Главная / Словарь / Виды вредоносного ПО
Словарь · Угрозы и концепты ИБ

Виды вредоносного ПО: вирусы, трояны, черви, руткиты, ботнеты

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Вредоносное программное обеспечение (malware) — общий термин для любой программы, созданной для нанесения вреда устройству, сети или данным без ведома владельца. Внутри этого термина — разные типы, которые различаются способом распространения и целью: вирус, червь, троян, программа-вымогатель, шпионское и рекламное ПО, руткит, бэкдор, кейлоггер, ботнет, майнер. Материал разбирает, чем они отличаются друг от друга, как заражают устройства и какими классами средств защиты каждому типу противостоят.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 11 июля 2026 · ~12 мин чтения сверено по attack.mitre.org, nist.gov, cisa.gov

Кратко

Что это
Malware — зонтичный термин для вредоносных программ. Вирус — лишь один из подтипов, а не синоним всего вредоносного ПО.
Классифицируют
По способу распространения (вирус, червь, троян) и по полезной нагрузке — цели (ransomware, spyware, adware, руткит, бэкдор, кейлоггер, ботнет, майнер).
Троян vs вирус
Вирус заражает существующие файлы и размножается сам; троян — самостоятельная программа, которая маскируется и полагается на то, что пользователь запустит её добровольно.
Главный вектор
Фишинг и социальная инженерия — самый частый способ первичной доставки, далее — эксплуатация уязвимостей, съёмные носители и drive-by загрузки.
Признак заражения
Нет одного универсального признака — часть malware работает скрытно; насторожить должны падение производительности, неожиданный сетевой трафик, новые процессы и предупреждения СЗИ.
Защита
Сочетание классов: антивирус/EPP (известные угрозы) + EDR/XDR (поведенческое обнаружение) + песочница (неизвестные файлы) + защита почты (блокировка вектора доставки) + резервное копирование (устойчивость к ransomware).

Что такое вредоносное ПО (malware)

Вредоносное программное обеспечение (malware, от malicious software) — это любая программа, созданная для нанесения вреда устройству, сети или данным без ведома и согласия владельца. Термин объединяет всё, что крадёт данные, шифрует файлы ради выкупа, скрытно майнит криптовалюту, открывает атакующему удалённый доступ или просто мешает работе системы — вне зависимости от того, как именно программа устроена технически.

Частая путаница — использовать слово «вирус» как синоним всего вредоносного ПО. Технически это неточно: вирус — лишь один из подтипов malware, отличающийся конкретным механизмом распространения (внедрение в код другой программы или файла). Червь, троян, руткит и остальные типы ниже — вирусами не являются, хотя в быту их часто называют одним словом.

Разница важна не только терминологически: от способа распространения и от полезной нагрузки зависит, каким классом средств защиты угрозу вообще можно поймать.

Два независимых признака классификации. Вредоносное ПО делят по двум разным осям, которые часто путают между собой: как программа распространяется (вирус — заражает файлы, червь — копирует себя по сети сам, троян — маскируется и полагается на пользователя) и что она делает после заражения — её полезная нагрузка (шифрует данные — ransomware, ворует ввод — кейлоггер, скрывает присутствие — руткит, открывает удалённый доступ — бэкдор, объединяет устройство в сеть ботов — botnet). Одна программа нередко совмещает признаки нескольких категорий сразу — например, троян, который устанавливает руткит и превращает устройство в узел ботнета.

факт определение malware и деление по способу распространения/цели — общепринятая отраслевая классификация, attack.mitre.org, nist.gov

Классификация вредоносного ПО по способу действия

Ниже — сводная таблица по одиннадцати основным типам, а под ней — определение каждого, начиная с самых частых поисковых запросов: троян, руткит, бэкдор, кейлоггер и ботнет.

