Урок 7. Вредоносное программное обеспечение и способы борьбы с ним

Информатика

На прошлом уроке мы говорили об угрозах в цифровом мире в целом. Сегодня мы углубимся в самую «грязную» его часть — в мир вредоносного программного обеспечения (malware, от англ. malicious software).

Вы, наверное, думаете, что вирусы — это что-то из 2000-х, когда антивирус Касперского был обязательной программой на каждом компьютере. Но в 2026 году вредоносное ПО стало гораздо изощреннее. Это уже не просто «шутки хакеров», а организованная преступная индустрия с оборотом в миллиарды долларов, которая может парализовать больницы, заводы и целые страны.

Содержание
  1. Часть 1. Что такое вредоносное ПО? Основные виды
  2. Часть 2. Реальные примеры: когда кибератаки меняли историю
  3. 🚨 Пример 1: WannaCry (май 2017) — глобальный паралич
  4. 🚨 Пример 2: NotPetya (июнь 2017) — кибероружие
  5. 🚨 Пример 3: Stuxnet (2010) — первая цифровая бомба
  6. 🚨 Пример 4: Emotet (2014–2021) — «король ботнетов»
  7. 🚨 Пример 5: Colonial Pipeline (май 2021) — атака на инфраструктуру
  8. Часть 3. Способы борьбы с вредоносным ПО
  9. 1. Антивирусное программное обеспечение
  10. 2. Межсетевые экраны (Firewalls)
  11. 3. Системы обнаружения и предотвращения вторжений (IDS/IPS)
  12. 4. Резервное копирование (Backup)
  13. 5. Обновление программного обеспечения (Patching)
  14. 6. Фильтрация электронной почты и веб-контента
  15. 7. Обучение пользователей (Security Awareness)
  16. 8. Принцип минимальных привилегий
  17. 🛠 Практические задания
  18. Задание 1. «Классификатор malware»
  19. Задание 2. «Анализ реального инцидента»
  20. Задание 3. «Защитник данных»
  21. Задание 4. «Детектив фишинга»
  22. Задание 5. «План защиты»
  23. 🔑 Ответы и рекомендации для самопроверки

Часть 1. Что такое вредоносное ПО? Основные виды

Вредоносное ПО (malware) — это любое программное обеспечение, созданное с целью нанести ущерб компьютерной системе, украсть данные или получить несанкционированный доступ.
Давайте разберем основные «виды зверей» из этого зоопарка:

  • 1. Вирусы (Viruses)
    Классика жанра. Программа, которая внедряется в другие файлы (документы, исполняемые файлы) и размножается, когда пользователь запускает зараженный файл.
    Особенность: Требует действия пользователя для распространения.
    Цель: Повреждение файлов, замедление работы системы.
  • 2. Черви (Worms)
    В отличие от вирусов, черви самостоятельно распространяются по сети, используя уязвимости в операционных системах и сетевых сервисах. Им не нужен файл-носитель.
    Особенность: Могут за считанные часы заразить миллионы компьютеров по всему миру.
    Цель: Создание ботнетов (сетей зараженных компьютеров), перегрузка сетей, рассылка спама.
  • 3. Трояны (Trojans)
    Названы в честь Троянского коня. Маскируются под легитимные программы (игры, утилиты, обновления), но после установки выполняют вредоносные действия.
    Особенность: Не размножаются сами, пользователь сам их «впускает».
    Цель: Кража паролей, удаленный доступ к компьютеру, установка другого malware.
  • 4. Программы-вымогатели (Ransomware)
    Один из самых опасных видов в 2026 году. Шифруют все файлы на компьютере или сервере и требуют выкуп (обычно в криптовалюте) за расшифровку.
    Особенность: Бьют по больному — по данным, которые критичны для работы.
    Цель: Финансовая выгода.
  • 5. Шпионское ПО (Spyware) и Кейлоггеры
    Тайно собирают информацию о действиях пользователя: нажатия клавиш (кейлоггеры), историю браузера, пароли, банковские данные.
    Цель: Кража учетных данных, слежка.
  • 6. Ботнеты (Botnets)
    Это не отдельный вид malware, а результат заражения. Сеть из тысяч или миллионов зараженных компьютеров («зомби»), которыми хакер управляет удаленно для проведения DDoS-атак, рассылки спама или майнинга криптовалюты.
  • 7. Руткиты (Rootkits)
    Самые коварные. Маскируют свое присутствие в системе, скрывают другие вредоносные программы от антивирусов и дают злоумышленнику права администратора.
    Особенность: Обнаружить их крайне сложно.

