Как проверить кейлоггер на компьютере
Коротко. Кейлоггер — программа или устройство, которое записывает нажатия клавиш, а часто и содержимое переписки, паролей и переговоров. Проверить компьютер можно без специальных инструментов: посмотреть автозагрузку и список процессов, прогнать антишпионский сканер, проверить исходящий сетевой трафик и — если компьютер стационарный — физически осмотреть разъём клавиатуры. Ни один из способов не даёт стопроцентной гарантии по отдельности, но вместе они закрывают почти все распространённые сценарии. Если кейлоггер стоит на рабочем компьютере по решению работодателя без вашего уведомления — это отдельный правовой вопрос, и он рассматривается ниже отдельно от чисто технической проверки.

Как проверить кейлоггер на компьютере
Что такое кейлоггер и почему это не то же самое, что учёт рабочего времени
Кейлоггер (от английского keystroke logger) — это программа или физическое устройство, которое перехватывает и записывает нажатия клавиш на клавиатуре. В самом простом виде это текстовый файл, куда построчно пишется всё, что вы печатаете: сообщения в мессенджерах, пароли, номера карт, поисковые запросы, черновики писем. Более продвинутые версии дополнительно делают скриншоты, копируют содержимое буфера обмена и пересылают собранные данные на удалённый сервер.
Ключевое отличие кейлоггера от обычного корпоративного тайм-трекера — именно в том, что записывается. Тайм-трекер в норме фиксирует факт и продолжительность активности (например, «34 минуты в редакторе кода», «12 переключений между вкладками браузера за час»), но не содержимое того, что вы печатаете. Кейлоггер записывает именно содержимое — конкретные символы и слова. Разницу между этими двумя подходами подробно разбирает статья про программы слежения за сотрудниками — она полезна, если вы пытаетесь понять, что вообще технически может увидеть работодатель на корпоративном ноутбуке.
Кейлоггеры делятся на два принципиально разных класса, и способы проверки для них отличаются.
Программный кейлоггер
Работает как обычная программа или системная служба. Может быть установлен вручную (в том числе IT-отделом компании на корпоративное устройство), прийти вместе с заражённым файлом или встроен в другое ПО под видом легитимной функции. Программный кейлоггер оставляет цифровые следы: процесс в системе, запись в автозагрузке, файлы на диске, сетевые соединения для передачи данных.
Аппаратный кейлоггер
Физическое устройство — либо отдельный переходник, который подключается между клавиатурой и разъёмом на системном блоке, либо модифицированная клавиатура со встроенным модулем записи. Такие устройства не видны ни в диспетчере задач, ни в автозагрузке, потому что не являются программой — они перехватывают сигнал на физическом уровне. Обнаружить их можно только визуальным осмотром или тестированием клавиатуры на другом порту.
Признаки, что на компьютере может стоять кейлоггер
Однозначных симптомов нет — качественный кейлоггер старается быть незаметным, — но есть косвенные признаки, на которые стоит обратить внимание:
- компьютер стал заметно медленнее реагировать на набор текста, особенно с задержкой между нажатием клавиши и появлением символа на экране;
- антивирус или браузер время от времени блокирует подозрительное сетевое соединение, о котором вы не просили;
- в диспетчере задач появился процесс с незнакомым или намеренно похожим на системный названием;
- индикатор активности жёсткого диска или сетевой карты мигает даже в моменты, когда вы ничего не делаете;
- вы заметили физический переходник или дополнительное устройство между клавиатурой и системным блоком, которого раньше не было.
Ни один из этих признаков сам по себе не доказывает наличие кейлоггера — задержки ввода чаще связаны с загруженностью системы, а незнакомый процесс может быть частью легитимного ПО. Признаки — повод проверить, а не повод для паники.
Как проверить компьютер на кейлоггер: пошагово
1. Диспетчер задач и список процессов
На Windows откройте диспетчер задач (Ctrl+Shift+Esc) и просмотрите вкладку «Подробности» — обратите внимание на процессы с общими названиями типа svchost32, winlogon_helper или бессмысленными наборами символов, особенно если такой процесс использует сеть. На macOS аналогичную функцию выполняет Мониторинг системы (Activity Monitor) — там стоит смотреть вкладку «Сеть», чтобы увидеть, какие процессы отправляют данные наружу.
Важная оговорка: многие кейлоггеры маскируются под системные процессы или запускаются с легитимно выглядящим именем. Само по себе отсутствие подозрительных строк в списке процессов не гарантирует чистоту системы — но их наличие почти всегда стоит проверить отдельно, например поиском точного названия процесса в интернете.
