Що саме знімає «Відновлення системи» — і чого не торкається
Точка відновлення — це знімок реєстру Windows, системних файлів і драйверів: кілька сотень мегабайт під керуванням служби теневого копіювання, які створюються перед оновленнями, встановленням драйверів і деяких програм. Ваші документи, завантаження, профілі браузерів і практично все в теці профілю користувача туди свідомо не потрапляють. А сучасні зловмисні програми живуть саме там: завантажувачі в AppData, скрипти в Temp, шкідливі ярлики в автозавантаженні, захоплені розширення браузера. Відкатіть систему — і увесь цей вантаж прокинеться в ту ж мить, щойно з'явиться робочий стіл.
Механізм б'є і в зворотний бік. Точки відновлення можуть містити заражені системні файли з часів, коли ви нічого не підозрювали, тож відкат здатен воскресити троянця, якого ви вже вичистили. А стилери та шифрувальники серед перших дій вимикають відновлення системи і зтирають теневі копії, тож на справді зараженій машині інструмента, на який ви розраховували, може вже не бути.
Пастка відкату безпеки, про яку ніхто не попереджає
Навіть коли відкат дістається до зарази — старі буткіти та драйверні дропери справді жили в зоні знімка — він одразу заново відкриває дірку, крізь яку прийшов зловмисник. Відкотитеся за накопичувальне оновлення — і виконуєте код, який Microsoft закрила тижнями раніше, на машині, яку атакувальник уже вивчив уздовж і впоперек. А стилер паролів, що приїхав у комплекті, тим часом уже виніс усі облікові дані, поки ви експериментували. Ставитися до відновлення системи як до антивіруса не просто марно: це дарує атакувальникові й живучість, і час.
Що насправді видаляє зараження
Робочий порядок нудний: завантажтеся в Microsoft Defender Offline або інший рятувальний сканер, щоб зловмисна програма не працювала в момент перевірки; потім приберіть механізми закріплення — автозавантаження, завдання у «Планувальнику завдань», розділи Run у реєстрі — справжнім інструментом; потім поставте всі накопичувальні оновлення, перш ніж знову довіряти машині. Відновленню системи лишіть іншу роботу: відкатувати кривий драйвер чи оновлення, що зламало завантаження, — тут це швидко й доречно. Якщо ж зараза виносила дані — стилери, кейлогери, шифрувальники — єдине чесне прибирання це чиста установка плюс зміна всіх паролів з іншого пристрою, бо жоден чистувач на світі не поверне вже викрадений пароль.
- Запустіть офлайн-перевірку в «Безпеці Windows»: Microsoft Defender Offline перезавантажує машину в чисте середовище, де вірусу ніде сховатися в пам'яті
- Після перевірки пройдіться класичними точками закріплення: автозавантаження, «Планувальник завдань», розділи Run у реєстрі
- Скиньте ярлики і профілі браузерів: перехоплювачі та стилери живуть там і переживають будь-який відкат системи
- Одразу після зачистки поставте всі оновлення, щоб початкова дірка була закрита по-справжньому
- Для стилерів і шифрувальників змиріться з втратою: зберегти файли, чиста установка, змінити всі паролі з іншого пристрою
- Точки відновлення лишіть їхній справжній роботі — відкатувати невдалі драйвери й оновлення, а не лікувати зараження
Питання та відповіді
Чи видаляє відновлення системи віруси та шкідливі програми?
Ні. Воно відкочує лише реєстр, системні файли й драйвери; зловмисні програми в теках користувача, автозавантаженні та профілях браузерів переживають відкат без подряпини.
Чи варто використовувати відновлення системи після зараження вірусом?
Лише як спосіб оживити зламане завантаження — але не як етап лікування. Спершу офлайн-перевірка, зняття закріплення й оновлення; для програм, що викрадають дані, готуйтеся до чистої установки.
Перевірте склад ліцензії до покупки.
Разовий 30-хвилинний тест охоплює базові функції. Інструменти з позначкою PRO залишаються заблокованими до активації платної ліцензії.
Читайте також
Написати нам: [email protected]