Что именно снимает «Восстановление системы» — и чего не касается
Точка восстановления — это снимок реестра Windows, системных файлов и драйверов: несколько сотен мегабайт под управлением службы теневого копирования, создаются перед обновлениями, установкой драйверов и некоторыми программами. Ваши документы, загрузки, профили браузеров и практически всё в папке профиля пользователя туда сознательно не входят. А современный вредоносный софт живёт именно там: загрузчики в AppData, скрипты в Temp, вредоносные ярлыки в автозагрузке, перехваченные расширения браузера. Откатите систему — и все эти полезные грузы проснутся в ту же секунду, как появится рабочий стол.
Механизм бьёт и в обратную сторону. Точки восстановления могут содержать заражённые системные файлы с тех времён, когда вы ничего не подозревали, — откат способен воскресить троян, который вы уже вычистили. А стилеры и шифровальщики среди первых дел отключают восстановление системы и затирают теневые копии, так что на реально заражённой машине инструмента, на который вы рассчитывали, может уже не быть.
Ловушка с откатом безопасности, о которой никто не предупреждает
Даже когда откат добирается до заразы — старые буткиты и драйверные дропперы действительно жили в зоне снимка — он тут же заново открывает дыру, через которую пришёл вредонос. Откатитесь за накопительное обновление — и вы исполняете код, который Microsoft закрыла неделями ранее, на машине, которую атакующий уже изучил вдоль и поперёк. А стилер паролей, приехавший в комплекте, тем временем уже вынес все учётные данные, пока вы экспериментировали. Относиться к восстановлению системы как к антивирусу — не просто бесполезно: это дарит атакующему и живучесть, и время.
Что на самом деле удаляет заражение
Рабочий порядок скучен: загрузитесь в Microsoft Defender Offline или другой спасательный сканер, чтобы вредонос не работал в момент проверки; затем уберите механизмы закрепления — папку автозагрузки, задания в «Планировщике заданий», разделы Run в реестре — нормальным инструментом; затем поставьте все накопительные обновления, прежде чем снова доверять машине. Восстановлению системы оставьте другую работу: откатывать кривой драйвер или обновление, сломавшее загрузку, — тут оно быстро и уместно. Если же зараза выносила данные — стилеры, кейлоггеры, шифровальщики — единственная честная зачистка это чистая установка плюс смена всех паролей с другого устройства, потому что ни один чистильщик на свете не вернёт уже украденный пароль.
- Запустите офлайн-проверку в «Безопасности Windows»: Microsoft Defender Offline перезагружает машину в чистую среду, где вирусу негде спрятаться в памяти
- После проверки пройдитесь по классическим точкам закрепления: автозагрузка, «Планировщик заданий», разделы Run в реестре
- Сбросьте ярлыки и профили браузеров: угонщики и стилеры живут там и переживают любой откат системы
- Сразу после зачистки поставьте все обновления, чтобы исходная дыра была закрыта по-настоящему
- Для стилеров и шифровальщиков смиритесь с потерей: сохранить файлы, чистая установка, сменить все пароли с другого устройства
- Точки восстановления оставьте их настоящей работе — откатывать неудачные драйверы и обновления, а не лечить заражения
Вопросы и ответы
Удаляет ли восстановление системы вирусы и вредоносные программы?
Нет. Оно откатывает только реестр, системные файлы и драйверы; вредоносы в папках пользователя, автозагрузке и профилях браузеров переживают откат без единой царапины.
Стоит ли использовать восстановление системы после заражения вирусом?
Только как способ оживить сломанную загрузку — но не как этап лечения. Сначала офлайн-проверка, снятие закрепления и обновления; для вредоносов, крадущих данные, готовьтесь к чистой установке.
Понятно до покупки: что входит в лицензию
Разовый 30-минутный триал даёт доступ к базовым инструментам. Возможности с меткой PRO остаются закрыты до активации платной лицензии.
Читайте также
Написать нам: [email protected]