امنیت و هک اخلاقی

بدافزار و انواع آن

بدافزار یک دسته نیست، چند رفتار متفاوت است: یکی خودش را تکثیر می کند، یکی در را باز نگه می دارد، یکی فایل ها را رمز می کند و یکی فقط تماشا می کند. دسته بندی درست به رفتار است، چون نشانه ای که می بینید و کاری که باید بکنید از رفتار می آید، نه از اسم.

  • درس ۵ از ۱۲
  • مقدماتی
  • رایگان، بدون ثبت نام

هفت رفتار، و نشانه ای که هر کدام لو می دهند

بدافزاردسته بندی به رفتار
  • ویروس

    خودش را به فایل های دیگر می چسباند. برنامه ای که رفتارش عوض شده یا خطای عجیب می دهد.

  • کرم

    بدون دخالت آدم پخش می شود. ترافیک داخلی شبکه که دلیلی برایش نیست.

  • تروجان

    خودش را مفید جا می زند و دعوتش می کنید. برای کاری ساده، دسترسی بی ربط می خواهد.

  • باج افزار

    فایل ها را رمز می کند و پول می خواهد. فایل هایی که باز نمی شوند و پسوندشان عوض شده.

  • جاسوس افزار

    تماشا می کند و می فرستد. بی نشانه ترین دسته؛ تنها اثرش ورودهای ناآشنا به حساب هاست.

  • تبلیغ افزار

    تبلیغ نشان می دهد و مرورگر را عوض می کند. صفحه شروع و افزونه هایی که انتخابشان نکرده اید.

  • ماینر

    از پردازنده شما ارز استخراج می کند. فن که بی دلیل کار می کند و باتری که زود تمام می شود.

این شاخه ها جدا از هم نیستند. یک نمونه امروزی معمولا چند تای اینها را با هم انجام می دهد، و برای همین سوال «کدام نوع است» تقریبا هیچ وقت سوال مفیدی نیست.

آخرین بررسی: فکت ها و نام ابزارهای این درس در همین تاریخ با منابعشان بازبینی شده اند.

چرا دسته بندی به رفتار، نه به اسم

اسم هایی که همه شنیده اند، ویروس و کرم و تروجان، درباره یک چیز حرف می زنند: اینکه برنامه چطور وارد شده و چطور پخش می شود. ویروس خودش را به یک فایل دیگر می چسباند و با آن جابه جا می شود. کرم بدون کمک آدم از یک دستگاه به دستگاه بعد می رود. تروجان اصلا پخش نمی شود؛ خودش را چیز مفیدی جا می زند و شما دعوتش می کنید.

این اسم ها به شما نمی گویند وقتی آلوده شدید چه می بینید و چه باید بکنید. آن را رفتار می گوید: رمز کردن فایل ها، خواندن آنچه تایپ می کنید، باز نگه داشتن یک در، مصرف پردازنده برای استخراج ارز، یا فقط نمایش تبلیغات.

و یک واقعیت که این دسته بندی را از تمرین کلاسی جدا می کند: یک نمونه امروزی معمولا چند تای اینها با هم است. چیزی که مثل تروجان وارد می شود، در را برای بعدی باز می کند، رمزها را جمع می کند و اگر ارزشش را داشته باشد آخر سر فایل ها را هم رمز می کند. پس سوال «این کدام نوع است» تقریبا هیچ وقت سوال مفیدی نیست.

سوال مفید این است: چه چیزی از دست می رود و چه چیزی جلویش را می گیرد؟ اگر جواب «فایل های من» باشد، دفاعش نسخه پشتیبان است. اگر جواب «رمزهای من» باشد، دفاعش تایید دو مرحله ای و عوض کردن رمزها از یک دستگاه دیگر است. اگر جواب «کنترل سایتم» باشد، دفاعش جای دیگری است که در بخش پنجم می آید. همین درس هم بر همین اساس چیده شده.

