Перейти к содержимому
← Вредоносные программы и скрытый интернет

Урок 1 из 7 · 8 мин

Что такое вредоносное ПО и как оно попадает на компьютер

Вредоносные программы делятся на несколько семейств, которые различаются тем, чего хотят и как распространяются. Понимая разницу, вы знаете, куда смотреть и что защищать.

Вредоносное ПО (по-английски malware, от malicious software) — это любая программа, написанная, чтобы сделать то, на что её жертва не соглашалась. Национальный институт стандартов и технологий США (NIST) определяет его как программное обеспечение или прошивку, предназначенные для выполнения несанкционированного процесса, который нанесёт ущерб конфиденциальности, целостности или доступности системы. Это определение полезно тем, что описывает вред, а не технику. Программа, которая крадёт ваши пароли, программа, которая блокирует ваши файлы, и программа, которая тихо превращает ваш компьютер в часть чужой сети, — всё это вредоносное ПО, хотя внутри они совсем не похожи друг на друга.

Основные семейства — по тому, чего они хотят

Специалисты по безопасности делят вредоносное ПО на семейства по тому, как оно распространяется и к чему стремится. Названия пересекаются, и реальная вредоносная программа часто сочетает сразу несколько из них, но этот словарь помогает трезвее читать новости и советы.

СемействоЧто делаетЧего обычно хочет
ВирусПрикрепляется к другим файлам или программам и распространяется, когда их передают или запускаютРаспространиться; исторически — часто просто вандализм
ЧервьСам распространяется по сети, без каких-либо действий жертвыДобраться до как можно большего числа машин
ТроянВыдаёт себя за что-то полезное, чтобы вы установили его самиПлацдарм на вашем компьютере
ИнфостилерСобирает пароли, cookie браузера, криптокошельки и файлы, затем отправляет их наружуВаши учётные записи и деньги
Программа-вымогательШифрует или крадёт ваши файлы и требует оплатуВыкуп
Шпионское и сталкерское ПОСледит за тем, что вы делаете: сообщения, местоположение, экран, микрофонИнформацию о вас
Рекламное ПОЗасыпает вас рекламой или перехватывает поиск в браузереРекламные деньги
РуткитПрячет себя и другие вредоносные программы глубоко в системеОставаться невидимым и закрепиться
Клиент ботнетаПодключает вашу машину к сети, которой удалённо управляет кто-то другойРесурсы вашего компьютера и ваше интернет-подключение

Как оно на самом деле попадает внутрь

В фильмах злоумышленники яростно стучат по клавиатуре, прорываясь сквозь защиту. Реальные заражения обычно куда обыденнее. База знаний MITRE ATT&CK, в которой собраны техники из реальных атак, выделяет «выполнение пользователем» в отдельную технику: цель злоумышленника — заставить вас что-то открыть или запустить. Большинство заражений домашних компьютеров начинается именно так: человек принимает решение, которое в тот момент казалось разумным.

  • Загрузка не оттуда: взломанная версия платной программы, «бесплатный» конвертер, поддельный видеоплеер, который якобы нужен стриминговому сайту.
  • Поддельное обновление: всплывающее окно на сайте, утверждающее, что ваш браузер или Flash устарел (Flash сняли с поддержки много лет назад — уже одно это делает сообщение ложью).
  • Вложение или ссылка в письме или сообщении, которые притворяются письмом от службы доставки, банка, коллеги или государственного органа.
  • Поисковая реклама популярного приложения, ведущая на сайт-двойник с изменённым установщиком.
  • Съёмный носитель: флешка, оставленная на парковке, или диск коллеги, заражённый на другом компьютере.
  • Незакрытая уязвимость: изъян в программе, которой вы уже пользуетесь, позволяющий проникнуть без каких-либо ваших действий. Для домашних пользователей это реже, но именно поэтому важны обновления.

Почему Mac тоже становится целью

Мнение, что Mac не заражается вирусами, никогда не было вполне верным, и с каждым годом оно всё дальше от истины. Когда Mac стали обычными в офисах, среди авторов контента и у владельцев криптовалюты, преступники пошли за деньгами. Apple сама документирует несколько уровней защиты именно потому, что угроза реальна: Gatekeeper проверяет, что загруженные приложения созданы идентифицированными разработчиками и прошли нотаризацию, XProtect ищет известные вредоносные программы, а защита во время выполнения ограничивает то, что могут делать приложения. Эти уровни хорошо работают против известных угроз и небрежных злоумышленников. Они гораздо слабее против самого распространённого трюка — убедить пользователя их обойти: многие заражения Mac начинаются с инструкции нажать правой кнопкой, выбрать «Открыть» или ввести пароль, чтобы «разрешить» установщик.

