Компьютерный вирус — это вредоносная программа, которая умеет создавать свои копии и внедрять их в другие файлы, документы или системные области диска, чтобы запускаться вместе с ними. Вирусы, которые приводят к потере программ и данных (изменение, удаление), форматированию винчестера и уничтожению информации в системных областях, относятся к категории очень опасных.
Содержание
- Классификация вирусов по опасности (деструктивным возможностям)
- Вирус, червь, троян: не одно и то же
- Классификация по среде обитания
- Классификация по способу заражения
- Классификация по маскировке
- Как распространяются вирусы сейчас
- Проверка вложений: двойное расширение и скрытые символы
- Признаки заражения
- Если компьютер заражен: порядок действий
- Как защититься от вирусов
- Выводы
- Где применяется / связь с практикой
- FAQ
Ниже — полная классификация по деструктивным возможностям, затем деление по среде обитания и способу заражения, современные пути распространения, признаки заражения и порядок действий, если компьютер уже заражен.
Классификация вирусов по опасности (деструктивным возможностям)
Это классическое деление из учебников информатики. Оно отвечает на вопрос «что вирус делает с компьютером, кроме размножения».
| Категория | Что делает | Пример проявления |
|---|---|---|
| Безвредные | Только размножаются, никак не влияют на работу, кроме уменьшения свободного места на диске | Файлы немного выросли в размере, больше ничего не заметно |
| Неопасные | Уменьшают свободную память (оперативную и на диске), дают графические, звуковые и другие эффекты | Надпись или звук на экране в определенную дату |
| Опасные | Приводят к серьезным сбоям в работе компьютера | Зависания, ошибки программ, самопроизвольные перезагрузки |
| Очень опасные | Приводят к потере программ и данных (изменение, удаление), уничтожают информацию в системных областях, форматируют диск | Удаленные документы, неработающая ОС, отформатированный раздел |
Если в тесте нужно выбрать категорию для «потери программ и данных, форматирования винчестера» — правильный ответ: очень опасные. Ключевое отличие от просто «опасных» — необратимая потеря информации, а не временный сбой.
Две оговорки к этой шкале. Первая: даже «безвредный» вирус может сломать файл из-за ошибки в собственном коде, поэтому деление описывает замысел автора, а не гарантированное поведение. Вторая: шкала сложилась в эпоху DOS-вирусов. Современная вредоносная программа чаще всего ничего не форматирует — она ворует пароли или шифрует файлы ради выкупа, и по этой шкале ее тоже надо относить к очень опасным.
Вирус, червь, троян: не одно и то же
В быту «вирусом» называют любую вредоносную программу. Специалисты разделяют термины, и от этого зависит защита.
| Термин | Как распространяется | Нужен ли файл-носитель |
|---|---|---|
| Вредоносная программа (malware) | Общее название всех видов ниже | — |
| Вирус | Заражает другие файлы, запускается вместе с ними | Да |
| Червь | Копирует себя по сети или на носители сам, часто через уязвимость | Нет |
| Троян | Маскируется под полезную программу, сам не размножается, пользователь запускает его сам | Нет |
Шифровальщик-вымогатель, шпион, майнер, бэкдор — это описание того, что программа делает (полезная нагрузка), а доставить ее может и вирус, и червь, и троян. Сейчас большинство реальных угроз — трояны и черви, а «чистые» файловые вирусы встречаются реже, чем в 1990-е.
Классификация по среде обитания
Среда обитания — то, что вирус заражает.
- Файловые — внедряются в исполняемые файлы (
.exe,.dllв Windows). Запускаются, когда пользователь открывает зараженную программу. - Загрузочные — записываются в загрузочный сектор диска (MBR) или в загрузчик ОС и стартуют раньше системы. Массовыми были во времена дискет. На современных компьютерах с UEFI и включенной Secure Boot подменить загрузчик сложнее, но угроза не исчезла: известны UEFI-буткиты.
- Макровирусы — живут в документах с макросами (Word, Excel) и заражают другие документы. Microsoft с 2022 года по умолчанию блокирует макросы в файлах Office, скачанных из интернета, но пользователь все еще может снять блокировку сам.
- Скриптовые — написаны на VBScript, JavaScript, PowerShell и приходят, например, вложением в письме.
- Сетевые — распространяются по локальной сети или интернету; обычно это черви.
Классификация по способу заражения
Этот критерий описывает, что вирус делает с файлом-жертвой.
| Тип | Что происходит с файлом | Можно ли вылечить файл |
|---|---|---|
| Перезаписывающий | Код вируса записывается вместо исходного содержимого | Нет, только восстановить из копии |
| Паразитический | Вирус дописывается в начало, конец или середину файла, программа продолжает работать | Часто да, антивирус вырезает вставку |
| Компаньон | Файл не меняется, рядом создается двойник, который запускается первым | Да, достаточно удалить двойника |
| Link-вирус | Меняются записи файловой системы, чтобы при запуске файла выполнялся вирус | Да, после исправления записей |
Отдельно различают резидентные вирусы — они остаются в оперативной памяти и заражают файлы, пока компьютер работает, — и нерезидентные, которые активны только в момент запуска зараженной программы.
