Эффективность обнаружения шифровальщика по сигнатурам падает до 30-40% при использовании полиморфных движков, что делает анализ энтропии единственным достоверным способом выявления атаки в первые 10-60 секунд её активности.
Математика энтропии: как вычисляется хаос
В основе мониторинга лежит формула Шеннона: для обычного текстового документа или базы данных значение энтропии колеблется в пределах 3.5–5.2 бит на байт. Зашифрованные данные стремятся к максимальному значению — 7.9–8.0 бит, так как криптографические алгоритмы (AES-256, ChaCha20) делают распределение байтов равномерным.
Практический нюанс: антивирус не может анализировать каждый байт в реальном времени из-за нагрузки на CPU. Современные EDR-решения используют метод сэмплирования — проверку случайных блоков по 4-16 КБ. Если более 80% проверенных блоков показывают энтропию выше 7.5, срабатывает триггер подозрения.
Экспертный вывод: Полагаться на разовый замер нельзя; критически важен мониторинг динамики изменения энтропии в потоке записи (I/O stream), чтобы отличить создание одного архивного файла ZIP от массового шифрования диска.
Ложные срабатывания: проблема сжатых данных
Главный «камень преткновения» — высокая энтропия легитимных файлов. Сжатые архивы (.7z, .rar), медиафайлы (.jpg, .mp4) и зашифрованные контейнеры изначально имеют энтропию 7.8+, что создает риск False Positive (FP). В корпоративных сетях с активным использованием архивации уровень ложных срабатываний без уточняющих фильтров может достигать 15-20%.
Кейс: При обновлении ПО, которое распаковывает сжатые библиотеки в системные папки, антивирус может принять это за атаку шифровальщика и заблокировать процесс обновления. Чтобы этого избежать, топовые решения сопоставляют скачок энтропии с частотой вызовов API функций WriteFile и SetFileInformationByHandle.
Экспертный вывод: Эффективный алгоритм должен учитывать контекст: если процесс имеет высокую репутацию и работает с одним крупным файлом — это архив; если процесс неизвестен и меняет сотни мелких файлов за секунду — это атака.
Скорость реакции и порог обнаружения
Для предотвращения катастрофы антивирус должен остановить процесс, пока зашифровано не более 1-2% критических данных. В среднем, современные шифровальщики обрабатывают от 50 до 500 файлов в секунду. При задержке анализа энтропии в 5 секунд, под удар попадает от 250 до 2500 документов.
Сравнение методов: статический анализ (сигнатуры) срабатывает либо мгновенно, либо никогда. Поведенческий анализ энтропии требует накопления статистики по 10-50 измененным файлам. Это создает «окно уязвимости» в первые 2-10 секунд атаки.
Экспертный вывод: Чтобы минимизировать потери, необходимо внедрять механизмы автоматического отката изменений, которые срабатывают сразу после фиксации аномальной энтропии, даже если процесс еще не идентифицирован как вредоносный.
Обход анализа энтропии: методы атакующих
Продвинутые группы (например, создатели LockBit или Conti) используют «разбавление» данных. Вместо полного шифрования файла они шифруют только первые 4 КБ или используют интервальное шифрование (шифруют каждый 10-й блок). Это снижает общую энтропию файла до 5.5–6.5 бит, что позволяет обходить простые детекторы.
Другой метод — использование легитимных утилит шифрования (например, BitLocker или 7-Zip с паролем). В таких случаях антивирус видит высокую энтропию, но процесс является доверенным. Здесь критически важна оценка антивирусных механизмов защиты от шифровальщиков в сценариях атак с использованием легитимных утилит шифрования: анализ разграничения прав доступа становится приоритетнее математики.
Экспертный вывод: Одиночный анализ энтропии бессилен против интервального шифрования. Единственный выход — комбинирование мониторинга энтропии с отслеживанием попыток удаления теневых копий (VSS) и изменением расширений файлов.
Вывод
Мониторинг энтропии — это мощный, но вспомогательный инструмент. Он незаменим для детектирования Zero-day атак, но бесполезен без анализа поведения (Behavioral Analysis). Мой вердикт: выбирайте решения, где анализ энтропии интегрирован в цепочку с проверкой API-вызовов и имеет встроенный механизм автоматического бэкапа подозрительных файлов. Избегайте продуктов, которые позиционируют «поведенческий анализ» только как поиск известных паттернов действий — без математического анализа данных вы пропустите современный полиморфный шифровальщик.
