Как убрать следы распаковки подозрительного архива: пошаговое руководство по очистке системы

Распаковка подозрительного архива — одна из частых точек входа вредоносного ПО. Даже если антивирус не сработал сразу, в системе остаются следы: временные файлы, записи в реестре, журналы событий, кэш оболочки и артефакты в памяти. Их наличие не означает заражение, но создаёт риск повторного запуска, утечки данных или мешает расследованию инцидента. Статья объясняет, какие следы остаются, в каком порядке их устранить и как проверить результат без ущерба для возможного анализа.

Что именно остаётся после распаковки

Любой архиватор (встроенный в Windows, 7‑Zip, WinRAR и др.) при извлечении создаёт цепочку побочных эффектов. Основные категории следов:

  • Файловая система: извлечённые файлы (даже если удалены — остаются в MFT и могут быть восстановлены), временные копии в %TEMP%, %TMP%, C:\Windows\Temp, альтернативные потоки данных (ADS), ярлыки (.lnk) в Recent Items и Jump Lists, записи Prefetch (C:\Windows\Prefetch\*.pf), ShellBags (настройки папок), USN Journal, $LogFile, $MFT.
  • Реестр: RecentDocs, ShellBags, MUICache, ShimCache (AppCompatCache), AppCompatFlags, UserAssist, ключи автозапуска, если архив содержал установщик или скрипт.
  • Журналы событий: Security (4663, 4670), Sysmon (если установлен) — FileCreate, ProcessCreate, ImageLoad; Microsoft‑Windows‑Shell‑Core/Operational; архивы Windows Defender (Operational).
  • Память и дампы: страничный файл (pagefile.sys), файл гибернации (hiberfil.sys), дампы аварийного завершения (C:\Windows\MEMORY.DMP, C:\Windows\Minidump\*.dmp), кэш рабочего набора.
  • Браузеры и почтовые клиенты: история загрузок, кэш, временные файлы вложений, базы данных SQLite (places.sqlite, History, Cookies).
  • Антивирус / EDR: карантин, отчёты сканирования, кэш репутации, поведенческие логи.
  • Не все следы равнозначно опасны. Временные файлы и Prefetch — обычная гигиена. Записи в реестре и ShellBags могут выдать факт запуска атакующему с доступом к системе. Журналы и карантин — доказательства для инцидент‑респонса. Стратегия очистки зависит от цели: просто убрать «мусор» или подготовить систему к передаче экспертам.

    Первые действия: изоляция и сохранение доказательств

    Прежде чем что‑то удалять, выполните три шага. Их порядок критичен.

    1. Отключите сеть. Выдерните кабель, отключите Wi‑Fi, изолируйте хост от корпоративной среды. Это останавливает возможный C2‑трафик, эксфильтрацию и распространение по сети.
    2. Не перезагружайте и не выключайте систему. Перезагрузка очищает оперативную память, страничный файл (при настройках), кэш Prefetch и может запустить вредоносные задачи при старте. Если нужно сохранить образ памяти — сделайте это сейчас (WinPMEM, DumpIt, встроенный procdump -ma).
    3. Соберите быстрые индикаторы. Вычислите хеши (SHA‑256) архива и извлечённых файлов (certutil -hashfile file SHA256 или PowerShell Get-FileHash). Сохраните их в текстовый файл на внешнем носителе. Проверьте хеши в VirusTotal, Hybrid Analysis или внутренней базе IOC — не загружая сами файлы, если это запрещено политикой.

    После этих действий у вас есть изолированная машина, хеши подозрительных объектов и (при необходимости) дамп памяти. Теперь можно приступать к очистке.

    Пошаговая очистка пользовательских артефактов

    Эти действия безопасны для стабильности ОС и удаляют большинство видимых следов активности пользователя.

