selitetty.com

Haittaohjelmat, kiristys ja saastuneet laitteet

Kone käyttäytyy oudosti: näin puhdistat saastuneen laitteen

Saastuneen koneen siivoaminen ei ole yksi nappi vaan järjestys. Tässä on se järjestys, ja myös rehellinen vastaus siihen, milloin siivous ei enää riitä.

Lyhyt vastaus

Aloita irrottamalla laite verkosta, jotta haittaohjelma ei saa lisäohjeita eikä lähetä tietoja ulos. Tarkista laite sen jälkeen turvaohjelmalla ja vahvista tulos toisella työkalulla, koska yksikään tunnistus ei ole täydellinen. Vaihda tärkeimmät salasanat aina toiselta, puhtaalta laitteelta, älä siltä jota epäilet. Jos oireet jatkuvat tarkistusten jälkeen tai kone on käsitelty etäyhteydellä, käyttöjärjestelmä kannattaa asentaa uudelleen sen sijaan että siivousta jatketaan.

Sisällys
  1. Erota oire tavallisesta hitaudesta
  2. Toimintajärjestys, jota kannattaa seurata
  3. Miksi verkosta irrottaminen on ensimmäinen askel
  4. Tarkistus: miksi yksi työkalu ei riitä
  5. Salasanat vaihdetaan puhtaalta laitteelta
  6. Milloin puhdistus ei enää riitä
  7. Varmuuskopiot tarkistetaan ennen palautusta
  8. Mitä kannattaa muuttaa pysyvästi
  9. Usein kysytyt kysymykset
  10. Lähteet ja lisälukemista

Kone alkaa käyttäytyä oudosti. Selain avaa välilehtiä itsestään, tuuletin käy koko ajan, jokin ohjelma kysyy salasanaa uudestaan ja uudestaan, tai näytölle ilmestyy ikkunoita, joita et ole avannut. Ensimmäinen kysymys on aina sama: onko tämä tartunta vai onko kone vain vanha.

Kysymykseen kannattaa vastata ennen kuin tekee mitään, koska väärä diagnoosi johtaa turhaan työhön molempiin suuntiin. Toisaalta täysin toimiva kone tyhjennetään turhaan, toisaalta aito tartunta jää koneelle, jossa jatkat pankkiasiointia.

Tässä artikkelissa on toimintajärjestys, jota voi seurata sellaisenaan, sekä perustelut sille miksi vaiheet ovat juuri tässä järjestyksessä. Lopussa on se osa, joka usein jätetään sanomatta: milloin siivous ei enää kannata ja mitä silloin tehdään.

Erota oire tavallisesta hitaudesta

Suuri osa epäilyistä selittyy ilman haittaohjelmaa. Kone hidastuu, kun levy täyttyy, kun käyttöjärjestelmäpäivitys vaatii enemmän muistia kuin edellinen versio, kun taustalla on liikaa käynnistyksessä avautuvia ohjelmia, tai kun kannettavan jäähdytys on pölyinen ja suoritin joutuu hidastamaan itseään.

Nämä oireet ovat tasaisia ja hitaasti kehittyviä. Ne eivät ilmesty yhtenä päivänä, eivätkä ne muuta sitä, mitä ruudulla näkyy.

Aidon tartunnan merkit ovat luonteeltaan toisenlaisia. Ne ovat äkillisiä ja ne liittyvät toimintaan eivätkä nopeuteen: turvaohjelma on kytketty pois päältä eikä käynnisty, tiedostot on nimetty uudelleen tai niitä ei saa auki, selaimessa on laajennus jota et asentanut, koneelta lähtee sähköpostia jota et ole lähettänyt, tai palveluihin kirjaudutaan sisään paikoista joissa et ole käynyt.

Hyödyllinen apukysymys on, mitä koneella tapahtui juuri ennen oireiden alkua. Asensitko ohjelman, avasitko liitteen, annoitko jollekulle etäyhteyden, vai alkoiko oire ilman mitään tapahtumaa. Tartunnalla on lähes aina alkuhetki, jonka voi paikantaa, kun taas vanhenemisella ei ole.

Yksi erottelu kannattaa tehdä heti. Mainokset ja selaimen kaappaus ovat oma lukunsa ja ne selviävät kevyemmin kuin varsinainen haittaohjelma. Jos oire on nimenomaan mainostulva tai vaihtunut hakukone, aloita mainosohjelmien poistamisesta äläkä koko koneen siivouksesta.

Toimintajärjestys, jota kannattaa seurata

Tämä on koko artikkelin ydin. Vaiheiden järjestys on tärkeämpi kuin se, mitä työkalua käytät.

