Флешка, побывавшая в чужом компьютере, принтере, телевизоре или автомобильной магнитоле, может вернуться с «пассажиром»: вредоносной программой, которая запускается автоматически при подключении накопителя. Хорошая новость в том, что современные Windows-системы по умолчанию блокируют автозапуск с внешних носителей. Плохая — что часть угроз рассчитана не на автозапуск, а на человеческую невнимательность: подменённые ярлыки, замаскированные исполняемые файлы, эксплойты уязвимостей. Поэтому правильная проверка флешки — это не одно действие, а короткая последовательность: подготовить систему, подключить носитель в режиме чтения, просканировать, проверить автозагрузку и только потом открывать файлы.
Ниже — практический порядок действий для Windows, а также особенности для Linux и macOS и признаки, по которым можно заподозрить заражение без специальных знаний.
- Почему автозапуск до сих пор актуален
- Шаг 1. Подготовьте компьютер до подключения флешки
- Убедитесь, что автозапуск отключён
- Обновите антивирусные базы
- Отключите сетевые диски и важные данные
- Шаг 2. Подключите флешку и наблюдайте за реакцией системы
- Шаг 3. Проверьте автозагрузку и содержимое носителя
- Включите отображение скрытых и системных файлов
- Что искать в корне флешки
- Проверьте автозагрузку системы
- Шаг 4. Просканируйте флешку антивирусом
- Шаг 5. Проверьте, что файлы на флешке — настоящие
- Особенности проверки на Linux и macOS
- Типичные ошибки при проверке
- Сценарии: что делать в зависимости от ситуации
- Как снизить риск заранее
- Что делать дальше
Почему автозапуск до сих пор актуален
Механизм автозапуска появился для удобства: при подключении диска система читала файл autorun.inf в его корне и выполняла указанную в нём программу. Этим пользовались черви вроде Kido (Conficker) и Sality, которые распространялись по флешкам в офисах и компьютерных клубах. После эпидемий конца 2000-х Microsoft изменила поведение Windows: начиная с Windows 7 автозапуск программ с USB-носителей отключён, а в актуальных версиях системы окно выбора действия для флешек показывает только безопасные варианты вроде «Открыть папку для просмотра файлов».
Однако полностью проблема не исчезла по трём причинам:
- Старые системы. Windows XP без обновлений и часть встраиваемых устройств (кассовые терминалы, промышленные панели, старые медиаплееры) всё ещё выполняют autorun.inf. Флешка, заражённая под такую систему, останется заразной для неё.
- Обходные механизмы. Вредоносы используют не autorun.inf, а ярлыки (.lnk), указывающие на скрытый исполняемый файл, уязвимости в обработке файлов (например, в парсерах ярлыков или документов) и социальную инженерию — файлы с двойным расширением вроде «отчёт.pdf.exe».
- Человеческий фактор. Самая частая точка входа — не автозапуск, а пользователь, который сам запустил подозрительный файл, потому что тот выглядел как документ или фотография.
Поэтому проверка флешки включает и техническую сторону (автозагрузка, сканирование), и визуальную (что за файлы на носителе и как они называются).
Шаг 1. Подготовьте компьютер до подключения флешки
Проверку выполняют на компьютере, которому вы доверяете, а не на том, к которому флешку подключат в обычной работе. Подготовка занимает несколько минут.
Убедитесь, что автозапуск отключён
В Windows 10 и 11 откройте «Параметры» → «Устройства» (в Windows 11 — «Bluetooth и устройства») → «Автозапуск» и переведите общий переключатель в положение «Выкл». Дополнительно можно задать для съёмных носителей действие «Спрашивать каждый раз» — но надёжнее именно полное отключение, тогда система вообще не будет предлагать никаких действий при подключении.
Для более жёсткой настройки через реестр (подходит администраторам) параметр NoDriveTypeAutoRun в разделе политик Explorer должен запрещать автозапуск для съёмных дисков. В доменных средах это обычно уже сделано групповыми политиками. Если вы не уверены в своих действиях с реестром, достаточно переключателя в параметрах системы.
