Многие пользователи часто сталкиваются с ситуацией, когда на их компьютере вдруг появляется вирус. Это может произойти по совершенно различным причинам и, как правило, всегда в неподходящий момент. К сожалению, далеко не всегда вирусы удается своевременно и успешно блокировать. Иногда против вируса оказываются бессильны и антивирусные программы и межсетевые экраны. Возможно, устарели антивирусные базы, антивирус был неправильно настроен, а то и вообще его банально не оказалось на Вашем компьютере. У пользователя возникает закономерный вопрос: что делать, если его компьютер стал жертвой вируса? Форматировать диск, переставлять операционную систему, нести компьютер в ремонт?
Во-первых, не спешите. Даже если у вас под рукой нет подходящей антивирусной программы, можно попытаться удалить вирус вручную. И оказывается, в 80-90% случаев это можно сделать достаточно просто. Как и каким образом это можно сделать, является предметом обсуждения данной статьи. Ситуацию, когда вирус обезвреживается вручную, я бы назвал экстремальным лечением, когда под рукой нет никаких средств, ни антивирусной программы, ни специализированных утилит.
Чтобы вылечить болезнь, нужно сначала поставить точный диагноз. Врач обычно проводит всестороннее обследование больного, мерит температуру, берет анализы, ставит диагноз и затем назначает правильное лечение. Эти же правила действуют и для компьютерных вирусов. Теперь обо всем этом по порядку.
Признаки заражения
Для начала хорошенько вспомните, как вы узнали, что ваш компьютер заражен? Вам сказал об этом ваш товарищ, когда принес домой от вас зараженную флешку? Или об обнаружении вируса сообщила установленная на вашем компьютере антивирусная программа, которая так и не может его вылечить? А может быть ваш компьютер стал жутко тормозить, что мешает нормальной работе? Или же в момент загрузки выскакивает какая-то непристойная картинка с сообщением, что ваш компьютер будет заблокирован, если вы срочно не отправите SMS на указанный номер? Если такая ситуация вам знакома — то данная статья окажется вам полезной. Знание болезни поможет правильно диагностировать вирус, а значит и вылечить от него компьютер.
Для начала: вирусы бывают разные, а, следовательно, существуют и разные способы их проникновения в систему, поведение, признаки обнаружения и лечение. Нужно знать, что вирус — это обычная компьютерная программа, которая активизируется в момент запуска операционной системы или запуска другой зараженной программы. Любая программа работает в окружении операционной системы, и если ее своевременно выявить и удалить, то последствия заражения можно минимизировать, а то и вовсе избежать. Как мы увидим ниже, в большинстве случаев это возможно.
Перечислим еще раз основные признаки заражения:
Далее необходимо знать, что компьютерные вирусы отличаются по способу их активизации или загрузки. Перечислим самые распространенные из них.
Способы активизации вирусов
1. Файлы автозапуска autorun.inf и desktop.ini. Самая простая для обнаружения категория вирусов, запускающихся из проводника Windows путем просмотра папок пользователя. Вирус состоит из двух частей, одна из которых представляет собой загрузчик - текстовый файл, обычно имеющий атрибуты «скрытый» (hidden), «системный» (system) и «только для чтения» (readOnly), маскирующийся под стандартный файл autorun.inf или (реже) desktop.ini. В текстовом файле прописывается путь к телу вируса. При обращении к папке, содержащей загрузчик, вирус автоматически активируется и перезаписывается в корень всех логических дисков. Обычно такой вирус распространяется на зараженных флешках. Обнаруживается и обезвреживается с помощью файлового менеджера, например Far Manager или Total Commander, с включенным режимом просмотра скрытых файлов.
2. Загрузочные файловые вирусы. Достаточно большая категория вирусов, запускающихся в момент загрузки системы. Немного истории. Когда-то в эпоху MS DOS автоматическая загрузка файлов в момент старта системы осуществлялась с помощью всего двух текстовых файлов config.sys и autoexec.bat. Вирусы прописывали себя в эти файлы и борьба с загрузочными вирусами сводилась к удалению строк загрузки из этих двух файлов. Сейчас все значительно усложнилось, появился целый ряд мест возможной локализации загрузочных вирусов и способов их загрузки. Файлы autoexec.bat, config.sys, а также более поздние способы загрузки системы с использованием файлов win.ini, system.ini и control.ini уже давно канули в лету. На смену им, начиная с Windows 95, появился двоичный файл реестра. Файл реестра редактируется редактором реестра regedit. Файл реестра представляет собой древовидную структуру редактируемых полей — параметров, которые можно изменять, удаляя ссылки на загружаемые вирусные файлы и сами файлы.
