Компьютерные вирусы: классификация по опасности и способу заражения, признаки и защита

Компьютерные вирусы: классификация по опасности и способу заражения, признаки и защита Полезное

Компьютерный вирус — это вредоносная программа, которая умеет создавать свои копии и внедрять их в другие файлы, документы или системные области диска, чтобы запускаться вместе с ними. Вирусы, которые приводят к потере программ и данных (изменение, удаление), форматированию винчестера и уничтожению информации в системных областях, относятся к категории очень опасных.

Ниже — полная классификация по деструктивным возможностям, затем деление по среде обитания и способу заражения, современные пути распространения, признаки заражения и порядок действий, если компьютер уже заражен.

Классификация вирусов по опасности (деструктивным возможностям)

Это классическое деление из учебников информатики. Оно отвечает на вопрос «что вирус делает с компьютером, кроме размножения».

Категория Что делает Пример проявления
Безвредные Только размножаются, никак не влияют на работу, кроме уменьшения свободного места на диске Файлы немного выросли в размере, больше ничего не заметно
Неопасные Уменьшают свободную память (оперативную и на диске), дают графические, звуковые и другие эффекты Надпись или звук на экране в определенную дату
Опасные Приводят к серьезным сбоям в работе компьютера Зависания, ошибки программ, самопроизвольные перезагрузки
Очень опасные Приводят к потере программ и данных (изменение, удаление), уничтожают информацию в системных областях, форматируют диск Удаленные документы, неработающая ОС, отформатированный раздел

Если в тесте нужно выбрать категорию для «потери программ и данных, форматирования винчестера» — правильный ответ: очень опасные. Ключевое отличие от просто «опасных» — необратимая потеря информации, а не временный сбой.

Две оговорки к этой шкале. Первая: даже «безвредный» вирус может сломать файл из-за ошибки в собственном коде, поэтому деление описывает замысел автора, а не гарантированное поведение. Вторая: шкала сложилась в эпоху DOS-вирусов. Современная вредоносная программа чаще всего ничего не форматирует — она ворует пароли или шифрует файлы ради выкупа, и по этой шкале ее тоже надо относить к очень опасным.

Вирус, червь, троян: не одно и то же

В быту «вирусом» называют любую вредоносную программу. Специалисты разделяют термины, и от этого зависит защита.

Термин Как распространяется Нужен ли файл-носитель
Вредоносная программа (malware) Общее название всех видов ниже —
Вирус Заражает другие файлы, запускается вместе с ними Да
Червь Копирует себя по сети или на носители сам, часто через уязвимость Нет
Троян Маскируется под полезную программу, сам не размножается, пользователь запускает его сам Нет

Шифровальщик-вымогатель, шпион, майнер, бэкдор — это описание того, что программа делает (полезная нагрузка), а доставить ее может и вирус, и червь, и троян. Сейчас большинство реальных угроз — трояны и черви, а «чистые» файловые вирусы встречаются реже, чем в 1990-е.

Классификация по среде обитания

Среда обитания — то, что вирус заражает.

  • Файловые — внедряются в исполняемые файлы (.exe, .dll в Windows). Запускаются, когда пользователь открывает зараженную программу.
  • Загрузочные — записываются в загрузочный сектор диска (MBR) или в загрузчик ОС и стартуют раньше системы. Массовыми были во времена дискет. На современных компьютерах с UEFI и включенной Secure Boot подменить загрузчик сложнее, но угроза не исчезла: известны UEFI-буткиты.
  • Макровирусы — живут в документах с макросами (Word, Excel) и заражают другие документы. Microsoft с 2022 года по умолчанию блокирует макросы в файлах Office, скачанных из интернета, но пользователь все еще может снять блокировку сам.
  • Скриптовые — написаны на VBScript, JavaScript, PowerShell и приходят, например, вложением в письме.
  • Сетевые — распространяются по локальной сети или интернету; обычно это черви.

Классификация по способу заражения

Этот критерий описывает, что вирус делает с файлом-жертвой.

Тип Что происходит с файлом Можно ли вылечить файл
Перезаписывающий Код вируса записывается вместо исходного содержимого Нет, только восстановить из копии
Паразитический Вирус дописывается в начало, конец или середину файла, программа продолжает работать Часто да, антивирус вырезает вставку
Компаньон Файл не меняется, рядом создается двойник, который запускается первым Да, достаточно удалить двойника
Link-вирус Меняются записи файловой системы, чтобы при запуске файла выполнялся вирус Да, после исправления записей

Отдельно различают резидентные вирусы — они остаются в оперативной памяти и заражают файлы, пока компьютер работает, — и нерезидентные, которые активны только в момент запуска зараженной программы.

Классификация по маскировке

Чтобы антивирус не нашел вирус по сигнатуре (характерному фрагменту кода), авторы прячут код.

  • Шифрованные — тело вируса зашифровано, но расшифровщик один и тот же, по нему вирус и находят.
  • Полиморфные — расшифровщик меняется при каждом заражении, поэтому постоянной сигнатуры нет.
  • Метаморфные — переписывают весь свой код, а не только расшифровщик.
  • Стелс-вирусы — перехватывают обращения системы к файлам и показывают «чистую» версию.

Поэтому современные антивирусы ищут не только сигнатуры, но и подозрительное поведение: массовое переименование файлов, запись в чужие исполняемые файлы, внедрение в другие процессы.

Как распространяются вирусы сейчас

Канал Как выглядит Что снижает риск
Письма и мессенджеры Вложение «счет.pdf.exe», архив с паролем, документ с просьбой «включить содержимое» Не открывать неожиданные вложения, не включать макросы
Пиратские программы и «кряки» Установщик игры или активатор, который просит отключить антивирус Ставить софт из официальных источников
Поддельные сайты и реклама Страница «обновите браузер» или копия сайта известной программы Проверять адрес, скачивать с сайта разработчика
Уязвимости в сети Червь заражает компьютер без действий пользователя Своевременные обновления ОС и программ
Флешки и внешние диски Ярлык вместо папки, неизвестный файл в корне Не запускать файлы с чужих носителей

Пример сетевого канала — червь-шифровальщик WannaCry в 2017 году: он распространялся через уязвимость протокола SMBv1 в Windows, для которой обновление уже было выпущено. Зараженными оказались в основном необновленные системы.

Проверка вложений: двойное расширение и скрытые символы

Частый прием — выдать программу за документ: otchet.pdf.exe при скрытых расширениях выглядит как otchet.pdf. Вариации того же приема — пробелы перед настоящим расширением (akt.pdf .exe, хвост не помещается в колонку проводника) и точка в конце имени (update.exe.: Windows отбрасывает конечные точки и пробелы, и файл запустится как .exe). Другой прием — символ U+202E, который разворачивает направление текста, и имя zakaz[U+202E]fdp.exe на экране читается как zakazexe.pdf.

Скрипт ниже проверяет имена файлов в папке. Он создает безвредные демо-файлы во временном каталоге и ничего не запускает.

import hashlib
import pathlib
import tempfile

# Расширения, которые Windows может запустить как программу или скрипт
RISKY = {".exe", ".scr", ".com", ".pif", ".bat", ".cmd", ".js", ".vbs",
         ".wsf", ".ps1", ".lnk", ".hta", ".msi", ".docm", ".xlsm"}
DECOY = {".pdf", ".doc", ".docx", ".xls", ".xlsx", ".jpg", ".png", ".txt", ".zip"}
RLO = "\u202e"  # символ смены направления текста, прячет настоящее расширение


def verdict(name: str) -> str:
    if RLO in name:
        return "ПОДОЗРИТЕЛЬНО: скрытый символ U+202E в имени"
    # Windows отбрасывает точки и пробелы в конце имени: "setup.exe." запустится как .exe
    clean = name.rstrip(". ")
    # пробелы внутри суффикса ("otchet.pdf      .exe") тоже не должны прятать расширение
    suffixes = [s.strip().lower() for s in pathlib.PurePath(clean).suffixes]
    if not suffixes or suffixes[-1] not in RISKY:
        return "ok"
    if len(suffixes) >= 2 and suffixes[-2] in DECOY:
        return f"ПОДОЗРИТЕЛЬНО: двойное расширение {''.join(suffixes[-2:])}"
    return "может выполнить код: открывать, только если источник известен"


def sha256(path: pathlib.Path) -> str:
    h = hashlib.sha256()
    with path.open("rb") as f:
        for chunk in iter(lambda: f.read(65536), b""):
            h.update(chunk)
    return h.hexdigest()


with tempfile.TemporaryDirectory() as d:
    names = ["otchet.pdf", "otchet.pdf.exe", "foto_2026.jpg.scr",
             "zakaz" + RLO + "fdp.exe", "setup.msi", "dogovor.docm",
             "akt.pdf" + " " * 8 + ".exe", "update.exe."]
    for n in names:
        (pathlib.Path(d) / n).write_bytes(b"demo")  # безвредная заглушка, не код
    for p in sorted(pathlib.Path(d).iterdir()):
        print(f"{ascii(p.name):26} {verdict(p.name)}")
    print("sha256:", sha256(pathlib.Path(d) / "setup.msi"))

Результат на Python 3.14.7:

'akt.pdf        .exe'      ПОДОЗРИТЕЛЬНО: двойное расширение .pdf.exe
'dogovor.docm'             может выполнить код: открывать, только если источник известен
'foto_2026.jpg.scr'        ПОДОЗРИТЕЛЬНО: двойное расширение .jpg.scr
'otchet.pdf'               ok
'otchet.pdf.exe'           ПОДОЗРИТЕЛЬНО: двойное расширение .pdf.exe
'setup.msi'                может выполнить код: открывать, только если источник известен
'update.exe.'              может выполнить код: открывать, только если источник известен
'zakaz\u202efdp.exe'       ПОДОЗРИТЕЛЬНО: скрытый символ U+202E в имени
sha256: 2a97516c354b68848cdbd8f54a226a0a55b21ed138e207ad6c5cbb9c00aa5aea

Функция ascii() выводит скрытый символ как \u202e, поэтому подмену видно. Хеш SHA-256 нужен для другой проверки: если разработчик публикует контрольную сумму установщика, ее можно сравнить с хешем скачанного файла.

