Виды вредоносного ПО различаются по способу распространения, назначению, поведению и роли в атаке. К вредоносному программному обеспечению относят программы и код, предназначенные для несанкционированного доступа, кражи данных, нарушения работы устройств, скрытого наблюдения, вымогательства или использования чужих ресурсов.
При этом вредоносное ПО нельзя свести к одной фиксированной таблице категорий. Разные классификации используют разные основания: одни описывают способ распространения, другие — основную функцию, третьи — механизм скрытия или получения доступа. Поэтому один образец может одновременно быть трояном, загрузчиком, инфостилером и компонентом ботнета. Такое пересечение категорий нормально и важно учитывать при анализе угроз.
- Что такое вредоносное ПО и зачем нужна классификация
- Основные виды вредоносного ПО
- Вирусы
- Сетевые черви
- Троянские программы
- Программы-вымогатели
- Шпионское ПО
- Кейлоггеры
- Руткиты
- Бэкдоры
- Инфостилеры и другие вредоносные программы для кражи данных
- Загрузчики и дропперы
- Ботнеты и вредоносные ботнет-компоненты
- Рекламное ПО и нежелательные программы
- Криптомайнеры и криптоджекинг
- Вредоносное ПО для мобильных устройств
- Почему один образец может относиться сразу к нескольким категориям
- Как вредоносное ПО обычно попадает на устройство
- Признаки возможного заражения
- Как снизить риск заражения
- Что делать при подозрении на заражение
- Как не путать основные виды вредоносного ПО
- Что важно запомнить о классификации вредоносного ПО
Что такое вредоносное ПО и зачем нужна классификация
Вредоносное ПО, или malware, — общее название для программ и программного кода, которые используются во вред владельцу устройства или системы. Цели могут быть разными: от показа нежелательной рекламы и сбора информации до блокировки файлов, удалённого управления компьютером или использования его ресурсов без согласия владельца.
Классификация помогает понять не только название угрозы, но и её характер. Например, вирус прежде всего связан со способностью внедряться в другие объекты и распространяться вместе с ними, тогда как червь способен самостоятельно распространяться между устройствами. Троян характеризуется прежде всего маскировкой под легитимную программу, а не конкретной конечной функцией.
Поэтому термины «вредоносное ПО», «вирус» и «троян» не являются взаимозаменяемыми. Вредоносное ПО — более широкое понятие, а вирус и троян — конкретные категории с разными характерными признаками.
Основные виды вредоносного ПО
Ниже перечислены наиболее распространённые и полезные для понимания категории. Их границы условны: в реальных инцидентах один вредоносный образец может сочетать несколько функций.
| Вид | Основная особенность | Возможные последствия |
|---|---|---|
| Вирус | Внедряется в другие объекты и может распространяться вместе с ними | Повреждение файлов, нарушение работы системы, распространение заражённых объектов |
| Червь | Способен самостоятельно распространяться между устройствами | Быстрое распространение, нагрузка на сеть, установка дополнительных угроз |
| Троян | Маскируется под легитимное программное обеспечение или полезный файл | Кража данных, удалённый доступ, установка других вредоносных компонентов |
| Вымогатель | Блокирует доступ к данным или системам и требует выкуп | Потеря доступа к файлам, простой, утечка данных в некоторых сценариях |
| Шпионское ПО | Скрытно собирает сведения о пользователе или устройстве | Утечка личной информации, учётных данных и других сведений |
| Кейлоггер | Перехватывает ввод с клавиатуры | Компрометация паролей и других введённых данных |
| Руткит | Стремится скрыть вредоносную активность и сохранить присутствие в системе | Затруднение обнаружения и удаления вредоносных компонентов |
| Бэкдор | Предоставляет несанкционированный способ удалённого доступа | Удалённое управление и дальнейшая компрометация устройства |
| Инфостилер | Ориентирован на кражу информации | Утечка паролей, данных браузера и других ценных сведений |
| Ботнет-компонент | Подключает заражённое устройство к сети управляемых устройств | Удалённое использование ресурсов и участие в других вредоносных действиях |
Вирусы
Компьютерный вирус — разновидность вредоносного ПО, которая обычно связана с внедрением своего кода в другие файлы или объекты и последующим распространением вместе с ними. Для активации классическому вирусу часто требуется действие пользователя, например запуск заражённого файла.
