Как удалить вирус, который создаёт новые процессы: пошаговый план

Если в диспетчере задач постоянно появляются новые подозрительные процессы, а после завершения одного тут же запускается другой или тот же самый с новым именем — перед вами типичное поведение самовосстанавливающегося вредоноса. Такие программы работают связкой: основной файл следит за своими копиями и перезапускает их, поэтому убить один процесс недостаточно. Удаление возможно, но действовать нужно в правильном порядке: сначала отключить механизм автозапуска и восстановления, затем вычистить сами файлы, и только потом проверять систему. Ниже — рабочий план, который можно выполнить самостоятельно.

Содержание
  1. Почему вирус «возрождается» после удаления процесса
  2. Первые действия: изолировать систему
  3. Шаг 1. Найдите источник запуска
  4. Диспетчер задач и автозагрузка
  5. Планировщик заданий
  6. Службы
  7. Сам процесс в диспетчере задач
  8. Шаг 2. Остановите самовосстановление
  9. Шаг 3. Проверьте систему антивирусом
  10. Лечащие утилиты
  11. Проверка без загрузки в заражённую систему
  12. Безопасный режим
  13. Шаг 4. Проверьте браузер и учётные записи
  14. Шаг 5. Контрольная проверка результата
  15. Когда проще переустановить систему
  16. Типичные ошибки при удалении таких вирусов
  17. Как снизить риск повторного заражения
  18. Что делать дальше
  19. Частые вопросы
  20. Можно ли удалить вирус вручную, без антивируса?
  21. Процесс называется как системный, например svchost.exe. Как понять, настоящий ли он?
  22. Антивирус находит вирус, но не может удалить. Что делать?
  23. Нужно ли менять пароли после очистки?
  24. Помогает ли переименование файла вируса вместо удаления?

Почему вирус «возрождается» после удаления процесса

Современные вредоносные программы редко живут одним процессом. Чаще всего используется одна из нескольких схем:

  • Сторожевой процесс (watchdog). Два и более процесса следят друг за другом: если один завершён, второй немедленно запускает его заново. Иногда они по очереди перезаписывают друг другу исполняемые файлы.
  • Запланированная задача. Вредонос регистрирует себя в планировщике Windows и запускается каждые несколько минут независимо от того, что происходит с процессами.
  • Служба или драйвер. Программа устанавливается как системная служба, которая автоматически стартует при загрузке и перезапускается при сбое.
  • Инъекция в легитимные процессы. Вредоносный код встраивается в процессы браузера, проводника или системных утилит, и внешне выглядит как обычная активность этих программ.
  • Изменение ярлыков и расширений. Запуск идёт через подменённые ярлыки, скрипты в автозагрузке папки Startup или расширения браузера.

Отсюда главный принцип: бороться нужно не с процессом, а с механизмом его запуска. Пока жив хотя бы один источник автозапуска, удаление файлов будет бесполезным — вирус восстановится из резервной копии или скачается заново.

Первые действия: изолировать систему

Прежде чем разбираться с процессами, ограничьте вредоносу возможности нанести ущерб и связываться с внешним миром:

  1. Отключите компьютер от интернета — вытащите кабель или выключите Wi-Fi. Это прерывает скачивание дополнительных модулей и передачу ваших данных.
  2. Не вводите пароли и не открывайте банковские приложения до полной очистки. Если есть возможность, проверяйте почту и финансы с другого устройства.
  3. Скопируйте важные файлы на внешний носитель. Копируйте только документы и данные, а не исполняемые файлы и архивы целиком — вместе с ними на флешку может попасть заражение.
  4. Запишите имя подозрительного процесса и путь к его файлу — это пригодится для поиска информации о конкретной угрозе.

Если система настолько нестабильна, что работать в ней невозможно, переходите к лечению с загрузочного носителя — об этом ниже.

Шаг 1. Найдите источник запуска

Цель этого этапа — понять, откуда вирус стартует. Откройте стандартные места автозагрузки и просмотрите их на предмет неизвестных записей.

Диспетчер задач и автозагрузка

Нажмите Ctrl+Shift+Esc, перейдите на вкладку «Автозагрузка» (в новых версиях Windows — «Приложения → Автозагрузка»). Ищите записи без издателя, с бессмысленными именами вроде случайного набора букв или с путями во временных папках. Отключайте подозрительное, но не удаляйте пока ничего — сначала зафиксируйте путь к файлу.

Планировщик заданий

Откройте «Планировщик заданий» (taskschd.msc) и просмотрите библиотеку планировщика. Тревожные признаки: задачи, запускающиеся каждые 5–15 минут, выполняющиеся от имени SYSTEM, ссылающиеся на файлы в папках Temp, AppData\Roaming или ProgramData с бессмысленными именами. Обратите внимание на колонку «Последний результат запуска» — задача, которая недавно успешно выполнилась, вероятно, и есть ваш «оживитель».

