Зонтичный термин для нежелательных программ
Вредоносное программное обеспечение (malware) — общее название программ, которые действуют против интересов владельца устройства. Внутри термина множество классов, различающихся тем, как они попадают в систему и что делают. Названия часто путают: людей приучили называть любую заразу «вирусом», хотя вирус — лишь один из видов.
Понимание классов полезно потому, что от типа зависят симптомы и порядок действий. Шифровальщик заметен сразу, а шпион может работать месяцами незаметно.
Классификация по способу распространения
Вирус внедряется в другие файлы и распространяется вместе с ними при запуске зараженного объекта. Червь размножается самостоятельно по сети, используя уязвимости, без участия человека. Троян притворяется полезной программой и полагается на то, что вы сами запустите его. Различия описаны подробнее на страницах про вирусы и троянов.
Дополнительные категории: загрузчики, которые скачивают другие вредоносные модули, эксплойт-наборы, использующие уязвимости браузера, и вредоносные макросы в офисных документах.
Как вредоносные программы скрываются
Чтобы пережить проверки, вредоносные программы применяют несколько приёмов. Упаковщики и шифрование меняют внешний вид кода, чтобы он не совпал с известными сигнатурами. Полиморфные образцы перестраивают себя при каждом заражении. Часть программ выполняется только в памяти, не оставляя файла на диске. Другие используют штатные инструменты системы, например планировщик задач или скриптовые оболочки, чтобы их действия выглядели как обычное администрирование.
Некоторые образцы проверяют, не запущены ли они в лабораторной среде или песочнице, и при обнаружении прекращают работу. Ответ защитников — поведенческий анализ, проверка репутации файлов и изоляция подозрительных программ в песочнице. Именно поэтому одной проверки по базе сигнатур недостаточно, а слои защиты дополняют друг друга.
Классификация по назначению
Шпионские программы собирают сведения: пароли, историю, экран, нажатия. Шифровальщики блокируют файлы и требуют выкуп. Ботнет-клиенты превращают устройство в узел, которым управляют дистанционно. Рекламное ПО подменяет страницы и подсовывает баннеры. Майнеры расходуют вычислительные мощности. Банковские трояны подменяют платёжные страницы.
Бывает и комбинация: загрузчик приносит шпиона, а затем шифровальщика. Современные семейства модульные, поэтому чёткие границы между классами размыты.
Дополнительная категория — потенциально нежелательные программы: они формально не вредят, но навязчиво показывают рекламу, меняют настройки браузера и усложняют удаление. Их часто устанавливают вместе с другой программой при невнимательной установке.
Как программы попадают на устройство
Основные пути: вложения и ссылки в письмах, скачанные из сомнительных источников установщики и «взломанные» версии программ, поддельные обновления, заражённые флешки, уязвимости в необновляемых системах, вредоносные расширения браузера и приложения из неофициальных магазинов. Иногда заражение приходит через легитимный сайт, где злоумышленники разместили вредоносный скрипт.
Поэтому базовая защита — своевременные обновления, установка только из проверенных источников и осторожность с вложениями.
Полезно понимать и мотивацию авторов: большинство современных семейств работает ради прибыли, поэтому вы чаще встретите трояны, шифровальщики и майнеры, чем разрушительные шуточные программы прошлых десятилетий.
После очистки пересмотрите привычки, приведшие к заражению. Если источник — вложение, настройте фильтр почты; если поддельное обновление — обновляйте программы только через сами приложения или официальные каталоги; если устаревшая система — запланируйте переход на поддерживаемую версию. Без такого шага повторное заражение вероятно.
Признаки и первые шаги
Косвенные симптомы: необъяснимый рост нагрузки на процессор, быстрая разрядка батареи, всплывающие окна, изменённая стартовая страница, незнакомые программы и расширения, странный сетевой трафик. Однако многие вредоносные программы не проявляют себя.
Если есть подозрение, отключите устройство от сети, запустите проверку надёжным антивирусом, просмотрите список автозапуска и установленных программ, смените пароли с другого чистого устройства. При серьёзном заражении надёжнее переустановить систему из резервной копии.
Когда заражение подтверждено, не спешите сразу удалять всё подряд. Запишите, что именно обнаружено, сделайте копию важных личных файлов на отдельный носитель, но не программ, а затем очищайте систему. Так вы сохраните данные и сможете позже разобраться, как программа проникла, чтобы закрыть этот путь и не столкнуться с повторным заражением.