Гид по технологиям

Как обнаружить и удалить кейлоггеры в Windows

• 11 min read • Кибербезопасность • Обновлено 30 Nov 2025
Обнаружение и удаление кейлоггеров в Windows
Обнаружение и удаление кейлоггеров в Windows

Содержание

  • Почему кейлоггеры опасны
  • Как обнаружить и удалить кейлоггеры — обзор методов
  • Сканирование через Диспетчер задач
  • Проверка сетевых соединений через командную строку
  • Проверка через Windows Security
  • Удаление руткитов и проверки ядра
  • Проверка установленных программ
  • Сброс Windows при глубокой инфекции
  • Профилактика и снижение риска
  • План реагирования при обнаружении кейлоггера
  • Чеклисты для пользователя и администратора
  • Критерии приёмки
  • Часто задаваемые вопросы
  • Глоссарий

Почему кейлоггеры опасны

Кейлоггер — это программа или устройство, фиксирующее нажатия клавиш и отправляющее их злоумышленнику. Аппаратные кейлоггеры подключаются физически (например, между клавиатурой и USB), их проще найти. Программные кейлоггеры работают в ОС и бывают разного уровня сложности: от пользовательского пространства до уровня ядра и гипервизора.

Ключевые угрозы:

  • Утечка паролей и PIN-кодов.
  • Кража данных банковских карт и платёжной информации.
  • Снятие вводимого текста в форме — приватные сообщения и пересылаемые данные.
  • Поведенческий профиль пользователя по ритму набора (keystroke dynamics).

Важно понимать: поверхностные проверки (один раз) не заменяют регулярного мониторинга. Если вы захотите восстановить уверенность, придётся пройти несколько независимых проверок и, в критичных случаях, провести офлайн-анализ.

Экспертная мысль: тщательная проверка подразумевает комбинирование средств проверки процессов, сетевых соединений и целевого антивирусного сканирования — ни один инструмент не даст 100% гарантии в одиночку.


Как обнаружить и удалить кейлоггеры — обзор методов

Порядок действий от простого к сложному:

  1. Проверить текущие процессы и автозагрузку через Диспетчер задач.
  2. Просмотреть активные сетевые соединения через netstat для подозрительных удалённых хостов.
  3. Просканировать систему встроенным Windows Security и включить все защитные опции.
  4. Использовать специализированные антируткит-инструменты (например, TDSSKiller или Sysinternals).
  5. Проверить список установленных программ и удалить неизвестные.
  6. Если есть подозрение на глубинную компрометацию — сделать резервное копирование и выполнить сброс Windows с облачным образом или чистую установку.

Ниже — расширённые инструкции и дополнительные методы реагирования.


Сканирование через Диспетчер задач

Шаги:

  1. Щёлкните правой кнопкой по панели задач и выберите Диспетчер задач.

Щёлкните правой кнопкой по панели задач, чтобы открыть Диспетчер задач.

  1. Разверните список фоновых процессов.
  2. Найдите процессы с именами, схожими с системными (например, winlogon.exe, explorer.exe, svchost.exe). Если видите дубликат «Windows Logon (1)» или несколько экземпляров winlogon.exe, это повод для дополнительной проверки.

Процесс Windows Logon (winlogon.exe) в списке процессов Диспетчера задач.

  1. Щёлкните правой кнопкой и завершите подозрительный процесс. Запишите его имя и путь исполняемого файла — эта информация пригодится для дальнейшего анализа.

Остановка процесса Windows Logon через контекстное меню в Диспетчере задач.

  1. Перейдите на вкладку Автозагрузка и отключите ненужные приложения. В автозагрузке обычно требуются только драйверы аудио, основной браузер и средства безопасности.

Отключение программ в разделе Автозагрузка Диспетчера задач.

Замечания и советы:

  • Нажмите правой кнопкой на процессе и выберите “Открыть расположение файла” — это часто показывает, откуда запускается исполняемый файл.
  • Если путь ведёт в подозрительную папку (например, %TEMP% или папки с рандомными названиями), это тревожный знак.
  • Для продвинутого анализа используйте Process Explorer от Sysinternals — он показывает подписи, дескрипторы и сетевые сокеты процесса.

Проверка сетевых соединений через командную строку

Шаги:

  1. Откройте Командную строку от имени администратора.

Окно командной строки Windows в режиме администратора.

  1. Выполните команду:
netstat -b

Эта команда покажет список соединений и исполняемые файлы, которые их создали.

  1. Анализ результатов: ищите соединения от процессов, которые не должны обращаться в сеть. Типичные безопасные приложения: браузеры (msedge.exe, chrome.exe), store, explorer.exe, searchhost.exe, svchost.exe.

