйте сканирование в безопасном режиме, одноразовый сканер другого производителя или загрузочный rescue-диск.
Нужно ли менять пароли после удаления трояна?
Да, это обязательный шаг. Многие подобные трояны включают модуль кражи сохранённых паролей. Меняйте пароли с другого, чистого устройства, начиная с почты и банковских сервисов.
Может ли троян повредить железо компьютера?
Напрямую — нет, но скрытый майнер держит процессор и видеокарту под постоянной нагрузкой, что приводит к перегреву и ускоренному износу компонентов. При длительной работе это реальный риск для системы охлаждения.