  1. Irrota laite verkosta. Katkaise wifi ja irrota verkkokaapeli. Älä sammuta konetta vielä.
  2. Älä kirjaudu mihinkään palveluun tällä laitteella. Jokainen kirjautuminen antaa mahdollisen vakoiluohjelman kaapata tunnukset.
  3. Ota toinen laite käyttöön ohjeiden lukemiseen ja salasanojen vaihtoon. Puhelin kelpaa hyvin.
  4. Vaihda tärkeimmät salasanat siltä toiselta laitteelta: sähköposti ensin, sitten pankki, sitten muut.
  5. Katkaise avoimet istunnot palveluiden asetuksista, jotta pelkkä salasanan vaihto ei jätä vanhaa kirjautumista voimaan.
  6. Tarkista laite turvaohjelmalla täydellä tarkistuksella, ei pikatarkistuksella.
  7. Tee toinen tarkistus eri työkalulla, mieluiten sellaisella, joka käynnistyy käyttöjärjestelmän ulkopuolelta.
  8. Poista löydökset, käynnistä kone uudelleen ja tarkista uudelleen. Toisto on olennainen osa, koska osa haitasta palautuu ensimmäisen poiston jälkeen.
  9. Asenna kaikki päivitykset ja kytke turvaohjelman reaaliaikainen suojaus takaisin päälle.
  10. Jos oireet jatkuvat vielä tässä vaiheessa, siirry uudelleenasennukseen äläkä jatka siivousta.

Jos kyse on kiristyshaittaohjelmasta ja tiedostot on jo salattu, järjestys on osin toinen. Silloin tärkeintä on olla maksamatta ja säilyttää salatut tiedostot, ja aihetta käsitellään erikseen artikkelissa kiristyshaittaohjelma.

Miksi verkosta irrottaminen on ensimmäinen askel

Nykyaikainen haittaohjelma on harvoin valmis paketti. Se on pieni osa, joka ottaa yhteyden hallintapalvelimeen ja hakee sieltä ohjeet ja lisäosat. Verkkoyhteyden katkaisu pysäyttää tämän keskustelun.

Katkaisulla on kolme vaikutusta. Se estää lisäkomponenttien lataamisen, se estää kerätyn tiedon lähettämisen ulos, ja se estää tartunnan leviämisen samassa lähiverkossa oleviin laitteisiin ja verkkolevyihin.

Sammuttamisen kanssa kannattaa olla harkitsevampi. Jos kyseessä on kiristyshaittaohjelma, joka on kesken salaamisen, koneen sammuttaminen voi keskeyttää salaamisen mutta myös jättää tiedostot kesken. Tavallisessa tapauksessa uudelleenkäynnistys on hyödyllinen, koska osa haitasta elää vain keskusmuistissa ja häviää siinä.

Jos joku on ollut koneella etäyhteydellä esimerkiksi tukihenkilöhuijauksen yhteydessä, katkaise yhteys heti ja poista käytetty etähallintaohjelma. Sen jälkeen oletus on, että kaikki koneella olleet tunnukset ovat vaarantuneet, riippumatta siitä mitä tarkistus näyttää.

Tarkistus: miksi yksi työkalu ei riitä

Turvaohjelmat tunnistavat haitallisen koodin kahdella tavalla: vertaamalla tunnettuihin tunnisteisiin ja arvioimalla käyttäytymistä. Molemmissa on aukkoja, ja eri valmistajien tietokannat ja säännöt eroavat toisistaan. Siksi tyhjä tulos yhdellä ohjelmalla ei ole todiste puhtaudesta.

Toinen tarkistus kannattaa tehdä työkalulla, joka toimii eri periaatteella. Käytännössä tehokkain on tarkistus, joka käynnistetään erilliseltä käynnistysmedialta niin, että epäilty käyttöjärjestelmä ei ole käynnissä lainkaan. Silloin haittaohjelma ei voi piilottaa itseään, koska se ei ole ajossa.

Yksi asia kannattaa tietää etukäteen. Useamman reaaliaikaisen virustorjunnan asentaminen samaan koneeseen ei paranna suojaa vaan aiheuttaa ristiriitoja. Toisen mielipiteen hakemiseen käytetään kertaluonteista tarkistusohjelmaa tai käynnistysmediaa, ei toista pysyvää suojaa. Perusasiat käsitellään tarkemmin artikkelissa tarvitsetko virustorjuntaa.

Tarkistuksen jälkeen tehdään uudelleenkäynnistys ja uusi tarkistus. Tämä paljastaa pysyvyysmekanismit eli ne kohdat, joista haittaohjelma käynnistää itsensä uudelleen: ajastetut tehtävät, käynnistyskansiot ja järjestelmäpalvelut. Jos sama löydös palaa kolmannella kerralla, siivous ei ole onnistunut.

