- Specjalizujemy się w naprawach laptopów, z jakimi nie poradziły sobie inne serwisy
- Naprawa laptopów po zalaniu
- Naprawa laptopów po upadku
- Specjalistyczne naprawy płyt głównych
Komputer stacjonarny bywa sprzętem całego domu — kilka kont, kilka osób instalujących programy i jeden system, który zbiera skutki wszystkich tych decyzji. To zmienia zakres pracy przy usuwaniu infekcji.
W komputerach stacjonarnych archiwum zdjęć i dokumentów leży zwykle na osobnym dysku, a właśnie tam oprogramowanie szyfrujące wyrządza najwięcej szkody. Skanowanie ograniczone do dysku systemowego pomija to, co dla użytkownika najcenniejsze.
Usunięcie szkodliwego programu nie unieważnia danych, które zdążył wysłać. Przy poważniejszych infekcjach sprawdzamy, czy nie doszło do wyprowadzenia haseł zapisanych w przeglądarce, i mówimy, które warto zmienić — zaczynając od poczty, bo od niej odzyskuje się dostęp do reszty.
Przy takim zestawie warto uporządkować uprawnienia: konto administratora oddzielone od kont codziennych ogranicza skutki kolejnej infekcji. To zmiana, którą wprowadzamy na życzenie, razem z krótkim wyjaśnieniem, co się przez to zmienia w codziennej pracy.
Usunięcie infekcji z kontrolą ustawień zamyka się zwykle w jednym dniu roboczym. Część takich zgłoszeń da się obsłużyć zdalnie.
Złośliwe oprogramowanie nie zawsze wyświetla wyraźny komunikat. Czasem pierwszym objawem jest wolniejsze uruchamianie systemu, zwiększone użycie dysku albo wentylatory pracujące intensywnie mimo braku otwartych programów. Takie zachowanie może powodować proces działający w tle, ale również awaria dysku, przegrzewanie lub zwykłe przeciążenie systemu. Dlatego przed usuwaniem plików trzeba ustalić, czy przyczyną rzeczywiście jest infekcja.
Inny wariant to przejęcie przeglądarki. Zmienia się wtedy strona startowa, wyszukiwarka albo miejsce otwierania nowych kart. Mogą pojawiać się reklamy niezwiązane z odwiedzaną stroną, nieznane powiadomienia oraz przekierowania do podejrzanych witryn. Źródłem bywa rozszerzenie przeglądarki, program reklamowy lub zmienione ustawienia połączenia. Samo przywrócenie strony startowej zwykle nie wystarcza, jeżeli mechanizm wymuszający zmianę nadal uruchamia się razem z systemem.
Poważniejszym przypadkiem jest program wykradający informacje. Może próbować pozyskać zapisane dane logowania, pliki sesji przeglądarki lub zawartość schowka. Plik sesji to zapis pozwalający witrynie rozpoznać zalogowaną osobę bez ponownego wpisywania hasła. Z tego powodu po oczyszczeniu komputera samo ustawienie nowego hasła nie zawsze kończy sprawę. Warto także wylogować aktywne sesje na ważnych kontach i sprawdzić ich historię logowań.
Osobną kategorię stanowi oprogramowanie szyfrujące, które blokuje dostęp do dokumentów, zdjęć i innych plików. Charakterystycznymi sygnałami są zmienione rozszerzenia nazw plików, brak możliwości ich otwarcia oraz wiadomość z żądaniem zapłaty. W takiej sytuacji komputer powinien zostać odłączony od sieci, aby ograniczyć ryzyko objęcia szyfrowaniem zasobów udostępnionych przez inne urządzenia. Nie należy jednak pochopnie kasować zaszyfrowanych danych, ponieważ mogą być potrzebne podczas późniejszej analizy lub próby odzyskania zawartości.
Powracające objawy często oznaczają, że usunięto widoczny składnik, lecz pozostał mechanizm uruchamiający go ponownie. Może to być wpis autostartu, czyli polecenie wykonywane przy logowaniu, zadanie zaplanowane uruchamiane w określonych warunkach albo nieznana usługa systemowa działająca w tle. Zdarza się również, że szkodliwy plik znajduje się na innym koncie użytkownika i ponownie aktywuje się dopiero po zalogowaniu na to konto.
