Ecco il punto: il malware negli ultimi anni è diventato sia sneakier che nastier:
Sneakier , non solo perché è più bravo a nascondersi con rootkit o hack EEPROM, ma anche perché viaggia in pacchetti. Il malware sottile può nascondersi dietro infezioni più evidenti. Ci sono molti buoni strumenti elencati nelle risposte che possono trovare il 99% del malware, ma c'è sempre quell'1% che non riescono ancora a trovare. Per lo più, quell'1% è roba nuovo: gli strumenti di malware non riescono a trovarlo perché è appena uscito e sta usando qualche nuovo exploit o tecnica per nascondersi che gli strumenti non conoscono ancora.
Malware ha anche una breve durata di conservazione. Se si è infetti, è molto probabile che qualcosa di quel nuovo 1% sia una parte della propria infezione. Non sarà l'infezione tutta l'infezione: solo una parte di essa. Gli strumenti di sicurezza vi aiuteranno a trovare e rimuovere il malware più ovvio e noto, e molto probabilmente rimuoveranno tutti i sintomi visibili (perché si può continuare a scavare fino a quel punto), ma possono lasciare piccoli pezzi, come un keylogger o un rootkit che si nasconde dietro qualche nuovo exploit che lo strumento di sicurezza non sa ancora come controllare. Gli strumenti anti-malware hanno ancora il loro posto, ma ci arriverò più tardi.
Nastier , in quanto non si limiterà più a mostrare annunci, installare una barra degli strumenti, o usare il computer come uno zombie. È probabile che il malware moderno vada bene per le informazioni relative alle banche o alle carte di credito. Le persone che costruiscono questa roba non sono più solo dei ragazzini di script in cerca di fama; sono ora dei professionisti organizzati motivati da profit, e se non possono rubare direttamente da voi, cercheranno qualcosa che possono girare e vendere. Questo potrebbe essere l'elaborazione o le risorse di rete nel vostro computer, ma potrebbe anche essere il vostro numero di previdenza sociale o criptare i vostri file e trattenerli per il riscatto.
Mettete insieme questi due fattori, e _ non vale più la pena nemmeno tentare di rimuovere il malware da un sistema operativo installato . Una volta ero molto bravo a rimuovere questa roba, al punto che ho fatto una parte significativa della mia vita in questo modo, e non faccio più nemmeno il tentativo. Non dico che non si possa fare, ma dico che i risultati dell'analisi costi/benefici e dei rischi sono cambiati: non ne vale più la pena. La posta in gioco è troppo alta, ed è troppo facile ottenere risultati che solo _sembra essere efficaci.
Molte persone non saranno d'accordo con me su questo punto, ma sfido che non stiano soppesando abbastanza fortemente le conseguenze di un fallimento. **Sei disposto a scommettere i tuoi risparmi di una vita, il tuo buon credito, persino la tua identità, che sei più bravo dei truffatori che fanno milioni facendo questo ogni giorno? Se provi a rimuovere il malware e poi continui a far funzionare il vecchio sistema, questo è esattamente quello che stai facendo.
So che ci sono persone là fuori che leggono questo pensiero: “Ehi, ho rimosso diverse infezioni da varie macchine e non è mai successo niente di male”. Anch'io, amico. Anch'io. Nei giorni passati ho pulito la mia parte di sistemi infetti. Tuttavia, suggerisco che ora dobbiamo aggiungere “ancora” alla fine di questa affermazione. Si può essere efficaci al 99%, ma bisogna sbagliare solo una volta, e le conseguenze di un fallimento sono molto più alte di quanto lo fossero una volta; il costo di un solo fallimento può facilmente superare tutti gli altri successi. Potreste anche avere una macchina già in circolazione che ha ancora una bomba a orologeria all'interno, che aspetta solo di essere attivata o di raccogliere le informazioni giuste prima di riferirlo. Anche se ora avete un processo efficace al 100%, questa roba cambia in continuazione. Ricordate: dovete essere perfetti ogni volta; i cattivi devono essere fortunati solo una volta.
In sintesi, è una sfortuna, ma se avete un'infezione da malware confermata, una ri-paparo completa del computer dovrebbe essere il primo posto in cui vi girate invece dell'ultimo.
