Виды вредоносного ПО: вирусы, трояны, черви, руткиты, ботнеты
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Вредоносное программное обеспечение (malware) — общий термин для любой программы, созданной для нанесения вреда устройству, сети или данным без ведома владельца. Внутри этого термина — разные типы, которые различаются способом распространения и целью: вирус, червь, троян, программа-вымогатель, шпионское и рекламное ПО, руткит, бэкдор, кейлоггер, ботнет, майнер. Материал разбирает, чем они отличаются друг от друга, как заражают устройства и какими классами средств защиты каждому типу противостоят.
Кратко
- Что это
- Malware — зонтичный термин для вредоносных программ. Вирус — лишь один из подтипов, а не синоним всего вредоносного ПО.
- Классифицируют
- По способу распространения (вирус, червь, троян) и по полезной нагрузке — цели (ransomware, spyware, adware, руткит, бэкдор, кейлоггер, ботнет, майнер).
- Троян vs вирус
- Вирус заражает существующие файлы и размножается сам; троян — самостоятельная программа, которая маскируется и полагается на то, что пользователь запустит её добровольно.
- Главный вектор
- Фишинг и социальная инженерия — самый частый способ первичной доставки, далее — эксплуатация уязвимостей, съёмные носители и drive-by загрузки.
- Признак заражения
- Нет одного универсального признака — часть malware работает скрытно; насторожить должны падение производительности, неожиданный сетевой трафик, новые процессы и предупреждения СЗИ.
- Защита
- Сочетание классов: антивирус/EPP (известные угрозы) + EDR/XDR (поведенческое обнаружение) + песочница (неизвестные файлы) + защита почты (блокировка вектора доставки) + резервное копирование (устойчивость к ransomware).
Что такое вредоносное ПО (malware)
Вредоносное программное обеспечение (malware, от malicious software) — это любая программа, созданная для нанесения вреда устройству, сети или данным без ведома и согласия владельца. Термин объединяет всё, что крадёт данные, шифрует файлы ради выкупа, скрытно майнит криптовалюту, открывает атакующему удалённый доступ или просто мешает работе системы — вне зависимости от того, как именно программа устроена технически.
Частая путаница — использовать слово «вирус» как синоним всего вредоносного ПО. Технически это неточно: вирус — лишь один из подтипов malware, отличающийся конкретным механизмом распространения (внедрение в код другой программы или файла). Червь, троян, руткит и остальные типы ниже — вирусами не являются, хотя в быту их часто называют одним словом.
Разница важна не только терминологически: от способа распространения и от полезной нагрузки зависит, каким классом средств защиты угрозу вообще можно поймать.
Классификация вредоносного ПО по способу действия
Ниже — сводная таблица по одиннадцати основным типам, а под ней — определение каждого, начиная с самых частых поисковых запросов: троян, руткит, бэкдор, кейлоггер и ботнет.
↔ таблицу можно прокрутить вбок
| Тип | Как распространяется / действует | Основная цель |
|---|---|---|
| Вирус (virus) | Внедряется в код существующего файла или программы, активируется при её запуске | Повреждение данных, распространение по заражённым файлам |
| Червь (worm) | Копирует себя между устройствами по сети самостоятельно, без запуска пользователем | Массовое распространение, перегрузка сети, доставка другой нагрузки |
| Троян (trojan) | Маскируется под легитимную программу, сам не размножается | Доставка другой полезной нагрузки: кражи данных, бэкдора, шпионажа |
| Программа-вымогатель (ransomware) | Шифрует или блокирует доступ к файлам после заражения | Вымогательство выкупа за восстановление доступа |
| Шпионское ПО (spyware) | Работает скрытно в фоне, собирает данные о действиях пользователя | Кража учётных данных, слежка, сбор конфиденциальной информации |
| Рекламное ПО (adware) | Встраивается в браузер или систему, показывает рекламу | Монетизация показов; часто канал доставки более опасного ПО |
| Руткит (rootkit) | Получает привилегированный доступ и маскирует своё присутствие в системе | Скрытие вредоносной активности от пользователя и от СЗИ |
| Бэкдор (backdoor) | Открывает скрытый канал удалённого доступа в обход штатной аутентификации | Возврат атакующего в систему без повторного взлома |
| Кейлоггер (keylogger) | Фиксирует нажатия клавиш, часто — буфер обмена и снимки экрана | Кража паролей, платёжных данных, переписки |
| Ботнет (botnet) | Сеть заражённых устройств под централизованным управлением оператора | DDoS-атаки, рассылка спама, распределённый майнинг |
| Майнер (cryptojacking) | Скрытно использует вычислительные ресурсы заражённого устройства | Добыча криптовалюты в пользу атакующего |
Троян trojan
Троян (троянская программа) — вредоносная программа, которая маскируется под легитимное или полезное ПО, чтобы пользователь запустил её добровольно. Название — отсылка к троянскому коню: угроза скрывается внутри чего-то, что выглядит безобидным — взломанного установщика, поддельного обновления, вложения в письме, модифицированного мобильного приложения.