3. Boot вирусы. Категория загрузочных вирусов, размещающихся в таблице разделов диска (Master Boot Record) или в первом загрузочном секторе диска (Вoot Record). Активизируются в начальный момент загрузки системы. Проявление активности boot вируса, как правило, характеризуется выводом подозрительной текстовой надписи с просьбой совершить какие-либо действия: ввести код, отправить SMS и т.д. Например, вирус WinLocker при активизации выдает текстовое сообщение с просьбой пополнить телефонный счет. Наличие графического изображения в сообщении не является отличительным признаком этого типа вирусов. В отличие от других вирусов, boot вирус загружается сразу после тестирования BIOS, непосредственно перед загрузкой Windows, поэтому он не может быть удален стандартными средствами - необходимо восстановить начальный загрузчик системы, для чего Вам потребуется системный загрузочный диск.
4. Службы и драйвера устройств. Наиболее продвинутый и скрытый способ загрузки вирусов в качестве системной службы или устройства. Как правило, такие вирусы являются полиморфными троянами и могут маскироваться под системные процессы. Выявление вирусов и блокирование их активности сводится к остановке службы, восстановлению оригинальных файлов системы, например, с помощью восстановления более раннего состояния системы, последующему сканированию антивирусом и удалению зараженных файлов из файловой системы и реестра.
5. Зараженные EXE файлы. Группа вирусов, распространяемых с помощью запуска зараженных EXE файлов. Некоторые зараженные файлы маскируются под системные команды или папки. В отличие от системных команд, размещаемых обычно в каталоге C:\Windows\System32, такие файлы могут размещаться где угодно, например в корзине или в основном каталоге системы C:\Windows. Некоторые вирусы создают вместо каталогов на диске одноименные EXE файлы с отображением папок, а рабочие каталоги делают скрытыми. Вирус активизируется при нажатии значка папки в проводнике. При обнаружении такие файлы нужно удалить, а одноименные рабочие каталоги восстановить, убрав системные атрибуты hidden, system и readOnly. Некоторые зараженные файлы представляют собой модификацию существующих системных файлов (например, explorer.exe) с добавленным вредоносным кодом. Такие файлы может вылечить только антивирусная программа, но если их лечение оказывается невозможным, то файлы необходимо удалить и скопировать оригиналы с установочного диска. Выявить зараженные EXE файлы иногда можно с помощью внимательного просмотра каталогов и сверкой размера файлов и даты их создания. Для этого можно использовать вывод списка файлов системных каталогов с сортировкой по дате их создания или модификации. Особое подозрение должны вызывать скрытые файлы и папки. Нужно помнить, что пока зараженные файлы не запущены, они безопасны и их можно легко вылечить или удалить антивирусом. Поэтому вирусописатели стараются, чтобы вирусы активировались вместе с загрузкой системы и маскировались под системные процессы, а не лежали мертвым грузом в системе. Некоторые запущенные вирусы умеют маскироваться от обнаружения антивирусными программами, поэтому лечение антивирусом лучше производить в защищенном режиме под встроенной учетной записью Администратора.
6. Сетевые вирусы. Класс вирусов - червей, использующих для распространения сетевые службы и протоколы, такие как пиринговые сети P2P, протоколы ICQ, Skype, электронную почту и т.д. Выявляются с помощью мониторинга сетевой активности, при активации могут загружать и устанавливать другие компоненты в уязвимую систему. Защита заключается в настройке межсетевого экрана, обеспечения сетевой безопасности (отключения ряда ненужных сетевых служб, блокирования доступа к ресурсам компьютера из сети и др.), а также фильтрации спама.
7. Скрипты и макросы. Достаточно большой класс вирусов, написанный на распространенных скриптовых языках и внедренных в тело документа. Это может быть вредоносная JavaScript или Visual Basic Script программа, внедренная в HTML страницу, запускающая разнородное содержимое ActiveX (которое может загрузить активную часть вируса), а также скрипт Visual Basic for Application, внедренный в документ Microsoft Wo