Посеред роботи вискакує вікно: «Виявлено загрозу». Антивірус повідомляє про файл, про який ви ніколи в житті не чули — або навпаки, про програму, яку ви самі використовуєте роками. Перша реакція зазвичай одна з двох: паніка та видалення всього, що рухається, або роздратоване натискання «дозволити», щоб не затримувало. Обидві помилкові, і обидві можуть завдати більше шкоди, ніж сама знахідка.
Ця стаття про оцінку тривоги: як з’ясувати, чи антивірус виявив справжню загрозу, чи помилився, і на основі чого приймати рішення. Саме очищення комп’ютера ми тут не розглядаємо — на це посилаємося нижче, коли ви будете знати, що воно вам справді потрібне.
Відповідь одразу: Якщо антивірус помістив знахідку в карантин, загроза заблокована, і нічого гострого не відбувається. Не вимикайте захист, не видаляйте нічого зайвого і не натискайте «відновити». Сфотографуйте або перепишіть точну назву виявлення та шлях до файлу, залиште файл у карантині та спокійно перевірте, що це — за назвою виявлення, за тим, звідки взявся файл, і, за необхідності, другою думкою через VirusTotal. Лише за результатом вирішуйте, що робити далі.
Про що вам насправді говорить повідомлення
Кожне повідомлення антивірусу несе три інформації, і всі три стануть у пригоді, перш ніж ви почнете щось робити:
- Назва виявлення — наприклад,
Trojan:Win32/Wacatac.B!mlабоPUA:Win32/Presenoker. Це не випадковий код, з нього можна зрозуміти, наскільки серйозно виробник це сприймає. - Файл і шлях — що саме і де антивірус знайшов. Різниця між вашим скриптом у папці проекту та випадково названим
.exeвAppData\Local\Tempє принциповою. - Виконана дія — заблоковано під час завантаження, переміщено до карантину або видалено. Блокування під час завантаження означає, що файл взагалі не потрапив до запуску. Знахідка під час запланованої перевірки, навпаки, означає, що файл уже якийсь час лежав на диску.
У Microsoft Defender усі три дані ви знайдете в Безпека Windows → Захист від вірусів і загроз → Історія захисту. Платні антивіруси мають аналогічний протокол подій і розділ Карантин.
Карантин: файл замкнено, а не видалено
Карантин – це ізольована комірка. Файл у ній не можна запустити, він не шкодить і водночас не видалений — антивірус може будь-коли повернути його на початкове місце або остаточно знищити.
Це важливо зрозуміти, тому що це знімає напругу з усієї ситуації. Вам не потрібно нічого вирішувати в наступні тридцять секунд. Хибнопозитивну знахідку можна відновити з карантину без втрат, справжнє шкідливе ПЗ залишиться в ньому нешкідливим, доки ви не вирішите. Тому обидві швидкі реакції — негайне видалення та негайне відновлення — є зайвими. Карантин дає вам час на перевірку. Використайте його.
Крок 1: Прочитайте назву виявлення
Назви виявлень мають структуру: категорія, платформа, сімейство, варіант і, можливо, суфікс. За категорією та суфіксом можна приблизно визначити, чи антивірус стверджує «це відомий шкідливий код», чи просто «це мені не подобається».
| Що ви бачите в назві | Що це означає |
|---|---|
| Trojan, Backdoor, Worm, Ransom | Повноцінний шкідливий код — ставтеся серйозно |
| PUA, PUP, Potentially Unwanted | Небажана програма: панелі інструментів, додаткові пропозиції — неприємність, не обов’язково вірус |
| Adware | Агресивне рекламне ПЗ |
| HackTool, KeyGen, Crack, Patcher | Інструмент для обходу ліцензій — виявляється масово |
| RiskTool, RemoteAdmin | Легітимний інструмент, який, однак, використовують і зловмисники |
| !ml, Heur, Gen, Susp, @gen | Евристика або машинне навчання — оцінка на основі поведінки, а не збіг з відомим вірусом |
Суфікс !ml означає, що файл позначила модель машинного навчання, а не збіг з конкретним відомим вірусом. Загальне виявлення з Heur, Gen або !ml на щойно завантаженій непідписаній програмі є типовим кандидатом на хибне спрацювання. Навпаки, іменоване сімейство з категорії Ransom або Backdoor, знайдене в системній папці, — це щось зовсім інше.
Крок 2: Де знаходиться файл і звідки він узявся
Перш ніж хапатися за будь-який інструмент, дайте відповідь на три запитання:
- Ви щойно щось завантажували? Виявлення через секунду після завантаження інсталятора з офіційного сайту виробника має інший контекст, ніж знахідка, яка з’явилася сама собою у вівторок о третій ночі.
- Ви знаєте цей файл? Власний скрипт, програма з роботи, інструмент, який ви використовуєте роками — все це може спровокувати евристику. Файл із випадковою назвою, про який ви нічого не знаєте, — ні.