Результат команды netstat -b с процессами Msedge, Explorer и другими.

  1. Скопируйте подозрительные IP-адреса и домены и проверьте их в публичных базах (WHOIS, репутация IP). Если адрес принадлежит вашему провайдеру, Microsoft, Google или известному сервису видеоконференций/игры — это обычно безопасно.

Выделение IP-адреса в окне командной строки для копирования.

Замечания:

  • Команда netstat -b требует прав администратора и может быть медленной.
  • Для более удобного отображения используйте netstat -ano и сопоставьте PID с процессом в Диспетчере задач.
  • Если вы обнаружили постоянные соединения к непонятным удалённым хостам, это серьёзный повод для дальнейшего расследования.

Проверка через Windows Security

Шаги:

  1. Откройте Windows Security через поиск.

Окно Windows Security — обзор безопасности с зелёными галочками.

  1. На главной странице проверьте статус «Security at a glance» — все важные элементы должны иметь зелёные галочки.

  2. Перейдите в раздел Защита от вирусов и угроз. Выполните полное сканирование и при наличии всплывающих подсказок — поместите найденные объекты в карантин.

Раздел Защита от вирусов и угроз в Windows Security.

  1. В настройках защиты от вирусов и угроз включите все опции.

Настройки защиты от вирусов и угроз в Windows Security.

  1. Перейдите в Приложения и браузер → Параметры защиты от эксплойтов и проверьте системные параметры защиты.

Параметры защиты от эксплойтов в разделе Приложения и браузер.

  1. В разделе Защита устройства включите Secure Boot и Memory integrity (если поддерживается вашим оборудованием).

Подробности о Core isolation и параметре Memory integrity в защитнике Windows.

Замечания и возможные ограничения:

  • Windows Security эффективно обнаруживает классические кейлоггеры и известные модификации ядра, но гибридные или нулевой-дневные угрожают обходить защиту.
  • Всегда держите сигнатуры и облачную защиту включёнными.

Удаление руткитов и проверки ядра

Инструменты и подходы:

  • Kaspersky TDSSKiller — узкоспециализированный инструмент для обнаружения и удаления rootkit/bootkit-угроз. Он быстро проверит системные объекты и корневые модули.

Утилита Kaspersky TDSSKiller готова к сканированию на наличие rootkit-угроз.

  • Sysinternals Autoruns — показывает все автозагрузки, драйверы, сервисы и вкладки загрузки. Autoruns позволяет отключать подозрительные записи и открывать путь до файла.

  • Microsoft Safety Scanner / Windows Defender Offline — позволяют выполнить сканирование при загрузке вне основной ОС.

TDSSKiller — краткий сценарий использования:

  1. Скачайте TDSSKiller с официального сайта.
  2. Запустите и нажмите Start scan.

Добавление дополнительных объектов для сканирования в TDSSKiller.

  1. При необходимости выберите дополнительные объекты для сканирования и перезагрузите компьютер, если программа предложит.

Процесс сканирования TDSSKiller.

  1. Если угрозы обнаружены — следуйте рекомендациям по удалению и перезагрузке.

Результат сканирования TDSSKiller — угроз не обнаружено.

Дополнительные методы для продвинутых сценариев:

  • Загрузка с Live USB (например, Windows PE или Linux) и проверка системного диска с другой ОС.
  • Сравнение контрольных сумм системных файлов с эталонами.
  • Анализ целостности загрузочного сектора и таблицы разделов.

Ограничения:

  • Кейлоггеры гипервизорного уровня чрезвычайно сложны для обнаружения обычными инструментами и могут маскироваться под легитимные виртуализированные компоненты.

Проверка установленных программ

Шаги:

  1. Откройте Панель управления → Программы → Программы и компоненты.

Переход в раздел Программы в Панели управления.

  1. Просмотрите установленные приложения и обратите внимание на программы без цифровой подписи, с незнакомыми названиями или те, которые вы не устанавливали.

Выбор Программы и компоненты в Панели управления.

  1. Удалите подозрительные программы правой кнопкой мыши → Удалить.

Удаление подозрительных приложений через Программы и компоненты.

Советы:

  • Сначала снимите копию установленных программ (список) и проверьте названия через поиск — часто это даёт контекст.
  • Обратите внимание на пакеты, установленные недавно незаметно — это частый признак нежелательного ПО.

Сброс Windows при глубокой инфекции

Шаги:

  1. Сохраните важные файлы на внешний носитель, предварительно проверив их антивирусом.
  2. Перейдите в Настройки → Система → Восстановление → Сбросить этот компьютер.

Опция Сбросить этот компьютер в настройках Windows 11.

  1. Выберите «Сохранить мои файлы» или «Удалить всё» по ситуации, затем «Загрузить из облака» для получения свежего образа Windows.

Примечания:

  • Сброс устранит большинство программных кейлоггеров, но аппаратные кейлоггеры останутся незамеченными до физической проверки.
  • После сброса смените все пароли с другого защищённого устройства, особенно для банков и почты.

Профилактика и снижение риска

Рекомендации:

  • Включите автоматические обновления Windows и приложений.
  • Ограничьте права локального пользователя — не используйте администраторский аккаунт для повседневной работы.
  • Включите двухфакторную аутентификацию для критичных сервисов.
  • Используйте менеджер паролей и уникальные пароли для разных сервисов.
  • Подключайте внешние устройства и периферии только при необходимости и проверяйте их на предмет внешних модулей.

Технологии и инструменты:

  • Шифрование ввода (anti-keylogging) — например, продукты, которые шифруют поток нажатий клавиш на уровне пользовательского ввода. Такие программы меняют поток до его перехвата.

Установка SpyShelter Silent Anti-Keylogger завершена.

  • Программы наподобие SpyShelter могут помочь скрывать реальный ввод от сайтов, пытающихся профилировать ритм набора.

Запуск SpyShelter Silent Anti-Keylogger из области уведомлений.

  • Регулярно просматривайте параметры автозагрузки и службы.

Опции шифрования ввода в SpyShelter Silent Anti-Keylogger.


План реагирования при обнаружении кейлоггера

Ниже — пошаговый инцидентный план (runbook), упрощённый для частного пользователя и расширяемый для корпоративных команд.

  1. Изолировать устройство: отключить от сети (Wi‑Fi и кабель), прекратить доступ к аккаунтам.
  2. Снять скриншоты/логи: список процессов, netstat, автозагрузка, список установленных программ.
  3. Запустить полное антивирусное сканирование и антируткит-сканирование (TDSSKiller, Windows Defender Offline).
  4. При подтверждении инфекции выполнить резервное копирование важных данных на чистом носителе (сканировать отдельно).
  5. Сбросить Windows или выполнить чистую установку при наличии признаков глубокого вмешательства.
  6. После восстановления: сменить пароли, включить 2FA, уведомить банк при подозрениях на компрометацию платёжных данных.

Критерии завершения инцидента:

  • Устройства свободно от обнаруженных угроз по результатам двух независимых сканирований.
  • Все ключевые пароли изменены с защищённого устройства.
  • Автозагрузка и службы возвращены в норму, нет подозрительных соединений.
  • Документирован отчёт инцидента и предприняты шаги по предотвращению повторения.

Чеклисты

Чеклист для пользователя (быстрая проверка):

  • Отключить интернет при подозрениях.
  • Просмотреть процессы в Диспетчере задач.
  • Выполнить netstat -b и сохранить вывод.
  • Просканировать систему встроенным антивирусом.
  • Проверить установленные программы и автозагрузку.
  • Сделать резервную копию важных файлов на внешний носитель.
  • При необходимости выполнить сброс Windows.

Чеклист для администратора (углублённый анализ):

  • Собрать ARP/Netflow/лог сетевого трафика за период подозрения.
  • Запустить Autoruns и Process Explorer, сохранить снимки (snapshot).
  • Выполнить сканирование антируткитом и офлайн-сканирование с загрузочного носителя.
  • Проверить целостность системных файлов и цифровые подписи драйверов.
  • При необходимости восстановить систему из надёжного бэкапа и изменить привилегии.

Сценарии отказа и альтернативные подходы

Когда стандартные методы не срабатывают:

  • Если подозрение на гипервизорную компрометацию: только полная переустановка с проверкой аппаратного обеспечения и, при необходимости, замена оборудования.
  • Если есть аппаратный кейлоггер: физически проверьте кабели и порты, отключите устройство и замените периферию.
  • Если компрометация корпоративной сети: изолируйте сеть, соберите форензик-данные и привлеките профильных специалистов.

Альтернативные инструменты для обнаружения и реагирования:

  • Sysinternals Suite (Process Monitor, Autoruns, Process Explorer).
  • Malwarebytes Anti-Malware для дополнительного сканирования.
  • Windows Defender Offline для запуска сканирования перед загрузкой ОС.

Критерии приёмки

Система считается очищенной, когда выполнены следующие условия:

  • Нет активных подозрительных процессов и автозагрузок.
  • Сканы от двух разных антивирусов/антируткитов не показали угроз.
  • Нет постоянных неизвестных сетевых соединений.
  • Все важные пароли изменены и 2FA включена для критичных сервисов.

Команды и шорткиты (Cheat sheet)

  • Просмотр процессов: откройте Диспетчер задач или Process Explorer.
  • Автозагрузка: msconfig (на старых версиях) или вкладка Автозагрузка в Диспетчере задач.
  • Сетевые соединения: netstat -b
  • Сопоставление PID к процессу: netstat -ano | findstr <порт> и tasklist /FI “PID eq ”
  • Скрипт для быстрого экспорта netstat:
netstat -abno > C:\Users\%USERNAME%\Desktop\netstat_output.txt

Решение для ролей

IT-администратор:

  • Быстро изолировать устройство и собрать логи сети.
  • Запустить офлайн-сканирование и обеспечить восстановление из проверенных бэкапов.
  • Проверить доменные политики и учетные записи на предмет несанкционированного доступа.

Обычный пользователь:

  • Следовать чеклисту пользователя, отключиться от сети и уведомить ИТ/поддержку.
  • Не вводить чувствительные данные до проверки.

Риск-матрица и меры смягчения

  • Низкий риск: подозрительные процессы без сетевых соединений. Мера: локальная проверка и обновление.
  • Средний риск: процессы с удалёнными соединениями к непонятным хостам. Мера: изоляция, сканирование, смена паролей.
  • Высокий риск: признаки руткита или гипервизорного вмешательства. Мера: офлайн-форензика, переустановка, замена оборудования.

Приватность и заметки о GDPR

Если устройство содержит персональные данные третьих лиц или работает в организации, уведомления о нарушении и процедуры обработки данных должны соответствовать внутренним политикам и требованиям законодательства (включая обязательность уведомления надзорных органов в ряде случаев). Всегда документируйте действия при инциденте и храните копии логов в защищённом хранилище.


Часто задаваемые вопросы

Какие признаки указывают на кейлоггер?

  • Медленная работа системы, неожиданные всплывающие окна, изменение настроек браузера, несанкционированные подключения в netstat, дубли системных процессов, неизвестные программы в автозагрузке.

Может ли антивирус пропустить кейлоггер?

Да. Некоторые современные или целевые кейлоггеры умеют обходить сигнатуры. Поэтому комбинируйте методы: антивирус, антируткит-сканеры и офлайн-проверки.

Устанавливают ли компании кейлоггеры на рабочие ноутбуки?

В некоторых компаниях могут быть установлены средства мониторинга. Это зависит от внутренней политики и согласий сотрудников. Если вы используете корпоративный ноутбук, уточните правила у ИТ-отдела.


Глоссарий (одной строкой)

  • Кейлоггер — программа или устройство, фиксирующее нажатия клавиш.
  • Руткит — вредоносный компонент, скрывающий следы в ОС на уровне ядра.
  • Гипервизор — программный уровень виртуализации, при компрометации которого вредонос может перехватывать ввод.
  • TDSSKiller — узкоспециализированный инструмент для обнаружения руткитов.
  • Netstat — утилита для отображения сетевых соединений.

Decision flowchart

flowchart TD
  A[Подозрение на кейлоггер] --> B{Отключен ли интернет?}
  B -- Нет --> C[Отключите интернет]
  B -- Да --> D[Соберите логи: netstat, процесслист]
  D --> E{Процесс/соединение подозрительное?}
  E -- Да --> F[Запустить антивирус + TDSSKiller]
  E -- Нет --> G[Наблюдать и обновить защиту]
  F --> H{Угрозы обнаружены?}
  H -- Да --> I[Изолировать, сделать бэкап, сброс/чистая установка]
  H -- Нет --> G
  I --> J[Сменить пароли и включить 2FA]
  J --> K[Завершено]
  G --> K

Финальные рекомендации

  • Начинайте с простых проверок и постепенно переходите к углублённому анализу.
  • Документируйте каждый шаг и сохраняйте логи для возможной форензики.
  • В критичных случаях привлекайте специалистов по компьютерной безопасности.

Image credit: Pexels. Все скриншоты сделаны автором исходной статьи.

Поделиться: X/Twitter Facebook LinkedIn Telegram
Автор
Редакция

Похожие материалы

Несколько аккаунтов Skype: Multi Skype Launcher
Программное обеспечение

Несколько аккаунтов Skype: Multi Skype Launcher

Журнал для работы: повысить продуктивность
Productivity

Журнал для работы: повысить продуктивность

Персональные звуки уведомлений на Android
Android.

Персональные звуки уведомлений на Android

Скачивание шоу Hulu для офлайн‑просмотра
Стриминг

Скачивание шоу Hulu для офлайн‑просмотра

Microsoft Start: персонализированная новостная лента
Новости

Microsoft Start: персонализированная новостная лента

Как изменить имя в Epic Games быстро
Гайды

Как изменить имя в Epic Games быстро