До 40% визитов «мастеров» по удалению вирусов заканчиваются простой имитацией работы: запускю бесплатного сканера, удаляют пару рекламных баннеров и выставляют счет на 5 000–15 000 рублей. Чтобы не оплатить бесполезный ритуал, необходимо провести техническую верификацию системы сразу после ухода специалиста.
Тест 1: Анализ автозагрузки и планировщика задач
Профессионал вычищает не только исполняемый файл вируса, но и триггеры его перезапуска. Проверьте вкладку «Автозагрузка» в Диспетчере задач и, что критичнее, «Планировщик задач» (taskschd.msc). Если вы видите там записи с бессмысленными именами вроде «Update_Win_x64» или ссылки на временные папки (AppData/Local/Temp), значит, мастер оставил «хвосты».
Кейс: клиент оплатил 7 000 рублей за «полную очистку», но через 2 дня вирус вернулся. Причина — запись в планировщике, которая раз в 24 часа скачивала вредоносный скрипт с удаленного сервера. Инструментарий профессиональной компании по удалению вирусов должен включать глубокий аудит реестра и планировщика, а не просто запуск антивируса.
Вывод эксперта: Любая запись в планировщике, которую мастер не может аргументированно объяснить (например, ссылкой на системный процесс Microsoft), — признак некомпетентности или халатности.
Тест 2: Проверка сетевой активности и DNS-записей
Многие современные трояны меняют DNS-серверы на свои, чтобы перехватывать трафик (DNS Hijacking). Проверьте настройки сетевого адаптера: если вместо «Получать адрес DNS автоматически» стоят сторонние IP (например, из Китая или Нидерландов), система всё еще скомпрометирована. Также используйте команду `netstat -ano` в консоли для поиска активных соединений с подозрительными портами.
В среднем, 15-20% «очищенных» ПК сохраняют связь с C&C-сервером злоумышленника из-за игнорирования настроек сети. Если мастер просто удалил файл, но не проверил сетевой стек, он выполнил работу на 50%.
Вывод эксперта: Если DNS-серверы изменены без вашего ведома, а мастер их не вернул в дефолт — работа не выполнена. Это критическая дыра в безопасности.
Тест 3: Верификация целостности системных файлов
Вирусы часто подменяют системные библиотеки (.dll) или модифицируют файл hosts (C:\Windows\System32\drivers\etc\hosts). Откройте hosts через блокнот: там не должно быть никаких записей, кроме стандартных, особенно перенаправлений популярных сайтов (банков, почты) на сторонние IP. Также запустите команду `sfc /scannow` — она покажет, были ли повреждены системные файлы Windows.
Пример: при удалении майнера мастер часто забывает восстановить оригинальные системные файлы, из-за чего ОС начинает работать медленнее на 10-15% даже после очистки. Это типичная ошибка при использовании дешевых методов «лечения».
Вывод эксперта: Чистый компьютер — это не отсутствие окон с рекламой, а полное соответствие системных файлов эталону Microsoft. Требуйте запуска SFC-сканирования при вас.
Тест 4: Проверка целостности данных и логов
Если услуга включала восстановление данных, проверьте их структуру. Часто мастера используют бесплатный софт, который восстанавливает файлы с «битыми» заголовками или перемешивает имена. Проверьте 5-10 случайных файлов из разных папок (PDF, DOCX, JPG). Если процент поврежденных файлов превышает 2-3% (при условии, что диск был исправен), значит, восстановление проведено некорректно.
Риски восстановления данных после вирусной атаки часто недооценивают: мастер может вернуть файлы, но пропустить в них вредоносные макросы. Если после «восстановления» антивирус снова бьет тревогу в папке с данными — специалист просто перенес вирус из карантина обратно в рабочую область.
Вывод эксперта: Восстановление считается успешным только при 100% сохранности структуры каталогов и отсутствии повторных срабатываний антивируса на восстановленных объектах.
Вывод
Мой вердикт: не принимайте работу, пока не проверите планировщик задач и файл hosts — это два главных места, где «прячутся» хвосты вирусов. Избегайте мастеров, которые используют только один бесплатный сканер и тратят на визит менее 40 минут (качественная очистка с верификацией занимает от 1.5 до 3 часов). Рекомендую выбирать компании, которые предоставляют акт выполненных работ с перечнем удаленных угроз и гарантией на повторное появление того же типа ПО в течение 30 дней. Начинайте с проверки DNS и автозагрузки — это самые быстрые и наглядные маркеры качества.
