ویروس کامپیوتری چیست؟ Virus در ۲۰۲۶ چگونه تکثیر میشود؟
ویروس کامپیوتری چیست؟ با نحوه تکثیر Virus در ۲۰۲۶، انواع ویروس، تفاوت آن با Worm و Malware و راههای پیشگیری از آلودگی آشنا شوید.
ویروس کامپیوتری یا Computer Virus یکی از قدیمیترین و شناختهشدهترین انواع بدافزارهاست؛ اما یک اشتباه رایج هنوز هم وجود دارد: هر فایل مخرب یا برنامه آلودهای را «ویروس» مینامیم.
از نظر فنی، Virus فقط یکی از انواع Malware است. ویژگی مهم ویروس این است که برای تکثیر، خود را به فایل، برنامه یا بخش دیگری از یک سیستم متصل میکند و معمولاً هنگام اجرای میزبان، فعال میشود. به همین دلیل، ویروس با تهدیدهایی مانند Worm یا Trojan یکسان نیست.
در قسمتهای قبلی این مجموعه، ابتدا مفهوم Malware و سپس تفاوت انواع اصلی بدافزارها را بررسی کردیم. در این قسمت، تمرکزمان فقط روی ویروس کامپیوتری، نحوه تکثیر آن، انواع Virus و روش شناسایی و پیشگیری از آلودگی است.
ویروس کامپیوتری چیست؟
ویروس کامپیوتری نوعی نرمافزار مخرب است که برای انتشار خود، کپیای از کدش را به برنامهها یا فایلهای دیگر اضافه میکند. در بسیاری از تعریفهای فنی، ویروس برای فعالشدن به اجرای برنامه یا فایل میزبان وابسته است.
به زبان ساده، ویروس معمولاً بهتنهایی وارد عمل نمیشود؛ بلکه از یک میزبان استفاده میکند.
برای مثال، ممکن است یک فایل اجرایی آلوده شود. کاربر فایل را اجرا میکند، برنامه شروع به کار میکند و در همین فرآیند، کد ویروس نیز فعال میشود. ویروس سپس میتواند تلاش کند فایلهای دیگری را آلوده کند.
بنابراین یک رابطه ساده داریم:
فایل یا برنامه میزبان ← اجرای برنامه ← فعالشدن ویروس ← تلاش برای آلودهکردن میزبانهای دیگر
البته رفتار دقیق ویروسها به نوع و طراحی آنها بستگی دارد و همه ویروسها الزاماً تمام این مراحل را به یک شکل انجام نمیدهند.
ویروس چگونه تکثیر میشود؟
مهمترین ویژگی Virus، تکثیر از طریق آلودهکردن میزبانهای دیگر است.
فرآیند را میتوان بهصورت مفهومی در چند مرحله توضیح داد:
۱. ورود ویروس به سیستم
ابتدا کد مخرب باید به سیستم برسد. این اتفاق میتواند در سناریوهای مختلفی رخ دهد؛ برای مثال از طریق فایل آلوده، نرمافزار غیرقابلاعتماد، فایلهای بهاشتراکگذاشتهشده یا رسانههای قابلحمل.
البته روش ورود به سیستم به نوع ویروس و شرایط محیط بستگی دارد و همه ویروسها از یک مسیر استفاده نمیکنند.
۲. اجرای فایل میزبان
در یک ویروس کلاسیک، کاربر یا یک فرآیند دیگر فایل آلوده را اجرا میکند. این مرحله اهمیت زیادی دارد، زیرا ویروس برای شروع فعالیت خود میتواند به اجرای میزبان وابسته باشد. NIST نیز ویروس را بدافزاری توصیف میکند که با تغییر برنامههای دیگر و قرار دادن نسخهای از خود در آنها تکثیر میشود و هنگام اجرای برنامه آلوده فعال میشود.
به همین دلیل، بازکردن یا اجرای یک فایل ناشناس میتواند یک نقطه خطرناک باشد.
۳. آلودهکردن فایلهای دیگر
پس از فعالشدن، ویروس میتواند به دنبال فایلها یا برنامههای دیگری بگردد که قابلیت آلودهشدن دارند.
در این مرحله، هدف اصلی ایجاد نسخههای بیشتری از کد ویروس در میزبانهای دیگر است.
۴. تکثیر
فایلهای آلوده جدید میتوانند در ادامه به انتشار ویروس کمک کنند.
