Распаковка подозрительного архива — одна из частых точек входа вредоносного ПО. Даже если антивирус не сработал сразу, в системе остаются следы: временные файлы, записи в реестре, журналы событий, кэш оболочки и артефакты в памяти. Их наличие не означает заражение, но создаёт риск повторного запуска, утечки данных или мешает расследованию инцидента. Статья объясняет, какие следы остаются, в каком порядке их устранить и как проверить результат без ущерба для возможного анализа.
- Что именно остаётся после распаковки
- Первые действия: изоляция и сохранение доказательств
- Пошаговая очистка пользовательских артефактов
- 1. Очистка временных каталогов
- 2. История недавних файлов и Jump Lists
- 3. Prefetch и SuperFetch / SysMain
- 4. Кэш миниатюр и значков
- 5. Браузеры и почтовые клиенты
- Очистка системных артефактов (требует понимания рисков)
- Реестр: пользовательские ключи
- Реестр: системные кэши (HKLM) — с осторожностью
- Журналы событий
- Файл подкачки и гибернация
- Инструменты автоматизации: что использовать и чего избегать
- Проверка результата: как убедиться, что следов нет
- Типичные ошибки и как их избежать
- Сценарии: как действовать в разных ситуациях
- Профилактика: как не попадать в такую ситуацию
- Когда вызывать специалистов
- Чек‑лист следующего шага
Что именно остаётся после распаковки
Любой архиватор (встроенный в Windows, 7‑Zip, WinRAR и др.) при извлечении создаёт цепочку побочных эффектов. Основные категории следов:
- Файловая система: извлечённые файлы (даже если удалены — остаются в MFT и могут быть восстановлены), временные копии в %TEMP%, %TMP%, C:\Windows\Temp, альтернативные потоки данных (ADS), ярлыки (.lnk) в Recent Items и Jump Lists, записи Prefetch (C:\Windows\Prefetch\*.pf), ShellBags (настройки папок), USN Journal, $LogFile, $MFT.
- Реестр: RecentDocs, ShellBags, MUICache, ShimCache (AppCompatCache), AppCompatFlags, UserAssist, ключи автозапуска, если архив содержал установщик или скрипт.
- Журналы событий: Security (4663, 4670), Sysmon (если установлен) — FileCreate, ProcessCreate, ImageLoad; Microsoft‑Windows‑Shell‑Core/Operational; архивы Windows Defender (Operational).
- Память и дампы: страничный файл (pagefile.sys), файл гибернации (hiberfil.sys), дампы аварийного завершения (C:\Windows\MEMORY.DMP, C:\Windows\Minidump\*.dmp), кэш рабочего набора.
- Браузеры и почтовые клиенты: история загрузок, кэш, временные файлы вложений, базы данных SQLite (places.sqlite, History, Cookies).
- Антивирус / EDR: карантин, отчёты сканирования, кэш репутации, поведенческие логи.
- Отключите сеть. Выдерните кабель, отключите Wi‑Fi, изолируйте хост от корпоративной среды. Это останавливает возможный C2‑трафик, эксфильтрацию и распространение по сети.
- Не перезагружайте и не выключайте систему. Перезагрузка очищает оперативную память, страничный файл (при настройках), кэш Prefetch и может запустить вредоносные задачи при старте. Если нужно сохранить образ памяти — сделайте это сейчас (WinPMEM, DumpIt, встроенный procdump -ma).
- Соберите быстрые индикаторы. Вычислите хеши (SHA‑256) архива и извлечённых файлов (certutil -hashfile file SHA256 или PowerShell Get-FileHash). Сохраните их в текстовый файл на внешнем носителе. Проверьте хеши в VirusTotal, Hybrid Analysis или внутренней базе IOC — не загружая сами файлы, если это запрещено политикой.
- %TEMP% и %TMP% текущего пользователя
- C:\Windows\Temp
- C:\Users\\AppData\Local\Temp
- C:\Users\\AppData\Local\Microsoft\Windows\INetCache (кэш IE/Edge)
- %AppData%\Microsoft\Windows\Recent\* — ярлыки Recent Items.