Źródłem ponownego problemu może być także synchronizacja ustawień przeglądarki. Jeżeli niepożądane rozszerzenie zostało zapisane na koncie synchronizowanym między urządzeniami, może wrócić po ponownym zalogowaniu. Trzeba wtedy sprawdzić zarówno komputer, jak i listę dodatków powiązanych z kontem. Podobnie należy potraktować pamięci USB oraz dyski zewnętrzne używane w czasie występowania infekcji. Ich kontrola nie oznacza automatycznego kasowania danych, lecz sprawdzenie, czy nie zawierają plików mogących ponownie uruchomić zagrożenie.
Jednym z częstszych błędów jest instalowanie wielu programów ochronnych działających jednocześnie. Każdy z nich próbuje kontrolować te same pliki i procesy, co może prowadzić do konfliktów, spowolnienia systemu oraz komunikatów niezwiązanych z właściwą infekcją. Dodatkowe skanery można stosować pomocniczo, ale ich dobór i sposób uruchamiania powinny uwzględniać już działające zabezpieczenia.
Ryzykowne jest również pobieranie przypadkowego programu reklamowanego jako natychmiastowe lekarstwo na konkretny komunikat. Fałszywe narzędzia ochronne często naśladują wygląd legalnego oprogramowania, pokazują wymyślone wyniki skanowania i nakłaniają do płatności albo instalacji kolejnych składników. Bezpieczniej przerwać takie działanie niż potwierdzać następne okna i podawać dane płatnicze.
Kolejny problem to ręczne kasowanie plików tylko na podstawie niezrozumiałej nazwy. Legalne składniki systemu i sterowników mogą mieć mało czytelne oznaczenia. Usunięcie niewłaściwego pliku może spowodować brak dźwięku, problemy z siecią, błędy podczas uruchamiania albo całkowity brak dostępu do systemu. Zanim plik zostanie usunięty, trzeba ocenić jego lokalizację, podpis cyfrowy, powiązane procesy i sposób uruchamiania. Podpis cyfrowy jest informacją pozwalającą sprawdzić deklarowanego wydawcę oraz integralność pliku.
Nie należy też rozpoczynać przywracania ustawień fabrycznych bez zabezpieczenia ważnych danych. Taka operacja może usunąć programy, ustawienia i dokumenty, a jednocześnie nie odpowiada na pytanie, czy wcześniej doszło do ujawnienia danych logowania. Jeżeli kopia plików jest wykonywana po wykryciu infekcji, trzeba ją później skontrolować, aby wraz z dokumentami nie przenieść szkodliwego składnika do oczyszczonego systemu.
Wolny komputer nie jest sam w sobie dowodem infekcji. Podobne objawy powoduje zużyty dysk, zbyt mało wolnego miejsca, niedobór pamięci operacyjnej albo wysoka temperatura podzespołów. Pamięć operacyjna to obszar używany przez uruchomione programy; gdy jej brakuje, system częściej korzysta z wolniejszego dysku. Ocena stanu sprzętu pomaga uniknąć sytuacji, w której wielokrotne skanowanie nie usuwa rzeczywistej przyczyny spowolnienia.
Nie każda reklama pojawiająca się na ekranie pochodzi z wirusa. Może to być powiadomienie przeglądarki, na które wcześniej udzielono zgody podczas odwiedzania strony. Takie powiadomienia mogą wyglądać jak komunikaty systemowe i zachęcać do instalacji programu albo wykonania telefonu. W tym wariancie trzeba cofnąć uprawnienie witryny i sprawdzić ustawienia przeglądarki, zamiast kasować przypadkowe pliki systemowe.
Samoczynne zamykanie programów może wynikać z błędu aplikacji, uszkodzonych plików systemowych, problemu ze sterownikiem lub niestabilności pamięci. Z kolei nieznane połączenia sieciowe nie zawsze są podejrzane, ponieważ aktualizacje, synchronizacja plików i komunikatory pracują w tle. Znaczenie ma zestaw objawów, ich moment wystąpienia oraz zmiany wykonane bezpośrednio przed pojawieniem się problemu.
Jeśli na komputerze widać nieoczekiwane operacje, samoczynny ruch kursora albo otwieranie programów, warto odłączyć przewód sieciowy i wyłączyć połączenie bezprzewodowe. Ogranicza to dalszą komunikację z zewnętrznym serwerem. Nie należy wtedy logować się na pocztę, bankowość ani konta firmowe z tego urządzenia. Hasła do najważniejszych usług można zmienić z innego, sprawdzonego komputera lub tabletu.