2. Автозагрузка
Кейлоггеру, как и любой другой резидентной программе, нужно запускаться при старте системы. На Windows список автозагрузки открывается через диспетчер задач (вкладка «Автозагрузка») или командой msconfig. На macOS — через «Системные настройки → Пользователи и группы → Объекты входа», а также стоит проверить папки LaunchAgents и LaunchDaemons. Любая запись, назначение которой вы не можете объяснить, — повод для поиска информации о ней или для временного отключения с последующим наблюдением за поведением системы.
3. Антишпионский и антивирусный сканер
Большинство современных антивирусов детектируют известные семейства кейлоггеров как разновидность шпионского ПО (spyware). Полная проверка системы — не самый быстрый, но самый низкопороговый способ: он находит массово распространяемые коммерческие и вредоносные кейлоггеры, хотя может пропустить кастомное или корпоративное ПО, написанное специально под конкретную задачу и не попадающее в базы сигнатур.
4. Проверка сетевого трафика
Любой кейлоггер, который передаёт собранные данные удалённо, должен установить сетевое соединение. Встроенный в Windows брандмауэр или сторонние сетевые мониторы позволяют увидеть список процессов, устанавливающих исходящие соединения, и куда именно они направлены. Если процесс без понятного названия регулярно отправляет небольшие пакеты данных на неизвестный IP-адрес — это существенно более надёжный сигнал, чем просто «незнакомое имя в списке процессов», потому что подделать сам факт сетевой активности сложнее, чем название файла.
5. Физический осмотр (для стационарных компьютеров и офисных клавиатур)
Если используется настольный компьютер с отдельной клавиатурой, физически осмотрите кабель и разъём: аппаратные кейлоггеры выглядят как небольшой переходник между штекером клавиатуры и портом USB или PS/2. Проверить клавиатуру можно и без осмотра — подключите её к другому компьютеру: если аномалии (задержки, странные символы) сохраняются на другой машине, проблема в самой клавиатуре, а не в системе.
Легально ли работодателю ставить кейлоггер на рабочий компьютер
Технический вопрос «как проверить» неизбежно соседствует с правовым: если кейлоггер обнаружен на рабочем устройстве, важно понимать разницу между легальным корпоративным контролем и скрытой слежкой.
Работодатель имеет право контролировать использование выданного им оборудования и рабочее время сотрудника — это закреплено трудовым законодательством в части учёта рабочего времени. Но право контроля не равно праву на скрытый сбор любых данных без уведомления. Ключевые условия легальности:
- сотрудник должен быть заранее уведомлён, что на устройстве установлено ПО для контроля, и в общих чертах понимать, что именно оно собирает;
- сбор данных должен быть соразмерен цели — учёту рабочего времени и продуктивности, а не тотальному наблюдению за личной жизнью;
- если средство контроля затрагивает персональные данные, должны соблюдаться требования законодательства о защите персональных данных, включая основания для их обработки.
Скрытая установка кейлоггера, о которой сотрудник не проинформирован, — практика, которая в большинстве юрисдикций находится в серой или прямо незаконной зоне, даже если устройство принадлежит компании. Подробный разбор того, кому по закону принадлежат данные о вашей рабочей активности и какие у вас есть права как у сотрудника, — в статье «Кому принадлежат данные о вашей работе».
Чем корпоративный тайм-трекер отличается от кейлоггера
Здесь стоит развести два разных класса софта, которые часто путают из-за общего ярлыка «программа для слежки».
Кейлоггер по определению работает с содержимым — конкретными символами, которые вы напечатали. Инструмент учёта рабочего времени и продуктивности в норме работает с метаданными активности: какая категория приложений была активна, сколько было переключений между задачами, было ли устройство в состоянии простоя. DevPace, например, показывает время в категориях приложений и паттерны фокуса и переключений, но не записывает содержимое нажатых клавиш и не хранит текст переписки — технически это тот же класс данных, что и обычный отчёт о рабочем времени, а не журнал ввода.
Разница между этими двумя подходами — не вопрос маркетинговых формулировок, а вопрос конкретных технических возможностей продукта. Как отличить один класс инструментов от другого на практике, подробно разобрано в статье «Чем мониторинг отличается от аналитики продуктивности» — там же объясняется, почему для команды разработки агрегированная аналитика обычно даёт больше пользы, чем инвазивный контроль содержимого.
Что делать, если кейлоггер найден
- Зафиксируйте находку — название процесса, путь к файлу, время появления в автозагрузке. Это понадобится и для удаления, и как доказательство, если ситуация станет спорной.
- Не удаляйте сразу, если компьютер корпоративный и есть подозрение, что кейлоггер установлен официально IT-отделом. Сначала уточните у работодателя или в отделе кадров, какое ПО контроля используется — часто выясняется, что это легитимный, но плохо объяснённый сотрудникам инструмент.