В отличие от вируса троян не встраивается в код других файлов и не размножается самостоятельно — каждое новое заражение требует, чтобы жертва сама запустила программу. Сам по себе троян обычно не «делает» ничего опасного явно — он лишь доставляет полезную нагрузку: устанавливает бэкдор, кейлоггер, шифровальщик или подключает устройство к ботнету.
Именно поэтому «троян» — самый широкий и частый термин в бытовом употреблении: под ним нередко имеют в виду сразу целый класс скрытно доставленных угроз.
Руткит rootkit
Руткит — программа или набор инструментов, которые получают привилегированный доступ к системе и скрывают своё присутствие и присутствие другого вредоносного ПО от пользователя и от штатных средств обнаружения. Название происходит от «root» (администраторские права в Unix-системах) и «kit» (набор инструментов).
Руткит маскирует процессы, файлы, ключи реестра, сетевые соединения и записи в системных журналах — иногда настолько глубоко, что операционная система «видит» ложную, подделанную руткитом картину собственного состояния. Руткиты уровня ядра (kernel-mode) встраиваются непосредственно в ядро ОС и особенно сложны для обнаружения обычным антивирусом; для их поиска нужны специализированные инструменты или поведенческий анализ на уровне EDR.
Бэкдор backdoor
Бэкдор — скрытый канал удалённого доступа к системе, который обходит штатную аутентификацию и позволяет атакующему возвращаться в неё без повторной эксплуатации уязвимости. Бэкдор — это не способ заражения, а результат: получить его атакующий может через троян, через уязвимость в публично доступном сервисе или через компрометацию цепочки поставок ПО.
Отдельная категория — бэкдоры, встроенные намеренно (разработчиком, для отладки или скрытого контроля) и обнаруженные впоследствии как уязвимость. С точки зрения защиты разница непринципиальна: любой необъяснимый канал доступа в обход штатной аутентификации — риск, который нужно устранять одинаково.
Кейлоггер keylogger
Кейлоггер — программа или устройство, которое записывает нажатия клавиш пользователя и передаёт их атакующему. Цель — перехватить то, что жертва вводит сама: пароли, номера карт, коды двухфакторной аутентификации, содержание переписки.
Программные кейлоггеры чаще всего устанавливаются как часть трояна или через фишинговое вложение и работают в фоне незаметно для пользователя; многие современные версии дополнительно перехватывают буфер обмена и делают периодические снимки экрана. Аппаратные кейлоггеры — физическое устройство, которое подключают между клавиатурой и портом компьютера; они требуют физического доступа к машине и не зависят от программной защиты устройства.
Ботнет botnet
Ботнет — сеть устройств, заражённых вредоносным ПО и объединённых под удалённым управлением одного оператора. Каждое заражённое устройство («бот», «зомби») получает команды через командный сервер (C2, command-and-control) или через децентрализованный протокол координации и выполняет их без ведома владельца — компьютер, роутер, IP-камера, любое IoT-устройство со слабой защитой.
Типичное применение ботнета — распределённые DDoS-атаки (совокупная мощность тысяч устройств направлена на один ресурс), массовая рассылка спама и фишинговых писем, распределённый майнинг криптовалюты и дальнейшее самораспространение заражения. Владелец заражённого устройства обычно не подозревает об участии в атаке — иногда единственный заметный симптом — просевшая скорость соединения.
Программа-вымогатель ransomware
Программа-вымогатель шифрует файлы или блокирует доступ к системе, а затем требует выкуп за восстановление. Современные версии часто дополнительно крадут данные перед шифрованием и угрожают их публикацией — «двойное вымогательство», — чтобы шантажировать жертву, даже если у неё есть резервная копия.
Шпионское ПО spyware
Шпионское ПО скрытно собирает и передаёт атакующему информацию о действиях пользователя — посещаемые сайты, вводимые данные, установленные программы, геолокацию — без ведома владельца устройства. Кейлоггер — частный случай spyware, сфокусированный конкретно на вводе с клавиатуры.
Рекламное ПО adware
Рекламное ПО навязчиво показывает рекламу, подменяет результаты поиска или домашнюю страницу браузера без явного согласия пользователя. Само по себе adware реже наносит прямой ущерб данным, но снижает производительность устройства и доверие к нему — и нередко служит каналом доставки более опасного вредоносного ПО, устанавливаемого «в комплекте».
Червь worm
Червь — вредоносная программа, которая распространяется по сети самостоятельно, копируя себя с устройства на устройство без участия пользователя. В отличие от вируса, которому нужен запущенный заражённый файл, червь эксплуатирует уязвимости в сетевых службах напрямую — это делает его способным распространяться исключительно быстро и массово, порой заражая тысячи устройств за считаные часы.
Вирус virus
Вирус — вредоносный код, который внедряется в код существующей программы или файла и активируется, когда заражённый объект запускают. Самостоятельно, без запущенного пользователем файла-носителя, вирус распространяться не может — этим он принципиально отличается от червя.
Майнер / cryptojacking miner
Майнер (cryptojacking) — вредоносное ПО, которое скрытно использует вычислительные мощности заражённого устройства для добычи криптовалюты в пользу атакующего. Прямого ущерба данным майнер обычно не наносит, но заметно снижает производительность устройства, увеличивает энергопотребление и износ оборудования — а заражённое устройство часто входит в состав более крупного ботнета.
