Проблема: Пользователь хочет однозначно определить заражение компьютера вирусом, не полагаясь на субъективные ощущения (медленная работа, странные окна).

Причины: Маскировка вредоносного ПО под легитимные процессы, использование руткитов, полиморфизм.

Решение: Только факты. Три бесспорных признака что в компьютере сидит вирус.

1. Аномальная сетевая активность без видимой причины

Симптом: Постоянный исходящий трафик на неизвестные IP даже в "простое" системы. Определяется на этапе анализа сетевых соединений.
Команда (cmd от администратора):
cmd
netstat -bano 5 > activity.log
findstr /i «192.168..» activity.log | findstr /v «0.0.0.0»

Если видите соединения на IP, не принадлежащие вашим серверам, CDN (cloudflare, amazon), или локальным ресурсам — однозначное заражение C2.
Почему это не может быть нормально: Легитимные программы не стучат на случайные IP без вызова пользователя. Исключение — антивирусные базы, но они используют известные ranges.

2. Процессы, маскирующиеся под системные с характерными ошибками

Симптом: В диспетчере задач висит `svchost.exe`, `explorer.exe` или `csrss.exe`, запущенный от имени пользователя (а не SYSTEM, LOCAL SERVICE, NETWORK SERVICE).
Как проверить: Утилита Process Explorer (Sysinternals, легально).
1. Смотрим подпись: у легитимного `svchost.exe` она от Microsoft.
2. Смотрим путь: настоящий живёт в `C:\Windows\System32\`. Если он в `C:\Users\`, `AppData`, `Temp` — вредонос.
Почему это точный признак: Windows никогда не запускает системные критические процессы из папок пользователя. Это прямое нарушение модели безопасности ОС.

3. Необъяснимое изменение целостности системных файлов без обновлений

Симптом: Проверка SFC или хэширование показывает изменение ключевых библиотек (например, `ntdll.dll`, `kernel32.dll`), хотя вы не ставили патчи.
Команда:
cmd
certutil -hashfile C:\Windows\System32\ntdll.dll SHA256

Сверьте с базой Microsoft (можно через VirusTotal или официальный репозиторий). Если хэш не совпадает, а вы не вручную не патчили — руткит или инжектор. Легитимный Windows Update меняет сразу много файлов и попадает в журнал `%windir%\WindowsUpdate.log`. Единичная подмена — точный симптом заражения компьютера вирусом.

Что делать (легально):**
1. Отключите от сети.
2. Снимите образ диска (forensic copy) для сохранения цепочки доказательств.
3. Загрузитесь с LiveCD (Kali Linux, но только для анализа — не взлом).
4. Проверьте запускаемые процессы через `volatility` (легально, для форензики) на предмет инъекций.
5. Удаление: только переустановка ОС с форматированием системного раздела. Попытки "вылечить" с высокой вероятностью оставят закладки.