Причины: Маскировка вредоносного ПО под легитимные процессы, использование руткитов, полиморфизм.
Решение: Только факты. Три бесспорных признака что в компьютере сидит вирус.
1. Аномальная сетевая активность без видимой причины
Симптом: Постоянный исходящий трафик на неизвестные IP даже в "простое" системы. Определяется на этапе анализа сетевых соединений.Команда (cmd от администратора):
cmd
netstat -bano 5 > activity.log
findstr /i «192.168..» activity.log | findstr /v «0.0.0.0»Если видите соединения на IP, не принадлежащие вашим серверам, CDN (cloudflare, amazon), или локальным ресурсам — однозначное заражение C2.
Почему это не может быть нормально: Легитимные программы не стучат на случайные IP без вызова пользователя. Исключение — антивирусные базы, но они используют известные ranges.
2. Процессы, маскирующиеся под системные с характерными ошибками
Симптом: В диспетчере задач висит `svchost.exe`, `explorer.exe` или `csrss.exe`, запущенный от имени пользователя (а не SYSTEM, LOCAL SERVICE, NETWORK SERVICE).Как проверить: Утилита Process Explorer (Sysinternals, легально).
1. Смотрим подпись: у легитимного `svchost.exe` она от Microsoft.
2. Смотрим путь: настоящий живёт в `C:\Windows\System32\`. Если он в `C:\Users\`, `AppData`, `Temp` — вредонос.
Почему это точный признак: Windows никогда не запускает системные критические процессы из папок пользователя. Это прямое нарушение модели безопасности ОС.
3. Необъяснимое изменение целостности системных файлов без обновлений
Симптом: Проверка SFC или хэширование показывает изменение ключевых библиотек (например, `ntdll.dll`, `kernel32.dll`), хотя вы не ставили патчи.Команда:
cmd
certutil -hashfile C:\Windows\System32\ntdll.dll SHA256Сверьте с базой Microsoft (можно через VirusTotal или официальный репозиторий). Если хэш не совпадает, а вы не вручную не патчили — руткит или инжектор. Легитимный Windows Update меняет сразу много файлов и попадает в журнал `%windir%\WindowsUpdate.log`. Единичная подмена — точный симптом заражения компьютера вирусом.
Что делать (легально):**
1. Отключите от сети.
2. Снимите образ диска (forensic copy) для сохранения цепочки доказательств.
3. Загрузитесь с LiveCD (Kali Linux, но только для анализа — не взлом).
4. Проверьте запускаемые процессы через `volatility` (легально, для форензики) на предмет инъекций.
5. Удаление: только переустановка ОС с форматированием системного раздела. Попытки "вылечить" с высокой вероятностью оставят закладки.