درختی از هفت موجود شیشه ای، یکی دو نیم می شود، یکی در را باز نگه می دارد، یکی فایل را زنجیر می کند

هفت رفتار، هر کدام با نشانه ای که لو می دهد

هفت رفتاری که تقریبا هر چیزی در آنها جا می شود. برای هر کدام یک جمله درباره کاری که می کند و یک نشانه که کاربر عادی می تواند ببیند.

ویروس. خودش را به فایل های دیگر می چسباند. نشانه اش امروز کم رنگ شده و بیشتر در قالب برنامه هایی دیده می شود که رفتارشان عوض شده یا خطای عجیب می دهند.

کرم. بدون دخالت آدم از دستگاهی به دستگاه دیگر می رود، معمولا در یک شبکه. نشانه اش را بیشتر مدیر شبکه می بیند تا کاربر: ترافیک داخلی که دلیلی ندارد.

تروجان. خودش را برنامه ای مفید جا می زند. نشانه اش همان لحظه نصب است: چیزی که برای کاری ساده، دسترسی هایی می خواهد که به آن کار ربط ندارد.

باج افزار. فایل ها را رمز می کند و برای کلید پول می خواهد. نشانه اش گم شدنی نیست: فایل هایی که باز نمی شوند و پسوندشان عوض شده، و یک متن که دستور پرداخت می دهد.

جاسوس افزار. تماشا می کند و می فرستد: آنچه تایپ می کنید، آنچه در مرورگر ذخیره کرده اید، گاهی صفحه نمایش. بی نشانه ترین دسته است و همین خطرناکش می کند؛ تنها اثر غیرمستقیمش ورودهای ناآشنا به حساب های شماست.

تبلیغ افزار. تبلیغ نشان می دهد و رفتار مرورگر را عوض می کند. نشانه اش واضح است: صفحه شروع و موتور جستجویی که خودتان انتخاب نکرده اید، و افزونه هایی که یادتان نمی آید نصبشان کرده باشید.

ماینر. از پردازنده شما برای استخراج ارز استفاده می کند. نشانه اش فیزیکی است: فن که بی دلیل کار می کند، دستگاه که داغ است و باتری که زود تمام می شود، در حالی که هیچ برنامه سنگینی باز نیست.

یک دسته هشتم هم هست که اسم مشترکی ندارد و برای کسی که سایت دارد از همه مهم تر است: در پشتی، یعنی فایلی که فقط برای این وجود دارد که کسی دوباره بتواند وارد شود. بخش پنجم درباره همان است.

باج افزار: چرا جواب واقعی نسخه پشتیبان است

باج افزار از بقیه فرق دارد چون چیزی نمی دزدد؛ دسترسی شما را می گیرد. فایل ها سر جایشان هستند و باز نمی شوند. و درست به همین دلیل، تنها دسته ای است که یک دفاع کاملا مشخص دارد و آن دفاع فنی نیست، عملیاتی است: داشتن یک نسخه دیگر از همان فایل ها.

اول تکلیف پرداخت را روشن کنیم، چون همه اول همین را می پرسند. پرداخت هیچ تضمینی ندارد؛ چیزی که می خرید یک وعده است از کسی که همین حالا هم به شما دروغ گفته. حتی وقتی کلید بیاید، بازگرداندن همیشه کامل نیست. و در بسیاری از کشورها پرداخت به چنین گروه هایی خودش تبعات قانونی دارد؛ این جمله را کلی می گوییم چون قوانین فرق دارند و ما مشاور حقوقی نیستیم. حرف عملی ما این است: پرداخت آخرین گزینه است و اگر نسخه پشتیبان درست داشته باشید، اصلا وارد این بحث نمی شوید.

حالا سوال اصلی: چه نسخه پشتیبانی از باج افزار جان سالم به در می برد؟ چون خیلی از آنچه مردم بکاپ می نامند، دقیقا همراه اصل رمز می شود.