Ecco come fare:
prima di essere infetti, assicurarsi di avere un modo per reinstallare qualsiasi software acquistato, compreso il sistema operativo, che non dipende da nulla memorizzato sul disco rigido interno. A questo scopo, ciò significa normalmente solo appendere su cd/dvds o chiavi di prodotto, ma il sistema operativo potrebbe richiedere la creazione di dischi di ripristino da parte vostra.1 Non fate affidamento su una partizione di ripristino per questo. Se aspettate fino a dopo un'infezione per assicurarvi di avere quello che vi serve per reinstallare, potreste ritrovarvi a pagare di nuovo lo stesso software. Con l'aumento del ransomware, è anche estremamente importante eseguire regolarmente il backup dei dati (oltre a cose normali non dannose come il guasto del disco rigido).
Quando sospettate di avere malware, cercate qui altre risposte. Ci sono molti buoni strumenti suggeriti. Il mio unico problema è il modo migliore per utilizzarli: Mi affido a loro solo per il rilevamento. Installate ed eseguite lo strumento, ma non appena trova le prove di una vera infezione (più di un semplice “tracking cookie”) fermate la scansione: lo strumento ha fatto il suo lavoro e ha confermato il vostro infezione.2
_ Al momento di un'infezione confermata,_ adottare le seguenti misure:
- Controllate il vostro credito e i vostri conti bancari. Al momento in cui si scopre l'infezione, il danno reale potrebbe essere già stato fatto. Prenda tutte le misure necessarie per mettere al sicuro le sue carte, il suo conto bancario e la sua identità.
- Cambiate le password in qualsiasi sito web a cui avete avuto accesso dal computer compromesso. Non utilizzate il computer compromesso per fare tutto questo._
Non utilizzate il computer compromesso per fare tutto questo._
Non utilizzate il computer compromesso per fare tutto questo._
Non utilizzate il computer compromesso per fare tutto questo. 3. Effettuate un backup dei vostri dati (ancora meglio se ne avete già uno). 5. Reinstallare il sistema operativo utilizzando i supporti originali ottenuti direttamente dall'editore del sistema operativo. Assicuratevi che la re-installazione includa un ri-formato completo del vostro disco; un ripristino del sistema o un'operazione di ripristino del sistema non è sufficiente.
Re-installare le vostre applicazioni.
Assicuratevi che il vostro sistema operativo e il software siano completamente patchati e aggiornati.
Eseguite una scansione antivirus completa per pulire il backup dal terzo passo.
- Ripristinare il backup.
Se fatto correttamente, questo richiederà probabilmente dalle due alle sei ore reali del vostro tempo, distribuite su due o tre giorni (o anche di più) mentre aspettate che cose come applicazioni da installare, aggiornamenti di Windows da scaricare, o file di backup di grandi dimensioni da trasferire… ma è meglio che scoprire in seguito che i truffatori hanno prosciugato il vostro conto in banca. Sfortunatamente, questa è una cosa che dovresti fare tu stesso, o che un amico tecnico dovrebbe fare per te. Ad un tasso di consulenza tipico di circa 100 dollari all'ora, può essere più economico acquistare una nuova macchina piuttosto che pagare un negozio per farlo. Se avete un amico che lo fa per voi, fate qualcosa di carino per mostrare il vostro apprezzamento. Anche i geek che amano aiutarti ad allestire nuove cose o a riparare hardware rotto spesso odiano la noia del lavoro di pulizia. È anche meglio se prendi il tuo backup… i tuoi amici non sapranno dove hai messo quali file, o quali sono veramente importanti per te. Sei in una posizione migliore per fare un buon backup rispetto a loro.
Presto anche tutto questo potrebbe non essere sufficiente, perché ora c'è un malware in grado di infettare il firmware. Anche la sostituzione del disco rigido potrebbe non rimuovere l'infezione, e l'acquisto di un nuovo computer sarà l'unica opzione. Per fortuna, al momento in cui scrivo questo non siamo ancora a quel punto, ma è sicuramente all'orizzonte e si avvicina velocemente.
Se insistete assolutamente, al di là di ogni ragione, che volete davvero pulire la vostra installazione esistente piuttosto che ricominciare da capo, allora per l'amor di Dio assicuratevi che qualsiasi metodo usiate comporti una delle due seguenti procedure:
- Rimuovete il disco rigido e collegatelo come disco ospite in un computer diverso (pulito!) per eseguire la scansione.
OR
- Avvio da una chiave CD/USB con un proprio set di strumenti che esegue il proprio kernel. Assicurarsi che l'immagine per questo sia ottenuta e masterizzata su un computer pulito. Se necessario, chiedete ad un amico di fare il disco per voi.