Przy podejrzeniu oszustwa z dostępem zdalnym ważne jest spokojne odtworzenie przebiegu zdarzenia. Przydatne są nazwy zainstalowanych programów, otrzymane wiadomości, numery telefonów widoczne w komunikatach oraz informacje o wykonanych operacjach. Nie ma potrzeby oceniać decyzji podjętych pod presją. Istotne jest ustalenie, do jakich kont i danych mogła uzyskać dostęp druga osoba, a następnie ograniczenie skutków.
Jeżeli komputer nadal działa, warto zanotować treść komunikatów lub wykonać ich zdjęcia innym urządzeniem. Nie trzeba jednak wielokrotnie otwierać podejrzanego pliku w celu odtworzenia błędu. Każde kolejne uruchomienie może ponowić szkodliwą operację. Przy zgłoszeniu można uzgodnić odbiór komputera przez kierowcę albo wizytę serwisanta na miejscu w Warszawie lub jednym z okolicznych powiatów.
Zakres zależy od rodzaju infekcji i tego, co wykonywano na komputerze w czasie jej aktywności. W pierwszej kolejności należy zabezpieczyć pocztę elektroniczną, ponieważ często służy do odzyskiwania dostępu do pozostałych usług. Następnie warto zmienić dane logowania do bankowości, sklepów, mediów społecznościowych i kont firmowych używanych na tym urządzeniu. Nowe hasła powinny zostać ustawione dopiero z bezpiecznego sprzętu albo po zakończeniu oczyszczania.
Zwykłe zdjęcia i dokumenty często można zachować, ale każdy przypadek wymaga oceny. Kontroli wymagają zwłaszcza pliki wykonywalne, archiwa, dokumenty z aktywną zawartością oraz instalatory przechowywane na dodatkowych dyskach. Aktywna zawartość oznacza element dokumentu zdolny do uruchamiania poleceń. Kopię danych można przygotować tak, aby oddzielić materiały osobiste od plików stwarzających podwyższone ryzyko.
Ponowna instalacja systemu usuwa wiele typowych infekcji znajdujących się na partycji systemowej, lecz nie zwalnia z kontroli pozostałych nośników, kopii danych i zsynchronizowanych ustawień. Partycja to wydzielony logicznie obszar dysku widoczny dla systemu jako osobna przestrzeń. Ponowna instalacja nie cofnie również wysłania danych, jeżeli doszło do niego wcześniej. Z tego względu przed wyborem tej metody trzeba uwzględnić zarówno stan systemu, jak i bezpieczeństwo kont.
Domyślnie nie prosimy o hasło. Jeżeli bez zalogowania nie da się sprawdzić objawu występującego wyłącznie na konkretnym koncie, potrzeba dostępu jest wcześniej wyjaśniana. Można też uzgodnić inne rozwiązanie, na przykład obecność użytkownika podczas czynności wymagającej zalogowania. Na życzenie bezpłatnie zawierane jest NDA, czyli umowa o zachowaniu poufności, a naprawy nie są przekazywane podwykonawcom.
Program ochronny jest jednym z elementów zabezpieczenia, ale nie zastępuje aktualizacji systemu, ostrożnego instalowania aplikacji i właściwych uprawnień kont. Znaczenie ma również aktualna przeglądarka, kontrola jej rozszerzeń oraz kopia zapasowa odłączona od komputera po wykonaniu. Odłączona kopia nie jest stale dostępna dla systemu, więc infekcja szyfrująca ma mniejszą możliwość objęcia jej działaniem.
Zakończeniem pracy nie jest samo zniknięcie komunikatu. Komputer wymaga ponownego uruchomienia i kontroli, czy podejrzane procesy, przekierowania oraz dodatki nie wróciły. Sprawdza się również działanie podstawowych programów, dostęp do sieci i możliwość otwierania danych na wszystkich używanych dyskach. Dopiero taki test pozwala ocenić, czy usunięto nie tylko widoczny objaw, lecz także mechanizm, który go powodował.
Nie wiesz, od czego zacząć? Opisz objaw przez telefon
Zadzwoń, umów wizytę serwisanta — dotrze do Ciebie w ciągu godziny.