CyberGlossary

Вредоносное ПО

Резидентный вирус

Также известно как: Вирус, резидентный в памяти

Определение

Вирус, размещающийся в памяти, чтобы непрерывно работать и заражать файлы и процессы долго после завершения программы-носителя.

Резидентный вирус загружает свой код в оперативную память и остаётся активным даже после завершения программы, которая его внесла. Из памяти он перехватывает системные вызовы, отслеживает файловые операции и заражает каждый открываемый, копируемый или сохраняемый исполняемый файл или документ. Такая устойчивость затрудняет удаление, потому что только что очищенные файлы могут быть заражены снова мгновенно. Это, как правило, ВПО эпохи Windows/DOS, встроенное в прерывания или системные службы. Защита: поведенческий антивирус, отслеживающий инжекцию процессов и хук-функции в памяти, anti-exploit современных ОС, allow-list приложений и полные проверки в чистой офлайн-среде.

Примеры

  • Randex и CMJ — классические резидентные DOS-вирусы.
  • Magistr и Funlove перехватывали API Windows и заражали исполняемые файлы при обращении.

Связанные термины