سه خاصیت لازم است. اول، نسخه باید جایی باشد که بدافزار نتواند رویش بنویسد. یک هارد که دائم به کامپیوتر وصل است، یک درایو شبکه که همیشه سوار شده، یا یک پوشه همگام شونده، هر سه در دسترس همان برنامه ای هستند که فایل های شما را رمز می کند. دوم، باید نسخه های قدیمی نگه داشته شود. همگام سازی به تنهایی بکاپ نیست: وقتی فایل رمز شده جای فایل سالم را می گیرد، سرویس همگام سازی همان نسخه رمز شده را وفادارانه به همه جا می برد. چیزی که نجات می دهد، تاریخچه نسخه هاست. سوم، باید یک بار واقعا بازگردانی شده باشد. نسخه پشتیبانی که هرگز امتحان نشده، یک فرض است نه یک نسخه پشتیبان.

روش عملی ساختن چنین چیزی، با جزئیات و ابزار، در مسیر مبانی کامپیوتر درس جداگانه ای دارد و اینجا تکرارش نمی کنیم. فقط یک جمله اش را می آوریم چون مستقیم به این درس مربوط است: نسخه پشتیبانی که خودش را ثابت نکرده، فقط یک ادعاست.

فرق نسخه پشتیبان با کپی ای که با اصل رمز می شود

نسخه پشتیبانی که از باج افزار جان سالم به در می بردهر سه لازم است

خاصیت هایی که نجات می دهند

  • جایی که بدافزار نمی تواند رویش بنویسد
  • نگه داشتن نسخه های قدیمی تر، نه فقط آخرین حالت
  • یک بار بازگردانی واقعی که انجام شده باشد
  • رمز ورود جدا از حساب روزمره شما

چیزهایی که در این حالت کمکی نمی کنند

  • پوشه همگام شونده به عنوان تنها نسخه
  • هارد بیرونی که همیشه به دستگاه وصل است
  • کپی روی همان کامپیوتر یا همان سرور
  • نسخه ای که هیچ کس تا حالا بازش نکرده

ستون راست دقیقا همان چیزهایی است که مردم بکاپ صدایشان می کنند. هیچ کدام غلط نیستند؛ فقط در برابر این یک تهدید کار نمی کنند.

بدافزار واقعا از کجا می آید

تصور رایج این است که آلودگی از یک سایت مشکوک می آید که آدم اشتباهی بازش کرده. در عمل، تقریبا همیشه یک قدم انسانی وسط است و آن قدم را خود کاربر برداشته، چون به نظرش منطقی می آمده.

چهار مسیر، تقریبا همه ماجرا را پوشش می دهند. اول، ضمیمه ایمیل: فایلی که ادعا می کند فاکتور یا رزومه یا حکم است. نشانه اش معمولا درخواستی است که فایل بعد از باز شدن می کند، مثل فعال کردن ویرایش یا اجازه اجرای محتوا. اگر یک فاکتور برای نمایش شدنش به اجازه اجرا احتیاج دارد، آن فاکتور نیست.

دوم، نرم افزار قفل شکسته و نصب کننده بازبسته بندی شده. اینجا کسی داخل فایل دست برده تا قفل را دور بزند، و شما نمی دانید فقط قفل را دستکاری کرده یا چیز دیگری هم اضافه کرده. این مسیر در ایران به دلیل محدودیت پرداخت پررنگ تر است و مسیر مبانی کامپیوتر درسی دارد که کامل بازش می کند.

سوم، به روزرسانی جعلی. صفحه ای که می گوید مرورگر یا فلش پلیر شما قدیمی است و باید فایل پیشنهادی را نصب کنید. قاعده ای که این مسیر را کامل می بندد ساده است: به روزرسانی واقعی هیچ وقت از یک صفحه وب نمی آید. مرورگر و سیستم عامل خودشان به روز می شوند، از داخل خودشان.

چهارم، افزونه مرورگر. کم گفته می شود و اثرش زیاد است: یک افزونه اجازه دارد محتوای هر صفحه ای را که باز می کنید بخواند و تغییر بدهد. افزونه ای که دست به دست شده یا مالکش عوض شده، یکی از تمیزترین راه های تماشا کردن است.

و یک مسیر پنجم که فقط به صاحبان سایت مربوط است: فایلی که یک نفر ناشناس روی سایت شما آپلود می کند. بخش بعد درباره همان است.

