Как удалить вирус с компьютера: порядок действий
Вирус с компьютера удаляется по такому порядку: сначала распознаём признаки заражения, затем отключаем компьютер от интернета и загружаемся в безопасном режиме, после этого запускаем полную проверку штатным средством защиты системы и удаляем найденное, а затем проверяем автозагрузку и список установленных программ на предмет постороннего. Если доступ к самой системе уже потерян - это отдельная ситуация, разберём её отдельно ниже. Отдельно и сразу скажем: скачивание сторонних «чистильщиков» с непроверенных сайтов - один из самых частых способов заразить компьютер, а не вылечить, и здесь мы такие программы не называем и не советуем именно поэтому.
Признаки заражения компьютера
Заражение редко видно сразу и напрямую - чаще оно проявляется набором косвенных признаков. Компьютер заметно тормозит без видимой причины, особенно в простое, когда никакие тяжёлые программы не открыты. Браузер сам открывает страницы, меняет стартовую страницу или поисковую систему без вашего участия, показывает всплывающую рекламу там, где её раньше не было. Появляются незнакомые значки на рабочем столе или в списке установленных программ, которые никто не устанавливал. Диспетчер задач показывает процессы с непонятными названиями, нагружающие процессор или диск в состоянии простоя. Антивирус или защитник системы сам отключается и не включается обратно, либо вовсе пропадает из списка программ.
Ни один из этих признаков сам по себе не доказывает заражение стопроцентно - похожие симптомы бывают и у обычных технических неполадок, переполненного диска или устаревшего оборудования. Но совпадение нескольких признаков сразу, особенно вместе с самопроизвольным поведением браузера, - хороший повод пройти проверку по порядку ниже.
Стоит отдельно упомянуть более тревожный признак: если файлы на диске вдруг стали недоступны, изменили расширение или рядом с ними появился текстовый файл с требованием заплатить за восстановление доступа, - это отдельный и серьёзный вид заражения. В такой ситуации не стоит платить и не стоит пытаться исправить файлы самостоятельно случайными программами: правильный порядок здесь - как можно раньше отключить компьютер от сети, чтобы заражение не расползлось на другие устройства и сетевые диски, и обращаться к специалистам, которые работают именно с этим видом угрозы.
Первый шаг - не качать «чистильщики» из интернета
Прежде чем что-либо делать, важно предупредить о самой частой ошибке: увидев тревожные признаки, человек ищет в интернете «программу для удаления вирусов» и скачивает первое, что предлагает результат поиска или всплывающее окно с обещанием мгновенной очистки. Именно так значительная часть заражений и происходит - сомнительная программа, выдающая себя за средство лечения, сама становится источником проблемы, причём иногда более серьёзной, чем была изначально.
Правильный инструмент для проверки уже есть в самой системе, устанавливать что-то дополнительное для базовой проверки не требуется. Всё, что предлагает скачать «ускоренную очистку от всех вирусов немедленно» через баннер или всплывающее окно, стоит закрывать не читая - это рекламная схема, а не техническая помощь.
Отключение от сети и загрузка в безопасном режиме
Первое реальное действие - отключить компьютер от интернета: выключить Wi-Fi или вынуть сетевой кабель. Это не даёт вредоносной программе, если она уже запущена, передавать данные наружу или получать дальнейшие команды, пока идёт проверка и лечение.
Дальше стоит перезагрузить компьютер в безопасном режиме - это специальный режим запуска системы, при котором стартуют только необходимые для работы компоненты, а сторонние программы, включая большинство вредоносных, не запускаются вовсе. В этом режиме заражённой программе труднее противодействовать проверке или прятаться от неё, а часто она просто не активна. Способ входа в безопасный режим у разных версий системы называется и включается немного по-разному, но принцип общий - искать этот пункт стоит в параметрах восстановления или особых вариантов загрузки, доступных при перезапуске.
Проверка штатным средством защиты системы
В безопасном режиме или сразу после обычной загрузки запускаем полную проверку встроенным средством защиты системы - оно есть по умолчанию и не требует установки. Быструю проверку для этой задачи выбирать не стоит: она смотрит только самые типичные места и может пропустить то, что спряталось глубже. Нужна именно полная проверка всех дисков, и она может занять заметное время - от получаса до нескольких часов в зависимости от объёма данных на диске, поэтому лучше запускать её тогда, когда компьютер не нужен для другой работы.