- Чи відповідає розташування? Інсталятор у папці Завантаження — це нормально. Виконуваний файл, захований у
AppData\Local\Temp, у папці іншого користувача або прямо вC:\Windows, хоча ви нічого не встановлювали, — ненормально.
Коли всі три відповіді свідчать на користь невинного пояснення, це все ще не доказ. Але це вагома підстава продовжити перевірку замість видалення.
Крок 3: Друга думка через VirusTotal — обережно
VirusTotal проганяє файл через десятки антивірусних рушіїв одночасно і показує, скільки з них і під якою назвою його виявляють. Для прийняття рішення «хибне спрацювання чи шкідливе ПЗ» це найкорисніший публічний інструмент.
Але є нюанс, про який мало говорять: те, що ви завантажуєте на VirusTotal, перестає бути приватним. Завантажені файли поширюються серед безпекової спільноти, і клієнти сервісу, які платять, можуть їх завантажити та досліджувати. Тому договір, рахунок-фактуру, документ з особистими даними чи внутрішній корпоративний інструмент ніколи туди не завантажуйте.
Рішення існує: замість файлу надішліть його відбиток. У PowerShell запустіть:
Get-FileHash -Algorithm SHA256 "C:\шлях\до\файлу.exe"
Отриманий рядок вставте в пошук на VirusTotal. Хеш не розкриває вміст файлу — і якщо файл уже хтось колись перевіряв, ви побачите повні результати, нічого не відправляючи. Лише якщо відбиток нікому не відомий і файл не є конфіденційним, є сенс розглянути завантаження.
Як читати результат:
- Від одного до трьох рушіїв з десятків, до того ж із загальними назвами типу
GenабоHeur— ймовірно, хибне спрацювання евристики. - Більшість рушіїв, однакове сімейство в різних виробників — реальне, відоме шкідливе ПЗ.
- Обережно зі свіжими файлами: абсолютно нове шкідливе ПЗ може спочатку мати мало виявлень. Тому низький бал у файла з підозрілого джерела не є виправданням — тут походження відіграє більшу роль, ніж цифри.
Типові хибні спрацювання
Деякі ситуації ми бачимо в сервісі неодноразово, і про них варто знати.
Власні скрипти та програми. Скрипт, запакований у .exe через PyInstaller, макрос в AutoHotkey, щойно скомпільована власна програма. Непідписаний виконуваний файл, який ніхто у світі не знає і який взаємодіє з клавіатурою або автоматизує вікна — саме так поводиться і шпигунське ПЗ, тому евристика його позначає. Найчастіше хибне спрацювання серед розробників і просунутих користувачів взагалі.
Старі інсталятори та утиліти. Інсталятори з часів, коли до програм зазвичай додавалися панелі інструментів та «рекомендовані пропозиції», сьогодні отримують мітку PUA цілком обґрунтовано — хоча сама програма нешкідлива. Окрема глава – інструменти для відображення збережених паролів або ключів продуктів: антивіруси виявляють їх навмисно, оскільки та сама утиліта служить як власнику комп’ютера, так і зловмиснику. Виявлення є «правдивим», але небезпека залежить від того, хто запустив інструмент.
Keygen та crack. Тут одне попередження: для keygen «це точно хибне спрацювання» є найпоширенішою помилкою всієї категорії. Так, антивіруси масово позначають генератори ключів як HackTool. Однак crack є одним з основних шляхів справжнього зараження — автори шкідливого ПЗ навмисно вбудовують у них шкідливий код, оскільки розраховують на те, що користувач заради crack вимкне захист. Не перевіряйте повідомлення про crack з метою його дозволити. Результат перевірки в цій категорії майже завжди гірший, ніж ви сподіваєтеся.
Коли тривога взагалі не від антивірусу
Особлива категорія «знахідки» походить не від вашого антивірусу, а від браузера. Веб-сторінка або дозволене сповіщення видає себе за антивірус: «Ваш комп’ютер заражено», зворотний відлік, блимаючий червоний, заклик зателефонувати на номер служби підтримки або негайно оплатити ліцензію.
Ознаки надійні: справжній антивірус ніколи не вимагатиме від вас телефонного дзвінка чи оплати карткою через спливаюче вікно, і його повідомлення не зникне після закриття браузера. Вирішальний тест: відкрийте Історію захисту вашого антивірусу. Якщо там немає жодного запису, то й знахідки не існує. Таке вікно закрийте, в налаштуваннях браузера видаліть дозвіл веб-сайту надсилати сповіщення, нічого не встановлюйте і нікуди не телефонуйте.
Коли слід серйозно ставитися до повідомлення
Хибні спрацювання є одноразовими. Справжнє зараження має тенденцію проявлятися повторювано та за шаблонами:
- Та сама знахідка повертається — після видалення, після перезавантаження, наступного дня знову. Щось її відновлює.