چهار مسیری که تقریبا همه آلودگی ها از آنها می آیند

  • ضمیمه ایمیل

    فاکتور یا رزومه ای که بعد از باز شدن، اجازه اجرای چیزی می خواهد.

  • نصب کننده بازبسته بندی شده

    کسی داخل فایل دست برده تا قفل را دور بزند و شما نمی دانید فقط قفل را.

  • به روزرسانی جعلی

    صفحه ای که می گوید مرورگرتان قدیمی است. به روزرسانی واقعی از صفحه وب نمی آید.

  • افزونه مرورگر

    اجازه دارد محتوای هر صفحه ای را که باز می کنید بخواند و تغییر بدهد.

چطور رسید

هر چهار مسیر یک قدم انسانی وسطشان دارد، و آن قدم همیشه در لحظه منطقی به نظر می رسیده. این یعنی راه بستنشان هم انسانی است، نه فقط فنی.

روی یک سایت، بدافزار چه شکلی است

روی یک سایت، بدافزار معمولا شکل یک فایل ساده را دارد که یک کار می کند: به هر کسی که آدرسش را بداند اجازه می دهد دستور اجرا کند. اسم عمومی اش در پشتی است و ارزشش برای مهاجم این است که حتی بعد از عوض کردن همه رمزها، همچنان کار می کند. برای همین است که پاک کردن یک فایل ناشناس و ادامه دادن، معمولا جواب نمی دهد.

حالا نکته ای که تمام این بخش را جمع می کند: چنین فایلی باید در جایی بنشیند که سرور حاضر باشد اجرایش کند. و در یک سایت، آن جاها انگشت شمارند. تنها پوشه هایی که یک بازدیدکننده می تواند باعث نوشته شدن فایل در آنها شود، همان هایی هستند که برای آپلود و کش ساخته شده اند. یعنی مساله از «چطور فایل بد را تشخیص بدهیم» تبدیل می شود به یک سوال خیلی ساده تر: آیا پوشه ای که غریبه ها در آن می نویسند، اجازه اجرای کد دارد؟

جواب درست، نه است، و این یک تنظیم چند خطی روی وب سرور است، نه یک محصول امنیتی. همان جایی که فایل های آپلود شده می نشینند باید فقط بتواند فایل تحویل بدهد و نه اجرا کند. کارهای دیگری هم لازم است، مثل بررسی محتوای واقعی فایل هنگام آپلود به جای اعتماد به پسوندش، ولی آن یکی خط دفاعی است که حتی وقتی بقیه شکست بخورند، باز هم سر جایش می ماند.

و اگر روزی روی سایتی که اداره می کنید فایل ناآشنایی پیدا کردید، ترتیب کار این است: اول فرض کنید تنها فایل نیست، بعد سایت را از روی نسخه پشتیبانی که تاریخش قبل از ماجراست بازگردانید، بعد همه رمزها و کلیدها را از یک دستگاه دیگر عوض کنید، و آخر از همه دنبال این بگردید که از کجا وارد شده. اگر آن قدم آخر را رها کنید، همان اتفاق دوباره می افتد. سمت خدماتی این کار در صفحه امنیت سایت است و نشانه های اینکه سایت آلوده شده در نشانه های هک شدن سایت فهرست شده اند.

شک دارید آلوده شده اید؛ به ترتیب چه کار کنید

اولین کاری که اکثر مردم می کنند، اشتباه ترین است: از همان دستگاه وارد ایمیل و بانک می شوند تا ببینند اوضاع مرتب است. اگر واقعا چیزی روی دستگاه باشد، شما تازه به آن یک دور اطلاعات تازه دادید.

ترتیب درست این است. دستگاه را از اینترنت جدا کنید تا هرچه هست نتواند چیزی بفرستد یا چیز تازه ای بگیرد. بعد از یک دستگاه دیگر، که مطمئنید سالم است، رمز ایمیل اصلی را عوض کنید و بعد بقیه حساب های مهم را، و در همان تنظیمات جلسه های فعال را ببندید. تا این قدم، هنوز به خود دستگاه دست نزده اید و همین درست است: نجات حساب ها فوری تر از تمیز کردن دستگاه است.