Часть 2. Реальные примеры: когда кибератаки меняли историю

Давайте посмотрим, как вредоносное ПО выходило за пределы компьютеров и влияло на реальный мир.

🚨 Пример 1: WannaCry (май 2017) — глобальный паралич

Что произошло: Программа-вымогатель WannaCry использовала уязвимость в операционной системе Windows ( EternalBlue), украденную у АНБ США. За считанные часы она заразила более 200 000 компьютеров в 150 странах.
Ущерб:
  • Великобритания: Национальная служба здравоохранения (NHS) была парализована. Больницы не могли получать данные пациентов, отменялись операции, скорые перенаправлялись в другие больницы. Ущерб — более 100 миллионов фунтов стерлингов.
  • Россия: Атака затронула «Мегафон», «Ростелеком», Сбербанк, Министерство внутренних дел.
  • Другие страны: Завод Renault во Франции остановил производство, FedEx в США потеряла данные.
Почему это важно: WannaCry показала, как уязвимость в одной операционной системе может стать оружием массового поражения в цифровую эпоху.

🚨 Пример 2: NotPetya (июнь 2017) — кибероружие

Что произошло: Маскировался под программу-вымогатель Petya, но на самом деле был кибероружием, созданным (по данным разведок США и ЕС) российскими хакерами для атаки на Украину. Вирус распространялся через обновление бухгалтерской программы M.E.Doc, которую использовали украинские компании.
Ущерб:
  • Украина: Парализованы банки, метро, аэропорт Борисполь, АЭС. Ущерб — более 10 миллиардов долларов.
  • Глобально: Пострадали транснациональные компании. Maersk (крупнейшая судоходная компания мира) потеряла 300 миллионов долларов, их IT-инфраструктура была уничтожена, пришлось перестраивать всё с нуля. Merck (фармацевтический гигант) потерял 870 миллионов долларов.
Почему это важно: NotPetya стал самым дорогим кибератакой в истории. Он показал, что кибероружие может выйти из-под контроля и ударить по тем, кто его создал.

🚨 Пример 3: Stuxnet (2010) — первая цифровая бомба

Что произошло: Высокотехнологичный компьютерный червь, созданный (предположительно) США и Израилем для саботажа иранской ядерной программы. Он атаковал промышленные контроллеры (SCADA-системы) на объекте по обогащению урана в Натанзе.
Ущерб:
  • Червь заставлял центрифуги вращаться с неправильной скоростью, физически разрушая их, но при этом показывал операторам нормальные данные.
  • Было выведено из строя около 1000 центрифуг (примерно 20% от всех на объекте).
  • Иранская ядерная программа была отброшена на 2 года назад.
Почему это важно: Stuxnet стал первым примером киберфизического оружия — malware, которое наносит физический ущерб реальному оборудованию. Это открыло эру кибервойн.

🚨 Пример 4: Emotet (2014–2021) — «король ботнетов»

Что произошло: Emotet начинался как банковский троян, но эволюционировал в платформу для доставки других вредоносных программ. Он распространялся через фишинговые письма с вложениями (например, «Счет на оплату.doc»).
Ущерб:
  • Заразил сотни тысяч компьютеров по всему миру.
  • Использовался для доставки ransomware (Ryuk, TrickBot), что привело к атакам на больницы, муниципалитеты, компании.
  • Общий ущерб оценивается в миллиарды долларов.
  • В январе 2021 года международная операция (Europol, ФБР и др.) ликвидировала инфраструктуру Emotet.
Почему это важно: Emotet показал, как malware может работать как сервис (Malware-as-a-Service), который преступники арендуют для своих атак.

🚨 Пример 5: Colonial Pipeline (май 2021) — атака на инфраструктуру

Что произошло: Хакерская группа DarkSide (предположительно из Восточной Европы) атаковала программой-вымогателем компанию Colonial Pipeline, которая управляет крупнейшим топливопроводом в США (поставляет 45% топлива на Восточное побережье).
Ущерб:
  • Компания была вынуждена остановить работу трубопровода на 6 дней.
  • В США началась паника, люди скупали бензин, возник дефицит топлива в нескольких штатах.
  • Компания заплатила выкуп 4,4 миллиона долларов (в криптовалюте), но позже ФБР смогло вернуть большую часть суммы.
  • Прямые убытки компании — около 45 миллионов долларов.
Почему это важно: Эта атака показала, как киберпреступность может угрожать критической инфраструктуре целой страны и вызывать реальный кризис.