    1. Очистка временных каталогов

    Удалите содержимое папок (требуются права администратора для системных):

    • %TEMP% и %TMP% текущего пользователя
    • C:\Windows\Temp
    • C:\Users\\AppData\Local\Temp
    • C:\Users\\AppData\Local\Microsoft\Windows\INetCache (кэш IE/Edge)

    Используйте «Очистку диска» (cleanmgr) или PowerShell:

    Remove-Item -Path $env:TEMP\* -Recurse -Force -ErrorAction SilentlyContinue
    Remove-Item -Path «C:\Windows\Temp\*» -Recurse -Force -ErrorAction SilentlyContinue

    Примечание: заблокированные файлы не удалятся — это нормально. Не форсируйте удаление через Unlocker и аналоги, если не уверены в безопасности процесса, держащего файл.

    2. История недавних файлов и Jump Lists

    Удаляют следы открытия файлов из проводника и панели задач:

    • %AppData%\Microsoft\Windows\Recent\* — ярлыки Recent Items.
    • %AppData%\Microsoft\Windows\Recent\AutomaticDestinations\* — автоматические Jump Lists.
    • %AppData%\Microsoft\Windows\Recent\CustomDestinations\* — пользовательские Jump Lists.

    Можно очистить через GUI: Параметры → Персонализация → Пуск → «Показывать недавние файлы в списках переходов» → выкл → вкл. Или PowerShell:

    $recent = «$env:APPDATA\Microsoft\Windows\Recent»
    Remove-Item «$recent\*» -Recurse -Force -ErrorAction SilentlyContinue
    Remove-Item «$recent\AutomaticDestinations\*» -Force -ErrorAction SilentlyContinue
    Remove-Item «$recent\CustomDestinations\*» -Force -ErrorAction SilentlyContinue

    3. Prefetch и SuperFetch / SysMain

    Файлы C:\Windows\Prefetch\*.pf ускоряют запуск приложений. После подозрительной активности их лучше сбросить:

    Remove-Item «C:\Windows\Prefetch\*» -Force -ErrorAction SilentlyContinue
    # Перезапуск службы SysMain пересоздаст чистый кэш
    Restart-Service SysMain -Force

    На SSD Prefetch может быть отключён — проверьте fsutil behavior query disableprefetch.

    4. Кэш миниатюр и значков

    Файлы thumbcache_*.db и iconcache_*.db в %LocalAppData%\Microsoft\Windows\Explorer могут содержать превью извлечённых изображений или документов.

    taskkill /f /im explorer.exe
    Remove-Item «$env:LOCALAPPDATA\Microsoft\Windows\Explorer\thumbcache_*.db» -Force
    Remove-Item «$env:LOCALAPPDATA\Microsoft\Windows\Explorer\iconcache_*.db» -Force
    start explorer.exe

    5. Браузеры и почтовые клиенты

    Очистите историю загрузок, кэш, cookies и базы данных SQLite. В Chrome/Edge: chrome://settings/clearBrowserData → «Все время» → выберите «История загрузок», «Кэш», «Cookies». В Firefox: about:preferences#privacy → «Очистить историю». Для Thunderbird/Outlook удалите временные вложения из %Temp%\ и кэш профиля.

    Очистка системных артефактов (требует понимания рисков)

    Действия ниже затрагивают реестр и системные журналы. Неправильное удаление может нарушить аудит, поломку обновлений или скрыть индикаторы компрометации, нужные экспертам. Выполняйте только если:

    • вы уверены, что инцидент не требует формального расследования;
    • у вас есть бэкап реестра (reg export HKLM\… backup.reg) или образ системы;
    • вы понимаете, что удаляете.

    Реестр: пользовательские ключи

    Безопасно удалять только в кусте текущего пользователя (HKCU):

    • HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs — список недавних файлов по расширениям.
    • HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellBags и ShellBagsMRU — настройки папок (размеры, вид, позиция). Удаление сбросит внешний вид папок.
    • HKCU\Software\Classes\Local Settings\Software\Microsoft\Windows\Shell\MuiCache — кэш имён файлов/путей.
    • HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist\{GUID}\Count — счётчики запуска программ (зашифрованы ROT13).

