Рекомендации после удаления вредоносного ПО

Переводчик Google

Статус
В этой теме нельзя размещать новые ответы.

Severnyj

Команда форума
Супер-Модератор
Ассоциация VN/VIP
Сообщения
6,614
Решения
3
Реакции
6,280
  1. Удалите инструменты, которые были использованы во время лечения:​

  2. Создайте новую точку восстановления и удалите старые точки​

    Сначала создайте новую точку, затем удалите предыдущие. Так в хранилище останется только чистое состояние после лечения.

    Создать точку восстановления
    • Нажмите Win+R, введите SystemPropertiesProtection и нажмите Enter.
    • Вкладка Защита системы → выберите системный диск (обычно C:) → Настроить и убедитесь, что защита включена.
    • Нажмите Создать, введите имя точки (например, «После лечения») → Создать.
    В Windows 10 и 11 тот же экран открывается так: ПараметрыСистемаО программеЗащита системы.

    Удалить старые точки
    • Нажмите Win+R, введите cleanmgr и нажмите Enter.
    • Выберите системный диск C: → ОК.
    • Если есть кнопка Очистить системные файлы, нажмите её и снова выберите диск C:.
    • Вкладка Дополнительно → блок Восстановление системы и теневое копированиеОчистить.
    Будет удалена вся история точек, кроме самой новой.

    Подробная инструкция
  3. Сбросьте настройки браузеров​

    Google Chrome
    • Откройте chrome://settings/reset
    • Нажмите «Восстановить настройки по умолчанию» → подтвердите.

    Яндекс.Браузер
    • Откройте browser://settings/reset
    • Нажмите «Сбросить» → подтвердите.

    Microsoft Edge
    • Откройте edge://settings/reset
    • Нажмите «Восстановить стандартные настройки» → подтвердите.

    Mozilla Firefox
    • Откройте меню → СправкаИнформация для решения проблем (или введите about:support)
    • Справа нажмите «Очистить Firefox…» → подтвердите.

    Сброс удаляет расширения, стартовую страницу и закреплённые сайты.
    Не включайте сразу синхронизацию профиля: сначала завершите сессии в аккаунтах (следующий пункт).
  4. В случаях заражения стилером: Сначала завершите сессии, затем меняйте пароли.​

    • Отзовите все активные сессии во всех используемых аккаунтах. Смена пароля сама по себе не закрывает уже открытые сеансы, а украденные cookie продолжают работать. Завершите сессии/сеансы на чужих устройствах вручную через настройки безопасности
      • ВКонтакте (VK)
        Чтобы выйти из аккаунта VK ID на других устройствах:
        • Нажмите на миниатюру вашей аватарки в правом верхнем углу → Управление аккаунтом VK ID.
        • В личном кабинете VK ID перейдите в раздел Безопасность.
        • В блоке Устройства и активность нажмите на Список устройств и история активности.
        • Чтобы выйти из аккаунта на всех устройствах, кроме текущего, нажмите на красную надпись Выйти на других устройствах вверху экрана. Если этой надписи не видно, значит сейчас есть активные сеансы только с вашего устройства.
        • Если хотите сбросить сессию на конкретном устройстве, в блоке Другие устройства выберите нужное → Завершить все сеансы.
      • Google
        Как посмотреть, у каких устройств есть доступ к аккаунту
        • Откройте страницу Аккаунт Google.
        • Выберите Безопасность и вход в аккаунт.
        • На панели Ваши устройства нажмите Управление всеми устройствами.
        • Вы увидите устройства, на которых выполнен (или в течение последних нескольких недель был выполнен) вход в ваш аккаунт Google.
        • Чтобы посмотреть более подробную информацию, нажмите на устройство или сеанс.
        • Для завершенных сеансов и устройств, на которых вы вышли из аккаунта, будет написано "Вы вышли из аккаунта".
        • Если для одного типа устройства показано несколько сеансов, это означает, что они могли быть начаты как на одном, так и на нескольких устройствах. Проверьте подробную информацию. Если вы не уверены, что все сеансы связаны именно с вашими устройствами, завершите их.
      • Microsoft
        Как выйти из учетной записи Майкрософт повсюду
      • Яндекс
        • Перейдите на страницу Яндекс ID по ссылке.
        • Откройте раздел «Безопасность».
        • Найдите блок «Ваши устройства».
        • Нажмите кнопку «Выйти везде».
      • Steam
        Рекомендации по защите аккаунта
      • Discord
        • В Windows-клиенте или web-клиенте: шестерёнка → «Учетная запись»«Пароль и безопасность»«Активные сеансы»
        • Нажмите «Выйти на всех известных устройствах» (Log Out of All Sessions) или завершите подозрительные сеансы.
      • Telegram
        • Откройте «Настройки»«Конфиденциальность»«Активные сеансы» .
        • Нажмите «Завершить все другие сеансы».
      Важно: злоумышленники часто завершают ваши сеансы первыми; если не получается войти — восстанавливайте доступ к учетной записи через службу поддержки, затем снова завершайте сессии на чужих устройствах.
      Важно: на вылеченном компьютере сначала сбросьте браузер (см. пункт выше). Новые пароли вводите уже после сброса.
    • Смените пароли во всех используемых сервисах, начиная с почты. Используйте новые, уникальные пароли, лучший пароль — сочетание 20-25 случайных символов.
    • Включите двухфакторную авторизацию (2FA) везде, где возможно, но помните: 2FA не защищает от кражи cookie после входа — поэтому шаг «выйти со всех устройств» обязателен.
    • Проверьте и удалите:
      • сторонние приложения с доступом к почте/аккаунту (OAuth‑разрешения);
      • пароли приложений (app passwords);
      • правила пересылки/автоматические правила в почте.
    • Обновите данные восстановления: резервная почта, номер телефона, ключи восстановления — убедитесь, что они ваши.
    • Вы сменили пароль, а он всё ещё внутри: что остаётся у атакующего после «я всё поменял»
    • Двухфакторная защита не спасает от кражи cookie после входа
  5. В случаях заражения трояном-шифровальщиком (вымогателем): Сначала система, потом данные.​


