Что делать при подозрении на удалённый доступ к компьютеру

Немедленно прекратите удалённое подключение

Отключите Wi‑Fi аппаратной кнопкой или через быстрые настройки и выньте Ethernet-кабель. Если неизвестный человек прямо сейчас управляет экраном, не ищите программу в интернете с заражённого ПК. Разрыв сети останавливает текущий сеанс, хотя не удаляет закрепившийся троян и не отменяет уже украденные данные.

Не выключайте корпоративный компьютер и не удаляйте файлы, если в организации есть служба безопасности: позвоните ей с другого устройства и следуйте процедуре реагирования. Специалистам могут понадобиться память, журналы и время события. Для домашнего ПК сохраните фотографии экрана, имя программы, номер телефона мошенника, чеки и переписку, не открывая новые подозрительные ссылки.

Если злоумышленник видел интернет-банк, данные карты или просил перевести деньги, позвоните в банк по номеру на карте. Заблокируйте карту и спорные операции по инструкции банка. Не верьте обратному звонку от «службы безопасности» и не сообщайте коды подтверждения.

С другого заведомо чистого телефона или компьютера смените пароль основной электронной почты, затем Microsoft-аккаунта, банка, соцсетей и облачных хранилищ. Начинайте с почты, потому что через неё восстанавливаются остальные аккаунты. Используйте уникальные пароли, включите многофакторную защиту, завершите чужие сеансы и проверьте резервные адреса и правила пересылки.

Не меняйте пароли на подозрительном ПК до очистки: перехватчик клавиатуры или удалённый оператор может получить новые данные. Если один пароль использовался на нескольких сайтах, меняйте его везде. Сохранённые в браузере платёжные данные также считайте потенциально раскрытыми.

Отличите легальную программу от RAT-трояна

AnyDesk, TeamViewer, RustDesk, Chrome Remote Desktop и средства поддержки сами по себе не обязательно вредоносны. Опасность возникает, когда их установил неизвестный человек, включён постоянный доступ без вашего понимания или программа запускается скрытно. RAT-троян маскируется под обычный файл и способен делать снимки, красть данные и выполнять команды без видимого окна.

Зафиксируйте список установленных приложений, процессов и элементов автозагрузки до удаления. В Диспетчере задач посмотрите издателя и расположение неизвестного процесса, но не запускайте найденный файл. Название можно подделать; подпись, путь, время установки и предупреждение антивируса важнее знакомого значка.

Откройте «Параметры» — «Приложения» — «Установленные приложения» и отсортируйте по дате. Найдите средства удалённого доступа, появившиеся во время инцидента. Проверьте расширения браузера и список пользователей Windows. Не удаляйте системную службу только потому, что её имя непонятно.

Удалённый рабочий стол Windows обычно не доступен извне без настройки сети, учётной записи и правила межсетевого экрана. Сам факт включённого переключателя не доказывает взлом. Однако после компрометации отключите ненужный удалённый доступ, удалите неизвестных пользователей и проверьте членство в группе администраторов.

Запрос как в автозагрузке востановить удаленные программы относится к обычному управлению запуском, но после инцидента не восстанавливайте неизвестный элемент только ради исчезновения ошибки. Сначала подтвердите издателя и назначение. Вредоносное закрепление часто использует автозагрузку, планировщик, службу или расширение браузера.

Выполните автономную и полную проверку Windows 11

После сохранения свидетельств удалите явно установленную мошенником программу через штатный деинсталлятор, но не считайте задачу законченной. Подключите сеть только для обновления Windows Security и сигнатур, затем снова отключитесь. Откройте «Безопасность Windows» — «Защита от вирусов и угроз» — «Параметры сканирования».

Сначала запустите Microsoft Defender Offline. Сохраните открытые файлы: компьютер перезагрузится и выполнит проверку в среде восстановления, где активному вредоносному процессу сложнее скрываться. После возврата в Windows откройте журнал защиты и запишите обнаруженные имена и действия.

Затем выполните полное сканирование всех локальных дисков. Подключаемые архивы и флешки проверяйте отдельно, не открывая программы с них. Второй антивирус с постоянной защитой одновременно не устанавливайте: конфликт драйверов не повышает качество проверки. Дополнительный сканер используйте только из официального источника и как средство второго мнения.

Обновите Windows 11, браузеры и приложения. Удалите пиратские активаторы, неизвестные расширения и программы, которые больше не поддерживаются. Проверьте, включены ли защита от подделки, межсетевой экран и блокировка потенциально нежелательных приложений. Не добавляйте обнаруженный файл в исключения по совету из комментария.

Если Defender не запускается, настройки защиты сами отключаются, неизвестный администратор возвращается или удалённое подключение повторяется, считайте систему недоверенной. Не тратьте часы на ручное удаление отдельных файлов — готовьте чистую переустановку.

