O modo de segurança para remover malware: porque ajuda, e quando não ajuda
A meio de quase qualquer guia de remoção - incluindo os deste site - há uma linha a dizer-lhe para reiniciar em modo de segurança. É um bom conselho. E quase nunca é explicado, o que torna difícil saber o que fazer quando não resulta.
O que o modo de segurança muda realmente
A descrição da Microsoft é curta e exata: «o modo de segurança inicia o Windows num estado básico, utilizando um conjunto limitado de ficheiros e controladores».
É todo o mecanismo. O Windows arranca normalmente uma longa lista de serviços, controladores e programas de arranque. Em modo de segurança arranca apenas um pequeno subconjunto: o suficiente para o sistema funcionar, e pouco mais.
A consequência para o malware é direta. Grande parte dele sobrevive a um reinício arranjando maneira de ser iniciado com o Windows: uma chave Run do registo, uma tarefa agendada, um serviço, uma entrada na pasta de arranque. Em modo de segurança, a maioria desses caminhos de arranque simplesmente não é processada. O ficheiro continua no disco, mas não está em execução - e um processo que não corre não se pode defender, não pode recriar os ficheiros que apaga e não pode bloquear o seu antivírus.
É esse todo o benefício: não uma remoção, mas um desarme.
O modo de segurança com rede, e quando o querer
O menu oferece duas versões, e a diferença conta. Microsoft: «o modo de segurança com rede adiciona os controladores e serviços de rede de que necessitará para aceder à internet e a outros computadores da sua rede».
O modo de segurança simples é o mais isolado dos dois. Escolha-o quando já tiver na máquina a ferramenta de que precisa, e quando preferir que nada no sistema consiga alcançar a rede.
O modo com rede é o que quer quando o antivírus tem de descarregar definições, ou quando não trouxe a ferramenta consigo. Em troca, a rede fica disponível para tudo o resto que possa estar presente: é a opção menos prudente.
Porque às vezes não muda nada
Eis a parte que os guias saltam, e é a razão para perceber o mecanismo em vez de repetir o passo.
Nem toda a persistência passa pelos caminhos de arranque que o modo de segurança ignora. Algo carregado por um controlador de que o modo de segurança ainda precisa, ou agarrado a um componente que arranca sempre, sobe à mesma. O código ao nível do firmware ou de um bootkit é indiferente ao modo do Windows escolhido: correu antes do Windows.
Algum malware é escrito para lhe sobreviver deliberadamente. O Windows mantém uma lista do que tem permissão para arrancar em modo de segurança, e uma infeção com privilégios suficientes pode acrescentar-se a essa lista. Quando o faz, o modo de segurança não lhe dá exatamente nada.
E por si só não remove nada. É um estado em que remover é mais fácil, não um passo de remoção. Entrar nele e voltar a sair não muda absolutamente nada.
A leitura honesta é, portanto: se uma análise em modo de segurança encontra e retira a coisa, ótimo. Se a mesma deteção volta depois de uma limpeza em modo de segurança, isso é um sinal - a persistência está onde o modo de segurança não chega, e repetir o passo não o levará mais longe.
Quando a máquina não sai do modo de segurança
É uma situação frequente e de aspeto alarmante, com uma causa banal.
Normalmente, «reiniciar o dispositivo deverá bastar para sair do modo de segurança e voltar ao modo normal». Quando não basta, a razão habitual é ter ficado assinalada uma caixa Arranque seguro no separador Arranque do msconfig - por uma ferramenta, por uma sessão de diagnóstico anterior, ou por si. Desmarcá-la e reiniciar resolve.
Vale a pena sabê-lo antes de acontecer, porque uma máquina que volta sempre ao modo de segurança depois de uma limpeza parece exatamente uma infeção que não morre, e normalmente não é.
Em resumo
O modo de segurança inicia o Windows com um conjunto limitado de ficheiros e controladores, o que impede a maior parte do malware de correr e o torna removível. Não remove nada por si só, não alcança a persistência que vive fora dos caminhos de arranque habituais, e uma infeção bem escrita pode arranjar-se para arrancar nele à mesma. Use-o como o estado em que analisa - e leia uma deteção que continua a voltar como o sinal de que o problema está noutro sítio.
A descrição do modo de segurança, a distinção com a variante com rede e o procedimento de saída incluindo a caixa Arranque seguro do msconfig provêm da documentação de apoio da própria Microsoft, consultada à data de escrita. As ligações comerciais têm o atributo rel=“sponsored nofollow”; pode aplicar-se uma comissão de afiliação sem custo adicional para si.