Часть 3. Способы борьбы с вредоносным ПО

Теперь, когда мы понимаем масштаб угроз, давайте разберем, как им противостоять. Защита строится на нескольких уровнях:

1. Антивирусное программное обеспечение

Современные антивирусы (Kaspersky, ESET, Windows Defender, Bitdefender) используют несколько методов обнаружения:
  • Сигнатурный анализ: Сравнение файлов с базой известных «отпечатков» вирусов.
  • Эвристический анализ: Поиск подозрительного поведения программы (например, попытка зашифровать файлы или изменить системные настройки).
  • Поведенческий анализ (Behavioral Detection): Мониторинг действий программ в реальном времени. Если программа ведет себя как ransomware — её блокируют.
  • Облачные технологии: Проверка файлов в облачной базе данных антивирусной компании.

2. Межсетевые экраны (Firewalls)

Контролируют сетевой трафик, блокируя подозрительные соединения. Бывают аппаратные (отдельные устройства) и программные (встроенные в ОС).

3. Системы обнаружения и предотвращения вторжений (IDS/IPS)

Анализируют сетевой трафик на предмет аномалий и известных атак. IPS может автоматически блокировать подозрительную активность.

4. Резервное копирование (Backup)

Золотое правило: Если у вас есть актуальная резервная копия данных, ransomware для вас не катастрофа. Используйте правило 3-2-1:
  • 3 копии данных
  • На 2 разных носителях (например, внешний диск и облако)
  • 1 копия хранится в другом месте (офлайн или в другом регионе)

5. Обновление программного обеспечения (Patching)

Большинство атак используют известные уязвимости, для которых уже выпущены исправления. Регулярное обновление ОС, браузеров и приложений закрывает эти «дыры».

6. Фильтрация электронной почты и веб-контента

Корпоративные системы автоматически проверяют входящие письма на наличие вредоносных вложений и ссылок, блокируют доступ к известным вредоносным сайтам.

7. Обучение пользователей (Security Awareness)

Самое слабое звено в безопасности — человек. Регулярное обучение сотрудников тому, как распознать фишинг, не открывать подозрительные вложения, использовать сложные пароли, критически важно.

8. Принцип минимальных привилегий

Пользователи и программы должны иметь только те права, которые необходимы для работы. Если обычный пользователь заразит компьютер, у него не будет прав установить руткит или изменить системные файлы.

🛠 Практические задания

Проверим, насколько хорошо вы поняли материал.

Задание 1. «Классификатор malware»

Определите, к какому виду вредоносного ПО относится каждая из описанных ситуаций: Вирус, Червь, Троян, Ransomware, Spyware.
  1. Вы скачали «бесплатную версию» дорогой программы для редактирования видео. После установки компьютер начал работать медленнее, а на рабочем столе появились рекламные баннеры.
  2. Программа зашифровала все ваши фотографии и документы, а на экране появилось сообщение: «Ваши файлы зашифрованы. Переведите 0.5 BTC на кошелек, чтобы получить ключ».
  3. Вы открыли вложение в письме «Счет за электричество.doc». Через час ваш компьютер начал рассылать такие же письма всем вашим контактам, даже без вашего участия.
  4. Вы вставили флешку, найденную на улице, в компьютер. Вирус «прописался» в системных файлах Windows и теперь запускается при каждом включении.
  5. После установки «бесплатного антивируса» вы заметили, что браузер начал перенаправлять вас на странные сайты, а ваши пароли от соцсетей украдены.

Задание 2. «Анализ реального инцидента»

Прочитайте краткое описание атаки WannaCry (из статьи выше) и ответьте на вопросы:
  1. Какой тип вредоносного ПО использовался?
  2. Как именно вирус распространялся? (Подсказка: использовалась уязвимость в сетевом протоколе)
  3. Почему больницы стали одной из главных жертв?
  4. Какое одно действие могло бы предотвратить заражение большинства компьютеров?

