Samo spowolnienie komputera, błędy aplikacji albo wolny internet nie potwierdzają włamania. Podejrzenie należy zweryfikować na podstawie obiektywnych śladów: nieznanych procesów, nietypowych połączeń sieciowych i wpisów w logach. Najpierw zabezpiecz urządzenie, a dopiero potem próbuj usuwać problem.
Usterka czy włamanie – jak rozpoznać różnicę?
Pojedynczy objaw często ma zwyczajne wyjaśnienie. Wysokie użycie procesora może wynikać z aktualizacji, awarii sterownika lub wymagającej aplikacji. Wolne strony mogą być skutkiem problemów z routerem, przeciążenia sieci albo rozszerzenia przeglądarki. Niepokój rośnie dopiero wtedy, gdy zmiany pojawiają się nagle, powtarzają się i towarzyszą im ślady aktywności, której nie inicjowałeś.
Poniższa tabela pomaga odróżnić typowy problem techniczny od sygnału, który wymaga dalszego sprawdzenia:
| Objaw | Typowa przyczyna | Możliwy sygnał włamania |
|---|---|---|
| Wysokie użycie procesora | Aktualizacja systemu, wymagająca aplikacja, przegrzewanie lub problem ze sterownikiem | Nieznany proces utrzymujący wysokie obciążenie, szczególnie po zamknięciu używanych programów |
| Wolne połączenie z internetem | Awaria operatora, słaby sygnał Wi-Fi, pobieranie dużego pliku | Stały wysył danych, nieznane połączenia lub aktywność sieciowa podczas bezczynności |
| Nieoczekiwane okna i komunikaty | Reklamy, wadliwe rozszerzenie, błędna konfiguracja przeglądarki | Fałszywe alerty bezpieczeństwa, próby wymuszenia instalacji programu albo żądania danych logowania |
| Zawieszanie lub restarty | Uszkodzona pamięć, przegrzewanie, konflikt sterowników | Zmiany w systemie, nieznane konta lub inne podejrzane zdarzenia występujące w tym samym czasie |
Pojedynczy wpis w tabeli nie jest dowodem. W języku bezpieczeństwa taki ślad nazywa się wskaźnikiem naruszenia, czyli Indicator of Compromise. Trzeba go zestawić z innymi informacjami i sprawdzić, czy nie jest fałszywym alarmem.
Jak sprawdzić procesy, połączenia i logi?
Windows
Zacznij od narzędzi dostępnych w systemie. Nieznana nazwa procesu nie oznacza automatycznie złośliwego programu, ponieważ część legalnych usług używa technicznych nazw. Sprawdź lokalizację pliku, producenta i podpis cyfrowy, jeśli są dostępne.
W Windows przydatne są następujące narzędzia:
- Menedżer zadań – przejrzyj procesy, obciążenie procesora, pamięci i sieci. Zwróć uwagę na programy uruchomione bez związku z aktualnie wykonywanymi zadaniami.
- Podgląd zdarzeń – sprawdź logi systemowe i zabezpieczeń, zwłaszcza informacje o logowaniach, błędach usług oraz zmianach konfiguracji.
- netstat – w wierszu polecenia użyj polecenia
netstat -ano, aby zobaczyć aktywne połączenia i identyfikatory procesów. - Autostart – w Menedżerze zadań lub ustawieniach aplikacji przejrzyj programy uruchamiane razem z systemem.
Wynik netstat warto porównać z procesami widocznymi w Menedżerze zadań. Sam adres zewnętrzny nie przesądza o zagrożeniu, ponieważ legalne programy często łączą się z serwerami producentów, usługami synchronizacji i dostawcami aktualizacji.
Linux
W systemach Linux sprawdzanie rozpocznij od procesów i bieżących połączeń. Jeśli nie masz pewności, co oznacza dany wpis, zapisz jego nazwę i identyfikator zamiast od razu go kończyć.
Podstawowy zestaw narzędzi obejmuje:
- top lub htop – pokazuje procesy i ich zużycie zasobów.
htopmoże nie być zainstalowany, dlatego w razie potrzeby użyjtop. - ss – polecenie
ss -tulpnpomaga sprawdzić nasłuchujące usługi i powiązane procesy. - netstat – na starszych instalacjach może być dostępny jako alternatywa dla
ss. - Logi uwierzytelniania – w wielu dystrybucjach informacje o logowaniach znajdują się w
/var/log/auth.log, a w innych mogą być dostępne przez dziennik systemowy, na przykład poleceniejournalctl.
Szukaj logowań o nietypowej porze, nieznanych użytkowników, wielokrotnych nieudanych prób oraz usług, których nie instalowałeś. Lokalizacja i nazwy plików logów zależą od dystrybucji i konfiguracji, więc brak wpisu w jednym pliku nie oznacza braku zdarzeń.
Co zrobić przed rozpoczęciem analizy?
Jeżeli podejrzewasz aktywne włamanie, odłącz komputer od sieci. Wyłącz Wi-Fi i odłącz kabel Ethernet. W przypadku urządzenia firmowego skontaktuj się z administratorem, ponieważ samodzielne działania mogą utrudnić analizę incydentu albo odciąć dostęp do potrzebnych danych.
Nie traktuj natychmiastowego wyłączenia komputera jako uniwersalnego rozwiązania. Restart może usunąć część danych znajdujących się wyłącznie w pamięci operacyjnej. Nie kasuj podejrzanych plików, nie czyść logów i nie instaluj przypadkowych programów „naprawiających włamanie”. Takie działania mogą zniszczyć ślady albo dołożyć kolejny problem.
Co zrobić po potwierdzeniu naruszenia?
Gdy znajdziesz spójne dowody, postępuj w kolejności ograniczającej dalsze szkody i zachowującej informacje potrzebne do wyjaśnienia sprawy:
- Odizoluj urządzenie – odłącz je od sieci lokalnej i internetu, ale nie usuwaj pochopnie danych.
- Ustal zakres problemu – sprawdź, czy podejrzane procesy, logowania lub połączenia dotyczą jednego komputera, kilku urządzeń czy całej sieci.
- Udokumentuj ustalenia – wykonaj zrzuty ekranu, zapisz daty, godziny, nazwy procesów, identyfikatory i komunikaty z logów.
- Zleć usunięcie naruszenia – przy utracie danych, dostępie do kont firmowych lub braku pewności co do źródła problemu skontaktuj się ze specjalistą IT albo zespołem reagowania na incydenty.
Podstawowe narzędzia mogą nie wykryć zaawansowanego zagrożenia. Jeśli komputer nadal zachowuje się nietypowo, pojawiają się nowe konta, zmieniają się ustawienia lub dochodzi do wycieku danych, nie uznawaj braku podejrzanego procesu za dowód bezpieczeństwa.
Kiedy potrzebna jest pomoc specjalisty?
Poproś o pomoc, gdy nie potrafisz powiązać procesu z legalnym programem, podejrzewasz dostęp do danych firmowych, doszło do ich utraty albo incydent dotyczy wielu urządzeń. W takiej sytuacji najważniejsza jest izolacja, zachowanie logów i przekazanie specjaliście możliwie dokładnych informacji o czasie oraz przebiegu zdarzeń.