- %AppData%\Microsoft\Windows\Recent\AutomaticDestinations\* — автоматические Jump Lists.
- %AppData%\Microsoft\Windows\Recent\CustomDestinations\* — пользовательские Jump Lists.
- вы уверены, что инцидент не требует формального расследования;
- у вас есть бэкап реестра (reg export HKLM\… backup.reg) или образ системы;
- вы понимаете, что удаляете.
- HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs — список недавних файлов по расширениям.
- HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellBags и ShellBagsMRU — настройки папок (размеры, вид, позиция). Удаление сбросит внешний вид папок.
- HKCU\Software\Classes\Local Settings\Software\Microsoft\Windows\Shell\MuiCache — кэш имён файлов/путей.
- HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist\{GUID}\Count — счётчики запуска программ (зашифрованы ROT13).
- HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\AppCompatCache (ShimCache) — до 512 записей о запущенных исполняемых файлах. Удаление отдельных значений возможно, но требует работы с бинарными данными. Полная очистка ключа нарушает совместимость приложений.
- HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers — слои совместимости.
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\VolumeCaches\* — настройки очистки диска.
- Вторичное сканирование. Запустите полную проверку обновлённым антивирусом / EDR. Добавьте сканер второго мнения (Malwarebytes Free, Kaspersky Virus Removal Tool, Microsoft Safety Scanner) — они не конфликтуют с резидентным AV при ручном запуске.
- Проверка автозапуска. Autoruns (Sysinternals) → вкладки Logon, Scheduled Tasks, Services, Drivers, Winlogon, Image Hijacks. Ищите незнакомые подписи, пустые Publisher, пути в Temp, AppData, Recent.
- Анализ задач и служб. Get-ScheduledTask | Where-Object {$_.State -ne ‘Disabled’}, Get-Service | Where-Object {$_.StartType -eq ‘Automatic’ -and $_.Status -eq ‘Running’}. Сравните с базовым образом чистой системы.
- Целостность системных файлов. sfc /scannow и DISM /Online /Cleanup-Image /RestoreHealth — восстановят изменённые системные файлы, если вредонос их затрагивал.
- Поиск оставшихся файлов архива. dir /s /b C:\*archive_name* 2>nul или Everything (voidtools) по маске имени. Проверьте Alternate Data Streams: streams -s C:\ 2>nul | findstr «:$DATA» (Sysinternals Streams).
- Проверка недавних файлов в проводнике. Win+R → shell:Recent — папка должна быть пустой. Jump Lists: правый клик по иконке на панели задач → список пуст.
- Перезагрузка до сбора памяти. Потеря volatile‑доказавств (ключи шифрования, сетевые соединения, инъекции в процессы). Правильно: сначала дамп памяти, потом ребут.
- Удаление только видимых файлов. Остаются ADS, MFT‑записи, Prefetch, ShellBags, реестр. Правильно: комплексная очистка по чек‑листу выше.
- Использование «оптимизаторов реестра». Часто удаляют валидные ключи, ломают ассоциации файлов, обновления Windows. Правильно: чистить только документированные пользовательские ключи (HKCU\…\RecentDocs, ShellBags, MuiCache, UserAssist).
- Очистка журналов событий на машине, передаваемой экспертам. Стирает хронику атаки. Правильно: экспортируйте журналы (wevtutil epl System system.evtx) перед очисткой, или не чистите вовсе.
- Запуск неизвестных скриптов очистки из интернета. Риск загрузить вторую полезную нагрузку. Правильно: пишите свои скрипты или используйте подписанные утилиты (Sysinternals, BleachBit с GitHub).
- Игнорирование страничного файла и гибернации. Там могут лежать фрагменты извлечённых документов, ключи, строки команд. Правильно: включите ClearPageFileAtShutdown и отключите гибернацию перед финальной перезагрузкой.
