Je zit midden in een taak, je computer wordt langzamer, de ventilator slaat aan en als je Taakbeheer opent zie je tientallen processen staan waarvan je de meeste niet herkent. De vraag is dan: wat mag je afsluiten zonder dat je systeem er direct mee stopt? Dat is minder een gok dan het lijkt. Met een vaste aanpak kun je zelf onderscheid maken tussen systeemprocessen die je computer draaiende houden, nuttige achtergrondapps en processen die je gerust kunt stoppen of juist móét stoppen.

Stap 1: Open Taakbeheer in de juiste weergave

Open Taakbeheer met Ctrl+Shift+Esc. De kans is groot dat je de compacte standaardweergave ziet, een simpele lijst zonder details. Klik op ‘Meer details’ (of in Windows 11: kies ‘Processen’ in het linkermenu) om de volledige processenlijst te zien. Klik vervolgens met rechts op een kolomkop en voeg kolommen toe zoals Uitgever, PID, Schijf en Netwerk. Die kolommen zijn je belangrijkste gereedschap bij het beoordelen van verdachte processen in Taakbeheer.

Stap 2: Sorteer op resourcegebruik

Klik op de kolom ‘CPU’ om te sorteren van hoog naar laag. Doe hetzelfde met ‘Geheugen’ en ‘Schijf’. De processen die bovenaan belanden zijn je eerste kandidaten voor nader onderzoek, niet per se omdat ze verdacht zijn, maar omdat ze de meeste impact hebben op je systeemprestaties. Een proces dat structureel boven de 20 procent CPU blijft hangen zonder dat je iets zwaarders draait, verdient aandacht.

Stap 3: Gebruik de kolom ‘Uitgever’ als eerste filter

Dit is de snelste manier om kaf van koren te scheiden. Een proces met ‘Microsoft Corporation’ als geverifieerde uitgever is vrijwel altijd veilig. Processen zonder uitgeversnaam, met een naam die je niet herkent, of met een naam die verdacht veel op een bekende naam lijkt (zoals ‘Micros0ft’ of ‘Windws Update’) verdienen direct meer aandacht. Die lege uitgeverskolom is geen bewijs van kwaad, maar het is wel een reden om verder te kijken.

Stap 4: Ken de vaste kern van Windows-processen die je nooit afsluit

Een aantal processen is essentieel voor Windows en mag je nooit zomaar beëindigen. Als je dat toch probeert, blokkeert Windows dat meestal, maar niet altijd.

  • System en System Idle Process: de kern van het besturingssysteem zelf
  • svchost.exe: een container voor meerdere Windows-diensten tegelijk; je ziet er vaak tientallen van
  • lsass.exe: beheert aanmeldingen en beveiligingsbeleid; afsluiten betekent directe herstart
  • csrss.exe: beheert de Windows-omgeving en consolevensters
  • winlogon.exe: verzorgt het inlogscherm en de vergrendeling

Komt een van deze namen voor op een afwijkende locatie of met een vreemde schrijfwijze? Dan is dat een serieuze waarschuwing.

Stap 5: Controleer de bestandslocatie

Rechtsklik op een onbekend proces en kies ‘Bestandslocatie openen’. Windows opent de map waar het uitvoerbare bestand staat. Systeemprocessen horen in C:WindowsSystem32 of C:WindowsSysWOW64 te staan. Programma’s die je zelf hebt geïnstalleerd staan in C:Program Files of C:Program Files (x86). Staat een proces in C:Users[naam]AppDataTemp of in een willekeurige map op je bureaublad? Dan is dat een duidelijk alarmsignaal bij het beoordelen van verdachte processen in Taakbeheer.

Stap 6: Zoek de procesnaam op

Rechtsklik op het proces en kies ‘Online zoeken’. Dit opent een Bing-zoekopdracht met de procesnaam. Kijk niet alleen naar het eerste resultaat, maar scroll ook even door. Betrouwbare bronnen zijn de Microsoft Support-kennisbank, het forum BleepingComputer en de site Should I Remove It. Zoek ook altijd de combinatie van procesnaam plus de bestandslocatie die je in stap 5 hebt gevonden, want dezelfde naam kan zowel legitiem als kwaadaardig zijn, afhankelijk van waar het bestand staat.

