Najszybszą metodą na usunięcie złośliwego oprogramowania jest odłączenie zainfekowanego urządzenia od sieci i uruchomienie pełnego skanowania systemu za pomocą zaktualizowanego programu antywirusowego w trybie awaryjnym. Ręczne kasowanie podejrzanych plików z folderów tymczasowych oraz przywrócenie czystej kopii rejestru trwale odcina wirusom drogę powrotu do systemu operacyjnego.

Złośliwe oprogramowanie nie bierze się z powietrza. Ktoś musiał kliknąć link, pobrać plik o dziwnym rozszerzeniu albo zignorować ostrzeżenie zapory sieciowej. Prawda jest zresztą absolutnie taka, że większość infekcji to wynik ludzkiego błędu. Siedzimy w branży IT od lat i widzimy to codziennie. Zamiast panikować, trzeba działać metodycznie. Odcinasz kabel od internetu. Wyłączasz Wi-Fi. Żeby zatrzymać komunikację trojana z serwerem dowodzenia, musisz fizycznie ubić połączenie. Żadne tam programowe przełączniki. Wyciągasz wtyczkę z gniazda w ścianie lub routerze.

Skąd wiadomo, że komputer ma wirusa?

Zaczyna się niewinnie. Wentylatory nagle wyją na najwyższych obrotach, chociaż przeglądasz tylko zwykłą stronę tekstową. Procesor jest obciążony w stu procentach. System ZAWIESZA się bez wyraźnego powodu. To typowy objaw działania koparki kryptowalut działającej w tle. Złośliwy kod pożera zasoby twojego sprzętu, żeby ktoś inny mógł na tym zarobić.

Inny wyraźny sygnał to zmiana domyślnej wyszukiwarki w przeglądarce i wyskakujące okna z reklamami na stronach, które wcześniej były czyste. Czasami antywirus Windows Defender po prostu zostaje wyłączony. Wchodzisz w ustawienia zabezpieczeń, a tam informacja, że ochrona w czasie rzeczywistym jest nieaktywna i nie da się jej włączyć. Malware celowo ubija procesy ochronne, żeby zyskać czas na pobranie głównego ładunku, czyli tak zwanego payloadu.

Piszę to po kolejnej zarwanej nocy, bo jakiś księgowy w małym biurze rachunkowym na wrocławskich Krzykach znowu otworzył fałszywą paczkę z rzekomego kuriera. Skaner heurystyczny zawiódł na całej linii. Zamiast szukać winnych, siedzieliśmy do trzeciej nad ranem odtwarzając bazę z backupu offline. Nikt mi nie wmówi, że chmura załatwia sprawę. Fizyczny dysk odpięty od prądu to jedyna gwarancja przetrwania danych. Reszta to po prostu marketingowe bzdury dla naiwnych zarządów.

Jak krok po kroku usunąć malware z systemu Windows?

Usuwanie złośliwego oprogramowania przypomina trochę chirurgię. Musisz wiedzieć, gdzie ciąć. Używanie domyślnego skanera z poziomu normalnie uruchomionego systemu zazwyczaj kończy się porażką, bo wirus potrafi ukryć swoje procesy przed antywirusem. Nazywamy to maskowaniem na poziomie jądra.

  • Pierwsza rzecz na robocie to twardy restart maszyny z wciśniętym klawiszem Shift, żeby wymusić wejście w opcje uruchamiania zaawansowanego. Tam wybierasz Tryb awaryjny bez obsługi sieci. To absolutna podstawa. Złośliwy kod zazwyczaj rezyduje w kluczach autostartu, które w tym trybie po prostu nie są ładowane do pamięci RAM.
  • Odpalasz skaner na żądanie. Malwarebytes albo HitmanPro. Zwykły Defender tu nie wystarczy.
  • Czyścisz foldery tymczasowe ręcznie. Wciskasz Win+R, wpisujesz %temp% i kasujesz bez litości wszystko, co tam siedzi. Większość dropperów tworzy tam swoje pliki wykonywalne przed instalacją właściwego wirusa.
  • Sprawdzasz Harmonogram zadań. Wirusy uwielbiają tworzyć ukryte zadania, które co kilka godzin odnawiają infekcję, pobierając brakujące pliki ze złośliwych serwerów.

