O problema é o seguinte: Nos últimos anos, o malware tornou-se tanto mais sneakier como nastier:
Sneakier , não só porque se esconde melhor com rootkits ou hacks da EEPROM, mas também porque viaja em maços. O malware subtil pode esconder-se atrás de infecções mais óbvias. Há aqui muitas boas ferramentas listadas nas respostas que podem encontrar 99% de malware, mas há sempre esse 1% que ainda não conseguem encontrar. Na sua maioria, esse 1% é material que é novo: as ferramentas de malware não conseguem encontrá-lo porque acabou de sair e está a usar algum novo exploit ou técnica para se esconder que as ferramentas ainda não conhecem.
O malware também tem um curto prazo de validade. Se você estiver infectado, algo desse novo 1% é muito provável que seja uma parte da sua infecção. Não será a infecção total: apenas uma parte dela. As ferramentas de segurança vão ajudá-lo a encontrar e remover o malware mais óbvio e conhecido, e muito provavelmente remover todos os _assintomas visíveis (porque pode continuar a cavar até chegar a esse ponto), mas podem deixar pequenos pedaços para trás, como um keylogger ou rootkit escondido atrás de algum novo exploit que a ferramenta de segurança ainda não sabe como verificar. As ferramentas anti-malware ainda têm o seu lugar, mas chegarei a isso mais tarde.
Nastier , na medida em que não vai apenas mostrar anúncios, instalar uma barra de ferramentas, ou usar o seu computador como um zombie mais. É provável que o malware moderno seja adequado para as informações bancárias ou de cartão de crédito. As pessoas que estão a construir estas coisas já não são apenas miúdos de script à procura de fama; são agora profissionais organizados motivados pelo profit, e se não conseguirem roubar-te directamente, vão procurar o something que podem dar a volta e vender. Isto pode ser processamento ou recursos de rede no seu computador, mas também pode ser o seu número de segurança social ou encriptar os seus ficheiros e guardá-los para resgate.
Junte estes dois factores, e _ ** já nem vale a pena tentar remover malware de um sistema operativo instalado** . Eu costumava ser muito bom a remover este material, ao ponto de fazer uma parte significativa da minha vida dessa forma, e já nem sequer faço a tentativa. Não estou a dizer que não pode ser feito, mas estou a dizer que os resultados das análises de custo/benefício e de risco mudaram: simplesmente já não vale a pena. Há demasiado em jogo e é demasiado fácil obter resultados que só _seem para serem eficazes.
Muitas pessoas discordarão de mim nesta matéria, mas desafio-as a não pesarem as consequências de um fracasso com a força suficiente. *Está disposto a apostar as suas poupanças, o seu bom crédito, até a sua identidade, que é melhor nisto do que os bandidos que ganham milhões a fazê-lo todos os dias? * Se tentar remover o malware e depois continuar a correr o sistema antigo, isso é exactamente o que está a fazer.
Eu sei que há pessoas por aí a ler este pensamento: “Ei, removi várias infecções de várias máquinas e nunca aconteceu nada de mal”. Eu também, amigo. Eu também. Em dias passados limpei a minha quota-parte de sistemas infectados. No entanto, sugiro que agora precisamos de acrescentar “ainda” ao fim dessa afirmação. Podemos ser 99% eficazes, mas só temos de nos enganar uma vez, e as consequências do fracasso são muito mais elevadas do que outrora foram; o custo de apenas um fracasso pode facilmente superar todos os outros êxitos. É até possível que já exista uma máquina lá fora que ainda tenha uma bomba-relógio dentro, apenas à espera de ser activada ou de recolher a informação certa antes de a reportar. Mesmo que tenha agora um processo 100% eficaz, este material está sempre a mudar. Lembre-se: tem de ser sempre perfeito; os maus da fita só têm de ter sorte uma vez.
Em resumo, é lamentável, mas se tiver uma infecção confirmada por malware, uma nova pintura completa do computador deve ser o primeiro lugar onde se vira, em vez do último.
Aqui está como fazer isso:
Antes de ser infectado, certifique-se de que tem uma forma de reinstalar qualquer software adquirido, incluindo o sistema operativo, que não dependa de nada armazenado no seu disco rígido interno. Para este fim, isso normalmente significa apenas pendurar em cd/dvds ou chaves de produto, mas o sistema operativo pode exigir que você mesmo crie discos de recuperação.1 Não dependa de uma partição de recuperação para isso. Se esperar até depois de uma infecção para se assegurar de que tem o que precisa para reinstalar, poderá dar por si a pagar pelo mesmo software novamente. Com o surgimento do ransomware, é também extremamente importante fazer backups regulares dos seus dados (mais, você sabe, coisas não maliciosas regulares como falha do disco rígido).
Quando suspeitar que tem malware, procure outras respostas aqui. Existem muitas boas ferramentas sugeridas. A minha única questão é a melhor forma de as utilizar: Eu só confio nelas para a detecção. Instale e execute a ferramenta, mas assim que encontrar provas de uma infecção real (mais do que apenas “cookies de rastreio”) basta parar o scan: a ferramenta fez o seu trabalho e confirmou a sua infecção.2
No momento de uma infecção confirmada, tomar as seguintes medidas:
- 1. Verifique o seu crédito e as suas contas bancárias. Quando souber da infecção, os danos reais podem já ter sido causados. Tome as medidas necessárias para proteger os seus cartões, a sua conta bancária e a sua identidade.
- Altere as palavras-passe em qualquer website a que tenha acedido a partir do computador comprometido. Não utilize o computador comprometido para fazer nada disto._
- Faça uma cópia de segurança dos seus dados (melhor ainda se já tiver uma).
- Re-instale o sistema operativo utilizando suportes originais obtidos directamente da editora do SO. Certifique-se de que a reinstalação inclui uma re-formatação completa do seu disco; uma operação de restauro ou recuperação do sistema não é suficiente.
- Reinstale as suas aplicações.
- Certifique-se de que o seu sistema operativo e software estão totalmente correccionados e actualizados.
- Execute um scan antivírus completo para limpar a cópia de segurança do terceiro passo.
- Restaure o backup.
Se feito correctamente, é provável que demore entre duas a seis horas reais do seu tempo, repartidas por dois a três dias (ou até mais) enquanto espera por coisas como aplicações para instalar, actualizações do Windows para descarregar, ou grandes ficheiros de backup para transferir… mas é melhor do que descobrir mais tarde que os vigaristas esgotaram a sua conta bancária. Infelizmente, isto é algo que você mesmo deve fazer, ou um amigo técnico deve fazer por você. A uma taxa de consultoria típica de cerca de $100/hr, pode ser mais barato comprar uma máquina nova do que pagar a uma loja para o fazer. Se tiver um amigo que o faça por si, faça algo simpático para mostrar o seu apreço. Mesmo os cromos que adoram ajudá-lo a montar novas coisas ou consertar hardware quebrado muitas vezes _ o tédio do trabalho de limpeza. Também é melhor se você levar seu próprio backup… seus amigos não vão saber onde você coloca quais arquivos, ou quais são realmente importantes para você. Você está em melhor posição para fazer um bom backup do que eles.
Em breve mesmo tudo isto pode não ser suficiente, pois agora há malware capaz de infectar firmware. Mesmo a substituição do disco rígido pode não remover a infecção, e comprar um novo computador será a única opção. Felizmente, na altura em que estou a escrever isto ainda não chegámos a esse ponto, mas está definitivamente no horizonte e a aproximar-se rapidamente.
Se insiste absolutamente, para além de toda a razão, que quer realmente limpar a sua instalação existente em vez de começar de novo, então por amor de Deus certifique-se que qualquer método que utilize envolve um dos dois procedimentos seguintes:
- Remova o disco rígido e ligue-o como um disco de convidado num computador diferente (limpo!) para executar o scan.
OU
- Arranque a partir de uma chave CD/USB com o seu próprio conjunto de ferramentas a executar o seu próprio kernel. Certifique-se de que a imagem para isto é obtida e gravada num computador limpo. Se necessário, peça a um amigo que faça o disco para si.
Em nenhuma circunstância deve tentar limpar um sistema operativo infectado utilizando software a correr como um processo convidado do sistema operativo comprometido. Isso é simplesmente burrice.
É claro que a melhor maneira de corrigir uma infecção é evitá-la em primeiro lugar, e há algumas coisas que pode fazer para ajudar com isso:
- Mantenha o seu sistema remendado. Certifique-se de que instala rapidamente instala actualizações do Windows, actualizações Adobe, actualizações Java, actualizações Apple, etc. Isto é muito mais importante mesmo do que software anti-vírus, e na maioria das vezes não é assim tão difícil, desde que se mantenha actualizado. A maioria dessas empresas já se instalou informalmente em todos os lançamentos de novos patches no mesmo dia de cada mês, por isso, se se mantiver actualizado, não o interrompe com tanta frequência. As interrupções do Windows Update normalmente só acontecem quando você as ignora por muito tempo. Se isto lhe acontece com frequência, está em you para alterar o seu comportamento. Estas são importantes, e não está bem escolher continuamente apenas a opção “instalar mais tarde”, mesmo que seja mais fácil no momento.
- Não correr como administrador por defeito. Nas versões recentes do Windows, é tão simples como deixar a funcionalidade UAC ligada.
- Use uma boa ferramenta de firewall. Hoje em dia, a firewall padrão no Windows é realmente boa o suficiente. Pode querer complementar esta camada com algo como o WinPatrol que ajuda a parar a actividade maliciosa no front end. O Windows Defender também funciona nesta capacidade, até certo ponto. Os plugins básicos do navegador Ad-Blocker estão também a tornar-se cada vez mais úteis a este nível como uma ferramenta de segurança.
- Definir a maioria dos plug-ins de browser (especialmente Flash e Java) para “Ask to Activate”.
Executar current software anti-vírus. Esta é uma quinta opção distante das outras, uma vez que o software A/V tradicional já não é tão eficaz. É também importante enfatizar a “corrente”. Pode ter o melhor software antivírus do mundo, mas se não estiver actualizado, mais vale desinstalá-lo.
Evite sites de torrent, warez, software pirata e filmes/videos piratas. Este material é frequentemente injectado com malware pela pessoa que o decifrou ou afixou - nem sempre, mas frequentemente o suficiente para evitar toda a confusão. É parte da razão pela qual um cracker faria isso: muitas vezes eles terão um corte de qualquer lucro.
Use sua cabeça quando estiver navegando na web. Você é o elo mais fraco da cadeia de segurança. Se algo soa demasiado bom para ser verdade, provavelmente é. O botão de download mais óbvio raramente é aquele que você quer usar mais ao baixar um novo software, então certifique-se de ler e entender tudo na página da web antes de clicar nesse link. Se vir um pop up ou ouvir uma mensagem sonora a pedir-lhe para ligar à Microsoft ou instalar alguma ferramenta de segurança, é falso.
Também, prefira descarregar o software e actualizações/actualizações directamente do fornecedor ou desenvolvedor do que sites de alojamento de ficheiros de terceiros.
1 A Microsoft publica agora o Windows 10 install media para que possa legalmente descarregar e escrever para uma pen drive de 8GB ou maior gratuitamente. Ainda precisa de uma licença válida, mas já não precisa de um disco de recuperação separado para o sistema operativo básico.
2 Este é um bom momento para salientar que suavizei um pouco a minha abordagem. Hoje em dia, a maior parte das “infecções” estão na categoria de PUPs (Potentially Unwanted Programs) e extensões de browser incluídas com outros downloads. Muitas vezes estes PUPs/extensões podem ser removidos com segurança através dos meios tradicionais, e eles são agora uma percentagem suficientemente grande de malware que eu posso parar neste ponto e simplesmente tentar a funcionalidade Adicionar/Remover Programas ou a opção normal do navegador para remover uma extensão. No entanto, ao primeiro sinal de algo mais profundo - qualquer dica de que o software não se desinstala normalmente - e está de volta para repavimentar a máquina.