    Пример очистки RecentDocs:

    Remove-Item «HKCU:\Software\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs\*» -Recurse -Force -ErrorAction SilentlyContinue

    Реестр: системные кэши (HKLM) — с осторожностью

    • HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\AppCompatCache (ShimCache) — до 512 записей о запущенных исполняемых файлах. Удаление отдельных значений возможно, но требует работы с бинарными данными. Полная очистка ключа нарушает совместимость приложений.
    • HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers — слои совместимости.
    • HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\VolumeCaches\* — настройки очистки диска.

    Рекомендация: не трогайте HKLM‑кэши без необходимости. Для расследования они ценнее, чем риск их утечки. Если нужно — используйте специализированные инструменты (sdelete, RegDelNull для нулевых символов) и документируйте изменения.

    Журналы событий

    Стандартные журналы (Security, System, Application) очищаются через wevtutil cl или «Просмотр событий» → «Очистить журнал». Это требует прав администратора и записывается сам факт очистки (Event ID 1102 в Security). Если система под SIEM — логи уже ушли на коллектор. Локальная очистка смысла мало, зато стирает локальную хронику для форензики.

    Логи Microsoft‑Windows‑Shell‑Core/Operational, Microsoft‑Windows‑AppLocker, Sysmon — аналогично. Не очищайте, если планируете передавать машину экспертам.

    Файл подкачки и гибернация

    Очистка pagefile.sys при выключении: reg add «HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management» /v ClearPageFileAtShutdown /t REG_DWORD /d 1 /f. Вступит в силу после перезагрузки.

    Отключение гибернации удаляет hiberfil.sys: powercfg /h off. Включение обратно — powercfg /h on. Обратите внимание: на современных ноутбуках Fast Startup использует гибернацию; отключение может увеличить время загрузки.

    Инструменты автоматизации: что использовать и чего избегать

    Существует десятки утилит «очистки». Таблица сравнивает подходы.

    Инструмент Что чистит Плюсы Риски / ограничения
    Встроенная «Очистка диска» (cleanmgr) Temp, кэш обновлений, корзина, миниатюры, старые версии файлов Безопасно, подписано Microsoft, без установки Не трогает реестр, Prefetch, Jump Lists, логи
    BleachBit (portable) Гибкий выбор: Temp, Recent, Prefetch, Thumbs, браузеры, реестр (HKCU), логи Открытый код, командная строка, пресеты Может удалить нужное, если не проверить чек‑лист; нет подписи Microsoft
    CCleaner / PrivaZer Широкий набор областей, включая реестр Удобный GUI, планировщик Рекламный спонсор, телеметрия, агрессивная очистка реестра может сломать ОС
    SDelete (Sysinternals) Безопасное удаление файлов и свободного места (MFT, кластеры) Стандарт DoD 5220.22‑M, подпись Microsoft Только файловая система, не реестр/логи; долгая работа на больших дисках
    PowerShell‑скрипты (свои) Точно то, что написали Полный контроль, аудит, версия в Git Требует компетенции, легко ошибиться в путях

    Практический совет: для разовой очистки после инцидента достаточно cleanmgr + ручная чистка Recent / Prefetch / Thumbs + BleachBit в режиме «только пользовательские данные». Реестр HKLM и журналы оставьте нетронутыми, если нет задачи «подчистить под аудит».

    Проверка результата: как убедиться, что следов нет

    После очистки выполните контрольные действия. Они не гарантируют отсутствие вредоноса, но подтверждают удаление артефактов активности.