Граница примера: это фильтр по имени, а не антивирус. Файл setup.exe с чистым именем может быть вредоносным, а совпадение хеша подтверждает только то, что файл не изменили после публикации, но не то, что он безопасен.

Признаки заражения

Ни один симптом сам по себе не доказывает заражение — похожие проблемы дают сбои диска, обновления и конфликты программ. Повод проверить систему — сочетание признаков.

Признак Что может значить
Антивирус выключен, и включить его не получается Вредоносная программа отключила защиту — один из самых надежных признаков
Файлы переименованы, у них новое расширение, в папках записка с требованием оплаты Шифровальщик
Друзья получают от вас сообщения со ссылками, которых вы не отправляли Украдены данные входа или заражено устройство
Процессор или сеть загружены при простое Майнер, бот или шпион — либо легальное обновление
В браузере сменилась стартовая страница, появилась реклама Рекламное ПО или вредоносное расширение

Если компьютер заражен: порядок действий

  1. Отключите компьютер от сети (кабель, Wi-Fi), чтобы остановить утечку данных и распространение по локальной сети.
  2. Не платите выкуп шифровальщику: это не гарантирует возврат файлов.
  3. Проверьте систему антивирусом с актуальными базами; если он не запускается — загрузочным диском-сканером, записанным на чистом компьютере.
  4. С другого, чистого устройства смените пароли от почты, банка и соцсетей и включите двухфакторную аутентификацию.
  5. Восстановите данные из резервной копии, которая хранилась отдельно от зараженного компьютера. Если вредоносная программа работала с правами администратора, надежнее переустановить ОС, чем лечить.

Как защититься от вирусов

  • Обновляйте ОС, браузер и программы: многие черви используют уязвимости, для которых исправление уже вышло.
  • Держите один антивирус с защитой в реальном времени. Два таких продукта одновременно часто конфликтуют; встроенный Microsoft Defender в Windows обычно отключает свою защиту в реальном времени, когда ставится сторонний антивирус.
  • Включите показ расширений файлов в проводнике.
  • Работайте под обычной учетной записью, а не под администратором.
  • Делайте резервные копии по правилу 3-2-1: три копии, на двух разных носителях, одна — вне дома или офиса либо отключенная от компьютера. Копия, постоянно подключенная к зараженному ПК, может быть зашифрована вместе с данными.

Выводы

  • По деструктивным возможностям вирусы делят на безвредные, неопасные, опасные и очень опасные; потеря программ и данных и форматирование диска — признак очень опасных.
  • Вирус заражает другие файлы, червь распространяется сам по сети, троян маскируется под полезную программу и не размножается.
  • По способу заражения вирусы бывают перезаписывающими, паразитическими, компаньонами и link-вирусами; от типа зависит, можно ли вылечить файл.
  • Главные каналы сейчас — вложения в письмах, пиратский софт, поддельные сайты и уязвимости необновленных систем.
  • Защита — это обновления, один антивирус, обычная учетная запись и резервные копии вне компьютера.

Где применяется / связь с практикой

Освойте тему на практике

Классификация угроз — база для работы в информационной безопасности: по ней пишут правила обнаружения, разбирают инциденты и решают, лечить систему или восстанавливать из копии. На курсе «Информационная безопасность. Базовый уровень» эти темы разбирают на практике: как устроены атаки, как их обнаруживают и как строят защиту. Попробовать формат можно на бесплатных открытых уроках Otus.

FAQ

Бывают ли вирусы на телефонах и macOS?
Да, вредоносные программы есть для Android, iOS, macOS и Linux, но на смартфонах это обычно трояны в поддельных приложениях, а не классические файловые вирусы.

Может ли вирус физически сломать компьютер?
Как правило, вирус повреждает данные и программы, а не железо. Известны исключения: вирус CIH (обнаружен в 1998 году, массово сработал 26 апреля 1999 года) на части плат перезаписывал флеш-память BIOS, и компьютер переставал загружаться до перепрошивки или замены микросхемы.

Можно ли заразиться, просто открыв сайт?
Для современного обновленного браузера это редкость, но через уязвимости браузера и его расширений такое возможно. Чаще сайт уговаривает пользователя самого скачать и запустить файл.

OTUS Журнал