Вредоносное ПО
Вредоносное ПО (malware) — любая программа, созданная, чтобы навредить: украсть данные, зашифровать их, получить контроль над системой.
При чём тут безопасность: разные виды вредоносных программ распространяются и действуют по-разному, поэтому и защита от них разная.
Как распространяется
- Вирус — внедряется в другие файлы и распространяется, когда их запускают.
- Червь — распространяется сам по сети, используя уязвимости, без участия человека.
- Троян — выдаёт себя за полезную программу, например «взломанную» игру или обновление.
Что делает
- Шифровальщик (ransomware) — шифрует данные и требует выкуп; часто перед этим крадёт их.
- Шпионское ПО и кейлоггеры — крадут пароли и данные.
- Руткит — прячет присутствие злоумышленника глубоко в системе.
- Бот — превращает устройство в часть ботнета для DDoS и рассылки спама.
- Майнер — тайно использует ресурсы для добычи криптовалюты.
Бесфайловые атаки
Часть атак почти не оставляет файлов на диске: код выполняется в памяти через легитимные инструменты вроде PowerShell.
Такие атаки хуже видит классический антивирус, проверяющий файлы. Их ловят по поведению — это задача EDR.
Защита
- Обновления и минимальные права.
- Антивирус и EDR на всех устройствах.
- Блокировка макросов и контроль запуска программ.
- Фильтрация почты и обучение сотрудников.
- Резервные копии, недоступные шифровальщику.
Главное за урок
- Вирус заражает файлы, червь распространяется сам, троян маскируется.
- Шифровальщики, шпионы, руткиты, боты, майнеры — по цели.
- Бесфайловые атаки ловят по поведению с помощью EDR.