Skip to content
EN
← Все статьи

Что такое троян: как работает и как удалить с ПК и телефона

Антивирус с обнаруженной угрозой в карантине, рядом флешка и телефон

Что такое троян: это вредоносная программа, которая маскируется под полезный файл — установщик, «кряк», документ или обновление браузера — и после запуска тайно работает на злоумышленника: крадёт пароли, открывает удалённый доступ, скачивает другие вирусы. Сам себя троян не размножает: его запускает пользователь, поверивший обёртке.

Троян простыми словами

Название пришло из мифа о троянском коне: снаружи подарок, внутри — отряд, который открывает ворота. Троянская программа устроена так же. Пользователь скачивает «бесплатную версию» платной программы или открывает «акт сверки» из письма, а вместе с видимой частью запускается скрытая. Часто видимой части нет вовсе: файл выдаёт ошибку запуска, а в фоне уже сделал своё.

От вируса в узком смысле троян отличается способом распространения: вирус дописывает себя в другие файлы, червь сам ищет уязвимые компьютеры, а троян полагается на обман. Поэтому обновления от него защищают слабо — они закрывают уязвимости, но не мешают человеку самому запустить программу.

Что делает троян на компьютере и телефоне

Троян — не одно действие, а способ доставки. Что произойдёт после запуска, зависит от «начинки»:

  • Крадёт данные. Сохранённые в браузере пароли, cookie активных сессий, криптокошельки, сессии Telegram Desktop, доступы из FTP-клиентов.
  • Даёт удалённый доступ. Злоумышленник видит экран, запускает команды, забирает файлы.
  • Скачивает другие программы. Троян-загрузчик ставит то, что владельцу ботнета выгодно сегодня: шифровальщик, майнер, рекламный модуль.
  • Использует ресурсы. Майнит криптовалюту, рассылает спам, участвует в DDoS-атаках.
  • На телефоне перехватывает SMS с кодами и показывает поддельные окна поверх банковских приложений.

Как троян попадает на ПК

  • Взломанные программы, «кряки», активаторы, генераторы ключей. Самый частый путь. Такие файлы и так требуют отключить антивирус «из-за ложных срабатываний» — ровно то, что нужно трояну.
  • Вложения в письмах. Архивы с паролем, которые почтовый антивирус не может открыть, образы ISO, ярлыки LNK, документы с макросами, файлы вида счёт.pdf.exe. В Windows расширения по умолчанию скрыты — включите их: в Windows 11 «Проводник → Вид → Показать → Расширения имён файлов», в Windows 10 «Проводник → Вид → Расширения имён файлов».
  • Поддельные обновления. На взломанном сайте появляется окно «Ваш браузер устарел, обновите», и скачивается не обновление, а троян. Настоящие браузеры обновляются сами.
  • APK вне официального магазина на Android: «новая версия приложения банка», «приложение доставки», «плеер для видео».

Виды троянов

Антивирусы классифицируют трояны по основному поведению. Один экземпляр может совмещать несколько функций, поэтому деление условное.

ВидЧто делаетНа что обратить внимание
Бэкдор (Backdoor)Открывает постоянный скрытый вход в системуНеизвестные службы и задачи планировщика, исходящие соединения с незнакомыми адресами
RAT (Remote Access Trojan)Полное удалённое управление: экран, файлы, камера, клавиатураДвижение курсора без вас, индикатор камеры, неожиданные окна
Стилер (инфостилер)Собирает пароли, cookie, кошельки и отправляет их за секундыЧасто признаков нет вовсе; всплывает, когда угоняют аккаунты
Банковский троянПодменяет реквизиты, перехватывает коды, рисует поддельные формы входаБанк просит «повторно ввести» данные, приходят незапрошенные коды
Загрузчик (Downloader)Скачивает и запускает другие вредоносные программыПосле одного заражения появляются новые угрозы
Дроппер (Dropper)Несёт полезную нагрузку внутри себя и распаковывает её на дискНовые исполняемые файлы в %AppData% и %Temp%
МайнерТратит процессор или видеокарту на добычу криптовалютыВысокая нагрузка и шум вентиляторов в простое
Шифровальщик (Ransom)Шифрует файлы и требует выкупФайлы с новыми расширениями, записка с требованием

Троян-дроппер и загрузчик: в чём разница

Дроппер содержит вредоносный код внутри себя в зашифрованном или упакованном виде и при запуске «роняет» его на диск — отсюда название. Загрузчик почти пуст: он скачивает нагрузку с сервера злоумышленника. Поэтому дроппер срабатывает и без интернета, а загрузчику нужна связь с сервером.

Что значит Trojan:Win32 в отчёте антивируса

Это не название конкретного вируса, а формат имени детекта. У Microsoft Defender он строится как «тип:платформа/семейство»: в имени Trojan:Win32/Wacatac.B!ml Trojan — категория, Win32 — платформа Windows, Wacatac — семейство, а !ml — вердикт модели машинного обучения, а не точной сигнатуры. У Касперского формат иной: в HEUR:Trojan.Win32.Generic HEUR означает эвристику, Generic — детект без привязки к семейству. Такие срабатывания бывают ложными, поэтому спорный файл стоит перепроверить другими движками.