Что нужно вредоносной программе, когда она уже внутри

После установки большинству вредоносных программ нужны три вещи. Ей нужно остаться: чтобы пережить перезагрузку, она обычно регистрируется для автоматического запуска, например как объект входа или фоновый агент запуска. Ей нужны разрешения: доступ к вашим файлам, связке ключей, экрану или камере. И почти всегда ей нужно выходить в интернет: получать команды, загружать дополнительные компоненты или отправлять украденные данные. Последнее — шанс для защиты, потому что сетевое соединение можно увидеть и контролировать, даже если вы не понимаете, что программа делает на диске.

Здесь и пригождается межсетевой экран для приложений, такой как FireAI. FireAI — не антивирус и не удаляет вредоносные программы, но он спрашивает, прежде чем неизвестное приложение впервые подключится к сети, показывает каждое соединение на карте мира и может заблокировать приложение или адрес назначения. Новая программа, которая вдруг пытается связаться с сервером, о котором вы никогда не слышали, — как раз тот момент, когда стоит остановиться и присмотреться.

Признаки того, что что-то не так

  • Приложение, объект входа или расширение браузера, которые вы не помните, чтобы устанавливали.
  • Поисковая система или домашняя страница браузера изменились сами собой.
  • Неожиданные запросы пароля, особенно сразу после установки чего-либо.
  • Вентиляторы шумят, а батарея садится, хотя компьютер вроде бы простаивает.
  • В учётных записях видны входы из мест, где вы никогда не были, или друзья получают сообщения, которые вы не отправляли.
  • Незнакомое приложение снова и снова подключается к интернету.

Ни один из этих признаков сам по себе не доказывает заражение, и у некоторых есть безобидные объяснения. Считайте их поводом присмотреться: проверьте объекты входа в Системных настройках, просмотрите недавно установленные приложения, запустите проверенный сканер, если беспокоитесь, и смените пароли с доверенного устройства, если думаете, что учётные данные могли утечь.

Главное

  • Вредоносное ПО определяется вредом, который оно наносит, а не одной техникой: вирусы, черви, трояны, инфостилеры, вымогатели, шпионские программы и руткиты — всё это вредоносное ПО.
  • Большинство заражений домашних компьютеров начинается с того, что человек запускает что-то, что выглядело настоящим.
  • Mac тоже становится целью; многие заражения Mac начинаются с того, что пользователя убеждают обойти предупреждение macOS.
  • Почти любой вредоносной программе нужно выходить в интернет, поэтому сетевые соединения — место, где её можно заметить.

Проверьте себя

  1. 1. Что делает программу вредоносной согласно определению NIST?

    • Она написана на необычном языке программирования
    • Она выполняет несанкционированный процесс, который вредит конфиденциальности, целостности или доступности системы — Верно.
    • Она загружена не из магазина приложений
    • Она использует много памяти

    Вредоносное ПО определяется тем, что оно делает без разрешения, и вредом, который причиняет, а не тем, откуда оно взялось или как написано.

  2. 2. С чего начинается большинство заражений домашних компьютеров?

    • Злоумышленник проникает через Wi-Fi без каких-либо действий пользователя
    • Человек запускает что-то, что выглядело настоящим, например поддельное обновление или взломанное приложение — Верно.
    • Через камеру компьютера
    • Через самостоятельное обновление операционной системы

    MITRE ATT&CK выделяет выполнение пользователем в отдельную технику; убедить жертву запустить файл — самый распространённый способ проникнуть.

  3. 3. К установщику прилагается инструкция, как нажать правой кнопкой и обойти предупреждение безопасности macOS. Что это обычно значит?

    • Приложение особенно надёжное
    • Предупреждение, скорее всего, право, и к установщику стоит отнестись с подозрением — Верно.
    • macOS сломана и её нужно переустановить
    • Разработчик платит Apple за дополнительные проверки

    Настоящие нотаризованные приложения открываются без таких обходных путей. Инструкции по обходу предупреждения — типичная черта вредоносных установщиков.

Примените на практике в FireAI

Примените этот урок на своём Mac.

Источники

Примените это на своём Mac

Все функции бесплатно на 17 дней, без банковской карты.

Скачать для Mac Документация