Dlaczego tryb awaryjny blokuje działanie trojanów?

Bo ładuje tylko podstawowe, zaufane sterowniki Microsoftu. Wszystkie usługi firm trzecich, nakładki producentów i, co najważniejsze, wpisy z rejestru z gałęzi Run i RunOnce są ignorowane. Trojan, który podpiął się pod start systemu jako fałszywy sterownik dźwięku, po prostu się nie uruchomi. Leży bezczynnie na dysku jako zwykły plik. Wtedy skaner antywirusowy może go chwycić, przenieść do kwarantanny i bez problemu skasować, bo plik nie jest zablokowany przez system operacyjny.

Jaki skaner antywirusowy wybrać do ciężkich infekcji?

Na rynku jest tego masa, ale w praktyce sprawdzają się dwa lub cztery konkretne rozwiązania. Wszelkie rankingi opłacone przez producentów można zignorować. My w serwisie używamy sprawdzonych narzędzi, które nie obciążają systemu dodatkowym bloatwarem.

Zawsze mam na pendrive przenośną wersję ESET Online Scanner. Nie wymaga instalacji, pobiera najnowsze sygnatury wirusów prosto do pamięci podręcznej i orze dysk sektor po sektorze. Drugim wyborem jest wspomniany Malwarebytes. Ma wybitnie agresywny silnik heurystyczny. Wykrywa anomalie w kodzie, nawet jeśli wirus nie figuruje jeszcze w oficjalnych bazach danych oprogramowania ochronnego. Często sypie fałszywymi alarmami, ale wole usunąć jeden legalny program za dużo, niż zostawić backdoora w systemie.

Czy przywracanie systemu kasuje ransomware?

Krótka odpowiedź brzmi: nie. To mit, który kosztował wiele firm utratę dorobku życia. Ransomware, czyli oprogramowanie szyfrujące dane dla okupu, jest pisane przez ludzi, którzy doskonale znają mechanizmy Windowsa. Pierwszą rzeczą, jaką robi typowy wirus z rodziny CryptoLocker, jest wywołanie w tle ukrytej komendy vssadmin.exe Delete Shadows /All /Quiet. Ta jedna linijka kodu bezpowrotnie niszczy wszystkie kopie w tle (Shadow Copies), z których korzysta funkcja przywracania systemu.

Nawet jeśli cofniesz stan rejestru do zeszłego wtorku, twoje pliki Word, Excel i zdjęcia z wakacji pozostaną zaszyfrowane silnym algorytmem AES-256. Przywracanie systemu usuwa jedynie plik wykonywalny wirusa, ale nie odszyfruje danych. Zostajesz z czystym systemem i bezużytecznymi plikami z rozszerzeniem .locked lub podobnym. Jedynym ratunkiem jest zewnętrzny dysk z kopią zapasową odłożony na półkę, o którym wirus nie miał pojęcia w momencie ataku.

Jak wyczyścić przeglądarkę z uciążliwych reklam i przekierowań?

Przeglądarki internetowe padają ofiarą zjawiska zwanego Browser Hijacking. Instalujesz darmowy konwerter plików PDF z podejrzanej strony, a w gratisie dostajesz pasek narzędzi, który podmienia stronę startową i przekierowuje zapytania z Google na rosyjskie serwery pełne spamu.

Żeby to wyczyścić, nie musisz formatować całego dysku. Wystarczy mały program AdwCleaner. Pobierasz, odpalasz, klikasz skanuj. Narzędzie w kilka sekund znajduje złośliwe rozszerzenia, fałszywe polityki przeglądarek i nadpisane skróty na pulpicie. Czasami malware modyfikuje sam skrót do Chrome na pasku zadań, dopisując na końcu ścieżki adres złośliwej strony. Klikasz ikonę przeglądarki, a ona z automatu ładuje kasyno online.

