Що таке зараження
Під словом «вірус» можуть ховатися malware, trojan, stealer, adware, unwanted software або browser hijacker. Повільний ПК сам по собі не доводить зараження. Дії обираємо за підтвердженим станом системи, а не за одним лякаючим повідомленням.
Ознаки
Перевіряємо startup, redirects, extensions, вимкнений захист, scheduled tasks та підозрілу network activity. Незнайома назва process ще не робить його шкідливим. Дії обираємо за підтвердженим станом системи, а не за одним лякаючим повідомленням.
Якщо могли викрасти паролі
Критичні credentials змінюємо з іншого чистого пристрою, завершуємо active sessions та вмикаємо MFA. Cleanup ПК не скасовує вже здійснену крадіжку. Дії обираємо за підтвердженим станом системи, а не за одним лякаючим повідомленням.
Startup та services
Аналізуємо entries, services, tasks та executables за path, digital signature і поведінкою. Контекст важливіший за випадкове ім’я файла. Дії обираємо за підтвердженим станом системи, а не за одним лякаючим повідомленням.
Browser hijacker
Реклама може йти через extension, notification permissions, proxy/DNS або unwanted software. Перевстановлення browser не завжди прибирає persistence. Дії обираємо за підтвердженим станом системи, а не за одним лякаючим повідомленням.
Сканування
Використовуємо доречні security tools та зіставляємо detections із симптомами. Один scanner не знаходить гарантовано все, можливі false positives. Дії обираємо за підтвердженим станом системи, а не за одним лякаючим повідомленням.
Сумнівні антивіруси
Не встановлюємо багато scanners одночасно. Security software має походити з довіреного джерела та не створювати нових конфліктів. Дії обираємо за підтвердженим станом системи, а не за одним лякаючим повідомленням.
Hardware чи malware
BSOD, reboot, freeze та повільний boot можуть спричиняти SSD, RAM або overheating. Malware cleanup не ремонтує hardware. Дії обираємо за підтвердженим станом системи, а не за одним лякаючим повідомленням.
Коли потрібен clean install
За глибокої компрометації та низької довіри до очищеної Windows нова інсталяція може бути надійнішою, особливо для робочих accounts. Дії обираємо за підтвердженим станом системи, а не за одним лякаючим повідомленням.
Збереження файлів
Documents/photos копіюємо окремо, а executables, scripts і невідомі archives — обережно, щоб не повернути загрозу. Дії обираємо за підтвердженим станом системи, а не за одним лякаючим повідомленням.
Після очищення
Оновлюємо Windows і security, перевіряємо extensions та startup. При account compromise змінюємо passwords, завершуємо sessions і перевіряємо recovery methods. Дії обираємо за підтвердженим станом системи, а не за одним лякаючим повідомленням.
Remote access
Легальний remote-access tool не є доказом злому. Невідома інсталяція разом із підозрілою активністю потребує перевірки. Дії обираємо за підтвердженим станом системи, а не за одним лякаючим повідомленням.
Ransomware
Видалення активного malware не розшифровує файли автоматично. За важливих даних зберігаємо оригінальний стан і відокремлюємо cleanup від data recovery. Дії обираємо за підтвердженим станом системи, а не за одним лякаючим повідомленням.
Профілактика
Updates, MFA, обережність із attachments/cracks та незалежний backup зменшують ризик повторного інциденту. Дії обираємо за підтвердженим станом системи, а не за одним лякаючим повідомленням.
CompFixPro
У CompFixPro на проспекті Миколи Бажана, 36 у Києві перевіряємо Windows на malware та unwanted software й обираємо cleanup або clean install за реальним ризиком. Дії обираємо за підтвердженим станом системи, а не за одним лякаючим повідомленням.
Перевірка accounts
Якщо malware мав доступ до browser, перевіряємо безпеку пов’язаних облікових записів. Історія входів, невідомі recovery addresses та active sessions можуть показати, що інцидент вийшов за межі ПК.
Чому backup потрібен заздалегідь
Резервна копія, створена до інциденту та відокремлена від ПК, корисніша за аварійне копіювання після ransomware. Під час cleanup розрізняємо безпечні user data та потенційно executable content.
Browser sessions
Stealer може викрасти не лише password, а й session tokens. Тому після інциденту завершуємо невідомі або всі активні sessions у критичних сервісах і авторизуємося повторно вже після очищення.
Пошта як recovery point
Доступ до основної email дозволяє скидати passwords інших сервісів. На чистому пристрої перевіряємо forwarding rules, recovery address, filters та активні входи, а не робимо це у потенційно зараженому browser.
Browser extensions
Навіть легальне extension може мати широкі permissions. Перевіряємо addons і прибираємо невідомі або непотрібні. Не відновлюємо автоматично старий browser profile, якщо він міг бути джерелом проблеми.
Контроль після reboot
Видалення одного файла не гарантує усунення persistence. Після перезавантаження повторно перевіряємо startup, scheduled tasks, browser behavior та detections. Якщо компонент повертається, шукаємо механізм його відновлення.
Зміна паролів після cleanup
Нові passwords вводимо лише з чистого пристрою або після відновлення довіри до системи. Інакше активний stealer може перехопити вже оновлені credentials.
Двофакторний захист
MFA не замінює чисту систему, але суттєво зменшує ризик використання викраденого password. Після інциденту також перевіряємо резервні коди та recovery methods.
Що вважати завершенням
Після cleanup робимо reboot і повторний контроль startup та detections. Якщо система була глибоко скомпрометована, clean install із довіреного джерела може бути надійнішим за нескінченне ручне видалення.
Захист резервних копій
Backup, постійно підключений до зараженого ПК, також може постраждати від ransomware. Для важливих даних потрібна копія, яка логічно або фізично відокремлена від робочої системи.