- Гигиена, спокойствие
- Сохранение доказательств, containment
- Приватность, отсутствие личных данных
Полная переустановка Windows (сформатировать раздел) — единственный гарантированный способ. Если невозможно: cleanmgr + BleachBit (full) + SDelete free space + сброс ОС через «Восстановление → Вернуть исходное состояние» - Безопасность сервисов, аудит
Изоляция → дамп памяти процесса → проверка scheduled tasks / services под этой учёткой → сканирование EDR → очистка Temp профиля сервиса + Prefetch → аудит логов → ротация паролей учётки - Пишите политику: не открывайте архивы из недоверенных источников на рабочей машине. Используйте изолированную среду.
- Windows Sandbox (Pro/Enterprise) — мгновенная чистая VM, сеть отключена по умолчанию. Распакуйте там, проверьте, перенесите только проверенные файлы.
- Виртуальная машина (Hyper‑V, VirtualBox, VMware) со снэпшотом до распаковки. После анализа — реверт к снэпшоту.
- 7‑Zip / PeaZip с отключением исполнения. Настройте ассоциации так, чтобы двойной клик только открывал архив, а не запускал содержимое. В 7‑Zip: Tools → Options → System → снимите галочки с исполняемых расширений.
- Mark‑of‑the‑Web (MotW). Файлы, скачанные из интернета, получают зону Identifier. Windows блокирует запуск неподписанных exe из таких архивов (SmartScreen, Attack Surface Reduction Rule «Block executable files from running unless they meet a prevalence, age, or trusted list criterion»). Не снимайте зону вручную.
- ASR / AppLocker / WDAC. Правила, запрещающие запуск скриптов (JS, VBS, PS1, WSF) из Temp, AppData, Downloads, архивов.
- Регулярные бэкапы и точки восстановления. Позволяют откатить систему к чистому состоянию за минуты.
- обнаружены признаки шифрования файлов (расширения изменены, записки с вымогательством);
- в логах есть успешные входы незнакомых учёток, создание служб, задач, WMI‑подписок;
- сетевой трафик показывает соединения с известными C2 (проверьте через Zeek / Suricata / firewall logs);
- EDR сообщает о поведении: инъекция в lsass, доступ к SAM, DCSync, Kerberoasting;
- архив содержал подписанный драйвер уязвимого ПО (BYOVD) или эксплойт ядра.
- Изолируйте хост от сети (кабель / Wi‑Fi / VLAN).
- Сделайте хеши архива и извлечённых файлов, проверьте в репутационных базах.
- При необходимости — снимите дамп памяти (WinPMEM / DumpIt).
- Выполните пользовательскую очистку: Temp, Recent, Jump Lists, Prefetch, Thumbs, браузеры.
- При необходимости и понимании рисков — очистите HKCU‑реестр (RecentDocs, ShellBags, MuiCache, UserAssist).
- Включите ClearPageFileAtShutdown, отключите гибернацию.
- Запустите полное сканирование резидентным AV + сканер второго мнения.
- Проверьте автозапуск (Autoruns), задачи, службы, целостность системных файлов (sfc / DISM).
- Если следов активности нет — верните сеть, включите гибернацию при необходимости, продолжайте работу.
- Если найдены признаки компрометации — остановитесь, сохраните образы, вызовите IR‑команду.
Не все следы равнозначно опасны. Временные файлы и Prefetch — обычная гигиена. Записи в реестре и ShellBags могут выдать факт запуска атакующему с доступом к системе. Журналы и карантин — доказательства для инцидент‑респонса. Стратегия очистки зависит от цели: просто убрать «мусор» или подготовить систему к передаче экспертам.
Первые действия: изоляция и сохранение доказательств
Прежде чем что‑то удалять, выполните три шага. Их порядок критичен.
После этих действий у вас есть изолированная машина, хеши подозрительных объектов и (при необходимости) дамп памяти. Теперь можно приступать к очистке.