- Удалите вредоносный кейлоггер через антивирус в безопасном режиме, если он не связан с политикой компании, а является результатом заражения. Смените пароли ко всем важным сервисам после удаления — если кейлоггер поработал хотя бы несколько дней, пароли нужно считать скомпрометированными.
- Смените клавиатуру или порт, если речь об аппаратном устройстве, и сообщите о находке администратору сети, если компьютер офисный, — аппаратный кейлоггер на рабочем месте может быть установлен не только против вас лично.
- Обратитесь к юристу или в трудовую инспекцию, если кейлоггер был установлен работодателем скрытно, без уведомления, — это уже вопрос не технической защиты, а трудового права.
Типичные ошибки при проверке на кейлоггер
- Ограничиваться только антивирусной проверкой. Кастомные или узкоспециализированные кейлоггеры, включая корпоративные решения, не всегда попадают в антивирусные базы — нужна связка из нескольких методов, а не один инструмент.
- Игнорировать аппаратный вектор. Пользователи почти всегда проверяют только программы, забывая, что на стационарном компьютере кейлоггер может быть физическим устройством, невидимым ни для какого софта.
- Паниковать при первом незнакомом процессе. В современной ОС десятки фоновых служб с непонятными названиями — это норма, а не автоматический признак слежки. Прежде чем удалять что-то важное, стоит проверить название процесса отдельно.
- Путать легитимный корпоративный контроль со скрытой слежкой. Если работодатель заранее сообщил о мониторинге рабочего времени, это не кейлоггер в смысле скрытой угрозы, даже если формально устройство что-то записывает.
Вывод
Проверка компьютера на кейлоггер — это не один клик, а короткая последовательность шагов: список процессов и автозагрузки, антивирусный скан, взгляд на сетевой трафик и, если компьютер стационарный, физический осмотр разъёма клавиатуры. Каждый метод по отдельности закрывает свой класс угроз, а вместе они дают достаточную уверенность для большинства бытовых и рабочих ситуаций. Если находка сделана на корпоративном устройстве, стоит отдельно разобраться, идёт ли речь о заражении или о недостаточно прозрачно объяснённой политике контроля рабочего времени — это два разных вопроса с разными решениями.
FAQ
Может ли антивирус пропустить кейлоггер? Да. Стандартный антивирус хорошо детектирует массово распространяемые коммерческие и вредоносные кейлоггеры по сигнатурам, но может пропустить кастомное или узкоспециализированное ПО, написанное под конкретную задачу и не попавшее в антивирусные базы. Поэтому антивирусную проверку стоит дополнять проверкой процессов, автозагрузки и сетевого трафика.
Как понять, что кейлоггер именно аппаратный, а не программный? Главный признак — отсутствие каких-либо следов в системе: ни подозрительных процессов, ни записей в автозагрузке, ни аномального сетевого трафика, при этом странности с набором текста (задержки, повторы символов) сохраняются. Надёжный тест — подключить ту же клавиатуру к другому компьютеру: если проблема переезжает с клавиатурой, дело в устройстве, а не в операционной системе.
Законно ли работодателю устанавливать кейлоггер на рабочий ноутбук? Работодатель имеет право контролировать использование выданного оборудования, но обычно обязан заранее уведомить сотрудника о применяемых средствах контроля и не выходить за рамки цели — учёта рабочего времени и продуктивности. Скрытая установка ПО, записывающего содержимое переписки и паролей, без уведомления сотрудника находится в серой или незаконной зоне почти во всех юрисдикциях.
Отличается ли проверка на кейлоггер на Mac от проверки на Windows?
Логика та же — процессы, автозагрузка, сетевой трафик, — но инструменты называются иначе. На macOS вместо диспетчера задач используется Мониторинг системы (Activity Monitor), а автозагрузка проверяется через «Объекты входа» и папки LaunchAgents/LaunchDaemons вместо msconfig.
Есть ли смысл переустанавливать систему, если кейлоггер найден? Для программного кейлоггера, попавшего на компьютер как вредоносное ПО, полная переустановка системы — самый надёжный способ гарантировать полное удаление, особенно если неизвестно, как долго программа работала и что ещё она успела установить. Для аппаратного кейлоггера переустановка бесполезна — нужно физически заменить устройство или клавиатуру.
Может ли обычный тайм-трекер записывать содержимое клавиш, как кейлоггер? Технически может, если разработчик заложил такую функцию, но это будет уже другой класс продукта — по факту тот же кейлоггер под другим названием. Легитимные инструменты учёта рабочего времени и продуктивности в описании функций прямо указывают, что фиксируют категории активности и метрики фокуса, а не содержимое ввода — это принципиальное отличие, которое стоит проверять в документации перед установкой любого корпоративного агента.
Опубликовано: 3 июня 2026 г.