- Знахідки в системних шляхах (
C:\Windows,System32) або в профілях користувачів, хоча ви нічого не завантажували та не встановлювали. - Категорії Trojan, Backdoor або Ransom з конкретним сімейством, підтверджені більшістю рушіїв на VirusTotal.
- Антивірус сам вимкнувся, не вмикається або зник з комп’ютера. Шкідливе ПЗ, яке активно захищається, не є хибним спрацюванням.
- Кілька різних знахідок протягом короткого часу — типова картина завантаженого «інсталятора», який довантажує інші шкідливі компоненти.
- Знахідка у вкладенні електронної пошти, яке ви вже відкрили — блокування заздалегідь є гарною новиною, виявлення після відкриття означає, що код міг встигнути виконатися.
- Файли отримують нові розширення, не відкриваються, з’явилося повідомлення з вимогою викупу. Це вже не тема цієї статті — негайно відключіть комп’ютер від мережі, не підключайте резервні копії та дійте згідно з кризовою інструкцією Ransomware зашифрував ваші дані: що робити крок за кроком.
Якщо підтвердиться справжнє зараження без ознак шифрування, після цієї статті дивіться посібник У мене на компʼютері вірус? Як розпізнати зараження та безпечно його видалити — від повної перевірки через Defender Offline до очищення браузера та зміни паролів.
Чого не робити, навіть якщо повідомлення набридає
- Не вимикайте антивірус. Це найгірша можлива реакція на набридливе повідомлення і водночас саме та, на яку розраховують автори шкідливого ПЗ. Вимкнений захист через один спірний файл означає відсутність захисту від усього іншого. Що вміє вбудований Defender і чому варто залишити його працювати, ми розбираємо в статті Чи потрібен мені ще антивірус?.
- Не додавайте виняток на цілу папку або диск. Виняток на
C:\або на Завантаження – це те саме, що вимкнений антивірус, тільки це так не виглядає. - Не відновлюйте з карантину, щоб продовжити роботу. Відновлення виконується після перевірки, а не перед нею.
- Не видаляйте файли вручну по диску за порадами з форумів. У разі хибного спрацювання ви видалите щось робоче, у разі справжнього зараження – однаково не видалите все.
- Не завантажуйте через тривогу «потужніший очищувач» з реклами. Спливаюче вікно, яке обіцяє видалення вірусів, є класичною пасткою.
- Не встановлюйте другий постійний антивірус для надійності — два резидентні захисники конфліктують за файли та знижують надійність.
Підтверджене хибне спрацювання: як правильно його завершити
Якщо перевірка виявилася на користь файлу — відоме походження, осмислене розташування, загальне виявлення, мінімум рушіїв на VirusTotal — дійте так:
- Відновіть файл з карантину.
- Додайте виняток лише на конкретний файл або папку вашого проекту, не ширше.
- Повідомте про хибне спрацювання виробнику. Microsoft та інші виробники мають форму для відправлення файлу на аналіз; помилкові виявлення виправляються в оновленнях визначень. Коли це станеться, знову зніміть виняток — щоб він не залишався в налаштуваннях назавжди.
Для власних програм, які ви розповсюджуєте далі, допомагає стабільне рішення: підписання коду сертифікатом. Непідписаний .exe завжди дратуватиме евристику.
Коли прийти зі знахідкою до нас
Іноді чесна відповідь – «не знаю» — назва виявлення неоднозначна, VirusTotal не визначив, або ви просто не впевнені, чи достатньо перевірили. Це легітимний момент, щоб залишити рішення за тим, хто оцінює знахідки щодня. Якщо ви не знаєте, що робити зі знахідкою, запишіться онлайн — просто впишіть у примітку назву виявлення з повідомлення, і ми вже знатимемо, на що дивитися.
До сервісу в Брно має сенс принести комп’ютер переважно в таких ситуаціях:
- знахідка повторюється, і ви не знаєте чому,
- йдеться про корпоративний комп’ютер, машину з бухгалтерією або доступом до банку,
- антивірус не вмикається або повідомлення не відкриваються,
- вам потрібна впевненість, що після справжньої знахідки нічого не залишилося.
Що ми з цим зробимо: переглянемо історію захисту та контекст знахідок, перевіримо спірні файли за відбитками, перевіримо автозапуск і заплановані завдання, додамо перевірку незалежним сканером — і скажемо вам прямо, чи було це хибне спрацювання, чи зараження. У разі хибного спрацювання налаштуємо виняток так, щоб він не відкривав зайву діру; у разі зараження домовимося про подальші дії, перш ніж до чогось торкатися.
Антивірус, який час від часу повідомляє, виконує свою роботу. Тривога – це інформація, а не вирок — і кілька хвилин перевірки майже завжди приведуть вас до однозначної відповіді.