Trzeba też zajrzeć do pliku hosts w systemie Windows. Znajdziesz go w ścieżce C:\Windows\System32\drivers\etc. Otwierasz go notatnikiem z uprawnieniami administratora. Jeśli widzisz tam dziwne wpisy przekierowujące ruch z domen bankowych na dziwne adresy IP, kasujesz wszystko poniżej linijek z krzyżykiem na początku. Plik hosts ma wyższy priorytet niż serwery DNS twojego dostawcy internetu, więc trojany często go modyfikują, żeby wykradać hasła metodą phishingu.

Co zrobić, gdy antywirus nie widzi złośliwego oprogramowania?

Zdarza się, że maszyna zachowuje się jak opętana, procesy znikają z Menedżera zadań, internet działa z prędkością modemu z lat 90, a flagowy pakiet antywirusowy uparcie twierdzi, że twój komputer jest w stu procentach bezpieczny. Mamy tu do czynienia z rootkitem. To najgorszy rodzaj infekcji, bo zagnieżdża się głęboko w bootsektorze dysku lub operuje na poziomie uprawnień wyższych niż sam system operacyjny.

Rodzaj zagrożenia Poziom ukrycia Skuteczność zwykłego antywirusa Metoda ostatecznego usunięcia
Zwykły Trojan/Wirus Niski (Foldery użytkownika, Temp) Prawie stuprocentowa wykrywalność Skanowanie na żądanie z poziomu Windows
Browser Hijacker Średni (Rejestr, Skróty, Rozszerzenia) Wymaga dedykowanych narzędzi (AdwCleaner) Reset przeglądarki, naprawa skrótów
Ransomware Niski (Działa głośno i jawnie) Wykrywa po fakcie (gdy pliki są zaszyfrowane) Formatowanie partycji, przywrócenie backupu
Rootkit Bootsektora Bardzo wysoki (Poza systemem plików) Zerowa (Skaner jest oszukiwany przez jądro) Skanowanie z bootowalnego pendrive’a USB z systemem Linux

W takiej sytuacji uruchamianie kolejnych skanerów wewnątrz zainfekowanego Windowsa to strata czasu. Wirus kontroluje to, co antywirus “widzi” na dysku. Musisz pobrać środowisko ratunkowe oparte na Linuksie, na przykład Kaspersky Rescue Disk albo Bitdefender Rescue CD. Tworzysz bootowalny pendrive na czystym komputerze. Wpinasz go do zawirusowanej maszyny, wchodzisz do BIOS/UEFI i ustawiasz rozruch z USB.

System operacyjny intruza leży teraz martwy na dysku twardym. Nie działa. Nie ładuje swoich sterowników ukrywających procesy. Linuksowy skaner z pendrive’a podłącza dysk z Windowsem jako zwykły nośnik danych i bezlitośnie kasuje rootkity prosto z sektorów rozruchowych. To brutalna, ale jedyna skuteczna metoda na zaawansowany kod ukrywający swoją obecność.

Jak zabezpieczyć sieć domową przed powrotem infekcji?

Samo usunięcie wirusa z komputera to połowa sukcesu. Złośliwe oprogramowanie, zwłaszcza robaki sieciowe, potrafi skanować sieć lokalną i infekować inne podłączone urządzenia. Znam przypadki, gdzie wyczyszczony laptop po ponownym podłączeniu do domowego Wi-Fi łapał tego samego wirusa w piętnaście sekund. Źródłem infekcji okazał się przestarzały router, który miał luki w oprogramowaniu układowym i sam z siebie wstrzykiwał złośliwy kod w ruch sieciowy.

Zaloguj się do panelu administracyjnego swojego routera. Zmień domyślne hasło admina na coś, co składa się z kilkunastu znaków. Wyłącz funkcję WPS, bo to dziura w zabezpieczeniach wielkości stodoły. Zaktualizuj firmware routera do najnowszej wersji pobranej ze strony producenta sprzętu.