Если встроенное средство находит и удаляет угрозу самостоятельно - хорошо, дальше остаётся перезагрузиться и перейти к следующему шагу проверки автозагрузки. Если проверка сообщает, что удалить объект не удаётся, потому что он используется другой программой, стоит повторить полную проверку ещё раз именно в безопасном режиме - там у вредоносного процесса меньше шансов помешать лечению.
После лечения стоит один раз перезагрузить компьютер в обычном режиме и запустить проверку повторно. Это не лишняя предосторожность: некоторые вредоносные программы состоят из нескольких связанных частей, и одна из них может восстанавливать другую после перезагрузки, если удалена не вся цепочка целиком. Вторая проверка подряд, которая ничего не находит, - хороший признак того, что заражение действительно устранено полностью, а не частично.
Что делать после проверки: подозрительные программы и автозагрузка
Проверка штатным средством лечит основную угрозу, но не всегда убирает всё, что за собой оставляет вредоносная программа: изменённые настройки браузера, посторонние программы, добавленные без явного согласия, записи в автозагрузке. Стоит открыть список установленных программ и посмотреть, нет ли там того, что вы точно не устанавливали сами - незнакомые панели инструментов, «оптимизаторы», непонятные утилиты. Найденное лучше удалить через штатное удаление программ.
Затем стоит проверить список автозагрузки - программ, которые запускаются автоматически вместе с системой, - и отключить в нём всё незнакомое и подозрительное. Отдельно стоит зайти в настройки браузера и проверить стартовую страницу, поисковую систему по умолчанию и список установленных расширений: вредоносные программы часто меняют именно эти три вещи, а не сам браузер целиком, и после лечения системы такие изменения могут остаться и напоминать о заражении даже после того, как сама угроза удалена.
Если доступ к системе потерян
Отдельный и более тяжёлый случай - когда вредоносная программа блокирует загрузку системы целиком, показывает вместо рабочего стола постороннее сообщение или требует что-либо сделать, прежде чем система начнёт работать. Здесь обычный путь через запуск программы внутри системы не работает, потому что войти в неё не получается вовсе.
В этом случае используется загрузка со съёмного носителя с заранее подготовленным средством восстановления - такая возможность есть у большинства современных систем через раздел восстановления или через отдельно созданный загрузочный носитель, сделанный заранее на другом, исправном компьютере. Загрузившись с него, можно провести проверку диска, не запуская саму заражённую систему, либо воспользоваться штатными средствами отката к точке восстановления, если такая точка сохранена. Если ни то ни другое не даёт результата, а важные данные на диске нужно сохранить, дальнейшая работа - уже задача сервиса: специалист может извлечь данные с диска отдельно, не загружая заражённую систему, прежде чем приступать к её восстановлению или переустановке.
Важно понимать разницу между двумя похожими на вид ситуациями. Иногда постороннее сообщение во весь экран - это не полная блокировка системы, а страница в браузере, открытая на весь экран и имитирующая системное предупреждение с требованием позвонить по указанному номеру или установить программу. Такая страница закрывается стандартным способом закрытия окна или принудительным завершением браузера и сама по себе не означает, что система заражена - это отдельный вид мошенничества через запугивание, а не техническая поломка.
Как не заразиться повторно
Отдельно стоит проверить пароли от важных учётных записей - почты, банковских сервисов, социальных сетей, - если заражение было активным какое-то время до обнаружения: часть вредоносных программ собирает вводимые данные незаметно для пользователя. Смена паролей после лечения - не лишняя мера, а необходимая, особенно для почты, через которую при желании можно восстановить доступ и ко всем остальным сервисам.
После лечения стоит закрепить несколько привычек, которые снижают риск повторного заражения. Программы устанавливать только с официальных сайтов разработчика, не с сайтов-подборок и не по ссылкам из рекламных баннеров. Вложения и ссылки из писем от незнакомых отправителей не открывать, даже если тема письма выглядит срочной или важной - это самый частый способ первого проникновения. Систему и установленные программы стоит регулярно обновлять: часть заражений происходит именно через уязвимости в устаревших версиях, для которых обновление уже давно выпущено, но не установлено. И главное правило, о котором уже говорилось выше, стоит повторить: программы, обещающие мгновенно почистить компьютер от всех вирусов и найденные не на официальном сайте, - самый частый повод заразиться заново, а не защититься.