Именно способность связывать своё распространение с заражением других объектов отличает вирус от многих других типов malware. Современные угрозы нередко имеют настолько сложную структуру, что их уже нельзя точно описать только словом «вирус».
Вирус может распространяться через заражённые файлы, документы или другие носители информации. Последствия зависят от конкретного образца: это может быть повреждение данных, изменение настроек, нарушение работы программ или установка дополнительных вредоносных компонентов.
Сетевые черви
Червь отличается от классического вируса прежде всего способом распространения. Он способен самостоятельно создавать копии или распространять вредоносный код между устройствами без необходимости вручную запускать заражённый файл на каждом новом компьютере.
Черви могут использовать различные каналы распространения: сетевые соединения, сообщения, общие ресурсы, съёмные носители и уязвимые устройства. Конкретный механизм зависит от разновидности угрозы.
Главная практическая особенность червей — возможность быстрого распространения. Поэтому заражение одного устройства в сети в некоторых случаях представляет риск и для других систем. Для снижения такого риска особенно важны обновления, сегментация сети, ограничение ненужных сетевых доступов и средства обнаружения подозрительной активности.
Троянские программы
Троян — вредоносная программа, которая пытается выглядеть как легитимное или полезное программное обеспечение. Название связано не с конкретной функцией, а с методом обмана пользователя.
Троян может маскироваться под приложение, документ, обновление или другой объект, который кажется безопасным. После запуска он способен выполнять совершенно разные задачи: красть информацию, устанавливать дополнительные компоненты, предоставлять удалённый доступ или использовать устройство для других вредоносных действий.
От вируса троян отличается тем, что сам по себе обычно не распространяется путём заражения других файлов. Отдельный образец при этом может содержать функции других категорий. Например, троян может одновременно выступать загрузчиком или средством кражи данных.
Программы-вымогатели
Программы-вымогатели, или ransomware, предназначены для того, чтобы лишить пользователя доступа к данным или системе и потребовать определённых действий, обычно связанных с выплатой выкупа.
Один из распространённых сценариев связан с шифрованием файлов. После этого пользователю может быть оставлено сообщение с требованиями злоумышленников. Современные вымогатели в некоторых атаках сочетаются с кражей данных, поэтому риск может заключаться не только в потере доступа к информации.
Защита от такого сценария особенно сильно зависит от резервного копирования. Копии должны быть организованы так, чтобы заражение основного устройства не приводило автоматически к потере всех доступных резервных данных.
Шпионское ПО
Шпионское ПО предназначено для скрытого сбора информации о пользователе, его действиях или устройстве. В зависимости от разновидности оно может собирать сведения о посещённых сайтах, учётных данных, личной информации и других данных.
Шпионские функции нередко встречаются внутри более сложных вредоносных программ. Поэтому spyware не всегда представляет собой самостоятельную программу с одной функцией. Один образец может одновременно выполнять сбор информации, обеспечивать удалённый доступ и загружать дополнительные компоненты.
Особенность шпионского ПО заключается в том, что ущерб не обязательно проявляется сразу. Пользователь может продолжать нормально работать с устройством, пока данные постепенно собираются и передаются посторонней стороне.
Кейлоггеры
Кейлоггер — средство перехвата нажатий клавиш. Его задача заключается в получении информации о том, что пользователь вводит с клавиатуры.
Перехватываемые сведения потенциально могут включать логины, пароли, сообщения и другие данные. Однако кейлоггер не следует считать полностью самостоятельной категорией на одном уровне с вирусом или червём. Это прежде всего функциональная характеристика: такая возможность может быть встроена в троян, шпионское ПО или другой вредоносный компонент.
Именно поэтому один и тот же образец можно одновременно описывать как троян и как вредоносное ПО с функцией кейлоггера.
Руткиты
Руткит — вредоносный компонент, ориентированный прежде всего на скрытие присутствия и активности в системе. Его задача может заключаться в том, чтобы затруднить обнаружение самого себя или других вредоносных компонентов.
Руткит может вмешиваться в работу системных механизмов таким образом, чтобы информация о вредоносной активности отображалась неполно или некорректно. Поэтому заражённое устройство иногда нельзя оценивать только по обычному списку процессов или программ.
Руткит не обязательно определяет конечную цель атаки. Он может использоваться как вспомогательный механизм для сохранения доступа, скрытия другого вредоносного ПО или затруднения его обнаружения.