Службы

Наберите services.msc и отсортируйте службы по имени. Смотрите на службы без описания, с путями к исполняемым файлам вне папок Windows и Program Files, особенно если путь указывает на Temp, ProgramData или пользовательскую папку AppData. Тип запуска «Автоматически» при отсутствии понятного назначения — повод для проверки.

Сам процесс в диспетчере задач

Найдите подозрительный процесс, кликните правой кнопкой → «Открыть расположение файла». Посмотрите:

  • путь: легитимные программы почти никогда не запускаются из Temp, из корня диска C:\ или из случайных подпапок AppData;
  • цифровую подпись: в свойствах файла на вкладке «Подписи» у нормального ПО обычно есть подпись известной компании. Её отсутствие — не доказательство вируса, но её наличие у явно постороннего файла часто подделано;
  • имя файла: маскировка под системные процессы — классика. Настоящий svchost.exe лежит только в C:\Windows\System32. Такой же файл в любой другой папке — почти наверняка вредонос.

Шаг 2. Остановите самовосстановление

Когда источники найдены, порядок действий такой:

  1. Отключите найденные задачи в планировщике (правая кнопка → «Отключить»), а не только завершите процесс.
  2. Переведите подозрительные службы в тип запуска «Отключена» через свойства службы.
  3. Уберите галочки (или переключатели) в автозагрузке диспетчера задач.
  4. Только после этого завершите сам процесс: правой кнопкой → «Снять задачу». Если процесс не завершается обычным способом, используйте монитор ресурсов (resmon.exe): найдите процесс на вкладке «Обзор», вызовите контекстное меню → «Завершить процесс», а при упорстве — «Завершить дерево процессов».

Если процесс мгновенно возрождается даже после отключения всех видимых источников, скорее всего работает сторожевая пара. В этом случае попробуйте завершить оба связанных процесса одновременно через «завершить дерево процессов» либо временно переименуйте исполняемый файл вируса — без него сторожу будет нечего запускать. Переименование вместо удаления безопаснее: если ошиблись и это была нужная программа, всё легко вернуть обратно.

Шаг 3. Проверьте систему антивирусом

Ручное удаление хорошо тем, что убирает причину, но оно не гарантирует, что вы нашли все компоненты. Поэтому следующий этап — полноценная проверка специализированными средствами.

Лечащие утилиты

Одноразовые сканеры (Dr.Web CureIt!, Kaspersky Virus Removal Tool, Kaspersky KVRT, Malwarebytes) не требуют установки и умеют находить то, что пропускают установленные антивирусы. Логика такая:

  1. Скачайте утилиту на чистом устройстве, если интернет на заражённом компьютере уже отключён, и перенесите на флешке.
  2. Запустите полную проверку, а не быструю — быстрая сканирует только типичные места, а компоненты вредоноса могут лежать где угодно.
  3. По результатам удалите или вылечите всё найденное и перезагрузитесь.
  4. Повторите проверку вторым средством с другим движком — разные утилиты имеют разные базы детекта.

Проверка без загрузки в заражённую систему

Продвинутые угрозы умеют блокировать антивирус или восстанавливаться прямо во время сканирования. Если обычная проверка не помогает, используйте загрузочный диск/флешку антивируса (Kaspersky Rescue Disk, Dr.Web LiveDisk). Компьютер загружается с внешнего носителя в отдельную среду, где вредонос неактивен и не может сопротивляться. Это самый надёжный способ просканировать систему, когда вирус активно защищается.

Безопасный режим

Если утилиты не запускаются в обычном режиме, загрузитесь в безопасный режим (при включении удерживайте Shift при выборе «Перезагрузка», затем Поиск неисправностей → Параметры загрузки → Безопасный режим). В этом режиме большинство автозапусков не срабатывает, и сканер получает больше свободы.

Шаг 4. Проверьте браузер и учётные записи

Многие «процессные» инфекции приходят через браузер и продолжают жить в нём:

  • Проверьте список расширений во всех браузерах и удалите незнакомые, особенно те, что появились без вашего ведома.
  • Проверьте домашнюю страницу и поисковик по умолчанию — принудительная замена на неизвестный сайт говорит о рекламном компоненте.
  • Сбросьте настройки браузера, если вручную убрать изменения не получается.
  • После очистки смените пароли от важных аккаунтов с другого, заведомо чистого устройства. Если вредонос успел поработать, он мог перехватывать вводимые данные.

Шаг 5. Контрольная проверка результата

Очистка считается успешной, если подтверждена наблюдением, а не надеждой. Признаки того, что проблема решена:

  • после перезагрузки и часа-двух обычной работы в диспетчере задач не появляются новые неизвестные процессы;
  • нагрузка на процессор в простое вернулась к норме (обычно единицы процентов);
  • антивирус и лечащая утилита при повторной полной проверке ничего не находят;
  • браузер не открывает сам посторонние страницы, поиск и домашняя страница не меняются обратно;
  • планировщик заданий и службы не «оживляют» отключённые записи.