Троян, вирус и червь: в чём разница

ПризнакТроянВирусЧервь
Как распространяетсяОбманом: пользователь сам запускает файлВнедряется в другие файлы и запускается вместе с нимиСам ищет уязвимые устройства в сети
Нужен ли носительНет, это самостоятельная программаДа, заражённый файл или загрузочный секторНет
Размножается самНетДа, внутри системыДа, между компьютерами
Типичная цельКража данных, доступ, загрузка другого ПОПорча файлов, распространениеБыстрый охват множества машин

На практике границы размыты: шифровальщик WannaCry распространялся как червь через уязвимость в SMB, а Emotet начинался как банковский троян и позже стал загрузчиком для чужих угроз.

Чем опасен троян

Самый недооценённый ущерб — кража сессий. Стилер забирает не только пароли, но и cookie, по которым сайт узнаёт уже вошедшего пользователя. С ними злоумышленник заходит в почту, соцсети или панель хостинга без пароля и без кода второго фактора. Смена пароля помогает не везде: многие сервисы не завершают открытые сессии сами.

Вторая опасность — заражение выходит за пределы компьютера: украденные доступы к рабочей почте, CRM или хостингу становятся входом в инфраструктуру. Взлом сайта нередко начинается с пароля, который стилер забрал из FTP-клиента администратора.

Признаки заражения трояном

  • Процессор нагружен в простое, а при открытии диспетчера задач нагрузка пропадает — так ведут себя некоторые майнеры.
  • Антивирус отключился сам, не обновляется или не открывается; сайты антивирусных компаний не загружаются.
  • В браузере появились незнакомые расширения, сменилась стартовая страница или поисковик.
  • В автозагрузке и планировщике заданий — программы с бессмысленными именами или запускающие файлы из %AppData% и %Temp%.
  • На телефоне быстро садится батарея, растёт мобильный трафик, появились приложения без иконки.

Обратное не работает: отсутствие признаков не означает, что трояна нет. Стилер может отработать за несколько секунд и удалить себя, оставив после себя только угнанные аккаунты.

Как удалить троян с компьютера на Windows 10 и 11

  1. Отключите компьютер от сети — выньте кабель или выключите Wi-Fi. Это обрывает связь трояна с сервером управления. Сканеры скачайте на чистом устройстве или подключайтесь к сети только на время обновления баз.
  2. Запустите полную проверку встроенным антивирусом. В PowerShell от имени администратора:
    Update-MpSignature
    Start-MpScan -ScanType FullScan
    Get-MpThreatDetection
    То же из командной строки: "%ProgramFiles%\Windows Defender\MpCmdRun.exe" -Scan -ScanType 2. Параметры описаны в документации Microsoft.
  3. Сделайте автономную проверку. «Безопасность Windows → Защита от вирусов и угроз → Параметры сканирования → Проверка автономного Microsoft Defender» или команда Start-MpWDOScan. Компьютер перезагрузится и проверится до запуска Windows — так находятся руткиты, которые прячутся от работающей системы.
  4. Получите второе мнение бесплатным разовым сканером другого вендора: Kaspersky Virus Removal Tool или Dr.Web CureIt!. Они не устанавливаются в систему и работают рядом с уже установленным антивирусом. Скачивайте их только с официальных сайтов.
  5. Если троян мешает проверке, загрузитесь в безопасный режим: удерживая Shift, нажмите «Перезагрузка», затем «Поиск и устранение неисправностей → Дополнительные параметры → Параметры загрузки → Перезагрузить» и клавишу F5 (безопасный режим с загрузкой сетевых драйверов, если нужны обновления баз) или F4 (без сети).
  6. Проверьте автозагрузку вручную. Утилита Autoruns от Sysinternals показывает все точки запуска: ключи реестра, службы, задачи, расширения. Включите «Options → Hide Microsoft Entries» и присмотритесь к записям без подписи издателя. Задачи планировщика можно выгрузить так:
    Get-ScheduledTask | Where-Object {$_.State -ne 'Disabled'} | Select-Object TaskPath, TaskName
  7. Посмотрите сетевые соединения: netstat -ano выводит их с номером процесса, tasklist /fi "PID eq 1234" показывает программу за PID 1234.

Если троян не удаляется или это был RAT

Антивирус может удалить сам файл трояна, но не всё, что тот успел сделать: создать учётную запись, поменять настройки, скачать другие программы. Если в отчёте фигурировали бэкдор, RAT или руткит, а у заражённой учётной записи были права администратора, надёжнее не лечить систему, а сохранить документы (не исполняемые файлы), проверить их сканером и полностью переустановить систему. На рабочих компьютерах решение принимает служба безопасности: нужен разбор инцидента, а не только очистка, — об инструментах для этого в статье EDR vs антивирус.

Как удалить троян с телефона Android

  1. Загрузитесь в безопасный режим: на большинстве моделей удерживайте кнопку питания, затем долго нажмите «Выключить». Сторонние приложения в нём не запускаются.
  2. Если приложение не удаляется, снимите с него права администратора: обычно «Настройки → Безопасность → Администраторы устройства», путь зависит от производителя. Проверьте и «Специальные возможности» на незнакомые службы.
  3. Удалите подозрительные приложения: «Настройки → Приложения», особенно установленные недавно и не из Google Play.
  4. Запустите проверку: «Play Маркет → значок профиля → Play Защита → Проверить».
  5. Не помогло — сброс до заводских настроек, сохранив фото и контакты.

На iPhone без джейлбрейка трояны встречаются редко: приложения ставятся только из App Store. Чаще проблема в профилях конфигурации — проверьте «Настройки → Основные → VPN и управление устройством» и удалите незнакомые.

Что сделать после удаления трояна

  • Смените пароли от почты, банка, соцсетей, хостинга и рабочих систем — с другого, чистого устройства. Начните с почты: через неё восстанавливаются все остальные аккаунты.
  • Завершите все активные сессии. В Telegram: «Настройки → Устройства → Завершить все другие сеансы»; в Google-аккаунте: «Безопасность → Ваши устройства». Это обнуляет украденные cookie.
  • Проверьте, не утекли ли ваши данные раньше, — как это сделать безопасно, описано в статье как проверить, утёк ли пароль.
  • Средства из криптокошельков, бывших на компьютере, переведите на новый кошелёк, созданный на чистом устройстве.
  • Если с компьютера заходили в админку сайта или по FTP, смените эти доступы и проверьте сам сайт.

Трояны на сайтах: веб-шеллы и вредоносные инъекции

Через уязвимый плагин CMS или украденный пароль к хостингу злоумышленник загружает на сервер веб-шелл — PHP-скрипт для выполнения команд на сервере из браузера. Это бэкдор: он остаётся входом даже после исправления уязвимости. Второй тип — инъекции в страницы: скрипт перенаправляет посетителей с мобильных на мошеннические сайты, показывает поддельное «обновление браузера», дописывает скрытые SEO-ссылки или подменяет форму оплаты, чтобы перехватывать данные карт.

Владелец часто ничего не видит: код показывается только посетителям из поиска или с телефонов. При доступе к серверу поиск можно начать так:

# PHP-файлы, изменённые за последние 7 дней
find /var/www -name "*.php" -mtime -7 -ls

# типичные конструкции обфусцированных веб-шеллов
grep -rlE "eval\(base64_decode|gzinflate\(base64_decode|assert\(\$_(POST|GET|REQUEST)" /var/www

# исполняемых PHP в каталоге загрузок быть не должно
find /var/www -path "*/uploads/*" -name "*.php"

Совпадения — повод посмотреть файл вручную, а не удалять вслепую: такие конструкции иногда встречаются и в легитимном коде. Как действовать, если заражение подтвердилось, — в статье взломали сайт: что делать в первый час.

Как проверить сайт или файл на трояны

Как защититься от троянов

  • Скачивайте программы только с сайтов разработчиков и из официальных магазинов приложений. Отказ от «кряков» и активаторов закрывает самый частый путь заражения.
  • Работайте под учётной записью без прав администратора: без запроса UAC троян не сможет менять систему.
  • Не храните доступы к хостингу в FTP-клиенте и браузере — используйте менеджер паролей и двухфакторную аутентификацию.

Частые вопросы

Может ли антивирус не увидеть троян?

Может. Новые образцы переупаковывают, чтобы они не совпадали с сигнатурами, поэтому свежий троян иногда первые часы или дни не детектируется никем. Отсюда смысл автономной проверки и второго сканера — и повторной проверки через несколько дней, когда базы обновятся.

Что такое троян на телефоне и как его заметить?

Это приложение под видом полезного, которое читает SMS, рисует поддельные окна банков или управляет телефоном через специальные возможности. Тревожный признак — запрос таких прав приложением, которому они не нужны.

Можно ли заразиться, просто открыв сайт?

С современным обновлённым браузером — редко: для этого нужна неисправленная уязвимость. Гораздо чаще сайт уговаривает скачать и запустить файл — «обновление», «кодек», «документ». Пока вы файл не запустили, троян не работает.

Троян удалили — нужно ли менять пароли?

Да, если это был стилер, бэкдор или RAT, или если вы не знаете точно, что это было. Удаление программы не отменяет того, что она успела отправить. Меняйте пароли с чистого устройства и завершайте активные сессии.

Проверьте ваш сайт прямо сейчас

Проверить безопасность сайта →
Другие статьи: Безопасность
Безопасность
Сайт или IP в чёрном списке: как проверить и выйти
21.07.2026 · 2 574 просм.
Безопасность
Как управлять доступом к вашим сайтам и сервисам: важные аспекты безопасности
19.09.2026 · 1 685 просм.
Безопасность
Как проверить сайт на вирусы: 4 уровня проверки и план лечения
01.04.2026 · 1 456 просм.
Безопасность
Правила WAF: написание эффективных политик веб-файрвола
16.03.2026 · 1 057 просм.