Salasanat vaihdetaan puhtaalta laitteelta

Tämä on vaihe, joka menee useimmiten väärin. Salasanoja aletaan vaihtaa heti, samalla koneella, jota juuri epäillään. Jos koneella on näppäimistön tallentaja tai selaimen istuntoja kaappaava komponentti, uudet salasanat päätyvät samaan paikkaan kuin vanhat.

Käytä siis toista laitetta: puhelinta, tablettia tai perheenjäsenen konetta. Vaihda ensin sähköpostin salasana, koska sähköposti on se tili, jonka kautta kaikki muut voidaan palauttaa. Vaihda sitten pankki- ja maksupalvelut ja sen jälkeen loput.

Pelkkä salasanan vaihto ei aina riitä. Kirjautuminen säilyy voimassa istuntoevästeen avulla, joten hyökkääjä voi jatkaa vanhalla istunnolla vaikka salasana vaihtuu. Siksi palveluiden asetuksista pitää erikseen katkaista aktiiviset istunnot ja poistaa tuntemattomat laitteet. Tästä on tarkempi ohje artikkelissa tili kaapattiin.

Ota samalla käyttöön kaksivaiheinen tunnistautuminen niissä palveluissa, joissa sitä ei vielä ole, ja tarkista palautussähköpostit ja puhelinnumerot. Ne ovat tavallinen paikka, johon hyökkääjä jättää itselleen takaoven. Jos käytät salasanojen hallintaohjelmaa, vaihda sen pääsalasana ja tarkista, mistä laitteista holviin on kirjauduttu.

Milloin puhdistus ei enää riitä

Rehellinen vastaus on, että siivouksen onnistumista ei voi koskaan todistaa. Voit todistaa, että jotain löytyi ja poistettiin, mutta et sitä, ettei mitään jäänyt. Siksi uudelleenasennuksen kynnys kannattaa pitää matalampana kuin tuntuu luonnolliselta.

Tilanne Riittääkö siivous Perustelu
Selaimen mainokset ja vaihtunut hakukone Kyllä Ongelma on selaimen tasolla, ei järjestelmässä
Yksi tunnistettu ja poistettu haittaohjelma, ei muita oireita Yleensä kyllä Tunnistettu tapaus, jonka poisto voidaan varmistaa
Sama löydös palaa uudelleenkäynnistyksen jälkeen Ei Pysyvyysmekanismi on jäänyt paikalleen
Ulkopuolinen on ollut koneella etäyhteydellä Ei Ei tiedetä mitä koneelle jätettiin
Turvaohjelma ei suostu käynnistymään tai päivittymään Ei Järjestelmätason muutos, jota ei voi luotettavasti perua
Koneella on käsitelty yrityksen tai asiakkaiden tietoja Ei Riskiä ei voi ottaa toisten tietojen puolesta

Uudelleenasennus tarkoittaa käyttöjärjestelmän asentamista puhtaalta pohjalta niin, että järjestelmälevy tyhjennetään. Se vie tyypillisesti tunnin tai pari ja on nykyään huomattavasti helpompaa kuin ennen, koska asennusmedian saa laitevalmistajan tai käyttöjärjestelmän omilta sivuilta ja asetukset palautuvat tililtä.

Ennen asennusta kannattaa varmistaa kaksi asiaa: että omat tiedostot ovat tallessa muualla ja että pääset kirjautumaan tärkeimpiin palveluihin uudelta laitteelta. Erityisesti kaksivaiheisen tunnistautumisen varakoodit ja autentikaattorin varmuuskopio kannattaa tarkistaa etukäteen, koska niiden puuttuminen huomataan yleensä vasta silloin, kun kone on jo tyhjennetty.

Kannattaa huomata, että uudelleenasennus poistaa ohjelmistotason ongelmat mutta ei muuta sitä, että tunnuksesi ovat voineet vuotaa. Salasanojen vaihto tarvitaan joka tapauksessa.

Varmuuskopiot tarkistetaan ennen palautusta

Palautus on se kohta, jossa huolellisesti puhdistettu kone saastutetaan usein uudelleen. Syy on yksinkertainen: varmuuskopio otettiin sen jälkeen, kun ongelma oli jo koneella.

Palauta siksi tiedostot, älä ohjelmia tai järjestelmän tilaa. Asiakirjat, kuvat ja muut omat tiedostot ovat turvallisia palauttaa. Ohjelmat asennetaan uudelleen alkuperäisistä lähteistä, ja asennustiedostot ladataan uudestaan valmistajan sivuilta.

Jos tiedät milloin oireet alkoivat, palauta sitä edeltävästä kopiosta. Pilvipalveluiden versiohistoria on tässä hyödyllinen, koska sen avulla voi palata tiedoston aiempaan versioon ilman että koko kopio palautetaan. Käytännön ohjeet löytyvät artikkeleista varmuuskopiointi ja palautus varmuuskopiosta.

Tarkista palautetut tiedostot vielä turvaohjelmalla ennen kuin avaat niitä. Erityisesti asennusohjelmat ja makroja sisältävät asiakirjat kannattaa käydä läpi, koska ne ovat tavallisin tapa, jolla ongelma palaa vanhasta kopiosta.

Mitä kannattaa muuttaa pysyvästi

Kun kone on taas käytössä, kolme asiaa kannattaa jättää pysyvästi paremmalle tolalle. Pidä käyttöjärjestelmä ja selain päivitettyinä automaattisesti, koska suuri osa tartunnoista käyttää haavoittuvuuksia, joihin korjaus on ollut olemassa jo kuukausia.

Ota käyttöön kaksivaiheinen tunnistautuminen ainakin sähköpostissa, koska juuri sähköposti on se tili, jonka menettäminen tekee kaikesta muusta vaikeaa. Sama koskee palautusosoitteita ja puhelinnumeroita, jotka kannattaa tarkistaa kerran, kun tilanne on rauhoittunut.

Käytä päivittäisessä työssä tavallista käyttäjätiliä äläkä pääkäyttäjätiliä. Se ei estä kaikkea, mutta se rajaa sitä, mitä yksittäinen virhepainallus voi tehdä järjestelmälle.

Ja pidä varmuuskopiot niin, että yksi kopio on koneesta erillään eikä jatkuvasti kytkettynä. Se on ainoa käytännön suoja, joka toimii silloinkin, kun kaikki muu pettää. Tapahtuneesta voi lisäksi tehdä ilmoituksen poliisille, ja jos kyse on huijauksesta jossa on menetetty rahaa tai tunnuksia, ilmoitus kannattaa tehdä viivyttelemättä.

Usein kysytyt kysymykset

Pitääkö saastunut kone sammuttaa heti?

Verkosta irrottaminen on tärkeämpää kuin sammuttaminen. Katkaise wifi ja verkkokaapeli ensin. Sammuttaminen on hyödyllistä silloin, kun epäilet tiedostojen salaamisen olevan käynnissä, mutta muuten uudelleenkäynnistys riittää ja se poistaa vain muistissa elävät osat.

Riittääkö, että virustorjunta löysi ja poisti haittaohjelman?

Usein riittää, jos kyseessä oli yksittäinen tunnistettu löydös eivätkä oireet jatku. Tee kuitenkin uudelleenkäynnistys ja toinen tarkistus, koska osa haittaohjelmista palauttaa itsensä. Jos sama löydös palaa, siivous ei ole onnistunut ja kone kannattaa asentaa uudelleen.

Voiko haittaohjelma säilyä käyttöjärjestelmän uudelleenasennuksen jälkeen?

Se on mahdollista mutta harvinaista, ja se edellyttää tartuntaa laiteohjelmistossa tai toisella levyllä. Tavallisessa tapauksessa järjestelmälevyn tyhjentävä puhdas asennus poistaa ongelman. Muista, että myös ulkoiset levyt ja muistitikut on syytä tarkistaa ennen kuin ne kytketään uuteen asennukseen.

Missä järjestyksessä salasanat vaihdetaan?

Ensin sähköposti, koska sen kautta muut tilit voidaan palauttaa. Sitten pankki- ja maksupalvelut, sitten sosiaalisen median ja muut tilit. Vaihto tehdään aina toiselta laitteelta, ja jokaisen palvelun kohdalla katkaistaan myös avoimet istunnot.

Onko turvallista käyttää samaa konetta pankkiin siivouksen jälkeen?

Jos siivous perustui yksittäiseen tunnistettuun löydökseen ja tarkistukset ovat sen jälkeen olleet puhtaita, kyllä. Jos koneella on ollut ulkopuolinen etäyhteydellä tai oireet jatkuivat siivouksen jälkeen, käytä pankkiin toista laitetta kunnes kone on asennettu uudelleen.

Kannattaako maksullinen puhdistusohjelma ostaa?

Ei siltä pohjalta, että sellaista mainostetaan sinulle varoitusikkunassa. Käyttöjärjestelmän oma suoja ja yksi tunnetun valmistajan kertaluonteinen tarkistus riittävät useimmissa tapauksissa, ja jos ne eivät riitä, oikea ratkaisu on uudelleenasennus eikä uusi ohjelma.

Takaisin ylös