Классификация по маскировке
Чтобы антивирус не нашел вирус по сигнатуре (характерному фрагменту кода), авторы прячут код.
- Шифрованные — тело вируса зашифровано, но расшифровщик один и тот же, по нему вирус и находят.
- Полиморфные — расшифровщик меняется при каждом заражении, поэтому постоянной сигнатуры нет.
- Метаморфные — переписывают весь свой код, а не только расшифровщик.
- Стелс-вирусы — перехватывают обращения системы к файлам и показывают «чистую» версию.
Поэтому современные антивирусы ищут не только сигнатуры, но и подозрительное поведение: массовое переименование файлов, запись в чужие исполняемые файлы, внедрение в другие процессы.
Как распространяются вирусы сейчас
| Канал | Как выглядит | Что снижает риск |
|---|---|---|
| Письма и мессенджеры | Вложение «счет.pdf.exe», архив с паролем, документ с просьбой «включить содержимое» | Не открывать неожиданные вложения, не включать макросы |
| Пиратские программы и «кряки» | Установщик игры или активатор, который просит отключить антивирус | Ставить софт из официальных источников |
| Поддельные сайты и реклама | Страница «обновите браузер» или копия сайта известной программы | Проверять адрес, скачивать с сайта разработчика |
| Уязвимости в сети | Червь заражает компьютер без действий пользователя | Своевременные обновления ОС и программ |
| Флешки и внешние диски | Ярлык вместо папки, неизвестный файл в корне | Не запускать файлы с чужих носителей |
Пример сетевого канала — червь-шифровальщик WannaCry в 2017 году: он распространялся через уязвимость протокола SMBv1 в Windows, для которой обновление уже было выпущено. Зараженными оказались в основном необновленные системы.
Проверка вложений: двойное расширение и скрытые символы
Частый прием — выдать программу за документ: otchet.pdf.exe при скрытых расширениях выглядит как otchet.pdf. Вариации того же приема — пробелы перед настоящим расширением (akt.pdf .exe, хвост не помещается в колонку проводника) и точка в конце имени (update.exe.: Windows отбрасывает конечные точки и пробелы, и файл запустится как .exe). Другой прием — символ U+202E, который разворачивает направление текста, и имя zakaz[U+202E]fdp.exe на экране читается как zakazexe.pdf.
Скрипт ниже проверяет имена файлов в папке. Он создает безвредные демо-файлы во временном каталоге и ничего не запускает.
import hashlib
import pathlib
import tempfile
# Расширения, которые Windows может запустить как программу или скрипт
RISKY = {".exe", ".scr", ".com", ".pif", ".bat", ".cmd", ".js", ".vbs",
".wsf", ".ps1", ".lnk", ".hta", ".msi", ".docm", ".xlsm"}
DECOY = {".pdf", ".doc", ".docx", ".xls", ".xlsx", ".jpg", ".png", ".txt", ".zip"}
RLO = "\u202e" # символ смены направления текста, прячет настоящее расширение
def verdict(name: str) -> str:
if RLO in name:
return "ПОДОЗРИТЕЛЬНО: скрытый символ U+202E в имени"
# Windows отбрасывает точки и пробелы в конце имени: "setup.exe." запустится как .exe
clean = name.rstrip(". ")
# пробелы внутри суффикса ("otchet.pdf .exe") тоже не должны прятать расширение
suffixes = [s.strip().lower() for s in pathlib.PurePath(clean).suffixes]
if not suffixes or suffixes[-1] not in RISKY:
return "ok"
if len(suffixes) >= 2 and suffixes[-2] in DECOY:
return f"ПОДОЗРИТЕЛЬНО: двойное расширение {''.join(suffixes[-2:])}"
return "может выполнить код: открывать, только если источник известен"
def sha256(path: pathlib.Path) -> str:
h = hashlib.sha256()
with path.open("rb") as f:
for chunk in iter(lambda: f.read(65536), b""):
h.update(chunk)
return h.hexdigest()
with tempfile.TemporaryDirectory() as d:
names = ["otchet.pdf", "otchet.pdf.exe", "foto_2026.jpg.scr",
"zakaz" + RLO + "fdp.exe", "setup.msi", "dogovor.docm",
"akt.pdf" + " " * 8 + ".exe", "update.exe."]