Бэкдоры
Бэкдор, или backdoor, — вредоносный механизм, создающий несанкционированный способ доступа к устройству. Такой доступ может использоваться для удалённого управления, получения информации или установки других компонентов.
Бэкдор следует отличать от способа распространения. Он описывает прежде всего возможность доступа и управления. При этом бэкдор может быть частью трояна или другого сложного вредоносного комплекса.
Для пользователя наличие неизвестного механизма удалённого доступа особенно опасно тем, что последствия могут выходить далеко за рамки первоначального заражения. Скомпрометированное устройство способно стать точкой дальнейшего развития инцидента.
Инфостилеры и другие вредоносные программы для кражи данных
Инфостилер — общее обозначение вредоносного ПО, ориентированного на сбор и кражу информации. Это могут быть учётные данные, сведения из браузеров, данные сессий и другая информация, представляющая ценность для злоумышленника.
Инфостилер и шпионское ПО пересекаются по назначению, поэтому строгой границы между этими понятиями во всех классификациях нет. При этом инфостилером обычно подчёркивают именно задачу извлечения ценных данных, тогда как spyware может использоваться для более широкого наблюдения за пользователем.
Отдельные вредоносные программы для кражи данных также используют функции кейлоггера или удалённого доступа. Поэтому определять угрозу только по одному названию категории бывает недостаточно.
Загрузчики и дропперы
Загрузчик — вредоносный компонент, основная задача которого заключается в получении и запуске другого вредоносного ПО. Дроппер выполняет близкую роль, но может содержать вредоносные компоненты внутри себя и устанавливать их на устройство.
Такие компоненты важны для понимания современной структуры вредоносных атак. Пользователь может столкнуться не с одним универсальным вредоносным файлом, а с цепочкой компонентов, где каждый выполняет свою функцию.
При этом загрузчик или дроппер описывает роль компонента, а не обязательно весь характер угрозы. Он может доставлять вымогатель, инфостилер, шпионское ПО или другой вредоносный код.
Ботнеты и вредоносные ботнет-компоненты
Ботнет — сеть заражённых устройств, которыми злоумышленники могут управлять удалённо. Само понятие «ботнет» описывает прежде всего совокупность устройств и модель управления, поэтому это не всегда отдельный тип вредоносного файла.
Вредоносный компонент на устройстве может обеспечивать подключение к такой сети. После этого заражённое устройство потенциально используется для различных действий: отправки сетевых запросов, распространения угроз, рассылки сообщений, выполнения команд или использования вычислительных ресурсов.
Таким образом, ботнет лучше рассматривать как результат объединения множества заражённых устройств, а ботнет-клиент — как один из компонентов, обеспечивающих такое участие.
Рекламное ПО и нежелательные программы
Рекламное ПО, или adware, связано с навязчивым отображением рекламы или другими способами монетизации работы пользователя. Однако не всякая нежелательная реклама означает наличие вредоносного ПО.
Существует промежуточная область между обычным программным обеспечением и явно вредоносными программами. Потенциально нежелательные приложения могут менять настройки, устанавливать дополнительные компоненты или вести себя навязчиво, но не во всех случаях классифицируются как malware.
Поэтому при оценке конкретной программы важно учитывать не только раздражающий характер поведения, но и способ установки, согласие пользователя, выполняемые действия и реальные последствия.
Криптомайнеры и криптоджекинг
Криптомайнер может использовать вычислительные ресурсы устройства для добычи криптовалюты без согласия владельца. В таком сценарии злоумышленник получает выгоду за счёт чужих процессоров, графических ускорителей или других ресурсов.
Криптоджекинг — более широкое описание ситуации, когда вычислительные мощности используются для майнинга без надлежащего разрешения владельца. Такой вредоносный сценарий может проявляться через повышенную загрузку процессора или другого оборудования, нагрев, снижение производительности и необычный расход электроэнергии.
Эта категория хорошо показывает, почему классификация по назначению и классификация по способу распространения могут пересекаться. Криптомайнер может быть доставлен, например, в составе трояна или другого вредоносного компонента.
Вредоносное ПО для мобильных устройств
Смартфоны и планшеты также могут подвергаться заражению вредоносным программным обеспечением. На мобильных платформах встречаются трояны, шпионские программы, программы для кражи данных, вредоносные приложения и другие категории.