بعد نوبت خود دستگاه است، و اینجا یک جواب صادقانه داریم که خوشایند نیست. اسکن با یک ابزار خوب و پاک کردن آنچه پیدا می شود، برای موارد ساده کافی است. ولی وقتی چیزی جدی روی دستگاه بوده، هیچ ابزاری نمی تواند قول بدهد همه چیز رفته، چون همان چیزی که پنهان شده بود، در پنهان ماندن مهارت داشته. برای دستگاهی که کار و پول از آن رد می شود، نصب تازه سیستم عامل و برگرداندن فایل ها از نسخه پشتیبان، جواب مطمئن تری است از هر اسکن.

و یک کار که همه فراموش می کنند: بعد از تمیز شدن، رمزها را دوباره عوض کنید. رمزهایی که در فاصله آلودگی تایپ شده اند، حتی رمزهای تازه ای که همان وسط ساخته اید، دیگر قابل اعتماد نیستند.

مسیر سریع با هوش مصنوعی

توصیه معمول درباره یک فایل مشکوک این است که با آنتی ویروس اسکنش کنید، یعنی از یک موتور بپرسید. مسیر سریع از ده ها موتور همزمان می پرسد و مهم تر از آن، این کار را بدون منتشر کردن فایل انجام می دهد: به جای آپلود خود فایل، اثر انگشتش را حساب می کنید و همان رشته را جستجو می کنید. اگر آن فایل قبلا جایی دیده شده باشد، جواب همان لحظه می آید. این تفاوت کوچک به نظر می رسد و نیست: آپلود کردن یک فایل به یک سرویس عمومی، یعنی منتشر کردنش. نقش مدل زبانی اینجا فقط خواندن گزارش است، نه تصمیم گرفتن؛ مدل سریع و ارزان از رده Flash کافی است و انتخاب فعلی ما در بخش هوش مصنوعی همین سایت فهرست شده.

  1. اثر انگشت فایل را روی کامپیوتر خودتان حساب کنید. در ویندوز certutil و در مک و لینوکس shasum این کار را می کنند و به نرم افزار خاصی نیاز نیست.
  2. همان رشته را در یک سرویس چند موتوره جستجو کنید، نه خود فایل را. اگر گزارشی وجود داشته باشد، همان جا باز می شود.
  3. گزارش را به مدل بدهید و بخواهید الگوی نتیجه ها را توضیح بدهد، نه اینکه حکم بدهد: چند موتور علامت زده اند، اسم هایی که داده اند به یک خانواده اشاره می کنند یا پراکنده اند.
  4. اگر هیچ گزارشی نبود، همان جا بایستید و تصمیم بگیرید: آپلود کردن فایل یعنی منتشر کردنش. برای فایلی که اطلاعات مشتری یا سند کاری دارد، جستجوی اثر انگشت آخر خط است.

نسخه آماده کپی

حساب کردن اثر انگشت:

  ویندوز:  certutil -hashfile suspicious.zip SHA256
  مک و لینوکس:  shasum -a 256 suspicious.zip

بعد همان رشته را جستجو کنید، نه فایل را.

پرامپت، همراه با متن گزارش:

  این گزارش یک سرویس چند موتوره درباره یک فایل است.
  فقط بر اساس همین متن جواب بده:
  ۱) چند موتور از چند موتور چیزی گزارش کرده اند؟
  ۲) اسم هایی که داده اند به یک خانواده مشخص اشاره می کنند یا هر
     کدام چیز دیگری گفته اند؟
  ۳) کدام اسم ها عمومی اند (مثل چیزهایی که با generic یا heuristic
     شروع می شوند) و کدام ها مشخص؟
  ۴) این گزارش قدیمی است یا تازه؟ تاریخش را بگو.
  حکم نده که فایل امن است یا نه. فقط بگو این گزارش چه می گوید و چه
  چیزی را نمی گوید.