Полезно также посмотреть журнал планировщика и историю запуска задач через пару дней: если отключённая задача снова оказалась включённой — значит, остался компонент, который её восстанавливает.

Когда проще переустановить систему

Честная оценка: не каждое заражение разумно лечить. Переустановка Windows — это часы работы против потенциально дней борьбы, и в ряде случаев она объективно выгоднее:

  • заражение связано с загрузчиком или руткитом, который выживает после лечения;
  • вирус шифровал файлы или относится к классу сложных троянов-бэкдоров, о полном удалении которых нельзя быть уверенным;
  • система давно не обслуживалась, и лечение лишь отсрочит неизбежную чистую установку;
  • на компьютере хранились платёжные данные, и нужна гарантия отсутствия остаточных компонентов.

Перед переустановкой сохраните личные файлы и обязательно просканируйте их лечащей утилитой уже с нового компьютера — исполняемые файлы из старых загрузок и архивы могут содержать ту же угрозу.

Типичные ошибки при удалении таких вирусов

  • Завершать процесс и считать проблему решённой. Процесс вернётся, пока жив источник автозапуска. Работайте с планировщиком, службами и автозагрузкой, а не только с диспетчером задач.
  • Удалять файлы до отключения механизмов запуска. Активный сторож восстановит файл из своей копии быстрее, чем вы закончите чистку.
  • Ограничиваться одним сканером. Разные средства имеют разные базы: то, что пропустило одно, ловит другое.
  • Игнорировать повторную проверку. Однократная чистка без контроля через день-два оставляет риск недолеченности.
  • Скачивать «антивирус» по совету из всплывающего окна. Фальшивые предупреждения о заражении — сами по себе способ распространения вредоносов. Используйте только официальные сайты известных разработчиков.
  • Вводить пароли во время заражения. Кейлоггеры могут записывать всё, что вы печатаете, до самого момента очистки.

Как снизить риск повторного заражения

  • Держите включённым штатный антивирус Windows Defender или сторонний продукт с актуальными базами.
  • Устанавливайте обновления системы и браузера promptly — большинство массовых инфекций эксплуатируют давно закрытые уязвимости.
  • Скачивайте программы только с официальных сайтов; установщики с файловых обменников и «сборок» — главный канал распространения подобных угроз.
  • Читайте шаги установщиков программ: скрытые галочки согласия на дополнительные компоненты ставят рекламные и майнинговые модули.
  • Не отключайте контроль учётных записей (UAC) полностью — он останавливает часть несанкционированных изменений.
  • Регулярно делайте резервные копии важных данных на внешний носитель, который не подключён постоянно.

Что делать дальше

Краткий алгоритм всей процедуры: отключить сеть → зафиксировать пути подозрительных процессов → отключить их источники запуска в планировщике, службах и автозагрузке → завершить процессы → полная проверка лечащей утилитой, при упорном сопротивлении — с загрузочного носителя → проверить браузеры → контрольное наблюдение пару дней. Если после двух полных циклов проверки инфекция возвращается, либо если речь о шифровальщике или бэкдоре, не тратьте время на ручную борьбу: спасайте данные и переустанавливайте систему с нуля.

Частые вопросы

Можно ли удалить вирус вручную, без антивируса?

Технически да, если точно определены все файлы и точки автозапуска. Но на практике у составных угроз бывает много компонентов, и ручной метод почти всегда дополняют проверкой лечащей утилитой. Ручное удаление без последующего сканирования оставляет слишком высокий риск недолеченности.

Процесс называется как системный, например svchost.exe. Как понять, настоящий ли он?

Откройте расположение файла из диспетчера задач. Подлинные системные процессы находятся в C:\Windows\System32 (или C:\Windows\SysWOW64). Одинаковое имя из другой папки — сильный признак маскировки. Дополнительно посмотрите цифровую подпись в свойствах файла.

Антивирус находит вирус, но не может удалить. Что делать?

Это признак активного сопротивления: работающий процесс блокирует удаление своих файлов. Загрузитесь в безопасный режим или с загрузочного диска антивируса и повторите проверку там — вне работающей системы вредонос не сможет защищаться и восстанавливаться.

Нужно ли менять пароли после очистки?

Да, если заражение существовало дольше нескольких минут и вы вводили пароли в этот период. Меняйте их с чистого устройства, начиная с почты — через неё обычно восстанавливается доступ ко всем остальным аккаунтам.

Помогает ли переименование файла вируса вместо удаления?

Как временная мера — да: без исполняемого файла сторожевой механизм не сможет ничего запустить, и вы получите окно для спокойной чистки. Но окончательно файлы нужно удалить, иначе они останутся на диске и могут активироваться снова.

PEFile.ru