Обновите антивирусные базы
Сканирование устаревшими базами даёт ложное чувство безопасности. Обновите встроенный «Безопасность Windows» (Defender) или сторонний антивирус до свежих баз непосредственно перед проверкой. Если на компьютере нет антивируса, можно использовать одноразовые утилиты известных разработчиков (Dr.Web CureIt!, Kaspersky Virus Removal Tool и аналогичные) — они не требуют установки и не конфликтуют с основным защитным ПО.
Отключите сетевые диски и важные данные
Если проверяемая флешка пришла из ненадёжного источника, а компьютер подключён к рабочей сети, разумно временно отключить доступ к общим сетевым папкам. Червь, рассчитанный на автозапуск, часто пытается копировать себя по сети — и хотя современные образцы встречаются реже, для корпоративной среды предосторожность оправдана.
Шаг 2. Подключите флешку и наблюдайте за реакцией системы
Вставьте накопитель и первые секунды просто смотрите, что происходит. Это само по себе диагностический шаг.
- Ничего не открывается и не предлагается — норма при отключённом автозапуске. Переходите к сканированию.
- Появилось окно с предложением запустить программу или «выполнить» что-либо — тревожный признак: либо автозапуск не отключён, либо носитель содержит autorun.inf, рассчитанный на старую систему. Ничего не запускайте, откажитесь от предложения и переходите к проверке.
- Антивирус сразу сообщил об угрозе — не удаляйте объект немедленно, а сначала запишите его имя и путь: эта информация пригодится, если заражение повторится или потребуется понять, откуда оно взялось.
- Флешка не определяется, определяется как неизвестное устройство или просит форматирование — возможен как аппаратный сбой, так и вредоносная прошивка контроллера. Не соглашайтесь на форматирование, пока не разберётесь (об этом ниже).
Шаг 3. Проверьте автозагрузку и содержимое носителя
Откройте флешку через «Проводник», а не через окно автозапуска. Дальше — ручной осмотр.
Включите отображение скрытых и системных файлов
В «Проводнике»: вкладка «Вид» → «Показать» → «Скрытые элементы», а также «Параметры» → «Вид» → снять галочку «Скрывать защищённые системные файлы» и включить «Показывать скрытые файлы, папки и диски». Многие вредоносы помечают свои файлы атрибутами «скрытый» и «системный», чтобы пользователь их не видел, а заодно скрывают настоящие файлы владельца, подсовывая вместо них ярлыки.
Что искать в корне флешки
- Файл autorun.inf — сам по себе не всегда вредоносен (его создают некоторые программы и утилиты для портативных приложений), но его стоит открыть в «Блокноте» и посмотреть, какая программа указана в строке open= или shellexecute=. Если там исполняемый файл, которого вы не узнаёте, — носитель подготовлен для автозапуска.
- Исполняемые файлы (.exe, .com, .bat, .cmd, .scr, .vbs, .js, .ps1) в корне или среди документов. Файл «фото.jpg.exe» в проводнике с отключённым показом расширений выглядит как картинка. Включите отображение расширений файлов: «Проводник» → «Вид» → «Показать» → «Расширения имён файлов».
- Ярлыки (.lnk), которых вы не создавали. Классическая схема: все ваши папки скрыты, а на их месте ярлыки с теми же именами. Щелчок по ярлыку запускает вредонос и попутно открывает настоящую папку, чтобы не вызвать подозрений. Проверить ярлык можно через правую кнопку → «Свойства» → поле «Объект»: там будет видна команда, которую он выполняет.
- Необычные папки с системными именами вроде «Recycled», «System Volume Information» с посторонним содержимым, каталоги с именами из случайных символов.
- Файлы с двойными расширениями и документы, размер которых подозрительно мал (настоящий документ на несколько мегабайт весит больше, чем 50-килобайтный exe-файл с иконкой Word).
