Wykryto malware: jak zabezpieczyć komputer i konta

Komunikat o wykryciu zagrożenia wymaga najpierw ustalenia, co dokładnie znaleziono i czy plik został uruchomiony. Zablokowany załącznik to inna sytuacja niż program, który przez kilka dni działał z uprawnieniami administratora. Sam zielony ekran antywirusa po usunięciu pliku nie odpowiada na pytanie, jakie dane mogły zostać wcześniej ujawnione.

Postępowanie powinno obejmować dwa równoległe cele: odzyskanie zaufania do urządzenia oraz ochronę kont używanych w czasie infekcji. Nie trzeba od razu kasować dysku, ale nie należy też kończyć na usunięciu jednej ikony.

Zapisz wykrycie i ogranicz dalsze szkody

Otwórz historię ochrony właściwego programu zabezpieczającego. Zanotuj nazwę wykrycia, ścieżkę pliku, czas oraz podjętą czynność. Sprawdź, czy zagrożenie zostało zablokowane, poddane kwarantannie, usunięte czy pozostaje aktywne. Nie przywracaj pliku z kwarantanny tylko dlatego, że zniknął potrzebny program.

Jeżeli podejrzewasz działający zdalny dostęp, kradzież danych lub szyfrowanie plików, odłącz urządzenie od sieci. Nie podłączaj dysków z jedyną kopią zapasową. Przy komputerze służbowym skontaktuj się z obsługą IT i pozostaw jej decyzję o dalszej analizie, zamiast samodzielnie usuwać ślady.

Do ważnych kont zaloguj się z innego, zaufanego urządzenia. Zachowaj informacje przydatne do określenia zakresu zdarzenia. Jeśli dokumenty nagle zmieniają nazwy i stają się nieczytelne, nie rozpoczynaj rutynowego czyszczenia jak przy zwykłym reklamowym dodatku; trzeba ustalić sposób zabezpieczenia danych oraz stan kopii.

Rozróżnij blokadę pliku od wykonania programu

Co się wydarzyłoJak to wpływa na dalsze działania
Antywirus zablokował pobranie przed uruchomieniemSprawdź wynik blokady, źródło pliku i czy nie pobrano lub nie uruchomiono czegoś jeszcze.
Niepożądana aplikacja lub rozszerzenie działały w systemiePrzejrzyj instalacje, uprawnienia, zmiany przeglądarki i wykonaj kontrolę urządzenia.
Wykryto narzędzie kradnące dane, zdalny dostęp albo trwałe ponowne infekcjeTraktuj zapisane dane i sesje jako zagrożone; rozważ czystą instalację systemu.
Nie potrafisz ustalić, co było uruchomioneNie zakładaj wariantu najmniej szkodliwego. Zwiększ zakres kontroli lub oddaj sprzęt do analizy.

Nazwa wykrycia bywa kategorią heurystyczną, a nie dokładnym opisem możliwości programu. Nie buduj pewności wyłącznie na wyniku wyszukiwania tej nazwy. Przy podejrzeniu fałszywego alarmu sprawdzaj pochodzenie pliku i procedurę producenta zabezpieczeń, bez uruchamiania go na używanym komputerze.

Przeprowadź kontrolę bez mnożenia przypadkowych narzędzi

Po ograniczeniu aktywnego zagrożenia zaktualizuj używane zabezpieczenia i uruchom pełne skanowanie zgodnie z ich dokumentacją. W Windows dostępna jest także kontrola Microsoft Defender Offline, która działa poza zwykłym uruchomieniem systemu. Zapisz otwartą pracę przed jej rozpoczęciem; komputer zostanie ponownie uruchomiony.

Przejrzyj niedawno zainstalowane programy i rozszerzenia. Sprawdź zmiany strony startowej, wyszukiwarki, proxy oraz wyjątki dodane w programie antywirusowym. Nie usuwaj hurtowo nieznanych plików z katalogu Windows i nie wyłączaj ochrony, żeby „dokończyć naprawę”.

Gdy podejrzany proces lub plik wraca po restarcie, zapisz kiedy i skąd jest uruchamiany. Kolejne identyczne skany nie zastąpią ustalenia mechanizmu powrotu. Przy dodatkach przeglądarki pomocny będzie poradnik kontroli podejrzanych rozszerzeń, ale jego wykonanie nie wyklucza innych rodzajów infekcji.

Zabezpiecz konta i aktywne sesje

Jeśli program mógł odczytać hasła lub dane przeglądarki, zaufany drugi komputer wykorzystaj do zmiany ważnych haseł, przeglądu sesji i odebrania nieznanych uprawnień. Najpierw zadbaj o pocztę i konta umożliwiające odzyskiwanie innych usług. W razie danych bankowych skontaktuj się z bankiem przez oficjalny kanał.

Zmiana hasła nie daje jednakowej gwarancji wycofania wszystkich sesji w każdej usłudze. Sprawdź urządzenia, tokeny aplikacji i metody logowania. Szczegółową kolejność opisuje reakcja po ujawnieniu danych do konta. Nie wpisuj nowych haseł na komputerze, którego stan nadal budzi wątpliwości.

Kiedy czysta instalacja jest lepszą drogą

Rozważ ją, gdy malware miało rozległe uprawnienia, zmieniło zabezpieczenia, pozostawiło nieznany zdalny dostęp albo powraca mimo usuwania. Celem jest odtworzenie znanego stanu, a nie tylko sprawienie, żeby bieżący skaner niczego nie wyświetlał.

Przygotuj oficjalny nośnik instalacyjny, klucz odzyskiwania szyfrowania i potrzebne dane. Najpierw upewnij się, że potrafisz odtworzyć ważne pliki. Czysta instalacja może wymagać usunięcia zawartości dysku, więc nie wykonuj jej na jedynej kopii dokumentów. Opcja naprawy zachowująca programy nie jest tym samym co odtworzenie systemu od początku.

Z odzyskanych danych wybieraj potrzebne dokumenty, zdjęcia i inne własne pliki, sprawdzając je przed użyciem. Nie odtwarzaj automatycznie całego zestawu programów, dodatków i podejrzanych instalatorów. Pełny obraz systemu wykonany już po infekcji może przywrócić również zagrożenie.

Dokument z makrami, archiwum i skrypt wymagają ostrożności także wtedy, gdy znajdują się w folderze z własnymi plikami. Samo rozszerzenie lub brak alertu nie gwarantują bezpieczeństwa. Nie włączaj zawartości aktywnej po to, żeby sprawdzić, „czy dokument nadal działa”. Przy porównywaniu kopii zwróć uwagę na czas powstania i czy poprzedza wykryte zdarzenie. Jeżeli nie potrafisz określić początku infekcji, nie uznawaj każdej starszej kopii systemu za pewny punkt powrotu.

Po instalacji wykonaj aktualizacje, zainstaluj oprogramowanie z właściwych źródeł i sprawdź działanie ochrony. Przywróć potrzebne dane z sprawdzonej kopii zapasowej. Zapisz przyczynę infekcji, jeżeli udało się ją ustalić: usunięcie skutku bez zmiany sposobu pobierania lub używania programów łatwo prowadzi do powtórzenia problemu.