Stap 7: Controleer het digitale handtekeningcertificaat

Ga naar de bestandslocatie uit stap 5, rechtsklik op het uitvoerbare bestand en kies ‘Eigenschappen’. Open het tabblad ‘Digitale handtekeningen’. Staat daar een handtekening van Microsoft, Adobe, Google of een andere bekende partij, en is die geldig? Dan is het bestand waarschijnlijk legitiem. Ontbreekt een handtekening volledig bij een bestand dat beweert van Microsoft te zijn, dan klopt er iets niet.

Stap 8: Bekijk het netwerkgedrag

In Taakbeheer zie je in de kolom ‘Netwerk’ of een proces actief data verstuurt of ontvangt. Voor een gedetailleerder beeld open je Resource Monitor via het tabblad ‘Prestaties’ in Taakbeheer (klik op ‘Resource Monitor openen’ onderaan). Onder het tabblad ‘Netwerk’ zie je precies welke processen verbindingen opzetten en met welke externe adressen. Een onbekend proces dat continu data verstuurt zonder dat jij iets doet, is een serieuze reden voor verdere actie.

Stap 9: Koppel het proces aan een installatie of opstartvermelding

Open het tabblad ‘Opstarten’ in Taakbeheer. Hier zie je welke programma’s automatisch starten bij Windows. Staat het proces dat je onderzoekt hier ook vermeld? Kijk dan bij welk programma het hoort. Een onbekende opstartvermelding zonder duidelijke herkomst is verdacht, zeker als je het bijbehorende programma niet herkent of nooit bewust hebt geïnstalleerd.

Stap 10: Beslis op basis van je bevindingen

Na de voorgaande stappen kom je uit op een van drie conclusies:

  • Veilig laten draaien: bekende uitgever, juiste bestandslocatie, geldige handtekening, herkende functie. Niets aan doen.
  • Tijdelijk beëindigen om te testen: onbekend maar niet direct verdacht. Sluit het af en kijk of er iets kapot gaat of juist beter wordt.
  • Direct escaleren: afwijkende locatie, geen handtekening, verdacht netwerkgedrag of een naam die op een systeemproces lijkt maar het niet is. Voer direct een scan uit met Windows Defender en overweeg een second-opinion scanner zoals Malwarebytes.

Stap 11: Beëindig een proces op de juiste manier en let op wat er daarna gebeurt

Selecteer het proces, klik op ‘Taak beëindigen’ en observeer wat er daarna gebeurt. Als Windows het proces binnen enkele seconden automatisch herstart, is dat voor systeemprocessen heel normaal, svchost.exe doet dat bijvoorbeeld altijd. Maar als een onbekend en potentieel verdacht proces zichzelf telkens herstart, is dat een waarschuwingssignaal. Legitieme programma’s doen dat niet zomaar, malware wel, omdat het zichzelf probeert te beschermen.

Stap 12: Voorkom terugkerende overlast structureel

Heb je vastgesteld dat een proces onnodig maar onschadelijk is, dan wil je voorkomen dat het elke keer bij opstarten terugkeert. De juiste aanpak hangt af van hoe het proces is gestart:

  • Staat het in het tabblad ‘Opstarten’ van Taakbeheer? Klik met rechts en kies ‘Uitschakelen’.
  • Wordt het via de Taakplanner gestart? Open Taakplanner (zoek ernaar via het startmenu), zoek de bijbehorende taak en schakel die uit.
  • Is het een achtergrondoptie van een programma zelf? Ga dan naar de instellingen van dat programma en zet de optie ‘starten bij Windows opstarten’ uit.

Blijf weg van handmatige registerwijzigingen als je niet precies weet wat je doet. De bovenstaande methoden zijn veiliger en makkelijker terug te draaien als er toch iets misgaat.

De meeste onbekende processen die je in Taakbeheer tegenkomt zijn bij nader onderzoek volkomen onschuldig. Door te kijken naar de uitgeverskolom, de bestandslocatie en het netwerkgedrag kom je al een heel eind. Duikt er toch iets op dat niet klopt, dan is het verstandig om Windows Defender in te schakelen in plaats van zelf verder te klikken. Meer weten over een specifiek proces kost je meestal niet meer dan een minuut zoeken.