Как заражают устройства: основные векторы
Вредоносное ПО почти никогда не попадает в систему «само по себе» — ему нужен конкретный вектор доставки, и у большинства заражений он один из четырёх.
- Фишинг и социальная инженерия. Самый частый вектор первичного заражения: письмо, сообщение в мессенджере или поддельный сайт побуждают пользователя открыть вложение, перейти по ссылке или ввести учётные данные. Именно так чаще всего доставляют трояны и запускают цепочку заражения ransomware.
- Эксплуатация уязвимостей. Атакующий использует незакрытую уязвимость в операционной системе, браузере или сетевой службе, чтобы выполнить код без участия пользователя — этим путём распространяются черви и часть целевых атак, устанавливающих бэкдор напрямую.
- Съёмные носители. USB-накопитель или внешний диск с заражённым автозапуском — вектор, который особенно актуален для изолированных (air-gapped) сетей и промышленных сегментов, где прямого доступа в интернет нет, а обмен данными идёт физически.
- Drive-by загрузки. Заражение происходит при простом посещении скомпрометированного или специально созданного сайта — вредоносный код эксплуатирует уязвимость в браузере или его плагине без каких-либо дополнительных действий пользователя, кроме открытия страницы.
Отдельная категория — компрометация цепочки поставок (supply chain), когда вредоносный код встраивают в легитимное обновление или библиотеку ещё до того, как её получает конечный пользователь; для конечного устройства это выглядит как обычная, доверенная установка.
Признаки заражения
Единого универсального признака заражения не существует — часть современного вредоносного ПО намеренно работает незаметно, — но есть набор косвенных сигналов, каждый из которых стоит проверить отдельно.
- Падение производительности без видимой причины — устройство «тормозит», перегревается, быстрее разряжается батарея у ноутбука без роста обычной нагрузки.
- Неожиданный сетевой трафик — исходящие соединения или загрузка канала в моменты, когда пользователь не работает с сетью, что типично для ботнета или скрытой передачи украденных данных.
- Новые процессы или программы, которые пользователь не устанавливал, в том числе в автозагрузке.
- Изменения в браузере — новая стартовая страница, незнакомые расширения, подменённые результаты поиска — типичный след adware или spyware.
- Участившиеся всплывающие окна и реклама вне обычного поведения браузера.
- Заблокированный доступ к файлам с требованием выкупа — однозначный, поздний признак заражения ransomware, когда данные уже зашифрованы.
- Предупреждения от антивируса, EDR или другого установленного СЗИ — самый надёжный сигнал, если средство защиты уже стоит и обновлено.
- Подозрительная активность аккаунтов — входы с незнакомых устройств или геолокаций, рассылки от имени пользователя, которые он не отправлял.
Как защититься: какой класс СЗИ закрывает какую угрозу
Ни один отдельный класс средств защиты не перекрывает весь спектр вредоносного ПО — против разных типов и стадий атаки работают разные инструменты, и на практике их применяют вместе, а не по отдельности.
Антивирус / EPP
Сигнатурный и эвристический анализ ловит массовые, уже известные вирусы, трояны и черви — базовый, но необходимый первый рубеж на каждом рабочем месте.
EDR / XDR
Поведенческое обнаружение вместо сигнатур — способ увидеть руткит, файловую (fileless) атаку или целевой бэкдор, который сигнатурный антивирус пропускает.
Песочница (sandbox)
Запускает подозрительный файл в изолированной среде и наблюдает за поведением до того, как он попадёт на реальное рабочее место — способ поймать то, чего нет ни в одной сигнатурной базе.
Резервное копирование
Не предотвращает заражение, но убирает единственный рычаг давления вымогателя: если есть актуальная копия данных, шифрование перестаёт быть шантажом.
Защита почты
Блокирует фишинговые письма и вредоносные вложения — то есть закрывает самый частый канал, которым троян и ransomware вообще попадают в организацию, ещё до открытия вложения пользователем.
Логика связки простая: почта и фишинг — самый частый вектор входа, поэтому его стоит закрывать в первую очередь; антивирус ловит массовое и известное; EDR/XDR — то, что антивирус пропускает по определению (поведение вместо сигнатуры); песочница добавляет ещё один рубеж для файлов, которые не удалось однозначно классифицировать сразу; а резервное копирование — не средство обнаружения, а страховка на случай, если все предыдущие рубежи не сработали: против шифровальщика она нередко решает исход дела.
Частые вопросы
Чем троян отличается от вируса?
Что такое руткит?
Как понять, что компьютер заражён?
Что такое ботнет?
Чем бэкдор отличается от трояна?
Что такое кейлоггер и как он ворует данные?
Может ли обычный антивирус обнаружить все виды вредоносного ПО?
Хаб «Словарь» на SecRadar
Виды кибератак, социальная инженерия, MITRE ATT&CK, программы-вымогатели — независимый разбор терминов и концептов ИБ без привязки к вендору.