Пошаговая очистка пользовательских артефактов
Эти действия безопасны для стабильности ОС и удаляют большинство видимых следов активности пользователя.
1. Очистка временных каталогов
Удалите содержимое папок (требуются права администратора для системных):
Используйте «Очистку диска» (cleanmgr) или PowerShell:
Remove-Item -Path $env:TEMP\* -Recurse -Force -ErrorAction SilentlyContinue
Remove-Item -Path «C:\Windows\Temp\*» -Recurse -Force -ErrorAction SilentlyContinue
Примечание: заблокированные файлы не удалятся — это нормально. Не форсируйте удаление через Unlocker и аналоги, если не уверены в безопасности процесса, держащего файл.
2. История недавних файлов и Jump Lists
Удаляют следы открытия файлов из проводника и панели задач:
Можно очистить через GUI: Параметры → Персонализация → Пуск → «Показывать недавние файлы в списках переходов» → выкл → вкл. Или PowerShell:
$recent = «$env:APPDATA\Microsoft\Windows\Recent»
Remove-Item «$recent\*» -Recurse -Force -ErrorAction SilentlyContinue
Remove-Item «$recent\AutomaticDestinations\*» -Force -ErrorAction SilentlyContinue
Remove-Item «$recent\CustomDestinations\*» -Force -ErrorAction SilentlyContinue
3. Prefetch и SuperFetch / SysMain
Файлы C:\Windows\Prefetch\*.pf ускоряют запуск приложений. После подозрительной активности их лучше сбросить:
Remove-Item «C:\Windows\Prefetch\*» -Force -ErrorAction SilentlyContinue
# Перезапуск службы SysMain пересоздаст чистый кэш
Restart-Service SysMain -Force
На SSD Prefetch может быть отключён — проверьте fsutil behavior query disableprefetch.
4. Кэш миниатюр и значков
Файлы thumbcache_*.db и iconcache_*.db в %LocalAppData%\Microsoft\Windows\Explorer могут содержать превью извлечённых изображений или документов.
taskkill /f /im explorer.exe
Remove-Item «$env:LOCALAPPDATA\Microsoft\Windows\Explorer\thumbcache_*.db» -Force
Remove-Item «$env:LOCALAPPDATA\Microsoft\Windows\Explorer\iconcache_*.db» -Force
start explorer.exe
5. Браузеры и почтовые клиенты
Очистите историю загрузок, кэш, cookies и базы данных SQLite. В Chrome/Edge: chrome://settings/clearBrowserData → «Все время» → выберите «История загрузок», «Кэш», «Cookies». В Firefox: about:preferences#privacy → «Очистить историю». Для Thunderbird/Outlook удалите временные вложения из %Temp%\ и кэш профиля.
Очистка системных артефактов (требует понимания рисков)
Действия ниже затрагивают реестр и системные журналы. Неправильное удаление может нарушить аудит, поломку обновлений или скрыть индикаторы компрометации, нужные экспертам. Выполняйте только если:
Реестр: пользовательские ключи
Безопасно удалять только в кусте текущего пользователя (HKCU):
Пример очистки RecentDocs:
Remove-Item «HKCU:\Software\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs\*» -Recurse -Force -ErrorAction SilentlyContinue
Реестр: системные кэши (HKLM) — с осторожностью
Рекомендация: не трогайте HKLM‑кэши без необходимости. Для расследования они ценнее, чем риск их утечки. Если нужно — используйте специализированные инструменты (sdelete, RegDelNull для нулевых символов) и документируйте изменения.
Журналы событий
Стандартные журналы (Security, System, Application) очищаются через wevtutil cl
Логи Microsoft‑Windows‑Shell‑Core/Operational, Microsoft‑Windows‑AppLocker, Sysmon — аналогично. Не очищайте, если планируете передавать машину экспертам.
Файл подкачки и гибернация
Очистка pagefile.sys при выключении: reg add «HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management» /v ClearPageFileAtShutdown /t REG_DWORD /d 1 /f. Вступит в силу после перезагрузки.
