До 30% современных вредоносных программ используют полиморфный код и Fileless-технологии, которые остаются невидимыми для сигнатурного сканирования. Если ваш ПК тормозит, а бесплатный антивирус рапортует о чистоте системы, вы имеете дело с продвинутым стиллером или майнером, который интегрировался в доверенные процессы Windows.
Аномальная нагрузка на CPU и GPU
Типичный признак скрытого майнера — скачок нагрузки на процессор до 40-70% в режиме простоя или резкий рост температуры GPU на 15-20 градусов без запущенных игр. Опасность в том, что современные трояны умеют «засыпать» при открытии Диспетчера задач, чтобы скрыть свое присутствие от пользователя.
Кейс: пользователь заметил шум кулеров, но при открытии taskmgr.exe нагрузка падала с 90% до 5% за доли секунды. Это классический признак Rootkit-компонента. Экспертный вывод: доверяйте не Диспетчеру задач, а внешним мониторам температуры и энергопотребления; если вольтаж GPU растет в простое — система скомпрометирована.
Скрытый сетевой трафик и DNS-редиректы
Проверьте исходящий трафик через монитор ресурсов или Wireshark. Если в режиме ожидания компьютер отправляет пакеты на неизвестные IP-адреса (особенно в диапазонах Азии или Восточной Европы) объемом от 10 до 100 КБ каждые несколько минут — идет эксфильтрация ваших данных или связь с C&C-;сервером.
Еще один симптом — подмена DNS в настройках адаптера или файле hosts. Если вы видите там сторонние записи, которые не добавляли сами, значит, ваш трафик перехватывается. Экспертный вывод: бесплатный антивирус часто игнорирует изменения в системных файлах конфигурации, если сам исполняемый файл вируса находится в памяти (RAM), а не на диске.
Самопроизвольное изменение настроек браузера
Появление новых расширений, смена поисковой системы по умолчанию или всплывающие окна в системном трее — это признаки Adware или Browser Hijacker. Даже если сканирование чистое, вредонос может работать через легитимные API браузера, используя механизм уведомлений.
Пример: установка «бесплатного» PDF-конвертера часто привносит в систему скрытый скрипт, который меняет домашнюю страницу каждые 48 часов. Это не считается вирусом в классическом понимании, поэтому антивирус молчит. Экспертный вывод: любое изменение настроек браузера без вашего участия — это 100% признак заражения, независимо от вердикта антивирусного ПО.
Ошибки доступа к системным утилитам
Если при попытке запустить «Редактор реестра» (regedit), «Командную строку» или «Диспетчер задач» вы получаете сообщение «Операция была отменена из-за ошибки в приложении» или «Доступ ограничен администратором» — это прямой признак работы трояна-блокировщика.
Вредоносы блокируют эти инструменты, чтобы пользователь не мог завершить процесс вируса или удалить его из автозагрузки (ветка HKLM\Software\Microsoft\Windows\CurrentVersion\Run). Экспертный вывод: если система блокирует стандартные средства диагностики, значит, вирус получил права SYSTEM и полностью контролирует ядро ОС.
Замедление отклика системы и I/O задержки
Резкое увеличение времени загрузки Windows (с 15 до 40 секунд на SSD) или задержка открытия папок на 2-3 секунды часто указывает на работу шифровальщика в режиме «подготовки» или работу бэкдора, индексирующего ваши файлы.
Мини-кейс: в 2023 году многие стиллеры использовали метод внедрения в процесс svchost.exe, что приводило к микрофризам интерфейса при обращении к сети. Экспертный вывод: если железо актуально (NVMe SSD, 16ГБ+ ОЗУ), а система ведет себя как старый HDD — ищите скрытые процессы, которые почему-то бесплатный антивирус может не видеть.
Вывод
Бесплатные решения эффективны против массовых угроз, но бессильны перед таргетированным ПО и Fileless-атаками. Если вы обнаружили хотя бы два признака из списка, не полагайтесь на стандартный скан: начните с загрузочного антивирусного USB-носителя (LiveCD) или используйте специализированные утилиты для анализа автозагрузки вроде Autoruns. Мой совет: для критически важных данных переходите на гибридную схему — базовый бесплатный антивирус для мониторинга + ежемесячная глубокая проверка платным сканером с эвристическим анализом поведения.