↔ таблицу можно прокрутить вбок

ТипКак распространяется / действуетОсновная цель
Вирус (virus)Внедряется в код существующего файла или программы, активируется при её запускеПовреждение данных, распространение по заражённым файлам
Червь (worm)Копирует себя между устройствами по сети самостоятельно, без запуска пользователемМассовое распространение, перегрузка сети, доставка другой нагрузки
Троян (trojan)Маскируется под легитимную программу, сам не размножаетсяДоставка другой полезной нагрузки: кражи данных, бэкдора, шпионажа
Программа-вымогатель (ransomware)Шифрует или блокирует доступ к файлам после зараженияВымогательство выкупа за восстановление доступа
Шпионское ПО (spyware)Работает скрытно в фоне, собирает данные о действиях пользователяКража учётных данных, слежка, сбор конфиденциальной информации
Рекламное ПО (adware)Встраивается в браузер или систему, показывает рекламуМонетизация показов; часто канал доставки более опасного ПО
Руткит (rootkit)Получает привилегированный доступ и маскирует своё присутствие в системеСкрытие вредоносной активности от пользователя и от СЗИ
Бэкдор (backdoor)Открывает скрытый канал удалённого доступа в обход штатной аутентификацииВозврат атакующего в систему без повторного взлома
Кейлоггер (keylogger)Фиксирует нажатия клавиш, часто — буфер обмена и снимки экранаКража паролей, платёжных данных, переписки
Ботнет (botnet)Сеть заражённых устройств под централизованным управлением оператораDDoS-атаки, рассылка спама, распределённый майнинг
Майнер (cryptojacking)Скрытно использует вычислительные ресурсы заражённого устройстваДобыча криптовалюты в пользу атакующего

Троян trojan

Троян (троянская программа) — вредоносная программа, которая маскируется под легитимное или полезное ПО, чтобы пользователь запустил её добровольно. Название — отсылка к троянскому коню: угроза скрывается внутри чего-то, что выглядит безобидным — взломанного установщика, поддельного обновления, вложения в письме, модифицированного мобильного приложения.

В отличие от вируса троян не встраивается в код других файлов и не размножается самостоятельно — каждое новое заражение требует, чтобы жертва сама запустила программу. Сам по себе троян обычно не «делает» ничего опасного явно — он лишь доставляет полезную нагрузку: устанавливает бэкдор, кейлоггер, шифровальщик или подключает устройство к ботнету.

Именно поэтому «троян» — самый широкий и частый термин в бытовом употреблении: под ним нередко имеют в виду сразу целый класс скрытно доставленных угроз.

Руткит rootkit

Руткит — программа или набор инструментов, которые получают привилегированный доступ к системе и скрывают своё присутствие и присутствие другого вредоносного ПО от пользователя и от штатных средств обнаружения. Название происходит от «root» (администраторские права в Unix-системах) и «kit» (набор инструментов).

Руткит маскирует процессы, файлы, ключи реестра, сетевые соединения и записи в системных журналах — иногда настолько глубоко, что операционная система «видит» ложную, подделанную руткитом картину собственного состояния. Руткиты уровня ядра (kernel-mode) встраиваются непосредственно в ядро ОС и особенно сложны для обнаружения обычным антивирусом; для их поиска нужны специализированные инструменты или поведенческий анализ на уровне EDR.

Бэкдор backdoor

Бэкдор — скрытый канал удалённого доступа к системе, который обходит штатную аутентификацию и позволяет атакующему возвращаться в неё без повторной эксплуатации уязвимости. Бэкдор — это не способ заражения, а результат: получить его атакующий может через троян, через уязвимость в публично доступном сервисе или через компрометацию цепочки поставок ПО.

Отдельная категория — бэкдоры, встроенные намеренно (разработчиком, для отладки или скрытого контроля) и обнаруженные впоследствии как уязвимость. С точки зрения защиты разница непринципиальна: любой необъяснимый канал доступа в обход штатной аутентификации — риск, который нужно устранять одинаково.

Кейлоггер keylogger

Кейлоггер — программа или устройство, которое записывает нажатия клавиш пользователя и передаёт их атакующему. Цель — перехватить то, что жертва вводит сама: пароли, номера карт, коды двухфакторной аутентификации, содержание переписки.

Программные кейлоггеры чаще всего устанавливаются как часть трояна или через фишинговое вложение и работают в фоне незаметно для пользователя; многие современные версии дополнительно перехватывают буфер обмена и делают периодические снимки экрана. Аппаратные кейлоггеры — физическое устройство, которое подключают между клавиатурой и портом компьютера; они требуют физического доступа к машине и не зависят от программной защиты устройства.