In nessun caso dovreste cercare di pulire un sistema operativo infetto usando un software che gira come processo ospite del sistema operativo compromesso. Questo è semplicemente stupido.
Naturalmente, il modo migliore per risolvere un'infezione è quello di evitarla in primo luogo, e ci sono alcune cose che potete fare per aiutare in questo:
- 1. Mantenere il vostro sistema rattoppato. Assicuratevi di installare rapidamente gli aggiornamenti di Windows, gli aggiornamenti di Adobe, gli aggiornamenti Java, gli aggiornamenti Apple, ecc. Questo è molto più importante anche dei software antivirus, e per la maggior parte non è così difficile, purché si mantenga aggiornato. La maggior parte di queste aziende si sono informalmente accordate su tutte le nuove patch che vengono rilasciate lo stesso giorno ogni mese, quindi se vi tenete aggiornati non vi interromperà così spesso. Le interruzioni di Windows Update di solito accadono solo quando le si ignora per troppo tempo. Se questo vi succede spesso, è su _ voi_ che dovete cambiare il vostro comportamento. Queste sono importanti, e non va bene scegliere continuamente solo l'opzione “installa più tardi”, anche se è più facile al momento.
- Non eseguire come amministratore per impostazione predefinita. Nelle ultime versioni di Windows, è semplice come lasciare la funzione UAC attivata.
- Non eseguire come amministratore di default. 3. Utilizzare un buon strumento firewall. Al giorno d'oggi il firewall predefinito di Windows è in realtà abbastanza buono. Potreste voler integrare questo livello con qualcosa come WinPatrol che aiuta a fermare le attività dannose sul fronte. Windows Defender funziona anche in questa capacità in una certa misura. Anche i plugin di base del browser Ad-Blocker stanno diventando sempre più utili a questo livello come strumento di sicurezza. Impostare la maggior parte dei plug-in del browser (soprattutto Flash e Java) su “Chiedi di attivare”.
Eseguire il software antivirus current. Questo è un quinto lontano dalle altre opzioni, poiché il software A/V tradizionale spesso non è più così efficace. È anche importante sottolineare la “corrente”. Potreste avere il miglior software antivirus del mondo, ma se non è aggiornato, potete anche disinstallarlo.
- Evitate siti torrent, warez, software piratati e film/video piratati. Questa roba è spesso iniettato con malware dalla persona che lo ha crackato o pubblicato - non sempre, ma abbastanza spesso da evitare l'intero pasticcio. È parte del motivo per cui un cracker farebbe questo: spesso otterrà una parte dei profitti.
Usare la testa quando si naviga in rete. Sei l'anello più debole della catena della sicurezza. Se qualcosa suona troppo bello per essere vero, probabilmente lo è. Il pulsante di download più ovvio è raramente quello che si vuole usare di più quando si scarica un nuovo software, quindi assicuratevi di leggere e capire tutto quello che c'è sulla pagina web prima di cliccare su quel link. Se vedete un pop-up o sentite un messaggio sonoro che vi chiede di chiamare Microsoft o di installare qualche strumento di sicurezza, è un falso.
Inoltre, preferite scaricare il software e gli aggiornamenti/upgrades direttamente dal fornitore o sviluppatore piuttosto che da siti web di terze parti che ospitano file.
1 Microsoft ora pubblica il Windows 10 install media in modo da poter scaricare e scrivere legalmente su un flash drive da 8GB o più grande gratuitamente. È ancora necessaria una licenza valida, ma non è più necessario un disco di recupero separato per il sistema operativo di base.
2 Questo è un buon momento per sottolineare che ho ammorbidito un po’ il mio approccio. Oggi la maggior parte delle “infezioni” rientrano nella categoria dei PUP (Potenzialmente Programmi indesiderati) e delle estensioni del browser incluse in altri download. Spesso queste PUP/estensioni possono essere rimosse in modo sicuro con i mezzi tradizionali, e sono ora una percentuale di malware abbastanza grande da potermi fermare a questo punto e provare semplicemente la funzione Aggiungi/Rimuovi programmi o la normale opzione del browser per rimuovere un'estensione. Tuttavia, al primo segno di qualcosa di più profondo - ogni accenno al software non si limiterà a disinstallarlo normalmente - e si tornerà a salvare la macchina.