    1. Вторичное сканирование. Запустите полную проверку обновлённым антивирусом / EDR. Добавьте сканер второго мнения (Malwarebytes Free, Kaspersky Virus Removal Tool, Microsoft Safety Scanner) — они не конфликтуют с резидентным AV при ручном запуске.
    2. Проверка автозапуска. Autoruns (Sysinternals) → вкладки Logon, Scheduled Tasks, Services, Drivers, Winlogon, Image Hijacks. Ищите незнакомые подписи, пустые Publisher, пути в Temp, AppData, Recent.
    3. Анализ задач и служб. Get-ScheduledTask | Where-Object {$_.State -ne ‘Disabled’}, Get-Service | Where-Object {$_.StartType -eq ‘Automatic’ -and $_.Status -eq ‘Running’}. Сравните с базовым образом чистой системы.
    4. Целостность системных файлов. sfc /scannow и DISM /Online /Cleanup-Image /RestoreHealth — восстановят изменённые системные файлы, если вредонос их затрагивал.
    5. Поиск оставшихся файлов архива. dir /s /b C:\*archive_name* 2>nul или Everything (voidtools) по маске имени. Проверьте Alternate Data Streams: streams -s C:\ 2>nul | findstr «:$DATA» (Sysinternals Streams).
    6. Проверка недавних файлов в проводнике. Win+R → shell:Recent — папка должна быть пустой. Jump Lists: правый клик по иконке на панели задач → список пуст.

    Если все пункты чисты — пользовательские следы устранены. Системные артефакты (ShimCache, Security Log, MFT records) остаются, что правильно для форензики.

    Типичные ошибки и как их избежать

    • Перезагрузка до сбора памяти. Потеря volatile‑доказавств (ключи шифрования, сетевые соединения, инъекции в процессы). Правильно: сначала дамп памяти, потом ребут.
    • Удаление только видимых файлов. Остаются ADS, MFT‑записи, Prefetch, ShellBags, реестр. Правильно: комплексная очистка по чек‑листу выше.
    • Использование «оптимизаторов реестра». Часто удаляют валидные ключи, ломают ассоциации файлов, обновления Windows. Правильно: чистить только документированные пользовательские ключи (HKCU\…\RecentDocs, ShellBags, MuiCache, UserAssist).
    • Очистка журналов событий на машине, передаваемой экспертам. Стирает хронику атаки. Правильно: экспортируйте журналы (wevtutil epl System system.evtx) перед очисткой, или не чистите вовсе.
    • Запуск неизвестных скриптов очистки из интернета. Риск загрузить вторую полезную нагрузку. Правильно: пишите свои скрипты или используйте подписанные утилиты (Sysinternals, BleachBit с GitHub).
    • Игнорирование страничного файла и гибернации. Там могут лежать фрагменты извлечённых документов, ключи, строки команд. Правильно: включите ClearPageFileAtShutdown и отключите гибернацию перед финальной перезагрузкой.

    Сценарии: как действовать в разных ситуациях

  • Гигиена, спокойствие
  • Сохранение доказательств, containment
  • Приватность, отсутствие личных данных
  • Безопасность сервисов, аудит
  • Ситуация Приоритет Действия
    Домашний ПК, архив открыт по ошибке, антивирус молчит Изоляция → хеши → cleanmgr + Recent + Prefetch + Thumbs + браузеры → полное сканирование AV + второй мнение → включить ClearPageFileAtShutdown → ребут
    Рабочая станция, подозрение на таргетированную атаку Изоляция → дамп памяти → образы дисков (FTK Imager, dd) → хеши → передача SOC / IR‑команде → не чистите самостоятельно
    Ноутбук перед продажей / передачей, был открыт подозрительный архив Полная переустановка Windows (сформатировать раздел) — единственный гарантированный способ. Если невозможно: cleanmgr + BleachBit (full) + SDelete free space + сброс ОС через «Восстановление → Вернуть исходное состояние»
    Сервер, архив распакован сервисной учётной записью Изоляция → дамп памяти процесса → проверка scheduled tasks / services под этой учёткой → сканирование EDR → очистка Temp профиля сервиса + Prefetch → аудит логов → ротация паролей учётки

    Профилактика: как не попадать в такую ситуацию

    Лучшая очистка — отсутствие необходимости в ней.

