BH Corp
Newbie
- 17.11.2020
- 3
- 0
Как удалить ратник с компьютера
RAT (Remote Access Trojan) - вирус удалённого доступа, позволяющий злоумышленнику видеть экран, управлять мышью/клавиатурой и красть пароли. Если антивирус не справляется (ратник закриптован), действуйте по шагам ниже.Признаки заражения
- Индикатор веб-камеры загорается сам
- Курсор дёргается или перемещается без вашего участия
- Появляются диалоговые окна, клавиатура/мышь перестают отвечать
- На почту приходят коды подтверждения входа, которых вы не запрашивали
Где искать ратник вручную (интернет отключить первым делом)
- Автозагрузка - Диспетчер задач → вкладка «Автозагрузка» → ищите незнакомые процессы, ПКМ → «Открыть расположение файла»
- Планировщик заданий (
taskschd.msc) - проверяйте триггеры у подозрительных задач - Реестр - ветки:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunHKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run- Системные записи (SecurityHealth, RtkAudUService) не трогайте, остальное - проверяйте
- AppData\Roaming - удалите незнакомые исполняемые файлы; скрытые файлы включите через «Параметры папок»
Если вручную не получается - Kaspersky Rescue Disk
Запишите ISO-образ Kaspersky Rescue Disk 18 на флешку через Rufus, загрузитесь с неё через BIOS/Boot Menu. Антивирус работает из Linux-среды - основная Windows выключена, ратник «заморожен» и не может блокировать сканер. Это самый надёжный способ без переустановки ОС.Когда переустановка неизбежна
Если ратник прописался в системных процессах (например,winlogon) или пережил Rescue Disk - форматируйте диск и ставьте Windows начисто. Популярные RAT (XWorm, DcRAT, NjRAT, DarkComet) умеют глубоко закрепляться в системе, и полная переустановка остаётся единственной гарантией.После очистки: смените все пароли с другого устройства, включите двухфакторную аутентификацию, не скачивайте кряки и «читы» - это основной канал распространения ратников.
Друзья, помогите мне с удалением ратника с компа.
ратник зашифрован - Ни антивирус, ни AVZ не помогает
ОС переустанавливать не хочется а удалить не получается.
Darkcomet скорее всего.
Последнее редактирование модератором: