電腦中毒重灌有用嗎?六種重灌完還會再中的情況
約 4 分鐘
先說結論,免得你看半天還沒得到答案:重灌對絕大多數常見的病毒和廣告軟體是有效的。把系統碟格式化、重新安裝 Windows,藏在裡面的東西會跟著消失。網路上說重灌沒用的說法,多半把罕見情況講得像常態。不過我確實看過重灌完沒多久又中的案例,而且原因幾乎都不在那台電腦本身。下面六種情況,重灌解決不了。
1. 你把舊備份還原回去了
這是我看過最常見的一種,而且非常合理:重灌完,資料當然要救回來。問題是備份是在中毒之後做的,或者根本是持續同步的雲端資料夾,於是惡意程式跟著資料一起回到乾淨的系統裡。忙了一整天,回到原點。
比較安全的做法是只還原文件、照片這類資料檔,不要還原程式、安裝檔和整個使用者設定。還原完先掃一次再開始用。如果備份裡有執行檔而你又想不起來那是什麼,那就別救了。
2. 帳號早就被盜,電腦只是其中一個入口
重灌處理的是這台機器,處理不了雲端。如果對方已經拿到你的電子郵件密碼,重灌之後他照樣讀得到你的信;如果他在你的信箱裡設了自動轉寄規則,那條規則不會因為你重灌而消失。同理,社群帳號、公司的協作平台、雲端硬碟的分享連結,全都不在重灌的射程範圍內。
3. 進來的那條路還開著
如果同事是因為點了一封釣魚信才中的,重灌完他還是會收到下一封。如果是某台機器開著遠端桌面又用弱密碼,重灌完那個服務還是開著。重灌把結果清掉了,原因原封不動。
這也是為什麼「怎麼進來的」比「中了什麼」重要。前面那個問題有答案,你才知道要改什麼;後面那個問題就算查清楚,也只是知道對方用了哪一款工具而已。
4. 路由器或分享器的設定被動過
有一類攻擊不改你的電腦,改你家或公司的網路設備,把查詢網址用的伺服器指到攻擊者那邊。結果是你重灌完、開瀏覽器,輸入正確的網址,還是被帶到假網站。因為問題不在電腦裡。
判斷方法很簡單:換一台沒問題的裝置接同一個網路,看看有沒有同樣的現象。如果有,那要處理的是網路設備,不是電腦。順手把設備的管理密碼改掉,很多機器到今天還是出廠預設值。
5. 隨身碟、共用磁碟機、NAS
公司環境特別容易踩到這個。一台電腦中了,惡意程式寫進共用磁碟機,其他人開檔案跟著中。你重灌了自己這台,隔天同事開了那個共用資料夾,你又中一次。隨身碟同理,重灌完插回去等於重新來過。
所以公司裡只要有一台出事,該問的是還有哪幾台碰過同一個共用資料夾,而不是只處理眼前這台。
6. 韌體層,但這真的很少見
有一類惡意程式會寫進主機板的開機韌體,那個位置在作業系統之下,格式化硬碟碰不到它。技術上重灌確實無效。
7. 重灌會毀掉的那樣東西:證據
前面談的是重灌有沒有效,這一節談代價。格式化之後,執行紀錄、排程工作、連線紀錄、帳號建立時間全部消失,於是「對方進來多久」「碰過哪些檔案」「有沒有把資料送出去」這三個問題永遠沒有答案。
個人電腦沒這個問題,想重灌就重灌。但如果那台機器裡有客戶或員工的個人資料,你可能有通報義務,而通報要寫發生了什麼、影響多少人。先重灌再回頭查,等於自己把答案刪掉。這一段的來龍去脈寫在個資法那篇裡,涉及個資的話值得先看。
| 你的情況 | 重灌夠不夠 | 還要做什麼 |
|---|---|---|
| 個人電腦,沒有重要資料 | 夠 | 改密碼,別把舊備份整包還原 |
| 個人電腦,但有網路銀行與工作帳號 | 夠,但不只 | 從另一台裝置改密碼,檢查信箱轉寄規則 |
| 公司電腦,沒有客戶個資 | 夠 | 同時找出入口,否則同事會再中 |
| 公司電腦,有客戶或員工個資 | 先別重灌 | 先保存現況,確認影響範圍與通報義務 |
| 清過一次又復發 | 沒用 | 問題不在這台,查共用磁碟與網路設備 |
8. 決定之前,先問清楚怎麼進來的
把上面幾節收成一句話:重灌是有效的清除手段,但它是終點不是起點。先確認入口在哪、帳號有沒有連帶失守、有沒有其他機器碰過同一個共用資料夾,再動手格式化,那半天才不會白花。
動手重灌前,這四件事先做完
- 在另一台裝置上改密碼,信箱優先,並檢查有沒有被設定自動轉寄。
- 確認入口。是點了信、裝了來路不明的軟體,還是某個服務對外開著又用弱密碼。
- 盤點誰碰過同一個共用資料夾或隨身碟,公司環境幾乎都不會只有一台。
- 如果涉及個資就先保存現況,不要格式化,先確認通報義務再說。
重灌有沒有用,取決於你問的是哪個問題。要把這台機器上的東西清掉,重灌有效而且乾脆。要確保不再發生,重灌幫不上忙,因為入口、帳號和共用磁碟都不在它的範圍內。真正該花時間的是動手之前那半小時:搞清楚怎麼進來的,以及這件事還牽連到哪裡。
常見問題
- 重灌要不要連同硬碟一起換掉?
- 不用。把系統碟完整格式化再重新安裝就夠了,一般的惡意程式沒辦法在格式化之後留在硬碟上。會建議換硬碟的情況是硬碟本身有壞軌或健康度異常,那是硬體問題,和中毒無關。
- 重灌之後要先做什麼?
- 先把系統更新跑完再連上日常使用的帳號,這樣可以避免剛裝好、還沒修補就上網的空窗。接著才還原資料,而且只還原文件與照片這類資料檔,不要還原程式和安裝檔。最後確認防毒已經啟用。
- 怎麼知道自己是不是又中了?
- 看有沒有重複出現同一個症狀,例如首頁又被改、防毒又被關掉、或是那個你刪過的程式又出現。復發幾乎都代表入口沒堵住,這時再重灌一次也是一樣的結果,該查的是共用磁碟、網路設備和帳號。