    • Пишите политику: не открывайте архивы из недоверенных источников на рабочей машине. Используйте изолированную среду.
    • Windows Sandbox (Pro/Enterprise) — мгновенная чистая VM, сеть отключена по умолчанию. Распакуйте там, проверьте, перенесите только проверенные файлы.
    • Виртуальная машина (Hyper‑V, VirtualBox, VMware) со снэпшотом до распаковки. После анализа — реверт к снэпшоту.
    • 7‑Zip / PeaZip с отключением исполнения. Настройте ассоциации так, чтобы двойной клик только открывал архив, а не запускал содержимое. В 7‑Zip: Tools → Options → System → снимите галочки с исполняемых расширений.
    • Mark‑of‑the‑Web (MotW). Файлы, скачанные из интернета, получают зону Identifier. Windows блокирует запуск неподписанных exe из таких архивов (SmartScreen, Attack Surface Reduction Rule «Block executable files from running unless they meet a prevalence, age, or trusted list criterion»). Не снимайте зону вручную.
    • ASR / AppLocker / WDAC. Правила, запрещающие запуск скриптов (JS, VBS, PS1, WSF) из Temp, AppData, Downloads, архивов.
    • Регулярные бэкапы и точки восстановления. Позволяют откатить систему к чистому состоянию за минуты.

    Когда вызывать специалистов

    Самостоятельная очистка уместна при бытовом инциденте без признаков компрометации. Обратитесь к инцидент‑респондерам, если:

    • обнаружены признаки шифрования файлов (расширения изменены, записки с вымогательством);
    • в логах есть успешные входы незнакомых учёток, создание служб, задач, WMI‑подписок;
    • сетевой трафик показывает соединения с известными C2 (проверьте через Zeek / Suricata / firewall logs);
    • EDR сообщает о поведении: инъекция в lsass, доступ к SAM, DCSync, Kerberoasting;
    • архив содержал подписанный драйвер уязвимого ПО (BYOVD) или эксплойт ядра.

    В этих случаях любая самостоятельная очистка может уничтожить криминалистические доказательства и ухудшить позицию при расследовании и страховом кейсе.

    Материал носит информационный характер и не заменяет профессионального реагирования на инциденты безопасности. При подозрении на компрометацию корпоративных систем, вымогательское ПО или утечку данных сохраните образы дисков и памяти до выполнения любых действий по очистке и обратитесь к квалифицированным специалистам по цифровой форензике и incident response.

    Чек‑лист следующего шага

    1. Изолируйте хост от сети (кабель / Wi‑Fi / VLAN).
    2. Сделайте хеши архива и извлечённых файлов, проверьте в репутационных базах.
    3. При необходимости — снимите дамп памяти (WinPMEM / DumpIt).
    4. Выполните пользовательскую очистку: Temp, Recent, Jump Lists, Prefetch, Thumbs, браузеры.
    5. При необходимости и понимании рисков — очистите HKCU‑реестр (RecentDocs, ShellBags, MuiCache, UserAssist).
    6. Включите ClearPageFileAtShutdown, отключите гибернацию.
    7. Запустите полное сканирование резидентным AV + сканер второго мнения.
    8. Проверьте автозапуск (Autoruns), задачи, службы, целостность системных файлов (sfc / DISM).
    9. Если следов активности нет — верните сеть, включите гибернацию при необходимости, продолжайте работу.
    10. Если найдены признаки компрометации — остановитесь, сохраните образы, вызовите IR‑команду.

    Главный принцип: следы распаковки — это не только мусор, но и потенциальные доказательства. Удаляйте осознанно, документируйте действия и сохраняйте возможность вернуть систему к состоянию «до очистки», если инцидент окажется серьёзнее, чем казалось 처음.

PEFile.ru