Анализ точности антивирусных алгоритмов защиты от шифровальщиков при работе с сжатыми данными: разграничение процессов архивации и криптования

Поведенческий анализ антивирусов часто путает легитимное сжатие данных с атакой шифровальщика, так как оба процесса характеризуются резким ростом энтропии файлов. В корпоративных средах с интенсивным использованием ZIP/RAR архивов доля ложноположительных срабатываний (False Positive) может достигать 15-20%, что приводит к неоправданной блокировке бизнес-процессов.

Энтропия данных: точка конфликта алгоритмов

Основной триггер для современных EDR и антивирусов — изменение энтропии файла (меры хаотичности данных). У обычного текстового документа энтропия составляет около 3.5–4.5 бит на байт, в то время как у зашифрованного или сжатого файла она приближается к теоретическому максимуму в 8 бит. Когда пользователь архивирует папку объемом 10 ГБ, антивирус видит массовую перезапись данных с низким коэффициентом повторяемости, что идентично поведению LockBit или Conti.

Кейс: при использовании WinRAR с методом сжатия «Максимальный» скорость изменения энтропии в потоке данных совпадает с паттернами шифрования AES-256. Это вызывает срабатывание модулей, которые используют сравнение антивирусных методов защиты от шифровальщиков на основе поведенческого анализа API-вызовов: эффективность перехвата функций записи в реальном времени часто приводит к «панике» системы и принудительной остановке процесса archiver.exe.

Экспертный вывод: Опора только на энтропию без анализа контекста процесса — критическая ошибка архитектуры защиты, превращающая антивирус в инструмент DoS-атаки на собственные данные компании.

Разграничение API-вызовов: архивация vs криптование

Ключевое различие между архиватором и шифровальщиком лежит в последовательности вызовов системных функций. Шифровальщик обычно использует цепочку: ReadFile → Encrypt → WriteFile → Delete/Move (для удаления оригинала). Архиватор работает иначе: он создает один новый большой файл-контейнер, в который последовательно записывает сжатые блоки. Разница в I/O-нагрузке колоссальна: шифровальщик генерирует тысячи мелких операций записи/переименования, архиватор — один массивный поток записи.

Статистически, вероятность ошибки снижается на 60-70%, если антивирус отслеживает не только факт записи, а соотношение созданных новых файлов к измененным существующим. Если количество новых имен файлов в директории не растет экспоненциально, а создается один .zip или .7z файл, уровень риска должен быть снижен до минимума.

Экспертный вывод: Эффективный антивирус должен анализировать не только содержимое пакетов, но и топологию файловых операций. Игнорирование этого фактора делает защиту избыточной и раздражающей.

Минимизация False Positive в корпоративном секторе

Для снижения процента ложных срабатываний с 20% до приемлемых 1-2% необходимо внедрение «белых списков» по хешам исполняемых файлов (SHA-256) проверенных архиваторов. Однако проблема возникает с кастомными скриптами бэкапа. В таких случаях помогает настройка исключений по путям временных папок, где архиватор формирует промежуточный файл. Типичная ошибка администратора — исключение всей папки из сканирования, что открывает «дыру» для шифровальщика, который может мимикрировать под архивный процесс.

Сравнение подходов: ручное добавление в исключения (затраты времени ≈ 2-4 часа на сервер) против настройки поведенческих политик (затраты ≈ 10-15 часов, но охват 100% узлов). При этом использование функций, таких как оценка антивирусных механизмов защиты от шифровальщиков через создание изолированных теневых копий: анализ скорости восстановления данных, позволяет снизить риск при ошибочной блокировке архиватора, так как данные можно вернуть за считанные минуты.

Экспертный вывод: Вместо полного отключения мониторинга для архиваторов, следует использовать гранулярные политики: разрешать запись больших объемов данных только доверенным процессам с проверенной цифровой подписью.

Влияние типа сжатия на точность детектирования

Разные алгоритмы сжатия создают разную «цифровую подпись» потока. LZMA (7-Zip) создает максимально плотный поток, который почти неотличим от шифрованного трафика. DEFLATE (ZIP) оставляет больше структурных зацепок. Практика показывает, что при использовании LZMA количество ложных срабатываний в строгих профилях защиты возрастает на 12-15% по сравнению со стандартным ZIP.

Это создает парадокс: чем эффективнее архиватор сжимает данные, тем больше он похож на вредоносное ПО в глазах эвристического анализатора. В компаниях с объемом данных более 50 ТБ это приводит к постоянным сбоям автоматизированных систем бэкапа, если антивирус настроен в режиме «Maximum Protection».

Экспертный вывод: При выборе ПО для защиты необходимо тестировать его именно на тех архиваторах, которые используются в компании. Стандартные тесты вендоров часто не учитывают специфику тяжелого сжатия LZMA/PPMd.

Вывод

Для минимизации конфликтов между архивацией и защитой рекомендую отказаться от простых эвристик на базе энтропии в пользу комплексного анализа. Начните с аудита используемых архиваторов и внесения их подписанных исполняемых файлов в доверенный список. Избегайте полной деактивации мониторинга папок с данными; вместо этого внедрите антивирусную защиту от шифровальщиков: системный анализ функциональных модулей и иерархия критериев выбора ПО, чтобы выбрать продукт с поддержкой анализа контекста операций (Context-Aware Analysis). Оптимальный выбор — решения, сочетающие поведенческий анализ с автоматическим созданием теневых копий, что нивелирует ущерб от любого типа ошибки: и от пропуска атаки, и от ложного срабатывания.