    Рекомендуется чистая установка с форматированием системного диска. Установка системы «поверх» после шифровальщика часто оставляет бэкдор, или доступ злоумышленника по RDP.
    Не ждите чуда. У современных семейств троянов-шифровальщиков расшифровка без приватного ключа обычно невозможна. Чужой ключ не подойдёт: он привязан к ID жертвы. Подбор ключа на обычном компьютере нереален.

    Что имеет смысл сделать:
    • Сохраните записку вымогателя (help.txt, .hta), ID расшифровки.
    • Не платите выкуп: ключ часто не присылают, а вы подтверждаете, что готовы платить.
    • Иногда часть файлов можно восстановить, а не расшифровать: из теневых копий, с помощью программ восстановления удалённых файлов. Это работает, только если шифровальщик не успел всё затереть. Восстановление ≠ расшифровка.
    • Восстанавливая данные, работайте с копией диска, а не с единственным оригиналом.
    • Зашифрованные копии держите отдельно. Не удаляйте их сразу: возможно когда-нибудь появится ключ именно под ваш ID, они ещё понадобятся.
    • Файлы на облачном диске, который был подключен во время атаки, тоже могли быть зашифрованы. Зайдите через web-версию облачного клиента, проверьте корзину и версии файлов.
    • Шанс, что ключи «когда-нибудь всплывут», у целевых семейств невелик. Реальная защита на будущее — офлайн-бэкап и закрытый удалённый доступ, а не ожидание расшифровщика.

    Закройте вход, через который вас взломали:
    • Установите последние обновления системы и прикладных программ.
    • Установите сильные уникальные пароли на все локальные и доменные учётки, особенно администраторские.
    • Измените стандартный порт RDP 3389 на любой другой. Отключите RDP совсем, если он не используется.
    • Защита от подбора пароля: блокировка учётки после нескольких неудачных попыток.
    • 2FA для удалённого рабочего стола, если сервис это умеет.
    • RDP из интернета — только через VPN или белый список IP. Наружу «голый» рабочий стол никогда не выставляйте.

    Бэкапы, которые переживут следующий удар
    Один диск в том же компьютере — не бэкап. Шифровальщик доберётся и до него, особенно если диск всегда подключён.
    Рабочая схема:
    • 3 копии данных;
    • 2 разных носителя;
    • 1 копия офлайн или в другом месте (диск лежит в шкафу, не вставлен постоянно).

    Проверяйте восстановление. Бэкап, который ни разу не пробовали откатить, может оказаться пустым.
    Версии файлов в облаке полезны, но облако с постоянной синхронизацией во время атаки само становится жертвой.

    Ресурсы для самопомощи:
  6. Регулярно обновляйте установленное программное обеспечение.​

    Включите функцию автоматического обновления программного обеспечения, если такая функция доступна. Например, вы можете настроить автоматическое обновление всех программ Microsoft.
    Для автоматического обновления всех установленных программ с помощью командной строки в Windows 10 и выше ознакомьтесь с этой инструкцией.

    К числу программ, которые необходимо своевременно обновлять, относятся:​

    • Браузеры (обозреватели интернета);
    • Офисные пакеты и утилиты;
    • Архиваторы;
    • Почтовые клиенты;
    • Базы и модули антивирусных программ;
    • Медиаплееры и кодеки.

    Список устаревших программ можно получить при помощи утилиты Security Check by glax24
  7. Устанавливайте антивирусные и антишпионские программы из надежных источников.​

    Не загружайте ничего в ответ на предупреждение программы, которую вы не устанавливали или не знаете, предлагающей защитить ваш компьютер или удалить вирусы. Велика вероятность мошенничества.
    Получайте надежные программы для защиты вашего компьютера у продавца, которому вы доверяете.
  8. Не устанавливайте несколько антивирусных программ.​

    Не устанавливайте одновременно несколько антивирусных программ на компьютер: это может вызвать конфликт программных модулей и значительно осложнить работу операционной системы.
  9. Не отключайте встроенный брандмауэр, если у вас не установлен комплексный продукт для защиты компьютера (Internet Security) от стороннего производителя.​

    Брандмауэр создает защитный заслон между вашим компьютером и Интернетом. Выключение брандмауэра даже на минуту увеличивает риск заражения ПК вредоносной программой.
  10. Осторожно используйте флешки и другие съёмные носители​

    • Не подключайте неизвестные накопители к своему компьютеру.
    • Не открывайте файлы с флешки, пока не просканируете её антивирусом.
    • Отключите автозапуск съёмных носителей: ПараметрыBluetooth и устройстваАвтозапуск → выключите «Использовать автозапуск для всех носителей и устройств» и для съёмных носителей выберите «Не выполнять никаких действий».
  11. Работайте в обычной учётной записи и не отключайте контроль учётных записей (UAC)​

    Повседневную работу выполняйте не из-под «Администратора». Сложные пароли нужны на все учётные записи Windows.
  12. Используйте надёжные пароли и храните их в менеджере паролей​

    • Для каждого важного сайта — свой пароль. Один украденный пароль не должен открывать почту, банк и рабочие сервисы сразу.
    • Надёжный пароль — длинный (лучше 20–25 случайных символов). Не составляйте его из имени, даты и «разных раскладок» вручную: его должен генерировать менеджер паролей.
    • Храните пароли в менеджере паролей, а не в блокноте.
    • Не храните пароли в браузере.
    • Никому не сообщайте пароли. Поддержка банков и социальные службы их не спрашивают.
    • Поставьте отдельный надёжный пароль на роутер и на Wi‑Fi.
    • Советы по созданию уникальных надежных паролей
  13. Резервное копирование​

    Регулярно сохраняйте резервные копии своих данных на внешнем носителе. При помощи встроенных возможностей Windows или сторонних программ. В случае повреждения или шифрования вредоносной программой данных на жестком диске вы сможете восстановить их из резервной копии.

  14. Соблюдайте несложные правила, снижающие вероятность заражения

    • Первое правило: не торопитесь. Наведите курсор на ссылку и посмотрите адрес до того, как щелкнуть мышью. Странный домен, опечатка в имени банка или сокращатель ссылок — повод не открывать.
    • Никогда не открывайте вложения, которых вы не ждете, даже от знакомых. Не запускайте файл прямо из письма или сообщения мессенджера. Сохраните на диск, проверьте антивирусом, загрузите полученный файл на VirusTotal или Jotti's malware scan. Никогда не отключайте Защитник Windows или сторонний антивирус, особенно если об этом усиленно просит тот, кто прислал, или у кого вы скачали данный файл.
    • При установке программ всегда выбирайте Выборочная / Дополнительно. При обнаружении на каком-либо шаге галочки с предложением установить дополнительный софт: браузеры, «ускорители» и прочие утилиты— снимайте эти галочки.
    • В браузере держите блокировщик контента, например: uBlock Origin (в Chrome и Edge — Lite). Скачивайте расширения только из официальных магазинов. Не устанавливайте слишком много расширений и регулярно проверяйте их список.
    • Отключите уведомления сайтов в браузере: через них часто подсовывают фальшивые предупреждения.
    • Не ставьте чистильщики реестра, твикеры и оптимизаторы — они чаще ломают систему, чем помогают.
    • Не ставьте кряки, репаки, кейгены, сборки zapret и игровые читы — таким образом сейчас распространяют стилеры.
    • Не выполняйте команды из «CAPTCHA» и всплывающих окон браузера в Win+R, PowerShell или Терминале.
      Настоящая CAPTCHA просит выбрать картинки, набрать символы или поставить галочку.
      Она никогда не просит открыть «Выполнить» (Win+R), PowerShell или Терминал и вставить команду.
      Так работают схемы ClickFix и TerminalFix: сайт сам помещает команду в буфер обмена, вы её вставляете и запускаете стилер или бэкдор.
      Что такое ClickFix (Kaspersky)
      TerminalFix (Microsoft)

    Полезные ссылки:
 
Статус
В этой теме нельзя размещать новые ответы.

Похожие темы

Назад
Сверху Снизу