قبل از اعتماد به خروجی: سه قید که این مسیر بدون آنها گمراه کننده است. اول و مهم تر از همه: پیدا نشدن گزارش یعنی پیدا نشدن، نه تمیز بودن. فایلی که همین امروز ساخته شده در هیچ پایگاهی نیست، و دقیقا همان فایل ها خطرناک ترین اند. دوم، آپلود کردن فایل به یک سرویس عمومی یعنی منتشر کردن آن؛ آدم ها اسناد محرمانه خودشان را از همین راه بیرون داده اند. برای هر فایلی که اطلاعات مشتری یا قرارداد یا اطلاعات شخصی دارد، فقط جستجوی اثر انگشت مجاز است. سوم، مدل گزارش را می خواند و فایل شما را نمی بیند؛ چند موتور که با اسم عمومی چیزی گزارش کرده اند روی یک فایل که بقیه تمیز می دانند، اغلب هشدار اشتباه است، و همین قضاوت هنوز کار آدم است.

هوش مصنوعی در این کار

در این موضوع مدل زبانی یک نقش روشن دارد: خواندن چیزهایی که پر از اسم های ناآشنا هستند و گفتن اینکه کدام ردیف عادی است. گزارش یک سرویس اسکن، فهرست فرایندهای در حال اجرا، فهرست افزونه های مرورگر. تصمیم اینکه یک فایل امن است یا نه، اصلا در این فهرست نیست و دلیلش پایین آمده.

ابزارهایی که واقعا کمک می کنند

  • Gemini برای خواندن گزارش اسکن و فهرست فرایندها، با مدل سریع و ارزانش. صفحه خود گوگل می گوید اپ وب جمنای در بیش از دویست و سی کشور و منطقه کار می کند و ایران در آن فهرست نیست.
  • Claude برای وقتی می خواهید یک گزارش طولانی را ردیف به ردیف توضیح بدهد. ایران در هیچ کدام از دو فهرست کشورهای پشتیبانی شده انتروپیک نیست و ما این را روی صفحه خودشان خواندیم.
  • ChatGPT همان کار. درباره دسترسی از ایران ادعایی نمی کنیم: صفحه کشورهای پشتیبانی شده اوپن ای آی از این سرور ۴۰۳ می دهد.

کجا نتیجه معکوس می دهد

ریسک اول این است که از مدل بپرسید «این فایل یا این فرایند خطرناک است؟». جواب می دهد، جواب مطمئن به نظر می رسد، و پشتش هیچ چیز نیست: مدل نه فایل شما را باز کرده و نه دستگاهتان را دیده. این جا فقط بی فایده نیست، فعالانه خطرناک است، چون آدم ها بر اساس همین جواب ها فایل های واقعی سیستم را پاک می کنند و بعد دستگاه بالا نمی آید. اسم فرایندها هم دقیقا همان چیزی است که بدافزار تقلیدش می کند تا عادی به نظر برسد. ریسک دوم درباره چیزی است که در چت می گذارید: فهرست فرایندها و لاگ سیستم پر از نام کاربری و نام دستگاه و مسیر فایل هستند، و یک گزارش خطای سرور ممکن است کلید یا رمز هم داشته باشد. اینکه محتوا نگه داشته شود یا به آموزش برود، به پلن و تنظیمات همان سرویس بستگی دارد و خود شرکت ها آن را نوشته اند، از جمله صفحه حریم خصوصی گوگل برای اپ های جمنای. قاعده ساده است: خروجی ابزارها می تواند برود، محتوای فایل ها نه.