Następnie weź się za sam system operacyjny. Łataj Windowsa na bieżąco, żeby luki nie świeciły na zewnątrz. Instaluj poprawki bezpieczeństwa w dniu ich wydania. Darmowe antywirusy to fajna zabawka, ale nic nie zastąpi zdrowego rozsądku i uBlocka Origin zainstalowanego w przeglądarce, który wycina złośliwe skrypty śledzące na stronach. U nas chłopaki na dziale rzadko używają ciężkich pakietów ochronnych. Po prostu nie klikamy w śmieci i mamy zablokowane wykonywanie skryptów PowerShell dla zwykłych użytkowników.

To po prostu GŁUPOTA wchodzić na każdą stronę z promocją i wpisywać swoje dane. Jeżeli twój sprzęt służy do pracy i logujesz się na nim do banku, załóż sobie osobne, ograniczone konto użytkownika bez uprawnień administratora. Jak wpadnie jakiś payload ransomware, odbije się od ściany z braku uprawnień do zapisu w katalogach systemowych. Spróbuj sam wdrożyć te zasady u siebie na domowym sprzęcie, zanim znów oddasz laptopa do serwisu i zapłacisz trzysta złotych za coś, co robi darmowy skrypt w dziesięć minut.

Najczęściej zadawane pytania (FAQ)

  • Skąd wiadomo, że komputer ma wirusa?
    Najczęstsze objawy to nagłe, niewyjaśnione obciążenie procesora, głośna praca wentylatorów w spoczynku, zawieszanie się systemu, samoczynne wyłączanie się programu antywirusowego oraz wyskakujące reklamy i zmiana domyślnej wyszukiwarki w przeglądarce internetowej.
  • Jak krok po kroku usunąć malware z systemu Windows?
    Odłącz komputer od internetu. Uruchom system w trybie awaryjnym bez obsługi sieci. Wyczyść ręcznie zawartość folderu tymczasowego %temp%. Następnie uruchom pełne skanowanie na żądanie za pomocą narzędzi takich jak Malwarebytes lub HitmanPro i przenieś wykryte zagrożenia do kwarantanny.
  • Dlaczego tryb awaryjny blokuje działanie trojanów?
    Tryb awaryjny ładuje tylko podstawowe, zaufane sterowniki systemowe. Ignoruje wpisy autostartu i klucze rejestru, z których zazwyczaj uruchamia się złośliwe oprogramowanie. Dzięki temu wirus pozostaje uśpiony i skaner antywirusowy może go usunąć bez blokady pliku.
  • Czy przywracanie systemu kasuje ransomware?
    Nie. Oprogramowanie ransomware niemal zawsze na samym początku infekcji usuwa systemowe kopie w tle (Shadow Copies). Przywrócenie systemu nie odszyfruje zablokowanych plików osobistych. Jedynym ratunkiem jest zewnętrzna, odizolowana kopia zapasowa.
  • Jak wyczyścić przeglądarkę z uciążliwych reklam?
    Należy pobrać i uruchomić narzędzie AdwCleaner, które usuwa złośliwe rozszerzenia, fałszywe polityki i naprawia skróty przeglądarek. Dobrym krokiem jest też sprawdzenie i wyczyszczenie systemowego pliku hosts ze złośliwych przekierowań adresów IP.
  • Co zrobić, gdy antywirus nie widzi złośliwego oprogramowania?
    W przypadku podejrzenia obecności rootkita, należy utworzyć bootowalny pendrive z systemem ratunkowym Linux (np. Kaspersky Rescue Disk). Uruchomienie komputera z USB pozwala skanować dysk bez aktywacji systemu Windows i ukrywającego się w nim wirusa.

Bibliografia

1. CERT Polska – https://cert.pl
2. Niebezpiecznik – https://niebezpiecznik.pl
3. Malwarebytes – https://www.malwarebytes.com
4. Microsoft Security – https://www.microsoft.com/security
5. Zaufana Trzecia Strona – https://zaufanatrzeciastrona.pl
6. NASK – https://www.nask.pl