До 70% успешных атак шифровальщиков в корпоративном сегменте начинаются с компрометации учетной записи пользователя с ограниченными правами, которая затем используется для горизонтального перемещения (lateral movement). Эффективность антивируса здесь определяется не базой сигнатур, а способностью блокировать попытки повышения привилегий (Privilege Escalation) и контролировать запись в критические области ФС.
Вектор атаки через стандартного пользователя
Когда шифровальщик запускается под учетной записью обычного пользователя, его радиус поражения ограничен домашними папками и сетевыми ресурсами, на которые выданы права записи. Однако современные угрозы используют уязвимости ядра (например, CVE-2023-21768 в Windows), чтобы за 2-5 секунд получить права SYSTEM. Если антивирус не отслеживает аномальные вызовы API для манипуляции токенами доступа, защита превращается в декорацию.
Кейс: В компании из 50 рабочих станций шифровальщик зашел через фишинг-письмо. Пользователь не был администратором, но из-за отсутствия патча на LPE (Local Privilege Escalation) вирус получил полные права и зашифровал не только документы пользователя, но и системный реестр, заблокировав загрузку ОС. Потеря данных составила около 15% от общего объема локального хранилища.
Экспертный вывод: Обычного разграничения прав в Active Directory недостаточно; необходим антивирус с модулем поведенческого анализа, который блокирует подозрительные попытки изменения прав доступа в реальном времени.
Контроль привилегий и защита теневых копий
Критический этап работы любого шифровальщика — удаление теневых копий (VSS), чтобы исключить возможность восстановления данных без выкупа. Команда vssadmin.exe требует прав администратора. Антивирусы уровня Enterprise внедряют механизм защиты VSS, который перехватывает запросы на удаление бэкапов, даже если процесс запущен от имени SYSTEM. Стоимость внедрения таких решений в среднем на 20-30% выше стандартных EDR, но сокращает время восстановления с нескольких суток до 2-4 часов.
Пример: Сравнение двух подходов. Вариант А (базовый AV) пропускает команду удаления копий, так как она легитимна для системы. Вариант Б (продвинутый AV) видит массовый запрос на удаление снимков диска одновременно с запуском неизвестного процесса и блокирует его. Результат: разница в убытках может составлять миллионы рублей в зависимости от объема данных.
Экспертный вывод: Выбирайте ПО, которое имеет жесткий белый список процессов, имеющих право обращаться к VSS. Любой запрос вне списка должен приводить к мгновенной изоляции хоста.
Блокировка записи при компрометации администратора
Самый опасный сценарий — захват учетной записи Domain Admin. В этом случае антивирус не может полагаться на права доступа ОС, так как злоумышленник ими владеет. Единственным барьером остается антивирусная защита от шифровальщиков: сравнительный анализ критериев эффективности и методология подбора ПО показывает, что лучшие решения используют «контролируемые папки» и анализ энтропии файлов. Если скорость изменения энтропии в секторе диска превышает 80% за секунду, запись блокируется независимо от прав пользователя.
Практический нюанс: Многие системные администраторы отключают эти функции из-за ложных срабатываний при работе тяжелого ПО (например, при компиляции кода или работе с БД), что открывает «окно уязвимости» в 100% случаев при атаке.
Экспертный вывод: Бескомпромиссная настройка исключений — главная ошибка. Лучше потратить 10 рабочих часов на тонкую настройку белых списков, чем потерять весь серверный парк.
Взаимодействие с сетевыми ресурсами и NAS
Шифровальщик на одной станции часто используется как плацдарм для атаки на сетевое хранилище. Здесь вступает в силу оценка антивирусных инструментов защиты от шифровальщиков при работе с сетевыми дисками и NAS: анализ механизмов блокировки массового переименования файлов становится ключевым. Если антивирус видит, что пользователь, обычно меняющий 5-10 файлов в час, внезапно переименовал 500 файлов за 10 секунд, сессия должна быть разорвана автоматически.
Статистика: В средах с плохо настроенным контролем доступа к SMB-шарам скорость шифрования сетевого диска на 1 Гбит/с составляет примерно 80-110 МБ/с. Это значит, что 100 ГБ данных будут уничтожены менее чем за 20 минут.
Экспертный вывод: Интеграция антивируса с системой мониторинга файлового сервера — единственный способ остановить атаку, когда права доступа уже скомпрометированы.
Вывод
Для защиты многопользовательской среды недостаточно простого разделения на «пользователя» и «администратора». Необходимо внедрять решение с функциями поведенческого анализа энтропии и жестким контролем доступа к VSS. Мой вердикт: избегайте бесплатных или базовых версий ПО, которые не умеют блокировать процессы на основе анализа действий (Behavioral Analysis). Начинайте с внедрения принципа наименьших привилегий (Least Privilege) в сочетании с EDR-системой, способной изолировать хост при первой же попытке несанкционированного повышения прав. Это единственный способ свести риск полной потери данных к минимуму.