منبع ها: Google: Gemini Apps privacy Where you can use the Gemini web app Anthropic supported countries

حد این توصیه

این درس یک نقشه است و نقشه، تشخیص نیست. با هیچ فهرستی نمی شود از بیرون گفت یک دستگاه مشخص آلوده هست یا نه؛ نبود نشانه، اثبات سلامت نیست و بی نشانه ترین دسته، جاسوس افزار، دقیقا همانی است که بیشترین ضرر را می زند. مرز دوم را در بخش آخر هم گفتیم و اینجا صریح تکرارش می کنیم: وقتی چیزی جدی روی دستگاهی بوده، تمیز کردن قابل اعتماد نیست و نصب دوباره سیستم عامل جواب مطمئن تری است. مرز سوم دامنه این درس است: اینجا درباره کامپیوتر و سایت حرف زدیم و گوشی داستان جداگانه ای دارد، چون بدافزار موبایل بیشتر از راه مجوزها و نصب از بیرون فروشگاه می آید تا از راه فایل. و مرز چهارم اینکه دسته ها روی هم می افتند؛ اگر دنبال یک برچسب دقیق برای چیزی که دیده اید می گردید، احتمالا سوال را اشتباه پرسیده اید.

از تجربه خود ما

بخش پنجم این درس می گوید دفاع واقعی سمت سایت، اجازه ندادن اجرای کد در پوشه ای است که غریبه ها در آن می نویسند. آن جمله را از تنظیمات همین سروری نوشتیم که این صفحه را به شما داده. در فایل پیکربندی وب سرور این سایت دو قاعده هست که اجرای فایل های PHP را در پوشه آپلود و در پوشه کش رد می کنند، و یک قاعده سوم که برای مسیر wp-includes/core.php جواب خالی برمی گرداند. آن مسیر سوم چیزی است که ارزش توضیح دارد: چنین فایلی اصلا جزو هسته وردپرس نیست و همین امروز هم بررسی کردیم که روی این نصب وجود ندارد. یعنی هر درخواستی که برای آن مسیر می آید، یا دنبال دری می گردد که کسی جای دیگری باز گذاشته، یا آن در را می خواهد پیدا کند؛ در هر دو حالت، هیچ بازدیدکننده واقعی چنین آدرسی را نمی زند. چیزی که این سه خط به ما یاد داد، این است: بحث بدافزار روی یک سایت، خیلی کمتر از آنچه فکر می کنید درباره تشخیص فایل بد است و خیلی بیشتر درباره این است که کدام پوشه اجازه اجرا دارد. آن سه خط، بی صدا و بدون هیچ محصول امنیتی، همان چیزی را می گیرند که یک اسکنر باید بعدا پیدایش کند.

سوال هایی که واقعا پرسیده می شوند

آنتی ویروس داخل ویندوز کافی است یا باید یکی بخرم؟

برای یک کاربر خانگی که سیستمش را به روز نگه می دارد و نرم افزار را از منبع رسمی می گیرد، آنتی ویروس داخل ویندوز در عمل کافی است. چیزی که واقعا فرق می کند، خرید محصول گران تر نیست؛ به روز بودن سیستم عامل و مرورگر است، چون بیشتر آلودگی ها از راهی می آیند که آن به روزرسانی ها می بندند. اگر بودجه ای دارید، خرج نسخه پشتیبان کنید.

گوشی هم بدافزار می گیرد؟

بله، ولی از راه دیگری. روی گوشی مسیر اصلی، فایل نیست؛ نصب برنامه از بیرون فروشگاه رسمی است و بعد از آن، مجوزهایی که برنامه می گیرد. برنامه ای که برای یک کار ساده، دسترسی به پیامک و مخاطبان و دسترسی پذیری می خواهد، همان چیزی است که باید نگرانتان کند. مرور مجوزها هر چند وقت یک بار، روی گوشی بیشتر از هر اسکنری کار می کند.

روی سایتم یک فایل ناشناس پیدا کردم؛ پاکش کنم و تمام؟

نه، و دلیلش این است که یک فایل تقریبا هیچ وقت تنها نیست. چیزی که یک بار توانسته فایل بگذارد، معمولا بیش از یکی گذاشته و کاربر یا کلید تازه ای هم ساخته. ترتیب درست، بازگردانی از نسخه پشتیبان قبل از حادثه است، بعد عوض کردن همه رمزها و کلیدها از یک دستگاه دیگر، و بعد پیدا کردن راه ورود. اگر قدم آخر انجام نشود، همان اتفاق تکرار می شود.