Проверьте автозагрузку системы
Если флешка уже подключалась к этому компьютеру раньше, убедитесь, что она ничего не прописала в автозагрузку. Откройте «Диспетчер задач» → вкладка «Автозагрузка приложений» и просмотрите список: записи, указывающие на букву съёмного диска или на временные папки, — повод для проверки. Дополнительно можно посмотреть разделы автозапуска реестра (Run, RunOnce) через редактор реестра, но это уже уровень уверенного пользователя; антивирусные утилиты с функцией проверки автозапуска делают то же автоматически.
Шаг 4. Просканируйте флешку антивирусом
Ручной осмотр ловит грубые и типовые приёмы, но не заменяет сканирование: современные вредоносы маскируются лучше, чем «фото.jpg.exe». Порядок такой:
- Найдите флешку в «Проводнике» и запомните её букву (например, E:).
- В «Безопасности Windows» откройте «Защита от вирусов и угроз» → «Параметры сканирования» → «Выборочные элементы сканирования» и укажите букву флешки. В сторонних антивирусах аналогичная функция обычно называется «Проверить объект» или доступна из контекстного меню диска.
- Включите, если доступно, проверку архивов и расширенную эвристику — часть угроз распространяется в запакованном виде.
- Дождитесь завершения и изучите отчёт, а не только итоговую надпись «угроз не обнаружено»: иногда антивирус помещает файлы в карантин с формулировкой, которую легко пропустить.
Если сканирование ничего не нашло, но сомнения остались, полезна проверка вторым мнением: одноразовый сканер другого производителя или онлайн-сервисы, которые позволяют загрузить конкретный подозрительный файл и проверить его десятками антивирусных движков. Второй сканер находит то, что первый пропускает, особенно с новыми образцами. Для загрузки файла на онлайн-сервис убедитесь, что файл не содержит конфиденциальных данных.
Шаг 5. Проверьте, что файлы на флешке — настоящие
Отдельная категория угроз — не автозапуск, а подмена содержимого. Признаки, по которым её можно заметить:
- Ваши документы и папки «исчезли», а на их месте ярлыки с теми же именами — типичная картина заражения ярлыковым червём. Сами файлы обычно лежат рядом в скрытых папках.
- Объём занятого места на флешке больше, чем видимый объём файлов, — часть данных скрыта атрибутами.
- Файлы не открываются, «повреждены» или просят пароль — возможен шифровальщик, сработавший на другом компьютере, куда вставлялась флешка.
- Флешка показывает меньший объём, чем заявлено, и просит форматирование — признак либо подделки с перепрошитым контроллером, либо повреждения файловой системы.
Если файлы скрыты, но целы, снять атрибуты можно командой в командной строке: attrib -s -h /d /s E:\*.* (где E: — буква флешки). Команда снимет атрибуты «скрытый» и «системный» со всех файлов и папок на носителе. Выполняйте её только после того, как убедились, что на флешке нет активного вредоноса, иначе можете «раскрыть» и его файлы.
Особенности проверки на Linux и macOS
На Linux автозапуск программ с флешек по умолчанию не выполняется, а исполняемый бит на файловой системе FAT32 не сохраняется, поэтому классические autorun-червям там нечего «запустить». Тем не менее флешку можно осмотреть: включите показ скрытых файлов в файловом менеджере, найдите autorun.inf и исполняемые файлы для Windows. Флешка, заражённая под Windows, безвредна для Linux как источник автозапуска, но опасна как переносчик: если вы скопируете заражённый файл на компьютер с Windows, угроза «переедет».
На macOS автозапуск с USB-носителей также не выполняется. Встроенная защита XProtect проверяет известные образцы вредоносов, но её нельзя считать полноценной заменой внимательности: файлы, подготовленные для Windows-компьютеров, macOS пропустит молча.
Отдельный редкий, но реальный класс угроз — вредоносные прошивки USB-контроллеров (устройства класса BadUSB): накопитель ведёт себя как клавиатура и вводит команды. От обычной проверки он не выявляется; защита — не оставлять без присмотра чужие флешки, подключённые к вашему компьютеру, и использовать их только на устройствах, где это оправдано.
Типичные ошибки при проверке
- Открывать флешку двойным щелчком через окно автозапуска или по иконке диска. На неправильно настроенной системе двойной щелчок по диску может выполнить команду из autorun.inf. Открывайте носитель через «Проводник» и левую панель навигации.
- Считать, что «антивирус есть — значит, всё поймает». Защита работает по базам и эвристикам; новые образцы и целевые атаки могут пройти мимо. Ручной осмотр и здравый смысл остаются частью проверки.
- Соглашаться на форматирование «для скорости». Форматирование уничтожит и ваши данные, и улики. Если система просит форматирование, сначала проверьте флешку на другом компьютере и скопируйте важное.
- Удалять найденный вредонос без записи его имени. Если заражение повторится, имя файла и путь помогут понять источник и способ распространения.
- Проверять флешку на рабочем или домашнем компьютере с важными данными без подготовки. Минимум — обновлённый антивирус и отключённый автозапуск; в идеале — отдельная виртуальная машина или компьютер, которому не жалко.
Сценарии: что делать в зависимости от ситуации
| Ситуация | Что это, скорее всего, значит | Что делать |
|---|---|---|
| Сканирование чистое, посторонних файлов нет | Носитель в порядке | Работайте как обычно; при повторных сомнениях — проверка вторым сканером |
| Найден autorun.inf со ссылкой на незнакомый exe | Носитель подготовлен для автозапуска вредоноса | Не запускать указанный файл, просканировать, удалить autorun.inf и файл после сохранения нужных данных |
| Папки заменены ярлыками | Ярлыковый червь | Не щёлкать ярлыки, просканировать, снять скрытые атрибуты, удалить ярлыки и вредонос |
| Антивирус нашёл угрозу в файлах | Активное заражение носителя | Лечить или удалить по рекомендации антивируса; проверить компьютер, куда флешка вставлялась раньше |
| Файлы зашифрованы, требуют выкуп | Шифровальщик сработал на другом ПК | Ничего не платить и не форматировать; восстановление данных — задача профильного специалиста |
| Флешка не определяется или просит форматирование | Сбой файловой системы, подделка или повреждение контроллера | Проверить на другом компьютере; данные восстанавливать до любых действий с разделами |
Как снизить риск заранее
Проверка после факта — уже половина работы. Несколько привычек снижают вероятность проблемы:
- Отключите автозапуск на всех домашних и рабочих компьютерах — это одно переключение в параметрах.
- Включите отображение расширений файлов и скрытых элементов в «Проводнике» на постоянной основе.
- Для переноса файлов между своими устройствами используйте облачные хранилища или проверенные флешки, а чужие носители — только при необходимости.
- На флешках с аппаратным переключателем «только чтение» (или на кардридерах с такой функцией) чужие данные можно просматривать без риска записи на носитель и заражения самого накопителя.
- Не оставляйте флешку подключённой дольше, чем нужно, и не вставляйте найденные носители в рабочий компьютер — это классический сценарий целевых атак.
Что делать дальше
Главный принцип: флешка — это съёмный диск с чужой историей, и относиться к ней стоит как к файлу из подозрительного письма. Перед открытием содержимого: отключите автозапуск, обновите антивирус, подключите носитель, осмотрите корень с показом скрытых файлов и расширений, проверьте autorun.inf и ярлыки, выполните выборочное сканирование — и только потом работайте с данными. Если что-то выглядит необычно — ярлыки вместо папок, исполняемые файлы с иконками документов, предложения что-то запустить, — остановитесь и разберитесь до копирования файлов на основной компьютер. А если на флешке обнаружены зашифрованные данные или угроза, которую не удаётся удалить, дальнейшие действия лучше доверить профильному специалисту по информационной безопасности.
Материал носит информационный характер и описывает общие меры предосторожности. При подозрении на заражение рабочего компьютера, корпоративной сети или утрате важных данных обратитесь к специалисту по информационной безопасности — самостоятельные действия могут ухудшить ситуацию.