Отключение гибернации удаляет hiberfil.sys: powercfg /h off. Включение обратно — powercfg /h on. Обратите внимание: на современных ноутбуках Fast Startup использует гибернацию; отключение может увеличить время загрузки.
Инструменты автоматизации: что использовать и чего избегать
Существует десятки утилит «очистки». Таблица сравнивает подходы.
| Инструмент | Что чистит | Плюсы | Риски / ограничения |
|---|---|---|---|
| Встроенная «Очистка диска» (cleanmgr) | Temp, кэш обновлений, корзина, миниатюры, старые версии файлов | Безопасно, подписано Microsoft, без установки | Не трогает реестр, Prefetch, Jump Lists, логи |
| BleachBit (portable) | Гибкий выбор: Temp, Recent, Prefetch, Thumbs, браузеры, реестр (HKCU), логи | Открытый код, командная строка, пресеты | Может удалить нужное, если не проверить чек‑лист; нет подписи Microsoft |
| CCleaner / PrivaZer | Широкий набор областей, включая реестр | Удобный GUI, планировщик | Рекламный спонсор, телеметрия, агрессивная очистка реестра может сломать ОС |
| SDelete (Sysinternals) | Безопасное удаление файлов и свободного места (MFT, кластеры) | Стандарт DoD 5220.22‑M, подпись Microsoft | Только файловая система, не реестр/логи; долгая работа на больших дисках |
| PowerShell‑скрипты (свои) | Точно то, что написали | Полный контроль, аудит, версия в Git | Требует компетенции, легко ошибиться в путях |
Практический совет: для разовой очистки после инцидента достаточно cleanmgr + ручная чистка Recent / Prefetch / Thumbs + BleachBit в режиме «только пользовательские данные». Реестр HKLM и журналы оставьте нетронутыми, если нет задачи «подчистить под аудит».
Проверка результата: как убедиться, что следов нет
После очистки выполните контрольные действия. Они не гарантируют отсутствие вредоноса, но подтверждают удаление артефактов активности.
Если все пункты чисты — пользовательские следы устранены. Системные артефакты (ShimCache, Security Log, MFT records) остаются, что правильно для форензики.
Типичные ошибки и как их избежать
Сценарии: как действовать в разных ситуациях
| Ситуация | Приоритет | Действия |
|---|---|---|
| Домашний ПК, архив открыт по ошибке, антивирус молчит | Изоляция → хеши → cleanmgr + Recent + Prefetch + Thumbs + браузеры → полное сканирование AV + второй мнение → включить ClearPageFileAtShutdown → ребут | |
| Рабочая станция, подозрение на таргетированную атаку | Изоляция → дамп памяти → образы дисков (FTK Imager, dd) → хеши → передача SOC / IR‑команде → не чистите самостоятельно | |
| Ноутбук перед продажей / передачей, был открыт подозрительный архив | ||
| Сервер, архив распакован сервисной учётной записью |
Профилактика: как не попадать в такую ситуацию
Лучшая очистка — отсутствие необходимости в ней.
Когда вызывать специалистов
Самостоятельная очистка уместна при бытовом инциденте без признаков компрометации. Обратитесь к инцидент‑респондерам, если:
В этих случаях любая самостоятельная очистка может уничтожить криминалистические доказательства и ухудшить позицию при расследовании и страховом кейсе.
Материал носит информационный характер и не заменяет профессионального реагирования на инциденты безопасности. При подозрении на компрометацию корпоративных систем, вымогательское ПО или утечку данных сохраните образы дисков и памяти до выполнения любых действий по очистке и обратитесь к квалифицированным специалистам по цифровой форензике и incident response.
Чек‑лист следующего шага
Главный принцип: следы распаковки — это не только мусор, но и потенциальные доказательства. Удаляйте осознанно, документируйте действия и сохраняйте возможность вернуть систему к состоянию «до очистки», если инцидент окажется серьёзнее, чем казалось 처음.