Ботнет botnet

Ботнет — сеть устройств, заражённых вредоносным ПО и объединённых под удалённым управлением одного оператора. Каждое заражённое устройство («бот», «зомби») получает команды через командный сервер (C2, command-and-control) или через децентрализованный протокол координации и выполняет их без ведома владельца — компьютер, роутер, IP-камера, любое IoT-устройство со слабой защитой.

Типичное применение ботнета — распределённые DDoS-атаки (совокупная мощность тысяч устройств направлена на один ресурс), массовая рассылка спама и фишинговых писем, распределённый майнинг криптовалюты и дальнейшее самораспространение заражения. Владелец заражённого устройства обычно не подозревает об участии в атаке — иногда единственный заметный симптом — просевшая скорость соединения.

Программа-вымогатель ransomware

Программа-вымогатель шифрует файлы или блокирует доступ к системе, а затем требует выкуп за восстановление. Современные версии часто дополнительно крадут данные перед шифрованием и угрожают их публикацией — «двойное вымогательство», — чтобы шантажировать жертву, даже если у неё есть резервная копия.

Шпионское ПО spyware

Шпионское ПО скрытно собирает и передаёт атакующему информацию о действиях пользователя — посещаемые сайты, вводимые данные, установленные программы, геолокацию — без ведома владельца устройства. Кейлоггер — частный случай spyware, сфокусированный конкретно на вводе с клавиатуры.

Рекламное ПО adware

Рекламное ПО навязчиво показывает рекламу, подменяет результаты поиска или домашнюю страницу браузера без явного согласия пользователя. Само по себе adware реже наносит прямой ущерб данным, но снижает производительность устройства и доверие к нему — и нередко служит каналом доставки более опасного вредоносного ПО, устанавливаемого «в комплекте».

Червь worm

Червь — вредоносная программа, которая распространяется по сети самостоятельно, копируя себя с устройства на устройство без участия пользователя. В отличие от вируса, которому нужен запущенный заражённый файл, червь эксплуатирует уязвимости в сетевых службах напрямую — это делает его способным распространяться исключительно быстро и массово, порой заражая тысячи устройств за считаные часы.

Вирус virus

Вирус — вредоносный код, который внедряется в код существующей программы или файла и активируется, когда заражённый объект запускают. Самостоятельно, без запущенного пользователем файла-носителя, вирус распространяться не может — этим он принципиально отличается от червя.

Майнер / cryptojacking miner

Майнер (cryptojacking) — вредоносное ПО, которое скрытно использует вычислительные мощности заражённого устройства для добычи криптовалюты в пользу атакующего. Прямого ущерба данным майнер обычно не наносит, но заметно снижает производительность устройства, увеличивает энергопотребление и износ оборудования — а заражённое устройство часто входит в состав более крупного ботнета.

факт определения типов и терминология — устоявшаяся отраслевая классификация, согласована по attack.mitre.org, nist.gov, cisa.gov

Как заражают устройства: основные векторы

Вредоносное ПО почти никогда не попадает в систему «само по себе» — ему нужен конкретный вектор доставки, и у большинства заражений он один из четырёх.

  • Фишинг и социальная инженерия. Самый частый вектор первичного заражения: письмо, сообщение в мессенджере или поддельный сайт побуждают пользователя открыть вложение, перейти по ссылке или ввести учётные данные. Именно так чаще всего доставляют трояны и запускают цепочку заражения ransomware.
  • Эксплуатация уязвимостей. Атакующий использует незакрытую уязвимость в операционной системе, браузере или сетевой службе, чтобы выполнить код без участия пользователя — этим путём распространяются черви и часть целевых атак, устанавливающих бэкдор напрямую.
  • Съёмные носители. USB-накопитель или внешний диск с заражённым автозапуском — вектор, который особенно актуален для изолированных (air-gapped) сетей и промышленных сегментов, где прямого доступа в интернет нет, а обмен данными идёт физически.
  • Drive-by загрузки. Заражение происходит при простом посещении скомпрометированного или специально созданного сайта — вредоносный код эксплуатирует уязвимость в браузере или его плагине без каких-либо дополнительных действий пользователя, кроме открытия страницы.