Особенность мобильной среды связана с разрешениями приложений, доступом к уведомлениям, контактам, файлам, камере, микрофону и другим возможностям устройства. Поэтому пользователь должен обращать внимание не только на происхождение приложения, но и на то, какие разрешения оно запрашивает и действительно ли они нужны для заявленной функции.
При этом сами названия категорий не меняют общего принципа. Мобильный троян всё равно определяется маскировкой и способом получения доверия, а шпионское ПО — характером скрытого сбора информации.
Почему один образец может относиться сразу к нескольким категориям
В реальной информационной безопасности классификация редко выглядит как набор непересекающихся ячеек. Один вредоносный образец может одновременно обладать несколькими характеристиками.
Например, программа может распространяться как троян, после установки работать как инфостилер, содержать кейлоггер и дополнительно загружать другой вредоносный компонент. Если она ещё и подключает устройство к удалённо управляемой сети, появляется связь с ботнетом.
Поэтому полезно разделять несколько вопросов:
- Как программа попала на устройство? Например, через обман пользователя или другой вредоносный компонент.
- Как она распространяется? Самостоятельно, через заражённые файлы или без собственного распространения.
- Что она делает? Крадёт данные, шифрует файлы, шпионит, предоставляет удалённый доступ или использует ресурсы.
- Как она скрывается? Например, за счёт механизмов, затрудняющих обнаружение.
- Какова её роль в атаке? Это может быть основной вредоносный компонент, загрузчик, средство доступа или вспомогательный модуль.
Такой подход точнее простого присвоения одного ярлыка. Он также объясняет, почему разные защитные продукты могут называть один и тот же образец немного по-разному.
Как вредоносное ПО обычно попадает на устройство
Способы заражения зависят от конкретной угрозы, но многие сценарии начинаются с действий пользователя или недостаточно защищённой системы. Распространёнными каналами остаются фишинговые сообщения, вредоносные ссылки, вложения, поддельные программы и документы.
Риск также может возникать при использовании устаревшего программного обеспечения с известными уязвимостями, заражённых внешних носителей, скомпрометированных сайтов и небезопасных загрузок. В организациях отдельную роль играют цепочки поставок, когда вредоносный компонент оказывается связан с программным обеспечением или механизмом его распространения.
Некоторые черви способны автоматически распространяться по сети, используя уязвимые или неправильно защищённые устройства. Другие угрозы требуют первоначального запуска файла или установки приложения пользователем.
На практике заражение нередко начинается не с технически сложного взлома, а с обмана: человек открывает неожиданное вложение, устанавливает программу из сомнительного источника или предоставляет приложению избыточные права.
Признаки возможного заражения
Универсального симптома заражения не существует. Вредоносное ПО может проявляться явно, а может работать незаметно. Поэтому отдельный признак сам по себе не доказывает наличие malware: похожее поведение вызывают ошибки программ, нехватка ресурсов, проблемы с сетью и обычные изменения настроек.
Поводом для дополнительной проверки могут стать:
- неожиданное и устойчивое замедление работы устройства;
- неизвестные программы, процессы или расширения;
- самопроизвольные изменения настроек;
- необычно высокая сетевая активность без понятной причины;
- частые всплывающие окна или перенаправления в браузере;
- необычный расход процессора, памяти или других ресурсов;
- неожиданная блокировка или изменение файлов;
- подозрительные изменения учётных записей и настроек безопасности;
- уведомления о действиях или входах, которых пользователь не совершал.
Особенно внимательно следует относиться к сочетанию нескольких признаков. Например, внезапное снижение производительности само по себе малоинформативно, но вместе с неизвестными процессами, необычным сетевым трафиком и изменениями настроек может стать основанием для проверки.
Как снизить риск заражения
Защита от вредоносного ПО строится не на одном инструменте, а на сочетании технических и организационных мер. Полезно соблюдать несколько базовых правил.
- Своевременно устанавливайте обновления операционной системы, браузеров и других программ.
- Используйте актуальные средства защиты от вредоносного ПО и не отключайте их без необходимости.
- Не открывайте неожиданные вложения и ссылки, особенно если сообщение требует срочного действия.
- Загружайте программы из надёжных источников и проверяйте, действительно ли приложение необходимо.
- Используйте уникальные сложные пароли и многофакторную аутентификацию там, где она доступна.
