Сигнатурный анализ бессилен против новых модификаций шифровальщиков, поэтому современные системы защиты переходят к поведенческому анализу энтропии. Этот метод позволяет обнаружить процесс шифрования в реальном времени, фиксируя резкий рост случайности данных в записываемых блоках памяти.
Что такое энтропия в контексте данных
Энтропия в теории информации определяет степень неопределенности или хаотичности данных. Обычный текстовый документ или исполняемый файл имеют предсказуемую структуру и низкую энтропию. Зашифрованные данные, напротив, стремятся к максимальной случайности, где каждый байт не зависит от предыдущего.
На практике антивирус сканирует записываемые на диск блоки: если файл, который изначально имел низкую энтропию, внезапно начинает перезаписываться данными с высокой степенью случайности, система фиксирует аномалию. Это позволяет реализовать антивирусную защиту от шифровальщиков для обеспечения безопасности данных даже до того, как вирус попадет в базы сигнатур.
Микро-вывод: высокая энтропия — главный маркер того, что данные превращаются в «белый шум», что характерно для работы алгоритмов AES или ChaCha20.
Механика обнаружения атаки через поток
Анализ энтропии работает не с самим файлом, а с потоком ввода-вывода (I/O). Защитный модуль перехватывает операции записи и вычисляет значение Шеннона для каждого блока данных. Если значение приближается к максимально возможному (для 8-битного байта это 8.0), срабатывает триггер.
Условный пример: текстовый файл .docx имеет энтропию около 4-5. В момент атаки шифровальщик считывает его и записывает обратно зашифрованную версию с энтропией 7.9+. Резкий скачок этого показателя в сотнях файлов за секунду однозначно указывает на атаку.
Микро-вывод: анализ потока позволяет остановить процесс шифрования на ранней стадии, сохранив часть файловой системы.
Проблема ложноположительных срабатываний
Главный риск метода — ложные срабатывания на легитимных архивах (.zip, .7z) или сжатых медиафайлах (.jpg, .mp4), которые по своей природе обладают высокой энтропией. Если антивирус будет блокировать любую запись данных с высокой случайностью, работа пользователя будет парализована.
Для решения этой проблемы используется комбинированный подход. Система сопоставляет рост энтропии с другими признаками: массовым переименованием файлов, удалением теневых копий (VSS) или специфическими API-вызовами. Поэтому эффективная антивирусная защита от шифровальщиков с модулем мониторинга API-вызовов работает точнее, чем изолированный анализ энтропии.
Микро-вывод: анализ энтропии эффективен только как один из факторов в многофакторной модели анализа поведения.
Методы обхода анализа энтропии
Продвинутые авторы шифровальщиков пытаются обмануть этот метод, используя «разреженное шифрование» или вставку случайных байтов-заполнителей (padding). Они намеренно снижают общую энтропию файла, чтобы он выглядел как обычный сжатый архив, а не как зашифрованный блок.
Кейс: вирус шифрует только каждый второй байт или записывает данные блоками, перемежая их фрагментами из словаря обычных слов. Это снижает общую энтропию до приемлемых 6.0–6.5, что может пропустить примитивный детектор. В таких случаях спасает антивирусная защита от шифровальщиков с функциями контроля доступа к папкам, которая ограничивает права на запись вне зависимости от типа данных.
Микро-вывод: борьба между методами маскировки и методами обнаружения делает анализ энтропии вспомогательным, а не основным инструментом.
Вывод
Анализ энтропии — это мощный инструмент «последнего рубежа», который видит факт шифрования, когда все остальные фильтры пропущены. Однако полагаться только на него нельзя из-за риска ложных срабатываний на архивах и возможности обхода через разреженное шифрование. Мой экспертный совет: выбирайте решения, где анализ энтропии интегрирован в общую поведенческую модель вместе с мониторингом API-вызовов и контролем доступа к папкам. Начинайте с настройки строгих прав доступа к критическим директориям, так как это единственный способ гарантированно остановить запись, независимо от того, насколько «случайными» выглядят данные.
