Зараза пішла, а зламаний водопровід лишився
Антивіруси вміють знешкоджувати код, а не відкочувати налаштування — і зазор між цими двома роботами і є місцем, де мешкають симптоми після зараження. Класика: проксі-сервер чи підмінений DNS, що пережили дезінфекцію, hosts, набитий редиректами, і пошукова система, що не міняється назад, бо зловред прописав ключі політик браузера в реєстр. Додайте завдання планувальника й ключі автозапуску, що перекачовують тіло заново, і переписані на адвер асоціації файлів — і «чистий» скан починає здаватися формальністю. Цей зламаний водопровід — причина, чому симптоми живуть днями після зелених звітів усіх рушіїв.
Є й друга шкода, яку жоден сканер не позначить: дані. Інфостілери висмоктують паролі браузера, сесійні cookie й гаманці ще до видалення — отже, зміна паролів це частина ремонту, а не епілог. Вважайте, що кожен секрет, що лежав у браузері, уже в чужій базі. Для машин із банкінгом, робочими доступами й спільним сімейним користуванням чесно зважте повну перевстановку.
Порядок ремонту, який працює
Ідіть від мережі всередину: захоплене з'єднання реінфікує швидше, ніж ви лагодите. Кожен крок забирає хвилини, а разом вони знімають переважну більшість механізмів персистентності, що виживають після стандартної дезінфекції. Робіть по порядку: частина кроків має сенс лише після попередніх. Спершу точку відновлення — щоб можна було відкотити і власні ремонти, а не тільки справи зловреда.
- Скид мережі: проксі геть, DNS в автомат, потім netsh winsock reset і ipconfig /flushdns
- Відкрийте C:\Windows\System32\drivers\etc\hosts і видаліть усе, крім коментарів
- Приберіть ліві політики браузерів у HKLM\SOFTWARE\Policies (ключі Chrome, Edge, Firefox)
- Перевірте планувальник завдань і ключі автозапуску в HKCU/HKLM на записи, що перекачовують тіло
- Приберіть незнайомі розширення й наново задайте пошуківник у кожному браузері й профілі
- Змініть скомпрометовані паролі з чистої машини, починаючи з пошти та банку
Довіряй, але перевіряй: двотижневе спостереження
Після ремонту перевірте, що «Центр оновлення Windows» і Microsoft Store справді працюють: зламані оновлення — найчастіша незагойна рана, і DISM /Online /Cleanup-Image /RestoreHealth зі sfc /scannow лікує більшість випадків. Коли машина поводитиме чемно, створіть свіжу точку відновлення й два тижні спостерігайте: гальмівне завантаження, поворот попапів і браузер, що сам відкочує налаштування, — приводи кинути латати й перевстановити. Для машин з інфостілерами серйозно розгляньте перевстановку: це єдиний ремонт із гарантією. Фінальний прохід по bundle-сміттю дропера (тулбари, «драйвер-оновлювачі», псевдочистильники) закриває справу, і карта залишків на кшталт Kleaner PRO знаходить ці хвости швидше за ручне полювання AppData.
Питання та відповіді
Чи комп'ютер безпечний після видалення вірусу?
Видалення прибирає тіло, але не лагодить налаштування й не повертає викрадені дані. Полагодьте проксі, політики, завдання та змініть паролі — тільки після цього машина безпечна.
Чому браузер редиректить після видалення вірусу?
Майже завжди це заблокована політиками пошукова система або чуже розширення. Видаліть записи в HKLM\SOFTWARE\Policies і приберіть незнайомі розширення.
Перевірте склад ліцензії до покупки.
Разовий 30-хвилинний тест охоплює базові функції. Інструменти з позначкою PRO залишаються заблокованими до активації платної ліцензії.
Читайте також
Написати нам: [email protected]