- Создавайте регулярные резервные копии важных данных и проверяйте возможность их восстановления.
- Не предоставляйте приложениям лишние разрешения.
- С осторожностью подключайте неизвестные внешние носители.
- Разделяйте обычные и административные учётные записи, когда это оправдано.
- Обучайтесь распознавать фишинг и другие методы социальной инженерии.
Ни одна отдельная мера не устраняет все риски. Например, резервная копия не предотвращает заражение, но значительно меняет последствия атаки с шифрованием файлов. Обновления закрывают известные уязвимости, но не защищают от каждого случая обмана пользователя.
Что делать при подозрении на заражение
Если поведение устройства вызывает обоснованные подозрения, не стоит продолжать обычную работу так, будто ничего не произошло. При этом конкретные действия зависят от устройства, характера инцидента и того, используется ли оно дома или в организации.
- Зафиксируйте подозрительные признаки. Обратите внимание на появившиеся сообщения, неизвестные программы, изменения файлов и другие необычные события.
- По возможности ограничьте сетевое взаимодействие. Изоляция подозрительного устройства может снизить риск дальнейшего распространения или передачи данных, если такая мера безопасна в конкретной ситуации.
- Запустите проверку проверенными средствами защиты. Используйте актуальные инструменты диагностики и обнаружения вредоносного ПО.
- При серьёзном инциденте обратитесь к специалисту. Особенно это важно, если затронуты рабочие системы, важные данные или несколько устройств.
- С безопасного устройства смените потенциально скомпрометированные пароли. В первую очередь это касается учётных записей, которые могли использоваться после предполагаемого заражения.
- Проверьте состояние резервных копий и важных данных. При вымогательстве или повреждении файлов это помогает определить доступные варианты восстановления.
- Установите возможную причину инцидента. После устранения угрозы важно понять, откуда она появилась, чтобы не повторить тот же сценарий.
Если заражение затрагивает корпоративную сеть, самостоятельное удаление подозрительных файлов не всегда является правильным первым шагом. Организации обычно должны учитывать сохранение необходимой информации об инциденте, изоляцию затронутых систем и внутренние процедуры реагирования.
Как не путать основные виды вредоносного ПО
Для быстрой ориентации достаточно запомнить несколько принципиальных различий. Вирус связан с заражением других объектов и распространением через них. Червь способен распространяться самостоятельно. Троян получает доверие пользователя, маскируясь под легитимный объект.
Вымогатель ориентирован на блокирование доступа к данным или системам и последующее вымогательство. Шпионское ПО занимается скрытым сбором информации. Кейлоггер перехватывает ввод и поэтому может быть функцией другого вредоносного продукта.
Руткит связан прежде всего со скрытием вредоносной активности и поддержанием присутствия. Бэкдор предоставляет несанкционированный доступ. Инфостилер ориентирован на извлечение ценной информации, а ботнет-компонент позволяет заражённому устройству участвовать в управляемой сети.
Эти определения не нужно воспринимать как взаимоисключающие. Один образец может сочетать несколько перечисленных возможностей, а его классификация в конкретном защитном продукте может зависеть от того, какая функция считается основной.
Что важно запомнить о классификации вредоносного ПО
Виды вредоносного ПО лучше различать не только по названиям, но и по их поведению. Один термин может описывать способ распространения, другой — способ маскировки, третий — конечную функцию, а четвёртый — роль компонента в более крупной атаке.
Поэтому вирус нельзя считать синонимом любого malware, а троян не обязательно является программой с какой-то одной конкретной функцией. Червь отличается самостоятельным распространением, вымогатель — воздействием на доступность данных или систем, шпионское ПО — скрытым сбором информации, а руткит — стремлением скрыть вредоносную активность.
Для пользователя практический вывод прост: не стоит ориентироваться только на название угрозы. Важнее понимать, что именно делает вредоносный компонент, как он попал на устройство, какие данные или ресурсы затронуты и какие системы могли оказаться связаны с ним.
Для профилактики поддерживайте программы в актуальном состоянии, осторожно относитесь к ссылкам, вложениям и неизвестным приложениям, используйте защитные средства, многофакторную аутентификацию и резервные копии. Если появились признаки возможного заражения, ограничьте потенциально опасную активность, при необходимости изолируйте устройство от сети, выполните проверку и обратитесь за профессиональной помощью при серьёзном инциденте.