Проверьте закрепление и последствия доступа

В Диспетчере задач на вкладке автозагрузки отключите неизвестные записи, сохраняя скриншоты. В Планировщике заданий проверьте недавно созданные задания с запуском файлов из временных папок и профиля пользователя. В списке служб обращайте внимание на неизвестный издатель и путь, но не удаляйте службу без подтверждения.

Проверьте настройки прокси, DNS и браузера. Неизвестный прокси, расширение управления или изменённая стартовая страница могут перенаправлять трафик. На роутере смените пароль администратора с чистого устройства, обновите прошивку и проверьте DNS, переадресацию портов и незнакомых клиентов. Wi‑Fi-пароль меняйте, если он был виден мошеннику.

Просмотрите журналы входа важных аккаунтов и завершите неизвестные сеансы. Удалите чужие способы многофакторного подтверждения, ключи доступа, пароли приложений и правила почтовой пересылки. Проверьте корзину и отправленные письма: злоумышленник мог скрыть уведомления о смене настроек.

Если с компьютера открывались рабочие документы, сообщите владельцу данных. Компрометация может затрагивать клиентов и коллег, а замалчивание мешает сбросить токены и ограничить доступ. Не пересылайте подозрительный файл по почте; передайте его специалистам безопасным способом.

Следите за банковскими операциями и уведомлениями несколько недель. Подмена реквизитов и кража сессии могут проявиться позже. Не оплачивайте «антивирус» человеку, который первым сообщил о проблеме и потребовал удалённый доступ.

Решите, когда нужна чистая переустановка

Чистая установка — самый надёжный домашний вариант после подтверждённого RAT с правами администратора, неизвестного времени присутствия или кражи учётных данных. Антивирус способен удалить известный файл, но не всегда доказывает отсутствие созданных пользователей, изменённых политик и дополнительных модулей.

С чистого компьютера создайте официальный установочный носитель Windows 11. Сохраните документы, фотографии и другие незаменимые данные, но не переносите исполняемые файлы, скрипты, активаторы и подозрительные архивы. Проверьте копию антивирусом. Если доступно облачное хранилище с историей версий, выбирайте версии до инцидента.

При установке удаление системных разделов уничтожит данные, поэтому дважды проверьте резервную копию и выбранный диск. После установки обновите Windows, поставьте драйверы с сайтов производителей, включите защиту и только затем возвращайте проверенные файлы. Не восстанавливайте полный образ, созданный после заражения.

Сброс Windows с сохранением файлов удобнее, но при серьёзной компрометации чистая установка с официального носителя даёт больше уверенности. На корпоративном устройстве образ и порядок восстановления определяет администратор. Самостоятельная переустановка может удалить доказательства и нарушить политику.

После восстановления снова смените наиболее важные пароли, отзовите оставшиеся токены и создайте резервную копию чистой системы. Установите приложения только из официальных источников. Откажитесь от постоянного неконтролируемого доступа: для легальной поддержки включайте одноразовое подтверждение и наблюдайте за сеансом.

Проверьте также смартфон, если он был подключён к компьютеру для передачи файлов или подтверждения входа. Обновите мобильную систему, просмотрите приложения с правами администратора и специальные возможности. Не устанавливайте на телефон APK, который прислал удалённый помощник. Если мошенник получил код переноса SIM или данные оператора, свяжитесь с оператором и установите защитный PIN для обслуживания номера. Потеря контроля над номером позволяет перехватывать SMS и восстанавливать аккаунты даже после очистки компьютера.

FAQ

Достаточно ли удалить AnyDesk или TeamViewer?

Нет, если доступ дал мошенник. Он мог установить другой троян, создать пользователя или украсть пароли. Разорвите сеть, защитите аккаунты с чистого устройства, выполните автономную проверку и оцените необходимость переустановки.

Как понять, что курсором управляет посторонний?

Самопроизвольные движения могут вызвать неисправная мышь или тачпад. Подозрение усиливают открытие окон, набор текста, неизвестный сеанс удалённой программы и новые пользователи. Отключите сеть: прекращение осмысленных действий подтверждает сетевую составляющую, но не называет программу.

Можно ли вводить новые пароли после полного сканирования?

Безопаснее менять их с другого доверенного устройства сразу после разрыва связи. После очистки или переустановки смените критичные пароли повторно и завершите все старые сеансы.

Нужно ли обращаться в полицию?

При краже денег, вымогательстве, угрозах или утечке значимых данных сохраните переписку, номера, чеки и журналы, затем обратитесь в банк и правоохранительные органы своей страны. Не продолжайте общение с вымогателем.

Понравилась статья? Поделиться с друзьями:
Pchelp24.com