Samoczynnie poruszający się kursor, otwierające się okna albo nagłe spowolnienie nie muszą oznaczać włamania, ale wymagają sprawdzenia. Legalny zdalny pulpit zwykle sygnalizuje połączenie, natomiast spyware może działać w tle. Przy realnym podejrzeniu nieautoryzowanego dostępu najpierw odłącz komputer od Internetu.
Jakie są sygnały ostrzegawcze?
Zdalny pulpit w systemie Windows, w tym połączenie przez RDP, zazwyczaj informuje o aktywnej sesji przez blokadę ekranu lub komunikat. Po odblokowaniu komputera takie połączenie może zostać przerwane. Inaczej działa oprogramowanie szpiegujące. Spyware, keyloggery, trojany i rootkity próbują ukryć swoją obecność, choć mogą zużywać zasoby komputera.
Pojedynczy objaw nie potwierdza włamania. Spowolnienie może wynikać z aktualizacji, awarii dysku albo zbyt dużej liczby uruchomionych programów. Większą uwagę zwróć na kilka niepasujących do siebie oznak występujących jednocześnie:
| Objaw | Co może oznaczać |
|---|---|
| Samoczynny ruch kursora lub wpisywanie tekstu | Aktywną sesję zdalnego sterowania albo problem ze sprzętem wejściowym |
| Nagłe spowolnienie bez uruchomionych aplikacji | Proces działający w tle, infekcję lub zwykły problem z systemem |
| Pojawiające się i znikające okna | Uruchamianie programu w tle, niekoniecznie złośliwego |
| Nieznane ikony, aplikacje lub zmienione ustawienia | Instalację programu bez Twojej wiedzy albo zmianę konfiguracji |
Jak sprawdzić procesy w tle?
Na komputerze z Windows pierwszym narzędziem diagnostycznym jest Menedżer zadań. Nieznana nazwa procesu nie oznacza automatycznie zagrożenia, dlatego nie usuwaj plików tylko na podstawie ich nazwy. Sprawdź zużycie zasobów i lokalizację programu.
Wykonaj następujące czynności:
- Naciśnij Ctrl+Shift+Esc, aby otworzyć Menedżera zadań.
- Na karcie procesów posortuj elementy według użycia procesora, pamięci lub sieci.
- Zwróć uwagę na procesy, które stale obciążają komputer bez wyraźnego powodu.
- Kliknij podejrzany proces prawym przyciskiem myszy i wybierz opcję otwarcia lokalizacji pliku, a następnie sprawdź jego nazwę i podpis cyfrowy.
Do dokładniejszej obserwacji możesz użyć Monitora zasobów. Jeżeli nieznany proces łączy się z siecią, zanotuj jego nazwę i sprawdź ją w dokumentacji producenta lub w bazie zaufanego programu zabezpieczającego. Nie kończ procesu systemowego bez pewności, do czego służy.
Sprawdź także, czy włączono zdalny pulpit. W Windows możesz otworzyć właściwości systemu poleceniem sysdm.cpl:
- Naciśnij Win+R, wpisz sysdm.cpl i zatwierdź.
- Otwórz kartę Zdalny.
- W sekcji pomocy lub zdalnego dostępu wyłącz zezwolenie na połączenia, jeśli nie korzystasz z tej funkcji.
- Zatwierdź zmianę przyciskiem zastosowania ustawień i uruchom komputer ponownie, jeśli system o to poprosi.
Jeżeli używasz programu firm trzecich do zdalnego sterowania, sprawdź jego ustawienia autostartu, zapisane urządzenia i opcję dostępu bez potwierdzenia. Legalne narzędzie może zostać wykorzystane bez Twojej zgody, jeśli ktoś poznał hasło lub kod dostępu.
Co zrobić, jeśli podejrzewasz włamanie?
Jeśli podejrzewasz aktywne włamanie, odłącz komputer od Internetu natychmiast. Wyłącz Wi-Fi, odłącz kabel sieciowy albo wyłącz router, jeśli nie możesz odseparować tylko jednego urządzenia. Nie loguj się wtedy do banku, poczty ani innych ważnych usług z podejrzanego komputera.
Po odcięciu sieci wykonaj poniższe działania:
- Zabezpiecz konta – zmień hasła z innego, zaufanego urządzenia i włącz uwierzytelnianie wieloskładnikowe.
- Przeprowadź skanowanie – użyj aktualnego programu antywirusowego, najlepiej z opcją pełnego skanowania lub skanowania offline.
- Wyłącz zdalny dostęp – dezaktywuj Zdalny pulpit i dostęp bez potwierdzenia w zainstalowanych programach.
- Sprawdź konta użytkowników – usuń nieznane konta administracyjne i przejrzyj programy uruchamiane wraz z systemem.
- Skorzystaj z pomocy specjalisty – jeśli problem wraca po skanowaniu, rozważ analizę komputera lub ponowną instalację systemu po zabezpieczeniu danych.
Nie instaluj przypadkowego „narzędzia do usuwania spyware” z reklamy lub nieznanej strony. Część fałszywych programów sama może zawierać złośliwy kod. Pobieraj oprogramowanie wyłącznie z oficjalnych witryn producentów.
Jak ograniczyć ryzyko kolejnego dostępu?
Podstawowe zabezpieczenia zmniejszają prawdopodobieństwo infekcji i przejęcia kont:
- Instaluj aktualizacje Windows, przeglądarki i programów zabezpieczających.
- Używaj długich, unikalnych haseł oraz menedżera haseł.
- Nie otwieraj podejrzanych załączników i nie instaluj programów z nieoficjalnych stron.
- Wyłącz RDP i inne narzędzia zdalnego dostępu, gdy nie są potrzebne.
- Regularnie twórz kopie zapasowe ważnych plików na odłączanym nośniku.
Samo spowolnienie komputera nie jest dowodem szpiegowania. Połączenie kilku nietypowych objawów, nieznanych procesów i aktywnego zdalnego dostępu uzasadnia jednak odłączenie sieci, zmianę haseł z bezpiecznego urządzenia oraz pełne skanowanie systemu.
Artykuł ma charakter informacyjny i nie zastępuje profesjonalnej analizy incydentu bezpieczeństwa. W przypadku podejrzenia kradzieży danych lub przejęcia kont skontaktuj się ze specjalistą do spraw cyberbezpieczeństwa.