اگر این فایلها روی یک سیستم دیگر منتقل و اجرا شوند، چرخه میتواند دوباره تکرار شود.
به همین دلیل است که ویروس میتواند مانند یک زنجیره عمل کند:
یک فایل آلوده → اجرای فایل → آلودگی فایلهای دیگر → انتقال فایل → اجرای دوباره → آلودگی بیشتر
این مدل با انتشار مستقیم و مستقل در شبکه که در Wormها دیده میشود تفاوت دارد.
۵. اجرای Payload
تکثیر همیشه تنها هدف ویروس نیست.
برخی بدافزارها علاوه بر انتشار، دارای Payload یا عملکرد مخرب دیگری نیز هستند؛ برای مثال ممکن است باعث خرابشدن یا تغییر فایلها، اختلال در سیستم یا اجرای فعالیتهای غیرمجاز شوند.
بنابراین «تکثیر» ویژگی مهم ویروس است، اما الزاماً تنها کاری نیست که انجام میدهد.
آیا ویروس خودش تکثیر میشود؟
بله، اما باید بین دو مفهوم تفاوت بگذاریم.
وقتی میگوییم ویروس Self-Replicating است، منظور این نیست که الزاماً مانند یک Worm بدون نیاز به فایل یا برنامه میزبان، خودش در شبکه حرکت میکند.
ویروس معمولاً با آلودهکردن میزبانهای دیگر نسخههای بیشتری از خود ایجاد میکند.
در مقابل، Wormها بهعنوان یک مفهوم فنی، برای انتشار خود در سیستمها و شبکهها وابستگی کمتری به فایل میزبان دارند.
همین تفاوت یکی از مهمترین دلایلی است که Virus و Worm نباید به جای یکدیگر استفاده شوند.
تفاوت Virus و Malware چیست؟
این دو واژه هممعنی نیستند.
Malware یک اصطلاح کلی برای نرمافزار یا Firmware مخربی است که برای انجام فرآیندهای غیرمجاز و ایجاد اثر منفی بر محرمانگی، یکپارچگی یا دسترسپذیری سیستم طراحی شده است. Virus یکی از انواع Malware محسوب میشود. NIST در تعریف Malware، نمونههایی مانند Virus، Worm، Trojan و Spyware را در این خانواده قرار میدهد.
پس رابطه آنها این است:
Virus ⊂ Malware
یا به زبان ساده:
هر Virus یک Malware است، اما هر Malware یک Virus نیست.
برای مثال، یک Trojan میتواند بدافزار باشد بدون اینکه ویژگی تکثیر ویروسی داشته باشد. همین موضوع درباره بسیاری از Spywareها، Ransomwareها و Infostealerها نیز صدق میکند.
تفاوت Virus، Worm و Trojan در یک نگاه
| ویژگی | Virus | Worm | Trojan |
|---|---|---|---|
| نوع | Malware | Malware | Malware |
| نیاز به میزبان | معمولاً دارد | معمولاً ندارد | معمولاً به شکل یک برنامه/فایل ظاهر میشود |
| تکثیر | با آلودهکردن فایل یا برنامه | انتشار مستقلتر بین سیستمها | معمولاً خودتکثیرشونده نیست |
| روش اصلی انتشار | فایل یا برنامه آلوده | شبکه و سیستمهای متصل | فریب کاربر برای اجرای برنامه یا فایل |
| ویژگی شاخص | آلودهکردن میزبان | انتشار مستقل | پنهانشدن پشت ظاهر مشروع |
این جدول یک سادهسازی آموزشی است؛ زیرا نمونههای واقعی Malware میتوانند چند قابلیت مختلف را همزمان داشته باشند.
انواع ویروس کامپیوتری
ویروسها را میتوان بر اساس محل آلودگی یا روش عملکردشان دستهبندی کرد.
File Infector Virus
این گروه فایلهای اجرایی را هدف قرار میدهند و کد مخرب خود را درون یا پیرامون ساختار فایل قرار میدهند.
وقتی کاربر برنامه آلوده را اجرا میکند، ویروس نیز میتواند فعال شود و تلاش کند فایلهای دیگری را آلوده کند.
Boot Sector Virus
این نوع ویروسها بخشهای مرتبط با فرآیند Boot یا راهاندازی سیستم را هدف قرار میدهند.