Задание 3. «Защитник данных»

У вас есть важный проект, над которым вы работаете уже месяц. Это 500 МБ данных (документы, код, изображения). Предложите три разных способа создать резервную копию этих данных, используя правило 3-2-1. Какие носители или сервисы вы будете использовать?

Задание 4. «Детектив фишинга»

Вы получили письмо:
Тема: Срочное обновление безопасности вашего аккаунта Отправитель: security@microsoft-support-update.com Текст: «Уважаемый пользователь! Мы обнаружили подозрительную активность в вашем аккаунте Microsoft. Чтобы избежать блокировки, немедленно перейдите по ссылке и подтвердите свои данные: http://microsoft-security-check.info/verify»
Назовите три признака, которые указывают на то, что это фишинговое письмо с вредоносным содержимым.

Задание 5. «План защиты»

Вы — системный администратор небольшой компании (20 компьютеров). Директор спрашивает вас: «Что нам нужно сделать, чтобы защититься от ransomware?» Составьте чек-лист из 5 пунктов, какие меры вы внедрите в первую очередь.

Ответы и рекомендации для самопроверки

🔑 Ответы и рекомендации для самопроверки

Задание 1:
  1. Троян (маскируется под легитимную программу, показывает рекламу).
  2. Ransomware (шифрует данные и требует выкуп).
  3. Червь (самостоятельно распространяется по сети через email).
  4. Вирус (внедряется в системные файлы, требует запуска пользователем).
  5. Spyware (шпионит, крадет пароли, перенаправляет трафик).
Задание 2:
  1. Ransomware (программа-вымогатель).
  2. Через уязвимость в протоколе SMB (Server Message Block) в Windows. Вирус сканировал сеть и заражал компьютеры автоматически, без участия пользователя.
  3. Больницы используют устаревшее оборудование, не всегда могут быстро обновлять системы, а их данные критичны для работы (нельзя просто «откатить» систему).
  4. Своевременное обновление Windows (Microsoft выпустила патч для уязвимости за 2 месяца до атаки WannaCry). Те, кто обновился, не пострадали.
Задание 3: (Пример ответа)
  1. Копия 1: Внешний жесткий диск, подключенный к компьютеру (локально).
  2. Копия 2: Облачное хранилище (Яндекс.Диск, Google Drive, Dropbox) — автоматически синхронизирует папку с проектом.
  3. Копия 3: Вторая флешка или внешний диск, который хранится дома (не в офисе), чтобы в случае кражи или пожара данные сохранились.
Задание 4:
  1. Подозрительный домен отправителя: microsoft-support-update.com вместо официального microsoft.com.
  2. Подозрительная ссылка: microsoft-security-check.info — официальный Microsoft никогда не использует домены .info для проверки безопасности.
  3. Создание искусственной срочности: «Срочное», «немедленно», «чтобы избежать блокировки» — классический прием социальной инженерии, чтобы отключить критическое мышление.
Задание 5: (Пример чек-листа)
  1. Внедрить антивирусное ПО на все компьютеры с централизованным управлением.
  2. Настроить автоматическое резервное копирование критичных данных по правилу 3-2-1 (ежедневные инкрементальные бэкапы + еженедельные полные).
  3. Обязательное обновление ОС и ПО через WSUS или аналогичную систему (все компьютеры должны получать патчи безопасности).
  4. Обучение сотрудников по распознаванию фишинга и правилам информационной безопасности.
  5. Принцип минимальных привилегий: сотрудники работают под обычными учетными записями, а не под администраторами.

Ребята, вредоносное ПО — это не абстракция из учебника. Это реальная угроза, которая может стоить вам денег, данных, а в случае компаний — миллионов рублей и репутации. Но хорошая новость в том, что большинство атак можно предотвратить базовыми мерами: обновлениями, бэкапами и здравым смыслом.

Запомните: в мире ИБ нет «серебряной пули». Защита — это комплекс мер, и ваше поведение в сети так же важно, как и антивирус. Будьте внимательны, обновляйтесь и делайте бэкапы!

Есть вопросы? Готов обсудить на следующем уроке!

Рейтинг
( Пока оценок нет )
Понравилась статья? Поделиться с друзьями:
Инфоучка
Добавить комментарий

12 − = eight

;-) :| :x :twisted: :smile: :shock: :sad: :roll: :razz: :oops: :o :mrgreen: :lol: :idea: :grin: :evil: :cry: :cool: :arrow: :???: :?: :!: