Зараза ушла, а сломанный водопровод остался
Антивирусы умеют обезвреживать код, а не откатывать настройки — и зазор между этими двумя работами и есть место, где живут симптомы после заражения. Классика: переживший дезинфекцию прокси-сервер или подменённый DNS, hosts, набитый редиректами, и поисковая система, которая не меняется обратно, потому что зловред прописал ключи политик браузера в реестр. Добавьте задачи планировщика и ключи автозапуска, которые перекачивают тело заново, и переписанные на адварь ассоциации файлов — и «чистый» скан начинает казаться формальностью. Этот сломанный водопровод — причина, по которой симптомы живут днями после зелёных отчётов всех движков.
Есть и второй ущерб, который ни один сканер не пометит: данные. Инфостилеры высасывают пароли браузера, сессионные cookie и кошельки ещё до удаления — значит, смена паролей часть ремонта, а не эпилог. Считайте, что каждый секрет, хранившийся в браузере, уже лежит в чужой базе. Для машин с банкингом, рабочими доступами и общим семейным пользованием честно взвесьте полную переустановку.
Порядок ремонта, который работает
Идите от сети внутрь: захваченное соединение реинфицирует быстрее, чем вы чините. Каждый шаг занимает минуты, а вместе они снимают подавляющее большинство механизмов персистентности, выживающих после стандартной дезинфекции. Делайте по порядку: часть шагов имеет смысл только после предыдущих. Сначала точка восстановления — чтобы можно было откатить и собственные ремонты, а не только дела зловреда.
- Сброс сети: прокси прочь, DNS в автомат, затем netsh winsock reset и ipconfig /flushdns
- Откройте C:\Windows\System32\drivers\etc\hosts и удалите всё, что не комментарий
- Удалите левые политики браузеров в HKLM\SOFTWARE\Policies (ключи Chrome, Edge, Firefox)
- Проверьте планировщик задач и ключи автозапуска в HKCU/HKLM на записи, перекачивающие тело
- Уберите незнакомые расширения и заново задайте поисковик в каждом браузере и профиле
- Смените скомпрометированные пароли с чистой машины, начиная с почты и банка
Доверяй, но проверяй: двухнедельное наблюдение
После ремонта проверьте, что «Центр обновления Windows» и Microsoft Store действительно работают: сломанные обновления — самая частая незаживающая рана, и DISM /Online /Cleanup-Image /RestoreHealth со sfc /scannow лечит большинство случаев. Когда машина повела себя прилично, создайте свежую точку восстановления и две недели наблюдайте: тормозящая загрузка, вернувшиеся попапы и браузер, который сам откатывает настройки, — поводы бросить латать и переустановить. Для машин с инфостилерами всерьёз рассмотрите переустановку или пересборку: это единственный ремонт с гарантией. Финальный проход по bundle-мусору дроппера (тулбары, «драйвер-апдейтеры», псевдочистильщики) закрывает дело, и карта остатков вроде Kleaner PRO находит эти хвосты быстрее ручной охоты по AppData.
Вопросы и ответы
Компьютер безопасен после удаления вируса?
Удаление убирает тело, но не чинит настройки и не возвращает украденные данные. Почините прокси, политики, задачи и смените пароли — только потом считайте машину безопасной.
Почему браузер редиректит после удаления вируса?
Почти всегда это заблокированная поисковая система через ключи политик или чужое расширение. Удалите записи в HKLM\SOFTWARE\Policies и уберите незнакомые расширения.
Понятно до покупки: что входит в лицензию
Разовый 30-минутный триал даёт доступ к базовым инструментам. Возможности с меткой PRO остаются закрыты до активации платной лицензии.
Читайте также
Написать нам: [email protected]