Отдельная категория — компрометация цепочки поставок (supply chain), когда вредоносный код встраивают в легитимное обновление или библиотеку ещё до того, как её получает конечный пользователь; для конечного устройства это выглядит как обычная, доверенная установка.

факт перечень основных векторов заражения — общепринятая отраслевая классификация, cisa.gov, nist.gov SP 800-83

Признаки заражения

Единого универсального признака заражения не существует — часть современного вредоносного ПО намеренно работает незаметно, — но есть набор косвенных сигналов, каждый из которых стоит проверить отдельно.

  • Падение производительности без видимой причины — устройство «тормозит», перегревается, быстрее разряжается батарея у ноутбука без роста обычной нагрузки.
  • Неожиданный сетевой трафик — исходящие соединения или загрузка канала в моменты, когда пользователь не работает с сетью, что типично для ботнета или скрытой передачи украденных данных.
  • Новые процессы или программы, которые пользователь не устанавливал, в том числе в автозагрузке.
  • Изменения в браузере — новая стартовая страница, незнакомые расширения, подменённые результаты поиска — типичный след adware или spyware.
  • Участившиеся всплывающие окна и реклама вне обычного поведения браузера.
  • Заблокированный доступ к файлам с требованием выкупа — однозначный, поздний признак заражения ransomware, когда данные уже зашифрованы.
  • Предупреждения от антивируса, EDR или другого установленного СЗИ — самый надёжный сигнал, если средство защиты уже стоит и обновлено.
  • Подозрительная активность аккаунтов — входы с незнакомых устройств или геолокаций, рассылки от имени пользователя, которые он не отправлял.
Отдельный сигнал для руткитов и продвинутых бэкдоров. Если заражение маскируется на уровне ядра ОС, перечисленные выше признаки могут не проявляться вовсе — штатные средства мониторинга показывают систему «чистой», потому что руткит подделывает именно тот вывод, который они читают. В таких случаях обнаружение требует поведенческого анализа или выделенного инструмента проверки целостности, а не осмотра системы «изнутри» её же средствами.
оценка сводный чек-лист признаков — редакционная систематизация общеотраслевых индикаторов компрометации, не цитата конкретного стандарта

Как защититься: какой класс СЗИ закрывает какую угрозу

Ни один отдельный класс средств защиты не перекрывает весь спектр вредоносного ПО — против разных типов и стадий атаки работают разные инструменты, и на практике их применяют вместе, а не по отдельности.

Известные угрозы

Антивирус / EPP

Сигнатурный и эвристический анализ ловит массовые, уже известные вирусы, трояны и черви — базовый, но необходимый первый рубеж на каждом рабочем месте.

Новые и целевые угрозы

EDR / XDR

Поведенческое обнаружение вместо сигнатур — способ увидеть руткит, файловую (fileless) атаку или целевой бэкдор, который сигнатурный антивирус пропускает.

Неизвестные файлы

Песочница (sandbox)

Запускает подозрительный файл в изолированной среде и наблюдает за поведением до того, как он попадёт на реальное рабочее место — способ поймать то, чего нет ни в одной сигнатурной базе.

Против ransomware

Резервное копирование

Не предотвращает заражение, но убирает единственный рычаг давления вымогателя: если есть актуальная копия данных, шифрование перестаёт быть шантажом.

Главный вектор доставки

Защита почты

Блокирует фишинговые письма и вредоносные вложения — то есть закрывает самый частый канал, которым троян и ransomware вообще попадают в организацию, ещё до открытия вложения пользователем.

Логика связки простая: почта и фишинг — самый частый вектор входа, поэтому его стоит закрывать в первую очередь; антивирус ловит массовое и известное; EDR/XDR — то, что антивирус пропускает по определению (поведение вместо сигнатуры); песочница добавляет ещё один рубеж для файлов, которые не удалось однозначно классифицировать сразу; а резервное копирование — не средство обнаружения, а страховка на случай, если все предыдущие рубежи не сработали: против шифровальщика она нередко решает исход дела.