for n in names:
(pathlib.Path(d) / n).write_bytes(b"demo") # безвредная заглушка, не код
for p in sorted(pathlib.Path(d).iterdir()):
print(f"{ascii(p.name):26} {verdict(p.name)}")
print("sha256:", sha256(pathlib.Path(d) / "setup.msi"))
Результат на Python 3.14.7:
'akt.pdf .exe' ПОДОЗРИТЕЛЬНО: двойное расширение .pdf.exe
'dogovor.docm' может выполнить код: открывать, только если источник известен
'foto_2026.jpg.scr' ПОДОЗРИТЕЛЬНО: двойное расширение .jpg.scr
'otchet.pdf' ok
'otchet.pdf.exe' ПОДОЗРИТЕЛЬНО: двойное расширение .pdf.exe
'setup.msi' может выполнить код: открывать, только если источник известен
'update.exe.' может выполнить код: открывать, только если источник известен
'zakaz\u202efdp.exe' ПОДОЗРИТЕЛЬНО: скрытый символ U+202E в имени
sha256: 2a97516c354b68848cdbd8f54a226a0a55b21ed138e207ad6c5cbb9c00aa5aea
Функция ascii() выводит скрытый символ как \u202e, поэтому подмену видно. Хеш SHA-256 нужен для другой проверки: если разработчик публикует контрольную сумму установщика, ее можно сравнить с хешем скачанного файла.
Граница примера: это фильтр по имени, а не антивирус. Файл setup.exe с чистым именем может быть вредоносным, а совпадение хеша подтверждает только то, что файл не изменили после публикации, но не то, что он безопасен.
Признаки заражения
Ни один симптом сам по себе не доказывает заражение — похожие проблемы дают сбои диска, обновления и конфликты программ. Повод проверить систему — сочетание признаков.
| Признак | Что может значить |
|---|---|
| Антивирус выключен, и включить его не получается | Вредоносная программа отключила защиту — один из самых надежных признаков |
| Файлы переименованы, у них новое расширение, в папках записка с требованием оплаты | Шифровальщик |
| Друзья получают от вас сообщения со ссылками, которых вы не отправляли | Украдены данные входа или заражено устройство |
| Процессор или сеть загружены при простое | Майнер, бот или шпион — либо легальное обновление |
| В браузере сменилась стартовая страница, появилась реклама | Рекламное ПО или вредоносное расширение |
Если компьютер заражен: порядок действий
- Отключите компьютер от сети (кабель, Wi-Fi), чтобы остановить утечку данных и распространение по локальной сети.
- Не платите выкуп шифровальщику: это не гарантирует возврат файлов.
- Проверьте систему антивирусом с актуальными базами; если он не запускается — загрузочным диском-сканером, записанным на чистом компьютере.
- С другого, чистого устройства смените пароли от почты, банка и соцсетей и включите двухфакторную аутентификацию.
- Восстановите данные из резервной копии, которая хранилась отдельно от зараженного компьютера. Если вредоносная программа работала с правами администратора, надежнее переустановить ОС, чем лечить.
Как защититься от вирусов
- Обновляйте ОС, браузер и программы: многие черви используют уязвимости, для которых исправление уже вышло.
- Держите один антивирус с защитой в реальном времени. Два таких продукта одновременно часто конфликтуют; встроенный Microsoft Defender в Windows обычно отключает свою защиту в реальном времени, когда ставится сторонний антивирус.
- Включите показ расширений файлов в проводнике.
- Работайте под обычной учетной записью, а не под администратором.
- Делайте резервные копии по правилу 3-2-1: три копии, на двух разных носителях, одна — вне дома или офиса либо отключенная от компьютера. Копия, постоянно подключенная к зараженному ПК, может быть зашифрована вместе с данными.
Выводы
- По деструктивным возможностям вирусы делят на безвредные, неопасные, опасные и очень опасные; потеря программ и данных и форматирование диска — признак очень опасных.
- Вирус заражает другие файлы, червь распространяется сам по сети, троян маскируется под полезную программу и не размножается.
- По способу заражения вирусы бывают перезаписывающими, паразитическими, компаньонами и link-вирусами; от типа зависит, можно ли вылечить файл.
- Главные каналы сейчас — вложения в письмах, пиратский софт, поддельные сайты и уязвимости необновленных систем.
- Защита — это обновления, один антивирус, обычная учетная запись и резервные копии вне компьютера.
Где применяется / связь с практикой
Освойте тему на практике
Классификация угроз — база для работы в информационной безопасности: по ней пишут правила обнаружения, разбирают инциденты и решают, лечить систему или восстанавливать из копии. На курсе «Информационная безопасность. Базовый уровень» эти темы разбирают на практике: как устроены атаки, как их обнаруживают и как строят защиту. Попробовать формат можно на бесплатных открытых уроках Otus.
FAQ
Бывают ли вирусы на телефонах и macOS?
Да, вредоносные программы есть для Android, iOS, macOS и Linux, но на смартфонах это обычно трояны в поддельных приложениях, а не классические файловые вирусы.
Может ли вирус физически сломать компьютер?
Как правило, вирус повреждает данные и программы, а не железо. Известны исключения: вирус CIH (обнаружен в 1998 году, массово сработал 26 апреля 1999 года) на части плат перезаписывал флеш-память BIOS, и компьютер переставал загружаться до перепрошивки или замены микросхемы.
Можно ли заразиться, просто открыв сайт?
Для современного обновленного браузера это редкость, но через уязвимости браузера и его расширений такое возможно. Чаще сайт уговаривает пользователя самого скачать и запустить файл.