این دسته در تاریخچه بدافزارها اهمیت زیادی داشتهاند، هرچند معماریهای مدرن سیستمها و سازوکارهای امنیتی امروزی شرایط انتشار آنها را تغییر داده است.
Multipartite Virus
ویروسهای چندبخشی میتوانند بیش از یک قسمت از سیستم را هدف قرار دهند؛ برای مثال هم فایلها و هم بخشهای مرتبط با Boot.
هدف چنین طراحیای افزایش احتمال باقیماندن و انتشار آلودگی است.
Macro Virus
Macro Virusها از Macroهای موجود در اسناد و نرمافزارهای پشتیبانکننده از Macro سوءاستفاده میکردند و در گذشته یکی از مسیرهای مهم انتشار آلودگی بودند.
البته باید توجه داشت که هر تهدید مبتنی بر Macro را نمیتوان الزاماً یک Virus کلاسیک دانست. امروزه حملات مبتنی بر اسناد میتوانند از روشهای مختلفی برای اجرای کد مخرب استفاده کنند.
Polymorphic Virus
در این مدل، کد یا ظاهر ویروس میتواند در نسخههای مختلف تغییر کند تا شناسایی مبتنی بر الگو را دشوارتر کند.
به همین دلیل، مقابله با چنین تهدیدهایی صرفاً با تکیه بر یک Signature ثابت میتواند کافی نباشد.
ویروس چگونه وارد کامپیوتر میشود؟
روش ورود ویروس به سیستم به نوع آن بستگی دارد، اما برخی مسیرهای رایج شامل موارد زیر هستند:
- فایلهای آلوده
- نرمافزارهای غیرقابلاعتماد
- نسخههای کرکشده و دستکاریشده نرمافزارها
- فایلهای بهاشتراکگذاشتهشده
- حافظهها و رسانههای قابلحمل آلوده
- پیوستها یا فایلهای دریافتی از منابع ناشناس
- فایلهایی که کاربر تصور میکند یک برنامه یا سند عادی هستند
در بسیاری از حملات امروزی، مهاجم تلاش میکند کاربر را به اجرای یک فایل مخرب متقاعد کند. MITRE ATT&CK نیز اجرای فایل مخرب توسط کاربر را بهعنوان یکی از روشهای رایج اجرای کد مخرب ثبت کرده است.
بنابراین یکی از مهمترین نقاط دفاعی همچنان ساده است:
هر فایلی را فقط به این دلیل که ظاهر عادی دارد، اجرا نکنید.
آیا هر کندشدن کامپیوتر یعنی ویروس داریم؟
خیر.
کندشدن سیستم، هنگکردن، مصرف بالای CPU یا حتی Crash کردن برنامهها بهتنهایی اثبات نمیکند که سیستم به ویروس آلوده شده است.
مشکلات سختافزاری، کمبود حافظه، نرمافزارهای سنگین، بهروزرسانیها و دهها عامل دیگر نیز میتوانند چنین علائمی ایجاد کنند.
با این حال، اگر این علائم همراه با رفتارهای غیرعادی دیگری دیده شوند، بررسی امنیتی سیستم منطقی است.
نشانههای احتمالی آلودگی به ویروس
هیچ علامت واحدی وجود ندارد که بتواند با قطعیت بگوید یک سیستم ویروسی شده است؛ اما برخی نشانهها میتوانند ارزش بررسی داشته باشند:
- تغییر یا خرابشدن غیرمنتظره فایلها
- مشاهده فایلهای ناشناخته
- اجرای غیرعادی برخی برنامهها
- Crashهای مکرر و غیرمعمول
- تغییرات غیرمنتظره در عملکرد سیستم
- هشدار آنتیویروس یا Endpoint Security
- افزایش غیرعادی فعالیت دیسک یا پردازنده
- آلودهشدن مکرر فایلها پس از پاکسازی
- رفتار غیرعادی فایلهای اجرایی
نکته مهم این است که این علائم تشخیصی قطعی نیستند و برای تشخیص باید از ابزارهای امنیتی معتبر استفاده کرد.
آیا ویروسهای کامپیوتری هنوز در سال ۲۰۲۶ مهم هستند؟
مفهوم Virus همچنان بخش مهمی از مبانی امنیت سایبری است، اما نباید تصور کرد تمام بدافزارهای امروزی «ویروس» هستند.
اکوسیستم Malware بسیار گستردهتر شده و تهدیدهایی مانند Trojan، Infostealer، Ransomware، Spyware و Worm هرکدام با مدلهای متفاوتی فعالیت میکنند. NIST نیز Malware را یک خانواده گسترده میداند که Virus تنها یکی از اعضای آن است.
به همین دلیل، استفاده دقیق از واژهها فقط یک موضوع دانشگاهی نیست.
وقتی یک فایل مخرب را بدون بررسی «ویروس» مینامیم، ممکن است نوع واقعی تهدید و نحوه مقابله با آن را اشتباه تشخیص دهیم.
چگونه از ویروس کامپیوتری جلوگیری کنیم؟
برای کاهش احتمال آلودگی، چند اقدام ساده اما مهم را جدی بگیرید:
نرمافزارها را بهروز نگه دارید
سیستمعامل و برنامههای مورد استفاده خود را از منابع معتبر بهروزرسانی کنید.
فایلهای ناشناس را اجرا نکنید
اگر فایل از طریق ایمیل، پیامرسان، شبکه اشتراکی یا هر کانال دیگری از منبع ناشناس دریافت شده، قبل از اجرا باید بررسی شود.
از نرمافزارهای کرکشده دوری کنید
نسخههای دستکاریشده نرمافزارها میتوانند یکی از مسیرهای پرریسک ورود کد مخرب باشند.
از آنتیویروس و Endpoint Protection استفاده کنید
ابزارهای امنیتی معتبر میتوانند بسیاری از رفتارها و فایلهای مشکوک را شناسایی و مسدود کنند.
از فایلهای مهم نسخه پشتیبان داشته باشید
Backup مناسب میتواند در صورت خرابشدن یا از دسترس خارجشدن فایلها، خسارت را کاهش دهد.
به هشدارهای امنیتی توجه کنید
اگر ابزار امنیتی یک فایل را مشکوک یا مخرب تشخیص داد، صرفاً برای بازکردن آن هشدار را نادیده نگیرید.
اگر فکر میکنیم کامپیوتر ویروسی شده، چه کار کنیم؟
اگر احتمال آلودگی وجود دارد، اولین کار این نیست که هر فایل مشکوکی را بهصورت تصادفی حذف کنیم.
اقدامات منطقیتر عبارتاند از:
- اجرای یک اسکن کامل با ابزار امنیتی معتبر
- خودداری از اجرای فایلهای مشکوک
- در صورت احتمال انتشار در شبکه، جداکردن موقت سیستم از شبکه طبق رویه سازمان
- بررسی فایلها و برنامههای تازه نصب یا اجراشده
- استفاده از Backup سالم در صورت نیاز
- در محیط سازمانی، اطلاعدادن به IT یا تیم امنیت و جلوگیری از دستکاری بیمورد شواهد
اگر احتمال سرقت اطلاعات یا حسابهای کاربری نیز وجود داشته باشد، تغییر رمزهای مهم باید از یک دستگاه سالم انجام شود.
تفاوت «ویروس» با اصطلاح عامیانه «ویروس گرفته»
در مکالمات روزمره، وقتی کسی میگوید:
«کامپیوترم ویروس گرفته»
ممکن است منظورش هر نوع Malware باشد.
اما در یک گزارش امنیتی یا مقاله تخصصی، بهتر است نوع تهدید تا حد امکان مشخص شود.
ممکن است مشکل مربوط به یک Trojan، Infostealer، Ransomware، Spyware یا Worm باشد و هیچکدام الزاماً Virus کلاسیک نباشند.
این تفاوت در تشخیص، تحلیل حادثه و انتخاب روش مقابله اهمیت دارد.
یک مثال ساده برای درک Virus
فرض کنید یک فایل اجرایی سالم روی کامپیوتر وجود دارد.
یک ویروس فایل را آلوده میکند. کاربر فایل را اجرا میکند. برنامه اجرا میشود و همزمان کد ویروس نیز فعال میشود.
ویروس سپس ممکن است فایلهای قابلآلودگی دیگر را پیدا کرده و آنها را نیز آلوده کند.
حالا اگر یکی از این فایلها به کامپیوتر دیگری منتقل شود و در آنجا اجرا شود، چرخه میتواند ادامه پیدا کند.
این مثال، تفاوت اساسی Virus را با یک Worm نشان میدهد:
Virus بیشتر به مدل «آلودگی میزبان» وابسته است؛ Worm به مدل «انتشار مستقلتر» شناخته میشود.
چرا نباید هر Malware را Virus بنامیم؟
این شاید مهمترین نکته این قسمت باشد.
اگر همه بدافزارها را ویروس بنامیم، تفاوت میان روشهای انتشار، رفتار و اهداف آنها از بین میرود.
برای مثال:
- Virus → تمرکز بر آلودهکردن میزبان و تکثیر
- Worm → تمرکز بر انتشار مستقلتر
- Trojan → تظاهر به نرمافزار یا فایل مشروع
- Spyware → جمعآوری مخفیانه اطلاعات
- Ransomware → اخلال یا رمزگذاری و اخاذی
- Infostealer → سرقت اطلاعات و اعتبارنامهها
البته در دنیای واقعی یک بدافزار میتواند چند قابلیت را همزمان داشته باشد. بنابراین طبقهبندی باید بر اساس رفتار واقعی نمونه انجام شود، نه صرفاً نامی که کاربران به آن میدهند.
دیدگاه تحلیلی 24 نیوز
ویروس کامپیوتری از آن دسته مفاهیمی است که تقریباً همه کاربران نامش را شنیدهاند، اما تعریف فنی آن برای بسیاری روشن نیست.
مهمترین نکته این است که Virus نام کل خانواده تهدیدها نیست؛ یک نوع Malware است.
ویژگی کلیدی آن نیز تکثیر از طریق آلودهکردن فایل یا برنامه میزبان است. همین ویژگی، مرز اصلی آن با بسیاری از انواع دیگر بدافزارها را مشخص میکند.
از طرف دیگر، شناخت این تفاوت فقط برای متخصصان امنیتی اهمیت ندارد. کاربری که بداند هر فایل ناشناس الزاماً «ویروس» نیست و تهدید میتواند Trojan، Stealer یا نوع دیگری از Malware باشد، درک دقیقتری از خطر و روش مقابله با آن خواهد داشت.
در قسمت بعدی این مجموعه، سراغ یکی از شناختهشدهترین اعضای خانواده Malware میرویم: Trojan یا تروجان؛ بدافزاری که برخلاف Virus برای جلب اعتماد کاربر، خود را در قالب یک فایل یا برنامه ظاهراً مشروع نشان میدهد.
پرسشهای متداول
Virus چیست؟
Virus نوعی Malware است که برای تکثیر، خود را به برنامهها یا فایلهای دیگر متصل یا در آنها وارد میکند و معمولاً هنگام اجرای میزبان فعال میشود.
آیا Virus همان Malware است؟
خیر. Virus یکی از انواع Malware است و Malware اصطلاح گستردهتری برای نرمافزار یا Firmware مخرب محسوب میشود.
آیا ویروس میتواند خودش را تکثیر کند؟
بله. ویژگی اصلی Virus توانایی تکثیر از طریق آلودهکردن میزبانهای دیگر است؛ اما این موضوع با انتشار مستقل Worm در شبکه یکسان نیست.
تفاوت Virus و Worm چیست؟
Virus معمولاً برای تکثیر به آلودهکردن فایل یا برنامه میزبان وابسته است، در حالی که Worm برای انتشار خود وابستگی بسیار کمتری به میزبان دارد و میتواند بین سیستمها و شبکهها منتشر شود.
آیا کندشدن کامپیوتر نشانه ویروس است؟
ممکن است یکی از نشانههای احتمالی باشد، اما بهتنهایی اثباتکننده آلودگی نیست.
آیا موبایل هم میتواند به ویروس آلوده شود؟
گوشیهای هوشمند نیز میتوانند در معرض Malware قرار بگیرند، اما نوع تهدید و روش آلودگی آنها با کامپیوترهای سنتی یکسان نیست. بنابراین بهتر است بهجای استفاده کلی از واژه «ویروس»، نوع تهدید مشخص شود.
آیا آنتیویروس بهتنهایی کافی است؟
خیر. ابزارهای امنیتی یک لایه دفاعی مهم هستند، اما رفتار کاربر، بهروزرسانی نرمافزارها، دریافت فایل از منابع معتبر و Backup نیز در کاهش ریسک اهمیت دارند.
منابع
- NIST — Virus Glossary
- NIST — Malware Glossary
- MITRE ATT&CK — User Execution: Malicious File (T1204.002)
- MITRE ATT&CK — User Execution: Malicious Link (T1204.001)