оценка сопоставление типа угрозы и класса СЗИ — редакционная систематизация, не нормативное требование

Частые вопросы

Чем троян отличается от вируса?
Вирус внедряется в код существующей программы или файла и распространяется, когда заражённый файл запускают — то есть ему нужен «носитель». Троян — самостоятельная программа, которая не встраивается в другой код и не размножается сама, а маскируется под что-то полезное (обновление, взломанный установщик, вложение) и полагается на то, что пользователь запустит её добровольно. Проще говоря: вирус заражает файлы, троян обманывает человека. Метка: факт — определения по устоявшейся отраслевой терминологии.
Что такое руткит?
Руткит — программа или набор программ, которые получают привилегированный доступ к системе и скрывают своё присутствие, а часто и присутствие другого вредоносного ПО: маскируют процессы, файлы, ключи реестра, сетевые соединения от штатных средств мониторинга и даже от антивируса. Руткиты уровня ядра (kernel-mode) встраиваются в ядро операционной системы и особенно сложны для обнаружения без специализированных инструментов. Метка: факт — по общеотраслевой классификации.
Как понять, что компьютер заражён?
Прямых стопроцентных признаков нет — часть современного вредоносного ПО специально работает незаметно, — но насторожить должны: резкое падение производительности без видимой причины, неожиданный сетевой трафик или нагрузка на процессор в простое, новые процессы или программы, которых пользователь не устанавливал, изменённая стартовая страница браузера или новые расширения, участившиеся всплывающие окна и реклама, заблокированный доступ к файлам с требованием выкупа, предупреждения от антивируса или EDR, подозрительная активность в аккаунтах (входы с незнакомых устройств, рассылки от имени пользователя). Метка: оценка — сводный чек-лист общеотраслевых индикаторов компрометации.
Что такое ботнет?
Ботнет — сеть устройств, заражённых вредоносным ПО и объединённых под единым удалённым управлением атакующего, который координирует их через командный сервер (C2, command-and-control) или децентрализованный протокол. Заражённое устройство («бот» или «зомби») выполняет команды оператора без ведома владельца: чаще всего это распределённые DDoS-атаки, рассылка спама, скрытый майнинг криптовалюты и дальнейшее распространение заражения. Метка: факт — по общеотраслевой классификации.
Чем бэкдор отличается от трояна?
Троян — способ доставки: программа, которая обманом заставляет пользователя её запустить. Бэкдор — назначение: скрытый канал удалённого доступа в обход штатной аутентификации, который атакующий использует, чтобы возвращаться в систему без повторного взлома. Одно не исключает другое — троян часто и есть механизм, которым бэкдор устанавливают в систему; бэкдор также может быть встроен в легитимное ПО намеренно или через компрометацию цепочки поставок, без участия трояна. Метка: факт — терминологическое различие по механизму и назначению.
Что такое кейлоггер и как он ворует данные?
Кейлоггер — программа или устройство, которое фиксирует нажатия клавиш и передаёт их атакующему, чтобы перехватить пароли, номера карт, переписку и другие вводимые данные. Программные кейлоггеры чаще устанавливаются как часть трояна или через фишинг и работают в фоне; аппаратные — физическое устройство между клавиатурой и портом компьютера, которое требует физического доступа к машине. Многие современные кейлоггеры дополнительно снимают скриншоты и читают буфер обмена. Метка: факт — по общеотраслевой классификации.
Может ли обычный антивирус обнаружить все виды вредоносного ПО?
Нет. Классический антивирус (EPP) эффективно ловит известные угрозы по сигнатурам и эвристике, но новые, целевые и файловые (fileless) атаки — включая руткиты уровня ядра и целевые бэкдоры — часто обходят сигнатурный анализ. Для поведенческого обнаружения таких угроз применяют EDR/XDR, а для проверки неизвестных файлов до запуска в реальной среде — песочницу; от шифровальщиков защищает не обнаружение, а резервное копирование — оно не предотвращает заражение, но убирает единственный рычаг давления вымогателя: потерю данных. Метка: оценка — редакционное сопоставление классов СЗИ и типов угроз.

Хаб «Словарь» на SecRadar

Виды кибератак, социальная инженерия, MITRE ATT&CK, программы-вымогатели — независимый разбор терминов и концептов ИБ без привязки к вендору.

Открыть хаб «Словарь»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →